接下來繼續介紹資安法下的其中一個子法,全名為《資通安全管理法施行細則》,資安法施行細是由資安法第二十二條授權給主管機關(行政院)訂定的,在法律位階上屬於行政命令的層級,不需要像資安法一樣在立法院三讀通過,因此可以由主管機關自行訂定、修正。
受稽機關被發現資安維護計畫實施有缺失時,提出的改善報告需要包含下列內容,並依照主管機關、上級或監督機關、中央目的事業主管機關指定的方式與時間,提出改善措施的執行情況:
(第三條,對應母法第七條第三項、第十三條第二項、第十六條第五項、第十七條第三項)
施行細則只要求要有 ISMS,但實務上大多還是會以有無取得 ISO 27001 驗證來判定,畢竟「完善」不是承辦人說了算。
同樣的,適當資格訓練較難被明確定義,因此大多以持有資安署公告的資安證照清單中的證照,或是工作經驗來判定。
此處的「資安檢測」通常包含:弱點掃描、滲透測試、源碼檢測,因為很少甲方有自行檢測的能力,因此大多還是會委託第三方檢測。
若委外廠商有使用外部 library、套件等等,都需要明確標示,並提供授權證明(例如開源套件的授權條款等等)
根據第四條第二項,若委外業務涉及國家機密,則需針對委外廠商的專案執行或相關人員進行適任性查核,於必要範圍內查核下列事項:
如果該委外專案需要對委外廠商相關人員執行適任性查核時,需記載在招標公告、文件、契約,並經過當事人書面同意。(第四條第三項)
針對中央目的事業主管機關通知受核定的關鍵基礎設施提供者、或取得委外廠商人員適任性查核同意的相關書面資料,可以依照《電子簽章法》規定,採用電子文件。(第五條)
會有此條規定的原因是,希望可以將資安維護計畫的層級提高到大機關,小機關就不需要配置太多資源在負責資安維護上,減輕小機關的負擔,也能讓資安維護計畫統一,而不會各做各的。
《資安責任等級分級辦法》第四條:
各機關有下列情形之一者,其資通安全責任等級為 A 級:
一、業務涉及國家機密。
二、業務涉及外交、國防或國土安全事項。
三、業務涉及全國性民眾服務或跨公務機關共用性資通系統之維運。
四、業務涉及全國性民眾或公務員個人資料檔案之持有。
五、屬公務機關,且業務涉及全國性之關鍵基礎設施事項。
六、屬關鍵基礎設施提供者,且業務經中央目的事業主管機關考量其提供或維運關鍵基礎設施服務之用戶數、市場占有率、區域、可替代性,認其資通系統失效或受影響,對社會公共利益、民心士氣或民眾生命、身體、財產安全將產生災難性或非常嚴重之影響。
七、屬公立醫學中心。
《資通安全事件通報及應變辦法》第二條第四項:
各機關發生資通安全事件,有下列情形之一者,為第三級資通安全事件:
一、未涉及關鍵基礎設施維運之核心業務資訊遭嚴重洩漏,或一般公務機密、敏感資訊或涉及關鍵基礎設施維運之核心業務資訊遭輕微洩漏。
二、未涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭嚴重竄改,或一般公務機密、敏感資訊、涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭輕微竄改。
三、未涉及關鍵基礎設施維運之核心業務或核心資通系統之運作受影響或停頓,無法於可容忍中斷時間內回復正常運作,或涉及關鍵基礎設施維運之核心業務或核心資通系統之運作受影響或停頓,於可容忍中斷時間內回復正常運作。第二條第五項:
各機關發生資通安全事件,有下列情形之一者,為第四級資通安全事件:
一、一般公務機密、敏感資訊或涉及關鍵基礎設施維運之核心業務資訊遭嚴重洩漏,或國家機密遭洩漏。
二、一般公務機密、敏感資訊、涉及關鍵基礎設施維運之核心業務資訊或核心資通系統遭嚴重竄改,或國家機密遭竄改。
三、涉及關鍵基礎設施維運之核心業務或核心資通系統之運作受影響或停頓,無法於可容忍中斷時間內回復正常運作。
主管機關或中央目的事業主管機關知道重大資安事件,並依母法第十八條第五項規定公告與事件必要內容及因應措施時,需要載明事件發生或發現時間、原因、影響程度、控制情形及後續改善措施。(第十一條第一項)
若有以下情形,將不會進行公告(第十一條第二項):