:::
鍵盤操作說明

資通安全相關法規

請以左、右方向鍵切換「資通安全管理法、資通安全管理法施行細則、資通安全責任等級分級辦法、資通安全事件通報及應變辦法、資通安全情資分享辦法、公務機關所屬人員資通安全事項獎懲辦法」之頁籤

第 一 章 總則

    • 為積極推動國家資通安全政策,加速建構國家資通安全環境,以保障國家安全,維護社會公共利益,特制定本法。
    • 本法之主管機關為行政院。
    • 本法用詞,定義如下:
      • 資通系統:指用以蒐集、控制、傳輸、儲存、流通、刪除資訊或對資訊為其他處理、使用或分享之系統。
      • 資通服務:指與資訊之蒐集、控制、傳輸、儲存、流通、刪除、其他處理、使用或分享相關之服務。
      • 資通安全:指防止資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,以確保其機密性、完整性及可用性。
      • 資通安全事件:指系統、服務或網路狀態經鑑別而顯示可能有違反資通安全政策或保護措施失效之狀態發生,影響資通系統機能運作,構成資通安全政策之威脅。
      • 公務機關:指依法行使公權力之中央、地方機關(構)或公法人。但不包括軍事機關及情報機關。
      • 特定非公務機關:指關鍵基礎設施提供者、公營事業及政府捐助之財團法人。
      • 關鍵基礎設施:指實體或虛擬資產、系統或網路,其功能一旦停止運作或效能降低,對國家安全、社會公共利益、國民生活或經濟活動有重大影響之虞,經主管機關定期檢視並公告之領域。
      • 關鍵基礎設施提供者:指維運或提供關鍵基礎設施之全部或一部,經中央目的事業主管機關指定,並報主管機關核定者。
      • 政府捐助之財團法人:指其營運及資金運用計畫應依預算法第四十一條第三項規定送立法院,及其年度預算書應依同條第四項規定送立法院審議之財團法人。
    • 為提升資通安全,政府應提供資源,整合民間及產業力量,提升全民資通安全意識,並推動下列事項:
      • 資通安全專業人才之培育。
      • 資通安全科技之研發、整合、應用、產學合作及國際交流合作。
      • 資通安全產業之發展。
      • 資通安全軟硬體技術規範、相關服務與審驗機制之發展。
      • 前項相關事項之推動,由主管機關以國家資通安全發展方案定之。
      • 主管機關應規劃並推動國家資通安全政策、資通安全科技發展、國際交流合作及資通安全整體防護等相關事宜,並應定期公布國家資通安全情勢報告、對公務機關資通安全維護計畫實施情形稽核概況報告及資通安全發展方案。
      • 前項情勢報告、實施情形稽核概況報告及資通安全發展方案,應送立法院備查。
      • 主管機關得委任或委託其他公務機關、法人或團體,辦理資通安全整體防護、國際交流合作及其他資通安全相關事務。
      • 前項被委託之公務機關、法人或團體或被複委託者,不得洩露在執行或辦理相關事務過程中所獲悉關鍵基礎設施提供者之秘密。
      • 主管機關應衡酌公務機關及特定非公務機關業務之重要性與機敏性、機關層級、保有或處理之資訊種類、數量、性質、資通系統之規模及性質等條件,訂定資通安全責任等級之分級;其分級基準、等級變更申請、義務內容、專責人員之設置及其他相關事項之辦法,由主管機關定之。
      • 主管機關得稽核特定非公務機關之資通安全維護計畫實施情形;其稽核之頻率、內容與方法及其他相關事項之辦法,由主管機關定之。
      • 特定非公務機關受前項之稽核,經發現其資通安全維護計畫實施有缺失或待改善者,應向主管機關提出改善報告,並送中央目的事業主管機關。
      • 主管機關應建立資通安全情資分享機制。
      • 前項資通安全情資之分析、整合與分享之內容、程序、方法及其他相關事項之辦法,由主管機關定之。
    • 公務機關或特定非公務機關,於本法適用範圍內,委外辦理資通系統之建置、維運或資通服務之提供,應考量受託者之專業能力與經驗、委外項目之性質及資通安全需求,選任適當之受託者,並監督其資通安全維護情形。

第 二 章 公務機關資通安全管理

    • 公務機關應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。
    • 公務機關應置資通安全長,由機關首長指派副首長或適當人員兼任,負責推動及監督機關內資通安全相關事務。
    • 公務機關應每年向上級或監督機關提出資通安全維護計畫實施情形;無上級機關者,其資通安全維護計畫實施情形應送交主管機關。
      • 公務機關應稽核其所屬或監督機關之資通安全維護計畫實施情形。
      • 受稽核機關之資通安全維護計畫實施有缺失或待改善者,應提出改善報告,送交稽核機關及上級或監督機關。
      • 公務機關為因應資通安全事件,應訂定通報及應變機制。
      • 公務機關知悉資通安全事件時,除應通報上級或監督機關外,並應通報主管機關;無上級機關者,應通報主管機關。
      • 公務機關應向上級或監督機關提出資通安全事件調查、處理及改善報告,並送交主管機關;無上級機關者,應送交主管機關。
      • 前三項通報及應變機制之必要事項、通報內容、報告之提出及其他相關事項之辦法,由主管機關定之。
      • 公務機關所屬人員對於機關之資通安全維護績效優良者,應予獎勵。
      • 前項獎勵事項之辦法,由主管機關定之。

