大多数企業至今仍将網絡安全理解為「守住自己公司網絡的邊界」。然而,这种思維模式早在多年前便已不再適用。如今,您的發薪系統運行在 SaaS 平台上,客戶數據存放在雲端服務商,IT 基礎架構由擁有高權限遠程訪問權的託管服務商 (MSP) 維護,而您交付的軟件產品中,包含了大量您未曾親手編寫、亦無法完全視察的開源組件。

上述每一段合作關係,都是接入您企業內部環境的潛在通道。截至 2026 年,在香港管理這些安全通道已不再只是「良好做法」,而是愈來愈多企業必须履行的法定合規義務,且直接关联財務與法律責任。企業必须建立全面的資訊安全管理系統 (ISMS),以因應持續擴大的數字足跡,確保符合監管要求。

Two men are sitting in front of computers, looking at analyses.
Loading...

監管門檻提升——法定責任已延伸至您的供應商

香港《關鍵基礎設施(電腦系統)安全條例》(第 653 章)已於 2026 年 1 月 1 日正式生效,新成立的關鍵基礎設施(電腦系統安全)專員辦事處亦隨之發布了實務守則 (Code of Practice)。該條例適用於八大指定關鍵基礎設施營運者,包括銀行及金融服務、醫療衛生、能源、電訊、交通及資訊科技等領域。

對大眾市場而言,最关键的實務細節在于:指定營運者必须採取有效措施,確保其第三方服務提供者符合相關法定義務。實務守則更直接提供了供外部服務商使用的標準合約條款。承包商必须對其自身員工及其分包商(下家)的行為承擔責任。

这在市場上引發了连锁傳導效應。整个 2026 年,指定營運者都在重新談判供應商合約,將法定合規要求層層下壓。如果您向指定營運者提供軟件、數據分析、物流、雲端服務或專業服務,即使條例沒有直接點名您的行業,其效力也會透過合約條款延伸至您。如果盲目認為「此法規只影響少數大型機構」,將是企業可能犯下代價最昂貴的誤判。

这种監管趨勢並非香港獨有。在歐盟《NIS2 指令》下,供應鏈安全已被明確列入必備的風險管理措施中,且管理層个人需對批准和監督這些措施承擔責任。在全球各個司法管轄區,監管機構的態度一致:不再接受「是我們的供應商被黑客入侵」作為免責藉口

Landingpage Header MAtriX App 1800 x 800 V2
Loading...

第三方風險管理 (TPRM) 在哪裡失效?

幾乎所有建立第三方風險管理流程的企業都會發放年度安全問卷;而每一家遭遇嚴重供應鏈安全事件的企業,此前也同樣發放過問卷。這两者的差距,正是真正安全防線的所在

安全問卷測量了錯誤的指標

問卷通常由銷售或合規人員填寫,而非真正運營系統的工程師。它捕捉的只是某一特定時刻的書面意圖。而安全漏洞往往發生在两次評估之間的 11 個月裡、發生在根本無人問津的系統中,或是由從未看過問卷的人員配置不當所致。

入職審查力度隨時間衰減

企業在簽署合約前審查最嚴格,簽約後反而最鬆散——這与真正的風險分布完全相反。為期三週的整合項目所授予的訪問權限,在三年後依然處於激活狀態。

「第四方」(下家供應商)完全不可見

您供应商的分包商、他們使用的雲端區域、其海外支援團隊等。香港的實務守則直接對此作出規定,要求承包商對分包商承擔責任,足見監管機構已敏銳察覺到這一盲區。

影子採購 (Shadow Procurement) 泛濫

業務部門直接使用公司信用卡訂閱 SaaS 工具,未經過任何 IT 或安全部門審查。在许多企業中,這種未經管理的第三方曝險已成為最大的安全隱患。

IT measurement
Loading...

非所有第三方風險相同——切忌「一刀切」管理

對所有供應商採用完全相同的通用評估流程,会导致最差的結果:行政負擔繁重,但安全保障微弱。应按曝險機制進行分類管理,而非按合約金額划分

數據處理類合作(Data-Processing)

如 SaaS 平台、外判客戶服務、數據分析商。核心考量在于數據流向、存留期限、跨境傳輸及分包商披露。根據 香港個人資料(私隱)條例 (PDPO),資料使用者聘用資料處理者時,必须採取合約或其他手段防止未獲授權的存取、超期存留或遺失——法律責任并不會隨着數據外判而轉移

系統存取類合作(System-Access)

如 IT 託管服務商 (MSP)、遠程支援商、系統整合商。核心考量在于高權限管理、憑證控制、網絡隔離及橫向移動防範。一個擁有長期管理權限且被入侵的支援帳號,不再只是供應商的問題,而是您的安全事故。若第三方為雲端服務商,CSA STAR 評估能提供比通用問卷更具針對性的安全保障。

嵌入式產品類合作(Product-Embedded)

如軟件組件、OEM 模組、固件。核心考量在于軟件物料清單 (SBOM)、漏洞披露機制及修補程式更新頻率。無論代碼由誰編寫,只要封装在您的產品中交付,您就继承了其中的每一个漏洞。

不同機制,對應不同控制措施。把雲端供應商的問卷用在固件供應商身上,產生的只是文書紀錄,而非安全防線。

Data Center dark blue
Loading...

