大廠寄來的資安問卷,到底在問什麼?

發布 2026-08-25閱讀時間約 8 分鐘

重點摘要

供應鏈資安問卷的題目大多可以歸成六類:資產盤點、存取控制、端點防護、備份與還原、事件應變、人員訓練。認出題型之後,準備的方向就固定了。

問卷難的不是答案,是題目。同一個控制項在不同客戶的問卷裡有不同說法,而且題目通常用資安術語寫成,看起來每一題都不一樣。實際上,絕大多數題目落在六個類別裡。

一、資產盤點:你知道自己有哪些設備嗎

這類題目問的是你是否掌握公司有哪些電腦、伺服器、網路設備與產線設備,各由誰使用與維護。要準備的證明是一份清單,內容至少包含設備、用途、負責人與所在網段。沒有清單,後面所有題目都會答得很虛。

二、存取控制:誰能碰到什麼

包含帳號管理、權限分級、密碼政策、雙因子驗證,以及離職人員的權限回收流程。最常被扣分的是離職流程——很多公司答得出前面幾項,卻拿不出離職當天權限就被停用的紀錄。

三、端點防護:機器上裝了什麼

問的是防毒或端點防護的部署涵蓋率、更新機制,以及是否有無法安裝的例外設備。有例外不是問題,答不出有哪些例外才是問題。產線設備通常就是例外,應該明確列出並說明改用什麼方式保護。

四、備份與還原:出事之後多久能回來

重點不在有沒有備份,而在三件事:是否有離線或不可竄改的副本、多久測試一次還原、還原一次需要多久。前兩項答不出來,代表備份在勒索軟體情境下可能一起被加密。

五、事件應變:出事的時候誰做什麼

包含是否有事件應變程序、通報對象與時限、以及是否演練過。這一類最常見的落差是有文件但沒演練。若尚未演練,誠實標註並排入計畫,比宣稱有演練卻拿不出紀錄安全。

六、人員訓練:人知不知道該怎麼做

問的是是否定期進行資安教育訓練、是否有社交工程演練、以及新進人員的資安說明。要準備的是簽到紀錄與訓練內容,不是口頭說明。

怎麼回答「還沒做到」的題目

誠實標註為改善中,並附上預計完成時間與負責人。多數稽核方接受有計畫的未完成,但不接受不實回覆。問卷回覆是對客戶的正式聲明,事後被發現不實的後果遠大於當下少拿幾分。

常見問題

問卷可以請顧問代填嗎?

顧問可以協助解讀題目、盤點缺口與整理證明文件,但回覆內容必須與公司實際狀況一致,並由公司具名負責。代填不能取代事實。

每個客戶的問卷都不一樣,要重做嗎?

不必。題型大致重疊,差別在措辭與細節。把資產清單、權限政策、備份紀錄與訓練紀錄整理成一套可重複使用的資料,之後只需針對差異補充。

先從一次免費資安健檢開始

不推銷、不綁約。我們花一個上午看過你的環境,給你一份具體的缺口報告與優先順序。這份報告是你的,就算不合作也一樣。Eyes on, Risk Off.

預約免費資安健檢