消基會召開記者會,公布海外旅遊eSIM的調查結果。消基會提供
近年來,海外旅遊eSIM快速普及,消費者只需在出國前線上購買,收到QR Code後即可完成開通,省去更換SIM卡及攜帶分享器的麻煩;加上市場競爭日益激烈,不少海外旅遊eSIM更祭出異常低價方案,吸引消費者選購。然而,在低價吸引力的背後,消費者未必了解所使用的 HPLMN(歸屬網路)究竟來自何處,也未必清楚資料傳輸過程中面臨可能的資安風險。
今年6月,數位發展部資通安全署曾指出,價格異常低廉的海外旅遊eSIM,可能將使用者的網路流量導向第三地甚至特定國家的伺服器,再轉送至當地網路。若使用者在未加密連線下輸入帳號、密碼、信用卡資料等敏感資訊,或網路流量經過具備高度網路監控能力的地區,相關上網紀錄及未加密資料即可能面臨遭攔截、蒐集或被監控的風險。
為了解目前市售海外旅遊eSIM的資訊透明程度,消基會於今年8月依據交通部觀光署統計的國人出國前六大目的地,包括日本、中國、韓國、香港、越南及泰國,進行海外旅遊eSIM商品採樣與檢測。
檢測結果發現,逾七成商品之歸屬網路不屬於其標示之目的地國家。在172張有效樣本中,僅48張(27.9%)的歸屬網路屬於商品所標示目的地國家,其餘124張(72.1%)的歸屬網路則不屬於目的地國家。其中以韓國與中國最為明顯,在有效樣本中,無一張eSIM的歸屬網路屬於當地電信業者。相較之下,香港則有23張(88%)屬於當地業者。
消基會調查發現,承載網路高度集中於少數業者,其中四成屬中國國有電信集團。在172張有效樣本中,歸屬網路共分屬17家業者,但分布極不平均,前三大業者合計占64.5%,其餘14家業者共占35.5%。單一最大乘載業者為中國移動香港,占全體的32.6%。此結果也顯示,即使消費者透過不同銷售平台、以不同品牌及價格購入eSIM,其背後的承載網路仍多集中於同一批業者。
按業者集團歸屬統計,承載業者屬於中國移動、中國聯通、中國電信三大國有電信集團之境外子公司的樣本,共計70張,占有效樣本40.7%。此一比例在六個目的地組別間均相近,並未集中於特定組別。
此外,即使在與中國無地緣關聯之目的地(如日本、韓國、泰國、越南),仍有三至四成商品之承載業者屬前述三大集團。此結果也從側面反映轉售型eSIM商品的供應鏈特徵。
消基會將業者在網頁上公布資訊對比,販售平台所揭露合作電信業者,與實測結果較多不符。其中有118家揭露的電信業者與所測的電信業者顯示不同,20家未揭露,僅34家和測試結果一致。消費者往往必須抵達當地完成開通後,才能得知實際連線的是當地電信業者,或是透過第三方國家的漫遊服務提供網路。換言之,在購買當下,消費者幾乎無從判斷自身資料將經過哪些國家或網路節點傳輸,也難以評估可能面臨的資安風險。
消基會認為,海外旅遊eSIM已成為跨境通訊的重要服務,相關資訊揭露卻仍缺乏一致標準。旅遊eSIM實際發行電信業者為何應屬於之〈零售業等網路交易定型化契約應記載及不得記載事項〉中第五條中的「其他重要事項」。
該會強調,主管機關應研議建立必要規範,要求業者於販售頁面明確揭露至少包括實際提供服務之電信業者、是否採漫遊方式、資料傳輸架構及可能經過的第三地等資訊,讓消費者在購買前即可充分了解商品內容,作出知情選擇。若業者未落實,主管機關得依消費者保護法第56-1條進行裁處。
此外,海外旅遊eSIM發行商及銷售平台亦應負起資訊揭露責任,不應僅以價格作為主要訴求,而忽略消費者對於網路安全及個人資料保護的知情權。資訊透明不僅有助於消費者選擇適合的商品,也能促進市場良性競爭,提升整體服務品質。
消基會表示,在政府尚未進行實質監督、業者資訊揭露亦未完善之前,消費者仍應提高警覺,降低使用風險。消基會建議,若有較高資安需求,可優先選擇國內電信業者提供的國際漫遊服務,或直接購買當地電信公司提供的eSIM商品。
這次調查也發現到有業者宣稱是使用當地「原生」網路,然而調查後卻非當地國業者發行之eSIM的現象。由於所有的旅遊eSIM必定是先透過訪問國業者的行動網路上網,因此也不能斷定這樣的宣稱無效,然而這種說法可能讓消費者誤以為歸屬網路是當地業者而放心,有誤導的嫌疑。
消基會建議,消費者可透過簡單方式初步判斷商品型態,例如eSIM開通後若需開啟手機「數據漫遊」功能才能上網,通常代表該服務較可能採用跨國漫遊架構,而非直接由當地電信業者提供服務。
消基會指出,雖然漫遊服務並不等同於存在資安問題,但消費者應了解通訊經由第三方網路的風險。
若希望直接使用當地原生電信網路,可優先選擇各國主要電信業者,例如日本的SoftBank、KDDI(au)、NTTDocomo;韓國的SKTelecom(SKT)、KT、LGU+;中國及香港則有中國移動;香港的CSL、3HK、ChinaMobileHongKong;泰國的AIS、TrueMoveH、dtac;以及越南的Viettel、VinaPhone及MobiFone等,以提高網路來源的透明度,降低資料經第三地傳輸所衍生的不確定風險。
最後,使用海外旅遊eSIM期間,應避免於未確認網路安全性的情況下登入網路銀行、輸入信用卡資訊或處理其他敏感資料,並盡量使用HTTPS加密網站或VPN等安全措施;返國後,也建議立即關閉已使用完畢的eSIM,以降低後續遭誤用或管理不當的風險。