107/10/23(二) 系友演講:梁日誠系友「創業之路與資訊安全」
80級梁日誠系友任職TCIC董事與全球營運與稽核,此外也代表加拿大GTPR(歐盟個資保護)和ISO(制定國際標準)爭取國家利益,推動國際標準對促進國家貿易與利益有關係,而在台灣則是協助政府推動開放資料、教育部資成立安驗證中心。
梁日誠系友在畢業後,一開始在通訊產業做數據機,後來從事寬頻、多媒體整合,他發現台灣市場對人才創業較為保守,2008年移民到加拿大在TCIC工作,漸漸在其產業打響知名度,同時也是白石學院基金會創辦人與志工,舉辦冬令營讓亞洲青少年來加拿大參加活動,當歐美來說,對社會與社區的奉獻也是他們對人的一種價值肯定。
2011年TCIC(環奧國際驗證有限公司)驗證加拿大政府,2013年成為TCIC被汽車連線聯盟認可為其聯盟的安全稽核師,同年也與HTC合作,接著陸陸續續ISO20000與個資保護的整合,台灣第一張個資保護證書與非洲第一張業務持續管理證書也是TCIC核發,2018年參與加拿大對國際標準制定的工作,TCIC行業技術就是公正性與能力。
在國際社會發展英文要打好基礎,很多的地方必須使用到英文,也許現在的環境不具備,但是持續讓這個能力保存的是很重要的,TCIC除了客戶的驗證,也參與政府相關的工作來協助政府推動資安,台灣的資通安全管理法已經通過,施行細則大約在2019年一月通過,其中有一個就是ISO27001主任稽核員的證照,如果有具備這證照,會有很多的工作機會讓你選擇,政府、醫院是TCIC主要的客戶,像是醫院電子病歷、雲端的藥物擁有都是很敏感的個人資料,都屬於特種個資,因此都要進行資訊安全稽核,資訊安全有三個特性,機密性、完整性、可用性,資訊安全管理系統,就是建立政策與目標,然後去達成那個目標,ISO有很多技術委員會,只要ISO有,國家就會有相關的對應來去支撐相關的工作。
27000系列就是代表國際上對資訊安全發展歷程的主流,當要決定做一件事情一定會有風險,但甚麼風險是比較低的,那就是經過國際上承認的,風險就比較低,27000系列有很多編號,001是驗證的要求、002最佳實務的典範,針對於個資或特定服務領域的驗證就是27009,台灣的NCC只用27011作為第一類與第二類電信事業的稽核,公共雲的個資保護是27018標準,27102是資安保險,當你有資安保險時,資訊安全可以給保險公司承攬轉移風險,目前也是金管會所持續推動的方向,國際標準的發展,就可以發現基本上是從整合到收斂,各個行業都需要資訊安全的驗證,要如何做好資訊安全,一定要先找風險在哪裡,先做風險評鑑,再如何使用措施控制風險,持續維運資訊安全管理系統。