🗺️ 資安考證地圖

資通安全管理法與事件分級通報

誰要守這部法、平時要做多少,出事之後幾小時內要做什麼。

適用對象與責任等級 A~E 事件 1~4 級怎麼判斷 1 小時、72/36 小時、1 個月
本頁依 2026 年 9 月可查到的資料整理,已納入 2025 年 9 月修正公布、同年 12 月 1 日施行的新版資安法,以及 2026 年 1 月修正的子法。法規請以全國法規資料庫最新版本為準。

💡 先搞懂問題:資安不能只靠各單位自己決定做多少

在《資通安全管理法》(簡稱資安法,Cyber Security Management Act)2019 年施行之前,政府機關的資安工作主要靠行政規定與各機關自律推動。結果是投入程度落差很大:有的機關有專人、定期稽核,有的連重要系統都沒有盤點清楚。民營的電力、電信、醫院等業者,一旦停擺會影響整個社會,卻沒有法律上一致的資安義務。

出事的時候問題更明顯。要不要對外說、跟誰說、多久內要處理好,如果由各單位自己決定,有人會拖到修好才講,有人乾脆不講。主管機關無法即時掌握全貌,也就無法協調支援;同一種攻擊手法打完這個機關,換下一個機關還能再成功一次。反過來,資源有限,也不可能要求每個小單位都做到和國家級系統一樣的規格。

資安法用法律把三件事講清楚:誰要負責(適用對象)、平時做多少(依責任等級決定的應辦事項)、出事怎麼辦(事件分級、通報時限、應變時限)。下圖是這部法的整體結構,點選每一塊看說明。

資通安全管理法(母法) 主管機關:數位發展部 公務機關 政府機關、公法人 特定非公務機關 四類,須經指定 核定資通安全責任等級 A 最高 … E 最低 平時 維護計畫、應辦事項 出事 分級、通報、應變 資通安全長:推動與督導 子法:施行細則、責任等級分級辦法、 通報應變及演練辦法 等
點圖上的任一塊,看它在資安法裡負責什麼。

這樣的結構很像我們熟悉的建築消防法規。不是每棟房子都一樣管:醫院、百貨公司這類供公眾使用、人多又難疏散的建築,要設消防設備、定期檢修申報、做消防演練;一般住宅的義務少得多。火警感知器響了,不代表真的失火,要有人去確認;如果真的起火,依火勢大小動員不同規模的人力,而且第一件事是立刻通報。下圖把兩邊一一對起來。

建築消防法規 資安法
點任一列,看比喻和資安法的對應關係。
回到資安,「哪些建築要列管」對應資安法的適用對象,也就是公務機關與特定非公務機關;「醫院、百貨管得比住宅嚴」對應責任等級 A 到 E,等級越高,要配置的專職人力、稽核與檢測頻率越多;「平時檢修與演練」對應各級的應辦事項與演練;「感知器響了不等於失火」對應事件與事故的差別,告警要先經過鑑別;「火勢大小」對應事件 1 到 4 級;「立刻打 119」對應知悉事件後 1 小時內通報。
比喻不準確的地方:消防法規幾乎管到所有建築,只是程度不同;資安法則只適用特定對象,一般民營企業如果沒有被指定為關鍵基礎設施提供者,原則上不直接適用。其次,建築的消防類別看用途就能判斷,資安責任等級卻要報請主管機關核定,機關不能自己挑一個輕鬆的等級。最後,打 119 是求救,資安法的通報對象是上級機關、主管機關或中央目的事業主管機關,目的是讓政府掌握全貌、協調支援與預警其他單位,它不等於報警,也不以「需要幫忙」為前提。

🎮 互動實驗室 1:這個單位適用資安法嗎?屬於哪一類?

每張卡片描述一個單位。先判斷它是公務機關、特定非公務機關,還是資安法不直接適用;如果是特定非公務機關,再選出它屬於四類中的哪一類。旁邊的判斷樹會亮出你該走的路。

第幾張1 / 8
答對0
答錯0
第一步:它屬於
是否 是否 是否 依法行使公權力的 機關(構)或公法人? 軍事或情報機關? 屬於特定非公務 機關四類之一? 排除 不適用 公務 機關 特定非 公務機關 不直接 適用 關鍵基礎 設施提供者 公營 事業 特定財團 法人 受政府 控制機構
作答後,正確的判斷路徑會亮起來
讀完卡片上的描述,先從第一步選起。

🎮 互動實驗室 2:責任等級 A~E,各要做多少事

責任等級決定「平時要做多少」。先選一個比較項目,圖上的長條會顯示 A 到 E 各級的要求;再點任一級,下方列出這一級的認定條件與完整應辦事項。

比較項目
資安專職人員
長條長度是示意比例,用來比較各級相對多寡;數字以公務機關的應辦事項附表為準
圖上顯示各級需要配置的資安專職人員人數。點任一級可以看完整內容。

