B BROCENT

如何在香港選擇網路安全服務商

面向香港中小企業的網路安全服務商選擇指南:內部招募 vs MSSP vs 打包進管理型IT、PDPO合約要求、供應商警示訊號與盡職調查清單。

安全維運團隊在控制室內監控多個大螢幕,象徵香港網路安全服務商應提供的全天候監控能力
簡而言之: 在香港簽約一家網路安全服務商前,請確認五件事:監控是全天候24/7還是僅限工作時間;合約是否包含具體的PDPO事故通報條款;服務範圍究竟涵蓋哪些內容(終端、網路、郵件、雲端);事故應變SLA是以小時而非天數計算;以及實際負責交付的團隊(而不僅是公司宣傳頁面)持有哪些資格認證。

幾乎每一家在香港存放客戶資料、處理付款或僅僅依賴電子郵件運作的企業,遲早都會問出類似的問題:到底是誰在真正盯防攻擊?如果攻擊真的突破防線,第一個小時會發生什麼?對許多中小企業主和合規負責人來說,這個問題往往在一次釣魚郵件事故、一次稽核不合格結論,或客戶盡職調查問卷要求提供尚不具備的安全控制證據之後,才真正變得急迫。到了那個時候,需要決定的已經不是*是否*該投入網路安全服務,而是*選擇哪種模式*才能真正降低風險,同時不會額外引入一個難以協調的供應商關係。本指南將梳理「網路安全服務」應涵蓋哪些內容、一份具備PDPO意識的合約需要包含什麼、能區分真正的安全夥伴與走過場供應商的警示訊號、一份實用的盡職調查清單,以及合理的費用預期——這些都是簽約前需要理清的事項。

內部招募 vs 獨立MSSP vs 打包進管理型IT:哪種網路安全模式適合你?

香港企業在評估網路安全支援時,通常是在三種結構完全不同的模式之間做選擇,每種模式在成本、覆蓋範圍與責任歸屬上的組合都不一樣。沒有哪一種是普遍「正確」的——最適合的選擇取決於你的員工規模、監管風險敞口,以及你能在多大程度上真正內部消化安全工作,而不至於讓它變成某一個人的兼職任務。

內部招募 vs 獨立MSSP vs 打包進管理型IT

  • 內部招募——對自身環境擁有完全的直接控制權和內部知識積累,日常決策無需與供應商談判合約。代價在於覆蓋範圍:一位(甚至一支小型團隊的)安全人員,通常沒有足夠資源支撐真正的24×7監控,任何單點故障——生病、離職、休假——都會變成實際的安全缺口。這種模式實際上只適合那些擁有足夠人手與預算、能真正建立起安全職能的機構,而不是一位身兼十項職責、順帶戴上「安全」帽子的通才型員工。
  • 獨立MSSP(託管安全服務商)——整個業務專注於安全監控、偵測與應變的供應商,往往具備真正深厚的專業能力。代價在於協調:獨立MSSP通常不負責你日常的IT維運,因此同時涉及安全與基礎設施的事故(例如一台被入侵、同時又需要修補程式和重建的伺服器)容易卡在兩家供應商之間,彼此互相等待,而你則要承擔營運兩份獨立合約、兩條上報路徑和兩張發票的成本與複雜度。
  • 打包進管理型IT(Brocent模式)——網路安全作為同一份管理型IT關係的一部分交付,與你的基礎設施、服務台和雲端服務由同一方負責,出問題時只有一個責任對接點。這消除了安全與IT維運之間「到底該誰負責」的缺口,通常也比把安全和IT分成兩份獨立合約、配備兩支客戶團隊更具成本效益。代價在於,你應確認這份安全能力是真正配置到位的,而不只是通用IT合約上順帶勾選的一項——具體詢問SOC監控時長、專職安全人員配置以及事故應變經驗,而不要想當然地認為「管理型IT」就自動等於「管理型安全」。

我們最常見到的錯誤,是純粹按標價比較這三種模式。一位價格更低、卻無法覆蓋夜間與週末的內部招募,或一份看似打包卻在安全深度上明顯不足的報價,其實並不是同一款產品換了個更便宜的價格——而是一種完全不同的風險狀況,只是價格標籤看起來相似。

「網路安全服務」實際應該涵蓋什麼?

