董事會問誰負責資安:一家香港專業服務機構的vCISO答案
一句話總結: 一家香港專業服務機構的董事會在年度檢討會上問了一個簡單的問題——「這裡到底誰負責資安?」——而誠實的答案是:這件事分散在辦公室主任、外包IT供應商,以及某種意義上「誰都不是」之間。這樣的答案,董事會不會容忍第二次。解決方案不是聘一位這家機構規模上根本請不起的全職資訊安全長(CISO),而是一位兼職 CISO,讓「誰負責」這件事有人承擔,卻不用背上全職的成本。
香港專業服務機構早已過了「IT部門順便管一管」的階段
這是一個複合情境,並非指名道姓的真實客戶,但在香港中型專業服務業——律師事務所、會計師及審計事務所、企業顧問公司、保險經紀——這類六七十人到一百人規模的機構中,這種情況相當普遍。這些機構早已過了「兩個人的IT小組默默維持系統運作」就能向董事會交代資安問題的階段。它們的規模已經足以成為真正的攻擊目標:客戶檔案、交易文件、受《個人資料(私隱)條例》(PDPO)保護的個人資料,往往比機構自身的營收數字更能說明——攻擊者眼中這些資料的價值有多高。它們的規模也已經足以讓客戶,尤其是受監管的客戶,在簽署委任書前提出尖銳的盡職調查問題。
但它們的規模,還不足以支撐聘請一位全職資訊安全長。在香港市場,一位全職CISO的全包薪酬成本通常在每月5,000至15,000美元之間,還不包括這個職位通常需要配備的工具、認證與團隊。對一家六七十人到一百人的專業服務機構來說,這個數字很難在合夥人投票時站得住腳,尤其是資安職能本身並不直接創造營收。於是這個職位始終沒有被設立——機構繼續在沒有任何人正式、明確對此負責的狀態下運作。
這背後還有一股緩慢累積的壓力。相比三年前,專業責任保險公司在續保時問的問題明顯更尖銳了。屬於受監管行業——銀行、基金、保險公司,以及它們服務的企業客戶——的客戶,越來越傾向於在委任書中加入資安態勢條款,這並不是因為這家專業服務機構本身持有牌照,而是因為它代客戶處理資料與文件,而客戶自身的監管機構期望這條鏈條上的每一環都靠得住。這不是某一家機構獨有的情況,而是整個市場在專業服務關係承保與簽約方式上的一次普遍轉變——而受衝擊最大的,恰恰是本文所討論的這類機構:大到會被問這個問題,還沒大到已經配備了答案。
到底誰在負責資安?對多數機構來說,誠實的答案是「人人有份,卻誰都沒份」
以下是這種情況在現實中的樣子,也是同等規模機構中反覆出現的一種模式。資安決定往往是臨時起意做出的——由恰好在場的人來拿主意。辦公室主任接到釣魚演練供應商的推銷電話,自己決定要不要預約展示。外包IT供應商負責推送修補程式、管理防火牆,但從沒有人要求他們負責整體資安路線圖——這從來不在他們的服務範圍書裡,絕大多數IT外包合約本來也不是為此設計的。某位合夥人讀到一篇關於同業遭遇勒索軟體事件的報導,讓IT「看一下這件事」,IT做了些合理但臨時的應對,因為根本沒有一份既定計畫可以用來衡量這個請求。
這些都算不上失職。當一家機構把IT與資安的「執行」——打修補程式、監控、處理支援單——外包出去,卻從未把「負責」這件事分派給任何人時,這種局面自然而然就會出現。沒有人為這一年制定資安路線圖,沒有人能走進合夥人會議,就機構真實的風險狀況給出一個直截了當的答案,也沒有人的職責是向客戶的盡職調查問卷或監管機構的查詢代表機構表態。工作大體上都在做。但「負責」這件事本身並不存在。
值得說清楚的是,缺失的並非技術能力。外包IT供應商通常完全有能力替伺服器打修補程式、重設密碼。真正缺失的,是站在整個機構層面、跨越時間維度所做的判斷:今年的重點應該是堵住遠端存取的漏洞,還是採購一套新的監控工具;機構真正最大的風險暴露,其實是幾位合夥人的信箱帳號,而不是所有人都以為的那台檔案伺服器。這類優先排序的判斷,正是資安領導角色存在的意義,也正是「IT部門順便管一管」作為唯一方案時,被跳過的那一層。
這種模糊狀態到底讓機構付出了什麼代價
