企業送禮供應商資安檢查表:資料、權限、服務等級與全球風險
企業送禮平台同時接觸員工與客戶身分、住址、預算、付款、系統串接、物流及客服資料。展示畫面再漂亮,也不代表風險已被控制:誰能匯出收件名單、住址在哪些國家被處理、串接金鑰如何撤銷、倉庫能看到哪些欄位、事故由誰通知,以及契約結束後資料如何刪除,都必須以可驗證證據回答。專業的供應商審查不是收集「有或沒有」,而是確認控制在真實流程中能否運作。

本指南是一般採購與風險管理資訊,不構成法律、隱私、稽核或資安意見。企業應依資料種類、服務國家、串接範圍、風險承受度及產業義務調整要求。法規與官方資料最後查證日為二〇二六年八月二十九日。
先看證據、責任與實測,不只看問卷答案
一份可供決策的審查有三層。第一層先定義供應商實際要做的事,包括收件族群、資料欄位、串接、禮物形式、付款流、履約國家、客服及倉儲夥伴。第二層依這個範圍要求相稱的證據。第三層在正式上線前,實際測試最重要的控制與失敗處理。
供應商回答「有」時,必須再說明該能力屬於標準功能、可設定功能、客戶自行操作、合作夥伴操作、客製開發或未來規劃。每項證據都要記錄文件日期、涵蓋的法人與系統、例外、證據擁有人及下次複查日。獨立查核報告可以提高可信度,但不能自動證明所有模組、倉庫、合作夥伴與客戶設定都在範圍內。
建議把證據分為四級:已在企業情境中展示;由獨立第三方查核且明確涵蓋;具有現行政策、流程、圖表或測試紀錄;只有書面宣稱。強制條件未通過時,應阻擋試點或由具名權責人接受限期風險。未來規劃不能取得現有能力的分數。NIST 供應鏈風險快速指南也強調以供應商要求建立可管理的供應鏈風險流程。
發問前先畫出服務邊界與資料流
先做一頁服務邊界,列出業務發起人、資安、隱私、系統、採購、財務及供應商管理負責人。清楚寫下方案、收件族群、地區、禮物形式、實體商品、資金來源、串接及服務等級。範圍若在核准後增加敏感欄位、國家或自動化權限,就必須重新審查。
資料流要從來源追到刪除。常見來源包括人資系統、客戶關係系統、活動工具、試算表、程式介面或收件人領取頁;常見目的地包括雲端服務、郵件、地址校正、履約夥伴、承運商、付款、客服、分析與客戶匯出。資料儲存地與管理人員實際存取地要分開標示,不能只引用行銷頁面的「單一區域託管」。
每個欄位都記錄目的、來源、敏感度、主系統、接收者、國家、保存期限、刪除觸發、匯出需求及允許角色。姓名與公司信箱在某些活動風險較低,但住址、私人訊息、飲食需求、獎勵價值、裝置資訊或組織階層可能提高風險。要求供應商提出符合本案設定的圖,而非只有通用架構圖,並由雙方權責人核准版本。
依實際影響分級,不依產品名稱分級
一次性寄送與全球員工獎勵平台不該使用相同審查深度。低影響方案可能只有收件人自行填寫的必要資料、沒有敏感人資欄位、沒有長期餘額、沒有正式環境串接、金額有限且短期保存。中等方案可能包含週期性活動、多位管理者、預付資金、程式介面或多國履約。高影響方案則可能同步人資身分、使用單一登入、自動配置預算、大量處理住址、涵蓋受管制族群、管理重大資金或連接高權限系統。
分級應直接決定證據深度、核准者、試點規模、契約條款、監控與複查頻率,也要說清楚哪些缺口會直接淘汰。舉例來說,高影響上線若無法做到權限分離,即使人工替代流程可支援小型試點,也不能默認適用於全球正式環境。
問卷無法消除所有風險,因此要保存剩餘風險紀錄。每筆紀錄包含威脅、受影響流程、發生可能性、衝擊、補償控制、主責人、到期日與重新評估條件。沒有到期日的風險接受,通常會變成無人追蹤的永久例外。
驗證資料最小化與處理角色
