中小企業的資安對策,該從何開始 ── IPA「中小企業資訊安全對策指南」第4.0版導覽

· · 資訊安全, 資安對策, 中小企業, IPA, SECURITY ACTION, 勒索軟體, 備份, 業務改善, B2B

「客戶寄來了關於資安對策的檢核表,但不知道該做到什麼程度」

「知道資安很重要,但沒有餘力配置專職人員」

「說要做對策,卻不知道要花多少錢,遲遲無法著手」

中小企業的資安對策諮詢,多半都是從這樣的困擾開始的。

其實,針對這個「從哪裡開始、做到什麼程度」的問題,已經有官方的公開指引。這就是IPA(獨立行政法人資訊處理推進機構)公開的中小企業資訊安全對策指南。2026年3月27日,時隔約3年的重大改版——第4.0版正式公開

本文將以第4.0版的內容為基礎,整理沒有專職人員的公司該依什麼順序推進資安對策。

1. 先講結論

先彙整指南第4.0版所提出的推進方式。

  • 最先要做的不是導入昂貴的產品,而是「資訊安全六條款」。這是不論企業規模都必須執行的基本對策,不需要龐大費用
  • 接著,用附錄的「5分鐘完成!資訊安全自我診斷」(25個項目)掌握自家現況,從尚未做到的項目開始改善
  • 開始行動後,就用IPA的「SECURITY ACTION」進行自我宣告(免費)。這既能成為向客戶說明的材料,也是部分公部門支援制度的申請條件
  • 在此基礎上,再逐步進展到制定基本方針、健全相關規範、建立事故應對體制
  • 經營者也有其角色,不能全部丟給承辦人員,例如「對策由經營者主導推進」「連委外廠商的對策也要一併考量」

一言以蔽之,「不求一步到位,依既定順序、從能做的地方開始逐步推進」,正是這份指南的設計理念。

2. 「中小企業資訊安全對策指南」是什麼

這份指南彙整了中小企業為守護重要資訊、避免遭遇外洩、竄改、遺失等威脅、防止影響事業持續營運,所需的思維與做法。初版於2016年11月公開,此後一直是中小企業資安對策的事實標準。個人事業主與小規模事業者也都是適用對象。

架構大致分為三部分。

對象讀者 內容
第1部 經營者篇 經營者 疏於對策時的不利後果、經營者應負的責任、應認知的3項原則與重要7項工作
第2部 實踐篇 負責人・承辦人員 從資訊安全六條款到正式對策,分階段的實務推進方式
附錄1〜8 實務承辦人員 自我診斷表、基本方針・相關規範・資產管理台帳範本、雲端服務使用與事故應對指引等

正文約70頁,但如後文所述,並不需要從頭通讀。其設計方式是可以從符合自家階段的地方開始使用。

導讀指引 ── 誰、該從哪裡開始讀

依立場不同,最先該打開的地方也不一樣。依下列順序閱讀,就能跳過與自己無關的部分。

立場 先讀這裡 接著著手
經營者・董監事 第1部 經營者篇(3項原則與重要7項工作) 向全公司下達六條款指示,決定預算與負責人
資訊系統・總務承辦人員(含兼任) 第2部 實踐篇的「從能做的地方開始」 附錄3的自我診斷25個項目。從尚未做到的項目開始改善
負責健全公司內規的承辦人員 第2部 實踐篇的「啟動組織性推動」 將附錄2(基本方針)與附錄5(相關規範)的範本改寫成適合自家公司的版本
負責雲端・遠距辦公諮詢的承辦人員 附錄7(雲端服務安全使用指引) 「更進一步強化的方策」
被要求回覆客戶檢核表的承辦人員 以附錄3的自我診斷掌握現況 SECURITY ACTION的自我宣告(第7章)

也就是說,基本分工是經營者只需讀第1部,承辦人員讀實踐篇與附錄。並不需要每個人都讀完全部內容。

第4.0版有哪些改變

在改版至第4.0版時,指出了第3.1版(2023年4月)以來的3項環境變化。

  • 勒索軟體造成的災情不僅止於資訊外洩,甚至擴大到事業活動停擺
  • 國內外經由供應鏈造成的災情不斷擴大,提高了在整個交易網絡中推動對策的必要性
  • 中小企業內部推動資安對策的人才嚴重不足

因應這些變化,第4.0版在「資訊安全五條款」中加入「進行備份!」,擴充為六條款;整理了因應經濟產業省與內閣官房國家網路安全統籌室正在研議的SCS評估制度(為強化供應鏈之資安對策評估制度)的組織性對策與技術性防禦措施;並新增了支援資安人才招募與培育的實踐指南手冊(附錄1)等。

