金管會口中的「資安」是什麼?

閱讀時間約 4 分鐘

金管會於2021年底預告修正「公開發行公司建立內部控制制度處理準則」,要求資本額100億元以上、市值前50大之上市公司(臺灣50指數成分公司),以及上市櫃之電商、電子平台業者,應於2022年底設置資安長及資安專責單位,而其餘近三年未有連續虧損之上市櫃公司應於2023年底設置完成。

金管會並未在處理準則中訂定具體實施的辦法或標準,而是採用行業自律規範的方式落實。受規範的企業大多都能先在公司內部組織中增設資安長及資安人員職務,並由資訊部門人員調任或兼任。

台泥、欣興電子都增設!資安長是什麼?跟資訊長不一樣在哪?|數位時代 BusinessNext

然而,多數企業對於資安的核心意義仍然不是很清楚,職能也侷限於技術方面,由資訊或IT部門人員擔任也就不令人意外。

但資安的真正含義到底為何?報章媒體談到資安,有時會提到個資問題,似乎又與技術無關。資安與個資的連結為何?

何謂資訊安全?

前面提到,金管會並沒有直接針對資安長與資安專責人員的資格或職能做出具體規範;縱使有行業自律規範,金管會要如何判斷該自律規範是否適當?或許可以參考國家資通安全研究院所提出的框架。(國家資通安全研究院是依「國家資通安全研究院設置條例」設立的行政法人,由數位發展部監督。)

國家資通安全研究院參考美國NICE框架及歐盟ECSF框架,於今年8月提出台灣的資安職能基準,定義出「12+7」種人才類別。

圖片來源:https://www.ithome.com.tw/news/158498

圖片來源:https://www.ithome.com.tw/news/158498

從上面的人才類別就可以看出,所謂資安,除了技術方面,還應該包含監管與治理方面的法令遵循和稽核。其中,資安法遵師的職能就包含「個資法」。

資安與個資的關聯性

根據教育部重編國語辭典修訂本的定義,「資訊」有兩種意義:

  1. 電腦上指對使用者有用之資料和訊息的總稱。如:「資訊業」、「電腦資訊」。
  2. 泛指一般資料和訊息。如:「生活資訊」、「唱片資訊」。

資安若是採第一種定義,則泛指各種跟電腦有關的資料的安全;若採第二種定義,則不限於與電腦有關,也就是說,涵蓋各種資料與訊息,無論線上或線下、電子或書面、個人或非個人。

金管會修正的公開發行公司建立內部控制制度處理準則第9條,條文提及「使用電腦化資訊系統」,顯見金管會的真意應該是指「第一種」定義下的資訊安全。

然而,再看看個資法。個資法第2條規定,所謂個人資料,指得以直接或間接方式識別該個人之資料,包含姓名、生日、身分證字號、指紋、婚姻、職業、病歷、前科、聯絡方式、財務情況等等。個資法並未限制必須是以電腦系統存儲或處理的資料,因此個資法的資料,應該是採用第二種定義。

綜合上述定義分析可以知道,兩部法規的「資訊」定義並不相同,基本上可以理解為下圖的結構,交集部分為電子形式的個人資料。

圖片來源:作者自繪

圖片來源:作者自繪

因此,參考國家資通安全研究院所提出的框架,金管會口中的資安,除了電腦或網路攻擊防禦的技術,也包含遵循個資法。

金管會應該著力於資安法遵與稽核

由上面的人才類別框架可以發現,除了電腦與網路技術方面的人才,完整的資安架構還必須包含資安法遵師和資安稽核師。我甚至認為,多數企業對於資安法遵與稽核的需求,高於資安技術。電腦與網路攻擊手法日新月異,企業要自行培養資安技術人才進行防禦,不僅成本高,也無法100%確保攻擊事件不發生。因此企業面對資安威脅,必須採取風險控管的角度,將實際的防禦技術工作外包給專門的資安公司進行,企業內部僅需評估與控制風險。而控制風險正是法遵的核心職能。

