2026年6月10日 星期三

歐盟2022/2557關鍵實體韌性指令初探(五之三)

 (續前篇)

適合出口型產業界、韌性能力、驗證業、實驗室、網路安全及工程師、企業管理者或法規政策研究人員,具備大學教育背景但對歐盟法規基本概念的亞洲讀者閱讀。

此文僅供個人參考與資訊喚回,尚非法律建議或符合性途徑。內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。法規內容可能隨時間修訂,具體符合決策宜諮詢歐盟專業法律、顧問或驗證機構。文中提及之市場資料係基於公開報告及邏輯估算,實際數值可能隨時變動。參考法規資訊截至20263月,後續修訂請查閱歐盟CRA官方網站和EUR-Lex資料庫。

© All Rights reserved 版權聲明。CC BY-SA 40


7. 歐盟韌性立法生態與相關法規

7.1 歐盟韌性立法進程

年份

法規

重點

2016

NIS Directive

網路資訊安全

2016

資料保護條例GDPR 2016/679

CER要求關鍵實體在風險評鑑時須納入資料外洩情境

2019

2019/881

歐盟網路安全認證架構

2022

CER 2557 & NIS2 2555

全面韌性

2022

DORA 2022/2554

金融業數位營運韌性規範

2024

人工智慧法AI Act 1689

人工智慧風險

2024

CRA 2024/2847

產品生命週期網路資訊安全要求

 在執行CER指令時,企業最容易陷入的陷阱是「單一法規思維」。許多公司將 CER指令視為一個獨立的符合法規項目,但事實上,CER指令是歐盟「韌性體系」中的一環。企業若在歐盟營運,在實務操作中,企業經營者會發現CER指令與NIS2GDPRAI Act 以及最新的 EU 2024/2847之間存在著複雜的交織關係,從而需同時符合多套面向的法規要求。

對於亞洲讀者而言,這裡的關鍵在於理解:「符合法規的衝突」 (Compliance Conflict)。有時候,為了滿足 CER指令的韌性要求,企業可能會在不經意間觸犯 GDPR 的隱私規定,或者在滿足 NIS2 的網路資訊安全要求時,忽略了CER指令的實體韌性束縛;它與歐盟其他法律「雙軌並行」,構成一個多面向、大範圍覆蓋實體配合虛擬的「安全網」:

7.2 韌性的「雙軌制」:CER指令與 NIS2 (EU 2022/2555)

是歐盟最核心的兩條韌性法律。吾人可以將其比喻為建築物的「結構安全」與「電路安全」。

  • NIS2 專注於「網路資訊安全」(Cybersecurity)  處理的是 Bits (位元) ,聚焦網路資訊安全。實務上,若數位基礎設施提供者已依NIS2執行風險管理,原則上不再重複適用CER,但實體安全(如機房防洪)仍可能回歸CER
  • CER 專注於「實體韌性」(Physical/Organizational Resilience) 處理的是 Atoms (原子) ,聚焦物理世界與供應鏈韌性。CER §1(3) 明確排除「受NIS2規範且已符合同等韌性義務」的實體,避免雙重法規管制。
  • 兩者交集:這種策略體現歐盟「全面危險趨向式管理」(All-Hazards Approach)的思維:不只防駭客,也要防極端氣候、供應鏈斷裂、地緣政治衝突。例如:一個電網公司必須同時遵守 NIS2(防止駭客攻擊)和 CER指令(防止地震導致變電所毀損)。 

比較維度

CER 指令 (EU 2022/2557)

NIS2 指令 (EU 2022/2555)

核心焦點

物理與組織韌性 (Physical/Org)

網路與資訊安全 (Cybersecurity)

對抗目標

自然災害、恐怖攻擊、供應鏈中斷

駭客攻擊、勒索軟體、資料洩露

關注對象

實體設施、人力資源、物料供應

伺服器、加密、身份認證、軟體漏洞

比喻

防止電廠被洪水淹沒  確保發電

防止電廠控制系統被駭  確保發電

當一家公司被認定為「關鍵實體」時,它通常會同時被認定為 NIS2 的「基本實體」或「重要實體」。

  • 共同點:兩者都要求建立「風險管理架構」,都要求向主管機關報告「重大事件」。
  • 實務建議:不要分開建立兩套風險管理系統。建議考慮建立一套「整合式風險管理平台 (Integrated Risk Management, IRM)」,將實體風險 (CER) 與網路資安風險 (NIS2) 放在同一個矩陣中分析比較和評估。

7.3 韌性與隱私的拉鋸:CER指令與 GDPR (EU 2016/679)

這是最容易產生法律衝突的區域。為了提高韌性,CER指令 往往要求更嚴格的監控和透明度,而 GDPR 則要求最大限度地減少資料收集。

  • 在執行 CER 的風險評鑑時,主管機關可能要求監督關鍵實體的營運工作。如果涉及員工或客戶的個人資料(如緊急聯絡人名單的雲端備份),出現個人資料外洩情境,尚須遵守 GDPR的隱私保護原則,及§32安全處理義務,形成「技術韌性」與「資料保護」的雙重審查機制。

潛在衝突場景

  • 人員監控:為了確保在緊急情況下(如火災或恐怖攻擊)能迅速疏散所有人員,公司可能安裝實時定位系統 (RTLS) 監控員工位置。 CER指令 要求: 必須知道所有人位置以確保救援韌性。  GDPR 警告: 這是對員工的高度監控,可能違反隱私權。
  • 供應鏈審查:CER指令 要求對供應商進行深度背景調查(包括所有權結構、財務狀況),以防止地緣政治風險。 衝突點: 審查過程中涉及的個人資料(如供應商負責人的個人資產、國籍等)必須符合 GDPR 的處理原則。

