2024年1月2日 星期二

資通安全管理法施行細則

資通安全管理法施行細則


第 1 條

本細則依資通安全管理法(以下簡稱本法)第二十二條規定訂定之。

第 2 條

本法第三條第五款所稱軍事機關,指國防部及其所屬機關(構)、部隊、學校;所稱情報機關,指國家情報工作法第三條第一項第一款及第二項規定之機關。

第 3 條

公務機關或特定非公務機關(以下簡稱各機關)依本法第七條第三項、第十三條第二項、第十六條第五項或第十七條第三項提出改善報告,應針對資通安全維護計畫實施情形之稽核結果提出下列內容,並依主管機關、上級或監督機關或中央目的事業主管機關指定之方式及時間,提出改善報告之執行情形:

一、缺失或待改善之項目及內容。

二、發生原因。

三、為改正缺失或補強待改善項目所採取管理、技術、人力或資源等層面之措施。

四、前款措施之預定完成時程及執行進度之追蹤方式。

第 4 條

各機關依本法第九條規定委外辦理資通系統之建置、維運或資通服務之提供(以下簡稱受託業務),選任及監督受託者時,應注意下列事項:

一、受託者辦理受託業務之相關程序及環境,應具備完善之資通安全管理措施或通過第三方驗證。

二、受託者應配置充足且經適當之資格訓練、擁有資通安全專業證照或具有類似業務經驗之資通安全專業人員。

三、受託者辦理受託業務得否複委託、得複委託之範圍與對象,及複委託之受託者應具備之資通安全維護措施。

四、受託業務涉及國家機密者,執行受託業務之相關人員應接受適任性查核,並依國家機密保護法之規定,管制其出境。

五、受託業務包括客製化資通系統開發者,受託者應提供該資通系統之安全性檢測證明;該資通系統屬委託機關之核心資通系統,或委託金額達新臺幣一千萬元以上者,委託機關應自行或另行委託第三方進行安全性檢測;涉及利用非受託者自行開發之系統或資源者,並應標示非自行開發之內容與其來源及提供授權證明。

六、受託者執行受託業務,違反資通安全相關法令或知悉資通安全事件時,應立即通知委託機關及採行之補救措施。

七、委託關係終止或解除時,應確認受託者返還、移交、刪除或銷毀履行契約而持有之資料。

八、受託者應採取之其他資通安全相關維護措施。

九、委託機關應定期或於知悉受託者發生可能影響受託業務之資通安全事件時,以稽核或其他適當方式確認受託業務之執行情形。

委託機關辦理前項第四款之適任性查核,應考量受託業務所涉及國家機密之機密等級及內容,就執行該業務之受託者所屬人員及可能接觸該國家機密之其他人員,於必要範圍內查核有無下列事項:

一、曾犯洩密罪,或於動員戡亂時期終止後,犯內亂罪、外患罪,經判刑確定,或通緝有案尚未結案。

二、曾任公務員,因違反相關安全保密規定受懲戒或記過以上行政懲處。

三、曾受到外國政府、大陸地區、香港或澳門政府之利誘、脅迫,從事不利國家安全或重大利益情事。

四、其他與國家機密保護相關之具體項目。

第一項第四款情形,應記載於招標公告、招標文件及契約;於辦理適任性查核前,並應經當事人書面同意。

第 5 條

前條第三項及本法第十六條第一項之書面,依電子簽章法之規定,得以電子文件為之。

第 6 條

本法第十條、第十六條第二項及第十七條第一項所定資通安全維護計畫,應包括下列事項:

一、核心業務及其重要性。

二、資通安全政策及目標。

三、資通安全推動組織。

四、專責人力及經費之配置。

五、公務機關資通安全長之配置。

六、資通系統及資訊之盤點,並標示核心資通系統及相關資產。

七、資通安全風險評估。

八、資通安全防護及控制措施。

九、資通安全事件通報、應變及演練相關機制。

十、資通安全情資之評估及因應機制。

十一、資通系統或服務委外辦理之管理措施。

十二、公務機關所屬人員辦理業務涉及資通安全事項之考核機制。

十三、資通安全維護計畫與實施情形之持續精進及績效管理機制。

各機關依本法第十二條、第十六條第三項或第十七條第二項規定提出資通安全維護計畫實施情形,應包括前項各款之執行成果及相關說明。

第一項資通安全維護計畫之訂定、修正、實施及前項實施情形之提出,公務機關經其上級或監督機關同意,得由其上級、監督機關或其上級、監督機關所屬公務機關辦理;特定非公務機關經其中央目的事業主管機關同意,得由其中央目的事業主管機關、中央目的事業主管機關所屬公務機關或中央目的事業主管機關所管特定非公務機關辦理。

第 7 條

前條第一項第一款所定核心業務,其範圍如下:

一、公務機關依其組織法規,足認該業務為機關核心權責所在。

二、公營事業及政府捐助之財團法人之主要服務或功能。

三、各機關維運、提供關鍵基礎設施所必要之業務。

四、各機關依資通安全責任等級分級辦法第四條第一款至第五款或第五條第一款至第五款涉及之業務。

前條第一項第六款所稱核心資通系統,指支持核心業務持續運作必要之系統,或依資通安全責任等級分級辦法附表九資通系統防護需求分級原則之規定,判定其防護需求等級為高者。

第 8 條

本法第十四條第三項及第十八條第三項所定資通安全事件調查、處理及改善報告,應包括下列事項:

一、事件發生或知悉其發生、完成損害控制或復原作業之時間。

二、事件影響之範圍及損害評估。

三、損害控制及復原作業之歷程。

四、事件調查及處理作業之歷程。

五、事件根因分析。

六、為防範類似事件再次發生所採取之管理、技術、人力或資源等層面之措施。

七、前款措施之預定完成時程及成效追蹤機制。

第 9 條

中央目的事業主管機關依本法第十六條第一項規定指定關鍵基礎設施提供者前,應給予其陳述意見之機會。

第 10 條

本法第十八條第三項及第五項所稱重大資通安全事件,指資通安全事件通報及應變辦法第二條第四項及第五項規定之第三級及第四級資通安全事件。

第 11 條

主管機關或中央目的事業主管機關知悉重大資通安全事件,依本法第十八條第五項規定公告與事件相關之必要內容及因應措施時,應載明事件之發生或知悉其發生之時間、原因、影響程度、控制情形及後續改善措施。

前項與事件相關之必要內容及因應措施,有下列情形之一者,不予公告:

一、涉及個人、法人或團體營業上秘密或經營事業有關之資訊,或公開有侵害公務機關、個人、法人或團體之權利或其他正當利益。但法規另有規定,或對公益有必要,或為保護人民生命、身體、健康有必要,或經當事人同意者,不在此限。

二、其他依法規規定應秘密、限制或禁止公開之情形。

第一項與事件相關之必要內容及因應措施含有前項不予公告之情形者,得僅就其他部分公告之。

第 12 條

特定非公務機關之業務涉及數中央目的事業主管機關之權責者,主管機關得協調指定一個以上之中央目的事業主管機關,單獨或共同辦理本法所定中央目的事業主管機關應辦理之事項。

第 13 條

本細則之施行日期,由主管機關定之。

本細則修正條文自發布日施行。

資通安全管理法

資通安全管理法

第 一 章 總則

第 1 條

為積極推動國家資通安全政策,加速建構國家資通安全環境,以保障國家安全,維護社會公共利益,特制定本法。

第 2 條

本法之主管機關為行政院。

第 3 條

本法用詞,定義如下:

一、資通系統:指用以蒐集、控制、傳輸、儲存、流通、刪除資訊或對資訊為其他處理、使用或分享之系統。

二、資通服務:指與資訊之蒐集、控制、傳輸、儲存、流通、刪除、其他處理、使用或分享相關之服務。

三、資通安全:指防止資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,以確保其機密性、完整性及可用性。

四、資通安全事件:指系統、服務或網路狀態經鑑別而顯示可能有違反資通安全政策或保護措施失效之狀態發生,影響資通系統機能運作,構成資通安全政策之威脅。

五、公務機關:指依法行使公權力之中央、地方機關(構)或公法人。但不包括軍事機關及情報機關。

六、特定非公務機關:指關鍵基礎設施提供者、公營事業及政府捐助之財團法人。

七、關鍵基礎設施:指實體或虛擬資產、系統或網路,其功能一旦停止運作或效能降低,對國家安全、社會公共利益、國民生活或經濟活動有重大影響之虞,經主管機關定期檢視並公告之領域。

八、關鍵基礎設施提供者:指維運或提供關鍵基礎設施之全部或一部,經中央目的事業主管機關指定,並報主管機關核定者。

九、政府捐助之財團法人:指其營運及資金運用計畫應依預算法第四十一條第三項規定送立法院,及其年度預算書應依同條第四項規定送立法院審議之財團法人。

第 4 條

為提升資通安全,政府應提供資源,整合民間及產業力量,提升全民資通安全意識,並推動下列事項:

一、資通安全專業人才之培育。

二、資通安全科技之研發、整合、應用、產學合作及國際交流合作。

三、資通安全產業之發展。

四、資通安全軟硬體技術規範、相關服務與審驗機制之發展。

前項相關事項之推動,由主管機關以國家資通安全發展方案定之。

第 5 條

主管機關應規劃並推動國家資通安全政策、資通安全科技發展、國際交流合作及資通安全整體防護等相關事宜,並應定期公布國家資通安全情勢報告、對公務機關資通安全維護計畫實施情形稽核概況報告及資通安全發展方案。

前項情勢報告、實施情形稽核概況報告及資通安全發展方案,應送立法院備查。

第 6 條

主管機關得委任或委託其他公務機關、法人或團體,辦理資通安全整體防護、國際交流合作及其他資通安全相關事務。

前項被委託之公務機關、法人或團體或被複委託者,不得洩露在執行或辦理相關事務過程中所獲悉關鍵基礎設施提供者之秘密。

第 7 條

主管機關應衡酌公務機關及特定非公務機關業務之重要性與機敏性、機關層級、保有或處理之資訊種類、數量、性質、資通系統之規模及性質等條件,訂定資通安全責任等級之分級;其分級基準、等級變更申請、義務內容、專責人員之設置及其他相關事項之辦法,由主管機關定之。

主管機關得稽核特定非公務機關之資通安全維護計畫實施情形;其稽核之頻率、內容與方法及其他相關事項之辦法,由主管機關定之。

特定非公務機關受前項之稽核,經發現其資通安全維護計畫實施有缺失或待改善者,應向主管機關提出改善報告,並送中央目的事業主管機關。

第 8 條

主管機關應建立資通安全情資分享機制。

前項資通安全情資之分析、整合與分享之內容、程序、方法及其他相關事項之辦法,由主管機關定之。

第 9 條

公務機關或特定非公務機關,於本法適用範圍內,委外辦理資通系統之建置、維運或資通服務之提供,應考量受託者之專業能力與經驗、委外項目之性質及資通安全需求,選任適當之受託者,並監督其資通安全維護情形。

