熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 7 分鐘7 分鐘7 分

資通安全管理法7

快速跳轉
  1. 1.公務機關及特定公務機關,應務重要性與機敏性、機關層級、保有或處理之資訊種類、數量、性質、資通系統之規模及性質等條件,報由主管機關核定或備查其資通安全責任等級。
  2. 2.公務機關及特定非公務機關應符合資通安全責任等級之要求,並自管理、技術、認知及訓練等面向,辦理資通安全防護措施。
  3. 3.前二項資通安全責任等級之區分基準、核定或備查程序、變更申請、資通安全防護措施辦理項目、內容、專職人員之資格條件與配置及其他相關事項之辦法,由主管機關定之。

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第 7 條要求公務及特定非公務機關報主管機關核定資安責任等級(A 至 E 級),並從管理、技術、認知、訓練四面向辦理防護。

Q · 我公司不是政府機關,也要做資安法的責任等級嗎?

要。被核定責任等級就有法定資安義務

依資通安全管理法第 7 條,管制對象包含「特定非公務機關」,即關鍵基礎設施提供者、公營事業及政府捐助達一定比例的財團法人。只要被主管機關核定資通安全責任等級(A 到 E 級),就須自管理、技術、認知及訓練四面向辦理法定防護措施,等級越高義務越重,做不到可能面臨稽核要求改善甚至罰鍰。

白話解讀

你以為資安法只管政府機關嗎?打開這條看清楚:它把管制對象分成兩種,公務機關,還有「特定非公務機關」。後者是私人身分,卻被法律拉進管制圈,包括公營事業、政府捐助達一定比例的財團法人,以及被指定的關鍵基礎設施提供者(電信、金融、能源、醫院、運輸等)。一旦你的組織被歸進來,主管機關會依你掌握的資料量、系統規模、業務機敏程度,核定一個「資通安全責任等級」(分 A 到 E,A 最嚴)。等級越高,被要求做的防護越多:專職資安人力、滲透測試、資安稽核、教育訓練,全部是法定義務,不是可做可不做的內控建議。許多企業的資安主管,是被一紙核定函通知,才知道自己扛上了等同政府機關的責任。

法律定性

資通安全責任等級是指主管機關依公務機關及特定非公務機關的業務重要性、機敏性、機關層級、保有資訊種類數量及資通系統規模等條件,所核定或備查的資安義務分級(A 至 E 共五級)。等級對應差異化的管理、技術、認知與訓練面向防護義務,等級越高,須配置的專職人力、滲透測試與稽核要求越嚴。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1我公司不是政府機關,為什麼要遵守資安法?

因為本條的管制對象包含「特定非公務機關」,依第三條定義,指關鍵基礎設施提供者、公營事業及政府捐助達一定比例的財團法人。只要被主管機關依本條核定責任等級,你就和公務機關負相同性質的義務。內行人提示:判斷自己是否被列管,看主管機關有沒有公告你的產業或機構為關鍵基礎設施提供者,不是看你自我認知。

Q2資通安全責任等級是誰決定的?能不能改?

由主管機關依你的業務重要性、機敏性、機關層級、資料種類與數量、系統規模等條件核定或備查,分 A 到 E 級。依本條第三項授權的分級辦法,設有變更申請程序。內行人提示:等級不是一核定就永久不變,業務或系統規模有重大變動時,主動申請調整可避免被要求做不相稱的防護或反過來補不足。

Q3做不到責任等級的要求會怎樣?

會先透過稽核(第八條)被發現缺失、要求提改善報告;特定非公務機關屆期未改善的,可能依罰則處以罰鍰(本數據請以現行法為準)。內行人提示:罰鍰金額通常遠低於資料外洩的實際損失與信譽傷害,把合規當成最低標而非目標,才是真正的風險管理。

Q4資通安全責任等級是什麼?

主管機關依機敏程度與系統規模核定的資安義務分級,分 A 到 E 共五級,是決定法定防護項目多寡的總開關。

Q5特定非公務機關是什麼?

指關鍵基礎設施提供者、公營事業,以及政府捐助達一定比例的財團法人,私人身分卻被拉進資安管制圈。

Q6什麼是關鍵基礎設施提供者?

電信、金融、能源、醫院、運輸等一旦被癱瘓將重大影響國家安全或民生的系統營運者,由中央目的事業主管機關指定。

Q7資安責任等級 A 級和 E 級差在哪?

