熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

資通安全管理法3

快速跳轉

本法用詞,定義如下: 一、資通系統:指用以蒐集、控制、傳輸、儲存、流通、刪除資訊或對資訊為其他處理、使用或分享之系統。 二、資通服務:指與資訊之蒐集、控制、傳輸、儲存、流通、刪除、其他處理、使用或分享相關之服務。 三、資通安全:指防止資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀,或其他情形影響其機密性、完整性或可用性。 四、資通安全事件:指系統、服務或網路狀態經鑑別而顯示可能有違反資通安全或保護措施失效之狀態發生,影響資通系統機能運作。 五、公務機關:指依法行使公權力之中央、地方機關(構)或公法人。但不包括軍事機關及情報機關。 六、特定公務機關:指關鍵基礎設施提供者、公營事、特定財團法人或受政府控制之事業、團體或機構。 七、關鍵基礎設施:指實體或虛擬資產、系統或網路,其功能一旦停止運作或效能降低,對國家安全、社會公共利益、國民生活或經濟活動有重大影響之虞,經行政院定期檢視並公告之領域。 八、關鍵基礎設施提供者:指維運或提供關鍵基礎設施之全部或一部,經中央目的事業主管機關指定,並報行政院核定者。 九、特定財團法人:指符合財團法人法第二條第二項、第三項或第六十三條第一項、第四項規定之財團法人,並屬該法第二條第八項所定全國性財團法人者。 十、受政府控制之事業、團體或機構:指銓敘部依公務人員退休資遣撫卹法第七十七條第一項第二款第三目及第四目公告之事業、團體或機構,具資通安全重要性,經中央目的事業主管機關指定,並經主管機關核定者;其受地方政府控制者,應經地方主管機關同意後,主管機關始得核定。 十一、危害國家資通安全產品:指經主管機關認定,對國家資通安全具有直接或間接造成危害風險,影響政府運作或社會安定之資通系統、服務或產品。

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第3條定義適用對象:公務機關(不含軍事及情報機關)與特定非公務機關(關鍵基礎設施提供者、公營事業、特定財團法人等),多須經指定核定才成義務主體。

Q · 我的公司會被資通安全管理法綁住嗎?

看是否落入第3條第6至10款並經指定核定

依資通安全管理法第3條,受規範對象分兩大類:一是公務機關(依法行使公權力之中央、地方機關或公法人,但排除軍事與情報機關);二是特定非公務機關(關鍵基礎設施提供者、公營事業、特定財團法人、受政府控制之事業)。多數特定非公務機關還須經中央目的事業主管機關指定並報行政院核定,才正式成為義務主體。

白話解讀

一部法律的生死,往往不在罰則,而在定義。第3條就是這部法的「身分認定機」:它決定誰被綁、誰自由。最關鍵的兩個詞是「公務機關」和「特定非公務機關」,因為只有被歸進這兩類的單位,才扛得起後面所有的資安義務和罰則。注意一個容易被忽略的設計:公務機關「不包括軍事機關及情報機關」,它們另走更高保密層級的體系。還有一個近年新增的詞「危害國家資通安全產品」,它是政府禁用特定廠牌設備(例如某些被認定有疑慮的資通設備)的法律開關,從這裡你能看到管制的觸角伸到哪。

法律定性

資通安全管理法第3條為全法定義總則,以十一款界定資通系統、資通服務、資通安全、資通安全事件等基礎概念,並劃定兩類義務主體——公務機關與特定非公務機關,是判斷一個單位是否受資安義務拘束的起點。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1我的公司到底算不算這部法管的對象?

關鍵看是否落入第3條第6至10款:是不是關鍵基礎設施提供者、公營事業、特定財團法人,或受政府控制之事業。多數類型還需經中央目的事業主管機關指定,並報行政院核定,才正式成為義務主體。內行人提示:定義符合不等於義務立刻發生,被指定核定這道程序才是觸發點。

Q2什麼是「危害國家資通安全產品」?

依第3條第11款,指經主管機關認定、對國家資通安全有直接或間接危害風險、會影響政府運作或社會安定的資通系統、服務或產品,是政府禁止特定機關採購使用某些廠牌設備的法律依據。內行人提示:是否被列入由主管機關認定並公告,採購前查最新清單比事後被稽核便宜。

Q3為什麼軍方系統不適用這部法?

