首頁文章關於報價聯絡我們🌐 EN
返回首頁資訊安全
cybersecurity-law-guide:法規內容、應辦事項、企業合規指南【2025】

cybersecurity-law-guide:法規內容、應辦事項、企業合規指南【2025】

📑 目錄

cybersecurity-law-guide:法規內容、應辦事項、企業合規指南

「我們公司要遵守資安法嗎?」

這是很多企業主管的疑問。資安法聽起來很遠,但可能比你想像的更相關。

這篇文章用白話文解讀資安法。

讀完你會知道:法規管什麼、誰要遵守、要做哪些事、不遵守會怎樣。


什麼是資安法?

💡 重點摘要:資安法全名是「資通安全管理法」,2018 年 6 月公布,2019 年 1 月施行。

立法背景

為什麼要有資安法?

資安事件頻傳

近年來,政府機關和關鍵基礎設施頻繁遭受攻擊。

沒有法律規範,各機關自行其是,防護參差不齊。

國際趨勢

全球各國陸續制定資安法規:

台灣也需要跟上。

國家安全考量

資安是國家安全的一部分。需要法律層級的規範。

資安法的目標

簡單說,資安法要達成三件事:

  1. 建立資安責任體系:誰該負責什麼
  2. 規範資安防護標準:要做到什麼程度
  3. 落實資安通報機制:出事怎麼處理

誰要遵守資安法?

資安法規範兩類對象:

公務機關

特定非公務機關

「特定非公務機關」是重點。它把資安法的範圍擴大到民間。


資安法核心內容

資安法共 23 條,主要內容如下:

第一章:總則(第 1-4 條)

立法目的

積極推動國家資通安全政策,加速建構國家資通安全環境,以保障國家安全,維護社會公共利益。

名詞定義

主管機關

行政院為主管機關(現由數位發展部資通安全署執行)。

第二章:公務機關資安管理(第 5-9 條)

資安長制度

各機關應設置資安長,由機關首長或副首長擔任。

資安長負責:

資安責任等級

公務機關依業務重要性分為 A、B、C、D、E 五級。

等級越高,資安要求越嚴格。

資安計畫與稽核

各機關要:

第三章:特定非公務機關資安管理(第 10-15 條)

核定與公告

中央目的事業主管機關核定特定非公務機關,並公告之。

也就是說,你要被「點名」才算特定非公務機關。

關鍵基礎設施

法規特別強調「關鍵基礎設施提供者」,包括:

這些領域的重要業者,很可能被指定為特定非公務機關。

應辦事項

特定非公務機關應:

第四章:資安事件通報與應變(第 16-18 條)

通報義務

知悉資安事件時,應於規定時間內通報。

通報對象:

通報時限

依事件等級,有不同的通報時限(詳見後文)。

第五章:罰則(第 19-21 條)

違規處罰

限期改善

經通知改善而未改善,得按次處罰。


資安責任等級詳解

資安法最重要的概念之一是「責任等級」。

公務機關等級

等級適用機關資安專責人員稽核頻率
A 級中央部會、直轄市政府4 人以上每年
B 級縣市政府、中央附屬機關2 人以上每 2 年
C 級鄉鎮市區公所1 人以上每 3 年
D 級一般公務機關兼職即可每 4 年
E 級業務單純機關兼職即可依需要

特定非公務機關等級

特定非公務機關也分 A、B、C 三級:

等級適用對象資安專責人員
A 級最重要關鍵基礎設施4 人以上
B 級重要關鍵基礎設施2 人以上
C 級一般特定非公務機關1 人以上

各等級應辦事項

A 級

最嚴格的要求:

B 級

C 級

不確定企業是否符合資安法? 合規要求複雜,漏掉可能面臨罰則。預約合規諮詢,我們幫你檢視缺口。


企業應辦事項清單

如果你是特定非公務機關,要做這些事:

組織與人員

設置資安專責人員

依等級配置專責人員。

注意:

建立資安組織

政策與計畫

訂定資安政策

包含:

訂定資安維護計畫

詳細的執行計畫,包含:

技術措施

基本防護

進階防護(A、B 級)

管理措施

資產盤點

清查所有資通資產:

風險評鑑

評估各資產的風險:

存取控制

建立帳號密碼管理:

委外管理

如果有 IT 委外:

教育訓練

一般員工

每年資安意識訓練,內容包括:

資安人員

專業訓練,包括:

稽核與改善

內部稽核

定期自我檢查:

外部稽核

依等級接受主管機關或委託機構稽核。

持續改善

稽核發現的缺失要:


資安法施行細則重點

施行細則提供更具體的規定。

資安維護計畫內容

施行細則規定,維護計畫應包含:

