熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

資通安全管理法13

快速跳轉

公務機關應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第 13 條要求公務機關依資安責任等級,量身訂定、修正並實施資通安全維護計畫,不可照抄範本。

Q · 公務機關的資安維護計畫一定要量身訂做嗎?

要。須依責任等級加自身資訊規模訂定

依資通安全管理法第 13 條,公務機關不能照抄統一範本。必須先確認自己被分到的資通安全責任等級,再考量所保有或處理的資訊種類、數量、性質與資通系統規模,訂出符合自身風險的維護計畫。條文用「訂定、修正及實施」三個動詞,代表計畫要持續更新並留下執行證據,否則第 15 條稽核時會被認定未落實。

白話解讀

政府機關該怎麼證明自己「有在做資安」?不是嘴上說有買防毒軟體,而是這條要求的:訂出一份「資通安全維護計畫」(白話講,就是這個機關保護自家資訊系統的完整作戰計畫書)。而且不是每個機關抄同一份範本就好。這條的關鍵是兩個字「等級」加「量身」:你先依資安責任等級被分到對應級別,再考量自己保有的資訊種類、數量、性質,以及系統的規模,訂出符合自己風險的計畫。一個掌握全國健保資料的機關和一個地方小公所,計畫的厚度當然天差地遠。這份計畫訂完不是放著好看,本條要求你「訂定、修正及實施」,三個動詞一個都不能少,否則第15條的稽核會直接打你臉。

法律定性

資通安全維護計畫是公務機關依其資通安全責任等級,並衡量自身所保有資訊的種類、數量、性質與資通系統規模後,所訂定、修正並持續實施的一套資訊安全防護作戰計畫,是稽核時衡量機關資安落實程度的法定依據。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1維護計畫是不是抄一份範本交上去就好?

不行。本條明文要求考量機關所保有或處理之資訊種類、數量、性質、資通系統之規模與性質訂定,照抄範本等於沒做風險評估。稽核(第15條)真正在看的是實施情形,也就是計畫有沒有被執行的證據,文件漂亮但沒執行紀錄照樣不合格。

Q2資安責任等級是誰決定的?對計畫有什麼影響?

資安責任等級依主管機關訂定的分級辦法認定,分為不同級別,等級越高、要求的維護措施越嚴格。本條要求計畫必須符合所屬責任等級之要求。等級是計畫的地基,先確認等級再訂計畫,順序反了會整份重做。

Q3資通安全管理法第 13 條在規範什麼?

要求公務機關依資安責任等級與自身資訊規模,訂定、修正及實施資通安全維護計畫,是衡量機關資安落實的核心尺規。

Q4資通安全維護計畫是什麼?

機關依責任等級與自身風險訂出的資訊安全防護作戰計畫,內含必要防護措施與執行紀錄,是稽核時的法定依據。

Q5什麼叫資通安全責任等級?

依分級辦法將機關區分為不同級別,由業務重要性、機敏性與資訊規模決定,等級越高防護要求越嚴格。

Q6訂定、修正、實施三個動詞差在哪?

訂定是寫出計畫、修正是隨環境變動更新、實施是實際執行並留證,三者缺一稽核都視為未落實。

Q7資安維護計畫怎麼寫?

先確認責任等級 → 盤點資訊種類數量性質與系統規模 → 對照等級必要項目訂計畫 → 落實執行留紀錄 → 定期修正。

Q8維護計畫要準備哪些執行證據?

會議紀錄、教育訓練與演練紀錄、漏洞修補紀錄、稽核改善紀錄,沿時間軸保存,臨到稽核才補補不回來。

Q9計畫多久要更新與陳報一次?

環境變動即時修正,並依第 14 條每年向上級或監督機關陳報實施情形,無上級者向主管機關陳報。

Q10稽核前要怎麼自我檢查?

確認計畫涵蓋責任等級必要項目、比對所掌資料規模是否相稱、重點補齊實施證據而非美化文字。

Q11公務機關 vs 特定非公務機關的維護計畫義務差在哪?

