專家專欄

    IT 資產:不止是硬件清單

    當談到「IT 資產管理」,不少人第一時間想到的,仍然是一份 Hardware List:有多少部手提電腦、平板、哪一年購買、目前由哪個部門保管。這種做法並不罕見,尤其在中小企與學校等未必設有專職 IT 團隊的機構更為常見。只是,一旦出現資料外洩、帳號被濫用或系統遭入侵,管理層需要回答的,已不僅是「有哪些裝置」,而是這些裝置和系統,究竟與哪些、人哪些資料,更重要的是有什麼業務和決策可能受影響。

    「資產」早已不限於硬件與軟件授權,還包括處理及存儲的各類資料,尤其是與個人、客戶、學生或員工有關的資訊。能否看清設備、系統、資料與使用者之間的關聯,往往決定了機構在面對營運風險、監管要求以及社會期望時,是否具備基本的應對能力。

    「資源有限」與「資產不清」,往往同時出現

    不少學校以「預算有限」作為決策的起點,討論焦點多集中於如何在有限資源下引入新系統。相對而言,對於現有資產的結構與實際使用情況,則未必能投放同等程度的關注。例如,一間學校可能同時擁有不同年度採購的流動裝置,部分仍在教學中使用,部分長期存放於儲物空間,而當中的成績記錄或其他個人資料卻未必得到相應重視。

    中小企的情況亦相似。管理層一方面感到 IT 預算緊絀,另一方面,實際運作中的系統往往分散在不同部門與項目之間:銷售團隊訂閱雲端推廣平台,營運部門仍在使用多年前「自家研發」的系統;部分舊系統仍保留對外連接,只因沒有人能確認是否仍有業務依賴其運作;甚至不同部門各自採用功能相近的系統,處理相同類型的工作。 在這種情況下,要準確回答機構擁有哪些重要資產、由誰負責、與哪些業務活動相關,並非易事。

    當 Excel 清單變成管治盲點

    對於自覺「資源有限」的機構而言,以 Excel 管理資產看似是一個合乎成本效益的選擇。許多機構的確亦以試算表記錄硬件清單,筆者亦不例外。然而,當這份清單成為唯一的資產管理工具時,隨之而來的風險往往被低估。

    首先,清單多偏重硬件設備,而較少反映資料與帳號的實際情況。手提電腦與平板通常只會記錄機身編號與購買日期,但安裝了哪些程式、連接了多少雲端服務、存放了哪些個人或業務資料,往往欠缺系統性記錄。一旦發生資料外洩事件,要追溯受影響的資料範圍及相關人士,便顯得格外困難。

    其次,資產經常被標記為屬於某部門,而沒有與使用者建立清晰關聯。在日常運作中,「屬於某課室」、「屬於某部門」或許已足夠,但在風險評估或調查事件時,機構需要了解的是:哪些人曾經或可能使用該設備,處理過哪些類型的資料,以及對哪些持份者可能造成影響。從管治角度看,這涉及的不僅是「物」的流向,更是「人」與資料之間的關係。

    再者,舊裝置或帳號有時只被標註為「停用」,但並無相應程序確保資料已被妥善處理,帳號權限亦未必完全撤銷。多年之後,當相關設備仍可啟動、舊帳號仍可登入系統時,機構才發現原來這些資產從未被正確終結。風險並沒有消失,只是被暫時遺忘。

    從設備清單到資產管理:最低可行框架

    對未必擁有完整 IT 團隊的中小企和學校而言,立即全面採用國際標準、「與國際接軌」未必實際。更可行的做法,是先建立一套最低可行的資產管理框架(Minimum Viable Framework),作為日後逐步完善的基線。 這樣的框架可以簡約,但宜具備數項核心特徵。

    第一,資產不應只停留在「有多少設備和系統」,而是要它們在處理甚麼資料。每一項關鍵資產,無論是裝置、業務系統還是雲端帳號,均應清楚列明與哪些資料相關,特別是有否涉及個人資料(無論屬於學生、客戶還是員工)。這有助在風險評估與事件通報時,迅速界定受影響的範圍,以及處理的優先次序。

