TRAFEED

網路攻擊也是出口管制的問題|技術外流、假冒身分的IT人員與TICS

發布2026-10-04濱本 隆太

圖面與技術資料在網路攻擊中被竊,不只是資訊部門的問題,也和出口管制有關。本文依據日本經濟產業省的指引、日本政府對北韓IT人員的警示,以及日本新的供應鏈資安評級制度(SCS)的制度設計方針等第一手資料,整理技術外流的四條路徑、企業內部該檢查的十個項目,以及日本客戶要求TICS或四星評級時的準備方式。

網路攻擊也是出口管制的問題|技術外流、假冒身分的IT人員與TICS
分享

大家好,我是株式會社TIMEWELL的濱本 隆太。

9月30日,我以個人資料的角度,寫了關於日本接連發生未經授權存取事件的上下兩篇(上篇、下篇)。不過,對負責出口管制的製造業同仁來說,比起客戶名單,更讓人擔心的應該是圖面與技術資料吧。

差不多同一時間,製造廣播設備與監視攝影機的日本池上通信機,分階段公布了資安事件。9月24日公布可能遭受網路攻擊;9月30日公布部分伺服器的檔案遭加密,而且外部提供的資訊中含有疑似該公司資料的內容;10月2日的第三次公告則表示,已確認疑似該公司持有的資訊被公開在攻擊者位於暗網的洩漏網站上123。公開的內容仍在清查,該公司沒有說明是哪一類資料。我在這裡提到公司名稱,不是為了評論它的處理方式,而是因為「查到什麼就先公布什麼」的做法,能讓其他企業有學習的材料。我認為這樣的態度值得肯定。

同樣在9月,日本警察廳與國家網路安全統括室,和美國、澳洲、德國的機關共同公布了北韓背景的網路攻擊組織與北韓IT人員的活動實態4。10月1日,日本規範「主動網路防禦」的相關法律也開始施行5。把這三件事放在一起看,我感覺「資安歸資訊部門、出口管制歸管理部門」的分工,已經愈來愈難行得通。公司裡最清楚哪些技術屬於管制、放在哪裡、交給了誰的人,通常是出口管制的承辦人。

先說明這篇文章的立場。本文不是要指責公布事件的企業。北韓IT人員的部分,談的是各國政府提出警示的特定外匯獲取手法,並不是要對任何國家的人民一律抱持懷疑。另外,本文談到的多半是日本的制度。對於承接日本客戶圖面、與日本製造業往來的台灣企業來說,先了解日本客戶面對的規範,有助於提前準備。想先確認自家出口管制體制現況的話,可以從3分鐘就能完成的出口管制自我檢查開始,接下來的內容讀起來會更貼近自己的狀況。

本文重點(截至2026年10月4日)

  • 日本的外為法要求取得許可的對象是技術的「提供」。即便如此,日本經濟產業省給大學與研究機構的指引仍要求對清單管制技術做好存取控管,避免「因竊盜或未經授權的存取等,使管制技術在意料之外外流」
  • 日本經濟產業省的《技術外流防範指引》第2版把網路攻擊列為外流路徑之一,並舉出把海外子公司的系統管理完全交給當地處理的例子
  • 日本政府警示,向北韓IT人員發包並支付報酬,「可能違反外為法等國內法」
  • 對於接收客戶重要技術資訊的企業,日本SCS評級制度的制度設計方針以「TICS或本制度四星」為例。三星與四星預計在2027年3月前後開始運作
  • 日本企業向經產省申報的出口管制內部規章(CP),其「外為法等遵守事項」中沒有資安或存取控管的獨立項目。技術資料的存取控管要寫在哪裡,由各公司自行設計

為什麼網路攻擊會變成出口管制的問題

先回到日本外匯及外國貿易法(以下簡稱外為法)管制的是什麼。外為法規定,在國外提供清單管制技術,或在日本國內把這類技術提供給非居住者的交易,必須取得經濟產業大臣的許可6。管制的對象是「提供」這個行為。日本經濟產業省的《安全保障貿易機敏技術管理指引(大學與研究機構用)》第五版(2025年9月)在註腳中舉例:國內的共同研究夥伴剛好在國外出差,而你偶然以電子郵件把資料寄給對方。指引說明,在這種「提供者沒有進行對外交易之意圖的情形,不屬於管制對象」(筆者譯)7。