真正把這個問題擺上檯面的,通常是董事會或合夥人層級的一個提問,而不是一次技術事故。客戶的採購或合規團隊在委任覆核時發來一份資安問卷,其中要求填寫的內容——「誰負責貴機構的資訊安全計畫」、「你們的事件回應計畫是什麼」、「上一次風險評估是什麼時候做的」——找不到一個明確的負責人來撰寫答案。網路保險續保時要求提供有據可查的資安職能證明,而不只是防毒軟體和備份。稽核委員會因為某個同業的資料外洩事件登上業界媒體,直接向管理層詢問誰對資安負責,而「我們的IT供應商在管」這個答案,已經不像過去那樣能讓人信服了。
由此產生了三個真實的問題,而且它們會相互疊加、彼此放大。第一,缺乏策略性的資安方向——機構只是被動應對最近一條駭人的新聞或供應商推銷,而不是依據一份真正基於風險的計畫行事。第二,合規與客戶盡職調查方面的問題會不斷出現,卻沒有人處在能夠可信作答的位置上,而當越來越多專業服務委任書開始納入資安態勢條款時,這就是一項真實的商業風險。第三,機構一次又一次回到同一個死胡同:一個這個規模根本請不起的全職CISO職位,於是這個缺口就這樣一個季度接一個季度地敞開著,直到某件事——通常是董事會直接提問——把這個問題逼出來。
尷尬的是,這三個問題都不是靠讓外包IT供應商「再努力一點」就能解決的。他們從來就沒有被要求負責路線圖,而這個規模的多數IT外包合約,其定價與人員配置都是圍繞「維持系統運作」設計的,而不是圍繞「承擔策略性風險責任」。要求他們非正式地額外承擔這個角色,要麼會拖垮這段合作關係,要麼只會產生一個單薄、臨時拼湊的版本,既滿足不了董事會,也滿足不了客戶的盡職調查團隊或保險公司。這不是供應商表現的問題,而是一個結構性問題:從一開始,就沒有人拿到這份授權。
兼職 CISO,讓董事會有名字可指,卻不用背上全職的成本
Brocent對這個缺口給出的答案,是兼職 CISO服務——在其受管資安服務清單中標註為「vCISO」附加項目,在Homepage B定價總覽中標註為「兼職 CISO」(Fractional CISO)。它與弱點掃描、修補程式管理、安全意識培訓、MDR/EDR、SOC即服務處於同一個附加服務層級——是一項真實的、可報價的服務項目,而不是一個行銷概念。這個思路很直接:這個規模的機構不需要在薪資單上養一位全職資安高階主管,它需要的是具備同等判斷力與責任擔當的人,按照這個規模的機構真正會產生的CISO工作量來投入。
兼職CISO以與全職雇員相同的方式擁有並負責資安路線圖——設定優先順序、追蹤風險、決定先修復什麼——但機構不必為這個職位承擔全職高階主管的薪酬、福利與人才留任風險,坦白說,這個角色在這個規模上根本不需要每週投入40小時。而且,由於這項服務被明確對應到香港專業服務機構真正會遇到的合規問題——圍繞客戶與員工個人資料的PDPO義務,以及越來越常成為新業務門檻的客戶方盡職調查問卷——它並不是一套從外部硬套上來的通用資安顧問服務。它是專門為回答這類機構真正會被問到的問題而設計的。對於客戶結構更偏向受監管行業——銀行、基金、保險公司——的機構,這一點會體現得更加明顯:Brocent在香港服務金融業客戶的經驗正是圍繞著與證監會/金管局相關的合規要求以及PDPO合規資料處理而構建的,而這恰恰是一家專業服務機構自身的資安態勢越來越常被拿來衡量的標準,無論該機構本身是否屬於受監管實體。
這位兼職CISO並不是被空降進來、只帶著一套通用框架的獨立顧問。由於隸屬於Brocent的受管IT資安服務,這位兼職CISO背後有一支真正可以調度的營運團隊——由ISO 27001與CISSP認證的資安人員組成,已經在為機構執行日常的預防性檢查、修補程式審查與全天候事件回應——而不是丟給董事會一份建議清單,卻沒有人對落地執行負責。策略與執行處在同一段合作關係之中,這正是當角色被拆分給內部一名通才與一家沒有正式資安授權的外包供應商時,這個規模的機構所缺失的東西。
一個兼職CISO專案,日常實際是什麼樣子
