金管會口中的「資安」是什麼?

更新 發佈閱讀 4 分鐘

金管會於2021年底預告修正「公開發行公司建立內部控制制度處理準則」,要求資本額100億元以上、市值前50大之上市公司(臺灣50指數成分公司),以及上市櫃之電商、電子平台業者,應於2022年底設置資安長及資安專責單位,而其餘近三年未有連續虧損之上市櫃公司應於2023年底設置完成。

金管會並未在處理準則中訂定具體實施的辦法或標準,而是採用行業自律規範的方式落實。受規範的企業大多都能先在公司內部組織中增設資安長及資安人員職務,並由資訊部門人員調任或兼任。

台泥、欣興電子都增設!資安長是什麼?跟資訊長不一樣在哪?|數位時代 BusinessNext

然而,多數企業對於資安的核心意義仍然不是很清楚,職能也侷限於技術方面,由資訊或IT部門人員擔任也就不令人意外。

但資安的真正含義到底為何?報章媒體談到資安,有時會提到個資問題,似乎又與技術無關。資安與個資的連結為何?

何謂資訊安全?

前面提到,金管會並沒有直接針對資安長與資安專責人員的資格或職能做出具體規範;縱使有行業自律規範,金管會要如何判斷該自律規範是否適當?或許可以參考國家資通安全研究院所提出的框架。(國家資通安全研究院是依「國家資通安全研究院設置條例」設立的行政法人,由數位發展部監督。)

國家資通安全研究院參考美國NICE框架及歐盟ECSF框架,於今年8月提出台灣的資安職能基準,定義出「12+7」種人才類別。

圖片來源:https://www.ithome.com.tw/news/158498

圖片來源:https://www.ithome.com.tw/news/158498

從上面的人才類別就可以看出,所謂資安,除了技術方面,還應該包含監管與治理方面的法令遵循和稽核。其中,資安法遵師的職能就包含「個資法」。

資安與個資的關聯性

根據教育部重編國語辭典修訂本的定義,「資訊」有兩種意義:

  1. 電腦上指對使用者有用之資料和訊息的總稱。如:「資訊業」、「電腦資訊」。
  2. 泛指一般資料和訊息。如:「生活資訊」、「唱片資訊」。

資安若是採第一種定義,則泛指各種跟電腦有關的資料的安全;若採第二種定義,則不限於與電腦有關,也就是說,涵蓋各種資料與訊息,無論線上或線下、電子或書面、個人或非個人。

金管會修正的公開發行公司建立內部控制制度處理準則第9條,條文提及「使用電腦化資訊系統」,顯見金管會的真意應該是指「第一種」定義下的資訊安全。

然而,再看看個資法。個資法第2條規定,所謂個人資料,指得以直接或間接方式識別該個人之資料,包含姓名、生日、身分證字號、指紋、婚姻、職業、病歷、前科、聯絡方式、財務情況等等。個資法並未限制必須是以電腦系統存儲或處理的資料,因此個資法的資料,應該是採用第二種定義。

綜合上述定義分析可以知道,兩部法規的「資訊」定義並不相同,基本上可以理解為下圖的結構,交集部分為電子形式的個人資料。

圖片來源:作者自繪

圖片來源:作者自繪

因此,參考國家資通安全研究院所提出的框架,金管會口中的資安,除了電腦或網路攻擊防禦的技術,也包含遵循個資法。

金管會應該著力於資安法遵與稽核

由上面的人才類別框架可以發現,除了電腦與網路技術方面的人才,完整的資安架構還必須包含資安法遵師和資安稽核師。我甚至認為,多數企業對於資安法遵與稽核的需求,高於資安技術。電腦與網路攻擊手法日新月異,企業要自行培養資安技術人才進行防禦,不僅成本高,也無法100%確保攻擊事件不發生。因此企業面對資安威脅,必須採取風險控管的角度,將實際的防禦技術工作外包給專門的資安公司進行,企業內部僅需評估與控制風險。而控制風險正是法遵的核心職能。

金管會長期作為金融監管機關,對於金融法令遵循、稽核、內部控制方面已有相當經驗。一旦應遵守的法令、檢查的標準明確,企業便有具體的目標,即使不能100%防範資安威脅,也能控制企業的風險、責任與損失。

目前並沒有個資法的相關證照或資格認證,未來金管會若要完善上市櫃公司的資安,個資法的相關認證制度必須建立。此外,參考行政院國家資通安全會報技術服務中心所編纂的「資通安全法規彙編」,除了個資法,相關的法規還包含資通安全管理法通訊保障及監察法電子簽章法電子支付機構管理條例金融科技發展與創新實驗條例電信法電信管理法營業秘密法刑法公司法證券交易法等。有跨國貿易之企業,對歐盟法令如GDPRThe EU Cybersecurity Act等,亦應有所了解。

