熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

資通安全管理法8

快速跳轉
  1. 1.主管機關得定期或不定期公務機關及特定公務機關之資通安全維護計畫實施情形。
  2. 2.前項稽核後,發現受稽核機關資通安全維護計畫實施情形有缺失或待改善者,受稽核機關應提出改善報告,公務機關送交依第十四條規定收受其實施情形之機關、特定非公務機關送交中央目的事業主管機關審查後,由該審查機關送交主管機關。
  3. 3.前項收受改善報告之機關認有必要時,得要求受稽核機關進行說明或調整。
  4. 4.前三項資通安全維護計畫實施情形之稽核頻率、內容與方法、改善報告之提出及其他相關事項之辦法,由主管機關定之。
  5. 5.第一項稽核由主管機關擬訂年度計畫,報請行政院核定後辦理,年度計畫及年度成果報告應送交國家資通安全會報備查。

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第 8 條規範資安稽核:主管機關得定期或不定期查核維護計畫實施情形,有缺失須提改善報告並受逐層審查追蹤。

Q · 資安稽核被查出缺失會直接被罰嗎?

通常不會,先走改善報告迴圈

依資通安全管理法第 8 條第二項,稽核發現維護計畫實施有缺失或待改善時,受稽核機關應先提出改善報告,由收受機關或中央目的事業主管機關審查,必要時要求說明或調整。稽核本身不是直接開罰,而是課責迴圈的起點;缺失若牽涉責任等級該做未做且屆期不改,才可能進入罰則程序。

白話解讀

稽核這兩個字,對被列管的機關來說代表一件很具體的事:主管機關有權定期或不定期派人來查你的資通安全維護計畫到底有沒有落實,不是看你寫得多漂亮,是看你做了沒。查出缺失不會當場罰你,但會啟動一條鏈:你必須提改善報告,公務機關送交收受其實施情形的機關、特定非公務機關送交中央目的事業主管機關審查,再轉給主管機關。審查機關認為有必要,還能要求你說明或調整。換句話說,稽核不是一次性檢查,是一個會持續追蹤到你補好為止的迴圈。而且年度稽核計畫要報行政院核定、成果要送國家資通安全會報備查。把它當成走過場的人,往往在第二輪追蹤時才發現麻煩變大了。

法律定性

資通安全管理法第 8 條為資安稽核之程序性規範,授權主管機關定期或不定期查核公務機關與特定非公務機關之資通安全維護計畫實施情形,並建立「發現缺失→提改善報告→逐層審查→說明調整」的追蹤迴圈,年度稽核計畫須報行政院核定、成果送國家資通安全會報備查。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1資安稽核多久一次?會事先通知嗎?

依本條第一項,主管機關得定期或不定期稽核,代表既有例行稽核,也可能無預警臨檢。第五項規定主管機關須擬訂年度稽核計畫報行政院核定後辦理。因為有不定期稽核,把資安執行紀錄維持在隨時可調閱的狀態,比稽核前才臨時抱佛腳安全得多。

Q2稽核被查出缺失,會直接被罰嗎?

通常不會直接罰。依本條第二項,會先進入改善報告的迴圈,由收受機關或中央目的事業主管機關審查,必要時要求說明或調整。但若缺失牽涉責任等級該做未做,且屆期仍不改善,特定非公務機關可能依罰則條文受罰。第一份改善報告的品質決定迴圈長短。

Q3資安稽核是什麼?

主管機關依資通安全管理法第 8 條查核機關資通安全維護計畫的實施情形,重點在有沒有真的執行,而非文件是否漂亮。

Q4什麼叫維護計畫『實施情形』?

指計畫對應的實際執行證據,例如教育訓練簽到、演練紀錄、滲透測試報告,拿不出來即算未落實。

Q5改善報告是什麼?要寫什麼?

針對稽核缺失提出的報告,須載明缺失項、改善措施、完成時程、驗證方法四件事。

Q6誰會被資安稽核?

公務機關及特定非公務機關,依其資通安全責任等級(第 7 條)對應的維護計畫實施情形。

Q7收到資安稽核通知怎麼準備?

先盤點每項計畫對應的執行證據是否齊全 → 整理成可即時調閱 → 稽核當下能舉證,缺失認定最少。

Q8資安稽核缺失改善報告怎麼寫?

