• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CISO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 精選文章

2026 企業資安治理的實戰佈局:將國際標準內化為營運韌性

2026-02-24
分類 : 精選文章
0
A A
0
2026 企業資安治理的實戰佈局:將國際標準內化為營運韌性

◤ 圖左起為,主持人 CIO TAIWAN 資安學院院長盛敏成,與談人 中華民國軟體產業公會資安促進會會長吳明蔚、台灣資安大聯盟會長涂睿珅、台灣駭客協會理事長翁浩正、勤業眾信資深執行副總簡宏偉。

面對 AI 帶來的雙面刃與日益複雜的供應鏈生態,台灣企業資安長(CISO)的角色正經歷一場寧靜卻劇烈的轉型。資安已不再僅是修補漏洞的「管理(Management)」技術活,而是關乎企業生存與獲利的「治理(Governance)」戰略。

文/編輯部


在「2026 企業資安趨勢論壇」的現場,來自金融、醫療、製造與資安產業的領袖們達成了一個共識:隨著 ISO 27001、NIST CSF 等國際標準成為基本語言,企業下一步的挑戰在於如何將這些框架「內化」為營運韌性。這場從技術邁向治理的演進,正體現在「AI 應用、供應鏈管理,與零信任架構」的三大戰場上。

內容目錄 隱藏
AI 治理:政策先於技術的風險博弈
供應鏈資安:當個「負責任的甲方」
零信任與驗證:打破產品迷思
展望:重新定義維運與價值

AI 治理:政策先於技術的風險博弈

人工智慧(AI)無疑是當前資安治理中最棘手的變數。它既是防禦者的神盾,也是攻擊者的利矛,更是內部治理的灰犀牛。

對於企業內部「地下 AI(Shadow AI)」的亂象,中華民國軟體產業公會資安促進會會長吳明蔚直言點出資安長的困境:「大家在擁抱 AI 時都是拼命做,但其實不會跟資安長同步他 AI 開發到什麼程度……這些 AI 跑出來的 Agent、Application,都沒人知會資安長一聲,但出事時馬上就是資安長的事。」他強調,如果不針對 AI 模型進行多輪測試與壓力測試,駭客極易透過提示詞注入(Prompt Injection)繞過防禦。

這不僅是技術漏洞,更是治理缺口。勤業眾信資深執行副總簡宏偉一針見血地指出,最大的風險往往源於缺乏明確的規範:「對企業來說最關注的是資料外洩……最可怕的是當公司對於 AI 使用沒有方向、沒有明確的治理政策時,有些人開始偷偷用,在不受管制的狀況下,技術防護再好,資料還是會外洩。」他呼籲企業在導入 AI 前,必須先建立治理架構與 SOP,否則無法實現真正的數位轉型。

然而,若能將治理策略落實於防禦端,AI 將成為提升效率的關鍵。石化業資安長分享了實戰經驗,他們利用 AI 解決了傳統人力難以判讀複雜日誌(Log)的問題:「以前發現資安事件到人工介入封鎖可能要 30 分鐘,現在透過 AI 主動判斷,精準的話 30 秒內就能擋掉。」這正是符合 NIST CSF 框架中「識別(Identify)」與「偵測(Detect)」的治理實踐。

供應鏈資安:當個「負責任的甲方」

除了內部的新興科技風險,外部供應鏈的脆弱性更是企業揮之不去的夢魘。特別是在醫療與製造場域,許多設備因供應商倒閉或缺乏原始碼,成為無法修補的孤兒。

醫療業代表描述了這個令人心驚的場景:「像印表機廠商連 Source Code(原始碼)都沒了,沒 Source Code 根本沒辦法修補。」更甚者,醫療設備的更新往往牽一髮動全身,可能導致參數跑掉需重新校準,讓第一線人員陷入「不敢更新」的兩難。他呼籲,這類涉及人命安全的設備治理,需要政府在法規面給予更明確的支援。

面對採購力相對不足的挑戰,資訊服務業資安長提出了一套務實的治理心法——將資安要求具體化為「合約條款」——「買了系統,漏洞誰修?這要在合約裡講清楚……萬一出資安事件,責任在哪裡?雖然發生機率低,但白紙黑字是重要的溝通準則。」他強調,透過明確定義 SLA(服務層級協定)與法律權責,企業才能扮演好「負責任的甲方」角色,落實供應鏈風險管理。