    第二,每一類重要資產都應對應一位清晰的負責人,而不是只寫「某部門」或交由 IT 處理。負責人不一定是技術人員,而是對該資產用途、相關資料及其風險有基本認知,並能在需要時作出適當判斷和通報的人。這把資產管理與實際業務連結起來,而不是停留在技術層面。

    第三,資產的整個生命週期都應一目了然。從引入、使用直到退役,每一個階段都應有基本安排:引入時做好登記與分類,使用期間定期檢視,必要時調整權限或重新分配;退役時確保資料被妥善處理、帳號被關閉、硬件按既定程序報廢或重用。這不表示必須採用複雜系統,而是在流程設計上有清晰而一致的安排。

    其實,許多機構已經在做上述某幾部分,只是未必把它們視為一套完整的資產管理框架。元素有意識地連接起來,往往已足以大幅降低風險,而不需要一開始便投放大量預算。

    的焦點:從「物」回到「人」與「資料」

    若資產管理的討論只停留在設備與成本,確實容易被視為行政工作。但當資料與使用者一併納入考慮時,便不難發現,這同時涉及風險管理。當裝置遺失或帳號被濫用時,管理層需要迅速回答:有哪些人可能受影響?所涉資料與哪些業務決策或流程相關?需要通報及溝通的對象?若無法回答這些問題,無論機構規模大小,都難言已建立起基本的管治能力。從這個角度出發,資產管理其實是一項以人為核心的工作:透過設備與系統的脈絡,理解機構與各類持份者之間的資料關係,進而在發展新服務或引入新技術時,作出更有根據的風險取捨。

    給管理層的三條問題

    對於自覺資源有限、又希望循序漸進改善的機構而言,資產管理不一定要由工具或系統開始,反而可以由幾條簡單而具啟發性的問題着手:

    一.  機構是否能在合理時間內,列出所有處理個人資料的主要設備與系統,並說明各自相關的人與用途?

    二.  現存的資產記錄(無論是Excel 或其他系統)中,是否清楚反映負責人與資料類型,還是只停留在硬件層面?

    三.  裝置與系統退役時,是否存在一致而可追溯的處理程序,涵蓋資料清理、停止權限以及設備最終去向?

    這些問題不僅影響機構在事故發生時的應變能力,也關乎日常決策是否建立在對自身資產狀況的充分理解之上。對任何希望穩健發展、又不願忽視風險與責任的機構而言,從設備走向資料、從物件回到人,已是資產管理在治理框架中不宜再被忽略的一環。


    撰文:陳國俊(Arik Chan)

    資訊安全顧問,長期關注企業在真實環境中如何安全、審慎地應用各種技術,並將資訊安全視為業務決策的一部分。擔任「數苗青少年慈善基金」教育顧問委員會主任,專注推動青少年網絡安全教育、數碼素養,關心人工智能對學習文化、社交行為以及政策討論方式所帶來的結構性改變。

    網站:www.seedmaster.org

    Accelerate Hong Kong Edition 2026 匯聚一眾客戶、合作夥伴 以及 Fortinet 專家,透過一系列重點環節,解決實際安全難題,並以一站式安全平台示範更多可能性。

    參加者將會聽到業界領袖剖析最新威脅趨勢、平台策略及創新發展方向,亦可透過真實案例了解機構如何提升並重塑安全防護能力。  

    今次 APAC 系列活動會有更深入嘅實戰體驗、產品資訊同 roadmap 分享,等你親身了解 AI 點樣融入 Fortinet 方案,提升整體安全同自動化能力。

    回到八十年代,電腦仍未普及之時,ACW Distribution (HK) Ltd(下稱 ACW)選擇在香港落地生根,至今屹立 40 年。由以量銷為主,轉型至首批 IT 增值服務代理商,與香港人共同經歷金融風暴、千年蟲、雷曼等大事件,更見證 IT 界的快速變遷。 集團持有者及首席執行官 Andy,感激員工與合作夥伴伴隨 ACW 茁壯成長, 雙方有如朋友一樣,互相陪伴下成長。 

    決心轉型 成網絡安全「專門店」 

    一間企業是否具人情味,員工的忠誠度為其中一個可衡量的標準。ACW 大部分中高管理層已入職 10 年以上,20 年亦大有人在,即使早於 1992 年已入職的 Andy,原來也並非資歷最深員工。更特別的是,甚至不少員工的下一代, 亦在 ACW 就職。「管理層做決定時,唔係淨係從生意方面睇,而係會關心員工感受,再去做決定或修正」,入職近 20 年的首席營運總監 Kevin 說:「雖然公司逐漸變得有規模,但人情味冇失去,仍然都係好 Care 人。」 