那麼,被攻擊者偷走的情形呢?在我查找的範圍內,沒有找到正面說明「因未經授權的存取而遭竊時如何處理」的第一手資料。從「沒有意圖的寄送不屬於管制對象」這個整理來看,似乎很難把遭竊本身視為企業的「提供」。不過這是我的解讀,無法斷定。

真正重要的是後面的內容。同一份指引在「資訊管理」一節寫道(筆者譯):「尤其是清單管制技術資訊,請做好存取控管。為了避免管制技術因竊盜或未經授權的存取等,在意料之外外流,平時的資訊管理很重要」7。指引接著建議,已有資安規章的組織可以準用既有規章來控管技術資訊的存取,並為沒有規章的組織列出實際做法:存有管制技術的電腦要做個人認證並限制USB隨身碟連接、限定能存取共用資料庫的人、保存存取紀錄(指引寫明這是「技術外流時追查外流路徑等所必需」),以及「使用網際網路時,應禁止或限制從外部(國外辦事處等)存取內部網路」。這雖然是寫給大學的文件,但擁有管制技術的企業可以直接拿來用。

我認為「被偷不算違規,所以不歸出口管制管」的想法很危險,理由有兩個。第一,外流的技術拿不回來。等到違規與否的討論有了結論,技術早就在對方手上了。如果是客戶託付的圖面,賠上的還有信用。第二,手上握有「該保護哪些技術」清單的,正是出口管制這一邊。鑑定結果屬於管制的技術、客戶交付的圖面、共同研究收到的規格。這份清單可以直接當成資安防護的優先順序表。資訊部門最想要卻往往沒有的資訊,出口管制部門早就有了。

技術外流的四條路徑

日本經濟產業省在2026年4月公布的《技術外流防範指引》第2版,開頭就用了很重的語氣(筆者譯):「認為『只要遵守國家訂定的法規就夠了』的企業,應立即拋棄這種認知,從保護自身利益與信用的角度,主動強化相關作為」8。同時,指引也寫明書中的對策不是對企業的強制義務、完美的對策並不存在,而中小企業「從做得到的對策開始確實執行即可」8。在談資安的參考頁中,指引指出鎖定企業重要技術資訊的網路攻擊「呈增加趨勢,手法也愈來愈精巧」8。日本警察廳也把技術被國外鎖定的風險分成三類,第一類就是「網路攻擊造成的技術外流」9。

指引談海外據點的章節裡有一張外流路徑圖,圖上的四個例子中,有兩個和本文主題直接相關。一個是「把海外子公司的系統管理交給當地處理,結果遭受網路攻擊,技術資訊外流」的情形;另一個是「為了委託國外企業代工而提供設計圖面等必要技術資訊,卻因受託方的資訊管理草率而外流」的情形8。同一章還提出一個具體做法:要把設計圖面送到海外據點時,除了原本的圖面,另外製作一份刪除高機密資訊的版本,兩者分開管理8。這是指引所說「資訊黑箱化」的一環,也就是只給當地需要的資訊,中小企業明天就能開始做。

結合這些公部門文件與9月日本警察廳等機關的公告,我把和網路攻擊有關的路徑整理成四條。

路徑 會發生什麼事 日本政府文件的寫法 出口管制這一邊已有的材料
未經授權的存取(自家伺服器、雲端) 圖面與技術資料直接被竊 大學用指引「因竊盜或未經授權的存取等」7、日本警察廳三類風險的第一類9 鑑定台帳(哪些技術屬於管制)
海外據點 交給當地管理的系統遭攻擊,技術資訊外流 技術外流防範指引「海外子公司的系統管理交給當地處理」8 對子公司與關係企業的指導(日本CP遵守事項第7項)10
受託方與再受託方 交付的圖面從受託方外流 技術外流防範指引「受託方的資訊管理草率」8 技術提供的紀錄(何時、交給誰、交了什麼)
假冒身分的IT人員(招募、外包) 對方用你開出的帳號進入公司內部,或把原始碼公開 日本警察廳、國家網路安全統括室等(2026年9月18日)11 確認用途與最終使用者的程序

請看表格最右邊一欄。每一條路徑,出口管制承辦人手上都有現成的材料可用。如果資安只交給資訊部門規劃,這些材料就派不上用場,不知道該先保護什麼,預算只好平均灑在所有地方。技術外流的完整路徑,我在技術外流從哪裡發生分成七條整理過,本文可以看成其中與網路攻擊相關部分的放大版。至於有人用儲存媒體把資料帶走這種傳統路徑,請參考從旭化成前員工被捕看技術外流。防範網路攻擊的投資,與堵住那條路徑的投資,是兩回事。

