中國旅遊

台商中國出差資安指南:eSIM、工作手機與公司資料保護清單

台商中國出差資安指南:eSIM、工作手機與公司資料保護清單

中國 eSIM 可以提供合適的數據路徑,但不會讓工作手機自動變安全。它不能移除機密檔案、判斷 App 權限是否合理、阻止密碼被釣魚,也不能取代公司 VPN。台商赴中出差的行動資安,應在選連線前就開始:先分級資料、決定哪一台裝置可以攜帶,再和 IT 約定事件處理流程。網路只是整體防護的一環。

適用範圍

本文提供民間企業差旅的實務框架。公務人員、受監管產業或接觸國安相關資料者,必須遵守機關及雇主更嚴格的規範。

eSIM 能保護什麼,不能保護什麼

eSIM 是數位電信設定檔。行動網路會保護手機與基地台之間的無線傳輸,供應商也決定數據出口,但這不代表裝置內的檔案或輸入假網站的帳密會受到保護。採境外漫遊出口的旅遊 eSIM,和中國本地 SIM 的網路環境及服務可用性也不同。應由企業依工作敏感度核准連線方式。

控制方式能發揮的作用不能保證
可信任的旅遊 eSIM行動數據與可說明的出口路由裝置乾淨、App 安全或帳號獲准
台灣原號漫遊企業熟悉的電信關係與原門號裝置不遺失或位置不暴露
公司 VPN 或 VDI以核准方式連入企業系統已遭入侵的端點一定安全
裝置管理政策、紀錄、更新與遠端應變完全阻止所有事件

台灣資通安全署在赴中手機資安風險示警中,對高風險連線建議優先使用國內電信原號漫遊,同時提醒即使漫遊,位置或裝置識別資訊仍可能暴露。官方也提醒公共 Wi‑Fi、未知 USB 充電、手機離身與當地 App 等風險。企業可把官方建議當成風險基準,再採用官方與公司政策中較嚴格的一方。

準備手機前,先替行程分級

防護強度要跟資料遺失的後果一致。公開簡報、餐廳地址,和原始碼、未公開報價、董事會文件或客戶個資,不應放在同一個風險層級,也不該一律用私人手機處理。

資料層級例子合理的裝置做法
一般差旅票券、飯店、公開簡報、一般聯絡人已更新並減少帳號的手機
商務機密客戶檔案、合約草稿、內部報價管理裝置、核准 VPN 或 VDI,限制本機儲存
高度敏感或受監管原始碼、受監管資料、政府相關工作由資安人員決定旅行專用設備與流程

如果企業說不清楚旅途中會存取哪些資料,就無法選擇相稱的連線及復原方案。行前應指定資料負責人與 IT 聯絡窗口,明訂哪些工作禁止處理、哪些只能透過 VDI,以及哪些可在公司管理的旅行裝置上完成。

出發前:先減少可能暴露的東西

  1. 最小化資料與權限:移除舊下載、不需要的信箱、私人雲端硬碟與已登入的瀏覽器工作階段;旅行帳號只給本次工作必要的權限。
  2. 更新仍受支援的裝置:更新作業系統、瀏覽器、辦公 App 與端點防護,重新開機後測試。英國 NCSC 的裝置及軟體更新指引說明,安全修補可降低已知漏洞遭利用的機會。
  3. 保護本機資料:使用強密碼、較短的自動鎖定、全機加密與公司核准的備份,不把備份放進未管理的私人帳號。
  4. 準備驗證復原:設定公司核准的 MFA,把復原碼放在核准位置,避免台灣 SIM 遺失後連管理帳號也完全進不去。
  5. 測真實流程:登錄核准的 VPN 或 VDI、開一次會、上傳無機密測試檔、收一次非關鍵 OTP,並在登機前實際聯絡客服。

資通安全署 2026 年 7 月公布的公務出國資通訊設備管理須知提供很清楚的三階段框架:行前整備與備份、境外控制網路與資料使用、返國後檢測裝置。該規範直接適用於涵蓋的公務差旅;民間企業可依自身風險與法規責任調整採用。

依資料敏感度選連線,不只看方便

一般商務通訊可使用來源可信、清楚揭露境外漫遊出口的旅遊 eSIM;涉及機密時,應使用資安人員核准的電信路徑、公司 VPN、VDI 或旅行專用手機。公司資料應避免透過公共場所的有線或無線網路傳輸。飯店 Wi‑Fi 有密碼,不等於能確認由誰維運及監控。

