设备与兼容性

台商中国出差资安指南:eSIM、工作手机与公司资料保护清单

台商中国出差资安指南:eSIM、工作手机与公司资料保护清单

中国 eSIM 可以提供合适的数据路径,但不会让工作手机自动变安全。它不能移除机密文件、判断 App 权限是否合理、阻止密码被钓鱼,也不能取代公司 VPN。台商赴中出差的移动端信息安全,应在选连接前就开始:先分级数据、决定哪一台设备可以携带,再和 IT 约定事件处理流程。网络只是整体防护的一环。

适用范围

本文提供民间企业差旅的实务框架。公务人员、受监管产业或接触国安相关数据者,必须遵守机关及雇主更严格的规范。

eSIM 能保护什么,不能保护什么

eSIM 是数字电信配置文件。移动网络会保护手机与基地台之间的无线传输,供应商也决定数据出口,但这不代表设备内的文件或输入假网站的账号密码会受到保护。采用境外漫游出口的旅游 eSIM,和中国本地 SIM 的网络环境及服务可用性也不同。应由企业依工作敏感度批准连接方式。

控制方式能发挥的作用不能保证
可信任的旅游 eSIM移动数据与可说明的出口路由设备干净、App 安全或账号获准
台湾原号码漫游企业熟悉的电信关系与原号码设备不遗失或位置不暴露
公司 VPN 或 VDI以批准方式连入企业系统已遭入侵的端点一定安全
设备管理政策、记录、更新与远程响应完全阻止所有事件

台湾资通安全署在赴中手机信息安全风险示警中,对高风险连接建议优先使用国内电信原号码漫游,同时提醒即使漫游,位置或设备识别信息仍可能暴露。官方也提醒公共 Wi‑Fi、未知 USB 充电、手机离身与当地 App 等风险。企业可把官方建议当成风险基准,再采用官方与公司政策中较严格的一方。

准备手机前,先替行程分级

防护强度要跟数据遗失的后果一致。公开演示文稿、餐厅地址,和源代码、未公开报价、董事会文档或客户个人信息,不应放在同一个风险层级,也不该一律用私人手机处理。

数据层级例子合理的设备做法
一般差旅票券、酒店、公开演示文稿、一般联系人已更新并减少账号的手机
商务机密客户文件、合约草稿、内部报价管理设备、批准 VPN 或 VDI,限制本机保存
高度敏感或受监管源代码、受监管数据、政府相关工作由信息安全人员决定旅行专用设备与流程

如果企业说不清楚旅途中会访问哪些数据,就无法选择相称的连接及恢复方案。出发前应指定数据负责人与 IT 联系窗口,明订哪些工作禁止处理、哪些只能通过 VDI,以及哪些可在公司管理的旅行设备上完成。

出发前:先减少可能暴露的东西

  1. 最小化数据与权限:移除旧下载、不需要的邮箱、私人云端硬盘与已登录的浏览器会话;旅行账号只给本次工作必要的权限。
  2. 更新仍受支持的设备:更新操作系统、浏览器、办公 App 与端点防护,重新开机后测试。英国 NCSC 的设备及软件更新指引说明,安全修补可降低已知漏洞遭利用的机会。
  3. 保护本机数据:使用强密码、较短的自动锁定、整机加密与公司批准的备份,不把备份放进未管理的私人账号。
  4. 准备验证恢复:设置公司批准的 MFA,把恢复码放在批准位置,避免台湾 SIM 遗失后连管理账号也完全进不去。
  5. 测真实流程:登录批准的 VPN 或 VDI、开一次会、上传无机密测试文件、收一次非关键 OTP,并在登机前实际联系客服。

资通安全署 2026 年 7 月公布的公务出国资通信设备管理须知提供很清楚的三阶段框架:出发前整备与备份、境外控制网络与数据使用、返国后检测设备。该规范直接适用于涵盖的公务差旅;民间企业可依自身风险与法规责任调整采用。

依数据敏感度选连接,不只看方便

一般商务通信可使用来源可信、清楚揭露境外漫游出口的旅游 eSIM;涉及机密时,应使用信息安全人员批准的电信路径、公司 VPN、VDI 或旅行专用手机。公司数据应避免通过公共场所的有线或无线网络传输。酒店 Wi‑Fi 有密码,不等于能确认由谁维护及监控。

