重點摘要資通安全管理法第 7 條要求公務及特定非公務機關報主管機關核定資安責任等級(A 至 E 級),並從管理、技術、認知、訓練四面向辦理防護。
Q · 我公司不是政府機關,也要做資安法的責任等級嗎?
要。被核定責任等級就有法定資安義務
依資通安全管理法第 7 條,管制對象包含「特定非公務機關」,即關鍵基礎設施提供者、公營事業及政府捐助達一定比例的財團法人。只要被主管機關核定資通安全責任等級(A 到 E 級),就須自管理、技術、認知及訓練四面向辦理法定防護措施,等級越高義務越重,做不到可能面臨稽核要求改善甚至罰鍰。
你以為資安法只管政府機關嗎?打開這條看清楚:它把管制對象分成兩種,公務機關,還有「特定非公務機關」。後者是私人身分,卻被法律拉進管制圈,包括公營事業、政府捐助達一定比例的財團法人,以及被指定的關鍵基礎設施提供者(電信、金融、能源、醫院、運輸等)。一旦你的組織被歸進來,主管機關會依你掌握的資料量、系統規模、業務機敏程度,核定一個「資通安全責任等級」(分 A 到 E,A 最嚴)。等級越高,被要求做的防護越多:專職資安人力、滲透測試、資安稽核、教育訓練,全部是法定義務,不是可做可不做的內控建議。許多企業的資安主管,是被一紙核定函通知,才知道自己扛上了等同政府機關的責任。
資通安全責任等級是指主管機關依公務機關及特定非公務機關的業務重要性、機敏性、機關層級、保有資訊種類數量及資通系統規模等條件,所核定或備查的資安義務分級(A 至 E 共五級)。等級對應差異化的管理、技術、認知與訓練面向防護義務,等級越高,須配置的專職人力、滲透測試與稽核要求越嚴。
AI 輔助整理,以條文原文為準
因為本條的管制對象包含「特定非公務機關」,依第三條定義,指關鍵基礎設施提供者、公營事業及政府捐助達一定比例的財團法人。只要被主管機關依本條核定責任等級,你就和公務機關負相同性質的義務。內行人提示:判斷自己是否被列管,看主管機關有沒有公告你的產業或機構為關鍵基礎設施提供者,不是看你自我認知。
由主管機關依你的業務重要性、機敏性、機關層級、資料種類與數量、系統規模等條件核定或備查,分 A 到 E 級。依本條第三項授權的分級辦法,設有變更申請程序。內行人提示:等級不是一核定就永久不變,業務或系統規模有重大變動時,主動申請調整可避免被要求做不相稱的防護或反過來補不足。
會先透過稽核(第八條)被發現缺失、要求提改善報告;特定非公務機關屆期未改善的,可能依罰則處以罰鍰(本數據請以現行法為準)。內行人提示:罰鍰金額通常遠低於資料外洩的實際損失與信譽傷害,把合規當成最低標而非目標,才是真正的風險管理。
主管機關依機敏程度與系統規模核定的資安義務分級,分 A 到 E 共五級,是決定法定防護項目多寡的總開關。
指關鍵基礎設施提供者、公營事業,以及政府捐助達一定比例的財團法人,私人身分卻被拉進資安管制圈。
電信、金融、能源、醫院、運輸等一旦被癱瘓將重大影響國家安全或民生的系統營運者,由中央目的事業主管機關指定。
A 級須設專職資安人員、年度滲透測試與情境演練;E 級僅需基本防護,義務天差地遠。
由主管機關核定或備查並以核定函通知,不是自我認定。看產業或機構有沒有被公告為關鍵基礎設施提供者。
依本條第三項授權的分級辦法變更程序,附機敏程度與系統規模佐證,向主管機關提出調整申請。
從管理、技術、認知、訓練四面向辦理,等級越高項目越多,含專職人力、滲透測試、稽核與教育訓練。
保留分級辦法附表逐項落實的辦理紀錄、滲透測試報告與訓練紀錄,作為稽核時的關鍵證據。
兩者都依責任等級負義務,但特定非公務機關屬私人身分,未改善的罰則路徑與公務機關的懲戒懲處不同。
| 比較面向 | high_level_A | low_level_E |
|---|---|---|
| 專職資安人力 | 須設專職資安人員 | 不要求專職,可由現有人力兼辦 |
| 滲透測試/演練 | 年度滲透測試+情境演練 | 僅基本防護,無強制演練 |
| 稽核強度 | 定期受主管機關稽核 | 稽核頻率與項目較低 |
| 適用對象示例 | 電信、金融、能源等核心關鍵基礎設施 | 業務機敏性與系統規模較小的列管機關 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
主管機關應衡酌公務機關及特定非公務機關業務之重要性與機敏性、機關層級、保有或處理之資訊種類、數量、性質、資通系統之規模及性質等條件,訂定資通安全責任等級之分級;其分級基準、等級變更申請、義務內容、專責人員之設置及其他相關事項之辦法,由主管機關定之。 主管機關得稽核特定非公務機關之資通安全維護計畫實施情形;其稽核之頻率、內容與方法及其他相關事項之辦法,由主管機關定之。 特定非公務機關受前項之稽核,經發現其資通安全維護計畫實施有缺失或待改善者,應向主管機關提出改善報告,並送中央目的事業主管機關。
立法理由照民進黨黨團修正動議條文通過。
公務機關及特定非公務機關,應按其業務重要性與機敏性、機關層級、保有或處理之資訊種類、數量、性質、資通系統之規模及性質等條件,報由主管機關核定或備查其資通安全責任等級。 公務機關及特定非公務機關應符合資通安全責任等級之要求,並自管理、技術、認知及訓練等面向,辦理資通安全防護措施。 前二項資通安全責任等級之區分基準、核定或備查程序、變更申請、資通安全防護措施辦理項目、內容、專職人員之資格條件與配置及其他相關事項之辦法,由主管機關定之。
立法理由照行政院提案修正通過。,
照民進黨黨團修正動議條文通過。
照行政院提案修正通過。,
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。