第 三 章 特定非公務機關資通安全管理

      • 中央目的事業主管機關應於徵詢相關公務機關、民間團體、專家學者之意見後,指定關鍵基礎設施提供者,報請主管機關核定,並以書面通知受核定者。
      • 關鍵基礎設施提供者應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。
      • 關鍵基礎設施提供者應向中央目的事業主管機關提出資通安全維護計畫實施情形。
      • 中央目的事業主管機關應稽核所管關鍵基礎設施提供者之資通安全維護計畫實施情形。
      • 關鍵基礎設施提供者之資通安全維護計畫實施有缺失或待改善者,應提出改善報告,送交中央目的事業主管機關。
      • 第二項至第五項之資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、改善報告之提出及其他應遵行事項之辦法,由中央目的事業主管機關擬訂,報請主管機關核定之。
      • 關鍵基礎設施提供者以外之特定非公務機關,應符合其所屬資通安全責任等級之要求,並考量其所保有或處理之資訊種類、數量、性質、資通系統之規模與性質等條件,訂定、修正及實施資通安全維護計畫。
      • 中央目的事業主管機關得要求所管前項特定非公務機關,提出資通安全維護計畫實施情形。
      • 中央目的事業主管機關得稽核所管第一項特定非公務機關之資通安全維護計畫實施情形,發現有缺失或待改善者,應限期要求受稽核之特定非公務機關提出改善報告。
      • 前三項之資通安全維護計畫必要事項、實施情形之提出、稽核之頻率、內容與方法、改善報告之提出及其他應遵行事項之辦法,由中央目的事業主管機關擬訂,報請主管機關核定之。
      • 特定非公務機關為因應資通安全事件,應訂定通報及應變機制。
      • 特定非公務機關於知悉資通安全事件時,應向中央目的事業主管機關通報。
      • 特定非公務機關應向中央目的事業主管機關提出資通安全事件調查、處理及改善報告;如為重大資通安全事件者,並應送交主管機關。
      • 前三項通報及應變機制之必要事項、通報內容、報告之提出及其他應遵行事項之辦法,由主管機關定之。
      • 知悉重大資通安全事件時,主管機關或中央目的事業主管機關於適當時機得公告與事件相關之必要內容及因應措施,並得提供相關協助。

第 四 章 罰則

      • 公務機關所屬人員未遵守本法規定者,應按其情節輕重,依相關規定予以懲戒或懲處。
      • 前項懲處事項之辦法,由主管機關定之。
    • 特定非公務機關有下列情形之一者,由中央目的事業主管機關令限期改正;屆期未改正者,按次處新臺幣十萬元以上一百萬元以下罰鍰:
      • 未依第十六條第二項或第十七條第一項規定,訂定、修正或實施資通安全維護計畫,或違反第十六條第六項或第十七條第四項所定辦法中有關資通安全維護計畫必要事項之規定。
      • 未依第十六條第三項或第十七條第二項規定,向中央目的事業主管機關提出資通安全維護計畫之實施情形,或違反第十六條第六項或第十七條第四項所定辦法中有關資通安全維護計畫實施情形提出之規定。
      • 未依第七條第三項、第十六條第五項或第十七條第三項規定,提出改善報告送交主管機關、中央目的事業主管機關,或違反第十六條第六項或第十七條第四項所定辦法中有關改善報告提出之規定。
      • 未依第十八條第一項規定,訂定資通安全事件之通報及應變機制,或違反第十八條第四項所定辦法中有關通報及應變機制必要事項之規定。
      • 未依第十八條第三項規定,向中央目的事業主管機關或主管機關提出資通安全事件之調查、處理及改善報告,或違反第十八條第四項所定辦法中有關報告提出之規定。
      • 違反第十八條第四項所定辦法中有關通報內容之規定。
    • 特定非公務機關未依第十八條第二項規定,通報資通安全事件,由中央目的事業主管機關處新臺幣三十萬元以上五百萬元以下罰鍰,並令限期改正;屆期未改正者,按次處罰之。

