新聞

國家資通安全研究院(資安院)董事會正式拍板,由前任副院長龔化中接任新任院長,並於8月1日正式上任。

龔化中是在前任院長林盈達於6月22日正式對外請辭後,由董事會展開新任院長遴選程序,經徵詢與評估多位適合人選後,最終決議由他接棒。

與前兩任院長不同的是,龔化中並非出身公務體系或學術界,而是長期深耕產業界資安與物聯網(IoT)安全領域。

龔化中在加入資安院之前,他曾擔任網路儲存設備大廠威聯通(QNAP)技術長暨資安長,長期投入網通設備與物聯網產品的安全設計;加入資安院後,也曾擔任副院長職務,協助推動供應鏈安全、關鍵基礎設施防護及AI資安等工作,對院務運作及產業生態均相當熟悉,因此成為此次接任院長的最佳人選。

資安院內部資安事件延燒,林盈達為預算請辭扛責

資安院今年初於例行內部資安稽核時,主動發現有員工利用爬蟲程式違規存取院內電子公文、電子表單等系統,院方隨即依程序主動向調查局報案,並配合後續偵辦。

調查局於今年3月發動第一波約談後,資安院依據內部掌握的數位跡證,解聘3名涉案員工;5月調查局再展開第二波偵辦,約談另外4名員工,資安院也立即對4人做出暫停職務處分,靜待檢調調查結果。

整起事件從發現異常、啟動內部調查、保存數位證據到主動報案,皆由資安院自行透過內部稽核機制發現並依法處理,就事件處置程序及院長職責而言,並無重大疏失,也符合資安事件處理的標準作業程序。

然而,此案仍引發立法院高度關注,並牽動數位發展部及資安院相關預算審查。林盈達認為,若持續留任,擔心會讓該起資安事件,成為立法院審查預算時的焦點,甚至影響資安院後續業務推動,因此於6月22日主動向董事會提出辭呈,表示願意承擔行政責任,希望避免事件成為預算無法順利通過的藉口,並於完成7月底改善報告後正式卸任,提早結束自陽明交通大學借調至資安院三年半的任期。

資安院三年三任院長,公務、學界、產業各領風騷

資安院於2023年1月1日依組織條例正式掛牌成立,是由數位發展部監督的行政法人組織,首任院長由曾任總統府第二局局長、前國家發展委員會主任秘書的何全德出任,代表典型的公務體系資歷。

何全德卸任後,由陽明交通大學講座教授、時任資安院副院長林盈達接棒,帶來學界的研究能量與治理視角,並於任內推出「資安院2.0計畫」,聚焦外網曝險分析、AI關聯情資與供應鏈資安等重點業務。

如今龔化中接任院長,成為資安院成立三年以來,第一位出身產業界的院長。三任院長的背景轉換,某種程度反映資安院正從草創期的組織建置、政策設計,逐步走向必須更貼近產業實務與市場需求的階段。

「產業資安化、資安產業化」,業界出身院長被寄予厚望

長期以來,「資安即國安」與「產業資安化、資安產業化」都是政府推動資安政策的核心主軸,前者強調各機關與關鍵基礎設施必須落實資安防護,後者則期待透過扶植本土資安產業,讓資安能量成為可對外輸出的產業實力。

過去兩任院長分別來自公務體系與學術界,雖然在政策協調與技術研究上各有優勢,但外界一直期待資安院能有更貼近企業實務的視角,理解產業界在導入資安機制時面對的成本、人才與市場壓力。

龔化中在威聯通任內即長期參與國內高科技業界的資安治理座談,推動企業資安委員會設置與產品安全應變小組(PSIRT)觀念,並在加入資安院後,持續就供應鏈攻擊、ICT產品漏洞與AI資安威脅等議題對外分享觀察。

業界人士認為,由具備第一線產品資安與企業治理經驗的龔化中掌舵,有助於資安院在推動「產業資安化、資安產業化」政策時,更精準對接業界需求,加速資安技術與服務的產業化落地,同時強化資安院與國內資安廠商、供應鏈之間的合作黏著度。

資安院的四大職掌與新院長的當務之急

依組織條例,資安院的業務範圍涵蓋研發資安科技、推動資安技術應用與移轉、產學服務及國際交流,協助政府機關及關鍵基礎設施進行資安防護與重大資安事件應變,並負責規劃與培育資安專業人才。