資料來源:《資通安全責任等級分級辦法》附表一、三、五、七、八(2026 年 1 月 7 日修正)。特定非公務機關另有對應附表,部分要求(例如專職人員證照)與公務機關不同。

🎮 互動實驗室 3:事件分級計算器

事件等級看兩件事:受影響的是什麼(非核心、核心、涉及關鍵基礎設施的核心、一般公務機密、國家機密),以及受影響得多嚴重(機密性被洩漏、完整性被竄改、可用性被中斷,各分輕重)。下面這張矩陣就是法條的濃縮版,點格子標出這次事件的影響,可以複選;也可以直接套用情境。

教學簡化版:矩陣依《資通安全事件通報應變及演練辦法》第 2 條的分級條文整理。實際上「輕微」「嚴重」怎麼認定、每個系統的可容忍中斷時間多長,要由機關依自己的業務與維護計畫評估,等級最後以受通報機關審核結果為準。
套用情境
選一個情境,或直接點矩陣裡的格子。
C 洩漏 I 竄改 A 中斷 輕微嚴重 輕微嚴重 未逾逾時
未逾/逾時:是否在可容忍中斷時間內恢復
—
尚未標記影響
矩陣每一格的數字,是那種影響單獨發生時的事件等級。一個事件可能同時造成好幾種影響,這時看你標記的格子中最高的那一級。

🎮 互動實驗室 4:從知悉開始倒數的通報時間軸

所有時限都從「知悉」事件的那一刻開始算(審核時限則從受通報機關接獲通報開始算)。選擇事件等級後按 ▶ 播放,看時鐘怎麼走;再輸入一個知悉時間,算出每個期限落在幾月幾日幾點。

事件等級
按 ▶ 開始
項目期限
你的團隊實際花了多久才通報? 40 分鐘
目前顯示第 1、2 級事件的時限。按 ▶ 播放,圓點會從「知悉」一路走到「改善報告」。

🎮 互動實驗室 5:事件還是事故?

回到消防的比喻:感知器響了是「事件」(Event),確認真的起火才是「事故」(Incident)。每則情境讀完後判斷它停在哪一層,旁邊的漏斗會把它放進對應的位置。

第幾則1 / 8
答對0
答錯0
告警與日誌 每天成千上萬筆 事件 Event 可觀察的異常 評估與鑑別 事故 Incident 威脅營運或資安 適用資安法的機關: 分級 → 1 小時內通報
每則情境一開始都在最上層的「告警與日誌」。判斷後,黃色圓點會落到它該停的那一層。

📘 原理補完:把比喻接回條文

1. 2025 年修法後,哪些變了、哪些沒變

資安法 2018 年公布、2019 年施行,實施六年多後第一次大幅修正。修正條文在 2025 年 9 月 24 日公布,行政院定自同年 12 月 1 日施行;主要子法接著在 2026 年 1 月修正。下圖是時間線,點各節點看重點。

點時間線上的節點,看每個時間點發生了什麼。
修法重點:主管機關由行政院改為數位發展部,業務由資通安全署執行;特定非公務機關的「政府捐助之財團法人」改為「特定財團法人」,並新增「受政府控制之事業、團體或機構」;特定非公務機關也要設資通安全長與資安專職人員;公務機關不得使用危害國家資通安全產品的規範提升到法律層級;特定非公務機關未依規定通報事件的罰鍰提高到新臺幣 30 萬元以上 1,000 萬元以下。子法方面,《資通安全事件通報及應變辦法》更名為《資通安全事件通報應變及演練辦法》;《資通安全責任等級分級辦法》把「資安專責人員」改稱「資安專職人員」,責任等級改為每三年提交核定。
沒有變的:事件分為 1 到 4 級的架構,以及 1 小時通報、8/2 小時審核、72/36 小時損害控制或復原、1 個月內送交改善報告這組時限,修正後的辦法仍然相同。

2. 適用對象:兩大類、特定非公務機關再分四類

公務機關是依法行使公權力的中央、地方機關(構)或公法人,但不包括軍事機關與情報機關。特定非公務機關有四類:關鍵基礎設施提供者(維運或提供關鍵基礎設施的全部或一部,經中央目的事業主管機關指定並報行政院核定)、公營事業(各級政府投資或轉投資經營的事業)、特定財團法人(符合財團法人法相關規定的全國性財團法人),以及修法新增的受政府控制之事業、團體或機構(須經公告、指定與核定)。

關鍵基礎設施(Critical Infrastructure,簡稱 CI)是指一旦停止運作或效能降低,會對國家安全、社會公共利益、國民生活或經濟活動造成重大影響的實體或虛擬資產、系統或網路,例如能源、水資源、通訊傳播、交通、金融、醫療。重點在於「經指定」:同樣是醫院或電信公司,沒被指定就不是特定非公務機關。一般民營企業原則上不直接適用資安法;上市櫃公司另有證券交易所與櫃買中心的資安規範。