    身為 IT 增值服務代理商,ACW 集團持有者及首席執行官 Andy 認為需要不斷提高自身價值,走在最前。 

    在過去 40 年間,ACW 已擴展成一間 200 多人的公司,回想其成立的初心,是希望將優質的外國技術引入亞洲區,至今從未改變。Andy 比喻當時的角色如同「南北行」,一邊代理外國產品,一邊賣給香港用戶。然而,在瞬息萬變又複雜的科技市場,此模式已未能滿足需求,需要增添售後服務,以增強產品的價值,「例如你點樣令產品喺香港立足?有啲可能嚟到香港時連中文版都冇,咁我哋需要加番中文版要嘅銜接」。 

    如是者,ACW 千禧年代時在團隊的支持下決心轉型,從傳統代理轉變成本港首批 IT 增值服務代理商。Andy 形容,公司就如同一間大型超市變成專門店,從買賣流程、資訊到員工知識上,跟以往大相逕庭,不少員工都要重新培訓,「有員工跟唔上好痛苦地離開,同時我哋亦吸引咗一班高資歷嘅人入嚟」。

    合作夥伴亦由黃金廣場的小店,變成同樣行增值服務路線的專業合作夥伴;客戶的消費習慣和模式亦有所轉變,開始使用雲端服務;公司亦變得更多元化,除了網絡安全以外,亦包括商業解決方案、DevSecOps、數位媒體解決方案、 IT 運營與團隊協作、網路連接、儲存、數據安全與備份和人工智能;因應市場的需求和品牌的成熟度,代理的中資品牌亦相應增加。 

    走在最前 與合作夥伴分享成果 

    科技極速發展,雲端的誕生、AI 的普及與應用,ACW 也不斷在演變。負責搜羅市場新產品、入職近 26 年的產品及業務拓展高級總監 Norris,直言老闆願意聽取意見及投資,令公司很多人能放膽探索新市場,由專注網絡安全,再衍生出儲存設備、商業智能(BI)、中資品牌等。Kevin 補充道,作為代理商必須要有前瞻性,並獲合作夥伴信任,「希望我哋可以作為一個 Filter,為合作夥伴分享市場趨勢,為客戶和市場選擇有保證、有質素嘅產品」。 

    有好的產品,固然是成功第一步,但 Andy 認為更重要的是與合作夥伴之間的緊密合作,「如果霸道又賺到盡,合作夥伴同你做嘢都未必開心」,他認為應該以較公平的方法,與合作夥伴分享成果,互相輔助;現今社會發展迅速,科技發展日新月異,為合作夥伴提供專業意見,將好的產品經合作夥伴帶給客戶,「用戶、合作夥伴、我哋都係三贏,連埋廠家就直接四贏,大家都得到想要嘅嘢」。 

    現今的高科技,在 5 至 10 年後將變成一個大眾為之接受的科技,「如果係可取代嘅嘢,永遠都唔係一個價值」,Andy 認為必須要一直學習,走在最前,將自己的價值提高,令合作夥伴亦認同ACW的價值。去年 10 月,ACW 率先舉辦合作夥伴聚會,獲 200 多名合作夥伴的員工、高層、甚至老闆出席,共同預先慶祝 ACW 邁向 40 周年,「係一個好好嘅見證,有一班好朋友一齊走過 40 年,證明我哋做嘅事係啱,要繼續做」。 

    ACW 舉辦合作夥伴聚會,逾 200 合作夥伴代表、員工等參與,慶祝 ACW 邁向 40 周年。 

    未來,ACW 將繼續以 AI 安全及數據安全為大方向,Norris 指現時不同範疇的產品紛紛加上 AI 元素,預期將來「Born in AI」解決方案的誕生。同時,他認為中資品牌的技術與企業文化已能與西方接軌,ACW 亦將更積極引進優質的中資產品,保持初心。 