第3條第5款把軍事機關與情報機關明文排除在公務機關之外,它們走另一套更嚴格、更保密的規範,是刻意分流而非漏掉。內行人提示:判斷單位是否受規範時,先確認不屬於這兩類排除對象。

Q4資通安全管理法第3條是什麼?

全法定義條,以十一款界定資安基礎概念,並劃分公務機關與特定非公務機關兩類義務主體。

Q5公務機關的法律定義是什麼?

依法行使公權力之中央、地方機關(構)或公法人,但不含軍事機關及情報機關。

Q6特定非公務機關包含哪些?

關鍵基礎設施提供者、公營事業、特定財團法人、受政府控制之事業,見第6至10款。

Q7危害國家資通安全產品定義是什麼?

經主管機關認定、對國家資通安全有直接或間接危害風險的系統、服務或產品。

Q8怎麼判斷我的公司受不受資安法規範?

先排除軍事情報機關 → 逐款比對第6至10款 → 確認是否已被指定並報行政院核定。

Q9被指定為關鍵基礎設施提供者後要做什麼?

依責任等級訂維護計畫、設專職人員、定期通報,連動第7、13、18條義務。

Q10怎麼確認某產品是否屬危害國家資通安全產品?

查主管機關認定公告與禁用清單,採購前比對最新版本。

Q11受政府控制之事業如何認定?

由銓敘部依公務人員退休資遣撫卹法第77條公告,再經指定與主管機關核定。

Q12公務機關 vs 特定非公務機關差在哪?

前者依法即受拘束、後者須經指定核定;定義依據分別為第5款與第6至10款。

其他國家怎麼規定 4

日本サイバーセキュリティ基本法 第2条(定義)
韓國정보통신기반 보호법 제2조(정의)
中國网络安全法 第76条(定义)
德國BSI-Gesetz § 2(Begriffsbestimmungen, Kritische Infrastrukturen)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 2

(1070511 制定)

本法用詞,定義如下:   一、資通系統:指用以蒐集、控制、傳輸、儲存、流通、刪除資訊或對資訊為其他處理、使用或分享之系統。   二、資通服務:指與資訊之蒐集、控制、傳輸、儲存、流通、刪除、其他處理、使用或分享相關之服務。   三、資通安全:指防止資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,以確保其機密性、完整性及可用性。   四、資通安全事件:指系統、服務或網路狀態經鑑別而顯示可能有違反資通安全政策或保護措施失效之狀態發生,影響資通系統機能運作,構成資通安全政策之威脅。   五、公務機關:指依法行使公權力之中央、地方機關(構)或公法人。但不包括軍事機關及情報機關。   六、特定非公務機關:指關鍵基礎設施提供者、公營事業及政府捐助之財團法人。   七、關鍵基礎設施:指實體或虛擬資產、系統或網路,其功能一旦停止運作或效能降低,對國家安全、社會公共利益、國民生活或經濟活動有重大影響之虞,經主管機關定期檢視並公告之領域。   八、關鍵基礎設施提供者:指維運或提供關鍵基礎設施之全部或一部,經中央目的事業主管機關指定,並報主管機關核定者。   九、政府捐助之財團法人:指其營運及資金運用計畫應依預算法第四十一條第三項規定送立法院,及其年度預算書應依同條第四項規定送立法院審議之財團法人。