要求供應商解釋每個欄位為何必要,並分別判定誰決定處理目的與方式。不同活動的角色可能不同:企業決定員工資格與獎勵目的;供應商可能針對防詐、計費或服務記錄另有決策。實際角色、合法指示與限制應寫入委外處理契約,不能只用一個通用標籤帶過。
產品本身也要實測最小化。沒有生日、住址、私人電話、主管階層或私密留言時,活動能否運作?收件人能否在接受禮物後自行輸入住址?區域管理者與客服能否看不到不需要的敏感欄位?測試環境能否使用合成資料?邀請、未領取住址、完成配送、帳務證據、客服案件、稽核紀錄與備份,都應有不同保存規則。
歐盟一般資料保護規則第二十八條要求資料控制者使用能提供充分保證的處理者,並規範代表控制者處理資料時的契約內容。即使企業不在歐盟,目的限制、書面指示、保密、安全、協助、刪除、稽核與次級處理者條款,仍是很實用的契約骨架。
台灣企業要逐項檢查告知與跨境路徑
台灣法務與隱私團隊不應只看供應商的全球隱私政策。依官方個人資料保護法,蒐集時的告知應涵蓋蒐集者、目的、資料類別、利用期間、地區、對象、方式、當事人權利與不提供的影響。非公務機關持有個資檔案,也必須採取安全維護措施,防止竊取、竄改、毀損、滅失或洩漏。
採購時應逐條確認:誰向員工或客戶告知、使用哪個版本、是否先取得不必要資料、住址由企業上傳還是收件人自填、資料會被哪些境外法人與倉庫接收、保存多久、如何提出查詢或刪除,以及活動結束後如何驗證下游刪除。跨境安排還要評估接收國制度、契約保護與主管機關限制風險。
若企業從人資或客戶系統把資料送進平台,必須確認原蒐集目的與新用途的必要範圍。不要把配送資料再交給無關廣告或分析工具,也不要因「提升體驗」保留未領取者住址。當供應商增加新國家、次級處理者或履約夥伴時,要有通知、重新評估及必要時停止傳輸的機制。
日本與韓國方案需要在地化的委外審查
日本個人情報保護委員會的外國第三者提供指引說明境外提供、本人資訊及持續採取相當措施等要求。日本企業應分清楚境內委託、境外委託與第三者提供,確認接收國、接收法人、保護制度、契約措施、監督方式與當事人資訊。只說「資料在雲端」不足以完成判斷。
韓國個人資訊保護委員會的境外業者適用指引提醒境外業者也可能受韓國制度規範,並說明境外傳輸揭露、受託處理區分、隱私政策、當事人權利及事故通報等事項。韓國收件人資料若由其他國家處理,採購文件應列出國家、接收者、目的、項目、時間與保護措施,並由韓文版本清楚說明。
同一套平台因此可能需要不同告知、同意、委外條款、資料位置紀錄與刪除證據。供應商應能依地區套用規則,同時維持中央稽核。企業則應由當地法務確認適用基礎,不把翻譯完成誤當成合規完成。
逐一驗證身分、登入與特權權限
列出所有人員及機器身分,包括收件人、員工、主管、管理者、財務審核人、客服、工程人員、倉庫操作員、串接帳號與服務帳號。每個角色都要限定可見資料、可執行動作、地區與金額。要求最小權限、職責分離、定期權限複查、離職停用及可追溯的緊急存取。
企業管理者若使用 SSO 與 MFA,應測試登入、逾時、裝置限制、恢復程序與備援帳號。確認本機密碼是否能繞過單一登入、緊急帳號如何保護,以及特權角色改變時誰收到警示。若使用自動身分生命週期管理,至少測試新進、異動、停用、留職停薪、復職與重複身分。
RBAC 必須用真實情境展示。區域管理者不應看到其他地區住址與預算;財務可能需要交易價值但不需要私人留言;客服可看配送狀態卻不能更改資金規則;倉庫需要標籤但不需要完整人資紀錄。要求權限矩陣、近期權限複查、特權操作紀錄,以及正式環境客服存取的核准與時限證據。
把 API、金鑰與事件通知當成資產
API 可以在短時間大量移動身分、預算、訂單、住址與配送狀態。先盤點端點、事件通知、權杖、服務帳號、來源位置、環境與擁有人,再檢查驗證、授權、流量限制、版本、變更通知、防重送、冪等、錯誤處理與撤銷機制。
