瞻新資訊|網站設計、APP開發、UI/UX設計、LINE Bot開發

男子在辦公室指著筆電螢幕上的法規條文文件與綠色勾勾圖示,向對面的女子解說;女子手托下巴露出意外但恍然大悟的表情,上方對話框寫著「資安法,我的公司也要遵守嗎?」

資安法是什麼?你的公司真的適用嗎?搞懂資通安全管理法與個資法

作者|瞻新資訊 張安邦執行長(台大醫工背景・十年以上IT服務公司創辦人)

搜尋「資安法」的人,很多其實是聽說「企業要遵守資安法」,擔心自己的公司也在規範範圍內。但這裡有一個常被忽略的關鍵事實:「資安法」的正式名稱是資通安全管理法,它的適用對象其實只有政府機關與特定的關鍵基礎設施業者,多數一般中小企業並不是這部法律的直接規範對象。

這篇文章把這件事講清楚:資通安全管理法到底規範誰、資安等級怎麼分、違反會有什麼後果,以及一般企業真正該留意的法規依據是什麼。

「資安法」是什麼?先搞懂它的正式名稱

「資安法」是資通安全管理法的簡稱,2018年制定施行,主管機關是數位發展部資通安全署。這部法律的立法目的,是為了強化政府機關與國家關鍵基礎設施的資通安全防護,屬於偏向公部門治理與國家關鍵基礎設施安全的法規,跟一般企業日常經營所理解的「資安」概念不完全是同一件事。

誰真的要遵守資通安全管理法?

資通安全管理法明確規定了兩類適用對象:

  • 公務機關:中央與地方政府機關,以及依法設立、行使公權力的公法人(軍事與情報機關不適用本法)
  • 特定非公務機關:包括中央目的事業主管機關指定的關鍵基礎設施提供者、公營事業、符合法規指定的全國性特定財團法人,以及政府捐助或出資控制的法人

如果你的公司不屬於上述任何一類,代表你的企業並不是資通安全管理法的直接規範對象。這也是搜尋「資安法」的人最常見的誤解:資安法規範的主要是政府機關與被指定的關鍵基礎設施業者(例如電力、電信、金融、醫療等特定產業裡被明確指定的機構),而不是所有做生意的公司。

左側畫政府機關建築搭配綠色勾勾標示適用;右側畫一般辦公大樓搭配灰色叉叉標示通常不適用

資安等級怎麼分?

資通安全管理法針對公務機關與特定非公務機關,訂有「資通安全責任等級分級辦法」,依機關性質與業務重要性,把責任等級分成A、B、C、D、E五級,等級越高(A、B、C級),代表對應的資安防護要求越嚴格,需要投入的資安管理措施也越完整。這個分級制度是設計給被納管的機關依自身狀況對照,不是給一般企業自我評估用的。

左側畫字母A搭配較深色階標示要求最嚴格;右側畫字母E搭配較淺色階標示要求相對寬鬆

違反資通安全管理法會怎樣?

對特定非公務機關而言,如果沒有依規定辦理,中央目的事業主管機關可以限期改正,並處新台幣10萬到100萬元罰鍰;如果沒有依規定通報資安事件,罰鍰金額會提高到新台幣30萬到500萬元。公務機關則是透過另外訂定的獎懲辦法處理,不是用罰鍰的方式。這些罰則同樣只適用於前面提到的兩類納管對象,一般企業不會因為「沒有遵守資安法」而被裁罰——因為法律本來就沒有把一般企業納入規範範圍。

左側畫文件搭配少量罰款圖示標示未依規定辦理;右側畫警示通報文件搭配較大罰款圖示標示未通報事件

資通安全管理法 vs 個人資料保護法,一張表看懂差在哪

這兩部法律常被搜尋者混在一起理解,實際上規範的對象與重點完全不同:

左側畫文件搭配政府機關建築圖示標示資通安全管理法;右側畫文件搭配一般辦公室圖示標示個人資料保護法
面向資通安全管理法個人資料保護法
適用對象公務機關、特定非公務機關(關鍵基礎設施業者等)公務機關與非公務機關(含一般企業)
一般中小企業是否適用通常不適用只要保有個人資料檔案,通常適用
主管機關數位發展部資通安全署依業務類別分屬各目的事業主管機關
核心要求資通安全防護措施、資安事件通報個人資料蒐集處理利用應採適當安全措施
罰則未依規定辦理:10萬~100萬元;未通報事件:30萬~500萬元依個資法相關規定另有裁罰機制

那一般企業真正該注意的是哪條法?

