加州公共事業委員會公布兩項新的自駕車布建計畫

  加州公共事業委員會(California Public Utilities Commission, CPUC)於2020年11月19日宣布兩項新的自駕車布建計畫,包括有配置駕駛人之自駕車布建計畫(the Drivered Autonomous Vehicle Deployment Program)以及無配置駕駛人之自駕車布建計畫(the Driverless Autonomous Vehicle Deployment Program),並同意服務商於確保安全的前提下,進行自駕載客服務測試並進行收費。

  本次新的布建計畫之實施,希望達成以下四項目標:

  1. 保護旅客之安全(protect passenger safety)。
  2. 擴大自駕技術之的優點至加州所有社區(expand the benefits of autonomous vehicle technologies to all of California’s communities)。
  3. 改善所有人(特別是針對弱勢及低收入社區)之交通方式(improve transportation options for all, particularly for disadvantaged communities and low-income communities)。
  4. 減少(特別是針對弱勢及低收入社區)溫室氣體空氣污染物之排放(reduce greenhouse gas emissions and air pollutants, particularly in disadvantaged communities)。

  依該計畫規定,申請人必須具備載客等級P的許可(Charter-Party Carrier Class P permit)或A等級之載客認證(Class A charter party certificate)並取得加州汽車管理局(California Department of Motor Vehicles, DMV)自駕布建之許可。此外,申請人亦須提交提出針對COVID-19之防疫宣導措施以及《乘客安全計畫》(Passenger Safety Plan),該計畫應包含降低自駕載客實驗過程中所有乘客(包括身心障礙及輪椅人士)風險之規劃。

  參與計畫之申請人亦需向加州公共事業委員會繳交以下資料:

  1. 按季繳交以匿名之方式記錄個別乘客之上下車地點資料。
  2. 自駕車上無障礙空間之設置面積。
  3. 對於弱勢社區的服務水平(service levels)。
  4. 車輛之燃料類型。
  5. 車輛行駛與乘客搭乘之里程。
  6. 申請人願意加強服務無障礙和弱勢社區之保證。

本文為「經濟部產業技術司科技專案成果」

相關連結
相關附件
你可能會想參加
※ 加州公共事業委員會公布兩項新的自駕車布建計畫, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8592&no=0&tp=1 (最後瀏覽日:2026/09/01)
引註此篇文章
你可能還會想看
因應人工智慧發展,日本更新人工知能基本計畫