別讓貨品鑑定與名單比對,只留在一個人的腦袋裡。

貨品鑑定的初步判定、實體管理名單比對、紅色警戒檢核——TRAFEED 把這些做成系統預設會執行、而且自動留下依據的流程。最終判定仍由貴公司的出口管理負責人負責。

假冒身分的IT人員,是「確認交易對象」的延伸

2026年9月18日,日本警察廳與國家網路安全統括室,和美國聯邦調查局(FBI)、美國國防部網路犯罪中心(DC3)、澳洲訊號局的澳洲網路安全中心(ASD's ACSC)、德國聯邦情報局(BND)與聯邦憲法保衛局(BfV),共同公布了北韓網路攻擊組織「WaterPlum」(又稱「Contagious Interview」)與北韓IT人員的活動實態411。WaterPlum鎖定IT技術人員。根據公告,從2025年12月前後到2026年7月,在包括日本在內的100多個國家與地區,已確認至少3萬台以上疑似遭到惡意程式感染,並有至少約17億日圓的加密資產被轉出。日本當局也首度在國內掌握由北韓IT人員遠端操作的「筆電農場」,並掌握包含加密資產在內、數億日圓的海外匯款。日本警察廳與FBI評估,WaterPlum與部分北韓IT人員隸屬朝鮮勞動黨中央委員會軍需工業部313總局411。

手法和出口管制承辦人想像中的「間諜」很不一樣。他們拿住在日本的協助者提供的身分證件影像,冒充協助者承接工作;或讓協助者在自家放置可遠端操作的電腦,或使用協助者租用的虛擬私人伺服器(VPS),藉此隱藏實際所在地。在一起應徵日本加密資產交易業者工程師職缺的案例中,應徵者使用商用VPN連上應徵表單;面試時拒絕搬到日本(到公司上班),或回答「半年後可以」,堅持以加密資產領薪,還不時看向另一個螢幕,像在照著念。該公司察覺異狀後妥善處理,公告寫明沒有錄用,也沒有造成損害11。

發包方的損害也很具體。有企業在不知情的情況下,把部分程式開發外包給北韓IT人員,雙方發生報酬糾紛時,對方把自己負責的程式原始碼公開到網路上。也有北韓IT人員參與製作的網站,後來遭到竄改而無法正常顯示。公告還提醒,這些人可能濫用被分配到的帳號憑證,從發包方竊取機敏資訊,或藉業務往來設法讓對方感染惡意程式11。在所有技術外流路徑中,這一條離出口管制承辦人的工作最近。

公告也談到法律風險。9月18日的文件寫道,向北韓IT人員發包並支付報酬,或協助其獲取外匯,「可能被追究違反日本國內法令或對北韓制裁的責任」(筆者譯)11。日本政府在2025年8月27日的警示說得更具體:向北韓IT人員發包並支付服務報酬,「可能違反外匯及外國貿易法(昭和24年法律第228號)等國內法」(筆者譯),並把日本財務省的對外交易管理室與經濟產業省列為諮詢窗口12。2026年7月31日,日本警察廳、國家網路安全統括室、外務省、財務省與經濟產業省,又與美國、韓國等國的相關機關共同更新了這份警示13。

出口管制承辦人原本就有一套程序,在交付貨品或技術之前,確認對方是誰、要拿去做什麼。日本CP的遵守事項也要求「訂定確認用途與最終使用者等的程序」(筆者譯)10。我建議把這個習慣延伸到業務外包、自由工作者的發包,以及遠距招募。不過,限制也很明顯:使用假身分或他人名義的對象,用管制名單比對是找不到的。要看的不是名字,而是跡象。7月的警示為雇主與發包方列出了幾個跡象:個人檔案出現疑似機器翻譯造成的錯誤、對宣稱的出身國語言並不熟練;視訊會議中出現不一致,包括與附照片證件不符,或影像看起來經過竄改或由AI生成;拒絕參加視訊會議;報酬明顯低於行情;有多人共用帳號的跡象(不同時段和你接洽的人不一樣);要求以加密資產付款13。9月的公告則要求,把提供給外包對象的資訊(原始碼、帳號憑證等)與存取權限限縮到「必要的最小範圍、最小權限」,在合約中明定外包與再委外的禁止條款,一旦發現外包對象可疑,就立刻停用其帳號與連線11。

