• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CISO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 CISO精選

供應鏈動搖企業防線 資安治理問責全面升級

2025-12-01
分類 : CISO精選, 趨勢分析
0
A A
0
供應鏈動搖企業防線 資安治理問責全面升級

2025-2026 CISO Insight 資安調查解析-3

資安風險已從單一技術挑戰,演變為橫跨整個數位生態系的系統性壓力。全球監管機構正同步推動強制問責,將最終治理責任正式推向企業董事會。面對這種高度互聯的供應鏈風險,企業必須重塑防禦邏輯,將供應鏈韌性視為核心治理架構,以穩固企業的生存根基。

文/明雲青


網路安全戰場已明確從企業防火牆邊界,轉向高度分散的供應鏈節點。前資通安全研究院院長何全德指出,駭客偏好攻擊資安防護最薄弱的中小企業,因其投報率高、滲透成本低。使得大型企業最致命的破口,往往來自一個防禦鬆懈的小型外部供應商。

內容目錄 隱藏
2025-2026 CISO Insight 資安調查解析-3
重構防線思維,供應鏈成資安韌性支柱
法規問責升溫,資安治理直指董事會
法遵為槓桿,打造資安驅動的營運優勢
【立即下載《台灣資安長調查專家解析》完整版】
【 2025-2026 CISO Insight 資安調查解析系列文章列表 】

[ 加入 CIO Taiwan 官方 LINE與 Facebook,與全球 CIO 同步獲取精華見解 ]

合勤投資控股資安長游政卿指出,因供應商資安成熟度落差極大(33%),實務上難以用單一標準管理上千家合作廠商(15%)。另外,20% 組織難以確認供應商是否有確實遵守要求(見圖 1)。

Image

這些挑戰使供應鏈成為最大障礙,全球54%的大型組織亦持此看法(出自 WEF《Global Cybersecurity Outlook 2025》報告)。

何全德強調,駭客可輕易入侵防禦鬆懈的小型供應商,使之成為大型企業防線致命破口,因為一旦協力夥伴被攻陷,再堅固的內部防線也形同虛設。

重構防線思維,供應鏈成資安韌性支柱

為降低供應鏈資安風險,22% 組織定期稽核及演練、17% 遵守產業標準並共同遵守、12% 提升第三方依存關係的可視性(見圖 2)。

Image

遠傳電信副總經理暨資安長朱建國指出,供應鏈資安策略須因應不同產業情境與供應商特性進行調整。在產品供應商眾多的成熟市場中,甲方若未明確定義資安規格,將無法有效落實風險控管。

漢翔航空工業資訊處處長方一定表示,對於航太高科技製造業而言,第三方認證已是進入市場的基本門檻。漢翔透過開發供應鏈資安評級系統(SISAS)輔導下游廠商,將合規工作轉化為產業服務,以提升整體生態系的資安治理能力。

某面板廠資安長指出,公司對供應鏈的管理策略,先從自評問卷與第三方稽核起步,並未直接套用合約條款,因合約必須依據供應商能力彈性制定。

臺北榮民總醫院資訊室主任郭振宗補充,在實際供應鏈審查中,除合約條款與自評問卷外,院方也會在履約過程抽查曾發生資安事件的供應商,確保防護完整性。

何全德強調,CISO 必須在合約中明訂對委外廠商的資安稽核權,因現行法規已將 CISO 列為供應鏈資安事故的連帶責任人。這屬於責任延伸,而非單純風險轉移。多位資安長一致認為,集體防禦已不再是可選的選項,而是保障自身核心生存的重要措施。

法規問責升溫,資安治理直指董事會

全球監管機構正同步推動資安治理的透明化與公開化。游政卿形容,對全球佈局的跨國企業而言,法規遵循已成一場「多重合規的馬拉松」。

美國證券交易委員會(SEC)的新規定要求上市公司在重大資安事件發生後,須在4個工作天內,透過 8-K 文件揭露事件的性質、規模及對公司的影響。顯見資安治理績效的量化,正快速成為評估一家企業價值的標準配備。