Polaris eSIM 中国方案采用境外漫游出口,可支持一般商务通信,不需另装消费型 VPN。个别方案的合作网络、有效期限与设备条件可在中国 eSIM 页面确认。这是路由与服务可用性的设计,不是端点信息安全认证;若雇主对敏感任务指定台湾原号码漫游,就应依指示使用。

旅途中:管好设备、连接与权限

  • 设备不离身:不把工作手机或笔电留在无人会议室、车内或托运行李。设备若曾离开控制,要记录时间与原因。
  • 使用自己的电源:携带通过检验的充电器、线材与充电宝,避免用可传数据的线连上未知 USB 连接端口或他人电脑。
  • 关闭不用的无线功能:不使用时关闭蓝牙、附近分享与自动加入 Wi‑Fi;热点设强密码,会议结束就停止分享。
  • 核对链接与 QR Code:参会证件、餐桌或聊天消息上的 QR Code 不代表目的地可信。公司服务从书签或管理入口打开。
  • 限制 App 权限:相机、麦克风、通信录、照片与位置只在功能确有需要时授权,能选择单次授权就不要给长期权限。不能因当地联系人要求,就在公司手机安装未批准 App。
  • 降低视觉与语音暴露:使用防窥片,不在出租车、电梯或公共场所谈机密;手机交给他人前先锁定画面。

资通安全署针对数款 App 的检测发现,受测 App 涉及敏感权限要求或把数据传至中国境内服务器。官方的移动 App 信息安全检测说明建议详读隐私条款、判断权限和功能是否相符,并关闭不必要权限、删除不用的 App。企业最好事先维护允许清单,不让旅客在压力下临场判断。

手机遗失或出现可疑登录时

  1. 先断线:怀疑遭入侵且情况允许时,依事件流程开飞行模式或关机。
  2. 立即通报:从已知的替代管道联系公司 IT 或信息安全专线,不用可疑设备继续调查敏感系统。
  3. 留下记录:记下时间、地点、离身多久、异常提示、使用过的网络与设备内可能有哪些数据。
  4. 控制账号:由授权人员从干净设备撤销会话、停用令牌并更换疑似外泄的凭证。
  5. 保留证据:在信息安全人员判断前,不要自行恢复出厂设置或删除记录;远程清除依企业遗失设备计划运行。

单纯连不上网,不等于已遭入侵。先分开检查电信注册、eSIM 设置、服务可用性与账号安全。如果一般网页能开,只有公司账号失败,应找 IT 处理,不要反复安装配置文件或在新页面一直输入账号密码。

返回台湾后:让设备回到可信任状态

旅程结束不代表设备立即可信。若曾离身、出现未知 App、凭证提示、异常登录或无法解释的耗电及流量,应如实通报,让 IT 收集记录并检测。临时 eSIM、账号、App 与本机文件,也要依批准流程移除,而不是自行快速清理。

公司管理或旅行专用设备,可能在保存证据后需要重装或恢复出厂设置。依政策变更旅行密码、撤销临时令牌;先确认工作文件已进入公司批准保存区,再删除本机副本。重点是留下记录并恢复可信任状态,不是把可能有用的证据一起抹掉。

出发前、旅途中、返回台湾检查表

阶段旅客IT 或信息安全
出发前减少数据、更新、备份、测 MFA 与连接分级工作,批准设备、路由、VPN 与窗口
旅途中保管设备、避开公共网络与未知 USB、通报异常监控警示并维持可联系的事件管道
返回台湾回报离身或异常,交回旅行设备保存证据、检测、撤销临时权限并恢复可信任状态

常见问题

境外出口 eSIM 比公共 Wi‑Fi 安全吗?

它可减少依赖未知公共访问点,并提供较明确的移动路由,因此能降低其中一类风险;但若设备已遭入侵、App 恶意或密码被窃,换成 eSIM 也不会自动安全。

每位台商都要带干净手机吗?

一般行程不一定需要相同强度。数据、角色或目的地风险越高,旅行专用设备越合理,且应由雇主在出发前决定。

返回台湾一定要重置手机吗?

依公司事件与设备政策处理。曾离身或有异常时,先保留证据并交由 IT 检测;旅行专用设备即使没有已知事件,也可能依既定流程清除。

最重要的一条规则

台商中国出差信息安全,要先保护工作,再优化连接。减少数据、使用批准设备与路径、让手机不离开控制、限制 App 权限、知道出事找谁,返回台湾后完成检测。eSIM 可以是实用的一环,但真正的防护来自完整流程。