經營者的勝利學-實戰經營手札

企業資安怎麼做?2026 中小企業資安防護 16 項檢核與 90 天行動計畫

重點摘要:中小企業的資安不是「買一套防毒就好」,而是老闆要負責的經營風險管理:先盤點資產、管好帳號、做好更新與備份、訓練員工、建立應變計畫。

數位發展部資通安全署於 2026 年發布「中小企業基本資安防護指引」,以帳號管理、設備與資料管理、資安意識培訓三大面向、16 項檢核點,提供企業低成本的起步做法。

本文以老闆視角整理企業資安的法規背景、16 項資安檢核、預算分配、90 天行動計畫與事件應變流程,讓你知道先做什麼、做到什麼程度才夠。

「我們公司這麼小,駭客怎麼會看上我們?」這是顧問最常聽到的一句話。但現實是,攻擊者通常不是挑公司大小,而是挑「門有沒有鎖好」:沒更新的系統、共用的密碼、沒有多因素驗證的信箱、沒有離線備份的檔案伺服器。只要一個員工點錯連結,整間公司的報價單、客戶資料、會計帳可能在一夜之間被加密,或者一筆貨款被騙匯到假帳戶。

更麻煩的是,資安事件的衝擊往往不只在 IT。出貨停擺、客戶要求說明、個資外洩需要通知當事人、往來銀行與大客戶要求提出改善報告,每一項都會落在老闆身上。這篇文章不談艱深技術,而是把企業資安拆成老闆可以決策、可以分派、可以追蹤的管理項目。

為什麼中小企業的資安風險越來越高?

從國際與國內的公開資料來看,有三個趨勢值得中小企業老闆注意。

第一,攻擊越來越「便宜」。美國聯邦調查局網路犯罪投訴中心(FBI IC3)的 2025 年報告顯示,當年度收到 1,008,597 件投訴、通報損失約 208.77 億美元,其中「網路釣魚與偽冒」是投訴件數最多的類型,商業電子郵件詐騙(BEC)通報損失約 30.5 億美元。報告也指出,生成式 AI 讓詐騙郵件更容易寫得像真的。

第二,弱點被利用的速度更快。Verizon《2026 資料外洩調查報告》(DBIR)指出,「利用系統弱點」首度超越「竊取帳密」,成為最主要的入侵起點,約占外洩事件的 31%;第三方(供應商、合作夥伴)涉入的外洩事件比例也達 48%。這代表「沒有及時更新」與「供應鏈中最弱的那一環」,都可能成為破口。

第三,主管機關開始把焦點放在中小企業。資安署於 2026 年陸續推出中小企業資安諮詢服務、「中小企業基本資安防護指引」與「資安事件應變處理行動指引」,並明確表示資安治理不再只是資訊部門的責任,而是經營決策階層的核心治理責任。

如果你對資安的基本概念還不熟,可以先讀資訊安全是什麼,再回來看本文的實作清單。

企業資安和法規有什麼關係?老闆要知道的 3 部法規

很多中小企業以為資安只是技術問題,其實已經和法規、合約責任緊密相連。以下三部法規是最常被問到的:

法規 和中小企業的關係 老闆要做的事
資通安全管理法 2025 年 9 月 24 日修正公布、行政院定自 2025 年 12 月 1 日施行,主管機關為數位發展部。主要規範公務機關與特定非公務機關(如關鍵基礎設施提供者、公營事業等),一般中小企業多非直接適用對象 若你是政府機關或關鍵基礎設施業者的供應商,合約可能要求配合資安規範,需事先確認
個人資料保護法 只要蒐集客戶、員工個資就適用。發生個資被竊取、洩漏等事故,應通知當事人;非公務機關違反安全維護義務,依現行條文可處罰鍰,情節重大者最高可達新台幣 1,500 萬元 盤點個資存放位置、設定存取權限、建立外洩通知流程
客戶與供應鏈合約 大型客戶常在採購合約或供應商稽核中要求資安措施、事件通報時限 檢查合約中的資安條款,評估是否做得到

補充說明:《個人資料保護法》已於 2025 年 11 月 11 日修正公布部分條文,包括個資事故通報主管機關、設置個人資料保護委員會等,修正條文施行日期由行政院另定,相關子法仍在研訂中,實際義務與時程請依個人資料保護委員會籌備處最新公告為準。法規適用涉及個案事實,個案請諮詢律師。

資安防護從哪裡開始?先做資產盤點與風險排序

「先買什麼設備?」是錯誤的第一個問題。正確的第一步是搞清楚:公司有哪些東西值得保護?被破壞了會造成多大損失?

