大家好,我是TIMEWELL的濱本隆太。9月30日到10月3日之間,韓國幾家大型銀行接連公布遭到網路攻擊。新韓銀行約2萬5,000名客戶的資料外洩,KB國民銀行、韓亞銀行與BNK釜山銀行也確認有資料外洩。友利銀行與NH農協銀行也傳出遭到攻擊,韓國報紙的標題寫著「6家銀行」。這些都是韓國人領薪水、繳房貸天天在用的銀行。
這篇文章只想回答一個問題:如果同樣的事發生在日本,我們第一時間該做什麼?9月30日發表的上篇與下篇,談的是身分證明文件的保管、電腦與端點的防護等「事前」的準備。這次只談「事後」。讀者設定為兩種人:使用銀行與網路服務的個人,以及中小企業的經營者、資訊部門與總務的負責人。
文中介紹的程序與窗口,都是日本的制度,依日本的規定說明。住在臺灣或其他地方的讀者,處理的順序一樣適用,但窗口請以所在地的主管機關為準。文末也附上幾個臺灣的參考窗口。
先說明我的立場。我無意責怪公布受害的韓國銀行。迅速公開已知的事實與賠償方針,並個別聯絡當事人,這樣的作法替使用者爭取到保護自己的時間。韓國政府與金融主管機關的動作,我也照公開的事實記錄。
本文重點(2026年10月4日)
- 2026年9月30日以後,韓國傳出遭到攻擊的銀行共6家,其中4家公布資料外洩(涉及客戶資料的有3家)。韓國金融委員會在10月2日召開緊急會議,要求檢查所有可從外部連線的系統
- 在日本,個人第一時間要做的是堵住金錢的出口(聯絡銀行與信用卡公司)、更改密碼、保存證據。諮詢窗口有警察的#9110、各都道府縣警察的網路犯罪諮詢窗口、消費者熱線188等
- 收到身分證明文件外洩的通知時,要盡早向日本的三家信用資訊機構(CIC、JICC、全國銀行個人信用資訊中心)辦理「本人申告」。三家機構之間有交流,但CIC與JICC建議分別登錄;線上申告三家合計2,200日圓
- 企業要在得知後「大約3到5天內」向日本個人資料保護委員會提出初步通報,30天內提出正式通報(可能出於不正目的的事件為60天內)。2026年10月1日起,日本的關鍵基礎設施業者也要依新施行的主動式網路防禦相關法律通報
- 不該做的事:關機導致證據消失、私下支付贖金、把尚未確認的資訊當成事實公布
韓國6家銀行發生了什麼事
事情從新韓銀行開始。10月1日,新韓銀行在官網刊登行長署名的道歉信,表示外部未經授權的人士以不正常的方式,從「部分服務」取走了客戶資料。根據聯合新聞社報導的道歉信內容,外洩的是與貸款申請相關的資料,包括姓名、電話號碼、連結資訊(CI,韓國用於身分驗證的識別資訊)、年收入、試算的貸款額度等,約2萬5,000人份,其中含66筆居民登錄號碼1。報導指出,遭鎖定的是提供給貸款招攬人員使用的服務2。韓國金融監督院當天就展開緊急實地調查1。
10月2日,受害範圍擴大。KB國民銀行在官方公告中表示,9月30日確認有99名客戶與20名現任及離職員工的資料外洩。外洩來源是員工用的行動業務支援系統,銀行說明這套系統與網路銀行等客戶交易無關3。同一天下午,韓亞銀行公布89人的資料外洩,說明原因是外部的「駭客代理程式」對其營業支援系統(ODS)發動的異常存取。BNK釜山銀行則發現11名外包開發人員的姓名、電話等資料出現在某個網頁上2。
| 銀行 | 確認/公布 | 受影響對象 | 主要外洩資料(各銀行的說明) | 遭鎖定的系統 |
|---|---|---|---|---|
| 新韓銀行 | 9月30日確認,10月1日公布 | 客戶約2萬5,000人 | 姓名、電話號碼、連結資訊(CI)、年收入、試算的貸款額度等,含66筆居民登錄號碼 | 貸款招攬人員用的服務(報導) |
| KB國民銀行 | 9月30日確認,10月2日公布 | 客戶99人、現任及離職員工20人 | 客戶最多17個項目,包括姓名、手機號碼、加密的唯一識別資訊、年收入、貸款餘額、存款餘額等 | 員工用的行動業務支援系統 |
| 韓亞銀行 | 10月2日公布 | 客戶89人 | 居民登錄號碼、姓名、地址、電子郵件、電話號碼、任職公司名稱 | 營業支援系統(ODS) |
| BNK釜山銀行 | 10月2日凌晨確認 | 外包開發人員11人 | 姓名、電話號碼、出生日期、電子郵件 | 員工用的行動營業支援系統等(推測) |
| 友利銀行 | 10月2日報導 | 未確認有外洩 | 無 | 由入侵防護機制阻擋 |
| NH農協銀行 | 10月2日報導 | 未確認有外洩 | 無 | 由入侵防護機制阻擋 |
資料來源:KB國民銀行的公告3、聯合新聞社12。新韓、韓亞、BNK釜山、友利、NH農協的內容,是聯合新聞社報導的各銀行說明或相關人士的說法。
