外觀
科技犯罪偵查與警政科技趨勢(2025–2026)

📌 本頁是公開趨勢閱讀。我關心的不是下一項工具會是什麼,比較想弄懂的是威脅怎麼變、制度怎麼接、技術在權利保障底下能怎麼用。
🔗 接在實習的哪一段:這頁不對應某一天的日誌,是順著實習兩條主線(科技犯罪偵查、警政資訊與資安)往外讀的公開趨勢整理,可以搭配 07-08 與 07-17 一起看。
幾個總體判斷
這一年的資料看下來,防詐重心明顯從「查一件案子」往前挪到金融、電信、數位服務一起做的跨域減害。虛擬資產這塊,主管機關在意身分怎麼確認、風險怎麼分級、紀錄留不留得住、內控有沒有在跑,交易技術排在後面。政府資安從守單點改成談關鍵基礎設施和供應鏈。AI 與資料治理討論最集中:效率上去了,資料乾不乾淨、結果講不講得清楚、有沒有人覆核,反而被追得更緊。
一、如何閱讀科技趨勢
看到一則新技術或政策消息,我會逼自己多問四層,別停在「這個新不新」。先看威脅與需求:它究竟要處理哪一種新風險,或補上哪個服務缺口。再看能力與限制:技術做得到什麼,又做不到什麼。
接著是法源與治理,誰有權使用、資料怎麼處理、由誰監督、出錯時當事人怎麼救濟。最後是維運與影響,成本、人才、供應鏈、資安與使用者權益要怎麼安排。
四層裡最後一層很少出現在新聞裡,偏偏它決定一項技術能不能撐過三年。
二、詐欺防制:由追查走向跨域減害
佐證:《詐欺犯罪危害防制條例》 提供金融、電信與數位經濟防詐措施的法制框架。
詐欺的路徑橫跨訊息、帳號、交易和平台,單一機關或單一技術很難整段接住。比較完整的治理架構大致分成這幾層:
| 層次 | 目標 | 對技術與制度的要求 |
|---|---|---|
| 預防 | 降低民眾接觸高風險資訊的機會。 | 風險提示、資訊透明與平台責任。 |
| 辨識 | 及早發現異常聯繫、帳號或交易風險。 | 合理的風險指標、人工覆核與申訴機制。 |
| 保護 | 降低可能持續擴大的損害。 | 清楚的通報、協作與被害支持流程。 |
| 查證 | 依法釐清事件脈絡與責任。 | 資料分類、法定程序、完整保全與交叉驗證。 |
| 改善 | 將事件經驗回饋到教育、系統與制度。 | 成效評估、資料治理與持續修正。 |
五層裡我覺得「辨識」最不好做:指標訂嚴會誤擋正常使用者,訂鬆等於沒裝,誤判成本還落在被擋下來的人身上。那一格寫的人工覆核與申訴機制不是配套,是這層能不能成立的前提。
三、虛擬資產:技術之外的風險治理
佐證:金管會的 提供虛擬資產服務之事業或人員防制洗錢及打擊資恐辦法 對客戶身分確認、風險基礎方法與內部控制提出要求。
虛擬資產的公共治理不太看技術先不先進。監理問的是服務提供者處不處理得了身分、風險、可疑活動、資料保存和內部稽核。排最前面的是客戶與風險辨識,目的是壓低匿名或假名服務被濫用的機會;跟著是交易與紀錄管理,異常情況要能在法定與風險管理框架下被辨識、被回查。
再往下是內部控制與稽核,確保制度不只停在文件裡,而能定期被測試、被改善;最後是使用者保護,資訊揭露、資安與申訴處理都要回應得了一般使用者會遇到的風險。
四項裡我看下來最容易變成形式的是內部稽核。它是唯一沒有外部使用者會替機關抱怨的一項,做得虛不虛,短期內看不出來。
四、政府資安:從合規走向韌性與協同防禦
佐證:數位發展部資通安全署公布的 第七期國家資通安全發展方案(114 至 117 年) 以全社會防禦、關鍵基礎設施韌性、資安產業與 AI 新興資安科技應用為四大策略。
政府資安的重點在往外擴。內部合規還是要做,但跨組織事件應變、關鍵服務撐不撐得住、委外廠商責任被談得更多。全社會防禦講的是資安能力得靠政府、產業、人才與使用者一起投入,不是某個單位的事;關鍵服務韌性把衡量標準從單點防護換成服務持續、復原能力與演練成果。
供應鏈與委外要求委外服務同樣受資安管理、責任與稽核約束。AI 輔助防禦確實能把分析與告警的效率拉高,但輸入品質、可解釋性與人類覆核一項都省不掉。
四個方向裡我最沒把握的是委外。責任寫得進契約,能力補不補得上是另一回事。
五、個資與 AI 治理:效率必須可被說明
佐證:個人資料保護委員會籌備處的 暫行組織規程 顯示其職掌包括個資法制、監督查核、通報與隱私科技的規劃;個資處理仍應回到 《個人資料保護法》。
AI、影像、行動服務與跨系統分析越普及,越要回到四個問題:
- 是否有明確目的與足夠的法源?
