重點摘要資通安全管理法第 20 條規範關鍵基礎設施提供者的指定:主管機關徵詢意見後指定、報行政院核定書面通知,受指定者須符合責任等級、設專職人員、訂維護計畫並接受定期稽核。
Q · 民間公司也會被指定為關鍵基礎設施提供者嗎?
會。認定看業務重要性,不看公司大小
依資通安全管理法第 20 條,指定對象是「關鍵基礎設施提供者」,涵蓋電信、金融、能源、水利、醫療、運輸等大量民間業者。認定看的是業務對國家運作的重要性與機敏性、資通系統規模與性質、資安事件發生頻率程度等綜合因素(第 4 項),不是看公私身分或公司大小。被指定後須符合責任等級、設置資安專職人員、訂定並實施維護計畫、提出實施情形、接受定期稽核,缺失要提改善報告。
一紙書面通知寄到你公司,上面寫著你被指定為「關鍵基礎設施提供者」。對很多民間業者來說,這是它們第一次意識到自己被拉進了國家級的資安監理網。第20條的流程是:中央目的事業主管機關先徵詢公務機關、民間團體、專家學者意見,指定關鍵基礎設施提供者,再送行政院核定,並以書面通知你。被指定之後,你要符合所屬資通安全責任等級的要求、設置資安專職人員、依你保有資訊的種類數量性質與系統規模訂定並實施資通安全維護計畫,還要向中央目的事業主管機關提出實施情形、接受定期稽核、缺失要提改善報告。一句話:你從一家自己管自己資安的民間公司,變成一個受政府定期稽核、跟公務機關幾乎同等義務的對象。看懂這條的人,看到的是隨之而來的一整套義務鏈,不是一張歸檔的公文。
資通安全管理法第 20 條規範「關鍵基礎設施提供者」的指定程序與法定義務:中央目的事業主管機關徵詢意見後指定、報請行政院核定並書面通知,受指定者須符合資通安全責任等級、設置資安專職人員、依其保有資訊種類數量性質及系統規模訂定並實施資通安全維護計畫、提出實施情形、接受定期稽核、缺失提改善報告,是將民間關鍵業者納入國家資安監理網的核心條文。
AI 輔助整理,以條文原文為準
會。資通安全管理法第 20 條的指定對象是「關鍵基礎設施提供者」,涵蓋電信、金融、能源、水利、醫療、運輸等大量民間業者,認定看的是業務對國家運作的重要性與機敏性、系統規模性質等綜合因素(第 4 項),不是看公私身分或公司大小。內行人提示:如果你的業務卡在某個關鍵節點,即使規模不大也可能被指定。
義務水平很接近公務機關。依第 20 條,你要符合責任等級、設置資安專職人員、依保有資訊與系統規模訂定並實施維護計畫、提出實施情形、接受定期稽核、缺失提改善報告。內行人提示:維護計畫要與實際風險相稱,抄範本最容易在稽核時被抓,相關頻率與期限請以現行子法為準。
有,但時機在指定之前。第 20 條第 1 項規定主管機關應於徵詢相關公務機關、民間團體、專家學者意見後才指定,徵詢階段是發聲窗口。內行人提示:等到行政院核定、書面通知送達,認定大致底定,要爭取合理的責任等級與認定範圍,就要在徵詢階段拿出保有資訊與風險的具體說明。
指業務對國家運作具重要性與機敏性、經中央目的事業主管機關指定並報行政院核定的提供者,含電信、金融、能源、水利、醫療、運輸等。
依業務重要性與保有資訊及系統規模對機關分級的制度,等級決定應達的資安要求與專職人力配置。
依保有資訊種類數量性質及系統規模訂定並實施的資安管理計畫,是定期稽核的查核對象。
徵詢公務機關、民間團體、專家學者意見 → 主管機關指定 → 報請行政院核定 → 書面通知受核定者。
依實際保有與處理的資訊種類、數量、性質及資通系統規模性質對應風險訂定,不套通用範本,確保稽核時計畫與風險相稱。
依核定責任等級的要求設置足額資安專職人員辦理資安業務,人力配置須與責任等級相符。
向中央目的事業主管機關提出針對根因的改善報告,並留意稽核結果與改善報告會送交主管機關。