因應人工智慧發展,日本更新人工知能基本計畫 資訊工業策進會科技法律研究所 2026年08月17日 2026年7月,日本內閣府發布最新的AI基本計畫[1](人工知能基本計畫,下稱AI基本計畫),旨在因應代理型AI(AI agent)之崛起,並建立AI之轉型藍圖。 壹、事件摘要 日本AI基本計畫最早係於2025年12月發布,為日本依據人工知能相關技術之研究開發及活用推進法[2]》(人工知能関連技術の研究開発及び活用の推進に関する法律,下稱日本AI法)第18條所定之國家級計畫。該條規定,日本政府應針對該法基本措施,制定促進AI相關技術研究、開發及運用之基本計畫,且該計畫應由日本內閣府之AI戰略總部負責[3]。AI基本計畫以信賴的AI以及日本再起為核心,旨在使日本成為世界上最容易利用及開發AI之國家。為能跟上AI技術發展以及部會間之協調,該計畫預計每年檢視計畫並調整[4]。 2026年6月,距離2025年版本發布僅半年,意識到AI之快速發展,尤其是能夠自訂計畫並實行、驗證及修正之代理型AI崛起,且於國際上各領域應用與管制,日本政府進而著手修訂AI基本計畫,並於7月通過公布。相較於前次基本計畫,2026年之計畫核心概念係從AI使用轉向AI開發,強調中小企業及區域之AI轉型(AIAIトランスフォーメーション, AX)。同時明確提出AI主權概念,透過技術及基礎建設之強化,提升生態系之自主性及國際談判能力。 貳、重點說明 2026年之基本計畫基本理念可分為代理型AI、AI轉型以及AI主權三大核心理念。 一、核心理念 (一)強化基礎建設以因應代理型AI 基本計畫中提及,代理型AI為能自主進行計畫、執行、驗證以及修正之AI系統,提升組織運作及決策之效率,而將代理型AI實際應用於社會中,將直接關係到國家的經濟、國防以及技術能力。故加強日本AI產業相關之基礎建設至關重要,包含能夠適應代理型AI之算力資源、電力、制度以及政策,以全面強化日本之AI實戰能力[5]。 (二)釐清日本優勢實施AI轉型 為解決日本少子化、高齡化及產業人手短缺之問題,基本計畫強調應積極推動AI轉型(AI Transformation, AX),利用AI解決社會結構性問題,並推動AI之應用。日本之AI轉型重點在於運用其既有之優勢,著重用於產業及行政現場之領域專用型「垂直AI」(バーティカルAI),以及能於現實空間中創造價值之「實體AI」(フィジカルAI)。透過垂直AI蒐集與整合各領域現場之高品質資料,結合實體AI之機器人與自動化設備,將以代理型AI為首之先進AI技術,深入整合進日本製造、服務及基礎設施等產業,解決日本之社會結構性問題,創造日本獨有之價值[6]。 (三)建立AI主權,推動敏捷治理及AI協作社會 2026之AI基本計畫提出了AI主權之概念,強化技術、供應鏈及基礎建設,提高日本於AI之自主性以及談判能力,避免過度依賴特定國家或企業,建立日本之AI生態系,防止供應鏈及資料外洩風險。在敏捷治理上,面對AI既有及代理型AI所帶來之新型態風險,日本政府將積極推動「負責任之敏捷治理」。除相關法規制度之推進,亦須提升組織管理應對能力,促進創新之同時並能確保各項權益之保障[7]。 二、具體政策措施 依據前述核心理念,AI基本計畫提出政府應採取之具體措施,建立推動社會AI轉型之體制,檢視跨部會之制度及運作。 (一)打造運用AI之社會[8] 推動AI於社會中之運用,包含中小企業、地方區域以及各年齡層之國民都能於日常生活中使用AI。為能強化產業競爭力,推動於醫療、福利、農業、社會建設等公共領域使用代理型AI,透過AI之使用解決特定領域內之社會問題(如地方區域人口減少、社會基礎設施維護費用增加等)。而為能有效推動全民AI,基本計畫強調應由政府開始做起,中央政府內部之AI「源內」(げんない)將擴大應用於地方政府,推動以AI重新建構行政服務之行政AI轉型。同時配合合規採購規範之調整,確保AI之信任及透明度。 (二)強化AI基礎建設及開發戰力[9] 因應代理型AI對算力、資料及供電穩定之高度要求,日本將「AI部署能力」定義為家基礎設施,進一步建立包含資料中心、雲端、算力等資源甚至物理空間之完整AI生態系,以落實可信任AI之政策。在戰略上,確立開放之AI主權,採取多模型調度機制,以避免過度依賴特定外國企業;同時活用日本國內具有優勢之算力供應鏈以及特定場域之現場資料,積極引進國內外優秀人才,提升訓練及開發能力。