熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

資通安全管理法17

快速跳轉
  1. 1.公務機關為因應資通安全事件,應訂定通報及應變機制。
  2. 2.公務機關知悉資通安全事件時,應向第十四條規定收受其實施情形之機關及主管機關通報。
  3. 3.公務機關應向前項受通報機關提出資通安全事件調查、處理及改善報告。
  4. 4.前三項通報與應變機制之必要事項、通報內容、報告之提出、演練作及其他相關事項之辦法,由主管機關定之。
  5. 5.第二項受通報機關知悉重大資通安全事件時,得提供公務機關相關協助;於當時機並得公告與事件相關之必要內容及因應措施。

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第 17 條要求公務機關事前訂定通報及應變機制,知悉資安事件即須向收受機關及主管機關通報,事後提出調查、處理及改善報告。

Q · 公務機關發生資安事件,一定要通報嗎?什麼時候要報?

要。知悉資安事件時就要通報,不是等確認

依資通安全管理法第 17 條第 2 項,公務機關「知悉」資通安全事件時,即應向第 14 條規定的收受機關及主管機關通報,事後並須依第 3 項提出調查、處理及改善報告。通報義務的起算點是「知悉」而非「百分百確認」,延遲通報本身即屬違規,與事件嚴重程度是兩回事。重大事件下,受通報機關還可能依第 5 項對外公告必要內容與因應措施。

白話解讀

資安事件爆發的那一刻,真正在跑的是一個你看不見的碼表。第17條要求公務機關「事前」就訂好通報及應變機制,而不是出事了才臨時想流程。一旦你「知悉」資安事件,通報義務的時鐘就從那一秒開始計算,你必須向第14條規定的收受機關和主管機關通報,事後還要提出調查、處理及改善報告。這裡有個很多人沒意識到的轉折:第5項讓受通報機關在遇到重大事件時,可以對外公告事件相關的必要內容與因應措施。換句話說,你的事件不見得會永遠關在門內,它有可能被公開。所以面對資安事件,先想「怎麼大事化小、低調處理」的人,反而最危險,因為通報時限與如實揭露才是法律要你做的事。

法律定性

資通安全管理法第 17 條是公務機關資安事件通報應變的義務性規範:要求機關事前訂定通報及應變機制,於知悉事件時向第 14 條規定的收受機關及主管機關通報,事後提出調查、處理及改善報告,並賦予受通報機關於重大事件時對外公告必要內容與因應措施的權限。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1還沒確定是不是真的被駭,要先通報嗎?

原則上要。資通安全管理法第 17 條第 2 項的通報義務以「知悉」資安事件為起算,不是以「完全確認」為起算。實務上判斷有疑慮時,先依機制通報、後續再補正調查結果,比觀望到確定才報安全得多。內行人提示:把「知悉」的時間點當場記下來,日後若被質疑遲延通報,這個時間軸就是你的護身符。

Q2資安事件會不會被公開?我們想低調處理。

有可能被公開。資通安全管理法第 17 條第 5 項規定,受通報機關知悉重大資安事件時,於適當時機得公告與事件相關的必要內容及因應措施。也就是說事件不一定能關在門內。內行人提示:與其賭它不會被公告,不如在應變機制裡就備好對外說明版本,真被公告時你能同步發聲、掌握敘事主動權。

Q3通報完是不是就沒事了?

不是。第 17 條第 3 項要求機關向受通報機關提出資安事件的調查、處理及改善報告,通報只是這條義務鏈的第一節。事件的完整交代與後續改善,才是這條真正要的東西。內行人提示:報告中的改善措施會成為下次稽核的對照基準,敷衍了事等於替自己埋下下一顆地雷。

Q4資通安全管理法第 17 條是什麼?

規範公務機關資安事件的通報及應變義務:事前訂機制、知悉即通報、事後提調查處理及改善報告,並賦予受通報機關重大事件公告權限。

Q5資安事件的「知悉」怎麼認定?

指機關得知事件存在的當下,不以完全確認為前提;第一線發現異常即應留下時間紀錄,作為通報時效起算依據。

Q6什麼是通報及應變機制?

機關須在事件發生前訂好的內部流程,涵蓋通報路徑、應變處置、證據保全與對外溝通腳本。

Q7資安事件通報跟個資外洩通報差在哪?

資安法第 17 條是對主管機關的資安通報;若事件涉個資外洩,依第 33 條另須依個人資料保護法通報,兩者併行。

Q8公務機關資安事件怎麼通報?

記錄知悉時間 → 依事前機制向第 14 條收受機關及主管機關通報 → 損害控制與證據保全 → 提出調查處理及改善報告,判斷模糊時先報後補。

Q9資安事件通報時限怎麼算?

由主管機關依資通安全事件通報及應變辦法定之,重大事件要求極短時間內通報,起算點為知悉,具體時數以現行辦法為準。

Q10怎麼證明自己沒有遲延通報?

提出第一線異常發現的時間紀錄,對照事前訂定的通報應變機制,證明從知悉起即依機制動作而非臨時隨意。

Q11重大事件被公告前機關要準備什麼?

預先備好對外說明版本與因應措施,當受通報機關依第 5 項公告時能同步發聲,掌握敘事主動權。

Q12資安法第 17 條 vs 第 33 條哪個適用?

