iT邦幫忙

2026 iThome 鐵人賽

DAY 13
0
Security

資安*保險─數位避險系列 第 13

Day 13:個資安維辦法是什麼?對中小企業主的意義為何

  • 分享至 

  • xImage
  •  

Day 13:個資安維辦法是什麼?對中小企業主的意義為何
各位中小企業主您好,我是新心資安科技股份有限公司資安長,也是看見保經執業財產保險經紀人主攻資安保險。
法規來真的!電商、零售、醫療漏個資,罰鍰已經大暴增,中小企業主如何兼顧合規與避險?
首先,在全國法規資料庫https://law.moj.gov.tw/ 搜尋「數位經濟相關產業個人資料檔案安全維護管理辦法」(或者搜尋個人資料看更多)
說明:
第1條:個資法最新的主管機關是個人資料保護委員會,原法源第27條刪除移列20-1條
第 20-1 條
非公務機關保有個人資料檔案者,應辦理安全維護事項,防止個人資料被竊取、竄改、毀損、滅失或洩漏。
前項個人資料檔案安全維護事項、管理機制、應採取之措施及其他相關事項之辦法,由主管機關定之。
第11條:
業者應採取下列資料安全管理措施

  1. 個人資料有加密之必要者,應於蒐集、處理或利用時,採取適當之加密措施:存在需要登入帳號密碼的資訊系統,並且在資料庫中儲存加密函數加密後的個資,如此就完成適當的加密措施了。
  2. 個人資料有備份之必要者,應對備份資料採取適當之保護措施:常見的是原始資料有加密,但備份沒有加密,只要備份時將加密資料直接備份即可。
  3. 傳輸個人資料時,應依不同傳輸方式,採取適當之安全措施:例如個資透過電子郵件傳輸時應該要壓縮並設定密碼,密碼另以電話方式傳遞。

業者以資通系統直接或間接蒐集、處理或利用個人資料時,除前項要求外,應採取下列資料安全管理措施:

  1. 建置防火牆、電子郵件過濾機制或其他入侵偵測設備等防止外部網路入侵對策,並定期更新:資安設備和時時更新的資安規則,可以有效的保護中小企業的個資。
  2. 資通系統存有個人資料者,應設定異常存取資料行為之監控及定期演練因應機制:資料庫和應用程式的「稽核功能」,是在設計資通系統時即需考量。另外,每年一至二次的個資外洩演練,也可以找出許多問題。
  3. 確認蒐集、處理或利用個人資料之電腦、相關設備或系統具備必要之安全性,採取適當之安全機制,定期檢測並因應系統漏洞所造成之威脅:windows的系統自動更新開啟,讓系統隨時維持在最新的狀態。
  4. 與網路相聯之資通系統存有個人資料者,應隨時更新並執行防毒軟體,及定期執行惡意程式檢測:windows的系統自動更新開啟,讓系統隨時維持在最新的狀態。
  5. 資通系統存有個人資料者,應設定認證機制,其帳號及密碼須符合一定之複雜度:訂定密碼政策,如密碼長度必須在8位數以上,須密碼複雜度,要有數字、大小寫英文字、特殊符號。密碼錯三次就鎖定15分鐘不能登入。
  6. 處理個人資料之資通系統進行測試時,應避免使用真實個人資料;使用真實個人資料者,應訂定使用規範:測試系統不能用真實資料,可以用AI生成一些測試資料來使用。
  7. 處理個人資料之資通系統有變更時,應確保其安全性未降低:系統有更新時,安排滲透測試和弱點掃描、程式碼分析。
  8. 定期檢視處理個人資料之資通系統,檢查其使用狀況及存取個人資料之情形:定期檢查個資存取情況,避免有駭客的後門程式,可以從網路使用狀態和安全稽核來達成。
  9. 評估使用情境,採行個人資料之隱碼機制,就個人資料之呈現予以適當且一致性之遮蔽:用張O吉這樣的方式,在使用時遮蔽部分資訊。
  10. 其他本部公告之資料安全管理措施:由主管機關視需要公告。

各位中小企業主可以發現,雖然規定有13項,但是解方卻大多很簡單,這就是新心資安為了合規所做的努力,儘量讓客戶在最省力的方式,直接運用現有電腦軟硬體資源,就可以符合安維辦法。您所在的產業,也會有自己的安維辦法,您準備好在全國法規資料庫檢視了嗎?

【本月企業盲測門診限量開放】:如果你也擔心自家外包網站有 漏洞或個資外洩風險,歡迎私訊我,預約 15 分鐘線上免費健檢,我親自幫你看。


上一篇
Day 12:資安險除外條款是什麼?對中小企業主的意義為何
系列文
資安*保險─數位避險13
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言