熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

資通安全管理法23

快速跳轉

特定公務機關應置資通安全長,由特定非公務機關之代表人、管理人、其他有代表權人或其指派之當人員擔任,負責推動及監督機關內資通安全相關事務。

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第 23 條要求特定非公務機關設置資通安全長,由代表人或其指派的適當人員擔任,負責推動及監督資安事務。

Q · 公司被要求設資安長,可以隨便找個 IT 主管掛名嗎?

不行,須由代表人或其指派的高層擔任,不能找基層掛名

依資通安全管理法第 23 條,特定非公務機關的資通安全長必須是代表人、管理人、其他有代表權人,或由前述人員指派的「適當人員」,並負責推動及監督機關內資通安全事務。把最基層的 MIS 拉來掛名,稽核時會被認定不符合法定要件;且法律要求的是「實際推動監督」,僅存在於組織圖上的掛名資安長,在事件調查時會被視為等同未設置。

白話解讀

資安出事的時候,公司第一個被問責的不再是 IT 部門最基層的工程師,而是掛名資安長的那個高層。資通安全管理法第 23 條做的事很簡單卻很狠:它強制特定非公務機關(被政府指定的關鍵基礎設施提供者、政府捐助的財團法人、公股事業)設一個「資通安全長」,而且這個人必須是代表人、管理人、有代表權的人,或他們指派的適當人員。換句話說,法律不准你把資安丟給最基層的 MIS 扛,它要把責任綁到決策層。你如果是這類機構的董事或高管,這條等於把資安從「技術問題」升級成「你的問題」。一旦發生重大資安事件,主管機關回頭查的第一件事,就是你有沒有設資安長、這個人有沒有實際推動監督,還是只是掛個名字應付稽核。

法律定性

資通安全管理法第 23 條為特定非公務機關的資安組織法規範,要求關鍵基礎設施提供者、政府捐助財團法人、公股事業等被指定機關設置資通安全長,且擔任者須具代表權或由有代表權人正式指派,負責推動及監督機關內資通安全事務,目的在將資安課責層級鎖定於決策層而非基層技術人員。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1公司被指定要設資安長,可以隨便找個 IT 主管掛名嗎?

不行。第 23 條明文規定資安長必須是代表人、管理人、其他有代表權的人,或由這些人正式指派的「適當人員」。把最基層的 MIS 拉來掛名,稽核時會被認定不符合法定要件。實務上主管機關看的是這個人有沒有實際的指揮調度權,一個調不動其他部門的人,掛了也等於沒設。

Q2設了資安長,出事的時候他會不會被抓去關?

資安長不會因為擔任這個職位本身就有刑責。第 23 條是組織法規定,課的是行政管理責任。但如果資安事件牽涉個資外洩、業務過失或隱匿不報,相關責任可能依個資法、刑法另外追究。真正的風險是出事後能不能證明你有實際在推動監督,留下會議紀錄、稽核軌跡、改善追蹤,是資安長保護自己的關鍵。

Q3資通安全管理法第 23 條在規範什麼?

要求特定非公務機關設置資通安全長,並把資安責任綁定到具代表權的決策層,是關鍵基礎設施的核心治理義務。

Q4資安長和資安專職人員差在哪?

資安長是決策層的推動監督者(第 23 條),資安專職人員是執行面的辦理人員(第 21 條),層級與職責不同。

Q5什麼是特定非公務機關?

被指定的關鍵基礎設施提供者、政府捐助之財團法人、公股事業等,受資安法課予維護義務的私部門機關。

Q6什麼叫有代表權人?

依法或依章程得對外代表機關為意思表示之人,例如董事長、總經理,或其正式指派的適當人員。

Q7公司怎麼合法設置資安長?

確認被指定身分 → 從代表人或有代表權人中選任或正式指派 → 完成書面指派 → 賦予實質職權 → 建立推動監督紀錄。

Q8資安長要怎麼證明自己有實際履職?