第 五 章 附則

  • 本法施行細則,由主管機關定之。
  • 本法施行日期,由主管機關定之。
  • 本細則依資通安全管理法(以下簡稱本法)第二十二條規定訂定之。
  • 本法第三條第五款所稱軍事機關,指國防部及其所屬機關(構)、部隊、學校;所稱情報機關,指國家情報工作法第三條第一項第一款及第二項規定之機關。
  • 公務機關或特定非公務機關(以下簡稱各機關)依本法第七條第三項、第十三條第二項、第十六條第五項或第十七條第三項提出改善報告,應針對資通安全維護計畫實施情形之稽核結果提出下列內容,並依主管機關、上級或監督機關或中央目的事業主管機關指定之方式及時間,提出改善報告之執行情形:
    • 缺失或待改善之項目及內容。
    • 發生原因。
    • 為改正缺失或補強待改善項目所採取管理、技術、人力或資源等層面之措施。
    • 前款措施之預定完成時程及執行進度之追蹤方式。
  • 各機關依本法第九條規定委外辦理資通系統之建置、維運或資通服務之提供(以下簡稱受託業務),選任及監督受託者時,應注意下列事項:
    • 受託者辦理受託業務之相關程序及環境,應具備完善之資通安全管理措施或通過第三方驗證。
    • 受託者應配置充足且經適當之資格訓練、擁有資通安全專業證照或具有類似業務經驗之資通安全專業人員。
    • 受託者辦理受託業務得否複委託、得複委託之範圍與對象,及複委託之受託者應具備之資通安全維護措施。
    • 受託業務涉及國家機密者,執行受託業務之相關人員應接受適任性查核,並依國家機密保護法之規定,管制其出境。
    • 受託業務包括客製化資通系統開發者,受託者應提供該資通系統之安全性檢測證明;該資通系統屬委託機關之核心資通系統,或委託金額達新臺幣一千萬元以上者,委託機關應自行或另行委託第三方進行安全性檢測;涉及利用非受託者自行開發之系統或資源者,並應標示非自行開發之內容與其來源及提供授權證明。
    • 受託者執行受託業務,違反資通安全相關法令或知悉資通安全事件時,應立即通知委託機關及採行之補救措施。
    • 委託關係終止或解除時,應確認受託者返還、移交、刪除或銷毀履行契約而持有之資料。
    • 受託者應採取之其他資通安全相關維護措施。
    • 委託機關應定期或於知悉受託者發生可能影響受託業務之資通安全事件時,以稽核或其他適當方式確認受託業務之執行情形。委託機關辦理前項第四款之適任性查核,應考量受託業務所涉及國家機密之機密等級及內容,就執行該業務之受託者所屬人員及可能接觸該國家機密之其他人員,於必要範圍內查核有無下列事項:
      • 曾犯洩密罪,或於動員戡亂時期終止後,犯內亂罪、外患罪,經判刑確定,或通緝有案尚未結案。
      • 曾任公務員,因違反相關安全保密規定受懲戒或記過以上行政懲處。
      • 曾受到外國政府、大陸地區、香港或澳門政府之利誘、脅迫,從事不利國家安全或重大利益情事。
      • 其他與國家機密保護相關之具體項目。
    • 第一項第四款情形,應記載於招標公告、招標文件及契約;於辦理適任性查核前,並應經當事人書面同意。
  • 前條第三項及本法第十六條第一項之書面,依電子簽章法之規定,得以電子文件為之。
    • 本法第十條、第十六條第二項及第十七條第一項所定資通安全維護計畫,應包括下列事項:
      • 核心業務及其重要性。
      • 資通安全政策及目標。
      • 資通安全推動組織。
      • 專責人力及經費之配置。
      • 公務機關資通安全長之配置。
      • 資訊及資通系統之盤點,並標示核心資通系統及相關資產。
      • 資通安全風險評估。
      • 資通安全防護及控制措施。
      • 資通安全事件通報、應變及演練相關機制。
      • 資通安全情資之評估及因應機制。
      • 資通系統或服務委外辦理之管理措施。
      • 公務機關所屬人員辦理業務涉及資通安全事項之考核機制。
      • 資通安全維護計畫與實施情形之持續精進及績效管理機制。
    • 各機關依本法第十二條、第十六條第三項或第十七條第二項規定提出資通安全維護計畫實施情形,應包括前項各款之執行成果及相關說明。
    • 第一項資通安全維護計畫之訂定、修正、實施及前項實施情形之提出,公務機關得由其上級或監督機關辦理;特定非公務機關得由其中央目的事業
    • 主管機關、中央目的事業主管機關所屬公務機關辦理,或經中央目的事業主管機關同意,由其所管特定非公務機關辦理。
    • 前條第一項第一款所定核心業務,其範圍如下:
      • 公務機關依其組織法規,足認該業務為機關核心權責所在。
      • 公營事業及政府捐助之財團法人之主要服務或功能。
      • 各機關維運、提供關鍵基礎設施所必要之業務。
      • 各機關依資通安全責任等級分級辦法第四條第一款至第五款或第五條第一款至第四款涉及之業務。
    • 前條第一項第六款所稱核心資通系統,指支持核心業務持續運作必要之系統,或依資通安全責任等級分級辦法附表九資通系統防護需求分級原則之規定,判定其防護需求等級為高者。
  • 本法第十四條第三項及第十八條第三項所定資通安全事件調查、處理及改善報告,應包括下列事項:
    • 事件發生或知悉其發生、完成損害控制或復原作業之時間。
    • 事件影響之範圍及損害評估。
    • 損害控制及復原作業之歷程。
    • 事件調查及處理作業之歷程。
    • 事件根因分析。
    • 為防範類似事件再次發生所採取之管理、技術、人力或資源等層面之措施。
    • 前款措施之預定完成時程及成效追蹤機制。
  • 中央目的事業主管機關依本法第十六條第一項規定指定關鍵基礎設施提供者前,應給予其陳述意見之機會。
  • 本法第十八條第三項及第五項所稱重大資通安全事件,指資通安全事件通報及應變辦法第二條第四項及第五項規定之第三級及第四級資通安全事件。
    • 主管機關或中央目的事業主管機關知悉重大資通安全事件,依本法第十八條第五項規定公告與事件相關之必要內容及因應措施時,應載明事件之發生或知悉其發生之時間、原因、影響程度、控制情形及後續改善措施。
    • 前項與事件相關之必要內容及因應措施,有下列情形之一者,不予公告:
      • 涉及個人、法人或團體營業上秘密或經營事業有關之資訊,或公開有侵害公務機關、個人、法人或團體之權利或其他正當利益。但法規另有規定,或對公益有必要,或為保護人民生命、身體、健康有必要,或經當事人同意者,不在此限。
      • 其他依法規規定應秘密、限制或禁止公開之情形。
    • 第一項與事件相關之必要內容及因應措施含有前項不予公告之情形者,得僅就其他部分公告之。
  • 特定非公務機關之業務涉及數中央目的事業主管機關之權責者,主管機關得協調指定一個以上之中央目的事業主管機關,單獨或共同辦理本法所定中央目的事業主管機關應辦理之事項。
  • 本細則之施行日期,由主管機關定之。
  • 本辦法依資通安全管理法(以下簡稱本法)第七條第一項規定訂定之。
  • 公務機關及特定非公務機關(以下簡稱各機關)之資通安全責任等級,由高至低,分為 A 級、B 級、C 級、D 級及 E 級。
    • 主管機關應每二年核定自身資通安全責任等級。
    • 行政院直屬機關應每二年提交自身、所屬或監督之公務機關及所管之特定非公務機關之資通安全責任等級,報主管機關核定。
    • 直轄市、縣(市)政府應每二年提交自身、所屬或監督之公務機關,與所轄鄉(鎮、市)、直轄市山地原住民區公所及其所屬或監督之公務機關之資通安全責任等級,報主管機關核定。
    • 直轄市及縣(市)議會、鄉(鎮、市)民代表會及直轄市山地原住民區民代表會應每二年提交自身資通安全責任等級,由其所在區域之直轄市、縣(市)政府彙送主管機關核定。
    • 總統府、國家安全會議、立法院、司法院、考試院及監察院應每二年核定自身、所屬或監督之公務機關及所管之特定非公務機關之資通安全責任等級,送主管機關備查。
    • 各機關因組織或業務調整,致須變更原資通安全責任等級時,應即依前五項規定程序辦理等級變更;有新設機關時,亦同。
    • 第一項至第五項公務機關辦理資通安全責任等級之提交或核定,就公務機關或特定非公務機關內之單位,認有另列與該機關不同等級之必要者,得<考量其業務性質,依第四條至第十條規定認定之。
  • 各機關有下列情形之一者,其資通安全責任等級為 A 級:
    • 業務涉及國家機密。
    • 業務涉及外交、國防或國土安全事項。
    • 業務涉及全國性民眾服務或跨公務機關共用性資通系統之維運。
    • 業務涉及全國性民眾或公務員個人資料檔案之持有。
    • 屬公務機關,且業務涉及全國性之關鍵基礎設施事項。
    • 屬關鍵基礎設施提供者,且業務經中央目的事業主管機關考量其提供或維運關鍵基礎設施服務之用戶數、市場占有率、區域、可替代性,認其資通系統失效或受影響,對社會公共利益、民心士氣或民眾生命、身體、財產安全將產生災難性或非常嚴重之影響。
    • 屬公立醫學中心。
  • 各機關有下列情形之一者,其資通安全責任等級為 B 級:
    • 業務涉及公務機關捐助、資助或研發之敏感科學技術資訊之安全維護及管理。
    • 業務涉及區域性、地區性民眾服務或跨公務機關共用性資通系統之維運。
    • 業務涉及區域性或地區性民眾個人資料檔案之持有。
    • 業務涉及中央二級機關及所屬各級機關(構)共用性資通系統之維運。
    • 屬公務機關,且業務涉及區域性或地區性之關鍵基礎設施事項。
    • 屬關鍵基礎設施提供者,且業務經中央目的事業主管機關考量其提供或維運關鍵基礎設施服務之用戶數、市場占有率、區域、可替代性,認其資通系統失效或受影響,對社會公共利益、民心士氣或民眾生命、身體、財產安全將產生嚴重影響。
    • 屬公立區域醫院或地區醫院。
  • 各機關維運自行或委外開發之資通系統者,其資通安全責任等級為 C 級。
  • 各機關自行辦理資通業務,未維運自行或委外開發之資通系統者,其資通安全責任等級為 D 級。
  • 各機關有下列情形之一者,其資通安全責任等級為 E 級:
    • 無資通系統且未提供資通服務。
    • 屬公務機關,且其全部資通業務由其上級機關、監督機關或上開機關指定之公務機關兼辦或代管。
    • 屬特定非公務機關,且其全部資通業務由其中央目的事業主管機關、中央目的事業主管機關所屬公務機關、中央目的事業主管機關所管特定非公務機關或出資之公務機關兼辦或代管。
  • 各機關依第四條至前條規定,符合二個以上之資通安全責任等級者,其資通安全責任等級列為其符合之最高等級。
  • 各機關之資通安全責任等級依前六條規定認定之。但第三條第一項至第五項之公務機關提交或核定資通安全責任等級時,得考量下列事項對國家安全、社會公共利益、人民生命、身體、財產安全或公務機關聲譽之影響程度,調整各機關之等級:
    • 業務涉及外交、國防、國土安全、全國性、區域性或地區性之能源、水資源、通訊傳播、交通、銀行與金融、緊急救援與醫院業務者,其中斷或受妨礙。
    • 業務涉及個人資料、公務機密或其他依法規或契約應秘密之資訊者,其資料、公務機密或其他資訊之數量與性質,及遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害。
    • 各機關依層級之不同,其功能受影響、失效或中斷。
    • 其他與資通系統之提供、維運、規模或性質相關之具體事項。
    • 各機關應依其資通安全責任等級,辦理附表一至附表八之事項。
    • 各機關自行或委外開發之資通系統應依附表九所定資通系統防護需求分級原則完成資通系統分級,並依附表十所定資通系統防護基準執行控制措施;特定非公務機關之中央目的事業主管機關就特定類型資通系統之防護基準認有另為規定之必要者,得自行擬訂防護基準,報請主管機關核定後,依其規定辦理。
    • 各機關辦理附表一至附表八所定事項或執行附表十所定控制措施,因技術限制、個別資通系統之設計、結構或性質等因素,就特定事項或控制措施之辦理或執行顯有困難者,得經第三條第二項至第四項所定其等級提交機關或同條第五項所定其等級核定機關同意,並報請主管機關備查後,免執行該事項或控制措施;其為主管機關者,經其同意後,免予執行。
    • 公務機關之資通安全責任等級為 A 級或 B 級者,應依主管機關指定之方式,提報第一項及第二項事項之辦理情形。
    • 中央目的事業主管機關得要求所管特定非公務機關,依其指定之方式提報第一項及第二項事項之辦理情形。
    • 本辦法之施行日期,由主管機關定之。
    • 本辦法修正條文自發布日施行。

