top of page
搜尋

AI時代,企業資安危機要從 Cyber Readiness 走向 Trust Readiness

15小时前
讀畢需時 6 分鐘

過去談到企業的資安危機,我們常說一句話:「問題不是會不會被攻擊,而是什麼時候被攻擊。」


到了 AI 時代,我認為這句話可能還要再加上一句:問題也不只是企業能不能擋住攻擊,而是當攻擊發生時,你還有多少時間,讓別人相信你?


這是我認為 AI 帶給企業危機管理最大的改變。


過去二十年,企業逐漸學會 Cyber Readiness——建立資安制度、偵測威脅、備份資料、準備事故應變機制。


接下來,我們恐怕還需要建立另一種能力:Trust Readiness。也就是,當資訊混亂、真假難辨、攻擊高速擴散時,企業是否已經準備好一套讓員工、客戶、媒體、主管機關與社會「知道該相信誰」的機制。


從 IBM 的危機處理邏輯說起


IBM 過去談 cybersecurity crisis communication 時,提出了一套很完整、也很典型的資安危機管理思維: 資安事件發生時,企業當然首先必須阻止攻擊、找出漏洞、恢復資料,讓營運重新上線。


但特別提醒:技術復原,並不等於企業復原。


如果企業只準備 IT 的 incident response,卻沒有準備 communication response,即使系統恢復了,客戶可能已經失去信任。



因此,一套成熟的資安危機管理,必須在事件發生以前,就把資安長(Chief Information Security Officer, CISO)、IT、法務、管理階層與公關放進同一張應變圖裡;事先確認誰負責決策、誰掌握技術事實、誰對外說明、哪些利害關係人必須優先通知,以及原本的 email、網站或內部通訊系統遭到攻擊時,備援溝通管道是什麼。


企業都理解,資安危機從來不會只是 IT 部門的危機,而是品牌危機。


資安長(CISO)要回答的是「系統發生了什麼事」;企業公關要進一步處理的是「大家如何理解這件事,以及是否仍然相信這家公司」。


兩者少了任何一邊,都不叫真正的危機處理。


而在成熟的 cybersecurity organization 裡,incident response team 本來就不該只有技術人員,而應包括資安長、法務、人資、IT、企業高階管理層、公關與行銷,並共同進行模擬演練。這是過去十多年逐漸成熟的 cyber crisis management。


然而,AI 出現讓這套遊戲規則更複雜與難解。


過去,我們擔心駭客進來;現在,還要擔心「除了駭客還有誰」


AI 帶來的第一個改變,是速度以及連鎖反應。


過去一場複雜的攻擊,攻擊者需要尋找漏洞、研究企業架構、撰寫程式、設計釣魚郵件,再逐步滲透。


AI 正在把其中大量工作自動化。這代表企業面對的,不只是更厲害的駭客,而是:攻擊速度以及複雜性開始超越傳統企業的決策速度。今年9月30日《華爾街日報》報導,由於單一企業事故可能形成連鎖危機。像是電信服務中斷,可能同時影響銀行、航空與其他依賴網路的企業;AI 系統能直接操作電腦、跨組織執行任務,更增加風險傳播的可能。近 50 家美國大型企業聯手,為跨產業 AI 危機預先建立應變計畫,由摩根大通執行長 Jamie Dimon 擔任董事會主席。


但第二個改變,是身分與資訊本身開始變得不可信。過去危機發生時,我們至少可以假設幾件事情:CEO 發出的聲音是真的。主管寄來的 email 是主管寫的。公司發布的聲明來自公司。影片裡的人就是本人。


但是生成式 AI、deepfake、語音複製與 AI agent 出現之後,這些假設都開始動搖。AI 時代的資安危機,不只是「資料有沒有被偷」,而可能是「真實本身能不能被確認」。


公關最大的挑戰,將從「說什麼」變成「如何證明是我說的」


這對公關工作會產生根本性的改變。


傳統危機處理非常重視 Golden Hour。事件發生後,快速確認事實、建立 single source of truth、準備 holding statement、決定發言人,再持續更新資訊。


基本原則是:不要讓謠言跑得比事實快。


但 AI 時代更麻煩。因為未來企業面對的可能不是一則錯誤訊息,而是幾百、幾千個高度擬真的錯誤訊息。假的 CEO 錄音、假的內部文件、假的員工爆料、假的公司公告。甚至可能出現一段「親自道歉」的影片,而真正的 CEO 根本沒有說過那些話。


這時候,公關再快,也很難靠一篇新聞稿追上。


因此我認為,AI 時代危機管理真正需要重新設計的,是企業的信任基礎設施(Trust Infrastructure)。


資安長建立 Cyber Readiness,公關把它接上 Trust Readiness


Cyber Readiness 關心的是:系統有沒有備份?權限有沒有管理?異常能不能被偵測?攻擊發生時能不能快速隔離?