所以,報紙上的「6家銀行」指的是遭到攻擊的銀行數。確認有外洩的是4家,涉及客戶資料的是3家。巧合的是,出席10月2日韓國金融委員會緊急會議的銀行也正好是6家4。受害也延伸到銀行以外:10月3日,Yegaram儲蓄銀行公布推估約4萬人的姓名、出生日期、聯絡方式等資料外洩;另據報導,Hyundai Capital(現代資本)也有146名房貸招攬人員的資料外洩56。
主管機關的動作很快。10月2日下午3點,韓國金融委員會由秘書長主持,召集金融監督院、金融保安院、主要銀行與信用卡公司以及業界公會,召開「緊急狀況應變會議」,提出三項要求:不論是否面向客戶、不論服務種類,全面檢查所有可從外部連線之系統的弱點與存取控管;減少不必要的資訊暴露,確認是否有不經驗證就能碰到內部資料的路徑;把攻擊使用的IP位址與手法,迅速分享給韓國網路振興院(KISA)等機關。金融委員會也表示,會監督受害的金融機構確實做好消費者保護與賠償4。韓國警察廳網路恐怖應變調查隊在10月2日展開立案前調查7,另據報導,金融委員會主任委員將在10月4日召集各金融業公會的理事長與受害金融機構的執行長,召開緊急檢查會議6。
關於攻擊手法,韓國媒體報導可能使用了AI代理。不過,韓國金融委員會10月2日的資料並未提到AI;主管機關人士也表示,是否全部出自同一個攻擊者,還需要時間確認6。另有一說懷疑是「撞庫攻擊」(拿其他地方外洩的帳號密碼反覆嘗試登入)1。現階段能正確說的是:手法仍在調查中。
我注意到兩件事。第一,遭鎖定的不是面向客戶的網路銀行,而是貸款招攬人員用、員工用、營業支援用這類「周邊系統」。借用聯合新聞社引述的銀行人士說法:與客戶接觸的部分驗證機制相當完整,但周邊網站太多,防護水準參差不齊2。第二,是KB國民銀行公告的寫法。它逐項列出外洩的資料,提醒冒名、電話詐騙等二次受害,介紹防止名義遭冒用的服務、設立專用諮詢窗口、說明如何請求損害賠償或申請調解,最後還註明,不會就資料外洩一事以含有網址或連結的簡訊通知客戶3。日本的個人收到外洩通知時該確認什麼,答案幾乎都在裡面了。
個人與企業,最初30天怎麼動
在韓國的案例中,新韓銀行從確認外洩到公布只花了1天,KB國民銀行是2天。在日本,使用者收到外洩通知,通常也是企業察覺後的幾天之後。換句話說,通知送到時,攻擊者已經領先好幾天了。為了不慌亂,先按「最初1小時」「當天」「3到5天」「30天」四個時間點,把該做的事列出來。
| 時間 | 個人 | 企業負責人 |
|---|---|---|
| 最初1小時 | 發現不明的匯款或刷卡,立刻聯絡銀行與信用卡公司止付。在假網站輸入過資料,馬上改密碼。保存畫面、電子郵件與簡訊 | 把受感染的設備從網路隔離(不要關機)。向有權責的人報告。開始記錄察覺的時間與經過 |
| 當天 | 用同一組密碼的其他服務也一併更改,並啟用多因素驗證。向警察(#9110、網路犯罪諮詢窗口)諮詢 | 成立應變小組。向警察通報與諮詢,必要時找JPCERT/CC或外部專家。若是受託處理資料的一方,通知委託方。聯絡保險公司 |
| 3到5天 | 收到身分證明文件外洩的通知時,向三家信用資訊機構辦理本人申告,並完成各類證件的申報或停用 | 向個人資料保護委員會提出初步通報(大約3到5天內)。關鍵基礎設施業者也要提出勒索軟體等事件的初步通報(3到5天內)。判斷是否通知當事人、公開說明、聯絡往來廠商 |
| 30天內 | 持續查看明細。申請查閱自己的信用資訊,確認有沒有不明的申請。辦理賠償手續 | 向委員會提出正式通報(30天內,可能出於不正目的的事件為60天內)。關鍵基礎設施業者提出詳細報告(30天內)。決定防止再發的措施 |
同樣是「受害」,個人與企業要守的東西不一樣。個人最先要守的是錢與名義;企業除了阻止擴大、保留證據,還有法律規定的通報與通知義務。整理成一張表如下。
| 面向 | 個人 | 企業負責人 |
|---|---|---|
| 最先要守的 | 錢與名義 | 阻止受害擴大,以及調查所需的證據 |
| 法律上的義務 | 沒有通報義務。但不正匯款要獲得賠償,前提包括盡速通知銀行、向警方說明 | 個人資料保護法的通報與當事人通知、各產業的通報、關鍵基礎設施的通報 |
| 第一個聯絡對象 | 銀行、信用卡公司 | 公司內部負責人、警察 |
| 要保留的證據 | 畫面截圖、電子郵件與簡訊原件、交易明細、時間紀錄 | 通訊紀錄、存取紀錄、受害設備上的紀錄、勒索訊息、系統架構圖 |
| 諮詢窗口 | #9110、188、IPA的資安諮詢窗口 | 警察的網路犯罪諮詢窗口、JPCERT/CC、IPA、主管機關 |
做完這兩張表,我重新體會到:不論個人或企業,最初1小時要做的事其實不多。止付、改密碼、留證據。記住這三個動作,就能大幅減少慌亂中做出相反動作的失誤。
個人第一時間該做的事
最初1小時,先堵住金錢的出口
