2026年9月10日 星期四

[研究]台灣資安法相關頻率要求

[研究]台灣資安法相關頻率要求

2026-09-10 

全部統合到一張頻率表,包含「社交工程演練」與「網路攻防演練」之法定辦理頻率與要求  

ChatGPT (不保證100%正確)

法規基準:2026/1/7(民國115/1/7)修正之《資通安全責任等級分級辦法》+《資通安全事件通報應變及演練辦法》

資安要求 A級公務 A級特定非公務 B級公務 B級特定非公務 C級公務 C級特定非公務 D級 E級
資安責任等級重新核定/提交 每3年 依主管機關程序 每3年 依主管機關程序 每3年 依主管機關程序 每3年 每3年
內部資通安全稽核 每年2次 每年2次 每年1次 每年1次 每2年1次 每2年1次 — —
業務持續運作演練 每年1次 每年1次 每2年1次 每2年1次 每2年1次 每2年1次 — —
核心系統網站安全弱點檢測 每年2次 每年2次 每年1次 每年1次 每2年1次 每2年1次 — —
核心系統滲透測試 每年1次 每年1次 每2年1次 每2年1次 每2年1次 每2年1次 — —
資通安全健診 每年1次 每年1次 每2年1次 每2年1次 每2年1次 每2年1次 — —
資安治理成熟度評估 每年1次 每年1次※ 每年1次 每年1次※ — — — —
資通安全管理系統 CNS/ISO 27001 導入+第三方驗證 導入+第三方驗證 導入+第三方驗證 導入+第三方驗證 導入 導入 — —
資安專職人員 4人 4人 2人 2人 1人 1人 — —
資安專職人員配置期限 初次核定/變更後 1年內 同左 1年內 1年內 1年內 1年內 — —
資安教育訓練 依法定時數 依法定時數 依法定時數 依法定時數 依法定時數 依法定時數 依法定時數 依法定時數
社交工程演練 ⚠️見下方 ⚠️見下方 ⚠️見下方 ⚠️見下方 ⚠️見下方 ⚠️見下方 ⚠️見下方 ⚠️見下方
網路攻防演練 ⚠️無A級固定年度次數 ⚠️無固定次數 ⚠️無固定次數 ⚠️無固定次數 ⚠️無固定次數 ⚠️無固定次數 ⚠️無固定次數 ⚠️無固定次數

特別釐清①:社交工程演練

對象 社交工程演練法定頻率
總統府、國家安全會議、五院及其直屬機關體系 每半年1次
直轄市、縣(市)政府體系 每半年1次
一般 A級公務機關 不是因為A級就自動變成每半年2次
B級公務機關 沒有因B級而規定每半年1次
C級公務機關 沒有因C級而規定每半年1次
D/E級 同樣沒有因D/E級而產生「每半年1次」要求
特定非公務機關 原則依中央目的事業主管機關規劃/要求

特別釐清②:網路攻防演練

項目 法定情況
A級公務機關 沒有在A級附表直接規定「每年1次網路攻防演練」
B級 沒有
C級 沒有
D級 沒有
E級 沒有
主管機關另行規劃 可以要求參加
上級/監督機關規劃 可能要求所屬機關參加
中央目的事業主管機關 可依所管特定非公務機關要求
特定非公務機關 應配合主管機關規劃之演練,但不是A~E本身產生固定年度次數

特別釐清③:資安事件通報/應變演練

項目 法定要求
特定公務機關體系 每年1次資通安全事件通報及應變演練
社交工程 每半年1次
網路攻防 法規列為可辦理演練項目,沒有統一固定年度次數

「稽核人員最好用」版本

項目 A B C D E
責任等級核定/提交 3年 3年 3年 3年 3年
內部資安稽核 1年2次 1年1次 2年1次 — —
業務持續演練 1年1次 2年1次 2年1次 — —
網站弱點掃描 1年2次 1年1次 2年1次 — —
滲透測試 1年1次 2年1次 2年1次 — —
資安健診 1年1次 2年1次 2年1次 — —
資安治理成熟度評估 1年1次 1年1次 — — —
社交工程 不能單純以A級判定 不能單純以B級判定 不能單純以C級判定 — —
網路攻防 無統一固定次數 無統一固定次數 無統一固定次數 無統一固定次數 無統一固定次數
資安事件通報/應變演練 視適用對象及主管機關要求 同左 同左 同左 同左

考試人員版本

考試常考項目 A級 B級 C級 D級 E級
🔴 責任等級核定/提交 3年1次 3年1次 3年1次 3年1次 3年1次
🔴 內部資安稽核 每年2次 每年1次 每2年1次 — —
🔴 業務持續運作演練 每年1次 每2年1次 每2年1次 — —
🔴 網站安全弱點檢測 每年2次 每年1次 每2年1次 — —
🔴 滲透測試 每年1次 每2年1次 每2年1次 — —
🔴 資通安全健診 每年1次 每2年1次 每2年1次 — —
🔴 資安治理成熟度評估 每年1次 每年1次 — — —
🟠 社交工程演練 看適用機關 看適用機關 看適用機關 — —
🟠 網路攻防演練 無統一固定次數 無統一固定次數 無統一固定次數 無統一固定次數 無統一固定次數


(完)


沒有留言:

張貼留言