公務機關應置資通安全長,由機關首長指派副首長或適當人員兼任,負責推動及監督機關內資通安全相關事務。
重點摘要資通安全管理法第 12 條規定,公務機關應設資通安全長,由首長指派副首長或適當人員兼任,負責推動及監督全機關資通安全事務。
Q · 資安長一定要找副首長嗎?工程師可以兼嗎?
重點在層級與指揮權,不在技術,原則由副首長兼任
依資通安全管理法第 12 條,公務機關應設資通安全長,由機關首長指派副首長或適當人員兼任。法條重點不在技術能力,而在層級與指揮權:資安事件常需跨部門協調、動用預算、當場下令停機,這些非高層難以扛起。因此資安長須具備足以調動全機關資源的份量,技術判斷則可由資安專職人員或委外廠商支援。
一個政府機關被駭的那一刻,最怕的不是技術問題,是「沒有人有權拍板」。這條把那個拍板的人指定出來:每個公務機關都要設一位「資通安全長」(負責推動和監督全機關資安的高層),而且不是隨便找個工程師,必須由機關首長指派副首長或適當人員兼任。為什麼層級這麼重要?因為資安決策常常要跨部門協調、要動預算、要在事件發生時當場下令停機,這些事一個基層人員扛不動。把資安長綁在副首長層級,等於告訴整個機關:資安不是 IT 部門的小事,是首長層級的責任。你看一個機關資安強不強,先看它的資安長是誰、坐多高。
資通安全管理法第 12 條所稱資通安全長,指公務機關內負責推動及監督全機關資通安全事務的高層人員,由機關首長指派副首長或適當人員兼任。其制度核心在於將資安責任集中於具跨部門指揮權與預算動支份量的層級,使資安治理脫離單純的資訊技術範疇,成為機關首長層級的責任。
AI 輔助整理,以條文原文為準
不必然。本條要求由首長指派副首長或適當人員兼任,核心是層級和指揮協調能力,不是技術深度。技術判斷可由資安專責人員或委外廠商支援。實務上最好的組合是高層資安長定方向、扛責任,加上專責技術人員執行;硬讓技術人員當資安長卻沒指揮權,反而推不動跨單位的事。
本條要求指派副首長或適當人員,首長自兼在文義上並非絕對禁止,但實務上常由副首長層級擔任以兼顧監督功能。關鍵不在誰兼,而在這個人是否有實質指揮權能調動全機關資源;名義上掛名、實際沒權的資安長,稽核時最容易被點出問題。
公務機關內為資安扛總責、負責推動及監督全機關資安事務的高層,由副首長或適當人員兼任,是資安責任的匯流點。
資安長是高層、定方向扛責任(第 12 條);專職人員是執行層、辦理技術業務(第 18 條)。一個負責拍板,一個負責執行。
指雖非副首長、但具備足以跨部門協調與調度資源份量的高階人員,重點在實質指揮權而非職稱。
資安長是公務機關法定職務(第 12 條);CISO 是企業內部治理職位,制度藍本常參考公部門這套層級設計。
首長以正式公文指派副首長或適當人員兼任,明載職稱與權責,並留存文件供稽核。
先向首長確認指揮權範圍、跨單位協調權與預算動支權,書面寫清楚避免有責無權。
搭配資安專職人員與委外廠商分工,依資安責任等級(第 13 條)推動並監督維護計畫。
判斷是否斷網、是否對外公告、是否停機,並指揮專職人員與廠商執行應變(連動第 17 條)。
資安長是副首長級的治理責任人、能跨部門下令;資訊室主任是中階技術管理,範圍限資訊系統維運。
資安長管全機關資安治理;個資窗口管個資合規。資安事件涉個資外洩時兩者連動(第 33 條+個資法)。
| 比較項目 | 資通安全長(第12條) | 資通安全專職人員(第18條) | 資訊室主任 |
|---|---|---|---|
| 角色定位 | 責任匯流、推動及監督 | 業務執行、技術辦理 | 資訊系統維運管理 |
| 層級要求 | 副首長或適當人員兼任 | 依資安責任等級配置 | 中階主管 |
| 核心能力 | 跨部門指揮與決策 | 資安技術與作業 | 資訊技術管理 |
| 事件時職責 | 當場拍板(斷網/公告/停機) | 通報、應變執行 | 系統層級處置 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
公務機關應每年向上級或監督機關提出資通安全維護計畫實施情形;無上級機關者,其資通安全維護計畫實施情形應送交主管機關。
立法理由參考日本網路安全基本法第十二條有關促進地方公共團體確保網路資訊安全相關事項之規定,及同法第三十條規定相關行政機關之首長應適時提供與網路資訊安全相關之資料或資訊,以利執行所掌事務之精神,明定公務機關應每年向上級或監督機關提出資通安全維護計畫實施情形,以確認其實施成效,並使上級或監督機關得了解及稽核所屬或受監督機關之年度資通安全維護情形。另因總統府、立法院、司法院、考試院、監察院、直轄市政府、縣(市)政府、直轄市議會及縣(市)議會等公務機關無上級機關,爰規定無上級機關者應將資通安全維護計畫實施情形送交主管機關。
公務機關應置資通安全長,由機關首長指派副首長或適當人員兼任,負責推動及監督機關內資通安全相關事務。
立法理由一、條次變更,內容未修正。 二、為增進資通安全專業知能,公務機關之資通安全長應定期參加主管機關舉辦之資通安全長共識營等相關課程。
參考日本網路安全基本法第十二條有關促進地方公共團體確保網路資訊安全相關事項之規定,及同法第三十條規定相關行政機關之首長應適時提供與網路資訊安全相關之資料或資訊,以利執行所掌事務之精神,明定公務機關應每年向上級或監督機關提出資通安全維護計畫實施情形,以確認其實施成效,並使上級或監督機關得了解及稽核所屬或受監督機關之年度資通安全維護情形。另因總統府、立法院、司法院、考試院、監察院、直轄市政府、縣(市)政府、直轄市議會及縣(市)議會等公務機關無上級機關,爰規定無上級機關者應將資通安全維護計畫實施情形送交主管機關。
一、條次變更,內容未修正。 二、為增進資通安全專業知能,公務機關之資通安全長應定期參加主管機關舉辦之資通安全長共識營等相關課程。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。