AI研究
AI 治理成熟度自評:五級分級模型與七要素評分卡
多數企業把產出一份 AI 使用原則文件當成治理已完成,但 81% 的組織其實仍停留在成熟度的前兩級。本文用五級成熟度模型與七要素評分卡,對齊 NIST AI RMF 與 ISO/IEC 42001,帶你自評現況、看清缺口並找到升級路徑。
曾經被視為資安基石的簡訊一次性密碼(SMS OTP),正在全球監管機構的推動下走向終點。新加坡、阿拉伯聯合大公國陸續下令金融機構淘汰簡訊驗證,印度儲備銀行則明確鼓勵業者轉向更強的機制。這不是單一國家的政策,而是一場橫跨監管、資安與使用者體驗的典範轉移。對仍把簡訊 OTP 當成最後一道防線的台灣企業而言,理解這股趨勢背後的數據與時間表,已經不是選項,而是風險控管的必修課。
簡訊 OTP 的問題不在於「不夠方便」,而在於它從設計上就無法抵抗現代攻擊。電信網路底層的 SS7 與 Diameter 訊令協定存在已知漏洞,攻擊者只要租用或入侵訊令節點,就能在使用者毫無察覺的情況下靜默攔截、轉發簡訊,全程不需要接觸受害者或門市人員。另一條路徑是 SIM swap(門號盜轉):詐騙者透過社交工程說服電信商把門號移轉到自己的 SIM 卡,接著所有 OTP 都直接送到攻擊者手中。
這些不是理論風險,而是持續放大的實害。美國 FBI 網路犯罪投訴中心(IC3)2024 年報告記錄了 982 件 SIM swap 案件、損失約 2,598 萬美元;英國詐欺防制組織 Cifas 統計,2024 年 SIM swap 通報量暴增 1,055%,從 289 件飆到近 3,000 件;澳洲 IDCARE 則觀察到相關求助增加 240%,其中九成受害者全程沒有任何互動就被盜。放大到整體,2025 年全球電信詐欺損失達 418.2 億美元。當攻擊面持續擴大,簡訊 OTP 已經從防線變成破口。
過去一年,監管機構的態度從「建議加強」轉為「限期淘汰」。以下整理主要市場的動向,可以清楚看出兩種節奏:新加坡與 UAE 走硬性禁用,印度與台灣則是引導轉型。
| 市場 | 主管機關與依據 | 關鍵時程 | 方向 |
|---|---|---|---|
| 新加坡 | MAS 與銀行公會(2024/7/9 公告) | 已啟用數位權杖者,於公告後三個月內停用登入 OTP | 硬性淘汰 |
| 阿聯(UAE) | UAE 央行 Notice 2025/3057(2025/5) | 2025/7/25 起轉移至 App 驗證;2026/3/31 前全面停用簡訊與電子郵件 OTP | 硬性淘汰+責任轉移 |
| 印度 | RBI 數位支付驗證機制指令(2025) | 2026/4/1 起強制雙因素驗證;未直接禁用簡訊 OTP,但要求至少一項因素動態產生,並鼓勵改用生物辨識、裝置綁定與硬體權杖 | 引導轉型 |
| 台灣 | 金管會「金融 FIDO」與安控作業指引 | 2021 年成立金融行動身分識別聯盟;推動金融 FIDO V2,建置跨體系驗證轉接中心、逐步擴大可辦理業務範圍 | 標準化引導 |
值得注意的是,各國作法不能一概而論。UAE 是最激進的一方,不只禁用還把詐騙責任壓回銀行;印度儲備銀行則刻意保留彈性,明白表示新規並非要求停用簡訊 OTP,而是推動整個生態往更強的因素移動。看懂這層差異,才不會誤判自身的合規壓力。
這波監管最具殺傷力的一點,是責任歸屬的翻轉。UAE 央行的 Notice 2025/3057 明訂:若客戶的 OTP 在網釣或 SIM swap 攻擊中被攔截或誘騙交出,金融機構必須全額賠償損失。換句話說,繼續使用簡訊 OTP 不再只是資安議題,而是直接寫在資產負債表上的財務負債。這也解釋了為何 Emirates NBD、ADIB、FAB 等大型銀行會在短時間內完成切換。
把簡訊 OTP 當防線的代價,早有慘痛前例。2022 年秋天,FTX 交易所在倒閉前後遭 SIM swap 手法竊走約 4 億美元資產,成為史上最大宗之一;美國電信商 T-Mobile 曾因單一 SIM swap 事件被仲裁判賠 3,300 萬美元;創投人 Michael Terpin 對 AT&T 求償 2,400 萬美元的官司纏訟多年,2024 年第九巡迴上訴法院還推翻了原先有利電信商的判決。這些數字傳達的訊息很一致:一旦驗證機制可被攔截,損失與訴訟就會找上企業本身。
取代簡訊 OTP 的主流答案是 FIDO 標準與 Passkey(通行密鑰)。它的核心優勢在於「抗網釣」:私鑰與生物特徵留在使用者裝置上,伺服器只保存公鑰,攻擊者就算攔截通訊也拿不到可重放的憑證。這已不是實驗性技術——FIDO 聯盟在 2026 年世界通行密鑰日宣布,全球 Passkey 使用量突破 50 億組,90% 民眾聽過 Passkey、75% 已在至少一個帳號啟用。企業端同樣加速:68% 組織已部署或正在部署員工登入 Passkey,82% 把全面無密碼列為目標,其中 28% 已經達成。
更關鍵的是,導入 Passkey 不是拿安全換體驗,而是兩者兼得。以下是各大平台公布的實測成效:
| 指標 | Passkey / FIDO 表現 | 來源 |
|---|---|---|
| 登入成功率 | 98%(密碼僅 32%) | Microsoft |
| 登入成功率 | 93%(其他方式 63%) | FIDO 2025 Passkey Index |
| 登入成功率 | 較密碼高 30%(涵蓋逾 8 億帳號) | |
| 登入速度 | 8.5 秒(傳統 MFA 31.2 秒,快 73%) | FIDO 聯盟 |
| 客服負擔 | 登入相關客服來電減少 81% | 產業部署統計 |
分產業來看,金融科技的實際採用率已達約六成,電商 35%、B2B SaaS 28%、媒體娛樂 18%,跨產業平均落在 33% 至 38% 之間。趨勢很明確:走得快的產業,正是被詐騙盯得最緊的產業。
台灣尚未像 UAE 那樣強制禁用,但金管會透過「金融 FIDO」與安控作業指引,方向已經清楚。企業與其等到被監管或詐騙推著走,不如提前盤點。務實的導入節奏可以分成四步:
恩梯科技長期協助台灣中小企業把資安與數位轉型落地,深知身分驗證升級不是換一套工具就結束,而是牽動流程、風控與使用者體驗的系統工程。我們協助企業盤點高風險場景、評估 FIDO/Passkey 與多因素驗證的導入路徑,並串接既有系統與退場備援機制,讓升級在不衝擊營運的前提下逐步完成。當簡訊 OTP 的時代走向終點,我們希望和企業站在同一邊,把這場典範轉移轉化為真正的競爭優勢,而不是被動的合規負擔。
想把這些做法落地到你的公司?
加 LINE 免費諮詢需要協助嗎?
點擊這裡與我們聯繫!