政府亦將運用經濟政策及研發/設備投資租稅優惠,吸引民間資金投入基礎建設,最終開發出能解決日本自身社會問題(如人口老化、人力短缺)之AI,並將其化為能解決世界問題之工具,以強化日本之戰略不可替代性。 (三)AI風險管理及人才培育 面對AI使用導致之風險以及代理型AI引入後產生之技術、社會及網路自律攻擊等更為複雜之風險,日本政府推動敏捷治理,整合制度檢討、技術評估以及組織管理,同時強化AI安全研究所(AISI)對包含代理型AI及高性能AI(如國家安全相關)之安全評估,推動如Project YATA-Shield等強化網路安全及評估之機制。日本政府亦積極推動國際合作,並與理念相近之全球南方合作,承襲「廣島AI進程」,主導國際規則之標準制定,成為全球可信賴AI之創新核心[10]。 在日本轉型及實務層面,將推動跨領域之AI轉型,透過產官學界共同培養適當之AI人才。此外,雖鼓勵AI之使用,AI基本計畫仍強調須以人類負有最終決策責任之「人類力」為核心,防止過度依賴AI之社會以及注意AI可能產生之偏見;尤其應關注青少年自身能力之養成及其身心健康,以建構安全並可信賴之AI社會[11]。 參、事件評析 從日本2026年之AI基本計畫可看出,面對AI技術之進展以及日本社會少子化、高齡化等社會結構性問題,日本政府透過釐清日本既有之產業及技術優勢,將AI定位為能解決社會問題之工具,同時透過基礎建設強化建構AI主權。在因應人口老年化方面,日本政府結合垂直AI與實體AI,將AI導入醫療照護、物流自動化、農業及公共行政等各領域,使AI作為社會基礎並實際運用,成為協助社會問題解決之工具。而就整體戰略布局而言,則是強調國家AI主權之建構,包含強化其國家內部算力、資料及供電之基礎建設,以提升日本之自主及談判能力,並防止對他國企業之依賴,建立日本之AI生態系。於風險治理方面則是透過敏捷治理、安全評估機制以及Project YATA-Shield[12]之實施,防範代理型AI所帶來之新興網路安全風險及自律攻擊;亦延續廣島AI進程之國際合作精神,強化與全球南方國家之連結,希冀能持續主導國際AI規則之制定,提升日本之國際競爭力以及戰略不可或缺性。 日本AI計畫之修正,透過社會轉型之核心概念,將技術創新、產業應用及國際規則主導結合,建構其本土AI主權及生態系,同時仍強調人類角色於AI應用之重要性。我國同樣面臨產業轉型以及人口高齡化之社會結構,或可考慮參考日本之政策轉型,強化我國於全球AI供應鏈之較有優勢之部分,搭配推動產業AI轉型,減緩勞動力不足挑戰。而在AI基本計畫擬定層面,我國行政院依據《人工智慧基本法》第6條成立人工智慧戰略特別委員會,並制定《國家人工智慧發展綱領》[13],推動及協調全國性之AI事務。現行《國家人工智慧發展綱領》草案中,同樣重視AI主權及相關基礎建設;於產業推動面則是規畫優先將AI導入教育、醫療、金融及司法等公共與專業服務。在AI計畫之檢視及調整上,我國《人工智慧基本法》第6條要求須每年召開會議,並審議《國家人工智慧發展綱領》,與日本AI計畫每年檢視及調整之規劃相似,皆能藉此確保整體戰略與AI技術發展之一致性。惟《國家人工智慧發展綱領》現仍尚未正式公布,未來於執行上之具體發展仍有待後續觀察。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1]人工知能基本計画 ~日本AX、より強く、より豊かに~,令和8年7月14日,https://www8.cao.go.jp/cstp/ai/ai_plan/aiplan_20260714.pdf (最後瀏覽日: 2026/07/24)。 [2]人工知能関連技術の研究開発及び活用の推進に関する法律(令和7年法律第53号)。 [3]同前註,第18條。 [4]前註1,頁2。 [5]同前註1,頁2。 [6]同前註,頁3。 [7]同前註,頁4。 [8]同前註,頁7-8。 [9]同前註,頁10。 [10]同前註,頁14-15。 [11]同前註,頁18。 [12]為日本政府為因應AI導致之網路攻擊而設之應變方案。透過由國家安全局及國家網路指揮辦公室等政府機構之合作,加強因應AI技術之措施,https://japansecuritysummit.org/2026/05/14354/ (最後瀏覽日:2026/7/29)。 [13],行政院網站,https://www.ey.gov.tw/Page/9277F759E41CCD91/e7954aaa-25ce-4b85-9747-f70d06da9ef5 (最後瀏覽日:2026/08/03)。