這項SCS評估制度,在第4.0版公開的2026年3月當下,仍處於研議與制度設計階段。目前尚未開始運作,也不是現在就能申請的認證制度。指南所做的,是「預先整理該制度未來可能要求的對策」,而不是「要求各企業取得這項制度認證」。為避免客戶提及這項評估制度時措手不及,請以經濟產業省公布的資料確認最新狀況。

「備份」與「供應鏈」這兩大改版主軸,直接反映了當前中小企業所面對的威脅。勒索軟體與經由客戶端切入的攻擊,在IPA每年公布的「資訊安全十大威脅」組織篇中,2026年版分別位居第1名(連續11年)與第2名(連續8年)(詳情請參閱資訊安全十大威脅2026解說文章)。

3. 經營者篇 ── 對策不是「承辦人員的工作」

第1部經營者篇幾乎不談技術。內容談的是:疏於對策會失去什麼(事業停擺、信譽掃地、損害賠償)、經營者要負哪些法律責任(個人資訊保護法上的安全管理措施、公司法上的忠實義務等),以及經營者該做什麼。

經營者應認知的3項原則如下。

  1. 資訊安全對策由經營者主導推進
  2. 連委外廠商的資訊安全對策也要一併考量
  3. 隨時與相關人員就資訊安全進行溝通

在此基礎上,指南也提出應執行的「重要7項工作」:制定組織整體的對應方針、確保預算與人力等資源、指示相關人員研議必要對策並執行、指示對策要適時檢討、建立緊急應變與復原體制、在委外或使用外部服務時明確資安相關責任、蒐集最新動態——這些都是經營者的工作。

從現場員工的角度來看,資安對策往往給人一種降低便利性、麻煩的印象。正因如此,「由經營者做出判斷、決策並主導」才被列為第一項原則。這份指南一貫的立場是:只交代承辦人員「找個時間做一下」,是行不通的。

4. 實踐篇 ── 分3階段推進

第2部實踐篇採取「從能做的地方開始」→「啟動組織性推動」→「正式著手推進」的階段式架構。

階段1: 從能做的地方開始                        ── 幾乎不需額外費用/今天就能著手
        執行資訊安全六條款
        ↓
階段2: 啟動組織性推動                          ── 幾乎不需額外費用/診斷25個項目只要5分鐘
        制定並宣導資訊安全基本方針              基本方針可依附錄2的範本改寫製作
        以「5分鐘完成!自我診斷」(25個項目)掌握執行現況
        決定並宣導尚未做到的對策
        ↓
階段3: 正式著手推進                            ── 從此開始需要投入工時/須確保人力與時間
        制定相關規範、資產管理、攻擊的防禦・偵測、
        檢查與改善、事故應對體制、客戶管理
        ↓
更進一步: 更強化的方策                         ── 視需要而定。會涉及產品・外部服務的費用
        風險分析、網站・雲端・遠距辦公的對策等

重點在於,階段1與階段2幾乎不需要特殊知識,也幾乎不需要龐大費用。六條款都能靠Windows或雲端服務的標準功能與作業流程調整來執行,自我診斷只要回答檢核表即可,基本方針與相關規範則是改寫附錄範本製作而成。對於開頭提到的「不知道要花多少錢」這個問題,至少到階段2為止,答案是「幾乎是零元」。真正需要投入費用與工時的是從階段3開始,其設計理念不是「沒有預算就什麼都做不了」,而是「即使沒有預算,到這個階段為止今天就能開始」。

5. 資訊安全六條款 ── 第一步的具體內容

階段1的「資訊安全六條款」,是無論企業規模大小都必須執行的基本對策。

  項目 該做什麼 先做這個(免費、今天就能開始)
1 隨時將作業系統與軟體更新至最新狀態! 套用修正程式,或使用最新版本。放任舊版不管,會遭人利用已經解決的弱點 確認所有機台的Windows Update自動更新是否已啟用。瀏覽器、PDF閱讀器、Office等需個別更新的軟體,也要確認其自動更新設定
2 導入防毒軟體! 導入之後,隨時將病毒定義檔更新至最新狀態 確認Windows內建的Microsoft Defender防毒功能是否已啟用。若裝有其他廠商產品的機台,要檢查是否因合約到期而停止更新定義檔
3 強化密碼! 做到「夠長」「夠複雜」「不重複使用」,防止外洩帳號密碼遭盜用所導致的未授權登入 使用密碼管理工具(瀏覽器或作業系統內建功能也可以),為每個服務產生並保管不同的長密碼。支援的服務要啟用多重要素驗證
4 重新檢視共用設定! 檢查雲端服務或網路複合機的設定,消除無關人員也能看到內容的狀態 盤點雲端儲存空間的共用連結是否設為「知道連結的所有人」皆可存取。確認複合機・NAS的共用資料夾是否仍留有任何人都能進入的設定
5 進行備份! 讓資料即使因故障、誤操作、病毒感染而遺失或遭加密,事業也能持續運作 複製到外接硬碟或雲端,並實際嘗試還原1個檔案。用於複製的外接硬碟,複製完成後要從電腦上拔除
6 了解威脅與攻擊手法! 攻擊手法每年都在改變。掌握IPA等機構發布的最新資訊,做好不被騙的準備 訂閱IPA的「重要資安資訊」與JPCERT/CC的警示公告,並指定收到後在公司內部傳閱的負責人

