半導體資安需要共同標準,但制度如果直接套用大型企業規格,也可能把中小供應商擋在門外。美國高蓋茨法律事務所(K&L Gates)合夥人Guillermo Christensen指出,美國國防產業資安制度的經驗顯示,一家約10人的創新公司,建立合規基礎設施可能耗資25萬美元,折合新台幣約791萬元,許多小型業者根本無力負擔。
Christensen警告,企業取得ISO等認證,不代表不會遭到攻擊;如果標準只是「勾選清單」,員工完成表格便認為工作結束,駭客仍會從實際漏洞入侵。半導體產業推動設備與供應鏈資安時,必須在共同規範、合規成本與創新之間取得平衡。
新台幣金額依中央銀行2026年9月1日新台幣兌美元收盤匯率31.633元換算。
25萬美元是美國防務案例,不是E187認證費
Christensen曾在美國中央情報局(CIA)任職近20年,目前則以律師身分協助企業釐清供應鏈契約、責任及資安風險。
他指出,美國正逐漸把經濟安全視為國家安全核心,半導體供應鏈自然成為重點。但供應鏈不能只依賴口頭信任,而要落實美國前總統雷根所說的「信任,但要驗證」。
不過,驗證制度本身也可能產生新問題。Christensen以美國國防產業採用的資安成熟度標準為例,大型國防承包商有能力建立完整資安體系,但一家僅約10人的小型創新公司,相關基礎設施可能耗資25萬美元。
若成本過高,小企業可能選擇退出市場或放棄與大型企業合作,反而使供應鏈失去創新來源。
這項25萬美元是美國國防產業合規案例,並非SEMI E187認證價格,也不能直接推論所有半導體設備商都須支付相同費用。
取得ISO仍遭入侵,標準不能成為勾選清單
Christensen表示,他曾處理許多企業資安事件,部分受害公司已符合ISO及其他制度要求,最終仍遭成功攻擊。
原因在於,企業可能把標準當成一張清單:「這項做了、那項也做了,現在可以下班,一切都沒問題。」但駭客不會因為企業取得認證就放棄攻擊,而是持續尋找系統中真正存在的漏洞。
他說,標準的價值在於提供衡量方式及共同語言,但不應成為像鋼鐵一樣無法調整的僵硬規則。若組織只追求形式合規,可能取得證書,卻沒有提升實際防禦能力。
法規門檻拉太高,創新企業可能轉往其他地區
以色列經濟暨產業部國家成長署先進製造產業聚落經理Orel Aloni也提醒,監管可能扼殺創新。
他以溫度比喻,政府如果一下子把監管溫度拉得太高,所有東西都可能「融化」;較合理的方式,是與企業持續討論,依技術發展及產業能力逐步提高要求。
法規也需要動態調整。如果第一天就對所有企業採用相同高標準,資源不足的創新業者可能轉往其他地區,等到供應鏈或產線出現問題時,才發現真正能解決問題的公司已經離開。
付錢請人攻擊,漏洞獎勵把駭客變成防守者
Aloni主張,半導體及關鍵基礎設施應導入漏洞獎勵(bug bounty)機制,透過合法授權及獎金,鼓勵資安研究人員主動攻擊、測試設備,提早找出漏洞。












