第 一 章 總則

    • 本辦法依資通安全管理法(以下簡稱本法)第十四條第四項及第十八條第四項規定訂定之。
      • 資通安全事件分為四級。
      • 公務機關或特定非公務機關(以下簡稱各機關)發生資通安全事件,有下列情形之一者,為第一級資通安全事件:
        • 非核心業務資訊遭輕微洩漏。
        • 非核心業務資訊或非核心資通系統遭輕微竄改。
        • 非核心業務之運作受影響或停頓,於可容忍中斷時間內回復正常運作,造成機關日常作業影響。
      • 各機關發生資通安全事件,有下列情形之一者,為第二級資通安全事件:
        • 非核心業務資訊遭嚴重洩漏,或未涉及關鍵基礎設施維運之核心業務資訊遭輕微洩漏。
        • 非核心業務資訊或非核心資通系統遭嚴重竄改,或未涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭輕微竄改。
        • 非核心業務之運作受影響或停頓,無法於可容忍中斷時間內回復正常運作,或未涉及關鍵基礎設施維運之核心業務或核心資通系統之運作受影響或停頓,於可容忍中斷時間內回復正常運作。
      • 各機關發生資通安全事件,有下列情形之一者,為第三級資通安全事件:
        • 未涉及關鍵基礎設施維運之核心業務資訊遭嚴重洩漏,或一般公務機密、敏感資訊或涉及關鍵基礎設施維運之核心業務資訊遭輕微洩漏。
        • 未涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭嚴重竄改,或一般公務機密、敏感資訊、涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭輕微竄改。
        • 未涉及關鍵基礎設施維運之核心業務或核心資通系統之運作受影響或停頓,無法於可容忍中斷時間內回復正常運作,或涉及關鍵基礎設施維運之核心業務或核心資通系統之運作受影響或停頓,於可容忍中斷時間內回復正常運作。
      • 各機關發生資通安全事件,有下列情形之一者,為第四級資通安全事件:
        • 一般公務機密、敏感資訊或涉及關鍵基礎設施維運之核心業務資訊遭嚴重洩漏,或國家機密遭洩漏。
        • 一般公務機密、敏感資訊、涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭嚴重竄改,或國家機密遭竄改。
        • 涉及關鍵基礎設施維運之核心業務或核心資通系統之運作受影響或停頓,無法於可容忍中斷時間內回復正常運作。
    • 資通安全事件之通報內容,應包括下列項目:
      • 發生機關。
      • 發生或知悉時間。
      • 狀況之描述。
      • 等級之評估。
      • 因應事件所採取之措施。
      • 外部支援需求評估。
      • 其他相關事項。