第4欄並非指南正文的記載內容,而是作為不需額外費用即可著手的具體手段所補充的內容。

第4.0版新增的第5項「備份」,指南提出要以取得(決定對象與間隔)、保管(決定位置、版本管理與期限)、復原(訂定計畫,並確認能正確還原)這3項一套的方式來運作。備份必須與正式環境分離保管,避免連同原始資料一起遭勒索軟體加密;同時也要包含復原確認,防止「以為有備份,實際上卻無法還原」的情況——做到這個程度,才算真正成立為一項對策。

每個項目寫出來看似理所當然。然而,實際發生的災情多半就是出在這些理所當然的事沒有徹底落實。先由經營者由上而下,在全公司徹底落實這六個項目,就是出發點。

6. 5分鐘自我診斷,以及第二階段起的組織性推動

階段2的核心,是附錄3的「5分鐘完成!資訊安全自我診斷」。只要針對25個問題以「已執行/部分執行/未執行/不清楚」作答,就能將自家現況與弱點視覺化呈現。

第4.0版重新檢視了診斷的對策範例,加入了「阻擋來自外部對內部網路的不必要通訊」「安全運用網站」等反映近期入侵途徑的項目。VPN設備弱點遭利用而入侵、遭放任不管的網站遭竄改,都是實際上仍持續造成中小企業受害的途徑(網站方面的對策,將於另一篇文章IPA「打造安全網站的方法」使用方式中詳細說明)。

診斷結果並非用來比較分數。而是要作為「在尚未做到的項目中,從對自家業務風險較大者優先修正」這種排定優先順序的依據。

7. SECURITY ACTION ── 讓行動「可視化」的免費制度

開始行動後,也建議一併善用SECURITY ACTION。這是中小企業自行宣告將致力於資訊安全對策的制度,可依行動階段免費使用「一顆星」「兩顆星」的標誌。

  宣告內容
★ 一顆星 宣告將致力於資訊安全六條款
★★ 兩顆星 先以「5分鐘完成!自我診斷」掌握自家狀況,再制定資訊安全基本方針(附錄2有範本)並對外公開,宣告將致力於對策

由於是自我宣告,並無審查,也因此可以立即開始。將標誌刊登於名片或網站上,就能成為向客戶說明的材料,部分公部門支援制度(如IT導入補助金)也將此宣告列為申請條件。

宣告的手續,IPA的自我宣告申請方法頁面上列出了以下流程。

  1. 決定行動目標(一顆星或兩顆星)
  2. 取得GビズID(gBizID)(法人・個人事業主為Prime帳號,須於gBizID網站申請)
  3. 填寫申請表單(同意個人資料處理、同意標誌使用規約、填寫事業者資訊、選擇行動內容)
  4. 收到完成通知信(會通知自我宣告ID與標誌使用方式)
  5. 下載標誌(非必要。以GビズID登入SECURITY ACTION管理系統,從個人頁面取得)

IPA表示,從取得GビズID到使用標誌,最快1天即可完成。此外,申請窗口已於2026年4月1日改版為全新的「SECURITY ACTION管理系統」,即使先前曾經宣告過,也請以上述頁面確認目前的流程。一顆星是宣告「即將開始致力於六條款」,因此即使對策尚未完成也可以申請

對於剛收到客戶資安檢核表、正感到不知所措的公司而言,能夠回答「我們正依循指南,從六條款與自我診斷做起。也已經宣告SECURITY ACTION」,這樣的狀態就是務實而誠懇的第一步。

8. 附錄可以當成「範本集」使用

這份指南的實務價值,甚至可以說有相當一部分就在附錄裡。第4.0版共附有以下8項,皆可從IPA的頁面免費下載。

  • 附錄1:中小企業資安人才招募・培育實踐指南手冊(第4.0版新增)
  • 附錄2:資訊安全基本方針(範本)
  • 附錄3:5分鐘完成!資訊安全自我診斷
  • 附錄4:資訊安全手冊(範本)
  • 附錄5:資訊安全相關規範(範本)
  • 附錄6:資產管理台帳(範本)
  • 附錄7:中小企業雲端服務安全使用指引
  • 附錄8:中小企業資安事故應對指引

