金管會口中的「資安」是什麼?

閱讀時間約 4 分鐘

金管會於2021年底預告修正「公開發行公司建立內部控制制度處理準則」,要求資本額100億元以上、市值前50大之上市公司(臺灣50指數成分公司),以及上市櫃之電商、電子平台業者,應於2022年底設置資安長及資安專責單位,而其餘近三年未有連續虧損之上市櫃公司應於2023年底設置完成。

金管會並未在處理準則中訂定具體實施的辦法或標準,而是採用行業自律規範的方式落實。受規範的企業大多都能先在公司內部組織中增設資安長及資安人員職務,並由資訊部門人員調任或兼任。

台泥、欣興電子都增設!資安長是什麼?跟資訊長不一樣在哪?|數位時代 BusinessNext

然而,多數企業對於資安的核心意義仍然不是很清楚,職能也侷限於技術方面,由資訊或IT部門人員擔任也就不令人意外。

但資安的真正含義到底為何?報章媒體談到資安,有時會提到個資問題,似乎又與技術無關。資安與個資的連結為何?

何謂資訊安全?

前面提到,金管會並沒有直接針對資安長與資安專責人員的資格或職能做出具體規範;縱使有行業自律規範,金管會要如何判斷該自律規範是否適當?或許可以參考國家資通安全研究院所提出的框架。(國家資通安全研究院是依「國家資通安全研究院設置條例」設立的行政法人,由數位發展部監督。)

國家資通安全研究院參考美國NICE框架及歐盟ECSF框架,於今年8月提出台灣的資安職能基準,定義出「12+7」種人才類別。

圖片來源:https://www.ithome.com.tw/news/158498

圖片來源:https://www.ithome.com.tw/news/158498

從上面的人才類別就可以看出,所謂資安,除了技術方面,還應該包含監管與治理方面的法令遵循和稽核。其中,資安法遵師的職能就包含「個資法」。

資安與個資的關聯性

根據教育部重編國語辭典修訂本的定義,「資訊」有兩種意義:

  1. 電腦上指對使用者有用之資料和訊息的總稱。如:「資訊業」、「電腦資訊」。
  2. 泛指一般資料和訊息。如:「生活資訊」、「唱片資訊」。

資安若是採第一種定義,則泛指各種跟電腦有關的資料的安全;若採第二種定義,則不限於與電腦有關,也就是說,涵蓋各種資料與訊息,無論線上或線下、電子或書面、個人或非個人。

金管會修正的公開發行公司建立內部控制制度處理準則第9條,條文提及「使用電腦化資訊系統」,顯見金管會的真意應該是指「第一種」定義下的資訊安全。

然而,再看看個資法。個資法第2條規定,所謂個人資料,指得以直接或間接方式識別該個人之資料,包含姓名、生日、身分證字號、指紋、婚姻、職業、病歷、前科、聯絡方式、財務情況等等。個資法並未限制必須是以電腦系統存儲或處理的資料,因此個資法的資料,應該是採用第二種定義。

綜合上述定義分析可以知道,兩部法規的「資訊」定義並不相同,基本上可以理解為下圖的結構,交集部分為電子形式的個人資料。

圖片來源:作者自繪

圖片來源:作者自繪

因此,參考國家資通安全研究院所提出的框架,金管會口中的資安,除了電腦或網路攻擊防禦的技術,也包含遵循個資法。

金管會應該著力於資安法遵與稽核

由上面的人才類別框架可以發現,除了電腦與網路技術方面的人才,完整的資安架構還必須包含資安法遵師和資安稽核師。我甚至認為,多數企業對於資安法遵與稽核的需求,高於資安技術。電腦與網路攻擊手法日新月異,企業要自行培養資安技術人才進行防禦,不僅成本高,也無法100%確保攻擊事件不發生。因此企業面對資安威脅,必須採取風險控管的角度,將實際的防禦技術工作外包給專門的資安公司進行,企業內部僅需評估與控制風險。而控制風險正是法遵的核心職能。