最終,企業資安治理的好壞將成為強制揭露、須經過會計師查核的項目,將直接影響企業的股價與商譽。

一位不具名的金融業資安長指出,法規與規範通常只是最低底線,真正關鍵仍在於企業自身的風險控制力度。他認為多數金融機構會依據風險程度調整資安控管強度,風險越高,所需施加的控管力道必須遠高於法規門檻。

法遵為槓桿,打造資安驅動的營運優勢

郭振宗說明,醫療院所必須嚴格遵守個資法(42%)、醫療法與資安法(37%)(見圖 3),但在兼顧資料共享與合規性時,其核心思維是執行資料分級。他指出,如基因這類極高度敏感的資料,原則上不得釋出到外部環境,必須在像是健保署加值中心這類封閉環境執行 AI 訓練。

Image

某面板廠資安長則提到,由於其在歐盟境內設有子公司,需嚴格遵循 GDPR 規範(10%),因而將資料跨境使用列為當前最嚴峻的挑戰。

資安長們普遍面臨的挑戰,與此次問卷結果高度契合,主要包含:人力與工具不足以應對合規要求佔 21%,以及執行各項規定增加營運複雜度佔 19%(見圖 4)。

Image

游政卿強調,CISO 在向董事會溝通資安事項時,不能只談法規要求或技術詞彙,而是要將不合規的風險轉化為可量化的營運風險,從而讓資安和法遵投資成為有效的避險工具。並且對供應鏈採取分級制度:要求高風險供應商(核心廠)須有第三方稽核或認證;對於中風險供應商,透過合約條款約束,並要求填寫資安自評問卷;至於低風險供應商:在合約中納入基本資安條款即可。同時,團隊在系統開發與採購初期就導入「Secure by Design」的概念,把法規要求內建進流程。這樣不僅降低後期修正成本,也讓資安與法遵成為營運日常的一部分。

何全德指出,臺灣「個人資料保護法」是一堂必修課,只要公司有收集客戶資料,就有法律義務善加保護。值得留意的是,法律懲罰重心已從「是否外洩」轉向「是否盡責」。

最後,朱建國建議,即使非資安法適用對象,也可參考其法規內容,因它提供完整且落地的技術性規格,可作為企業制定安全設計準則的明確指引。

面對資安與合規風暴交織的未來,企業唯有將資安從成本中心轉化為信任與競爭力的引擎,才能在風險中創造韌性,在壓力中贏得市場。資安不再只是防線,而是體現商業價值的護城河。

【立即下載《台灣資安長調查專家解析》完整版】

【 2025-2026 CISO Insight 資安調查解析系列文章列表 】

解析系列文章 1: 資安雙面刃 生成式 AI 三大風險與機會

解析系列文章 2:迎戰 AI 與量子風險 預算是主力配置

解析系列文章 3:供應鏈動搖企業防線 資安治理問責全面升級

解析系列文章 4:防範威脅三關鍵:零信任、韌性、IT/OT 防線

解析系列文章 5: 從技術走向治理,CISO 重新定義資安責任邊界


(本文授權非營利轉載,請註明出處:CIO Taiwan)

