法律人 LawPlayer logo
編章節定位
📚資料來源:全國法規資料庫、立法院法律系統🕑閱讀時間 8 分鐘

鐵路法 第 68-3 條

  1. 1.對於重要鐵路機構站、場、設施或設備之心資通系統,以下列方法之一,危害其功能正常運作者,處一年以上七年以下有期徒刑得併科新臺幣一千萬元以下罰金: 一、無故輸入其帳號密碼、破解使用電腦之保護措施或利用電腦系統之漏洞,而入侵其電腦或相關設備。 二、無故以電腦程式或其他電磁方式干擾其電腦或相關設備。 三、無故取得、刪除或變更其電腦或相關設備之電磁紀錄。
  2. 2.製作專供犯前項之罪之電腦程式,而供自己或他人犯前項之罪者,亦同。
  3. 3.意圖危害國家安全或社會安定,而犯前二項之罪者,處三年以上十年以下有期徒刑,得併科新臺幣五千萬元以下罰金。
  4. 4.前三項情形致釀成災害者,加重其刑至二分之一;因而致人於死者,處無期徒刑或七年以上有期徒刑,得併科新臺幣一億元以下罰金;致重傷者,處五年以上十二年以下有期徒刑,得併科新臺幣八千萬元以下罰金。
  5. 5.第一項至第三項之未遂犯罰之。
  6. 6.第一項及前條第一項重要鐵路機構站、場、設施及設備之範圍,由主管機關公告之。
用 AI 讀這條

白話與解析 AI 輔助整理,以原文為準

重點摘要鐵路法第68條之3將駭進鐵路核心資通系統入罪,最重至無期徒刑,連寫攻擊程式給他人使用、自己未動手也成罪,未遂亦罰。

Q · 資安研究員沒授權去測鐵路系統會犯法嗎?

依鐵路法第68條之3第1項第1款,無故輸入帳號密碼、破解保護措施或利用漏洞入侵重要鐵路機構核心資通系統者,即處一年以上七年以下有期徒刑,得併科一千萬元以下罰金。構成要件是「無故入侵」而非「造成損害」,只要欠缺營運商書面授權,進入系統當下犯罪即既遂,是否破壞只影響量刑。

白話解讀

同樣是駭進一台電腦,駭進你前任的 IG 帳號,跟駭進高鐵的號誌調度系統,在法律上是兩個世界。一般的妨害電腦使用罪(刑法第358到363條)最重關三到五年,但只要你的目標是「重要鐵路機構的核心資通系統」,刑度直接跳到一年以上七年以下,還可能併科一千萬罰金。更狠的在後面:如果檢方認定你意圖危害國家安全或社會安定,變成三年以上十年以下;萬一攻擊讓列車出軌死了人,是無期徒刑或七年以上。這條還藏著一個多數人沒注意到的陷阱:就算你只是寫了一支攻擊程式丟到網路上給別人用,自己連碰都沒碰鐵路系統,你一樣成罪。連未遂都罰。

法律定性

鐵路法第68條之3為關鍵基礎設施資安加重處罰規定,針對重要鐵路機構核心資通系統,將入侵、干擾、變更電磁紀錄三類行為入罪,並依國安意圖、釀災、致死等結果分四層加重刑度,另處罰製作專供犯罪程式者與未遂犯,是妨害電腦使用罪的特別加重類型。

試算與流程 AI 輔助整理,結果僅供參考

🗺 判斷流程

流程圖載入中…

大家也在問 AI 輔助整理

Q1我是白帽駭客,做漏洞研究會不會踩到鐵路法第68條之3?

會,而且比想像容易。第1項第1款處罰「無故」入侵,重點在沒有正當權源。沒有營運商書面授權就去測鐵路系統,就算只想幫忙找漏洞、沒造成破壞,入侵當下犯罪已成立。實務上 bug bounty 平台的授權範圍條款就是免死金牌,範圍外的系統碰都不要碰。

Q2寫工具的人也有罪嗎?資安教學、防禦研究怎麼辦?

第2項處罰製作「專供」犯前項之罪之電腦程式且實際供人犯罪。正當的資安教學、防禦演練、學術研究因欠缺供犯罪使用的故意與事實,原則上不該當。關鍵在「專供」二字,工具有無合法用途、發布情境與意圖是區分研究與犯罪的核心。發布攻擊性 PoC 前最好先諮詢法律意見。

Q3駭客攻擊害列車出事死人,真的會判無期嗎?