经得起真实事故檢驗的合約條款

在制定合約時,有两个條款值得高度重視:

通報時限 (Notification Timing)

「在發生洩漏後 72 小時內通知」若缺乏明確的觸發條件,几乎毫无意義。72 小時是从事件發生、察覺,還是內部確認起算?供應商往往是透過第四方才得知自己被入侵,這会嚴重延誤您向本地主管機關通報的時間。在香港條例下,影響關鍵電腦系統的重大事故必须在數小時內向專員通報;以「天」為單位的供應商條款根本無法滿足法定要求。應明確指定:在意識到任何可能影響我方數據或系統的事故後 24 小時內通報,無論調查是否完成。初步通報永遠優於延遲的確認通報。

審核與調閱證據權利 (Audit and Evidence Rights)

需要提前 90 天通知且需雙方協商範圍的審核權利,大多流於形式。更實用的做法是:要求供應商在指定期限內,按要求提供其最新的獨立評估報告、滲透測試摘要及認證文件,並在認證狀態發生任何重大變更時及時通報

Checklist Automotive
Loading...

認證(Certification)能告诉你什么,不能告诉你什么

認證是供應商風險評估中最強有力的信號之一,前提是您能正解讀它。

ISO 27001 證書並不是萬能保證。它僅確認該企業的資訊安全管理體系在特定範圍(Scope)內通過了評估,具體包含在適用性聲明 (Statement of Applicability) 中。該範圍可能僅涵蓋其總部行政部門,而排除向您提供服務的業務線、數據中心或產品團隊。因此,询问已認證供應商的第一個問題不應是「您通過認證了嗎?」,而是:「您的認證範圍是什麼?是否涵蓋我們購買的服務?」

然而,解讀得當的 ISO 27001 具有極高参考價值。其供應商關係控制項要求獲認證機構管理其自身供應鏈的安全,這意味着一份範疇正確的證書能提供比問卷深一層的可視度。它亦證明了管理體系正有效運作、接受定期監督審核、擁有明確責任人並持續改進。

個人資料私隱:若合作涉及大量個人數據,ISO 27701 將管理體系延伸至私隱資訊管理 (PIMS),正好對應 PDPO 与 GDPR 規定的資料控制者与處理者的責任問責。

汽車供應鏈TISAX® 實現了結果互認,一份評估結果可與多個合作夥伴共享,免去重複審核,提供標準化的安全保障。

人工智能 (AI) 應用:若第三方提供 AI 功能,ISO/IEC 42001 提供了專門針對 AI 治理的管理體系要求,解答了傳統資安標準未曾涵蓋的演算法治理問題。

常見問題 (FAQ)

什麼是第三方風險管理 (TPRM)?

第三方風險管理是指識別、評估、監控和控制企業因使用供應商、服務提供者及其他外部合作夥伴而引入的數據、系統及運營風險的完整流程。它覆蓋合作的全生命週期——從簽約前的盡職調查、合約條款約束、持續監控,到合作結束時的安全離線 (Offboarding)。 

供應商擁有 ISO 27001 認證是否意味着其絕對安全?

不一定。ISO 27001 僅代表其 ISMS 在指定範疇內通過評估。若認證範疇排除了您購買的服務,該證書的參考價值將非常有限。请务必索取證書及其適用性聲明 (SoA),確認範疇覆蓋相關服務、地點及業務部門。 

供應商是否直接受香港《關鍵基礎設施法例》約束?

該條例直接將法定義務施加於指定的關鍵基礎設施營運者,而非所有通用供應商。然而,營運者被要求採取措施確保其第三方服務商符合要求,且實務守則提供了標準合約條款。因此,指定營運者的供應商將透過合約受约束;非指定機構亦被鼓勵將該守則視為良好做法的基準。 

應多久對供應商進行一次重新評估?

評估頻率應根據風險等級而非固定時程安排。擁有高權限存取或處理大量敏感數據的高風險供應商,應每年進行重新評估並结合持續外部監控;低風險供應商可每二至三年複審一次。此外,股權變更、公開安全事件、服務重大變更或認證失效等重大觸發事件發生時,應立即啟動審查。 

聯絡我們 (Contact Us)

正在重新審視您的供應商安全保障方案,或準備迎接來自客戶的合規審查?欢迎聯繫 DQS 專家团队,了解認證範疇劃分、審核準備及供應鏈安全保障方案。 

Talk to our experts
作者

DQS 香港

DQS Hong Kong 深耕資訊安全(ISO 27001)、品質管理(ISO 9001)及汽車行業(IATF 16949)等核心領域的認證審核與培訓服務。DQS 的審核員均具備深厚的行業專業背景,能夠與客戶的業務實況緊密結合,在合規達標之外,為企業帶來切實可行的管理洞察與長遠商業價值。

Loading...

您可能也會喜歡這些文章

探索更多深入探討相關主題和想法的文章。
博客
Loading...

歐盟人工智能法案(AI Act)的寬限期延長16個月:企業如何簡化繁複程序,並在治理與速度之間取得平衡

博客
Loading...

SRAA 與 ISO 27001 認證全攻略:香港企業如何選擇?

博客
Loading...

ISO/IEC 27000:2026 正式發布:ISMS 基礎標準三項核心變化解析