付費限定

AIoT數位轉型的法律議題(4)資通供應鏈安全及溯源管理法制議題

閱讀時間約 10 分鐘
資通安全階層架構如同金字塔的三層,由上而下依序是:政策管理安全(法令、規範)、系統與應用安全(程式、網路、資料庫、雲端、軟硬體)、基礎安全(密碼學演算法,包括數位簽章、雜湊函數)。所以首當其衝必須了解何謂「資通」?其相關管理安全的法令政策為何?才能得到較保障的資通安全。
若智慧物聯網(AIoT)的產品或服務安全性不足(潛在的資安漏洞)恐成為駭客攻擊的缺口,進而使基礎設施、產品或服務無法正常運作或竊取重要資訊等 ,如此的資安威脅將造成個資隱私、生命財產、經濟運作與國家安全產生破口。

一、什麼是「資通安全」?它的供應鏈是什麼?

我國的< 資通安全管理法 >(下稱「資通法」)於民國 107 年 6 月 6 日公布,其立法目的在於為積極推動國家資通安全政策,加速建構國家資通安全環境,以保障國家安全,維護社會公共利益。並以對人民生活、經濟活動及公眾或國家安全有重大影響者為納管對象。
資通法的主管機關是行政院,並設有資通安全處,以及國家資通安全會報技術服務中心,資通法第3條第3款就定義「資通安全」,是指防止資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,以確保其機密性、完整性及可用性。
說到這裡,還是要先搞懂與掌握什麼是「資通」?資通法第3條第1、2款提到「資通」系統或服務,就是:「用以蒐集、控制、傳輸、儲存、流通、刪除資訊或對資訊為其他處理、使用或分享」的系統或服務。所以「資通」就是在做這檔事。而提供資通系統或服務的「供應鏈」,除公務機關外,就是特定的非公務機關,就是指關鍵基礎設施提供者、公營事業及政府捐助之財團法人。而「關鍵基礎設施」,是指實體或虛擬資產、系統或網路,其功能一旦停止運作或效能降低,對國家安全、社會公共利益、國民生活或經濟活動有重大影響之虞,經主管機關定期檢視並公告之領域。
為避免國家資通安全遭到威脅或破壞,我們就必須重視資通供應鏈安全及其管理的相關法制。從實務面與法制面來看,我國如何降低公部門與私部門(特別是非關鍵基礎設施服務提供者)在數位轉型過程中的資安風險?在公部門方面,所採產品服務之資安具體認定程序、評鑑標準、及救濟制度宜如何訂定,以符合公平與明確性?從產業的面向,如何確保資通設備供應鏈的安全?

二、資通供應鏈安全管理如何建置與推動?

