數位發展部委託簽發政府機關(構)TLS憑證履約管理作業未盡周全,審計部促請改善,已強化履約管理措施

GPKI整體架構圖
GPKI整體架構圖

  數位發展部(下稱數發部)委託中華電信股份有限公司(下稱中華電信)維運政府伺服器數位憑證管理中心(GTLSCA)所簽發之傳輸層安全通訊協定(TLS)憑證,遭主流瀏覽器取消預設信任,經審計部查核發現,數發部辦理外部稽核與履約管理作業未盡周全,影響公共數位服務之穩定性與可信度,經函請檢討改善,已導入其他本土憑證機構簽發政府機關(構)TLS憑證,並強化後續履約管理措施。

  審計部指出,數發部負責政府機關公開金鑰基礎建設(GPKI)業務,將GTLSCA委由中華電信維運,簽發與管理政府機關(構)TLS憑證,作為政府機關網站身分辨識及資料傳輸加密之數位基礎。

  然而,審計部114年6月查核發現,中華電信因簽發之憑證欄位資訊不符規範,且未於期限完成改善等情,Google Chrome瀏覽器將該公司114年7月31日後簽發之TLS憑證移除預設信任,恐導致民眾連線採用該憑證之政府機關網站受阻或誤判為不安全,衍生政府數位服務信任危機,數發部雖每年委託第三方辦理憑證機構外部稽核作業,惟未能及時強化監督或要求建立有效應變機制,審計部遂於114年7月函請數發部研謀改善。

  審計部表示,經追蹤改善情形,數發部已要求中華電信及時更新其所核發之政府機關網站TLS憑證,延長憑證有效期限,另為確保政府網站服務之持續性與國際信任相容性,已改委託符合公開信任根憑證標準之本土憑證機構(臺灣網路認證股份有限公司),於114年9月至116年9月間,辦理政府機關(構)TLS憑證簽發及管理服務,並於合約訂定憑證簽發流程及格式須符合相關規範之最新版本、根憑證須通過國際驗證並持續納入主流瀏覽器信賴清單、罰則及機關主動稽核權利等履約管理強化措施。

發布單位: 審計部第六廳(發布日期:2026-08-05)
被審核機關: 數位發展部
施政主題細項: 數位政府