3. 責任等級:誰決定、決定了什麼

各機關要依業務重要性與機敏性、機關層級、保有或處理的資訊種類與數量、資通系統的規模與性質,報請主管機關核定或備查責任等級。公務機關通常由上級或監督機關提交,特定非公務機關由中央目的事業主管機關提交。等級不是機關自選,這一點和前面的消防比喻一樣:建築的列管類別由用途決定,不是屋主說了算。

等級決定的是「平時要做多少」,也就是實驗室 2 裡看到的應辦事項,分成管理面(資通系統分級、資訊安全管理系統、專職人員、內部稽核、營運持續演練)、技術面(弱點掃描、滲透測試、資安健診、監控與端點偵測、各種防護設備)與認知訓練面。它不會改變事件通報的時限:A 級和 E 級機關發生同一級事件,通報與應變的時限完全相同。

4. 資通安全長:機關裡對資安負總責的人

資通安全長(相當於企業常說的 CISO,Chief Information Security Officer)負責推動與監督機關內的資安事務。公務機關的資安長由機關首長指派副首長或適當人員兼任;修法後,特定非公務機關也要設置,由代表人、管理人、其他有代表權的人或其指派的適當人員擔任。以特定非公務機關為例,發生重大資通安全事件時,辦法要求資安長召開會議研商相關事宜。這個設計的用意是讓資安有一位夠高層級的人負責,而不是全部丟給資訊室。

5. 事件分級的邏輯

分級規定在《資通安全事件通報應變及演練辦法》第 2 條,每一級都列了三種情形:資訊被洩漏(對應機密性)、資訊或系統被竄改(對應完整性)、系統運作受影響或停頓(對應可用性),符合其中一種就屬於該級。往上升級的方向有兩個:受影響的對象越重要(非核心 → 核心 → 涉及關鍵基礎設施的核心或一般公務機密 → 國家機密),以及損害越嚴重(輕微 → 嚴重;在可容忍中斷時間內恢復 → 無法恢復)。第 3、4 級合稱重大資通安全事件。

主管機關的問答說明,事件等級依機密性、完整性、可用性受影響的程度判斷。條文本身沒有寫「取最高」這幾個字,但各級都是「有下列情形之一者」即屬之,所以一個事件同時符合好幾級的情形時,實驗室 3 以最高的一級作為結果,最終仍以受通報機關的審核為準。「核心業務」與「核心資通系統」在施行細則中有定義,機關要在維護計畫裡先盤點好;可容忍中斷時間則要事先依業務影響評估訂出來,出事時才判斷得了等級。

6. 通報路徑:通報給誰、誰來審核

公務機關和特定非公務機關的路徑不同。切換上方的機關類型,按 ▶ 下一步看通報一站一站往上走。

按 ▶ 下一步,從機關知悉事件開始。

7. 時限總整理與易混淆處

時限第 1、2 級第 3、4 級(重大)從何時起算
通報1 小時內1 小時內知悉事件
受通報機關審核8 小時內2 小時內接獲通報
審核結果送主管機關1 小時內1 小時內審核完成
損害控制或復原72 小時內36 小時內知悉事件
調查、處理及改善報告1 個月內1 個月內完成損害控制或復原

8. 事件與事故:兩套用語怎麼對上

ISO/IEC 27000 系列與對應的 CNS 國家標準把 information security event 譯為資訊安全事件,指可被識別、顯示可能違反政策或控制失效的狀態,不一定已造成損害;information security incident 譯為資訊安全事故,指有相當機率危害營運、威脅資訊安全的單一或一連串事件。事件要經過評估,才決定是不是事故。

資安法只用「資通安全事件」一個詞,它的定義是系統、服務或網路狀態經鑑別而顯示可能有違反資通安全或保護措施失效的狀態發生,影響資通系統機能運作。定義裡已經帶有「經鑑別」與「影響機能運作」兩個條件,性質上比較接近 ISO 所說的事故。所以同樣寫作「事件」,在 ISO 的題目裡可能只是一則告警,在資安法的題目裡則是要分級通報的對象,讀題時要先看它問的是哪一套規範。

9. 和其他通報規定的差別

規定誰要做通報給誰目的
資安法事件通報公務機關、特定非公務機關上級或監督機關、中央目的事業主管機關、主管機關讓政府掌握全貌、協調支援與預警
個資法事故通知蒐集、處理、利用個資的機關與企業當事人;依規定也可能要通報主管機關讓當事人知道並採取保護措施
上市櫃重大訊息上市上櫃公司公開資訊觀測站(投資人)揭露可能影響投資決策的事件
GDPR 個資外洩通報處理歐盟當事人個資的控制者監管機關,72 小時內保護當事人權利

同一件事可能同時觸發好幾種義務。例如一家被指定為關鍵基礎設施提供者的上市公司發生個資外洩,要依資安法通報、依個資法通知當事人,也可能要發布重大訊息,三者的對象與時限各自獨立。

✅ 自我檢測

六題情境題,選了就會立刻顯示對錯與解析。

🎯 重點整理