Alexa

Apple、台積電洩密案敲警鐘:企業營業秘密如何防?5大風險與資訊生命週期管理一次看

Apple、台積電洩密案敲警鐘:企業營業秘密如何防?5大風險與資訊生命週期管理一次看
撰文: 白佩華/資深風險與韌性(顧問)     分類:G公司治理     圖檔來源:shutterstock 日期:2026-08-07

現今公司的祕密可能在工程師的筆電、主管的雲端硬碟、員工寫給生成式AI的提示詞,甚至一場看似普通的面試裡。2026年7月,Apple控告OpenAI與兩名前員工,主張對方涉及不當取得或使用硬體設計、供應商資訊與製造技術等營業秘密;即便OpenAI公開否認,案件仍在訴訟中,但該爭議已凸顯人才流動、面試界線與知識轉移的灰色地帶。

而台積電先進製程與國家核心關鍵技術的洩密案,也在7月底定讞。兩名前工程師分別被判重刑;涉案設備供應商在台子公司也被判罰金新台幣一億五千萬元。這起案件凸顯另一條風險路徑:資訊可能從內部合法權限、離職後的人際網絡,再流向供應鏈夥伴。

兩案凸顯企業面臨的真正危險是熟悉公司、擁有權限、懂得資料價值的人,在工作關係與數位工具之間,把多年累積的優勢帶離組織。

 

個資合規只是底線,不是終點

 

過去企業談AI治理,重點多半放在合不合規,客戶資料有沒有被拿去訓練模型?員工使用ChatGPT會不會不小心洩漏個資?其實這些只是防守的最低標準。更值得追問的是:如果最重要的五位技術主管一夕被挖走,公司多久才能恢復正常營運?

 

AI降低了技術上手與複製門檻,十年累積的護城河,可能幾週內就被人員搬走。企業該保護的是三種相互連動的資產:產品參數、獨門製程與供應鏈眉角等技術;自有模型、Prompt、知識庫與AI工作流;以及懂得把技術變成生意的跨領域人才。

 

過去個資外洩,會留下明顯足跡。但員工權責範圍內的資訊,經由離職和面試過程外洩,但由人資、法務、資安各自來看,都可能並無違規。

 

五類營業秘密風險來源

 

綜合近期案例、台灣營業秘密保護實務與生成式AI情境,就治理角度而言,可將風險整理為五類如下:

 

1. 內部合法權限被濫用:

 

外部入侵容易辨認,員工以原有帳號大量或分批下載,系統無法警示。離職前異常存取、把檔案移到私人雲端,或請仍在職同事代為查找,都是高風險訊號。


2. 人才流動與招募套話:

 

挖角的目的其實在人才含技能與經驗,若面試官追問前公司的未公開圖面、產品代號、失敗紀錄或供應商條件,就可能越界了。幾輪「你們以前怎麼做」便足以拼湊出技術路線


3. AI與數位工作流外溢:

 

員工為了除錯、摘要合約或分析客訴使用影子 AI服務;企業累積的Prompt、代理流程、RAG知識庫及微調成果,本身也成為新的營業秘密。


4. 第三方與供應鏈擴散:

 

AI服務商、系統整合商、設備商與顧問為了交付成果,往往接觸大量資料。若用途、分包、衍生成果及刪除責任不清楚,合作關係就可能成為外流通道。


5. 關鍵知識過度集中:

 

核心人才知道產品容易在哪裡失敗、哪些參數不能動、危機時該找誰。這些知識未必存在文件裡;幾人同時離職,公司即使沒有失竊檔案,競爭力也可能被抽空。

 

依台灣《營業秘密法》的基本概念,資訊須具備秘密性、經濟價值及合理保密措施,才可能受到保護。發生爭議時還要證明誰可以看、為何需要看、如何留下紀錄,以及人員異動後是否及時調整權限。有效治理不是把所有資訊都鎖死,而是先辨認真正重要的資產,再依風險分級。

