• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 CSO精選

資安法歷經五年 順應時事修法完善

2023-12-11
分類 : CSO精選, 專欄
0
A A
0
Data Network Concept

資通安全管理法遵與實務的兩難?(上)

資安法公布歷經五年,相關時空背景變化下,亦進行數次修訂,本系列文章將陸續針對修法過程出現在法遵與實務上的難處進行探討。

文/林逸塵(國立政治大學資訊管理博士)


有鑑於資通安全是維護國家安全和公共利益上非常重要之議題,資通科技之發展蓬勃隨之資通安全風險也逐漸增大,國際間多以訂立專法方式對資通安全之保護加以規範,因此我國早自 107 年順應整體資通環境制定資通安全管理法(資安法),將公務機關及特定非公務機關之資安防護措施進行納管,以降低並防範資通安全的風險。

從資安法的規範對象觀之,所謂公務機關指依法行使公權力之中央、地方機關(構)或公法人(不含軍事機關及情報機關),特定非公務機關指關鍵基礎設施提供者、公營事業及政府捐助之財團法人,透過機關責任等級分級、資通系統分級、資安事件分級,藉由資通安全維護計畫的執行,對於資安事件在事前、事中、事後各階段的管控,進行內外稽核、事件通報應變、情資分享等作為,納管機關執行應辦事項及系統控制措施。

立法主要取自資訊安全管理系統(ISMS)的精神,由規劃(Plan)、執行(Do)、查核(Check)、行動(Act)進行資安風險管理,透過法遵避免資通訊系統、服務或網路違反安全政策或保護措施失效,影響資通系統機能運作,構成資通安全政策之威脅,藉以強化我國資安整體防護能量。

內容目錄 隱藏
資通安全管理法遵與實務的兩難?(上)
蛻變中的資通安全管理法
主管機關層級及上下權限區分
指定關鍵基礎設施提供者(CIP)程序

蛻變中的資通安全管理法

我國資安法在 107 年 6 月 6 日經立法院三讀通過,該法自 108 年 1 月 1 日施行以來未曾修訂,而其授權制定的六大子法(包含資通安全管理法施行細則、資通安全責任等級分級辦法、資通安全事件通報及應變辦法、特定非公務機關資通安全維護計畫實施情形稽核辦法、資通安全情資分享辦法、公務機關所屬人員資通安全事項獎懲辦法)歷經 108 年 8 月 26 日、110 年 8 月 23 日的修訂,反應出因資安環境變遷的法規調適。

除了強化納管機關的應辦事項,例如在技術面加入資通安全弱點通報機制(VANS)、端點偵測及應變機制(EDR),以結合資訊資產管理與弱點管理,掌握整體風險情勢,並協助機關落實資產盤點及風險評估應辦事項之作業,並在端點強化主動式掃描偵測、漏洞防護、可疑程式或異常活動行為分析及相關威脅程度呈現功能之防護作業。並對資通安全專業證照及職能訓練證書進行規範等,這些措施有效加大資通安全管理的守備範圍。

然而資通安全管理法為母法,施行迄今已近五年,法遵工具在執行機關資安人員的實務操作下,經過充份磨合已可轉化為法規蛻變的動力,本次調修草案以維持原有法遵義務為基礎,將因調適而變動相關的條次內容,見(圖 1)。

50d15 600 01
◤ 圖 1 資通安全管理法之公務機關法遵義務及條次調適示意。
50d15 600 02
◤ 圖 2 數位發展部於 112 年 9 月 22 日預告修正草案重點條文。

回溯到母法調修的歷程,早從行政院資通安全處時代,即已開始蓄積修法能量,在數位發展部資通安全署(資安署)111年8月27日正式成立時,致力推動國家整體資安在法制與實務的融合,以收納各機關在資安維護工作上的心聲,資安署積極盤點問題及推動修法,以期法規能更貼近實務運作。為此,數位發展部(數位部)於112年9月22日提出預告修正草案總說明及條文對照表,並提供資安法修法懶人包於公共政策網路平台,提供各利害關係人檢視及蒐集意見,草案重點條文如(圖 2)。

此外,自112年8月起,資安署陸續舉辦了 6 場修法工作坊,並自同年 10~11 月在全省舉辦了 16 場修法說明會,期望透過廣泛討論及交流,確保能充分反映社會各界期待,綜合調修後將送數位部及行政院審查,最後程序為送請立法院審議,以精進現有資安管理機制,提高國家整體資安水準。

