B BROCENT

保險公司的問卷有十二道題:一家香港公司在續保時學到的事

一個來自香港的複合情境:一家七十人的經銷商打開網路保險續保文件,發現去年的一頁聲明變成了十二道具體、可查核的問題。這些問題聚成哪四類、為什麼辦公室裡沒有人答得出其中四題,以及當身分、修補、裝置與訓練不再是四筆各自為政的採購時,會發生什麼變化。

桌面上攤開的保險續保文件、筆電與資料,象徵一家香港中小企業正在逐條處理網路保險續保問卷
一句話總結: 香港中小企業的網路保險續保,正在從「簽一頁聲明」變成「回答一份 IT 控制措施問卷」。題目很具體、可查核——多因素驗證的覆蓋率、修補程式節奏、裝置管理、員工訓練。真正難的通常不是技術,而是拿得出證據,以及說得清每一項由誰負責。

今年,在九龍一間辦公室裡,一位營運總監打開公司網路保險的續保文件,發現裡面多了十二個月前沒有的東西。去年續保只有一頁:勾選、簽名、交回保險經紀。今年是十二道題,每一道都要求提供一個具體、可以查核的事實,說明這家公司的 IT 究竟是怎麼運作的。

這家公司是香港一家實驗室與工業設備經銷商——約七十名員工,一個九龍東辦公室加一個小倉庫,沒有內部 IT 部門,只有一位「對電腦比較在行」的辦公室主任,以及一家出了狀況才來的外部廠商。這是一個複合情境,取材自香港同等規模企業反覆出現的模式,而非任何一家具名客戶。但那份問卷的形態是真實的,第一次讀到它時的不自在也是真實的。

以下要談的,是每一道題真正在問什麼、為什麼這種規模的香港公司答不出來,以及當問卷關心的那四個領域不再是四筆各自為政的採購時,會發生什麼變化。

為什麼香港的網路保險續保越來越難過關?

簡短的答案是:核保追上了理賠經驗。網路保險曾有一段時間是輕量銷售的——一頁簡短聲明、一筆不高的保費,香港中小企業會買,很大程度上是因為客戶或銀行問了一句「你們有沒有」。隨著理賠資料累積——商業電郵詐騙、勒索軟體、匯款詐欺,這些正是香港貿易與專業服務經濟大量產生的類型——保險公司開始更謹慎地為風險定價,而更謹慎地定價,意味著問更好的問題。

對香港中小企業而言,有三點讓這個轉變顯得突兀。

第一,公司本身什麼都沒變。規模一樣、業務一樣、系統一樣,續保卻變難了。移動的是問卷,不是公司。

第二,這些問題現在被寫成「可驗證」的形式。「貴公司是否已採取適當的安全措施?」任何人都能有自信地答「是」。「貴公司有多少比例的使用者帳號強制啟用了多因素驗證?在哪些系統上?」就不行了。後者是一個數字,你要嘛有,要嘛在猜。

第三,是香港特有的企業樣態。填這份表的公司,很多是四十到一百人、獲利穩健、做事認真,但完全沒有 IT 部門。他們的 IT 是一個混合體:一家出狀況才來的廠商、一套雲端會計軟體、Microsoft 365、幾台上次搬辦公室之後就沒人碰過的舊伺服器,以及新舊不一的員工筆電。沒有任何一個人的職責,是知道第七題的答案。

還有一點值得說清楚:這一切並不是香港特有的法規要求。這份問卷是保險公司的商業文件,不是主管機關強加的合規義務。它真正重疊的,是任何處理個人資料的香港企業都熟悉的那種一般性期待——機構應當能夠說明並證明自己如何保護受託管理的資訊。保險公司問的,其實跟大客戶採購團隊會問的、銀行開戶文件會問的、資料保障審視會問的,是同一個問題的不同版本。把它答好,用處不止一處。

那十二道題真正在問什麼

單看每一道題,它像一次技術稽核。合起來看,它們聚成四個領域——而「聚成四類」這件事本身,才是有用的部分。

身分與存取。 電郵是否強制多因素驗證?遠端存取呢?管理者帳號呢?離職員工的帳號是否已停用,多久內停用?問卷通常從這裡開始,因為很大一部分理賠的起點,就是被盜用的憑證。

修補與弱點管理。 重大安全更新多快會套用到伺服器、工作站與網路設備上?有沒有成文的節奏?有沒有系統還在跑已不再提供安全更新的作業系統?做過外部弱點掃描嗎?什麼時候做的?

