💡 先搞懂問題:資安不能只靠各單位自己決定做多少
在《資通安全管理法》(簡稱資安法,Cyber Security Management Act)2019 年施行之前,政府機關的資安工作主要靠行政規定與各機關自律推動。結果是投入程度落差很大:有的機關有專人、定期稽核,有的連重要系統都沒有盤點清楚。民營的電力、電信、醫院等業者,一旦停擺會影響整個社會,卻沒有法律上一致的資安義務。
出事的時候問題更明顯。要不要對外說、跟誰說、多久內要處理好,如果由各單位自己決定,有人會拖到修好才講,有人乾脆不講。主管機關無法即時掌握全貌,也就無法協調支援;同一種攻擊手法打完這個機關,換下一個機關還能再成功一次。反過來,資源有限,也不可能要求每個小單位都做到和國家級系統一樣的規格。
資安法用法律把三件事講清楚:誰要負責(適用對象)、平時做多少(依責任等級決定的應辦事項)、出事怎麼辦(事件分級、通報時限、應變時限)。下圖是這部法的整體結構,點選每一塊看說明。
這樣的結構很像我們熟悉的建築消防法規。不是每棟房子都一樣管:醫院、百貨公司這類供公眾使用、人多又難疏散的建築,要設消防設備、定期檢修申報、做消防演練;一般住宅的義務少得多。火警感知器響了,不代表真的失火,要有人去確認;如果真的起火,依火勢大小動員不同規模的人力,而且第一件事是立刻通報。下圖把兩邊一一對起來。
🎮 互動實驗室 1:這個單位適用資安法嗎?屬於哪一類?
每張卡片描述一個單位。先判斷它是公務機關、特定非公務機關,還是資安法不直接適用;如果是特定非公務機關,再選出它屬於四類中的哪一類。旁邊的判斷樹會亮出你該走的路。
🎮 互動實驗室 2:責任等級 A~E,各要做多少事
責任等級決定「平時要做多少」。先選一個比較項目,圖上的長條會顯示 A 到 E 各級的要求;再點任一級,下方列出這一級的認定條件與完整應辦事項。
資料來源:《資通安全責任等級分級辦法》附表一、三、五、七、八(2026 年 1 月 7 日修正)。特定非公務機關另有對應附表,部分要求(例如專職人員證照)與公務機關不同。
🎮 互動實驗室 3:事件分級計算器
事件等級看兩件事:受影響的是什麼(非核心、核心、涉及關鍵基礎設施的核心、一般公務機密、國家機密),以及受影響得多嚴重(機密性被洩漏、完整性被竄改、可用性被中斷,各分輕重)。下面這張矩陣就是法條的濃縮版,點格子標出這次事件的影響,可以複選;也可以直接套用情境。
🎮 互動實驗室 4:從知悉開始倒數的通報時間軸
所有時限都從「知悉」事件的那一刻開始算(審核時限則從受通報機關接獲通報開始算)。選擇事件等級後按 ▶ 播放,看時鐘怎麼走;再輸入一個知悉時間,算出每個期限落在幾月幾日幾點。
| 項目 | 期限 |
|---|
🎮 互動實驗室 5:事件還是事故?
