文/游政卿‧合勤投資控股(ZyXEL Group)資安長

2026 年,資安長的壓力不在於法規變多,而是治理要重新站穩。本文從永續能耗、AI 攻擊速度與供應鏈可信性三個角度,指出企業資安不再只是成本或合規,而是營運韌性的一部分。面對 CRA、AI、PSIRT 與國際採購新標準,CISO 需要以治理思維取代補洞思維,才能在全球供應鏈中維持信任。
過去兩年,資安環境變化得很快。歐盟 CRA、美國 FCC 的新要求,國內《資通安全管理法》修法,這些都讓企業一下子要面對很多新的義務。對資安長來說,這些壓力確實存在,而且不可能忽視。但走到 2026 年,我覺得該換一個角度。
企業如果永遠以「避免踩線」的方式做資安,會很難擴大視野。真正需要的,是把資安拉回治理層級,用更穩定的方式看待。我會把焦點放在三件事,這三件事如果做好,其他事情自然會比較順。
一、資安與永續的連動會越來越明顯
資安工具的需求持續增加,尤其是 AI 型態的偵測與加密。這些都需要運算,而運算會反映在能源消耗。過去大家比較少把這一塊放進治理思考,但 ESG 已經是董事會直接關注的議題,它會讓資安的能耗問題浮上檯面。
我們自己做過測試,有硬體卸載能力的加密模組能節省大量能耗,差距大到不可能忽略。這意味著安全架構會直接影響永續表現。所以在評估新設備時,我不會只看效能,也會看能耗。不是因為流行,而是因為它實際會反映在企業的營運成本與永續目標上。資安不會再被視為純粹的成本,它會逐步被放進永續治理的框架裡。
二、漏洞管理不能只停在「上市後」
CRA 最根本的要求,是產品在上市時不能帶已知漏洞,上市後也要維持更新。這件事本身就會影響產品規劃、研發節奏和內部協作方式。我們這兩年已經把 Secure by Design 與 PSIRT 往前移,這是必要的。
[ 加入 CIO Taiwan 官方 LINE 、 Facebook 與 LinkedIn,與全球CIO同步獲取精華見解 ]
但更大的變化來自 AI。攻擊者用 AI 找漏洞的速度已經不同於過去,從幾天變成幾分鐘是有可能的。如果企業仍以傳統方式分析漏洞,會越來越被動。
AI 協助分析、產生修補建議、先行封堵,這些能力會是接下來幾年的基本要求。這不是要「追趕潮流」,而是攻擊的速度逼著你要跟上。
三、供應鏈安全的重點在於「可信性」
現在國際客戶的評估方式變得更直接,不再只問產品功能,也會問治理是否可靠。這不是技術問題,而是信任問題。SBOM、ISO 27001、IEC 62443……這些都是外界評估可信度的依據。你沒有這些,客戶要下單會更保守,因為他們承擔的是自己供應鏈的風險。這也讓資安長的角色往外拉,不只是保護企業內部,也要面對客戶與合作夥伴,說明治理方式、展示透明度。這不是外交辭令,而是供應鏈合作裡必須面對的現實。台灣在全球科技供應鏈的位置很前面,可信度是我們的強項,但要靠制度把它維持住,而不是靠說法。
[ 推薦文章:從技術走向治理,CISO 重新定義資安責任邊界 ]
結語:2026 是回到治理基礎的一年
今年的挑戰會不少,AI、法規、供應鏈都會持續變化。但如果把焦點放在治理品質,事情會變得比較清楚。合規是結果,不是目標。目標是讓企業的營運穩定、透明、可信。焦慮對這些沒有幫助,治理才有。
(本文授權非營利轉載,請註明出處:CIO Taiwan)