第 17 條是一般資安事件通報;事件涉個資外洩時第 33 條要求另依個資法通報,兩條併行不互斥。

容易搞混的概念 AI 輔助整理

比較面向victim_roleauthority_role
起算時點公務機關:以「知悉」起算通報義務受通報機關:以「知悉重大事件」起算協助與公告權限
主要義務通報+提出調查、處理及改善報告提供相關協助+得對外公告必要內容及因應措施
風險延遲或不實通報即屬違規(與事件嚴重度無關)公告時機與範圍裁量,影響全國同類機關防堵

victim_role

起算時點
公務機關:以「知悉」起算通報義務
主要義務
通報+提出調查、處理及改善報告
風險
延遲或不實通報即屬違規(與事件嚴重度無關)

authority_role

起算時點
受通報機關:以「知悉重大事件」起算協助與公告權限
主要義務
提供相關協助+得對外公告必要內容及因應措施
風險
公告時機與範圍裁量,影響全國同類機關防堵

其他國家怎麼規定 6

日本サイバーセキュリティ基本法(行政機関の重大インシデントの NISC への報告体制)
韓國정보통신기반 보호법 및 국가 사이버안보 체계상 침해사고 신고 의무
中國网络安全法 第25条(网络安全事件应急预案与处置)、第56条(监测预警与应急处置)
德國BSI-Gesetz (BSIG) § 8b(Meldepflicht für Betreiber Kritischer Infrastrukturen,NIS2 改革後調整)
法國Loi n° 2018-133 transposant la directive NIS(notification d'incident à l'ANSSI)
美國Federal Information Security Modernization Act (FISMA), 44 U.S.C. § 3554(federal agency incident reporting)+ CISA reporting

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 2

(1070511 制定)

關鍵基礎設施提供者以外之特定非公務機關,應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。   中央目的事業主管機關得要求所管前項特定非公務機關,提出資通安全維護計畫實施情形。   中央目的事業主管機關得稽核所管第一項特定非公務機關之資通安全維護計畫實施情形,發現有缺失或待改善者,應限期要求受稽核之特定非公務機關提出改善報告。   前三項之資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、改善報告之提出及其他應遵行事項之辦法,由中央目的事業主管機關擬訂,報請主管機關核定之。

立法理由一、考量關鍵基礎設施提供者以外之特定非公務機關亦應負相當之資通安全責任,仍應訂定安全維護計畫並提出計畫實施情形,爰參考日本網路安全基本法第三條賦予重要社會基礎業者配合政府資通安全政策之協力義務之規定,於第一項明定該等特定非公務機關應符合其所屬資通安全責任等級之要求,並修訂及實施資通安全維護計畫。   二、鑒於資通安全維護事項與事業之經營管理關係密切,對於特定非公務機關資通安全維護之指導、監督、管理及稽核,宜由各特定非公務機關之中央目的事業主管機關執行,爰為第二項及第三項規定。   三、考量資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、改善報告之提出及其他應遵行事項之辦法,其內容宜有一致性,以利第一項之特定非公務機關適用與遵循,爰於第四項規定,由中央目的事業主管機關擬訂,並報請主管機關核定之。   四、中央目的事業主管機關宜訂定特定非公務機關資通安全維護計畫之範本,以供特定非公務機關參考。

(1140829 全文修正)

公務機關為因應資通安全事件,應訂定通報及應變機制。   公務機關知悉資通安全事件時,應向第十四條規定收受其實施情形之機關及主管機關通報。   公務機關應向前項受通報機關提出資通安全事件調查、處理及改善報告。   前三項通報與應變機制之必要事項、通報內容、報告之提出、演練作業及其他相關事項之辦法,由主管機關定之。   第二項受通報機關知悉重大資通安全事件時,得提供公務機關相關協助;於適當時機並得公告與事件相關之必要內容及因應措施。

立法理由照行政院提案修正通過。,

(1070511 制定)

一、考量關鍵基礎設施提供者以外之特定非公務機關亦應負相當之資通安全責任,仍應訂定安全維護計畫並提出計畫實施情形,爰參考日本網路安全基本法第三條賦予重要社會基礎業者配合政府資通安全政策之協力義務之規定,於第一項明定該等特定非公務機關應符合其所屬資通安全責任等級之要求,並修訂及實施資通安全維護計畫。   二、鑒於資通安全維護事項與事業之經營管理關係密切,對於特定非公務機關資通安全維護之指導、監督、管理及稽核,宜由各特定非公務機關之中央目的事業主管機關執行,爰為第二項及第三項規定。   三、考量資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、改善報告之提出及其他應遵行事項之辦法,其內容宜有一致性,以利第一項之特定非公務機關適用與遵循,爰於第四項規定,由中央目的事業主管機關擬訂,並報請主管機關核定之。   四、中央目的事業主管機關宜訂定特定非公務機關資通安全維護計畫之範本,以供特定非公務機關參考。

(1140829 全文修正)

照行政院提案修正通過。,

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 17 條規定:「公務機關為因應資通安全事件,應訂定通報及應變機制。公務機關知悉資通安全事件時,應向第十四條規定收…」(全文收錄於法律人 LawPlayer,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 17 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 17 條最近一次修正為民國 114 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。