保留會議紀錄、稽核軌跡、改善追蹤等文件,作為事件調查時證明實際推動監督的依據。

Q9被指定後多久要設好資安長?

依主管機關核定的法遵期限辦理,最佳做法是在收到正式指定與期限前就先佈局,避免臨時掛名。

Q10沒設資安長或掛名被查到會有什麼後果?

屬資安維護義務一環,可能面臨主管機關限期改正或裁罰;發生事件時更會成為課責的不利證據。

Q11第 23 條 vs 第 12 條資安長差在哪?

第 12 條規範公務機關(首長指派副首長兼任),第 23 條規範特定非公務機關(須代表人或有代表權人或其指派)。

Q12資安法資安長 vs 金管會上市櫃資安長差在哪?

資安法走關鍵基礎設施,金管會/證交所走公開發行公司治理,兩套要求可能同時罩到同一家公司。

容易搞混的概念 AI 輔助整理

比較面向public_org_art12specified_nonpublic_art23
適用對象公務機關特定非公務機關
依據條文資通安全管理法第 12 條資通安全管理法第 23 條
擔任者機關首長指派副首長或適當人員兼任代表人、管理人、有代表權人或其指派之適當人員
職責推動及監督機關內資通安全事務推動及監督機關內資通安全事務

public_org_art12

適用對象
公務機關
依據條文
資通安全管理法第 12 條
擔任者
機關首長指派副首長或適當人員兼任
職責
推動及監督機關內資通安全事務

specified_nonpublic_art23

適用對象
特定非公務機關
依據條文
資通安全管理法第 23 條
擔任者
代表人、管理人、有代表權人或其指派之適當人員
職責
推動及監督機關內資通安全事務

其他國家怎麼規定 5

韓國정보통신망 이용촉진 및 정보보호 등에 관한 법률 제45조의3(정보보호 최고책임자의 지정)
中國网络安全法 第34条(关键信息基础设施运营者设置专门安全管理机构和安全管理负责人)
德國BSIG / NIS2-Richtlinie (EU 2022/2555) Art. 20(Verantwortung der Leitungsorgane für Cybersicherheit)
法國Directive NIS2 (UE 2022/2555) art. 20 ; Code de la défense(OIV,responsabilité de la sécurité)
美國FISMA 44 U.S.C. § 3554(federal agency CISO designation)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 2

(1070511 制定)

本法施行日期,由主管機關定之。

立法理由本法施行日期,考量配套子法作業時程,並為周延法制,以落實本法規定之執行,爰授權由主管機關定之。

(1140829 全文修正)

特定非公務機關應置資通安全長,由特定非公務機關之代表人、管理人、其他有代表權人或其指派之適當人員擔任,負責推動及監督機關內資通安全相關事務。

立法理由一、本條新增。   二、為確保有效推動資通安全維護事項,比照公務機關規定,特定非公務機關應置資通安全長,由其成立相關推動組織及督導推動相關工作,爰為本條規定。為增進資通安全專業知能,特定非公務機關之資通安全長,應定期參加主管機關舉辦之資通安全長共識營等相關課程。

  • 名詞
  • 代表人名詞
  • 名詞
(1070511 制定)

本法施行日期,考量配套子法作業時程,並為周延法制,以落實本法規定之執行,爰授權由主管機關定之。

(1140829 全文修正)

一、本條新增。   二、為確保有效推動資通安全維護事項,比照公務機關規定,特定非公務機關應置資通安全長,由其成立相關推動組織及督導推動相關工作,爰為本條規定。為增進資通安全專業知能,特定非公務機關之資通安全長,應定期參加主管機關舉辦之資通安全長共識營等相關課程。

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 23 條規定:「特定非公務機關應置資通安全長,由特定非公務機關之代表人、管理人、其他有代表權人或其指派之適當人員…」(全文收錄於法律人 LawPlayer,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 23 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 23 條最近一次修正為民國 114 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。