解決方案:隱私設計 (Privacy by Design)

在滿足 CER指令 韌性措施時,必須採取以下策略:

  1. 目的限制原則: 明確規定監督資料僅在「緊急狀態」下啟動。
  2. 資料去識別化: 在常態運作時,位置資料以匿名形式呈現,僅在觸發緊急警報時才解碼為具體姓名。

7.4 智能韌性與黑盒子:CER指令與 AI Act (EU 2024/1689)

隨著人工智慧(AI)被引入關鍵基礎設施(如:人工智慧預測電網負荷、人工智慧自動調度物流),CER指令 的執行將與人工智慧法(AI Act)深度掛鉤。

人工智慧(AI)作為韌性工具的風險

如果一家關鍵實體使用人工智慧(AI)來預測風險或自動化管理基礎設施(如電網AI調度),或決定「哪些備援方案最有效」,而該人工智慧(AI)系統被歸類為 「高風險 AI (High-Risk AI)」,則必須符合人工智慧法(AI Act)§6的透明度與安全性要求,亦須通過CER的整體韌性架構測試。:

  • 透明度要求: AI Act 要求人工智慧(AI)的決策過程必須可解釋。如果主管機關問:「為什麼你的 AI 建議將備援中心設在 A 地而非 B 地?」而公司回答「人工智慧(AI)的黑盒子(Black Box)產出結果就是這麼說的」,這將無法通過 CER指令的韌性審核。
  • 資料質量: AI Act 要求訓練資料必須無偏差。如果 AI 韌性模型基於過時或有偏差的資料,導致在真實災難中失效  這將導致 CER指令 的符合法規失敗。

7.5 最新趨勢EU 2024/2847 與 EU 2022/2554 的影響

這兩項法規/更新體現了歐盟對韌性定義的進一步擴展:

從「單點韌性」到「生態韌性」 (EU 2024/2847 等相關趨勢)

歐盟目前的立法趨勢是不再僅僅關注「一家公司」是否韌性,而關注「整個價值鏈」是否韌性。

  • 供應鏈穿透:關鍵實體現在被要求不僅要審查第一層供應商 (Tier 1),還必須了解第二層 (Tier 2) 甚至第三層的風險。
  • 地緣政治去風險 (De-risking) 這是目前最敏感的點。如果您的關鍵元件全部來自單一非歐盟國家(例如中國或美國),即便該供應商目前運作良好,主管機關仍可能認定您「缺乏韌性」,要求您採取「多元化採購」策略。

對於 EU 2022/2554 的考量

雖然 2022/2554 的範圍較窄,但它在特定行業(如金融、能源)的技術規範上提供了基準。在執行 CER指令 時,應將其視為「技術底層標準」,確保實體韌性措施不低於該法規定義的技術門檻。

7.7 綜合分析表:法規協同矩陣

為了方便決策者快速查閱,目前暫且將其彙整為下表:

韌性目標

CER須做

需考量 NIS2

需考量 GDPR

需考量AI Act

建立備援中心

物理空間分散、能源獨立

資料同步加密、網路贅餘

資料跨區傳輸符合法規

AI流量調度透明度

供應商審查

評估供應商生存能力、國籍

評估供應商軟體漏洞

審查過程個人資料保護

審查工具AI的公正性

緊急應變演習

定期演練實體恢復流程

演練網路恢復 (DR Drill)

演練中涉及的個人記錄

演習中AI自動化決策

風險報告

向主管機關報告實體失效

CSIRT報告網路入侵

報告中避免洩露個資

報告AI故障的邏輯

 

8. 技術規格、稽核與標準(ISO 22301等)

8.1 韌性措施的三個維度

關鍵實體必須在技術規範中涵蓋以下三個層次:

  • 實體層 (Physical):設施的贅餘設計。例如:電力供應是否具有雙路進線?備用發電機是否能維持72小時?資料中心是否位於非淹水區?
  • 組織層 (Organizational):權限與流程。例如:當企業執行長(CEO)失聯時,誰有權啟動緊急預案?與關鍵供應商是否有簽署「優先供應協議」?
  • 技術層 (Technical):監控與恢復。例如:實時監控系統能否在5分鐘內發現失效?恢復時間目標 (RTO) 與恢復點目標 (RPO) 是否有量化定義?

8.2 核心文件清單 (The Documentation Package)

關鍵實體需要準備一套完整的「韌性卷宗」,包含:

  1. 業務影響分析 (BIA, Business Impact Analysis):詳細分析如果A部門失效,會對整體韌性造成多少百分比的衝擊。
  2. 風險登記簿 (Risk Register):列出所有潛在威脅(含自然災害、人為破壞、供應鏈崩潰)及其對策。
  3. 韌性計畫書 (Resilience Plan):包含具體的恢復步驟、責任分工與資源清單。
  4. 演習紀錄 (Exercise Logs):展現企業不僅有計畫,維持有效運作,而且每半年/一年實際演練過,並記錄了演習後的改進措施和執行效果。

8.3 CER指令鼓勵採用國際標準或歐盟調和標準例如:

-          ISO 22301:2019:業務連續性管理系統,最常被CER法規的利益相關者引用。

-          ISO 31000:風險管理。

-          ISO 27001:資訊安全管理。

雖然關鍵實體符合歐盟調和標準可推定符合該指令的「韌性義務」,但§8允許「同等成效」(Equivalent Effect)的替代方案,例如:採用日本JIS Q 22301或台灣CNS 27001的企業,若能展現貴企業的韌性水準等同EN ISO 22301標準要求,仍可主張符合係稱法規。