發現不明的匯款或刷卡,第一件事就是聯絡銀行與信用卡公司。能凍結帳戶或停用卡片的,只有本人與金融機構。如果在假網站輸入了網路銀行的帳號密碼,日本的反網路釣魚協議會也建議「立刻聯絡金融機構」。輸入了信用卡號,就聯絡發卡公司的掛失窗口停卡,必要時申請補發。輸入了帳號與密碼,就馬上改密碼,並檢查用同一個電子郵件地址註冊的其他服務,是否用了容易被猜到的密碼8。
聯絡的速度也關係到賠償。日本全國銀行協會在2008年2月19日的共識中表示,個人客戶的存款遭網路銀行不正提領時,存款人若無過失,原則上全額賠償。賠償的要件包括:盡速通知金融機構、向金融機構充分說明、向偵查機關說明受害事實等9。偽造或遭竊的提款卡造成的損失,則由日本的存款人保護法(《偽造卡等及盜竊卡等不正機械式存款提領之存款人保護法》,暫譯)訂定賠償架構10。不論哪一種,不給人日後追問「為什麼沒有馬上說」的空間,就是在保護自己。
保留證據,不要刪掉
一慌張,就會想刪掉可疑的電子郵件或簡訊。這種心情可以理解,但請先別刪。收到的郵件與簡訊畫面、假網站的網址與畫面、不明交易的明細、自己何時察覺與做了什麼的紀錄,都是向銀行說明、向警察諮詢的材料。用手機截圖就夠了。
當天就處理好密碼與諮詢
有重複使用同一組密碼的服務,當天全部改掉。可以選擇多因素驗證(除了密碼,再用手機驗證App或生物辨識確認本人的機制)的服務,就趁這次啟用。能查看登入紀錄的服務,也確認有沒有陌生的裝置或地區登入。
在日本,諮詢窗口依問題而不同。受害申報與諮詢找警察。非緊急的諮詢可以撥全國通用的「#9110」,會轉接到管轄地區警察的綜合諮詢窗口11。網路犯罪除了各都道府縣警察的網路犯罪諮詢窗口,日本警察廳也在e-Gov(日本數位廳營運的線上申請入口)設置全國統一的線上受理窗口,可以選擇通報、諮詢或提供資訊;要正式報案,則聯絡最近的警察署12。賠償或契約的糾紛,可撥消費者熱線「188」,會轉介到附近的消費生活中心13;病毒感染、未經授權存取等技術問題,可以找IPA(資訊處理推進機構)的資訊安全安心諮詢窗口14。
| 問題 | 聯絡對象 | 電話/方式 |
|---|---|---|
| 帳戶遭不正匯款,或在假網站輸入了網路銀行資料 | 往來的金融機構 | 各金融機構的窗口。不確定時可洽日本金融廳金融服務使用者諮詢室 0570-016811(平日10點到17點),或全國銀行協會諮詢室 0570-017109(平日9點到17點)15 |
| 輸入了信用卡號,或有不明刷卡 | 信用卡公司的掛失窗口 | 卡片背面等處記載的電話 |
| 受害申報、向警察諮詢 | 警察 | #9110(非緊急諮詢)、各都道府縣警察的網路犯罪諮詢窗口、全國統一線上受理窗口(e-Gov)1211 |
| 賠償或契約糾紛 | 消費生活中心 | 消費者熱線 18813 |
| 病毒感染、未經授權存取的技術諮詢 | IPA 資訊安全安心諮詢窗口 | 03-5978-7509(平日10點到17點)14 |
| 發現釣魚郵件或網站 | 反網路釣魚協議會 | 官網的通報窗口8 |
| 身分證明文件外洩 | 三家信用資訊機構,以及各證件的申報單位 | 請見下一節 |
連「外洩通知」本身都要懷疑
收到企業寄來的外洩通知時,還有一件事要小心:假冒通知的電子郵件與簡訊。外洩消息一上新聞,打著「賠償手續」「確認是否受影響」名義的假訊息就容易出現。前面提到的KB國民銀行明確表示,不會就資料外洩一事以含有網址或連結的簡訊通知,若有訊息以確認外洩等理由附上網址,就是詐騙,並呼籲大家不要點擊來路不明訊息中的網址3。日本金融廳也表示,金融機構不會透過簡訊等方式詢問帳號或密碼15。不點通知裡的連結,改從自己加入書籤的官網或官方App確認,光是這樣,就能避開相當大部分的二次受害。
身分證明文件外洩時,先向日本的三家信用資訊機構辦理本人申告
收到駕照或個人編號卡(My Number卡)的影像外洩通知時,很多人第一個想到的可能是補辦駕照。我希望大家在那之前先做的,是向信用資訊機構辦理「本人申告」。證件資料外洩後最麻煩的,是有人用你的名義擅自申請貸款或信用卡。本人申告的作用,就是在審查這類申請時,讓審查方看到「這個人已申告證件遺失或資料外洩」的資訊。
什麼是本人申告
日本有三家指定信用資訊機構:主要由信用卡與分期付款公司加入的CIC、由貸款業者與信用卡公司等加入的JICC(日本信用情報機構),以及由日本全國銀行協會設立營運的全國銀行個人信用資訊中心(以下稱KSC)16。三家都有制度,讓因身分證明文件遺失、遭竊或外洩而可能被冒名的本人登錄申告。
登錄之後,加盟會員在審查信用卡或貸款申請時,也會一併確認這項申告。KSC表示,會員把申告當作參考資料時,可以更審慎地做出授信判斷17;JICC也表示加盟會員會更審慎地審查18。
不過,它不是萬靈丹。KSC明確寫出,申告不會約束會員的判斷,也不保證能防止冒用;而且向中心查詢只限於授信判斷,開立存款帳戶時不會查詢17。CIC也表示不保證申告的效力19。請記住,帳戶遭冒名開立或手機遭冒名申辦,光靠本人申告是擋不住的。
