「如果AI今天也能通過CISSP考試,你的價值是什麼?」ISC2臺北分會理事長唐任威日前在臺灣資安大會(CYBERSEC 2026)的兩場演講中,反覆拋出這個問題。他並非要嚇唬臺灣的資安工作者,而是希望提醒大家開始思考「對的焦慮」。
他認為,錯誤的焦慮是問「我的工作會不會消失」,把注意力放在職位、名稱是否還存在;但正確的焦慮則是問「我還認得我的工作嗎?」,重點是要警覺工作內容正在發生質變。唐任威強調,這個時代的資安工作並沒有真的不見,只是正在變成許多人認不出的樣子。
他進一步以「Do Things Right」與「Do The Right Thing」的對照,畫出人與AI的分界線。凡是能被明確定義的工作,例如依照清單執行的合規掃描、標準化的滲透測試報告撰寫、已知漏洞的分類,或是依照規則的日誌稽核,AI都能做得比人更快、更準,而且這些並非邊緣的低階工作,而是許多資安人員每天實際在做的事。
他也說,相對地,判斷什麼威脅值得優先回應、在不確定情境中做決策、並為錯誤的判斷承擔後果,這些皆屬於「做正確的事」的範疇,是AI目前無法承擔的責任。唐任威的結論很直接:能力可以被複製,但責任無法被轉移。
AI軍備競賽、地緣政治與供應鏈風險,是三股加速力量
唐任威引用世界經濟論壇(WEF)《全球資安展望2026》、ISC2《2025資安人才研究》、ISACA《2025資安現況報告》與Fortinet《2025資安技能落差報告》等四份重量級調查,勾勒出2026年威脅局勢已經系統化加速的樣貌。
首先是AI帶動的攻防軍備競賽。WEF的報告顯示,高達94%的受訪者認為AI是2026年最大的資安變革驅動力,87%認為AI帶來的漏洞是過去一年增速最快的威脅。
唐任威回顧資安技術演進的脈絡,從早年的自動化、規則式決策,一路走到如今可以自主上網、自行驅動工具完成任務的AI代理人。他直言,攻擊者只要下達一句指令,就能讓AI自動完成偵察、滲透甚至攻擊的全流程,這是防禦方過去未曾面對過的速度差。
不過他也提醒,防禦方同樣能運用AI強化威脅偵測與異常分析,根據WEF調查顯示,自動化的資安評估比例,已從2025年的37%提升到2026年的64%;真正的隱憂在於:仍有54%的企業認為AI素養不足,是最大的部署障礙;41%的AI回應仍須人工驗證,過度依賴自動化反而可能形成新的盲點。
第二股力量是地緣政治碎片化。根據WEF調查,2026年,地緣政治首度成為企業資安風險緩解策略的首要考量因素:64%的企業,將地緣政治驅動的網路攻擊、關鍵基礎設施破壞與間諜活動列為首要威脅,49%憂心錯誤訊息與認知戰,IT、OT、IoT與機器人技術融合的風險也達到42%。
唐任威引用報告中的一段話強調:資安已經不再只是後勤部門的技術職能,而是各國政府、企業與社會的核心戰略考量。
第三股力量,則是供應鏈的隱蔽風險。唐任威以自己近三十年投入滲透測試與資安教育的經驗指出,攻擊者從來不打堅固的城牆,而是專挑生態系中最薄弱的合作夥伴下手。
WEF調查顯示,65%的大型企業認為,供應鏈漏洞是最大的韌性挑戰,相較2025年的54%明顯上升,但僅有27%的企業會與生態系夥伴,共同演練資安事件模擬,而且,只有33%曾全面盤點供應鏈的威脅暴露程度。
他以兩個真實案例為例,第一個是2025年9月,歐洲多家機場的報到與登機系統遭到攻擊,造成航班大規模延誤取消;同年10月,日本Asahi(朝日)啤酒廠遭攻擊後,IT系統全面癱瘓,員工被迫以紙筆維持庫存與控管數據,凸顯企業普遍缺乏充分的業務持續計畫。