  1. 核心業務及其重要性
  2. 資通安全政策及目標
  3. 資通安全推動組織
  4. 專責人員之配置
  5. 資通系統之盤點及分級
  6. 資通安全風險評鑑
  7. 資通安全防護及控制措施
  8. 資通安全事件通報及應變機制
  9. 資通安全情資之評估及因應
  10. 資通安全稽核機制
  11. 資通系統或服務委外之管理
  12. 業務持續運作之規劃

資安事件等級

施行細則將資安事件分為四級:

等級定義通報時限
1 級非核心系統受影響72 小時內
2 級核心系統受影響但可運作36 小時內
3 級核心系統無法運作24 小時內
4 級影響其他機關或民眾1 小時內

稽核項目

稽核會檢查:

詳細的通報流程請參考 cybersecurity-incident-reporting-guide


最新修法動態

資安法持續更新。以下是近期重要變化。

2021 年修法

主要變化:

  1. 強化通報義務:縮短通報時限
  2. 擴大適用範圍:納入更多特定非公務機關
  3. 提高罰則:罰鍰上限提高

2023-2024 年動態

數發部成立

2022 年數位發展部成立,資安署負責資安法執行。

關鍵基礎設施保護法

正在研議中,可能會:

供應鏈安全

開始關注供應鏈資安:

趨勢觀察

未來可能的方向:

  1. 擴大管制範圍:更多企業納入
  2. 提高罰則:嚇阻效果
  3. 資安保險:可能要求投保
  4. 國際接軌:與國際標準整合

企業合規建議

不管你是否被指定為特定非公務機關,資安合規都值得關注。

自我評估

先評估現況:

1. 你是否屬於特定非公務機關?

檢查:

2. 你的責任等級是什麼?

主管機關會告知。如果不確定,主動詢問。

3. 現有措施符合要求嗎?

對照應辦事項清單,檢視缺口。

合規路徑

起步階段

  1. 指定資安負責人
  2. 盤點現有資安措施
  3. 識別主要缺口
  4. 擬定改善計畫

建置階段

  1. 訂定資安政策
  2. 建立管理制度
  3. 部署技術措施
  4. 實施教育訓練

維運階段

  1. 執行日常監控
  2. 處理資安事件
  3. 定期稽核檢視
  4. 持續改善優化

常見缺口

企業常見的合規缺口:

組織面

政策面

技術面

管理面

資源投入估算

合規需要投入資源。粗估如下:

人力

等級專責人員外部支援
A 級4+ 人顧問、稽核
B 級2+ 人稽核
C 級1+ 人視需要

預算

等級年度預算估算
A 級NT$500 萬以上
B 級NT$150-300 萬
C 級NT$50-100 萬

這包含人力、設備、外部服務等。

尋求協助

不一定要自己來,可以尋求外部支援:

顧問服務

技術服務

稽核服務

想了解服務商選擇,請參考 台灣資安公司排名


常見問題 FAQ

一般企業也要遵守資安法嗎?

資安法直接規範「公務機關」和「特定非公務機關」。

一般企業如果沒有被指定,不直接適用資安法。

但如果你是公務機關的供應商,合約可能會要求你符合一定的資安標準。

另外,個資法、金融法規等其他法令也有資安要求。

怎麼知道我是不是特定非公務機關?

中央目的事業主管機關會公告。

例如:

如果不確定,可以向主管機關詢問。

資安法和 ISO 27001 有什麼關係?

資安法是法律,ISO 27001 是國際標準。

兩者有重疊,但不完全相同。

A 級機關通常被要求導入 ISO 27001。

已有 ISO 27001 認證的組織,合規會比較容易,但還是要對照資安法的特定要求。

違反資安法會怎樣?

行政罰

其他後果

資安事件一定要通報嗎?

特定非公務機關發生資安事件,依法要通報。

通報目的不是處罰,而是:

隱匿不報被發現,處罰更重。

資安專責人員需要什麼資格?

法規沒有強制規定證照。

但建議:

詳細資訊請參考 資安證照完整攻略


下一步

了解資安法後,建議你:

行動清單

  1. 確認身分:你是否屬於資安法規範對象?
  2. 了解等級:你的責任等級是什麼?
  3. 檢視現況:現有措施是否符合要求?
  4. 規劃改善:識別缺口,擬定計畫
  5. 尋求支援:必要時尋求外部協助

相關資源

延伸閱讀:


需要資安法合規協助?

資安法要求複雜,每家企業狀況不同。

CloudSwap 協助你:

預約諮詢,讓我們協助你達成資安法合規。

資訊安全
上一篇
資安概念股完整指南:2025 龍頭股、ETF、投資策略分析
下一篇
資安事件通報完整指南:流程、時限、常見問題解答【2025】