即使證件本身還在手上、只是影像或資料外洩,也可以申告。JICC把「傳送了駕照影像」這類實體還在手邊、但資訊已外流的情形,列為「防止名義遭冒用」受理18;KSC也表示,因詐騙或資料外洩事件,身分證明文件的資訊(含影像資料)可能外洩給第三人時,可以辦理申告17。不過KSC也註明,只是在一般交易中把影像傳給業者,原則上不受理;適用的是影像後來從業者那裡外洩的情形17。收到企業外洩通知的人,正好屬於這種情形。
三家機構的差異
| 項目 | CIC | JICC | 全國銀行個人信用資訊中心(KSC) |
|---|---|---|---|
| 制度名稱 | 本人申告 | 本人申告評論 | 本人申告 |
| 主要加盟會員 | 信用卡與分期付款公司等 | 貸款業者、信用卡公司、租賃公司等 | 銀行等金融機構 |
| 線上申告 | 1,000日圓。用登錄在CIC的電話號碼撥打專用號碼取得受理編號,1小時內完成手續(8點到21點45分) | 用手機App申請,700日圓。以信用卡加電話,或拍攝兩份身分證明文件確認本人 | 500日圓。用個人編號卡在網路上確認本人 |
| 郵寄申告 | 1,000日圓(定額小額匯票)。寄出申請表與身分證明文件 | 1,111日圓(含票券手續費)。寄出申請書與身分證明文件 | 2,403日圓(申告手續費2,060日圓加票券手續費343日圓)。寄出申請書與身分證明文件 |
| 受理方式 | 只受理線上與郵寄,不受理電話或電子郵件 | 手機App與郵寄。不受理代理人申請(限滿15歲以上的本人) | 只受理線上與郵寄。中心辦公室窗口與會員銀行都不受理,也不受理電話 |
| 是否需要報警 | 未列為申請條件 | 沒有報警也能登錄,但建議報警 | 未列為申請條件 |
| 登錄期間 | 自登錄日起5年 | 自登錄日起5年 | 自申告日起滿5年自動刪除 |
| 刪除 | 免費,線上或郵寄 | 免費,透過App(同一裝置)或郵寄 | 以郵寄申請刪除 |
| 三家之間是否共享 | 有交流,但建議向每家機構登錄 | 有交流,但建議向每家機構登錄 | 透過三家機構的資訊交流網(CRIN)交流本人申告資訊 |
資料來源:CIC1916、JICC18、全國銀行個人信用資訊中心17。費用皆為2026年10月4日各機構公告的金額。
表格最後一列最重要。三家機構透過名為「CRIN」的資訊交流機制,也會交換本人申告的資訊。即便如此,CIC仍寫道「建議向每一家信用資訊機構登錄」19;JICC也指出,各機構的加盟會員不同,即使有交流,其他機構的會員也不一定會使用這些資訊,因此建議分別登錄18。不要以為有交流就只需申告一家。線上申告三家合計2,200日圓,當作保護名義的保險費來看,我認為三家都值得申告。
補充一個正在發生的狀況。KSC在2026年9月29日到10月2日之間接連公告,表示申請件數大幅高於平常,包括暫停網路受理後再恢復、電話難以接通,以及手續需要比平常多出相當多的天數20。公告並未說明申請激增的原因。網路暫停受理時也可以改用郵寄申請,等待期間不妨先辦好CIC與JICC的申告。
各類證件的申報窗口
辦理本人申告的同時,也要處理證件本身。這裡要先分清楚:是實體證件遺失或遭竊,還是證件還在手上、只有影像或資料外洩。實體不見了,就需要向警察申報並辦理各證件的手續;只有資料外洩的話,重點是本人申告。
| 證件 | 遺失或遭竊時 | 第一手資料 |
|---|---|---|
| 個人編號卡 | 撥打個人編號綜合免付費專線 0120-95-0178(語音選單2)申請暫停使用,24小時全年無休,免通話費。向警察申報遺失或遭竊並記下受理編號,再到戶籍所在的市區町村申請補發 | 日本地方公共團體資訊系統機構(J-LIS)21 |
| 駕照 | 向警察申報遺失或遭竊。在駕照考場等處申請補發(以東京都為例,為府中、鮫洲、江東考場) | 日本警視廳22 |
| 護照 | 附上警察署出具的遺失申報證明文件等,提出「遺失一般護照等申報書」。申報後該護照即失效,日後找到也不能使用 | 日本外務省23 |
| 健康保險資格確認書 | 舊式健康保險證已停止新發,改用資格確認書或個人編號卡。核發與疑問請洽所屬的醫療保險機構(健康保險組合或市區町村等) | 日本厚生勞動省24 |
| 在留卡 | 自得知遺失等事實之日起14天內申請補發,並填寫警察申報的受理編號 | 日本出入國在留管理廳25 |
護照的遺失申報,是實體護照不見時的手續。一旦申報,那本護照就不能再用,所以如果護照還在手上、只是影像外洩,就不需要申報。
