跳至主要內容

台灣《資通安全管理法》修法草案的資料整理

2018年時曾經吵吵鬧鬧的《資通安全管理法》(資安法),現在要修法了。5 年過後再回頭看這部法,覺得它和民間私部門沒有太大的關係,在草擬這部法時沒有數位發展部(數位部),所以預設的主管機關是行政院,在當時的情況下,有些權責劃分很模糊,或是管理的層級也不清楚,有些單位無法明正言順的做事。現在有數位部了,藉這次修法把當時定義、層級弄清楚,也能那些原本負責的單位有依據做事,也加強所有政府各層級部門資通安全聯防、管理的機制。

預設讀這篇的都已讀過修正草案的內容,所以就把自己看過後的重點整理以下,只有第11條是我覺得需要寫清楚或規範清楚的,其他就只是資料整理:

  1. 資安法的對象其實是公務機關特定非公務機關,所以有些企業會很擔心資安法會管到他們,除非他們是特定非公務機關,但修法後的對象非常清楚,建議可以再向請教自己公司的法遵部門。現行資安法裡的的公務機關定義擴及到公法人(國家、地方自治團體、行政法人),修正後只有到行政法人。修正後草案將特定非公務機關則依據《財團法人法》修正(現行僅政府補捐助的財團法人)。
  2. 修正法草案明確寫出這部法的層級及管轄的範圍與層級、資通安全事件的通報層級、稽核的管理,不會像以前一樣都模糊的寫主管機關。修正後就會明確的寫出主管機關的哪個單位。修法後也明確是由行政院公告關鍵基礎設施清單,而不是由主管機關(數位部)來決定哪些是關鍵基礎設施。
  3. 修正後新增:第5、8、11、23、25、29、31條
  4. 現行第6條移到第30條,讓所監督的行政法人名正言順的做事,例如(資通安全)國際交流合作,台灣政府部門間的資通安全分享與分析中心(ISAC)都有在進行國際交流,另外如2023年終於成立的國家資通安全研究院(資安院),就是行政法人。
  5. 修正後第9條:資通安全情資分享機制由主管機關變成資安署。原本政府的部門間、關鍵基礎設施之間都有資通安全分享與分析中心(ISAC),這次修法可能是讓資安署可以名正言順的全權管理ISACs之間的情資分享與管理機制。
  6. 修正後第23條:規範特定非公務機關應設資通安全長,人選由代表人、管理人優先於其他代表權人,或再指派適當人員擔任。
  7. 修正後第29條:特定非公務機關規避、防礙、拒絕接受調查者,處罰10萬元以上,100萬元以下罰鍰。
  8. 修正草案通過後可能會出現的問題:
    • 修正後第10條:移除「委外應考量受託者之專業能力與經驗」,直接選任適當受託者。可能需要明確的定義什麼是有效的資通安全管理機制?由誰(主管機關?資安署?)定義有效?
    • 第4條的目的應是要鼓勵推動資安產業發展,如果不寫進去,可能沒有公務機關、特定非公務機關願意配合,但寫進去後,也沒有在罰則說明如果公務機關、特定非公務機關不配合那會怎麼處罰。
    • 第11條目的是為了避免採購及使用危害國家資通安全的產品,但公務機關可能要再看有沒有和政府採購法衝突或是採購法裡的規範,視《資通安全管理法》是特別法還是普通法,在規範的範圍重疊時,公務機關、特定非公務機關要先參考哪個法規?
      • 修正條文的第一項提到了舉辦活動用的場地也要遵守,是指場地內的資通安全設備(例如連網設備)?一般硬體設施?
      • 修正條文的第二項限制公務用資通訊設備不能安裝危害國家資通安全的產品,但會建議限制公務資通訊設備僅用於公務,不能用於私人用途,這也是符合 Cyber Hygiene 的觀念。在看過許多國內外資料外洩、社交工程資安事件實務都是起因於公私不分,在公務工具上做私人事情或私人工具上處理公務,例如收發私人電子郵件、公務用的通訊軟體裡使用私人帳號、加入私人的群組,以致於常發生釣魚或是從私人訊息裡的社交工程導致資安事件。
      • 由於限制了產品和場地,所以在第三項裡,公務機關可以向主管機關(數位部)查詢第一項的產品和廠商,但建議加上場地,以和第一項的規範一致。

