資訊安全10大威脅 2026 ── 排行榜的正確解讀方式,以及中小企業真正該做的對策

· · 資訊安全, 資安對策, 10大威脅, 勒索軟體, 供應鏈攻擊, AI, 中小企業, IPA, B2B

「勒索軟體」「供應鏈攻擊」「AI風險」。這些在新聞上常見的詞彙,究竟和自家公司有多少關係,恐怕有不少人一直無法判斷,只能任其帶過。

作為每年可用的判斷依據,就是IPA(獨立行政法人資訊處理推進機構)公布的資訊安全10大威脅。這是由約250名研究人員與企業實務負責人組成的選考會,針對前一年社會影響較大的威脅進行審議與投票後選出的排行榜,2026年版已於2026年1月29日公布。

本文將檢視2026年版組織篇前10名的內容,並整理中小企業應將哪些項目視為自身課題,以及該從何處著手。

1. 先講結論

  • 2026年版組織篇中,第1名為勒索攻擊(連續11年)、第2名為供應鏈攻擊(連續8年),排名靠前的威脅陣容已趨於固定。也就是說,並非「流行改變了」,而是「同樣的攻擊手法持續有效」
  • 首度入選的「AI使用相關的網路風險」排名第3。其中不僅包含攻擊者濫用AI的情況,也包含自家員工使用AI造成的資訊外洩
  • 對中小企業而言關係特別密切的是勒索攻擊、供應鏈攻擊(作為被鎖定的一方)、漏洞濫用,以及商業郵件詐騙
  • 排名靠前的多數威脅,其對策基礎都是作業系統與軟體更新、備份、加強密碼強度、了解攻擊手法等基本對策。在看到排行榜就購買新產品之前,應先確認這些基本對策的落實程度
  • 排行榜應作為「每年重新檢視自家公司對策的契機」來使用。比起排名本身,更應以「若發生在自家公司會造成什麼影響」來決定優先順序

2. 組織篇前10名(2026年版)

排名 威脅 入選狀況
1 勒索攻擊造成的損害 連續11年,第11次入選
2 針對供應鏈與委外廠商的攻擊 連續8年,第8次入選
3 AI使用相關的網路風險 首度入選
4 利用系統漏洞的攻擊 連續6年,第9次入選
5 針對機密資訊的標靶式攻擊 連續11年,第11次入選
6 起因於地緣政治風險的網路攻擊 連續2年,第2次入選
7 內部不當行為導致的資訊外洩等 連續11年,第11次入選
8 針對遠距工作等環境與機制的攻擊 連續6年,第6次入選
9 DDoS攻擊 連續2年,第7次入選
10 商業郵件詐騙 連續9年,第9次入選

此外,雖然也有個人篇,但個人篇不排名次,而是以五十音順列出10個項目。這是為了避免「排名低就安心」的誤讀而做的安排,這個思路同樣適用於組織篇的解讀方式。內容包含「透過網路釣魚詐取個人資訊等」「信用卡資訊遭盜用」「支援詐騙(偽造警告)造成的金錢損失」「網路服務遭盜用登入」等,是員工在私生活中容易遇到的項目。雖然不會成為公司的對策項目,但在內部研習中可以當作「自己與家人的事」來討論,因此容易引起關注,結果也有助於對組織篇的理解。

與前一年版本的比較

檢視整份清單可以發現,入榜陣容已趨於固定。與2025年版並列比較後,這一點會更加清楚。

2026年版 威脅 2025年版
1 勒索攻擊造成的損害 1
2 針對供應鏈與委外廠商的攻擊 2
3 AI使用相關的網路風險 ―(首度入選)
4 利用系統漏洞的攻擊 3
5 針對機密資訊的標靶式攻擊 5
6 起因於地緣政治風險的網路攻擊 7
7 內部不當行為導致的資訊外洩等 4
8 針對遠距工作等環境與機制的攻擊 6
9 DDoS攻擊 8
10 商業郵件詐騙 9
―(落榜) 因疏忽導致的資訊外洩等 10

