如何用Gemini起草客戶資安問卷與RFP資安章節的答覆
怎樣把兩百行的資安問卷從兩週壓到一天半——用真實制度與稽核結果建一個答案庫,以及那個AI永遠接不走的查證步驟。
發佈於
簡而言之: 用你們真實的制度文件、稽核結果與證據建一個「答案庫」,放在Drive裡,讓Gemini只依據這些材料起草每一條問卷答案,而不是憑通用知識作答。起草時間會從幾天縮到幾小時。不變的是:在寄回去之前,仍然要有一位具名的人確認每一條控制項聲明確實為真。
資安問卷總是隨著一筆你已經贏了一半的生意一起到來。兩百行,有的問你是否對管理員帳號強制多因素驗證,有的要你的資料保留週期表,還有一條要你最近一次滲透測試報告。截止時間是週五。你們公司沒有專職合規的人,而最懂你們基礎架構的那位,恰好也是這週必須讓系統正常運轉的那位。
於是它被用一貫的方式回答了:拿去年的答覆照著比對、不確定的地方靠猜、還有幾條標成「進行中」,指望沒人追問。它耗掉兩週東拼西湊出來的時間,而且照樣帶著追問回來。
Gemini在這件事上是真的有幫助,而且幫的是其中特定的一半。把一條答案的文字寫好——清楚、完整、符合資安評審者預期的語氣——對語言模型來說是快活兒。而「這條答案是不是真的」不是,真正的風險就落在這道縫裡。
資安問卷為什麼要花兩週,而且還會被追問
拖延很少是因為「寫」。它來自另外四件事。
答案長在人的腦子裡。 你們的備份保留到底是多久、那台老伺服器上是不是還留著本機管理員帳號、誰有正式環境資料庫的存取權——這些是有人知道的,但沒有寫在任何一個業務構得到的地方。
每一份問卷問同樣的事,措辭都不一樣。 一份問「是否強制MFA?」,下一份問「請描述你們對特權存取的驗證控制」,第三份要求對應到某個框架的控制項編號。底層事實完全相同,答案卻得重寫一遍。
沒人知道哪些答案還成立。 去年的答覆集是最順手的起點,也是一個陷阱:你們的技術堆疊變了、某個工具被換掉了、某份制度起草了但從未定稿。沿用一條在2025年為真的答案,正是一家公司最後在合約上承諾了一項自己並不具備的控制的方式。
證據是缺的。 今天接受「是的,已強制MFA」的評審者,下個季度可能會要一張截圖、一份制度文件或一份稽核報告。如果從來沒人真的核對過,答案和證據就會在無聲中分道揚鑣。
追問之所以會回來,是因為評審者分得出「依據證據寫的答案」和「依據樂觀寫的答案」。含糊、留有餘地或複製貼上的答覆,只會帶來更多問題,而不是更少。
建一個Gemini真的能據以起草的答案庫
輸出品質幾乎完全由「你把模型指向了什麼」決定。憑通用知識起草出來的問卷,會產出看似合理、籠統、無法查證的文字——恰恰是最容易招來追問的那一種。
真正要緊的是哪三類輸入?
你們寫下來的制度。 存取控制、資料保留、事件應變、可接受使用、供應商管理、營運持續。哪怕是簡短、不完美的制度文件,也遠勝於沒有:因為它讓模型引用的是你們承諾過的東西,而不是「同類公司通常會承諾的東西」。
你們的稽核與評估結果。 最近一次資安評估、弱點掃描摘要或組態複核——那些說明「實際設定成了什麼」、而不是「打算設定成什麼」的文件。正是這一類輸入,把一條經得起追問的答案和一條只是抱有期望的答案區分開。
你們的證據清單。 一份簡單的列表,寫明按要求能拿出什麼:MFA強制原則的設定截圖、一次備份還原演練紀錄、一份離職清單、訓練完成紀錄。能引用現成證據的答案,正是評審者不再繼續挖的那些。
把這三類都放進Drive裡同一個結構清楚的目錄,因為這個目錄是你要維護很多年的東西。真正的資產是答案庫,起草反而是容易的部分。讓文件庫保持有序、標籤正確的那套紀律,同樣是防止這個目錄退化成「沒人敢信的資料夾」的關鍵。
該在Google Docs裡做,還是買一套問卷平台?
