英國政府於2026年7月14日公布新版《國家風險登錄冊》(National Risk Register),首度將干預民主程序與數位韌性失靈列入公開的國家風險清單,也新增資料基礎設施、水利系統與警政系統遭受網路攻擊等風險。這項更新不只是增加幾個風險名稱,而是反映民主國家面對數位化、人工智慧與混合威脅時,已開始重新界定國家安全的範圍。

過去談到國家安全,社會通常想到軍事衝突、恐怖攻擊、能源中斷、重大疫情與天然災害。新版登錄冊進一步提醒,民主制度本身、資料中心、政府資訊系統與數位服務,同樣可能成為足以造成全國性衝擊的弱點。選舉仍可如期舉行,投票所也可能正常運作,但若社會長期遭到虛假資訊、境外資金、網路攻擊與人工智慧生成內容操弄,民主程序的可信度仍可能被逐步侵蝕。

英國新增的民主干預風險,涵蓋外國勢力、代理人與其他惡意行動者對民主程序的破壞。相關威脅不一定以竄改選票的方式出現,也可能透過非法政治資金、網路入侵、資訊操弄、騷擾候選人或削弱民眾對選舉制度的信任達成目的。這種風險很難只由選務機關處理,因為涉及金融監理、警政、情報、資安、平台治理與社會溝通等不同領域。

數位韌性失靈則是另一項具有時代意義的新風險。英國政府明確指出,這項風險吸收了2024年7月CrowdStrike軟體更新事故的教訓。當時一項錯誤更新造成航空、醫療、金融與公共服務大規模中斷,事件並非敵國攻擊,產生的效果卻近似重大國家危機。這說明現代社會不只可能因駭客入侵停擺,也可能因軟體錯誤、供應鏈集中、雲端服務故障或系統相依性過高而陷入混亂。

這項區分對台灣尤其重要。資安政策若只注意惡意攻擊,便可能忽略非惡意事故帶來的系統性風險。醫院、銀行、電信、交通與政府服務大量依賴少數軟體、雲端平台與資訊供應商,一個核心系統失效,影響可能沿著數位供應鏈快速擴散。國家韌性不能只問防火牆是否擋住攻擊,也要問關鍵服務能否在系統故障時維持最低運作。

人工智慧在新版登錄冊中的位置也需要準確理解。英國並未把AI單獨列為一項國家風險,而是指出人工智慧快速發展,正在提高網路攻擊的規模、速度與複雜程度。AI可以協助攻擊者尋找漏洞、蒐集情報、製作釣魚內容與自動化部分攻擊流程,也可以協助防守方識別異常、修補漏洞與加速事件處理。AI在這套架構中既是風險放大器,也是防禦工具。

英國國家網路安全中心(NCSC)與科學、創新暨技術部正在發展名為Cyber Shield的國家級資安藍圖,希望運用前沿AI與代理型AI建立大規模協同防禦能力。規劃中的系統將包括自動尋找漏洞的紅隊代理、即時防禦與處置的藍隊代理,以及跨組織交換威脅資訊的協作機制。相關代理仍須在政府、企業與系統所有者的控制與授權下運作,並建立資料、身分、可靠性、法規遵循與資安等基礎。

Cyber Shield目前仍屬於政策藍圖與合作倡議,不是已經覆蓋全英國的完整系統。這一點反而更值得台灣注意。英國沒有假裝技術已經成熟,而是提出「測試、反覆修正、逐步擴大」的路徑,先與政府機關、關鍵基礎設施、產業界與學術機構共同試驗,再尋找可以商業化與大規模部署的方案。面對快速變化的AI風險,政策不可能等到所有答案齊備才開始行動,也不能把願景簡報當成建設完成。

英國的另一項重要作法,是把新風險嵌入原有的國家韌性與危機管理制度。《國家風險登錄冊》是機密版《國家安全風險評估》的公開版本,用來協助政府、地方機關、企業與風險管理人員規劃應變。每項風險都有主管部門負責,並依未來2年至5年內的發生可能性與衝擊進行評估。這種制度讓不同部門能使用相對一致的風險語言,也使資源配置與演習設計具有共同基礎。

英國政府也正在更新俗稱War Books的機密危機應變計畫。相關文件上一次大規模更新是在2004年,內容用來協助各部門準備面對國家級威脅。英國預定於2027年舉行數十年來規模最大的本土防衛演習Operation ALBISTON SHADOW,由部長、中央政府、公共部門與其他單位共同參與,測試面對混合攻擊時的應變能力,並與北約CMX27演習相互配合。

這些措施顯示,英國並未把AI治理、資安治理、民主防護與危機管理分成互不相干的政策盒子。民主干預被放入國家風險評估,數位韌性被納入危機準備,AI資安被連結至關鍵基礎設施防護,大型演習則用來檢驗跨部門協調。真正的創新不只是新增一個AI辦公室,而是讓新興風險進入既有的決策、預算、演習與問責機制。