裝置與資料。 公司裝置是否加密?筆電或手機遺失、遭竊時能否遠端清除?員工是否用個人裝置收公司信?如果是,套用了哪些控制?有沒有備份?測試過嗎?是否有一份副本,是入侵內網的攻擊者也搆不到的?

人。 員工是否接受資安意識訓練?多久一次?在付款之前,變更銀行帳號資訊有沒有一套成文的查證流程?

情境中的這位營運總監,十二題裡有四題能有把握作答;另外四題能答「我想是有的,但我要去確認」;剩下四題完全答不出來——不是因為公司疏忽,而是因為從來沒有人被要求提供那個具體事實,辦公室裡也沒有任何一套系統,是為了隨時產出這個事實而建立的。

*我們大概有做* 和 *這是我們有做的證據* 之間的這道縫隙,才是這份問卷真正的主題。

當沒有人對答案負責時,會出什麼問題

有三種失敗模式反覆出現,而且沒有一種是「公司不上心」。

「這個我們應該有做」

多因素驗證是最清楚的例子。多數使用 Microsoft 365 的香港中小企業,都為*一部分*使用者開了 MFA——常常是董事,常常是在聽說某家熟人公司出事之後。至於是否每一個帳號都強制啟用,包括財務在用的共用信箱、以及三月離職那位同事的帳號,那是另一個問題。誠實的答案往往是「大部分人應該有吧」。在一份要求填百分比的表格上,這不是可用的答案;而為自己沒有查核過的事情作出聲明,本身就是一種風險暴露。

為了答一道題去買一個單點方案

問卷問到弱點掃描。於是有人買了一份掃描訂閱,跑了一次,存下 PDF,連同續保文件一起歸檔。這道具體的題現在能答了。底下那道縫隙——沒有人在讀輸出、排優先順序、動手修復——原封不動,而明年的問卷會換一個略有不同的問法,這筆採購涵蓋不到。

這是最貴的一種模式,因為它會累積。三次續保下來,一家公司可能同時握著一個掃描工具、一個訓練平台、一份裝置管理授權和一個修補代理程式,全部分開買、全部只部署了一半、全部來自不同廠商開的發票,而且沒有任何一個視角看得出它們究竟有沒有在發揮作用。花的錢是真的,證據還是薄的。

沒有人同時負責這四個領域

在一家小型香港公司裡,身分、修補、裝置、人分散在不同人手上——或者根本沒人管。外部的維修廠商管伺服器。辦公室主任管新人報到。訓練歸人資,有空的時候做。結果是:沒有任何一個人能對著這十二道題,拿著證據說清楚公司的真實狀況。這份問卷考的其實不是安全控制,而是有沒有人在負責這些控制。

讀這份問卷的正確方式

面對十二道題和一個續保期限,直覺反應是「把這張表應付過去」。更有用的做法,是把它當成一份對照清單,去核對公司實際擁有什麼——因為保險公司問的那四個領域,幾乎正好就是一份持續性的委外 IT 安排本來就應該涵蓋的四個領域。

這不是巧合。保險公司收斂到這些問題,是因為這些控制與理賠相關。委外 IT 服務商收斂到同一批控制,是因為這些正是能擋住「晚上十一點打來的緊急電話」的那些。這份問卷實際上是一個局外人對「日常 IT 運作做得稱職是什麼樣子」的整理。

於是決策被重新界定了。問題不是「期限前怎麼把第七題答出來」,而是「接下來由誰持續負責身分、修補、裝置與訓練,好讓明年這件事是跑一份報表,而不是熬過一場混亂」。

對一家七十人的香港公司來說,誠實的答案很少是「請一個人」。一位 IT 經理沒辦法同時涵蓋 MFA 政策、全端點的修補節奏、行動裝置管理、員工訓練活動,外加「讓辦公室今天能正常運作」這份本職工作。這是範圍問題,不是努力程度的問題。

