政府組態基準(GCB)是什麼?2026 最新導入規定、項目與期限完整指南!

作者:網頁設計師 於 2026-06-24 23:00:00 ‧ 839次閱讀
政府組態基準(GCB)是什麼?2026 最新導入規定、項目與期限完整指南!

如果你在公部門做資訊,或是接政府標案的廠商,這幾年大概很難躲開三個字——政府組態基準。它聽起來很官腔,做起來卻是實打實的工作:每一台公務電腦的密碼長度、更新頻率、防火牆規則,背後幾乎都被它管著。這篇文章把GCB從頭到尾講清楚,包含到底誰要做、什麼時候要做完、要做哪些項目,還有 2026 年最新一波文件汰換,讓你不用在資安院的公告海裡撈半天。

政府組態基準(GCB)到底是什麼

政府組態基準(Government Configuration Baseline,簡稱 GCB)說穿了,就是政府幫所有公務機關的電腦設備訂出的一套「最低安全設定值」。它要規範的對象很廣,從個人電腦、伺服器主機到網通設備都算,管的細節則包含密碼長度、更新期限、帳戶鎖定這類東西,核心目的只有一個:把設備被駭客當成入侵管道的機會壓到最低。

很多人第一次聽到會以為它是什麼高深的系統,其實在技術底層,GCB是建立在微軟的群組原則(GPO)之上的,所以在 AD 網域環境裡,資訊人員可以用網域原則一次推送到所有終端,不必一台一台手動調。

它也不是台灣自己憑空發明的。台灣版的 TWGCB 參考了美國政府的配置基準(USGCB,由 NIST 制定),再針對國內的電腦系統環境調整出適合的設定值。這條政策路其實走了十幾年——最早可以追溯到 2013 年國家資通安全會報的委員會決議,當時要求各部會在年底前完成 Windows 7 或 IE8 環境的導入,後來才一路擴張到伺服器、網通設備,變成現在的規模。

為什麼非導入不可:法源與責任

這大概是最多人搞混的地方:GCB不是一條單獨的法律,而是掛在一整套法規架構底下的義務。

母法是 2018 年公布的資通安全管理法。真正把「你該做什麼」寫死的,則是它的子法——資通安全責任等級分級辦法。這部辦法把公務與非公務機關的應辦事項分成管理面、技術面、認知與訓練幾大塊,GCB 導入就被明確列在裡面。

重點來了:對 A 級與 B 級的公務機關來說,套用 GCB 是法定強制義務,不是「有空再做」的最佳實務。萬一沒做到,受罰的不只是機關本身,承辦與相關人員也可能要扛起對應責任。這也是為什麼每到稽核季,各單位資訊室總是繃得特別緊。

誰要做、什麼時候要做完

導入期限的邏輯其實不難記,抓住「一年」這個數字就對了。依資安署現行的官方說明,A、B 級公務機關應於初次受核定或等級變更後一年內,依公告項目完成 GCB 導入並持續維運;而當主管機關公告了新增項目,機關同樣要在公告後一年內完成導入。

換句話說,這不是一次性的工程。你今天裝完不代表結案,新項目一公告,時鐘就重新開始倒數。下面這張表把責任等級與時程整理在一起,方便快速對照。

GCB 導入對象與時程對照
對象 是否強制導入 完成期限 後續要求
A 級公務機關 是(法定義務) 受核定或等級變更後 1 年內 持續維運、定期檢討
B 級公務機關 是(法定義務) 受核定或等級變更後 1 年內 持續維運、定期檢討
新增公告項目(不分等級) 主管機關公告後 1 年內 納入既有維運循環

另外提醒一個常被誤會的細節:導入GCB並沒有強制你一定要找共同供應契約的廠商。機關完全可以參考資安院公告的說明文件、部署資源跟教育訓練教材,自己動手導入。市面上那些稽核工具是來幫你省力的,不是法規逼你買的。

GCB 四大類別項目一覽

官方把 GCB 公告項目分成四大類:作業系統、瀏覽器、網通設備、應用程式。原則上這四類都要導入,而且採「專版專用」原則——也就是不同版本的軟體,要套用對應版本的基準,不能拿舊版設定硬蓋在新系統上。

GCB 四大類別與常見涵蓋項目
類別 常見涵蓋項目 管控重點
作業系統 Windows 11、Windows Server 2022、Red Hat Enterprise Linux 8/9、Ubuntu 22.04 LTS、macOS 15.x 帳戶安全、使用者權限、安全性選項、防火牆
瀏覽器 Google Chrome 外連設定、更新原則、隱私與通訊設定
網通設備 Palo Alto Firewall 11、Fortinet FortiGate(預告中) 連線控管、設備存取原則、防火牆規則
應用程式 Microsoft IIS 10 等伺服器與服務軟體 服務組態、對外連線、權限最小化

要特別注意的是,導入前一定要先在測試環境跑過。GCB 設定動輒上百項,有些設定會直接影響到內部系統或第三方網站的相容性,沒測就全網推送,輕則使用者抱怨連連,重則某個業務系統整個打不開。

2026 最新動態:Windows 11 上位、舊版退場

如果你還停留在 Windows 10 的GCB記憶,那真的要更新一下了。從 2025 下半年開始,國家資通安全研究院密集汰換文件,整個重心明顯往新世代系統移動。以下幾個變動,是 2026 年規劃導入時務必盯緊的:

  • Windows 11 成為作業系統主力:2025 年 11 月 7 日,資安院把 Windows 11 政府組態基準說明文件更新到 v1.1(TWGCB-01-010),並同步釋出對應的部署資源;同一天,Windows 10 的文件被移進「終止支援區」。
  • Office 2016/2019 全面退場:Word、PowerPoint、Excel、Outlook 的 2016 與 2019 版共 8 份文件一起移入終止支援區,因為這些軟體已於 2025 年 10 月 14 日終止支援。資安院特別強調,即使軟體已經終止支援,現存設備仍應維持GCB設定,並儘速升級或停用。
  • 新增 macOS 基準:資安院發布了《Apple macOS 15.x 政府組態基準》(TWGCB-01-015)預告版,內含約 68 項設定。對長期以 Windows 為主的公部門來說,這是少見地把蘋果裝置正式納入規範。
  • 2026(115 年)新項目意見徵詢:Fortinet FortiGate 政府組態基準(TWGCB-03-006)推出預告版並進行意見徵詢,網通設備這一塊的選擇正在變多。
  • IE 11 走入歷史:Internet Explorer 11 的GCB文件也被調整到終止支援區,瀏覽器類正式由 Chrome 接棒。
現行主力 vs. 已終止支援(部分對照)
類別 現行建議導入 已移入終止支援
作業系統 Windows 11、Windows Server 2022 Windows 10、Windows 7
瀏覽器 Google Chrome Internet Explorer 11
應用程式 Microsoft IIS 10 Office 2016/2019、Exchange Server 2013、IIS 8.5

這裡有個觀念要釐清:被放進「終止支援區」不等於「可以不用管」。它的意思是資安院不再維護那份文件,但只要設備還在線上,原本的GCB設定就還是得撐著,真正該做的是趕快把老系統淘汰掉。

GCB 與 ISMS、ISO 27001 怎麼搭

很多單位會問:我們都已經在推 ISMS(資訊安全管理系統)了,還需要另外搞GCB嗎?答案是兩個都要,而且它們其實是互補的。

ISMS 是一套管理制度的框架,談的是政策、流程、風險評鑑、稽核這些「制度層」的事,國際上對應的就是 ISO 27001 驗證。而GCB則是非常具體的「技術組態層」——它不問你制度寫得多漂亮,只看你每一台機器的設定值有沒有到位。

實務上,把GCB 導入納入 ISMS 的控制措施裡,反而能讓兩邊互相加分:ISMS 提供治理與稽核機制,確保GCB不是裝完就放著爛;GCB則替 ISMS 補上扎實的技術落地,讓 ISO 27001 稽核時,存取控制、系統完整性那幾項拿得出真憑實據。一個管制度、一個管設定,缺哪一邊資安都會有破口。

實際設定長什麼樣子:以密碼原則為例

講了這麼多原則,不如看一個最貼身的例子。密碼原則大概是每位公務員最有感的GCB設定,因為它直接影響你每天怎麼登入電腦。以實際導入機關公告的內容來看,常見規範大致如下。

GCB 密碼原則設定範例
設定項目 常見要求值
密碼複雜度 需含大寫、小寫、數字、特殊符號四種中的至少三種
密碼更換週期 約 90 天更換一次,到期前 14 天提醒
密碼歷程 不可與最近 3 次使用過的密碼相同
帳戶鎖定 連續登入失敗 5 次,鎖定 15 分鐘
最短使用期限 變更密碼後須滿 1 天才能再次變更

這些數字看起來很瑣碎,但每一條背後都對應到一種攻擊手法。例如帳戶鎖定就是在擋暴力破解,歷程限制則是防止使用者把同一組密碼改來改去。值得一提的是,新版基準也開始導入「更細緻的密碼原則」概念,朝向更貼近國際趨勢的密碼管理方式調整。

導入常踩的坑與例外管理

真正做過GCB 導入的人都知道,最痛的從來不是把 GPO 推下去那一步,而是推下去之後的善後。這裡分享幾個最常見的狀況:

  • 相容性炸鍋:某些老舊的內部系統或外部網站,套了基準之後突然連不上。這時候不是把GCB整個拔掉,而是針對特定情境做「例外管理」。
  • 例外開了就忘記收:例外是允許的,但官方明確要求要落實例外審核與定期檢討。很多單位開了一堆例外,稽核時才發現根本沒人記得當初為什麼開、現在還需不需要。
  • 版本沒對齊:違反「專版專用」原則,拿 Windows 10 的基準硬套在 Windows 11 上,結果檢測一片紅。系統升級時,GCB文件也要跟著換版本。
  • 裝完就斷線:導入是持續的循環,不是專案結案。沒有把它接進日常維運,下次稽核又得從頭來過。

一個比較健康的做法,是把GCB 檢測排成定期排程,搭配資產盤點,讓不符規的設備能被即時揪出來,而不是等到稽核前夕才全機關大掃除。

把 GCB 變成日常,而不是稽核前的惡補

回頭看,政府組態基準從 2013 年一路走到 2026,已經從「中央部會的政策宣示」變成「公部門資安的基本門檻」。它的內容會一直變——Windows 11 接棒 Windows 10、macOS 被納入、FortiGate 開始預告——但底層邏輯始終沒變:用一致、可檢核的設定,把人為疏忽造成的破口補起來。

對機關來說,最理想的狀態不是稽核前熬夜補設定,而是把GCB 導入與維運融進平常的 IT 作業,再用 ISMS 的制度框架去確保它持續有效。當設定、制度、稽核三者咬合在一起,資安合規就不再是一場每年重來的硬仗,而是一條走得下去的日常路。想開始或重整你們單位的GCB規劃,最即時準確的依據永遠是資安署與國家資通安全研究院的官方公告,建議直接把那兩個專區加入書籤,盯緊每一次版本異動。

其他新聞