電子支付機構資訊系統標準及安全控管作業基準辦法 第 20 條
快速跳轉
電子支付作業環境之委外管理應符合下列要求: 一、委外處理前應先對受託廠商進行適當之安全評估,並依據最小權限及資訊最小揭露原則進行安全管控設計。 二、委託契約或相關文件中,應明確約定下列內容: (一)受託廠商應遵守本辦法及其他適當資訊安全國際標準要求,確保委託人資料之安全。 (二)對受託廠商應依本辦法內容進行適當監督。 (三)當委外業務安全遭到破壞時,受託廠商應主動、即時通知委託人。 (四)交付之系統或程式應確保無惡意程式及後門程式,其放置於網際網路之程式應通過程式碼掃描或黑箱測試。 三、應對委外廠商進行資訊安全稽核或由委外廠商提出資訊安全稽核報告,至少每年一次。
白話與解析 AI 輔助整理,以原文為準
白話解讀
根據《電子支付機構資訊系統標準及安全控管作業基準辦法》第20條的規定,針對電子支付作業環境的委外管理,應符合下列要求: 一、委外處理前應先對受託廠商進行適當的安全評估,並根據最小權限和資訊最小揭露原則進行安全管控設計。這意味著在進行委外處理時,應該對受託廠商進行安全評估,確保其擁有足夠的安全措施,同時在設計安全管控時應遵循最小權限和資訊最小揭露原則,即只提供必要的權限和資訊,減少潛在的安全風險。 二、在委託契約或相關文件中,應該明確約定以下內容: (一)受託廠商應遵守該辦法和其他適當的資訊安全國際標準要求,確保委託人資料的安全。這意味著受託廠商應該遵守相關的法規和標準,確保委託人的資料得到適當的保護。 (二)對受託廠商應進行適當的監督。這意味著委託人應該對受託廠商進行適當的監督,確保其遵守相關的法規和標準。 (三)當委外業務的安全遭到破壞時,受託廠商應主動、即時通知委託人。這意味著受託廠商在發生安全問題時應主動地立即通知委託人,以便及早採取應對措施。 (四)交付的系統或程式應該確保沒有惡意程式和後門程式,並且應該通過程式碼掃描或黑箱測試。這意味著交付的系統或程式應該經過適當的檢測,確保其中沒有惡意程式或後門程式。 三、應當對委外廠商進行資訊安全稽核,或由委外廠商提供資訊安全稽核報告,至少每年一次。這意味著委託人應該對委外廠商進行資訊安全稽核,或要求委外廠商提供每年至少一次的資訊安全稽核報告,以確保委外廠商的安全措施得到適當的評估和監督。 這些解釋的參考資料包括《電子支付機構資訊系統標準及安全控管作業基準辦法》的最新版本,我們可以根據該法規來進行釐清和解讀。根據資訊安全的最佳實踐和國際標準,委外管理應遵循相應的原則和要求,以確保電子支付作業環境的安全。
- 揭露名詞
- 核名詞
這條尚無立法理由/修法沿革資料。
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。