 

解決方案:用資訊生命週期重新設計管理

 

若只按人資、法務、資安或IT分工,管理並未整合,無法有效發揮功能。建議將資訊從產生、使用、流動到退出的生命週期設計流程,特別是資訊與人員跨界流程的交界處,建議關注在五大生命週期的節點:

 

1. 辨識與產生:

 

企業應盤點具有經濟價值的know-how、產品參數、原始碼、模型、Prompt、知識庫、供應商條件及關鍵經驗,評估外流影響並分級。每項核心資產都要指定研發、製造或事業主管擔任資產負責人並標註。


2. 分級與授權:

 

不是所有人都能看見全部。企業應依職務需要給予最小權限,明定下載、複製、外寄及分享規則,並留下可追溯紀錄。人員調職、專案結束或工作內容改變時,權限也要同步調整,避免昨天的工作需要變成今天不必要的永久通行證。


3. 使用與流動:

 

管理資料如何被人、AI與合作夥伴使用。面試、會議、遠距工作、私人裝置、雲端空間與生成式AI,都應有明確邊界。企業不只要公布AI可用、限用與禁用清單,也要提供核准工具。對外合作則須寫清楚資料用途、分包限制、衍生成果歸屬與事故通報,並由專案負責人確認實際做法符合約定。


4. 監控與異常處理:

 

讓警報真正啟動行動。資安與IT可監測大量下載、異常時段存取、私人信箱或雲端傳輸,但警報不能只留在系統裡。人資提供人員異動訊號,法務判斷法律風險,資產負責人確認資料價值;達到門檻時,立即啟動調查、證據保全、影響評估與事件升級。


5. 保存、交接與退出:

 

資料可以刪除,能力必須留下。員工離職、供應商退場或專案結束時,應完成帳號停用、設備回收、資料返還及刪除驗證;重要流程則要文件化,關鍵職務要有代理人與交叉訓練。企業也應建立文化界線:歡迎人才帶來能力,但不鼓勵帶入前雇主的祕密。

 

生命週期管理並不代表責任變得模糊。企業可由執行長或營運長對整體成效負最終責任;各事業與研發主管對名下核心資產負責;人資、法務、資安、IT與採購依流程執行;內部稽核定期測試控制是否有效。避免每個部門都合規,整體卻失控。

 

真正要保護的是領先的時間

 

Apple與OpenAI的爭議,以及台積電洩密案定讞提醒我們,AI時代爭奪的不只是一份資料,更是把資料變成產品的能力、少走彎路的經驗,以及比別人更快抵達市場的時間。若保護仍停在簽NDA、貼標籤與裝防駭軟體,卻沒發現祕密正從人才、AI工具與合作夥伴繞道離開。

 

成熟的營業秘密治理,不需要把員工當成嫌疑人,也不是讓資訊完全停止流動,而是讓重要知識在可控範圍內安全流動,讓關鍵能力即使遇到人才更替仍留在組織。企業最後要守住的,是競爭對手難以縮短的領先時間。

 

真正要保護的,不只是一份資料,而是企業比別人更快抵達市場的時間。

 

參考資料

資料來源:Reuters,〈Apple seeks preliminary injunction against OpenAI in trade secrets case〉;OpenAI,〈Apple is getting this wrong〉,2026年8月4日。

中央社,〈台積電洩密案 2前工程師各判10年、6年定讞〉,2026年7月30日。

經濟部智慧財產局,「營業秘密FAQ」及《營業秘密保護實務教戰手冊2.0》。

 


作者|白佩華 PH Pai

為風險與企業韌性顧問,亦為(現任)企業集團策略長、企業永續與AI治理講師,長期關注企業風險、永續轉型、台商布局與氣候治理議題。現亦擔任永續節目主持人及專欄作者,致力以實務觀點連結風險管理、企業韌性與治理轉型,推動企業在不確定時代建立更具韌性的決策能力。