Loading

立即諮詢

關於頂峰

經營理念 頂峰團隊 人才招募 資訊安全政策

服務項目

ISMS 資訊安全管理系統顧問 PIMS 隱私資訊管理系統顧問 BCMS 營運持續管理系統顧問 AIMS 人工智慧管理系統顧問 資訊安全技術檢測服務 資訊安全教育訓練與顧問

更多

成功案例 產業觀點 最新消息 聯絡頂峰

首頁/ 產業觀點/ 內文

Insights

產業觀點

法規動態

資通安全管理法修法動向與企業因應重點

2026.02.20 撰文:頂峰資訊 顧問團隊

新版《資通安全管理法》已於 2025 年 9 月 24 日修正公布,並自 2025 年 12 月 1 日正式施行。配合本法修正,相關施行細則、資通安全責任等級、事件通報應變及演練、稽核等子法亦於 2026 年 1 月陸續完成修正。

本次修法不只是條文調整,更進一步強化公務機關與特定非公務機關的資安治理責任,涵蓋資安長、委外管理、資安事件通報與演練、稽核改善、關鍵基礎設施及資安責任等級等面向。

對受規範機關而言,現階段應從「了解修法內容」進一步轉向「確認制度是否已依新版法規完成調整與實際落實」。

最新修法重點

  • 強化資安治理責任:公務機關及特定非公務機關應依規定設置資通安全長,負責推動及監督機關內資通安全相關事務。
  • 強化資安責任等級管理:資通安全責任等級仍分為 A、B、C、D、E 五級,並依機關性質、業務重要性、資通系統及資安風險等條件核定,各機關應依其責任等級落實相對應的管理、技術、人力與教育訓練措施。
  • 強化委外資安管理:委外辦理資通系統建置、維運或提供資通服務時,應選任具適當資安能力的受託者,並以書面契約明定資通安全責任、權利義務及違約責任,同時持續監督受託者的資安管理情形。
  • 強化事件通報與應變:新版《資通安全事件通報應變及演練辦法》將資安事件區分為四級,各機關應依事件等級辦理通報、應變與後續處理,並依規定辦理資安事件應變演練。
  • 強化重大事件調查:重大資通安全事件除進行事件處理外,也可能涉及事件調查、證據保全、原因分析與後續改善,以確認事件影響範圍及避免再次發生。
  • 擴大資安稽核與改善要求:新版《資通安全維護計畫實施情形稽核辦法》已不再僅針對特定非公務機關,而是將公務機關及特定非公務機關的資安維護計畫實施情形納入更完整的稽核與追蹤架構。
  • 強化改善報告機制:受稽核機關若發現缺失或待改善事項,應針對問題原因、改善措施、完成時程及相關佐證提出改善報告,並接受後續追蹤。
  • 強化關鍵基礎設施安全管理:對關鍵基礎設施提供者的指定、資安維護計畫、事件通報及主管機關監督機制更加明確,以提升重要服務的資安與營運韌性。

顧問提醒:新版資安法遵已不能只停留在「有文件、有制度」。稽核與查核重點將更著重實際執行情形,例如委外廠商是否真的受到監督、事件通報流程是否能運作、資安演練是否有紀錄,以及缺失是否持續追蹤改善。

機關應優先檢視的項目

建議公務機關與特定非公務機關優先確認現行資安制度是否已依新版法規完成調整。

首先應重新檢視資通安全維護計畫,確認組織架構、資安長職責、專責人力、核心業務與核心資通系統、風險管理、事件通報及委外管理等內容是否仍符合現況。

其次,應依最新《資通安全責任等級分級辦法》確認自身責任等級及應辦事項,避免仍使用舊版檢核表或舊有要求進行年度管理。

對於委外系統建置、維運、雲端服務或資安服務,也應檢查契約是否具備明確的資安要求,包括人員管理、存取控制、弱點修補、事件通報、資料保護、稽核權利及服務終止後的資料處理方式。

在事件應變方面,除了建立通報程序,也應依最新版事件通報應變及演練規定,確認事件分級、通報窗口、應變角色、證據保全與演練機制是否完整。

此外,年度內部稽核與外部查核發現的缺失,也不應只完成改善表單,而應保留實際改善紀錄與佐證資料,以證明問題已完成處理並具備持續追蹤機制。

從法規符合走向持續資安治理

此次修法反映的核心方向,是將資通安全從單次合規工作轉化為持續性的治理活動。

組織除了確認文件符合最新法規,也應將資安責任等級、風險管理、委外監督、事件應變、演練、稽核與改善機制納入日常管理流程。

若您正在檢視新版《資通安全管理法》及相關子法的符合性,頂峰資訊顧問團隊可協助進行法規差距分析、資通安全維護計畫更新、責任等級應辦事項盤點、委外資安管理、事件通報與演練制度,以及年度內部稽核與改善追蹤,協助機關依最新法規要求建立可持續運作的資安管理制度。