資安問題已經從工程室移到採購桌上

過去資安是技術評估階段才會被打開的資料夾,由雙方工程團隊對著問卷逐條確認。現在它出現得更早:在採購還沒聯絡任何一家供應商之前,就已經被拿去問 AI。

這代表你的資安能力第一次被評估時,你不在場,也沒有機會補充說明。AI 只能根據公開資訊回答,而多數企業的公開資訊在這一題上幾乎是空的。

為什麼「我們重視資訊安全」等於沒說

這句話出現在太多網站上,因此不帶任何辨識度。它沒有範圍、沒有時間、沒有可驗證的依據,對讀者與模型來說都無法被引用——因為它不構成事實。

要被引用,資訊必須具備可以被指認的形狀:誰驗證的、涵蓋什麼、有效到什麼時候、出問題時找誰。以下這些是可以公開、也應該公開的資安事實。

  • 取得的驗證標準、發證機構與證書編號
  • 驗證涵蓋的範圍,以及明確不涵蓋的部分
  • 產品或服務的安全更新與支援週期
  • 漏洞回報管道與回應時限
  • 資料存放區域與委外處理者
  • 負責對外回覆資安提問的窗口

驗證不是終點,範圍才是重點

取得第三方資安驗證是有意義的,但只寫標準名稱而不寫範圍,在懂的採購眼裡反而扣分——因為他知道範圍可大可小,而你選擇不說。

完整揭露看似增加暴露,實際上是降低疑慮。當你主動寫清楚驗證涵蓋哪些流程、不涵蓋哪些,對方就不需要用最壞的假設去填補空白。這也是為什麼揭露範圍的品牌,通常比只掛標章的品牌更快通過審查。

把資安寫成可被引用的公開事實

實務上的起點不是寫新文件,而是先確認既有說法之間有沒有矛盾:官網、規格書、資安問卷、業務簡報與客服回覆,對同一個問題是否給出同一個答案。矛盾比空白更傷,因為它會讓對方懷疑其他部分。

接著替每一項資安事實指定負責人與更新節奏。驗證會到期、支援週期會調整、聯絡窗口會換人;沒有維護機制的公開資訊,過一年就會從資產變成風險。

文章總結

多數企業的資安能力藏在工程文件與驗證報告裡,公開資訊卻只剩一句「我們重視資訊安全」。把驗證範圍、更新承諾與回報管道整理成可查證的公開事實,資安才會在 AI 的答案裡站得住。