2024年1月10日 星期三

資通安全情資分享辦法

資通安全情資分享辦法


第 1 條

本辦法依資通安全管理法(以下簡稱本法)第八條第二項規定訂定之。

第 2 條

本辦法所稱資通安全情資(以下簡稱情資),指包括下列任一款內容之資訊:

一、資通系統之惡意偵察或情蒐活動。

二、資通系統之安全漏洞。

三、使資通系統安全控制措施無效或利用安全漏洞之方法。

四、與惡意程式相關之資訊。

五、資通安全事件造成之實際損害或可能產生之負面影響。

六、用以偵測、預防或因應前五款情形,或降低其損害之相關措施。

七、其他與資通安全事件相關之技術性資訊。

第 3 條

主管機關應就情資分享事宜進行國際合作。

主管機關應適時與公務機關進行情資分享。

公務機關應適時與主管機關進行情資分享。但情資已依前項規定分享或已經公開者,不在此限。

中央目的事業主管機關應適時與其所管之特定非公務機關進行情資分享。

特定非公務機關得與中央目的事業主管機關進行情資分享。

前項分享之情資,經中央目的事業主管機關認定足以防止其他機關資通安全事件之發生或降低其損害者,中央目的事業主管機關得予以獎勵。

第 4 條

情資有下列情形之一者,不得分享:

一、涉及個人、法人或團體營業上秘密或經營事業有關之資訊,其公開或提供有侵害公務機關、個人、法人或團體之權利或其他正當利益。但法規另有規定,或對公益有必要,或為保護人民生命、身體、健康有必要,或經當事人同意者,不在此限。

二、其他依法規規定應秘密或應限制、禁止公開之情形。

情資含有前項不得分享之內容者,得僅就其他部分分享之。

第 5 條

公務機關或特定非公務機關(以下簡稱各機關)進行情資分享,應就情資進行分析及整合,並規劃適當之安全維護措施,避免情資內容、個人資料或依法規規定不得分享之資訊外洩,或遭未經授權之存取或竄改。

第 6 條

各機關應就所接受之情資,辨識其來源之可靠性及時效性,及時進行威脅與弱點分析及研判潛在風險,並採取對應之預防或應變措施。

第 7 條

各機關進行情資整合時,得依情資之來源、接收日期、可用期間、類別、威脅指標特性及其他適當項目與內部情資進行關聯分析。

公務機關應就整合後發現之新型威脅情資進行分享。

第 8 條

各機關應就所接收之情資,採取適當之安全維護措施,避免情資內容、個人資料或依法規規定不得分享之資訊外洩,或遭未經授權之存取或竄改。

第 9 條

各機關進行情資分享,應分別依主管機關或中央目的事業主管機關指定之方式為之。

各機關因故無法依前項規定方式進行情資分享者,分別經主管機關或中央目的事業主管機關同意後,得以下列方式之一為之:

一、書面。

二、傳真。

三、電子郵件。

四、資訊系統。

五、其他適當方式。

第 10 條

未適用本法之個人、法人或團體,經主管機關或中央目的事業主管機關同意後,得與其進行情資分享。

主管機關或中央目的事業主管機關同意前項個人、法人或團體進行情資分享,應以書面與其約定應遵守第四條至前條之規定。

第 11 條

本辦法施行日期,由主管機關定之。

本辦法修正條文自發布日施行。

特定非公務機關資通安全維護計畫實施情形稽核辦法

特定非公務機關資通安全維護計畫實施情形稽核辦法


第 1 條

本辦法依資通安全管理法(以下簡稱本法)第七條第二項規定訂定之。

第 2 條

本辦法所定書面,依電子簽章法之規定,得以電子文件為之。

第 3 條

主管機關除因不可抗力因素外,應每年擇定受稽核之特定非公務機關(以下簡稱受稽核機關),並以現場實地稽核之方式,稽核其資通安全維護計畫實施情形。

主管機關擇定前項受稽核機關時,應綜合考量其業務之重要性與機敏性、資通系統之規模與性質、資通安全事件發生之頻率與程度、資通安全演練之成果、歷年受主管機關或中央目的事業主管機關稽核之頻率與結果或其他與資通安全相關之因素。

主管機關為辦理第一項稽核,應訂定稽核計畫,其內容包括稽核之依據與目的、期間、重點領域、稽核小組組成方式、保密義務、稽核方式、基準與項目及中央目的事業主管機關協助事項。

主管機關決定前項稽核之重點領域與基準及項目時,應綜合考量我國資通安全政策、國內外資通安全趨勢、過往稽核計畫之內容與稽核結果,及其他與稽核資源之適當分配或稽核成效相關之因素。

第 4 條

主管機關辦理前條第一項之稽核,應將稽核計畫於一個月前以書面通知受稽核機關。

受稽核機關如因業務因素或有其他正當理由,得於收受前項通知後五日內,以書面敘明理由向主管機關申請調整稽核日期。

前項申請,除有不可抗力之事由外,以一次為限。

第 5 條

主管機關辦理第三條第一項之稽核,得要求受稽核機關為資通安全維護計畫實施情形之說明、協力或提出相關之文件、證明資料供現場查閱,並執行下列事項,受稽核機關及其所屬人員應予配合:

一、稽核前訪談。

二、現場實地稽核。

受稽核機關依法律有正當理由,未能為前項說明、協力或提出資料供現場查閱者,應以書面敘明理由,向主管機關提出。

主管機關收受前項書面後,應進行審核,依下列規定辦理,並得停止稽核作業之全部或一部:

一、認有理由者,應將審核之依據及相關資訊記載於稽核結果報告。

二、認無理由者,應要求受稽核機關依第一項規定辦理;已停止稽核作業者,得擇期續行辦理,並於十日前以書面通知受稽核機關。

第 6 條

主管機關辦理第三條第一項之稽核,應依同條第二項所定考量因素,就各受稽核機關分別組成三人以上之稽核小組。

主管機關組成前項稽核小組時,應考量稽核之需求,邀請具備資通安全政策或該次稽核所需之技術、管理、法律或實務專業知識之公務機關代表或專家學者擔任小組成員,其中公務機關代表不得少於全體成員人數之四分之一。

主管機關應以書面與稽核小組成員約定利益衝突之迴避及保密義務。

第二項之公務機關代表或專家學者,有下列情形之一者,應主動迴避擔任該次稽核之稽核小組成員:

一、本人、其配偶、三親等內親屬、家屬或上開人員財產信託之受託人,與受稽核機關或其負責人間有財產上或非財產上之利害關係。

二、本人、其配偶、三親等內親屬或家屬,與受稽核機關或其負責人間,目前或過去二年內有僱傭、承攬、委任、代理或其他類似之關係。

三、本人目前或過去二年內任職之機關(構)或單位,曾為受稽核機關之顧問,其輔導項目與受稽核項目相關。

四、其他情形足認擔任稽核小組成員,將對稽核結果之公正性造成影響。

第 7 條

主管機關應於每季所定受稽核機關之稽核作業完成後一個月內,將稽核結果報告交付該季受稽核機關。

前項稽核結果報告之內容,應包括稽核之範圍、缺失或待改善事項、第五條第二項所定受稽核機關未能為說明、協力或提出資料供現場查閱之情形、理由與同條第三項所定主管機關審核結果,及其他與稽核相關之必要內容。

第 8 條

受稽核機關經發現其資通安全維護計畫實施情形有缺失或待改善者,應於主管機關交付稽核結果報告後一個月內,依主管機關指定之方式提出改善報告,並送交中央目的事業主管機關;主管機關及中央目的事業主管機關認有必要時,得要求該受稽核機關進行說明或調整。

