社會科技

當駭客入侵不能再沉默:通報之後,企業真的準備好復原了嗎?

文/劉虹君(企業韌性專欄作家)

過去企業發生駭客入侵,第一個反應通常是先評估事情能不能壓下來。系統是否還能運作?資料有沒有外洩?客戶會不會知道?消息公開後會不會影響股價、訂單與商譽?在責任尚未釐清前,企業傾向先內部處理,只要沒有造成明顯的營運中斷,往往選擇保持沉默。

這樣的處理方式,正在改變。

歐盟《網路韌性法案》(Cyber Resilience Act,CRA)的通報義務已於2026年9月11日開始適用。數位產品製造商一旦發現產品存在「已遭實際利用的漏洞」,或發生嚴重影響產品安全的事件,必須在24小時內提出初步警告,72小時內補交較完整的事件資料,後續還須依規定提交最終報告。

違反相關義務,最高可能面臨1,500萬歐元,或企業前一年度全球營業額2.5%的行政罰款,以較高者為準。

不過,媒體所稱的「隱瞞駭客攻擊成為違法」,仍需要更精確地理解。歐盟CRA並非規定所有企業只要被駭,就必須立刻向社會公開;它主要規範在歐盟市場提供「具有數位元件產品」的製造商,包括聯網設備、軟體、應用程式,以及與產品功能不可分割的遠端資料處理服務。通報對象是主管機關、CSIRT與歐盟網路安全局ENISA,也不是要求企業在尚未完成調查前,就對外公布所有事件細節。

制度真正的變化在於:當企業已經知道產品出現重大安全問題時,公關、法務或經營階層不能再自行決定要不要通報。

臺灣也準備把重大駭侵納入通報

幾乎在同一時間,行政院也針對加密勒索攻擊提出新的政策方向。

根據iThome報導,行政院長卓榮泰要求數位發展部擔任跨機關資安情資統籌單位,研訂民間企業資安防護參考指引,並將民間企業發生的重大駭侵及加密勒索案件納入通報義務,建立政府、企業與執法機關之間的情資交流及預警機制。

這代表臺灣現行以政府機關及特定非公務機關為主的通報制度,未來可能進一步擴大到一般民間企業。

但必須注意,目前公布的仍是政策方向。哪些企業會被納入、什麼情況算重大駭侵、應在多久內通報、通報給哪個單位,以及未通報是否處罰,都還有待數發部研議或後續修法。現階段不能直接說臺灣已經開始處罰隱匿資安事件,也不能簡化成「企業被駭還要被政府處罰」。

未來如果建立罰則,責任對象應該不是被駭的受害企業,而是明知發生重大事件卻刻意隱匿、延遲通報、提供不實資料,或長期未履行基本資安管理及改善責任的組織。

被駭之後,企業最常犯的六個錯誤

日前在一場資安群組討論中,有資安業者整理出臺灣企業遭駭後常見的幾種處理方式。

最常見的是什麼都不做,只要系統還能運作,就繼續維持表面平靜。

也有企業因為營運中斷而慌張付款,希望用贖金換回資料與時間,卻沒有確認攻擊者是否真的刪除資料、交付有效金鑰,或仍保留其他勒索籌碼。

另一種情況是立即斷網、重灌及恢復系統,卻沒有先保全證據、確認入侵範圍,也沒有清除駭客留下的Web Shell、後門、排程程序或遭竊取的帳號憑證。結果系統恢復連線後,幾天內又遭到第二次感染。

有些企業則急著與攻擊者私下議價及付款,把事件當成單純的商業損失處理。

更常見的情況是獵巫及究責——將所有問題推給資訊部門或單一員工,卻沒有檢討帳號權限、系統架構、管理制度及決策流程。

還有一種是對外淡化事件,只表示「非核心系統遭到入侵」、「業務運作正常」或「已委請外部資安團隊處理」,卻沒有說明實際影響範圍及後續改善措施。

這些現象反映的,不只是企業不想通報,更是許多企業根本不知道該通報什麼。事件發生後,企業必須回答:哪些主機與帳號受到影響?哪些資料可能被存取或帶走?攻擊者從哪裡進來?是否還有後門?備份是否完整?復原後是否會再次遭到入侵?

如果連自己的資產、資料流向、帳號權限與備份狀態都掌握不了,就算給企業24小時,也只能通報「目前還不清楚」。

通報不是公開處刑,而是阻止下一家受害

部分企業擔心,一旦通報,消息可能外洩,導致消費者恐慌、合作夥伴撤單,甚至引發法律求償。這種顧慮並非沒有道理,因此制度設計不能只有義務及處罰,還必須建立資訊分級、保密、協處及責任界線。企業向主管機關通報,也不等於立即將所有細節向社會公開。

政府需要掌握的,是攻擊手法、惡意IP、入侵路徑、受影響系統、惡意程式特徵及產業擴散風險。當同一批攻擊者正以相同方式鎖定製造、醫療、金融或旅遊業時,越早取得情資,就越有機會通知其他企業封鎖攻擊來源、修補弱點及保護關鍵帳號。

如果每一家受害企業都各自沉默,同一套攻擊手法就能在不同產業反覆成功。資安事件通報的目的,不應只是追究哪一家企業出了問題,而是讓單一企業的受害經驗,轉化為整個產業的預警能力。

能不能恢復,比買得貴不貴更重要

企業確實常因預算考量選擇較便宜的資安設備,但高價產品也不代表一定安全。再多的防火牆、EDR、SOC或AI偵測工具,都無法保證攻擊永遠不會發生。差別在於企業是否具備事件發生後的應變與重建能力。

這包括完整的資產盤點、帳號與特權權限管理、弱點修補、事件監控、證據保存、備份隔離、資料分持,以及定期進行復原演練。未來也可以利用AI協助分析攻擊路徑、模擬紅隊行動及加速事件判讀,但AI仍不能取代制度、流程與人的決策責任。

企業不能只問:「我們有沒有買資安設備?」更應該問:「如果今晚遭到勒索,明天早上我們知道該由誰決策、通報什麼,以及如何讓資料與服務安全恢復嗎?」

歐盟的24小時通報要求,以及臺灣準備推動的重大駭侵通報制度,都在提醒企業:資安事件已經不再是資訊部門可以關起門來處理的技術問題,它涉及營運、法遵、供應鏈、消費者權益與國家安全的治理責任。

通報只是責任的開始,復原才是韌性的證明。

備份不是韌性;可重生,才叫安全。

延伸閱讀

Back to top button