還要補充一點:對策不是以國籍篩選人。這套手法靠的是借用證件與冒名頂替,看書面上的國籍防不了,只憑國籍判斷反而會衍生其他問題。在交付技術之前,日本企業該確認的是外為法上的居住者身分,以及對方是否屬於日本視同出口制度中的「特定類型」。日本的《技術外流防範指引》也把「依外為法確認居住者身分等」列為招募時的確認事項8。特定類型的概念,我整理在擋住技術外流的「人」的防線。

日本政府的文件要求了什麼

前面提到的文件,法律效力與適用對象各不相同。哪一份是法律、哪一份是指引、哪一份是警示,一旦搞混,向客戶說明時就會出錯。以下是日本的相關文件整理。

文件 發布機關與時間 性質 關於技術資訊的內容
機敏技術管理指引(大學與研究機構用)第五版 日本經濟產業省,2025年9月 指引 清單管制技術的存取控管、保存紀錄、禁止或限制從外部(國外辦事處等)存取7
技術外流防範指引 第2版 日本經濟產業省,2026年4月 非強制義務 依路徑分列的對策:網路攻擊造成的外流、經由受託方的外流、圖面分版管理8
關於北韓IT人員的警示 日本政府(2025年8月)、五個機關與各國(2026年7月)、日本警察廳與國家網路安全統括室等(2026年9月) 警示 發包與支付報酬可能違反外為法等法律;交給外包對象的資訊與權限應限縮到最小111213
SCS評級制度 制度設計方針 日本經濟產業省與國家網路安全統括室,2026年3月 自願性制度 接收客戶重要技術資訊時,以「TICS或本制度四星」為例14
主動網路防禦相關法律 2026年10月1日施行 法律(適用於關鍵基礎設施業者) 資安事件通報;受託方管理的適用設備遭入侵,也屬通報對象1516
出口管制內部規章(CP)的外為法等遵守事項 日本經濟產業省 申報基準 沒有資安或存取控管的獨立項目10

表格最後一列,是我想特別釐清的前提。常有人說「日本的CP包含技術資訊管理」,但向日本經濟產業省申報的CP,其「外為法等遵守事項」列出的是:基本方針、出口管制體制、交易審查(鑑定、確認用途與最終使用者)、出貨管理、稽核、教育、文件管理、對子公司與關係企業的指導、通報與防止再發。其中沒有資安或存取控管的獨立項目10。要不要把技術資訊的存取控管納入CP,由各公司自行設計。大學用指引建議的,也是準用既有的資安規章來控管技術資訊的存取7。我認為,與其在CP裡從頭補寫,不如在資安規章中新增一章「鑑定屬於管制之技術的存放位置與權限」,再由CP引用,比較實際。即使兩份規章由不同部門修訂,引用關係也比較不容易斷掉。台灣企業若已依貿易署的制度建立企業內部出口管控制度(ICP),也可以用同樣的方式,讓ICP與資安規章互相引用。

接著談日本的主動網路防禦相關法律。從10月1日起,電力、金融、鐵路等15個領域、258家關鍵基礎設施業者有義務通報資安事件。已導入的適用設備須在明年3月前申報產品名稱等資訊,而為偵測攻擊伺服器而利用通訊資訊的部分,預定明年秋天施行15。這看似和中小製造業無關,但日本內閣府等機關的制度解說寫明,受託公司管理的適用設備遭入侵,同樣屬於通報對象,業者會在「接獲受託公司通知入侵事實後」判定是否需要通報16。我認為,與日本關鍵基礎設施業者有往來的企業,今後在合約中被要求「遭入侵時立即通知」的情況會愈來愈多。制度解說甚至提醒業者,向往來廠商索取資訊時要留意日本的中小受託交易適正化法,可見政府已預期這類要求會延伸到供應商。

企業內部該檢查的十個項目

把這些文件放在一起讀,核心要求其實不多:決定要保護哪些技術、限縮存放位置與能接觸的人、留下紀錄、交出去之前確認對象與內容。大概就是這四件事。我認為最快的做法,是讓出口管制承辦人與資訊部門負責人看著同一張表一起推動。

