
全球網絡保安服務商 Sygnia 公布 2026 年度資訊保安總監調查(CISO Survey),訪問超過 600 名資深網絡保安決策者之後發現,99% 機構已經制訂正式事故應變計劃,但 73% 受訪者承認,假如大型網絡攻擊明天發生,自己的機構無法在壓力下完整執行該套計劃。
調查同時顯示,76% 機構在過去 12 個月最少遭受一次攻擊,90% 預期事故期間難以協調各方持份者,78% 承認營運環境存在盲點。IBM 最新發表的 2026 年度數據外洩成本研究,把這些管理缺口的代價量化,全球單次事故平均成本升至接近 500 萬美元(約港幣 3,900 萬元)。香港企業面對的壓力更加直接,《保護關鍵基礎設施(電腦系統)條例》已於 2026 年 1 月 1 日生效,應變速度由內部管理課題升格為法定責任。
調查揭示 3 條斷層主線
Sygnia 把應變失效成因歸納為 3 條主線,第 1 條是組織摩擦,受訪機構中 90% 預期重大事故發生時難以協調關鍵持份者,89% 指出管理層或董事會在應變準備及決策上參與有限,75% 認同法律與傳訊部門介入時機及權限含糊會拖慢整體決策節奏。Sygnia 行政總裁 Guy Segal 表示,事故應變必須由保安、營運及管理 3 個層面共同承擔,並預先訂明決策角色與升級路徑,再由董事會層面定期演練。
第 2 條主線是跨環境可視性不足,78% 受訪者指出環境盲點會拖慢惡意活動偵測與調查,令攻擊者得以長期潛伏,重複事故風險隨之上升。公共雲端在盲點名單中排首位佔 90%,另有 84% 受訪者擔心 IT 系統漏洞會成為攻擊者橫向進入營運科技(OT)及工業控制系統(ICS)的橋樑。製造、能源、醫療及運輸等行業一旦出現這種跨環境移動,衝擊便會由資料損失擴散至生產線、人身安全與服務交付。
第 3 條主線是威脅面持續擴闊,勒索軟件以 46% 排在最受關注威脅首位,雲端環境入侵以 44% 緊隨其後,電郵帳戶入侵及資料盜竊各佔 37%,供應鏈入侵則佔 35%。攻擊發生率最高的界別依次為加密貨幣及去中心化金融(83%)、零售(79%)與製造業(76%)。過去 12 個月曾遇襲的機構中,47% 出現營運中斷,41% 損失資料,41% 蒙受聲譽損害,40% 錄得收入流失。
代價量化:平均事故成本逼近 500 萬美元
IBM 於 7 月 29 日發表的 2026 年度數據外洩成本研究,為上述缺口貼上價格標籤,全球單次數據外洩平均成本按年上升 12% 至接近 500 萬美元(約港幣 3,900 萬元),美國企業平均承擔 1,150 萬美元(約港幣 8,970 萬元),醫療業以 664 萬美元(約港幣 5,179 萬元)繼續居各行業之首。研究把成本上升歸因於偵測、升級及業務流失 3 項開支,而識別並遏止一次事故所需時間 5 年來首次回升,按年增加 2.5%。
人工智能同時改寫攻防兩端節奏,IBM 統計顯示 AI 驅動攻擊按年增加 56%,每 4 間機構就有 1 間在過去一年遇上這類事故,而這類事故平均多付約 100 萬美元(約港幣 780 萬元)代價。影子 AI 即員工未經批准使用的 AI 工具,涉事比例由去年 20% 升至 43%,相關事故平均成本達 539 萬美元(約港幣 4,204 萬元),其中 20% 引來監管罰款。Sygnia 方面則錄得接近 30% 機構已在大部分偵測及應變工作全面使用 AI,比例高於去年的 25%,預期到 2027 年進一步升至 63%。
企業如何把調查結果轉化為行動
這批數據對管理層的實際含意,在於應變瓶頸已由技術層面轉移至治理層面,Sygnia 分析指出中度或全面應用 AI 的機構,較只作有限度應用的同業更傾向認為自身應變元素有效,但 AI 無法代替權責界定、跨部門協調與環境可視性。企業可以從 3 個方向着手,第一是預先訂明遏制行動、贖金支付與監管通報的決策權誰屬,並在桌面演練中把法律、傳訊、財務及業務主管一併納入,藉此暴露決策卡在哪一環。
驗證可視性是第二個方向,管理層應該逐一確認端點、身分系統、雲端、SaaS、內部基建以至 OT 環境是否具備可調查能力,並透過威脅獵捕、攻擊模擬與紅隊、紫隊評估檢驗成果,而非依賴工具清單的紙上覆蓋率。第三個方向落在外援組合,Sygnia 發現不少機構打算在現有合約期滿後更換服務供應商,理由包括覆蓋範圍不足、缺乏複雜事故經驗,以及過度依賴單一技術生態,令調查與遏制受制於該生態能夠偵測的範圍。
香港脈絡:新法例把應變寫入法定責任
香港的合規環境令這道題目更加迫切,《保護關鍵基礎設施(電腦系統)條例》(第 653 章)已於 2026 年 1 月 1 日生效,覆蓋能源、資訊科技、銀行及金融服務、航空、陸路及海上運輸、醫護服務、電訊及廣播等界別。獲指定的關鍵基礎設施營運者須設立電腦系統安全管理單位、提交並實施電腦系統安全管理計劃、每年進行風險評估,以及按時限向專員辦公室通報事故,違反責任者最高罰款 500 萬港元。本地威脅數字同步向上,香港電腦保安事故協調中心(HKCERT)錄得 2025 年事故宗數達 15,877 宗,按年增加 27%,創下歷來新高,釣魚攻擊佔接近 60%,而接近 30% 本地企業仍然未有專責網絡保安人員。
網絡攻擊規模日增不能鬆懈
往後 12 至 24 個月,市場焦點將會由「有沒有計劃」轉向「多快可以決策」,IBM 引述業界估算未來 2 年 AI 在攻防之間的天秤會向攻擊方傾斜約 31.7%,速度因而成為防守方少數可以自行爭取的變數;勒索軟件亦已經由單純加密檔案,演變成 41% 個案附帶公開洩露及聲譽威脅,令傳訊與法律部門的反應時間直接左右損失規模。
企業如果等到真實事故當日才發現權責含糊、可視性殘缺與外援不到位,代價便不止於受影響的系統數量,而會反映在收入、商譽與客戶信任之上。把應變準備視為持續的營運紀律,以定期演練、跨環境可視性驗證及清晰決策鏈作為底層架構,仍然是把一次攻擊壓縮成可控事件的最實際方法。




