公務機關應每年向上級機關或監督機關提出資通安全維護計畫實施情形;無上級機關或監督機關者,其資通安全維護計畫實施情形應依下列各款規定辦理: 一、總統府、國家安全會議及五院,向主管機關提出。 二、直轄市政府、直轄市議會、縣(市)政府及縣(市)議會,向主管機關提出。 三、直轄市山地原住民區公所、直轄市山地原住民區民代表會,向直轄市政府提出;鄉(鎮、市)公所、鄉(鎮、市)民代表會,向縣政府提出。
重點摘要資通安全管理法第 14 條規定,公務機關應每年向上級或監督機關提出資安維護計畫實施情形;無上級者依第二項指定對象陳報。
Q · 政府機關的資安維護計畫實施情形要每年報給誰?
向上級或監督機關提;無上級者依第二項指定對象報
依資通安全管理法第 14 條,公務機關應每年向其上級機關或監督機關提出資通安全維護計畫的「實施情形」(執行成果,不是計畫文件本身)。沒有上級或監督機關的頂端機關依第二項辦理:總統府、國家安全會議及五院向主管機關(數位發展部)提出;直轄市與縣市政府、議會向主管機關提出;直轄市山地原住民區公所及代表會向直轄市政府提出,鄉(鎮、市)公所及代表會向縣政府提出。
政府機關說自己資安做得好,憑什麼信?這條把「自己說了算」變成「每年要交作業給上面看」。它規定公務機關每年要向上級機關或監督機關提出資通安全維護計畫的「實施情形」,注意是實施情形,不是計畫本身,意思是你不只要有計畫,還要證明你真的執行了。更巧妙的是它處理了一個現實難題:那些頂端沒有上級的機關怎麼辦?本條第二項把總統府、五院、地方政府議會等「上面沒有人」的機關,一一指定了陳報對象,總統府和五院向主管機關提,直轄市政府向主管機關提,鄉鎮市公所向縣政府提。等於把全國政府機關的資安責任,織成一張沒有死角的陳報網,每個機關都有一個必須交代的對象。
資通安全維護計畫實施情形,指公務機關依其資安責任等級訂定維護計畫後,每年向上級、監督機關或法定對象提出的執行成果報告。其重點在「執行得如何」而非「計畫文件」,是政府資安課責鏈中連結訂計畫與受稽核的關鍵節點,確保各機關每年都有一個必須交代資安作為的對象。
AI 輔助整理,以條文原文為準
本條第二項第一款明定,總統府、國家安全會議及五院向主管機關(數位發展部)提出。越是頂端的機關越要納管,沒有「上面沒人管所以免報」這回事。實務提示:第二項那張清單就是專為無上級機關設計的,地方議會、原住民區公所各有對應對象,對照清單就不會送錯。
報的是「實施情形」,也就是計畫執行得如何的成果,不是計畫文件本身。本條與第13條訂計畫、第15條稽核是一套:訂計畫、報實施、被稽核。實務提示:很多機關把計畫複製貼上當實施情形交,這正好暴露只訂未執行,稽核時最容易破功,據實揭露落差反而比假裝完美安全。
依第二項第三款,鄉(鎮、市)公所及民代表會向縣政府提出;直轄市山地原住民區公所及代表會則向直轄市政府提出。實務提示:別越級也別漏報,送錯對象不只白做,還可能被認定為逾期未陳報。
規定公務機關每年要向上級或監督機關提出資安維護計畫的實施情形,無上級者依第二項指定對象陳報,是政府資安課責的關鍵程序條文。
維護計畫是要做什麼的文件,實施情形是做得如何的成果報告。本條每年要報的是後者,把計畫當實施情形交正好暴露只訂未執行。
對該公務機關具指揮監督權、收受其資安陳報並依第 15 條握有稽核權的機關。沒有上級者依第二項各款認定法定陳報對象。
無關。本條是行政課責程序,未依規定辦理者依第 28 條按情節予以懲戒或懲處,不是刑事追訴。
平時歸檔各單位執行紀錄 → 確認正確陳報對象 → 據實彙整實施情形 → 如期提出 → 預期與第 15 條稽核交叉驗證。
對照第二項三款:總統府五院及地方政府議會向主管機關(數位發展部);原住民區公所向直轄市政府;鄉鎮市公所向縣政府。
一整年維護計畫各項措施的執行紀錄、落差說明及改善計畫,建議平時按季歸檔避免年度拼湊。
每年提出一次,具體期限依主管機關規定辦理;無上級者依第二項所定對象按期陳報,逾期可能被認定未陳報。
第 14 條是機關主動每年提出實施情形(自報),第 15 條是陳報對象主動查核(他查)。同一個對象通常兼具收受陳報與稽核兩種權力。
| 機關類型 | 陳報對象 | 法條依據 |
|---|---|---|
| 有上級或監督機關之公務機關 | 其上級機關或監督機關 | 第 14 條第 1 項 |
| 總統府、國家安全會議及五院 | 主管機關(數位發展部) | 第 14 條第 2 項第 1 款 |