# 檢查什麼 主要負責部門 依據
1 有沒有應保護技術的清單(鑑定屬於管制的技術、客戶交付的圖面、共同研究收到的資料) 出口管制、研發 大學用指引7、技術外流防範指引8、TICS的「決定要保護的資訊」14
2 這些技術放在哪裡(檔案伺服器、雲端、個人電腦、海外據點) 資訊部門 大學用指引7
3 是否限縮能存取的人,並定期檢討 資訊部門、出口管制 大學用指引7
4 是否保存存取紀錄(追查外流路徑所必需) 資訊部門 大學用指引7
5 是否禁止或限制從外部與海外據點存取 資訊部門 大學用指引7
6 海外子公司的系統管理是否完全交給當地 資訊部門、海外事業 技術外流防範指引8
7 送到海外據點或受託方的圖面,是否與刪除高機密資訊的版本分開管理 研發、出口管制 技術外流防範指引8
8 交給受託方的資訊與權限是否最小化,合約中是否有禁止再委外與遭入侵時通知的條款 採購、法務 日本警察廳與國家網路安全統括室等11、主動網路防禦相關法律的制度解說16
9 業務外包與遠距招募時,是否確認本人身分並留意跡象 人資、發包部門 關於北韓IT人員的警示1113
10 是否事先決定疑似外流時的聯絡對象(警方、客戶、出口管制負責人) 經營層、出口管制 日本警察廳「防止技術外流」9

不需要一次全部做完。《技術外流防範指引》本身也寫著,從做得到的對策開始確實執行即可8。如果是我,會先請出口管制承辦人與資訊部門負責人,在這個月內看著同一張表,把第1項和第2項填好。只要知道有哪些技術、放在哪裡,第3到第5項就會變成「在哪裡做什麼設定」的具體工作。反過來說,沒有第1項就直接動手做第3到第5項,最後往往不是所有資料夾都鎖得太緊、讓現場做不下去,就是哪裡都沒有鎖好。

第1項的清單整理,以及第8項的對象確認,可以使用本公司的TRAFEED。TRAFEED以AI協助日本安全保障出口管制的貨品分類(鑑定),把交易對象與受託方的名稱,與美國的綜合篩查清單(CSL)及各國的制裁名單等進行比對,並把判斷依據留存為紀錄。最終判斷由貴公司的出口管制負責人做出,TRAFEED就是以這個前提設計的工具。老實說,防範網路攻擊本身不在TRAFEED的範圍內,使用假身分的對象也無法靠名單比對找出來。TRAFEED能做的,是找出該保護的技術、確認交付對象,並把過程留下紀錄。另外要說明的是,被列入管制名單是法規上的分類,並不代表對該企業好壞的判斷。比對結果出現符合,也不是用來評價對方,而是提醒你啟動確認程序的訊號。

要讓同仁學會辨識第9項的跡象,並為冒名應徵與面試做好準備,終究需要教育訓練。如果很難只靠自己推動,本公司的WARP SECURITY也可以列入考慮。比起解說攻擊手法,這套訓練把時間花在平時的準備上:公司內部規則、核准流程的設計,以及出事時怎麼判斷。

日本客戶要求評級或TICS時的準備

以下是日本的制度。SCS評級制度(日本「強化供應鏈之資安對策評級制度」,筆者譯)是在日本經濟產業省與國家網路安全統括室的監督下,由資訊處理推進機構(IPA)營運的自願性制度14。三星是經資安專家確認的自我評估,要求事項26項,有效期間1年;四星是第三方評估,除了書面審查,還包括實地審查與技術驗證,要求事項43項,有效期間3年14。根據IPA的常見問題,三星與四星預計在2027年3月前後開始運作17。適用範圍是企業的IT基礎設施(包括在雲端環境運作的部分),工廠的控制系統(OT)與提供給發包方的產品等,不在直接適用範圍內14。要求事項與評估基準的解說書預定在2026年10月前後公開18。

和技術資訊直接相關的,是技術資訊管理認證(TICS)。這是依日本《產業競爭力強化法》審查並認證企業資安體制的制度,根據SCS的制度設計方針,目前有7家認證機構獲得認可14。要求事項的概要包括:決定要保護的資訊、識別要保護的資訊並整理對策、指派管理負責人、建立資訊管理流程、向員工宣導並進行教育、訂定事故發生時的通報規則、設定管理對象資訊的存取權限、以保險櫃等進行實體管理、以帳號設定等管理電子資訊。制度設計方針舉例說明兩種制度的分工:「在產品企劃、設計、製造等過程中接收客戶重要技術資訊等的情形,推動取得TICS或本制度四星」,「不需要取得第三方認證的情形,建議取得本制度三星」(筆者譯)14。接收日本客戶圖面、承接加工或組裝的中小製造業,正是這段話所指的對象。