也談一下手機遭冒名申辦。日本的手機不正使用防止法,要求電信業者在簽約時確認本人身分。日本總務省在2026年7月27日公布修正省令,考量到有人用精巧偽造的身分證明文件冒名申辦,將臨櫃簽約時的本人確認改為讀取個人編號卡等證件IC晶片的方式,2027年4月1日施行26。在那之前,若收到不明契約的通知或帳單,請立刻聯絡該業者的窗口;日本總務省電氣通信消費者諮詢中心(03-5253-5900)也受理諮詢27。至於跨業者一次查詢自己名下有哪些門號的官方機制,在我查到的範圍內沒有找到。
最後,30天內還要做的一件事,是申請查閱自己的信用資訊。三家機構都提供讓本人確認自身信用資訊的開示手續,可以檢查是否有不明的申請或契約被記錄下來。其他機構的資訊,必須分別向各機構申請28。
企業負責人第一時間該做的事
最初1小時:隔離、保留、上報
公司電腦跳出勒索軟體的恐嚇畫面,或外部有人來電說「貴公司的資料在外面流傳」。這時最初1小時要做的事,可以濃縮成三件。
第一是隔離。日本警察廳要求拔掉受感染電腦的網路線、關閉無線網路,把它從網路隔離;同時提醒,調查所需的紀錄可能因此消失,所以不要關閉電腦與網路設備的電源29。手很容易反射性地伸向電源鍵,但那正是讓證據消失最快的方法。
第二是保留。察覺了什麼、什麼時候、誰做了什麼,從察覺的那一刻起就開始寫下附時間的紀錄。警察希望受害者提供的資料,例如勒索訊息、通訊紀錄、磁碟映像、記憶體傾印、系統架構圖等2930。事後才想蒐集,紀錄可能早已過了保存期限被覆寫。
第三是上報。日本個人資料保護委員會的指引(通則篇)要求,發現外洩或疑似外洩時,首先要「立即向負有責任的人報告」,並採取必要措施,避免受害比發現時更擴大31。如果現場一個人扛下來,就會趕不上接下來要說明的通報期限。作為期限起算點的「得知」時間,對法人而言,是以任何一個部門得知的時間為準31。請把資訊人員察覺的那一天,當成公司得知的那一天。
3到5天就開始跑的通報義務
依日本個人資料保護法,個人資料發生外洩(含滅失、毀損)或有外洩之虞,且符合以下四種情形之一時,企業必須向個人資料保護委員會通報並通知當事人:含有敏感個資(例如病歷)、遭不正使用可能造成財產損失、可能出於不正目的的行為(例如未經授權存取)、當事人超過1,000人3233。網路攻擊造成的外洩,多半符合第三種。
通報分兩個階段。首先是得知後「盡速」提出初步通報,指引把天數的參考值定為「大約3到5天內」31。只要報告當下已知的內容即可,全貌不明不是延後初步通報的理由。接著在得知之日起30天內提出正式通報;可能出於不正目的的事件為60天內33。通報透過委員會官網的通報表單提出34。
| 義務 | 對象 | 期限 | 依據 |
|---|---|---|---|
| 向個人資料保護委員會初步通報 | 發生上述四種情形之一的業者 | 得知後盡速(參考值約3到5天內) | 日本個人資料保護法第26條第1項、施行規則第7條及第8條第1項、通則篇指引 |
| 向個人資料保護委員會正式通報 | 同上 | 得知之日起30天內(可能出於不正目的為60天內) | 施行規則第8條第2項 |
| 通知當事人 | 同上 | 依事態狀況盡速 | 同法第26條第2項、施行規則第10條 |
| 通知委託方 | 受託處理個人資料的業者 | 盡速(通知後可免除自身的通報義務) | 同法第26條第1項但書、施行規則第9條 |
| 特定侵害事件的初步通報 | 15個關鍵基礎設施領域的特別社會基盤業者 | DDoS攻擊:察覺後盡可能迅速;勒索軟體等:察覺之日起3到5天內 | 主動式網路防禦相關法律第5條、主務省令第4條第2項 |
| 特定侵害事件的詳細報告 | 同上 | 察覺之日起30天內 | 同上 |
| 產業別通報(舉例) | 電信業者(通訊秘密外洩等) | 不得遲延,向總務大臣報告 | 日本電氣通信事業法第28條 |
資料來源:日本個人資料保護法32、施行規則33、通則篇指引31、日本內閣府等「特定侵害事件等通報制度解說」35、電氣通信事業法36
這張表有兩個容易踩到的地方。第一是通報對象。有些產業,委員會的權限已委任給主管該產業的大臣,通報對象就變成主管機關。各產業的通報對象,委員會的「權限委任」頁面有一覽表。不過,公司本身的員工資料或股東資料外洩時,仍須向委員會通報34。
第二是2026年10月1日施行的主動式網路防禦相關法律(日文正式名稱直譯為「防止對重要電子計算機之不正行為造成損害法」)。電力、瓦斯、自來水、鐵路、金融、信用卡等15個領域的關鍵基礎設施業者(共258家),察覺重要系統遭受網路攻擊等情形時,要向事業主管大臣與內閣總理大臣通報37。期限如上表;官方解說也指出,由委外廠商管理的對象系統遭到侵害,同樣屬於通報範圍35。和這些業者往來的中小企業,今後被要求「一察覺入侵就立刻通知發包方」的情況應該會變多。這是我個人的判斷,但我認為重新檢討合約的請求不久就會到來。
通知當事人,以及要不要公開說明
