熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

資通安全管理法12

快速跳轉

公務機關應置資通安全長,由機關首長指派副首長或當人員兼任,負責推動及監督機關內資通安全相關事務。

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第 12 條規定,公務機關應設資通安全長,由首長指派副首長或適當人員兼任,負責推動及監督全機關資通安全事務。

Q · 資安長一定要找副首長嗎?工程師可以兼嗎?

重點在層級與指揮權,不在技術,原則由副首長兼任

依資通安全管理法第 12 條,公務機關應設資通安全長,由機關首長指派副首長或適當人員兼任。法條重點不在技術能力,而在層級與指揮權:資安事件常需跨部門協調、動用預算、當場下令停機,這些非高層難以扛起。因此資安長須具備足以調動全機關資源的份量,技術判斷則可由資安專職人員或委外廠商支援。

白話解讀

一個政府機關被駭的那一刻,最怕的不是技術問題,是「沒有人有權拍板」。這條把那個拍板的人指定出來:每個公務機關都要設一位「資通安全長」(負責推動和監督全機關資安的高層),而且不是隨便找個工程師,必須由機關首長指派副首長或適當人員兼任。為什麼層級這麼重要?因為資安決策常常要跨部門協調、要動預算、要在事件發生時當場下令停機,這些事一個基層人員扛不動。把資安長綁在副首長層級,等於告訴整個機關:資安不是 IT 部門的小事,是首長層級的責任。你看一個機關資安強不強,先看它的資安長是誰、坐多高。

法律定性

資通安全管理法第 12 條所稱資通安全長,指公務機關內負責推動及監督全機關資通安全事務的高層人員,由機關首長指派副首長或適當人員兼任。其制度核心在於將資安責任集中於具跨部門指揮權與預算動支份量的層級,使資安治理脫離單純的資訊技術範疇,成為機關首長層級的責任。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1資安長一定要懂技術嗎?工程師背景的人才能當嗎?

不必然。本條要求由首長指派副首長或適當人員兼任,核心是層級和指揮協調能力,不是技術深度。技術判斷可由資安專責人員或委外廠商支援。實務上最好的組合是高層資安長定方向、扛責任,加上專責技術人員執行;硬讓技術人員當資安長卻沒指揮權,反而推不動跨單位的事。

Q2小機關人手不足,資安長可以由首長自己兼嗎?

本條要求指派副首長或適當人員,首長自兼在文義上並非絕對禁止,但實務上常由副首長層級擔任以兼顧監督功能。關鍵不在誰兼,而在這個人是否有實質指揮權能調動全機關資源;名義上掛名、實際沒權的資安長,稽核時最容易被點出問題。

Q3資通安全長是什麼?

公務機關內為資安扛總責、負責推動及監督全機關資安事務的高層,由副首長或適當人員兼任,是資安責任的匯流點。

Q4資安長和資通安全專職人員差在哪?

資安長是高層、定方向扛責任(第 12 條);專職人員是執行層、辦理技術業務(第 18 條)。一個負責拍板,一個負責執行。

Q5什麼叫『適當人員兼任』?

指雖非副首長、但具備足以跨部門協調與調度資源份量的高階人員,重點在實質指揮權而非職稱。

Q6資安長和民間企業 CISO 差在哪?

資安長是公務機關法定職務(第 12 條);CISO 是企業內部治理職位,制度藍本常參考公部門這套層級設計。

Q7機關怎麼設置資安長?

首長以正式公文指派副首長或適當人員兼任,明載職稱與權責,並留存文件供稽核。

Q8被指派兼任資安長後要先做什麼?

先向首長確認指揮權範圍、跨單位協調權與預算動支權,書面寫清楚避免有責無權。

Q9資安長要如何推動全機關資安?

搭配資安專職人員與委外廠商分工,依資安責任等級(第 13 條)推動並監督維護計畫。

Q10資安事件發生時資安長要做什麼決定?

判斷是否斷網、是否對外公告、是否停機,並指揮專職人員與廠商執行應變(連動第 17 條)。

Q11資安長 vs 資訊室主任哪個權力大?

資安長是副首長級的治理責任人、能跨部門下令;資訊室主任是中階技術管理,範圍限資訊系統維運。

Q12資安長 vs 個資保護負責人差在哪?