資產盤點 5 大類

  • 帳號:公司信箱、雲端硬碟、網路銀行、電商後台、社群粉專、網域與主機管理帳號。
  • 設備:電腦、筆電、手機、伺服器、NAS、網路設備、印表機、監視器。
  • 資料:客戶名單、報價與成本、設計圖、合約、員工個資、會計帳。
  • 系統:ERP、會計軟體、官網、POS、雲端服務。
  • 外部關係:IT 外包商、雲端服務商、可遠端連入的廠商。

用簡單公式排優先順序

資安資源有限,必須排序。一個中小企業可以使用的簡化風險評分方法:

風險分數 = 發生可能性(1~5 分)× 衝擊程度(1~5 分)

例如:「會計人員的信箱被盜,攻擊者冒充供應商要求改匯款帳號」,發生可能性 4 分、衝擊 5 分,風險分數 20 分,應優先處理;「辦公室印表機預設密碼未改」,可能性 3 分、衝擊 2 分,風險分數 6 分,可排在後面。把分數 15 分以上的項目列為第一季必做,就有了清楚的資安防護路線。

資安檢核怎麼做?資安署 16 項中小企業檢核點

資安署發布的「中小企業基本資安防護指引」附有自檢表,從三個面向列出 16 項基礎檢核點。以下依官方新聞稿整理,並加上顧問建議的落實方式,你可以直接拿來做第一次資安檢核:

面向 檢核點 落實建議
帳號管理 1. 密碼至少 15 碼 改用好記的長句子,搭配密碼管理工具
2. 每組帳號使用不同密碼 避免一組密碼外洩,所有系統一起淪陷
3. 重要帳號啟用雙因素驗證 信箱、網銀、雲端硬碟、網域管理優先
4. 禁止多人共用帳號 每人獨立帳號,才能追查是誰操作
5. 員工離職當天停用帳號 把停權寫進離職手續的簽核關卡
設備與資料管理 6. 作業系統啟用自動更新 由專人每月確認更新狀態
7. 常用軟體啟用自動更新 瀏覽器、通訊軟體、辦公軟體都要納入
8. 安裝防毒軟體並定期掃描 確認授權未過期、病毒碼有更新
9. 實施 3-2-1 備份原則 3 份資料、2 種媒介、1 份異地
10. 備份存放於 2 種不同媒介 例如 NAS 加雲端或外接硬碟
11. 至少 1 份異地備份 避免火災、水災同時毀損
12. 至少 1 份離線備份 勒索軟體加密不到的備份才是最後防線
13. 變更設備預設密碼 路由器、NAS、監視器、印表機都要改
資安意識培訓 14. 識別釣魚郵件特徵 涉及金流的請求一律電話回撥確認
15. 建立資安事件應變計畫 明定誰判斷、誰通報、誰對外說明
16. 註冊 TWCERT/CC 會員 免費接收資安威脅警訊

建議做法:第一次檢核時,每一項只標「已做到、部分做到、未做到」三種狀態,再把「未做到」的項目按前一節的風險分數排序。不必追求一次滿分,但要每季重新檢核一次,追蹤改善進度。備份的細節做法,可以延伸閱讀企業資料備份策略與 3-2-1 原則。

資安重點整理
中小企業資安檢核:帳號、設備與資料、員工意識三大面向

企業資安預算怎麼編?老闆的投資優先順序

中小企業最常見的兩種極端,一種是完全不編資安預算,另一種是被推銷買了昂貴設備卻沒人會設定。比較穩健的做法是依「效益與成本比」排序:

  1. 幾乎零成本、效益最高:啟用多因素驗證、停用共用帳號、更改預設密碼、開啟自動更新、建立離職停權流程。
  2. 小額投資、效益高:密碼管理工具、離線或不可變更的備份、端點防護軟體、郵件過濾服務。
  3. 中度投資:防火牆與網路區隔、集中式帳號管理、定期弱點掃描、員工資安教育訓練與演練。
  4. 進階投資:委外資安監控、滲透測試、取得資安管理系統相關驗證(依客戶要求評估)。

評估資安投資時,可以用「預期損失」的概念向管理層說明:年度預期損失 = 單次事件損失 × 一年內發生機率。假設某貿易公司評估一次勒索軟體事件會造成停工、復原與商譽損失合計 300 萬元,估計每年發生機率 10%,則年度預期損失為 30 萬元;若一年花 10 萬元做好備份與端點防護,能把發生機率或損失大幅降低,這筆投資就很容易說服股東。數字要用自家實際狀況估算,這個公式的價值在於讓資安討論從「感覺」變成「可比較的數字」。