通知當事人要「依事態狀況盡速」進行。指引舉出當下可以先不通知的例子:通知反而可能擴大受害;或事件幾乎尚未釐清,即使通知,當事人也無從採取保護措施,反而造成混亂。不過指引也再三強調,應盡速通知這一點不變31。無法聯絡到的當事人,可以用公開說明事件,或設置讓當事人確認自己是否受影響的諮詢窗口作為替代措施31。
公開說明本身不是法律義務。即便如此,指引仍表示,為了防止二次受害與類似事件,「盡速公開說明事實經過與防止再發措施等,較為理想」31。我也這麼認為。如同下篇所寫,2026年秋天公告事件的日本企業,都是確認一件公開一件,並提醒使用者小心假冒的聯絡;韓國的銀行也在確認後1到2天內,公布了外洩的項目與賠償方針。與其擔心調查中數字會變而保持沉默,不如把「目前已知的」和「仍在調查的」分開,先公布前者,使用者才能早一點保護自己。
警察、JPCERT/CC、IPA、往來廠商與保險
向警察通報,與其說是報案,不如說是為了縮小受害而諮詢。日本警察廳表示,有時可以支援防止擴大的第一時間處理,或介紹解密工具。對於「通報後是否就得公開」的擔憂,警察廳的回答是:警方不會要求受害者公開,並會徹底保守受害資訊。關於對復原作業的影響,警察廳也表示會在剛發生時只請受害者保存紀錄,詳細情形之後再詢問,盡量顧及業務持續29。
調查人手不足時,JPCERT/CC(日本電腦緊急應變小組協調中心)受理事件初期的調查、應變方針檢討、受害範圍特定等支援請求38。技術問題的入口,也可以利用個人那一節提到的IPA諮詢窗口14。
通知往來廠商與委託方,即使不是法律義務,越早越能維持信任。若是受託處理個人資料的一方,通知委託方也是法律上的程序33。如果公司的電子郵件帳號被盜用,往來廠商可能收到假的請款單。除了平常的管道,也用電話等其他方式聯絡,並提醒對方「即使收到以本公司名義要求變更匯款帳戶的郵件,也請不要照做」。
有投保網路保險的話,這個階段就要聯絡保險公司。依保單不同,鑑識調查、通知當事人、損害賠償等費用可能在承保範圍內。承保什麼、事故要怎麼通報,各保單不一樣,平時就讀過條款會很有幫助。另外,法人帳戶遭不正匯款的處理方式和個人不同。日本全國銀行協會在2014年5月15日的共識中表示,維持「法人與個人不同」的一貫立場,是否賠償由各銀行個別判斷;同時也舉出法人該採取的措施,例如把匯款上限設在必要範圍內的低額、申請者與核准者使用不同的電腦等39。
該不該付贖金
先講結論:我認為應該以「不付」為前提做準備。日本警察廳表示,警方會向受害者說明,支付要求的金錢「可能成為犯罪集團等的活動資金」,而且「不保證能解密被加密的資料」29。就算付了錢,我認為也沒有辦法確認被竊的資料是否真的刪除。
即便如此,在攸關事業存續的現場,或許還是會出現要不要付的爭論。這時要避免的,是承辦人或少數幾位主管私下和攻擊者聯絡並付款。應該在諮詢警察與律師之後,由經營層做出判斷。更根本的是,平時就準備好離線備份並確認能還原,讓「要不要付」的爭論根本不必發生。說到底,還是回到這一點。
不該做的事
緊急時的失誤,往往不是因為什麼都沒做,而是慌亂中做了相反的事。以下分企業與個人,列出應避免的行動。
| 不該做的事 | 為什麼會出問題 | 應該改做的事 |
|---|---|---|
| 關機、重灌、刪除紀錄(企業) | 調查入侵路徑與範圍的線索會消失 | 從網路隔離,保持開機等專家處理29 |
| 讓承辦人一個人扛(企業) | 從任何人「得知」起,通報期限就開始計算 | 立即向負有責任的人報告31 |
| 私下與攻擊者交涉並支付贖金(企業) | 可能成為犯罪資金,也不保證能解密 | 諮詢警察與律師,由經營層判斷29 |
| 把未確認的資訊當成事實公布(企業) | 更正接連出現,使用者不知道該相信什麼 | 把已知的與調查中的分開說明 |
| 用附網址的簡訊或郵件通知當事人(企業) | 與假訊息難以區分,成為二次受害的入口 | 只用官網公告,以及寫明寄件地址的聯絡 |
| 立刻刪掉可疑郵件或簡訊(個人) | 少了向銀行或警察說明的材料 | 先截圖保存,再整理 |
| 點擊外洩通知裡的連結(個人) | 可能是假冒通知的釣魚網站 | 從書籤中的官網或官方App確認15 |
| 想說「再觀察看看」而延後本人申告(個人) | 冒名申請可能在通知送達前就開始了 | 收到通知的那一週內向三家機構申告 |
對企業來說,最難拿捏的是「不公布未確認的資訊」與「盡早公開說明」如何兼顧。我認為,縮小公布的內容就能兩者兼顧:先只公布確定的事實(何時察覺、哪個系統、可能涉及哪些資料項目)與希望使用者採取的行動(小心假冒聯絡、更改密碼),件數與原因等確定後再公布。新韓銀行也把件數表述為「截至目前已確認的數字」1。
平時就該決定好的事
前面寫的這些,等事故發生才開始查,一定來不及。以下列出平時就該決定好的事。