第 二 章 公務機關資通安全管理

第 10 條

公務機關應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。

第 11 條

公務機關應置資通安全長,由機關首長指派副首長或適當人員兼任,負責推動及監督機關內資通安全相關事務。

第 12 條

公務機關應每年向上級或監督機關提出資通安全維護計畫實施情形;無上級機關者,其資通安全維護計畫實施情形應送交主管機關。

第 13 條

公務機關應稽核其所屬或監督機關之資通安全維護計畫實施情形。

受稽核機關之資通安全維護計畫實施有缺失或待改善者,應提出改善報告,送交稽核機關及上級或監督機關。

第 14 條

公務機關為因應資通安全事件,應訂定通報及應變機制。

公務機關知悉資通安全事件時,除應通報上級或監督機關外,並應通報主管機關;無上級機關者,應通報主管機關。

公務機關應向上級或監督機關提出資通安全事件調查、處理及改善報告,並送交主管機關;無上級機關者,應送交主管機關。

前三項通報及應變機制之必要事項、通報內容、報告之提出及其他相關事項之辦法,由主管機關定之。

第 15 條

公務機關所屬人員對於機關之資通安全維護績效優良者,應予獎勵。

前項獎勵事項之辦法,由主管機關定之。

第 三 章 特定非公務機關資通安全管理

第 16 條

中央目的事業主管機關應於徵詢相關公務機關、民間團體、專家學者之意見後,指定關鍵基礎設施提供者,報請主管機關核定,並以書面通知受核定者。

關鍵基礎設施提供者應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。

關鍵基礎設施提供者應向中央目的事業主管機關提出資通安全維護計畫實施情形。

中央目的事業主管機關應稽核所管關鍵基礎設施提供者之資通安全維護計畫實施情形。

關鍵基礎設施提供者之資通安全維護計畫實施有缺失或待改善者,應提出改善報告,送交中央目的事業主管機關。

第二項至第五項之資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、改善報告之提出及其他應遵行事項之辦法,由中央目的事業主管機關擬訂,報請主管機關核定之。

第 17 條

關鍵基礎設施提供者以外之特定非公務機關,應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。

中央目的事業主管機關得要求所管前項特定非公務機關,提出資通安全維護計畫實施情形。

中央目的事業主管機關得稽核所管第一項特定非公務機關之資通安全維護計畫實施情形,發現有缺失或待改善者,應限期要求受稽核之特定非公務機關提出改善報告。

前三項之資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、改善報告之提出及其他應遵行事項之辦法,由中央目的事業主管機關擬訂,報請主管機關核定之。

第 18 條

特定非公務機關為因應資通安全事件,應訂定通報及應變機制。

特定非公務機關於知悉資通安全事件時,應向中央目的事業主管機關通報。

特定非公務機關應向中央目的事業主管機關提出資通安全事件調查、處理及改善報告;如為重大資通安全事件者,並應送交主管機關。

前三項通報及應變機制之必要事項、通報內容、報告之提出及其他應遵行事項之辦法,由主管機關定之。

知悉重大資通安全事件時,主管機關或中央目的事業主管機關於適當時機得公告與事件相關之必要內容及因應措施,並得提供相關協助。

第 四 章 罰則

第 19 條

公務機關所屬人員未遵守本法規定者,應按其情節輕重,依相關規定予以懲戒或懲處。

前項懲處事項之辦法,由主管機關定之。

第 20 條

特定非公務機關有下列情形之一者,由中央目的事業主管機關令限期改正;屆期未改正者,按次處新臺幣十萬元以上一百萬元以下罰鍰:

一、未依第十六條第二項或第十七條第一項規定,訂定、修正或實施資通安全維護計畫,或違反第十六條第六項或第十七條第四項所定辦法中有關資通安全維護計畫必要事項之規定。

二、未依第十六條第三項或第十七條第二項規定,向中央目的事業主管機關提出資通安全維護計畫之實施情形,或違反第十六條第六項或第十七條第四項所定辦法中有關資通安全維護計畫實施情形提出之規定。

三、未依第七條第三項、第十六條第五項或第十七條第三項規定,提出改善報告送交主管機關、中央目的事業主管機關,或違反第十六條第六項或第十七條第四項所定辦法中有關改善報告提出之規定。

