我是TIMEWELL股份有限公司的濱本隆太。
日本經濟產業省在2026年5月公布了「企業經營與經濟安全保障的具體案例集」,並於8月18日的METI Journal ONLINE再次介紹12。34頁、11個案例。讀完之後我認為,這份資料與先前的「經濟安全保障經營指引」扮演的角色完全不同。
指引寫的是「應該做什麼」,案例集則是把「別家公司實際做了什麼」攤開來看。這個差距比想像中重要。我在與企業的經營企劃、法務人員談話時,最常聽到的就是「必要性我懂了,那具體要從哪裡開始?」——案例集正是要填補這個空白。
先講結論
這是一篇長文,先把整體結論放在前面。只讀這一段,應該就足以在會議上談。
- 「經濟安全保障經營」不是法令遵循的換句話說。 經產省的整理將其分為供應鏈的自律性確保、自家技術的不可或缺性確保,以及支撐兩者的治理強化。做好出口管制並不等於做完了
- 案例集把企業分成五個階段。 無關心期、關心期、準備期、實行期、維持期。各階段卡住的地方不同,直接照抄別家的成功案例通常動不了。先確定自家在哪裡
- 不處理敏感技術的公司反而更危險。 序章的警示案例是一家食品業用設備製造商。因為認定「經濟安全保障與我們無關」,最後在原料進口停止時失去了事業擴大的機會
- 第一步幾乎都從經營層的決斷開始。 基礎篇的三個案例,動起來的時點都不是現場察覺危機的瞬間,而是經營層決定設置組織的瞬間
- 投資人已經在看了。 「庫存增加並不等於壞事,只要有邏輯就會正面評價」「事業持續性不是加分項而是前提條件」。案例集收錄了金融機構與投資人的五個主題發言,甚至寫到未因應會被折價
- 不揭露的成本,已經高過揭露的風險。 技術外流對策機密性高、難以公開,但投資人指出真正的問題是「分不清是沒做,還是不能說」
以下依序看案例集的內容。
「經濟安全保障經營」這個詞涵蓋什麼
經產省在2026年1月制定了「經濟安全保障經營指引(第1版)」,定位為企業在研擬經營戰略時的參考——目標是中長期抑制經濟安全保障風險帶來的損失,並連結到企業價值的維持與提升2。
這裡要掌握的是,這個詞比法令遵循更寬。確實做好出口管制的鑑定、遵守外匯法的手續,當然必要,但那還涵蓋不到案例集所處理領域的一半。
案例集把11個案例分為以下三類。
| 分類 | 意義 | 案例集中的對應 |
|---|---|---|
| 自律性確保 | 不依賴特定國家、往來對象,任何狀況下都能持續供應 | 庫存積累、採購多元化、供應鏈上溯調查 |
| 不可或缺性確保 | 自家技術、產品難以取代,對方需要你 | 重要技術盤點、技術外流防止、新材料開發 |
| 治理強化 | 讓上述兩者運作的組織與決策機制 | 設置經濟安保專責組織、資安等級可視化 |
自律性是「被切斷也不會有事」,不可或缺性是「不會被切斷」。方向相反。而且兩者都不是靠一個負責人努力就能達成的,所以才需要第三項治理。
自家在哪個階段,決定該讀哪個案例
案例集最讓我佩服的,是放在最前面的這張圖。

出處:經濟產業省 貿易經濟安全保障局「企業經營與經濟安全保障的具體案例集」(2026年5月)p.2
分成五個階段。
- I. 無關心期 不知道,或知道但沒有興趣
- II. 關心期 有興趣,但感受不到必要性
- III. 準備期 感受到必要性,但無法行動
- IV. 實行期 有在行動,但做得不順
- V. 維持期 能夠持續執行,也有信心維持下去
