• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 風雲人物

【專訪】行政院公共工程委員會副主委葉哲良

2023-11-06
分類 : 風雲人物
0
A A
0
1200 2g9a0129

◤ 行政院公共工程委員會副主委葉哲良

電子化政府里程碑 資訊服務採購作業指引上路

接軌資訊科技發展潮流,政院公共工程委員會正式公佈資訊服務採購作業指引,作為各機關打造資訊系統時的資安規範參考。

採訪/施鑫澤‧文/林裕洋‧刊期/2023.11


在眾所期待下,2023 年 9 月 25 日行政院公共工程委員會正式公佈「各類資訊(服務)採購之共通性資通安全基本要求參考一覽表」、「資訊服務採購作業指引」,作為各機關資訊系統相關資安防護等級的資安規範參考。前者由機關視個案特性將所列資安事項納入契約辦理,為使廠商有適切時間因應,普級部分之資安要求訂於 2024 年 3 月 1 日正式施行,中、高等級則訂於 2024 年(明年) 8 月 1 日正式施行。至於後者可立即作為公務幾關辦理資訊服務採購之作業指引,實施時間則比照前述日期。

行政院公共工程委員會副主委葉哲良說,國家要朝向電子化政府發展過程中,必須要有一套完善與安全的資訊架構,即透過人員、軟體、網通、程序之間的搭配,達到確保資料安全、良好服務水準的目的。考量到各機關之資訊、資安事項多採委外辦理,而在資訊科技變遷快速下,各機關在落實資通安全管理上面臨不少挑戰。

為協助各機關即時有效強化資通安全防護及妥適辦理資訊服務採購,行政院公共工程委員與數位發展部、資訊服務、資通安全產業界、及相關公協會合作攜手合作,制定出符合趨勢的法案。另為強化機關資訊服務採購需求明確、合理編列費用及減少履約爭議,資訊服務採購作業指引則從採購全生命週期著手,提醒機關辦理資訊服務採購應注意事項。

此外,因應此次修正作業,金管會也表示,金融業者資料上雲業務所涉與資訊業者契約訂定的相關問題,也會由工程會及數位部協助處理。

內容目錄 隱藏
電子化政府里程碑 資訊服務採購作業指引上路
費用合理編列 滿足專案實務需求
決標者不議減價格 評選項目不得列回饋
需求反覆確認 預算發揮最大效益
文件載明服務水準 以利合理估價及遵循
接軌國際趨勢 禁止使用中國品牌設備

費用合理編列 滿足專案實務需求

200 2g9a0065
◤ 葉哲良說,國家要朝向電子化政府發展過程中,必須要有一套完善與安全的資訊架構,即透過之間的搭配,達到確保資料安全、良好服務水準的目的。考量到各機關之資訊、資安事項多採委外辦理,而在資訊科技變遷快速下,各機關在落實資通安全管理上面臨不少挑戰。

2016 年臺灣開始推動資安等於國安的政策,除透過多元策略扶植臺灣資安產業成長之外,2018 年行政院也推出為期 8 年的資安產業發展行動計畫,明定經費規模超過 10 億元以上的政府計畫,至少要編列 5% 資安經費。只是面對日益嚴峻資安攻擊,首先是 5% 預算經費遠遠不夠,難以有效保護公務機關的安全。其次,採購人員不一定具備資訊、資安專業,以致於無法在預算階段編列合理費用,招標階段也無法明定相關需求,最終往往在契約執行階段上,才發現無法滿足實際需求的狀況。

在最新公布的政府資訊服務採購作業指引中,涵蓋預算編列、招標決標、契約執行等三大環節,而第一個重點在於費用合理編列。在預算編列部分,首先是按比例編列資安預算並單獨列項,第一部分需依「六大核心戰略產業推動方案」下「資安卓越產業」之推動策略,各機關所提出的中、長程計畫,應依其資訊建設經費編列一定比率之資安經費。