在實務上,一個兼職CISO專案會給機構配一位有名有姓的負責人——不是一個共用信箱,也不是輪換的客戶經理——由這個人擁有並負責資安路線圖。這個人會依據機構的真實風險狀況來設定當年的優先順序,而不是套用一份通用清單:哪些系統與資料最重要、真正的差距在哪裡、按什麼順序修復。他們會對外代表機構的資安態勢——面向客戶的盡職調查團隊、稽核師、網路保險核保人——憑藉的是「這就是我的職責所在,我必須知道答案」的可信度,而不是某位合夥人在會議上臨場發揮,或者一位IT聯絡窗口在合約範圍之外勉強作答。
關鍵在於,兼職CISO並不會取代日常的受管IT工作,而是與之並行。vCISO負責設定方向、擁有策略與匯報;機構的受管IT資安服務團隊——由ISO 27001與CISSP背書、執行全天候資安監控、修補程式審查、事件回應與合規就緒報告的團隊——則負責路線圖所要求的營運工作。少了任何一方都會留下缺口:有策略卻無人執行,或者有執行卻無人設定方向、無人為結果向董事會負責。兩者結合,才構成一個真正的資安職能,而且成本與一家六七十人到一百人的機構相匹配,而不是按企業級預算來設計。
在這種模式下,一個真實的季度看起來比「董事會提問」這個開場所暗示的要平淡得多——而這正是它的意義所在。兼職CISO會審閱未結的風險事項,依據業務實際發生的變化來關閉或重新排序——比如新簽的辦公室租約、新接的一家受監管行業客戶、或者財務團隊未經採購流程就採用的一款新SaaS工具。他們會與受管IT團隊核對監控與修補程式資料實際反映出什麼情況,對最近一次供應商推銷的方案表態支持或提出異議,並準備一份董事會能讀懂的簡短更新報告,而不是一份除了IT部門外沒人能看懂的技術報告。當客戶的盡職調查問卷送到,或網路保險續保要求提供有據可查的資安職能證明時,填寫這份資料的人就是這位兼職CISO——而不是臨到期限前的一場手忙腳亂。
沒有負責人 vs 全職CISO vs 兼職CISO
對處於這種局面的機構而言,真正存在的選項有三個,而誠實地說清楚每一個選項實際能帶來什麼,是有必要的:
- 沒有指定的資安負責人(「我們的IT供應商在管」)——表面上看是成本最低的選項,也是這個規模的多數機構因為沒有做出選擇而預設落入的狀態。沒有人制定路線圖,沒有人對董事會負責,也沒有人處在能夠以真正權威回答客戶盡職調查問卷或稽核師提問的位置上。這個缺口不會體現在預算表上,但第一次有話語權的人——董事會、重要客戶、保險公司——直接提出這個問題時,它就會暴露出來。
- 聘請全職CISO——是真實的、專屬的負責機制,也是企業規模下「正確」的答案。但按香港市場每月約5,000至15,000美元的全包成本來算,對一家六七十人到一百人的機構而言,確實很難說得過去,而且這個規模下的全職雇員往往未被充分利用——對這個規模的機構而言,一位資安高階主管真正需要處理的工作量,很少能填滿每週40小時,這本身就是一種浪費。
- 兼職CISO(Brocent的模式)——一位有名有姓、承擔責任的負責人,制定路線圖、代表機構面向客戶與監管機構,並與執行路線圖的受管IT團隊並肩工作——其規模與定價,對應的是這個規模機構真正產生的工作量,而不是按企業級人員編制的假設來設計。
常見問題
兼職CISO日常實際負責什麼?
兼職CISO制定並擁有機構的資安路線圖——依據真實風險而非最近一次供應商推銷來決定優先順序,按固定節奏檢視機構的資安態勢,並在被問及時代表這一態勢面向客戶、稽核師與保險公司作答。日常的技術執行——監控、打修補程式、事件處理——由這位vCISO所指揮的受管IT與資安團隊負責完成,而不是由vCISO本人親自處理工單。
兼職CISO和IT經理或外包IT供應商有什麼不同?
IT經理或外包IT供應商的職責通常是維持系統運作——打修補程式、支援台服務、網路正常運行。兼職CISO負責的是機構的資安*策略與究責*:制定路線圖、擁有風險決策權,並就機構的資安態勢向董事會、客戶與監管機構作答。絕大多數IT外包合約,從一開始就沒有把這一層「負責」的職能納入範圍——而這正是兼職CISO所要填補的缺口。
兼職CISO的成本,和聘請一位全職CISO相比如何?
