熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 8 分鐘8 分鐘8 分

資通安全管理法20

快速跳轉
  1. 1.中央目的事業主管機關應於徵詢相關公務機關、民間團體、專家學者之意見後,指定關鍵基礎設施提供者,送由主管機關報請行政院核定,並以書面通知受核定者。
  2. 2.關鍵基礎設施提供者應符合其所屬資通安全責任等級之要求,設置資通安全專職人員,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。
  3. 3.關鍵基礎設施提供者應向中央目的事業主管機關提出資通安全維護計畫實施情形。
  4. 4.中央目的事業主管機關應綜合考量所管關鍵基礎設施提供者務之重要性與機敏性、資通系統之規模、性質、資通安全事件發生之頻率、程度及其他與資通安全相關之因素,定期其資通安全維護計畫之實施情形。
  5. 5.關鍵基礎設施提供者之資通安全維護計畫實施情形有缺失或待改善者,應向中央目的事業主管機關提出改善報告。
  6. 6.中央目的事業主管機關應依指定之方式將稽核結果及改善報告送交主管機關。

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第 20 條規範關鍵基礎設施提供者的指定:主管機關徵詢意見後指定、報行政院核定書面通知,受指定者須符合責任等級、設專職人員、訂維護計畫並接受定期稽核。

Q · 民間公司也會被指定為關鍵基礎設施提供者嗎?

會。認定看業務重要性,不看公司大小

依資通安全管理法第 20 條,指定對象是「關鍵基礎設施提供者」,涵蓋電信、金融、能源、水利、醫療、運輸等大量民間業者。認定看的是業務對國家運作的重要性與機敏性、資通系統規模與性質、資安事件發生頻率程度等綜合因素(第 4 項),不是看公私身分或公司大小。被指定後須符合責任等級、設置資安專職人員、訂定並實施維護計畫、提出實施情形、接受定期稽核,缺失要提改善報告。

白話解讀

一紙書面通知寄到你公司,上面寫著你被指定為「關鍵基礎設施提供者」。對很多民間業者來說,這是它們第一次意識到自己被拉進了國家級的資安監理網。第20條的流程是:中央目的事業主管機關先徵詢公務機關、民間團體、專家學者意見,指定關鍵基礎設施提供者,再送行政院核定,並以書面通知你。被指定之後,你要符合所屬資通安全責任等級的要求、設置資安專職人員、依你保有資訊的種類數量性質與系統規模訂定並實施資通安全維護計畫,還要向中央目的事業主管機關提出實施情形、接受定期稽核、缺失要提改善報告。一句話:你從一家自己管自己資安的民間公司,變成一個受政府定期稽核、跟公務機關幾乎同等義務的對象。看懂這條的人,看到的是隨之而來的一整套義務鏈,不是一張歸檔的公文。

法律定性

資通安全管理法第 20 條規範「關鍵基礎設施提供者」的指定程序與法定義務:中央目的事業主管機關徵詢意見後指定、報請行政院核定並書面通知,受指定者須符合資通安全責任等級、設置資安專職人員、依其保有資訊種類數量性質及系統規模訂定並實施資通安全維護計畫、提出實施情形、接受定期稽核、缺失提改善報告,是將民間關鍵業者納入國家資安監理網的核心條文。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1民間公司也會被指定為關鍵基礎設施提供者嗎?

會。資通安全管理法第 20 條的指定對象是「關鍵基礎設施提供者」,涵蓋電信、金融、能源、水利、醫療、運輸等大量民間業者,認定看的是業務對國家運作的重要性與機敏性、系統規模性質等綜合因素(第 4 項),不是看公私身分或公司大小。內行人提示:如果你的業務卡在某個關鍵節點,即使規模不大也可能被指定。

Q2被指定後我要做哪些事?跟公務機關一樣嗎?

義務水平很接近公務機關。依第 20 條,你要符合責任等級、設置資安專職人員、依保有資訊與系統規模訂定並實施維護計畫、提出實施情形、接受定期稽核、缺失提改善報告。內行人提示:維護計畫要與實際風險相稱,抄範本最容易在稽核時被抓,相關頻率與期限請以現行子法為準。

Q3我覺得被指定不合理,有機會表達意見嗎?

有,但時機在指定之前。第 20 條第 1 項規定主管機關應於徵詢相關公務機關、民間團體、專家學者意見後才指定,徵詢階段是發聲窗口。內行人提示:等到行政院核定、書面通知送達,認定大致底定,要爭取合理的責任等級與認定範圍,就要在徵詢階段拿出保有資訊與風險的具體說明。

Q4關鍵基礎設施提供者是什麼?

指業務對國家運作具重要性與機敏性、經中央目的事業主管機關指定並報行政院核定的提供者,含電信、金融、能源、水利、醫療、運輸等。

Q5資通安全責任等級是什麼?

依業務重要性與保有資訊及系統規模對機關分級的制度,等級決定應達的資安要求與專職人力配置。

Q6資通安全維護計畫是什麼?

依保有資訊種類數量性質及系統規模訂定並實施的資安管理計畫,是定期稽核的查核對象。

Q7第 20 條的指定程序是什麼?

徵詢公務機關、民間團體、專家學者意見 → 主管機關指定 → 報請行政院核定 → 書面通知受核定者。

Q8被指定後維護計畫怎麼訂?

依實際保有與處理的資訊種類、數量、性質及資通系統規模性質對應風險訂定,不套通用範本,確保稽核時計畫與風險相稱。

Q9怎麼設置資安專職人員?

依核定責任等級的要求設置足額資安專職人員辦理資安業務,人力配置須與責任等級相符。

Q10稽核出缺失怎麼處理?