如果公司沒有內部資安人力,可以考慮委外。挑選與合作方式可參考資安顧問是什麼與IT 外包與資訊委外指南。

資安防護 90 天行動計畫:中小企業的落地路線

把資安工作拆成 90 天,比喊口號實際得多。以下是顧問常用的三階段路線:

階段 重點工作 完成標準
第 1~30 天:止血 資產盤點、重要帳號啟用雙因素驗證、停用共用與離職帳號、變更預設密碼、確認備份是否可還原 重要帳號清單完成、雙因素驗證覆蓋率達 100%、完成一次備份還原測試
第 31~60 天:補強 建立 3-2-1 備份含離線備份、全面啟用自動更新、導入密碼管理、建立權限申請與審核流程 每台設備更新狀態可查、權限申請有紀錄
第 61~90 天:制度化 全員資安教育訓練、社交工程演練、撰寫資安事件應變計畫、與 IT 廠商確認通報窗口 應變計畫經老闆核可、完成一次桌上演練

每個階段都要指定負責人與完成期限,並在主管會議中追蹤。資安工作最怕「大家都知道重要,但沒有人負責」。

發生資安事件怎麼辦?資安署四階段應變流程

資安署 2026 年 7 月 31 日發布的「資安事件應變處理行動指引」,針對中小企業常見的設備受感染異常、帳號被盜、網路釣魚、商業支付詐欺、勒索軟體攻擊、阻斷服務(DDoS)攻擊等六大情境,提供非技術人員也能執行的應變步驟,並把應變程序分為四個階段:

  1. 準備階段:盤點資產、建立應變小組與聯絡名單、事先準備檢核清單與聲明稿範本。
  2. 偵測與應變處理:發現異常時啟動內部通報、判斷事件等級;設備疑似遭入侵時,優先斷網隔離,避免直接關機造成數位跡證流失。
  3. 通報與外部溝通:依需要向 TWCERT/CC 通報、聯繫 IT 廠商與相關機關,並對客戶、員工做一致的對外說明。
  4. 復原與持續改善:從備份復原系統、找出根本原因、強化防禦,並更新應變計畫。

依相關報導,指引也提出應變里程碑的建議時限,例如發現異常後盡速完成內部初步通報、並在短時間內陳報管理階層啟動應變小組;涉及匯款詐欺的案件,越早聯繫銀行越有機會攔阻款項。實際建議時限請以資安署公布的指引原文為準。

企業可以向誰求助?

  • TWCERT/CC 台灣電腦網路危機處理暨協調中心:在數位發展部指導下提供企業資安事件通報、情資分享與免費諮詢,企業可透過官網通報系統填寫聯絡資訊與事件描述。
  • 經濟部中小及新創企業署馬上辦服務中心:已與資安署合作提供中小企業資安諮詢服務。
  • 165 反詐騙諮詢專線:遇到疑似匯款詐騙時,可撥打 165 諮詢或報案。

勒索軟體是最常讓中小企業停擺的事件類型,詳細的預防與中毒處理步驟,請參考勒索軟體防範與中毒處理;員工被騙的手法與演練方式,請參考社交工程攻擊與釣魚郵件演練。

企業資安常見錯誤與對策

  • 錯誤一:以為有防毒就安全。防毒只是其中一層,帳號被盜、詐騙匯款、備份失效都不是防毒能擋的。對策:用 16 項檢核點做全面盤點。
  • 錯誤二:老闆的帳號權限最大、保護最弱。老闆常為了方便不開多因素驗證,卻擁有網銀與所有系統權限。對策:老闆帶頭啟用,並把高權限帳號與日常帳號分開。
  • 錯誤三:備份從來沒有還原測試過。真正出事才發現備份不完整或也被加密。對策:每季至少做一次還原測試並留下紀錄。
  • 錯誤四:IT 外包商擁有永久的遠端連線權限。對策:遠端連線改為需要時開通、用完關閉,並在合約中約定資安責任與通報義務。
  • 錯誤五:資安教育訓練只在新人報到時做一次。對策:每年至少一次全員訓練,搭配演練與案例分享。
  • 錯誤六:出事後先封鎖消息。對策:事先決定對外說明的權責與流程,涉及個資時依法通知當事人,個案請諮詢律師。

用管理王系統落實資安管理制度

資安有一大半是「管理制度有沒有被執行」。管理王是一站式企業 AI 管理系統,並非防毒或資安防護產品,但可以協助把本文的資安檢核與管理流程制度化:

  • 教育訓練與新人訓練系統:把資安守則、釣魚郵件辨識、密碼與帳號規範做成課程,新人報到即完成必修,老員工每年複訓,並保留完訓紀錄。
  • 任務排程:把「每月確認系統更新」、「每季備份還原測試」、「每季 16 項資安檢核」設成週期性任務,自動指派給負責人,避免靠記憶。
  • 簽核流程自訂:把系統權限申請、離職帳號停用、異常匯款確認設計成簽核關卡,讓每一次權限變動都有紀錄可查。
  • 合約管理與合約到期提醒:集中管理 IT 外包、雲端服務、防毒授權等合約,在到期前提醒續約或重新評估,避免授權過期而防護中斷。

企業資安常見問題

中小企業做資安,最少要做哪些事?