這次的資安法修正應該也一併修正其施行細則的相關項目,這樣會比較一致。

關於《資通安全管理法》修正案的討論,請回到JOIN平台上討論、提供意見才是正當的管道。

留言

此網誌的熱門文章

女性在防災包中應準備的物品

全球在這幾年地震頻繁,再加上戰爭的陰影愈來愈大,坊間已經有各種災難包的清單作為一般人備災參考,也看到有些廠商會與名人合作,推廣救災包的重要性。我也採購一個以減少準備的成本,但在檢視與思考廠商陳列的物資清單裡,還是少了什麼,特別是如果遇到戰爭時,那些救災包,不論是幫小朋友準備的、幫寵物準備的,看似很棒,仔細想想,比較像露營用的物品清單。 這讓我很沮喪,因為我買了一個還要花更多成本準備急救藥品的防災包。身為女性,我會選擇多備急救藥品及衛生物品,因為那是能保護生命與尊嚴的基本協助。 網站中所販售的急救內容物是備而不用,反而有些必要的物品,如 止血帶 、止痛藥等,可能因為法規管制而沒有被列在販售的急救藥品清單中,但也沒有詳細的列在教學文章中,許多必要的物品都被輕描淡寫的帶過。我雖然已採購該防災包,但仔細想想,那個可能比較像露營用的清單,有點後悔,但我會留著當基礎,再把沒必要的東西改為必要的物品。災難來臨時,我們都只能選擇必要的,而不是選擇想要的。 急救訓練時的經驗 專科時曾與同學接受紅十字會的急救訓練,有一堂課裡,參與的學員們都討論過「物盡其用」這件事,例如在山上突然骨折或不幸出現開放性傷口時,有什麼東西是可以拿來急救使用的?且當災難來臨時,我們只能帶必要的物品離開,也能減少不必要負重,確保行動方便。 我曾檢視過多份清單,但都沒有看到女性必備的物品。有些東西不論在何時對女性來說是必備的:保險套、避孕藥、衛生棉、消毒藥片,有些物品因為國內法規管制,所以不會在販售清單上出現,所以還是需要自己準備。 保險套 :在戰亂或災區,被迫流離失所時,女性容易因性暴力而面臨傳染病或非預期懷孕風險。雖然保險套無法完全保護女性尊嚴,但至少能減少性病與意外懷孕的風險。另一方面,與許多大型儲水袋相比,保險套體積小、攜帶方便,也能臨時裝水,在缺乏乾淨飲用水的環境下派上用場。 避孕藥 :若在災難或戰爭環境中,醫療資源極度不足,女性若意外懷孕,將面臨極高的健康危機。避孕藥雖然在一般通路不易買到,但若能事先向醫師取得處方並納入防災包,就能有效降低非計畫性懷孕。 衛生棉 :一般型的衛生棉也好,或是夜安型(例如34、40公分)的衛生棉,除了生理期使用外,厚實且吸水量大,在臨時缺少紗布或繃帶時,也可用作包紮或止血墊。如果場地髒亂,同時也能暫時保持傷口乾燥,減少感染風險。雖然占空間,但在災難環境中,這些吸水性佳的材...

