• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 CSO精選

資安法歷經五年 順應時事修法完善

2023-12-11
分類 : CSO精選, 專欄
0
A A
0
Data Network Concept

資通安全管理法遵與實務的兩難?(上)

資安法公布歷經五年,相關時空背景變化下,亦進行數次修訂,本系列文章將陸續針對修法過程出現在法遵與實務上的難處進行探討。

文/林逸塵(國立政治大學資訊管理博士)


有鑑於資通安全是維護國家安全和公共利益上非常重要之議題,資通科技之發展蓬勃隨之資通安全風險也逐漸增大,國際間多以訂立專法方式對資通安全之保護加以規範,因此我國早自 107 年順應整體資通環境制定資通安全管理法(資安法),將公務機關及特定非公務機關之資安防護措施進行納管,以降低並防範資通安全的風險。

從資安法的規範對象觀之,所謂公務機關指依法行使公權力之中央、地方機關(構)或公法人(不含軍事機關及情報機關),特定非公務機關指關鍵基礎設施提供者、公營事業及政府捐助之財團法人,透過機關責任等級分級、資通系統分級、資安事件分級,藉由資通安全維護計畫的執行,對於資安事件在事前、事中、事後各階段的管控,進行內外稽核、事件通報應變、情資分享等作為,納管機關執行應辦事項及系統控制措施。

立法主要取自資訊安全管理系統(ISMS)的精神,由規劃(Plan)、執行(Do)、查核(Check)、行動(Act)進行資安風險管理,透過法遵避免資通訊系統、服務或網路違反安全政策或保護措施失效,影響資通系統機能運作,構成資通安全政策之威脅,藉以強化我國資安整體防護能量。

內容目錄 隱藏
資通安全管理法遵與實務的兩難?(上)
蛻變中的資通安全管理法
主管機關層級及上下權限區分
指定關鍵基礎設施提供者(CIP)程序

蛻變中的資通安全管理法

我國資安法在 107 年 6 月 6 日經立法院三讀通過,該法自 108 年 1 月 1 日施行以來未曾修訂,而其授權制定的六大子法(包含資通安全管理法施行細則、資通安全責任等級分級辦法、資通安全事件通報及應變辦法、特定非公務機關資通安全維護計畫實施情形稽核辦法、資通安全情資分享辦法、公務機關所屬人員資通安全事項獎懲辦法)歷經 108 年 8 月 26 日、110 年 8 月 23 日的修訂,反應出因資安環境變遷的法規調適。

除了強化納管機關的應辦事項,例如在技術面加入資通安全弱點通報機制(VANS)、端點偵測及應變機制(EDR),以結合資訊資產管理與弱點管理,掌握整體風險情勢,並協助機關落實資產盤點及風險評估應辦事項之作業,並在端點強化主動式掃描偵測、漏洞防護、可疑程式或異常活動行為分析及相關威脅程度呈現功能之防護作業。並對資通安全專業證照及職能訓練證書進行規範等,這些措施有效加大資通安全管理的守備範圍。

然而資通安全管理法為母法,施行迄今已近五年,法遵工具在執行機關資安人員的實務操作下,經過充份磨合已可轉化為法規蛻變的動力,本次調修草案以維持原有法遵義務為基礎,將因調適而變動相關的條次內容,見(圖 1)。

50d15 600 01
◤ 圖 1 資通安全管理法之公務機關法遵義務及條次調適示意。
50d15 600 02
◤ 圖 2 數位發展部於 112 年 9 月 22 日預告修正草案重點條文。

回溯到母法調修的歷程,早從行政院資通安全處時代,即已開始蓄積修法能量,在數位發展部資通安全署(資安署)111年8月27日正式成立時,致力推動國家整體資安在法制與實務的融合,以收納各機關在資安維護工作上的心聲,資安署積極盤點問題及推動修法,以期法規能更貼近實務運作。為此,數位發展部(數位部)於112年9月22日提出預告修正草案總說明及條文對照表,並提供資安法修法懶人包於公共政策網路平台,提供各利害關係人檢視及蒐集意見,草案重點條文如(圖 2)。