四、未依第十八條第一項規定,訂定資通安全事件之通報及應變機制,或違反第十八條第四項所定辦法中有關通報及應變機制必要事項之規定。

五、未依第十八條第三項規定,向中央目的事業主管機關或主管機關提出資通安全事件之調查、處理及改善報告,或違反第十八條第四項所定辦法中有關報告提出之規定。

六、違反第十八條第四項所定辦法中有關通報內容之規定。

第 21 條

特定非公務機關未依第十八條第二項規定,通報資通安全事件,由中央目的事業主管機關處新臺幣三十萬元以上五百萬元以下罰鍰,並令限期改正;屆期未改正者,按次處罰之。

第 五 章 附則

第 22 條

本法施行細則,由主管機關定之。

第 23 條

本法施行日期,由主管機關定之。

中華民國刑法

中華民國刑法

第 三十六 章 妨害電腦使用罪

第 358 條

無故輸入他人帳號密碼、破解使用電腦之保護措施或利用電腦系統之漏洞,而入侵他人之電腦或其相關設備者,處三年以下有期徒刑、拘役或科或併科三十萬元以下罰金。

第 359 條

無故取得、刪除或變更他人電腦或其相關設備之電磁紀錄,致生損害於公眾或他人者,處五年以下有期徒刑、拘役或科或併科六十萬元以下罰金。

第 360 條

無故以電腦程式或其他電磁方式干擾他人電腦或其相關設備,致生損害於公眾或他人者,處三年以下有期徒刑、拘役或科或併科三十萬元以下罰金。

第 361 條

對於公務機關之電腦或其相關設備犯前三條之罪者,加重其刑至二分之一。

第 362 條

製作專供犯本章之罪之電腦程式,而供自己或他人犯本章之罪,致生損害於公眾或他人者,處五年以下有期徒刑、拘役或科或併科六十萬元以下罰金。

第 363 條

第三百五十八條至第三百六十條之罪,須告訴乃論。

2023年12月26日 星期二

資訊安全的三要素CIA

 資訊安全的三要素CIA指的是機密性(Confidentiality)、完整性(Integrity)和可用性(Availability)。這三個要素是資訊安全的基本原則,它們描述了資訊系統應該具備的特性,以確保資訊的安全和可信度。

  1. 機密性(Confidentiality)

    • 指的是確保資訊只能被授權的個人、組織或系統存取。機密性的目標是防止未經授權的存取、使用或揭露敏感資訊。這可以透過加密、存取控制和身份驗證等方式來實現。
  2. 完整性(Integrity)

    • 指的是確保資訊在傳輸、處理或存儲過程中不被未經授權的修改、刪除或損毀。完整性的目標是確保資訊的正確性和可靠性。數位簽章、校驗和事務完整性控制是實現完整性的一些手段。
  3. 可用性(Availability)

    • 指的是確保資訊系統和資訊資源能夠在需要的時候可靠地提供給授權使用者。可用性的目標是防止服務中斷、故障或攻擊導致資訊無法取得。冗餘系統、災害恢復計劃和容錯機制是確保可用性的一些方法。

這三要素通常被視為資訊安全管理的基礎,企業和組織在設計和實施資訊安全措施時,都會考慮這三個方面,以確保其資訊系統的安全性。

2023年12月25日 星期一

高考資通安全考試科目

高考資通安全考試科目

等別 普通科目 專業科目

高考資通安全 ◎1.國文(作文80%、測驗20%)

※2.法學知識與英文(包括中華民國憲法20%、法學緒論20%、英文60%) 3.資通安全概論

4.資通安全管理

5.資通安全法令與規範

6.資通安全防護技術

備註 「※」採測驗試題、「◎」採申論式及測驗之混合式試題,其餘採申論題型。

近三年高考資通安全類科─資通安全法令與規範(考情)

 近三年高考資通安全類科─資通安全法令與規範(考情) ID 法令考點 年度 考題內容 備註 題型 0...