• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CISO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 產業速報

量子風險升至董事會層級 金管會揭 PQC 遷移指引七大策略

2026-06-18
分類 : 產業速報, 科技解碼
0
A A
0
量子風險升至董事會層級 金管會揭 PQC 遷移指引七大策略

整理/鄭宜芬


為協助金融機構因應量子運算技術發展可能帶來之資安風險,金融監督管理委員會18日發布「金融業後量子密碼遷移參考指引」,作為金融業辦理後量子密碼(Post-Quantum Cryptography, PQC)遷移整備工作之參考。該指引就治理機制、密碼技術盤點、加密敏捷性、生態系協作、風險排序、供應鏈管理及測試切換等面向,提出規劃重點與建議,以利金融機構依循風險導向及循序漸進原則,整備相關遷移作業。

[ 加入 CIO Taiwan 官方 LINE、Facebook 與 LinkedIn,與全球 CIO 同步獲取精華見解 ]

金管會表示,2025年底發布的「金融資安韌性發展藍圖」已將金融業後量子密碼遷移列為推動重點事項之一。考量金融服務高度仰賴身分驗證、交易簽章、跨機構介接及資料保護等機制,隨著量子運算技術持續發展,現行公鑰密碼機制未來可能面臨安全性風險,並可能衍生「先攔截、日後解密」(Harvest Now, Decrypt Later, HNDL)及「現在信任、稍後偽造」(Trust Now, Forge Later, TNFL)等威脅,進而影響交易安全、資料機密性、完整性及金融機構營運穩定,金融機構實有及早規劃並推動整備作業之必要。

▲▼金融監督管理委員會發布「金融業後量子密碼遷移參考指引」。(金管會提供)

[ 推薦閱讀:【專訪】金融監督管理委員會 資訊服務處處長林裕泰 ]

此次參考指引聚焦金融業特有之應用情境、跨機構互通依賴與高可用營運限制,提供金融業因應PQC之七大策略方向:

  • PQC政策與治理-將密碼技術風險納入企業風險管理:

PQC遷移是一項跨年度、跨部門的長期工程,金融機構必須將量子風險提升至董事會層級,視為企業風險管理之戰略議題,另成立跨部門「後量子遷移工作小組」,由資安長(CISO)、資訊長(CIO)或相當層級主管擔任召集人,並明確權責。

  • 盤點密碼技術應用,建立密碼技術清單(CBOM):

密碼技術盤點須形成可維護、可連結業務使用情境與外部依賴之密碼技術資產清單;建議採「先依風險與優先度限定盤點範圍、逐步擴張覆蓋」之策略,並以清單品質優先,可透過建立基礎清冊、使用情境導向、建立可維護CBOM、分層導入盤點方法及盤點制度化等作法逐步推進,另評估運用AI等自動化工具輔助盤點及CBOM維護。

  • 提升加密敏捷性(Crypto-Agility),優先清除「密碼反模式」:

鑑於PQC標準與產品仍持續演進,遷移策略不宜以一次性演算法替換為目標,建議同步提升加密敏捷性,以利未來於演算法或參數迭代時,得以例行性變更方式辦理,避免每次更新均演變為大型改版專案。目標將加密機制設計為獨立模組,並搭配憑證自動化管理,實務上則建議優先改善密碼反模式,例如手動管理傳輸層安全協定(TLS)憑證、弱加密套件、金鑰憑證硬編碼等。

  • 建立生態系協作機制與共通業務風險圖像:

鑑於金融生態系高度互聯,參考指引以「四階呈現」概念推動跨機構對齊,由樞紐機構(如財金公司、證交所等)統籌推進角色,負責擬訂生態系遷移路線圖並運作跨機構協作機制;由具代表性之金融機構率先提出共通業務盤點框架與風險圖像作為參考底稿,協助同業以一致脈絡展開自體盤點。

  • 以風險導向建立遷移優先序:

採「量子風險評分」與「遷移時間評分」兩軸交叉評估,並將兩軸評分結果轉化為風險高低與遷移難易分群,採相對排序方式決定遷移優先序與資源配置,另納入必要約束條件(如涉及生態系遷移之時限),將遷移優先序轉化為可執行、可分期推進、可驗證且可滾動更新之遷移路線圖。

  • 更新採購與供應鏈管理要求:

金融機構宜將PQC準備度與加密敏捷性明確納入採購、委外與合約管理機制,可從啟動關鍵供應商PQC準備度調查、更新採購文件要求(採購/規格/驗收)、增修採購與委外合約(責任/服務水準)、建立卡關元件提早處置機制、建立供應鏈共同驗證機制、以供應鏈資訊回饋遷移排序等作法分階段導入。

  • 建立測試、切換與營運韌性機制:

金管會表示,除選定演算法與完成供應鏈協調外,PQC或混和模式的導入能否安全上線、穩定營運,關鍵在於測試治理、切換策略、回退演練與可觀測性。金融機構宜將相關活動制度化,形成可重複、可稽核的證據鏈,以降低遷移期間之服務中斷、互通失效與例外處置風險,可從測試治理、切換與回退、監控與可觀測性、證據留存與稽核對應等作法逐步導入。

[ 推薦閱讀:間接提示注入攻擊正泛濫!駭客金融詐騙與資料外洩新利器 ]

◤金融監督管理委員會發布「金融業後量子密碼遷移參考指引」。(金管會提供)
▲▼金融監督管理委員會發布「金融業後量子密碼遷移參考指引」。(金管會提供)

就整體推動時程而言,指引參考NIST、G7、FS-ISAC等國際組織所提遷移路線圖及國際標準發展趨勢,建議金融業循序辦理相關整備作業。短期(2026年至2027年)以建立治理架構、盤點方法、密碼技術清冊及加密敏捷性基礎為重點;中期(2027年至2029年)著重推動試辦驗證、基礎升級及共同測試機制;中長期(至2035年)就高風險及高關鍵系統優先辦理遷移,並逐步擴大遷移場景。

金管會並表示,現階段以驅動金融機構及關鍵供應商等及早規劃整備為主要目的,並將續聚焦生態系對齊、供應鏈治理、試辦驗證三條主線,分別為由樞紐機構擬訂金融生態系遷移計畫、建置(或整合)共通供應鏈調查與追蹤機制及推動先導試辦與經驗分享。

金管會表示,將持續視國內外技術發展、標準演進及金融實務需求,適時滾動檢討推動期程及精進指引內容,並透過試辦驗證、經驗分享及生態系協作等方式,凝聚金融業後量子密碼遷移之共識與做法,俾利配合國際發展趨勢及生態系整體推動時,得以順利接軌。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

564x96 Cio Taiwan形象稿
標籤: AIPQC人工智慧金融業
上一篇文章

進軍全球低空經濟 2026軍民通用無人載具高峰會登場

下一篇文章

全球 7 萬台 Fortinet 疑憑證外洩 資安署籲進行三大緊急防禦

相關文章

科技解碼

銀行 AI 賽車要開得快更要停得住:揭秘金融業的治理金字塔

2026-08-18
科技解碼

2026 世界盃科技戰:隱形的十億次攻防與 AI 裁判的真心話

2026-08-17
AI Agent 串聯攻擊流程 解析攻擊手法與新型防禦挑戰
產業速報

AI Agent 串聯攻擊流程 解析攻擊手法與新型防禦挑戰

2026-08-13
下一篇文章
全球 7 萬台 Fortinet 疑憑證外洩 資安署籲進行三大緊急防禦

全球 7 萬台 Fortinet 疑憑證外洩 資安署籲進行三大緊急防禦

2026 Elite Vendor

追蹤我們的 Facebook

近期文章

  • 銀行 AI 賽車要開得快更要停得住:揭秘金融業的治理金字塔
  • 千人齊聚 Synopsys Converge 大會 SNUG 與 Simulation World 兩大盛會攜手登場 鏈結台灣關鍵產業生態系,驅動 AI 工程創新
  • Taiwan Sample Access事件再敲警鐘:企業應建立洩漏憑證持續監控機制,降低駭客入侵風險
  • 搭載摩爾斯微電子MM8108的移遠通信FGH200M Wi-Fi HaLow模組
  • 羅昇整合運算、控制與工業通訊,切入智慧機器人供應鏈

