熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

資通安全管理法21

快速跳轉
  1. 1.關鍵基礎設施提供者以外之特定公務機關,應符合其所屬資通安全責任等級之要求,設置資通安全專職人員,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。
  2. 2.中央目的事業主管機關得要求所管前項特定非公務機關,提出資通安全維護計畫實施情形。
  3. 3.中央目的事業主管機關得所管第一項特定非公務機關之資通安全維護計畫實施情形,發現有缺失或待改善者,應限期要求受稽核之特定非公務機關提出改善報告。
  4. 4.中央目的事業主管機關應依指定之方式將稽核結果及改善報告送交主管機關

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第21條要求特定非公務機關依資安責任等級設置資安專職人員、訂定並實施資安維護計畫,並接受中央目的事業主管機關稽核,缺失須限期改善。

Q · 公司被列為特定非公務機關,要做哪些資安義務?

設資安專職人員、訂並實施資安維護計畫,並接受稽核

依資通安全管理法第21條,關鍵基礎設施提供者以外之特定非公務機關,應符合所屬資通安全責任等級要求,設置資安專職人員,並考量其保有資訊種類、數量、性質與資通系統規模,訂定、修正及實施資通安全維護計畫。中央目的事業主管機關得要求提出實施情形、進行稽核,發現缺失或待改善者應限期命其提出改善報告。三項義務(設人、訂計畫、真正實施)為持續性義務,非一次性文件作業。

白話解讀

很多公司老闆以為「資安」是大企業或政府才要煩惱的事。錯了。只要你的公司被中央目的事業主管機關(你所屬產業的上級政府部門)列為「特定非公務機關」(政府在這個產業裡點名要管的民間單位,常見於金融、電信、醫療、電商),你身上就背了三個法定義務:依你被分到的資安責任等級設置資安專職人員、訂定資安維護計畫、並且持續實施它。更關鍵的是,主管機關有權隨時要你交出實施情形、派人來稽核,抓到缺失會限期逼你提改善報告。這不是「建議」,是「義務」,不做就連動到第30條的罰鍰。多數人根本不知道自己早就在名單上,等到稽核公文寄來那天,才發現自己一直裸奔。

法律定性

資通安全管理法第21條為特定非公務機關(關鍵基礎設施提供者以外)課予資安義務之核心規範,要求其依資通安全責任等級設置資安專職人員、訂定修正並實施資通安全維護計畫,並接受中央目的事業主管機關之要求提報與稽核,缺失須限期改善。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1我公司怎麼知道自己算不算「特定非公務機關」?

不是你自己認定,是由你所屬產業的中央目的事業主管機關依資通安全責任等級分級辦法來指定與分級,常見落入範圍的是金融、電信、醫療、能源、重要電商等領域。內行人提示:與其等公文,不如主動去函主管機關問清楚自己有沒有被列管、屬於哪一級,因為義務是從認定那刻成立,不是從你知道那刻才開始。

Q2資安專職人員一定要專任嗎?讓 IT 兼著做不行嗎?

看你的資安責任等級。等級越高,要求的專職程度越嚴,高等級通常要求設置專任、不得由他職兼辦的資安人員,低等級才可能允許兼任。內行人提示:稽核最常打槍的就是「名義上有設、實際上是 IT 主管掛名兼著」這種安排,設了不符等級要求的人,跟沒設一樣會被列為缺失。

Q3被稽核發現缺失,會馬上罰錢嗎?

通常不會直接開罰。依本條第三項,主管機關發現缺失應限期要求提出改善報告,給你補正機會。但如果逾期不提或屆期仍未改善,就可能進一步依第30條裁處罰鍰。內行人提示:第一張公文是「限期改善」而不是罰單,這是最重要的緩衝期,認真補正幾乎都能避開罰鍰。

Q4特定非公務機關是什麼?

由所屬產業的中央目的事業主管機關依分級辦法指定、納入資安管理的民間單位,常見於金融、電信、醫療、能源、重要電商。

Q5資安責任等級是什麼意思?