前項受稽核機關提出改善報告後,應依主管機關指定之方式及時間,提出改善報告之執行情形,並送交中央目的事業主管機關;主管機關認有必要時,得要求該受稽核機關進行說明或調整。

第 9 條

主管機關辦理第三條第一項之稽核,得要求受稽核機關之中央目的事業主管機關派員為必要協助。

第 10 條

本辦法之施行日期,由主管機關定之。

本辦法修正條文自發布日施行。

資通安全事件通報及應變辦法

資通安全事件通報及應變辦法

第 一 章 總則

第 1 條

本辦法依資通安全管理法(以下簡稱本法)第十四條第四項及第十八條第四項規定訂定之。

第 2 條

資通安全事件分為四級。

公務機關或特定非公務機關(以下簡稱各機關)發生資通安全事件,有下列情形之一者,為第一級資通安全事件:

一、非核心業務資訊遭輕微洩漏。

二、非核心業務資訊或非核心資通系統遭輕微竄改。

三、非核心業務之運作受影響或停頓,於可容忍中斷時間內回復正常運作,造成機關日常作業影響。

各機關發生資通安全事件,有下列情形之一者,為第二級資通安全事件:

一、非核心業務資訊遭嚴重洩漏,或未涉及關鍵基礎設施維運之核心業務資訊遭輕微洩漏。

二、非核心業務資訊或非核心資通系統遭嚴重竄改,或未涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭輕微竄改。

三、非核心業務之運作受影響或停頓,無法於可容忍中斷時間內回復正常運作,或未涉及關鍵基礎設施維運之核心業務或核心資通系統之運作受影響或停頓,於可容忍中斷時間內回復正常運作。

各機關發生資通安全事件,有下列情形之一者,為第三級資通安全事件:

一、未涉及關鍵基礎設施維運之核心業務資訊遭嚴重洩漏,或一般公務機密、敏感資訊或涉及關鍵基礎設施維運之核心業務資訊遭輕微洩漏。

二、未涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭嚴重竄改,或一般公務機密、敏感資訊、涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭輕微竄改。

三、未涉及關鍵基礎設施維運之核心業務或核心資通系統之運作受影響或停頓,無法於可容忍中斷時間內回復正常運作,或涉及關鍵基礎設施維運之核心業務或核心資通系統之運作受影響或停頓,於可容忍中斷時間內回復正常運作。

各機關發生資通安全事件,有下列情形之一者,為第四級資通安全事件:

一、一般公務機密、敏感資訊或涉及關鍵基礎設施維運之核心業務資訊遭嚴重洩漏,或國家機密遭洩漏。

二、一般公務機密、敏感資訊、涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭嚴重竄改,或國家機密遭竄改。

三、涉及關鍵基礎設施維運之核心業務或核心資通系統之運作受影響或停頓,無法於可容忍中斷時間內回復正常運作。

第 3 條

資通安全事件之通報內容,應包括下列項目:

一、發生機關。

二、發生或知悉時間。

三、狀況之描述。

四、等級之評估。

五、因應事件所採取之措施。

六、外部支援需求評估。

七、其他相關事項。

第 二 章 公務機關資通安全事件之通報及應變

第 4 條

公務機關知悉資通安全事件後,應於一小時內依主管機關指定之方式及對象,進行資通安全事件之通報。

前項資通安全事件等級變更時,公務機關應依前項規定,續行通報。

公務機關因故無法依第一項規定方式通報者,應於同項規定之時間內依其他適當方式通報,並註記無法依規定方式通報之事由。

公務機關於無法依第一項規定方式通報之事由解除後,應依該方式補行通報。

第 5 條

主管機關應於其自身完成資通安全事件之通報後,依下列規定時間完成該資通安全事件等級之審核,並得依審核結果變更其等級:

一、通報為第一級或第二級資通安全事件者,於接獲後八小時內。

二、通報為第三級或第四級資通安全事件者,於接獲後二小時內。

總統府與中央一級機關之直屬機關及直轄市、縣(市)政府,應於其自身、所屬、監督之公務機關、所轄鄉(鎮、市)、直轄市山地原住民區公所與其所屬或監督之公務機關,及前開鄉(鎮、市)、直轄市山地原住民區民代表會,完成資通安全事件之通報後,依前項規定時間完成該資通安全事件等級之審核,並得依審核結果變更其等級。

前項機關依規定完成資通安全事件等級之審核後,應於一小時內將審核結果通知主管機關,並提供審核依據之相關資訊。

總統府、國家安全會議、立法院、司法院、考試院、監察院及直轄市、縣(市)議會,應於其自身完成資通安全事件之通報後,依第一項規定時間完成該資通安全事件等級之審核,並依前項規定通知主管機關及提供相關資訊。

主管機關接獲前二項之通知後,應依相關資訊,就資通安全事件之等級進行覆核,並得依覆核結果變更其等級。但主管機關認有必要,或第二項及前項之機關未依規定通知審核結果時,得就該資通安全事件逕為審核,並得為等級之變更。

第 6 條

公務機關知悉資通安全事件後,應依下列規定時間完成損害控制或復原作業,並依主管機關指定之方式及對象辦理通知事宜:

一、第一級或第二級資通安全事件,於知悉該事件後七十二小時內。

二、第三級或第四級資通安全事件,於知悉該事件後三十六小時內。

公務機關依前項規定完成損害控制或復原作業後,應持續進行資通安全事件之調查及處理,並於一個月內依主管機關指定之方式,送交調查、處理及改善報告。

前項調查、處理及改善報告送交之時限,得經上級或監督機關及主管機關同意後延長之。

上級、監督機關或主管機關就第一項之損害控制或復原作業及第二項送交之報告,認有必要,或認有違反法令、不適當或其他須改善之情事者,得要求公務機關提出說明及調整。

第 7 條

總統府與中央一級機關之直屬機關及直轄市、縣(市)政府,就所屬、監督、所轄或業務相關之公務機關執行資通安全事件之通報及應變作業,應視情形提供必要支援或協助。

主管機關就公務機關執行資通安全事件之應變作業,得視情形提供必要支援或協助。

公務機關知悉第三級或第四級資通安全事件後,其資通安全長應召開會議研商相關事宜,並得請相關機關提供協助。

第 8 條

總統府與中央一級機關之直屬機關及直轄市、縣(市)政府,對於其自身、所屬或監督之公務機關、所轄鄉(鎮、市)、直轄市山地原住民區公所與其所屬或監督之公務機關及前開鄉(鎮、市)、直轄市山地原住民區民代表會,應規劃及辦理資通安全演練作業,並於完成後一個月內,將執行情形及成果報告送交主管機關。

前項演練作業之內容,應至少包括下列項目:

一、每半年辦理一次社交工程演練。

二、每年辦理一次資通安全事件通報及應變演練。

總統府與中央一級機關及直轄市、縣(市)議會,應依前項規定規劃及辦理資通安全演練作業。

第 9 條

公務機關應就資通安全事件之通報訂定作業規範,其內容應包括下列事項:

一、判定事件等級之流程及權責。

二、事件之影響範圍、損害程度及機關因應能力之評估。

三、資通安全事件之內部通報流程。

四、通知受資通安全事件影響之其他機關之方式。

五、前四款事項之演練。

六、資通安全事件通報窗口及聯繫方式。

七、其他資通安全事件通報相關事項。

第 10 條

公務機關應就資通安全事件之應變訂定作業規範,其內容應包括下列事項:

一、應變小組之組織。

二、事件發生前之演練作業。

三、事件發生時之損害控制機制。

四、事件發生後之復原、鑑識、調查及改善機制。

五、事件相關紀錄之保全。

六、其他資通安全事件應變相關事項。

第 三 章 特定非公務機關資通安全事件之通報及應變

第 11 條

特定非公務機關知悉資通安全事件後,應於一小時內依中央目的事業主管機關指定之方式,進行資通安全事件之通報。

前項資通安全事件等級變更時,特定非公務機關應依前項規定,續行通報。

特定非公務機關因故無法依第一項規定方式通報者,應於同項規定之時間內依其他適當方式通報,並註記無法依規定方式通報之事由。

特定非公務機關於無法依第一項規定方式通報之事由解除後,應依該方式補行通報。

第 12 條

中央目的事業主管機關應於特定非公務機關完成資通安全事件之通報後,依下列規定時間完成該資通安全事件等級之審核,並得依審核結果變更其等級:

一、通報為第一級或第二級資通安全事件者,於接獲後八小時內。

二、通報為第三級或第四級資通安全事件者,於接獲後二小時內。

中央目的事業主管機關依前項規定完成資通安全事件之審核後,應依下列規定辦理:

一、審核結果為第一級或第二級資通安全事件者,應定期彙整審核結果、依據及其他必要資訊,依主管機關指定之方式送交主管機關。

二、審核結果為第三級或第四級資通安全事件者,應於審核完成後一小時內,將審核結果、依據及其他必要資訊,依主管機關指定之方式送交主管機關。

主管機關接獲前項資料後,得就資通安全事件之等級進行覆核,並得為等級之變更。

第 13 條

特定非公務機關知悉資通安全事件後,應依下列規定時間完成損害控制或復原作業,並依中央目的事業主管機關指定之方式辦理通知事宜:

一、第一級或第二級資通安全事件,於知悉該事件後七十二小時內。

二、第三級或第四級資通安全事件,於知悉該事件後三十六小時內。

特定非公務機關依前項規定完成損害控制或復原作業後,應持續進行事件之調查及處理,並於一個月內依中央目的事業主管機關指定之方式,送交調查、處理及改善報告。

前項調查、處理及改善報告送交之時限,得經中央目的事業主管機關同意後延長之。

中央目的事業主管機關就第一項之損害控制或復原作業及第二項送交之報告,認有必要,或認有違反法令、不適當或其他須改善之情事者,得要求特定非公務機關提出說明及調整。

特定非公務機關就第三級或第四級資通安全事件送交之調查、處理及改善報告,中央目的事業主管機關應於審查後送交主管機關;主管機關就該報告認有必要,或認有違反法令、不適當或其他須改善之情事者,得要求特定非公務機關提出說明及調整。

第 14 條

中央目的事業主管機關就所管特定非公務機關執行資通安全事件之通報及應變作業,應視情形提供必要支援或協助。

主管機關就特定非公務機關執行資通安全事件應變作業,得視情形提供必要支援或協助。

特定非公務機關知悉第三級或第四級資通安全事件後,應召開會議研商相關事宜。

第 15 條

特定非公務機關應就資通安全事件之通報訂定作業規範,其內容應包括下列事項:

一、判定事件等級之流程及權責。

二、事件之影響範圍、損害程度及機關因應能力之評估。

三、資通安全事件之內部通報流程。

四、通知受資通安全事件影響之其他機關之時機及方式。

五、前四款事項之演練。

六、資通安全事件通報窗口及聯繫方式。

七、其他資通安全事件通報相關事項。

第 16 條

特定非公務機關應就資通安全事件之應變訂定作業規範,其內容應包括下列事項:

一、應變小組之組織。

二、事件發生前之演練作業。

三、事件發生時之損害控制,及向中央目的事業主管機關請求技術支援或其他必要協助之機制。

四、事件發生後之復原、鑑識、調查及改善機制。

五、事件相關紀錄之保全。

六、其他資通安全事件應變相關事項。

第 四 章 附則

第 17 條

主管機關就各機關之第三級或第四級資通安全事件,得召開會議,邀請相關機關研商該事件之損害控制、復原及其他相關事宜。

第 18 條

公務機關應配合主管機關規劃、辦理之資通安全演練作業,其內容得包括下列項目:

一、社交工程演練。

二、資通安全事件通報及應變演練。

三、網路攻防演練。

四、情境演練。

五、其他必要之演練。

第 19 條

特定非公務機關應配合主管機關規劃、辦理之資通安全演練作業,其內容得包括下列項目:

一、網路攻防演練。

二、情境演練。

三、其他必要之演練。

主管機關規劃、辦理之資通安全演練作業,有侵害特定非公務機關之權利或正當利益之虞者,應先經其書面同意,始得為之。

前項書面同意之方式,依電子簽章法之規定,得以電子文件為之。

第 20 條

公務機關於本辦法施行前,已針對其自身、所屬或監督之公務機關或所管之特定非公務機關,自行或與其他機關共同訂定資通安全事件通報及應變機制,並實施一年以上者,得經主管機關核定後,與其所屬或監督之公務機關或所管之特定非公務機關繼續依該機制辦理資通安全事件之通報及應變。

前項通報及應變機制如有變更,應送主管機關重為核定。

第 21 條

本辦法之施行日期,由主管機關定之。

本辦法修正條文自發布日施行。

2024年1月9日 星期二

資通安全責任等級分級辦法

資通安全責任等級分級辦法


第 1 條

本辦法依資通安全管理法(以下簡稱本法)第七條第一項規定訂定之。

第 2 條

公務機關及特定非公務機關(以下簡稱各機關)之資通安全責任等級,由高至低,分為 A 級、B 級、C 級、D 級及 E 級。

第 3 條

主管機關應每二年核定自身資通安全責任等級。

行政院直屬機關應每二年提交自身、所屬或監督之公務機關及所管之特定非公務機關之資通安全責任等級,報主管機關核定。

直轄市、縣(市)政府應每二年提交自身、所屬或監督之公務機關,與所轄鄉(鎮、市)、直轄市山地原住民區公所及其所屬或監督之公務機關之資通安全責任等級,報主管機關核定。

直轄市及縣(市)議會、鄉(鎮、市)民代表會及直轄市山地原住民區民代表會應每二年提交自身資通安全責任等級,由其所在區域之直轄市、縣(市)政府彙送主管機關核定。

總統府、國家安全會議、立法院、司法院、考試院及監察院應每二年核定自身、所屬或監督之公務機關及所管之特定非公務機關之資通安全責任等級,送主管機關備查。

各機關因組織或業務調整,致須變更原資通安全責任等級時,應即依前五項規定程序辦理等級變更;有新設機關時,亦同。

第一項至第五項公務機關辦理資通安全責任等級之提交或核定,就公務機關或特定非公務機關內之單位,認有另列與該機關不同等級之必要者,得考量其業務性質,依第四條至第十條規定認定之。

第 4 條

各機關有下列情形之一者,其資通安全責任等級為A級:

一、業務涉及國家機密。

二、業務涉及外交、國防或國土安全事項。

三、業務涉及全國性民眾服務或跨公務機關共用性資通系統之維運。

四、業務涉及全國性民眾或公務員個人資料檔案之持有。

五、屬公務機關,且業務涉及全國性之關鍵基礎設施事項。

六、屬關鍵基礎設施提供者,且業務經中央目的事業主管機關考量其提供或維運關鍵基礎設施服務之用戶數、市場占有率、區域、可替代性,認其資通系統失效或受影響,對社會公共利益、民心士氣或民眾生命、身體、財產安全將產生災難性或非常嚴重之影響。

七、屬公立醫學中心。

第 5 條

各機關有下列情形之一者,其資通安全責任等級為 B 級:

一、業務涉及公務機關捐助、資助或研發之國家核心科技資訊之安全維護及管理。

二、業務涉及區域性、地區性民眾服務或跨公務機關共用性資通系統之維運。

三、業務涉及區域性或地區性民眾個人資料檔案之持有。

四、業務涉及中央二級機關及所屬各級機關(構)共用性資通系統之維運。

五、屬公務機關,且業務涉及區域性或地區性之關鍵基礎設施事項。

六、屬關鍵基礎設施提供者,且業務經中央目的事業主管機關考量其提供或維運關鍵基礎設施服務之用戶數、市場占有率、區域、可替代性,認其資通系統失效或受影響,對社會公共利益、民心士氣或民眾生命、身體、財產安全將產生嚴重影響。

七、屬公立區域醫院或地區醫院。

第 6 條

各機關維運自行或委外設置、開發之資通系統者,其資通安全責任等級為 C 級。

前項所定自行或委外設置之資通系統,指具權限區分及管理功能之資通系統。

第 7 條

各機關自行辦理資通業務,未維運自行或委外設置、開發之資通系統者,其資通安全責任等級為 D 級。

第 8 條

各機關有下列情形之一者,其資通安全責任等級為E級:

一、無資通系統且未提供資通服務。

二、屬公務機關,且其全部資通業務由其上級機關、監督機關或上開機關指定之公務機關兼辦或代管。

三、屬特定非公務機關,且其全部資通業務由其中央目的事業主管機關、中央目的事業主管機關所屬公務機關、中央目的事業主管機關所管特定非公務機關或出資之公務機關兼辦或代管。

第 9 條

各機關依第四條至前條規定,符合二個以上之資通安全責任等級者,其資通安全責任等級列為其符合之最高等級。

第 10 條

各機關之資通安全責任等級依前六條規定認定之。但第三條第一項至第五項之公務機關提交或核定資通安全責任等級時,得考量下列事項對國家安全、社會公共利益、人民生命、身體、財產安全或公務機關聲譽之影響程度,調整各機關之等級:

一、業務涉及外交、國防、國土安全、全國性、區域性或地區性之能源、水資源、通訊傳播、交通、銀行與金融、緊急救援與醫院業務者,其中斷或受妨礙。

二、業務涉及個人資料、公務機密或其他依法規或契約應秘密之資訊者,其資料、公務機密或其他資訊之數量與性質,及遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害。

三、各機關依層級之不同,其功能受影響、失效或中斷。

四、其他與資通系統之提供、維運、規模或性質相關之具體事項。

本條文有附件 第 11 條

各機關應依其資通安全責任等級,辦理附表一至附表八之事項。

各機關自行或委外開發之資通系統應依附表九所定資通系統防護需求分級原則完成資通系統分級,並依附表十所定資通系統防護基準執行控制措施;特定非公務機關之中央目的事業主管機關就特定類型資通系統之防護基準認有另為規定之必要者,得自行擬訂防護基準,報請主管機關核定後,依其規定辦理。

各機關辦理附表一至附表八所定事項或執行附表十所定控制措施,因技術限制、個別資通系統之設計、結構或性質等因素,就特定事項或控制措施之辦理或執行顯有困難者,得經第三條第二項至第四項所定其等級提交機關或同條第五項所定其等級核定機關同意,並報請主管機關備查後,免執行該事項或控制措施;其為主管機關者,經其同意後,免予執行。

公務機關之資通安全責任等級為A級或B級者,應依主管機關指定之方式,提報第一項及第二項事項之辦理情形。

中央目的事業主管機關得要求所管特定非公務機關,依其指定之方式提報第一項及第二項事項之辦理情形。

第 12 條

本辦法之施行日期,由主管機關定之。

本辦法修正條文自發布日施行。


附檔:

2024年1月3日 星期三

個人資料保護法施行細則

 個人資料保護法施行細則

第 1 條

本細則依個人資料保護法(以下簡稱本法)第五十五條規定訂定之。

第 2 條

本法所稱個人,指現生存之自然人。

第 3 條

本法第二條第一款所稱得以間接方式識別,指保有該資料之公務或非公務機關僅以該資料不能直接識別,須與其他資料對照、組合、連結等,始能識別該特定之個人。

第 4 條

本法第二條第一款所稱病歷之個人資料,指醫療法第六十七條第二項所列之各款資料。

本法第二條第一款所稱醫療之個人資料,指病歷及其他由醫師或其他之醫事人員,以治療、矯正、預防人體疾病、傷害、殘缺為目的,或其他醫學上之正當理由,所為之診察及治療;或基於以上之診察結果,所為處方、用藥、施術或處置所產生之個人資料。

本法第二條第一款所稱基因之個人資料,指由人體一段去氧核醣核酸構成,為人體控制特定功能之遺傳單位訊息。

本法第二條第一款所稱性生活之個人資料,指性取向或性慣行之個人資料。

本法第二條第一款所稱健康檢查之個人資料,指非針對特定疾病進行診斷或治療之目的,而以醫療行為施以檢查所產生之資料。

本法第二條第一款所稱犯罪前科之個人資料,指經緩起訴、職權不起訴或法院判決有罪確定、執行之紀錄。

第 5 條

本法第二條第二款所定個人資料檔案,包括備份檔案。

第 6 條

本法第二條第四款所稱刪除,指使已儲存之個人資料自個人資料檔案中消失。

本法第二條第四款所稱內部傳送,指公務機關或非公務機關本身內部之資料傳送。

第 7 條

受委託蒐集、處理或利用個人資料之法人、團體或自然人,依委託機關應適用之規定為之。

第 8 條

委託他人蒐集、處理或利用個人資料時,委託機關應對受託者為適當之監督。

前項監督至少應包含下列事項:

一、預定蒐集、處理或利用個人資料之範圍、類別、特定目的及其期間。

二、受託者就第十二條第二項採取之措施。

三、有複委託者,其約定之受託者。

四、受託者或其受僱人違反本法、其他個人資料保護法律或其法規命令時,應向委託機關通知之事項及採行之補救措施。

五、委託機關如對受託者有保留指示者,其保留指示之事項。

六、委託關係終止或解除時,個人資料載體之返還,及受託者履行委託契約以儲存方式而持有之個人資料之刪除。

第一項之監督,委託機關應定期確認受託者執行之狀況,並將確認結果記錄之。

受託者僅得於委託機關指示之範圍內,蒐集、處理或利用個人資料。受託者認委託機關之指示有違反本法、其他個人資料保護法律或其法規命令者,應立即通知委託機關。

第 9 條

本法第六條第一項但書第一款、第八條第二項第一款、第十六條但書第一款、第十九條第一項第一款、第二十條第一項但書第一款所稱法律,指法律或法律具體明確授權之法規命令。

第 10 條

本法第六條第一項但書第二款及第五款、第八條第二項第二款及第三款、第十條但書第二款、第十五條第一款、第十六條所稱法定職務,指於下列法規中所定公務機關之職務:

一、法律、法律授權之命令。

二、自治條例。

三、法律或自治條例授權之自治規則。

四、法律或中央法規授權之委辦規則。

第 11 條

本法第六條第一項但書第二款及第五款、第八條第二項第二款所稱法定義務,指非公務機關依法律或法律具體明確授權之法規命令所定之義務。

第 12 條

本法第六條第一項但書第二款及第五款所稱適當安全維護措施、第十八條所稱安全維護事項、第十九條第一項第二款及第二十七條第一項所稱適當之安全措施,指公務機關或非公務機關為防止個人資料被竊取、竄改、毀損、滅失或洩漏,採取技術上及組織上之措施。

前項措施,得包括下列事項,並以與所欲達成之個人資料保護目的間,具有適當比例為原則:

一、配置管理之人員及相當資源。

二、界定個人資料之範圍。

三、個人資料之風險評估及管理機制。

四、事故之預防、通報及應變機制。

五、個人資料蒐集、處理及利用之內部管理程序。

六、資料安全管理及人員管理。

七、認知宣導及教育訓練。

八、設備安全管理。

九、資料安全稽核機制。

十、使用紀錄、軌跡資料及證據保存。

十一、個人資料安全維護之整體持續改善。

第 13 條

本法第六條第一項但書第三款、第九條第二項第二款、第十九條第一項第三款所稱當事人自行公開之個人資料,指當事人自行對不特定人或特定多數人揭露其個人資料。

本法第六條第一項但書第三款、第九條第二項第二款、第十九條第一項第三款所稱已合法公開之個人資料,指依法律或法律具體明確授權之法規命令所公示、公告或以其他合法方式公開之個人資料。

第 14 條

本法第六條第一項但書第六款、第十一條第二項及第三項但書所定當事人書面同意之方式,依電子簽章法之規定,得以電子文件為之。

第 15 條

本法第七條第二項所定單獨所為之意思表示,如係與其他意思表示於同一書面為之者,蒐集者應於適當位置使當事人得以知悉其內容並確認同意。

第 16 條

依本法第八條、第九條及第五十四條所定告知之方式,得以言詞、書面、電話、簡訊、電子郵件、傳真、電子文件或其他足以使當事人知悉或可得知悉之方式為之。

第 17 條

本法第六條第一項但書第四款、第九條第二項第四款、第十六條但書第五款、第十九條第一項第四款及第二十條第一項但書第五款所稱無從識別特定當事人,指個人資料以代碼、匿名、隱藏部分資料或其他方式,無從辨識該特定個人者。

第 18 條

本法第十條但書第三款所稱妨害第三人之重大利益,指有害於第三人個人之生命、身體、自由、財產或其他重大利益。

第 19 條

當事人依本法第十一條第一項規定向公務機關或非公務機關請求更正或補充其個人資料時,應為適當之釋明。

第 20 條

本法第十一條第三項所稱特定目的消失,指下列各款情形之一:

一、公務機關經裁撤或改組而無承受業務機關。

二、非公務機關歇業、解散而無承受機關,或所營事業營業項目變更而與原蒐集目的不符。

三、特定目的已達成而無繼續處理或利用之必要。

四、其他事由足認該特定目的已無法達成或不存在。

第 21 條

有下列各款情形之一者,屬於本法第十一條第三項但書所定因執行職務或業務所必須:

一、有法令規定或契約約定之保存期限。

二、有理由足認刪除將侵害當事人值得保護之利益。

三、其他不能刪除之正當事由。

第 22 條

本法第十二條所稱適當方式通知,指即時以言詞、書面、電話、簡訊、電子郵件、傳真、電子文件或其他足以使當事人知悉或可得知悉之方式為之。但需費過鉅者,得斟酌技術之可行性及當事人隱私之保護,以網際網路、新聞媒體或其他適當公開方式為之。

依本法第十二條規定通知當事人,其內容應包括個人資料被侵害之事實及已採取之因應措施。

第 23 條

公務機關依本法第十七條規定為公開,應於建立個人資料檔案後一個月內為之;變更時,亦同。公開方式應予以特定,並避免任意變更。

本法第十七條所稱其他適當方式,指利用政府公報、新聞紙、雜誌、電子報或其他可供公眾查閱之方式為公開。

第 24 條

公務機關保有個人資料檔案者,應訂定個人資料安全維護規定。

第 25 條

本法第十八條所稱專人,指具有管理及維護個人資料檔案之能力,且足以擔任機關之個人資料檔案安全維護經常性工作之人員。

公務機關為使專人具有辦理安全維護事項之能力,應辦理或使專人接受相關專業之教育訓練。

第 26 條

本法第十九條第一項第二款所定契約或類似契約之關係,不以本法修正施行後成立者為限。

第 27 條

本法第十九條第一項第二款所定契約關係,包括本約,及非公務機關與當事人間為履行該契約,所涉及必要第三人之接觸、磋商或聯繫行為及給付或向其為給付之行為。

本法第十九條第一項第二款所稱類似契約之關係,指下列情形之一者:

一、非公務機關與當事人間於契約成立前,為準備或商議訂立契約或為交易之目的,所進行之接觸或磋商行為。

二、契約因無效、撤銷、解除、終止而消滅或履行完成時,非公務機關與當事人為行使權利、履行義務,或確保個人資料完整性之目的所為之連繫行為。

第 28 條

本法第十九條第一項第七款所稱一般可得之來源,指透過大眾傳播、網際網路、新聞、雜誌、政府公報及其他一般人可得知悉或接觸而取得個人資料之管道。

第 29 條

依本法第二十二條規定實施檢查時,應注意保守秘密及被檢查者之名譽。

第 30 條

依本法第二十二條第二項規定,扣留或複製得沒入或可為證據之個人資料或其檔案時,應掣給收據,載明其名稱、數量、所有人、地點及時間。

依本法第二十二條第一項及第二項規定實施檢查後,應作成紀錄。

前項紀錄當場作成者,應使被檢查者閱覽及簽名,並即將副本交付被檢查者;其拒絕簽名者,應記明其事由。

紀錄於事後作成者,應送達被檢查者,並告知得於一定期限內陳述意見。

第 31 條

本法第五十二條第一項所稱之公益團體,指依民法或其他法律設立並具備個人資料保護專業能力之公益社團法人、財團法人及行政法人。

第 32 條

本法修正施行前已蒐集或處理由當事人提供之個人資料,於修正施行後,得繼續為處理及特定目的內之利用;其為特定目的外之利用者,應依本法修正施行後之規定為之。

第 33 條

本細則施行日期,由法務部定之。

個人資料保護法

個人資料保護法


第 一 章 總則

第 1 條

為規範個人資料之蒐集、處理及利用,以避免人格權受侵害,並促進個人資料之合理利用,特制定本法。

第 1-1 條

本法之主管機關為個人資料保護委員會。

自個人資料保護委員會成立之日起,本法所列屬中央目的事業主管機關、直轄市、縣(市)政府及第五十三條、第五十五條所列機關之權責事項,由該會管轄。

第 2 條

本法用詞,定義如下:

一、個人資料:指自然人之姓名、出生年月日、國民身分證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其他得以直接或間接方式識別該個人之資料。

二、個人資料檔案:指依系統建立而得以自動化機器或其他非自動化方式檢索、整理之個人資料之集合。

三、蒐集:指以任何方式取得個人資料。

四、處理:指為建立或利用個人資料檔案所為資料之記錄、輸入、儲存、編輯、更正、複製、檢索、刪除、輸出、連結或內部傳送。

五、利用:指將蒐集之個人資料為處理以外之使用。

六、國際傳輸:指將個人資料作跨國(境)之處理或利用。

七、公務機關:指依法行使公權力之中央或地方機關或行政法人。

八、非公務機關:指前款以外之自然人、法人或其他團體。

九、當事人:指個人資料之本人。

第 3 條

當事人就其個人資料依本法規定行使之下列權利,不得預先拋棄或以特約限制之:

一、查詢或請求閱覽。

二、請求製給複製本。

三、請求補充或更正。

四、請求停止蒐集、處理或利用。

五、請求刪除。

第 4 條

受公務機關或非公務機關委託蒐集、處理或利用個人資料者,於本法適用範圍內,視同委託機關。

第 5 條

個人資料之蒐集、處理或利用,應尊重當事人之權益,依誠實及信用方法為之,不得逾越特定目的之必要範圍,並應與蒐集之目的具有正當合理之關聯。

第 6 條

有關病歷、醫療、基因、性生活、健康檢查及犯罪前科之個人資料,不得蒐集、處理或利用。但有下列情形之一者,不在此限:

一、法律明文規定。

二、公務機關執行法定職務或非公務機關履行法定義務必要範圍內,且事前或事後有適當安全維護措施。

三、當事人自行公開或其他已合法公開之個人資料。

四、公務機關或學術研究機構基於醫療、衛生或犯罪預防之目的,為統計或學術研究而有必要,且資料經過提供者處理後或經蒐集者依其揭露方式無從識別特定之當事人。

五、為協助公務機關執行法定職務或非公務機關履行法定義務必要範圍內,且事前或事後有適當安全維護措施。

六、經當事人書面同意。但逾越特定目的之必要範圍或其他法律另有限制不得僅依當事人書面同意蒐集、處理或利用,或其同意違反其意願者,不在此限。

依前項規定蒐集、處理或利用個人資料,準用第八條、第九條規定;其中前項第六款之書面同意,準用第七條第一項、第二項及第四項規定,並以書面為之。

第 7 條

第十五條第二款及第十九條第一項第五款所稱同意,指當事人經蒐集者告知本法所定應告知事項後,所為允許之意思表示。

第十六條第七款、第二十條第一項第六款所稱同意,指當事人經蒐集者明確告知特定目的外之其他利用目的、範圍及同意與否對其權益之影響後,單獨所為之意思表示。

公務機關或非公務機關明確告知當事人第八條第一項各款應告知事項時,當事人如未表示拒絕,並已提供其個人資料者,推定當事人已依第十五條第二款、第十九條第一項第五款之規定表示同意。

蒐集者就本法所稱經當事人同意之事實,應負舉證責任。

第 8 條

公務機關或非公務機關依第十五條或第十九條規定向當事人蒐集個人資料時,應明確告知當事人下列事項:

一、公務機關或非公務機關名稱。

二、蒐集之目的。

三、個人資料之類別。

四、個人資料利用之期間、地區、對象及方式。

五、當事人依第三條規定得行使之權利及方式。

六、當事人得自由選擇提供個人資料時,不提供將對其權益之影響。

有下列情形之一者,得免為前項之告知:

一、依法律規定得免告知。

二、個人資料之蒐集係公務機關執行法定職務或非公務機關履行法定義務所必要。

三、告知將妨害公務機關執行法定職務。

四、告知將妨害公共利益。

五、當事人明知應告知之內容。

六、個人資料之蒐集非基於營利之目的,且對當事人顯無不利之影響。

第 9 條

公務機關或非公務機關依第十五條或第十九條規定蒐集非由當事人提供之個人資料,應於處理或利用前,向當事人告知個人資料來源及前條第一項第一款至第五款所列事項。

有下列情形之一者,得免為前項之告知:

一、有前條第二項所列各款情形之一。

二、當事人自行公開或其他已合法公開之個人資料。

三、不能向當事人或其法定代理人為告知。

四、基於公共利益為統計或學術研究之目的而有必要,且該資料須經提供者處理後或蒐集者依其揭露方式,無從識別特定當事人者為限。

五、大眾傳播業者基於新聞報導之公益目的而蒐集個人資料。

第一項之告知,得於首次對當事人為利用時併同為之。

第 10 條

公務機關或非公務機關應依當事人之請求,就其蒐集之個人資料,答覆查詢、提供閱覽或製給複製本。但有下列情形之一者,不在此限:

一、妨害國家安全、外交及軍事機密、整體經濟利益或其他國家重大利益。

二、妨害公務機關執行法定職務。

三、妨害該蒐集機關或第三人之重大利益。

第 11 條

公務機關或非公務機關應維護個人資料之正確,並應主動或依當事人之請求更正或補充之。

個人資料正確性有爭議者,應主動或依當事人之請求停止處理或利用。但因執行職務或業務所必須,或經當事人書面同意,並經註明其爭議者,不在此限。

個人資料蒐集之特定目的消失或期限屆滿時,應主動或依當事人之請求,刪除、停止處理或利用該個人資料。但因執行職務或業務所必須或經當事人書面同意者,不在此限。

違反本法規定蒐集、處理或利用個人資料者,應主動或依當事人之請求,刪除、停止蒐集、處理或利用該個人資料。

因可歸責於公務機關或非公務機關之事由,未為更正或補充之個人資料,應於更正或補充後,通知曾提供利用之對象。

第 12 條

公務機關或非公務機關違反本法規定,致個人資料被竊取、洩漏、竄改或其他侵害者,應查明後以適當方式通知當事人。

第 13 條

公務機關或非公務機關受理當事人依第十條規定之請求,應於十五日內,為准駁之決定;必要時,得予延長,延長之期間不得逾十五日,並應將其原因以書面通知請求人。

公務機關或非公務機關受理當事人依第十一條規定之請求,應於三十日內,為准駁之決定;必要時,得予延長,延長之期間不得逾三十日,並應將其原因以書面通知請求人。

第 14 條

查詢或請求閱覽個人資料或製給複製本者,公務機關或非公務機關得酌收必要成本費用。

第 二 章 公務機關對個人資料之蒐集、處理及利用

第 15 條

公務機關對個人資料之蒐集或處理,除第六條第一項所規定資料外,應有特定目的,並符合下列情形之一者:

一、執行法定職務必要範圍內。

二、經當事人同意。

三、對當事人權益無侵害。

第 16 條

公務機關對個人資料之利用,除第六條第一項所規定資料外,應於執行法定職務必要範圍內為之,並與蒐集之特定目的相符。但有下列情形之一者,得為特定目的外之利用:

一、法律明文規定。

二、為維護國家安全或增進公共利益所必要。

三、為免除當事人之生命、身體、自由或財產上之危險。

四、為防止他人權益之重大危害。

五、公務機關或學術研究機構基於公共利益為統計或學術研究而有必要,且資料經過提供者處理後或經蒐集者依其揭露方式無從識別特定之當事人。

六、有利於當事人權益。

七、經當事人同意。

第 17 條

公務機關應將下列事項公開於電腦網站,或以其他適當方式供公眾查閱;其有變更者,亦同:

一、個人資料檔案名稱。

二、保有機關名稱及聯絡方式。

三、個人資料檔案保有之依據及特定目的。

四、個人資料之類別。

第 18 條

公務機關保有個人資料檔案者,應指定專人辦理安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏。

第 三 章 非公務機關對個人資料之蒐集、處理及利用

第 19 條

非公務機關對個人資料之蒐集或處理,除第六條第一項所規定資料外,應有特定目的,並符合下列情形之一者:

一、法律明文規定。

二、與當事人有契約或類似契約之關係,且已採取適當之安全措施。

三、當事人自行公開或其他已合法公開之個人資料。

四、學術研究機構基於公共利益為統計或學術研究而有必要,且資料經過提供者處理後或經蒐集者依其揭露方式無從識別特定之當事人。

五、經當事人同意。

六、為增進公共利益所必要。

七、個人資料取自於一般可得之來源。但當事人對該資料之禁止處理或利用,顯有更值得保護之重大利益者,不在此限。

八、對當事人權益無侵害。

蒐集或處理者知悉或經當事人通知依前項第七款但書規定禁止對該資料之處理或利用時,應主動或依當事人之請求,刪除、停止處理或利用該個人資料。

第 20 條

非公務機關對個人資料之利用,除第六條第一項所規定資料外,應於蒐集之特定目的必要範圍內為之。但有下列情形之一者,得為特定目的外之利用:

一、法律明文規定。

二、為增進公共利益所必要。

三、為免除當事人之生命、身體、自由或財產上之危險。

四、為防止他人權益之重大危害。

五、公務機關或學術研究機構基於公共利益為統計或學術研究而有必要,且資料經過提供者處理後或經蒐集者依其揭露方式無從識別特定之當事人。

六、經當事人同意。

七、有利於當事人權益。

非公務機關依前項規定利用個人資料行銷者,當事人表示拒絕接受行銷時,應即停止利用其個人資料行銷。

非公務機關於首次行銷時,應提供當事人表示拒絕接受行銷之方式,並支付所需費用。

第 21 條

非公務機關為國際傳輸個人資料,而有下列情形之一者,中央目的事業主管機關得限制之:

一、涉及國家重大利益。

二、國際條約或協定有特別規定。

三、接受國對於個人資料之保護未有完善之法規,致有損當事人權益之虞。

四、以迂迴方法向第三國(地區)傳輸個人資料規避本法。

第 22 條

中央目的事業主管機關或直轄市、縣(市)政府為執行資料檔案安全維護、業務終止資料處理方法、國際傳輸限制或其他例行性業務檢查而認有必要或有違反本法規定之虞時,得派員攜帶執行職務證明文件,進入檢查,並得命相關人員為必要之說明、配合措施或提供相關證明資料。

中央目的事業主管機關或直轄市、縣(市)政府為前項檢查時,對於得沒入或可為證據之個人資料或其檔案,得扣留或複製之。對於應扣留或複製之物,得要求其所有人、持有人或保管人提出或交付;無正當理由拒絕提出、交付或抗拒扣留或複製者,得採取對該非公務機關權益損害最少之方法強制為之。

中央目的事業主管機關或直轄市、縣(市)政府為第一項檢查時,得率同資訊、電信或法律等專業人員共同為之。

對於第一項及第二項之進入、檢查或處分,非公務機關及其相關人員不得規避、妨礙或拒絕。

參與檢查之人員,因檢查而知悉他人資料者,負保密義務。

第 23 條

對於前條第二項扣留物或複製物,應加封緘或其他標識,並為適當之處置;其不便搬運或保管者,得命人看守或交由所有人或其他適當之人保管。

扣留物或複製物已無留存之必要,或決定不予處罰或未為沒入之裁處者,應發還之。但應沒入或為調查他案應留存者,不在此限。

第 24 條

非公務機關、物之所有人、持有人、保管人或利害關係人對前二條之要求、強制、扣留或複製行為不服者,得向中央目的事業主管機關或直轄市、縣(市)政府聲明異議。

前項聲明異議,中央目的事業主管機關或直轄市、縣(市)政府認為有理由者,應立即停止或變更其行為;認為無理由者,得繼續執行。經該聲明異議之人請求時,應將聲明異議之理由製作紀錄交付之。

對於中央目的事業主管機關或直轄市、縣(市)政府前項決定不服者,僅得於對該案件之實體決定聲明不服時一併聲明之。但第一項之人依法不得對該案件之實體決定聲明不服時,得單獨對第一項之行為逕行提起行政訴訟。

第 25 條

非公務機關有違反本法規定之情事者,中央目的事業主管機關或直轄市、縣(市)政府除依本法規定裁處罰鍰外,並得為下列處分:

一、禁止蒐集、處理或利用個人資料。

二、命令刪除經處理之個人資料檔案。

三、沒入或命銷燬違法蒐集之個人資料。

四、公布非公務機關之違法情形,及其姓名或名稱與負責人。

中央目的事業主管機關或直轄市、縣(市)政府為前項處分時,應於防制違反本法規定情事之必要範圍內,採取對該非公務機關權益損害最少之方法為之。

第 26 條

中央目的事業主管機關或直轄市、縣(市)政府依第二十二條規定檢查後,未發現有違反本法規定之情事者,經該非公務機關同意後,得公布檢查結果。

第 27 條

非公務機關保有個人資料檔案者,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。

中央目的事業主管機關得指定非公務機關訂定個人資料檔案安全維護計畫或業務終止後個人資料處理方法。

前項計畫及處理方法之標準等相關事項之辦法,由中央目的事業主管機關定之。

第 四 章 損害賠償及團體訴訟

第 28 條

公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但損害因天災、事變或其他不可抗力所致者,不在此限。

被害人雖非財產上之損害,亦得請求賠償相當之金額;其名譽被侵害者,並得請求為回復名譽之適當處分。

依前二項情形,如被害人不易或不能證明其實際損害額時,得請求法院依侵害情節,以每人每一事件新臺幣五百元以上二萬元以下計算。

對於同一原因事實造成多數當事人權利受侵害之事件,經當事人請求損害賠償者,其合計最高總額以新臺幣二億元為限。但因該原因事實所涉利益超過新臺幣二億元者,以該所涉利益為限。

同一原因事實造成之損害總額逾前項金額時,被害人所受賠償金額,不受第三項所定每人每一事件最低賠償金額新臺幣五百元之限制。

第二項請求權,不得讓與或繼承。但以金額賠償之請求權已依契約承諾或已起訴者,不在此限。

第 29 條

非公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但能證明其無故意或過失者,不在此限。

依前項規定請求賠償者,適用前條第二項至第六項規定。

第 30 條

損害賠償請求權,自請求權人知有損害及賠償義務人時起,因二年間不行使而消滅;自損害發生時起,逾五年者,亦同。

第 31 條

損害賠償,除依本法規定外,公務機關適用國家賠償法之規定,非公務機關適用民法之規定。

第 32 條

依本章規定提起訴訟之財團法人或公益社團法人,應符合下列要件:

一、財團法人之登記財產總額達新臺幣一千萬元或社團法人之社員人數達一百人。

二、保護個人資料事項於其章程所定目的範圍內。

三、許可設立三年以上。

第 33 條

依本法規定對於公務機關提起損害賠償訴訟者,專屬該機關所在地之地方法院管轄。對於非公務機關提起者,專屬其主事務所、主營業所或住所地之地方法院管轄。

前項非公務機關為自然人,而其在中華民國現無住所或住所不明者,以其在中華民國之居所,視為其住所;無居所或居所不明者,以其在中華民國最後之住所,視為其住所;無最後住所者,專屬中央政府所在地之地方法院管轄。

第一項非公務機關為自然人以外之法人或其他團體,而其在中華民國現無主事務所、主營業所或主事務所、主營業所不明者,專屬中央政府所在地之地方法院管轄。

第 34 條

對於同一原因事實造成多數當事人權利受侵害之事件,財團法人或公益社團法人經受有損害之當事人二十人以上以書面授與訴訟實施權者,得以自己之名義,提起損害賠償訴訟。當事人得於言詞辯論終結前以書面撤回訴訟實施權之授與,並通知法院。

前項訴訟,法院得依聲請或依職權公告曉示其他因同一原因事實受有損害之當事人,得於一定期間內向前項起訴之財團法人或公益社團法人授與訴訟實施權,由該財團法人或公益社團法人於第一審言詞辯論終結前,擴張應受判決事項之聲明。