而且各階段卡住的理由不同。無關心期、關心期的企業想的是「經濟安保是國家該做的事」「做好出口管制等法令遵循就好」「沒有直接面臨的風險,對事業沒有影響」。準備期則是「不知道要做什麼、怎麼做」「資源不足(光是法令遵循就忙不過來)」。到了實行期變成「公司內部得不到協助與理解,缺乏實效」「往來對象與承包商的理解沒有進展,無法擴展到供應鏈或整個業界」「難以拿捏該做到什麼程度、該與哪些國家往來到什麼程度」。
我覺得這個整理很實務。常見的失敗是:準備期的公司讀了實行期公司的漂亮案例,得出「我們做不到」的結論就關掉了。卡住的位置不同,套用同一帖藥當然沒效。
案例集本身也是這樣設計的:序章與第一章(基礎篇)對應準備期之前,第二章(應用篇)對應實行期,第三章(發展篇)對應維持期。先決定自家在哪裡,再開始讀,才是正確的用法。
序章:「我們沒關係」的代價最高
案例集把失敗案例放在成功案例之前,稱為「警示案例」,效果相當好。
案例A:往來供應商遭網路攻擊,國內全廠停工
A公司的主要供應商X公司,其子公司遭到網路攻擊。病毒也侵入了零件生產相關的訂單系統。X公司迅速切斷對外的網路連線,接獲通報的A公司因無法掌握零件供應的前景,停止了國內所有工廠的運轉。
兩家公司迅速協調,A公司的停工控制在一天。但X公司訂單系統的復原花了約一個月,期間以人工方式管理訂單。病毒的入侵口,是X公司子公司通訊設備上的弱點。
不是自家,也不是直接往來對象,而是往來對象的子公司的通訊設備——從那裡起,國內全廠停工。案例集寫到,這起事件的影響擴及整個供應鏈,最後發展到政府呼籲整個業界強化對策。
案例B:食品業用設備製造商,因原料進口停止而放棄擴大計畫
這個案例對多數讀者可能更貼近。
B公司製造在食品工廠等生產線上,從原材料中去除金屬異物的設備。這套設備不可或缺地使用了以X國產原料A製成的零件。該設備的營收約占B公司整體的一成,但社長對擴大客戶手感十足,正打算把經營資源集中投入業務時,X國宣布加嚴原料A對日本的出口審查。
社長從報紙得知消息,向零件的供應商社詢問,得到「零件進口已完全停止」的回覆。立刻確認倉庫,發現庫存只剩約半年。
案例集這樣描述B公司的狀態:
B公司的社長知道「經濟安全保障」這個詞,卻沒有掌握它對自家事業的影響。
以及:
由於自家設備是供食品業使用,該公司認為與「經濟安全保障」無緣,沒有把它當成自己的事。
我認為這兩行是案例集中最重要的記述。B公司的社長並非無知,他知道這個詞,只是這個詞沒有和自家的零件清單連在一起。這不是該被指責的事,而是幾乎所有公司都會有的結構。
要做出不使用原料A的設備,必須從設計階段重新檢討,商品化需要數年。政府雖在推動第三國採購支援與技術開發的環境整備,但實用化需要時間。案例集直接寫下了B公司的焦慮:長期的支援措施趕不上眼前的庫存枯竭。
被列為案例重點的是這一句:
即使自家產品不屬於敏感技術或特定重要物資,仍可能因他國的措施而面臨零組件、原材料的供應中斷,錯失事業擴大的機會,陷入事業存續的危機。
不屬於,不代表沒關係。這點值得強調。
案例C:金融機構已經用經濟安保的觀點在看往來對象
序章的第三個案例,是金融機構C公司的作為。其市場部門原本就為了投資判斷,每天蒐集分析法令遵循、洗錢與資恐相關的負面新聞。而在最近五到十年間,經濟安全保障、人權、資訊安全的觀點也加了進來。
C公司注意到法令遵循業務與經濟安全保障業務在「往來對象的管理與資訊蒐集」這個目的上是共通的,於是建立了整合兩者的全面性往來對象盡職調查體制。新往來對象的背景查核自不待言,既有往來對象也透過國內外新聞供應商的報導與海外主管機關的公開資訊,持續進行評估。偵測到風險資訊時綜合衡量對業務的影響,難以判斷的案件則直接向對方訪談確認事實。
