跳至主要內容

台灣《資通安全管理法》修法草案的資料整理

2018年時曾經吵吵鬧鬧的《資通安全管理法》(資安法),現在要修法了。5 年過後再回頭看這部法,覺得它和民間私部門沒有太大的關係,在草擬這部法時沒有數位發展部(數位部),所以預設的主管機關是行政院,在當時的情況下,有些權責劃分很模糊,或是管理的層級也不清楚,有些單位無法明正言順的做事。現在有數位部了,藉這次修法把當時定義、層級弄清楚,也能那些原本負責的單位有依據做事,也加強所有政府各層級部門資通安全聯防、管理的機制。

預設讀這篇的都已讀過修正草案的內容,所以就把自己看過後的重點整理以下,只有第11條是我覺得需要寫清楚或規範清楚的,其他就只是資料整理:

  1. 資安法的對象其實是公務機關特定非公務機關,所以有些企業會很擔心資安法會管到他們,除非他們是特定非公務機關,但修法後的對象非常清楚,建議可以再向請教自己公司的法遵部門。現行資安法裡的的公務機關定義擴及到公法人(國家、地方自治團體、行政法人),修正後只有到行政法人。修正後草案將特定非公務機關則依據《財團法人法》修正(現行僅政府補捐助的財團法人)。
  2. 修正法草案明確寫出這部法的層級及管轄的範圍與層級、資通安全事件的通報層級、稽核的管理,不會像以前一樣都模糊的寫主管機關。修正後就會明確的寫出主管機關的哪個單位。修法後也明確是由行政院公告關鍵基礎設施清單,而不是由主管機關(數位部)來決定哪些是關鍵基礎設施。
  3. 修正後新增:第5、8、11、23、25、29、31條
  4. 現行第6條移到第30條,讓所監督的行政法人名正言順的做事,例如(資通安全)國際交流合作,台灣政府部門間的資通安全分享與分析中心(ISAC)都有在進行國際交流,另外如2023年終於成立的國家資通安全研究院(資安院),就是行政法人。
  5. 修正後第9條:資通安全情資分享機制由主管機關變成資安署。原本政府的部門間、關鍵基礎設施之間都有資通安全分享與分析中心(ISAC),這次修法可能是讓資安署可以名正言順的全權管理ISACs之間的情資分享與管理機制。
  6. 修正後第23條:規範特定非公務機關應設資通安全長,人選由代表人、管理人優先於其他代表權人,或再指派適當人員擔任。
  7. 修正後第29條:特定非公務機關規避、防礙、拒絕接受調查者,處罰10萬元以上,100萬元以下罰鍰。
  8. 修正草案通過後可能會出現的問題:
    • 修正後第10條:移除「委外應考量受託者之專業能力與經驗」,直接選任適當受託者。可能需要明確的定義什麼是有效的資通安全管理機制?由誰(主管機關?資安署?)定義有效?
    • 第4條的目的應是要鼓勵推動資安產業發展,如果不寫進去,可能沒有公務機關、特定非公務機關願意配合,但寫進去後,也沒有在罰則說明如果公務機關、特定非公務機關不配合那會怎麼處罰。
    • 第11條目的是為了避免採購及使用危害國家資通安全的產品,但公務機關可能要再看有沒有和政府採購法衝突或是採購法裡的規範,視《資通安全管理法》是特別法還是普通法,在規範的範圍重疊時,公務機關、特定非公務機關要先參考哪個法規?
      • 修正條文的第一項提到了舉辦活動用的場地也要遵守,是指場地內的資通安全設備(例如連網設備)?一般硬體設施?
      • 修正條文的第二項限制公務用資通訊設備不能安裝危害國家資通安全的產品,但會建議限制公務資通訊設備僅用於公務,不能用於私人用途,這也是符合 Cyber Hygiene 的觀念。在看過許多國內外資料外洩、社交工程資安事件實務都是起因於公私不分,在公務工具上做私人事情或私人工具上處理公務,例如收發私人電子郵件、公務用的通訊軟體裡使用私人帳號、加入私人的群組,以致於常發生釣魚或是從私人訊息裡的社交工程導致資安事件。
      • 由於限制了產品和場地,所以在第三項裡,公務機關可以向主管機關(數位部)查詢第一項的產品和廠商,但建議加上場地,以和第一項的規範一致。