稽核的層級

  • 第一級:內部自我評鑑 (Self-Assessment)。企業自行對標CER指令、相關法規、指引文件、標準及產品規範,找出失誤或缺陷等不足之處。
  • 第二級:主管機關稽核 (Governmental Audit)。由§9定義的成員國主管機關按照CER指令,按照法定前提與事態嚴重程度,直接進入關鍵實體的現場執行稽核,必要時抽查產品及佐證文件資料。
  • 第三級:獨立第三方稽核 (Independent Third-Party Audit)。由政府認可的專業稽核機構(如 TUV, SGS 等)執行正式的驗證程序。

(未完,見續篇)

2026年6月9日 星期二

男女交遊變遷賦

(仿漢魏六朝四六駢文體)
© All Rights reserved。 版權聲明。CC BY-SA 4。0。
(內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。)

閱自民國五〇年代,海隅初定,百廢待興。男多於女,如星羅而月稀;女嬌若花,似春深而夏淺。於是君子紛紛,執簡投書以問安;淑女怯怯,閉門掩扇而避影。鴻雁未通,已懼流言之如矢;媒妁未至,先憂閨譽之有瑕。彼時情竇初開,不過電車一瞥、校園三語,便已心旌搖曳,魂夢相尋。

及至六〇年代,經濟萌芽,校園蔚起。郎抱詩書,能吟能畫;女習琴棋,亦工亦雅。或共燈下溫書,或攜手郊遊踏青。雖無珠玉為聘,但有誠心可鑒。雖無華堂設宴,然有紙條傳情。此誠「窈窕淑女,君子好逑」之盛世也。

迨至七〇年代,舞廳興焉,咖啡座盛。霓虹掩月,脂粉迷樓。男子西裝筆挺,口吐英文;女子洋裝曳地,眼含秋水。或於迪士可舞池中,互遞眼波;或於KTV包廂內,共唱情歌。彼時之愛,尚有分寸,猶存禮數,雖稍放浪,未至失軌。

豈料八〇年代,經濟騰躍,物慾橫流。酒池肉林,遍設於信義;金屋銀樓,羅列乎天母。闊少駕賓士以炫富,名媛捧香檳而媚笑。愛以價定,情為金縛。或藏嬌於高樓,或包月於夜店。一夕風流,萬貫輕擲;三日纏綿,千金散盡。彼時之男女,非戀其人,實戀其錢耳!

輾轉九〇年代,股市翻雲,房市覆雨。有人一夕暴富,有人瞬間破產。於是「小王」潛入豪門,「小三」遊走企業。曰撈女者,非圖真心,但覬豪宅;稱闊少者,不問德行,只看姿色。情場如賭場,輸了青春,贏了寂寞;情愛差似交易,秤過真心,量逾存款。

時逢千禧之交,陰陽逆轉,女多男少。酒樓夜市,女子結伴而行;網咖電玩,男子獨坐如癡。交友網站,點指之間,十人已約;LINE訊息,滑屏之際,百語齊飛。或偽照騙財,或假戀誘色。輕則刷爆信用卡,重則捲入詐騙案。更有直播打賞,為紅唇一笑,傾盡薪資;社群炫愛,為點讚一時,虛構情史。情愛之真,蕩然無存;人際之信,幾近崩潰。

至若二〇一〇年代,科技更熾,AI初萌。交友不再面晤,戀愛竟可「雲端」。Tinder左滑右滑,如選菜蔬;Bumble女子先語,反客為主。一場約會,先查IG有無曬狗;初次見面,必問是否支持婚姻平權。經濟壓力益重,青年或寧養貓不養妻;房價高不可攀,情侶但求共租不共婚。戀愛成本高昂,不如獨居自在;結婚程序繁瑣,何如雲端相守?情慾之變,由肉體轉向精神;身份之移,從夫妻化為「靈魂室友」。

更迭二〇二〇年代,疫病三年,封城隔離。戀愛轉入 Zoom 視訊,親吻止於螢幕像素。口罩之下,不知對方是否真心;檢疫期間,難辨彼此是否健康。後疫之世,人心浮躁,速食愛情盛行。三日不回訊,即判「已讀不回」;兩週無約會,便稱「已分手」。更有元宇宙戀愛、AI伴侶慰藉孤心。真人嫌麻煩,機器反溫柔。昔日「執子之手」,今成「滑子之屏」;往昔「與子偕老」,今變「與子共帳」(指共用 Netflix 帳號耳)!


嗟乎!六十年來,男女之情,由含蓄而奔放,由真誠而虛妄,由重義而逐利,由相守而速棄。情非情,愛非愛,不過數據配對、條件篩選。曾見阿公寫情書,墨跡未乾淚已落;今見孫女滑手機,滑完即忘如雲煙。世風日下,非關人心本惡,實乃時代逼人,無暇深情。

乃作律詩十六句,仿劉夢得之風骨,寄慨於浮世煙雲:

青衫年少慕嬋娟,紙短情長字欲燃。舞榭風流金作馬,歌樓月冷玉為煙。
千禧網海迷鴛鴦,一鍵心傾萬語牽。誰料虛屏藏詐局,空教癡夢墮深淵。
十載疫雲遮面久,三年隔帳問安偏。元神已寄虛空界,肉體何堪寂寞天?
昔日紅繩繫指穩,今朝滑指斷緣先。莫道人心輕似絮,只因世路險如川。
雲屏雖可藏春色,終難燈下共書篇。金屋雖能藏麗質,敢保月下並肩眠。
奈何新世無閒暇,但見機聲替管弦。奈何真情成古董,空餘舊照惹愁憐。
祖輩執手成傳說,只剩滑屏代誓言。投筆三嘆風滿袖,斜陽獨照舊情灘。



