為何網路安全治理已成為企業當務之急
重點速覽
- •網路犯罪調查與協調中心收到的投訴中,超過 60% 涉及詐騙案件,凸顯了網路犯罪對菲律賓一般民眾的廣泛影響。
- •處理歐盟居民個人資料的菲律賓企業必須遵守 GDPR,而 NIS2 指令已將網路安全義務擴展至更多產業,並實施更嚴格的事件通報要求。
- •菲律賓中央銀行(Bangko Sentral ng Pilipinas)是該國最積極的網路安全監管機構之一,其監管建立在 2012 年《資料隱私法》與 2012 年《網路犯罪防治法》的基礎法律框架之上。
- •菲律賓的 AI 應用速度已超越立法進程,雖已有多項法案提出,但仍無全面性法律框架來界定 AI 使用的問責機制。
- •與會專家強調,企業應自行制定內部 AI 治理政策與網路安全措施,而非等待正式立法完成後才行動。

撰文/Mhicole A. Moral,專題與內容撰稿人
在數位經濟時代,科技幾乎驅動著企業營運的各個層面。隨著對互聯系統的依賴日益加深,網路安全與資料保護已成為長期企業策略中愈發重要的要素。
這些議題為 BusinessWorld 網路安全高峰會的首場專題討論奠定了基調,該場論壇主題為「駕馭網路安全法規與合規」。與談人探討了全球網路安全法規如何影響菲律賓企業,以及為何僅憑合規已不足以強化網路安全。
網路犯罪調查與協調中心(Cybercrime Investigation and Coordinating Center)助理秘書長暨副執行長 Alvin M. Navarro 表示,網路安全遠不止於保護企業,其影響範圍擴及政府機構、國家安全與一般民眾。
「在一般民眾中,利用網路弱點的黑暗面最直接的感受就是詐騙。我們收到的所有投訴中,超過 60% 來自詐騙案件。想像一下人們所經歷的損失、焦慮和痛苦,」他說明道。
Navarro 先生表示,數位轉型仍是政府的優先施政方向,因為它能改善公共服務的提供。然而他強調,網路安全必須在數位轉型的每個階段中扎根。
「我們必須確保網路安全融入我們的數位轉型之中:第一,改善公共服務;第二,確保所有旨在提供公共服務的系統和流程都是穩健且安全的,」他補充道。「如果這一切都失敗了,受影響的將不僅是經濟。它將影響政治穩定和我們作為一個國家的生存。」
R.G. Manabat & Co.(KPMG in the Philippines)科技諮詢合夥人 Gilbert T. Trinchera 表示,網路安全正進入一個多重力量不再各自獨立運作、而是在各組織中相互交匯的階段。
根據 KPMG 今年稍早發布的最新網路安全考量報告,Trinchera 先生指出,八大主要力量正在重塑當前及未來數年的網路安全:人工智慧、地緣政治、法規監管、超連結性、非人類身分、供應鏈依賴、後量子密碼學,以及自主安全。
「這些力量並非只是在各自的孤島中單獨運作;它們正在匯聚,這就是為什麼它已成為整個企業層面的重要課題,無論你是政府機構還是民間產業。這對每個人都是一個重大考量,因為目標不是完善所有合規清單,而是了解我們身處何處、保持前瞻性與風險意識,並確保我們持續向客戶和利害關係人展現信任,」他解釋道。
DivinaLaw 管理合夥人 Jay R C. Ipac 表示,當前影響本地企業最具影響力的兩項法規,是歐盟《通用資料保護規則》(GDPR)與歐盟 NIS2 指令。GDPR 的域外管轄範圍意味著,處理歐盟居民個人資料的菲律賓企業,無論其所在地,都必須遵守該規則;而於 2023 年生效的 NIS2 指令,則將網路安全義務擴大至更多產業領域,並在整個歐盟實施更嚴格的事件通報要求。
Ipac 先生表示,儘管部分框架仍處於草案階段,但它們顯示出網路安全的討論已從技術合規擴展至組織韌性。
他同時提到,菲律賓中央銀行(Bangko Sentral ng Pilipinas)是該國在網路安全治理方面最積極的監管機構之一,並指出金融機構面臨快速的技術變革與日益精密的數位威脅。BSP 的監管建立在菲律賓既有的法律基礎之上,包括 2012 年《資料隱私法》(Data Privacy Act of 2012,共和國法案第 10173 號)和 2012 年《網路犯罪防治法》(Cybercrime Prevention Act of 2012,共和國法案第 10175 號),這些法律確立了該國在資料保護與網路犯罪追訴方面的基本義務。
