跳至主要內容

台灣《資通安全管理法》修法草案的資料整理

2018年時曾經吵吵鬧鬧的《資通安全管理法》(資安法),現在要修法了。5 年過後再回頭看這部法,覺得它和民間私部門沒有太大的關係,在草擬這部法時沒有數位發展部(數位部),所以預設的主管機關是行政院,在當時的情況下,有些權責劃分很模糊,或是管理的層級也不清楚,有些單位無法明正言順的做事。現在有數位部了,藉這次修法把當時定義、層級弄清楚,也能那些原本負責的單位有依據做事,也加強所有政府各層級部門資通安全聯防、管理的機制。

預設讀這篇的都已讀過修正草案的內容,所以就把自己看過後的重點整理以下,只有第11條是我覺得需要寫清楚或規範清楚的,其他就只是資料整理:

  1. 資安法的對象其實是公務機關特定非公務機關,所以有些企業會很擔心資安法會管到他們,除非他們是特定非公務機關,但修法後的對象非常清楚,建議可以再向請教自己公司的法遵部門。現行資安法裡的的公務機關定義擴及到公法人(國家、地方自治團體、行政法人),修正後只有到行政法人。修正後草案將特定非公務機關則依據《財團法人法》修正(現行僅政府補捐助的財團法人)。
  2. 修正法草案明確寫出這部法的層級及管轄的範圍與層級、資通安全事件的通報層級、稽核的管理,不會像以前一樣都模糊的寫主管機關。修正後就會明確的寫出主管機關的哪個單位。修法後也明確是由行政院公告關鍵基礎設施清單,而不是由主管機關(數位部)來決定哪些是關鍵基礎設施。
  3. 修正後新增:第5、8、11、23、25、29、31條
  4. 現行第6條移到第30條,讓所監督的行政法人名正言順的做事,例如(資通安全)國際交流合作,台灣政府部門間的資通安全分享與分析中心(ISAC)都有在進行國際交流,另外如2023年終於成立的國家資通安全研究院(資安院),就是行政法人。
  5. 修正後第9條:資通安全情資分享機制由主管機關變成資安署。原本政府的部門間、關鍵基礎設施之間都有資通安全分享與分析中心(ISAC),這次修法可能是讓資安署可以名正言順的全權管理ISACs之間的情資分享與管理機制。
  6. 修正後第23條:規範特定非公務機關應設資通安全長,人選由代表人、管理人優先於其他代表權人,或再指派適當人員擔任。
  7. 修正後第29條:特定非公務機關規避、防礙、拒絕接受調查者,處罰10萬元以上,100萬元以下罰鍰。
  8. 修正草案通過後可能會出現的問題:
    • 修正後第10條:移除「委外應考量受託者之專業能力與經驗」,直接選任適當受託者。可能需要明確的定義什麼是有效的資通安全管理機制?由誰(主管機關?資安署?)定義有效?
    • 第4條的目的應是要鼓勵推動資安產業發展,如果不寫進去,可能沒有公務機關、特定非公務機關願意配合,但寫進去後,也沒有在罰則說明如果公務機關、特定非公務機關不配合那會怎麼處罰。
    • 第11條目的是為了避免採購及使用危害國家資通安全的產品,但公務機關可能要再看有沒有和政府採購法衝突或是採購法裡的規範,視《資通安全管理法》是特別法還是普通法,在規範的範圍重疊時,公務機關、特定非公務機關要先參考哪個法規?
      • 修正條文的第一項提到了舉辦活動用的場地也要遵守,是指場地內的資通安全設備(例如連網設備)?一般硬體設施?
      • 修正條文的第二項限制公務用資通訊設備不能安裝危害國家資通安全的產品,但會建議限制公務資通訊設備僅用於公務,不能用於私人用途,這也是符合 Cyber Hygiene 的觀念。在看過許多國內外資料外洩、社交工程資安事件實務都是起因於公私不分,在公務工具上做私人事情或私人工具上處理公務,例如收發私人電子郵件、公務用的通訊軟體裡使用私人帳號、加入私人的群組,以致於常發生釣魚或是從私人訊息裡的社交工程導致資安事件。
      • 由於限制了產品和場地,所以在第三項裡,公務機關可以向主管機關(數位部)查詢第一項的產品和廠商,但建議加上場地,以和第一項的規範一致。

