面對 AI 帶來的雙面刃與日益複雜的供應鏈生態,台灣企業資安長(CISO)的角色正經歷一場寧靜卻劇烈的轉型。資安已不再僅是修補漏洞的「管理(Management)」技術活,而是關乎企業生存與獲利的「治理(Governance)」戰略。
文/編輯部
在「2026 企業資安趨勢論壇」的現場,來自金融、醫療、製造與資安產業的領袖們達成了一個共識:隨著 ISO 27001、NIST CSF 等國際標準成為基本語言,企業下一步的挑戰在於如何將這些框架「內化」為營運韌性。這場從技術邁向治理的演進,正體現在「AI 應用、供應鏈管理,與零信任架構」的三大戰場上。
AI 治理:政策先於技術的風險博弈
人工智慧(AI)無疑是當前資安治理中最棘手的變數。它既是防禦者的神盾,也是攻擊者的利矛,更是內部治理的灰犀牛。
對於企業內部「地下 AI(Shadow AI)」的亂象,中華民國軟體產業公會資安促進會會長吳明蔚直言點出資安長的困境:「大家在擁抱 AI 時都是拼命做,但其實不會跟資安長同步他 AI 開發到什麼程度……這些 AI 跑出來的 Agent、Application,都沒人知會資安長一聲,但出事時馬上就是資安長的事。」他強調,如果不針對 AI 模型進行多輪測試與壓力測試,駭客極易透過提示詞注入(Prompt Injection)繞過防禦。
這不僅是技術漏洞,更是治理缺口。勤業眾信資深執行副總簡宏偉一針見血地指出,最大的風險往往源於缺乏明確的規範:「對企業來說最關注的是資料外洩……最可怕的是當公司對於 AI 使用沒有方向、沒有明確的治理政策時,有些人開始偷偷用,在不受管制的狀況下,技術防護再好,資料還是會外洩。」他呼籲企業在導入 AI 前,必須先建立治理架構與 SOP,否則無法實現真正的數位轉型。
然而,若能將治理策略落實於防禦端,AI 將成為提升效率的關鍵。石化業資安長分享了實戰經驗,他們利用 AI 解決了傳統人力難以判讀複雜日誌(Log)的問題:「以前發現資安事件到人工介入封鎖可能要 30 分鐘,現在透過 AI 主動判斷,精準的話 30 秒內就能擋掉。」這正是符合 NIST CSF 框架中「識別(Identify)」與「偵測(Detect)」的治理實踐。
供應鏈資安:當個「負責任的甲方」
除了內部的新興科技風險,外部供應鏈的脆弱性更是企業揮之不去的夢魘。特別是在醫療與製造場域,許多設備因供應商倒閉或缺乏原始碼,成為無法修補的孤兒。
醫療業代表描述了這個令人心驚的場景:「像印表機廠商連 Source Code(原始碼)都沒了,沒 Source Code 根本沒辦法修補。」更甚者,醫療設備的更新往往牽一髮動全身,可能導致參數跑掉需重新校準,讓第一線人員陷入「不敢更新」的兩難。他呼籲,這類涉及人命安全的設備治理,需要政府在法規面給予更明確的支援。
面對採購力相對不足的挑戰,資訊服務業資安長提出了一套務實的治理心法——將資安要求具體化為「合約條款」——「買了系統,漏洞誰修?這要在合約裡講清楚……萬一出資安事件,責任在哪裡?雖然發生機率低,但白紙黑字是重要的溝通準則。」他強調,透過明確定義 SLA(服務層級協定)與法律權責,企業才能扮演好「負責任的甲方」角色,落實供應鏈風險管理。
而在技術執行層面,台灣資安大聯盟會長涂睿珅建議引入更嚴格的零信任檢測機制。他分享了協助橡膠大廠轉型的案例,要求經銷商連線前必須經過「健康檢查(Health Check)」,透過安裝防毒軟體、XDR(延伸偵測及回應)並計算信任分數來決定存取權限。這種將治理策略轉化為技術強制手段的做法,有效防堵了外部風險的滲透。
零信任與驗證:打破產品迷思
零信任架構(ZTA)是近年資安治理的顯學,但專家們提醒,零信任是一種「觀念」而非單一產品。
金融業資安長分享了該金控落地零信任的五大支柱,分別是:身分認證、設備健康度、網路分段、應用系統權限與資料加密。但他強調,治理資源有限,必須以風險為導向:「重要的資安事件,我希望做到『自動阻斷』……這五大支柱如果做到,並且挑最重要的做,就能達到一定水準的資安防護。」,同時,透過微切分(Micro-segmentation)與多因子認證的層層把關,將駭客鎖在最小區域。
然而,治理不能只靠「買產品」,更需具備懷疑與驗證的精神。醫療業代表警告,市面上的零信任產品本身可能就存在邏輯漏洞或寫死的憑證(Hardcoded Credential),甚至發生過「密碼打錯卻能登入」的離譜狀況。他強調:「資安最大的敵人不是駭客,是不負責任的資安軟體。」因此,企業在導入過程中必須持續監測 ZTA 零信任架構的設備本身的異常行為。
這引出了資安治理循環(PDCA)中「查核(Check)」的重要性。台灣駭客協會理事長翁浩正點出許多企業的盲點:「買了這麼多設備、服務,到底有沒有效果?」他建議企業不應只滿足於合規,而應透過紅隊演練(Red Teaming)來驗證防禦的真實性。如果買了監控產品但在演練中毫無反應,就代表治理失效,必須回頭檢討策略或更換廠商。
展望:重新定義維運與價值
面對 2026 年及未來的挑戰,資安長們需要將目光放得更遠。金融業資安長提出了「重新定義 IT 維運(Redefine IT Operation)」的願景,主張效法台積電,利用程式碼進行自動化的資安檢查與線上稽核,取代不穩定的人工檢查,確保治理措施能持續且精準地落實。
最後,資安治理的終極目標,是證明資安能為企業創造價值。勤業眾信資深執行副總簡宏偉呼籲資安同仁打破「花錢單位」的刻板印象:「資安長要幫公司賺錢……資安做得好,對外服務就有信任,價格提高人家也願意買。」他舉例網通公司透過取得 IEC 62443 認證提升產品競爭力,這正是將資安治理轉化為商業紅利的最佳實證。
在這條轉型之路上,企業並非孤軍奮戰。國家資通安全研究院(資安院)正積極扮演後盾角色,從推動 AI 資安指引、建構零信任產品驗測機制,到培育具備攻防實戰能力的資安人才,皆是為了協助產業界在符合國際標準(如 NIST、ISO)的基礎上,建立起可持續運作的資安治理體系。未來的資安長,將是懂得運用這些資源,將技術語言轉化為商業語言,帶領企業在數位浪潮中穩健前行的關鍵舵手。
(本文授權非營利轉載,請註明出處:CIO Taiwan)