立法理由明定本法用詞定義:   (一)參考美國國家標準技術研究所(National Institute of Standards and Technology)SP800-60 Volume I: Guild for Mapping Type of Information and Information System to Security Categories及經濟部標準檢驗局公布國家標準CNS 27001「資訊技術─安全技術─資訊安全管理─要求事項」等文件,於第一款至第三款規定資通系統、資通服務及資通安全之定義。   (二)第四款資通安全事件之定義。   (三)第五款規定公務機關。公務機關指依法行使公權力之中央、地方機關(構)或公法人,例如總統府、行政院、立法院、司法院、考試院、監察院、直轄市政府、縣(市)政府、公立社會教育機構、公立文化機構、公立醫療機構或行政法人等。   (四)第六款規定特定非公務機關,包括關鍵基礎設施提供者、公營事業及政府捐助之財團法人。其中政府捐助之財團法人之定義,則明定於第九款。   (五)第七款明定關鍵基礎設施之內涵,並考量關鍵基礎設施因應環境與時代變遷,其範圍可能調整,故規定由行政院公告之。我國現行重要關鍵基礎設施所涉領域包括能源、水資源、通訊傳播、交通、金融、高科技園區等;以通訊傳播領域為例,目前該領域之一級關鍵基礎設施均為我國第一類電信業者;又以高科技園區為例,園區本身為關鍵基礎設施,而提供該園區正常運作之電力、電信及供水等設施者,即為關鍵基礎設施提供者,而位於園區內之廠商則為使用者,非關鍵基礎設施提供者。行政院為本款規定之公告時,將僅公告領域名稱(如通訊傳播、高科技園區),並將公布該領域內為關鍵基礎設施提供者之組織名稱,而非公布該組織內之關鍵基礎設施具體設備。   (六)第八款規定關鍵基礎設施提供者為由中央目的事業主管機關指定其中具重要性者,並報行政院核定之。另為合理及適切訂定關鍵基礎設施提供者範疇,中央目的事業主管機關於指定關鍵基礎設施提供者前,應徵詢相關公務機關、民間團體、專家學者之意見,事後並應以書面通知受核定者,且行政院應將關鍵基礎設施提供者名單送立法院備查,相關程序均於第十六條規範。   (七)本法係以風險管理概念界定規範對象,即經由風險評估程序,認其資通安全有相當風險者,始納入本法規範範疇;目前係以組織為規範對象,並非以個人為規範對象,且未及於所有民間企業、團體,須視其是否屬本法所定特定非公務機關之範疇而定,併予敘明。

(1140829 全文修正)

本法用詞,定義如下:   一、資通系統:指用以蒐集、控制、傳輸、儲存、流通、刪除資訊或對資訊為其他處理、使用或分享之系統。   二、資通服務:指與資訊之蒐集、控制、傳輸、儲存、流通、刪除、其他處理、使用或分享相關之服務。   三、資通安全:指防止資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀,或其他情形影響其機密性、完整性或可用性。   四、資通安全事件:指系統、服務或網路狀態經鑑別而顯示可能有違反資通安全或保護措施失效之狀態發生,影響資通系統機能運作。   五、公務機關:指依法行使公權力之中央、地方機關(構)或公法人。但不包括軍事機關及情報機關。   六、特定非公務機關:指關鍵基礎設施提供者、公營事業、特定財團法人或受政府控制之事業、團體或機構。   七、關鍵基礎設施:指實體或虛擬資產、系統或網路,其功能一旦停止運作或效能降低,對國家安全、社會公共利益、國民生活或經濟活動有重大影響之虞,經行政院定期檢視並公告之領域。   八、關鍵基礎設施提供者:指維運或提供關鍵基礎設施之全部或一部,經中央目的事業主管機關指定,並報行政院核定者。   九、特定財團法人:指符合財團法人法第二條第二項、第三項或第六十三條第一項、第四項規定之財團法人,並屬該法第二條第八項所定全國性財團法人者。   十、受政府控制之事業、團體或機構:指銓敘部依公務人員退休資遣撫卹法第七十七條第一項第二款第三目及第四目公告之事業、團體或機構,具資通安全重要性,經中央目的事業主管機關指定,並經主管機關核定者;其受地方政府控制者,應經地方主管機關同意後,主管機關始得核定。   十一、危害國家資通安全產品:指經主管機關認定,對國家資通安全具有直接或間接造成危害風險,影響政府運作或社會安定之資通系統、服務或產品。

立法理由一、第一款、第二款及第五款未修正。   二、第三款及第四款酌作文字修正,以符實際。   三、第六款配合第九款、第十款用詞修正為特定財團法人或受政府控制之事業、團體或機構。   四、依行政院一百十一年八月二十四日院臺規字第一一一○一八四三○七號公告,第七款及第八款所列主管機關權責事項,自一百十一年八月二十七日起仍由行政院管轄,並配合現行實務作法,爰予修正。   五、原第九款制定公布時,財團法人法尚未完成立法,考量該法已制定公布施行,爰修正第九款,定明符合財團法人法第二條第二項、第三項或第六十三條第一項、第四項規定,且屬該法第二條第八項所定全國性財團法人者,為本法所稱特定財團法人。   六、新增第十款銓敘部依公務人員退休資遣撫卹法第七十七條第一項第二款第三目及第四目公告之事業、團體或機構,具資通安全重要性者。上開事業、團體或機構,如屬地方政府控制者,為符地方自治及分層負責原則,應經地方主管機關同意後,主管機關始得核定。   七、新增第十一款危害國家資通安全產品定義,以符法制。

