🗺️ 資安考證地圖

企業的資安法遵地圖

同一家公司可能同時戴著好幾頂帽子:上市櫃、金融業、賣產品到歐洲、服務歐盟客戶。先認清帽子,才知道要守哪些規定。

上市櫃資安管控指引與人力分級 資安事件何時發重大訊息 NIS2、CRA、GDPR 各管誰
本頁依 2026 年 9 月可查到的資料整理,法規請以主管機關最新公告為準。

💡 先搞懂問題:法規很多,但不是每一條都管你

資安相關的規定越來越多:國內有《資通安全管理法》、《個人資料保護法》、證券交易所與櫃買中心對上市櫃公司的要求、金管會對金融業的規範;國際上有歐盟的 GDPR、NIS2、網路韌性法(CRA),還有信用卡產業的 PCI DSS。很多人第一次接觸時會把它們當成一張大清單,想著「全部都做」或「看哪一條比較有名就做哪一條」。

這兩種做法都會出問題。全部都做,成本高到做不下去,而且不同規定的通報對象和時限不一樣,混在一起反而容易報錯地方;只挑有名的做,又會漏掉真正綁在自己身上的義務。例如一家上市公司發生勒索軟體事件,它要面對的是「是否發布重大訊息」,而不是資安法的 1 小時通報,因為一般上市公司並不是資安法的適用對象。

用開餐廳來想會比較清楚。只要賣吃的,就要守食品安全規定;公司上市之後,出了會影響股價的大事,還要公告讓投資人知道;把冷凍水餃外銷到歐洲,產品本身要符合當地的產品標準;如果乾脆到歐洲開連鎖店,店的經營方式又要符合當地的營業規範。同一家餐廳,每多一種身分,就多一套規定,而每一套規定只管它在意的那一面。

回到資安,「只要賣吃的就要守食安」對應的是個資法,只要蒐集、處理個人資料就適用;「上市後公告大事」對應上市櫃公司的重大訊息與資安管控指引;「外銷的產品要符合標準」對應歐盟 CRA,它管的是產品;「在歐洲開店的經營規範」對應 NIS2,它管的是在歐盟提供重要服務的組織;「服務歐洲顧客、處理他們的資料」則對應 GDPR。比喻容易讓人誤會的地方是:餐廳的身分通常很好認,但企業的身分要看法規的定義,例如「關鍵基礎設施提供者」要經主管機關指定,不是公司自己覺得重要就算。

所以本頁的思路是兩步:先判斷身分,再找適用法規。下圖把常見的七種身分和對應的規範排在一起,點任一列看它為什麼適用。

你的公司 身分(帽子) 對應的規範
每一頂帽子各帶來一套義務;帽子越多,要守的規定越多。
點上圖任一列,看這頂帽子的判斷條件。

🎮 互動實驗室一:你的公司要遵守什麼?

勾選公司符合的身分,右邊的法規地圖會亮起適用的項目,下方列出每一項的理由。也可以先按一個範例公司看看。

範例:
你的 公司
目前沒有勾選任何身分。
每勾一個身分,程式就依那個身分的判斷條件,把對應的法規點亮並寫出理由;同一條法規可能被好幾個身分同時觸發。
這個判斷器只做到「可能適用」的第一層篩選。真正是否適用,還要看細節,例如 NIS2 要看公司所在會員國的國內法與企業規模,資安法的特定非公務機關要經主管機關指定或核定。

🎮 互動實驗室二:上市櫃公司的資安人力是第幾級?

金管會在 2021 年 12 月修正《公開發行公司建立內部控制制度處理準則》,並發布令釋,把上市櫃公司依規模與財務狀況分成三級,各級要配置的資安人力不同。調整下面的條件,看公司落在哪一級、要設哪些人。數字只是示意用的假想公司。

應配置的資安人力
程式先檢查三個「第一級」條件,只要符合任一個就是第一級;都不符合時,再看是否連續虧損或淨值低於面額,有的話是第三級,否則是第二級。
分級的法源是金管會的內控處理準則與令釋,而不是《上市上櫃公司資通安全管控指引》本身;指引則說明公司要做哪些管控。公司之後才符合某一級的條件時,要在符合之日起 6 個月內把人力配置到位。

🎮 互動實驗室三:這起資安事件要發重大訊息嗎?