台灣面臨的風險環境比英國更加直接。中國長期運用軍事威懾、網路攻擊、假訊息、經濟壓力與統戰滲透影響台灣社會,生成式AI又降低製作假影像、假聲音、假文件與大量社群內容的成本。未來的認知作戰不一定只在選舉前突然出現,也可能圍繞戰爭、能源、疫病、金融與天然災害持續操作,目標是讓民眾在真正危機發生時,不再相信政府、媒體或公共機構。

台灣目前由國安、國防、數位發展、警政、調查、選務與通訊傳播等不同機關分別處理相關問題,各部門都有專業,也累積不少經驗。真正的缺口不是完全沒有制度,而是缺少一套公開、定期更新、跨部門共用的國家風險總表。各機關可能知道自己面對哪些威脅,社會卻難以看見不同風險如何相互連動,也不容易判斷國家是否已準備好面對複合型危機。

例如海底電纜中斷可以同時造成通訊障礙、金融交易受阻、政府資訊發布困難與假訊息擴散。電力系統遭到網路攻擊,可能進一步影響醫療、供水、交通與通訊。選舉期間出現深偽影音,也可能搭配境外資金、帳號網路與駭客竊取文件共同運作。若每個部門只處理自身權責中的單一事件,政府就可能錯過威脅之間的連動關係。

台灣可以參考英國模式,建立公開版的國家風險登錄制度,由行政院統籌,結合國安會、相關部會、地方政府、產業界與學術專家共同評估。公開版本不必揭露敏感情報或作戰細節,但應說明主要風險、可能衝擊、主管機關、基本應變能力與民眾可採取的準備措施。機密版本則可進一步處理威脅來源、能力缺口、預警指標與資源配置。

這套制度也需要建立一致的評估方法。風險不能只依政治關注度排序,也不能等事件登上新聞後才列入議程。台灣可依發生機率、衝擊程度、持續時間、受影響人口、區域範圍與恢復難度進行評估,並納入不同風險同時發生的複合情境。AI生成假訊息與電力中斷各自可能不至於癱瘓國家,兩者若同時出現,造成的社會恐慌可能遠高於單項風險相加。

AI與民主干預也應納入常態演習。台灣現有防災、資安與軍事演練,可以增加跨域資訊攻擊情境。例如重大災害期間出現偽造總統談話、假冒地方政府的撤離通知、金融機構遭到網路攻擊,以及通訊平台被大量錯誤資訊淹沒。演習應測試政府能否快速查證、跨機關共享資訊、維持必要服務並向社會提出可信說明。

民主防護仍須注意權力界線。政府處理境外干預與假訊息時,不能把不同意見一律視為威脅,也不能以國安名義建立不透明的言論審查制度。真正需要處理的是冒用身分、偽造證據、非法資金、協同行為、網路攻擊與受外國勢力指揮的操作。政府應公開判定標準、保留救濟程序,並接受國會、司法與社會監督。

國家風險登錄的價值也不只在中央政府。英國正強化地方首長、地方韌性論壇、企業、學校與社區的角色,並準備推動全國公共韌性宣導。國家安全不是把所有責任交給情報機關,家庭、醫院、電信業者、金融機構、地方政府與社區組織都需要知道危機發生時應該如何維持基本運作。

台灣可建立面向民眾的風險溝通平台,提供停電、斷網、網路攻擊、假訊息與重大災害的簡明應變指引。學校可納入資訊辨識與緊急通訊教育,企業則應定期檢查營運持續計畫、備援系統與供應鏈依賴。國家韌性不是要求每個家庭把住家改造成堡壘,而是讓社會知道危機可能如何發生,也知道遭遇中斷時能做什麼。

英國新版《國家風險登錄冊》真正重要的地方,不是把AI寫進一份政府文件,而是開始把民主干預、數位失靈、基礎設施攻擊與人工智慧帶來的變化,放入同一套國家風險管理架構。風險評估、政策準備、跨部門演習、地方韌性與公共溝通彼此連結,國家安全才不會停留在各機關各自發布的報告。

台灣已經具備資安、災防、國防與認知作戰的多項能力,下一步應該把分散能力整合成可持續檢驗的國家韌性體系。建立公開且定期更新的國家風險登錄冊,訂定跨部門共通評估方法,將AI與資訊操弄納入危機演習,並讓地方政府、企業與民眾參與準備,會比再成立一個名稱響亮卻權責模糊的委員會更有價值。

AI時代的國家安全,不只在於保護機場、港口、電網與資料中心,也在於守住社會共同判斷現實的能力。當敵對勢力可以同時攻擊數位系統與人民信任,台灣需要的便不只是更強的防火牆,而是一套能看見風險全貌、整合政府能力並維持民主界線的治理架構。這才是英國新版國家風險登錄制度帶給台灣最具實務價值的啟示。

(文章僅代表作者觀點,不代表Newtalk新聞立場。)