有意思的是後續的運作。若透過對話判斷「治理正在重建」,會在早期階段恢復交易。不是偵測就切斷的機制,而是偵測、確認,必要時恢復的設計。所謂在風險管理與業務推進之間取得平衡,具體來說就是這樣。
反過來說,當自家成為被審視的一方時,被問到的問題答不答得出來,就是關鍵。
基礎篇:第一步幾乎都從經營層的決斷開始
第一章的副標是「企業要踏出第一步,經營層強而有力的領導與行動不可或缺」。讀完三個案例,會發現這個副標不是裝飾。
案例D:技術外流不只來自「事故」,也來自「人」
在事件發生之前,D公司普遍認為「資訊外流是意外造成的」,對懷有惡意的員工或前員工造成的技術外流敏感度很低。用案例集的話說,就是處於**「想帶走就帶得走」**的狀態。
實際上,員工X跳槽到競爭同業,D公司察覺到疑似資訊外流的事件。內部調查後判斷外流的可能性高,向警方諮詢。不過調查陷入困難,事件全貌尚未釐清。
這裡要留意:案例集對此事件的寫法是「疑似前員工X造成的資訊外流」「判斷可能性高」。既然全貌尚未釐清,就不應當作已確定的不法行為看待。本文也採同樣處理。
D公司在事件後採取的措施有三項。
- 在經營企劃部設置專責單位,以全體員工的全部郵件為對象,偵測有外洩徵兆的郵件
- 導入分析監控存取紀錄的AI工具,稽核與平常行為模式偏離的行為,發現可疑行為則個別訪談
- 針對離職預定者,加強離職前數個月的郵件稽核;除離職時的保密契約外,另取得各專案的切結書,嚴格化保密相關的契約締結
而被列為效果的是「抑制」。D公司將這些作為在全公司周知與說明,除了技術外流對策本身,也實際感受到抑制不法的效果。監控這件事在公司內部容易招致反感,但把「讓大家知道我們在做什麼」也納入設計,這點很務實。
案例E:現場早就察覺了,只是沒有通報的對象
這個案例最讓我思考。

出處:經濟產業省「企業經營與經濟安全保障的具體案例集」(2026年5月)p.13
E公司中,負責政策對外事務的員工B一直向經營層主張「經濟安保需要的是組織性的因應,而非屬人的因應」。但經營層並未感受到必要性。
然後在A年,監督重要專案的員工C為了跳槽,不當帶走多筆實驗數據。這次帶出被AI監控偵測到,E公司隨即展開內部調查。隔月員工C離職。內部調查確認了敏感資訊的不當帶出,E公司向警方諮詢。隔年,警方的偵辦查明,有背景在X國的人士為取得E公司的技術而接觸了員工C。
以此事件為契機,隔年經營層決定設置經濟安保專責組織。重點從這裡開始。
新設的專責組織首先向處理敏感技術的事業部訪談相關威脅資訊,結果發現A年的事件並非孤立事件。在此之前,許多事業部就已掌握到疑似背景在X國的人士,對E公司的離職者與往來對象進行可疑接觸。那麼為什麼沒有浮上檯面?案例集的說明是:
當時沒有專責組織,各事業部不知道風險案件該向誰通報,只在部門內進行提醒。
不是沒有資訊,而是沒有資訊的收件人。設置組織的那一刻,公司內部原本就存在的資訊就湧上來了。
隔年,專責組織彙整訪談內容,針對風險案件特別多的「對離職者的接觸」與「對往來對象的接觸」提出對策建議。再隔一年,經營層為這兩個領域編列預算,決定集中投入人力資源。
案例重點寫的是:
由於事業部門未必會主動向經濟安保專責組織分享威脅資訊,經濟安保部門主動「去取得」資訊至關重要。若採取「被動」的姿態,就無法察覺風險。
做過內部制度的人應該都有體會:設了窗口並不等於資訊會來。
案例F:從一次虛驚,到重要技術清單
F公司的起點不是事件,而是虛驚。

出處:經濟產業省「企業經營與經濟安全保障的具體案例集」(2026年5月)p.15