這次的資安法修正應該也一併修正其施行細則的相關項目,這樣會比較一致。

關於《資通安全管理法》修正案的討論,請回到JOIN平台上討論、提供意見才是正當的管道。

留言

此網誌的熱門文章

六月的第一天,我去聽NVIDIA執行長演講

因為種種原因,今年6月1日開始,我從原單位全職轉為兼任員工,放下長期擔任的全職工作。就在做出這個決定後不久,NVIDIA GTC 大會的通知跟著到來,我候補到黃仁勳執行長 Keynote 演講的入場名額。 計程車上的台灣故事 六月的第一天早上雖然是個不太熱的陰天,我在咖啡店外攔到計程車,表示要前往台北流行音樂中心,司機大哥很敏感的說:「要去聽黃執行長演講啊?那裡排好多人。可以去買紀念品哦!」基於十多年的工作經驗,辦會、與會,我只留對我有意義會議的Badge,其他都是身外物,然而這位司機大哥的熱情稍微感染了我。 熱情的司機大哥一路上不停講述家裡親人在相關供應鏈工作的忙碌,每天都當空中飛人,落地沒多久就又要到另一個國家的工廠監督。台灣的電子製造業供應鏈養活許多家庭,這是很棒的一件事,這些家庭又帶動其他消費需求,帶動創造經濟效益。 人潮與恐慌 當我下車看到會場的人山人海時,倒抽一口氣。 因為疫情前的密集出差經驗,我得了機場恐懼症,只要看到人群、機場相關場景或班機表,全身就開始冒冷汗。平常去送機接機,或路過北門站,都要努力克制自己的恐慌。人多的場合也會觸發類似反應。 好在現場的流程管控得當,幾千人入場,一切準時開始。排隊時偶爾有人因為天氣悶熱不耐等候而抱怨,但多數人都能控制自己,沒有不愉快的事發生。每位與會者除通行證外,還收到一個漫畫版黃執行長擁抱龍蝦的小吊飾(代表NVIDIA 的 NemoClaw),是當天與會的小紀念品。 帳篷裡的 AI 人才問題 在會場外的帳篷裡,還有幾場專家訪談直播,與會者一邊排隊等候,一邊可以聽訪談。其中一場的主持人問:「我們還需要什麼樣的AI人才?或我們還需要再訓練AI人才嗎?」 這個問題讓我想起多年前「數位經濟」這四個字很熱門時,同樣的問題,只是把「數位經濟」換成「AI」,所以我只是靜靜的繼續排隊。 就像種植蔬果,不管專家怎麼呼籲,市場往往還是一窩蜂種高麗菜,搶著賺高麗菜的利潤,結果菜價崩盤。人才培育也有類似的慣性,大家一窩蜂往電子或相關領域擠,真正重要的人文領域反而乏人問津,最後又要政府砸幾千億去呼籲、鼓勵產出「內容」。 與 Windows 重逢,心情複雜 領到通行證,進入會場後,一般與會者只能遠距離觀看,所以如果沒有要再去看 Computex或是參與NVIDIA GTC其他活動的話,看轉播或是之後再看錄影就可以,而且會更清楚。 一如以往,黃...