第 二 章 公務機關資通安全事件之通報及應變

      • 公務機關知悉資通安全事件後,應於一小時內依主管機關指定之方式及對象,進行資通安全事件之通報。
      • 前項資通安全事件等級變更時,公務機關應依前項規定,續行通報。
      • 公務機關因故無法依第一項規定方式通報者,應於同項規定之時間內依其他適當方式通報,並註記無法依規定方式通報之事由。
      • 公務機關於無法依第一項規定方式通報之事由解除後,應依該方式補行通報。
      • 主管機關應於其自身完成資通安全事件之通報後,依下列規定時間完成該資通安全事件等級之審核,並得依審核結果變更其等級:
        • 通報為第一級或第二級資通安全事件者,於接獲後八小時內。
        • 通報為第三級或第四級資通安全事件者,於接獲後二小時內。
      • 總統府與中央一級機關之直屬機關及直轄市、縣(市)政府,應於其自身、所屬、監督之公務機關、所轄鄉(鎮、市)、直轄市山地原住民區公所與其所屬或監督之公務機關,及前開鄉(鎮、市)、直轄市山地原住民區民代表會,完成資通安全事件之通報後,依前項規定時間完成該資通安全事件等級之審核,並得依審核結果變更其等級。
      • 前項機關依規定完成資通安全事件等級之審核後,應於一小時內將審核結果通知主管機關,並提供審核依據之相關資訊。
      • 總統府、國家安全會議、立法院、司法院、考試院、監察院及直轄市、縣(市)議會,應於其自身完成資通安全事件之通報後,依第一項規定時間完成該資通安全事件等級之審核,並依前項規定通知主管機關及提供相關資訊。
      • 主管機關接獲前二項之通知後,應依相關資訊,就資通安全事件之等級進行覆核,並得依覆核結果變更其等級。但主管機關認有必要,或第二項及前項之機關未依規定通知審核結果時,得就該資通安全事件逕為審核,並得為等級之變更。
      • 公務機關知悉資通安全事件後,應依下列規定時間完成損害控制或復原作業,並依主管機關指定之方式及對象辦理通知事宜:
        • 第一級或第二級資通安全事件,於知悉該事件後七十二小時內。
        • 第三級或第四級資通安全事件,於知悉該事件後三十六小時內。
      • 公務機關依前項規定完成損害控制或復原作業後,應持續進行資通安全事件之調查及處理,並於一個月內依主管機關指定之方式,送交調查、處理及改善報告。
      • 前項調查、處理及改善報告送交之時限,得經上級或監督機關及主管機關同意後延長之。
      • 上級、監督機關或主管機關就第二項之調查、處理及改善報告認有必要,或認有違反法令、不適當或其他須改善之情事者,得要求公務機關提出說明及調整。
      • 總統府與中央一級機關之直屬機關及直轄市、縣(市)政府,就所屬、監督、所轄或業務相關之公務機關執行資通安全事件之通報及應變作業,應視情形提供必要支援或協助。
      • 主管機關就公務機關執行資通安全事件之應變作業,得視情形提供必要支援或協助。
      • 公務機關知悉第三級或第四級資通安全事件後,其資通安全長應召開會議研商相關事宜,並得請相關機關提供協助。
      • 總統府與中央一級機關之直屬機關及直轄市、縣(市)政府,對於其自身、所屬或監督之公務機關、所轄鄉(鎮、市)、直轄市山地原住民區公所與其所屬或監督之公務機關及前開鄉(鎮、市)、直轄市山地原住民區民代表會,應規劃及辦理資通安全演練作業,並於完成後一個月內,將執行情形及成果報告送交主管機關。
      • 前項演練作業之內容,應至少包括下列項目:
        • 每半年辦理一次社交工程演練。
        • 每年辦理一次資通安全事件通報及應變演練。
      • 總統府與中央一級機關及直轄市、縣(市)議會,應依前項規定規劃及辦理資通安全演練作業。
    • 公務機關應就資通安全事件之通報訂定作業規範,其內容應包括下列事項:
      • 判定事件等級之流程及權責。
      • 事件之影響範圍、損害程度及機關因應能力之評估。
      • 資通安全事件之內部通報流程。
      • 通知受資通安全事件影響之其他機關之方式。
      • 前四款事項之演練。
      • 資通安全事件通報窗口及聯繫方式。
      • 其他資通安全事件通報相關事項。
    • 公務機關應就資通安全事件之應變訂定作業規範,其內容應包括下列事項:
      • 應變小組之組織。
      • 事件發生前之演練作業。
      • 事件發生時之損害控制機制。
      • 事件發生後之復原、鑑識、調查及改善機制。
      • 事件相關紀錄之保全。
      • 其他資通安全事件應變相關事項。