「網路安全服務」這個說法用得相當寬泛,因此有必要明確說明一份合約實際應該涵蓋哪些範圍,而不是想當然地認為它已經隱含在內。一項真正的管理型IT安全服務應涵蓋:

  • 終端防護與偵測(EDR)。 僅靠防毒軟體不足以應對當下的威脅——你需要的是能偵測筆記型電腦或伺服器上異常行為的偵測能力,而不僅僅是已知惡意軟體特徵碼的比對。
  • 網路監控與防火牆管理。 有人在實際主動監看網路流量、管理防火牆規則,而不是一台安裝一次後多年無人問津的設備。
  • 郵件安全與釣魚防護。 由於大多數資料外洩事件仍然始於一封釣魚郵件,這部分應包括過濾功能,理想情況下還應包括針對本公司員工的定期釣魚模擬測試。
  • 弱點管理與修補程式更新。 定期掃描系統中已知的薄弱環節,並有明確的節奏去真正修復它們——一個被發現卻從未修補的弱點,等於沒有提供任何實際保護。
  • 雲端安全態勢。 如果你的業務運行在Microsoft 365、Google Workspace或雲端基礎設施上,安全覆蓋需要延伸到那裡,而不能止步於辦公室網路——這正是管理型IT與雲端服務與安全實務真正重疊的地方。
  • 安全維運與監控(SOC)。 真正有人盯螢幕監控,無論是內部配置還是透過監控平台實現,且有明確的覆蓋時段——這是區分供應商優劣最大的一項差異,也是最值得直接詢問的一點。
  • 事故應變。 一旦偵測到異常,明確規定接下來該做什麼——遏止、調查、復原——而不是預設「到時候自然會有人處理」。
  • 安全意識訓練。 持續的員工教育,因為技術控制手段只能覆蓋部分風險,剩下的取決於人的行為。

如果一家意向供應商無法清楚地把自身服務對照這樣一份清單逐項說明,這本身就是一條有用的資訊——通常意味著其所謂的「網路安全服務」,實際範圍比名稱聽起來要窄。

一份網路安全合約在香港PDPO下必須涵蓋什麼?

香港《個人資料(私隱)條例》(PDPO)把法律責任放在你的企業身上,作為「資料使用者」,而不會自動轉嫁給代你處理資料的供應商——這意味著你的網路安全合約承擔著真正的合規作用,而不只是一份採購文件。合約至少應確認涵蓋以下內容:

  • 具體的事故通報時限。 一個明確的承諾——例如在發現疑似事故後的若干小時內通知你——而不是含糊的「在合理可行的情況下儘快」。
  • 資料存取的範圍與目的限定。 明確說明供應商的安全團隊在監控或調查期間能看到哪些資料,並禁止將其用於其他任何用途。
  • 分包商與境外支援的揭露。 如果偵測或監控部分由境外團隊負責,你需要清楚具體是哪裡、由誰負責。
  • 稽核與證據權利。 有權要求提供安全控制的證據,而不是完全依賴供應商自身的保證。
  • 調查期間的資料處理方式。 日誌、鑑識鏡像及包含個人資料的證據材料,在事故結案後如何儲存、保留以及最終刪除。
  • 事故期間明確的角色分工。 供應商方誰有權做出遏止決策,誰是你的指定對接人——在真正發生事故時責任歸屬含糊,只會讓PDPO風險變得更嚴重,而不是更輕。

以上這些都不會消除你的機構作為資料使用者所承擔的根本性PDPO責任——無論合約如何約定,這份責任始終留在你這邊。但一份擬定得當的合約,能為你提供依據,在供應商確有過失時把實際後果與財務責任轉嫁回去,也能迫使上述具體、可核查的承諾以書面形式落實,而不是停留在假設層面。

評估網路安全供應商時有哪些警示訊號?