本次資安法修法納入各界關切議題,因會對納管機關造成影響,資安署也持續進行綜整及規劃,期以妥適方式推動我國資安防護作業。依據112年9月22日預告資安法修正草案觀之,本系列文章將擇要就現行法遵及實務上難題進行解析。

主管機關層級及上下權限區分

在本次資安法修法草案中,明確國家整體資安運行機制層級,詳細定義行政院、數位部、資安署、公務機關、中央目的事業主管機關的分工及職掌,以清晰界定納管機關的執行任務。機關的上下權限區分就如同金字塔形的權責事項劃分(圖 3),行政院側重在上位決策權,沿襲自90年迄今陸續推動六個階段(各為期四年)之重大資通安全計畫或行動方案,即由行政院核定國家資通安全發展方案;數位部、資安署成立後,資安法的主管機關明訂在該部,主要側重國家資安政策方向,並進行統籌規劃。

而資安署側重在實質規劃及執行,依組織任務辦理國家資通安全各項業務,包含辦理國家資通安全政策規劃、計畫核議及督導考核,執行國家資通安全防護、演練與稽核業務及關鍵基礎設施防護等。

在資安法修法草案第 14~17 條、第 19~22 條、第 24 條、第 25 條、第 27~29 條中,明訂公務機關應向上級機關或監督機關提出資通安全維護計畫實施情形,賦予資安署、上級機關或上級政府監督所屬、所轄機關或無上級機關者,因此監督單位有收受資安維護計畫實施情形、稽核報告、改善報告及接受資安事件通報、重大資安事件協助及公告的權責。

50d15 600 03
◤ 圖 3 主管機關及機關層級權責劃分與條文對照。
50d15 1200 04
◤ 圖 4 行政院國家資通安全會報組織架構。

中央目的事業主管機關針對所監督的特定非公務機關,權限包含指定關鍵基礎設施提供者(CIP)、監督所管之特定非公務機關、重大資安事件協助及公告,以及賦予行政調查及裁罰等權責。

在資安法修法草案第 5 條中,明定行政院設置的國家資通安全會報(中央)及各政府機關(地方)合作協防機制,現行資通安全會報下設網際防護及網際犯罪偵防二個體系,屬於行政院的任務編組,由各相關部會主責,見(圖 4)。

本次修正主要將國家資通安全會報提升為法律位階,希更強化與各政府機關的協防關係,不論中央、地方及各層級的政府機關都可致力配合,執行國家資通安全相關措施,進而建構國家資通安全環境。資通安全會報除辦理國家資通安全政策、應變機制與重大計畫之諮詢審議,協調中央及地方間之資通安全相關事務,強化跨機關間資通安全事件應處能力。

此外,對於國家資通安全會報作成的決議,相關政府部門應予執行,由數位部定期追蹤管考,並得辦理績效評核,並授權行政院對於其實質運作應另訂辦法。

指定關鍵基礎設施提供者(CIP)程序

現行指定 CIP 程序係依行政院於 107 年 5 月 18 日修訂之「國家關鍵基礎設施安全防護指導綱要」辦理,由國土安全辦公室主責,行政院要先公告關鍵領域。關鍵領域為三層式架構,第一層為主領域,第二層為次領域,第三層為次領域下的重要功能設施與系統,主領域依功能屬性分為能源、水資源、通訊傳播、交通、金融、緊急救援與醫院、政府機關、科學園區與工業區共八項,再依功能業務區分各次領域,例如:能源領域下再區分為電力、石油、天然氣共三項次領域;交通領域下再區分為陸運、海運、空運、氣象共三項次領域;金融領域下再區分為銀行、證券、金融支付三項次領域等。

[ 加入 CIO Taiwan 官方 LINE 與 Facebook ,與全球 CIO 同步獲取精華見解 ]

為協助中央目的事業主管機關指定關鍵基礎設施提供者,資安署特訂定關鍵基礎設施提供者指定程序,區分「辨識關鍵領域」、「辨識關鍵服務」、「辨識關鍵(資訊)基礎設施」及「核定關鍵基礎設施提供者」四大步驟,各步驟內之各分項工作依權責分由行政院、各中央目的事業主管機關及候選關鍵基礎設施提供者負責辦理,以落實推動國家關鍵資訊基礎建設防護(Critical Information Infrastructure Protection,CIIP)。

