勤業眾信確信服務 / 陳盈州資深會計師、周哲賢協理、洪玉珊經理
一、 前言:
證交所與櫃買中心在2021年8月公告更新上市(櫃)公司重大訊息之查證暨公開處理程序,將資通安全事件納入重訊發布的條件。2024年5月及7月,證交所與櫃買中心前後針對何謂資通安全事件之重大訊息於問答集中更新說明,資安重訊發布的條件:「...公司之資通系統、官方網站或內部文件檔案資料等,遭入侵、破壞、竄改、刪除、加密、竊取、服務阻斷攻擊(DDoS)等,致無法營運或正常提供服務,或有個資、內部文件檔案資料外洩之虞等情事等」。2024年9月修訂「上市上櫃公司資通安全管控指引」,新增遠端存取資通系統之管控機制、公眾活動場地之電子看板設備管理、年報應敘明資安政策、管理方案、投入資源、重大資安事件之損失與可能影響及因應措施等,並鼓勵導入與驗證ISO 27001標準、評估通過美國註冊會計師協會(AICPA)SOC 2之Type 2合規報告等。
基於重大訊息發布資安事件條件之變更,勤業眾信團隊分析近三年的所有重大訊息內容,供企業在公司內部控制資訊治理上之參考。
圖一:統計2022年1月至2024年11月近三年上市櫃重大訊息
(資料來源:公開資訊觀測站;整理者:勤業眾信)
二、 重大訊息統計分析
勤業眾信團隊透過數位工具抓取臺灣證券交易所的公開資訊觀測站在統計區間內全部上市、上櫃、興櫃公司的重大訊息,分析從2022年1月1日~2024年11月30日 共1,064天、2,216家上市/上櫃/興櫃公司、219,860筆重訊資料,下列為分析結果:
圖二:GenAI 能夠讓常見的審計任務變得更容易
可信AI框架(Trustworthy AI Framework):
可信AI框架(Trustworthy AI Framework) 是一套Deloitte用來確保人工智慧(AI)系統在開發和使用過程中符合倫理標準、法律規範以及安全要求的指導原則和實踐。這一框架的目的是保證AI技術在實際應用中既能提供價值,又不會對社會、企業或個人帶來不必要的風險。可信AI框架通常包括透明性、公平性、可解釋性、隱私與安全、問責制、可持續性。
基於這些原則,Deloitte的可信AI框架旨在確保其AI解決方案在提升效率和創新的同時,符合道德標準並保障風險管理。該框架幫助Deloitte在開發數位審計工具和其他AI解決方案時,維護高標準的倫理、透明度和安全性,增強客戶的信任與信心。
圖二:各產業資安重訊發布統計
(資料來源:公開資訊觀測站;整理者:勤業眾信)
重大訊息內跟資安事件相關共871筆,「電子零組件業」發布的資安重大訊息最多,雖仍以資安長設立與異動之重大訊息為主,但其與「半導體業」所發生的資安事件重大訊息最多,顯示資安事件對於電子零組件業和半導體業的影響較大。
圖三:近三年重大訊息揭露的資安事件共計112件,以網路攻擊占比最大宗,個資外洩次之
(資料來源:公開資訊觀測站;整理者:勤業眾信)
近三年重大訊息揭露的資安事件共計112件,屬於網路攻擊的資安事件占最大宗42%,但由於重大訊息或相關報導中並未揭露更多的資訊了解其產生之原因,以致無法進行更細緻的分析,但可確定是外部駭客攻擊所致。而資料侵害事件(疑似個資外洩、勒索軟體—資料加密、勒索軟體—資料外洩、疑似資料外洩等)合計達36%,顯示企業需在內部控制制度革新,強化對資料保護已是當務之急。
值得注意的事,從2024年5月證交所修改重大訊息發布條件,首次將DDoS分散式服務阻斷攻擊納入後,2024年9至10月因親俄駭客團體NoName057 對台灣發動大規模DDoS攻擊,疑似DDoS攻擊比例在急遽上升,佔整體資安事件的10%。
圖四:2024年資安事件重大訊息數量已超過2022年與2023年兩年的總合
(資料來源:勤業眾信)
以發生資安事件重大訊息的時間軸來看,2024年資安事件重大訊息數量已超過2022年與2023年兩年的總合,且資安事件數量從2023年11月時就已開始上升,在2024年3月及5月證交所擴大重大訊息發布條件後更顯著呈現上升趨勢;綜合近三年的資安事件重訊統計,每年資安事件的成長率皆翻倍式成長,其可能原因包含 (1)上市櫃公司對於揭露資安重大訊息的意願上升;(2) 整體上市櫃遭受攻擊的比率增加。
三、 風險緩解
美國國家安全局(NSA)、網宇安全和基礎設施安全局(CISA)在2023年10月5日聯合發布旗下紅藍隊分享資訊架構、系統、網路的十大錯誤設定,這些設定配置不當容易讓駭客利用而展開攻擊,勤業眾信列舉一些重點同時也提出實務做法供企業參考:
圖五:美國國防部零信任框架,資安七大支柱(The 7 Pillars of Zero Trust)對資料保護的建議作法
有鑑於資安事件重大訊息中資料侵害事件(疑似個資外洩、勒索軟體—資料加密、勒索軟體—資料外洩、疑似資料外洩等)合計達36%,資料保護已刻不容緩,建議可以參考美國國防部零信任框架,從使用者、裝置、應用程式、資料、網路、自動化、可視化這七大支柱(pillar)相關規範,其中資料保護作法如下:
四、 結語:翻新內部控制制度,強化資訊循環與時俱進
2023年COSO委員會(Committee of Sponsoring Organizations of the Treadway Commission)出版最新的內部控制相關文件,將永續性納入內部控制的一環,不再只是財務、法遵面,應從企業整體來考量永續發展,因此除了公司治理外,環境、社會影響也應納入,並透過跨部門合作與內外部利害關係人的持續溝通,來達成永續的目標。此外,在COSO五大要素17項原則中,個體要關注新興議題,以達成永續目標,善用新興科技(比如:AI、雲端服務、區塊鏈、綠能)時,也應評估這些新興科技所帶來的風險。
透過統計分析台灣上市櫃公司所發布的資安重大訊息,勤業眾信觀察到幾個現象:
近期資安重大訊息的數量大增,台灣儼然已進入無煙硝的網路攻防時代,企業持續更新與強化內部控制制度的資訊治理已是當務之急,勤業眾信在過去有豐富的輔導及諮詢經驗,相信可以協助企業進行內部控制制度的健康檢查,診斷問題並提出改善建議,納入永續與數位韌性的設計,使內部控制制度能與時俱進,以因應新時代的挑戰。