F公司的事業部B收到X國多家公司詢問「想購買貴公司的技術Y」。該技術在公司內部並未被認定為重要技術,起初也不理解為何有多家公司接觸。事業部覺得可疑,將此事分享給經營企劃部;在經營企劃部的指示下重新調查技術Y,結果查明該技術為F公司所特有,相較競爭同業具有優勢。
自家的強項,要等外部指出才發現。這不是笑話,而是以事業部為單位看技術時,非常自然會發生的事。
F公司判斷「以事業部為單位可能會漏看技術的重要性」,決定設置跨部門的經濟安保專責組織,並著手全公司的重要技術盤點。
流程相當具體。專責組織指示各事業部盤點,但由於事業部單獨難以判斷技術在經濟安保上的重要度,由專責組織協助篩選。這就是圖中①提示判斷指針、②特定與回報的雙向流程。如此彙整出全公司的「重要技術清單」,並建立管理技術外流防止對策、審視他社收購提案的體制。
被寫為效果的是「將自家競爭力的來源可視化」。為了防守而做的作業,同時成為自家強項的盤點——這是這個案例有趣的地方。
應用篇:無法擴展到往來對象與業界,怎麼辦
第二章對應實行期,副標是「與往來對象、業界共同推進」。
案例G:把資安等級可視化,一起往上拉
G公司透過與往來對象的交流,得知X國政府正在對關鍵基礎設施企業進行侵入活動。同時察覺到,即使自家強化了防禦,若供應鏈上的其他公司防禦薄弱,仍會受到影響。
於是採取的作為,是「與往來對象共享網路攻擊事件與威脅資訊」,以及以問卷評估往來對象的資安等級,將結果轉為分數呈現。
單方面要求對方「請提高等級」很難推得動。但如果能給出分數與具體的改善項目,就變成共同作業。案例集也提到,透過持續的資訊共享,往來對象的理解逐漸加深。
案例H:業界團體作為緩衝
H公司在因應經濟安保時,遇到「同業之間彼此不知道對方做到什麼程度」的問題。競爭對手之間直接交換資訊有其難處。
因此H公司透過業界團體,推動業界層級的資訊共享與標準化。案例集把這稱為將個別公司的作為擴展到整個業界的手法。
我覺得這在日本很實務。企業對企業直接談難免有顧慮,透過業界團體則相對容易;主管機關也比較容易掌握業界整體的狀況。
發展篇:讓作為持續下去的公司在做什麼
第三章對應維持期,出現的是把經濟安保納入經營戰略本身的例子。
案例I:把庫存與採購多元化,變成能對外說明的邏輯

出處:經濟產業省「企業經營與經濟安全保障的具體案例集」(2026年5月)p.23
I公司對主要原材料採取了庫存積累與採購多元化。做法本身並不特別,重點在於能把「為什麼是這個水準」說明清楚。
案例集也提到,庫存增加會使現金流惡化,因此需要向投資人說明其邏輯。這一點與後面的金融機構專欄直接相連。
案例J:自願追溯上游,成為往來對象留下的理由

出處:經濟產業省「企業經營與經濟安全保障的具體案例集」(2026年5月)p.25
J公司不只掌握第一階供應商,還自願追溯到第二階、第三階以上。這是件相當費力的事。
有意思的是,這項作為的結果不只是風險降低,還帶來往來對象的信賴。當客戶被要求說明供應鏈時,能立刻回答的供應商當然比較好用。防守的投資轉為攻擊的材料,這是最容易讓經營層點頭的形態。
案例K:以新材料開發擺脫依賴
K公司則是從技術端切入,透過開發替代材料來降低對特定國家的依賴。時間與成本都不小,但一旦成功,自律性與不可或缺性可以同時提升。
這裡也可以看出,經濟安保的作為終究會回到研發戰略。它不是總務或法務的事,而是經營戰略的一部分——案例集想傳達的正是這件事。
金融機構與投資人實際在看哪裡
最後六頁是一個專欄,用金融機構與投資人的看法回答企業的疑慮。我認為這一段比正文更有價值,因為它收錄的是他們自己的說法,匿名但未經修飾。