此外,自112年8月起,資安署陸續舉辦了 6 場修法工作坊,並自同年 10~11 月在全省舉辦了 16 場修法說明會,期望透過廣泛討論及交流,確保能充分反映社會各界期待,綜合調修後將送數位部及行政院審查,最後程序為送請立法院審議,以精進現有資安管理機制,提高國家整體資安水準。

本次資安法修法納入各界關切議題,因會對納管機關造成影響,資安署也持續進行綜整及規劃,期以妥適方式推動我國資安防護作業。依據112年9月22日預告資安法修正草案觀之,本系列文章將擇要就現行法遵及實務上難題進行解析。

主管機關層級及上下權限區分

在本次資安法修法草案中,明確國家整體資安運行機制層級,詳細定義行政院、數位部、資安署、公務機關、中央目的事業主管機關的分工及職掌,以清晰界定納管機關的執行任務。機關的上下權限區分就如同金字塔形的權責事項劃分(圖 3),行政院側重在上位決策權,沿襲自90年迄今陸續推動六個階段(各為期四年)之重大資通安全計畫或行動方案,即由行政院核定國家資通安全發展方案;數位部、資安署成立後,資安法的主管機關明訂在該部,主要側重國家資安政策方向,並進行統籌規劃。

而資安署側重在實質規劃及執行,依組織任務辦理國家資通安全各項業務,包含辦理國家資通安全政策規劃、計畫核議及督導考核,執行國家資通安全防護、演練與稽核業務及關鍵基礎設施防護等。

在資安法修法草案第 14~17 條、第 19~22 條、第 24 條、第 25 條、第 27~29 條中,明訂公務機關應向上級機關或監督機關提出資通安全維護計畫實施情形,賦予資安署、上級機關或上級政府監督所屬、所轄機關或無上級機關者,因此監督單位有收受資安維護計畫實施情形、稽核報告、改善報告及接受資安事件通報、重大資安事件協助及公告的權責。

50d15 600 03
◤ 圖 3 主管機關及機關層級權責劃分與條文對照。
50d15 1200 04
◤ 圖 4 行政院國家資通安全會報組織架構。

中央目的事業主管機關針對所監督的特定非公務機關,權限包含指定關鍵基礎設施提供者(CIP)、監督所管之特定非公務機關、重大資安事件協助及公告,以及賦予行政調查及裁罰等權責。

在資安法修法草案第 5 條中,明定行政院設置的國家資通安全會報(中央)及各政府機關(地方)合作協防機制,現行資通安全會報下設網際防護及網際犯罪偵防二個體系,屬於行政院的任務編組,由各相關部會主責,見(圖 4)。

本次修正主要將國家資通安全會報提升為法律位階,希更強化與各政府機關的協防關係,不論中央、地方及各層級的政府機關都可致力配合,執行國家資通安全相關措施,進而建構國家資通安全環境。資通安全會報除辦理國家資通安全政策、應變機制與重大計畫之諮詢審議,協調中央及地方間之資通安全相關事務,強化跨機關間資通安全事件應處能力。

此外,對於國家資通安全會報作成的決議,相關政府部門應予執行,由數位部定期追蹤管考,並得辦理績效評核,並授權行政院對於其實質運作應另訂辦法。

指定關鍵基礎設施提供者(CIP)程序

現行指定 CIP 程序係依行政院於 107 年 5 月 18 日修訂之「國家關鍵基礎設施安全防護指導綱要」辦理,由國土安全辦公室主責,行政院要先公告關鍵領域。關鍵領域為三層式架構,第一層為主領域,第二層為次領域,第三層為次領域下的重要功能設施與系統,主領域依功能屬性分為能源、水資源、通訊傳播、交通、金融、緊急救援與醫院、政府機關、科學園區與工業區共八項,再依功能業務區分各次領域,例如:能源領域下再區分為電力、石油、天然氣共三項次領域;交通領域下再區分為陸運、海運、空運、氣象共三項次領域;金融領域下再區分為銀行、證券、金融支付三項次領域等。

[ 加入 CIO Taiwan 官方 LINE 與 Facebook ,與全球 CIO 同步獲取精華見解 ]

為協助中央目的事業主管機關指定關鍵基礎設施提供者,資安署特訂定關鍵基礎設施提供者指定程序,區分「辨識關鍵領域」、「辨識關鍵服務」、「辨識關鍵(資訊)基礎設施」及「核定關鍵基礎設施提供者」四大步驟,各步驟內之各分項工作依權責分由行政院、各中央目的事業主管機關及候選關鍵基礎設施提供者負責辦理,以落實推動國家關鍵資訊基礎建設防護(Critical Information Infrastructure Protection,CIIP)。

