公務機關應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。
重點摘要資通安全管理法第 13 條要求公務機關依資安責任等級,量身訂定、修正並實施資通安全維護計畫,不可照抄範本。
Q · 公務機關的資安維護計畫一定要量身訂做嗎?
要。須依責任等級加自身資訊規模訂定
依資通安全管理法第 13 條,公務機關不能照抄統一範本。必須先確認自己被分到的資通安全責任等級,再考量所保有或處理的資訊種類、數量、性質與資通系統規模,訂出符合自身風險的維護計畫。條文用「訂定、修正及實施」三個動詞,代表計畫要持續更新並留下執行證據,否則第 15 條稽核時會被認定未落實。
政府機關該怎麼證明自己「有在做資安」?不是嘴上說有買防毒軟體,而是這條要求的:訂出一份「資通安全維護計畫」(白話講,就是這個機關保護自家資訊系統的完整作戰計畫書)。而且不是每個機關抄同一份範本就好。這條的關鍵是兩個字「等級」加「量身」:你先依資安責任等級被分到對應級別,再考量自己保有的資訊種類、數量、性質,以及系統的規模,訂出符合自己風險的計畫。一個掌握全國健保資料的機關和一個地方小公所,計畫的厚度當然天差地遠。這份計畫訂完不是放著好看,本條要求你「訂定、修正及實施」,三個動詞一個都不能少,否則第15條的稽核會直接打你臉。
資通安全維護計畫是公務機關依其資通安全責任等級,並衡量自身所保有資訊的種類、數量、性質與資通系統規模後,所訂定、修正並持續實施的一套資訊安全防護作戰計畫,是稽核時衡量機關資安落實程度的法定依據。
AI 輔助整理,以條文原文為準
不行。本條明文要求考量機關所保有或處理之資訊種類、數量、性質、資通系統之規模與性質訂定,照抄範本等於沒做風險評估。稽核(第15條)真正在看的是實施情形,也就是計畫有沒有被執行的證據,文件漂亮但沒執行紀錄照樣不合格。
資安責任等級依主管機關訂定的分級辦法認定,分為不同級別,等級越高、要求的維護措施越嚴格。本條要求計畫必須符合所屬責任等級之要求。等級是計畫的地基,先確認等級再訂計畫,順序反了會整份重做。
要求公務機關依資安責任等級與自身資訊規模,訂定、修正及實施資通安全維護計畫,是衡量機關資安落實的核心尺規。
機關依責任等級與自身風險訂出的資訊安全防護作戰計畫,內含必要防護措施與執行紀錄,是稽核時的法定依據。
依分級辦法將機關區分為不同級別,由業務重要性、機敏性與資訊規模決定,等級越高防護要求越嚴格。
訂定是寫出計畫、修正是隨環境變動更新、實施是實際執行並留證,三者缺一稽核都視為未落實。
先確認責任等級 → 盤點資訊種類數量性質與系統規模 → 對照等級必要項目訂計畫 → 落實執行留紀錄 → 定期修正。
會議紀錄、教育訓練與演練紀錄、漏洞修補紀錄、稽核改善紀錄,沿時間軸保存,臨到稽核才補補不回來。
環境變動即時修正,並依第 14 條每年向上級或監督機關陳報實施情形,無上級者向主管機關陳報。
確認計畫涵蓋責任等級必要項目、比對所掌資料規模是否相稱、重點補齊實施證據而非美化文字。
公務機關依第 13 條、特定非公務機關依第 7 條,責任等級認定基礎不同,罰則一走懲戒懲處、一走行政罰。
邏輯幾乎一致(分級、風險評估、計畫、執行、稽核),但本條是法定強制義務,ISO 27001 是自願性國際驗證。
| 比較面向 | 公務機關(第13條) | 特定非公務機關(第7、16-19條) | 特定非公務機關(第7條) |
|---|---|---|---|
| 義務主體 | 所有公務機關 | 關鍵基礎設施提供者、公營事業、政府捐助財團法人 | — |
| 責任等級依據 | 依分級辦法認定所屬等級 | — | 依業務重要性、機敏性與資訊規模認定 |
| 計畫核心動詞 | 訂定、修正及實施 | — | 訂定及實施維護計畫 |
| 稽核與罰則 | 第15條稽核+第28條對人員懲戒懲處 | — | 中央目的事業主管機關稽核+第29-30條行政罰 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
公務機關應稽核其所屬或監督機關之資通安全維護計畫實施情形。 受稽核機關之資通安全維護計畫實施有缺失或待改善者,應提出改善報告,送交稽核機關及上級或監督機關。
立法理由一、第一項規定公務機關應稽核其所屬或監督機關之資通安全維護計畫實施情形。各公務機關對於其所屬或監督之各級公務機關,應依其機關層級、業務及其他相關情形,就稽核之基準、頻率、內容與方法訂定相關行政規則,以利執行。稽核時,宜考量受稽核者歷來接受行政院、上級或監督機關稽核之頻率與結果等因素,決定最適之受稽核者。 二、第二項規定受稽核機關之資通安全維護計畫實施有缺失或待改善者,應向稽核機關及上級或監督機關提出改善報告,以確保資通安全維護計畫之落實及政府資通安全維護之強度。
公務機關應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。
立法理由條次變更,內容未修正。
這條尚未偵測到引用或相關條文。
一、第一項規定公務機關應稽核其所屬或監督機關之資通安全維護計畫實施情形。各公務機關對於其所屬或監督之各級公務機關,應依其機關層級、業務及其他相關情形,就稽核之基準、頻率、內容與方法訂定相關行政規則,以利執行。稽核時,宜考量受稽核者歷來接受行政院、上級或監督機關稽核之頻率與結果等因素,決定最適之受稽核者。 二、第二項規定受稽核機關之資通安全維護計畫實施有缺失或待改善者,應向稽核機關及上級或監督機關提出改善報告,以確保資通安全維護計畫之落實及政府資通安全維護之強度。
條次變更,內容未修正。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。