熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

資通安全管理法10

快速跳轉
  1. 1.公務機關或特定公務機關,於本法用範圍內,委外辦理資通系統之建置、維運或資通服務之提供,應選任適當之受託者,要求受託者建立有效之資通安全管理機制,並監督該機制之實施。
  2. 2.前項受託者辦理受託務之相關程序及環境,應具備完善之資通安全管理措施或通過公正第三方驗證。
  3. 3.公務機關或特定非公務機關辦理第一項委外業務,應與受託者簽訂書面契約,載明雙方之權利義務及違約責任。
  4. 4.公務機關及特定非公務機關,應配合主管機關之規劃辦理資通安全演練作業,並視需要導入第三方協力機制;演練內容及其他相關事項,由主管機關定之。

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第 10 條規定資安委外不免責:發包機關仍須選任、監督受託者,並以書面契約載明違約責任。

Q · 資通系統外包給廠商,廠商被駭,到底是誰的責任?

機關不會因外包免責,仍負選任與監督義務

依資通安全管理法第 10 條,發包的公務機關或特定非公務機關必須選任適當受託者、要求其建立有效資安管理機制並持續監督。廠商出包而機關未盡監督責任,責任仍在機關身上;且雙方須簽訂書面契約載明違約責任,否則出事後將缺乏向廠商課責的依據。

白話解讀

把系統外包出去,責任不會跟著外包出去。這是這條最反直覺、也最多機關栽跟頭的地方。當公務機關或特定非公務機關把資通系統的建置、維運外包給廠商,法律不是說「交給廠商就沒你的事」,而是反過來加重你的責任:你要選對受託者、要求對方建立有效的資安管理機制、還要持續監督它有沒有落實。廠商這端,要嘛自己具備完善的資安措施,要嘛通過公正第三方驗證;而且雙方必須簽書面契約,把權利義務和違約責任白紙黑字寫清楚。另外,機關還要配合主管機關辦理資安演練,必要時導入第三方協力。外包出事時,機關想兩手一攤說「是廠商的錯」,在這條面前站不住腳,因為法律早把選任與監督義務壓在你頭上。

法律定性

資通安全管理法第 10 條為資安委外的義務性規範,要求委外辦理資通系統建置、維運或資通服務時,發包機關須選任適當受託者、要求並監督其資安管理機制;受託者須具備完善資安措施或通過公正第三方驗證;雙方並應簽訂載明權利義務與違約責任的書面契約,且配合主管機關辦理資安演練。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1系統外包給廠商,廠商被駭外洩資料,到底是誰的責任?

機關不會因為外包就免責。依本條第一項,機關有選任適當受託者並監督其資安機制落實的義務,廠商出包而機關未盡監督責任,仍要負責。責任歸屬的關鍵在契約,所以看你的委外契約有沒有依第三項載明資安違約條款,這決定你能不能向廠商實際追償。

Q2我是資訊廠商,接政府案子要符合什麼資安要求?

依本條第二項,受託者辦理受託業務的程序與環境,應具備完善的資安管理措施,或通過公正第三方驗證。第三方驗證往往是能不能被選任的前提。把驗證證書當成投標門票而非附加分,越早取得,越能擴大你能接的政府與關鍵基礎設施案源。

Q3委外契約一定要寫資安條款嗎?

要。本條第三項明定機關與受託者應簽訂書面契約,載明雙方權利義務及違約責任。把資料外洩通知義務、賠償計算、稽核配合、契約終止權都寫進去,這些條款平時看不出價值,出事那天就是你唯一的依靠。

Q4資通安全管理法第10條是什麼?

規範資安委外義務,要求發包機關選任適當受託者、監督其資安機制、簽訂載明違約責任的書面契約,並配合資安演練,責任不隨委外移轉。

Q5委外辦理資通系統是什麼意思?

機關把資通系統的建置、維運或資通服務的提供,交給外部廠商承做,但選任與監督的法定義務仍留在機關身上。

Q6什麼是公正第三方驗證?

由獨立認證機構查核受託者作業程序與環境是否具備完善資安管理措施,是受託者證明能力、機關客觀把關的依據。

Q7資安委外的監督義務是什麼?

機關須要求受託者建立有效資安管理機制並持續監督其落實,是一項持續性義務,不因已委外或廠商通過驗證而消滅。

Q8資通系統要怎麼安全委外?

選任前要求驗證證明 → 簽書面契約載明違約責任 → 要求建立資安機制 → 持續監督 → 配合演練,五步缺一不可。

Q9委外契約的資安條款要寫什麼?

資料外洩通知義務、賠償計算與上限、稽核配合義務、契約終止權與違約責任,這些是出事後課責的唯一依靠。

Q10委外廠商外洩資料怎麼辦?

依契約違約與資安條款啟動課責,同步啟動通報應變不延遲,保全廠商作業紀錄與環境證據,並檢討自身選任監督流程。

Q11怎麼證明機關已盡監督義務?

拿出選任時要求的驗證證明、契約資安條款、定期監督與回報紀錄、要求廠商改善的往來文件,這些是已盡義務的核心證據。

Q12資安委外責任 機關 vs 廠商 誰負責?

