熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

資通安全管理法25

快速跳轉
  1. 1.中央目的事業主管機關為調查特定公務機關發生之重大資通安全事件,得依下列程序辦理: 一、通知當事人關係人到場陳述意見。 二、通知當事人及關係人提出獨立第三方機構出具之鑑識或調查報告。 三、派員、委任或委託其他機關(構)前往當事人及關係人之處所實施必要之檢查。
  2. 2.前項所定關係人,以該項特定非公務機關委託辦理資通系統之建置、維運或資通服務提供之受託者,且與重大資通安全事件相關者為限。
  3. 3.當事人或關係人對於中央目的事業主管機關依第一項所為之調查,不得規避、妨礙或拒絕。
  4. 4.執行調查之人員應出示有關執行職務之證明文件;其未出示者,受調查者得拒絕之。
  5. 5.第一項第三款受委任或委託之機關(構)對於辦理受任或受託事務所獲悉特定非公務機關之秘密,不得洩漏。

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第 25 條給主管機關三階段調查權:通知說明、索取第三方鑑識報告、派員進場檢查,受查者原則不得規避,但人員未出示證件時得拒絕。

Q · 政府可以直接派人進我公司機房檢查嗎?我能拒絕嗎?

可以,但人員沒出示證件你能當場拒絕

依資通安全管理法第 25 條第 1 項第 3 款,中央目的事業主管機關調查重大資安事件時,得派員或委託機構前往你的處所實施必要檢查,原則上你不得規避、妨礙或拒絕(第 3 項)。關鍵防線在第 4 項:執行人員必須出示執行職務證明文件,未出示者你可合法拒絕。此外,受託調查機構對所獲悉的營業秘密負保密義務(第 5 項)。

白話解讀

政府能不能直接派人走進你公司的機房翻查?答案藏在這一條。如果你的公司是被政府指定的「特定非公務機關」(電信、金融、能源這類關鍵領域被點名納管的業者),一旦發生重大資安事件,中央目的事業主管機關手上有三張遞進的牌:通知你到場說明、要你交出獨立第三方鑑識報告、甚至直接派人進你的處所實施檢查。而你「不得規避、妨礙或拒絕」。聽起來像政府單方面碾壓?這條同時藏了兩道你的防線:來查的人沒出示執行職務證明文件,你可以當場拒絕;受託來查的機構若洩漏你的營業秘密,他要負責。知道這兩道防線的人,跟不知道的人,在被查的那一刻會做出完全不同的事。

法律定性

資通安全管理法第 25 條為重大資安事件的調查程序規範,賦予中央目的事業主管機關三階段遞進調查權(通知陳述意見、要求第三方鑑識報告、派員進場檢查),同時設下兩道受查者防線(人員未出示證件得拒絕、受託機構負營業秘密保密義務),並將委外受託者納入得受調查的關係人範圍。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1政府真的可以直接派人進我公司檢查嗎?我能拒絕嗎?

可以派人前往處所實施必要檢查(第25條第1項第3款),原則上你不得規避、妨礙或拒絕(第3項)。但有一個關鍵前提:執行人員必須出示執行職務證明文件,沒出示,你可以合法拒絕(第4項)。要求看證件不是找麻煩,是法律明文給你的權利,當場拍下證件和公文,萬一日後爭訟,這是你檢驗調查合法性的第一道關卡。

Q2我們只是幫業者維運系統的外包商,也會被調查嗎?

會。第25條第2項把關係人界定為受託辦理資通系統建置、維運或提供資通服務、且與該重大事件相關的受託者。所以你雖然不是被指定的特定非公務機關,仍可能被通知到場、要求提出報告或接受檢查。接這類關鍵領域委外案時,合約裡就該約定資安事件的協力調查義務與責任分擔,否則出事時你會獨自承擔調查壓力。

Q3規避資安調查會被罰多少?

違反第25條第3項規避、妨礙或拒絕調查者,依資通安全管理法第31條由中央目的事業主管機關處以罰鍰,並得限期改正、按次處罰。要注意的是,單純拖延、消極不配合,實務上也可能被認定為妨礙,不是只有明確拒絕才算。

Q4資安法第 25 條是什麼?

規範重大資安事件的調查程序,賦予主管機關通知說明、索取第三方鑑識報告、派員進場檢查三階段調查權,並設受查者兩道防線。

Q5三階段調查權差在哪?

第一款通知陳述意見強制力最低、第二款要求第三方鑑識報告須業者自費提出、第三款派員進場檢查強制力最高且直接進入處所。

Q6什麼是特定非公務機關?

依資安法被指定納管的關鍵基礎設施提供者及其他特定民間業者(電信、金融、能源等),定義見第 3 條與第 20 條。

Q7什麼是執行職務證明文件?

執行調查人員應出示的身分與職權證明文件;依第 4 項,人員未出示時受查者得合法拒絕受調查。

Q8資安法 25 條被調查時怎麼自保?

先確認自己是否為特定非公務機關與事件是否達重大、要求人員出示證件並存證、主動委請第三方鑑識、標註營業秘密並全程留紀錄。

Q9第三方鑑識報告怎麼準備?

自行委請獨立第三方鑑識機構,依事件範圍進行數位鑑識並出具報告;主動提出比被動受檢更能掌握呈現角度。

Q10調查人員到場第一個動作該做什麼?

