新聞

全球民眾有目共睹,不論美國總統或英國首相前往中國出訪時,對於隨行人員使用的公務資通訊設備,包括手機、電腦等,都採取最高規格的防護措施,甚至將這些設備視為一次性、可拋棄式的設備。相較之下,臺灣過去並未針對公務人員出國的資通訊設備管理,制定標準作業流程。

為了降低資安風險,資安署現在依據《資通安全管理法》第6條第1項規定,並經今年度國家資通安全會報決議,訂定「公務出國資通訊設備管理須知」,數位發展部資通安全署署長蔡福隆在今日(8月11日)召開「公務出國資通訊設備管理須知簡介」記者會中表示,訂立規範的主要目的,就是防止公務人員出國期間機密資料遭竊取、竄改、毀損、滅失或洩漏,以資料保護作為核心考量。

資安署法規及國合組組長邱俊惟補充表示,這項管理須知依人員身分與出國地區的資安風險程度採取分級管理,區分「一般管理措施」與「進階管理措施」,適用範圍涵蓋中央及地方各級機關人員,並可作為企業商務出國時的參考。

人員分兩類、地區分兩級,重要人員赴高風險地區須雙重把關

在適用對象上,所有中央及地方政府機關人員均屬「一般人員」;政務人員、涉及國家機密人員以及涉及國家安全人員,歸類為「重要人員」;至於出國地區的風險分級,依《反滲透法》第2條第1款規定,目前中國大陸及港、澳地區被列為高資安風險地區,其餘則屬一般資安風險地區。

至於罰則部分,由於這項管理須知屬於行政規則性質,一般而言,不會在行政規則中另訂罰則;然而,若公務人員違反相關資安規定,仍須回歸各機關內部行政管理與懲處機制,由具有懲處權責的機關依相關規定辦理後續處理。

管理措施方面,「一般管理措施」適用於所有出國人員,不論人員身分或前往地區;「進階管理措施」則專門適用於重要人員前往高資安風險地區的情形,且進階措施是疊加在一般措施之上,並非取代。換言之,重要人員若赴中國大陸、港澳等地,必須同時落實一般管理措施與進階管理措施。

資料來源:資安署,2026年8月

出國前先把關,軟體更新、組態基準與資料備份缺一不可

針對一般管理措施,邱俊惟說明,公務人員出國之前,首要任務就是將所有配發設備安裝官方合法授權的穩定版本軟體,並定期檢查系統與程式是否更新到最新版本,避免系統漏洞遭駭客入侵。

其次,所有機關配發的設備也須套用政府組態基準(GCB)的設定,同時將防毒軟體病毒碼更新至最新,並於出發前完成全機掃描,確保設備在出發前處於安全狀態;若在國外仍有連回國內處理公務的需求,資安署建議使用VPN,且VPN軟體須於國內先行設定完成;若是電子郵件部分,公務機關須將郵件內容的網頁呈現設定為純文字連結,並關閉預設下載圖片的功能,以避免在國外遭受惡意郵件攻擊而誤觸連結。

最後,出國前也須完成重要公務資料的備份,將原本存於本機的資料備份留存,以防設備一旦在國外遺失或損毀,仍能確保重要資料的安全儲存。

赴高風險地區不能帶原機,資安署要求改用臨時設備

針對進階管理措施,邱俊惟表示,最關鍵的規定之一,就是重要人員前往高資安風險地區時,不得攜帶平常在機關使用的公務配發設備或自有設備,而必須改用臨時配發設備。這些設備通常會先由資訊單位處理,格式化為乾淨狀態後,再交付人員出國使用。

出國前,資訊單位須在臨時設備上安裝端點管理或監控軟體,以便進行遠端監控;在網頁瀏覽方面,雖然政府組態基準預設關閉無痕瀏覽功能,但考量高風險地區的特殊情境,資訊單位須開啟臨時設備的無痕瀏覽模式,以避免留下過多瀏覽紀錄。

若有對外或對內通訊需求,則須使用具備點對點加密功能的通訊軟體。邱俊惟指出,市面上已有不少符合需求的通訊軟體,資安署也已在管理須知中列出建議名單。帳號保護方面,出國前應申請臨時電子郵件帳號處理公務,避免平時使用的公務信箱暴露在高風險環境。

資料保護同樣是重要環節。所有機密資料在攜帶出國前,都必須先完成加密備份,且僅能攜帶當次出國實際需要處理的資料,落實「資料最小化」原則。公務資料處理完畢後,也應立即刪除,避免設備中留存過多敏感資訊。