跋:今古情場,莫非時勢造化之戲臺耶?觀其變遷,雖堪拊掌,亦足喟然。然則慾海浮沉,古今同慨,唯願世人嬉笑之餘,猶存寸心澄明耳。

(全文竟)

2026年6月8日 星期一

歐盟2022/2557關鍵實體韌性指令初探(五之二)

(續前篇) 

適合出口型產業界、韌性能力、驗證業、實驗室、網路安全及工程師、企業管理者或法規政策研究人員,具備大學教育背景但對歐盟法規基本概念的亞洲讀者閱讀。

此文僅供個人參考與資訊喚回,尚非法律建議或符合性途徑。內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。法規內容可能隨時間修訂,具體符合決策宜諮詢歐盟專業法律、顧問或驗證機構。文中提及之市場資料係基於公開報告及邏輯估算,實際數值可能隨時變動。參考法規資訊截至20263月,後續修訂請查閱歐盟CRA官方網站和EUR-Lex資料庫。

© All Rights reserved 版權聲明。CC BY-SA 40


5. 關鍵條文詳解(§4-§9)

5.1 §4: 基本設定與全災害途徑(Basic Settings & All-Hazards Approach)

法律邏輯】:第4條為整部指令的「錨定條款」,要求會員國建立全災害風險管理架構。不同於傳統僅聚焦網路攻擊或火災的單一風險思維,此條要求涵蓋自然災害(極端氣候、地震)、人為失誤、地緣政治破壞(海底電纜破壞)、大規模傳染病及供應鏈中斷。

實務意涵】:會員國必須在轉化立法中明確列出「國家風險評鑑」(National Risk Assessment)清單,例如法國必須評估其核電廠在極端熱浪與網路攻擊複合情境下的韌性。對亞洲企業而言,若投資設廠於歐盟,需查閱該國公布的國家風險評鑑報告,以調整廠址選擇與保險策略。
 

5.2 §5:成員國層級的風險評鑑 (Risk Assessment by Member States)

法律邏輯】:認定關鍵實體之前,各成員國必須先做「大環境掃描」。
成員國須與歐盟層級的「共同風險評鑑」(Art. 14)協調,不能隨機挑選企業或公司,而必須建立一套系統性的風險評鑑機制,每四年更新一次跨部門風險評鑑。
  • 評鑑內容:政府將會分析該國內哪些部門(如能源、水利)最脆弱,以及面臨何種威脅、威脅的內容是什麼(例如:氣候變遷導致的洪水、地緣政治導致的能源中斷、大規模網路攻擊、恐怖攻擊、供應鏈風險等)。關鍵考量是單一實體的中斷如何透過供應鏈擴散至其他部門,即連鎖效應(Cascading Effects)推演。
  • 評鑑技術:必須採用「情境規劃」(Scenario Planning),例如分析主要港口癱瘓對製藥供應鏈的連鎖影響。德國在轉化草案中引入「關鍵性分析」(Criticality Analysis)方法學,要求量化「依賴度指數」(Dependency Index)。
  • 動態更新:評鑑結果需公開摘要版本,提供涉及的企業及各層級利害相關者參考。風險評鑑不是一次性的任務,而必須定期更新(每四年),納入更新或新浮現的風險事項。
實務意涵】:如果您發現歐盟某國政府最近在強化「對單一供應商依賴」的風險評鑑,可能足以視為一個強烈訊號,表明相關產業的企業被認定為「關鍵實體」的機率將大幅增加。

5.3 §6:關鍵實體的識別 (Identification of Critical Entities)

【法律邏輯】:在§5的大環境掃描架構下,成員國開始篩選具體的「對象」。識別門檻採用「部門特定門檻+重大破壞效應」雙重測試準則。識別過程的核心在於「篩選準則」 (Criteria),依據實體的「擬替代性」(Replaceability,即市場是否存在可立即替代的供應商)、「服務範圍」(Scope of Services,是否跨區域服務)及「存續時間」(Duration of Disruption,中斷多久會造成不可逆損害)進行篩選。企業若被列入,必須遵守額外義務,但也可獲得政府資源協助。 
識別/篩選準則包括:
  • 服務的重要性:該實體提供的服務是否為社會運作之必需項目?
  • 替代方案的難易程度:如果該實體消失,是否有其他公司能立刻接手?(這就是所謂的「單一失效點」 Single Point of Failure)。
  • 地理影響力:該實體是否影響到跨境運作?
  • 中斷後的連鎖效應:如果該實體因故而中斷服務提供,後續將會衝擊到哪種層級與若干面向的組織或企業?
排除機制】:微型企業(依歐盟定義:員工少於10人且年營業額低於200萬歐元)原則上排除適用,除非其服務具不可替代性(如某小島唯一的海水淡化廠)。
亞洲讀者視角:這裡的邏輯是「不可替代性」。如果您是一家在歐洲擁有獨家專利技術或壟斷性供應鏈的亞洲公司,即使規模不大,仍可能被識別為關鍵實體。

5.4 §7:重大破壞性效應 (Significant Disruptive Effect)