英國因應自動駕駛車輛上路,提出新保險責任制度

  英國政府為達成於2021年使完全無須人為操控的自動駕駛車輛可在英國公路上行駛之目標,提出新保險責任制度。透過自動駕駛和電動車輛法案的提出,將為自動駕駛車輛可合法上路行駛鋪路,從而帶動自動駕駛車輛產業發展。整體而言,一旦此立法正式通過,除了代表英國政府正式樹立自動駕駛車輛的保險框架里程碑外,也象徵英國朝向2021年的目標又更邁進一步。

伊利諾伊州通過人權法修正案,致力解決人工智慧可能造成之就業歧視風險

.Pindent{text-indent: 2em;} .Noindent{margin-left: 22px;} .NoPindent{text-indent: 2em; margin-left: 38px;} .No2indent{margin-left: 54px;} .No2Pindent{text-indent: 2em; margin-left: 54px} .No3indent{margin-left: 4em;} .No3Pindent{text-indent: 2em; margin-left: 4em} 伊利諾伊州通過人權法修正案,致力解決人工智慧可能造成之就業歧視風險 資訊工業策進會科技法律研究所 2024年12月09日 伊利諾伊州人權法修正案(Amendment to the Illinois Human Rights Act)於2024年8月由伊利諾伊州州長簽署並通過,成為繼科羅拉多州人工智慧消費者保護法(Consumer Protections for Artificial Intelligence Act)之後美國第二部監管私部門使用人工智慧的法律。 本法規範重點在於解決人工智慧導入就業市場而衍生之就業歧視議題,伊利諾伊州透過修訂伊利諾伊州人權法,增加人工智慧(Artificial Intelligence)與生成式人工智慧(Generative Artificial Intelligence)之法律定義[1],以及增加伊利諾伊州的雇主使用人工智慧的相關義務,使員工在就業法律方面獲得更完善之保障。 壹、事件摘要 近年來人工智慧大量被使用在就業市場,例如:雇主使用人工智慧自動篩選履歷、績效管理等等。[2]人工智慧所伴隨的就業歧視議題,遂成為美國聯邦政府與各州政府近年來之人工智慧法制重點。 2023年2月,伊利諾伊州眾議員Jaime M. Andrade, Jr.將伊利諾伊州人權法修正案提交給議會書記官(Clerk)[3],伊利諾伊州人權法修正案在一系列的審議之後,終於在2024年5月通過參眾議院同意,並於2024年8月9日由伊利諾伊州州長簽署,使伊利諾伊州人權法案成為美國第二部監管私部門使用人工智慧的法律[4],修正部分將於2026年1月1日生效。[5] 貳、重點說明 伊利諾伊州人權法(Illinois Human Rights Act,775 ILCS 5)由伊利諾伊州人權部(The Illinois Department of Human Rights,IDHR)負責執行。其宗旨為確保伊利諾伊州內之所有人免受歧視,並就主要領域訂定規範,包含「公平住宅」、「金融」、「公共場所」、「教育領域之性騷擾」以及「就業」[6],其中有關就業歧視之議題為第5節所規範。 伊利諾伊州人權法修正案之目的為解決雇主使用人工智慧工具導致的就業歧視問題,因此主要修訂伊利諾伊州人權法案第5節有關「就業」之規定[7]。而有關本修正法案之執行細節,如通知方式、期限,由伊利諾伊州人權法授權伊利諾伊州人權部訂定並執行。[8] 一、法案修正內容 (一)增訂人工智慧與生成式人工智慧之定義 伊利諾伊州人權法修正案所修訂之範圍涵蓋人工智慧與生成式人工智慧之定義與使用,將新增於伊利諾伊州人權法第5節第2-101小節M款與N款: 1. 人工智慧(Artificial Intelligence)定義 伊利諾伊州人權法修正案將人工智慧定義為一種機器系統,該系統根據其接收之輸入資訊,為目標(不論明確或模糊)推論輸出結果,例如預測、內容、推薦或決策,這些輸出結果能夠影響真實與虛擬環境。[9]須注意此處所指人工智慧包含生成式人工智慧。[10] 2. 生成式人工智慧(Generative Artificial Intelligence)定義 新增之第5節第2-101小節N款將生成式人工智慧定義為一種自動化計算系統,當接受人類的提示、描述或問題,能生成模擬人類所創作之內容加以輸出,其生成內容包含且不限於文字、圖像、多媒體等。[11] (二)雇主不得因使用人工智慧導致員工權利受侵害 所謂「雇主」(Employer),根據伊利諾伊州人權法第5節第2-101小節B項之規定,係指在伊利諾伊州內雇用員工(Employee)者,其員工數目只要達一名即符合雇主之定義。[12]而依據伊利諾伊州人權法修正案之修訂內容,雇主所使用之人工智慧不得導致員工在招聘、僱用、晉升、續聘、培訓、解僱、紀律處分、任期或雇用條件等方面受到歧視。[13] 例如根據1964年《民權法》(Civil Rights Act of 1964)第七章,雇主在僱用、解雇、晉升等方面,不得因種族、膚色、國籍、性別或宗教信仰表現出就業歧視行為。[14]而民權法第七章所認定之歧視範圍包含了歧視性編碼(discriminatory coding),例如郵遞區號(Zip Codes),因為有許多少數族群會居住在特定區域。[15] 有鑑於此,伊利諾伊州人權法修正案也規範雇主於使用人工智慧時,不得使用郵遞區號作為本條款的替代指標[16],避免因郵遞區號造成就業歧視。 (三)雇主負有主動通知員工使用人工智慧工具情形之義務 伊利諾伊州人權法修正案新增雇主之通知義務,凡有使用人工智慧從事招聘、僱用、晉升、續聘、培訓、解僱、紀律處分、任期或雇用條件者,不得於未通知員工的情況下使用人工智慧為上述目的。