實際做起來是什麼樣子

把一份續保問卷認真走一遍,通常分四個階段——其中只有一個階段涉及買東西。

逐條對照現實。 不是「我們有沒有 MFA」,而是「把顯示哪些帳號已強制啟用的報表調出來」。不是「我們有沒有打修補程式」,而是「給我看上個月的修補合規率」。多數公司會發現,自己在兩三題上比原本擔心的要好,在另外一兩題上比原本以為的要差。這一步的價值在於準確,不在於安心。

只補上查出來的具體缺口,而不是做一次籠統的安全升級。 如果結論是「MFA 已涵蓋八成帳號,其餘是服務帳號與共用信箱」,那要做的是把這次推行收尾並把例外記錄在案,而不是換掉整套身分平台。如果結論是「想到才打修補程式」,那要做的是建立節奏與每月合規報表。委外修補程式管理每端點每月 3 美元起、含每月合規報表,存在的意義正是讓「你們多快修補」背後有一個數字,而不是一種印象。

讓這些常態化的控制,禁得起人員異動。 行動裝置與 BYOD 管理是這個規模的公司最常見的缺口,因為它確實是一項附加服務,而不是 Microsoft 365 預設就會做的事——裝置註冊、強制加密、遺失裝置的遠端清除,以及在個人手機上劃出工作設定檔的界線,讓公司資料可以被移除而不碰到員工的照片。資安意識訓練以委外活動的方式來跑(每使用者每月 2.5 美元起),而不是一年放一次簡報,既得到一支更有準備的財務團隊,也得到一份參與紀錄。外部弱點掃描按排程執行(每月 150 美元起),而且有人真的在讀輸出、把它變成修復清單,這才是誠實地回答掃描那道題,而不是裝飾性地回答。

把文件放在隨時能交給保險經紀的地方。 做這些工作的意義在於:明年的續保是一個資料夾,而不是一場救火——MFA 覆蓋率報表、修補合規摘要、含加密狀態的裝置清冊、訓練參與紀錄、最近一次掃描以及針對它做了什麼。一家真正在運行這些控制的委外服務商,會把這些證據當作運行的副產品產出來。

有一點必須直說:以上都不是保險或法律意見,任何單一控制或控制組合,都不能保證一張保單會獲准、續保或以某個價格承保。核保決定屬於保險公司,具體保單條款屬於公司與其經紀之間。可以說的是:這些問卷通常問什麼,以及要用證據而非印象來回答它們需要什麼。

香港中小企業因應續保問卷的三種做法

沒有證據的自我聲明

  • 樣子: 憑記憶與整體信心把表填完,勾上那些「感覺是對的」的欄位。
  • 成本: 前期為零。
  • 得到什麼: 一份很快交出去的表。
  • 在哪裡失效: 答案未經查核,公司其實並不知道自己的真實狀況;而一旦發生理賠,當初聲明的準確性是有分量的。同時,同樣的不確定性會一模一樣地每年重演。

被動地採購單點方案

  • 樣子: 每一道難答的題都觸發一次採購——掃描題買掃描器,訓練題買訓練平台。
  • 成本: 真實且累積,分散在多家廠商與多個續約日期上。
  • 得到什麼: 今年對某一道具體題目的具體答案。
  • 在哪裡失效: 為答題而買的工具,很少被真正部署、監控或跟進。涵蓋是零散的,沒人對整體負責,而明年措辭略變的問題,去年那筆採購涵蓋不到。

把問卷對映到真實且有紀錄的控制上

  • 樣子: 身分、修補、裝置與訓練被當作同一套持續安排的四個部分,有指定負責人,報表照跑,無論是否接近續保。
  • 成本: 一個可預期的每使用者月費,加上真正可選的部分單獨、透明地計價。
  • 得到什麼: 有報表支撐的答案、逐年改善且有據可查的狀況,以及一個同時對四個領域負責的對象。
  • 代價在哪裡: 這是一項持續投入,而非一次性支出;而且只有當這些控制被真正運行、而不是名義上買下時,它才划算。

常見問題

網路保險問卷到底會問什麼?