回到消防的比喻:感知器響了是「事件」(Event),確認真的起火才是「事故」(Incident)。每則情境讀完後判斷它停在哪一層,旁邊的漏斗會把它放進對應的位置。
📘 原理補完:把比喻接回條文
1. 2025 年修法後,哪些變了、哪些沒變
資安法 2018 年公布、2019 年施行,實施六年多後第一次大幅修正。修正條文在 2025 年 9 月 24 日公布,行政院定自同年 12 月 1 日施行;主要子法接著在 2026 年 1 月修正。下圖是時間線,點各節點看重點。
沒有變的:事件分為 1 到 4 級的架構,以及 1 小時通報、8/2 小時審核、72/36 小時損害控制或復原、1 個月內送交改善報告這組時限,修正後的辦法仍然相同。
2. 適用對象:兩大類、特定非公務機關再分四類
公務機關是依法行使公權力的中央、地方機關(構)或公法人,但不包括軍事機關與情報機關。特定非公務機關有四類:關鍵基礎設施提供者(維運或提供關鍵基礎設施的全部或一部,經中央目的事業主管機關指定並報行政院核定)、公營事業(各級政府投資或轉投資經營的事業)、特定財團法人(符合財團法人法相關規定的全國性財團法人),以及修法新增的受政府控制之事業、團體或機構(須經公告、指定與核定)。
關鍵基礎設施(Critical Infrastructure,簡稱 CI)是指一旦停止運作或效能降低,會對國家安全、社會公共利益、國民生活或經濟活動造成重大影響的實體或虛擬資產、系統或網路,例如能源、水資源、通訊傳播、交通、金融、醫療。重點在於「經指定」:同樣是醫院或電信公司,沒被指定就不是特定非公務機關。一般民營企業原則上不直接適用資安法;上市櫃公司另有證券交易所與櫃買中心的資安規範。
3. 責任等級:誰決定、決定了什麼
各機關要依業務重要性與機敏性、機關層級、保有或處理的資訊種類與數量、資通系統的規模與性質,報請主管機關核定或備查責任等級。公務機關通常由上級或監督機關提交,特定非公務機關由中央目的事業主管機關提交。等級不是機關自選,這一點和前面的消防比喻一樣:建築的列管類別由用途決定,不是屋主說了算。
等級決定的是「平時要做多少」,也就是實驗室 2 裡看到的應辦事項,分成管理面(資通系統分級、資訊安全管理系統、專職人員、內部稽核、營運持續演練)、技術面(弱點掃描、滲透測試、資安健診、監控與端點偵測、各種防護設備)與認知訓練面。它不會改變事件通報的時限:A 級和 E 級機關發生同一級事件,通報與應變的時限完全相同。
4. 資通安全長:機關裡對資安負總責的人
資通安全長(相當於企業常說的 CISO,Chief Information Security Officer)負責推動與監督機關內的資安事務。公務機關的資安長由機關首長指派副首長或適當人員兼任;修法後,特定非公務機關也要設置,由代表人、管理人、其他有代表權的人或其指派的適當人員擔任。以特定非公務機關為例,發生重大資通安全事件時,辦法要求資安長召開會議研商相關事宜。這個設計的用意是讓資安有一位夠高層級的人負責,而不是全部丟給資訊室。
5. 事件分級的邏輯
分級規定在《資通安全事件通報應變及演練辦法》第 2 條,每一級都列了三種情形:資訊被洩漏(對應機密性)、資訊或系統被竄改(對應完整性)、系統運作受影響或停頓(對應可用性),符合其中一種就屬於該級。往上升級的方向有兩個:受影響的對象越重要(非核心 → 核心 → 涉及關鍵基礎設施的核心或一般公務機密 → 國家機密),以及損害越嚴重(輕微 → 嚴重;在可容忍中斷時間內恢復 → 無法恢復)。第 3、4 級合稱重大資通安全事件。
主管機關的問答說明,事件等級依機密性、完整性、可用性受影響的程度判斷。條文本身沒有寫「取最高」這幾個字,但各級都是「有下列情形之一者」即屬之,所以一個事件同時符合好幾級的情形時,實驗室 3 以最高的一級作為結果,最終仍以受通報機關的審核為準。「核心業務」與「核心資通系統」在施行細則中有定義,機關要在維護計畫裡先盤點好;可容忍中斷時間則要事先依業務影響評估訂出來,出事時才判斷得了等級。
6. 通報路徑:通報給誰、誰來審核
公務機關和特定非公務機關的路徑不同。切換上方的機關類型,按 ▶ 下一步看通報一站一站往上走。
7. 時限總整理與易混淆處
| 時限 | 第 1、2 級 | 第 3、4 級(重大) | 從何時起算 |
|---|---|---|---|
| 通報 | 1 小時內 | 1 小時內 | 知悉事件 |
