科技

當 AI 開始自主行動 CISO 迎向治理新戰場

Vendor Icon

CIO Taiwan

8月. 07, 2026

從 RSAC 看臺灣產業資安韌性布局當 AI 開始自主行動 CISO 迎向治理新戰場

面對 Agentic AI、全球監管與供應鏈風險交織的新局勢,真正的資安韌性,不只是技術防禦,更來自治理能力與人的韌性。

文/鄭宜芬


對 AI 應用的快速普及,企業治理重心從傳統 IT 風險管理轉向 AI 治理與風險控制。鴻海研究院執行長李維斌指出, 從 R S A C Innovation Sandbox 的獲獎趨勢可觀察到,企業資安從 IT 資產管理、資料治理,延伸至 AI Security 與 Agentic AI Security。未來,代理型 AI 安全(Agentic AI Security)將成為下一波資安產業的重要成長動能,企業勢必需要及早建立相應的治理與防護能力。

除了技術變革外,法規環境與地緣政治因素也重塑 CISO 的職責範圍。在歐美,SEC、NIS2 與 AI Act 等法規正將資安責任延伸至董事會與管理階層。然而,董事會留給資安議題的討論時間持續被壓縮, CISO 必須聚焦於關鍵內容,包括近期重大資安事件及對企業營運的影響、針對特定業務線的威脅情勢分析、防禦成熟度與整體 Security Posture,以及新法規揭露要求、資安保險規劃與預算配置等特殊議題。而且在沒有太多空間進行技術層面的教育與說明的情況下,每一次報告都必須直接回應企業面臨的業務風險與韌性挑戰,才能協助董事會做出更具前瞻性的決策。

當資安風險逐漸與法規、供應鏈及地緣政治交織,CISO 角色也從技術管理者擴展為地緣政治風險管理者,不僅要防禦駭客,更重大的責任是將「技術風險」精準轉譯為「董事會與監管機構的商業語言」。

[ 加入 CIO Taiwan 官方 LINEFacebookLinkedIn,與全球 CIO 同步獲取精華見解 ]

Agentic A I 成為下一波資安挑戰

Agentic AI 宛如能力極強但缺乏行為邊界的員

工。李維斌表示,這類 AI 為了完成目標會想盡辦法達成任務,包括調用外部工具、串接其他代理系統,甚至突破原本設定的操作範圍。即使不存在惡意,但過度積極的行為仍可能造成超出預期的風險。

由於 AI 的執行權限來自使用者授權,一旦 AI 擁有愈來愈多自主決策能力時,也就更加危險。企業治理思維必須從傳統的被動防禦,轉向主動風險評估。過去資安工作的重點是阻擋外部駭客入侵;但在 AI 時代,敏感資訊可能由內部人員主動輸入 AI 系統,甚至透過 Agentic AI 自動流向外部環境,因此重新定義資料權限與權限管理機制更加重要。

舉例來說,當使用者要求 AI 刪除特定電子郵件,而 AI 發現自身權限不足時,可能為了達成目標而尋找替代途徑,甚至採取極端手段影響信件系統運作。這代表未來資安管理的對象不再僅限於程式與系統本身,而必須將 AI 決策邏輯與行為意圖也納入控管。當 AI 的運作模式愈來愈接近人類,管理者也必須預測下一步的行動,在風險發生之前予以控制。

[ 推薦閱讀:哪些對話,不能被 AI 省掉? ]

AI 治理三層架構

資安的存在並非為了阻止創新,而是在風險可控的前提下,協助企業更安全、更永續地運用 AI 技術,因此需要一套兼顧創新與風險控管的治理架構。

● Layer 1:建立「創新沙盒」

李維斌表示,企業若想在 AI 時代兼顧創新與治理,必須先建立創新沙盒(Innovation Sandbox)機制。與其禁止員工使用未經核准的 AI 工具,不如提供受控且安全的實驗環境,讓創新行為得以管理。企業則提供專屬的數位工作空間,讓員工安全測試新工具與應用,同時維持必要的監督機制,觀察使用成效與潛在風險。更重要的是,鼓勵員工主動提出創新想法,在既有的安全邊界機制內驗證工具價值,讓組織能夠更快速掌握新技術的發展機會。