載明缺失項、改善措施、完成時程、驗證方法,寫到具體可查,避免空泛的『已加強控管』被退回。

Q9改善報告要送給誰、走什麼流程?

公務機關送第 14 條收受機關、特定非公務機關送中央目的事業主管機關審查後,由審查機關送交主管機關。

Q10怎麼證明維護計畫有落實?

靠教育訓練簽到、演練紀錄、滲透測試報告、設備設定紀錄等可調閱的執行證據,當場舉證最有利。

Q11定期稽核 vs 不定期稽核差在哪?

定期是例行排程,不定期可能無預警臨檢。因有不定期,執行紀錄要維持隨時可調閱,不能臨時抱佛腳。

Q12公務機關 vs 特定非公務機關的改善報告路徑差在哪?

公務機關送第 14 條收受機關審查,特定非公務機關送中央目的事業主管機關審查,最後都送主管機關。

容易搞混的概念 AI 輔助整理

比較面向public_agencyspecific_non_public_agency
改善報告送交對象送依第 14 條規定收受其實施情形之機關審查送中央目的事業主管機關審查
審查後流向由審查機關送交主管機關由審查機關送交主管機關
後續課責風險所屬人員未依規定辦理者,依第 28 條懲戒或懲處缺失涉責任等級該做未做且屆期不改,可能依罰則受罰鍰

public_agency

改善報告送交對象
送依第 14 條規定收受其實施情形之機關審查
審查後流向
由審查機關送交主管機關
後續課責風險
所屬人員未依規定辦理者,依第 28 條懲戒或懲處

specific_non_public_agency

改善報告送交對象
送中央目的事業主管機關審查
審查後流向
由審查機關送交主管機關
後續課責風險
缺失涉責任等級該做未做且屆期不改,可能依罰則受罰鍰

其他國家怎麼規定 4

日本サイバーセキュリティ基本法(監査・点検に関する規定)
中國网络安全法 第三十九条(关键信息基础设施安全监测、检查)
德國BSI-Gesetz § 8a(Sicherheitsaudits, Prüfungen und Zertifizierungen)
美國FISMA - 44 U.S.C. § 3554(agency information security program, annual independent evaluation)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 2

(1070511 制定)

主管機關應建立資通安全情資分享機制。   前項資通安全情資之分析、整合與分享之內容、程序、方法及其他相關事項之辦法,由主管機關定之。

立法理由一、為增進與改善我國境內面對資通安全威脅與風險之應變能力及策略擬定,應建立相關資通安全情資分享機制,爰為第一項規定。   二、第二項定明資通安全情資之分析、整合與分享之內容、程序、方法及其他相關事項之辦法,由主管機關定之,以資遵循。

(1140829 全文修正)

主管機關得定期或不定期稽核公務機關及特定非公務機關之資通安全維護計畫實施情形。   前項稽核後,發現受稽核機關資通安全維護計畫實施情形有缺失或待改善者,受稽核機關應提出改善報告,公務機關送交依第十四條規定收受其實施情形之機關、特定非公務機關送交中央目的事業主管機關審查後,由該審查機關送交主管機關。   前項收受改善報告之機關認有必要時,得要求受稽核機關進行說明或調整。   前三項資通安全維護計畫實施情形之稽核頻率、內容與方法、改善報告之提出及其他相關事項之辦法,由主管機關定之。   第一項稽核由主管機關擬訂年度計畫,報請行政院核定後辦理,年度計畫及年度成果報告應送交國家資通安全會報備查。

立法理由照行政院提案修正通過。,

(1070511 制定)

一、為增進與改善我國境內面對資通安全威脅與風險之應變能力及策略擬定,應建立相關資通安全情資分享機制,爰為第一項規定。   二、第二項定明資通安全情資之分析、整合與分享之內容、程序、方法及其他相關事項之辦法,由主管機關定之,以資遵循。

(1140829 全文修正)

照行政院提案修正通過。,

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 8 條規定:「主管機關得定期或不定期稽核公務機關及特定非公務機關之資通安全維護計畫實施情形。前項稽核後,發現受…」(全文完整收錄於法律人 LawPlayer,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 8 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 8 條最近一次修正為民國 114 年,歷次修正沿革收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。