在香港,一位全職CISO的全包薪酬成本通常在每月5,000至15,000美元之間。兼職CISO專案的規模與報價,則依據這個規模機構真正產生的工作量而定——只是這項承諾的一小部分,而不必承擔一位全職高階主管的薪酬、福利與人才留任風險,尤其這個角色在這個規模上並不需要每週40小時的投入。Brocent的vCISO附加項目按每個專案單獨報價,而不是列出統一的固定費率,因為合適的服務範圍確實取決於機構規模與風險狀況。
兼職CISO能代表我們面向客戶與稽核師嗎?
可以——這正是這個角色的核心職責之一。一位有名有姓的兼職CISO可以回應客戶的資安盡職調查問卷,向稽核師或網路保險核保人講解機構真實的資安態勢,並憑藉「這就是我的本職工作,我必須掌握答案」的身分來完成這些工作,而不是靠某位合夥人或IT聯絡窗口在自己慣常職責之外臨場發揮。
兼職CISO單獨就夠了,還是需要背後有一支受管IT團隊?
兼職CISO負責制定策略、承擔究責,但它本身並不執行日常的監控、修補程式或事件回應。它的設計初衷,是與機構的受管IT資安服務並肩運作——由這支團隊來執行vCISO所制定的路線圖。有策略卻無執行,或有執行卻無人設定方向,兩者都會留下真實的缺口;這兩者本就應該協同運作。
一個典型專案每個月大概投入多少時間?
這取決於機構規模與風險狀況,這也是Brocent的vCISO附加項目按專案單獨報價、而不是按統一月費出售的原因。兼職模式的意義就在於,這份投入的規模,對應的是這個規模的機構真正產生的資安領導工作量——明顯少於一個全職職位,但又足以支撐真正的負責機制,而不只是偶爾露個面。
這對PDPO合規具體有什麼幫助?
一個兼職CISO專案會對應到香港專業服務機構真正會遇到的合規問題,而圍繞客戶與員工個人資料的PDPO義務,正是其中最常見的一類。有一位有名有姓、對機構資料處理態勢負責的人——而不是每次有問題出現時才臨時應對——一旦機構真的遇到PDPO相關的查詢、投訴或稽核,這會是一個明顯更有利的位置。
這一切在受管IT計畫中的位置
對董事會最初那個問題,誠實的答案既不是「聘請一位全職CISO」,也不是「繼續交給IT供應商去處理」——而是兼職CISO是與受管IT*並行*運作,而不是取代它,這也正是為什麼,圍繞按用戶計費的受管IT計畫所構建的方案,才是這件事真正應該落地的地方。Brocent的受管IT支援計畫正是圍繞這個理念設計的:四個層級——Startup、Established、Growth、Enterprise——按每用戶每月計費,營運基礎(全天候監控、支援台、受管防火牆、修補程式管理、備份)在每個層級都已包含在內,而vCISO、SOC即服務、MDR/EDR等資安附加項目,則可以依據機構的風險狀況按需疊加。
對於一家董事會剛剛問過「誰負責資安」的香港專業服務機構而言,實際的下一步不是單獨採購一項資安服務,而是聊一聊按用戶計費的受管IT計畫對這個規模的機構意味著什麼,其中兼職CISO正是能夠補上董事會所指出那個缺口的附加項目之一。這與單獨物色一位vCISO顧問是刻意不同的出發點:vCISO所制定的路線圖,只有在有團隊日常執行的情況下才真正有價值,而把兩者分開採購,恰恰是機構最終得到一份沒人落實的策略文件、或者一支按工單執行卻沒有任何策略可依的IT團隊的原因。
完整的定價詳情在這裡,其中說明了全部四個計畫層級,以及兼職CISO、SOC即服務、弱點掃描等附加項目如何疊加在計畫之上。要弄清楚兼職CISO與受管IT計畫對貴機構這個規模來說實際會是什麼樣子——包括在專案啟動後第一個董事會週期,董事會大概能看到怎樣的報告——最快的方式是直接聯繫Brocent,而不是僅憑一張定價頁面去反向推測。
分享:
📬 亞太IT月報
中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。
不發垃圾郵件,隨時可取消訂閱。