【資安治理】NIST SP 800-18更新系統規畫指引,供應鏈風險正式納入系統治理

(圖片來源:ithome文章)

 

🚩【資安治理】NIST更新系統規畫指引,供應鏈風險正式納入系統治理

美國國家標準技術研究院(NIST)於2026年6月正式發布《NIST SP 800-18 Rev. 2:系統安全、隱私及資安供應鏈風險管理計畫編制指引》,將原有「系統安全計畫」擴充為整合安全、隱私及資安供應鏈風險管理(C-SCRM)的系統計畫架構,並全面對應NIST風險管理框架(RMF)。
這代表供應鏈安全不再只是採購或廠商管理問題,而是必須納入系統設計、授權、維運及持續監控的治理流程。
 

 

🔍 重點摘要

  • 整合系統安全、系統隱私及資安供應鏈風險管理C-SCRM三類計畫。 
  • NIST SP 800-161 則為供應鏈風險管理提供詳盡指引,包括策略、政策與風險評估。 
  • 要求記錄系統元件、供應商、外部服務、資料流及控制措施。 
  • 鼓勵採用機器可讀格式,串接法遵GRC、自動化與回應SOAR平臺及安全資訊與事件管理SIEM等工具。 
  • 同時提供組織內部可參考文件『系統安全計畫、系統隱私計畫、C-SCRM計畫,及系統計畫角色與責任文件』。 

 

🛡️ TSC德欣寰宇建議

1.盤點系統元件、供應商及外部服務,掌握供應鏈依賴與潛在風險。
2.於委外生命週期執行供應商風險評估,並定期檢視其資安能力與履約情形。
3.檢視委外契約,明定資安責任、事件通報、分包管理及服務終止等要求。
 
供應鏈安全的核心不只是「選對廠商」,
而是組織能否持續掌握系統使用哪些元件、依賴哪些服務,以及風險發生時由誰負責處理。
 
 

 
 
👉NIST SP 800-18 Rev. 2官方文件:https://csrc.nist.gov/pubs/sp/800/18/r2/final
📩 TSC德欣寰宇服務信箱:service@tsc-tech.com
 
 
#供應鏈安全 #NIST #隱私風險 #風險評估
#TSC#德欣寰宇#資安顧問服務
 
 

 

本篇內容同步發布至以下各社群平台,歡迎點擊瀏覽與追蹤

想接收的最新消息與電子報嗎?
請留下您的聯絡資訊,我們將不定期與您分享重要的最新資訊!

返回頂端
×