CertiSafe 為香港公共服務系統供應商 8 星期取得 SRAA report 接納結果,整理資訊資產及權限控制

  • SRAA
  • sraa report
  • SRAA 香港
  • 資訊保安風險評估
  • 保安風險評估及審計
  • 資訊資產
  • 權限控制
  • 日誌保留
  • 公共服務系統

香港公共服務系統供應商

服務地區香港
所屬行業公共服務系統供應商
企業規模17 名系統及項目人員
營運地點香港辦公室及公共服務系統營運環境
申請標準SRAA
項目類型SRAA 資訊保安風險評估及審計報告支援
申請原因配合公共服務或政府相關項目的 SRAA 資訊保安風險評估及審計要求
評估範圍公共服務系統邊界、資訊資產、權限、日誌及保安風險改善跟進
項目週期2026 年完成,由啟動至 SRAA report 獲接納共歷時 8 星期
為甚麼公共服務系統供應商應該選擇專業 SRAA 顧問公司?

公共服務系統常見 SRAA 提交缺口:

  • 系統邊界、網絡圖、資訊資產、權限、日誌和供應商控制未放入同一套 SRAA 資料。
  • 部分風險已有控制,但缺少截圖、配置、審批紀錄或改善驗證,SRAA report 難以支撐結論。
  • 弱點掃描、風險登記和改善跟進表版本不一致,公共服務客戶追問時需要重新拼文件。
CertiSafe 如何協助公共服務系統供應商完成 SRAA report 並回應審查追問?

CertiSafe 具備 SRAA 資訊保安風險評估及審計支援經驗:

  • 核對公共服務項目要求、系統範圍、網絡圖、資訊資產、權限、日誌及對外提交格式。
  • 整理 58 項資訊資產,建立風險、現有控制、證據位置、責任人及改善狀態對照表。
  • 培訓 17 名系統及項目人員,完成 SRAA report、補充資料清單、改善證據及審查追問回覆。
項目重點
  • 系統邊界
  • 資訊資產清單
  • 權限控制
  • 日誌保留
  • 弱點管理
  • 風險登記及改善跟進表
顧問配置
  • 專屬項目經理 1 名
  • SRAA 安全風險評估顧問 1 名
  • 資安證據及改善跟進人員 1 名
主要交付
  • SRAA report 提交資料
  • 系統邊界及網絡圖資料
  • 資訊資產及風險登記表
  • 權限、日誌、備份及弱點管理證據
  • 改善跟進表及補充資料清單
  • 對外提交版及敏感資料遮蔽建議
項目成果
  • 整理 58 項資訊資產
  • 培訓 17 名系統及項目人員
  • 完成 SRAA 風險登記、改善跟進表及提交資料
正式審核結果SRAA report、風險登記及改善證據獲審查單位接納
證書狀態已取得 SRAA report 接納結果,完成報告提交及審查追問回覆

項目實錄

公共服務系統供應商需要整理 SRAA 資訊保安風險評估及審計資料。系統已上線運作,但資產清單、網絡圖、權限表和日誌保留要求由不同技術同事維護。

CertiSafe 先界定評估邊界,再整理 58 項資訊資產,逐項對應風險、現有控制、證據和改善事項。顧問把權限覆核、日誌檢查、備份、弱點管理和供應商控制放入同一份跟進表。

項目完成後,團隊可以清楚提交 SRAA report 所需資料。對於需分階段處理的風險,報告列出緩解措施和責任人,方便後續審查跟進。

客戶評價

「CertiSafe 把系統邊界、網絡圖、資訊資產、權限、日誌和改善跟進表逐項對齊。完成後,公共服務客戶追問任何一項風險,我們都能找到對應控制、證據位置和改善狀態。」

—— 項目負責人,香港公共服務系統供應商

關於 SRAA

SRAA 通常指資訊保安風險評估及審計,常見於香港公共服務、政府相關項目或高要求客戶審查。評估會看系統邊界、資訊資產、威脅、弱點、現有控制和改善計劃。

整理 SRAA 時,重點是讓報告、證據和改善跟進表互相對應。SRAA 資料除弱點掃描外,亦包括資產、權限、日誌、備份和供應商控制等資料。

常見問題

SRAA report 通常需要哪些資料?

常見內容包括系統範圍、網絡圖、資訊資產、風險評估、弱點掃描、權限控制、日誌、備份、事故處理和改善計劃。CertiSafe 會先核對客戶或項目方要求,再界定哪些系統、接口和第三方服務需要納入。

SRAA 和一般漏洞掃描有甚麼不同?

漏洞掃描主要找技術弱點。SRAA 會把系統、資產、風險、控制、改善安排和管理責任一起評估,範圍通常更廣。公共服務或政府相關項目亦會關注提交格式、敏感資料遮蔽和改善時限。

SRAA 改善事項可以分階段完成嗎?

可以,但要列明風險等級、臨時措施、責任人、完成日期和複核方式。高風險或客戶指定事項通常要優先處理,分階段安排要有管理層確認。

SRAA 發現高風險事項,是否代表項目一定不能通過?

視乎風險等級及項目要求。企業應提交改善方案、臨時緩解措施、責任人、完成日期及複核證據。CertiSafe 會協助整理 SRAA report、改善跟進表及客戶回覆資料;是否接受分階段改善,由客戶、項目方或審查單位決定。

SRAA 是否等於 ISO 認證?

SRAA 是資訊保安風險評估及審計工作,常用於公共服務、政府相關項目或高要求客戶審查,並非 ISO 發證流程。CertiSafe 協助整理 SRAA report、佐證資料、改善跟進表及補充資料回覆;最終接受決定由客戶或審查單位作出。

CertiSafe 在本項目的專業支援

  • 核對公共服務系統 SRAA 的客戶要求、標書條款或管理目標
  • 界定 SRAA 資訊保安風險評估及審計的適用範圍、責任人及證據邊界
  • 抽查並整理系統邊界、資訊資產、權限、日誌及改善跟進表
  • 把文件責任、證據缺口和改善進度放入同一份工作表
  • 按項目角色安排 SRAA 資訊保安風險評估及審計實務培訓
  • 整理內審發現、管理評審材料和待補證據
  • 根據補充資料要求調整提交資料、審查時間和負責人安排

需要整理 SRAA 或相關客戶審查資料?

可先傳送:

  • SRAA 要求、系統範圍、網絡圖或公共服務項目資料
  • 現有文件、表格或系統截圖
  • 服務範圍及營運地點
  • 員工人數及負責部門
  • 目標提交或審核日期

CertiSafe 會先核對系統邊界、網絡圖、資產和權限資料,再判斷 SRAA report 的深度和改善路線。

WhatsApp 查詢