【法律邏輯】: 定義「什麼才叫破壞性」? 因為這恰好正是 CER指令的觸發門檻。只有當實體功能的失效會導致「重大破壞性效應」時,該實體才被納入監管。 
破壞性效應的衡量指標
  • 連鎖效應 (Cascading Effect),亦稱為「跨邊界效應」:若A實體倒下,導致B實體無法運作,導致C企業崩潰。
  • 社會壓力: 是否會引發民眾恐慌或公共秩序混亂?
  • 經濟損失: 是否會造成大規模的 GDP 損失或貿易停擺?
  • 受影響人口數:受到衝擊的民眾數量、所佔人口比例;
  • 恢復所需時間:以破壞規模估算出可能的時間範圍;
  • 對國家安全或公共健康的衝擊:
歐盟例子】:一家小型的藥品包裝廠失效,可能僅影響少數藥品(非重大影響);但如果一家負責「藥品冷鏈運輸」的物流公司失效,導致全歐盟傳染狷疫苗的普遍失效,就是§7所定義的「重大破壞性效應」。

亞洲視角】:此條對亞洲跨國企業(如台灣晶片廠在歐盟設廠)至關重要。若該廠被認定為關鍵實體,其生產中斷可能影響歐盟汽車供應鏈,從而觸發「跨邊界效應」條款,導致更嚴格的監管審查。
 

5.5 §8:關鍵實體的正式認定 (Critical Entities)

法律邏輯】: 從「識別」到「法律定名」。 當實體滿足了§6的標準且可能造成§7的衝擊效應後,主管機關會發出正式認定通知,要求關鍵實體做到相應的法律義務,例如:
  1. 法律地位的轉變:一旦被正式認定為「關鍵實體」,該公司就從「一般私營企業」變成了「具有公共安全責任的實體」。
  2. 義務啟動:認定書發出後,係稱企業須啟動各步驟, 
  • 執行風險評鑑,在限定期間內提交「韌性措施計畫」(Resilience Plan),
  • 建立符合ISO 22301或同等標準的業務連續性管理系統(BCMS),排程定期演練危機情境,
  • 在遭受重大干擾後24小時內,向主管機關報告重大事件,並在30天內提交事後分析;尚須接受政府的定期稽核。
  • 供應鏈盡職調查:評鑑關鍵供應商(包括位於歐盟境外的亞洲供應商)的韌性,並在合約中納入韌性條款。
  • 文件化要求:認定的關鍵實體必須維持「韌性文件包」(Resilience Documentation Pack),包括風險登記冊、依賴性分析圖、應變計畫及演練紀錄。此處與CRA(網路韌性法)的技術文件要求形成互補。
3. 權利與責任:企業雖然面臨嚴格監督管理,但在某些國家可能獲得政府的韌性補貼或優先資源分配。

5.6 §9:主管機關的設立與責任 (Competent Authority and its Responsibility)

【法律邏輯】: 定義「誰來管」以及「怎麼管」。 每個成員國必須指定單一「聯絡窗口」(Single Point of Contact),但允許依部門設立不同主管機關(Competent Authority),他們扮演的是「警察」與「導師」的雙重角色。 
核心權限
  • 監督權:要求實體提供任何與韌性相關的文件、提供指導、進行稽核,並在危機時協調跨國合作。
  • 指令權:主管機關擁有調查權、強制改正權及罰款權;在緊急狀態下,主管機關可以命令關鍵實體採取特定行動(如:強制啟動備援方案)。
  • 現場檢查權:可進行無預警的韌性稽核;
  • 處罰權:對於未達標或拒絕配合的實體處以高額罰款。
  • 資訊共享:在「資訊共享與分析中心」(ISACs)框架下與其他會員國交換威脅情資。
責任與義務:主管機關不僅要處罰,還必須提供「指導」(Guidance),向企業宣導如何達到韌性要求。

歐盟例子】:德國由聯邦資訊安全局BSI管理網路與資訊安全,聯邦內政部管理關鍵實體安全。
 

6. 實施規則、時程與排除情形(Implementation Rules & Schedule)

6.1 由於 CER 是一項「指令 (Directive)」,其生效過程並非瞬間完成,而是分為三個階段:
  • 轉譯期 (Transposition Period):2023年1月生效,歐盟成員國將 CER 寫入本國法律。
  • 認定期 (Identification Period):2024年1月前,會員國完成首次國家風險評鑑;2024年10月前,各國政府根據 §5, §6, §7完成關鍵實體篩選並通知該等關鍵實體。
  • 執行期 (Implementation Period): 企業在收到通知後,需在限定時間內(通常為 1-2 年)建立韌性措施並通過初次稽核。至遲在2026年10月,關鍵實體必須符合所有義務。
關鍵實體的評鑑方式、名單及認定作業,預期每四年須做出檢討。 
【關鍵實體的認可過程示意圖】



6.2 下列情況通常不被視為關鍵實體:

  • 純粹本地小型企業(員工少、影響範圍小)。
  • 軍事專屬設施(由共同安全與國防政策規範)。
  • 部分微型企業(依會員國判斷)。
決策者建議】: 不要等待官方或歐洲客戶的正式通知。如果企業屬於關鍵產業,應在「轉譯期」就開始對標 ISO 22301 (業務連續性管理),因為這將是大多數成員國認可的技術標準基礎要求。

(未完,見續篇)

2026年6月7日 星期日

誰替人民決定要打仗?用康德重讀〈前出師表〉

前言:

當「國家大義」遇上「普通人」
戰爭這件事,看起來總是「國家」「朝廷」「政權」在做決定,但真正付出生命與生活代價的,往往是最普通的人。諸葛亮寫〈前出師表〉時,要替蜀漢決定:要不要為了「光復漢室」與「先帝遺志」再次押上一整代人的未來。康德在《論永久和平》(Zum ewigen Frieden)裡,則直接提出一個尖銳問題:統治者有沒有權利,把人民當成實現自己政策與榮耀的工具?[1][2][3][4]

這篇文章就用康德的倫理學與政治哲學,重新閱讀〈前出師表〉,問兩個核心問題:
  1. 如果戰爭是少數人替多數人做的決定,諸葛亮與康德各自站在哪裡?
  2. 身為今天的普通公民,我怎麼避免成為別人「宏大敘事」裡的工具人?


