[研究]台灣資安法相關頻率要求
2026-09-10
全部統合到一張頻率表,包含「社交工程演練」與「網路攻防演練」之法定辦理頻率與要求
ChatGPT (不保證100%正確)
法規基準:2026/1/7(民國115/1/7)修正之《資通安全責任等級分級辦法》+《資通安全事件通報應變及演練辦法》
| 資安要求 | A級公務 | A級特定非公務 | B級公務 | B級特定非公務 | C級公務 | C級特定非公務 | D級 | E級 |
|---|---|---|---|---|---|---|---|---|
| 資安責任等級重新核定/提交 | 每3年 | 依主管機關程序 | 每3年 | 依主管機關程序 | 每3年 | 依主管機關程序 | 每3年 | 每3年 |
| 內部資通安全稽核 | 每年2次 | 每年2次 | 每年1次 | 每年1次 | 每2年1次 | 每2年1次 | — | — |
| 業務持續運作演練 | 每年1次 | 每年1次 | 每2年1次 | 每2年1次 | 每2年1次 | 每2年1次 | — | — |
| 核心系統網站安全弱點檢測 | 每年2次 | 每年2次 | 每年1次 | 每年1次 | 每2年1次 | 每2年1次 | — | — |
| 核心系統滲透測試 | 每年1次 | 每年1次 | 每2年1次 | 每2年1次 | 每2年1次 | 每2年1次 | — | — |
| 資通安全健診 | 每年1次 | 每年1次 | 每2年1次 | 每2年1次 | 每2年1次 | 每2年1次 | — | — |
| 資安治理成熟度評估 | 每年1次 | 每年1次※ | 每年1次 | 每年1次※ | — | — | — | — |
| 資通安全管理系統 CNS/ISO 27001 | 導入+第三方驗證 | 導入+第三方驗證 | 導入+第三方驗證 | 導入+第三方驗證 | 導入 | 導入 | — | — |
| 資安專職人員 | 4人 | 4人 | 2人 | 2人 | 1人 | 1人 | — | — |
| 資安專職人員配置期限 | 初次核定/變更後 1年內 | 同左 | 1年內 | 1年內 | 1年內 | 1年內 | — | — |
| 資安教育訓練 | 依法定時數 | 依法定時數 | 依法定時數 | 依法定時數 | 依法定時數 | 依法定時數 | 依法定時數 | 依法定時數 |
| 社交工程演練 | ⚠️見下方 | ⚠️見下方 | ⚠️見下方 | ⚠️見下方 | ⚠️見下方 | ⚠️見下方 | ⚠️見下方 | ⚠️見下方 |
| 網路攻防演練 | ⚠️無A級固定年度次數 | ⚠️無固定次數 | ⚠️無固定次數 | ⚠️無固定次數 | ⚠️無固定次數 | ⚠️無固定次數 | ⚠️無固定次數 | ⚠️無固定次數 |
特別釐清①:社交工程演練
| 對象 | 社交工程演練法定頻率 |
|---|---|
| 總統府、國家安全會議、五院及其直屬機關體系 | 每半年1次 |
| 直轄市、縣(市)政府體系 | 每半年1次 |
| 一般 A級公務機關 | 不是因為A級就自動變成每半年2次 |
| B級公務機關 | 沒有因B級而規定每半年1次 |
| C級公務機關 | 沒有因C級而規定每半年1次 |
| D/E級 | 同樣沒有因D/E級而產生「每半年1次」要求 |
| 特定非公務機關 | 原則依中央目的事業主管機關規劃/要求 |
特別釐清②:網路攻防演練
| 項目 | 法定情況 |
|---|---|
| A級公務機關 | 沒有在A級附表直接規定「每年1次網路攻防演練」 |
| B級 | 沒有 |
| C級 | 沒有 |
| D級 | 沒有 |
| E級 | 沒有 |
| 主管機關另行規劃 | 可以要求參加 |
| 上級/監督機關規劃 | 可能要求所屬機關參加 |
| 中央目的事業主管機關 | 可依所管特定非公務機關要求 |
| 特定非公務機關 | 應配合主管機關規劃之演練,但不是A~E本身產生固定年度次數 |
特別釐清③:資安事件通報/應變演練
| 項目 | 法定要求 |
|---|---|
| 特定公務機關體系 | 每年1次資通安全事件通報及應變演練 |
| 社交工程 | 每半年1次 |
| 網路攻防 | 法規列為可辦理演練項目,沒有統一固定年度次數 |
「稽核人員最好用」版本
| 項目 | A | B | C | D | E |
|---|---|---|---|---|---|
| 責任等級核定/提交 | 3年 | 3年 | 3年 | 3年 | 3年 |
| 內部資安稽核 | 1年2次 | 1年1次 | 2年1次 | — | — |
| 業務持續演練 | 1年1次 | 2年1次 | 2年1次 | — | — |
| 網站弱點掃描 | 1年2次 | 1年1次 | 2年1次 | — | — |
| 滲透測試 | 1年1次 | 2年1次 | 2年1次 | — | — |
| 資安健診 | 1年1次 | 2年1次 | 2年1次 | — | — |
| 資安治理成熟度評估 | 1年1次 | 1年1次 | — | — | — |
| 社交工程 | 不能單純以A級判定 | 不能單純以B級判定 | 不能單純以C級判定 | — | — |
| 網路攻防 | 無統一固定次數 | 無統一固定次數 | 無統一固定次數 | 無統一固定次數 | 無統一固定次數 |
| 資安事件通報/應變演練 | 視適用對象及主管機關要求 | 同左 | 同左 | 同左 | 同左 |
考試人員版本
| 考試常考項目 | A級 | B級 | C級 | D級 | E級 |
|---|---|---|---|---|---|
| 🔴 責任等級核定/提交 | 3年1次 | 3年1次 | 3年1次 | 3年1次 | 3年1次 |
| 🔴 內部資安稽核 | 每年2次 | 每年1次 | 每2年1次 | — | — |
| 🔴 業務持續運作演練 | 每年1次 | 每2年1次 | 每2年1次 | — | — |
| 🔴 網站安全弱點檢測 | 每年2次 | 每年1次 | 每2年1次 | — | — |
| 🔴 滲透測試 | 每年1次 | 每2年1次 | 每2年1次 | — | — |
| 🔴 資通安全健診 | 每年1次 | 每2年1次 | 每2年1次 | — | — |
| 🔴 資安治理成熟度評估 | 每年1次 | 每年1次 | — | — | — |
| 🟠 社交工程演練 | 看適用機關 | 看適用機關 | 看適用機關 | — | — |
| 🟠 網路攻防演練 | 無統一固定次數 | 無統一固定次數 | 無統一固定次數 | 無統一固定次數 | 無統一固定次數 |
(完)
沒有留言:
張貼留言