Fortinet 發表「2026年 OT 與網路資安現況調查報告」,報告中指出全球企業對 OT 資安成熟度已有更務實的認知,但成熟度仍有差異,許多 OT 環境仍面臨重大挑戰。
![]()
全方位整合與自動化網路資安廠商 Fortinet 發表「2026年 OT 與網路資安現況調查報告」(2026 State of Operational Technology and Cybersecurity Report),此調查以全球超過700位橫跨製造、能源、交通等關鍵基礎設施產業的 OT 專業人士為對像。調查結果顯示全球企業對 OT 資安成熟度已有更務實的認知,不僅對潛在入侵威脅具有更高警覺,也更加積極因應監管法規要求。雖然企業在 OT 安全防護有顯著進展,但成熟度仍有差異,許多 OT 環境在可視性、網路分段、安全遠端存取、事件回應及標準化資安架構等關鍵仍面臨重大挑戰。Fortinet 提出 OT 安全最佳實作建議,協助企業組織強化資安韌性。
![]()
Fortinet 亞太區營運技術與關鍵基礎設施總監 Michael Murphy
Fortinet 亞太區營運技術與關鍵基礎設施總監 Michael Murphy 表示:「OT 資安已迎來『合規與誠實評估』的關鍵轉型期。臺灣位居全球半導體與高科技製造重鎮,正遭遇更刁鑽的勒索軟體與供應鏈滲透。面對即將到來的法規海嘯,企業不能再依賴單一工具或等法令頒布才行動,唯有透過 IT 與 OT 深度全面聯防、網路分段與平台化策略,將資安融入高階治理與營運中,才能真正鍛造出現代供應鏈網路韌性。」
![]()
2026年 OT 與網路資安現況調查報告關鍵觀察
在 Fortinet「2026年 OT 與網路資安現況調查報告」有四大關鍵發現:
![]()
一、 OT 安全責任躍升為高階管理層跨部門協作新核心:OT 資安成熟度最明顯的指標之一,即 OT 安全責任已逐步提升至企業高階管理層。報告中指出 60% 的受訪者表示資安長(CISO)已成為 OT 安全最高負責人,雖然較2025年(69%)略有下降,並不代表高階主管對 OT 安全的重視程度降低。反而隨著企業逐步建立更成熟的 OT 安全策略、治理架構及資源配置,部分組織已將 OT 風險管理責任延伸至其他高階主管共同承擔。
此外,在尚未提升 OT 安全管理層級的企業中,有 81%計畫於未來一年內將 OT 安全納入資安長職責,高於2025年的80%。整體而言,OT 安全已不再只是工廠營運或工程部門的責任,更需要資安、營運、風險管理、合規及企業管理階層跨部門協作,共同強化 OT 環境治理。
![]()
二、企業自評 OT 資安成熟度大洗牌,表面退步實為務實校正:多數企業過去幾年對自身 OT 資安成熟度抱持較高評價,不過在 2026年調查中顯示自評為第 0 級(資安流程尚未制度化或缺乏正式文件)的企業由2025年1% 提升至 5%,第1級(已建立基本資安管理機制)由 5%提升至 17%,第2級(已建立並依循文件化的資安流程、程序及相關標準)則由 13%增加至 27%,而自評為代表最高成熟度的第 4級的企業比例,則由2025年的49%下降 17%,其中亞太區自評為具有最高成熟度的企業比例僅有兩成。
雖然乍看之下企業 OT 資安成熟度似乎下降,但實際上卻反映出企業對自身資安現況有更真實且客觀的認識。隨著 IT 與 OT 團隊累積更多實務經驗、導入更完善的資安工具並提升整體可視性,過去未察覺的風險逐漸浮現,企業也因此更清楚自身防護不足,並以此作為持續提升 OT 資安成熟度的重要基礎。
三、七成企業入侵通報激增,過去「未偵測入侵」竟為可視性盲點:此次調查發現企業 OT 入侵事件通報也出現明顯變化,71%的受訪企業組織表示過去一年曾偵測到 1至9 起入侵事件,較2025年(47%)大幅增加。亞太區入侵事件的類型以釣魚郵件最大宗(78%)、其次是勒索軟體或惡意破壞程式(51%)、再者為DDoS攻擊(45%)。
在 OT 環境中未偵測到入侵可能只是因為缺乏足夠的可視性,隨著偵測能力提升,初期通報事件數通常會增加,這反而最終有助於降低整體風險。報告同時也指出僅 24%的受訪者表示 IT 與 OT 系統同時遭入侵,比2025年(60%)大幅下降,顯示 IT 與 OT 之間的網路分段已更完善,有效抑制攻擊擴散。
四、攻擊者暗中潛伏數月,以 OT 可視性拆解隱形地雷:在網路安全領域中,潛伏時間極為重要,代表攻擊者在未被偵測到的情況下停留的時間。時間越長,攻擊者越有機會進行監控甚至預先部署攻擊,亞太區企業受因此影響包括無法達到合規要求、重要商業資料與智慧財產權遭竊、營運受干擾。
![]()
工控系統通常包含許多專屬通訊協定,造成資安風險提升
報告指出潛伏數周甚至數月的攻擊事件持續增加,其中潛伏數周的攻擊比例由6%大幅增加至13%,而潛伏數月的攻擊則由 5% 上升至 7%,在 OT 環境值得重視。因為工控系統通常包含大量既有設備、專屬通訊協定,加上高度重視持續運作時間而提高快速回應的難度。為縮短攻擊者潛伏時間,企業除了提升偵測能力外,更應具備 OT 環境的可視性、掌握威脅情資、落實網路分段與安全遠端存取,並建置兼顧營運、安全、生產持續性及關鍵基礎設施運作的事件應變機制。
隨著安全法規的變動,高達 89%的受訪者認為五年內相關法規將會增加,相比 2025年的 66%顯著上升。OT 網路安全已與關鍵基礎設施防護、資安事件通報、資料安全、公共安全及營運持續性等議題密切相關,合法合規要求已經是企業當前必須面對的重要營運課題。
![]()
Fortinet 建議企業組織採用以下最佳實務以提升OT資安成熟度:
‧落實 IT 與 OT 網路分段及微分段(Microsegmentation),降低攻擊者橫向移動風險並限制攻擊影響範圍。
‧部署安全遠端存取機制,在支援供應商及第三方合作夥伴維運時,避免依賴權限過大且持續連線的傳統存取方式。
‧將 OT 納入安全營運(SecOps)及事件回應計畫,確保企業在回應資安事件時,兼顧生產營運與安全維運的實際需求。
‧強化 OT 專屬威脅情資,涵蓋產業通訊協定、特定產業威脅及OT設備行為。
‧採用平台化安全架構,簡化營運流程、提升全域可視性、集中化管理,並加速協同且一致的應變作為。
Fortinet「2026年 OT 與網路資安現況調查報告」顯示,全球 OT 安全正邁向更成熟的發展階段,但威脅情勢也變得更加複雜。勒索軟體、網路釣魚、攻擊者潛伏時間延長、可視性受限以及分散的資安架構,仍是企業的主要挑戰。然而越來越多企業正迅速提升全域可視性、更客觀地評估 OT 資安成熟度、積極因應法規要求,並持續投入資源部署更先進的OT安全防護能力。
|