「客戶寄來了關於資安對策的檢核表,但不知道該做到什麼程度」
「知道資安很重要,但沒有餘力配置專職人員」
「說要做對策,卻不知道要花多少錢,遲遲無法著手」
中小企業的資安對策諮詢,多半都是從這樣的困擾開始的。
其實,針對這個「從哪裡開始、做到什麼程度」的問題,已經有官方的公開指引。這就是IPA(獨立行政法人資訊處理推進機構)公開的中小企業資訊安全對策指南。2026年3月27日,時隔約3年的重大改版——第4.0版正式公開。
本文將以第4.0版的內容為基礎,整理沒有專職人員的公司該依什麼順序推進資安對策。
1. 先講結論
先彙整指南第4.0版所提出的推進方式。
- 最先要做的不是導入昂貴的產品,而是「資訊安全六條款」。這是不論企業規模都必須執行的基本對策,不需要龐大費用
- 接著,用附錄的「5分鐘完成!資訊安全自我診斷」(25個項目)掌握自家現況,從尚未做到的項目開始改善
- 開始行動後,就用IPA的「SECURITY ACTION」進行自我宣告(免費)。這既能成為向客戶說明的材料,也是部分公部門支援制度的申請條件
- 在此基礎上,再逐步進展到制定基本方針、健全相關規範、建立事故應對體制
- 經營者也有其角色,不能全部丟給承辦人員,例如「對策由經營者主導推進」「連委外廠商的對策也要一併考量」
一言以蔽之,「不求一步到位,依既定順序、從能做的地方開始逐步推進」,正是這份指南的設計理念。
2. 「中小企業資訊安全對策指南」是什麼
這份指南彙整了中小企業為守護重要資訊、避免遭遇外洩、竄改、遺失等威脅、防止影響事業持續營運,所需的思維與做法。初版於2016年11月公開,此後一直是中小企業資安對策的事實標準。個人事業主與小規模事業者也都是適用對象。
架構大致分為三部分。
| 部 | 對象讀者 | 內容 |
|---|---|---|
| 第1部 經營者篇 | 經營者 | 疏於對策時的不利後果、經營者應負的責任、應認知的3項原則與重要7項工作 |
| 第2部 實踐篇 | 負責人・承辦人員 | 從資訊安全六條款到正式對策,分階段的實務推進方式 |
| 附錄1〜8 | 實務承辦人員 | 自我診斷表、基本方針・相關規範・資產管理台帳範本、雲端服務使用與事故應對指引等 |
正文約70頁,但如後文所述,並不需要從頭通讀。其設計方式是可以從符合自家階段的地方開始使用。
導讀指引 ── 誰、該從哪裡開始讀
依立場不同,最先該打開的地方也不一樣。依下列順序閱讀,就能跳過與自己無關的部分。
| 立場 | 先讀這裡 | 接著著手 |
|---|---|---|
| 經營者・董監事 | 第1部 經營者篇(3項原則與重要7項工作) | 向全公司下達六條款指示,決定預算與負責人 |
| 資訊系統・總務承辦人員(含兼任) | 第2部 實踐篇的「從能做的地方開始」 | 附錄3的自我診斷25個項目。從尚未做到的項目開始改善 |
| 負責健全公司內規的承辦人員 | 第2部 實踐篇的「啟動組織性推動」 | 將附錄2(基本方針)與附錄5(相關規範)的範本改寫成適合自家公司的版本 |
| 負責雲端・遠距辦公諮詢的承辦人員 | 附錄7(雲端服務安全使用指引) | 「更進一步強化的方策」 |
| 被要求回覆客戶檢核表的承辦人員 | 以附錄3的自我診斷掌握現況 | SECURITY ACTION的自我宣告(第7章) |
也就是說,基本分工是經營者只需讀第1部,承辦人員讀實踐篇與附錄。並不需要每個人都讀完全部內容。
第4.0版有哪些改變
在改版至第4.0版時,指出了第3.1版(2023年4月)以來的3項環境變化。
- 勒索軟體造成的災情不僅止於資訊外洩,甚至擴大到事業活動停擺
- 國內外經由供應鏈造成的災情不斷擴大,提高了在整個交易網絡中推動對策的必要性
- 中小企業內部推動資安對策的人才嚴重不足
因應這些變化,第4.0版在「資訊安全五條款」中加入「進行備份!」,擴充為六條款;整理了因應經濟產業省與內閣官房國家網路安全統籌室正在研議的SCS評估制度(為強化供應鏈之資安對策評估制度)的組織性對策與技術性防禦措施;並新增了支援資安人才招募與培育的實踐指南手冊(附錄1)等。
這項SCS評估制度,在第4.0版公開的2026年3月當下,仍處於研議與制度設計階段。目前尚未開始運作,也不是現在就能申請的認證制度。指南所做的,是「預先整理該制度未來可能要求的對策」,而不是「要求各企業取得這項制度認證」。為避免客戶提及這項評估制度時措手不及,請以經濟產業省公布的資料確認最新狀況。
「備份」與「供應鏈」這兩大改版主軸,直接反映了當前中小企業所面對的威脅。勒索軟體與經由客戶端切入的攻擊,在IPA每年公布的「資訊安全十大威脅」組織篇中,2026年版分別位居第1名(連續11年)與第2名(連續8年)(詳情請參閱資訊安全十大威脅2026解說文章)。
3. 經營者篇 ── 對策不是「承辦人員的工作」
第1部經營者篇幾乎不談技術。內容談的是:疏於對策會失去什麼(事業停擺、信譽掃地、損害賠償)、經營者要負哪些法律責任(個人資訊保護法上的安全管理措施、公司法上的忠實義務等),以及經營者該做什麼。
經營者應認知的3項原則如下。
- 資訊安全對策由經營者主導推進
- 連委外廠商的資訊安全對策也要一併考量
- 隨時與相關人員就資訊安全進行溝通
在此基礎上,指南也提出應執行的「重要7項工作」:制定組織整體的對應方針、確保預算與人力等資源、指示相關人員研議必要對策並執行、指示對策要適時檢討、建立緊急應變與復原體制、在委外或使用外部服務時明確資安相關責任、蒐集最新動態——這些都是經營者的工作。
從現場員工的角度來看,資安對策往往給人一種降低便利性、麻煩的印象。正因如此,「由經營者做出判斷、決策並主導」才被列為第一項原則。這份指南一貫的立場是:只交代承辦人員「找個時間做一下」,是行不通的。
4. 實踐篇 ── 分3階段推進
第2部實踐篇採取「從能做的地方開始」→「啟動組織性推動」→「正式著手推進」的階段式架構。
階段1: 從能做的地方開始 ── 幾乎不需額外費用/今天就能著手
執行資訊安全六條款
↓
階段2: 啟動組織性推動 ── 幾乎不需額外費用/診斷25個項目只要5分鐘
制定並宣導資訊安全基本方針 基本方針可依附錄2的範本改寫製作
以「5分鐘完成!自我診斷」(25個項目)掌握執行現況
決定並宣導尚未做到的對策
↓
階段3: 正式著手推進 ── 從此開始需要投入工時/須確保人力與時間
制定相關規範、資產管理、攻擊的防禦・偵測、
檢查與改善、事故應對體制、客戶管理
↓
更進一步: 更強化的方策 ── 視需要而定。會涉及產品・外部服務的費用
風險分析、網站・雲端・遠距辦公的對策等
重點在於,階段1與階段2幾乎不需要特殊知識,也幾乎不需要龐大費用。六條款都能靠Windows或雲端服務的標準功能與作業流程調整來執行,自我診斷只要回答檢核表即可,基本方針與相關規範則是改寫附錄範本製作而成。對於開頭提到的「不知道要花多少錢」這個問題,至少到階段2為止,答案是「幾乎是零元」。真正需要投入費用與工時的是從階段3開始,其設計理念不是「沒有預算就什麼都做不了」,而是「即使沒有預算,到這個階段為止今天就能開始」。
5. 資訊安全六條款 ── 第一步的具體內容
階段1的「資訊安全六條款」,是無論企業規模大小都必須執行的基本對策。
| 項目 | 該做什麼 | 先做這個(免費、今天就能開始) | |
|---|---|---|---|
| 1 | 隨時將作業系統與軟體更新至最新狀態! | 套用修正程式,或使用最新版本。放任舊版不管,會遭人利用已經解決的弱點 | 確認所有機台的Windows Update自動更新是否已啟用。瀏覽器、PDF閱讀器、Office等需個別更新的軟體,也要確認其自動更新設定 |
| 2 | 導入防毒軟體! | 導入之後,隨時將病毒定義檔更新至最新狀態 | 確認Windows內建的Microsoft Defender防毒功能是否已啟用。若裝有其他廠商產品的機台,要檢查是否因合約到期而停止更新定義檔 |
| 3 | 強化密碼! | 做到「夠長」「夠複雜」「不重複使用」,防止外洩帳號密碼遭盜用所導致的未授權登入 | 使用密碼管理工具(瀏覽器或作業系統內建功能也可以),為每個服務產生並保管不同的長密碼。支援的服務要啟用多重要素驗證 |
| 4 | 重新檢視共用設定! | 檢查雲端服務或網路複合機的設定,消除無關人員也能看到內容的狀態 | 盤點雲端儲存空間的共用連結是否設為「知道連結的所有人」皆可存取。確認複合機・NAS的共用資料夾是否仍留有任何人都能進入的設定 |
| 5 | 進行備份! | 讓資料即使因故障、誤操作、病毒感染而遺失或遭加密,事業也能持續運作 | 複製到外接硬碟或雲端,並實際嘗試還原1個檔案。用於複製的外接硬碟,複製完成後要從電腦上拔除 |
| 6 | 了解威脅與攻擊手法! | 攻擊手法每年都在改變。掌握IPA等機構發布的最新資訊,做好不被騙的準備 | 訂閱IPA的「重要資安資訊」與JPCERT/CC的警示公告,並指定收到後在公司內部傳閱的負責人 |
第4欄並非指南正文的記載內容,而是作為不需額外費用即可著手的具體手段所補充的內容。
第4.0版新增的第5項「備份」,指南提出要以取得(決定對象與間隔)、保管(決定位置、版本管理與期限)、復原(訂定計畫,並確認能正確還原)這3項一套的方式來運作。備份必須與正式環境分離保管,避免連同原始資料一起遭勒索軟體加密;同時也要包含復原確認,防止「以為有備份,實際上卻無法還原」的情況——做到這個程度,才算真正成立為一項對策。
每個項目寫出來看似理所當然。然而,實際發生的災情多半就是出在這些理所當然的事沒有徹底落實。先由經營者由上而下,在全公司徹底落實這六個項目,就是出發點。
6. 5分鐘自我診斷,以及第二階段起的組織性推動
階段2的核心,是附錄3的「5分鐘完成!資訊安全自我診斷」。只要針對25個問題以「已執行/部分執行/未執行/不清楚」作答,就能將自家現況與弱點視覺化呈現。
第4.0版重新檢視了診斷的對策範例,加入了「阻擋來自外部對內部網路的不必要通訊」「安全運用網站」等反映近期入侵途徑的項目。VPN設備弱點遭利用而入侵、遭放任不管的網站遭竄改,都是實際上仍持續造成中小企業受害的途徑(網站方面的對策,將於另一篇文章IPA「打造安全網站的方法」使用方式中詳細說明)。
診斷結果並非用來比較分數。而是要作為「在尚未做到的項目中,從對自家業務風險較大者優先修正」這種排定優先順序的依據。
7. SECURITY ACTION ── 讓行動「可視化」的免費制度
開始行動後,也建議一併善用SECURITY ACTION。這是中小企業自行宣告將致力於資訊安全對策的制度,可依行動階段免費使用「一顆星」「兩顆星」的標誌。
| 宣告內容 | |
|---|---|
| ★ 一顆星 | 宣告將致力於資訊安全六條款 |
| ★★ 兩顆星 | 先以「5分鐘完成!自我診斷」掌握自家狀況,再制定資訊安全基本方針(附錄2有範本)並對外公開,宣告將致力於對策 |
由於是自我宣告,並無審查,也因此可以立即開始。將標誌刊登於名片或網站上,就能成為向客戶說明的材料,部分公部門支援制度(如IT導入補助金)也將此宣告列為申請條件。
宣告的手續,IPA的自我宣告申請方法頁面上列出了以下流程。
- 決定行動目標(一顆星或兩顆星)
- 取得GビズID(gBizID)(法人・個人事業主為Prime帳號,須於gBizID網站申請)
- 填寫申請表單(同意個人資料處理、同意標誌使用規約、填寫事業者資訊、選擇行動內容)
- 收到完成通知信(會通知自我宣告ID與標誌使用方式)
- 下載標誌(非必要。以GビズID登入SECURITY ACTION管理系統,從個人頁面取得)
IPA表示,從取得GビズID到使用標誌,最快1天即可完成。此外,申請窗口已於2026年4月1日改版為全新的「SECURITY ACTION管理系統」,即使先前曾經宣告過,也請以上述頁面確認目前的流程。一顆星是宣告「即將開始致力於六條款」,因此即使對策尚未完成也可以申請。
對於剛收到客戶資安檢核表、正感到不知所措的公司而言,能夠回答「我們正依循指南,從六條款與自我診斷做起。也已經宣告SECURITY ACTION」,這樣的狀態就是務實而誠懇的第一步。
8. 附錄可以當成「範本集」使用
這份指南的實務價值,甚至可以說有相當一部分就在附錄裡。第4.0版共附有以下8項,皆可從IPA的頁面免費下載。
- 附錄1:中小企業資安人才招募・培育實踐指南手冊(第4.0版新增)
- 附錄2:資訊安全基本方針(範本)
- 附錄3:5分鐘完成!資訊安全自我診斷
- 附錄4:資訊安全手冊(範本)
- 附錄5:資訊安全相關規範(範本)
- 附錄6:資產管理台帳(範本)
- 附錄7:中小企業雲端服務安全使用指引
- 附錄8:中小企業資安事故應對指引
基本方針、相關規範、資產管理台帳都不需要從零開始撰寫。其設計前提就是修改範本以符合自家公司狀況。若公司內規的健全化工作卡關,從附錄2與附錄5著手會進展得比較快。
此外,在更貼近日常作業的層面,像是將加密ZIP密碼郵件(俗稱PPAP)重新檢討(為什麼PPAP行不通),或是廢棄電腦時的資訊外洩對策(Windows PC廢棄前的檢查清單)等個別主題,也都與這份指南的思維一脈相承。
總結
彙整IPA「中小企業資訊安全對策指南」第4.0版的重點。
- 2026年3月27日公開。反映了勒索軟體導致事業停擺、經由供應鏈的災情、人才不足等環境變化的改版
- 推進方式是階段式。先做資訊安全六條款,接著做25個項目的自我診斷,然後再進展到方針・規範・體制的健全化
- 六條款新增了「進行備份!」。從取得到保管、確認復原,才算完整的備份
- 經營者有3項原則與重要7項工作,不能全部丟給承辦人員
- 透過SECURITY ACTION的自我宣告(免費),可以讓行動可視化,也是部分公部門支援制度的申請條件
- 8項附錄可以直接當成範本集用於實務
資安對策最大的障礙是「不知道該做什麼」,但這部分官方指南已經備好了答案。剩下的,就是套用到自家的環境並加以執行。
對於在套用到自家環境的階段感到困擾的您
要執行六條款中「將作業系統與軟體保持在最新狀態」時,不少公司會碰到「舊版業務應用程式無法在新版作業系統上運作,所以沒辦法更新」這道牆。此外,自我診斷發現的課題該依什麼順序修正,也會因業務系統的架構而異。
合同會社小村軟體以Windows業務應用程式與Web系統的開發・維護經驗為基礎,提供諮詢服務,協助改造妨礙更新的既有軟體,以及排定對策的優先順序。即使是「診斷已經做了,但接下來變成技術問題就卡住了」的階段,也歡迎從確認現況開始諮詢。
相關文章
共用相同標籤的最新文章。能以相近的主題延伸理解。
資訊安全10大威脅 2026 ── 排行榜的正確解讀方式,以及中小企業真正該做的對策
IPA「資訊安全10大威脅2026」中,勒索軟體攻擊連續11年蟬聯第1名,供應鏈攻擊位居第2,首度入選的「AI使用相關的網路風險」則排名第3。本文將解說組織篇前10名的內容,以及中小企業應將哪些威脅視為自身課題並加以對策。
網站發包方也該了解 ── 把 IPA《安全的網站製作方式》當作檢查清單來用
公司網站的資訊安全該用什麼基準來確認?本文以發包方、營運方也能理解的說法,解說 IPA《安全的網站製作方式》所列出的 11 項漏洞與對策,並介紹在發包、驗收、營運各階段的用法。
資訊處理安全確保支援士(情報処理安全確保支援士) 2024年春季(令和6年) 下午問1解說 ── JWT的alg=none與API授權、WAF的暫定對策
以資訊處理安全確保支援士考試 2024年春季(令和6年) 下午問1為題材,解說JWT的alg=none、API授權、Mass Assignment、4位數認證碼的暴力破解,以及WAF的暫定對策。
資訊處理安全確保支援士(情報処理安全確保支援士) 2023年秋季(令和5年) 下午問2解說 ── 從來賓用Wi-Fi被帶出的檔案
以資訊處理安全確保支援士考試 2023年秋季(令和5年) 下午問2為題材,解說堵住USB隨身碟的公司如何被人從來賓用Wi-Fi帶出檔案的路徑。整理伺服器憑證驗證與HSTS、MAC位址過濾的侷限性,以及EAP-TLS和TPM帶來的因應對策。
WSUS 淘汰後的 Windows Update 管理 ── 該如何選擇 WUfB、Autopatch、Intune
2024 年 9 月,Microsoft 宣布 WSUS 淘汰。雖然不會馬上停止運作,但新功能開發已經終止。本文將 WSUS 續用、Windows Update for Business、Autopatch、Intune 這四個選項,整理成一份包含授權與閉域網路條件的判斷表。
相關主題
與本文相近的主題頁面。以本文為起點,可進一步連到相關服務與其他文章。
Windows 技術主題
彙整 KomuraSoft LLC 關於 Windows 開發、故障調查與既有資產活用文章的主題中心。
與本主題相關的服務
本文連結到以下服務頁面,歡迎從最接近的入口查看。
技術諮詢 & 設計審查
自我診斷發現的課題該依什麼順序修正、業務系統或網路架構的哪個環節存在風險,這類梳理屬於伴隨設計審查的技術諮詢範疇。
Windows 軟體維護 & 現代化
要落實「將作業系統與軟體保持在最新狀態」,往往需要對讓舊版Windows或軟體無法更新的業務應用程式進行改造與維護。
常見問題
整理諮詢這個主題時常見的問題。
- 資訊安全六條款是什麼?
- 這是IPA「中小企業資訊安全對策指南」第4.0版所提出、無論企業規模大小都必須執行的基本對策。共六項:①隨時將作業系統與軟體更新至最新狀態、②導入防毒軟體、③強化密碼、④重新檢視共用設定、⑤進行備份、⑥了解威脅與攻擊手法。第3.1版之前原本是五條款,因勒索軟體災情擴大,加入了「進行備份!」,成為六條款。
- SECURITY ACTION的一顆星與兩顆星有什麼不同?
- 一顆星是自我宣告將致力於「資訊安全六條款」,即使是才剛要開始對策的企業也能立即宣告。兩顆星則是先以指南附錄的「5分鐘完成!資訊安全自我診斷」掌握自家公司的現況,再制定「資訊安全基本方針」並對外公開,宣告將致力於對策。兩者都是向IPA提出的自我宣告,皆不需費用。
- 沒有專職IT人員的公司,應該先從什麼做起?
- 指南的實踐篇採取「從能做的地方開始」的架構。首先由經營者由上而下推動執行資訊安全六條款,接著以附錄3「5分鐘完成!資訊安全自我診斷」的25個項目掌握現況,從尚未做到的項目開始改善——這是指南所示的順序。六條款與自我診斷,兩者都不需要特殊知識或龐大費用。
- 第4.0版與第3.1版相比有哪些改變?
- 於2026年3月27日公開的第4.0版,因應勒索軟體導致事業停擺、供應鏈引發的災情擴大、資安人才不足等環境變化而進行了修訂。具體而言,在「資訊安全五條款」中加入「進行備份!」擴充為六條款;整理了因應經濟產業省等單位正在研議的SCS評估制度(為強化供應鏈之資安對策評估制度)的對策;並新增了支援資安人才招募與培育的實踐指南手冊附錄等。