💡 先搞懂問題:法規很多,但不是每一條都管你
資安相關的規定越來越多:國內有《資通安全管理法》、《個人資料保護法》、證券交易所與櫃買中心對上市櫃公司的要求、金管會對金融業的規範;國際上有歐盟的 GDPR、NIS2、網路韌性法(CRA),還有信用卡產業的 PCI DSS。很多人第一次接觸時會把它們當成一張大清單,想著「全部都做」或「看哪一條比較有名就做哪一條」。
這兩種做法都會出問題。全部都做,成本高到做不下去,而且不同規定的通報對象和時限不一樣,混在一起反而容易報錯地方;只挑有名的做,又會漏掉真正綁在自己身上的義務。例如一家上市公司發生勒索軟體事件,它要面對的是「是否發布重大訊息」,而不是資安法的 1 小時通報,因為一般上市公司並不是資安法的適用對象。
用開餐廳來想會比較清楚。只要賣吃的,就要守食品安全規定;公司上市之後,出了會影響股價的大事,還要公告讓投資人知道;把冷凍水餃外銷到歐洲,產品本身要符合當地的產品標準;如果乾脆到歐洲開連鎖店,店的經營方式又要符合當地的營業規範。同一家餐廳,每多一種身分,就多一套規定,而每一套規定只管它在意的那一面。
所以本頁的思路是兩步:先判斷身分,再找適用法規。下圖把常見的七種身分和對應的規範排在一起,點任一列看它為什麼適用。
🎮 互動實驗室一:你的公司要遵守什麼?
勾選公司符合的身分,右邊的法規地圖會亮起適用的項目,下方列出每一項的理由。也可以先按一個範例公司看看。
🎮 互動實驗室二:上市櫃公司的資安人力是第幾級?
金管會在 2021 年 12 月修正《公開發行公司建立內部控制制度處理準則》,並發布令釋,把上市櫃公司依規模與財務狀況分成三級,各級要配置的資安人力不同。調整下面的條件,看公司落在哪一級、要設哪些人。數字只是示意用的假想公司。
🎮 互動實驗室三:這起資安事件要發重大訊息嗎?
重大訊息(簡稱重訊)是上市櫃公司透過公開資訊觀測站,把可能影響股價或投資判斷的事情公告給所有投資人。資安事件屬於證交所重大訊息處理程序的第 26 款:「發生資通安全事件,造成公司重大損害或影響」。讀情境、做判斷,右邊的判斷流程會標出你該走的路徑。
判斷的關鍵字是「重大性」。證交所的問答集要求公司依評估程序判斷並留存紀錄,評估範圍包括財務損失、商譽或智慧財產權的損害、顧客或供應商關係的影響、競爭優勢的喪失、修補漏洞與加強防護的成本,以及後續可能的訴訟或調查。實務上最常見的觸發點是:重要資通系統或官方網站遭入侵、破壞、竄改、刪除、加密、竊取或服務阻斷攻擊(DDoS),導致無法營運或正常提供服務;或是個資、大量內部文件檔案資料有外洩之虞。注意是「之虞」,也就是有外洩的可能就要評估發布,不必等到確認外洩才動作。
🎮 互動實驗室四:CRA 管產品,NIS2 管營運者
歐盟的兩部資安法規名字常一起出現,但管的對象完全不同。切換下面的卡片比較兩者,時間軸會標出各自的關鍵日期;接著做右下的分類練習。
分類練習:這是誰管?
📘 原理補完:把地圖上的每一塊接回規定本身
1. 上市上櫃公司資通安全管控指引在要求什麼
《上市上櫃公司資通安全管控指引》由臺灣證券交易所與證券櫃檯買賣中心在 2021 年 12 月發布,目前可查到的最新版是 2024 年 9 月的修正版。它的定位是協助上市櫃公司落實內部控制中與資訊安全有關的部分,內容從組織、政策、盤點、防護一路寫到事件應變與揭露。重點可以整理成下面幾項:
- 成立資通安全推動組織,配置適當的人力、物力與財力,並指派資安專責主管與資安專責人員。
- 訂定資通安全政策與目標,由副總經理以上主管核定,定期檢視並讓員工了解其重要性。考題常把核定層級換成資訊部主管或資安人員當誘答。
- 盤點核心業務與資通系統、進行風險評估,據此決定防護措施;業務與外部威脅會變動,所以風險評估要定期重做,而不是一次交差。
- 所有使用資訊系統的人員每年接受資安宣導,資安主管與人員接受專業訓練。
- 訂定資安事件應變處置與通報程序;事件若符合證交所或櫃買中心的重大訊息規範,依規定發布。
- 資通安全推動組織定期向董事會或管理階層報告執行情形;年報要敘明資安政策、具體管理方案、投入資安管理的資源,以及重大資安事件的損失、可能影響與因應措施。
- 評估導入 ISO 27001 或 CNS 27001 等資訊安全管理系統(ISMS)標準;整份指引允許公司依產業特性、規模與風險適度採行。
下圖把這些要求排成一條治理鏈。按「▶ 下一步」,看政策怎麼由上往下落實,執行情形又怎麼由下往上回報、最後對外揭露。
2. 資安長與人力分級:法源在內控處理準則
「要不要設資訊安全長(資安長,Chief Information Security Officer, CISO)」是常考點,答案取決於公司落在第幾級。依金管會 2021 年 12 月 28 日的令釋:實收資本額達新臺幣 100 億元以上、前一年底屬臺灣 50 指數成分公司,或電子商務收入達一定比例(最近一年占營收 80% 以上,或最近二年合計占 50% 以上)的上市櫃公司是第一級,要指派綜理資安政策推動與資源調度的人兼任資安長,並設資安專責單位,含專責主管與至少 2 名專責人員,期限是 2022 年底。其餘上市櫃公司原則上是第二級,要有資安專責主管與至少 1 名專責人員,期限是 2023 年底;最近三年度稅前純益連續虧損或最近年度每股淨值低於面額的公司是第三級,鼓勵至少配置 1 名資安專責人員。