出處:經濟產業省「企業經營與經濟安全保障的具體案例集」(2026年5月)p.28
企業端列出的疑慮有三項。
- 投資人與銀行真的會在意經濟安保的作為嗎
- 揭露我們在做情境式風險分析,從事業戰略的角度來說很困難
- 揭露對策,不就等於把底牌掀出來嗎
三項都很熟悉。回應被歸納為五個主題。
「庫存增加並不等於壞事」
來自日本某資產管理公司的股票經理人:
為因應供應鏈風險而增加庫存,從投資人的角度看,與其說是成本,不如說是對事業持續性的投資。即使因庫存增加導致現金流惡化,只要是採購來源多元化這類戰略性因應,我們可以接受。我們也會參考歷史庫存週轉率與同業的庫存水準,透過對話來判斷。
另一段則從相反方向切入:
事業持續性不是加分項,而是前提條件。重要的是預先準備,避免在緊急狀況下缺料。若發現未曾因應,我們會判斷事業持續性風險偏高,並在估值上折價。
做了不見得被獎勵,沒做卻會被懲罰。這種不對稱值得在經營會議上分享。案例集本身也建議,事先把庫存水準與多元採購的邏輯整理清楚,才能作為戰略性投資來說明。
不揭露反而扣分
在承認「日本企業偏向低調,有些情況因為牽涉特定國家而難以發聲」之後,回應接著說:
但只要是為因應風險的建設性作為,就應該積極傳達。被市場認知本身就會創造價值。
並附上例子:某零件被擔憂短缺時,有公司在財報說明會上回答自家持有一年以上的庫存、短期內沒有問題,因而避開了市場的折價。
也有一段提到不必全部公開:
不需要全部揭露。若整合報告書中呈現風險管理的流程與組織體制,那就會成為進一步對話的起點。從投資人的角度看,能看到「去年沒有的經濟安保體制,今年建立起來了」這樣的變化,是受歡迎的。
一張組織圖,加上與去年的差異。這個門檻並不高。
他們會看過第一階,直到「客戶的客戶」
關於自律性的兩段發言:
一家公司的風險因應能力,會清楚地反映在過往的實績上——例如在地震或疫情這類緊急狀況中,如何把對獲利的影響壓到最小而挺過來。
在對製造業的投資判斷中,我們幾乎每一件都會確認供應商與客戶,包括是否依賴單一來源,並且重視供應鏈的可視性。看得到第一階、卻看不到第二階、第三階以上的狀態,會被評價為明確的風險。
「幾乎每一件」是很強的說法。而且看不到第一階以上這件事本身,就是被評價的對象。案例J的上游追溯正是接在這裡,這也是它被放在發展篇的理由。
技術外流的問題是「分不清沒做還是不能說」
不可或缺性這個主題,對企業來說最不好受。
技術外流對策在企業層級的機密性很高,評價上的卡點在於,投資人分不清「什麼都沒做」與「因為敏感所以不能說」。
接著是解法:
即使預防措施或明確的因應難以揭露,光是呈現自家把什麼認知、理解為風險——例如透過當地合資公司的外流——就會對評價有貢獻。
不是對策的內容,而是風險認知的解析度。第二段講得更進一步:
針對前員工造成外流的對策、海外展開時把核心技術黑箱化,甚至是設想未來技術遭到模仿的事業轉換情境——採取這類務實對策的企業,會被評價為經營嗅覺敏銳。
「設想未來技術遭到模仿的事業轉換情境」出現在清單上,相當醒目。問題不是能不能避免被模仿,而是有沒有想過之後靠什麼吃飯。
治理會顯示在董事會技能矩陣上
最後一個主題是組織面。
日本企業傾向不擅長客觀地看待自己。能持有自家的情報——包括市場動向,而不只是母公司說什麼、同業怎麼做——並能分析全球局勢、自律地判斷與因應的企業,會獲得高度評價。
董事是否具備經濟安保的專業,會在技能矩陣上被可視化。若因公司規模而難以設置專責部門,延攬專業性高的外部董事、隨著公司成長靈活輪替,也是有效的做法。