    談及到未來 10 年的發展遠景,Andy 表示希望公司能夠「生存」,一如以往地照顧員工,為員工提供良好的發展平台,無論員工或合作夥伴,都繼續以「一家人」的身分,齊心合作「拍住上」。 

    在 AI 主導的時代下,資料量年復一年快速擴張。全球資料管理領導品牌 Synology 在 2025 年度全球供應儲存容量總計高達 43.8EB。面對容量需求倍增的挑戰,香港企業目前仍欠缺合適的資料基礎架構以安全地導入 AI。有見及此,Synology 將於 2026 年第二季度在港推出全新的 PAS7700 系列以及 ActiveProtect,協助企業應對現代網絡韌性所帶來的各項挑戰。

    企業面臨 AI 導入壓力 資料準備度不足

    Synology 觀察到,雖然有 88% 的企業已經在日常營運中導入 AI, 但真正看到顯著商業成效的只有 6%,反映企業在導入 AI 時面臨巨大壓力。根據 HKPC《2025 Workplace AI Readiness Survey》顯示,企業普遍面臨 AI 專才及培訓不足、數據私隱與安全顧慮、系統整合困難、員工抗拒及高昂成本等五大挑戰。這些現象背後隱含兩個核心問題:資料準備度(Data Readiness),以及數位主權(Digital Sovereignty)。

    目前企業大約有將近 90% 非結構化資料,包括 Email、文件、PDF、圖片,各種 System log 等。國際商務部門協理翁嘉安 Joanne 指出,企業若能夠把這些資料管理好、並真正發揮其價值,才有機會在 AI 轉型中脫穎而出。

    然而,隨著數據規模爆發式增長,資料重力(Data Gravity)問題日益嚴重,導致資料龐大且難以遷移,加上高昂的雲端儲存與傳輸費用(Egress fee)、傳輸延遲,以及數據合規的法律限制,大規模的資料移動已變得極度困難且不切實際。

    首款全 NVMe 企業儲存系統 ─ ─ PAS7700

    為了應對這些挑戰,打造一個能支撐整個 AI 流程的資料架構就變得非常關鍵。Synology PAS7700 系列專為需要極致效能與穩定性的關鍵任務環境而設計,基於全 NVMe 架構,在效能上可以達到超過 2 百萬 IOPS 的 4K 隨機讀取能力;Sequential read 速度高達 30GB/s,更維持在 1ms 以下的超低延遲表現。

    PAS7700 有廣泛應用場景:從 Container Environment、Hypervisors、或大型 Database, 甚至是 IC 設計公司最核心的 EDA (電子設計自動化) 系統都可以支援。

    Joanne 又提及,現今很多企業會將資料保護視為類似「保險」,未必捨得一下子投放大量預算。而 Synology 的優勢是可以幫他們做成本優化,用最合理的價錢,做到最充足的防護,用具體方案保障公司運作。Joanne 以香港蘭桂坊集團為案例:透過採用 Synology 方案,以單一管理平台存放及管理整個機構所有 End-point 數據,成功實現零停機的同時節省 50% 的成本。

    ActiveProtect 備份專用一體機

    除了儲存系統,香港企業亦關心在面對網絡安全事故下,能否有效地還原資料。Synology 在 2025 年亦推出了首款專屬數據保護備份專用一體機,ActiveProtect 以更成熟、更以企業為本的方式,一次解決硬件和軟件的需求,在推出僅短短一年經已成功入選 Gartner® 《企業備份儲存設備市場指南》,獲得業界的高度肯定。

    ActiveProtect 核心理念是「化繁為簡」,旨在解決傳統備份架構過於複雜、管理成本過高,且難以對應大規模資料保護的痛點,其初始設置僅需 10 分鐘內完成。ActiveProtect 提供多層保護,包括資料不可竄改功能,確保備份資料不能被修改、自動驗證備份、災難復原演練、即時資料還原等。

    ActiveProtect 提供「桌面型」與「機架式」機種,應對不同企業需求。


    展望 2026 年,Synology 將持續關注三大重點:強化企業級數據安全、全面支援企業 AI 轉型,以及數據安全。Joanne 指,Synology 會一直把安全融入產品設計和開發之中,並繼續聚焦於系統層面的保護,以及提升備份和復原能力,確保企業能夠建立更強的韌性,抵禦各種威脅。