OWASP 介面安全十大風險包含物件層級授權失效、驗證失效、資源使用未受限制、介面清冊管理不當及不安全地使用外部介面。採購團隊應把名稱改成實測腳本:嘗試讀取其他租戶物件、修改超出角色的訂單、重送事件、重複下單、使用過期權杖、超出預算,以及呼叫舊版端點。
金鑰不能出現在共用文件、原始碼或客服單。確認金鑰如何產生、保存、分權、輪替、監控與撤銷;測試與正式環境必須分離。事件通知要有簽章、時間檢查、重送窗口、送達紀錄、重試上限、失敗佇列與對帳。收到成功回應碼不等於業務狀態正確,接收系統仍要驗證訂單、預算與配送結果。
深入檢查加密、租戶隔離與設定責任
不要停在「傳輸中與靜態資料皆加密」。要問清楚涵蓋哪些資料庫、備份、匯出、佇列、紀錄、附件與攜帶式設備,金鑰由誰管理、如何保護、多久輪替、哪些人能操作,以及事故或終止時如何處理。
租戶隔離要涵蓋主資料、快取、搜尋、分析、匯出、客服工具與履約作業。要求供應商說明租戶識別、授權邊界、測試方法及偵測機制。共用基礎設施本身不代表不安全,重點是供應商能否證明跨租戶存取被阻擋並可被發現。
客戶設定也可能削弱設計,例如過寬的匯出權、公開連結、長時間登入、無限制轉寄、過度授權的串接或未受控的檔案上傳。上線時應建立安全基準並記錄偏離。若供應商提出 SOC 2 或 ISO 27001 證據,還要核對法人、系統範圍、期間、外包服務、客戶應負責控制、例外及後續涵蓋,不得把「有報告」寫成「所有服務皆已被驗證」。
確保紀錄能支援調查與財務核對
先定義企業需要還原的事件:登入、驗證失敗、角色變更、權限授予、資料匯出、名單上傳、預算修改、下單、核准、取消、退款、地址更改、獎勵重寄、串接失敗、客服代操作及刪除。每筆至少要有行為者、時間、物件、動作、結果、來源、關聯編號,以及必要時的變更前後值。
詢問紀錄如何防止竄改、時鐘如何同步、誰能查看、保存多久及如何匯出。資安監控與業務稽核用途不同,通常兩者都需要。平台可能偵測異常登入,卻仍無法說明誰改了地址或為何重複扣款,這就不足以支援實際事故。
試點期間執行一次聯合調查:安排受控的角色變更、介面失敗、訂單修正與資料匯出,要求雙方不用依賴記憶或私人訊息就能重建時間線。確認大量匯出、特權存取、重複錯誤與異常交易由誰接收警示、多久處理。缺少必要事件時,要先判斷補償控制是否真的可長期執行。
查核安全開發與弱點管理流程
要求安全開發流程、程式碼審查、相依元件管理、環境分離、變更核准、測試與回復程序。供應商應說明如何維護軟體組件清冊、接收外部弱點、判定優先順序、完成修補並通知受影響客戶。涉及攻擊細節的資料可在保密通道檢視,不必放在公開問卷。
滲透測試要有現行日期、明確範圍、合格獨立執行者與修正後複測。至少取得管理摘要、測試範圍、日期、嚴重度方法、未解缺口、複測證據及排除項目。只有「沒有重大問題」而沒有範圍的摘要證據很弱;自動掃描也不能取代依情境測試。
再確認弱點通報入口、收件確認、分流、修復時限與研究者保護。緊急修補也不能繞過所有變更控制。企業送禮還要把倉庫系統、標籤列印、檔案傳送與合作夥伴入口納入威脅模型,因為收件資料不只存在主要網站。
把事故應變寫進契約並一起演練
契約要分別定義資安事故、個資外洩、服務中斷與疑似入侵,並設定通知觸發與時間,不只寫「儘速通知」。初次通知至少包含已知事實、受影響系統與資料、可能影響、已採措施、證據保存、聯絡窗口及下次更新時間;事後還要有原因、影響與修正報告。
預先決定誰負責主管機關、收件人、客戶、保險與執法溝通。供應商應協助企業履行義務,但不能未經授權替企業做法律結論。契約也要處理調查合作、鑑識存取、費用、法律特權、次級處理者事故、證據保存及矯正追蹤。