這次的資安法修正應該也一併修正其施行細則的相關項目,這樣會比較一致。

關於《資通安全管理法》修正案的討論,請回到JOIN平台上討論、提供意見才是正當的管道。

留言

此網誌的熱門文章

面對平台隱私變革:使用者的角色轉變與應對之道

在 X (原 Twitter)這個曾經是自由言論的社群媒體上,因該平台最近改變隱私條款,以致於又興起一股使用者搬到其他社群平台上的浪潮,這是很熟悉的場景,從 Facebook 的言論管制,到 X 目前讓被封鎖的使用者自討沒趣的去看封鎖他的人的訊息。我開始在想,在這一次又一次的搬遷潮裡,我學到什麼。 Google 曾經提供一個名為 Google Reader 的服務,使用者可以自訂資訊來源,將有提供 RSS 服務的網站或 Blog 資訊加入其中。當時,許多網站或 Blog 都提供 RSS 服務,讓使用者能方便更新資訊來源。然而,隨著社群平台的興起,越來越多使用者開始利用社群媒體的演算法來獲取資訊,Google 最終在 2013 年停止 Google Reader 的服務。這使得一些使用者選擇依賴社群平台提供的資訊,而另一些人則轉向其他類似的 RSS 閱讀服務,例如 Feedly。Google 停止 Google Reader 的一個好處是,其他類似的平台得以有機會生存,而不再由 Google 壟斷這類資訊來源的服務。 最近 Google 反對紐西蘭的新聞議價法案 (Fair Digital News Bargaining Bill),這件事的後續影響可能是 Google 會移除資料庫中紐西蘭新聞的來源。此外,Google 和 Meta 也因類似的法案移除過澳大利亞和加拿大的新聞內容。 這代表網路使用者不應該再如以往般依賴搜尋引擎、社群平台取得資訊來源,而是開始建立及掌握自己的資訊來源,對於新聞媒體而言,應該著力於提供品質良好的新聞,讓使用者願意付費訂閱,而不是使整個新聞版面充斥廣告,依賴廣告收入,讓使用者無法取得要閱讀的資訊,也讓廣告服務平台掌控收入來源,而有些新聞網站的版面看起來更像是內容農場一樣。 我使用 Twitter 已超過十年,有很長一段時間迷失於Facebook此類社群平台上的互動,直到我感受到社群平台的公開性,使某些惡意的使用者會追蹤社群平台內容,造成隱私隱憂時,便決定不再使用 Facebook,也改變我使用社群平台的策略,讓不同平台有不同的功能,也因為這樣,服務平台變動使用者服務條款或隱私權條款,對我並沒太大影響。 至於使用者們擔心 X 平台使用使用者內容訓練人工智慧,在講究著作權、智財權的年代,這乎是要發展人工智慧服務的平台會做的事。目前的平台使用者

各國政府在談資料跨境傳輸時,台灣需要什麼?