關於花精的FAQ(4)--使用篇

這部份有十六個Q & A,內容很多,我想應該可以解決在使用花精上最常見的疑問。 花精是芳香療法嗎?是保養品嗎?是藥品嗎? 花精應該算是順勢療法的一種,可以外用也可以食用,不能說是保養品,因為沒有保養品用在皮膚上的直接效果,可以確定的是,花精並不是藥品也不含所謂藥品的效用,但它確實能藉由自花朵萃取出來的能量來平衡人心中的負面情緒。 花精買回家之後要怎麼使用? 通常買回家的花精我們被稱為Stock Bottle,裡面有濃度較高的酒精,所以只要放在陰涼處通常可以放很久,但是如果你的居住地方較悶熱,還是建議放在冰箱裡會比較恰當。平常我們在使用的被稱為Treatment Bottle,調配方式如下: 你要先有一個30ml的玻璃瓶,要有滴管,可以少於30ml,買回家後先用沸水煮5分鐘。注意滴管部位的塑膠不要放到熱水裡。 在已消毒過的30ml玻璃瓶中加入礦泉水或是乾淨的飲用水。 從每個花精的Stock bottle裡各取出兩滴花精加到這30ml的瓶子裡。 每天喝四次,每次取四滴,加入水或是飲料裡,或是直接滴四滴到嘴巴裡。 如果你要搭配急救花精的話,加入Treatment Bottle中的急救花精是四滴,其他的花精還是以每種兩滴為主。 我已經有使用其他的花精了,我可以混用巴哈花精嗎? 原則上是不建議。像是如果你本身已經有澳洲花精的急救花精,就不建議再混合巴哈花精的急救花精。 花精在調配上最多幾種?可不可以三十八種全用? 一般而言一瓶Treatment Bottle裡最多不超過六種花精,因為太多的花精可能會讓你看不清楚自己真正需要的是什麼?也解決不了根本的問題,可能短期內改善了某種情緒但長期而言是沒有改變的,也有可能會互相抑制。但因為每個人的情況不同,有些人可能只需要一種或兩種;有些人可能需要調配到七種或八種,甚至有些人需要三十八種全部,當我們真正的了解自己的情緒問題出在哪裡時,就知道適合的花精到底有哪些,再慢慢的排除掉不需要的花精。 用錯花精會不會有不良的影響? 不會,花精是很溫和的東西,簡單的就成份上而言,它就是水而已,頂多加上了白蘭地防腐,特別一些的說法是,花精多了自然界的能量。花精所改善的是我們的負面情緒或是較黑暗的性格,如果選擇了不適合的花精也不會有什麼不好的影響。 如果我已經有其他品牌的急救花精,而且還有很多,我一定要再重新買巴哈急救花精嗎? 不用,選擇最適合自己...

停不下來的更新

一直更新Blog的版型,我必須承認是一件很無聊的事,不過這次除了版型的更動外,連分類和文章內文也做了變動。 先說分類吧!在Blogger叫做Label,不過,Blogger在分類上有一些bugs,只能使用英文,以前這裡的分類大多都是中文分類,結果在link上就是一堆亂七八糟的亂碼,所以我把它改成英文,同時細分一些項目,把出版的文章和一些教學的文章分開來,雖然已經很久沒寫新的,不過既然放上來就做個分類。然而就在新舊label移轉之後,發現中文的label還會存在,而且還會出現莫名奇妙的幽靈數字,Blogger知道這是個bug,不過似乎一直沒有修復的跡象。所以在分類上就出現了如右圖一般的情況,在英文標籤裡會有文章,但是在中文標籤裡是沒有文章出現的,但奇怪的是,有些中文標籤已經不見了,然而在Beauty-Beta這個部落格裡,我也做了分類上的變動,由於以前用英文開頭的Label,所以在label的變動上倒是不用擔心會有這樣的情況。 再來是文章的內容,把以前的文章重新分類,標題前面的一些全形符號或是分類刪掉,除了一些比較特殊的,我會留著,例如壹陸壹,因為在label裡為了統一,我留著原本的E61,但人家的店名是壹陸壹,所以留下文章標題前面的中文分類,另外像是Entertainment項目裡,可能有音樂,可能有電影,就會在前面留下中文分類。 前簡單的CSS和HTML改成現在的XML,這無疑是讓我們再多學些東西,能有時間鑽研當然是好事,可是轉換後,我一直沒有時間去改,當然多半也是因為懶,到現在也是拿別人做好的版型去改配色而已,所以像裡面的設定、安裝的widget和analytics的javascript都要一個一個重新裝,上個星期幾乎每天都弄到天亮才睡,只為了整理這個blog。也因為之前在blog裡放了technorati的分類,所以還要修改以前的文章,把它們加入technorati,還有裡面的語法要更改,所以這個星期甚至下個星期都會一直收到這裡的更新訊息,對於不斷收到訊息干擾的朋友們,在這裡說聲抱歉。 在版面上因為blogger系統在feed接受上的更新,所以還有四個東西沒加進去,分別是最近的文章(Recent Post)、Comments(目前是用別人寫的widget)還有GVO的feed訂閱顯示、Beauty-Beta的訂閱顯示也都還沒放上去。 在Feed訂閱上,以前bl...