下一期針對民間單位的 CIP 認定會有更進一步的說明。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

標籤: 安全資安資安法
上一篇文章

2025年的下一波AI浪潮而起飛

下一篇文章

投入逾 200 萬元培育資安人才,為台灣產業注入新活力

相關文章

I170s11
CSO精選

有效的防火牆管理

2025-08-19
I170d04
專欄

CQL 系列報導 ─ 探討 CQL 的架構與運作原理

2025-08-14
I170d05
專欄

ESG 永續資訊揭露標準浮現

2025-08-12
下一篇文章

投入逾 200 萬元培育資安人才,為台灣產業注入新活力

追蹤我們的 Facebook

近期文章

  • 藍盾+實名要素驗證 政府 LINE 帳號防堵詐騙集團
  • 數位轉型意識提升 2025 企業數位五力自評 69.3 分創新高
  • 有效的防火牆管理
  • 金融業與科技業加速佈局虛擬資產
  • 川普2.0來襲:長期韌性、短期彈性的供應鏈新趨勢

📈 CIO點閱文章週排行

  • 1200630

    【專訪】聯華電子資深副總經理暨資安長吳宗賢

    0 分享
    分享 0 Tweet 0
  • 擔心採用雲端 LLM 翻船,地端 LLM 建置成希望

    0 分享
    分享 0 Tweet 0
  • 面對生成式 AI 帶來的勞役不均現象

    0 分享
    分享 0 Tweet 0
  • 【專訪】燁輝企業總經理張振武

    0 分享
    分享 0 Tweet 0
  • 川普2.0來襲:長期韌性、短期彈性的供應鏈新趨勢

    0 分享
    分享 0 Tweet 0
  • MCP ─ AI 模型與數據世界的橋樑

    0 分享
    分享 0 Tweet 0
  • 邁向個資保護新時代

    0 分享
    分享 0 Tweet 0
  • 【專訪】漢翔公司資訊處處長方一定

    0 分享
    分享 0 Tweet 0
  • 資安署攜衛福部四策略強化醫界防護 資安將納醫院評鑑

    0 分享
    分享 0 Tweet 0
  • Rapidus 二奈米成功試產有何意義?

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

I170s10

人工智慧時代的 FATE 原則

文/張瑞雄(資訊系教授、台北商業大學前校長) 當人工智慧(AI)進入全面普及階段

1f1gkuh2.hrd

資安署攜衛福部四策略強化醫界防護 資安將納醫院評鑑

文/鄭宜芬 近年全球關鍵基礎設施頻傳駭客攻擊,尤其醫療領域成為重點目標。為提升我

I170s07 1

談 GCA 憑證信任撤除事件

文/游政卿(合勤投資控股資安長) 「我們是不是太晚看到這件事了?」這次 GCA

I169s05

生成式 AI 為台灣產業帶來流程再造

生成式 AI 發展迅速,除了先行導入者累積了許多導入經驗,相關科技組織也積極布建

I170d11

【專訪】巨大集團資訊長鄭博化

從數位化著手,邁向數位轉型! 面對消費市場的快速轉變,多年前巨大集團也開始推動數

1200630

臺灣攜手 21 個亞太經濟體 共同發表首份數位與 AI 部長宣言

文/鄭宜芬 數位發展部部長黃彥男於 8 月 4 日至 6 日率領我國代表團出席「

20250731 145511

童子賢:半導體為臺灣造山 AI 將為臺灣「造浪」

文/鄭宜芬 台北市電腦公會榮譽理事長暨和碩董事長童子賢 31 日出席數位發展部主

I170d05

ESG 永續資訊揭露標準浮現

文/林呈欣 在全球永續浪潮與主管機關政策驅動下,企業資訊揭露已從財務報表邁向涵蓋

1200 林宏文 250122

Rapidus 二奈米成功試產有何意義?

文/林宏文(主跑科技、生技產業三十年,著有《晶片島上的光芒》) 最近日本 Rap

Ciotaiwan Logo 600 White

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音