對外(主管機關、受害人)由機關負責並受稽核可能受罰;廠商依契約對機關負違約賠償責任。能否追償取決於契約有無寫違約條款。

容易搞混的概念 AI 輔助整理

比較面向機關(發包方)受託者(廠商)
資安事件對外責任對主管機關與受害人負責,受稽核、可能受罰依契約對機關負違約與賠償責任,非直接對外承擔行政責任
核心義務選任適當受託者、要求並監督資安機制、簽訂契約具備完善資安措施或通過第三方驗證、依約履行
免責空間已盡選任與監督義務、契約完備可主張已通過驗證、依約執行並即時示警可主張
課責依據委外契約違約條款 + 監督事證契約權利義務與賠償上限約定

機關(發包方)

資安事件對外責任
對主管機關與受害人負責,受稽核、可能受罰
核心義務
選任適當受託者、要求並監督資安機制、簽訂契約
免責空間
已盡選任與監督義務、契約完備可主張
課責依據
委外契約違約條款 + 監督事證

受託者(廠商)

資安事件對外責任
依契約對機關負違約與賠償責任,非直接對外承擔行政責任
核心義務
具備完善資安措施或通過第三方驗證、依約履行
免責空間
已通過驗證、依約執行並即時示警可主張
課責依據
契約權利義務與賠償上限約定

其他國家怎麼規定 6

日本個人情報保護法 第25条(委託先の監督義務/委外監督類比)
韓國개인정보 보호법 제26조(업무위탁에 따른 처리 제한·감독)
中國个人信息保护法 第21条(委托处理与监督)/网络安全法 第36-37条
德國DSGVO Art. 28(Auftragsverarbeiter)/ BSIG(KRITIS-Auslagerung)
法國RGPD art. 28(sous-traitant)
美國FISMA 44 U.S.C. § 3554(agency responsibility incl. contractor systems)/ NIST SP 800-161

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 2

(1070511 制定)

公務機關應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。

立法理由一、為確保公務機關之資通安全,避免因人為疏失、蓄意或自然災害等風險,致機關資通系統或資訊遭不當使用、洩漏、竄改、破壞等情事,影響及危害機關業務,公務機關(包含總統府、行政院、立法院、司法院、考試院、監察院、直轄市政府、縣(市)政府與其所屬或監督之各級公務機關及直轄市議會、縣(市)議會等)應符合第六條第一項所定資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫,爰為本條規定。公務機關訂修及實施上開計畫,應衡酌機關資源之合理分配,並依循上級或監督機關之相關資通安全規定為之。   二、有關資通安全維護計畫之內容,將由行政院訂定範本,提供各公務機關參考,以利執行。

(1140829 全文修正)

公務機關或特定非公務機關,於本法適用範圍內,委外辦理資通系統之建置、維運或資通服務之提供,應選任適當之受託者,要求受託者建立有效之資通安全管理機制,並監督該機制之實施。   前項受託者辦理受託業務之相關程序及環境,應具備完善之資通安全管理措施或通過公正第三方驗證。   公務機關或特定非公務機關辦理第一項委外業務,應與受託者簽訂書面契約,載明雙方之權利義務及違約責任。   公務機關及特定非公務機關,應配合主管機關之規劃辦理資通安全演練作業,並視需要導入第三方協力機制;演練內容及其他相關事項,由主管機關定之。

立法理由一、條次變更。   二、考量原條文規定公務機關或特定非公務機關選任受託者時,所應考量之「專業能力與經驗、委外項目之性質及資通安全需求」等事項,本即屬其「適當性」之考量範疇,又為強化對受託者之資通安全管理要求,爰修正原條文,並列為第一項。   三、考量受託者應具備完善資通安全管理措施及環境,爰增訂第二項,將本法施行細則第四條第一項第一款規定提升至本法規定。   四、為強化各機關落實委外監督管理,各機關應與受託者簽訂書面契約,並載明雙方之權利義務及違約責任,爰增訂第三項。   五、為求資通安全演練作業之完善,主管機關得視該次演練作業之需要,導入第三方協力機制,爰增訂第四項。

  • 名詞
  • 名詞
  • 名詞
  • 主管機關名詞
(1070511 制定)

一、為確保公務機關之資通安全,避免因人為疏失、蓄意或自然災害等風險,致機關資通系統或資訊遭不當使用、洩漏、竄改、破壞等情事,影響及危害機關業務,公務機關(包含總統府、行政院、立法院、司法院、考試院、監察院、直轄市政府、縣(市)政府與其所屬或監督之各級公務機關及直轄市議會、縣(市)議會等)應符合第六條第一項所定資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫,爰為本條規定。公務機關訂修及實施上開計畫,應衡酌機關資源之合理分配,並依循上級或監督機關之相關資通安全規定為之。   二、有關資通安全維護計畫之內容,將由行政院訂定範本,提供各公務機關參考,以利執行。

(1140829 全文修正)

一、條次變更。   二、考量原條文規定公務機關或特定非公務機關選任受託者時,所應考量之「專業能力與經驗、委外項目之性質及資通安全需求」等事項,本即屬其「適當性」之考量範疇,又為強化對受託者之資通安全管理要求,爰修正原條文,並列為第一項。   三、考量受託者應具備完善資通安全管理措施及環境,爰增訂第二項,將本法施行細則第四條第一項第一款規定提升至本法規定。   四、為強化各機關落實委外監督管理,各機關應與受託者簽訂書面契約,並載明雙方之權利義務及違約責任,爰增訂第三項。   五、為求資通安全演練作業之完善,主管機關得視該次演練作業之需要,導入第三方協力機制,爰增訂第四項。

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 10 條規定:「公務機關或特定非公務機關,於本法適用範圍內,委外辦理資通系統之建置、維運或資通服務之提供,應選任…」(全文可於法律人 LawPlayer 查閱,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 10 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 10 條最近一次修正為民國 114 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。