金管會長期作為金融監管機關,對於金融法令遵循、稽核、內部控制方面已有相當經驗。一旦應遵守的法令、檢查的標準明確,企業便有具體的目標,即使不能100%防範資安威脅,也能控制企業的風險、責任與損失。

目前並沒有個資法的相關證照或資格認證,未來金管會若要完善上市櫃公司的資安,個資法的相關認證制度必須建立。此外,參考行政院國家資通安全會報技術服務中心所編纂的「資通安全法規彙編」,除了個資法,相關的法規還包含資通安全管理法通訊保障及監察法電子簽章法電子支付機構管理條例金融科技發展與創新實驗條例電信法電信管理法營業秘密法刑法公司法證券交易法等。有跨國貿易之企業,對歐盟法令如GDPRThe EU Cybersecurity Act等,亦應有所了解。

完成資訊安全的拼圖

資安法遵應該是各企業未來不可或缺的一塊,期待法律與商管人才能一同為資安盡一份心力。

35會員
52內容數
正在就讀法律系的你,一定耳聞過司律考試,甚至已經下場考過。我有幸從考海中上岸,希望透過我的經驗,幫助正在迷惘、焦急、或是洩氣的你/妳。專題內容包含是否要參加考試、如何準備考試、面授與函授的優缺點比較等等,幫助你/妳找到最適合自己的解方。
留言0
查看全部
發表第一個留言支持創作者!
GYB的沙龍 的其他內容
一個密碼安全打天下-Bitwarden
閱讀時間約 4 分鐘
自架Bitwarden全記錄
閱讀時間約 5 分鐘
淺談資訊隱私
閱讀時間約 5 分鐘
你可能也想看
迎新活動「方格新手村」:新格友註冊加入方格子,知名日料吃到飽餐券送給你! 👉 還不是 vocus 的會員嗎?點此註冊,參與新手村活動 👈 近期站上也出現了不少新格友,為了歡迎各位的加入,「方格新手村」隨之登場! 即日起,只要是新註冊帳號於活動期間內發佈 3 則文章,就有機會抽獎獲得知名日料吃到飽餐券。原格友也可以一起同樂,我們準備了小任
Thumbnail
2024-06-21
103
什麼人適合國泰世華 CUBE App ?整理5大推薦原因你覺得哪間網銀的 App 最好用? 近幾年,我為了拿到很多家銀行的回饋,辦了很多家銀行的帳戶,數一數至少也有十幾間! 比較下來,國泰世華 CUBE App ,是我用起來最順手的 👍 國泰究竟贏在哪裡呢?讓我整理 5 個原因給大家~
Thumbnail
2024-07-05
66
川普當選,對台股是利多還是利空?川普在槍擊事件中所表現出來的英勇形象,讓他贏得美國總統大選幾乎已成定局。沒想到他隨口的一句話「台灣搶走美國的晶片生意,所以要付保護費」,就讓台積電在短短三天跌掉超過100 元,台股也跌掉1100點以上。台積電、台股會就此一路下跌嗎?未來該如何因應?  
Thumbnail
2024-07-20
80
萬七失守 金管會:基本面仍穩台股萬七失守,金管會信心喊話,基本面仍穩 台股昨日重挫294點,收在1萬6,762點,創下今年以來最大單日跌幅。市場憂心美國聯準會(Fed)未來可能繼續升息,導致資金外流,影響台股表現。不過,金管會證期局昨日信心喊話,表示台股基本面尚稱穩健,今年以來台股表現優於多數亞股,7月台股表現也是介於亞股之間
Thumbnail
2023-07-07
1
ETF衝3兆 金管會三方點火再推進你好,我是股市鴿~ ETF衝3兆 金管會三方點火再推進 ETF是一種在證券交易所上市交易的指數股票型基金,可以讓投資人以低成本、高透明度、高流動性的方式,追蹤各種國內外的指數表現¹。近年來,ETF在台灣的發展迅速,截至今年5月底,已有221檔ETF、規模達新台幣2.89兆元²,預計不久將突破3兆元大