(1070511 制定)

明定本法用詞定義:   (一)參考美國國家標準技術研究所(National Institute of Standards and Technology)SP800-60 Volume I: Guild for Mapping Type of Information and Information System to Security Categories及經濟部標準檢驗局公布國家標準CNS 27001「資訊技術─安全技術─資訊安全管理─要求事項」等文件,於第一款至第三款規定資通系統、資通服務及資通安全之定義。   (二)第四款資通安全事件之定義。   (三)第五款規定公務機關。公務機關指依法行使公權力之中央、地方機關(構)或公法人,例如總統府、行政院、立法院、司法院、考試院、監察院、直轄市政府、縣(市)政府、公立社會教育機構、公立文化機構、公立醫療機構或行政法人等。   (四)第六款規定特定非公務機關,包括關鍵基礎設施提供者、公營事業及政府捐助之財團法人。其中政府捐助之財團法人之定義,則明定於第九款。   (五)第七款明定關鍵基礎設施之內涵,並考量關鍵基礎設施因應環境與時代變遷,其範圍可能調整,故規定由行政院公告之。我國現行重要關鍵基礎設施所涉領域包括能源、水資源、通訊傳播、交通、金融、高科技園區等;以通訊傳播領域為例,目前該領域之一級關鍵基礎設施均為我國第一類電信業者;又以高科技園區為例,園區本身為關鍵基礎設施,而提供該園區正常運作之電力、電信及供水等設施者,即為關鍵基礎設施提供者,而位於園區內之廠商則為使用者,非關鍵基礎設施提供者。行政院為本款規定之公告時,將僅公告領域名稱(如通訊傳播、高科技園區),並將公布該領域內為關鍵基礎設施提供者之組織名稱,而非公布該組織內之關鍵基礎設施具體設備。   (六)第八款規定關鍵基礎設施提供者為由中央目的事業主管機關指定其中具重要性者,並報行政院核定之。另為合理及適切訂定關鍵基礎設施提供者範疇,中央目的事業主管機關於指定關鍵基礎設施提供者前,應徵詢相關公務機關、民間團體、專家學者之意見,事後並應以書面通知受核定者,且行政院應將關鍵基礎設施提供者名單送立法院備查,相關程序均於第十六條規範。   (七)本法係以風險管理概念界定規範對象,即經由風險評估程序,認其資通安全有相當風險者,始納入本法規範範疇;目前係以組織為規範對象,並非以個人為規範對象,且未及於所有民間企業、團體,須視其是否屬本法所定特定非公務機關之範疇而定,併予敘明。

(1140829 全文修正)

一、第一款、第二款及第五款未修正。   二、第三款及第四款酌作文字修正,以符實際。   三、第六款配合第九款、第十款用詞修正為特定財團法人或受政府控制之事業、團體或機構。   四、依行政院一百十一年八月二十四日院臺規字第一一一○一八四三○七號公告,第七款及第八款所列主管機關權責事項,自一百十一年八月二十七日起仍由行政院管轄,並配合現行實務作法,爰予修正。   五、原第九款制定公布時,財團法人法尚未完成立法,考量該法已制定公布施行,爰修正第九款,定明符合財團法人法第二條第二項、第三項或第六十三條第一項、第四項規定,且屬該法第二條第八項所定全國性財團法人者,為本法所稱特定財團法人。   六、新增第十款銓敘部依公務人員退休資遣撫卹法第七十七條第一項第二款第三目及第四目公告之事業、團體或機構,具資通安全重要性者。上開事業、團體或機構,如屬地方政府控制者,為符地方自治及分層負責原則,應經地方主管機關同意後,主管機關始得核定。   七、新增第十一款危害國家資通安全產品定義,以符法制。

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 3 條規定:「本法用詞,定義如下: 一、資通系統:指用以蒐集、控制、傳輸、儲存、流通、刪除資訊或對資訊為其他處…」(全文可於法律人 LawPlayer 查閱,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 3 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 3 條最近一次修正為民國 114 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。