完成資訊安全的拼圖

資安法遵應該是各企業未來不可或缺的一塊,期待法律與商管人才能一同為資安盡一份心力。

留言
avatar-img
留言分享你的想法!
avatar-img
GYB的沙龍
40會員
52內容數
正在就讀法律系的你,一定耳聞過司律考試,甚至已經下場考過。我有幸從考海中上岸,希望透過我的經驗,幫助正在迷惘、焦急、或是洩氣的你/妳。專題內容包含是否要參加考試、如何準備考試、面授與函授的優缺點比較等等,幫助你/妳找到最適合自己的解方。
GYB的沙龍的其他內容
2023/09/14
透過Google Authenticator轉移帳戶的功能,可以一次性提取所有TOTP密鑰,加快整合TOTP到Bitwarden的過程。整合完成後,不論是輸入帳號密碼或是輸入TOTP認證碼,都只需要Bitwarden即可搞定,在安全性和方便性取得平衡。在方便性和安全性之間取得平衡,是資安永遠的課題。
Thumbnail
2023/09/14
透過Google Authenticator轉移帳戶的功能,可以一次性提取所有TOTP密鑰,加快整合TOTP到Bitwarden的過程。整合完成後,不論是輸入帳號密碼或是輸入TOTP認證碼,都只需要Bitwarden即可搞定,在安全性和方便性取得平衡。在方便性和安全性之間取得平衡,是資安永遠的課題。
Thumbnail
2023/03/17
隱私是甚麼?很遺憾的,「隱私」在國內外的法律界,始終沒有一個統一的範圍-甚麼是隱私、甚麼不是隱私。資訊隱私學者Helen Nissenbaum教授在其著作中提出脈絡完整性理論,但仍沒有提出更放諸四海皆準的標準。或許在未來,我們可以運用機器學習去訓練一個隱私的模型,嘗試為「沒有標準」建立科學模型。
Thumbnail
2023/03/17
隱私是甚麼?很遺憾的,「隱私」在國內外的法律界,始終沒有一個統一的範圍-甚麼是隱私、甚麼不是隱私。資訊隱私學者Helen Nissenbaum教授在其著作中提出脈絡完整性理論,但仍沒有提出更放諸四海皆準的標準。或許在未來,我們可以運用機器學習去訓練一個隱私的模型,嘗試為「沒有標準」建立科學模型。
Thumbnail
2023/02/05
一開始我將Bitwarden架設在我私人的伺服器上,過程中吃了不少苦頭。後來架設於NAS上,大幅降低佈建難度。且NAS的原始設計就是長時間不間斷地開機運行,我認為是現階段自架Bitwarden的最佳方案。
Thumbnail
2023/02/05
一開始我將Bitwarden架設在我私人的伺服器上,過程中吃了不少苦頭。後來架設於NAS上,大幅降低佈建難度。且NAS的原始設計就是長時間不間斷地開機運行,我認為是現階段自架Bitwarden的最佳方案。
Thumbnail
看更多
你可能也想看
Thumbnail
注意! 我並非什麼資安專家,因此,以下的文章內容,純粹是個人在組織內的做法分享,不符合任何法規或所謂的「標準做法」,若您有更好的做法,請多多給予建議,我們可以一起前進(或請您帶領我們前進)。
Thumbnail
注意! 我並非什麼資安專家,因此,以下的文章內容,純粹是個人在組織內的做法分享,不符合任何法規或所謂的「標準做法」,若您有更好的做法,請多多給予建議,我們可以一起前進(或請您帶領我們前進)。
Thumbnail
之前有許多機會與高中生與大學生分享資安的工作,其中大家最常問的是需要怎麼學資安,或是找工作該準備哪些技能?又有哪些出路等等一系列問題,所以我打算用問題集的方式來寫這篇文章。 必且只是給個方向,畢竟每個人要的或許都不同?
Thumbnail
之前有許多機會與高中生與大學生分享資安的工作,其中大家最常問的是需要怎麼學資安,或是找工作該準備哪些技能?又有哪些出路等等一系列問題,所以我打算用問題集的方式來寫這篇文章。 必且只是給個方向,畢竟每個人要的或許都不同?
Thumbnail
隨著臺灣金融科技技術愈發進步,許多資安風險也隨之而來。為了因應資安威脅與加強金融資安監理,於2020 年便開始推動金融資安行動方案1.0,並於今年發佈了升級版2.0 的行動方案。究竟金融資安行動方案會如何增進機構的資安防護、又會用什麼方式強化機構間資安防護網的連結呢?讓馬克帶大家一起瞭解吧!