重大訊息(簡稱重訊)是上市櫃公司透過公開資訊觀測站,把可能影響股價或投資判斷的事情公告給所有投資人。資安事件屬於證交所重大訊息處理程序的第 26 款:「發生資通安全事件,造成公司重大損害或影響」。讀情境、做判斷,右邊的判斷流程會標出你該走的路徑。

按下答案後,流程圖會從「發生資安事件」開始,依序檢查三個問題,第一個答「是」的地方就轉向「發布重大訊息」;三題都是「否」才會走到最底下。

判斷的關鍵字是「重大性」。證交所的問答集要求公司依評估程序判斷並留存紀錄,評估範圍包括財務損失、商譽或智慧財產權的損害、顧客或供應商關係的影響、競爭優勢的喪失、修補漏洞與加強防護的成本,以及後續可能的訴訟或調查。實務上最常見的觸發點是:重要資通系統或官方網站遭入侵、破壞、竄改、刪除、加密、竊取或服務阻斷攻擊(DDoS),導致無法營運或正常提供服務;或是個資、大量內部文件檔案資料有外洩之虞。注意是「之虞」,也就是有外洩的可能就要評估發布,不必等到確認外洩才動作。

🎮 互動實驗室四:CRA 管產品,NIS2 管營運者

歐盟的兩部資安法規名字常一起出現,但管的對象完全不同。切換下面的卡片比較兩者,時間軸會標出各自的關鍵日期;接著做右下的分類練習。

分類練習:這是誰管?

切換卡片時,時間軸只保留該法規的日期並加深顏色;「今天」標記固定在 2026 年 9 月 30 日,可以看出哪些期限已經過了。

📘 原理補完:把地圖上的每一塊接回規定本身

1. 上市上櫃公司資通安全管控指引在要求什麼

《上市上櫃公司資通安全管控指引》由臺灣證券交易所與證券櫃檯買賣中心在 2021 年 12 月發布,目前可查到的最新版是 2024 年 9 月的修正版。它的定位是協助上市櫃公司落實內部控制中與資訊安全有關的部分,內容從組織、政策、盤點、防護一路寫到事件應變與揭露。重點可以整理成下面幾項:

下圖把這些要求排成一條治理鏈。按「▶ 下一步」,看政策怎麼由上往下落實,執行情形又怎麼由下往上回報、最後對外揭露。

目前停在起點,還沒有任何一層被點亮。

2. 資安長與人力分級:法源在內控處理準則

「要不要設資訊安全長(資安長,Chief Information Security Officer, CISO)」是常考點,答案取決於公司落在第幾級。依金管會 2021 年 12 月 28 日的令釋:實收資本額達新臺幣 100 億元以上、前一年底屬臺灣 50 指數成分公司,或電子商務收入達一定比例(最近一年占營收 80% 以上,或最近二年合計占 50% 以上)的上市櫃公司是第一級,要指派綜理資安政策推動與資源調度的人兼任資安長,並設資安專責單位,含專責主管與至少 2 名專責人員,期限是 2022 年底。其餘上市櫃公司原則上是第二級,要有資安專責主管與至少 1 名專責人員,期限是 2023 年底;最近三年度稅前純益連續虧損或最近年度每股淨值低於面額的公司是第三級,鼓勵至少配置 1 名資安專責人員。

金融業另有自己的規範。銀行,以及達一定規模的保險、證券期貨業者,依各自的內部控制法規,要指派副總經理以上或職責相當的人兼任資安長。題目若同時出現「上市」和「銀行」,兩邊的要求都要看。

3. 重大訊息:時限、演變與易錯點

重大訊息的一般時限是事實發生日的次一營業日交易時間開始二小時前發布;如果是媒體先報導、公司要澄清,最晚在發現後或交易所通知後二小時內辦理。資安事件的「重大性」文字修過幾次:2024 年初版以「核心」系統與「機密」文件為準;同年 5 月刪掉這兩個限定詞,擴大揭露範圍;2025 年起改以「重要」資通系統與「大量」內部文件描述,讓公司依質化與量化指標自行評估。2026 年 3 月版的問答集沿用後者。舊教材若寫「核心系統」「機密文件」,意思接近,但要知道現行用語已經改了。

另一個常見混淆是:重大訊息是對投資人揭露,不是向主管機關申請協助;它也不取代其他法規的通報。一家公司同時是資安法的特定非公務機關、又有歐盟客戶個資外洩,就可能要在同一天處理三條線。下圖把常見的通報線並排,點任一條看它的對象與時限。