金管會長期作為金融監管機關,對於金融法令遵循、稽核、內部控制方面已有相當經驗。一旦應遵守的法令、檢查的標準明確,企業便有具體的目標,即使不能100%防範資安威脅,也能控制企業的風險、責任與損失。

目前並沒有個資法的相關證照或資格認證,未來金管會若要完善上市櫃公司的資安,個資法的相關認證制度必須建立。此外,參考行政院國家資通安全會報技術服務中心所編纂的「資通安全法規彙編」,除了個資法,相關的法規還包含資通安全管理法通訊保障及監察法電子簽章法電子支付機構管理條例金融科技發展與創新實驗條例電信法電信管理法營業秘密法刑法公司法證券交易法等。有跨國貿易之企業,對歐盟法令如GDPRThe EU Cybersecurity Act等,亦應有所了解。

完成資訊安全的拼圖

資安法遵應該是各企業未來不可或缺的一塊,期待法律與商管人才能一同為資安盡一份心力。

avatar-img
38會員
52內容數
正在就讀法律系的你,一定耳聞過司律考試,甚至已經下場考過。我有幸從考海中上岸,希望透過我的經驗,幫助正在迷惘、焦急、或是洩氣的你/妳。專題內容包含是否要參加考試、如何準備考試、面授與函授的優缺點比較等等,幫助你/妳找到最適合自己的解方。
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
GYB的沙龍 的其他內容
隱私是甚麼?很遺憾的,「隱私」在國內外的法律界,始終沒有一個統一的範圍-甚麼是隱私、甚麼不是隱私。資訊隱私學者Helen Nissenbaum教授在其著作中提出脈絡完整性理論,但仍沒有提出更放諸四海皆準的標準。或許在未來,我們可以運用機器學習去訓練一個隱私的模型,嘗試為「沒有標準」建立科學模型。
一開始我將Bitwarden架設在我私人的伺服器上,過程中吃了不少苦頭。後來架設於NAS上,大幅降低佈建難度。且NAS的原始設計就是長時間不間斷地開機運行,我認為是現階段自架Bitwarden的最佳方案。
Bitwarden是現階段值得推薦的一款密碼管理軟體,可以避免「一個密碼打天下」的危險狀態。若選擇自架Bitwarden伺服器則可免費獲得付費訂閱版本的功能全部功能,對於有一點技術能力的人來說,是個經濟實惠的選擇。
隱私是甚麼?很遺憾的,「隱私」在國內外的法律界,始終沒有一個統一的範圍-甚麼是隱私、甚麼不是隱私。資訊隱私學者Helen Nissenbaum教授在其著作中提出脈絡完整性理論,但仍沒有提出更放諸四海皆準的標準。或許在未來,我們可以運用機器學習去訓練一個隱私的模型,嘗試為「沒有標準」建立科學模型。
一開始我將Bitwarden架設在我私人的伺服器上,過程中吃了不少苦頭。後來架設於NAS上,大幅降低佈建難度。且NAS的原始設計就是長時間不間斷地開機運行,我認為是現階段自架Bitwarden的最佳方案。
Bitwarden是現階段值得推薦的一款密碼管理軟體,可以避免「一個密碼打天下」的危險狀態。若選擇自架Bitwarden伺服器則可免費獲得付費訂閱版本的功能全部功能,對於有一點技術能力的人來說,是個經濟實惠的選擇。
你可能也想看
Google News 追蹤
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
將民營企業、跨國企業、本地銀行、跨國銀行、政府機關在資訊保管與遭盜用時的救濟方法分析他們的風險誰高誰低? ChatGPT=> 不同類型的機構在資訊保管和遭盜用時的風險管理和救濟方法各有不同。讓我們從以下幾個方面進行比較分析,以了解風險的高低: 1. 資訊保管能力 民營企業:民營企業的信息安全
Thumbnail
最近有報道指出,港府聯同證監會正與內地部門商討,以釐清「國家機密」的定義和範圍,避免中國高精密事件再次發生。加強監管內地會計師是避免類似事件再次發生的關鍵,並加強保證香港上市公司財務報表的透明度和準確性,維護投資者利益。
