熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源閱讀時間 6 分鐘6 分鐘6 分

資通安全管理法24

快速跳轉
  1. 1.特定公務機關為因應資通安全事件,應訂定通報及應變機制。
  2. 2.特定非公務機關於知悉資通安全事件時,應向中央目的事業主管機關通報。
  3. 3.特定非公務機關應向中央目的事業主管機關提出資通安全事件調查、處理及改善報告;如為重大資通安全事件者,並應送交主管機關
  4. 4.前三項通報與應變機制之必要事項、通報內容、報告之提出、送交、演練作及其他應遵行事項之辦法,由主管機關定之。
  5. 5.中央目的事業主管機關或主管機關知悉重大資通安全事件時,應提供必要之協助;於當時機並得公告與事件相關之必要內容及因應措施。

白話與解析 AI 輔助整理,以原文為準

重點摘要資通安全管理法第24條要求特定非公務機關訂定通報及應變機制,知悉資安事件時須向中央目的事業主管機關通報,重大事件並應送交主管機關。

Q · 公司被駭客攻擊,一定要通報政府嗎?

被列管企業要。知悉資安事件須通報主管機關

依資通安全管理法第24條,被指定為「特定非公務機關」者,於知悉資通安全事件時,應向中央目的事業主管機關通報,且須事前訂定通報及應變機制、事後提出調查處理及改善報告,重大事件並應送交主管機關。漏報依第29條最高可罰新臺幣500萬元。通報義務不分事件大小,只要「知悉」即啟動。

白話解讀

你的公司如果被政府列為「特定非公務機關」(通常是關鍵基礎設施提供者,像電信、能源、金融、醫療、交通業者),被駭客打進來那一刻,你的義務不只是搶救系統。法律先要求你做一件很多企業忽略的事:通報主管機關。這條把私人企業綁進了國家資安防護網,要你事前訂好通報及應變機制,事中知悉事件就要向中央目的事業主管機關通報,事後還要交出調查、處理及改善報告,重大事件更要雙軌送交主管機關。漏掉任何一環,傷害就不只是被駭的損失,還有高額罰鍰。讀懂這條的人,會把「通報」寫進危機 SOP 的第一行,而不是滅完火才想起來。

法律定性

資通安全管理法第24條為特定非公務機關的資安事件通報義務規範,課予三段式義務:事前訂定通報及應變機制、知悉事件時向中央目的事業主管機關通報、事後提出調查處理及改善報告,重大事件並送交主管機關,將私人關鍵基礎設施業者納入國家資安防護網。

試算與流程

AI 輔助整理,以條文原文為準

大家也在問 AI 輔助整理

Q1我們公司又不是政府機關,為什麼要遵守資安法?

關鍵在你是不是被指定為「特定非公務機關」。中央目的事業主管機關會把關鍵基礎設施提供者(電信、能源、金融、醫療、交通等)列管,被列管後就和公務機關一樣有通報及應變義務(第24條)。是否被列管不是自己說了算,主管機關會有正式公告或函文,先去確認有沒有收到,別等出事才發現自己一直在名單上。

Q2事件不大,自己默默處理掉不通報,會怎樣?

風險很高。第24條第2項的通報義務不分事件大小,只要「知悉資通安全事件」就要通報。沒通報而事後被稽核或因事件擴大被揭穿,依第29條可處30萬至500萬元罰鍰。主管機關要的是即時情資並協助止血,第5項甚至規定它知悉重大事件時要提供必要協助,藏著不報反而失去這層奧援。

Q3通報之後政府會不會把我們被駭的事公開,害商譽?

第5項給了主管機關在「適當時機」公告事件相關必要內容及因應措施的權限,但目的是公共防護,不是公審,實務上公告多以去識別或聚焦防護建議為主。與其擔心被公告,不如主動完整通報並配合,反而能掌握與主管機關溝通公告內容與時機的話語權。

Q4資通安全管理法第24條規範誰?

規範被指定為「特定非公務機關」者,多為電信、能源、金融、醫療、交通等關鍵基礎設施提供者,是否列管由中央目的事業主管機關公告認定。

Q5什麼是特定非公務機關?

經中央目的事業主管機關指定、納入資安法管理的非政府機構,被列管後就與公務機關一樣背負通報及應變義務。

Q6什麼算資通安全事件?