多數中小企業真正需要留意的法規依據,其實是個人資料保護法,而不是資安法。個資法第27條規定:非公務機關(這裡才是真正涵蓋一般企業的用語)保有個人資料檔案時,應採行適當之安全措施。這條規定適用範圍廣得多——只要公司的網站有會員系統、電商有客戶資料、公司內部有員工或客戶的個人資料檔案,理論上都在這條規定的適用範圍內。

個資法施行細則第12條進一步具體列出「適當安全措施」大致包含哪些面向:配置管理人員與相當資源、界定個人資料的範圍、建立風險評估與管理機制、建立事故預防通報應變機制、訂定蒐集處理利用的內部管理程序、落實資料與人員安全管理、進行認知宣導與教育訓練、做好設備安全管理、建立資料安全稽核機制、留存使用紀錄與軌跡資料、持續改善整體資安維護作為。這份清單雖然不是每一項都要做到完美,但方向上大致就是一般企業評估自己個資保護程度的參考架構。

左側畫人形圖示搭配放大鏡標示人員與風險評估;右側畫文件搭配畢業帽與講台圖示標示教育與應變機制

中小企業實務上可以怎麼檢視

對照個資法施行細則列出的幾個面向,中小企業可以先問自己幾個基本問題:公司哪些系統或流程有蒐集客戶或員工的個人資料、這些資料目前是怎麼存放與管理的、如果真的發生資料外洩,公司有沒有基本的應變流程、內部員工對資料保護有沒有基本的認知與教育訓練。這些問題不需要一次到位做到完美,但至少要先盤點清楚,才知道公司目前的落差在哪裡。

動手檢視公司法規遵循之前,先想清楚這幾件事

在評估公司的資安與個資保護狀況之前,建議先想清楚:公司是不是資通安全管理法規範的特定非公務機關(多數情況不是,但如果是政府標案的承包商或特定產業關鍵基礎設施業者,需要另外確認)、公司蒐集哪些類型的個人資料、目前有沒有基本的資料保護與應變機制。這篇文章提供的是通則性的法規知識,實際個案是否適用、該採取什麼具體措施,建議諮詢專業法律意見以取得最準確的判斷。

法規遵循的第一步,永遠是先搞清楚自己實際上適用哪一條法律,而不是被關鍵字的名稱嚇到、誤以為所有跟「資安」有關的法律都跟自己有關。瞻新資訊在協助客戶開發網站與系統時,會將客戶所屬情境可能適用的法規要求,一併納入系統設計的基本考量。

FAQ

資安法是什麼?

資安法是資通安全管理法的簡稱,2018年制定施行,主管機關是數位發展部資通安全署,立法目的是強化政府機關與國家關鍵基礎設施的資通安全防護。

我的公司需要遵守資安法嗎?

多數一般中小企業不需要。資通安全管理法的適用對象只有公務機關,以及被中央目的事業主管機關指定的特定非公務機關(關鍵基礎設施提供者、公營事業、特定財團法人、政府控制或出資之法人),一般企業不在規範範圍內。

資安等級A到E級是什麼意思?

這是資通安全管理法針對公務機關與特定非公務機關訂定的資通安全責任等級分級,依機關性質與業務重要性分成A到E共五級,A、B、C級的資安防護要求較嚴格。這個分級是給被納管機關自我對照用的,一般企業不適用。

違反資安法會被罰多少錢?

特定非公務機關未依規定辦理,可處新台幣10萬到100萬元罰鍰;未依規定通報資安事件,罰鍰提高到新台幣30萬到500萬元。這些罰則只適用於被納管的對象,一般企業不會因此被裁罰。

一般企業真正該注意的是哪條法規?

是個人資料保護法。第27條規定非公務機關(含一般企業)保有個人資料檔案應採行適當安全措施,施行細則第12條具體列出安全措施的參考範圍,這對有蒐集客戶或員工個資的企業更直接相關。

這篇文章的內容可以當作法律意見嗎?

不行,這篇文章提供的是通則性的法規知識整理,實際個案是否適用特定法規、該採取什麼具體措施,會因公司實際狀況而不同,建議諮詢專業法律意見以取得最準確的判斷。

張安邦執行長的大頭照,戴細框眼鏡、穿深色西裝搭條紋領帶,手持麥克風在演講場合發言

關於作者|張安邦執行長

台灣大學醫學工程研究所背景,十年以上軟體開發經歷,領軍瞻新資訊有限公司(2010年成立),完成專案200+、涵蓋40~50+個產業。專長:網頁設計、APP開發、UI/UX設計、LINE Bot自動化、系統開發、資訊安全。