全球上線前至少做一次聯合桌上演練,例如客服帳號匯出住址、事件簽章金鑰外洩、倉庫收到錯誤名單,或履約夥伴通報勒索事件。量測發現、決策、升級、資料盤點、停單、通知與恢復時間。演練發現的缺口要有主責人及完成日。從未演練的漂亮計畫,證據強度低於已測試且願意揭露改善項目的流程。
追蹤次級處理者、倉庫與承運商
要求現行的次級處理者與履約夥伴清冊,包含法人名稱、服務、國家、資料類別、存取方式與變更日。平台雲端、郵件、分析、付款等處理者,要與倉庫、裝飾廠、承運商、禮物卡發行方、地址服務分開列出。「合作夥伴」不能成為隱藏處理角色的模糊詞。
下游契約應承接保密、安全、用途限制、事故合作、刪除、稽核與跨境要求。確認供應商如何評估新夥伴、核准高風險變更、通知客戶、處理異議及終止存取,並索取持續監督證據,而非只有初次加入的表單。
實體履約要做到欄位最小化。倉庫可能需要姓名、地址、品項與卡片,但通常不需要完整員工資料、整體預算或主管階層。標籤、揀貨單、退貨紀錄與客服照片都可能含個資,因此要定義安全傳送、列印、現場權限、銷毀、保存及例外流程。全球企業商店營運指南可用來把區域庫存與權限、履約及例外管理串起來。
測試營運持續、災難復原與替代路徑
先列出關鍵功能:登入、邀請、目錄、下單、資金、付款、串接、履約放行、追蹤、客服、報表與匯出。每項都定義可容忍中斷時間、復原時間目標、資料復原點目標、相依服務、人工備援與客戶溝通。
營運持續與災難復原要分開審查。前者是在中斷期間維持關鍵服務,後者是恢復系統與資料。要求最近測試日期、情境、結果、未完成事項、備份隔離、還原證據、區域相依、最低人力與決策權。為稽核而存在的文件,不等於真的完成還原。
也要測非技術中斷:倉庫停工、承運商停線、禮物發行方暫停、匯款延誤或客服團隊失去權限。供應商應有替代履約、庫存可視、交易暫停、收件人通知與帳務核對。試點中模擬串接失敗與商品缺貨,確認交易進入可見且可恢復的狀態,而不是消失或恢復後重複建立。
將付款、詐欺與對帳獨立審查
資金流與個資流要分開畫。列出簽約法人、賣方角色、預付餘額、付款處理、銀行帳戶、卡片資料範圍、核准鏈、退款、沖回、未使用餘額、換匯、費用與對帳。應用系統很安全,不代表財務控制就健全。
設定職責分離:設定收款帳戶、核准入金、放行高額訂單、執行退款與核對報表不應由同一人完成。實測雙人核准、價值門檻、短時間大量交易、異常收件人、禮物卡重寄與銀行資料變更。疑似詐欺時能暫停交易,又不能刪掉證據。
對帳要把入金、預算保留、訂單、發票、稅務、履約、退款與會計編號連起來。測試重複提交、部分失敗、入金後取消、獎勵逾期、包裹退回與匯率調整。平台總成本框架協助財務比較費用與營運風險;介面方案評估框架則可用來檢查交易與失敗狀態。
用業務結果定義 SLA 與支援責任
服務等級不能只有可用率。還要定義客服回應、嚴重度、修復、資料還原、介面延遲、檔案處理、訂單放行、物流追蹤更新、補寄、退款及事故通知。寫清楚服務時區、語言、假日、排除維護、量測來源與升級路徑。
百分比必須有計算方式與後果:哪些元件納入、部分故障如何計算、誰收報告、未達標如何補救。服務抵用金無法補回延誤的高階活動或員工紀念日,因此還要有具名升級、恢復計畫、原因報告、臨時替代、重複故障審查及重大長期失敗的終止權。
試點期間分別提交收件問題、管理問題、疑似事故與履約例外,記錄確認時間、找到具備能力主責人的時間、交接次數、證據品質及最終解決。建立責任矩陣,避免雙方都以為對方負責身分、個資請求、關稅、稅務、補寄或收件人溝通。
簽約前先實測匯出、刪除與退場