要求對方出示執行職務證明文件並拍照存證;未出示你有合法拒絕權,這也是日後檢驗調查合法性的籌碼。

Q11怎麼確認自己有沒有配合義務?

檢視兩件事:是否被指定為特定非公務機關、事件是否達重大等級,兩者齊備主管機關才有發動第 25 條的權限。

Q12資安法 25 條 vs 個資法檢查權差在哪?

25 條針對重大資安事件由中央目的事業主管機關發動;個資外洩另依個資法由個資主管機關平行檢查,同一事件可能被兩套機制同時調查。

容易搞混的概念 AI 輔助整理

調查手段強制力受查者負擔拒絕後果
第 1 款 通知陳述意見低(到場說明)說明、提供初步資訊規避視為違反第 3 項
第 2 款 要求第三方鑑識報告中(須提出文件)自費委請鑑識廠商出報告未提出可能認定妨礙
第 3 款 派員進場檢查高(進入處所)開放處所受檢、配合稽核規避、妨礙、拒絕依第 31 條裁罰;惟人員未出示證件得拒絕

強制力

第 1 款 通知陳述意見
低(到場說明)
第 2 款 要求第三方鑑識報告
中(須提出文件)
第 3 款 派員進場檢查
高(進入處所)

受查者負擔

第 1 款 通知陳述意見
說明、提供初步資訊
第 2 款 要求第三方鑑識報告
自費委請鑑識廠商出報告
第 3 款 派員進場檢查
開放處所受檢、配合稽核

拒絕後果

第 1 款 通知陳述意見
規避視為違反第 3 項
第 2 款 要求第三方鑑識報告
未提出可能認定妨礙
第 3 款 派員進場檢查
規避、妨礙、拒絕依第 31 條裁罰;惟人員未出示證件得拒絕

其他國家怎麼規定 6

日本サイバーセキュリティ基本法・経済安全保障推進法に基づく重要インフラ事業者へのインシデント報告・調査の枠組み(条文単位の完全な対応は不確実)
韓國정보통신망법 및 정보통신기반 보호법상 침해사고 조사·자료제출 요구 체계(정확한 조문 대응은 불확실)
中國《网络安全法》关键信息基础设施安全保护相关的约谈、调查与现场检查机制(具体条文对应不确定)
德國BSI-Gesetz (BSIG) — Untersuchungs- und Auskunftsbefugnisse des BSI gegenüber KRITIS-Betreibern; NIS2-Umsetzung
法國Code de la défense (cadre ANSSI / LPM) — pouvoirs de contrôle des opérateurs d'importance vitale (OIV)
美國Cyber Incident Reporting for Critical Infrastructure Act (CIRCIA 2022) 與 CISA 之調查與資訊要求權限

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 1

(1140829 全文修正)

中央目的事業主管機關為調查特定非公務機關發生之重大資通安全事件,得依下列程序辦理:   一、通知當事人或關係人到場陳述意見。   二、通知當事人及關係人提出獨立第三方機構出具之鑑識或調查報告。   三、派員、委任或委託其他機關(構)前往當事人及關係人之處所實施必要之檢查。   前項所定關係人,以該項特定非公務機關委託辦理資通系統之建置、維運或資通服務提供之受託者,且與重大資通安全事件相關者為限。   當事人或關係人對於中央目的事業主管機關依第一項所為之調查,不得規避、妨礙或拒絕。   執行調查之人員應出示有關執行職務之證明文件;其未出示者,受調查者得拒絕之。   第一項第三款受委任或委託之機關(構)對於辦理受任或受託事務所獲悉特定非公務機關之秘密,不得洩漏。

立法理由一、本條新增。   二、為落實特定非公務機關資通安全之維護,強化中央目的事業主管機關之監督權責,爰規定第一項,賦予中央目的事業主管機關對於重大資通安全事件之調查權。   三、為符合法律明確性原則,定明應受調查之關係人範圍,爰規定第二項。   四、配合第一項規定中央目的事業主管機關對特定非公務機關重大資通安全事件之調查權責,於第三項增訂當事人或關係人對中央目的事業主管機關所為調查措施,不得規避、妨礙或拒絕,並於第四項規定中央目的事業主管機關執行調查時應出示證明文件之程序。   五、為避免特定非公務機關之秘密,因重大資通安全事件之調查而洩漏,爰規定第五項受委任或委託機關(構)之保密義務。

(1140829 全文修正)

一、本條新增。   二、為落實特定非公務機關資通安全之維護,強化中央目的事業主管機關之監督權責,爰規定第一項,賦予中央目的事業主管機關對於重大資通安全事件之調查權。   三、為符合法律明確性原則,定明應受調查之關係人範圍,爰規定第二項。   四、配合第一項規定中央目的事業主管機關對特定非公務機關重大資通安全事件之調查權責,於第三項增訂當事人或關係人對中央目的事業主管機關所為調查措施,不得規避、妨礙或拒絕,並於第四項規定中央目的事業主管機關執行調查時應出示證明文件之程序。   五、為避免特定非公務機關之秘密,因重大資通安全事件之調查而洩漏,爰規定第五項受委任或委託機關(構)之保密義務。

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 25 條規定:「中央目的事業主管機關為調查特定非公務機關發生之重大資通安全事件,得依下列程序辦理: 一、通知當事…」(全文可於法律人 LawPlayer 查閱,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 25 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 25 條的立法沿革共 1 個版本,收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。