整體結構是這樣的:2025年版第1到第9名全數留任,只有第10名的「因疏忽導致的資訊外洩等」出局。空出來的這一個名額,由首度入選的「AI使用相關的網路風險」直接以第3名的姿態入榜,其餘項目則像被推擠般依序下移。名次變動幅度最大也只有3名(內部不當行為從第4名降到第7名),與其說是排名互換,不如說更像是連鎖位移。另外,威脅的名稱每年都會做些微調整,2025年版的用語分別是「利用系統漏洞的攻擊」「針對機密資訊等的標靶式攻擊」「分散式阻斷服務攻擊(DDoS攻擊)」。

第1名與第2名的排名已經4年以上未曾變動,前10名中大多數項目也已連續入選5年以上。攻擊手法雖然年年愈趨精巧,但「什麼會被鎖定」這一點並未改變。也就是說,對策的方向也不需要每年從零開始重新思考,核心工作在於持續提升基本對策的落實程度。

3. 從中小企業角度看排名靠前的威脅

第1名 勒索攻擊 ── 「以資料為人質,癱瘓企業營運」

這是一種將資料加密等,藉此要求贖金的攻擊。這並非只是大企業的問題,資安對策薄弱的中小企業,反而容易被當作容易入侵的目標鎖定。損害不僅止於資訊外洩,更會直接導致無法接單、無法出貨的營運停擺。

對策的重點在於堵住入侵管道(VPN設備、作業系統與軟體更新、加強密碼強度),以及即使遭到入侵也能重新恢復營運的準備(取得備份、隔離保管、確認可還原)。IPA的「中小企業資訊安全對策指南」第4.0版之所以在「資訊安全6項守則」中加入「做好備份!」,正是為了因應這項威脅(詳情請參閱指南第4.0版導讀文章)。

另外,「資訊安全6項守則」是IPA對中小企業提出的最低限度對策項目。內容為(1)隨時將作業系統與軟體更新至最新狀態 (2)導入防毒軟體 (3)加強密碼強度 (4)重新檢視共用設定 (5)做好備份 (6)了解威脅與攻擊手法──共6項,其中(5)是第4.0版新增的。本文中所稱的「基本對策」,大致就是指這6個項目。

第2名 針對供應鏈與委外廠商的攻擊 ── 中小企業被當作「入口」瞄準

這種攻擊並非直接攻擊目標企業,而是以資安防護薄弱的往來廠商或委外對象為跳板來入侵。對中小企業而言,這項威脅具有雙重意義:不僅「自家公司可能受害」,更有可能「自家公司被當作攻擊往來廠商的入口」。

往來廠商開始寄送資安檢查表,正是這股趨勢的體現。今後,整個供應鏈確認對策水準的動向只會加強、不會減弱。將自家公司的對策落實到可以說明的程度,如今既是資安對策,同時也逐漸成為維持交易關係的業務要件。

第3名 AI使用相關的網路風險 ── 首度入選

這是首度成為威脅候選,便直接入選第3名。內容橫跨攻擊與使用兩個層面。根據IPA的新聞稿,其中包括因對AI理解不足而導致的非蓄意資訊外洩或侵害他人權利、未充分驗證AI加工或生成的結果便照單全收所產生的問題,以及AI遭濫用使網路攻擊變得更容易、手法更趨精巧等。

對中小企業而言,現實層面的討論重點,與其說是攻擊者本身如何使用AI,不如說是自家員工使用生成式AI的方式。可否將客戶資訊或設計資訊輸入AI服務?可否不經驗證就直接使用AI生成的文章或程式碼?一味禁止或放任不管都會導致事故發生,因此,先訂定「什麼內容可以輸入」「如何確認結果」這類簡單的內部規則,是第一步。

第4名 利用系統漏洞的攻擊 ── 「放任不更新」成為入侵入口

這是一種利用軟體已知弱點的攻擊。已公開修補程式卻未套用的設備與軟體會成為攻擊目標。典型案例包括VPN設備、已終止支援的作業系統,以及停止更新的WordPress網站等。

這並非什麼高深的技術議題,而是「由誰、在何時執行更新」是否明確的維運問題。若您認為自家公司的網站可能符合這種情況,建議一併參閱IPA《安全網站製作方法》導讀文章

第7名 內部不當行為‧第10名 商業郵件詐騙 ── 人與流程的威脅

因內部不當行為導致的資訊外洩,是指離職者攜出客戶資料等,牽涉在職或離職員工的威脅。整理存取權限、離職時停用帳號、廢棄PC的資料清除等看似不起眼的程序累積起來,就是有效的對策。