對多數中小企業,先從Docs和Drive開始。Gemini在Docs和Drive中的側邊欄可以針對你指定的檔案工作,而這正是這件事所需要的機制——請核對你們具體的Workspace版本包含什麼,因為AI功能及其可用範圍會變、也因方案而異。另外值得了解NotebookLM,它提供了一種嚴格只依據一組固定來源文件工作的方式。
專用的問卷平台是在另一個量級上才划算的:當你們每月要回好幾份問卷、需要答案審批流程與有效期限、或者希望在不同框架控制集之間自動對應時。在那個量以下,平台的維護負擔會超過效益,而答案庫這件工作無論走哪條路都得做。
一個實際例子——從一份空白問卷到一套經過複核、附帶證據的答覆
一家120人的軟體供應商收到一家企業客戶的180行問卷。他們的答案庫是Drive裡的一個目錄:六份制度文件、上一季的資安評估報告,以及一頁證據索引。
第一遍——先把全部起草出來。 把問卷貼進一份文件,要求Gemini僅使用答案庫裡的檔案、按對方要求的格式起草每一條答案,並明確標出任何它無法依據這些材料回答的問題。最後這條指令才是關鍵。大約60%回來是可用的草稿,25%是缺少某個模型手上沒有的具體事實的草稿,15%被標為「依據答案庫無法回答」。
第二遍——缺口清單。 那15%才是整件事最有價值的產出。它們是公司沒有制度、沒有證據、或者根本沒有這項控制的地方。把它們作為一份清單交給IT經理,如實回答只需要一個下午:三條是「有,但沒寫成文件」,兩條是「沒有,而且我們應該有」,一條是「就我們的架構而言不適用」。
第三遍——查證。 每一條聲明了某項控制的答案,都要由能看到系統的人對照一個真實的設定或文件核對一遍。這一步不能跳過,也不能交給模型。它比聽起來要快,因為草稿已經把問題按控制領域分好組了。
第四遍——簽核。 由一位具名的人通讀整套答覆並簽核。名字比頭銜更要緊:一套有主人的答覆,才會有人持續讓它保持最新。
整體耗時大約一天半,而不是兩週;而留下來的東西比這份問卷更值錢——一份缺口清單,和一個讓下一份問卷更快的答案庫。
AI起草 vs 問卷平台 vs 從零開始回答
- 第一份問卷的速度 — AI起草勝出。沒有導入專案、沒有資料轉移,就能拿到價值。
- 每月十份問卷時的速度 — 平台勝出。審批流程、答案有效期限與控制集對應,正是它存在的理由。
- 成本 — 從零開始回答名義上免費,實際上在資深人力上最貴。AI起草是最便宜的現實選項。
- 跨問卷的一致性 — 平台略勝;只要大家用的是同一個答案庫,AI起草緊隨其後。
- 發現你們其實沒有的東西 — AI起草勝出,而這一點被低估了。讓它把無法回答的標出來,你就得到了一份從來沒人寫下來過的控制缺口清單。
- 聲明本身的準確性 — 三者都不勝出。沒有任何工具知道你們租戶上到底有沒有強制MFA。那是查證這一步的事,無論哪條路都由人來做。
選擇其實取決於量。而無論選哪個,答案庫都是那個可持續的資產。
那條不能越過的線
「起草一條答案」和「聲明一項控制」之間是有區別的,值得明說,因為AI讓越線變得毫不費力。
一條起草出來的答案,是關於你們資安態勢的一個提議。它在被寄出的那一刻變成一項聲明;而在合約語境裡,關於控制項的聲明是可以被追究的——透過主約裡的聲明與保證條款、透過稽核權,或者乾脆是事故發生後揭露出某項控制從未存在時的商譽代價。
三條規則能守住安全。絕不寄出沒有人查證過的答案。 絕不用「進行中」去描述一件還沒開始的事。 以及絕不在未重新核對聲明的情況下沿用整套答案——因為即便問題沒變老,答案會變老。