基本方針、相關規範、資產管理台帳都不需要從零開始撰寫。其設計前提就是修改範本以符合自家公司狀況。若公司內規的健全化工作卡關,從附錄2與附錄5著手會進展得比較快。

此外,在更貼近日常作業的層面,像是將加密ZIP密碼郵件(俗稱PPAP)重新檢討(為什麼PPAP行不通),或是廢棄電腦時的資訊外洩對策(Windows PC廢棄前的檢查清單)等個別主題,也都與這份指南的思維一脈相承。

總結

彙整IPA「中小企業資訊安全對策指南」第4.0版的重點。

  • 2026年3月27日公開。反映了勒索軟體導致事業停擺、經由供應鏈的災情、人才不足等環境變化的改版
  • 推進方式是階段式。先做資訊安全六條款,接著做25個項目的自我診斷,然後再進展到方針・規範・體制的健全化
  • 六條款新增了「進行備份!」。從取得到保管、確認復原,才算完整的備份
  • 經營者有3項原則與重要7項工作,不能全部丟給承辦人員
  • 透過SECURITY ACTION的自我宣告(免費),可以讓行動可視化,也是部分公部門支援制度的申請條件
  • 8項附錄可以直接當成範本集用於實務

資安對策最大的障礙是「不知道該做什麼」,但這部分官方指南已經備好了答案。剩下的,就是套用到自家的環境並加以執行。

對於在套用到自家環境的階段感到困擾的您

要執行六條款中「將作業系統與軟體保持在最新狀態」時,不少公司會碰到「舊版業務應用程式無法在新版作業系統上運作,所以沒辦法更新」這道牆。此外,自我診斷發現的課題該依什麼順序修正,也會因業務系統的架構而異。

合同會社小村軟體以Windows業務應用程式與Web系統的開發・維護經驗為基礎,提供諮詢服務,協助改造妨礙更新的既有軟體,以及排定對策的優先順序。即使是「診斷已經做了,但接下來變成技術問題就卡住了」的階段,也歡迎從確認現況開始諮詢。

共用相同標籤的最新文章。能以相近的主題延伸理解。

與本文相近的主題頁面。以本文為起點,可進一步連到相關服務與其他文章。

本文連結到以下服務頁面,歡迎從最接近的入口查看。

常見問題

整理諮詢這個主題時常見的問題。

資訊安全六條款是什麼?
這是IPA「中小企業資訊安全對策指南」第4.0版所提出、無論企業規模大小都必須執行的基本對策。共六項:①隨時將作業系統與軟體更新至最新狀態、②導入防毒軟體、③強化密碼、④重新檢視共用設定、⑤進行備份、⑥了解威脅與攻擊手法。第3.1版之前原本是五條款,因勒索軟體災情擴大,加入了「進行備份!」,成為六條款。
SECURITY ACTION的一顆星與兩顆星有什麼不同?
一顆星是自我宣告將致力於「資訊安全六條款」,即使是才剛要開始對策的企業也能立即宣告。兩顆星則是先以指南附錄的「5分鐘完成!資訊安全自我診斷」掌握自家公司的現況,再制定「資訊安全基本方針」並對外公開,宣告將致力於對策。兩者都是向IPA提出的自我宣告,皆不需費用。
沒有專職IT人員的公司,應該先從什麼做起?
指南的實踐篇採取「從能做的地方開始」的架構。首先由經營者由上而下推動執行資訊安全六條款,接著以附錄3「5分鐘完成!資訊安全自我診斷」的25個項目掌握現況,從尚未做到的項目開始改善——這是指南所示的順序。六條款與自我診斷,兩者都不需要特殊知識或龐大費用。
第4.0版與第3.1版相比有哪些改變?
於2026年3月27日公開的第4.0版,因應勒索軟體導致事業停擺、供應鏈引發的災情擴大、資安人才不足等環境變化而進行了修訂。具體而言,在「資訊安全五條款」中加入「進行備份!」擴充為六條款;整理了因應經濟產業省等單位正在研議的SCS評估制度(為強化供應鏈之資安對策評估制度)的對策;並新增了支援資安人才招募與培育的實踐指南手冊附錄等。

作者檔案

本文作者的個人檔案頁面。

Go Komura

小村軟體有限公司 代表

以 Windows 軟體開發、技術諮詢與故障調查為中心,在難以重現的故障調查與既有資產仍在運作的專案上具有優勢。

回到部落格一覽