第二部分則是要求機關辦理資訊服務採購,應依實際需求估算資安經費額度,且採取單獨計列的方式。另外,亦須依數位發展部(下簡稱數位部)「資通系統籌獲各階段資安強化措施」之要求達一定經費比例,如因實務作業無法達成上開要求,應敘明原因及擬採行之資安作為。

葉哲良指出,為因應系統開發過程可能發生之需求新增或變動,而衍生出必要費用,資訊服務採購作業指引也加入機關得預估可能所需之額外人月數,編列預備費,未來履約階段於該費用額度內,依實際使用數量結算給付。另外,考量相關資訊系統開發於履約及驗收時,機關要求廠商辦理檢測,應預估檢測所需費用,編列檢測費,依契約給付檢測費。如屬逾一年之長期服務契約,機關得於契約載明每年服務費用因應物價,或薪資指數調整之計算方式。

決標者不議減價格 評選項目不得列回饋

在費用合理編列的前提下,資訊服務採購作業指引於招標決標階段也有兩個重點,分別是載明固定價格決標者不議減價格、評選項目不得列「回饋」項目。首先,依採購法第 52 條第 2 項規定,公告金額以上資訊服務採購以不訂底價最有利標為原則,請機關於招標文件明定以固定費用決標,不議減價格。 其次,為提升採購效益及評選廠商服務之差異,評選項目得列「創意」項目,但不得列「回饋」項目。於採購評選委員會辦理評選時,亦不得於答詢過程中要求廠商提供機關優惠回饋,經採購評選委員會依招標文件規定評選出優勝廠商,即代表該廠商投標文件內容已被接受,不應再強制要求廠商修正。

「為推動國家資通安全政策,發展零信任網路資安防護環境,資通安全責任等級 A 級公務機關,應依數位部規劃進程導入零信任網路,以完善政府網際服務網防禦深廣度。」葉哲良解釋:「在確保公務機關安全下,公務機關應該以數位部的政府骨幹網路(GSN)為基礎,建置跨機關資料傳輸專屬通道(T-Road)管理平臺。若資通安全責任等級 A 級公務機關其履約標的涉跨機關資訊傳輸,應評估透過上級主管機關介接或自行介接 T-Road 通道,由資料需求機關依規定向資料提供機關提出申請。」

另外,為避免發生需求與招標不符的狀況,資訊服務採購作業指引明定依照數位部公布的資通系統籌獲各階段資安強化措施,若資訊服務採購標的如涉及機關核心資通系統,採準用最有利標方式辦理者,評選委員應包含至少一位資安專業人員。如非採準用最有利標方式辦理者,機關辦理資通系統籌獲案之團隊應至少包含一位資安專業人員,以擇定具資安能力之廠商。

需求反覆確認 預算發揮最大效益

過往政府採購法最令人詬病之處,在於無法符合實務需求,所以資訊服務採購作業指引第二個重點為需求反覆確認。為避免前述狀況發生,預算編列部分有兩個重點,分別是「必要時先行辦理系統整體規劃」、「依法得洽廠商提供意見」。

首先,公務機關建置新系統或系統重大變更時,若有必要需先行辦理系統整體規劃,評估先行編列預算辦理系統整體規劃或(及)資安規劃之必要性,依三層式(資料底層、應用層、使用者介面層)資訊系統開發架構,自行或委託廠商規劃系統架構、分析功能需求、開發資料底層等前置工作,並納入安全系統開發生命周期(SSDLC)規劃,後續再另案委託其他廠商辦理應用層及使用者介面開發。

[ 加入 CIO Taiwan 官方 LINE 與 Facebook ,與全球 CIO 同步獲取精華見解 ]

為避免發生過往常見規格與需求差異極大的憾事,資訊服務採購作業指引在深化及細化需求前提下,要求公務機關辦理需求訪談時,應反覆檢視及要求廠商展出相關資訊,如示意圖、流程圖或雛型等,確認符合需要後,再允許廠商進行程式開發。