技能矩陣是許多公司已經在有價證券報告書或公司治理報告書中揭露的表格。裡面有沒有一列寫著經濟安保,從外部一眼就能看見。對於規模不足以設專責部門的公司,提出外部董事這條路,是很務實的一筆。
在自家公司怎麼用
讀起來有意思,但讀完不是目的。以下是我與經營企劃、法務人員談這件事時,建議的順序。
1. 先為自家選一個階段。 無關心期到維持期。若不同事業部處在不同階段,就分事業部決定。跳過這一步,別家的案例只會以「我們做不到」收場。
2. 把零件清單疊在地圖上。 這是案例B咬人的地方。哪些零組件依賴單一國家或單一供應商?不只第一階。全部做完不可能,就從「停了事業會停」的項目開始。
3. 用外部的語言重述自家的強項。 如同案例F,會引來詢問的技術,重要性可能超出你的想像。重要技術清單既是防守的文件,同時也是自家競爭力的盤點。
4. 建立資訊的收件人。 這是案例E的教訓。現場早就知道了,只是沒有通報的對象,所以停在部門內的提醒。設好窗口,然後主動去取得資訊。
5. 整理成能說出口的形式。 有庫存的話,為什麼是那個水準?分散採購的話,依據什麼邏輯?等投資人問了才想,就太遲了。
第2點與第4點,加上案例C那種持續性的往來對象評估,很快就會超出人工作業的負荷。要查的對象會愈來愈多,而且各自的狀況一直在變。我們的出口管制AI代理TRAFEED,正是為了讓鑑定與往來對象篩查能持續運作而存在。收費方式採用量計費而非席次計費,因此可以放在真正做判斷的地方——業務、技術、採購。這就是案例集反覆強調的那件事的機械化版本:到事業部去取得資訊。
總結
- 經產省的具體案例集(2026年5月)用別家公司實際做了什麼,回答指引所寫的「應該做什麼」,共11個案例
- 它把企業分成無關心期、關心期、準備期、實行期、維持期,並指出卡住的地方因階段而異。先決定自家的階段,再開始讀
- 警示案例的主角是沒有敏感技術的公司。認定經濟安保與自己無關,這個判斷本身就是風險
- 基礎篇的三個案例,都是在經營層決定設置組織時開始動起來。有了收件人,資訊才會出現
- 發展篇裡,庫存緩衝與自願的供應鏈追溯,轉化成投資人的信賴與客戶留下的理由
- 投資人已經在看了。沒做被懲罰的幅度,大過做了被獎勵的幅度。 關於技術外流,即使對策不能揭露,呈現風險認知的解析度仍會得分
讀完之後留在我心裡的,是「經濟安保是國家的事」這個前提已經不成立。危險的狀態是案例B的社長——知道這個詞,卻沒有和自家的零件清單連上。難的不是分析,而是把它當成自己的問題,一次擺上桌面。如果這篇文章能被用在那第一次的盤點上,我會很高興。
若想討論如何在貴公司把出口管制與往來對象篩查系統化,歡迎與我們聯繫。
Footnotes
-
經濟產業省 貿易經濟安全保障局「企業經營與經濟安全保障的具體案例集」(2026年5月)。案例A至K、行為變化階段的架構,以及金融機構與投資人的發言,皆引自本資料。原文中企業名與國名均為匿名,本文亦不作任何特定。https://www.meti.go.jp/policy/economy_security/index.html ↩
-
METI Journal ONLINE「企業該如何面對經濟安全保障?來自先進案例的實踐提示」(60秒解說、2026年8月18日)。經濟安全保障經營指引(第1版)於2026年1月制定、以及解說影片、傳單與英文版的提供,出自本文。https://journal.meti.go.jp/60sec/47309/ ↩ ↩2






