本法施行細則,由主管機關定之。
重點摘要資通安全管理法第 34 條規定施行細則由主管機關數位發展部訂定,資安合規的操作細節多在細則裡,只讀母法不足。
Q · 資安法的施行細則由誰訂?只讀母法夠嗎?
由數位發展部訂定,只讀母法不夠
依資通安全管理法第 34 條,施行細則由主管機關數位發展部定之。母法只是骨架,資安責任等級分級、通報時限與格式、應變具體步驟等可操作義務,大量寫在施行細則裡。只讀母法本文會在合規認知上留下系統性缺口,因此盤點義務時必須母法與施行細則並列對照。
母法只是骨架,真正讓你流汗的細節常常不在這部法裡,而在它授權訂出來的施行細則。這條把資安法的施行細則交給主管機關(數位發展部)去訂。看起來只是一句行政套話,但它的份量在於:你身為被列管的企業,每天要遵守的很多「怎麼做」的具體規定,例如資安責任等級怎麼分、通報的時限與格式、應變的具體步驟,很多細節是寫在施行細則而不是母法。所以如果你只讀資安法本文就以為摸清了義務,你會漏掉一大塊。真正影響你日常作業的魔鬼,往往躲在細則的條文裡。
資通安全管理法第 34 條為施行細則授權條款,將母法執行所需的具體細節交由主管機關數位發展部以法規命令(施行細則)訂定。此類授權條款是母法與可操作義務之間的法律橋樑,被授權訂定的細則在母法授權範圍內具有拘束力。
施行細則是依母法授權訂定的法規命令,位階低於母法。當細則逾越母法授權範圍或與母法牴觸時,牴觸部分無效,以母法為準。但在母法授權範圍內的細節補充,細則有拘束力。內行人提示:若你認為某項細則要求超出母法授權、增加了母法沒有的義務,這是可以在行政救濟中主張的攻防點。
因為資安技術與威脅變動快速,若把通報時限、責任等級認定等細節全寫進母法,每次調整都要走立法院修法的冗長程序,緩不濟急。授權主管機關以施行細則規範,能讓制度保持彈性、即時因應。內行人提示:這也意味著你要遵守的具體標準可能比母法修法更常變動,盯緊細則的修訂公告比只看母法重要得多。
依資通安全管理法第 34 條,施行細則由主管機關數位發展部訂定,屬有法律授權的法規命令。內行人提示:細則是稽核時主管機關常用的具體標準依據,盤點義務時務必與母法並列對照,不要只抓母法條號。
母法是立法院通過的法律、訂原則框架;細則是主管機關訂的法規命令、填可操作細節,修改門檻較低。
母法把執行所需細節交給主管機關以細則訂定的條文,是母法與可操作義務之間的法律橋樑。
授權命令有法律授權、對外有拘束力;行政指導是不具強制力的建議,違反不直接連動處分。
到全國法規資料庫 law.moj.gov.tw 搜『資通安全管理法施行細則』即可看現行全文與沿革。
母法每條義務對照細則的具體化規定,重點看資安責任等級、通報時限格式、應變步驟。
訂閱數位發展部公告與全國法規資料庫異動通知,因細則變動比母法修法頻繁。
比對細則要求是否超出母法授權範圍,逾越部分依授權明確性原則於行政救濟主張無效。
細則位階低於母法,逾越授權或牴觸母法的部分無效,以母法為準。
都是法規命令,差在授權依據與名稱慣例;拘束力來源相同,仍受授權明確性原則限制。
| 比較面向 | 母法(資安法本文) | 施行細則 |
|---|---|---|
| 規範層級 | 法律,立法院三讀 | 法規命令,主管機關訂定 |
| 修改程序 | 須經立法院修法 | 主管機關自行修訂發布,門檻較低 |
| 內容性質 | 原則性義務框架 | 可操作細節(等級、時限、格式、步驟) |
| 變動頻率 | 較低 | 較高、貼近實務 |
| 合規風險點 | 只讀母法會漏掉執行細節 | 細節落點,稽核常以此為準 |
AI 輔助整理之對應參考,非官方對照,以各國原文為準
本法施行細則,由主管機關定之。
立法理由條次變更,內容未修正。
條次變更,內容未修正。
以全國法規資料庫公告為準
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。
以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。