A 級須設專職資安人員、年度滲透測試與情境演練;E 級僅需基本防護,義務天差地遠。

Q8公司怎麼知道自己的資安責任等級?

由主管機關核定或備查並以核定函通知,不是自我認定。看產業或機構有沒有被公告為關鍵基礎設施提供者。

Q9資安責任等級被高估怎麼申請變更?

依本條第三項授權的分級辦法變更程序,附機敏程度與系統規模佐證,向主管機關提出調整申請。

Q10被核定責任等級後要做哪些防護措施?

從管理、技術、認知、訓練四面向辦理,等級越高項目越多,含專職人力、滲透測試、稽核與教育訓練。

Q11怎麼證明已落實責任等級要求?

保留分級辦法附表逐項落實的辦理紀錄、滲透測試報告與訓練紀錄,作為稽核時的關鍵證據。

Q12公務機關 vs 特定非公務機關義務差在哪?

兩者都依責任等級負義務,但特定非公務機關屬私人身分,未改善的罰則路徑與公務機關的懲戒懲處不同。

容易搞混的概念 AI 輔助整理

比較面向high_level_Alow_level_E
專職資安人力須設專職資安人員不要求專職,可由現有人力兼辦
滲透測試/演練年度滲透測試+情境演練僅基本防護,無強制演練
稽核強度定期受主管機關稽核稽核頻率與項目較低
適用對象示例電信、金融、能源等核心關鍵基礎設施業務機敏性與系統規模較小的列管機關

high_level_A

專職資安人力
須設專職資安人員
滲透測試/演練
年度滲透測試+情境演練
稽核強度
定期受主管機關稽核
適用對象示例
電信、金融、能源等核心關鍵基礎設施

low_level_E

專職資安人力
不要求專職,可由現有人力兼辦
滲透測試/演練
僅基本防護,無強制演練
稽核強度
稽核頻率與項目較低
適用對象示例
業務機敏性與系統規模較小的列管機關

其他國家怎麼規定 6

日本サイバーセキュリティ基本法(重要社会基盤事業者の対策)
韓國정보통신기반 보호법(주요정보통신기반시설 지정·보호)
中國网络安全法 第21条(网络安全等级保护制度)
德國BSI-Gesetz (BSIG) § 8a(Sicherheit der Kritischen Infrastrukturen)
法國Loi de programmation militaire 2013(opérateurs d'importance vitale, OIV)
美國FISMA + NIST SP 800-53 / FIPS 199(federal information security categorization)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 2

(1070511 制定)

主管機關應衡酌公務機關及特定非公務機關業務之重要性與機敏性、機關層級、保有或處理之資訊種類、數量、性質、資通系統之規模及性質等條件,訂定資通安全責任等級之分級;其分級基準、等級變更申請、義務內容、專責人員之設置及其他相關事項之辦法,由主管機關定之。   主管機關得稽核特定非公務機關之資通安全維護計畫實施情形;其稽核之頻率、內容與方法及其他相關事項之辦法,由主管機關定之。   特定非公務機關受前項之稽核,經發現其資通安全維護計畫實施有缺失或待改善者,應向主管機關提出改善報告,並送中央目的事業主管機關。

立法理由照民進黨黨團修正動議條文通過。

(1140829 全文修正)

公務機關及特定非公務機關,應按其業務重要性與機敏性、機關層級、保有或處理之資訊種類、數量、性質、資通系統之規模及性質等條件,報由主管機關核定或備查其資通安全責任等級。   公務機關及特定非公務機關應符合資通安全責任等級之要求,並自管理、技術、認知及訓練等面向,辦理資通安全防護措施。   前二項資通安全責任等級之區分基準、核定或備查程序、變更申請、資通安全防護措施辦理項目、內容、專職人員之資格條件與配置及其他相關事項之辦法,由主管機關定之。

立法理由照行政院提案修正通過。,

  • 名詞
  • 名詞
  • 名詞
  • 主管機關名詞
  • 核定名詞
(1070511 制定)

照民進黨黨團修正動議條文通過。

(1140829 全文修正)

照行政院提案修正通過。,

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 7 條規定:「公務機關及特定非公務機關,應按其業務重要性與機敏性、機關層級、保有或處理之資訊種類、數量、性質、…」(全文收錄於法律人 LawPlayer,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 7 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 7 條最近一次修正為民國 114 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。