趁第 1 項徵詢階段提出保有資訊種類規模與實際風險的具體說明,爭取合理的責任等級與認定範圍。
第 20 條關鍵基礎設施提供者經行政院核定、義務最重含定期稽核;第 21 條其他特定非公務機關依責任等級分級,整體較輕。
| 比較面向 | option_a_label | option_a | option_b_label | option_b |
|---|---|---|---|---|
| 指定/認定方式 | 關鍵基礎設施提供者(第 20 條) | 經中央目的事業主管機關徵詢意見指定、報行政院核定並書面通知 | 其他特定非公務機關(第 21 條) | 依業務重要性機敏性等因素按責任等級分類,無須行政院核定 |
| 義務強度 | 關鍵基礎設施提供者(第 20 條) | 最高,接近公務機關水平,含定期稽核與改善報告 | 其他特定非公務機關(第 21 條) | 依責任等級調整,整體相對較輕 |
| 稽核 | 關鍵基礎設施提供者(第 20 條) | 中央目的事業主管機關綜合考量多因素定期稽核 | 其他特定非公務機關(第 21 條) | 依第 22 條授權子法規定的頻率與方法辦理 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
特定非公務機關有下列情形之一者,由中央目的事業主管機關令限期改正;屆期未改正者,按次處新臺幣十萬元以上一百萬元以下罰鍰: 一、未依第十六條第二項或第十七條第一項規定,訂定、修正或實施資通安全維護計畫,或違反第十六條第六項或第十七條第四項所定辦法中有關資通安全維護計畫必要事項之規定。 二、未依第十六條第三項或第十七條第二項規定,向中央目的事業主管機關提出資通安全維護計畫之實施情形,或違反第十六條第六項或第十七條第四項所定辦法中有關資通安全維護計畫實施情形提出之規定。 三、未依第七條第三項、第十六條第五項或第十七條第三項規定,提出改善報告送交主管機關、中央目的事業主管機關,或違反第十六條第六項或第十七條第四項所定辦法中有關改善報告提出之規定。 四、未依第十八條第一項規定,訂定資通安全事件之通報及應變機制,或違反第十八條第四項所定辦法中有關通報及應變機制必要事項之規定。 五、未依第十八條第三項規定,向中央目的事業主管機關或主管機關提出資通安全事件之調查、處理及改善報告,或違反第十八條第四項所定辦法中有關報告提出之規定。 六、違反第十八條第四項所定辦法中有關通報內容之規定。
立法理由照民進黨黨團修正動議條文通過。
中央目的事業主管機關應於徵詢相關公務機關、民間團體、專家學者之意見後,指定關鍵基礎設施提供者,送由主管機關報請行政院核定,並以書面通知受核定者。 關鍵基礎設施提供者應符合其所屬資通安全責任等級之要求,設置資通安全專職人員,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。 關鍵基礎設施提供者應向中央目的事業主管機關提出資通安全維護計畫實施情形。 中央目的事業主管機關應綜合考量所管關鍵基礎設施提供者業務之重要性與機敏性、資通系統之規模、性質、資通安全事件發生之頻率、程度及其他與資通安全相關之因素,定期稽核其資通安全維護計畫之實施情形。 關鍵基礎設施提供者之資通安全維護計畫實施情形有缺失或待改善者,應向中央目的事業主管機關提出改善報告。 中央目的事業主管機關應依指定之方式將稽核結果及改善報告送交主管機關。
立法理由照行政院提案修正通過。,
照民進黨黨團修正動議條文通過。
照行政院提案修正通過。,
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。