保護個人資料可能是各行各業的一個重要議題,不止增加了企業的資安相關成本也增加了法遵成本。尤其是需要跨國傳輸(個人)資料的企業,除了要配合各國的資料保護法(規範、規則)外,也要擔心資料外洩事件後續的成本,還有許多額外的行政手續。許多國家已經感受到資料流動的重要性,也紛紛的透過數位經濟協議、各種雙邊或多邊協議,來減輕企業跨境傳輸資料時的相關成本,以促進(數位)經濟發展,例如2018年時,美國、墨西哥、加拿大已簽署「美國-墨西哥-加拿大協定」(United States, Mexico, and Canada Agreement),讓這三個國家的企業可以在北美境內自由傳輸資料。 2019年由日本前首安倍晉三在世界經濟論壇和2019年的G20大阪峰會中提出提出「Data Free Flow with Trust」(簡稱DFFT),其核心概念是「基於信任的資料流通」。這樣的概念主要是建立彼此信任的跨境資料傳輸,促進資料自由流動,同時確保對隱私、安全和智慧財產權之信任。 在2019年G20大阪峰會時就已談出了DFFT的發展概念,2021年時已擬定發展的藍圖。當時也討論了所謂的資料在地化、資料主權等議題,並且也有著「資料的連結與使用是可提升生產力的重要因素,限制跨境資料流動,會是國際貿易體系的沉重成本之一,且資料在地化的要求可能會提高企業的生產與法遵成本」之共識。 到了2023年,因當時聯合國網路治理論壇(UN IGF)在日本京都舉辦、及G7日本廣島峰會的緣故,DFFT的概念再次被提出,且被熱烈討論著。G7廣島峰會裡則是建立了夥伴關係機制 (Institutional Arrangement for Partnership,IAP),並由OECD擔任協調的單位,來建立所謂的IAP;日本的JICA(Japan International Cooperation Agency)也在UN IGF 中提出執行 DFFT 之相關倡議。 如果有興趣進一步了解DFFT,可以閱讀: Digital Agency, Data Free Flow with Trust (DFFT) , World Economist Forum, Data Free Flow with Trust (DFFT): Paths towards Free and Trusted Data Flows 網路上的資料很多,

Niki的異想世界

展覽名稱:妮基的異想世界(The World and Fantasy of Niki de Saint Phalle) 藝術家:Niki de Saint Phalle wikipedia 、 中文維基百科 塔羅公園網站( The Tarot Garden official website ) 展期:2007/02/09~04/29 地點: 國立歷史博物館 , 展覽頁面 已移除連結。 票價:全票+導覽手冊300元、語音導覽120元 優惠:每天下午三點有免費的中文導覽 圖片取自展覽網頁。 知道這個展覽很久了,一直到昨天,天氣陰雨,自己一個人搭公車去看這個展覽。 從正門進去右手邊是展場的入口,不能帶傘進去,所以傘必須放在門口傘架,這讓我提心吊膽的,畢竟這把傘要是不見了我會被念到臭頭。其實歷史博物館主館的作法我蠻喜歡的,等等再說。 Niki是個才貌雙全的藝術家,導覽手冊的第一頁就是她美麗的照片。展場開始是她的集合藝術系列作品,這系列是個特殊的作品,她收集各種不同的素材,再依照它們的屬性集合創作成不同主題的作品,這一系列有點複雜,彷彿她要表達出一種情緒,但一直到1961年以後的射擊藝術作品才感受出她在作品中所發洩出的憤怒。 第二個展示廳就是她的射擊藝術作品,藝術家在木板上放置物件,很像是她先前的集合作品,同時預藏了放置了顏料的汽球或罐子,再覆上一層白石膏,最後,再向這幅作品開槍射擊。當子彈打中顏料時,迸發的顏料流洩在其他物品上,形成一種詭異的感覺,我所感受到的,是她的憤怒。藉由這樣的創作方式,她創造了一種與觀眾互動的行動藝術-觀眾欣賞美女藝術家對自己的作品開槍射擊-這本來就是一幅賞心悅目的畫面,同時,她也讓觀眾參與創作,在她的第一個射擊作品「我情人的肖像」這幅作品裡,每個人都可以對著那件襯衫投擲飛鏢。在這樣的創作過程裡,她也治癒了自己的憂鬱。 在這兩個展示廳的作品裡看到的都是破碎和憤怒,很多作品裡都會看到支離破碎的娃娃軀體,在導覽手冊裡表示她曾經有一段不愉快的童年回憶,我想,也許「成為母親」這件事可能也讓她有一段對於身份轉換上的不適應。在孩童時期受到創傷的後果通常會很嚴重,這點在心理學上確實有所根據,在孩童時期若是受到性侵犯,在成長過成裡可能會有自卑、自閉、反社會、暴力的傾向,長大後暴力犯罪或是重蹈覆轍成為性犯罪者的可能性也相當高,同時受到性侵犯的孩童在成人後,對性會抱