過去企業採購工控設備時,有一個少被說出口的預設:東西買回來,安全就是自己的事。
Fortinet 亞太區營運技術與關鍵基礎設施總監 Michael Murphy 日前接受本刊專訪時指出,這個預設正在反轉。責任正沿著供應鏈往回流動,從使用者流回供應商,而推動它的不只是市場偏好,還有法規壓力與企業內部治理結構的改變。
使用者一肩扛下全部的年代
Murphy 說,過去採用技術的終端使用者,要為這些資產的安全與生命週期管理負完全責任。這句話在營運技術(OT)場域不是抽象原則,是現實。
Murphy 所描述的現場是:某些設備必須插上 USB 隨身碟,或是拿光碟進場,才能安裝修補程式或韌體更新。更棘手的是,設備廠商可能已經倒閉、不再支援,或者這台設備正在為發電或醫院提供關鍵服務,根本不能說停就停。責任落在使用者身上,但使用者手上能動用的工具卻極為有限。
過去企業採購商品與服務時,是買方自行承擔問責,如今出現了很大的轉變。Murphy 依序點出三個概念:設計即安全(secure by design)、預設即安全(secure by default),以及現在的需求即安全(secure by demand)。
前兩者是供應商端的作為。他指出,產業界已針對設計即安全與預設即安全形成一項承諾,由供應商在出廠時就把安全能力預設開啟,而不是留給客戶自行設定,責任因此從終端使用者轉移到供應商身上。
前兩者仰賴供應商自律,需求即安全則把主動權交回買方手上。
Murphy 對「需求即安全」的定義是,由消費者、擁有者、操作者與 C 級主管主動向供應商提出要求。他說:「如果你是客戶,你買了一套解決方案,你必須對你的供應商說,我們期待你確實要保護我們免於這些風險。」。對採購決策者而言,這意味著把安全要求寫進規格與合約,已經從一種期待,變成一種可以主張的權利。
法規把要求變成義務
支撐這個轉向的是法規。Murphy 舉澳洲、新加坡與印度為例:企業必須清楚掌握自己的關鍵資產,必須向政府登錄這些資產,遭到入侵時必須通報。他並提到,某些系統被列為國家重要系統(systems of national significance),更需要強化的資安義務。
這股壓力已經反映在業界預期上。Fortinet《2026年OT與網路資安現況調查報告》以全球 700 多位 OT 專業人員的調查為基礎,其中 89% 的受訪者認為五年內相關法規將會增加,遠高於 2025 年的 66%。另據 Fortinet 全球版報告,預期在兩到五年內就會出現新法規的比例,更增加了 20 個百分點。
Murphy 說,所有權與問責驅動的不只是風險樣貌,還有企業因為不處理、不規劃而可能承受的營收損失。
Fortinet亞太區營運技術與關鍵基礎設施總監Michael Murphy
他在報告發布時亦點名台灣處境:「台灣位居全球半導體與高科技製造重鎮,正遭遇更刁鑽的勒索軟體與供應鏈滲透。面對即將到來的法規海嘯,企業不能再依賴單一工具或等法令頒布才行動。」
企業內部得先有人簽這個名
向外要求供應商的前提,是企業內部先要有人承擔。Murphy 說,過去多數擁有 OT 的企業裡,沒有人直接為那個環境的真實世界風險負責,現場有職業安全衛生的角色,卻沒有一位總管去看設備被入侵之後會怎樣。
他觀察,OT 場域長期以人身風險為主,數位風險與資料外洩的份量,是在過去兩到三年才被真正拉高。
同一份報告顯示,60% 的受訪者表示 CISO 對 OT 資安負最終責任,較 2025 年的 69% 下降。Fortinet 的詮釋是,部分組織已成熟到在 C 級主管完成策略、預算與治理建置後,將 OT 風險管理責任延伸至其他高階主管共同承擔,而非高層退場。至於尚未把層級提升的組織,有 81% 計畫在一年內將 OT 資安交由 CISO 負責。
問責也必須向下延伸到現場。Murphy 舉了一個例子:現場一位機械工程師看到螢幕跳出「你所有的檔案都已加密」,可能覺得加密是好事,卻不知道那是攻擊者部署的勒索軟體。制度上的問責若沒有配上現場的辨識能力,簽名就只是簽名。
訪談最後,Murphy被問到如果只能給台灣的關鍵基礎設施業者一個建議,會是什麼。他的答案很簡單:打開對話,不要覺得必須獨自扛下這個重擔。他用「抱住仙人掌」(hugging the cactus)來形容這件事,意思是主動接觸社群、分享經驗,不代表要攤開事件當下所有的私密細節,但能豐富彼此對「可能發生什麼」與「如何主動預防」的理解。
他也提醒,很多防護其實早已存在於現有的網路架構之中,把焦點放在架構本身,並取得外部的洞察與指引,往往比一味增加預算更能提升信心,補上組織原本沒意識到的缺口。