簡單來說就是:
使用資訊和科技時,應該遵守的道德與自律守則
例如:
個人資料應該如何保護
資訊是否正確?對和錯誰要負責?
資訊和作品是誰的?
誰有權限存取?在什麼條件下可以取得?
組織要採取實際制度與控制措施,確保自己符合:
官方指引舉例:
組織為符合這些要求所做的控制,就是:
法規遵循
官方學習指引引用《個人資料保護法》第 2 條,個資包含如:
以及:
任何可以直接或間接識別某個人的資料
單獨資料就能知道他是誰。
例如:
單獨可能不知道,但搭配其他資料後可以識別。
例如:
出生年月日 + 住址
以任何方式取得個人資料。
例如:
等。
簡單來說:
對個資檔案進行整理、保存、修改等操作
把蒐集來的個資拿來做處理之外的使用。
在蒐集個資時應告知如:
個資法第 3 條保障當事人對自己個資的五項權利,而且這些權利不能被事先放棄或用契約限制。
👤 IPAS 115-1 Q7 有考
重點:
請求製給「複製本」
不是:
「正本」
例如:
某間健身房在會員合約中寫:
「會員同意放棄日後請求刪除個人資料之權利」
這種條款是無效的,因為你不能被要求事先放棄刪除權。
這五項權利是法律保障的,不管對方合約怎麼寫、你當初有沒有簽字同意,都不影響你隨時行使這些權利。
敏感 ≠ 特種個資
特種個資包含:
👤 IPAS 115-1 Q8
題目:
病歷、健康檢查、性生活、指紋
何者不屬於特種個資?
答案:
指紋
不論公務或非公務機關,都應採取適當安全措施,避免個資:
可以包含:
簡單來說:
就是整個 ISMS 在處理的事
👤 IPAS 115-1 Q12
員工把客戶聯絡資訊下載到個人電腦,拿去私人行銷。
下列何者最適切?
A:口頭提醒
B:當作例外
C:直接刪掉資料
D:限制存取權限,並建立系統紀錄和警示機制
答案:
D:限制存取權限,並建立系統紀錄和警示機制
需要:
管理控制 + 技術控制
簡單來說:
把可以直接識別到某個人的資訊移除或轉換
降低資料辨識特定個人的可能。
例如:
| 原始資料 | 去識別化 |
|---|---|
| 王小明 | 少年 A |
| 2000/01/01 | 年齡區間 |
| 台北市天隆區 | 某地 |
原本看似匿名的資料,透過其他資料重新回推出特定的人。
👤 IPAS 115-1 Q13
題目:
某線上社交平台希望利用使用者資料進行大數據分析,
但資料可能含敏感資料。
以下做法何者適切?
答案:
去識別化後進行分析,並定期評估是否仍可能重新識別個人
官方指引:
| 類型 | 保護內容 |
|---|---|
| 著作權 | 保護創作 |
| 商標權 | 保護商標、標誌 |
| 工業設計 | 保護產品外觀設計 |
| 專利 | 保護發明、技術等方案 |
| 積體電路布局 | 保護晶片電路布局設計 |
著作人在完成著作時即享有著作權
不是:
申請註冊才有著作權
組織在資安管理上要注意:
只能安裝和使用有合法授權的軟體
👤 IPAS 115-1 Q11
請問下列何者「不是」營業秘密法第 2 條所述符合營業秘密之要件?
A:所有人已採取合理之保密措施者
B:因其秘密性而具有實際或潛在之經濟價值者
C:非一般涉及該類資訊之人所知者
D:受僱人於職務上研究或開發之營業秘密,須歸雇用人所獨有
你的商業秘密只要滿足這三要件,就受法律保護:
不是一般相關人士都知道。
因為它是秘密,所以具有實際或潛在經濟價值。
權利人有採取合理的保護措施。
例如:
例如:
公司寫:
「這份資料是機密」
但:
這樣可能就很難主張有採取:
合理保密措施
👤 IPAS 115-1 Q11
D:
受僱人於職務上研究或開發之營業秘密,須歸雇用人所獨有
是在講:
歸屬問題
是屬於第 3 條。
而第 2 條是在定義:
什麼是營業秘密
簡單來說:
第 2 條 → 這算不算營業秘密
第 3 條 → 這秘密歸誰
👤 IPAS 115-1 Q9
特定非公務機關因業務需求,且無其他替代方案,要使用危害國家資通安全產品。
下列申請程序之敘述,何者正確?
正確程序是:
經「資通安全長」核可,再函報中央目的事業主管機關核定
👤 IPAS 115-1 Q10
公務機關對所屬資通安全專職人員進行適任性查核,
若經查核認定有「不適任」,
該機關應如何處置?
不得辦理涉及國家機密、軍事機密、國防秘密之資通安全業務