資安長管全機關資安治理;個資窗口管個資合規。資安事件涉個資外洩時兩者連動(第 33 條+個資法)。

容易搞混的概念 AI 輔助整理

比較項目資通安全長(第12條)資通安全專職人員(第18條)資訊室主任
角色定位責任匯流、推動及監督業務執行、技術辦理資訊系統維運管理
層級要求副首長或適當人員兼任依資安責任等級配置中階主管
核心能力跨部門指揮與決策資安技術與作業資訊技術管理
事件時職責當場拍板(斷網/公告/停機)通報、應變執行系統層級處置

資通安全長(第12條)

角色定位
責任匯流、推動及監督
層級要求
副首長或適當人員兼任
核心能力
跨部門指揮與決策
事件時職責
當場拍板(斷網/公告/停機)

資通安全專職人員(第18條)

角色定位
業務執行、技術辦理
層級要求
依資安責任等級配置
核心能力
資安技術與作業
事件時職責
通報、應變執行

資訊室主任

角色定位
資訊系統維運管理
層級要求
中階主管
核心能力
資訊技術管理
事件時職責
系統層級處置

其他國家怎麼規定 6

日本サイバーセキュリティ基本法に基づく政府機関の最高情報セキュリティ責任者(CISO)体制
韓國정보통신망법 제45조의3(정보보호 최고책임자 CISO 지정 의무)— 공공부문은 별도 지침
中國网络安全法 第21条(落实网络安全责任,确定网络安全负责人)
德國BSI-Gesetz (BSIG) — IT-Sicherheitsbeauftragte der Behörden
法國Responsable de la sécurité des systèmes d'information (RSSI) — cadre ANSSI / RGS
美國FISMA, 44 U.S.C. § 3554(Senior Agency Information Security Officer / Agency CISO)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 2

(1070511 制定)

公務機關應每年向上級或監督機關提出資通安全維護計畫實施情形;無上級機關者,其資通安全維護計畫實施情形應送交主管機關。

立法理由參考日本網路安全基本法第十二條有關促進地方公共團體確保網路資訊安全相關事項之規定,及同法第三十條規定相關行政機關之首長應適時提供與網路資訊安全相關之資料或資訊,以利執行所掌事務之精神,明定公務機關應每年向上級或監督機關提出資通安全維護計畫實施情形,以確認其實施成效,並使上級或監督機關得了解及稽核所屬或受監督機關之年度資通安全維護情形。另因總統府、立法院、司法院、考試院、監察院、直轄市政府、縣(市)政府、直轄市議會及縣(市)議會等公務機關無上級機關,爰規定無上級機關者應將資通安全維護計畫實施情形送交主管機關。

(1140829 全文修正)

公務機關應置資通安全長,由機關首長指派副首長或適當人員兼任,負責推動及監督機關內資通安全相關事務。

立法理由一、條次變更,內容未修正。   二、為增進資通安全專業知能,公務機關之資通安全長應定期參加主管機關舉辦之資通安全長共識營等相關課程。

  • 名詞
(1070511 制定)

參考日本網路安全基本法第十二條有關促進地方公共團體確保網路資訊安全相關事項之規定,及同法第三十條規定相關行政機關之首長應適時提供與網路資訊安全相關之資料或資訊,以利執行所掌事務之精神,明定公務機關應每年向上級或監督機關提出資通安全維護計畫實施情形,以確認其實施成效,並使上級或監督機關得了解及稽核所屬或受監督機關之年度資通安全維護情形。另因總統府、立法院、司法院、考試院、監察院、直轄市政府、縣(市)政府、直轄市議會及縣(市)議會等公務機關無上級機關,爰規定無上級機關者應將資通安全維護計畫實施情形送交主管機關。

(1140829 全文修正)

一、條次變更,內容未修正。   二、為增進資通安全專業知能,公務機關之資通安全長應定期參加主管機關舉辦之資通安全長共識營等相關課程。

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 12 條規定:「公務機關應置資通安全長,由機關首長指派副首長或適當人員兼任,負責推動及監督機關內資通安全相關事務…」(全文完整收錄於法律人 LawPlayer,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 12 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 12 條最近一次修正為民國 114 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。