[17]意即雇主應該主動應告知其員工有使用人工智慧進行前述行為之情事,至於通知的方式與時限則有待伊利諾伊州人權部訂定。 二、違法效力與救濟方式 (一)雇主可能需要負擔損害賠償費用與民事罰款 違反伊利諾伊州人權法修正案有關就業歧視禁止規範者,等同違反伊利諾伊州人權法。根據伊利諾伊州人權法第8-108條與第8-109條,違反者需要負擔相應的損害賠償,包含財產與非財產上的損害賠償費用[18],以及復職等補救措施。[19]除此之外,違反之雇主也可能面臨民事處罰。[20] (二)權利受侵害者得向伊利諾伊州人權部提起申訴或向法院提起訴訟 伊利諾伊州人權法案賦予民眾得以尋求救濟之權利,其方式大致有二,一為向伊利諾伊州人權部提出申訴,二則是直接向法院提起訴訟。 向伊利諾伊州人權部申訴者,將由人權部進行調查與調解[21]。調查後,伊利諾伊州人權部將提供申訴人調查報告[22],該調查報告將就申訴人遭受違法權利侵害之實質證據提出建議。[23]在伊利諾伊州人權部完成調查後,申訴人仍可至法院提起訴訟。[24] 參、事件評析 一、人工智慧就業歧視為美國當前優先處理之法制議題,雇主應加強法遵意識 演算法偏見所導致的歧視問題,正是美國各州政府所欲立法解決之議題。雖然尚未出現聯邦層級之法律,但各州卻於今年陸續通過相關法案。例如科羅拉多州州長於今年5月17日所簽署之《科羅拉多州人工智慧消費者保護法》(Consumer Protections for Artificial Intelligence Act,Colorado AI Act)[25]、猶他州以及本文介紹之伊利諾伊州人權法修正案,皆已針對人工智慧就業歧視訂定相應規範。 在人工智慧的監管趨勢中,雇主應善加注意人工智慧之應用是否符合當地法規範,以避免遭受處罰。 二、立法方式採修訂既有法律,執行細節另行訂定 伊利諾伊州人權法修正案將有關使用人工智慧之規定增訂於《伊利諾伊州人權法》,其執行細節則授權伊利諾伊州人權部訂定,尤其伊利諾伊州人權法修正案之部分條文僅說明雇主使用的人工智慧不得導致員工在招聘、聘用、晉升、解僱、紀律或僱用條款、特權或條件等方面受到基於受保護類別的歧視,並未詳細規定雇主應以何方式避免之,因此仍有持續關注之必要。 三、本法賦予當事人申訴管道,較完整保障就業權利 伊利諾伊州人權法可以作為民眾權利之請求基礎,向伊利諾伊州人權部提出申訴或至法院訴訟。因此當伊利諾伊州雇主違反伊利諾伊州人權法時,其員工得依法主張權利,可以請求復職或損害賠償,而非只是由主管機關對雇主裁罰。故對於當事人之就業權利,有相對完整之保障。 [1]Illinois Human Rights Act, 775 ILCS §5/2-101 (2024). [2]Illinois Enacts New Law Regulating Employer Use of Artificial Intelligence, Lexology, https://www.lexology.com/library/detail.aspx?g=dfebd021-1398-41eb-92ee-9631183fa8ce (last visited Sep. 9, 2024). [3]IL HB3773 | 2023-2024 | 103rd General Assembly, Legiscan, https://legiscan.com/IL/bill/HB3773/2023 (last visited Sep.9, 2024). [4]IL HB3773 | 2023-2024 | 103rd General Assembly, Legiscan, https://legiscan.com/IL/bill/HB3773/2023 (last visited Sep.9, 2024). [5]IL HB3773 | 2023-2024 | 103rd General Assembly, Legiscan, https://legiscan.com/IL/bill/HB3773/2023 (last visited Sep.9, 2024). [6]Illinois Human Rights Act, 775 ILCS §§1-5(2024). [7]Illinois Human Rights Act, 775 ILCS §5 (2024). [8]Illinois Human Rights Act, 775 ILCS §5/2-102 (2024). The Department shall adopt any rules necessary for the implementation and enforcement of this subdivision, including, but not limited to, rules on the circumstances and conditions that require notice, the time period for providing notice, and the means for providing notice. [9]Illinois Human Rights Act, 775 ILCS §5/2-101 (2024). "Artificial intelligence" means a machine-based system that, for explicit or implicit objectives, infers, from the input it receives, how to generate outputs such as predictions, content, recommendations, or decisions that can