有些警示訊號在銷售洽談中很容易被忽略,但一旦你直接提問,就會立刻顯現出來:

  • 說不清楚自己的SOC監控時段。 一句含糊的「我們會定期監控」,而不是具體答覆(24×7、僅工作時間、還是待命升級),通常意味著實際監控比聽起來要單薄。
  • 沒有指定的事故對接人。 一個沒有連續性、輪值式的服務台隊列,在真正發生緊急情況時會是一項嚴重的隱患。
  • 資格認證屬於公司層面,而非交付團隊。 網站上的一個認證標誌,並不能說明實際負責你帳戶的工程師是否持有相關且有效的資格。
  • 對事故應變速度給不出明確答覆。 如果他們無法承諾具體的小時數,很可能自身也從未真正測試過應變流程。
  • 只有在你直接追問時才提及分包商或境外支援。 一個你從未被告知的分包商,是一個你在PDPO下無法管理也無法交代的風險缺口。
  • 報價明顯低於市場水準卻說不出具體原因。 通常意味著範圍縮水、監控時長縮短,或是過度依賴自動化而缺乏人工監督——而不是真正的效率提升。
  • 在了解你實際環境之前,就急於推銷某項安全評估或稽核。 一家在了解你現有配置之前就推薦特定工具或套餐的供應商,賣的是產品,而不是在解決你的問題。
  • 不願意把承諾寫進合約本身。 「我們當然會儘快通知你」這類口頭保證,與一條附帶具體數字的合約條款完全不是一回事。

如果一家供應商在銷售洽談中出現兩項以上上述跡象,在將其列入候選名單前,值得進一步深入了解。

簽約前的實用盡職調查清單

建議直接與你正在評估的供應商逐項過一遍以下內容——要求具體答覆,而不是籠統的安撫性回應:

  • 索取書面的SOC覆蓋時段——24×7、僅工作時間,還是待命升級,以及每一種在實際操作中究竟意味著什麼。
  • 要求提供以小時計的事故應變SLA,而非泛泛承諾「及時」應變。
  • 明確確認PDPO事故通報條款,並附帶具體的小時數。
  • 問清楚服務範圍究竟包括什麼——終端、網路、郵件、雲端,或幾者的組合——要求逐項列明,而不是籠統概括為「全面覆蓋」。
  • 問清楚指派工程師持有哪些資格認證,而不僅僅是公司層面持有的認證。
  • 索取一個規模或產業相近的客戶參考案例,如果對方能在不違反保密義務的前提下分享。
  • 確認分包商與境外支援安排,以及你的資料或監控實際會經由何處。
  • 問清楚遇到同時涉及安全與基礎設施的事故時如何處理——這能揭示安全與IT維運是否真正協調一致,還是各自為政的兩個孤島。
  • 書面取得當前2026年的價格與服務範圍,再進行對等比較——參考目前公開價格作為基準。
  • 問清楚如果需要在工作時間之外升級處理會怎樣,並要求給出真實答覆,而不是一句政策性套話。

一家能清楚而具體地回答上述大多數問題的供應商,其實是在告訴你一些關於其真實事故應對方式的有用資訊——而一家答不上來的供應商,同樣也在傳遞訊息。

香港的網路安全服務價格應該是多少?

香港的網路安全服務定價會隨服務範圍而有明顯差異——只需要基礎終端防護和郵件過濾的企業,支付的費用會明顯低於需要全天候SOC監控、事故應變保留服務,以及跨混合環境雲端安全覆蓋的企業。與其在這裡給出臆造的數字,更有意義的做法是理解究竟是什麼在決定價格:員工與裝置數量、監控是24×7還是僅限工作時間、事故應變是否包含在內還是按需另行計費、納入範圍的系統與雲端平台數量,以及該服務是打包進現有管理型IT合約,還是作為獨立MSSP合約運行。由於打包能省去重複的客戶管理、監控基礎設施與合約管理開銷,對於規模尚不足以支撐兩家獨立專業供應商的中小企業而言,打包往往是更具成本效益的路徑。參考目前公開價格作對等比較,並要求任何意向供應商按照上文的範圍清單逐項拆解報價,而不是接受一個籠統的打包數字——這才是公平比較不同報價的唯一方式。

常見問題

管理型IT是否已經包含網路安全?

