重點摘要資通安全管理法第 8 條規範資安稽核:主管機關得定期或不定期查核維護計畫實施情形,有缺失須提改善報告並受逐層審查追蹤。
Q · 資安稽核被查出缺失會直接被罰嗎?
通常不會,先走改善報告迴圈
依資通安全管理法第 8 條第二項,稽核發現維護計畫實施有缺失或待改善時,受稽核機關應先提出改善報告,由收受機關或中央目的事業主管機關審查,必要時要求說明或調整。稽核本身不是直接開罰,而是課責迴圈的起點;缺失若牽涉責任等級該做未做且屆期不改,才可能進入罰則程序。
稽核這兩個字,對被列管的機關來說代表一件很具體的事:主管機關有權定期或不定期派人來查你的資通安全維護計畫到底有沒有落實,不是看你寫得多漂亮,是看你做了沒。查出缺失不會當場罰你,但會啟動一條鏈:你必須提改善報告,公務機關送交收受其實施情形的機關、特定非公務機關送交中央目的事業主管機關審查,再轉給主管機關。審查機關認為有必要,還能要求你說明或調整。換句話說,稽核不是一次性檢查,是一個會持續追蹤到你補好為止的迴圈。而且年度稽核計畫要報行政院核定、成果要送國家資通安全會報備查。把它當成走過場的人,往往在第二輪追蹤時才發現麻煩變大了。
資通安全管理法第 8 條為資安稽核之程序性規範,授權主管機關定期或不定期查核公務機關與特定非公務機關之資通安全維護計畫實施情形,並建立「發現缺失→提改善報告→逐層審查→說明調整」的追蹤迴圈,年度稽核計畫須報行政院核定、成果送國家資通安全會報備查。
AI 輔助整理,以條文原文為準
依本條第一項,主管機關得定期或不定期稽核,代表既有例行稽核,也可能無預警臨檢。第五項規定主管機關須擬訂年度稽核計畫報行政院核定後辦理。因為有不定期稽核,把資安執行紀錄維持在隨時可調閱的狀態,比稽核前才臨時抱佛腳安全得多。
通常不會直接罰。依本條第二項,會先進入改善報告的迴圈,由收受機關或中央目的事業主管機關審查,必要時要求說明或調整。但若缺失牽涉責任等級該做未做,且屆期仍不改善,特定非公務機關可能依罰則條文受罰。第一份改善報告的品質決定迴圈長短。
主管機關依資通安全管理法第 8 條查核機關資通安全維護計畫的實施情形,重點在有沒有真的執行,而非文件是否漂亮。
指計畫對應的實際執行證據,例如教育訓練簽到、演練紀錄、滲透測試報告,拿不出來即算未落實。
針對稽核缺失提出的報告,須載明缺失項、改善措施、完成時程、驗證方法四件事。
公務機關及特定非公務機關,依其資通安全責任等級(第 7 條)對應的維護計畫實施情形。
先盤點每項計畫對應的執行證據是否齊全 → 整理成可即時調閱 → 稽核當下能舉證,缺失認定最少。
載明缺失項、改善措施、完成時程、驗證方法,寫到具體可查,避免空泛的『已加強控管』被退回。
公務機關送第 14 條收受機關、特定非公務機關送中央目的事業主管機關審查後,由審查機關送交主管機關。
靠教育訓練簽到、演練紀錄、滲透測試報告、設備設定紀錄等可調閱的執行證據,當場舉證最有利。
定期是例行排程,不定期可能無預警臨檢。因有不定期,執行紀錄要維持隨時可調閱,不能臨時抱佛腳。
公務機關送第 14 條收受機關審查,特定非公務機關送中央目的事業主管機關審查,最後都送主管機關。
| 比較面向 | public_agency | specific_non_public_agency |
|---|---|---|
| 改善報告送交對象 | 送依第 14 條規定收受其實施情形之機關審查 | 送中央目的事業主管機關審查 |
| 審查後流向 | 由審查機關送交主管機關 | 由審查機關送交主管機關 |
| 後續課責風險 | 所屬人員未依規定辦理者,依第 28 條懲戒或懲處 | 缺失涉責任等級該做未做且屆期不改,可能依罰則受罰鍰 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
主管機關應建立資通安全情資分享機制。 前項資通安全情資之分析、整合與分享之內容、程序、方法及其他相關事項之辦法,由主管機關定之。
立法理由一、為增進與改善我國境內面對資通安全威脅與風險之應變能力及策略擬定,應建立相關資通安全情資分享機制,爰為第一項規定。 二、第二項定明資通安全情資之分析、整合與分享之內容、程序、方法及其他相關事項之辦法,由主管機關定之,以資遵循。
主管機關得定期或不定期稽核公務機關及特定非公務機關之資通安全維護計畫實施情形。 前項稽核後,發現受稽核機關資通安全維護計畫實施情形有缺失或待改善者,受稽核機關應提出改善報告,公務機關送交依第十四條規定收受其實施情形之機關、特定非公務機關送交中央目的事業主管機關審查後,由該審查機關送交主管機關。 前項收受改善報告之機關認有必要時,得要求受稽核機關進行說明或調整。 前三項資通安全維護計畫實施情形之稽核頻率、內容與方法、改善報告之提出及其他相關事項之辦法,由主管機關定之。 第一項稽核由主管機關擬訂年度計畫,報請行政院核定後辦理,年度計畫及年度成果報告應送交國家資通安全會報備查。
立法理由照行政院提案修正通過。,
一、為增進與改善我國境內面對資通安全威脅與風險之應變能力及策略擬定,應建立相關資通安全情資分享機制,爰為第一項規定。 二、第二項定明資通安全情資之分析、整合與分享之內容、程序、方法及其他相關事項之辦法,由主管機關定之,以資遵循。
照行政院提案修正通過。,
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。