● Layer 2:設立 AI Guardrails

在鼓勵創新的同時, 企業須建立 A I Guardrails,明確界定風險範圍,例如哪些 AI 工具經過審核並獲准使用、哪些類型的資料可輸入 AI模型,以及哪些機密資訊不得與外部系統共享等。同時,企業應正視 Shadow AI現象。管理思維必須從過去的被動圍堵,轉向主動風險評估。企業除了重新定義 AI 輔助情境下的績效與風險衡量標準外,也應透過定期的跨部門會議與回饋機制,持續掌握工具的實際使用情況,讓治理措施能夠隨著技術演進動態調整。

● Layer 3:跨界共治網路

除了企業內部治理,AI 風險管理也需建立跨界共治網絡。李維斌認為,未來的治理核心應是敏捷且具宏觀視野的治理架構,透過政府、學界與產業之間的即時學習迴路,共同建立對 AI 風險的認知與因應能力。

政府可透過實務經驗持續修正政策與法規方向;學術界則負責前瞻研究與風險分析,協助建立共同語言;產業則提供真實應用場景與資料驗證,推動負責任的 AI 發展。唯有透過跨界合作,才能在技術快速變化的環境中維持治理彈性與產業競爭力。

Human-in-the-Loop 為 SOC 新模式

而在技術進化的路徑上,目前產業的首要任務仍是基礎架構的升級與全球安全運作中心(SOC)的進度更新。以鴻海 SOC 為例,利用 AI 處理全球資安遙測資料(Telemetry),並採取 Follow-the-Sun 模式,讓不同時區的人員與 AI 協同工作,確保 24 小時防護不間斷,並適當安排 Human-in-the-Loop / Human-on-the-Loop 的人類決策,是現階段 SOC 最適當的執行方式。建立產業共治機制 補強供應鏈資安落差臺灣產業界在資安韌性的布局上,面臨供應鏈碎片化與技術能力不均的挑戰。雖然大型企業擁有充沛的資源,但廣大的中小型供應商往往缺乏判斷資安需求的專業能力。

李維斌建議建立一個由產業公會或第三方營運的生態系統平台,提供考古題機制,針對不同層級的廠商提供基礎且共通的資安題目與解決方案,讓

中小企業能先達到基本的合規標準,再逐漸提升至更高級的防護水準。透過產官學跨界合作的模式,能動態調整政策以支持產業發展,並將臺灣強大的硬體議題優勢與資安實務相結合。

[ 推薦閱讀:當客戶開始追問 CVE,企業準備好說明決策了嗎? ]

2026資安典範轉移的三大支柱

1. AI 基礎架構與威脅

Agentic Al的崛起與 GPU 運算叢集帶來的全新防禦盲區。

2. 戰略防禦升級

從靜態防禦轉向持續威脅曝險管理(CTEM)與非人類身份的動態驗證。

3. 領導者的韌性

應對 CISO 倦怠危機,人類的心理與生理健康已成為最核心的資安控制節點。

CISO 從技術守門員升級為「戰略指揮家」

隨著 AI 應用日益深入企業核心流程,CISO 的角色也徹底轉變。過去,CISO 像是技術守門員,主要負責系統維運、漏洞修補與資安設備管理,工作重心集中於技術參數與防禦機制建置。在溝通模式上,也多半著重於呈現防禦成果與系統穩定性,目標爭取必要的資安維運與設備預算。