為什麼我支持《數位中介服務法》草案

在經歷許多次反抗台灣政府所立的網路相關法案後,我其實沒想過除了《數位通傳法》草案外,我還會再支持另一部法律草案,雖然 《數位通傳法》草案還壓在某處,但如果有人讀過《數位通傳法》的草案,再讀這部《數位中介服務法》草案,就會知道這部草案的重要性,而且也可以顯示台灣網路使用者的成熟度,更重要的,這是我第一次看到引入國際網路治理多方利害關係人機制的法律草案,而且是用在正確的地方。 有興趣想知道我在讀法條時的筆記和當下的感想,可以看我這則  Tweet 。這篇不使用逐條讀法條的方式來寫,因為那會讓人昏昏欲睡,我也不去比對歐盟《數位服務法》,因為我在讀《數位服務法》草案時,該草案特別強調是加強歐盟 E-Commerce Directive  ,而不是取代它,而且更多著重在預防盜版、仿冒,保護消費者的法案。所以當有輿論提到參考自《數位服務法》的《數位中介服務法》草案限縮言論自由時,我其實是一頭問號的,但一直到今天我才有時間讀《數位中介服務法》草案,這篇文章出自於我的個人經驗和閱讀法案的心得,與擔任的職務無關。 如果最近注意一下網路的資訊,有幾件事該注意一下: 有許多人在社群平台,如Facebook或是其他網路看到一些廣告,而這些廣告可能是要你支持台灣農產品、台灣製的產品,結果你收到時,上面還寫著簡體字,通常這是所謂的一頁式廣告詐騙,而行政院的消費者保護會在 2019 年時就有新聞稿在警告「 一頁式廣告詐騙多 小心查證保障多 」,之後像公視或是其他單位都有相關的活動在提醒大家小心這類廣告。但目前這些廣告其實多數不易處理,因為不容易取證、保留證據,等到追查到時已經找不到對方了。 有不少親密照片與影片在情侶分手後,被報復性的上傳到情色網站或透過即時通訊傳到親友的帳號裡,或是被洩露個資,遭到公開的霸凌。 之前有一個專題:「 青春煉獄:網路獵騙性私密影像事件簿 」,光是讀完這個專題報導我就覺得受傷。 有人使用 Deep Fake 把台灣名人的臉部照片合成至色情影片再上傳至色情影片平台,今年 7 月才被判刑。 還有許多創作者藉由網路分享作品時,被人盜用,甚至有國外的使用者修改台灣人的作品去參與比賽還獲獎。 有一次打電話問某個部會,如果消費者在國外電子商務平台買東西,但資料被外洩怎麼辦?雖然政府願意協助,但衡量至國外打官司的時間和成本,就會讓人卻步。 有些行為在現實世界裡有法...

我在不會寫 code 的情況下做出一個桌面工具

當各種AI工具迅速發展的情況下,大家也開始製作自己常用的工具,更進一步公開分享給大家使用,例如 Jimmy Su 就分享自製的 沉浸式翻譯工具 ,滿足一般人平時上網閱讀外文頁面的需求;進一步像是 Justin Lee  開發的 ccxray ,讓Claude Code的使用者可以監看Claude Code與Anthropic API之間的互動,使 AI Token 的消耗變成視覺化的儀表板。 為什麼做這個工具 AI 幫助許多一般網路使用者做出適合自己使用的工具,我自己也曾 分享自己的經驗 ,現在做出一個應用程式的門檻已經降低許多,AI不會讓程式設計工作消失,反而讓更多人投入這樣的工作,從這個角度看應該是好事。 我自己也用AI打造一些工作上會使用的工具,包括後來做的這個「 AI-Doc-Translator 」,這是獨立自我日常工作使用的工具的其中一個功能,做成一支桌面程式。 由於每天都會接觸到外文論文、期刊,很多PDF檔下載後,只會放在儲存空間裡,或是丟到電子書應用程式裡,但什麼時候再打開?打開還要再閱讀外文的摘要、從頭理解?這些都會消耗掉耐心,於是我讓AI先幫我摘要重點,讓我大致了解檔案內容、記錄後,再做關聯成為自己的知識庫。 這個工具主要的功能是翻譯、摘要,它不是通篇翻譯,也不是改寫作者的內容,只做摘要,長期累積起來的文件會相當可觀,就可以做成知識庫應用。人們通常在下載文件時,自己已經先篩選過資料了,也不是隨便下載,所以使用者自己就是守門員。 為什麼不用 Notebook LM 就好 當然也有很多人習慣把檔案抓下來後丟進各種AI工具,Notebook LM、各種AI Chatbot或是翻譯軟體,但我自己在使用後的心得是,因為資料量太多,Notebook LM的效能會很差,而各種AI Chatbot 在對話結束後,使用者要再找回對話記錄可能還要花時間找尋。那為什麼不平時就開始做知識庫呢?所以在翻譯、摘要的過程中,也是在建立自己的知識庫,存在某個資料夾,可以再利用各種工具來搭建。 我自己是使用 Obsidian 配合 Claudian Plugin 一起使用。在閱讀由LLM產出的摘要時,我一定會遇到無法理解的內容,就可以再使用Claudian進一步「討論」內容,或請它解釋。於是文件就不是只有文件,而是可互動性的內容,也不會只在電腦裡積灰塵。 製作「AI...