他山之石可以攻錯,我們可借鏡美國5G資安政策與法制進程,作為我國資通供應鏈安全管理推動的重要參考指標。
歐盟、北大西洋公約組織會員國的政府官員及專家代表,曾在西元2019年5月間於捷克布拉格舉辦之 5G 安全會議(The Prague 5G Security)研討 5G 資安議題,會議結論彙整為「布拉格提案」(The Prague Proposals),作為各國建構 5G 的資安參考建議。
在政策面向有提到:網路建設與維護方面應適用資安國際標準或指引;網路治理法制方面依循透明、公平等共通原則,並充分監督;而供應國方面應評估是否有適足個資
以行動支持創作者!付費即可解鎖
本篇內容共 4149 字、0 則留言,僅發佈於現代人必懂的資訊法律你目前無法檢視以下內容,可能因為尚未登入,或沒有該房間的查看權限。
在網路科技發達的現代,任何在網路上搜尋資訊、使用網路社群平台、通訊軟體或網路上交易等,無不與資訊法有關,是當代網路世代的人們必須要了解、認識的領域!
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
「自動駕駛汽車」不僅全球發燒,在法律界也對此新科技風險的法律容許程度甚感興趣。自駕車的核心技術在於AI,而企業以AI系統或軟體作為提供之商品或服務時,消費者有可能依消費者保護法第7條第3項請求負商品責任,或依民法侵權行為等責任規範請求損害賠償。因此,立法上關於AI系統應用於汽車商品或服務時,
關於著作權、個資及營業秘密等法律風險與爭議,所伴隨的責任問題,其實都能透過契約去配置其法律風險,尤其是在「AI軟體開發契約」的情形,也就是關於AI軟體研發的承攬契約,定作人(業主)與承攬人(承包商)之間的權利義務內容、責任歸屬及分險分配,在現行法律規範及實務見解有所欠缺而無從發揮補充功能時
前述提到個人資料,要進一步說的是,個資並非機密,與個資相關的權利通常不是智慧財產權,但這些個資的使用可能具有商業價值,規範第三方使用個資的法律,一般來說會與營業秘密法區隔。然而隨著資訊技術與網路發展,人們已可透過AIoT技術跨國界蒐集、傳輸與分享各種資訊或數據。
資料數據可以多種型態呈現,例如照片、影片、文字或語音等,就會牽涉個人資料保護的態樣與範疇。 我國個人資料保護法(下稱「個資法」)採行「當事人知情同意」、「目的拘束」及「資料蒐集最小化」等原則,也就是說:個人資料的蒐集、處理及利用,原則上必須充分告知當事人蒐集之「特定目的」,並
企業投入人工智慧產業時應注意著作權的議題並事先規劃,應注意重製行為之合理使用,以避免侵犯他人著作權,以免喪失產出之經濟效益。  
全球遭受新冠肺炎(COVID-19)重擊,為在疫情期間持續維持運作,透過數位科技以遠端通訊、遠端協作方式進行內外溝通,成為各國政府、企業與個體的重要措施,也進一步推動數位化的進程。筆者身為「中華亞太智慧物聯發展協會」理事與法律顧問,看見該協會在協助台灣中小企業進行數位轉型的過程中面對到許多法
「自動駕駛汽車」不僅全球發燒,在法律界也對此新科技風險的法律容許程度甚感興趣。自駕車的核心技術在於AI,而企業以AI系統或軟體作為提供之商品或服務時,消費者有可能依消費者保護法第7條第3項請求負商品責任,或依民法侵權行為等責任規範請求損害賠償。因此,立法上關於AI系統應用於汽車商品或服務時,
關於著作權、個資及營業秘密等法律風險與爭議,所伴隨的責任問題,其實都能透過契約去配置其法律風險,尤其是在「AI軟體開發契約」的情形,也就是關於AI軟體研發的承攬契約,定作人(業主)與承攬人(承包商)之間的權利義務內容、責任歸屬及分險分配,在現行法律規範及實務見解有所欠缺而無從發揮補充功能時
前述提到個人資料,要進一步說的是,個資並非機密,與個資相關的權利通常不是智慧財產權,但這些個資的使用可能具有商業價值,規範第三方使用個資的法律,一般來說會與營業秘密法區隔。然而隨著資訊技術與網路發展,人們已可透過AIoT技術跨國界蒐集、傳輸與分享各種資訊或數據。
資料數據可以多種型態呈現,例如照片、影片、文字或語音等,就會牽涉個人資料保護的態樣與範疇。 我國個人資料保護法(下稱「個資法」)採行「當事人知情同意」、「目的拘束」及「資料蒐集最小化」等原則,也就是說:個人資料的蒐集、處理及利用,原則上必須充分告知當事人蒐集之「特定目的」,並
企業投入人工智慧產業時應注意著作權的議題並事先規劃,應注意重製行為之合理使用,以避免侵犯他人著作權,以免喪失產出之經濟效益。  
全球遭受新冠肺炎(COVID-19)重擊,為在疫情期間持續維持運作,透過數位科技以遠端通訊、遠端協作方式進行內外溝通,成為各國政府、企業與個體的重要措施,也進一步推動數位化的進程。筆者身為「中華亞太智慧物聯發展協會」理事與法律顧問,看見該協會在協助台灣中小企業進行數位轉型的過程中面對到許多法
你可能也想看
Google News 追蹤
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
在物聯網(IOT)環境下,個人隱私權面臨三大挑戰,包括資料堆疊、隱藏收集和基本權的干擾。隨著資料的持續累積與大數據分析的進步,個人資料的隱私保護挑戰與相關法律風險如何因應?如何設計有效的介面,以增強使用者對IOT資料收集的知識與同意?本文建議政府與業界在隱私保護方面的合作機制,期望隱私與發展平衡。
Thumbnail
數位化時代每個企業都脫離不了資訊化系統、電子化文件,然而4G、5G來臨行動化應用將更為普及,很多企業已開放員工使用手機或平板連網使用公司的資訊系統或是運用坊間通訊軟體做為公司傳遞訊息與文檔之用,然而卻有許多企業尚未準備好行動化應用的資安控管,導致資安事件發生或是因為行動裝置為自有裝置 (BYOD:B
当地时间4月26日,美国国土安全部宣布成立人工智能(AI)安全委员会,应对日益发展的人工智能的安全与保障问题,邀请了OpenAI、英伟达、微软和亚马逊等科技巨头的高管担任会员。 据悉,该委员会预计将为运输部门、管线和电网营运商、网路服务提供商等提供相关建议,预防在AI充分发展之际,关键部门受其干扰
Thumbnail
My paper: 負擔「特別義務」電信事業的認定與OTT業務之適用 市場公平競爭是確保消費者權益與促進經濟發展,及鼓勵產業創新的重要機制。
NIST資訊安全框架(NIST Cybersecurity Framework)是美國國家標準與技術研究所(National Institute of Standards and Technology)所提出的一套資訊安全架構標準......
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
在物聯網(IOT)環境下,個人隱私權面臨三大挑戰,包括資料堆疊、隱藏收集和基本權的干擾。隨著資料的持續累積與大數據分析的進步,個人資料的隱私保護挑戰與相關法律風險如何因應?如何設計有效的介面,以增強使用者對IOT資料收集的知識與同意?本文建議政府與業界在隱私保護方面的合作機制,期望隱私與發展平衡。
Thumbnail
數位化時代每個企業都脫離不了資訊化系統、電子化文件,然而4G、5G來臨行動化應用將更為普及,很多企業已開放員工使用手機或平板連網使用公司的資訊系統或是運用坊間通訊軟體做為公司傳遞訊息與文檔之用,然而卻有許多企業尚未準備好行動化應用的資安控管,導致資安事件發生或是因為行動裝置為自有裝置 (BYOD:B
当地时间4月26日,美国国土安全部宣布成立人工智能(AI)安全委员会,应对日益发展的人工智能的安全与保障问题,邀请了OpenAI、英伟达、微软和亚马逊等科技巨头的高管担任会员。 据悉,该委员会预计将为运输部门、管线和电网营运商、网路服务提供商等提供相关建议,预防在AI充分发展之际,关键部门受其干扰
Thumbnail
My paper: 負擔「特別義務」電信事業的認定與OTT業務之適用 市場公平競爭是確保消費者權益與促進經濟發展,及鼓勵產業創新的重要機制。
NIST資訊安全框架(NIST Cybersecurity Framework)是美國國家標準與技術研究所(National Institute of Standards and Technology)所提出的一套資訊安全架構標準......
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。