Maya Philippines Inc. 企業事務主管 Kristoffer Rada 表示,全球各地的網路安全法規已將問責重心置於董事會與高階管理層,而非僅將責任限於技術團隊。
「目前的焦點正從單純的預防轉向營運韌性,即偵測、應變、復原,以及持續提供關鍵服務的能力,」他強調。
然而,僅靠科技是不夠的。客戶意識同樣重要,這也是該公司將技術防護措施與大眾教育活動相結合的原因。
「法規應基於風險和成果導向,讓機構對結果負責,同時保留採用更佳技術的空間。此外,資訊揭露應及時、準確且對民眾有用。最後,網路安全必須是協同合作的。威脅情報、詐騙預防、事件協調,加上消費者教育,都需要政府與產業攜手合作,」Rada 先生解釋道。
從技術責任到企業治理
國際法規的影響力日益擴大,也改變了組織定義網路安全領導力的方式。
Ipac 先生表示,許多組織仍將網路安全幾乎完全交由資訊安全長(CISO)或資訊科技部門負責。儘管企業往往制定了政策並完成了文件建置,但這些準備在實際發生網路安全事件時常常顯得不足。
「最大的迷思仍然是將網路安全視為純粹的技術問題。所有利害關係人都應真心關注,確保網路安全在每家公司的數位化業務議程中位居首位,」他表示。「你的員工是你最好的資產。你必須能夠建立一種網路安全文化,不僅僅是意識,而是公眾所信賴的韌性。」
Navarro 先生則指出,企業領導者應具備足夠的科技理解力,以便在承擔組織未來發展責任的同時做出明智的決策。其中一項重要責任,就是在整個組織中維持穩健的網路安全。
「網路安全的影響已達到如此規模,不僅深刻影響企業,更毫無疑問地關乎國家安全,」他解釋道。
人工智慧推高風險
企業正運用人工智慧(AI)來提升效率並強化防禦,但同樣的技術也為網路犯罪分子提供了發動攻擊、操弄資訊和利用不知情用戶的新途徑。
與談人指出,這擴大了科技創新與法規監管之間的落差,使企業在法律生效之前就肩負起建立治理機制的更大責任。
Trinchera 先生表示,菲律賓仍處於 AI 應用發展速度快於立法的階段。多項與 AI 相關的法案已經提出,但企業目前在缺乏全面性法律框架的情況下運作,該框架尚未明確界定 AI 使用的問責機制。
「這意味著,如果有人在使用 AI,無論出於善意還是惡意,他們都沒有問責感和義務感。這僅僅是一個遊樂場,」他解釋道。
他補充說,菲律賓人廣泛使用社群媒體、數位平台、線上市場和新興科技,為 AI 驅動的詐騙、虛假資訊活動、網路釣魚和其他網路威脅創造了更多機會。
他表示,若缺乏充分的認知與治理,科技可能加速有害內容的擴散,同時使網路攻擊更具欺騙性且更難被偵測。
「法規趨同應是我們的目標,我們應將其與最終願景對齊,即維護信任。這是當前人人都理解的通用貨幣,無論身處何種產業或司法管轄區,」他強調。
Navarro 先生表示,立法機關正設法跟上 AI 的發展步伐,儘管立法過程自然比技術發展更為緩慢。在此期間,他鼓勵企業根據自身的營運需求和網路安全風險,制定規範 AI 使用的內部政策。
他表示,企業已可以制定切實可行的治理措施,界定負責任的 AI 使用方式,同時解決其營運中特有的安全漏洞。
「目前還沒有相關立法,但並非毫無希望。這不是我們束手無策的處境。在我們的組織內部,我們已經可以制定更具體、更符合我們需求的政策,針對我們面臨的安全問題或漏洞,」Navarro 先生表示。
與此同時,Maya 一直將人工智慧作為一項工具,用於在其龐大的交易量中識別可疑的金融交易。
Rada 先生表示,科技同時帶來機遇與風險。政策與框架仍然重要,但只有在與政府攜手合作時才能產生有意義的成果。
「[應該要有]公私部門之間的協作。我們[應該]與政策制定者、立法者和執法機關密切合作,因為這是我們在制定合理政策方面能夠迎頭趕上的唯一途徑,」他解釋道。