CC BY-SA 4。0。
內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。

一、先把兩個主角講清楚:諸葛亮的北伐與康德的和平

1.〈前出師表〉:一封為戰爭與內政背書的「請戰書」

先快速回顧場景:
- 時間:建興五年(227),蜀漢國力已非當年,魏強蜀弱,國家走向有點「不戰,怕坐著被吃掉;一戰,又怕元氣大傷」。[5][3][4]
- 身分:諸葛亮以丞相總理內政,又兼大將領兵北伐,對內要穩住朝廷,對外要負責戰略決策。[3][5]
- 〈前出師表〉內容重點:
- 對先帝劉備的感恩與承諾(「受任於敗軍之際,奉命於危難之間」)。
- 對後主劉禪的勸諫:要「親賢遠佞」「開張聖聽」「親自聽政」。
- 為北伐提供道德正當性:天下未定,漢室未復,自己「鞠躬盡瘁,死而後已」是義不容辭。[4][3]

從傳統漢語脈絡來看,這封表文常被解讀成忠臣典範:忠於君主、忠於漢室正統、忠於「天下大義」。但這裡有一個關鍵盲點:在整篇表文裡,「人民」「百姓」幾乎是被吞進「國家」「漢室」這些大詞裡的,沒有被單獨點名。[6][7][3]

換句話說:諸葛亮很在乎先帝、後主與國運,但並沒有用我們今天熟悉的語言,直接談「人民作為主體」。

2.康德的基本立場:人不是工具,戰爭不是統治者的玩具

康德在《道德形而上學基礎》(Groundwork)中提出著名的「人性公式」(Formula of Humanity):行動時要這樣做:總是同時把「人性」當作目的,而不是單純當作工具來對待。[8][9][10]
這句話的關鍵點在:
  • 每一個人之所以有尊嚴,不是因為他的身分(官、民、君、臣),而是因為他擁有理性與自由意志。
  • 任何政治決策,如果把人當成「可以隨意消耗的資源」,都違反這個基本原則。[10][11][8]
在《論永久和平》中,康德直接點名戰爭決策問題:
  • 他批評那些可以輕易決定開戰的君主,因為「戰爭不會讓統治者失去他的宴會、狩獵和宮廷生活,犧牲的是人民」,統治者於是可能為了瑣碎原因輕率開戰。[2][1]
  • 康德主張,真正的和平,是一種基於共和制度(代表制政府)、國際法與尊重人權的結構性和平,而不是暫時停火。[12][13][1]
如果用一句白話話來總結康德:
戰爭也許有時難以完全避免,但不能當成統治者的私人選項,更不能把人民當戰略棋子。



二、脫離傳統「君臣–父子–正統」語言:重寫問題的語法

1.傳統三國敘事:輸入的是「正統」,輸出的是「應該打」

在《三國志》與後世敘事中,蜀漢被放在「漢室正統的最後火種」的位置上,諸葛亮自然成為「守護正統的最後盾牌」。從這個角度看,蜀漢北伐很容易被說成:[14][5]

正統被篡 → 必須光復 → 出兵是義舉。

於是,「戰爭」在語言上被包裝成道德上自動加分的事:
  • 只要是為「漢室」「中原」「天下正統」而戰,就自帶正當性。
  • 條件變成:君臣是否忠勇、有沒有盡力,而不是問「人民是否同意」「戰爭是否真的必要」。
這種語言結構,會產生一個效果:
  • 把複雜的政治與社會現實,簡化成幾個抽象符號(君臣、父子、正統、奸臣)。
  • 把多民族世界(蜀地、南中諸夷、邊塞族群)的多元利益,壓縮成「漢室中心」的一條線性敘事。[15][5]
2.從康德的語言哲學視角:換一種問法,就會看到不同問題

康德自己不是語言哲學家(那是後來維根斯坦那一代),但他非常在意「我們用什麼概念在思考」。概念錯了,整個判斷就會歪。對照〈前出師表〉,可以刻意做幾個語言上的替換練習:
  • 把「先帝遺志」換成「某位已故領導人的政治目標」,再問:
> 我有沒有義務,為實現某位已故領導人的目標,去讓現在的人流血?
  • 把「光復漢室」換成「恢復某一政權形式」,再問:
> 這個政權形式真的代表所有生活在這片土地上的人嗎?
  • 把「臣不勝受恩感激」換成「我個人受某領導賞識」,再問:
> 個人恩情可以要求我替他人冒多少風險?