唐任威提醒,即使一家公司自身的資安做到滿分,只要下游供應商的防護不足,整條鏈仍然可能因最脆弱的一環而崩潰。
防禦典範已經過時,從「不被打」到「多快站起來」
唐任威指出,過去資安工作的舊思維是「阻斷攻擊」,不管是建高牆、堵漏洞,假設「不被攻擊」是可能達成的目標;因此,對於KPI設定為「零事件」、「零漏洞」,成功達標的定義就是不被攻入。
但根據Fortinet《2025年資安技能落差報告》指出,86%的企業在2024年至少遭遇一次資安事件,且28%的企業每年遭遇五次攻擊以上。這也意味著,攻擊早已成為業務連續性的日常考驗。
他也引用塔塔顧問服務(TCS)執行長Krithivasan在WEF報告中的話指出:「未來能夠存活的企業,不是從未遭駭的企業,而是擁有最強復原能力的企業。」
因此,典範必須從「預防」轉向「資安韌性」,具體包含四個階段:透過情報驅動的威脅預判,提前識別攻擊向量與風險窗口的「預測」(Anticipate)階段;將攻擊衝擊降到最低、維持核心業務不中斷的「承受」(Withstand)階段;縮短平均恢復時間、快速恢復業務連續性的「恢復」(Recover)階段;以及從每一次事件中學習,持續強化防禦態勢與組織韌性的「適應」(Adapt)階段。
唐任威強調,這不是紙上談兵的框架,而是唯一能對應「攻擊已成常態」這個事實的思維方式。
兩個截然不同的資安世界,韌性的強弱差距正在擴大
根據WEF報告資料顯示,唐任威表示,高韌性與低韌性組織之間的落差正在快速拉開,形成資安領域的「M型化」。
以高韌性組織為例,只有22%認為技能缺口是重大挑戰,但低韌性組織卻有高達85%比例認同這個危機;70%的高韌性組織,已將資安功能納入採購流程,低韌性組織僅31%;59%的高韌性組織會評估供應商的安全成熟度,低韌性組織僅31%這麼做;44%的高韌性組織會與夥伴演練資安事件模擬,低韌性組織僅16%執行這些工作。
整體而言,高韌性組織技能齊備,關注的是整個生態系的風險,資安韌性已經嵌入領導議程;低韌性組織則卡在資金與技能雙重不足,停留在合規驅動的最低標準,也難以吸引或留住關鍵人才,形成技能缺口惡化、風險敞口持續擴大的惡性循環。
從區域來看,亞太地區的技能短缺對風險的影響程度高達76%,高於拉丁美洲與加勒比海的65%、撒哈拉以南非洲的63%。唐任威分析,這與東亞作為全球電子與製造供應鏈核心的地位直接相關,一旦技能缺口惡化,牽動的是全球產業的命脈。
技能缺口比人才缺口更急迫,軟實力成為最難填補的護城河
唐任威特別提醒,2025年起,「技能不足」已超越「人數不足」,成為資安界最迫切的挑戰。
根據ISC2《2025資安人才研究》調查顯示,僅34%的組織認為本身擁有足夠的資安人力,但高達88%的受訪者曾因技能不足造成至少一項重大資安後果,包括:資安流程出現疏漏,被迫將不合格人員放入關鍵崗位,系統設定錯誤,防護區域出現破口,以及無法善用新興資安技術等連鎖效應。
真正耐人尋味的是,最難填補的技能缺口,排名第一的並非任何一項技術能力,根據ISACA《2025資安現況報告》調查顯示,技能缺口排名第一的領域就是軟實力(Soft Skills),占比達59%,較去年上升8個百分點;緊追在後的雲端運算、資料安全,以及LLM資安維運等,占比都在三成上下。
而在ISC2《2025資安人才研究》對徵才主管與從業者的調查中,雙方公認最重要的前五項能力,依序是:問題解決能力;團隊協作;溝通能力;學習意願與戰略思維,同樣沒有任何一項屬於純技術範疇。
