Enterprise
行業動態

專業內容協助企業理解產品、場景與決策依據。

企業內部郵件自動轉發至個人信箱的資安風險與合規邊界

發佈時間:2026-09-02

一、核心事實:自動轉發是用戶自主行為,非系統預設功能

在138企業郵箱中,普通帳號可透過網頁端「個人設定→收發信設定→自動轉發」,將企業域名郵件(例如 `name@company.com`)即時轉送至Gmail、Yahoo! JAPAN、QQ郵箱等第三方個人帳戶。此功能開放且無需管理員授權,但官網明確提示:「企業應評估轉發到個人郵箱的保密和合規風險」。
這項提示並非泛泛而談——因轉發後的郵件完全脫離138企業郵箱系統,不再受其安全防護、投遞追蹤、撤回機制或身分驗證(如SPF、DKIM)保障。企業亦無法透過管理後台禁用、審批或審計該行為。

二、三類明確可驗證的高風險場景

以下判斷依據全部來自官網公開功能說明與客戶案例,不依賴推論或未公開資料:

  1. 跨境業務溝通中啟用轉發

五星車業作為國家高新技術企業,選擇138企業郵箱的核心需求之一是「全球郵件收發狀態可追蹤」。若員工將報價單、合約附件轉發至個人Gmail,則企業即失去對投遞結果、閱讀確認與緊急撤回的掌控能力——這些正是其實際使用中所依賴的關鍵保障。

  1. 高敏感行業或地區的轉發行為

日本廣瀨電機與中國兵器工業集團均採用138企業郵箱,前者側重穩定跨境通信,後者因原有系統存在洩密風險而重新選型。兩者共同前提是:郵件全程保留在受控郵箱環境內。一旦轉發至境外個人帳戶(如日本員工使用的Yahoo! JAPAN),郵件即脫離企業可監管範圍,可能違反當地個資保護要求,且無法適用任何由138企業郵箱提供的安全機制。

企業內部郵件自動轉發至個人信箱的資安風險與合規邊界
  1. 員工離職或帳號停用後持續轉發

官網說明帳號刪除後,原始郵件保留期限不超過7天。但若該帳號已設定長期自動轉發,則轉發動作仍會持續執行,導致企業已停權的帳號仍在向外部傳送新郵件——這與帳號回收、資料留存與權限終止的合規基本原則直接衝突。

三、企業可立即執行的三層實務管控

基於138企業郵箱現有服務能力與官網公開資訊,無需額外工具即可推動:

  • 第一層:明確政策紅線

*
在《員工郵箱使用規範》中寫明:未經書面核准,禁止將企業郵件自動轉發至個人帳戶。參考中國中鐵子公司實務,其依賴身分驗證與仿冒識別保障通信可信度;而轉發行為必然繞過這些驗證環節,構成可控性缺口。

  • 第二層:善用既有管理功能

*
雖無法全域封禁轉發,但可啟用管理後台的「IP登入限制」與「異常登錄告警」,主動發現非常態操作;同時要求財務、法務、海外銷售等關鍵崗位啟用雙因素驗證與客戶端專屬密碼,降低帳號被盜用後遭惡意轉發的風險。

  • 第三層:導入原生替代方案

*
138企業郵箱支援網頁端、手機APP、PC客戶端,以及Outlook、Foxmail等標準協議客戶端。官網明確列出多端同步能力,確保員工於出差、居家或跨時區協作時,仍能即時、安全存取完整郵件內容,無需藉由轉發迂迴存取。

四、結語:風險源於權責錯配,而非功能本身

自動轉發不是漏洞,而是企業郵箱治理中一個必須被明確定義的權責節點。當企業以自有域名建立統一通信身份,並向客戶承諾「全球穩定投遞」與「郵件可撤回」時,任何跳過系統管控的郵件出口,都代表企業主動讓渡了部分合規主體責任。
五星車業、日本廣瀨電機與中國兵器工業集團的選擇邏輯一致:他們並非追求最多功能,而是選擇服務邊界最清晰、風險可預期、責任可界定的郵箱夥伴。

下一步建議

若您正規劃跨團隊協作流程、拓展跨境業務或準備合規審計:

  • 登入138企業郵箱管理後台,檢視「組織與用戶→用戶管理」中是否有帳號已啟用自動轉發;
  • 參考官網提供的多終端配置指引,評估以原生方式取代轉發的可行性;
  • 聯繫138官方客服,索取當期有效的《自動轉發合規使用指引》與安全認證相關說明文件。