EY安永是指 Ernst & Young Global Limited 的全球組織,也可指其中一個或多個成員機構,各成員機構都是獨立的法人個體。Ernst & Young Global Limited 是英國一家擔保有限公司,並不向客戶提供服務。
隨著數位轉型持續加速,支撐企業營運的IT基礎架構日益複雜,企業對於科技風險管理、內部控制及資訊系統完整性的要求也隨之提升,因此更需要建立健全的治理與監督機制。儘管企業面臨的科技風險與挑戰不斷增加,先進科技的發展同時也為企業帶來推動創新、強化資安防護及提升營運韌性的全新機會。
《2025年EY科技風險趨勢調查》揭示了科技風險管理領域的多項重要發展趨勢。調查結果顯示,企業正以更積極且前瞻的態度投入法令遵循、先進技術整合及資訊安全等關鍵領域,藉此提升風險管理能力,並強化組織在瞬息萬變環境中的韌性與競爭力。
企業普遍認知到科技治理與法令遵循的重要性,已成為科技風險管理領域的重要發展趨勢。這不僅有助於強化風險管理機制,更展現企業落實盡職調查(Due Diligence)及健全治理的承諾,是建立利害關係人信任的重要基礎。
隨著企業積極因應科技轉型所帶來的挑戰,法令遵循與全球治理架構仍是企業關注的核心議題。當談及如何建立利害關係人的信任與信心時,高達 81% 的受訪者認為,《沙賓法案》(SOX)及財務報導內部控制(ICFR)具有極高的重要性;另有 78% 的受訪者表示,服務組織控制(SOC)報告在支持財務報表查核方面扮演關鍵角色。
調查結果顯示,受訪企業普遍認同科技治理的重要性,並認為企業應將內部管理機制與國際標準接軌,包括美國會計師協會(AICPA)之信任服務準則(SOC 2)、國際標準化組織(ISO)相關標準、美國國家標準暨技術研究院(NIST)資安框架,以及歐盟《一般資料保護規則》(GDPR)和《網路與資訊系統安全指令第二版》(NIS 2)等重要法規與規範。
許多企業已將資安成熟度評估與人工智慧(AI)影響評估視為不可或缺的管理工具,藉此強化資安防護能力、落實科技治理,並因應日益嚴格的法令遵循要求。
各產業的企業高階主管普遍對新興科技可能帶來的負面影響抱持高度警戒。調查顯示,超過三分之二的受訪者將資訊安全視為企業面臨的首要風險,其中,網路邊界遭入侵(57%)及雲端安全風險(53%)是目前最受關注的資安議題。此外,有半數(50%)的決策者認為,由人工智慧(AI)驅動的網路攻擊已成為最重大的資安威脅之一。
除了資訊安全風險外,受訪者也認為新興科技可能對系統整合、稽核作業,以及《沙賓法案》(SOX)、財務報導內部控制(ICFR)及服務組織控制(SOC)報告等法令遵循與控制機制造成影響。隨著新技術快速發展,企業必須持續檢視並強化相關治理與控制措施,以有效管理潛在風險。
超過半數的決策者預計在未來 18 至 24 個月內,將人工智慧應用於 IT 基礎架構(59%)與資訊安全(58%)。然而,儘管各企業在 IT 法令遵循與評估以及人工智慧(AI)領域投入大量資金,這項挑戰卻因人才與資源短缺而變得更加錯綜複雜。值得注意的是,在所有受訪者中,僅有23%將人才培育列為優先投資項目。這顯示企業雖然積極投入科技與數位轉型,卻可能低估了人才培育對於成功導入新興技術及提升風險管理能力的重要性。
人工智慧(AI)應用在IT基礎架構與資安維運中的整合過程相當複雜,而人才短缺、專業技能與職務需求不符,更進一步加劇了這種複雜性。