Thumbnail
2023-06-16
1
金管會出招 防非法境外基金你好,這裡是股市鴿~ 澳豐基金爆雷 澳豐基金爆雷,是指一個名為澳豐金融集團(Ayers Alliance Financial Group)的公司,透過兆富公司在台灣非法銷售境外基金,訴求年報酬8%,吸引上萬投資人投入千億元。然而,今年3月起,澳豐金融集團在網站公布放棄經營,形同倒閉,讓投資人無法贖回
Thumbnail
2023-06-09
1
金管會對imB詐騙案的態度,P2P借貸監管挑戰與困境大綱: 1.金管會對imB詐騙案件的處理方式? 2.P2P借貸面臨一些難題-監管 3.資金切成很多份,借人風險就變小嗎? 4.新金融科技要注意的事情 5.結論 摘要:本文探討了金管會對imB詐騙案件的態度以及P2P借貸監管所面臨的挑戰和困境。金管會表示詐騙案不在其監管範圍內,雖然政府逐漸開放,但目前
Thumbnail
致金管會黃天牧:IMB的受害人,你們為什麼這麼貪心與愚蠢?來喔!大家一起詐騙,關個7年可以享受20億元!! 7年換20億元,投資報酬率,划算!! 鴻源、孫道存的案件、派宏、貴婦奈奈吸金,到IMB,這些故事告訴我們: 台灣好棒棒,我們一起來詐騙!!
2023-05-04
7
金管會旗下Fintechspace入駐業者出事「Fastpay涉嫌地下匯兌被調查局搜索後移送地檢署」Key Points 這就是地下匯兌 永豐銀行與中國信託才該打屁股 金管會Fintechspace角色何去何從?
Thumbnail
2022-11-07
5
金管會必須對複保險的違法醜態負責!保險作為一個契約,指的是要保人和保險人對於保險標的訂定的契約,並且約定保險人要對不可預料,不可抗力的保險事故,負擔財物補償的責任。(見保險法第1條)。 並且規定,被保險人對於保險事故,有向保險人請求保險金給付的賠償請求權(保險法第4條)。 在被保人可以依約請求保險給付時,必須注意一個前提,就是貫
2021-12-08
3
金管會廢止蝦皮支付電支執照後?舞照跳馬照跑啊 請把這篇傳給任何財經線/IT線記者,那些建議蝦皮要找台灣銀行合作的,就是根本不了解蝦皮在支付這塊業務的營運模式 人家是看得起你這個市場才進來玩,也依照你的遊戲規則送審,也給我過,但後來沒想到經濟部來新招,改變了中資認定的架構 民真的不要與官鬥 對岸這18個月來打了多少小孩給全球的人看
Thumbnail
2021-08-14
1
迎新活動「方格新手村」:新格友註冊加入方格子,知名日料吃到飽餐券送給你! 👉 還不是 vocus 的會員嗎?點此註冊,參與新手村活動 👈 近期站上也出現了不少新格友,為了歡迎各位的加入,「方格新手村」隨之登場! 即日起,只要是新註冊帳號於活動期間內發佈 3 則文章,就有機會抽獎獲得知名日料吃到飽餐券。原格友也可以一起同樂,我們準備了小任
Thumbnail
2024-06-21
103
什麼人適合國泰世華 CUBE App ?整理5大推薦原因你覺得哪間網銀的 App 最好用? 近幾年,我為了拿到很多家銀行的回饋,辦了很多家銀行的帳戶,數一數至少也有十幾間! 比較下來,國泰世華 CUBE App ,是我用起來最順手的 👍 國泰究竟贏在哪裡呢?讓我整理 5 個原因給大家~
Thumbnail
2024-07-05
66