向中央目的事業主管機關提出針對根因的改善報告,並留意稽核結果與改善報告會送交主管機關。

Q11在徵詢階段怎麼表達意見?

趁第 1 項徵詢階段提出保有資訊種類規模與實際風險的具體說明,爭取合理的責任等級與認定範圍。

Q12第 20 條 vs 第 21 條哪個義務重?

第 20 條關鍵基礎設施提供者經行政院核定、義務最重含定期稽核;第 21 條其他特定非公務機關依責任等級分級,整體較輕。

容易搞混的概念 AI 輔助整理

比較面向option_a_labeloption_aoption_b_labeloption_b
指定/認定方式關鍵基礎設施提供者(第 20 條)經中央目的事業主管機關徵詢意見指定、報行政院核定並書面通知其他特定非公務機關(第 21 條)依業務重要性機敏性等因素按責任等級分類,無須行政院核定
義務強度關鍵基礎設施提供者(第 20 條)最高,接近公務機關水平,含定期稽核與改善報告其他特定非公務機關(第 21 條)依責任等級調整,整體相對較輕
稽核關鍵基礎設施提供者(第 20 條)中央目的事業主管機關綜合考量多因素定期稽核其他特定非公務機關(第 21 條)依第 22 條授權子法規定的頻率與方法辦理

option_a_label

指定/認定方式
關鍵基礎設施提供者(第 20 條)
義務強度
關鍵基礎設施提供者(第 20 條)
稽核
關鍵基礎設施提供者(第 20 條)

option_a

指定/認定方式
經中央目的事業主管機關徵詢意見指定、報行政院核定並書面通知
義務強度
最高,接近公務機關水平,含定期稽核與改善報告
稽核
中央目的事業主管機關綜合考量多因素定期稽核

option_b_label

指定/認定方式
其他特定非公務機關(第 21 條)
義務強度
其他特定非公務機關(第 21 條)
稽核
其他特定非公務機關(第 21 條)

option_b

指定/認定方式
依業務重要性機敏性等因素按責任等級分類,無須行政院核定
義務強度
依責任等級調整,整體相對較輕
稽核
依第 22 條授權子法規定的頻率與方法辦理

其他國家怎麼規定 6

日本サイバーセキュリティ基本法 + 重要インフラ事業者に係る情報セキュリティ対策(NISC 行動計画による指定枠組み)
韓國정보통신기반 보호법 제8조(주요정보통신기반시설의 지정)
中國网络安全法 第31条 + 关键信息基础设施安全保护条例(关键信息基础设施认定)
德國BSI-Gesetz (BSIG) §8a/§8b + BSI-Kritisverordnung(KRITIS)/ NIS2-Umsetzungsgesetz
法國Code de la défense — Opérateurs d'Importance Vitale (OIV), Loi de programmation militaire art. 22;transposition NIS2
美國Presidential Policy Directive 21 (PPD-21) + Cybersecurity and Infrastructure Security Agency Act;CIRCIA

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 2

(1070511 制定)

特定非公務機關有下列情形之一者,由中央目的事業主管機關令限期改正;屆期未改正者,按次處新臺幣十萬元以上一百萬元以下罰鍰:   一、未依第十六條第二項或第十七條第一項規定,訂定、修正或實施資通安全維護計畫,或違反第十六條第六項或第十七條第四項所定辦法中有關資通安全維護計畫必要事項之規定。   二、未依第十六條第三項或第十七條第二項規定,向中央目的事業主管機關提出資通安全維護計畫之實施情形,或違反第十六條第六項或第十七條第四項所定辦法中有關資通安全維護計畫實施情形提出之規定。   三、未依第七條第三項、第十六條第五項或第十七條第三項規定,提出改善報告送交主管機關、中央目的事業主管機關,或違反第十六條第六項或第十七條第四項所定辦法中有關改善報告提出之規定。   四、未依第十八條第一項規定,訂定資通安全事件之通報及應變機制,或違反第十八條第四項所定辦法中有關通報及應變機制必要事項之規定。   五、未依第十八條第三項規定,向中央目的事業主管機關或主管機關提出資通安全事件之調查、處理及改善報告,或違反第十八條第四項所定辦法中有關報告提出之規定。   六、違反第十八條第四項所定辦法中有關通報內容之規定。

立法理由照民進黨黨團修正動議條文通過。

(1140829 全文修正)

中央目的事業主管機關應於徵詢相關公務機關、民間團體、專家學者之意見後,指定關鍵基礎設施提供者,送由主管機關報請行政院核定,並以書面通知受核定者。   關鍵基礎設施提供者應符合其所屬資通安全責任等級之要求,設置資通安全專職人員,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。   關鍵基礎設施提供者應向中央目的事業主管機關提出資通安全維護計畫實施情形。   中央目的事業主管機關應綜合考量所管關鍵基礎設施提供者業務之重要性與機敏性、資通系統之規模、性質、資通安全事件發生之頻率、程度及其他與資通安全相關之因素,定期稽核其資通安全維護計畫之實施情形。   關鍵基礎設施提供者之資通安全維護計畫實施情形有缺失或待改善者,應向中央目的事業主管機關提出改善報告。   中央目的事業主管機關應依指定之方式將稽核結果及改善報告送交主管機關。

立法理由照行政院提案修正通過。,

(1070511 制定)

照民進黨黨團修正動議條文通過。

(1140829 全文修正)

照行政院提案修正通過。,

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 20 條規定:「中央目的事業主管機關應於徵詢相關公務機關、民間團體、專家學者之意見後,指定關鍵基礎設施提供者,送…」(全文收錄於法律人 LawPlayer,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 20 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 20 條最近一次修正為民國 114 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。