汐止科學園區的大火造成數百家企業的重大損失,在受災廠商中以所謂高科技產業的公司居多,一場大火除了燒出高樓的消防安全問題外,也燒出了資訊管理的問題。火災一發生,已經有公司成立指揮中心並召開記者會報告處理情形;相對有些公司連員工下星期一到哪兒上班都無法決定,由此可見各公司對於災害的緊急應變能力之差異。
國內資訊安全顧問公司普華資安表示,在以往市場所探討的資訊安全多半是防毒、防火牆、駭客等技術安全的問題,而忽略了管理層面的安全問題。另外,一般企業對於資訊系統的要求大都希望能增加企業效率、提供服務品質及節省企業成本,相較之下資訊安全的管理措施較不易展現其企業效率或降低企業成本,因此也較容易被忽略。整體而言,在資訊安全管理範圍包括:資訊安全政策之擬定、資訊資產之管理、資訊設備與環境之管理、資訊系統之開發與維護、緊急事件處理程序及法令之遵循等等;因此緊急事件處理程序的規劃及演練確實是管理層面的重點,也可降低企業在面臨各種天災人禍的重大事故,如系統當機、駭客入侵、停電、火災、水災、地震時所發生的損失。
普華資安資訊安全顧問蔡興樺建議,資訊系統的緊急事件處理程序應包括:人(任務的分派)、事(設定情況、企業政策的要求(如IDC強調7 x 24 hours))、時(復原所需時間)、地(復原地點)、物(復原所需資源)等等。因此,企業依企業的資訊安全管理政策擬定資訊系統的緊急事件處理程序,當然此部分更應結合企業的危機處理,以最快的速度、最適當的訊息、統一的發言窗口儘速向相關單位說明,如媒體、主管機關、供應商、客戶、股東等等,以降低企業所受之衝擊。