第 三 章 特定非公務機關資通安全事件之通報及應變

      • 特定非公務機關知悉資通安全事件後,應於一小時內依中央目的事業主管機關指定之方式,進行資通安全事件之通報。
      • 前項資通安全事件等級變更時,特定非公務機關應依前項規定,續行通報。
      • 特定非公務機關因故無法依第一項規定方式通報者,應於同項規定之時間內依其他適當方式通報,並註記無法依規定方式通報之事由。
      • 特定非公務機關於無法依第一項規定方式通報之事由解除後,應依該方式補行通報。
      • 中央目的事業主管機關應於特定非公務機關完成資通安全事件之通報後,依下列規定時間完成該資通安全事件等級之審核,並得依審核結果變更其等級:
        • 通報為第一級或第二級資通安全事件者,於接獲後八小時內。
        • 通報為第三級或第四級資通安全事件者,於接獲後二小時內。
      • 中央目的事業主管機關依前項規定完成資通安全事件之審核後,應依下列規定辦理:
        • 審核結果為第一級或第二級資通安全事件者,應定期彙整審核結果、依據及其他必要資訊,依主管機關指定之方式送交主管機關。
        • 審核結果為第三級或第四級資通安全事件者,應於審核完成後一小時內,將審核結果、依據及其他必要資訊,依主管機關指定之方式送交主管機關。
      • 主管機關接獲前項資料後,得就資通安全事件之等級進行覆核,並得為等級之變更。
      • 特定非公務機關知悉資通安全事件後,應依下列規定時間完成損害控制或復原作業,並依中央目的事業主管機關指定之方式辦理通知事宜:
        • 第一級或第二級資通安全事件,於知悉該事件後七十二小時內。
        • 第三級或第四級資通安全事件,於知悉該事件後三十六小時內。
      • 特定非公務機關依前項規定完成損害控制或復原作業後,應持續進行事件之調查及處理,並於一個月內依中央目的事業主管機關指定之方式,送交調查、處理及改善報告。
      • 前項調查、處理及改善報告送交之時限,得經中央目的事業主管機關同意後延長之。
      • 中央目的事業主管機關就第二項之調查、處理及改善報告認有必要,或認有違反法令、不適當或其他須改善之情事者,得要求特定非公務機關提出說明及調整。
      • 特定非公務機關就第三級或第四級資通安全事件送交之調查、處理及改善報告,中央目的事業主管機關應於審查後送交主管機關;主管機關就該報告認有必要,或認有違反法令、不適當或其他須改善之情事者,得要求特定非公務機關提出說明及調整。
      • 中央目的事業主管機關就所管特定非公務機關執行資通安全事件之通報及應變作業,應視情形提供必要支援或協助。
      • 主管機關就特定非公務機關執行資通安全事件應變作業,得視情形提供必要支援或協助。
      • 特定非公務機關知悉第三級或第四級資通安全事件後,應召開會議研商相關事宜。
    • 特定非公務機關應就資通安全事件之通報訂定作業規範,其內容應包括下列事項:
      • 判定事件等級之流程及權責。
      • 事件之影響範圍、損害程度及機關因應能力之評估。
      • 資通安全事件之內部通報流程。
      • 通知受資通安全事件影響之其他機關之時機及方式。
      • 前四款事項之演練。
      • 資通安全事件通報窗口及聯繫方式。
      • 其他資通安全事件通報相關事項。
    • 特定非公務機關應就資通安全事件之應變訂定作業規範,其內容應包括下列事項:
      • 應變小組之組織。
      • 事件發生前之演練作業。
      • 事件發生時之損害控制,及向中央目的事業主管機關請求技術支援或其他必要協助之機制。
      • 事件發生後之復原、鑑識、調查及改善機制。
      • 事件相關紀錄之保全。
      • 其他資通安全事件應變相關事項。