Thumbnail
隨著臺灣金融科技技術愈發進步,許多資安風險也隨之而來。為了因應資安威脅與加強金融資安監理,於2020 年便開始推動金融資安行動方案1.0,並於今年發佈了升級版2.0 的行動方案。究竟金融資安行動方案會如何增進機構的資安防護、又會用什麼方式強化機構間資安防護網的連結呢?讓馬克帶大家一起瞭解吧!
Thumbnail
除了電腦與網路技術方面的人才,完整的資安架構還必須包含資安法遵師。我甚至認為,多數企業對於資安法遵的需求,高於資安技術。企業面對資安威脅,必須採取風險控管的角度,將實際的防禦技術工作外包給專門的資安公司進行,企業內部僅需評估與控制風險。而控制風險正是法遵的核心職能。期待法律人才能一同為資安盡一份力。
Thumbnail
除了電腦與網路技術方面的人才,完整的資安架構還必須包含資安法遵師。我甚至認為,多數企業對於資安法遵的需求,高於資安技術。企業面對資安威脅,必須採取風險控管的角度,將實際的防禦技術工作外包給專門的資安公司進行,企業內部僅需評估與控制風險。而控制風險正是法遵的核心職能。期待法律人才能一同為資安盡一份力。
Thumbnail
數位信任治理生態(Digital Trust Governance Ecosystem)是指在數位化時代,為建立可信任的數位環境而形成的整體體系。隨著資訊科技的迅猛發展,人們在數位世界中的交互與交流越來越頻繁,這就使得數位信任變得尤為重要。數位信任治理生態的目標是確保在數位交互過程中,各方能夠信賴彼
Thumbnail
數位信任治理生態(Digital Trust Governance Ecosystem)是指在數位化時代,為建立可信任的數位環境而形成的整體體系。隨著資訊科技的迅猛發展,人們在數位世界中的交互與交流越來越頻繁,這就使得數位信任變得尤為重要。數位信任治理生態的目標是確保在數位交互過程中,各方能夠信賴彼
Thumbnail
於今年8月27日掛牌上路的數位發展部,配置有「資通安全署」與行政法人「國家資通安全研究院」,這兩個單位的定位分別是強化政府與民間資安的建設及提升整體資安防護的研發能量,其成敗完全取決於進駐人員的專長與素質。首屆數發部部長唐鳳表示將打破現有公務員聘僱制度,運用彈性約聘的方式招募部內半數以上的人員,以大
Thumbnail
於今年8月27日掛牌上路的數位發展部,配置有「資通安全署」與行政法人「國家資通安全研究院」,這兩個單位的定位分別是強化政府與民間資安的建設及提升整體資安防護的研發能量,其成敗完全取決於進駐人員的專長與素質。首屆數發部部長唐鳳表示將打破現有公務員聘僱制度,運用彈性約聘的方式招募部內半數以上的人員,以大
Thumbnail
資通安全階層架構如同金字塔的三層,由上而下依序是:政策管理安全(法令、規範)、系統與應用安全(程式、網路、資料庫、雲端、軟硬體)、基礎安全(密碼學演算法,包括數位簽章、雜湊函數)。所以首當其衝必須了解何謂「資通」?其相關管理安全的法令政策為何?才能得到較保障的資通安全。
Thumbnail
資通安全階層架構如同金字塔的三層,由上而下依序是:政策管理安全(法令、規範)、系統與應用安全(程式、網路、資料庫、雲端、軟硬體)、基礎安全(密碼學演算法,包括數位簽章、雜湊函數)。所以首當其衝必須了解何謂「資通」?其相關管理安全的法令政策為何?才能得到較保障的資通安全。
Thumbnail
資通安全階層架構如同金字塔的三層,由上而下依序是:政策管理安全(法令、規範)、系統與應用安全(程式、網路、資料庫、雲端、軟硬體)、基礎安全(密碼學演算法,包括數位簽章、雜湊函數)。所以首當其衝必須了解何謂「資通」?其相關管理安全的法令政策為何?才能得到較保障的資通安全。
Thumbnail
資通安全階層架構如同金字塔的三層,由上而下依序是:政策管理安全(法令、規範)、系統與應用安全(程式、網路、資料庫、雲端、軟硬體)、基礎安全(密碼學演算法,包括數位簽章、雜湊函數)。所以首當其衝必須了解何謂「資通」?其相關管理安全的法令政策為何?才能得到較保障的資通安全。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News