唐任威解釋,這背後有四個原因,首先,資安事件的影響早已擴散到業務端,需要跨部門的溝通能力;其次,AI接管重複性技術任務之後,人的價值轉移到判斷、敘事與協商;第三,在危機情境下,技術力不等於決策力;而最後,批判性思考與風險溝通,是無法被自動化取代的能力。
他也坦言,軟實力之所以難補,正是因為它需要長期培養與案例累積,無法速成。這意味著,擁有三年、五年、十年工作經驗的資安人員,其實正是這個時代最稀缺的資產。
證照開始質變,從知識壟斷到「AI協作」
面對「AI能不能輕鬆考過CISSP」的疑問,唐任威提出了另一種解讀角度。他指出,證照的角色正在經歷三個階段的轉變:過去,證照代表知識壟斷,考過就代表你懂、知識稀缺;現在,AI已能輕鬆通過各類資安考試,知識壟斷正在消失,門檻趨近於零;而未來,證照將轉型為一張「導航地圖」,代表你能用這套框架去指揮並驗證AI的產出。換句話說,證照的價值從「證明你記得住」,轉變為「你能用這個框架引導並驗證AI的產出」。
具體而言,CISSP、CCSP、CSSLP這類專業框架的真正價值,不再是能背出多少條文,而是讓從業者能夠精確地描述問題:用框架語言定義攻擊面與控制目標,讓AI知道要解決什麼;能夠引導AI產出一個可以「用控制項框架」設計AI的工作流程,取代單純的背誦記憶;更重要的是,能夠驗證AI輸出,判斷AI的產出是否符合專業標準,成為最後一道防線。
唐任威更用一句話總結證照角色轉變:讓AI執行,人來判斷與承擔。
值得注意的是,證照的市場價值仍然清晰可見。根據Fortinet《2025年資安技能落差報告》調查顯示,89%的企業偏好錄用持有認證的候選人,65%的企業在招募時將專業認證看得比四年制學歷更重,而且,持有認證者在技能提升、工作執行能力與職涯晉升速度上,都有明顯優勢。
但唐任威也提出警訊,因為該份報告也顯示,企業願意支付員工認證費用的比例,已經從2023年的89%下滑至2025年的73%,若這個趨勢持續發展,將可能嚴重削弱組織整體的資安能力。
從資安人才的四個象限,誠實面對自己的位置
唐任威提出一個簡單的自我檢視框架,用「是否具備技術底子」與「是否具備風險或業務理解」兩個軸線,畫出資安人才的四個象限。
同時具備技術底子與風險理解的人,例如資安維運中心(SOC)分析師,路最寬廣,可以直攻決策者角色;具備業務理解但缺乏技術底子的人,例如合規或治理、風險與法遵(GRC)人員,還有機會,關鍵在於學會驅動AI。
但唐任威也提醒,若只有技術工具,卻缺乏業務脈絡的純技術工程師,處境相對危險,必須主動往風險理解靠攏;而只依照清單重複執行任務、缺乏判斷力的「Checklist執行者」,則是最危險的一群,也是AI浪潮下,第一排會被取代的對象。他直言,請大家誠實地對號入座,面對自己實際所在的位置。
@資料來源:唐任威,2026年7月
真實判斷和承擔的經驗,才是資安人員不可取代的核心
唐任威坦言,真正不可取代的核心,是經歷過真實失敗、承擔過真實後果、校正過判斷的人。AI雖然可以學習別人的失敗,但那終究是「二手的失敗」,沒有切身的痛;AI可以分析後果,卻不需要承擔錯誤決策的代價;AI可以持續更新模型,但不是從「自己做錯」的現實經驗中校正。
資安工作本質上是一場關於已知與未知的不對稱戰爭,為了說明此事,他借用一種用來分析風險、決策和不確定性的思考工具「Rumsfeld Matrix」(倫斯斐矩陣),也是俗稱的已知/未知矩陣(Known–Unknown Matrix)。