公務機關依第 13 條、特定非公務機關依第 7 條,責任等級認定基礎不同,罰則一走懲戒懲處、一走行政罰。

Q12資安維護計畫 vs ISO 27001 差在哪?

邏輯幾乎一致(分級、風險評估、計畫、執行、稽核),但本條是法定強制義務,ISO 27001 是自願性國際驗證。

容易搞混的概念 AI 輔助整理

比較面向公務機關(第13條)特定非公務機關(第7、16-19條)特定非公務機關(第7條)
義務主體所有公務機關關鍵基礎設施提供者、公營事業、政府捐助財團法人
責任等級依據依分級辦法認定所屬等級依業務重要性、機敏性與資訊規模認定
計畫核心動詞訂定、修正及實施訂定及實施維護計畫
稽核與罰則第15條稽核+第28條對人員懲戒懲處中央目的事業主管機關稽核+第29-30條行政罰

公務機關(第13條)

義務主體
所有公務機關
責任等級依據
依分級辦法認定所屬等級
計畫核心動詞
訂定、修正及實施
稽核與罰則
第15條稽核+第28條對人員懲戒懲處

特定非公務機關(第7、16-19條)

義務主體
關鍵基礎設施提供者、公營事業、政府捐助財團法人
責任等級依據
計畫核心動詞
稽核與罰則

特定非公務機關(第7條)

義務主體
責任等級依據
依業務重要性、機敏性與資訊規模認定
計畫核心動詞
訂定及實施維護計畫
稽核與罰則
中央目的事業主管機關稽核+第29-30條行政罰

其他國家怎麼規定 5

日本サイバーセキュリティ基本法(行政機関のセキュリティ対策に関する規定)
韓國정보통신기반 보호법(주요정보통신기반시설 보호대책)
中國《网络安全法》第二十一条(网络安全等级保护制度)
德國BSI-Gesetz (BSIG) § 8a(Sicherheit in der Informationstechnik)
美國FISMA (Federal Information Security Modernization Act of 2014) § 3554(agency information security program)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 2

(1070511 制定)

公務機關應稽核其所屬或監督機關之資通安全維護計畫實施情形。   受稽核機關之資通安全維護計畫實施有缺失或待改善者,應提出改善報告,送交稽核機關及上級或監督機關。

立法理由一、第一項規定公務機關應稽核其所屬或監督機關之資通安全維護計畫實施情形。各公務機關對於其所屬或監督之各級公務機關,應依其機關層級、業務及其他相關情形,就稽核之基準、頻率、內容與方法訂定相關行政規則,以利執行。稽核時,宜考量受稽核者歷來接受行政院、上級或監督機關稽核之頻率與結果等因素,決定最適之受稽核者。   二、第二項規定受稽核機關之資通安全維護計畫實施有缺失或待改善者,應向稽核機關及上級或監督機關提出改善報告,以確保資通安全維護計畫之落實及政府資通安全維護之強度。

(1140829 全文修正)

公務機關應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。

立法理由條次變更,內容未修正。

這條尚未偵測到引用或相關條文。

(1070511 制定)

一、第一項規定公務機關應稽核其所屬或監督機關之資通安全維護計畫實施情形。各公務機關對於其所屬或監督之各級公務機關,應依其機關層級、業務及其他相關情形,就稽核之基準、頻率、內容與方法訂定相關行政規則,以利執行。稽核時,宜考量受稽核者歷來接受行政院、上級或監督機關稽核之頻率與結果等因素,決定最適之受稽核者。   二、第二項規定受稽核機關之資通安全維護計畫實施有缺失或待改善者,應向稽核機關及上級或監督機關提出改善報告,以確保資通安全維護計畫之落實及政府資通安全維護之強度。

(1140829 全文修正)

條次變更,內容未修正。

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 13 條規定:「公務機關應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統…」(全文可於法律人 LawPlayer 查閱,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 13 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 13 條最近一次修正為民國 114 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。