- 輸入資料是否正確、必要且已受到適當保護?
- 結果能否被人理解、覆核、修正或申訴?
- 系統是否避免把便利性轉化為不必要的監控或差別待遇?
第三題很少被追到底。可解釋在系統上不是一個功能,是資料血緣、模型版本、人工覆核紀錄整條都要留得下來;沒在設計階段放進去,事後幾乎補不回來。
六、把趨勢接回實習的閱讀方法
趨勢讀完要接得回實習主題,我給每個主題留了一個追問。碰到數位證據與科技偵查的新能力,先問有沒有明確法源、程序與資料治理;碰到資安與系統架構,問它是真的提升了關鍵服務韌性,還是只多了幾個元件和工具。
資料整合與 AI 要問資料品質、限制說明與人類覆核有沒有被保留下來。防詐與被害保護則要看它有沒有同時做到降低風險、支持被害人,而且沒有順手多蒐一批資料。
四個追問長得不一樣,骨子裡問的是同一件事:這項新東西有沒有把代價一起講出來。
這篇的分層結構
這篇的層次照風險往下游流的方向排,判讀框架在上,替結果交代的人在下:
text
第 1 層 怎麼判讀一則趨勢消息
問什麼:它要處理哪一種新風險、技術做不到什麼、誰有權使用、撐不撐得起維運
產出:一句寫得出來的風險敘述,以及能力與限制的界線
↓ 判準有了,先拿這一年最集中的威脅來套
第 2 層 詐欺防制的跨域分工
問什麼:預防、辨識、保護、查證、改善各由誰做,指標訂多嚴
產出:五層分工、風險指標與門檻、人工覆核與申訴流程、回饋到教育與制度的改善紀錄
↓ 被騙走的錢會往金流末端跑
第 3 層 虛擬資產的風險治理
問什麼:身分怎麼確認、風險怎麼分級、紀錄留不留得住、內控有沒有在跑
產出:客戶與風險辨識結果、可回查的交易紀錄、定期被測試的內部稽核、對使用者的資訊揭露與申訴管道
↓ 這些辨識與紀錄全跑在系統上,系統倒了前面都是空的
第 4 層 政府資安的韌性與協同防禦
問什麼:關鍵服務撐得住嗎、委外廠商責任誰扛、AI 幫上什麼忙
產出:服務持續與復原能力的衡量、演練成果、委外的資安與稽核條款、AI 告警仍保留人類覆核
↓ 系統做得到之後,剩下的問題是用在人身上怎麼交代
第 5 層 個資與 AI 治理
問什麼:目的與法源夠不夠、輸入資料必要嗎、結果講不講得清楚、有沒有變成監控
產出:四個問題的書面答案,以及資料血緣、模型版本與人工覆核紀錄第 1 層:先問它要解決哪一種風險。 原文那套閱讀法有四問,威脅與需求、能力與限制、法源與治理、維運與影響。最後一問在新聞裡最常被跳過,偏偏它決定一項技術撐不撐得過三年。這層的產出只要一句話:這個東西處理的是哪一種新風險,或補上哪個服務缺口。這句寫不出來,後面關於效果的討論等於全建立在別人的宣傳詞上。原文提醒的重點也在這,新聞問的是新不新,治理問的是代價誰付。
第 2 層:辨識這一格決定整套成不成立。 詐欺路徑橫跨訊息、帳號、交易與平台,原文把治理拆成預防、辨識、保護、查證、改善五層,重心已經從查一件案子往前挪到跨域減害。五層裡最難的是辨識,指標訂嚴會誤擋正常使用者,訂鬆等於沒裝,誤判成本還落在被擋下來的人身上。那一格寫的人工覆核與申訴機制不能當配套看,它是這層能不能成立的條件。少了它,辨識做得越積極,被誤傷的人越沒地方講話。
