2026年9月10日 星期四

[研究]台灣資安法相關頻率要求

[研究]台灣資安法相關頻率要求

2026-09-10 

全部統合到一張頻率表,包含「社交工程演練」與「網路攻防演練」之法定辦理頻率與要求  

ChatGPT (不保證100%正確)

法規基準:2026/1/7(民國115/1/7)修正之《資通安全責任等級分級辦法》+《資通安全事件通報應變及演練辦法》

資安要求 A級公務 A級特定非公務 B級公務 B級特定非公務 C級公務 C級特定非公務 D級 E級
資安責任等級重新核定/提交 每3年 依主管機關程序 每3年 依主管機關程序 每3年 依主管機關程序 每3年 每3年
內部資通安全稽核 每年2次 每年2次 每年1次 每年1次 每2年1次 每2年1次
業務持續運作演練 每年1次 每年1次 每2年1次 每2年1次 每2年1次 每2年1次
核心系統網站安全弱點檢測 每年2次 每年2次 每年1次 每年1次 每2年1次 每2年1次
核心系統滲透測試 每年1次 每年1次 每2年1次 每2年1次 每2年1次 每2年1次
資通安全健診 每年1次 每年1次 每2年1次 每2年1次 每2年1次 每2年1次
資安治理成熟度評估 每年1次 每年1次※ 每年1次 每年1次※
資通安全管理系統 CNS/ISO 27001 導入+第三方驗證 導入+第三方驗證 導入+第三方驗證 導入+第三方驗證 導入 導入
資安專職人員 4人 4人 2人 2人 1人 1人
資安專職人員配置期限 初次核定/變更後 1年內 同左 1年內 1年內 1年內 1年內
資安教育訓練 依法定時數 依法定時數 依法定時數 依法定時數 依法定時數 依法定時數 依法定時數 依法定時數
社交工程演練 ⚠️見下方 ⚠️見下方 ⚠️見下方 ⚠️見下方 ⚠️見下方 ⚠️見下方 ⚠️見下方 ⚠️見下方
網路攻防演練 ⚠️無A級固定年度次數 ⚠️無固定次數 ⚠️無固定次數 ⚠️無固定次數 ⚠️無固定次數 ⚠️無固定次數 ⚠️無固定次數 ⚠️無固定次數

特別釐清①:社交工程演練

對象 社交工程演練法定頻率
總統府、國家安全會議、五院及其直屬機關體系 每半年1次
直轄市、縣(市)政府體系 每半年1次
一般 A級公務機關 不是因為A級就自動變成每半年2次
B級公務機關 沒有因B級而規定每半年1次
C級公務機關 沒有因C級而規定每半年1次
D/E級 同樣沒有因D/E級而產生「每半年1次」要求
特定非公務機關 原則依中央目的事業主管機關規劃/要求

特別釐清②:網路攻防演練

項目 法定情況
A級公務機關 沒有在A級附表直接規定「每年1次網路攻防演練」
B級 沒有
C級 沒有
D級 沒有
E級 沒有
主管機關另行規劃 可以要求參加
上級/監督機關規劃 可能要求所屬機關參加
中央目的事業主管機關 可依所管特定非公務機關要求
特定非公務機關 應配合主管機關規劃之演練,但不是A~E本身產生固定年度次數

特別釐清③:資安事件通報/應變演練

項目 法定要求
特定公務機關體系 每年1次資通安全事件通報及應變演練
社交工程 每半年1次
網路攻防 法規列為可辦理演練項目,沒有統一固定年度次數

「稽核人員最好用」版本

項目 A B C D E
責任等級核定/提交 3年 3年 3年 3年 3年
內部資安稽核 1年2次 1年1次 2年1次
業務持續演練 1年1次 2年1次 2年1次
網站弱點掃描 1年2次 1年1次 2年1次
滲透測試 1年1次 2年1次 2年1次
資安健診 1年1次 2年1次 2年1次
資安治理成熟度評估 1年1次 1年1次
社交工程 不能單純以A級判定 不能單純以B級判定 不能單純以C級判定
網路攻防 無統一固定次數 無統一固定次數 無統一固定次數 無統一固定次數 無統一固定次數
資安事件通報/應變演練 視適用對象及主管機關要求 同左 同左 同左 同左

考試人員版本

考試常考項目 A級 B級 C級 D級 E級
🔴 責任等級核定/提交 3年1次 3年1次 3年1次 3年1次 3年1次
🔴 內部資安稽核 每年2次 每年1次 每2年1次
🔴 業務持續運作演練 每年1次 每2年1次 每2年1次
🔴 網站安全弱點檢測 每年2次 每年1次 每2年1次
🔴 滲透測試 每年1次 每2年1次 每2年1次
🔴 資通安全健診 每年1次 每2年1次 每2年1次
🔴 資安治理成熟度評估 每年1次 每年1次
🟠 社交工程演練 看適用機關 看適用機關 看適用機關
🟠 網路攻防演練 無統一固定次數 無統一固定次數 無統一固定次數 無統一固定次數 無統一固定次數


(完)