金融業另有自己的規範。銀行,以及達一定規模的保險、證券期貨業者,依各自的內部控制法規,要指派副總經理以上或職責相當的人兼任資安長。題目若同時出現「上市」和「銀行」,兩邊的要求都要看。
3. 重大訊息:時限、演變與易錯點
重大訊息的一般時限是事實發生日的次一營業日交易時間開始二小時前發布;如果是媒體先報導、公司要澄清,最晚在發現後或交易所通知後二小時內辦理。資安事件的「重大性」文字修過幾次:2024 年初版以「核心」系統與「機密」文件為準;同年 5 月刪掉這兩個限定詞,擴大揭露範圍;2025 年起改以「重要」資通系統與「大量」內部文件描述,讓公司依質化與量化指標自行評估。2026 年 3 月版的問答集沿用後者。舊教材若寫「核心系統」「機密文件」,意思接近,但要知道現行用語已經改了。
另一個常見混淆是:重大訊息是對投資人揭露,不是向主管機關申請協助;它也不取代其他法規的通報。一家公司同時是資安法的特定非公務機關、又有歐盟客戶個資外洩,就可能要在同一天處理三條線。下圖把常見的通報線並排,點任一條看它的對象與時限。
| 規定 | 管誰 | 報給誰 |
|---|---|---|
| 重大訊息(第 26 款) | 上市櫃公司 | 投資人 |
| 資通安全管理法 | 公務機關、特定非公務機關 | 主管機關 |
| GDPR | 處理歐盟境內個人資料的控管者 | 監管機關、必要時當事人 |
| CRA | 具數位元素產品的製造商 | CSIRT 與 ENISA |
| NIS2 | 歐盟的關鍵與重要實體 | CSIRT 或主管機關 |
4. 產業規範與國際法規的適用對象
PCI DSS(Payment Card Industry Data Security Standard,支付卡產業資料安全標準)是卡組織訂的產業標準,不是政府法律,只要儲存、處理或傳輸信用卡卡號與交易資料,就要遵循,透過收單契約綁住商家。HIPAA 是美國保護醫療健康資訊的法律;SOX(沙賓法案,Sarbanes-Oxley Act)要求美國上市公司對財務報導建立內部控制,資訊系統的存取與變更控制因此成為稽核重點。
歐盟這邊,GDPR 看的是「個人資料」:設在歐盟的組織,或對歐盟境內的人提供商品服務、監控其行為的境外組織都適用,細節見個資法 vs GDPR 實驗室。CRA 看的是「產品」:可連網的硬體與軟體要進入歐盟市場,製造商要在設計、開發到支援期間落實資安要求,並從 2026 年 9 月 11 日起通報被積極利用的漏洞與嚴重事件,這項通報義務也涵蓋之前已上市的產品;2027 年 12 月 11 日全面適用。NIS2 看的是「營運者」:在能源、運輸、醫療、數位基礎設施等附件所列產業、規模原則上達中型以上的組織,分為關鍵實體與重要實體,管理階層要核准並監督資安措施,重大事件要在 24 小時內預警、72 小時內通報、1 個月內提出最終報告。NIS2 是指令,要靠各會員國轉成國內法,轉置期限是 2024 年 10 月 17 日,但不少會員國延誤,執委會已對多國啟動違約程序。
國際框架方面,ISO 27001 是自願驗證的管理系統標準,指引建議評估導入,但它本身不是法律義務;NIST CSF 是美國的框架,常被拿來檢查管控是否完整。兩者的細節分別見 ISO 27001 附錄 A 與 NIST CSF 2.0 教學頁;資安法的責任等級與通報時限見資通安全管理法教學頁。
✅ 自我檢測
六題情境單選,按下選項立即顯示對錯與解析。
🎯 重點整理:考前 30 秒版
- 先判斷身分,再找法規:上市櫃看管控指引與重大訊息;公務機關與特定非公務機關看資安法;經手個資看個資法;對歐盟的人提供服務看 GDPR;產品賣進歐盟看 CRA;在歐盟經營特定產業看 NIS2;經手信用卡看 PCI DSS。
- 管控指引:資安政策與目標由副總經理以上主管核定;設推動組織與資安專責主管、人員;定期向董事會或管理階層報告;年報揭露資安政策、管理方案、投入資源與重大事件。
- 人力三級:資本額 100 億以上、臺灣 50 成分股或電商為主 → 第一級,設資安長+專責單位(主管+至少 2 人);其餘為第二級(主管+至少 1 人);連續虧損或淨值低於面額為第三級(鼓勵 1 人)。
- 重大訊息看重大性:重要系統或官網遭攻擊致無法營運或正常服務、個資或大量內部文件有外洩之虞、可能影響投資人決策,就要發布;最晚在次一營業日開盤前 2 小時。
- 重大訊息對投資人,資安法通報對主管機關(1 小時),GDPR 對監管機關(72 小時),彼此不能互相取代。
- CRA 管產品(製造商),2026 年 9 月 11 日起通報被利用漏洞與嚴重事件,2027 年 12 月 11 日全面適用;NIS2 管關鍵與重要實體,會員國轉置期限 2024 年 10 月 17 日。
- 金融業資安長由副總經理以上或職責相當的人兼任;ISO 27001 是自願驗證,不是法律義務。