比較項目 SCS 三星 SCS 四星 TICS
依據 制度設計方針(自願性制度) 同左 日本《產業競爭力強化法》
評估方式 經資安專家確認的自我評估 第三方評估(書面審查、實地審查、技術驗證) 第三方認證(認證機構7家)
要求事項 26項 43項 從決定要保護的資訊,到以帳號設定等管理電子資訊
有效期間 1年 3年(每年向評估機構提交自我評估) 比較表未記載
適用情境(制度設計方針的舉例) 不需要第三方認證時 接收客戶重要技術資訊時 接收客戶重要技術資訊時

資料來源:日本經濟產業省《強化供應鏈之資安對策評級制度 制度設計方針》第13、24、31頁14

要不要把評級列為合約條件,由交易雙方協商決定。日本經濟產業省與公平交易委員會已整理出一些想定案例,說明依SCS評級制度提出資安要求時,哪些做法在日本的獨占禁止法與中小受託交易適正化法上不構成問題19。制度上路前,日本也出現了催促企業盡快取得評級的不當推銷,當局已發出提醒,這部分我在下篇提過。台灣企業目前能否申請這些日本制度,我沒有查到明確的說明,請以日本主管機關日後公布的資訊為準。

我的看法是這樣的。還沒有被任何客戶要求的公司,不需要在制度上路前急著簽下昂貴的輔導合約。該先做的,是TICS要求事項中排在第一項的「決定要保護的資訊」。SCS評級制度這邊也有「辨識風險」的分類,不知道要保護什麼,兩種制度都推進不了。這正是前面檢查表的第1項。有出口管制承辦人的公司,手上應該已經有鑑定台帳這個基礎了。把客戶交付的圖面加進去,再補上存放位置與存取權限,不論被要求哪一種制度,第一步都已經跨出去了。之後等客戶真的提出要求,再依手上技術資訊的敏感程度,和客戶討論要選TICS還是四星就好。

總結

  • 日本外為法要求許可的對象是技術的「提供」。我沒有找到正面說明遭竊情形的第一手資料,但日本經濟產業省的大學用指引要求做好存取控管,避免管制技術因竊盜或未經授權的存取而外流
  • 《技術外流防範指引》第2版把網路攻擊列為外流路徑之一,並舉出海外子公司的系統管理交給當地,以及圖面從受託方外流的例子
  • 日本政府警示,向北韓IT人員發包並支付報酬,可能違反外為法等法律。把確認交易對象的做法延伸到外包與招募,看跡象而不是看名字,並把交出去的資訊與權限限縮到最小
  • 日本CP的外為法等遵守事項沒有資安的獨立項目。讓資安規章與CP(或台灣企業的ICP)互相引用,是比較實際的設計
  • 對於接收客戶重要技術資訊的企業,日本的制度設計方針以TICS或四星為例。不論被要求哪一種,準備的起點都是先決定要保護哪些資訊

寫網路攻擊的文章,很容易就往入侵途徑和資安產品的方向走。但決定要保護什麼,是任何產品都無法代勞的工作,而這個答案的草稿,出口管制承辦人其實早就握在手上。下週不妨先把鑑定台帳拿給資訊部門的負責人看看。想具體討論自家技術的分類定位,或受託方與交易對象的確認流程該怎麼運作,歡迎透過TRAFEED個別諮詢與我們聯絡。

參考資料

Footnotes

  1. 關於本公司可能遭受網路攻擊的通知(池上通信機株式會社,2026年9月24日,日文) ↩

  2. 關於本公司遭受網路攻擊的通知(池上通信機株式會社,2026年9月30日,日文)。部分伺服器檔案遭加密、持續切斷公司內部網路、外部提供的資訊中含有疑似該公司資料等內容,依據此公告 ↩

  3. 關於本公司遭受網路攻擊的通知(第三次通知)(池上通信機株式會社,2026年10月2日,日文)。公開資訊的內容與範圍仍在清查 ↩

  4. 日本、美國、澳洲與德國對北韓網路攻擊組織「WaterPlum」及北韓IT人員的公開歸因(日本警察廳、國家網路安全統括室,新聞資料,2026年9月18日,日文) ↩ ↩2 ↩3