Polaris eSIM 中國方案採境外漫遊出口,可支援一般商務通訊,不需另裝消費型 VPN。個別方案的合作網路、有效期限與裝置條件可在中國 eSIM 頁面確認。這是路由與服務可用性的設計,不是端點資安認證;若雇主對敏感任務指定台灣原號漫遊,就應依指示使用。

旅途中:管好裝置、連線與權限

  • 裝置不離身:不把工作手機或筆電留在無人會議室、車內或託運行李。裝置若曾離開控制,要記錄時間與原因。
  • 使用自己的電源:攜帶通過檢驗的充電器、線材與行動電源,避免用可傳資料的線連上未知 USB 連接埠或他人電腦。
  • 關閉不用的無線功能:不使用時關閉藍牙、附近分享與自動加入 Wi‑Fi;熱點設強密碼,會議結束就停止分享。
  • 核對連結與 QR Code:識別證、餐桌或聊天訊息上的 QR Code 不代表目的地可信。公司服務從書籤或管理入口開啟。
  • 限制 App 權限:相機、麥克風、通訊錄、照片與位置只在功能確有需要時授權,能選單次就不給長期權限。不能因當地聯絡人要求,就在公司手機安裝未核准 App。
  • 降低視覺與語音暴露:使用防窺片,不在計程車、電梯或公共場所談機密;手機交給他人前先鎖定畫面。

資通安全署針對數款 App 的檢測發現,受測 App 涉及敏感權限要求或把資料傳至中國境內伺服器。官方的行動 App 資安檢測說明建議詳讀隱私條款、判斷權限和功能是否相符,並關閉不必要權限、刪除不用的 App。企業最好事先維護允許清單,不讓旅客在壓力下臨場判斷。

手機遺失或出現可疑登入時

  1. 先斷線:懷疑遭入侵且情況允許時,依事件流程開飛航模式或關機。
  2. 立即通報:從已知的替代管道聯絡公司 IT 或資安專線,不用可疑裝置繼續調查敏感系統。
  3. 留下紀錄:記下時間、地點、離身多久、異常提示、使用過的網路與裝置內可能有哪些資料。
  4. 控制帳號:由授權人員從乾淨裝置撤銷工作階段、停用權杖並更換疑似外洩的憑證。
  5. 保留證據:在資安人員判斷前,不要自行恢復原廠設定或刪除紀錄;遠端清除依企業遺失設備計畫執行。

單純連不上網,不等於已遭入侵。先分開檢查電信註冊、eSIM 設定、服務可用性與帳號安全。如果一般網頁能開,只有公司帳號失敗,應找 IT 處理,不要反覆安裝設定檔或在新頁面一直輸入帳密。

返台後:讓裝置回到可信任狀態

旅程結束不代表裝置立即可信。若曾離身、出現未知 App、憑證提示、異常登入或無法解釋的耗電及流量,應如實通報,讓 IT 收集紀錄並檢測。臨時 eSIM、帳號、App 與本機檔案,也要依核准流程移除,而不是自行快速清理。

公司管理或旅行專用裝置,可能在保存證據後需要重灌或恢復原廠設定。依政策變更旅行密碼、撤銷臨時權杖;先確認工作檔案已進入公司核准儲存區,再刪除本機副本。重點是留下紀錄並恢復可信任狀態,不是把可能有用的證據一起抹掉。

行前、旅中、返台檢查表

階段旅客IT 或資安
行前減少資料、更新、備份、測 MFA 與連線分級工作,核准裝置、路由、VPN 與窗口
旅中保管裝置、避開公共網路與未知 USB、通報異常監看警示並維持可聯絡的事件管道
返台回報離身或異常,交回旅行設備保全證據、檢測、撤銷臨時權限並恢復可信任狀態

常見問題

境外出口 eSIM 比公共 Wi‑Fi 安全嗎?

它可減少依賴未知公共存取點,並提供較明確的行動路由,因此能降低其中一類風險;但若裝置已遭入侵、App 惡意或密碼被竊,換成 eSIM 也不會自動安全。

每位台商都要帶乾淨手機嗎?

一般行程不一定需要相同強度。資料、角色或目的地風險越高,旅行專用設備越合理,且應由雇主在出發前決定。

返台一定要重置手機嗎?

依公司事件與裝置政策處理。曾離身或有異常時,先保留證據並交由 IT 檢測;旅行專用設備即使沒有已知事件,也可能依既定流程清除。

最重要的一條規則

台商中國出差資安,要先保護工作,再優化連線。減少資料、使用核准裝置與路徑、讓手機不離開控制、限制 App 權限、知道出事找誰,返台後完成檢測。eSIM 可以是實用的一環,但真正的防護來自完整流程。