不一定,這也是供應商評估中最常見的誤解之一。有些管理型IT合約只包含基礎防護(防毒軟體、基本防火牆規則),沒有主動監控、事故應變或SOC覆蓋;而另一些則真正打包了完整的安全維運。不要想當然,請要求你現有或意向中的供應商逐項列明具體包含哪些安全能力,哪些屬於需要另行加購的項目,可參照上文的範圍清單。

一條PDPO事故通報條款實際應該寫什麼?

至少應包括:具體的事故通報時限(明確的小時數,而非「在合理可行的情況下儘快」);供應商安全團隊在監控或調查期間能存取哪些資料的明確說明;涉及偵測的任何分包商或境外支援的揭露;以及調查期間及之後,含有個人資料的鑑識證據如何處理的明確流程。詳見上文「一份網路安全合約在香港PDPO下必須涵蓋什麼?」的完整說明。

內部招募是否比MSSP更便宜?

一旦考量到真正的24×7覆蓋,往往並非如此。單從紙面上看,一位內部安全人員的薪資可能顯得比MSSP的服務費更便宜,但這位員工實際上無法獨自真正提供全天候監控——要妥善覆蓋夜間、週末和假期,需要一支團隊,或者一家本身就以輪班覆蓋為設計前提的供應商。更公平的比較維度,是每小時實際覆蓋成本,而不是薪資標題數字與服務費標題數字的簡單對比。

事故應變應該多快?

要求以書面形式給出具體的小時數,而不是接受「及時」或「儘快」這類說法。合理的速度取決於你的風險狀況與供應商的營運模式,但關鍵在於:應該存在一個具體、具有合約約束力的數字——一家不願承諾具體數字的供應商,很可能自己也從未在真實條件下測試過應變流程。

我們需要供應商持有ISO 27001認證嗎?

這是了解一家供應商整體安全管理實務的一個有用訊號,但單憑這一點並不能證明你這份具體合約已經涵蓋你所需的保護——認證反映的是供應商內部流程,而非你簽署協議的具體條款。應將其視為上文合約專項清單之外的一個補充參考,而不能替代它。

小型辦公室真的需要企業級的安全覆蓋嗎?

不需要完整的企業級技術堆疊,但釣魚、憑證竊取、勒索軟體等根本性風險,並不會因為員工人數少就相應縮小。一間處理客戶資料或付款業務的十人辦公室,同樣存在真實的風險敞口;正確的做法是讓覆蓋程度匹配你實際面臨的風險(所處理的資料、監管敞口、所屬產業),而不是要嘛過度採購企業級工具,要嘛只買基礎防毒軟體就草草了事。

在香港選對網路安全合作夥伴

這一切的重點,並不是找到一家完美無瑕的供應商,而是確保無論你選擇哪種模式,簽署的合約都能真正體現你企業所需的覆蓋範圍、責任歸屬,以及與PDPO相關的具體承諾。請逐條對照上述盡職調查清單,要求書面的具體答覆而非口頭安撫,並把供應商是否願意將具體數字寫進合約,本身視為一個有意義的訊號。將真正的安全能力與核心服務搭配——管理型IT安全服務管理型IT與雲端服務,以及配置得當、可在需要時迅速升級處理的24×7服務台——你的整體位置會比單看價格所顯示的穩健得多。如果你希望逐項檢視現有安全配置,或按本清單評估候選名單,歡迎聯絡我們,我們會結合你具體的環境與風險狀況為你梳理。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →

📬 亞太IT月報

中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。

不發垃圾郵件,隨時可取消訂閱。