企業首先該做的,是一張連絡表:公司內部的負責人與代理人、資訊負責人、顧問律師、警察(最近的警察署與都道府縣警察的網路犯罪諮詢窗口)、委外廠商與委託方、保險公司、主管機關,以及委員會通報表單的位置。電話號碼都寫上,也留一份紙本。勒索軟體讓公司系統停擺時,存在共用資料夾裡的連絡表是打不開的。日本警察廳也建議事先準備以網路攻擊為前提的營運持續計畫(BCP),整理處理流程與警察等聯絡方式,並透過演練確認與相關人員的聯絡、向警察通報、對外說明、從備份還原的步驟29。
其次,事先了解通報項目。向委員會通報的內容共有9項,包括概要、外洩的資料項目、當事人人數、原因、二次受害的可能、對當事人的處理、公開說明的狀況、防止再發措施等33。照這些項目先分配好誰調查什麼,3到5天的初步通報綽綽有餘。公開說明與通知當事人的範本、諮詢窗口的設置方式、正式聯絡用的寄件地址,也在這時準備好。
個人的話,把信用卡公司的掛失電話與往來銀行的聯絡方式,也記在手機以外的地方。萬一手機遺失或被盜用,聯絡方式不會跟著一起不見。停止重複使用密碼、啟用多因素驗證,和下篇寫的預防措施相同。以國家為單位封鎖海外連線的效果與極限,整理在封鎖海外連線真的有效嗎?;圖面或技術資料被竊時的出口管制觀點,請見網路攻擊也是出口管制的問題。
在臺灣遇到詐騙或可疑來電,可以撥打內政部警政署的165反詐騙諮詢專線40;擔心身分證件被冒用申請貸款或信用卡,財團法人金融聯合徵信中心提供「當事人註記」,可以臨櫃、郵寄或線上申請,聯徵中心表示不收取費用41。實際的程序請以各機關的最新公告為準。
連絡表與作業手冊,光是做出來不會自己動。一年至少一次,用「星期五傍晚跳出勒索畫面」這樣的情境,把要打給誰、要停掉什麼、要記錄什麼,實際講一遍。如果需要有人一起規劃公司內部的演練與規則,我們的WARP也可以協助。比起解說攻擊手法,這套課程把時間花在公司內部的核准流程,以及練習發現事件時的判斷。
結語
- 2026年9月30日以後,韓國傳出遭到攻擊的銀行有6家,公布外洩的有4家。遭鎖定的不是面向客戶的窗口,而是貸款招攬人員用、員工用的周邊系統
- 個人要記住「止付、改密碼、留證據」。最初1小時內聯絡銀行與信用卡公司、更改密碼並啟用多因素驗證、保存證據
- 身分證明文件外洩時,在收到通知的那一週內向三家信用資訊機構辦理本人申告,並完成各證件的申報
- 企業要記住「隔離、保留、上報」。向委員會的初步通報大約3到5天內,正式通報30天內(可能出於不正目的為60天內)。關鍵基礎設施業者自2026年10月起,還要依主動式網路防禦相關法律通報
- 以不付贖金為前提,平時就準備好離線備份與連絡表
讀著韓國銀行的公告,我一直在想的是:如果同樣的電話打到自己公司,最初1小時由誰來指揮?如果公司內部答不出一個人的名字,那就是這週的功課。個人的話,光是把信用卡公司的掛失電話抄在紙上,並把三家信用資訊機構的網頁加入書籤,緊急時最初的10分鐘就會不一樣。想討論應變體制或員工演練的話,歡迎從個別諮詢與我們聯絡。
參考資料
本文的事實依據2026年10月4日的公開資料與報導。韓國各銀行的外洩範圍與攻擊手法仍在調查中。文中對日本制度的說明,不保證適用於個別案件;有疑問時,請向主管窗口或專家確認。
Footnotes
-
新韓銀行2萬5千名客戶資料外洩,金融主管機關展開緊急實地調查 — 聯合新聞社 — 2026年10月1日(韓文)。新韓銀行道歉信內容、外洩項目與件數、金融監督院實地調查、撞庫攻擊的推測依據此報導 ↩ ↩2 ↩3 ↩4 ↩5
-
國民、韓亞、釜山銀行也遭攻擊,金融業駭客受害擴大 — 聯合新聞社 — 2026年10月2日(韓文)。韓亞、BNK釜山、友利、NH農協各銀行的說明、遭鎖定的系統、銀行人士的說法依據此報導 ↩ ↩2 ↩3 ↩4
-
個人(信用)資訊外洩相關公告 — KB國民銀行 — 2026年10月2日(韓文)。外洩人數與項目、相關系統、防止二次受害的措施、諮詢窗口、救濟方式,以及不以含網址的簡訊通知等內容依據此公告 ↩ ↩2 ↩3 ↩4
-
對近期金融業遭受的侵害威脅審慎因應(緊急狀況應變會議)報導參考資料 — 韓國金融委員會、金融監督院 — 2026年10月2日(韓文)。會議出席者(含6家銀行、3家信用卡公司)、三項要求、實地調查與威脅資訊分享、監督賠償等內容依據此資料。同一份資料也刊登於金融監督院網站 ↩ ↩2
-
駭客受害擴及第二金融圈,主管機關明日緊急召集全業界 — 聯合新聞社 — 2026年10月3日(韓文)。10月4日的會議、Hyundai Capital的案例、主管機關人士關於是否為同一攻擊者的說法依據此報導 ↩ ↩2 ↩3
-
網路釣魚通報 — 日本反網路釣魚協議會(日文)。「在釣魚網站輸入資料時」的處理步驟依據此頁 ↩ ↩2
-
關於「存款等不正提領的處理」 — 日本全國銀行協會 — 2008年2月19日(日文)。網路銀行賠償的對象、要件與基準依據附件 ↩