實務上會聚成四類:身分與存取(多因素驗證覆蓋率、管理者帳號、離職處理)、修補與弱點管理(節奏、已停止支援的系統、外部掃描)、裝置與資料(加密、遠端清除、個人裝置、備份及其可復原性),以及人(資安意識訓練,以及付款前的帳號變更查證流程)。具體措辭因保險公司、因年度而異,但這四大類相當穩定。

只開啟 MFA 能滿足大部分要求嗎?

它處理了四個領域中的一個,而且通常是清單上單項價值最高的控制——但一份還問修補節奏、裝置管理與訓練的問卷,不會因為有 MFA 就答完了。另外也值得把「我們有 MFA」說精確:在電郵與遠端存取上、對每一個帳號(包括共用與服務帳號)強制啟用,跟「部分使用者開了」是兩個不同的陳述。

這些問卷多久會變難一次?

沒有固定時程,但近幾個續保週期的方向,一直是問得更具體、更要求證據。假設明年的表至少會問到今年這個細緻程度,是比較穩妥的規劃前提。

如果有一道題我們答不出來,會怎樣?

那是公司與其保險經紀之間要談的事,結果取決於保險公司與具體題目。一般來說不可取的是「猜」。坦白寫下「我們目前沒有這一項,以下是補上它的計畫與時程」,通常比一個未經查核的勾選更站得住腳,經紀也更容易據此推進。

委外 IT 服務商會替我們把問卷填了嗎?

簽署聲明的是公司,答案也應當是公司自己的。委外服務商能做、也應該做的,是提供底層事實——MFA 覆蓋率、修補合規數字、含加密狀態的裝置清冊、訓練參與情況、最近一次掃描結果——讓簽字的人是照著報表在填,而不是照著回憶,並且能清楚看到哪幾題背後仍有缺口。

一次弱點掃描本身算足夠的證據嗎?

一次掃描只回答掃描那道題。另外也要區分:為了附上一份 PDF 而跑一次的掃描,和一套會把發現排優先順序、修復、再複測的掃描實務。問卷越來越會問到修復,而不只是偵測——第二個問題永遠是「那你們針對查出來的東西做了什麼」。

這件事沒做好,續保時的代價是多少?

因保險公司、產業與保單差異太大,無法給出一個數字,任何給你數字的人都是在猜。可預期的是那些與保費無關的成本:因為拿不出答案而被拖延的續保時程、為了重建本應由報表提供的事實而消耗的管理層時間,以及最貴的那一項——在填問卷的過程中才發現,大家一直以為存在的某項控制其實並不存在。

最後回到哪裡

這份問卷是一份有用的文件,而且不只對保險公司有用。十二道具體的問題,由一個在「把風險判斷準確」上有真金白銀利害關係的局外人寫成——這比這種規模的香港中小企業自己會去做的任何一次安全檢視都更到位。

但把它當成一年一度的事件來處理,是使用它最貴的方式。它問的四個領域——身分、修補、裝置、人——不是續保時才存在的產物。它們就是其餘十一個月裡「把 IT 做好」的樣子,而且應該由同一個負責人統一承接,而不是在期限壓力下拆成四筆各自為政的採購。

這就是把它們放進一份持續計畫裡的理由。Brocent 的委外 IT 支援把問卷所問的那些常態化控制——修補程式管理、備份與復原、24×7 監控、服務台、一位對技術藍圖負責的專屬 vCIO——納入按使用者計費的月度方案,而真正可選的部分(如裝置管理、掃描與訓練)在旁邊明碼標價,而不是被隱形包進去。我們的價格頁列出了每個方案層級與每項附加服務的香港價格,讓「明年把問卷答好要花多少錢」在做任何承諾之前就能算清楚。

如果你此刻手上正拿著一份續保文件,而有四道題答不出來——這是很平常的處境,也是可以解決的處境。而且,明年那個十二題都能作答的版本的公司,確實比今天這個答不出來的版本管理得更好,這一點與保險無關。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →