🚩【資安治理】NIST更新系統規畫指引,供應鏈風險正式納入系統治理
美國國家標準技術研究院(NIST)於2026年6月正式發布《NIST SP 800-18 Rev. 2:系統安全、隱私及資安供應鏈風險管理計畫編制指引》,將原有「系統安全計畫」擴充為整合安全、隱私及資安供應鏈風險管理(C-SCRM)的系統計畫架構,並全面對應NIST風險管理框架(RMF)。
這代表供應鏈安全不再只是採購或廠商管理問題,而是必須納入系統設計、授權、維運及持續監控的治理流程。
🔍 重點摘要
- 整合系統安全、系統隱私及資安供應鏈風險管理C-SCRM三類計畫。
- NIST SP 800-161 則為供應鏈風險管理提供詳盡指引,包括策略、政策與風險評估。
- 要求記錄系統元件、供應商、外部服務、資料流及控制措施。
- 鼓勵採用機器可讀格式,串接法遵GRC、自動化與回應SOAR平臺及安全資訊與事件管理SIEM等工具。
- 同時提供組織內部可參考文件『系統安全計畫、系統隱私計畫、C-SCRM計畫,及系統計畫角色與責任文件』。
🛡️ TSC德欣寰宇建議
1.盤點系統元件、供應商及外部服務,掌握供應鏈依賴與潛在風險。
2.於委外生命週期執行供應商風險評估,並定期檢視其資安能力與履約情形。
3.檢視委外契約,明定資安責任、事件通報、分包管理及服務終止等要求。
供應鏈安全的核心不只是「選對廠商」,
而是組織能否持續掌握系統使用哪些元件、依賴哪些服務,以及風險發生時由誰負責處理。
👉NIST SP 800-18 Rev. 2官方文件:https://csrc.nist.gov/pubs/sp/800/18/r2/final
📩 TSC德欣寰宇服務信箱:service@tsc-tech.com
#供應鏈安全 #NIST #隱私風險 #風險評估
#TSC#德欣寰宇#資安顧問服務
想接收的最新消息與電子報嗎?
請留下您的聯絡資訊,我們將不定期與您分享重要的最新資訊!