「另外,機關應就廠商履約工作內容、各類履約人員成本,得參考行政院主計總處薪情平臺、勞動部職類別薪資資料、政府電子採購網資訊人員薪資資料等,以及軟體維護、軟體授權費等項目,並參酌市場行情、國際市場、物價水準等,核實編列預算。」葉哲良解釋:「編列後得依政府採購法第 34 條第 1 項但書規定,於政府電子採購網公開向廠商說明,並請廠商提供意見及參考資料。」

文件載明服務水準 以利合理估價及遵循

資訊服務採購作業指引在招標階段,也明白指出公務機關亦須在招標文件中載明服務水準及品質需求,如正常運作時間百分比、運作資源消耗、修復時間、系統反應時間、錯誤率、系統與通訊保護完整性等資通系統防護控制措施、跨平台/跨瀏覽器支援程度、使用者感受等。依據個案採購類型及需求,妥適選擇必要項目,並於招標文件載明,以利廠商合理估價及遵循。

當然公務機關在招標階段時,也須要求投標廠商提出資訊服務建議書之內容,應包括請廠商載明執行規劃方式,如需求訪談、系統分析、系統設計、開發、測試作法及預計時程等,並於開標後審視及評估廠商是否確實了解及符合機關需要。

葉哲良說,最後在契約階段,應依系統開發各階段載明查核點,反覆檢視執行成果並要求廠商展示,如開發畫面、資料庫架構、使用流程、功能測試、整合測試等,並定期開會追蹤檢討,查核時間不列入工期計算。如經查核有不符合契約約定及機關需要者,應即要求廠商配合改善,非可歸責於廠商者,應依查核狀態調整履約期間。

此外,葉哲良認為,針對軟體及資料庫的雲端話是目前資訊服務的發展主流,相關預算的科目及編列方式亦應能因應雲端化的趨勢,例如編列為資本門等作法,這將會透過主計處與數位部來共同研議。

接軌國際趨勢 禁止使用中國品牌設備

在地緣政治影響下,不少中國製的資訊產品都發現有惡意程式或後門軟體,可能成為駭客竊取的管道,因此美國、歐盟等都明定政府機關採購案,不得使用中國製設備。所以資訊服務採購作業指引也接軌國際趨勢,要求機關應妥適訂定相應之投標廠商資格,如涉及國家安全或資通安全之採購,機關應於招標文件規定不允許陸資廠商(含其分包廠商)及陸籍人士參與。陸資廠商包含大陸地區廠商、第三地區陸資廠商及在臺陸資廠商。

另為利後續系統維護管理及功能增修,機關應儘量以取得著作財產權之授權利用為優先,包括轉授權或再製權等。履約項目如涉及機關既有資通系統之修改或資料介接,機關應善盡定作人之協作義務,提供必要之原始碼或協助廠商間之協調;另亦應落實要求廠商依約履行義務並交付成果(包含原始碼)。

葉哲良說,資訊服務採購作業指引明定,履約標的或執行過程不得提供或使用中國廠牌之資通訊產品,履約人員不得為中國籍人員。若因業務需求且無其他替代方案,仍需使用危害國家資通安全產品時,應具體敘明理由,並經機關資通安全長及其上級機關資通安全長逐級核可,函報資通安全管理法主管機關(數位部)核定,產品未汰換前,並應加強相關資安強化措施。

在資訊服務採購作業指引是以資服採購契約為範本進行修正,可望在短期內可達成「改善、確保機關資安防護強度」,以及「提升採購效率、減少履約爭議」等效益,長期可落實「以政府採購引導產業資安能力」、「費用合理,營造產業成長環境」等兩大目標。在行政院公共工程委員會規劃中,後續並視科技發展動態更新資安要求,避免資安破口事件的發生,提升政府單位資訊系統的資安防護能力。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