系統、服務或網路狀態經人為操作致資安政策遭破壞或產生影響的情形,含入侵、勒索病毒、資料外洩等。

Q7資安法的通報義務和個資法通報差在哪?

資安法第24條向中央目的事業主管機關通報,個資法第12條向當事人通知,駭客入侵常同時觸發,漏掉任一條各自有罰則。

Q8公司發生資安事件怎麼通報?

確認列管身分 → 啟動內部應變機制 → 法定時限內向中央目的事業主管機關通報 → 保全跡證 → 提出改善報告,重大事件並送交主管機關。

Q9資安事件多久內要通報?

依「資通安全事件通報及應變辦法」分級認定,重大事件最快須於知悉後1小時內通報(請以現行辦法為準)。

Q10違反通報義務罰多少錢?

依第29條可處新臺幣30萬至500萬元罰鍰,且屆期未改正得按次處罰,裁罰金額受配合度影響。

Q11怎麼證明公司已盡通報義務?

保留書面的通報及應變機制、內部簽核時間軸、通報紀錄與跡證log,這些是稽核時證明已盡義務的護身符。

Q12資安法第24條 vs 個資法第12條哪個先處理?

兩者並行不互斥,涉個資外洩時須同時走資安法向主管機關通報與個資法向當事人通知,建議同步啟動。

容易搞混的概念 AI 輔助整理

比較面向資通安全管理法第24條個人資料保護法第12條
規範對象被列管的特定非公務機關所有蒐集個資的機關與企業
觸發事件資通安全事件(不限個資)個資被竊取、竄改、洩漏等
通報對象中央目的事業主管機關(重大並送主管機關)通知當事人
可否同時觸發可,駭客入侵常同時觸發兩條線可,漏掉任一條各自有罰則

資通安全管理法第24條

規範對象
被列管的特定非公務機關
觸發事件
資通安全事件(不限個資)
通報對象
中央目的事業主管機關(重大並送主管機關)
可否同時觸發
可,駭客入侵常同時觸發兩條線

個人資料保護法第12條

規範對象
所有蒐集個資的機關與企業
觸發事件
個資被竊取、竄改、洩漏等
通報對象
通知當事人
可否同時觸發
可,漏掉任一條各自有罰則

其他國家怎麼規定 6

日本サイバーセキュリティ基本法(重要インフラ事業者の責務)
韓國정보통신기반 보호법 제13조(침해사고의 통지)
中國网络安全法第二十五条(网络安全事件应急预案与报告)
德國BSI-Gesetz § 8b Abs. 4(Meldepflicht für Betreiber Kritischer Infrastrukturen)
法國Code de la défense article L1332-6-2(notification des incidents par les OIV à l'ANSSI)
美國Cyber Incident Reporting for Critical Infrastructure Act of 2022 (CIRCIA)

AI 輔助整理之對應參考,非官方對照,以各國原文為準

立法沿革 1

(1140829 全文修正)

特定非公務機關為因應資通安全事件,應訂定通報及應變機制。   特定非公務機關於知悉資通安全事件時,應向中央目的事業主管機關通報。   特定非公務機關應向中央目的事業主管機關提出資通安全事件調查、處理及改善報告;如為重大資通安全事件者,並應送交主管機關。   前三項通報與應變機制之必要事項、通報內容、報告之提出、送交、演練作業及其他應遵行事項之辦法,由主管機關定之。   中央目的事業主管機關或主管機關知悉重大資通安全事件時,應提供必要之協助;於適當時機並得公告與事件相關之必要內容及因應措施。

立法理由照委員修正動議修正通過。,

(1140829 全文修正)

照委員修正動議修正通過。,

以全國法規資料庫公告為準

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

資通安全管理法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 資通安全管理法第 24 條規定:「特定非公務機關為因應資通安全事件,應訂定通報及應變機制。特定非公務機關於知悉資通安全事件時,應向…」(全文完整收錄於法律人 LawPlayer,條文以全國法規資料庫為準)。
  2. 資通安全管理法第 24 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。
  3. 資通安全管理法第 24 條的立法沿革共 1 個版本,收錄於法律人 LawPlayer 本頁沿革區(資料來源:全國法規資料庫)。