-
意見與各類諮詢、資訊提供 — 日本警察廳(日文)。非緊急諮詢請洽最近的警察署或撥打「#9110」 ↩ ↩2
-
網路事件諮詢窗口 — 日本警察廳(日文)。全國統一線上受理窗口、報案請洽最近的警察署,以及IPA諮詢窗口與188的介紹依據此頁 ↩ ↩2
-
資訊安全安心諮詢窗口 — 日本資訊處理推進機構(IPA)(日文)。電話號碼與受理時間(10點到17點,週末、國定假日與年末年初除外)依據此頁 ↩ ↩2 ↩3
-
疑似網路釣魚造成的網路銀行存款不正匯款激增 — 日本金融廳(日文)。諮詢窗口電話與受理時間依據此頁 ↩ ↩2 ↩3
-
什麼是本人申告 — CIC(日文)、郵寄辦理本人申告、刪除本人申告資訊。三家機構主要加盟會員的說明,以及透過CRIN交流本人申告資訊,依據資訊交流 — 全國銀行個人信用資訊中心(日文) ↩ ↩2
-
本人申告的手續 — 全國銀行個人信用資訊中心(日文)、郵寄申告手續、常見問題(本人申告的手續)。滿5年自動刪除依據本人申告登錄申請書的同意事項(PDF) ↩ ↩2 ↩3 ↩4 ↩5
-
本人申告評論(防止不正使用的申報) — JICC(日文)、手機App申請、郵寄申請。建議向各機構登錄依據常見問題(三家機構的交流),沒有報警也能登錄依據常見問題(向警察申報) ↩ ↩2 ↩3 ↩4
-
在CIC登錄本人申告後,是否就不必向其他信用資訊機構登錄? — CIC常見問題(日文)。不保證效力、5年的保存期間、受理編號的取得方式與手續費依據線上辦理本人申告 — CIC(日文) ↩ ↩2 ↩3
-
全國銀行個人信用資訊中心的公告(日文):2026年9月29日 手續所需天數、9月29日 暫停網路受理、9月30日 恢復受理、9月30日 電話難以接通、10月2日 手續所需天數 ↩
-
遺失、暫停使用與資安 — 個人編號卡綜合網站(日本地方公共團體資訊系統機構)(日文)。代理人申請暫停、向警察申報與受理編號、補發手續依據常見問題(遺失) ↩
-
駕照補發手續 — 日本警視廳(日文)。遺失申報也可透過警視廳線上行政手續辦理。辦理地點依都道府縣而異 ↩
-
關於資格確認書 — 日本厚生勞動省(日文)。個人編號卡兼作健保卡遺失時的聯絡方式見此頁 ↩
-
手機不正使用防止法施行規則部分修正省令案之意見徵集結果 — 日本總務省 — 2026年7月27日(日文)。修正的目的依據附件(提出的意見與總務省的看法) ↩
-
什麼是資訊開示 — CIC(日文)、開示請求 — JICC(日文)、本人開示的手續 — 全國銀行個人信用資訊中心(日文) ↩
-
勒索軟體受害防範對策 — 日本警察廳(日文)。隔離且不關機、向警察通報與諮詢、關於支付贖金的說明、不要求公開、請求提供的資訊範例、建議擬定BCP與演練等內容依據此頁 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
個人資料保護法指引(通則篇)2026年4月部分修正 — 日本個人資料保護委員會(日文)。「發現外洩等事件時應採取的措施」(含「公開說明較為理想」的記述)、3-5-3-3初步通報(「得知」的時間點與「大約3到5天內」)、3-5-4通知當事人 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8
-
個人資料保護法(平成15年法律第57號,e-Gov法令檢索)(日文)。第26條(外洩等的通報)、第150條(權限委任) ↩ ↩2
-
個人資料保護法施行規則(平成28年個人資料保護委員會規則第3號,e-Gov法令檢索)(日文)。第7條(應通報的情形)、第8條(向委員會通報,第1項為初步通報事項,第2項為30天、60天期限)、第9條(通知委託方)、第10條(通知當事人) ↩ ↩2 ↩3 ↩4 ↩5
-
外洩等事件的處理與參考資料 — 日本個人資料保護委員會(日文)。通報表單與期限。各產業的通報對象,以及員工與股東資料須向委員會通報,依據權限委任 — 日本個人資料保護委員會(日文) ↩ ↩2
-
依網路應變能力強化法之特別社會基盤業者特定侵害事件等通報制度解說 — 日本內閣府等 — 2026年10月1日(日文)。6-2通報期限(法第5條、主務省令第4條第2項),以及委外廠商管理之對象設備遭侵害的處理依據此資料 ↩ ↩2
-
電氣通信事業法(昭和59年法律第86號,e-Gov法令檢索)(日文)。第28條(業務停止等的報告) ↩
-
關於網路應變能力強化法等的施行 — 日本內閣官房國家網路統括室、內閣府 — 2026年9月(日文)。15個領域258家業者、10月1日起的事件通報、通報對象(事業主管大臣與內閣總理大臣)依據此資料。施行日期依據訂定施行日期的政令 ↩






