台湾发布先进AI资安政策:政府采购也要审查供应链

台湾资通安全署于2026年9月4日发布“政府因应先进AI资安风险政策”,把政府机构和关键基础设施的应对方案分为短、中、长期三个阶段。资通安全署9月4日发布的信息 显示,短期重点是加快漏洞处置,中期把政府采购、产品安全和供应商管理纳入治理,长期则结合国际合作与自主AI防御能力建设。
供应链安全由此进入政府采购的政策审查范围,但目前还不是一套对所有采购项目立即生效的统一强制标准。中央社同日报道 核实了三阶段结构以及中期治理范围;从已公开内容看,具体期限、技术格式、审计频率和合同条款仍有待后续机制确定。
三阶段划分推进顺序,没有固定日程
政策以加速防御、提升资通讯产品安全、强化国家资安韧性为三条主轴。短期先调整现有机制并导入能够立即使用的防御工具;中期把治理范围由机构内部系统扩展至采购产品、委外服务和第三方组件;长期同步推进国际协作与台湾自主的AI安全能力。
三个阶段没有附上起止日期。各项措施会随着风险紧迫程度、技术发展和执行情况滚动调整,因此,“中期纳入政府采购”代表已经确定的政策方向,不能解读为所有现有合同已在9月4日自动增加相同条款。
数位发展部已经成立“先进AI资安风险因应小组”,成员范围包括相关部门和关键基础设施领域主管机关。其任务涵盖掌握技术与威胁变化、协调政策和资源,并连接关键基础设施提供者、资通讯及安全产业和研究机构。
短期先压缩漏洞从发现到处置的时间

短期措施针对先进AI可能加快漏洞发现、攻击程序生成和复杂攻击步骤串联所造成的速度差。公开的政策全文 列出风险导向的漏洞管理、AI辅助弱点扫描、暴露面防护及情报分析等工作,并把缩短发现、研判和处置之间的时间作为近期重点。
漏洞处置将结合风险程度、系统重要性和实际暴露情况安排优先顺序,而不是仅按发现先后逐项修补。重要机构和关键基础设施提供者也可能获得AI弱点扫描工具协助;发现问题后,需要评估修补时限,无法立即修补时则采取补偿性防护措施。
近期工作还包括加强网络暴露面管理,减少可被攻击的入口,并限制入侵后的横向移动空间。政策没有为所有机构设定统一的修复天数,现阶段明确的是风险导向和加快处置的机制,而非整齐划一的期限。
中期审查将深入采购产品和供应商

中期措施把“审查供应链”落实为一组可辨认的治理动作,包括检讨共同供应契约产品的上架与安全管理机制、优先对软件产品开展自动化漏洞扫描,并要求厂商在一定期限内完成修补。其目的在于降低同一产品或组件的漏洞扩散至多个政府机构的风险。
供应链措施还包括推动建立软件物料清单(SBOM)、办理委外厂商联合审计,以及辅导厂商建立产品安全事件响应团队(PSIRT)机制。SBOM用于记录软件组件及依赖关系,以便第三方组件出现漏洞时识别受影响产品;PSIRT则承担漏洞接收、影响研判、修补协调和产品安全事件处置等职责。
政策还涉及推动企业加入台湾计算机网络危机处理暨协调中心(TWCERT/CC),以取得安全警报并参与联防。对于准备参与政府软件采购的供应商,政策中的扫描、SBOM、联合审计和事件响应要求,可对应为以下几类预备材料:
- 软件组件、第三方依赖项及版本记录;
- 漏洞接收、风险分级、修补和验证流程;
- 补丁发布时间、支持周期和停止维护安排;
- 产品安全事件联系人及PSIRT职责分工;
- 委外服务与第三方组件的管理和审计记录。
这份清单是依据政策措施整理出的证据类别,并非已经要求所有厂商立即提交的统一法定格式。实际提交内容仍取决于共同供应契约管理机制、具体招标文件及主管机关后续规则。
长期目标是国际资源与自主能力并行
长期策略并不等于与国际技术脱钩。规划方向包括争取使用国际先进AI模型、加强重大漏洞和新兴威胁情报分享,并结合国际伙伴的安全技术开展弱点扫描与漏洞分析;与此同时,关键防御能力也要避免过度依赖单一外部供应条件。
自主建设范围涵盖模型、数据、工具、验证环境和专业人才,目标是形成适合政府机构、关键基础设施及重要产业需求的AI驱动安全能力。现有政策没有对应一个已经完成的平台或产品,也未列出采购预算、上线日期或量化性能指标,因此目前能够确定的是能力建设方向。
国际合作有助于接触先进模型、技术和威胁情报,自主能力则能在商业条件、技术供应或国际环境变化时,为关键安全任务保留一定可控性。具体项目的分工、资源和技术路线,仍需由跨部门机制继续协调。
政策已经发布,统一义务仍待细则

截至2026年9月7日,能够确定的是三阶段政策框架、近期漏洞管理方向,以及中期对政府采购、产品和供应商的治理范围。公开内容没有列出各阶段完成日期,也未公布统一的SBOM格式、联合审计频率、安全评分、供应商认证门槛或违约处理办法。
软件自动化漏洞扫描和要求厂商限期修补已被纳入政策,但尚无适用于所有产品的统一天数。联合审计、SBOM和PSIRT仍属于逐步推动或辅导建立的安排,不能据此认定每份既有政府合同已经自动适用同一套供应链审查程序。
接下来的关键节点包括漏洞管理指引、共同供应契约产品上架及安全管理机制的调整,以及SBOM、联合审计和PSIRT要求如何进入采购条款或行政规则。在这些细则正式发布前,政策已经扩大政府采购的安全治理边界,但供应商的具体合规义务仍须以主管机关和采购单位后续文件为准。
订阅我们的新闻通讯
将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。