Image 271
標籤: 資訊安全
上一篇文章

迎戰 AI 與量子風險 預算是主力配置

下一篇文章

防範威脅三關鍵:零信任、韌性、IT/OT 防線

相關文章

AI 治理底線——NemoClaw 漏洞警示的資安斷路機制設計原則
CISO精選

AI 治理底線——NemoClaw 漏洞警示的資安斷路機制設計原則

2026-05-12
從 Claude Mythos 看 AI 時代的資安治理
CISO精選

從 Claude Mythos 看 AI 時代的資安治理

2026-05-07
8 大情資平台即時預警 不可忽視的外部監測清單
CISO精選

8 大情資平台即時預警 不可忽視的外部監測清單

2026-04-23
下一篇文章
防範威脅三關鍵:零信任、韌性、IT/OT 防線

防範威脅三關鍵:零信任、韌性、IT/OT 防線

2026 Elite Vendor

追蹤我們的 Facebook

近期文章

  • 你以為他在顧電腦?其實他在替公司創業
  • 研華 COMPUTEX 首度整合全球夥伴大會 強化全球邊緣 AI 生態系鏈結
  • Appier 獲 Gartner《產品領導者洞察》評選為2026 年 AI 原生應用與解決方案類別代表性廠商
  • 健保 NGS 資料收載機制銜接 FHIR 國際標準 精準醫療新里程
  • 簡立峰:AI 模型若受制境外 教育、國安與社會信任恐全面受衝擊

📈 CIO點閱文章週排行

  • 香繼光集團資訊部經理黃郁元

    Cisco Meraki 助力香繼光飄香全世界,無論在何處,都是家鄉的味道

    0 分享
    分享 0 Tweet 0
  • 高效算力帶著走!華碩推出首款UGen 300 USB AI加速器

    0 分享
    分享 0 Tweet 0
  • SoFi 從學生貸款跨足區塊鏈:推出 SoFiUSD 美元穩定幣

    0 分享
    分享 0 Tweet 0
  • 康那香啟動「雙軸轉型」:攜手思科佈局數位免疫網,打造智慧製造新標竿

    0 分享
    分享 0 Tweet 0
  • 昕力資訊一站式方案 雲地部署達成 AI 落地

    0 分享
    分享 0 Tweet 0
  • 南山人壽建構企業架構 以 Hyperautomation 與 AI 提升營運韌性

    0 分享
    分享 0 Tweet 0
  • 【專訪】聯發創新基地負責人許大山

    0 分享
    分享 0 Tweet 0
  • 龍蝦在企業的場景應用發想

    0 分享
    分享 0 Tweet 0
  • 【專訪】全盈 +PAY 總經理劉美玲

    0 分享
    分享 0 Tweet 0
  • AI 代理風險升溫、資安邊界瓦解 企業面臨「影子代理人」新威脅

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

資安院與日月光簽 MOU 推動情資聯防 強化半導體資安韌性

整理/鄭宜芬 國家資通安全研究院與日月光高雄廠 28 日簽署國家資通安全聯防、情

【中榮系列】擴大運用 AI 醫病互動效率提升

AI 輔助病歷書寫上線 回歸與病人互動本質 考量到現今醫師要花近 40% 時間在

「資安菁英防護交流之夜」推動資安之友榮譽制度

整理/鄭宜芬 為推動國家級資安人才榮譽制度,進而強化我國資安動員量能與國內資安人

你以為 CIO 只是在顧系統,其實他正在替組織創業

從拉磨驢到千里馬:當數位決策超越技術層次 文/林華庭 對於董事會與執行層而言,C

國際資料傳輸變革 Europrivacy 助 GDPR 認證通行全球

文/美通社 European Data Protection Board(歐洲資

【影】AI+ICT+智慧建築 維夫拉克布局全球智慧門禁市場

整理/鄭宜芬 當全球都在談AI、智慧建築與數位轉型時,台灣其實早已有一家企業,默

AI 算力中心 BOO 案政策公布 加速建置國家數位基礎設施

整理/鄭宜芬 人工智慧(AI)已成為現代生活的核心。為了讓臺灣在 AI 浪潮中保

BIM:智慧城市基石!迎接AI數位時代來臨,BIM資安成治理要角

在 AI 驅動的數位時代,BIM 已從工程工具轉變為關鍵數位資產,而其資安治理能

從 A13 到先進封裝 台積電布局 AI 與資料中心的技術路線

文/鄭宜芬 台灣積體電路製造於美國時間22日舉辦2026年北美技術論壇,揭示其最

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音