前二條資通安全維護計畫之必要事項、實施情形之提出、稽核之頻率、內容與方法、結果之交付、改善報告之提出及其他應遵行事項之辦法,由中央目的事業主管機關擬訂,報由主管機關核定。
重點摘要資通安全管理法第22條把資安維護計畫的必要事項、稽核頻率與改善報告辦法,授權中央目的事業主管機關擬訂、報主管機關核定,具體義務寫在子法。
Q · 資安法到底要求公司做哪些具體的事?
細節不在母法,在第22條授權訂定的辦法裡
依資通安全管理法第22條,資安維護計畫的必要事項、稽核頻率與方法、改善報告提出方式等具體規則,全部授權由中央目的事業主管機關擬訂、報主管機關核定。換言之,真正綁住公司的操作清單不在母法本文,而在這條授權生出的辦法與分級辦法附表中。只讀母法等於拿到沒有刻度的尺。
你讀完資通安全管理法全文,會有一種被騙的感覺:它一直在說公務機關和關鍵基礎設施業者「應該做好資安維護計畫」「應該接受稽核」,但從頭到尾沒告訴你「到底要做什麼、做到什麼程度、多久查一次」。秘密就在這條。第22條把所有具體規則「授權」出去,交給中央目的事業主管機關去寫成辦法。換句話說,真正會綁住你公司的那份操作清單,不在這部法律裡,在它生出來的子法裡。如果你只讀母法就以為自己懂了資安法的要求,你看到的是一張沒有刻度的尺。真正決定你公司要砸多少預算、設多少人力、被罰款前有沒有改善機會的細節,全寫在這條授權出去的辦法中。
資通安全管理法第22條為授權立法(法規命令授權)條款,將資安維護計畫必要事項、稽核頻率與方法、改善報告提出等技術性、細節性事項,授權中央目的事業主管機關以辦法定之,使規範能隨資安技術滾動調整,而不必每次都修法。
AI 輔助整理,以條文原文為準
有。只要在第22條授權的範圍和目的之內,這類辦法(法規命令)對適用對象的拘束力等同法律,不能因為「這是辦法不是法律」就不遵守。差別在救濟方式:若辦法內容逾越母法授權範圍,可在行政訴訟中主張該辦法部分無效,這是針對法律本文做不到的攻擊角度。
因為資安技術變化太快,若把防護標準、稽核方法全寫進法律,每次技術更新都要經立法院修法,會慢到跟不上威脅。授權給主管機關訂辦法,可隨技術滾動調整。也因此你要追蹤的不是法律修正,而是這條授權的辦法與附表的修正公告,後者改得比法律頻繁,卻一樣改變你的合規義務。
授權立法條款,把資安維護計畫具體事項、稽核方法、改善報告辦法授權主管機關訂定,是母法與子法的接點。
立法者只訂大方向,授權行政機關就技術細節訂定有法拘束力的命令,省去每次技術更新都修法。
授權之內容、目的、範圍須具體明確,主管機關不得藉辦法擴張母法未授權的義務。
依產業別主管特定事業的中央部會(如金管會、數位部),負責擬訂該產業資安執行辦法。
確認所屬產業主管機關 → 查資安責任等級 → 比對分級辦法附表 → 準備稽核佐證與改善報告。
依第22條授權的分級辦法附表所定應辦事項,按責任等級推算人力與設備需求。
辦法改得比母法頻繁,於年度預算前定期查主管機關公告與分級辦法修正,避免被稽核才發現。
比對辦法要求是否超出母法第22條授權範圍,超出者可在行政訴訟中主張該部分無效。
兩者都綁。母法定義務對象與罰則,辦法定具體做法,範圍內辦法拘束力等同法律。
§22 授權的是維護計畫與稽核辦法(中央目的事業主管機關),§34 授權的是施行細則(主管機關)。
| 面向 | 母法(資安法本文) | 授權辦法(第22條生出) |
|---|---|---|
| 規範出處 | 原則、義務對象、罰則 | 必要事項、稽核頻率方法、改善報告格式 |
| 修改程序 | 須立法院三讀 | 主管機關擬訂核定即可,調整快 |
| 拘束力 | 法律 | 法規命令,範圍內等同法律 |
| 救濟角度 | 違憲審查 | 可主張逾越授權而無效 |
本法施行細則,由主管機關定之。
立法理由本法施行細則之訂定機關。
前二條資通安全維護計畫之必要事項、實施情形之提出、稽核之頻率、內容與方法、結果之交付、改善報告之提出及其他應遵行事項之辦法,由中央目的事業主管機關擬訂,報由主管機關核定。
立法理由本條由原第十六條第六項及第十七條第四項合併修正移列,並配合修正條文第二十條及第二十一條,增訂授權項目及酌作文字修正。
本法施行細則之訂定機關。
本條由原第十六條第六項及第十七條第四項合併修正移列,並配合修正條文第二十條及第二十一條,增訂授權項目及酌作文字修正。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。