這正是「答案應當以真實稽核為依據、而不是以記憶為依據」的論據。一次走遍你們環境、並產出可匯出的評分報告的評估——我們的IT資安稽核工具所圍繞的正是這種八大領域的形態——能把「我們認為已強制MFA」變成一句有日期、有文件撐著的陳述。這就是「經得起追問的答案」和「經不起的答案」之間的區別。
把這件事做對——證據、聲明風險,以及什麼時候該讓IT介入
在下一份問卷到來之前,有三件事值得先定下來。
答案庫放在哪、誰看得見。 你們的制度、稽核發現與證據索引合在一起,構成了一份相當完整的資安態勢描述,連同它的薄弱之處。這應當放在一個權限設定得當的Drive位置,而不是半個公司在幾年前就繼承了存取權的共用目錄裡。收緊它、複核存取名單,並核對你們Workspace版本中啟用的AI功能處理內容的方式是否為客戶合約所允許。
誰簽核,以及簽錯了會怎樣。 給這套答覆指定一個主人,並給他說「沒有」的權力——多數聲明類問題,都始於一位業務把「沒有」軟化成「部分具備」,好讓生意繼續往前走。
把缺口補上,而不只是描述它。 一份缺口清單只有在真的有人去處理時才有用。凡是誠實答案為「沒有,而且我們應該有」的地方,那就是一項有成本、有日期的改善工作,而這正是我們的AI+支援服務和託管IT支援所承擔的——包括MFA涵蓋率、離職流程紀律、修補程式證據這些問卷問得最多、卻最不光鮮的部分。Brocent自2007年在北京創立以來一直在亞洲提供託管IT與資安服務,總部位於新加坡,並自2016年起設有香港辦公室。
常見問題
用AI輔助回答資安問卷,是可以接受的嗎?
可以,就和用文書處理軟體是可以接受的一樣。評審者在意的是答案是否準確、是否有證據,而不是哪個工具打出來的。不可接受的是寄出沒有人查證過的答案——而這一點,即便是人憑記憶寫的,也同樣不可接受。
如果一條AI起草的答案後來被證明是錯的怎麼辦?
和人起草的答案錯了會發生的事一樣,這正是重點:無論是誰起草的,你都要為這項聲明負責。視合約而定,一項實質不實的控制陳述可能意味著違反聲明與保證、一次稽核不通過,或一段合作關係的終止。這就是為什麼「查證」是必要步驟,而不是最佳實務。
我們能沿用去年的答案嗎?
作為起草輸入,可以——它是你手上較好的來源之一。作為最終答案,不行,除非重新核對過。環境的變化總比人記得的多,而一條過期的「是」,是一家公司最後承諾了自己已不再具備的控制的最常見方式。
怎麼防止答案庫變陳舊?
給它一個綁定在既有事情上的複核節奏——年度評估、保險續保,或季度IT檢討。給每份文件標註日期,並記錄每條答案最後一次用在哪份問卷上。一個十八個月沒人碰過的答案庫是負債,因為人們會信任它。
最終的答覆集該由誰簽核?
一位具備足夠可見度、知道這些聲明是否為真的具名人士——通常是IT經理、營運負責人,或者負責資安關係的那個人。基於顯而易見的理由,負責這筆生意的業務,不該同時是核准資安答覆的那個人。
這套做法對RFP的資安章節和盡職調查也適用嗎?
適用。RFP的資安章節、客戶盡職調查問卷與保險投保表都取自同一個答案庫,這也是「把它建起來值得」的很大一部分原因。格式會變,底層事實不會。
從哪裡開始
把你們最近回答過的那份問卷和現有的制度文件放進同一個目錄,讓Gemini僅依據這些檔案重新起草同樣的答案,並標出任何它撐不住的地方。把它的產出和你們當初實際寄出的內容做對照。重疊的部分告訴你,你們的回答裡有多少本來就有依據;缺口清單告訴你剩下的部分。如果那份清單比你預期的長,那是一場關於改善的對話,而不是關於文件的對話——聯絡我們。
分享:
📬 亞太IT月報
中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。
不發垃圾郵件,隨時可取消訂閱。