標籤: 公共工程委員會葉哲良資訊服務採購電子化政府
上一篇文章

未來醫院:數據中台引領醫療創新

下一篇文章

智造典範!華碩智慧工廠榮獲數位轉型楷模獎

相關文章

I168d12 Web
風雲人物

【專訪】國立陽明交通大學校長林奇宏

2025-06-11
【專訪】流亞科技董事長陳暐仁
風雲人物

【專訪】流亞科技董事長陳暐仁

2025-06-05
1200x630i168d11 Web
風雲人物

【專訪】工業技術研究院董事長吳政忠

2025-06-05
下一篇文章
華碩智慧工廠榮獲數位轉型楷模獎

智造典範!華碩智慧工廠榮獲數位轉型楷模獎

追蹤我們的 Facebook

近期文章

  • 統一資訊強化內部開發效能 加速推進數位與雲端轉型
  • Check Point Software 以 AI 強化邊緣防禦,全新分支安全閘道效能提升四倍
  • 華碩領航資安專利布局 榮獲後量子密碼CAVP認證
  • 瀚錸科技「AI 智庫小幫手」
  • Hitachi Vantara推出全新資料管理軟體解決方案VSP 360,為用戶提供簡化且順暢的使用體驗

📈 CIO點閱文章週排行

  • TA-DIF 打造可解釋可部署 AI OT 安全異常偵測機制

    TA-DIF 打造可解釋可部署 AI OT 安全異常偵測機制

    0 分享
    分享 0 Tweet 0
  • ISO 27701 新版將面世,PIMS 標準出新版,個資保護國內外升級

    0 分享
    分享 0 Tweet 0
  • AI 代理驅動認知 ERP 發展

    0 分享
    分享 0 Tweet 0
  • 雷虎無人艇失聯與尋獲事件,挑戰的關鍵技術

    0 分享
    分享 0 Tweet 0
  • 白宮發布重要的無人機政策行政命令的啟示及產業商機

    0 分享
    分享 0 Tweet 0
  • 從本土創新到國際舞台 迎接台灣金融 AI 新紀元

    0 分享
    分享 0 Tweet 0
  • 作業系統(OS)安全

    0 分享
    分享 0 Tweet 0
  • 【專訪】國立陽明交通大學校長林奇宏

    0 分享
    分享 0 Tweet 0
  • 從自動化邁向自主化,次世代供應鏈持續演進

    0 分享
    分享 0 Tweet 0
  • NetApp 創新突破為醫療業建構 AI 雲平臺

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

1200 2020東京奧運 Visa代表隊 文姿云 空手道 中華台北

Visa 支持奧運選手 2020東京奧運及殘奧「Visa代表隊」

自1986年以來,Visa作為奧運和殘奧官方支付技術合作夥伴,長期致力於協助運動

1200 202003200227

融入雲端原生概念 建構智慧導向的企業網路

邊緣運算是當今熱門話題,欲完美走向這一趨勢,需要改造相關聯網架構。 彙整/明雲青

林政毅 6 Logo

防堵駭客攻擊 多因子認證興起

第十一屆金融CIO高峰會春季場 會後報導 面臨駭客攻擊手法日益進步,傳統金融產業

1200 2 用line Pay大啖 Uber Eats 平台上美食,最高樂饗18點數回饋

用LINE Pay大啖 Uber Eats 平台上美食

過去民眾以信用卡於美食外送平台結帳,須額外負擔約1.5%的海外交易手續費,這個困

1200 呂正華 6

呂正華:從智慧製造出發,邁進數位轉型

第九屆製造業 CIO 論壇台北場 眾所皆知台灣製造業擁有扎實的能力,近年更積極引

1200 精誠微雲

雲資服業者的發展與挑戰

精誠集團、臺智雲、Synology 進軍 SaaS 市場 過往談到公有雲服務,多

Ciotaiwan Logo 600 White

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音