康德會提醒我們:
  • 道德與政治判斷,不能只靠感情(恩義、感激、悲憤),要問:
> 如果把這個理由當成普遍法則,所有國家、所有人都照這樣行事,世界會變成什麼樣?[16][17][18]

  • 當我們說「國家決定」「朝廷決定」時,很容易忽略真正承擔後果的是一個個具體的人。
這樣一來,〈前出師表〉裡那些聽起來很崇高的詞,就不再是「自帶正義」,而是需要一一被追問的口號。

三、諸葛亮的戰爭理由 vs 康德的和平原則

1.諸葛亮:為「正統」出征,卻沒有直接說清楚「人民的權利」

根據經典文本與現代研究,諸葛亮的動機大致可以濃縮成三點:[14][5][3][4]
  • 恢復漢室:認為曹魏政權不合法,是篡奪者。
  • 完成先帝遺志:把劉備未竟的事當成自己無法推卸的責任。
  • 防止坐困愁城:從戰略上不願意只守不攻,希望主動出擊。
從道德語言來看,重心是:「對上忠誠」,而非「對下負責」。
  • 對象:先帝、後主、漢室。
  • 語氣:感恩、虧欠、決心、請託。
  • 缺位:人民的同意、權利、生活狀態、損失預估。
這並不是說諸葛亮「不關心人民」,而是說在當時的語言架構中,「人民」是以「國家」「社稷」「漢室」的方式被代表,沒有獨立說話的位置。

2.康德:戰爭只有一種勉強可以接受的理由——防禦權利
在《論永久和平》與相關政治著作中,康德基本立場是:[13][1][2][12]
  • 戰爭不是消遣,也不是君主追求榮耀的工具。
  • 正當的戰爭只能是「防禦性的」:為了保護人民的權利與自由,而不是為了擴張勢力或恢復某種象徵性正統。
  • 共和政體(有代表制的政府)比較不容易主動挑起戰爭,因為人民自己要承受戰爭代價,自然會謹慎。[19][1]
配合「人性公式」一起看,康德的問題會非常直接:
  • 這場戰爭,是為了保障每個人的基本權利,還是為了完成某個統治集團的歷史夢想?
  • 戰爭中被消耗的生命,是被視為「有尊嚴的人」,還是「可以犧牲的物資」?[9][8][10]
如果用康德的標準檢視〈前出師表〉裡的北伐理由:
  • 「恢復漢室」:是恢復一種王朝形式,還是恢復人民的法權?文本裡看不到後者的清楚論述。
  • 「先帝遺志」:是一個人的承諾,還是一個公開、理性可接受的目標?
  • 「匡正天下」:如果「天下」只等於「正統朝廷架構」,那麼人民只是被包含在一個抽象名詞裡,沒有被視為主體。
因此,從康德角度看,諸葛亮的戰爭正當性論證是不完整的:他論證了「對上忠誠」與「正統情感」,卻沒有論證「對每個人的權利負責」。

四、正面與負面評價:全球學界對諸葛亮與〈出師表〉的不同眼光

1.正面:忠誠、責任感與言責文化
在中國、日本、韓國以及港澳臺的中學與通識教育中,〈出師表〉長期被視為「忠臣典範」與「勸諫藝術」的經典。常見肯定包括:[7][20][21][22][3][6]
  • 強烈責任感:願意「以身許國」,不計個人安危。
  • 勸諫精神:敢言實情,對君主坦白指出用人與聽政問題。
  • 文學價值:感情真摯、結構嚴謹,是古文寫作模範。
一些現代學者也會主張:在三國亂世裡,期待諸葛亮有現代人權與民主語言,是一種不公平的歷史要求;在他所處的架構下,他已經是相對「理性、愛民」的一種政治家典型。[5][3]

2.批判:正統敘事過度、人民被隱形
另一方面,不同地區與學派也提出不少批評與反思:
  • 中國與臺灣部分歷史學者指出,北伐從戰略與後果來看,確實加速了蜀漢國力消耗,是否值得,需要重新評估,不必只以忠誠角度看待。[23][4][5]
  • 英語學界研究三國形象建構時,會注意到:諸葛亮被後世塑造成「完美忠臣與智者」,很大程度是文學與政治話語共同加工的結果,而不是純粹歷史實況。[3][14]
  • 部分當代思想家則指出:傳統「忠君–正統」架構,往往讓人民的利益與權利被吞進「國家」「朝廷」等抽象名詞裡,缺乏對個體生命的正面肯定,這與現代人權觀存在深刻張力。[15][5]
用康德的話來整理,就是:
過去的語言,把人當成「國家的一部分」;現代的語言,要學著把國家當成「服務人的一種工具」。
如果我們不更新語言,就很容易在不知不覺間,把人重新變回工具。

五、回到你和我:如何不成為別人敘事裡的工具人?

最後,把上面這些哲學爭論拉回到每個人身上,用幾個簡單問題來自我檢查。
1.當領導說「為了大局」,我可以問什麼?
不管是在國家、公司還是家庭裡,當有人說「為了大局你要犧牲一下」時,可以學康德問三件事:
1. 這個「大局」,有沒有把每個人當成目的?
  • 不是只看口號,而是看:
  • 有沒有認真評估每個人的風險與損失?
  • 有沒有讓相關人說話與同意的機會?[8][9][10]
2. 如果把這個要求變成普遍規則,大家都這樣做,世界會變好還是變糟?
  • 例如:「只要上面說是為了公司,我就要無條件加班。」
  • 如果每個地方都這樣,會變成人人可被無限壓榨的世界。那就違反康德的「可普遍化」原則。[17][18][16]
3. 這個決定,是誰來承擔代價?
  • 如果收益主要是少數人,代價卻由大多數人承擔,這種「戰略」多半只是精緻版的利用。
這三個問題,其實就是把康德的抽象理論變成生活裡的「辨識器」。

2.普通公民可以怎麼做?
當然,現實世界常常不是你我說了算,但至少可以做幾件具體小事:
在資訊判斷上:
  • 面對任何「民族大義」「文明衝突」之類的華麗說法,習慣性問:「這裡面的『人』在哪裡?有沒有哪一群人被當成可犧牲的?」
在職場與人際上:
  • 當被要求「為團隊」「為家族」「為傳統」而做出重大犧牲時,留一個小小的時間,替自己問一句康德式問題:
我這樣做,是出於自己認可的原則,還是只是怕被說不忠、不孝、不夠義氣?
在公民角色上:
  • 支持那些願意公開說明政策代價、尊重少數與弱者權利的人與制度,而不是只會喊口號、要大家「一起拼」的人。這其實就是在實踐「不要讓人變工具」的政治版行動。[24][19]
結語:在諸葛亮與康德之間,依據自己的
準則做出判斷