依第4項,前三項行為因而致人於死者,處無期徒刑或七年以上有期徒刑,得併科最高一億元罰金。這是結果加重犯,前提是攻擊行為與死亡結果有相當因果關係。加重結果犯的爭點通常不在有沒有攻擊,而在死亡是不是攻擊直接造成,因果關係的切斷往往是辯護主戰場。

Q4鐵路法第68條之3是什麼?

針對重要鐵路機構核心資通系統的資安加重處罰,將入侵、干擾、變更電磁紀錄入罪,依結果分四層加重至無期徒刑。

Q5什麼叫核心資通系統?

重要鐵路機構維持功能正常運作所依賴的關鍵資通系統,具體範圍由主管機關交通部公告,是否在清單內決定適用本條或刑法普通罪。

Q6鐵路法第68條之3跟刑法妨害電腦使用罪差在哪?

刑法普通罪最重三到五年;本條因客體是鐵路核心系統升級為關鍵基礎設施,加重至一年以上七年以下並有國安加重層級。

Q7製作攻擊程式為什麼也算犯罪?

第2項處罰製作專供犯本罪之電腦程式並供自己或他人犯罪者,做了刀又供人使用即成罪,即使自己未動手。

Q8資安人員怎麼合法測試鐵路系統?

先查主管機關公告範圍,再取得明列「核心資通系統」的書面授權,授權須事前簽妥,事後補簽無效。

Q9被指控犯鐵路法第68條之3怎麼辦?

第一時間釐清行為有無授權、目標系統是否在公告範圍、有無國安意圖、加重結果與行為有無相當因果關係,是四個主戰場。

Q10怎麼證明自己不是無故入侵?

提出授權書、委託合約、書面同意與範圍界定文件,證明行為有正當權源。

Q11發布弱點研究 PoC 前要做什麼?

評估腳本是否落入第2項專供犯罪程式,確認工具有合法用途,必要時先諮詢法律意見再發表。

Q12鐵路法68-3 vs 刑法358入侵電腦罪哪個重?

鐵路法68-3重。客體是鐵路核心系統時刑度加重至一年以上七年以下,並有國安與致死加重層級。

容易搞混的概念 AI 輔助整理

面向刑法普通妨害電腦使用罪鐵路法68-3第1項鐵路法68-3第3項國安加重
保護客體一般電腦或相關設備重要鐵路機構核心資通系統同左,且具危害國安或社會安定意圖
刑度最重三至五年一年以上七年以下三年以上十年以下
併科罰金上限依各條一千萬元五千萬元
致人於死另論他罪無期徒刑或七年以上、得併科一億元同加重結果犯規定
製作程式入罪刑法第362條第2項專供犯罪程式即成罪適用第2項並依國安加重

其他國家怎麼規定 6 國

🇯🇵 日本刑法第234条の2(電子計算機損壊等業務妨害)+不正アクセス行為の禁止等に関する法律第3条
🇰🇷 韓國정보통신기반 보호법(주요정보통신기반시설 침해)+정보통신망 이용촉진 및 정보보호 등에 관한 법률 제48조
🇨🇳 中國中华人民共和国网络安全法(关键信息基础设施)+刑法第285条(非法侵入计算机信息系统罪/非法获取计算机信息系统数据罪)
🇩🇪 德國StGB § 303b (Computersabotage) i.V.m. § 202a (Ausspähen von Daten); BSIG § 8a (KRITIS)
🇫🇷 法國Code pénal art. 323-1 à 323-3 (atteintes aux systèmes de traitement automatisé de données), circonstances aggravantes pour les opérateurs d'importance vitale
🇺🇸 美國18 U.S.C. § 1030 (Computer Fraud and Abuse Act), protected computers / critical infrastructure

AI 輔助整理之對應參考,非官方對照,以各國原文為準

🔒還有 10 題問答 · 易混淆概念對照 · 6 國規定比較

法條整合閱讀 · ArticleV09
原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
⊞ 對照台 0
滑到條文裡的引用,點懸停卡的「對照台」
把多條並列逐欄比較
引用