| 受通報機關審核 | 8 小時內 | 2 小時內 | 接獲通報 |
| 審核結果送主管機關 | 1 小時內 | 1 小時內 | 審核完成 |
| 損害控制或復原 | 72 小時內 | 36 小時內 | 知悉事件 |
| 調查、處理及改善報告 | 1 個月內 | 1 個月內 | 完成損害控制或復原 |
- 1 小時是通報,不是修好。通報可以先依已知資訊送出,等級或狀況改變時再續行通報。
- 通報的時限不分等級,分等級的是審核與損害控制。選項若寫「3、4 級要 30 分鐘內通報」是錯的。
- 72 小時容易和 GDPR 混淆。資安法的 72 小時是 1、2 級完成損害控制或復原的期限;GDPR 的 72 小時是個資外洩向監管機關通報的期限。48 小時則不是資安法裡的任何時限。
- 重大事件的時限較短:審核 2 小時、損害控制 36 小時,都比 1、2 級短,因為影響越大越需要快速控制。
- 要不要通報、屬於哪一級,依分級基準判斷並經受通報機關審核,不是現場人員憑感覺決定,也不是等主管同意後才通報。
8. 事件與事故:兩套用語怎麼對上
ISO/IEC 27000 系列與對應的 CNS 國家標準把 information security event 譯為資訊安全事件,指可被識別、顯示可能違反政策或控制失效的狀態,不一定已造成損害;information security incident 譯為資訊安全事故,指有相當機率危害營運、威脅資訊安全的單一或一連串事件。事件要經過評估,才決定是不是事故。
資安法只用「資通安全事件」一個詞,它的定義是系統、服務或網路狀態經鑑別而顯示可能有違反資通安全或保護措施失效的狀態發生,影響資通系統機能運作。定義裡已經帶有「經鑑別」與「影響機能運作」兩個條件,性質上比較接近 ISO 所說的事故。所以同樣寫作「事件」,在 ISO 的題目裡可能只是一則告警,在資安法的題目裡則是要分級通報的對象,讀題時要先看它問的是哪一套規範。
9. 和其他通報規定的差別
| 規定 | 誰要做 | 通報給誰 | 目的 |
|---|---|---|---|
| 資安法事件通報 | 公務機關、特定非公務機關 | 上級或監督機關、中央目的事業主管機關、主管機關 | 讓政府掌握全貌、協調支援與預警 |
| 個資法事故通知 | 蒐集、處理、利用個資的機關與企業 | 當事人;依規定也可能要通報主管機關 | 讓當事人知道並採取保護措施 |
| 上市櫃重大訊息 | 上市上櫃公司 | 公開資訊觀測站(投資人) | 揭露可能影響投資決策的事件 |
| GDPR 個資外洩通報 | 處理歐盟當事人個資的控制者 | 監管機關,72 小時內 | 保護當事人權利 |
同一件事可能同時觸發好幾種義務。例如一家被指定為關鍵基礎設施提供者的上市公司發生個資外洩,要依資安法通報、依個資法通知當事人,也可能要發布重大訊息,三者的對象與時限各自獨立。
✅ 自我檢測
六題情境題,選了就會立刻顯示對錯與解析。
🎯 重點整理
- 資安法適用公務機關(不含軍事、情報機關)與特定非公務機關;特定非公務機關分關鍵基礎設施提供者、公營事業、特定財團法人、受政府控制之事業團體或機構四類,都要經指定或核定。一般民營企業原則上不直接適用。
- 責任等級 A 最高、E 最低,報請主管機關核定,新版分級辦法規定每三年提交一次。等級越高,專職人員、ISMS、稽核、弱點掃描、滲透測試、資安健診的要求越多;一般人員每年 3 小時通識訓練是 A 到 E 級共同要求。
- 資通安全長負責推動與督導機關資安;公務機關由首長指派副首長或適當人員兼任,修法後特定非公務機關也要設置。
- 事件分 1 到 4 級,看受影響的對象(非核心、核心、涉及關鍵基礎設施的核心或一般公務機密、國家機密)與嚴重度(洩漏、竄改的輕重;中斷是否在可容忍時間內恢復)。3、4 級是重大資通安全事件。
- 時限:知悉後 1 小時內通報(不分等級);審核 8 或 2 小時(從接獲起算);損害控制或復原 72 或 36 小時(從知悉起算);完成後 1 個月內送交調查、處理及改善報告。
- 事件是可觀察的異常,事故是經評估確認會危害營運的事件;資安法的「資通安全事件」定義已含「經鑑別、影響機能運作」,性質接近事故。
- 2025 年修法:主管機關改為數位發展部(資通安全署執行)、罰鍰提高;通報辦法更名為《資通安全事件通報應變及演練辦法》,分級架構與時限數字沒有改。