基於這樣的框架,我們可以看到:已知的威脅AI能夠全包,做得比人快;已知但未評估清楚的風險,AI能協助分析,但最終仍須由人來決策;隱含在組織內部、尚未系統化的知識,可以透過AI協助挖掘;至於零時差漏洞與進階持續性威脅(APT)這類「不知道自己不知道」的領域,AI完全無能為力。
唐任威強調,攻擊者永遠活在企業的「未知的未知」裡,而AI只能回答被問到的問題,它不知道你還沒有問到什麼,「這正是資安人員全局觀無可取代的原因。」 他說。
資安人員三個生存法則的轉變,未來朝向T型韌性人才發展
唐任威也為個人資安工作者,提出三個具體的轉變方向。
第一,從「執行者」轉變為「決策者」,不只是把工作做完,而是對結果負責,一旦名字簽在報告上,就是最後一道防線。
第二,從「記憶知識」轉變為「驅動AI」,用證照框架去引導AI、用專業判斷去驗證產出,背書只是起點,指揮才是核心。
第三,從「累積證照」轉變為「累積判斷力」,把每一次真實事件都當作校正判斷的機會,而不只是填寫報告,失敗才是最貴、也最有效的學費。
在能力地圖上,唐任威建議資安人才朝向「T型韌性人才」發展,橫向廣度涵蓋AI與機器學習素養、雲端安全基礎、法規合規(如GDPR、NIS2)、供應鏈風險意識,以及能與經營層溝通的商業語言,這些是每個人都必須具備的基本配備。
縱向深度則可以在威脅情資、身份與存取管理(IAM)、DevSecOps、治理風險法遵(GRC)、事件應變等專業路線中,挑選一條深耕。
更重要的是,他認為,要真正成為「T型韌性人才」有三個行動需立刻執行,包括:取得AI相關的認證;練習把技術風險翻譯成業務影響與財務損失的語言;以及參與真實場景的演練,例如桌上演練、紅隊藍隊對抗或CTF競賽,藉由實戰累積判斷力。
組織應把人當作重要基礎設施,人才能真正承擔資安風險判斷責任
對企業組織而言,唐任威提出六項優先行動建議。
首先,恢復對員工的認證培訓預算,因為企業願意支付認證費用的比例正在下滑,這個趨勢若持續將直接侵蝕組織的資安韌性。
其次,擴大非傳統人才管道,避免過度依賴學歷要求而縮小可用人才池;第三,把技能需求真正納入人資職能的規畫,避免職缺描述與實際業務需求脫節;第四,投資軟實力培訓計畫,因應軟實力缺口持續擴大的趨勢。
第五,建立全員的AI素養計畫,讓AI意識成為縮短攻擊鏈的最後一哩路;第六,將資安功能正式納入採購決策流程,這也是高韌性組織與低韌性組織之間,一項高達39個百分點差距的關鍵作為。
在人才定位上,唐任威主張,企業應該協助資安人員從「技術執行者」,逐步走向「安全工程師」、「風險顧問」,最終成為「韌性戰略顧問」。
這個角色的能力特徵有四,包括:能將技術威脅轉化為業務連續性的語言,直接與經營高層溝通;同時理解攻擊者邏輯與高層決策框架,填補技術與管理之間的鴻溝;在AI治理、供應鏈風險、法規合規三個維度,都能提出主張;最終,並且帶領組織從防禦心態走向韌性文化。
他特別提醒,根據ISC2《2025資安人才研究》調查顯示,一旦企業裁撤資安人員後遭受攻擊,恐須承擔法律責任的比例高達76%;削減資安人力,大幅提高遭受攻擊的風險高達72%。他認為,這使得資安人才留任本身,已經成為企業風險管理的一環,而非單純的人事成本考量。
「這個時代並不是在淘汰資安人才,而是在發掘真正的資安人才。」他進一步解釋,AI能執行,但無法判斷什麼是真正的威脅;AI能分析,但無法決定什麼樣的風險,值得讓公司拿命去賭;AI能產出報告,但無法在董事會前為那份報告負責。
唐任威直言,「證照給人語言,經驗給人判斷,責任則給人一個無可取代的位置」,因此,他說:「資安工作沒有不見,它只是在等待真正懂它的人,重新認出它原本的樣子。」
Comments (0)