而 Trust Readiness 要問的是另一組問題:當危機發生時,

  • 員工知道去哪裡確認資訊嗎?

  • 客戶知道哪個網站、哪個帳號、哪位發言人才是公司的可信來源嗎?

  • CEO 的聲音或影像遭到偽造時,公司有沒有預先建立驗證方式?

  • 官方社群帳號被入侵時,第二套溝通管道在哪裡?

  • 媒體記者知道第一時間應該找誰確認嗎?

  • 供應商、客戶、主管機關收到彼此矛盾的資訊時,企業能不能迅速建立一個 single source of truth?


這些問題看起來是公關問題,其實全部都是企業治理問題。因為信任不能等危機發生才建立。


因此,與其把 Cyber Readiness 與 Trust Readiness 看成資安長與公關各自負責的兩件事,我更傾向把它理解成一條完整的企業韌性鏈:資安長(CISO)建立 Cyber Readiness,公關則把技術上的準備,接到利害關係人能理解、能驗證,也願意相信的 Trust Readiness。


這兩種能力必須在危機發生以前,就被接在一起。


AI 時代的危機處理,需要三個新的準備


第一,是把公關真正放進資安危機因應小組


不是事情發生之後才通知公關「幫忙寫一份聲明」,而是平常就讓資安長、法務、營運與公關一起跟隨科技發展固定每月一次對於新科技進展對資安評估的會議,模擬異常狀況進行準備。


技術團隊必須學會把複雜的技術資訊轉換成 business impact;公關也必須理解什麼是已確認事實、什麼仍在調查,以及哪些資訊公開後可能反而增加資安風險。


公關不是資安事件最後一公里的包裝者,而應該是企業危機應變機制的一部分。


第二,是建立企業自己的「信任溝通管道」( Trust Protocol)


哪些是官方資訊來源?CEO 重大指示如何驗證?當主要系統被攻擊時,備援管道是什麼?Deepfake 出現時誰有權確認真假?


第三,是把危機演練從「系統被駭」升級成「信任危機」


下一次企業做 tabletop exercise,我甚至建議不要只設定「客戶資料遭竊」。可以加入另一個情境:凌晨兩點,一段 CEO 宣布公司遭勒索、客戶資料全部外洩的影片突然在社群大量流傳。影片是假的。但公司同時間真的正在遭受攻擊。員工不知道影片真假,客戶開始打電話,媒體正在詢問,股市即將開盤。


請問:誰有權說第一句話?


更重要的是:當公司說「那是假的」,外界為什麼要相信你?


這才是 AI 時代真正值得企業演練的危機。


未來企業最大的風險,不只是系統失守,而是傷及信任


AI 正在移除過去限制駭客大規模攻擊的「human bottleneck」。真正值得企業擔心的,不一定是科幻電影裡 AI 突然失控,而可能是 AI agent 被賦予更多能力之後,攻擊、假訊息與社交工程都能以過去難以想像的速度進行。


所以企業董事會接下來不能只問資安長:「我們安全嗎?」


因為答案永遠不可能是百分之百。更重要的問題應該是:「如果明天發生攻擊,我們多久能知道?多久能控制?多久能說清楚?又有多少人會相信我們?」


前兩個問題,是 Cyber Readiness。後兩個問題,是 Trust Readiness。 CEO 的責任,是確保這四個問題不是分屬兩個部門,而是一套完整的企業危機治理。


AI 讓攻擊變得更快、更便宜、更規模化;同時,也讓聲音、影像、文字與身分都可以被快速仿造。


在這樣的環境裡,企業的競爭力不只是「不犯錯」,而是當真假混雜、資訊高速流動時,仍然能讓利害關係人知道:哪一個聲音值得相信。過去我們說,危機管理的目的,是在企業最糟糕的一天保護品牌。


到了 AI 時代,我會把它再往前推一步:真正成熟的企業,不是在危機發生後努力挽回信任,而是在危機發生以前,就已經設計好信任。


這就是從 Cyber Readiness 走向 Trust Readiness的準備。


 
 
InfluencePR-Academy Sign26054 copy - 複製.png

​​台北市松山區民權東路三段102號9樓

9F, No. 102, Sec. 3, Minquan E. Road,

Taipei 105, Taiwan

Tel: 02-6605-0988

Email: hr@infpr.com.tw 

bottom of page