商業郵件詐騙是冒充往來廠商或經營者,誘導匯款至偽造帳戶的詐騙手法。除了技術對策之外,「變更匯款帳戶時務必以電話確認」這類業務規則,才是真正的決勝關鍵。在重新檢視郵件作業方式時,停用PPAP的討論也可以放在同一脈絡下一併考量。

關於未特別介紹的4項

本章跳過了第5、6、8、9名。這並非因為它們與中小企業無關,而是其對策方法多半與排名較前的威脅重疊,或是符合條件的公司有限的緣故。以下各簡單說明一句。

  • 第5名 針對機密資訊的標靶式攻擊:鎖定特定組織,透過偽裝成業務郵件等方式入侵的攻擊。中小企業一方的對策(可疑郵件的處理方式、徹底更新、可在入侵後察覺的機制)幾乎與第1、2名的因應措施相同,因此已整合在那兩節說明。若貴公司擁有獨有的設計資料或研究資訊,請無視排名,將其視為優先等級較高的威脅來看待
  • 第6名 起因於地緣政治風險的網路攻擊:以國際情勢為背景的攻擊或資訊戰。單一公司無法獨自應對整體情勢,實際能做的事,最終仍會歸結到徹底落實第1、4名的基本對策。不過,若貴公司身處重要基礎設施或國防相關的供應鏈之中,則屬於發包方會提出個別要求的領域
  • 第8名 針對遠距工作等環境與機制的攻擊:透過VPN設備或自家PC入侵。中小企業也充分適用這項威脅,但實務上的對策是「更新VPN設備」「訂定私人PC的業務使用規則」,與第4名的漏洞對策重疊。若貴公司長期採行遠距工作,請直接將第4名的內容套用到自家的遠距環境上
  • 第9名 DDoS攻擊:透過傳送大量通訊來癱瘓服務的攻擊。主要鎖定的對象是提供線上服務的業者,若自家網站以公司介紹為主,預期損害就會相對較小。若貴公司自行營運電商網站或會員制服務,值得確認目前使用的主機代管或CDN的防護功能

「跳過=可以忽視」並不成立。若貴公司的業態符合上述任一項,不論排名高低,都應將其提升為優先考量的項目,這正是下一章「排行榜的正確使用方式」所要說明的。

4. 排行榜的正確使用方式

10大威脅每年都會成為話題,但若使用方式錯誤,就會發生「買了針對今年第1名威脅的產品就安心」這種本末倒置的情況。IPA所強調的,是持續蒐集威脅相關資訊,並釐清、對策與自身組織相關的威脅風險。

在實務上,將以下事項訂為每年例行工作,是比較實際的做法。

  • 每年1月底公布時,檢視前10名並逐一思考「若發生在自家公司,會導致什麼停擺」
  • 針對與自家公司關係密切的威脅,確認基本對策(作業系統與軟體更新、備份、密碼、共用設定、了解攻擊手法)的落實程度
  • 若有不足之處,可利用中小企業資訊安全對策指南的自我診斷與附錄來補足

IPA也無償公開了組織篇的說明手冊(64頁)與簡報資料,可以直接作為朝會或內部研習的教材使用。「了解威脅與攻擊手法」本身也是資訊安全6項守則之一,光是每年在公司內部分享一次10大威脅,就是這項守則的實踐。

首先該確認的3點

即使目前還沒有餘力完成自我診斷的25個項目,以下3點也可以在今天立刻確認。這些都是能直接對第1、2、4、7名發揮效果、投資報酬率最高的重點。

  1. 能否實際從備份還原資料。 重點不是「有沒有做備份」,而是「有沒有還原過」。若最近1年內沒有測試過還原作業,可以先從還原一個測試檔案開始。同時也要確認是否能與正式環境隔離保管(是否只靠一台隨時連著的外接硬碟)
  2. 對外連接的設備與服務更新是否已經停滯。 VPN設備、路由器、NAS、對外公開的網站(WordPress等)。即使公司很注意內部PC的Windows Update,這些設備卻很容易因為「還能動就不去碰」而被放置多年不管。請列出型號名稱與目前版本,並確認廠商的支援期限與最新版本
  3. 離職或調職人員的帳號是否仍然存在。 業務系統、雲端服務、共用資料夾、VPN。若這些帳號仍以有效狀態殘留,既可能成為第7名內部不當行為的溫床,也可能成為第1名的入侵管道。盤點時與其以「人」為單位,不如以「各服務的使用者清單」逐一並列比對,更為確實

