重點摘要資通安全管理法第 16 條規定,稽核發現資安維護缺失者須提改善報告,由稽核機關連同稽核結果送主管機關,主管機關認有必要時得要求說明或調整。
Q · 資安稽核被抓到缺失,交了改善報告就結案了嗎?
沒有。報告會連同稽核結果上呈主管機關
依資通安全管理法第 16 條,受稽核機關有缺失或待改善者應提出改善報告,並由稽核機關連同稽核結果送交主管機關;且第 2 項規定稽核機關或主管機關「認有必要時」得要求說明或調整,沒有寫死次數上限。因此改善報告不是一次性交差,而是會被往上送、可能被反覆要求調整,並成為日後判斷稽核頻率與責任等級的依據。
稽核報告上那些紅字,不是這件事的終點,而是一條會跟著你跑下去的尾巴。很多承辦人以為:被稽核出缺失,把改善報告補一補交出去,事情就結案了。錯了。第16條設計的是一個不會在你手上閉合的迴圈:你交了改善報告,稽核機關還會把它連同稽核結果一起送到主管機關(資通安全署);而且只要稽核機關或主管機關「認有必要」,隨時可以再叫你說明或調整,沒有寫死的次數上限。更關鍵的是,這份缺失紀錄上了主管機關那一層之後,會直接影響你明年被稽核的頻率與強度。所以真正的問題從來不是「報告寫得夠不夠漂亮」,而是「你有沒有把缺失的根因解掉,讓自己脫離高風險名單」。
資通安全管理法第 16 條為稽核後續處理的程序性規範,課予受稽核機關於資通安全維護計畫實施有缺失時提出改善報告之義務,並建立改善報告連同稽核結果上呈主管機關、主管機關或稽核機關得要求說明或調整的追蹤閉環,使稽核從「發現問題」延伸至「改善課責」,相關辦法授權主管機關訂定。
AI 輔助整理,以條文原文為準
可以。資通安全管理法第16條第2項規定稽核機關或主管機關認有必要時就能要求說明或調整,沒有次數上限。與其被動等對方一次次退件,不如在第一份改善報告就把根因和驗證方式寫清楚,讓對方沒有再叫你調整的理由。
會。第1項規定改善報告要連同稽核結果送交主管機關,這份資料會成為判斷資通安全責任等級與稽核頻率、內容的依據。把缺失改到不再復發,比改到這次過關重要,因為復發缺失會讓你被歸為高風險。
由稽核機關連同稽核結果,依指定方式送交主管機關(數位發展部),成為日後判斷責任等級與後續稽核頻率的素材,不會只停留在稽核那一關。
規範資安稽核後的改善處理:缺失者提改善報告、連同稽核結果送主管機關、得被要求說明或調整。
針對缺失的根因提出可驗證的改善措施與時程,而非只寫『已完成』,並區分技術修補與制度根因。
賦予稽核機關與主管機關裁量權,在認為改善不到位時可再要求受稽核機關說明或調整,無寫死次數上限。
先分類技術修補與制度根因 → 針對根因寫可驗證措施與時程 → 與稽核機關確認範圍 → 留存佐證。
無統一法定日數,依主管機關所定辦法與稽核通知指定期限為準,逾期或敷衍會加重責任等級與稽核強度。
逐項回應稽核機關或主管機關要求,避免被認定消極不配合,因為消極比缺失本身更傷責任等級評定。
保留修補紀錄、設定截圖、流程文件等佐證,並以可驗證方式呈現根因已堵住、缺失不再復發。
第15條是稽核的權限與發動,第16條是稽核發現缺失後的改善報告與上呈追蹤,屬後續處理階段。
兩者都受稽核與改善追蹤拘束,但責任等級要求、主管機關與監督鏈不同,特定非公務機關另涉中央目的事業主管機關。
| 面向 | 治標寫法 | 治本寫法 | 後果差異 |
|---|---|---|---|
| 改善報告寫法 | 只寫『已修補/已完成』,回應每項缺失交差 | 說明根因與制度面措施、附驗證方式與時程 | 治標留在觀察名單,治本讓主管機關判斷風險下降 |
| 缺失流向 | 視為稽核這一關的內部事項 | 認知到報告連同稽核結果上呈主管機關 | 影響責任等級與後續稽核頻率、內容、方法 |
| 被要求調整時 | 視為刁難、被動反覆退件 | 首份報告即把根因與驗證寫清楚 | 減少反覆往返,避免被認定改善不力 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
中央目的事業主管機關應於徵詢相關公務機關、民間團體、專家學者之意見後,指定關鍵基礎設施提供者,報請主管機關核定,並以書面通知受核定者。 關鍵基礎設施提供者應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。 關鍵基礎設施提供者應向中央目的事業主管機關提出資通安全維護計畫實施情形。 中央目的事業主管機關應稽核所管關鍵基礎設施提供者之資通安全維護計畫實施情形。 關鍵基礎設施提供者之資通安全維護計畫實施有缺失或待改善者,應提出改善報告,送交中央目的事業主管機關。 第二項至第五項之資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、改善報告之提出及其他應遵行事項之辦法,由中央目的事業主管機關擬訂,報請主管機關核定之。