川普當選,對台股是利多還是利空?川普在槍擊事件中所表現出來的英勇形象,讓他贏得美國總統大選幾乎已成定局。沒想到他隨口的一句話「台灣搶走美國的晶片生意,所以要付保護費」,就讓台積電在短短三天跌掉超過100 元,台股也跌掉1100點以上。台積電、台股會就此一路下跌嗎?未來該如何因應?  
Thumbnail
2024-07-20
80
萬七失守 金管會:基本面仍穩台股萬七失守,金管會信心喊話,基本面仍穩 台股昨日重挫294點,收在1萬6,762點,創下今年以來最大單日跌幅。市場憂心美國聯準會(Fed)未來可能繼續升息,導致資金外流,影響台股表現。不過,金管會證期局昨日信心喊話,表示台股基本面尚稱穩健,今年以來台股表現優於多數亞股,7月台股表現也是介於亞股之間
Thumbnail
2023-07-07
1
ETF衝3兆 金管會三方點火再推進你好,我是股市鴿~ ETF衝3兆 金管會三方點火再推進 ETF是一種在證券交易所上市交易的指數股票型基金,可以讓投資人以低成本、高透明度、高流動性的方式,追蹤各種國內外的指數表現¹。近年來,ETF在台灣的發展迅速,截至今年5月底,已有221檔ETF、規模達新台幣2.89兆元²,預計不久將突破3兆元大
Thumbnail
2023-06-16
1
金管會出招 防非法境外基金你好,這裡是股市鴿~ 澳豐基金爆雷 澳豐基金爆雷,是指一個名為澳豐金融集團(Ayers Alliance Financial Group)的公司,透過兆富公司在台灣非法銷售境外基金,訴求年報酬8%,吸引上萬投資人投入千億元。然而,今年3月起,澳豐金融集團在網站公布放棄經營,形同倒閉,讓投資人無法贖回
Thumbnail
2023-06-09
1
金管會對imB詐騙案的態度,P2P借貸監管挑戰與困境大綱: 1.金管會對imB詐騙案件的處理方式? 2.P2P借貸面臨一些難題-監管 3.資金切成很多份,借人風險就變小嗎? 4.新金融科技要注意的事情 5.結論 摘要:本文探討了金管會對imB詐騙案件的態度以及P2P借貸監管所面臨的挑戰和困境。金管會表示詐騙案不在其監管範圍內,雖然政府逐漸開放,但目前
Thumbnail
致金管會黃天牧:IMB的受害人,你們為什麼這麼貪心與愚蠢?來喔!大家一起詐騙,關個7年可以享受20億元!! 7年換20億元,投資報酬率,划算!! 鴻源、孫道存的案件、派宏、貴婦奈奈吸金,到IMB,這些故事告訴我們: 台灣好棒棒,我們一起來詐騙!!
2023-05-04
7
金管會旗下Fintechspace入駐業者出事「Fastpay涉嫌地下匯兌被調查局搜索後移送地檢署」Key Points 這就是地下匯兌 永豐銀行與中國信託才該打屁股 金管會Fintechspace角色何去何從?
Thumbnail
2022-11-07
5
金管會必須對複保險的違法醜態負責!保險作為一個契約,指的是要保人和保險人對於保險標的訂定的契約,並且約定保險人要對不可預料,不可抗力的保險事故,負擔財物補償的責任。(見保險法第1條)。 並且規定,被保險人對於保險事故,有向保險人請求保險金給付的賠償請求權(保險法第4條)。 在被保人可以依約請求保險給付時,必須注意一個前提,就是貫
2021-12-08
3
金管會廢止蝦皮支付電支執照後?舞照跳馬照跑啊 請把這篇傳給任何財經線/IT線記者,那些建議蝦皮要找台灣銀行合作的,就是根本不了解蝦皮在支付這塊業務的營運模式 人家是看得起你這個市場才進來玩,也依照你的遊戲規則送審,也給我過,但後來沒想到經濟部來新招,改變了中資認定的架構 民真的不要與官鬥 對岸這18個月來打了多少小孩給全球的人看
Thumbnail
2021-08-14
1