發生資安事件 誰有義務 報給誰、多快
點左圖任一條通報線,看它的適用對象與時限。
規定管誰報給誰
重大訊息(第 26 款)上市櫃公司投資人
資通安全管理法公務機關、特定非公務機關主管機關
GDPR處理歐盟境內個人資料的控管者監管機關、必要時當事人
CRA具數位元素產品的製造商CSIRT 與 ENISA
NIS2歐盟的關鍵與重要實體CSIRT 或主管機關

4. 產業規範與國際法規的適用對象

PCI DSS(Payment Card Industry Data Security Standard,支付卡產業資料安全標準)是卡組織訂的產業標準,不是政府法律,只要儲存、處理或傳輸信用卡卡號與交易資料,就要遵循,透過收單契約綁住商家。HIPAA 是美國保護醫療健康資訊的法律;SOX(沙賓法案,Sarbanes-Oxley Act)要求美國上市公司對財務報導建立內部控制,資訊系統的存取與變更控制因此成為稽核重點。

歐盟這邊,GDPR 看的是「個人資料」:設在歐盟的組織,或對歐盟境內的人提供商品服務、監控其行為的境外組織都適用,細節見個資法 vs GDPR 實驗室。CRA 看的是「產品」:可連網的硬體與軟體要進入歐盟市場,製造商要在設計、開發到支援期間落實資安要求,並從 2026 年 9 月 11 日起通報被積極利用的漏洞與嚴重事件,這項通報義務也涵蓋之前已上市的產品;2027 年 12 月 11 日全面適用。NIS2 看的是「營運者」:在能源、運輸、醫療、數位基礎設施等附件所列產業、規模原則上達中型以上的組織,分為關鍵實體與重要實體,管理階層要核准並監督資安措施,重大事件要在 24 小時內預警、72 小時內通報、1 個月內提出最終報告。NIS2 是指令,要靠各會員國轉成國內法,轉置期限是 2024 年 10 月 17 日,但不少會員國延誤,執委會已對多國啟動違約程序。

回到開頭的餐廳比喻,CRA 像是「冷凍水餃外銷的產品標準」,不管你在哪裡生產,只要賣進歐洲就要符合;NIS2 像是「在歐洲開店的營業規範」,只管在當地經營的店。比喻不夠精確的地方在於:NIS2 並不是所有在歐盟營業的公司都管,要同時符合產業類別與規模門檻;CRA 也有排除範圍,例如醫療器材、車輛等已有專屬法規的產品。

國際框架方面,ISO 27001 是自願驗證的管理系統標準,指引建議評估導入,但它本身不是法律義務;NIST CSF 是美國的框架,常被拿來檢查管控是否完整。兩者的細節分別見 ISO 27001 附錄 A 與 NIST CSF 2.0 教學頁;資安法的責任等級與通報時限見資通安全管理法教學頁。

✅ 自我檢測

六題情境單選,按下選項立即顯示對錯與解析。

🎯 重點整理:考前 30 秒版

  1. 先判斷身分,再找法規:上市櫃看管控指引與重大訊息;公務機關與特定非公務機關看資安法;經手個資看個資法;對歐盟的人提供服務看 GDPR;產品賣進歐盟看 CRA;在歐盟經營特定產業看 NIS2;經手信用卡看 PCI DSS。
  2. 管控指引:資安政策與目標由副總經理以上主管核定;設推動組織與資安專責主管、人員;定期向董事會或管理階層報告;年報揭露資安政策、管理方案、投入資源與重大事件。
  3. 人力三級:資本額 100 億以上、臺灣 50 成分股或電商為主 → 第一級,設資安長+專責單位(主管+至少 2 人);其餘為第二級(主管+至少 1 人);連續虧損或淨值低於面額為第三級(鼓勵 1 人)。
  4. 重大訊息看重大性:重要系統或官網遭攻擊致無法營運或正常服務、個資或大量內部文件有外洩之虞、可能影響投資人決策,就要發布;最晚在次一營業日開盤前 2 小時。
  5. 重大訊息對投資人,資安法通報對主管機關(1 小時),GDPR 對監管機關(72 小時),彼此不能互相取代。
  6. CRA 管產品(製造商),2026 年 9 月 11 日起通報被利用漏洞與嚴重事件,2027 年 12 月 11 日全面適用;NIS2 管關鍵與重要實體,會員國轉置期限 2024 年 10 月 17 日。
  7. 金融業資安長由副總經理以上或職責相當的人兼任;ISO 27001 是自願驗證,不是法律義務。