邱俊惟提醒,使用臨時設備並不代表可以降低警覺。出國期間仍應隨時注意手機與其他電子設備是否離開視線,尤其通過入境海關等安檢環節時,應主動關閉手機,降低設備遭植入惡意軟體的風險。若設備曾一度離開視線,返還後則應特別留意是否出現流量異常、機身異常發燙等情況,這些都可能是遭植入惡意軟體的跡象。

此外,出國期間應持續使用點對點加密軟體進行通訊,並避免在非安全環境中討論機密事項;充電安全也不能忽略,邱俊惟提醒切勿使用公共充電站,避免遭遇所謂的「Juice Jacking」充電陷阱,建議自行攜帶充電器與充電設備。

英美出訪中國採取同款策略,臨時手機、筆電成標配

為強化說服力,邱俊惟也舉出兩個國際案例,說明各國政府面對高風險地區時,已採取類似的資安防護措施。

今年初,英國前首相施凱爾(Keir Starmer)出訪中國時,所有隨行團隊成員均攜帶臨時手機、臨時SIM卡及臨時筆電,所有官方設備一律留在英國,官員也不得攜帶任何個人電子裝置前往中國。

邱俊惟解釋,依中國「國家安全機關行政執法程序規定」,國安機關於檢查時若發現涉及國安疑慮,可依法要求改正,必要時甚至能強制查封、扣押電子設備。因此,赴陸時應儘量減少攜帶重要資訊,避免因當局盤查而增加公務資料外洩的風險。

另一個案例,則是美國總統川普今年5月出訪中國大陸。邱俊惟表示,川普返國登機前,要求隨行幕僚與媒體記者丟棄陸方發放的證件、代表團識別徽章及拋棄式手機,以防範設備遭裝設竊聽器,進一步降低間諜活動風險。

邱俊惟表示,從上述作法可以看出,各國政府面對高風險地區出訪時,皆已採取臨時設備等方式降低資安風險,這也與我國此次訂定的公務出國資通訊設備管理須知精神一致。

返國後還要過資安關,臨時設備一律恢復原廠設定

除了出國前與出國期間的防護,返國後的設備處理同樣重要。邱俊惟說明,不論採用一般或進階管理措施,公務人員返國後都應將使用過的設備交由所屬機關資訊管理人員檢查,確認是否存在連線至惡意中繼站的紀錄,並進行全機掃描,以確認設備是否遭植入惡意程式。

若發現設備存在遭入侵跡象,應將相關稽核紀錄留存備份,且至少保存六個月,以利後續事件調查。若屬一般管理措施適用的設備,則由資訊人員評估是否需要清除設備上的所有資料;至於進階管理措施所使用的臨時設備,則一律須恢復原廠設定後,才能移作他用。

邱俊惟表示,透過完整的返國後處理程序,才能確保公務人員結束出國行程後,設備恢復至安全狀態,降低將境外遭受的資安威脅帶回機關的風險。

公務出國資安分兩級,資安署聚焦資料、通訊與設備

公務人員出國執行公務的頻率相當高,但過去並未有統一規範,多由各機關依自身業務性質自行訂定相關保密措施。蔡福隆指出,資安署此次特別訂定「公務出國資通訊設備管理須知」,就是希望提醒公務人員,出國執行公務時,應更加留意資通安全與資料保密等事項。

蔡福隆表示,出國情境會因一般地區與高風險地區而有所不同,因此,這份管理須知也依風險程度區分為一般與進階,有兩種管理方式。

他進一步將公務出國資安重點歸納為三項:首先是資料的保密與資訊安全,除了資料加密與妥善保存,也涵蓋通訊內容及與國內聯繫時的防護;其次是通訊管道安全,不論使用電信漫遊或eSIM,都應確保採用安全、加密的通訊管道;第三則是軟硬體設備安全,包括前往高風險地區時使用臨時手機與設備,以及落實軟體版本更新與相關防護機制。

蔡福隆強調,這套規範不僅適用公務機關人員,對於因公務行程出國的企業員工同樣具有參考價值,無論機密資料保護、通訊安全,或是資通訊設備的管理,都可以依照相同原則降低出國期間的資安風險。他也呼籲,除了公務人員,商務出國人士同樣應提高警覺,做好出國期間的公務保密與資安防護。

蔡福隆最後提醒,今年APEC相關會議活動地點有許多在中國大陸等高風險地區舉辦,但對於今年可能參與APEC相關會議的公務人員而言,出國資通訊設備管理的相關規範與趨勢仍值得參考,無論前往何種地區,都應依據實際風險做好相應的資安防護。