電子支付機構資訊系統標準及安全控管作業基準辦法 第 13 條
快速跳轉
電子支付作業環境之個人資料保護應符合下列要求: 一、為維護所保有個人資料之安全,應採取下列資料安全管理措施: (一)訂定各類設備或儲存媒體之使用規範,及報廢或轉作他用時,應採取防範資料洩漏之適當措施。 (二)針對所保有之個人資料內容,有加密之需要者,於蒐集、處理或利用時,採取適當之加密措施。 (三)作業過程有備份個人資料之需要時,對備份資料予以適當保護。 二、保有個人資料存在於紙本、磁碟、磁帶、光碟片、微縮片、積體電路晶片、電腦、自動化機器設備或其他媒介物者,應採取下列設備安全管理措施: (一)實施適宜之存取管制。 (二)訂定妥善保管媒介物之方式。 (三)依媒介物之特性及其環境,建置適當之保護設備或技術。 三、為維護所保有個人資料之安全,應依執行業務之必要,設定相關人員接觸個人資料之權限及控管其接觸情形,並與所屬人員約定保密義務。 四、應針對電子支付作業環境,包含資料庫、資料檔案、報表、文件、傳檔伺服器及個人電腦等進行清查盤點是否含有個人資料並編製個人資料清冊,並進行風險評估與控管。 五、應建置留存個人資料使用稽核軌跡(如登入帳號、系統功能、時間、系統名稱、查詢指令或結果)或辨識機制,以利個人資料外洩時得以追蹤個人資料使用狀況,包括檔案、螢幕畫面、列表。 六、應建立資料外洩防護機制,管制個人資料檔案透過輸出入裝置、通訊軟體、系統操作複製至網頁或網路檔案、或列印等方式傳輸,並應留存相關紀錄、軌跡與數位證據。 七、如刪除、停止處理或利用所保有之個人資料後,應留存下列紀錄: (一)刪除、停止處理或利用之方法、時間。 (二)將刪除、停止處理或利用之個人資料移轉其他對象者,其移轉之原因、對象、方法、時間,及該對象蒐集、處理或利用之合法依據。 八、為持續改善個人資料安全維護,其所屬個人資料管理單位或人員,應定期提出相關自我評估報告,並訂定下列機制: (一)檢視及修訂相關個人資料保護事項。 (二)針對評估報告中有違反法令之虞者,規劃、執行改善及預防措施。 九、前款自我評估報告,應經董(理)事會、常務董(理)事會決議或經其授權之經理部門核定。但外國銀行在臺分行或未設董(理)事會者,應由其負責人簽署。
白話與解析 AI 輔助整理,以原文為準
白話解讀
根據電子支付機構資訊系統標準及安全控管作業基準辦法第13條,電子支付作業環境中的個人資料保護應符合以下要求: 1. 資料安全管理措施: - 訂定各類設備或儲存媒體的使用規範,並在報廢或轉作他用時採取防範資料洩漏的措施。 - 在蒐集、處理或利用需要加密的個人資料時,採取適當的加密措施。 - 在需要備份個人資料的情況下,對備份資料進行適當的保護。 2. 設備安全管理措施: - 實施適當的存取管制。 - 制定妥善保管媒介物的方式。 - 根據媒介物的特性和環境,建立適當的保護設備或技術。 3. 接觸個人資料的人員權限控管: - 根據業務執行的必要性,設定相關人員接觸個人資料的權限,並約定保密義務。 4. 清查盤點個人資料和風險評估與控管: - 對於電子支付作業環境中的資料庫、資料檔案、報表、文件、傳檔伺服器和個人電腦等進行清查盤點,並編製個人資料清冊。 - 進行風險評估並採取相應的控制措施。 5. 留存個人資料使用稽核軌跡: - 建立留存個人資料使用稽核軌跡或辨識機制,以便追蹤個人資料的使用情況,包括檔案、螢幕畫面和列表。 6. 資料外洩防護機制: - 建立資料外洩防護機制,以管制個人資料檔案的輸出入裝置、通訊軟體、系統操作等傳輸方式,並留存相關紀錄、軌跡和數位證據。 7. 留存個人資料處理記錄: - 處理或停止處理所保有的個人資料後,應留存相關記錄,包括處理或停止處理的方法、時間,以及移轉個人資料的原因、對象、方法、時間和合法依據。 8. 自我評估報告和改善機制: - 個人資料管理單位或人員應定期提出相關自我評估報告,並訂定改善機制。 - 檢視和修訂相關個人資料保護事項。 - 根據評估報告中違反法令的情況,規劃、執行相應的改善和預防措施。 以上條文資訊來自「電子支付機構資訊系統標準及安全控管作業基準辦法」最新修訂版本。
- 個人資料名詞
- 核名詞
- 證據名詞
- 法令名詞
- 核定名詞
這條尚無立法理由/修法沿革資料。
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。