而在技術執行層面,台灣資安大聯盟會長涂睿珅建議引入更嚴格的零信任檢測機制。他分享了協助橡膠大廠轉型的案例,要求經銷商連線前必須經過「健康檢查(Health Check)」,透過安裝防毒軟體、XDR(延伸偵測及回應)並計算信任分數來決定存取權限。這種將治理策略轉化為技術強制手段的做法,有效防堵了外部風險的滲透。

零信任與驗證:打破產品迷思

零信任架構(ZTA)是近年資安治理的顯學,但專家們提醒,零信任是一種「觀念」而非單一產品。

金融業資安長分享了該金控落地零信任的五大支柱,分別是:身分認證、設備健康度、網路分段、應用系統權限與資料加密。但他強調,治理資源有限,必須以風險為導向:「重要的資安事件,我希望做到『自動阻斷』……這五大支柱如果做到,並且挑最重要的做,就能達到一定水準的資安防護。」,同時,透過微切分(Micro-segmentation)與多因子認證的層層把關,將駭客鎖在最小區域。

然而,治理不能只靠「買產品」,更需具備懷疑與驗證的精神。醫療業代表警告,市面上的零信任產品本身可能就存在邏輯漏洞或寫死的憑證(Hardcoded Credential),甚至發生過「密碼打錯卻能登入」的離譜狀況。他強調:「資安最大的敵人不是駭客,是不負責任的資安軟體。」因此,企業在導入過程中必須持續監測 ZTA 零信任架構的設備本身的異常行為。

這引出了資安治理循環(PDCA)中「查核(Check)」的重要性。台灣駭客協會理事長翁浩正點出許多企業的盲點:「買了這麼多設備、服務,到底有沒有效果?」他建議企業不應只滿足於合規,而應透過紅隊演練(Red Teaming)來驗證防禦的真實性。如果買了監控產品但在演練中毫無反應,就代表治理失效,必須回頭檢討策略或更換廠商。

展望:重新定義維運與價值

面對 2026 年及未來的挑戰,資安長們需要將目光放得更遠。金融業資安長提出了「重新定義 IT 維運(Redefine IT Operation)」的願景,主張效法台積電,利用程式碼進行自動化的資安檢查與線上稽核,取代不穩定的人工檢查,確保治理措施能持續且精準地落實。

最後,資安治理的終極目標,是證明資安能為企業創造價值。勤業眾信資深執行副總簡宏偉呼籲資安同仁打破「花錢單位」的刻板印象:「資安長要幫公司賺錢……資安做得好,對外服務就有信任,價格提高人家也願意買。」他舉例網通公司透過取得 IEC 62443 認證提升產品競爭力,這正是將資安治理轉化為商業紅利的最佳實證。

在這條轉型之路上,企業並非孤軍奮戰。國家資通安全研究院(資安院)正積極扮演後盾角色,從推動 AI 資安指引、建構零信任產品驗測機制,到培育具備攻防實戰能力的資安人才,皆是為了協助產業界在符合國際標準(如 NIST、ISO)的基礎上,建立起可持續運作的資安治理體系。未來的資安長,將是懂得運用這些資源,將技術語言轉化為商業語言,帶領企業在數位浪潮中穩健前行的關鍵舵手。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