Thumbnail
為避免相關特別法規(包括VASP規範)頒布前存在法規適用的空窗,現階段或中短期較務實的折衷之道,最佳作法是參照本文增訂相關法條,將虛擬資產(電磁紀錄),尤其是虛擬通貨或加密貨幣等資產定性為物之動產,以示明確且為往後特別法規做鋪路及延伸適用,達到法律體系之完整性。
資訊人員是公司的重要資源之一。 因為資訊人員以資訊專業技能支援公司各部門使用者。運用電腦系統來完成公司各項業務。好的資訊人員可以提升各部門使用者的工作品質。從而提升部門績效。 所以。資訊人員是一種資源。可用來提升公司的營運績效。 而。這也是很多公司對資訊人員的誤解。
在專業審計中,會計師需要謹守數據隱私保護與合規性,以確保公司登記、公司設立等程序的合法合規。以下將探討會計師在專業審計中如何保護數據隱私,並確保合規性的相關策略。 1. 數據隱私保護 保密義務: 會計師應遵守保密義務,嚴格保護客戶的數據隱私,不得將敏感信息外泄。 加密技術: 使用適當的加密技術
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
近期,我們可以從媒體上看到兩起資安事件分別在KKday和京鼎公司發生,前者是被前員工從內部搞鬼而被竊密,後者是被外部駭客攻破防線而受到勒索。 除了資安防護的重要性可見一般,還凸顯企業在資安防護上必須要有全方位的準備。更建議從法遵的角度,對於資安風險管理進行積極且全面地落實,以提升自身資安防護環境。
Thumbnail
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
將民營企業、跨國企業、本地銀行、跨國銀行、政府機關在資訊保管與遭盜用時的救濟方法分析他們的風險誰高誰低? ChatGPT=> 不同類型的機構在資訊保管和遭盜用時的風險管理和救濟方法各有不同。讓我們從以下幾個方面進行比較分析,以了解風險的高低: 1. 資訊保管能力 民營企業:民營企業的信息安全
Thumbnail
最近有報道指出,港府聯同證監會正與內地部門商討,以釐清「國家機密」的定義和範圍,避免中國高精密事件再次發生。加強監管內地會計師是避免類似事件再次發生的關鍵,並加強保證香港上市公司財務報表的透明度和準確性,維護投資者利益。
Thumbnail
為避免相關特別法規(包括VASP規範)頒布前存在法規適用的空窗,現階段或中短期較務實的折衷之道,最佳作法是參照本文增訂相關法條,將虛擬資產(電磁紀錄),尤其是虛擬通貨或加密貨幣等資產定性為物之動產,以示明確且為往後特別法規做鋪路及延伸適用,達到法律體系之完整性。
資訊人員是公司的重要資源之一。 因為資訊人員以資訊專業技能支援公司各部門使用者。運用電腦系統來完成公司各項業務。好的資訊人員可以提升各部門使用者的工作品質。從而提升部門績效。 所以。資訊人員是一種資源。可用來提升公司的營運績效。 而。這也是很多公司對資訊人員的誤解。
在專業審計中,會計師需要謹守數據隱私保護與合規性,以確保公司登記、公司設立等程序的合法合規。以下將探討會計師在專業審計中如何保護數據隱私,並確保合規性的相關策略。 1. 數據隱私保護 保密義務: 會計師應遵守保密義務,嚴格保護客戶的數據隱私,不得將敏感信息外泄。 加密技術: 使用適當的加密技術
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
近期,我們可以從媒體上看到兩起資安事件分別在KKday和京鼎公司發生,前者是被前員工從內部搞鬼而被竊密,後者是被外部駭客攻破防線而受到勒索。 除了資安防護的重要性可見一般,還凸顯企業在資安防護上必須要有全方位的準備。更建議從法遵的角度,對於資安風險管理進行積極且全面地落實,以提升自身資安防護環境。
Thumbnail
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能