Loading
Insights
新版《資通安全管理法》已於 2025 年 9 月 24 日修正公布,並自 2025 年 12 月 1 日正式施行。配合本法修正,相關施行細則、資通安全責任等級、事件通報應變及演練、稽核等子法亦於 2026 年 1 月陸續完成修正。
本次修法不只是條文調整,更進一步強化公務機關與特定非公務機關的資安治理責任,涵蓋資安長、委外管理、資安事件通報與演練、稽核改善、關鍵基礎設施及資安責任等級等面向。
對受規範機關而言,現階段應從「了解修法內容」進一步轉向「確認制度是否已依新版法規完成調整與實際落實」。
顧問提醒:新版資安法遵已不能只停留在「有文件、有制度」。稽核與查核重點將更著重實際執行情形,例如委外廠商是否真的受到監督、事件通報流程是否能運作、資安演練是否有紀錄,以及缺失是否持續追蹤改善。
建議公務機關與特定非公務機關優先確認現行資安制度是否已依新版法規完成調整。
首先應重新檢視資通安全維護計畫,確認組織架構、資安長職責、專責人力、核心業務與核心資通系統、風險管理、事件通報及委外管理等內容是否仍符合現況。
其次,應依最新《資通安全責任等級分級辦法》確認自身責任等級及應辦事項,避免仍使用舊版檢核表或舊有要求進行年度管理。
對於委外系統建置、維運、雲端服務或資安服務,也應檢查契約是否具備明確的資安要求,包括人員管理、存取控制、弱點修補、事件通報、資料保護、稽核權利及服務終止後的資料處理方式。
在事件應變方面,除了建立通報程序,也應依最新版事件通報應變及演練規定,確認事件分級、通報窗口、應變角色、證據保全與演練機制是否完整。
此外,年度內部稽核與外部查核發現的缺失,也不應只完成改善表單,而應保留實際改善紀錄與佐證資料,以證明問題已完成處理並具備持續追蹤機制。
此次修法反映的核心方向,是將資通安全從單次合規工作轉化為持續性的治理活動。
組織除了確認文件符合最新法規,也應將資安責任等級、風險管理、委外監督、事件應變、演練、稽核與改善機制納入日常管理流程。
若您正在檢視新版《資通安全管理法》及相關子法的符合性,頂峰資訊顧問團隊可協助進行法規差距分析、資通安全維護計畫更新、責任等級應辦事項盤點、委外資安管理、事件通報與演練制度,以及年度內部稽核與改善追蹤,協助機關依最新法規要求建立可持續運作的資安管理制度。