若這3點中有任何一項無法自信地回答「是」,那麼與其煩惱該從10大威脅中的哪一項先著手,不如先優先處理這裡。

總結

整理資訊安全10大威脅2026的重點如下。

  • 組織篇第1名為勒索攻擊、第2名為供應鏈攻擊、第3名則是首度入選的AI風險。排名靠前的項目已連續數年趨於固定,顯示「同樣的攻擊持續有效」
  • 中小企業應特別將勒索攻擊、供應鏈攻擊、漏洞濫用、商業郵件詐騙視為自身課題
  • AI風險不僅止於攻擊層面,也包含員工使用生成式AI造成的資訊外洩與照單全收等問題。應先從簡單的內部規則開始建立
  • 應對排名靠前威脅的基礎,在於徹底落實基本對策。排行榜可作為每年檢視一次的契機來使用
  • 排名反映的是「對整體社會的影響程度」,至於對自家公司而言的優先順序,則應根據對自身業務的影響自行判斷

若您正為釐清「哪些威脅與自家公司有關」而煩惱

要判斷「哪些威脅與自家公司有關」,必須先掌握自家公司的系統架構與業務流程。是否有VPN、老舊軟體運作於何處、備份能否還原──這樣的釐清工作並非一般性的論述,而是需要個別確認的作業。

合同會社小村軟體憑藉Windows業務應用程式與Web系統開發、維護的經驗,承接業務系統相關風險釐清,以及已停止更新之既有軟體的改修與維護諮詢。即使您還處於「不知道該從何確認起」的階段,也歡迎與我們洽詢。

共用相同標籤的最新文章。能以相近的主題延伸理解。

與本文相近的主題頁面。以本文為起點,可進一步連到相關服務與其他文章。

本文連結到以下服務頁面,歡迎從最接近的入口查看。

常見問題

整理諮詢這個主題時常見的問題。

什麼是資訊安全10大威脅?
這是IPA(獨立行政法人資訊處理推進機構)每年公布的排行榜,列出前一年對社會造成較大影響的資訊安全威脅。由IPA選定威脅候選項目,再經由約250名研究人員與企業實務負責人組成的「10大威脅選考會」審議與投票後決定。分為組織篇與個人篇,2026年版已於2026年1月29日公布。組織篇還無償公開了說明手冊與簡報資料,也可用於內部教育訓練。
2026年版組織篇是否有新入選的威脅?
「AI使用相關的網路風險」首度成為威脅候選,便直接入選第3名。其中包含因對AI理解不足而導致的非蓄意資訊外洩或侵害他人權利、未經驗證便照單全收AI生成結果所產生的問題,以及AI遭濫用使網路攻擊變得更容易、手法更趨精巧等,涵蓋使用面與攻擊面的雙重風險。
中小企業應該優先對策排行榜中的哪些項目?
基本原則是根據「若發生在自家公司會造成什麼影響」來選擇,而非單純看排名,但對許多中小企業而言關係特別密切的,是第1名的勒索攻擊(備份與入口對策)、第2名的供應鏈攻擊(以往來廠商身分被鎖定、被要求對策)、第4名利用系統漏洞的攻擊(放任VPN設備或老舊軟體不管),以及第10名的商業郵件詐騙(變更匯款帳戶等詐術)。無論哪一項,基礎都在於作業系統與軟體更新、備份、加強密碼強度等基本對策。
排行榜外的威脅可以忽略嗎?
不建議忽略。10大威脅終究只是前一年對社會影響較大的威脅排名,對自家公司而言的重要程度則是另一回事。IPA也強調,持續蒐集威脅資訊,並釐清、對策與自身組織相關的威脅風險,才是重要的事。適當的使用方式,是將排行榜當作「了解社會整體趨勢、重新檢視自家公司對策的契機」。

作者檔案

本文作者的個人檔案頁面。

Go Komura

小村軟體有限公司 代表

以 Windows 軟體開發、技術諮詢與故障調查為中心,在難以重現的故障調查與既有資產仍在運作的專案上具有優勢。

回到部落格一覽