重點摘要資通安全管理法第 10 條規定資安委外不免責:發包機關仍須選任、監督受託者,並以書面契約載明違約責任。
Q · 資通系統外包給廠商,廠商被駭,到底是誰的責任?
機關不會因外包免責,仍負選任與監督義務
依資通安全管理法第 10 條,發包的公務機關或特定非公務機關必須選任適當受託者、要求其建立有效資安管理機制並持續監督。廠商出包而機關未盡監督責任,責任仍在機關身上;且雙方須簽訂書面契約載明違約責任,否則出事後將缺乏向廠商課責的依據。
把系統外包出去,責任不會跟著外包出去。這是這條最反直覺、也最多機關栽跟頭的地方。當公務機關或特定非公務機關把資通系統的建置、維運外包給廠商,法律不是說「交給廠商就沒你的事」,而是反過來加重你的責任:你要選對受託者、要求對方建立有效的資安管理機制、還要持續監督它有沒有落實。廠商這端,要嘛自己具備完善的資安措施,要嘛通過公正第三方驗證;而且雙方必須簽書面契約,把權利義務和違約責任白紙黑字寫清楚。另外,機關還要配合主管機關辦理資安演練,必要時導入第三方協力。外包出事時,機關想兩手一攤說「是廠商的錯」,在這條面前站不住腳,因為法律早把選任與監督義務壓在你頭上。
資通安全管理法第 10 條為資安委外的義務性規範,要求委外辦理資通系統建置、維運或資通服務時,發包機關須選任適當受託者、要求並監督其資安管理機制;受託者須具備完善資安措施或通過公正第三方驗證;雙方並應簽訂載明權利義務與違約責任的書面契約,且配合主管機關辦理資安演練。
AI 輔助整理,以條文原文為準
機關不會因為外包就免責。依本條第一項,機關有選任適當受託者並監督其資安機制落實的義務,廠商出包而機關未盡監督責任,仍要負責。責任歸屬的關鍵在契約,所以看你的委外契約有沒有依第三項載明資安違約條款,這決定你能不能向廠商實際追償。
依本條第二項,受託者辦理受託業務的程序與環境,應具備完善的資安管理措施,或通過公正第三方驗證。第三方驗證往往是能不能被選任的前提。把驗證證書當成投標門票而非附加分,越早取得,越能擴大你能接的政府與關鍵基礎設施案源。
要。本條第三項明定機關與受託者應簽訂書面契約,載明雙方權利義務及違約責任。把資料外洩通知義務、賠償計算、稽核配合、契約終止權都寫進去,這些條款平時看不出價值,出事那天就是你唯一的依靠。
規範資安委外義務,要求發包機關選任適當受託者、監督其資安機制、簽訂載明違約責任的書面契約,並配合資安演練,責任不隨委外移轉。
機關把資通系統的建置、維運或資通服務的提供,交給外部廠商承做,但選任與監督的法定義務仍留在機關身上。
由獨立認證機構查核受託者作業程序與環境是否具備完善資安管理措施,是受託者證明能力、機關客觀把關的依據。
機關須要求受託者建立有效資安管理機制並持續監督其落實,是一項持續性義務,不因已委外或廠商通過驗證而消滅。
選任前要求驗證證明 → 簽書面契約載明違約責任 → 要求建立資安機制 → 持續監督 → 配合演練,五步缺一不可。
資料外洩通知義務、賠償計算與上限、稽核配合義務、契約終止權與違約責任,這些是出事後課責的唯一依靠。
依契約違約與資安條款啟動課責,同步啟動通報應變不延遲,保全廠商作業紀錄與環境證據,並檢討自身選任監督流程。
拿出選任時要求的驗證證明、契約資安條款、定期監督與回報紀錄、要求廠商改善的往來文件,這些是已盡義務的核心證據。
對外(主管機關、受害人)由機關負責並受稽核可能受罰;廠商依契約對機關負違約賠償責任。能否追償取決於契約有無寫違約條款。
| 比較面向 | 機關(發包方) | 受託者(廠商) |
|---|---|---|
| 資安事件對外責任 | 對主管機關與受害人負責,受稽核、可能受罰 | 依契約對機關負違約與賠償責任,非直接對外承擔行政責任 |
| 核心義務 | 選任適當受託者、要求並監督資安機制、簽訂契約 | 具備完善資安措施或通過第三方驗證、依約履行 |
| 免責空間 | 已盡選任與監督義務、契約完備可主張 | 已通過驗證、依約執行並即時示警可主張 |
