中小企業談資訊安全,第一個現實問題往往不是「要不要做」,而是「誰來做」。大型企業可以設置資安長、SOC或專責資訊安全團隊,但許多中小企業可能只有一、兩位資訊人員,甚至由行政、人資或外包廠商兼管資訊系統。當AI Agent逐漸進入企業流程後,這種能力缺口會變得更明顯。
因此中小企業除了導入工具,也需要開始建立內部的基本資安人才。台灣目前已有經濟部產業人才能力鑑定機制,其中 iPAS資訊安全工程師能力鑑定,就是可以被企業拿來作為基礎人才培育參考的其中一種方式。它的價值不只在「取得證書」,更重要的是讓非大型資安團隊的企業,至少能有人理解資訊安全基本概念、風險管理、存取控制、網路與系統安全、事件處理等核心議題。
對正在導入生成式AI與AI Agent的企業而言,這些基礎知識會愈來愈重要。例如,當員工問:「可以直接讓AI連公司Google Drive嗎?」、「MCP Server可以直接裝嗎?」、「AI可以自動寄信給客戶嗎?」、「公司資料能不能放進免費版AI?」。這些問題表面上是AI操作問題,實際上都涉及資訊安全中的身分驗證、權限控管、資料分類、第三方風險與事件應變。這也是為什麼我認為,中小企業未來的AI人才培育不能只教Prompt。如果只會使用AI,卻不了解權限與資料治理,可能反而提高組織風險。
iPAS資安證照成為企業AI治理的「基本共同語言」
企業不一定要要求每一位員工都去考資安證照,比較實際的做法,是先培養一批跨部門的「AI+資安種子人員」。例如資訊人員負責系統與網路安全,行政或管理人員理解資料分級與流程風險,而正在推動AI應用的人員,則至少應具備基本的資安觀念。這時iPAS資訊安全工程師能力鑑定就可以成為一套相對有結構的學習架構。
企業甚至可以把人才培育分成三類:
第一類:所有員工
知道哪些資料不能輸入公開AI、認識釣魚郵件、多因素驗證、密碼安全與AI生成內容風險。
第二類:AI種子人員與主管
進一步理解權限控管、AI工具評估、第三方服務風險、資料分類與Agent治理。
第三類:資訊與資安負責人員
具備更完整的網路安全、系統安全、事件處理、風險管理與持續監控能力,並可透過iPAS資訊安全相關能力鑑定建立系統化知識。
如此一來,考證照就不只是個人履歷加分,而能轉化成企業隱形能力。企業真正需要的,也不是「全公司都變成資安工程師」,而是至少有人在導入AI之前,知道哪些資訊安全問題是重要的。
吳俊儀CYWu個人觀點與看法
我認為AI Agent時代的人才培育,正在出現一個重要的轉變。過去企業談AI人才,往往聚焦在會不會使用ChatGPT、會不會寫Prompt、能不能把工作自動化;接下來更重要的能力,可能是「知道什麼事情不能自動化」。這也是資訊安全教育的重要性,包括iPAS資訊安全工程師這類能力鑑定,如果只是為了考照價值有限;但如果企業能把其中的資安概念,轉化成AI導入規範、權限管理、資料治理與事件處理流程,它就能成為組織建立AI治理能力的一塊拼圖。未來中小企業真正需要的,也許不是再找一個只會操作AI的人,而是培養一批懂業務、會用AI,也知道風險邊界的人。這樣的人,才有可能把AI從工具變成真正安全、可持續的組織能力。

作者介紹
吳俊儀 CYWu
具行銷與流通管理碩士背景,現於國立中正大學成人暨繼續教育研究所進修,長期投入失智照護、成人教育、社區發展與AI應用。關注AI治理、組織人才培育與行政流程改善,希望從實務現場與研究證據之間找到連結,把複雜的管理問題轉化為可以討論與改善的組織議題。