文/蕭奕弘

現行針對資訊安全進行規範的法律,主要是個人資料保護法與資通安全管理法。依照現行個人資料保護法第 27 條第 1 項規定:「非公務機關保有個人資料檔案者,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。」但何謂適當之安全措施,則是透過施行細則,以及由中央目的事業主管機關就其指定之非公務機關訂定相關辦法加以補充。這套做法的結果是各產業標準不一,也不是每個產業都有主管機關指定。
114年11月11日修正公布的個人資料保護法,則將安全維護事項、管理機制及應採取之措施,授權由個人資料保護委員會訂定辦法,以確保個資保護與管理達到一定水準,該次修正之施行日期雖尚待行政院訂定,但個人資料保護委員會籌備處已經預告個人資料檔案安全維護管理辦法草案,作為新制上路後的共通性安全維護事項。
[ 加入 CIO Taiwan 官方 LINE 、 Facebook 與 LinkedIn,與全球CIO同步獲取精華見解 ]
至於資通安全管理法,其規範密度高於個人資料保護法。須先依受規範機關的業務重要性與機敏性、機關層級、保有或處理之資訊種類、數量、性質、資通系統之規模及性質等條件,核定其資通安全責任等級。受規範的機關再依照等級的不同,訂定、修正及實施不同等級的資通安全維護計畫,過程中提出實施情形並接受稽核。如計畫實施有缺失或待改善者,應提出改善報告。針對資通安全事件,應訂定通報及應變機制。萬一發生資通安全事件,則依機制進行通報、調查、處理及改善報告。總結來說,是透過事前規畫、事中稽核、事後檢討,來預防資通安全事件的發生,並透過通報及應變機制,來降低事故損害。
雖然資通安全管理法聚焦於資通安全管制,但規範的對象僅限公務機關及特定非公務機關。並不是每一個民間企業都在規範的範圍,更具體的說,只有很少數的民間企業會被納入管制範圍。所謂特定非公務機關是指:關鍵基礎設施提供者、公營事業、特定財團法人或受政府控制之事業、團體或機構。至於關鍵基礎設施,則是指實體或虛擬資產、系統或網路,其功能一旦停止運作或效能降低,對國家安全、社會公共利益、國民生活或經濟活動有重大影響之虞,且經行政院定期檢視並公告之領域。
看到這裡,讀者或許會認為資通安全管理法主要是針對公務機關,民間企業只要關注個人資料保護法的規範即可。但這個想法在114年12月1日施行的資通安全管理法修正條文上路之後,可能需要稍作調整。
首先,公務機關使用的資通系統多為委外開發、建置及維護。依照新法規定,公務機關或特定非公務機關將資通系統之建置、維運或服務提供委外辦理時,應選任適當之受託者,要求受託者建立有效之資通安全管理機制,並監督該機制之實施。此外,受託者辦理受託業務之相關程序及環境,應具備完善之資通安全管理措施或通過公正第三方驗證。
可以說,即便不在規範範圍的民間企業,也會因為承接政府標案,提供公營事業資通系統建置、開發、維護或服務時,需配合該政府機關、公營事業的資通安全要求,並承擔相應契約責任。這不僅及於資通系統的建置、維運或服務之提供,也包括受託者辦理的程序與環境。甚至,委託機關為了確認受託者的資通安全措施是否符合要求,也可能會要求受託者應通過公正第三方驗證。
其次,新法也規定公務機關或特定非公務機關委外辦理資通系統之建置、維運或資通服務之提供時,應該以書面契約的方式,載明雙方的權利義務關係及違約責任。也就是說,公務機關應透過書面的方式,將法遵義務轉換成契約責任。當企業未遵循契約規範的要求時,可能須承擔違約責任並支付違約金。換言之,即便資通安全管理法並未規範到絕大多數的民間企業,但只要企業承接公部門的資通業務,就要滿足相對應的資通安全要求。
第三,新法規定,公務機關不得下載、安裝或使用危害國家資通安全產品;僅在因業務需求且無其他替代方案,經資通安全長核可,函報主管機關核定後,始得以專案方式使用,並列冊管理。公務機關自行或委外營運之場所提供公眾視聽或使用之傳播設備及網際網路接取服務,於維護資通安全之必要時,亦同。至於特定非公務機關,則由中央目的事業主管機關限制或禁止使用。換言之,委外營運的場所即便由民間企業受託營運,亦須接受相同的管控。
從資通安全管理法的立法及修法過程,可知政府對資通安全的管制是採取漸進式的方式,先要求公務機關、公營事業、特定財團法人或受政府控制之事業、團體或機構遵循資通安全規範,至於其他非公務機關的管制範圍則比較限縮,僅在關鍵基礎設施提供者,涉及重大國家安全、社會公共利益、國民生活或經濟活動的情況,才加以管制。但隨著資通安全事件頻傳,公私部門交流日趨密切,新法要求機關透過契約課予受託業者遵循資通安全規範的義務。
隨著個人資料保護法及資通安全管理法相繼修正後,民間企業不僅要遵循日益嚴格的個資安全維護要求,在承接公部門標案時,更應考量契約中所規範的資通安全事項,並於營運、資通產品開發過程中,同步思考資通安全、個資保護等相關要求,讓個資保護與資通安全維護,成為企業不可或缺的要素,而非在承接標案時才開始因應。
(本文授權非營利轉載,請註明出處:CIO Taiwan)