  5. 訂定《防止對重要電子計算機之不當行為所造成損害法》施行日期的政令(政令第46號,日文)。施行日為2026年10月1日 ↩

  6. 日本外匯及外國貿易法(昭和24年法律第228號,e-Gov法令檢索,日文)。第25條 ↩

  7. 安全保障貿易機敏技術管理指引(大學與研究機構用)第五版(日本經濟產業省,2025年9月,日文)。「資訊管理」與實際做法在第72至73頁,沒有對外交易意圖的說明在第78頁註腳96 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10

  8. 技術外流防範指引 第2版(日本經濟產業省 貿易經濟安全保障局,2026年4月,日文)。「只要遵守國家訂定的法規就夠了」在第4頁,網路攻擊增加在第13頁,外流路徑圖在第24頁,圖面分版管理在第46頁,招募時確認居住者身分在第68頁(PDF頁碼) ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13

  9. 防止技術外流(日本警察廳,日文)。網路攻擊、間諜工作、經濟與學術活動三類技術外流風險,依據此頁 ↩ ↩2 ↩3

  10. 外為法等遵守事項(出口管制內部規章申報,附件1,日本經濟產業省,日文)。CP申報說明見經產省的CP頁面 ↩ ↩2 ↩3 ↩4

  11. North Korean "WaterPlum," commonly referred to as "Contagious Interview," Cyber Actor Group Targeting IT Professionals; Activities of North Korean IT Workers in Japan, the United States and Europe(日本警察廳、國家網路安全統括室、FBI、DC3、ASD's ACSC、BND、BfV,2026年9月18日,英文)。日文版見此處。手法、發包方的損害案例、法律風險、外包時的對策、應徵案例,依據此文件 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10

  12. 關於北韓IT人員對企業等的警示(日本政府,2025年8月27日,日文) ↩ ↩2

  13. Alert to Countries, Companies, and Other Entities Regarding North Korean IT Workers(2026年7月31日,英文)。發布機關列於日本警察廳的頁面 ↩ ↩2 ↩3 ↩4

  14. 強化供應鏈之資安對策評級制度 制度設計方針(日本經濟產業省、國家網路安全統括室,2026年3月27日,日文)。IPA轉載版見此處。適用範圍(OT系統的處理)在第8至9頁,自願性制度與營運體制在第11頁,三星與四星的比較在第13頁,四星的年度自我評估在第24頁,與TICS的關係在第31頁 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8

  15. 關於網路應變能力強化法等的施行(日本內閣官房國家網路安全統括室、內閣府,2026年9月,日文)。15個領域258家業者、資產申報期限、通訊資訊的利用自明年秋天施行,依據此資料 ↩ ↩2

  16. 依網路應變能力強化法之特別社會基盤業者特定侵害事件通報制度解說(日本內閣府等,2026年10月1日,日文)。受託公司管理之設備遭入侵的Q2,以及其他組織所有之設備的處理,依據此資料 ↩ ↩2 ↩3

  17. SCS評級制度 常見問題(資訊處理推進機構,日文)。Q1-1 ↩

  18. SCS評級制度 要求事項與評估基準(資訊處理推進機構,日文) ↩

  19. SCS評級制度 相關制度與措施(資訊處理推進機構,日文)。與往來廠商建立夥伴關係的想定案例,依據此頁的介紹 ↩

本文在製作過程中使用了AI,並於發布前由人工查核一手資料並完成編輯。

這篇文章談的狀況,貴公司的出口管制作業接得住嗎?

5題快速版約2分鐘、不需填信箱。設計依台灣的貿易法、戰略性高科技貨品管制清單、實體管理名單與ICP的要件,不是日本版的翻譯。需要細節再加做5題。

如果這篇文章對您有幫助,歡迎分享

分享

訂閱電子報

每週為您送上 AI 應用與出口管制的最新資訊

您登錄的電子郵件地址僅用於電子報寄送。

免費診斷工具

貴公司的出口管制風險,看得見嗎?

先做5題(約2分鐘、不需填信箱)的快速診斷。需要細節再加做5題,就能拿到詳細報告。

一起梳理貿易管制的實務流程

不論是貨品分類判定、交易對象審查還是法規追蹤,我們會先了解貴公司現場的做法再提出建議。請先從聯絡表單與我們聯繫。

相關文章