| 直轄市政府/議會、縣(市)政府/議會 | 主管機關(數位發展部) | 第 14 條第 2 項第 2 款 |
| 直轄市山地原住民區公所/代表會 | 直轄市政府 | 第 14 條第 2 項第 3 款 |
| 鄉(鎮、市)公所/民代表會 | 縣政府 | 第 14 條第 2 項第 3 款 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
公務機關為因應資通安全事件,應訂定通報及應變機制。 公務機關知悉資通安全事件時,除應通報上級或監督機關外,並應通報主管機關;無上級機關者,應通報主管機關。 公務機關應向上級或監督機關提出資通安全事件調查、處理及改善報告,並送交主管機關;無上級機關者,應送交主管機關。 前三項通報及應變機制之必要事項、通報內容、報告之提出及其他相關事項之辦法,由主管機關定之。
立法理由一、為即時掌控資通安全事件,並有效降低其所造成之損害,爰於第一項規定公務機關應建立資通安全事件之通報及應變機制。所稱資通安全事件,係指資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,致有無法符合機密性、完整性及可用性之事件;其具體類型將於施行細則及本條第四項授權訂定之辦法中規範。 二、參考日本網路安全基本法第十八條政府相關組織就有重大網路安全影響之虞之事件有相互合作、分享資訊並採取必要措施之義務之規定,於第二項明定公務機關知悉資通安全事件時,除應通報上級或監督機關外,並應通報主管機關。另因總統府、立法院、司法院、考試院、監察院、直轄市政府、縣(市)政府、直轄市議會及縣(市)議會等公務機關無上級機關,爰規定無上級機關者應通報主管機關。 三、考量公務機關於知悉資通安全事件後,應進行調查、處理及改善工作,爰於第三項規定公務機關應向上級或監督機關提出資通安全事件調查、處理及改善報告,並送交主管機關,以利上級機關或監督機關監督,並得據以提供必要之協助。 四、關於公務機關資通安全事件之通報及應變,目前有「國家資通安全通報應變作業綱要」可資遵循參考,於本法施行後,應檢視原有機制並依本法要求調整之,故第四項授權主管機關訂定第一項至第三項通報及應變機制之必要事項、通報內容、報告之提出及其他相關事項之辦法,以利公務機關適用。
公務機關應每年向上級機關或監督機關提出資通安全維護計畫實施情形;無上級機關或監督機關者,其資通安全維護計畫實施情形應依下列各款規定辦理: 一、總統府、國家安全會議及五院,向主管機關提出。 二、直轄市政府、直轄市議會、縣(市)政府及縣(市)議會,向主管機關提出。 三、直轄市山地原住民區公所、直轄市山地原住民區民代表會,向直轄市政府提出;鄉(鎮、市)公所、鄉(鎮、市)民代表會,向縣政府提出。
立法理由照行政院提案修正通過。,
一、為即時掌控資通安全事件,並有效降低其所造成之損害,爰於第一項規定公務機關應建立資通安全事件之通報及應變機制。所稱資通安全事件,係指資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,致有無法符合機密性、完整性及可用性之事件;其具體類型將於施行細則及本條第四項授權訂定之辦法中規範。 二、參考日本網路安全基本法第十八條政府相關組織就有重大網路安全影響之虞之事件有相互合作、分享資訊並採取必要措施之義務之規定,於第二項明定公務機關知悉資通安全事件時,除應通報上級或監督機關外,並應通報主管機關。另因總統府、立法院、司法院、考試院、監察院、直轄市政府、縣(市)政府、直轄市議會及縣(市)議會等公務機關無上級機關,爰規定無上級機關者應通報主管機關。 三、考量公務機關於知悉資通安全事件後,應進行調查、處理及改善工作,爰於第三項規定公務機關應向上級或監督機關提出資通安全事件調查、處理及改善報告,並送交主管機關,以利上級機關或監督機關監督,並得據以提供必要之協助。 四、關於公務機關資通安全事件之通報及應變,目前有「國家資通安全通報應變作業綱要」可資遵循參考,於本法施行後,應檢視原有機制並依本法要求調整之,故第四項授權主管機關訂定第一項至第三項通報及應變機制之必要事項、通報內容、報告之提出及其他相關事項之辦法,以利公務機關適用。
照行政院提案修正通過。,
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。