influence physical or virtual environments. [10]Illinois Human Rights Act, 775 ILCS §5/2-101 (2024). "Artificial intelligence" includes generative artificial intelligence. [11]Illinois Human Rights Act, 775 ILCS §5/2-101 (2024). "Generative artificial intelligence" means an automated computing system that, when prompted with human prompts, descriptions, or queries, can produce outputs that simulate human-produced content, including, but not limited to, the following: (1) textual outputs, such as short answers, essays, poetry , or longer compositions or answers; (2) image outputs, such as fine art, photographs, conceptual art, diagrams, and other images; (3) multimedia outputs, such as audio or video in the form of compositions, songs, or short-form or long-form audio or video; and (4) other content that would be otherwise produced by human means. [12]Illinois Human Rights Act, 775 ILCS §5/2-101 (2024). "Employer" includes: (a) any person employing one or more employees within Illinois during 20 or more calendar weeks within the calendar year of or preceding the alleged violation. [13]Illinois Human Rights Act, 775 ILCS §5/2-102 (2024). [14]Civil Rights Act of 1964, title VII, 29 CFR Part 1601. [15]Civil Rights Act of 1964, title VII, 29 CFR Part 1601. [16]Illinois Human Rights Act, 775 ILCS §5/2-102 (2024). [17]Illinois Human Rights Act, 775 ILCS §5/2-102 (2024). [18]Illinois Human Rights Act, 775 ILCS §5/8-108 (2024). [19]Illinois Human Rights Act, 775 ILCS §5/8-109 (2024). [20]Illinois Human Rights Act, 775 ILCS §5/8A-104 (2024). [21]Illinois Department of Human Right, Procedures for Non-Housing Charges, https://dhr.illinois.gov/filing-a-charge/path-of-a-charge/procedures-for-non-housing-charges.html (last visited Oct. 22, 2024). [22]Illinois Department of Human Right, Procedures for Non-Housing Charges, https://dhr.illinois.gov/filing-a-charge/path-of-a-charge/procedures-for-non-housing-charges.html (last visited Oct. 22, 2024). [23]Illinois Department of Human Right, Charge Process, https://dhr.illinois.gov/filing-a-charge/legal-review.html (last visited Oct. 22, 2024). [24]Illinois Department of Human Right, Procedures for Non-Housing Charges, https://dhr.illinois.gov/filing-a-charge/path-of-a-charge/procedures-for-non-housing-charges.html (last visited Oct. 22, 2024). [25]Consumer Protections for Artificial Intelligence, Colorado General Assembly, https://leg.colorado.gov/bills/sb24-205 (last visited Oct. 22, 2024).

