資訊資產盤點做完了,為什麼風險評鑑還是做不下去?

2026/08/19

很多企業在進行資訊資產盤點時,都會遇到類似的場景:「顧問,我們的資訊資產清冊已經做好了,可以幫我們看一下嗎?」

打開 Excel,一千多筆資料,電腦、伺服器、系統、網路設備都有編號,看起來相當完整。但仔細一看,九百多筆是員工電腦,一台一筆;ERP、官網及其他應用程式被歸在同一類「資訊系統」;客戶資料、產品原始碼、紙本合約與雲端服務卻沒有列進來;資產擁有者(Owner)則幾乎全部填資訊部門。這是 ISO/IEC 27001 輔導過程中,企業很常見的情況。

表格做完了,不代表資訊資產盤點真的完成。真正的問題往往要等到下一階段做風險評鑑時才會出現:「難道 900 台電腦要評 900 次風險?」、「ERP 跟官網可以用同一組風險嗎?」、「客戶資料外洩的影響到底要算在哪裡?」這時才會發現,真正困難的不是「怎麼盤」,而是哪些該拆、哪些能併、什麼應該納入,以及誰有權決定。

資產盤點最重要的,不是多,而是顆粒度

ISO/IEC 27001:2022 附錄 A.5.9 要求組織建立並維護資訊及其他相關聯資產的清冊,並識別其擁有者。但實務上,資產清冊並不是列得越多就代表做得越完整。企業輔導過程中進行資訊資產盤點時,通常會先用一個問題判斷:「這項資產,有沒有一組跟其他資產不同的風險與控制措施?」

有,就應該考慮拆開;沒有,就可以考慮群組管理。

例如數百台用途、環境及控制方式相同的一般辦公電腦,不一定需要一台一筆;但 ERP 與對外官網即使同樣都是「資訊系統」,因為面臨的威脅、營運衝擊及控制方式不同,就不適合放在同一筆。反過來,即使兩台設備規格相同,其中一台已服役多年且原廠停止安全更新,它的弱點已經與其他設備不同,也可能需要獨立識別。

資訊資產盤點的顆粒度,不應該由設備數量決定,而應該由風險差異決定。

實務上資訊資產盤點最常見三種問題

第一:太細

900 台電腦建立 900 筆資產,後續每一筆都要評估威脅、弱點與風險,最後往往變成做好第一筆,再複製貼上 899 次。文件很多,管理價值卻沒有增加。

第二:太粗

ERP、官網及各種應用程式全部歸成「資訊系統」。但ERP停擺與官網遭入侵,對營運造成的衝擊完全不同,放在一起反而無法有效分析風險。

第三:太窄

清冊只有電腦、伺服器與網路設備,卻漏掉客戶資料、產品原始碼、紙本合約、關鍵人員、雲端服務及委外資源。

判斷一項東西要不要進入資產清冊,標準不是「它是不是資訊設備」,而應該問:「它外洩、遭竄改、遺失或無法使用時,公司會不會受到影響?」如果答案是會,它就值得被納入資訊安全風險管理的視野。

不要從發表格開始,應該從業務流程開始

很多企業進行資產盤點的第一個動作,是由資訊部門發 Excel 給各單位填寫。但這也是最容易出問題的地方,因為各單位通常只會填自己「看得到的東西」。實務上,我反而不會先問:「你們有哪些資訊資產?」我會先問:「如果明天這個流程停掉,公司最先出問題的是什麼?」再沿著業務流程一路往下追:


例如從訂單流程開始,就會自然找到客戶資料、報價資訊、訂單資料、ERP、檔案伺服器、使用人員、辦公場所及雲端服務。這樣盤出來的就不只是「公司有哪些東西」,而是哪些資訊與相關資產正在支撐公司的營運。

這也是為什麼資訊資產盤點不應該完全交給 IT 部門。IT 知道系統架構及設備放在哪裡,但真正知道「這份資料如果外洩,公司會損失多少」、「這個系統停一天,客戶會不會受到影響」的,通常是業務或流程負責單位。同樣地,資產擁有者(Owner)也不應該習慣性全部填 IT。Owner 應是對該項資訊或資產的使用、存取及保護具有管理責任與決策權限的角色;IT 很多時候負責的是技術維運,而不是資訊價值的決定者。

資產清冊不是結果,而是後續管理的起點

資訊資產盤點完成後,真正的資安管理才開始。資產的重要性與機密性、完整性、可用性(CIA)評級,要能銜接後續的風險評鑑;風險評鑑結果再進一步影響資訊分類、權限管理、弱點管理、組態管理及相關控制措施。例如新的重大漏洞公告出現,企業第一個要回答的問題不是「這個漏洞有多嚴重」,而是:「我們有沒有使用?影響哪些系統?哪一個要先處理?」

如果資產清冊建立得好,企業可以很快掌握影響範圍與處理優先順序;如果清冊只是為了 ISO 驗證而建立,每年稽核前才更新一次,再漂亮的表格也很難真正支援資訊安全管理。

畫對地圖,才不會走錯方向

資訊資產盤點真正困難的,從來不是「盤」,而是「判斷」。哪些應該拆、哪些可以合併、哪些資訊真正重要、誰才是 Owner,以及資產評級如何與後續風險評鑑銜接,這些才是制度能不能真正落地的關鍵。所以,顆粒度、範圍與評級看似是不同問題,其實都可以回到同一個問題:「這份清冊,究竟要拿來做什麼?」

資產清冊就像企業資訊安全工作的「資安地圖」。地圖畫錯了,後面的風險評鑑做得再完整,也可能只是很認真地走錯方向;地圖畫對了,從風險評鑑、資訊分類、權限管理、弱點修補到事件應變,才會有一套共同且可以持續管理的依據。這才是 ISO/IEC 27001 資訊資產盤點真正的價值。

什麼是歐盟 CRA?製造商必須知道的產品資安新規與因應重點