企業在積極投入 IT 法令遵循、評估作業及新興技術導入的同時,也應同步重視人才培育。具備 AI 與資訊安全專業能力的人才,將是企業提升科技治理、強化風險管理及維持長期競爭力的關鍵。這項觀察也獲得《2025年安永網路安全研究》(EN) 的支持。調查發現,已將 AI 導入資安實務的企業高階主管,相較於持續投資新技術,更傾向優先將資安預算投入人才發展與能力建設。這顯示在數位轉型持續推進的過程中,人才仍是企業發揮科技價值與提升組織韌性的核心要素。
調查顯示,曾委託第三方會計師事務所提供科技風險管理服務的企業認為,資訊安全、資料安全與數位韌性、IT系統導入評估,以及服務組織控制(SOC)報告等服務,皆是獲得極高評價的服務項目。
在各項科技風險管理服務中,高達69%的受訪者將「資訊安全計畫評估」列為最重要的服務之一。透過定期檢視企業的資安防護機制,企業能及早發現潛在弱點並降低資安威脅帶來的風險;若相關風險未能及時識別與處理,不僅可能影響企業營運韌性,更可能損及客戶及投資人的信任。值得注意的是,資訊長(CIO)與風險長(CRO)對於資訊安全計畫評估的支持度甚至更高。
對 65% 的整體受訪者以及將近四分之三的技術長(CTOs)而言,「整體資料安全與數位韌性」列為委託第三方會計師事務所提供科技風險管理服務的主要考量之一。
雖然資訊安全與資料安全仍是企業最關注的議題,但本次調查顯示,企業同樣重視能支援整體風險管理的評估與確信服務,例如服務組織控制(SOC)報告。這類服務可透過系統化的方法協助企業識別潛在的資料安全與隱私風險,並提供內部控制相關建議。其中,「IT系統導入評估」主要是在企業推動重大系統建置或科技轉型前,評估相關影響及組織準備程度,因此特別受到資訊安全長(CISO)及財務主管(Controller)的重視。而在其他領導職能中,我們發現法遵長(CCO)將SOC報告及ISO認證列為最值得委託第三方會計師事務所提供的科技風險管理服務之一。
令人感到欣慰的是,受訪者們如此重視IT系統導入評估的價值。透過優先落實事前規劃與科技治理,企業便能滿懷信心地推動科技變革。
企業若能積極落實評估機制、治理架構及法令遵循,將更有效率地將風險轉化為韌性。建議可從以下幾個面向著手:
建立韌性與信任是一項長期的承諾。建議各企業應持續且主動地評估新興技術,並加大對專業人才與資源的投入,方能作好充分準備以抵禦市場變局,並展現更強健的營運韌性。透過掌握前瞻趨勢並投資穩健的IT風險管理策略,企業方能滿懷信心地因應數位時代的複雜挑戰。
關於本次調查:
2025年6月,《安永科技風險趨勢調查》(EY Technology Risk Pulse Poll)共訪問了 403 位來自年營收 10 億美元(含)以上之美國企業的執行決策階層。本調查旨在深入瞭解具備關鍵影響力之高階管理職能的專業觀點,受訪角色涵蓋財務長(CFOs)、資訊長(CIOs)、技術長(CTOs)及法遵長(CCOs)等。
首屆《安永科技風險趨勢調查》顯示,各大企業正將投資轉向人工智慧(AI)驅動的基礎架構、安全性與支援稽核需求(Audit-ready)的控制作業。本調查結果明確指出,企業具備優先落實科技治理、法令遵循與資訊安全以因應日新月異的新興科技風險。其中,評估與修補資安漏洞、管理整合風險以及培育專業人才,仍是企業未來持續關注的重點。
引導企業因應現代科技風險的關鍵問題
相關內容
2026 年,科技產業正站在新一波轉型浪潮的關鍵時刻。隨著人工智慧應用快速普及、地緣政治風險持續升溫,以及資本市場對可衡量具體成效與投資報酬的要求日益提高,科技企業正積極驗證 AI 投資報酬率、重新思考成長動能與商業模式,並將策略重心轉向規模化落地與轉換為可衡量的商業價值。企業高階主管關注的焦點…