資安院內設有檢測防禦中心、通報應變中心、威脅分析中心、前瞻研究籌獲中心、國際合作及資安治理中心與人才培力中心等單位,人力規模約在180人至200人之間,董事會以往由數位發展部部長兼任董事長,第二屆的董事兼董事長則由前國安會諮詢委員李德財擔任,其餘董事成員則涵蓋數位部政務次長、資安署署長、資安產業署署長,以及國安會、國防部指派的當然董事,並有多位學者專家代表。

對龔化中而言,接任院長職務後,除了延續既有的關鍵基礎設施防護、漏洞獵捕與國際合作等業務,如何在內部駭侵事件的陰影下,重建同仁士氣與外部信任,同時落實董事會行政調查小組先前作成的4項決議,包括成立專責資訊與資安單位、強化資安管理與治理機制、釐清權責劃分表及行政督導機制、提具改善方案,都是他上任後必須立即面對的當務之急。

李漢銘籲新院長能勿忘初心,打通四大難關

對於這次資安院院長異動,前國家安全會議諮詢委員、前國立臺灣科技大學資訊工程系特聘教授李漢銘也對外提出他的觀察與期許。

他指出,資安院成立三年來已歷經三位院長交接,這背後其實反映的是組織尚未解決的結構性問題,新院長上任後首要之務,是重建內部同仁之間的團結與信任。

李漢銘進一步說明,由於資安院是整併多個單位的技術與行政人力而成,若不同背景的同仁彼此信任與默契不足,日常運作中的嫌隙就可能在關鍵時刻影響資安任務的執行。

其次,李漢銘也提醒,財務體質同樣是資安院必須正視的老問題。由於院方經費長期仰賴各部會的委辦計畫預算,欠缺穩定的公務預算來源,前線資安人員也容易因單一計畫的撥款狀況而影響任用穩定性,導致人才流失。

第三,他認為新院長必須真正掌握國際AI威脅的第一手動態,不能只是被動因應AI帶來的新型資安風險,而應積極落實「以AI做防護」的技術計畫,讓資安院的能量跟上國際AI攻防的變動速度。

最後,李漢銘也提到,資安院今年新編列一支專責處理關鍵基礎設施資安防護的「快打隊」,如何在既有的組織架構下妥善分工、讓救火任務與人才培育相輔相成,同樣是新院長必須面對的課題。

李漢銘強調,唯有先正視並打通這些內部難關,前線的資安尖兵才能真正有底氣走上第一線戰場,團結一心對外禦敵,這也是他對新任院長「勿忘初心」的期許。

李漢銘的提醒,某種程度也點出龔化中上任後必須面對的現實:如何在扮演國家資安智庫與政策執行者角色的同時,重建內部團隊信任、穩定財務結構、掌握AI資安新戰場,並讓資安院真正成為支撐臺灣「資安即國安」戰略的堅實後盾,將是外界持續觀察的重點。

產業界對資安院的期待,能與市場更緊密接軌

事實上,龔化中在產業界原本就有一定的能見度與人脈,過去多年他持續在臺灣資安通報應變年會、CYBERSEC臺灣資安大會等重要場合,就企業資安治理、供應鏈攻擊、IoT設備資安設計等議題發表觀察,也曾與國內多家高科技廠商的資安主管同臺,討論企業資安委員會與產品安全應變小組(PSIRT)的建置經驗。

先前擔任資安院副院長職務時,更帶領臺灣資軟硬體和安業者積極投入因應歐盟《網路韌性法案》(Cyber Resilience Act,CRA),該法案的核心規範涵蓋軟硬體產品資安設計、強制漏洞通報及全生命週期安全要求。《網路韌性法案》將於2026年9月11日起強制執行漏洞通報,並於2027年12月11日全面適用。

部分資安產業人士認為,這樣的資歷有助於龔化中在接任院長後,讓資安院的政策工具與服務設計更貼近企業的實際痛點,而非僅停留在政府機關與關鍵基礎設施的防護框架之內。

也有業界聲音期待,未來資安院能藉由龔化中的產業人脈,強化與國內資安新創、資安服務業者之間的合作,協助更多本土資安技術與服務打入國際供應鏈,真正落實「資安產業化」的政策目標。

隨著8月1日正式上任,龔化中將是資安院成立以來第一位真正從產業第一線走進來的院長,他能否在延續既有政策方向的同時,回應外界對內部信任重建、財務體質改善與AI威脅因應的期待,讓資安院從草創期的組織磨合,走向更成熟穩健的下一個階段,將是接下來各界持續觀察的焦點。