如果只站在傳統「君臣–正統」架構裡看〈前出師表〉,諸葛亮幾乎是無懈可擊的忠臣形象。但一旦引入康德的視角,問題就開始不一樣了:[4][6][3]
  • 戰爭的理由,有沒有照顧到每一個人的權利與尊嚴?
  • 個人,是國家敘事裡的背景,還是國家存在的目的?[2][10][8]
諸葛亮給了我們一種強烈的「責任感典範」;康德提醒我們,責任不能只向上,還要向外、向下,意即向著所有會被影響的現實人生負責。從這兩個人之間,現代人可以學到的,不是「選邊站」,而是學會用更精準的語言,為自己的人生與信念,做出一套不輕易被宏大敘事吞沒的準則判斷。
(全文竟)

參考文獻(節選)
  • Kant, Immanuel, *Groundwork of the Metaphysics of Morals*(特別是「人性公式」段落)。[9][10][8]
  • Kant, Immanuel, *Perpetual Peace: A Philosophical Sketch*(1795)。[1][12][13][2]
  • O’Neill, Onora, “A Simplified Account of Kant’s Ethics,” US Naval Academy Core Ethics Essays.[10]
  • Tillman, Hoyt C., “Zhuge Liang as Portrayed in Chen Shou’s *Chronicle of the Three Kingdoms*,” *Asia Major*, 2002.[14]
  • Clifford, T., “Ancient-Style Prose Anthologies in Ming Dynasty (1368–1644)”(內收〈出師表〉版本與註解)。[3]
  • Tian, X., “The Shu and Wu Perspectives in the Three Kingdoms Period,” Harvard DASH Repository.[5]
  • 中國大陸與港澳臺〈出師表〉教材與語譯,如香港教育局《出師表》課程文件與相關教學資源。[20][21][22][6][7]
  • 現代三國與文學形象研究,如對諸葛亮英雄形象建構的批判性論文。[15][14][5]
  • 明.祝允明,小楷書寫「前出師表」,東京國立博物館藏。

[1](https://www.earlymoderntexts.com/assets/pdfs/kant1795.pdf)
[2](https://web.viu.ca/johnstoi/kant/peace.htm)
[3](https://core.ac.uk/download/pdf/219377669.pdf)(連結似未更新)
[4](https://fanti.dugushici.com/ancient_proses/70546)
[5](https://dash.harvard.edu/bitstreams/7312037e-7325-6bd4-e053-0100007fdf3b/download)
[6](https://www.edb.gov.hk/attachment/tc/curriculum-development/kla/chi-edu/recommended-passages/KS4_09.pdf)
[7](https://www.edb.gov.hk/attachment/tc/curriculum-development/kla/chi-edu/resources/secondary-edu/lang/20201212_PDF2.pdf)
[8](https://www.calstatela.edu/sites/default/files/dean_blackwelljuly07_w_th_edits.pdf)
[9](http://tparent.net/Kant_FH.pdf)
[10](https://usna.edu/CoreEthics/Essays/ONeil_Formula_of_Ends.pdf)
[11](https://academic.oup.com/book/43681/chapter/366714828)
[12](https://en.wikipedia.org/wiki/Perpetual_Peace:_A_Philosophical_Sketch)
[13](https://www.files.ethz.ch/isn/125464/605.pdf)
[14](https://www.jstor.org/stable/24047592)
[15](https://uw.manifoldapp.org/read/the-scholar-and-the-state-fiction-as-political-discourse-in-late-imperial-china-a1419098-d7a3-4ac1-b2ae-84a90423e4cf/section/d37d1e2c-b37b-479e-9763-659e3c8a60bb)
[16](https://en.wikipedia.org/wiki/Kantian_ethics)
[17](https://polsci.institute/western-political-thought/understanding-kants-categorical-imperative/)
[18](https://plato.stanford.edu/entries/kant-moral/)
[19](https://core.ac.uk/download/pdf/46518432.pdf)
[20](
【出師表語譯】全文翻譯+詞義+考核重點分析|DSE 中文12篇範文語譯系列)
[21](
DSE 中文範文】《出師表》諸葛亮 全文語譯、主旨、段落大意、問答工作紙)
[22](
【出師表】DSE中文卷一|十二篇範文語譯+主旨+賞析(附DSE相關題目及答案))
[23](https://repository.upenn.edu/bitstreams/5b3d674f-92a4-4cbb-9764-b8a5acfc1b44/download)
[24](https://www.libertarianism.org/columns/immanuel-kant-war-peace)
[25](https://www.gutenberg.org/files/50922/50922-h/50922-h.htm)
[26](https://platypus1917.org/wp-content/uploads/2011/07/kant_towardperpetualpeacebook.pdf)
[27](https://archive.org/download/perpetualpeaceph00kant/perpetualpeaceph00kant.pdf)
[28](https://www.reddit.com/r/askphilosophy/comments/soq62/kant_on_perpetual_peace/)
[29](https://www.academia.edu/42802189/Historic_Analogies_and_Evaluative_Judgments_Zhuge_Liang_as_Portrayed_in_Chen_Shou_s_Chronicle_of_the_Three_Kingdoms_and_Pei_Songzhi_s_Commentary)
[30](https://www.youtube.com/watch?v=VKLDHOWnDrc)