564x96 Cio Taiwan形象稿
上一篇文章

【教材包】資安院《資安星際指南》助中小企業跨越技術門檻、升級防護

下一篇文章

2026 AMT 亞太品牌峰會 3/13 盛大登場:Agentic AI 引動數位升溫

相關文章

以「自適應 AI 治理循環」管理「地下 AI 與模型技術債」
精選文章

以「自適應 AI 治理循環」管理「地下 AI 與模型技術債」

2026-09-29
KPI 管不住 AI:CIO 如何用 OKR、AI Evals 與工程 KPI 重構 AI 原生管理
精選文章

KPI 管不住 AI:CIO 如何用 OKR、AI Evals 與工程 KPI 重構 AI 原生管理

2026-09-11
ChatGPT、Claude、Grok 同日中斷,但面臨韌性與治理雙重壓力的是企業資訊長
精選文章

ChatGPT、Claude、Grok 同日中斷,但面臨韌性與治理雙重壓力的是企業資訊長

2026-09-10
下一篇文章
2026 AMT 亞太品牌峰會 3/13 盛大登場:Agentic AI 引動數位升溫

2026 AMT 亞太品牌峰會 3/13 盛大登場:Agentic AI 引動數位升溫

2026 Elite Vendor

追蹤我們的 Facebook

近期文章

  • 花大錢買 AI 卻沒賺錢?成功企業沒說的兩大翻轉關鍵!
  • GitLab 最高 10 分重大漏洞已遭利用 資安署籲儘速更新強化資安防護
  • Nutanix 台灣調查:企業加速導入 AI,基礎架構落差與 IT 複雜度攀升
  • TCIC CoE 獲 The Cyber AB 授權 成為全球首家美國境外 C3PAO
  • 埃米與 3D IC 世代來臨 科勝攜手 AVEVA 以工業智慧平台打造思考型工廠

📈 CIO點閱文章週排行

  • 打造世界級醫院資安:邁向國際最高標準

    打造世界級醫院資安:邁向國際最高標準

    0 分享
    分享 0 Tweet 0
  • 系統整合 台商轉型下一步

    0 分享
    分享 0 Tweet 0
  • GitLab 最高 10 分重大漏洞已遭利用 資安署籲儘速更新強化資安防護

    0 分享
    分享 0 Tweet 0
  • 以「自適應 AI 治理循環」管理「地下 AI 與模型技術債」

    0 分享
    分享 0 Tweet 0
  • 決戰下一個紀元!超級智慧的宏大意涵與大國賽局

    0 分享
    分享 0 Tweet 0
  • 微軟的 AI 教育承諾:守護學生,強化學習

    0 分享
    分享 0 Tweet 0
  • 接政府標案注意!資安新法上路,沒做好這件事恐面臨違約罰款!

    0 分享
    分享 0 Tweet 0
  • 員工私下偷偷用 AI 怎麼辦?搞懂治理飛輪,把資安危機變成轉型動能!

    0 分享
    分享 0 Tweet 0
  • AI 資安國際標準 ISO 27090 強化 AI 治理

    0 分享
    分享 0 Tweet 0
  • 【專訪】偉勝乾燥總經理陳玟翰:設備資安左移,前瞻布局 SEMI E187

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

【專訪】全一電子資訊長王志文:以 AI 與Data Platform 布局全球車聯網

採訪/施鑫澤‧文/鄭宜芬‧刊期/2026.9 面對全球供應鏈重組與汽車電子產業快

迎戰永續 IFRS 年報專章

文/林呈欣‧校訂╱CIO 編輯室 隨我國金融監督管理委員會推動上市櫃公司接軌 I

「穩定幣暨虛擬資產安全聯盟」成立 建立完整數位金融整合平台

整理/鄭宜芬 隨著《虛擬資產服務法》通過,台灣數位金融正式進入合規落地階段,金融

1200x630i161d17

AI 落地成敗關鍵 FDE 角色日益吃重

深入企業流程、資料與組織現場 FDE 逐漸受到市場重視,然而如何進行仍透著模糊,

打造世界級醫院資安:邁向國際最高標準

解析美國衛福部 HHS 資安績效目標與臺灣關鍵落差 整理/鄭宜芬 如果醫療資料交

1200x630 I157s03 1

GitLab 最高 10 分重大漏洞已遭利用 資安署籲儘速更新強化資安防護

整理/鄭宜芬 數位發展部資通安全署今(2)日表示,GitLab 近期發布重大資安

KPI 管不住 AI:CIO 如何用 OKR、AI Evals 與工程 KPI 重構 AI 原生管理

當 AI 從導入工具變成營運核心,CIO 不能只問功能是否上線,而要有一套同時管

台積電等 14 家企業赴矽谷攬才 國發會 Talent Taiwan 首設海外據點

整理/鄭宜芬 當全球 AI、半導體人才競爭加劇,企業如何取得關鍵科技人才,已成為

AI 治理、防詐到數位身分 企業如何建立數位信任防線

整理/鄭宜芬 AI快速從應用工具走向企業決策與自主執行,企業面對的資安風險也從單

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音