立法理由一、於第一項明訂關鍵基礎設施提供者之指定程序規定。 二、因關鍵基礎設施涉及國家安全、社會公共利益、國民生活及經濟活動,爰於第二項規定關鍵基礎設施提供者應符合其所屬資通安全責任等級之要求,並訂定、修正及實施資通安全維護計畫,以確保其資通安全。 三、為使中央目的事業主管機關掌握所管關鍵基礎設施提供者之資通安全維護計畫實施狀況,爰於第三項規定關鍵基礎設施提供者應向中央目的事業主管機關提出資通安全維護計畫實施情形,以利中央目的事業主管機關監督,並適時提供相關建議或協助。 四、為確保資通安全維護計畫之落實,於第四項規定中央目的事業主管機關應稽核所管關鍵基礎設施提供者之資通安全維護計畫實施情形。稽核時,宜考量受稽核者歷來接受中央目的事業主管機關稽核之頻率與稽核結果等因素,決定最適之受稽核者名單與頻率。 五、第五項規定關鍵基礎設施提供者之資通安全維護計畫實施情形有缺失或待改善者,應提出改善報告,送交中央目的事業主管機關,以確保資通安全維護計畫之落實。 六、考量資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、改善報告之提出及其他應遵行事項之辦法,其內容宜有一致性,以利關鍵基礎設施提供者適用與遵循,爰於第六項規定,由中央目的事業主管機關擬訂,並報請主管機關核定之。 七、中央目的事業主管機關宜訂定非特定公務機關資通安全維護計畫之範本,以供非特定公務機關參考。
受稽核機關之資通安全維護計畫實施情形有缺失或待改善者,應向稽核機關提出改善報告,並由稽核機關連同稽核結果依指定之方式送交主管機關。 稽核機關或主管機關認有必要時,得要求受稽核機關進行說明或調整。 前三條及第一項資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、結果之交付、改善報告之提出及其他相關事項之辦法,由主管機關定之。
立法理由一、第一項由原第十三條第二項規定移列,除修正定明改善報告之提出對象外,並為利主管機關掌握全國資通安全現況,修正定明稽核結果及改善報告由稽核機關送交主管機關。」 二、為使稽核機關、主管機關就受稽核機關之改善報告得進行監督及指導,爰增訂第二項,俾使其得就缺失或待改善事項妥為處理。 三、修正條文第十三條至第十五條與第一項資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、結果之交付、改善報告之提出及其他相關事項,增訂第三項授權由主管機關以辦法定之。
一、於第一項明訂關鍵基礎設施提供者之指定程序規定。 二、因關鍵基礎設施涉及國家安全、社會公共利益、國民生活及經濟活動,爰於第二項規定關鍵基礎設施提供者應符合其所屬資通安全責任等級之要求,並訂定、修正及實施資通安全維護計畫,以確保其資通安全。 三、為使中央目的事業主管機關掌握所管關鍵基礎設施提供者之資通安全維護計畫實施狀況,爰於第三項規定關鍵基礎設施提供者應向中央目的事業主管機關提出資通安全維護計畫實施情形,以利中央目的事業主管機關監督,並適時提供相關建議或協助。 四、為確保資通安全維護計畫之落實,於第四項規定中央目的事業主管機關應稽核所管關鍵基礎設施提供者之資通安全維護計畫實施情形。稽核時,宜考量受稽核者歷來接受中央目的事業主管機關稽核之頻率與稽核結果等因素,決定最適之受稽核者名單與頻率。 五、第五項規定關鍵基礎設施提供者之資通安全維護計畫實施情形有缺失或待改善者,應提出改善報告,送交中央目的事業主管機關,以確保資通安全維護計畫之落實。 六、考量資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、改善報告之提出及其他應遵行事項之辦法,其內容宜有一致性,以利關鍵基礎設施提供者適用與遵循,爰於第六項規定,由中央目的事業主管機關擬訂,並報請主管機關核定之。 七、中央目的事業主管機關宜訂定非特定公務機關資通安全維護計畫之範本,以供非特定公務機關參考。
一、第一項由原第十三條第二項規定移列,除修正定明改善報告之提出對象外,並為利主管機關掌握全國資通安全現況,修正定明稽核結果及改善報告由稽核機關送交主管機關。」 二、為使稽核機關、主管機關就受稽核機關之改善報告得進行監督及指導,爰增訂第二項,俾使其得就缺失或待改善事項妥為處理。 三、修正條文第十三條至第十五條與第一項資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、結果之交付、改善報告之提出及其他相關事項,增訂第三項授權由主管機關以辦法定之。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。