在 A I 時代, 企業需要的是能夠進入董事會決策層級的「Board-Ready CISO」。這樣的資安領導者不再只是技術執行者,而是企業風險管理的重要參與者,必須主動介入更廣泛的業務決策與治理議題,將複雜技術資訊轉譯為商業語言的能力,從大量技術資料中提出與企業營運相關的風險洞察。同時,也必須建立穩定透明的風險溝通文化,讓董事會能夠理解資安挑戰背後的商業意涵,將資安投資視為提升企業韌性的戰略布局。

[ 推薦閱讀:主權 AI 議題升溫!美國總統令:AI Cybersecurity 躍升國安議題 ]

CISO 倦怠成為新的資安風險

然而,當企業投入技術防禦與系統建設時,往往忽略了資安體系中最脆弱的一環其實是「人」。尤其身處第一線的 CISO 長期承受來自駭客威脅、法規壓力、董事會要求以及營運風險等多重挑戰,經常處於高度警戒與全天候待命狀態。長期睡眠不足與持續危機情境不僅會影響個人身心健康,更可能導致決策品質下降,進而增加組織出現系統性漏洞的風險。

李維斌指出,全球資安產業目前仍面臨約 480萬人的人力缺口,創下歷史新高,研究也顯示高達66% 的 CISO 處於倦怠高風險狀態。當組織過度依賴少數關鍵人才時,即使擁有再先進的技術架構與防禦系統,也可能因決策者身心耗竭而削弱整體防護能力。他呼籲,「強大的資安韌性,始於人類的韌性」成為當前不可忽視的重要課題。

1. 建立邊界:

每天保留斷網時間,拒絕無止盡的待命。

2. 授權與信任:

摒棄英雄主義,培養副手與值得信賴的團隊。

3. 同儕網路:

參與封閉的 CISO 社群與論壇,尋求情感支持。

4. 健康即控制節點:

將充足睡眠與運動視為提升決策的關鍵投資。

資安事件牽涉法律責任 企業需建立保護機制

除了人員韌性,法規制度與風險保障機制同樣重要。近年隨著各國監管要求趨嚴,CISO 所承擔的個人法律責任也越來越高。例如美國知名軟體供應鏈事件中,相關高階主管因資安事件面臨法律訴訟,引發全球產業關注資安管理責任歸屬。臺灣企業雖已逐漸重視 CISO 職能,但相關法律保障與責任分擔機制仍有待完善。

李維斌強調, 企業不應讓CISO 獨自承擔組織性的系統風險與法律後果。資安事件一旦發生,CISO 往往是第一個被指名的人,更可能演變成個人的法律訴訟。因此企業應比照董事與高階經理人的保障規格,參考董監事責任保險(D&O Insurance),為 CISO 建立必要的制度性保護機制。

另外,也應透過政府政策引導與產業聯盟倡議,推動企業投入更多資源於資安領導者的支持體系,形成更完整的集體防護網。

[ 推薦閱讀:未治理 AI 將付出代價 ]

韌性再造:從生存防禦走向永續戰略

在 AI 時代,資安不只是防止駭客入侵的技術工程,更是企業永續經營的重要戰略資本。李維斌認為,企業若要建立真正的韌性,必須正視隱性破口;其次,資安主管必須提升自身的轉譯能力,掌握 AI 時代的技術與治理趨勢,主動參與企業創新布局;最後,企業內部應透過創新沙盒與安全邊界機制,鼓勵員工探索 AI 應用;對外則透過產官學合作與跨界交流,共同建立守望相助的資安生態系。唯有當知識、人才與治理經驗能夠在生態圈中持續流動與共享,臺灣產業才能有效應對快速變化的威脅環境。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

The post 當 AI 開始自主行動 CISO 迎向治理新戰場 first appeared on CIO Taiwan.
author avatar
CIO Taiwan
IDG集團的媒體品牌CIO於1987年創刊,為國際性最權威的IT管理專業雜誌。擁有全球最頂尖的IT管理專家作者群,因此能寫出最權威的分析評論、最先進的IT管理觀念。
donate plan

充電計畫

喜歡這篇文章嗎?歡迎幫作者充電,好內容值得更多人支持

瞭解詳情