其他因同一原因事實受有損害之當事人未依前項規定授與訴訟實施權者,亦得於法院公告曉示之一定期間內起訴,由法院併案審理。

其他因同一原因事實受有損害之當事人,亦得聲請法院為前項之公告。

前二項公告,應揭示於法院公告處、資訊網路及其他適當處所;法院認為必要時,並得命登載於公報或新聞紙,或用其他方法公告之,其費用由國庫墊付。

依第一項規定提起訴訟之財團法人或公益社團法人,其標的價額超過新臺幣六十萬元者,超過部分暫免徵裁判費。

第 35 條

當事人依前條第一項規定撤回訴訟實施權之授與者,該部分訴訟程序當然停止,該當事人應即聲明承受訴訟,法院亦得依職權命該當事人承受訴訟。

財團法人或公益社團法人依前條規定起訴後,因部分當事人撤回訴訟實施權之授與,致其餘部分不足二十人者,仍得就其餘部分繼續進行訴訟。

第 36 條

各當事人於第三十四條第一項及第二項之損害賠償請求權,其時效應分別計算。

第 37 條

財團法人或公益社團法人就當事人授與訴訟實施權之事件,有為一切訴訟行為之權。但當事人得限制其為捨棄、撤回或和解。

前項當事人中一人所為之限制,其效力不及於其他當事人。

第一項之限制,應於第三十四條第一項之文書內表明,或以書狀提出於法院。

第 38 條

當事人對於第三十四條訴訟之判決不服者,得於財團法人或公益社團法人上訴期間屆滿前,撤回訴訟實施權之授與,依法提起上訴。

財團法人或公益社團法人於收受判決書正本後,應即將其結果通知當事人,並應於七日內將是否提起上訴之意旨以書面通知當事人。

第 39 條

財團法人或公益社團法人應將第三十四條訴訟結果所得之賠償,扣除訴訟必要費用後,分別交付授與訴訟實施權之當事人。

提起第三十四條第一項訴訟之財團法人或公益社團法人,均不得請求報酬。

第 40 條

依本章規定提起訴訟之財團法人或公益社團法人,應委任律師代理訴訟。

第 五 章 罰則

第 41 條

意圖為自己或第三人不法之利益或損害他人之利益,而違反第六條第一項、第十五條、第十六條、第十九條、第二十條第一項規定,或中央目的事業主管機關依第二十一條限制國際傳輸之命令或處分,足生損害於他人者,處五年以下有期徒刑,得併科新臺幣一百萬元以下罰金。

第 42 條

意圖為自己或第三人不法之利益或損害他人之利益,而對於個人資料檔案為非法變更、刪除或以其他非法方法,致妨害個人資料檔案之正確而足生損害於他人者,處五年以下有期徒刑、拘役或科或併科新臺幣一百萬元以下罰金。

第 43 條

中華民國人民在中華民國領域外對中華民國人民犯前二條之罪者,亦適用之。

第 44 條

公務員假借職務上之權力、機會或方法,犯本章之罪者,加重其刑至二分之一。

第 45 條

本章之罪,須告訴乃論。但犯第四十一條之罪者,或對公務機關犯第四十二條之罪者,不在此限。

第 46 條

犯本章之罪,其他法律有較重處罰規定者,從其規定。

第 47 條

非公務機關有下列情事之一者,由中央目的事業主管機關或直轄市、縣(市)政府處新臺幣五萬元以上五十萬元以下罰鍰,並令限期改正,屆期未改正者,按次處罰之:

一、違反第六條第一項規定。

二、違反第十九條規定。

三、違反第二十條第一項規定。

四、違反中央目的事業主管機關依第二十一條規定限制國際傳輸之命令或處分。

第 48 條

非公務機關有下列情事之一者,由中央目的事業主管機關或直轄市、縣(市)政府限期改正,屆期未改正者,按次處新臺幣二萬元以上二十萬元以下罰鍰:

一、違反第八條或第九條規定。

二、違反第十條、第十一條、第十二條或第十三條規定。

三、違反第二十條第二項或第三項規定。

非公務機關違反第二十七條第一項或未依第二項訂定個人資料檔案安全維護計畫或業務終止後個人資料處理方法者,由中央目的事業主管機關或直轄市、縣(市)政府處新臺幣二萬元以上二百萬元以下罰鍰,並令其限期改正,屆期未改正者,按次處新臺幣十五萬元以上一千五百萬元以下罰鍰。

非公務機關違反第二十七條第一項或未依第二項訂定個人資料檔案安全維護計畫或業務終止後個人資料處理方法,其情節重大者,由中央目的事業主管機關或直轄市、縣(市)政府處新臺幣十五萬元以上一千五百萬元以下罰鍰,並令其限期改正,屆期未改正者,按次處罰。

第 49 條

非公務機關無正當理由違反第二十二條第四項規定者,由中央目的事業主管機關或直轄市、縣(市)政府處新臺幣二萬元以上二十萬元以下罰鍰。

第 50 條

非公務機關之代表人、管理人或其他有代表權人,因該非公務機關依前三條規定受罰鍰處罰時,除能證明已盡防止義務者外,應並受同一額度罰鍰之處罰。

第 六 章 附則

第 51 條

有下列情形之一者,不適用本法規定:

一、自然人為單純個人或家庭活動之目的,而蒐集、處理或利用個人資料。

二、於公開場所或公開活動中所蒐集、處理或利用之未與其他個人資料結合之影音資料。

公務機關及非公務機關,在中華民國領域外對中華民國人民個人資料蒐集、處理或利用者,亦適用本法。

第 52 條

第二十二條至第二十六條規定由中央目的事業主管機關或直轄市、縣(市)政府執行之權限,得委任所屬機關、委託其他機關或公益團體辦理;其成員因執行委任或委託事務所知悉之資訊,負保密義務。

前項之公益團體,不得依第三十四條第一項規定接受當事人授與訴訟實施權,以自己之名義提起損害賠償訴訟。

第 53 條

法務部應會同中央目的事業主管機關訂定特定目的及個人資料類別,提供公務機關及非公務機關參考使用。

第 54 條

本法中華民國九十九年五月二十六日修正公布之條文施行前,非由當事人提供之個人資料,於本法一百零四年十二月十五日修正之條文施行後為處理或利用者,應於處理或利用前,依第九條規定向當事人告知。

前項之告知,得於本法中華民國一百零四年十二月十五日修正之條文施行後首次利用時併同為之。

未依前二項規定告知而利用者,以違反第九條規定論處。

第 55 條

本法施行細則,由法務部定之。

第 56 條

本法施行日期,由行政院定之。

本法中華民國九十九年五月二十六日修正公布之現行條文第十九條至第二十二條、第四十三條之刪除及一百十二年五月十六日修正之第四十八條,自公布日施行。

【時事】 幣圈首家!鴻翰創意違反洗錢防制法 金管會祭出50萬元罰單

 幣圈首家!鴻翰創意違反洗錢防制法 金管會祭出50萬元罰單

 

記者陳瑩欣/台北報導

 

首宗虛擬通貨平台裁罰案出現!金管會證期局今(3)日公告,從事虛擬通貨平台業務的鴻翰創意有限公司從事相關業務,卻沒有做好洗錢防制申報工作,在衡酌調查局與台南市政府警察局第二分局移送資料後,決定對該公司祭出50萬元罰鍰。

 

金管會指出,針對相關爭議案件,鴻翰創意坦承不諱,因此將裁罰定在50萬元。金管會同時要求鴻翰公司要在12個月內完成洗錢防制法令遵循聲明,不排除可以重複罰。

 

官員指出,20231011日發函要求鴻翰創意於同年1110日前完成申報洗錢防制法令遵循聲明,不過公司未補行申報,因此挨罰。

 

證期局表示,鴻翰創意有限公司是在經濟部註冊的公司,登記的從業項目中有包括虛擬通貨平台業務,依照虛擬通貨平台及交易業務事業防制洗錢及打擊資恐辦法規定,只要有從事到虛擬通貨平台業務就要向金管會完成洗錢防制聲明申報,但這家公司沒有依照規定申報,因此開罰50萬元。

 

 

 

原文網址: 幣圈首家!鴻翰創意違反洗錢防制法 金管會祭出50萬元罰單 | ETtoday3C家電新聞 | ETtoday新聞雲 https://www.ettoday.net/news/20240103/2656768.htm#ixzz8Nl5jhl9Z

近三年高考資通安全類科─資通安全法令與規範(考情)

 近三年高考資通安全類科─資通安全法令與規範(考情) ID 法令考點 年度 考題內容 備註 題型 0...