英國、新加坡領導全球發布供應鏈勒索軟體防護指引

在勒索軟體攻擊快速進化、供應鏈弱點成為主要攻擊途徑的背景下,英國於10月24日發布「全球性供應鏈勒索軟體防護指引」(Guidance for Organisations to Build Supply Chain Resilience Against Ransomware),該指引係由英國與新加坡共同領導的「反勒索軟體倡議」(Counter Ransomware Initiative, CRI)框架下推動,旨在協助各國企業降低勒索軟體事件的發生率與衝擊。該指引獲得CRI 67個成員國與國際組織的支持,標誌國際社群在供應鏈資安治理上的最新進展。 英國內政部(UK Home Office)指出,勒索軟體已成全球關鍵基礎設施與企業最主要的威脅之一。根據IBM發布之2025年資料外洩報告(Cost of a Data Breach Report 2025)估計,單一勒索攻擊的全球平均成本高達444萬美元。隨著攻擊手法演進,勒索攻擊已由單點入侵擴大為透過供應鏈滲透,攻擊者常以第三方服務供應商為跳板,一旦供應商遭入侵,即可能向上或向下影響整體產業鏈。英國2024年醫療檢驗服務供應商Synnovis遭勒索軟體攻擊事件,即造成數千次門診與手術延誤,凸顯供應鏈風險的實質衝擊。 該指引從供應鏈角度提出四大防護方向,英國政府與CRI強調,企業應在營運治理、採購流程與供應商管理中系統性導入相關措施,包括: 一、理解供應鏈風險的重要性 在高度互聯的數位環境中,供應鏈已成為勒索軟體攻擊的主要目標,企業應將供應鏈資安視為營運韌性與組織治理的核心要素。 二、辨識關鍵供應商與其資安成熟度 企業應建立完整的供應商清冊,評估其資安控管措施、過往資安事件紀錄、營運與備援能力、保險安排,以及其可存取之系統與資料範圍。 三、在採購與合約中落實資安要求 企業應要求供應商具備基本資安控制措施,包括多因素驗證、系統更新與修補管理、網路分段、安全設定及惡意程式防護等。 同時,合約中應納入資安事件通報義務、稽核權限、營運復原計畫及違規處置機制,並鼓勵供應商採用國際資安標準,例如Cyber Essentials與ISO/IEC27001。 四、持續檢討並更新防護措施 企業應與供應商共同檢討已發生事件及未實際造成損害但已暴露潛在風險之情形(Near Miss,即近乎事故),不論是否構成正式資安事件,均應納入檢討範圍;並定期進行資安演練、共享威脅情資,依攻擊趨勢滾動修正合約與內部規範。 指引同時指出,供應鏈常見弱點包括過度依賴少數供應商、缺乏供應鏈可視性,以及資安稽核與驗證機制不足。英國政府與CRI亦強調,雖然網路保險可作為風險管理工具之一,但無法取代基本且持續的資安防護措施。 該指引適用範圍涵蓋科技、資訊服務、能源、公用事業、媒體與電信等多個產業,顯示供應鏈資安已成全球營運安全的共同課題。英國與新加坡呼籲企業及早建立制度化的供應鏈資安治理架構,以強化全球數位經濟的整體韌性,降低勒索軟體攻擊帶來的系統性風險。

TOP