第 四 章 附則

  • 主管機關就各機關之第三級或第四級資通安全事件,得召開會議,邀請相關機關研商該事件之損害控制、復原及其他相關事宜。
  • 公務機關應配合主管機關規劃、辦理之資通安全演練作業,其內容得包括下列項目:
    • 社交工程演練。
    • 資通安全事件通報及應變演練。
    • 網路攻防演練。
    • 情境演練。
    • 其他必要之演練。
    • 特定非公務機關應配合主管機關規劃、辦理之資通安全演練作業,其內容得包括下列項目:
      • 網路攻防演練。
      • 情境演練。
      • 其他必要之演練。
    • 主管機關規劃、辦理之資通安全演練作業,有侵害特定非公務機關之權利或正當利益之虞者,應先經其書面同意,始得為之。
    • 前項書面同意之方式,依電子簽章法之規定,得以電子文件為之。
    • 公務機關於本辦法施行前,已針對其自身、所屬或監督之公務機關或所管之特定非公務機關,自行或與其他機關共同訂定資通安全事件通報及應變機制,並實施一年以上者,得經主管機關核定後,與其所屬或監督之公務機關或所管之特定非公務機關繼續依該機制辦理資通安全事件之通報及應變。
    • 前項通報及應變機制如有變更,應送主管機關重為核定。
  • 本辦法之施行日期,由主管機關定之。
  • 本辦法依資通安全管理法(以下簡稱本法)第八條第二項規定訂定之。
  • 本辦法所稱資通安全情資(以下簡稱情資),指包括下列任一款內容之資訊:
    • 資通系統之惡意偵察或情蒐活動。
    • 資通系統之安全漏洞。
    • 使資通系統安全控制措施無效或利用安全漏洞之方法。
    • 與惡意程式相關之資訊。
    • 資通安全事件造成之實際損害或可能產生之負面影響。
    • 用以偵測、預防或因應前五款情形,或降低其損害之相關措施。
    • 其他與資通安全事件相關之技術性資訊。
    • 主管機關應就情資分享事宜進行國際合作。
    • 主管機關應適時與公務機關進行情資分享。
    • 公務機關應適時與主管機關進行情資分享。但情資已依前項規定分享或已經公開者,不在此限。
    • 中央目的事業主管機關應適時與其所管之特定非公務機關進行情資分享。
    • 特定非公務機關得與中央目的事業主管機關進行情資分享。
    • 情資有下列情形之一者,不得分享:
      • 涉及個人、法人或團體營業上秘密或經營事業有關之資訊,其公開或提供有侵害公務機關、個人、法人或團體之權利或其他正當利益。但法規另有規定,或對公益有必要,或為保護人民生命、身體、健康有必要,或經當事人同意者,不在此限。
      • 其他依法規規定應秘密或應限制、禁止公開之情形。
    • 情資含有前項不得分享之內容者,得僅就其他部分分享之。
  • 公務機關或特定非公務機關(以下簡稱各機關)進行情資分享,應就情資進行分析及整合,並規劃適當之安全維護措施,避免情資內容、個人資料或依法規規定不得分享之資訊外洩,或遭未經授權之存取或竄改。
  • 各機關應就所接受之情資,辨識其來源之可靠性及時效性,及時進行威脅與弱點分析及研判潛在風險,並採取對應之預防或應變措施。
    • 各機關進行情資整合時,得依情資之來源、接收日期、可用期間、類別、威脅指標特性及其他適當項目與內部情資進行關聯分析。
    • 公務機關應就整合後發現之新型威脅情資進行分享。
  • 各機關應就所接收之情資,採取適當之安全維護措施,避免情資內容、個人資料或依法規規定不得分享之資訊外洩,或遭未經授權之存取或竄改。
    • 各機關進行情資分享,應分別依主管機關或中央目的事業主管機關指定之方式為之。
    • 各機關因故無法依前項規定方式進行情資分享者,分別經主管機關或中央目的事業主管機關同意後,得以下列方式之一為之:
      • 書面。
      • 傳真。
      • 電子郵件。
      • 資訊系統。
      • 其他適當方式。
    • 未適用本法之個人、法人或團體,經主管機關或中央目的事業主管機關同意後,得與其進行情資分享。
    • 主管機關或中央目的事業主管機關同意前項個人、法人或團體進行情資分享,應以書面與其約定應遵守第四條至前條之規定。
  • 本辦法施行日期,由主管機關定之。
  • 本辦法依資通安全管理法(以下簡稱本法)第十五條第二項及第十九條第二項規定訂定之。
  • 公務機關就其所屬人員辦理業務涉及資通安全事項之獎懲,得依本辦法之規定自行訂定獎懲基準。
  • 有下列情形之一者,予以獎勵:
    • 依本法、本法授權訂定之法規或機關內部規範,訂定、修正及實施資通安全維護計畫,績效優良。
    • 稽核所屬或監督機關之資通安全維護計畫實施情形,或辦理資通安全演練作業,績效優良。
    • 配合主管機關、上級或監督機關辦理資通安全維護計畫實施情形之稽核或資通安全演練作業,經評定績效優良。
    • 辦理資通安全業務切合機宜,防止資通安全事件之發生,避免本機關、其他機關或人民遭受損害。
    • 主動發現新型態之資通安全弱點或入侵威脅,並進行資通安全情資分享,防止資通安全事件之發生或降低其損害。
    • 積極查察資通安全維護之異狀,即時發現重大資通安全事件,並辦理通報及應變,防止其損害擴大。
    • 對資通安全業務提出具體建議或革新方案,並經採行。
    • 辦理資通安全人才培育事務,有具體貢獻。
    • 辦理資通安全科技之研發、整合、應用、產學合作或產業發展事務,有具體貢獻。
    • 辦理資通安全軟硬體技術規範、相關服務及審驗機制發展等事務,有具體貢獻。
    • 辦理資通安全政策、法制研析或國際合作事務,有具體貢獻。
    • 辦理其他資通安全業務有具體功績。
  • 有下列情形之一者,予以懲處:
    • 未依本法、本法授權訂定之法規或機關內部規範辦理下列事項,情節重大:
      • 資通安全情資分享作業。
      • 訂定、修正及實施資通安全維護計畫。
      • 提出資通安全維護計畫實施情形。
      • 辦理資通安全維護計畫實施情形之稽核。
      • 配合上級或監督機關資通安全維護計畫實施情形稽核結果,提出改善報告。
      • 訂定資通安全事件通報及應變機制。
      • 資通安全事件之通報或應變作業。
      • 提出資通安全事件調查、處理及改善報告。
    • 辦理資通安全業務經主管機關、上級或監督機關評定績效不良,經疏導無效,情節重大。
    • 其他違反本法、本法授權訂定之法規或機關內部規範之行為,情節重大。
  • 公務機關辦理其所屬人員之平時考核,應審酌前二條所定獎勵及懲處情形,依事實發生之原因、經過、行為之動機、目的、手段、表現、所生之影響等因素為之;其所屬人員為聘用人員、約僱人員或其他與機關有僱傭關係之人員者,其獎勵及懲處之情形並應納入續聘之參考。
  • 公務機關對所屬人員作成第四條各款情形之懲處前,應給予當事人申辯之機會;必要時,得就所涉資通安全專業事項,徵詢相關專家學者之意見。
  • 本辦法之施行日期,由主管機關定之。