📈 CIO點閱文章週排行

  • ◤ 台塑網攜手以柔資訊,以「ISO 27001資安治理 × 營業秘密管理AI 智慧防護」雙引擎 架構,將企業從合規管理升級為企業競爭優勢。

    合規管理×智慧防護 台塑網雙引擎捍衛營業秘密

    0 分享
    分享 0 Tweet 0
  • 【專訪】中國信託商業銀行數位科技處處長王俊權:數據與 AI 治理體系,三層金字塔規模化

    0 分享
    分享 0 Tweet 0
  • 避開 主權 AI 行銷陷阱,從技術堆疊評估企業合規邊界

    0 分享
    分享 0 Tweet 0
  • 【專訪】鴻海科技集團 B 事業群總經理姜志雄

    0 分享
    分享 0 Tweet 0
  • FDE 前線部署工程師,讓 AI 真正落地的角色

    0 分享
    分享 0 Tweet 0
  • AI Agent 串聯攻擊流程 解析攻擊手法與新型防禦挑戰

    0 分享
    分享 0 Tweet 0
  • 連資產真相都掌握不住,OT 治理多半只會停在紙面

    0 分享
    分享 0 Tweet 0
  • 【專訪】台達電子資訊長暨資安長曾立峰:企業架構思維,驅動全球營運

    0 分享
    分享 0 Tweet 0
  • 羅昇整合運算、控制與工業通訊,切入智慧機器人供應鏈

    0 分享
    分享 0 Tweet 0
  • Sony 與台積電成立合資公司 以先進製程加速影像感測器量產

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

連資產真相都掌握不住,OT 治理多半只會停在紙面

OT 治理的第一步,不是追求完美清冊,而是掌握足以判斷處理優先順序與營運取捨的現

2027 科技預算 1,823 億元創新高 主權 AI、算力基建為主軸

文/鄭宜芬 2027年中央政府總預算案編列已完成,其中科技預算達1,823億元(

避開 主權 AI 行銷陷阱,從技術堆疊評估企業合規邊界

擁有自研模型可不等於達成主權 AI,AI 智慧層若依賴外國供應商的黑盒子,即便資

【金融業】金融犯罪偵測系統的十年演進 ─ HSBC 反洗錢系統的 AI 路徑

從 2021 年的機器學習試驗,到 2026 年引入 代理式 AI,HSBC 的

從幣圈到內控:虛擬資產專法通過後,企業要補上的治理能力

文/蔡孟凌 立法院在 2026 年 6 月 30 日三讀通過《虛擬資產服務法》草

【專訪】中國信託商業銀行數位科技處處長王俊權:數據與 AI 治理體系,三層金字塔規模化

從策略制定、數據治理、模型管理、風險檢核及使用監控等治理機制,讓 AI 能夠在安

【影】從移工到人才 打造國家雇主品牌

整理/鄭宜芬 當企業四處尋找人才時,許多人仍習慣將移工視為「勞動力」。在《大師5

哪些對話,不能被 AI 省掉?

當工程師寫得更快、同儕協作可能減少,企業需要重新思考效率的代價 文/游政卿 做產

AI 算力競賽轉向系統整合 ASIC、HBM、矽光子成三大關鍵

整理/鄭宜芬 前沿AI模型訓練算力持續以每年4至5倍速度成長,能源供給、資料搬移

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音