下一期針對民間單位的 CIP 認定會有更進一步的說明。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

標籤: 安全資安資安法
上一篇文章

2025年的下一波AI浪潮而起飛

下一篇文章

投入逾 200 萬元培育資安人才,為台灣產業注入新活力

相關文章

I173d08
專欄

個資法翻修:邁向獨立監管、統一治理

2025-11-18
I173s09 (1)
專欄

台灣邁向主權 AI 新紀元

2025-11-17
I172s09
專欄

淨零的兆元商機:解析全球綠色金融

2025-11-17
下一篇文章

投入逾 200 萬元培育資安人才,為台灣產業注入新活力

追蹤我們的 Facebook

近期文章

  • AI Factory 助攻 製鞋業邁向智慧製造
  • Arm Unlocked Taipei 2025 深化生態系合作 打造智慧運算未來
  • 電商業務滲透新市場 驅動 Appier 業務動能成長
  • 投球軌跡誤差<1 cm 棒球科技「鷹眼」精準度直逼 MLB
  • 智慧杆示範場域 松菸以 AI 即時監測提升城市服務

📈 CIO點閱文章週排行

  • 釣魚網站以假亂真

    【全支付盜刷事件】你需要知道:偽冒釣魚如何發生、該如何判斷與應對

    0 分享
    分享 0 Tweet 0
  • Citrix Asean 攜手邁達特推廣 Citrix VDI

    0 分享
    分享 0 Tweet 0
  • 【專訪】數位發展部部長林宜敬

    0 分享
    分享 0 Tweet 0
  • 2025 CISO Insight 資安調查報告

    0 分享
    分享 0 Tweet 0
  • 提示工程已死!情境工程成為 GenAI 新顯學

    0 分享
    分享 0 Tweet 0
  • 頂尖 CIO 如何規劃 AI 預算取得成功?

    0 分享
    分享 0 Tweet 0
  • 台灣金融 AI 大語言模型之發展與產業應用

    0 分享
    分享 0 Tweet 0
  • AI 結合醫療資料,Absci 引領 AI 篩選藥物浪潮

    0 分享
    分享 0 Tweet 0
  • 【策略黑客術 Part 1】以提示工程瞬間跑完四大分析

    0 分享
    分享 0 Tweet 0
  • 臺灣智慧醫療學校 11/19上線 培訓四大 CMIO 職能

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

I172d11 (1)

選對題目比什麼技術都重要

地端 LLM 導入系列報導之三:應用場域篇 導入地端 LLM 成功與否,關鍵不在

I173d08

個資法翻修:邁向獨立監管、統一治理

文/蕭奕弘 憲法法庭在 111 年憲判字第 13 號健保資料庫一案中,指出就資訊

1200 adobestock 1232856033

即問即答 AI 企業助理

文/葉宏謨 沒有資料就沒有 AI。AI 可以畫出歷史上任何偉大畫家風格的畫作,可

I172s20

AI 結合醫療資料,Absci 引領 AI 篩選藥物浪潮

為解決傳統藥物開發流程過長的痛點,Absci 運用超過百萬筆蛋白質資料訓練 AI

圖三

產發署 TAITRONICS 2025 秀 96 項 AI 技術 跨域創新應用

文/鄭宜芬 經濟部產業發展署以「智慧驅動,創新應用」為核心籌設主題館,22 日於

I172d05

AI 成為推動企業永續的堅實後盾

文/林呈欣 企業領袖要正面面對龐大而艱鉅的氣候挑戰而不退縮,透過更全面理解氣候變

1200630 (1)

投球軌跡誤差<1 cm 棒球科技「鷹眼」精準度直逼 MLB

文/鄭宜芬 AI 在運動領域的應用日益廣泛,經濟部產業技術司 17 日舉辦「運動

Owennini1200

電力需求爆增 AI帶來電源產業新機會

文/林宏文 日前我訪問廣閎科技董事長林明璋,談到廣閎在電源 IC 領域創業 18

1200630

生成式 AI 重塑金融服務 邁向自主決策

生成式 AI、區塊鏈與 AI 代理改寫金融營運模式,從保險核保、資產管理到風控防

Ciotaiwan logo 600 white

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音