| 課責依據 | 委外契約違約條款 + 監督事證 | 契約權利義務與賠償上限約定 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
公務機關應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。
立法理由一、為確保公務機關之資通安全,避免因人為疏失、蓄意或自然災害等風險,致機關資通系統或資訊遭不當使用、洩漏、竄改、破壞等情事,影響及危害機關業務,公務機關(包含總統府、行政院、立法院、司法院、考試院、監察院、直轄市政府、縣(市)政府與其所屬或監督之各級公務機關及直轄市議會、縣(市)議會等)應符合第六條第一項所定資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫,爰為本條規定。公務機關訂修及實施上開計畫,應衡酌機關資源之合理分配,並依循上級或監督機關之相關資通安全規定為之。 二、有關資通安全維護計畫之內容,將由行政院訂定範本,提供各公務機關參考,以利執行。
公務機關或特定非公務機關,於本法適用範圍內,委外辦理資通系統之建置、維運或資通服務之提供,應選任適當之受託者,要求受託者建立有效之資通安全管理機制,並監督該機制之實施。 前項受託者辦理受託業務之相關程序及環境,應具備完善之資通安全管理措施或通過公正第三方驗證。 公務機關或特定非公務機關辦理第一項委外業務,應與受託者簽訂書面契約,載明雙方之權利義務及違約責任。 公務機關及特定非公務機關,應配合主管機關之規劃辦理資通安全演練作業,並視需要導入第三方協力機制;演練內容及其他相關事項,由主管機關定之。
立法理由一、條次變更。 二、考量原條文規定公務機關或特定非公務機關選任受託者時,所應考量之「專業能力與經驗、委外項目之性質及資通安全需求」等事項,本即屬其「適當性」之考量範疇,又為強化對受託者之資通安全管理要求,爰修正原條文,並列為第一項。 三、考量受託者應具備完善資通安全管理措施及環境,爰增訂第二項,將本法施行細則第四條第一項第一款規定提升至本法規定。 四、為強化各機關落實委外監督管理,各機關應與受託者簽訂書面契約,並載明雙方之權利義務及違約責任,爰增訂第三項。 五、為求資通安全演練作業之完善,主管機關得視該次演練作業之需要,導入第三方協力機制,爰增訂第四項。
一、為確保公務機關之資通安全,避免因人為疏失、蓄意或自然災害等風險,致機關資通系統或資訊遭不當使用、洩漏、竄改、破壞等情事,影響及危害機關業務,公務機關(包含總統府、行政院、立法院、司法院、考試院、監察院、直轄市政府、縣(市)政府與其所屬或監督之各級公務機關及直轄市議會、縣(市)議會等)應符合第六條第一項所定資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫,爰為本條規定。公務機關訂修及實施上開計畫,應衡酌機關資源之合理分配,並依循上級或監督機關之相關資通安全規定為之。 二、有關資通安全維護計畫之內容,將由行政院訂定範本,提供各公務機關參考,以利執行。
一、條次變更。 二、考量原條文規定公務機關或特定非公務機關選任受託者時,所應考量之「專業能力與經驗、委外項目之性質及資通安全需求」等事項,本即屬其「適當性」之考量範疇,又為強化對受託者之資通安全管理要求,爰修正原條文,並列為第一項。 三、考量受託者應具備完善資通安全管理措施及環境,爰增訂第二項,將本法施行細則第四條第一項第一款規定提升至本法規定。 四、為強化各機關落實委外監督管理,各機關應與受託者簽訂書面契約,並載明雙方之權利義務及違約責任,爰增訂第三項。 五、為求資通安全演練作業之完善,主管機關得視該次演練作業之需要,導入第三方協力機制,爰增訂第四項。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。