依機關保有資訊種類、數量、性質與系統規模決定的分級,等級決定你要設幾個人、計畫做到多細。

Q6資通安全維護計畫包含什麼?

依施行細則規定的必要事項組成的書面資安制度,內容深度與責任等級成比例,且必須實際執行。

Q7第21條和第18條差在哪?

第18條規範公務機關、第21條規範特定非公務機關(民間),提報與稽核對象都是中央目的事業主管機關。

Q8公司怎麼確認自己有沒有被列管?

主動去函所屬中央目的事業主管機關確認是否列為特定非公務機關、屬於哪一級,不要等公文。

Q9資安維護計畫怎麼訂才合規?

依責任等級與施行細則載明必要事項、指派專職人員執行、並留存實施紀錄供稽核查驗。

Q10被稽核發現缺失怎麼辦?

在限期內逐項回應缺失、提出附時程表與佐證的具體改善報告,誠意與進度是是否裁罰的關鍵。

Q11怎麼證明計畫有真正實施?

靠執行紀錄、教育訓練紀錄、弱點掃描與演練報告、事件處理紀錄等實質佐證,而非僅有計畫文件。

Q12第21條義務和個資法安全維護義務差在哪?

資安法針對資通系統與資安責任等級,個資法針對個人資料保護;資安事件涉個資外洩時兩套義務同時觸發。

容易搞混的概念 AI 輔助整理

比較面向article_18article_21
適用對象公務機關關鍵基礎設施提供者以外之特定非公務機關
義務來源依資安責任等級設專職人員、辦理資安業務依等級設專職人員 + 訂定修正實施維護計畫
提報對象上級或監督機關中央目的事業主管機關
稽核者上級/監督機關(第15條)中央目的事業主管機關(本條第三項)

article_18

適用對象
公務機關
義務來源
依資安責任等級設專職人員、辦理資安業務
提報對象
上級或監督機關
稽核者
上級/監督機關(第15條)

article_21

適用對象
關鍵基礎設施提供者以外之特定非公務機關
義務來源
依等級設專職人員 + 訂定修正實施維護計畫
提報對象
中央目的事業主管機關
稽核者
中央目的事業主管機關(本條第三項)

其他國家怎麼規定 5

日本サイバーセキュリティ基本法(重要インフラ事業者等の自主的取組)
韓國정보통신기반 보호법(주요정보통신기반시설 보호조치)
中國网络安全法 第21条(网络安全等级保护制度)
德國BSI-Gesetz (BSIG) / NIS2-Umsetzungsgesetz(Risikomanagementmaßnahmen für Betreiber)
法國Code de la défense (opérateurs d'importance vitale) / transposition de la directive NIS 2 (ANSSI)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 2

(1070511 制定)

特定非公務機關未依第十八條第二項規定,通報資通安全事件,由中央目的事業主管機關處新臺幣三十萬元以上五百萬元以下罰鍰,並令限期改正;屆期未改正者,按次處罰之。

立法理由照委員修正動議修正通過。

(1140829 全文修正)

關鍵基礎設施提供者以外之特定非公務機關,應符合其所屬資通安全責任等級之要求,設置資通安全專職人員,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。   中央目的事業主管機關得要求所管前項特定非公務機關,提出資通安全維護計畫實施情形。   中央目的事業主管機關得稽核所管第一項特定非公務機關之資通安全維護計畫實施情形,發現有缺失或待改善者,應限期要求受稽核之特定非公務機關提出改善報告。   中央目的事業主管機關應依指定之方式將稽核結果及改善報告送交主管機關。

立法理由照行政院提案修正通過。,

(1070511 制定)

照委員修正動議修正通過。

(1140829 全文修正)

照行政院提案修正通過。,

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 21 條規定:「關鍵基礎設施提供者以外之特定非公務機關,應符合其所屬資通安全責任等級之要求,設置資通安全專職人員…」(全文完整收錄於法律人 LawPlayer,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 21 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 21 條最近一次修正為民國 114 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。