建議從資安署 16 項檢核點中最基本的開始:重要帳號啟用雙因素驗證、不共用帳號、離職當天停權、開啟自動更新、建立含離線備份的 3-2-1 備份,以及訓練員工辨識釣魚郵件。這些項目多半不需要大額投資,卻能擋下大部分常見攻擊。

我們公司需要遵守資通安全管理法嗎?

資通安全管理法主要規範公務機關與特定非公務機關,一般中小企業多不是直接適用對象。但若你是政府機關或關鍵基礎設施業者的委外廠商,合約中可能要求配合相關資安規範。是否適用請依主管機關最新公告與個案事實判斷,必要時諮詢律師。

資安檢核多久做一次比較合適?

建議每季做一次 16 項自我檢核,每年做一次較完整的資安健檢或外部檢測;當公司導入新系統、更換 IT 廠商或發生資安事件後,也應立即重新檢核。

發現電腦中毒,第一步該做什麼?

先拔網路線或關閉無線網路,把設備與公司網路隔離,不要急著關機或重灌,以保留調查跡證;接著依應變計畫通報內部負責人與 IT 廠商,必要時向 TWCERT/CC 通報。

資安防護一定要請資安顧問嗎?

不一定。基本的帳號、更新、備份與教育訓練,企業內部就能推動;但若涉及網路架構設計、弱點掃描、事件鑑識或客戶要求的驗證,建議找專業的資安顧問或廠商協助。

個資外洩一定要通知客戶嗎?

依現行《個人資料保護法》第 12 條,個人資料被竊取、竄改、毀損、滅失或洩漏時,應通知當事人;2025 年修正條文另增訂一定範圍的事故須通報主管機關,施行日期依行政院公告為準。個案請諮詢律師。

結論:企業資安是老闆的經營決策,不是 IT 的技術問題

資安 做得好不好,不在於買了多少設備,而在於老闆是否把它當成經營風險來管理。先盤點資產、用風險分數排序,再依資安署 16 項資安檢核點補齊帳號、設備、備份與員工意識的缺口,用 90 天行動計畫逐步落實,最後建立事件應變流程並每年演練。企業資安防護沒有一勞永逸,但只要制度化地持續做,就能把被攻擊的機率與損失降到可控範圍。想看更多資訊管理主題,請參考中小企業資訊管理總覽。

讓全員都有資安意識:戰國策戰勝學院企業內訓

多數資安事件的起點是人,而不是機器。戰國策戰勝學院自 2000 年起深耕企業培訓,企業內訓可以依企業的產業特性與實際流程,為主管與員工規劃客製化課程,例如主管的資安治理責任、員工的釣魚郵件與詐騙辨識、權限與資料管理守則等,讓資安規範真正被理解與執行。若企業需要從制度面建立資安管理流程與權責分工,也可透過顧問輔導服務進行診斷與規劃。

想把資訊系統與資安一次規劃到位?

戰國策戰勝學院提供企業顧問輔導與企業內訓,從制度規劃、流程改善到主管培訓,協助企業把管理做對、做出成果。

戰國策戰勝學院|mo.com.tw|免付費專線 0800-003-191|LINE ID:@119m|顧問輔導服務|企業內訓服務

資料來源:數位發展部資通安全署 中小企業基本資安防護指引新聞稿、資安署攜手中企署與資安院打造中小企業資安防護體系、中央社 資安署推資安事件應變指引、資安人 資安事件應變處理行動指引報導、法源法律網 總統令修正資通安全管理法、全國法規資料庫 個人資料保護法、個人資料保護委員會籌備處、TWCERT/CC 企業資安事件通報窗口、FBI IC3 2025 Internet Crime Report、Verizon 2026 DBIR 新聞稿

    Etiam magna arcu, ullamcorper ut pulvinar et, ornare sit amet ligula. Aliquam vitae bibendum lorem. Cras id dui lectus. Pellentesque nec felis tristique urna lacinia sollicitudin ac ac ex. Maecenas mattis faucibus condimentum. Curabitur imperdiet felis at est posuere bibendum. Sed quis nulla tellus.

    ADDRESS

    63739 street lorem ipsum City, Country

    PHONE

    +12 (0) 345 678 9

    EMAIL

    info@company.com

    Cart