退場條款要列出可匯出的使用者、活動、預算、訂單、附件、配送、客服、稽核與帳務資料,並說明格式、欄位識別、取得時間、費用及支援。正式上線前就執行一次匯出並核對;只有法律文字但無法驗證內容的可攜性,仍可能形成鎖定風險。
終止作業要涵蓋存取凍結、未完成訂單、未使用資金、在途包裹、收件支援、退款、資料返還、正式刪除、備份、法律保存、次級處理者刪除、憑證撤銷及最終證明。刪除證明要寫明由誰簽署、涵蓋哪些系統與截止日。備份若依排程到期,必須說明隔離、存取限制與最終到期日。
企業仍需保存的財務或稽核證據,應與住址或訊息分開設定期間。試點中實際提出一筆當事人刪除與一次契約結束刪除,要求供應商展示正式環境、客服、匯出與下游夥伴的結果。退場品質應納入選商分數,因為它決定未來能否安全更換方案。
直接使用這份證據矩陣與評分表
把下表複製到採購工作簿,為每一列增加主責人、必要證據、供應商回答、證據日期、涵蓋範圍、缺口、修正日及最後決策。
| 審查領域 | 最低證據 | 試點驗證 | 建議權重 |
|---|---|---|---|
| 範圍與資料流 | 現行架構與欄位資料圖 | 追蹤一名收件人直到刪除 | 百分之八 |
| 隱私與跨境 | 角色、委外條款、傳輸及下游清冊 | 執行查詢與刪除 | 百分之十 |
| 身分與權限 | 角色矩陣、特權存取及複查 | 測試新進、異動、離職與受限角色 | 百分之十 |
| 介面與金鑰 | 文件、金鑰生命週期、事件與變更控制 | 測試重送、重複、過期與越權 | 百分之十 |
| 保護與隔離 | 加密、金鑰、租戶、備份及設定 | 檢查安全基準與匯出邊界 | 百分之八 |
| 紀錄與偵測 | 事件清冊、保存、警示與調查 | 重建受控事件 | 百分之八 |
| 開發與弱點 | 流程、測試範圍、缺口、修正與通報 | 檢查近期修正路徑 | 百分之八 |
| 事故應變 | 計畫、契約、演練與矯正 | 聯合桌上演練 | 百分之十 |
| 夥伴與履約 | 現行清冊、下游條款與監督 | 追蹤倉庫及承運商交接 | 百分之八 |
| 持續與復原 | 目標、相依、測試與替代路徑 | 模擬中斷與缺貨 | 百分之八 |
| 付款與對帳 | 資金圖、核准、詐欺與對帳 | 測試重複、沖回、退款與差異 | 百分之七 |
| 服務與退場 | 量測服務、升級、匯出與刪除 | 開單並執行範例匯出 | 百分之五 |
成熟度從零到五分:無法提供;僅有規劃;依賴大量人工或客製;標準能力但有限制;以現行證據符合要求;或以實測證據超越要求。再乘上證據係數:企業情境展示或獨立查核為一;現行文件為四分之三;書面宣稱為二分之一;未來規劃為零。強制條件失敗時,不得用其他高分抵消。
以受控試點與有期限的決策結案
試點使用合成或最少資料,並限制資金。至少涵蓋一個管理者角色、一個受限地區角色、收件人自行填址、一筆介面交易、一個事件通知、一件實體訂單、適用時的一筆數位獎勵、取消、退款、配送失敗、資料查詢、刪除、客服、匯出及事故演練。正常流程與修復流程都要測。
決策紀錄應包含範圍、分級、強制控制、證據與日期、查核期間及系統邊界、試點結果、未解缺口、接受風險、契約保護、主責人、修正日、持續監控與下次複查。架構重大改變、新增國家或敏感欄位、更換履約夥伴、重大事故、併購或增加高權限串接時,應提前重啟審查。
Giftpack 也必須接受相同證據標準。採購方應向 Giftpack 索取符合本案範圍的現行文件,實測預定設定,分清標準能力與客戶責任,不能從行銷文字推論控制。真正的目標不是找到問卷最長的供應商,而是讓收件資料、資金、串接與全球履約在整段合作期間都可理解、可控制、可恢復並可安全移轉。