第 3 層:技術先不先進不是重點,紀錄留不留得住才是。 監理看的是服務提供者處不處理得了身分、風險、可疑活動、資料保存與稽核。排最前面的是客戶與風險辨識,壓低匿名服務被濫用的機會;接著是交易與紀錄管理;再往下是內部控制與稽核,最後是使用者保護。四項裡最容易做成形式的是內部稽核,它是唯一沒有外部使用者會替機關抱怨的一項,做得虛不虛短期內看不出來,通常要等出事那次才算總帳。
第 4 層:撐得住比擋得住重要。 重點在往外擴,內部合規照做,但跨組織應變、關鍵服務撐不撐得住、委外責任被談得更多。關鍵服務韌性把衡量標準從單點防護換成服務持續、復原能力與演練成果;供應鏈與委外要求外包的服務同樣受資安管理與稽核約束;AI 輔助防禦拉高分析與告警的效率,輸入品質與人類覆核一項都省不掉。我最沒把握的是委外,責任寫得進契約,能力補不補得上是另一回事。
第 5 層:說明得了才算數。 四個問題問的是目的與法源、輸入資料的正確與必要、結果能否被理解與救濟、系統會不會把便利換成不必要的監控或差別待遇。第三題最容易被跳過,它在系統上根本不是一個功能,資料血緣、模型版本、人工覆核紀錄整條都要留得下來,設計階段沒放進去事後補不回來。這層也是整篇唯一把個別使用者放回中心的,前面四層算整體效益,這裡問的是被算錯的那個人怎麼辦。
第 2 層跟第 5 層直接對撞。辨識要準就想多蒐一點資料、多留一點軌跡,第 5 層問的卻是目的明確與必要性。排順序我會先把覆核與申訴管道架起來,再談指標調嚴,指標調得動、救濟補得慢,中間那段成本是使用者在付。第 3 層跟第 4 層也有一組:內控稽核和韌性演練都是平常看不出效果的投入,預算緊時最先被砍。
整條線換到的是責任講得出來,代價是每加一項新能力都得配一套說明、覆核與救濟。這套結構適用在對外提供公共服務的場合,誤判成本落在民眾身上;純內部的分析工具照這樣鋪多半撐不住。
往下可以展開的追問:辨識指標調嚴一格,誤擋的人數與攔下的損失之間該用什麼標準判斷划不划算?內部稽核在沒有外部投訴壓力時,是從哪一刻開始變成走流程的?法規更新、基礎設施與人的操作能力速度差很多時,先推哪一邊代價最小?
我的反思
把 數位發展部資安署關於第七期國家資通安全發展方案的公開說明 對照 《詐欺犯罪危害防制條例》 讀,最先注意到的是兩份都沒把希望押在某一項新技術上,資安韌性、跨域合作、風險辨識、被害保護是一起往前推。所以看趨勢我比較在意文件有沒有把責任和成效講清楚,工具叫什麼名字反而記不住。
金管會的虛擬資產服務商防制洗錢及打擊資恐辦法 也看了一遍。我之前一度把「鏈上公開」當成「身分查得到」,這個誤會滿低級:交易看得見,人是誰還是要靠身分治理、風險控制和跨境合作補。所以判讀趨勢時我會逼自己寫下這則資訊能說明什麼、說明不了什麼。
趨勢我現在傾向當成一組待驗證的治理假設,直線外推很容易踩空。法規跟不跟得上、基礎設施撐不撐得住、組織有沒有人真的會操作和監督,得一起盯,三邊都到位,新技術才有機會從展示功能變成穩定的公共服務。速度差很多時該先推哪一邊,我還沒有想法,只覺得不太可能等三個都準備好再開始。
核心結論
工具和風險大概每年換一輪。翻完這些公開資料,沒怎麼變的還是那三件老事:目的要講得出來、資料要撐得住查、權力要有人盯著。