本文為「經濟部產業技術司科技專案成果」
新加坡網路安全局(Cyber Security Agency of Singapore, CSA)於2024年10月15日發布人工智慧系統安全指南(Guidelines on Securing AI Systems),旨在強化AI系統安全,協助組織以安全之方式運用AI,降低潛在風險。 該指南將AI系統生命週期分成五個關鍵階段,分別針對各階段的安全風險,提出相關防範措施: (1)規劃與設計:提高AI安全風險認知能力,進行安全風險評估。 (2)開發:提升訓練資料、模型、應用程式介面與軟體庫之供應安全,確保供應商遵守安全政策與國際標準或進行風險管理;並辨識、追蹤及保護AI相關資產(例如模型、資料、輸入指令),以確保AI開發環境安全。 (3)部署:適用標準安全措施(例如存取控制、日誌記錄),並建立事件管理程序。 (4)運作與維護:持續監控AI系統的輸入和輸出,偵測異常與潛在攻擊,並建立漏洞揭露流程。 (5)壽命終期:應根據相關行業標準或法規,對資料與模型進行適當之處理、銷毀,防止未經授權之存取。 CSA期待該指南發布後,將有助於預防供應鏈攻擊(supply chain attacks)、對抗式機器學習攻擊(Adversarial Machine Learning attacks)等安全風險,確保AI系統的整體安全與穩定運行。
德國通過電力市場發展法和能源轉型數位化法以因應下階段德國聯邦議會通過電力市場發展法(Gesetze zur Weiterentwicklung des Strommarktes)和能源轉型的數位化法(Gesetze zur zur Digitalisierung der Energiewende)。 本次新制定之電力市場法,是90年代後德國電力市場重大發展。目的在於調適電力市場,以配合當今德國快速成長的再生能源發電比例。為使電力供應繼續保持合理價格和電力供應可靠安全,在確認未來電力市場發展繼續朝向增加越來越多風力發電和太陽能發電之路線的同時,預先架構法制環境,為將來配合運用發電端的彈性、需求端彈性與電力儲存技術,確定電力市場發展方向和框架條件。在上述等規範之下,電力交易商有義務,亦即售電者應該設法建構自身電量儲備作為因應,在電網需要時饋入電網,為供電安全提供必要準備。另外在注重必要容量儲備上之投資外,亦強調電力批發市場上的自由定價原則,維持整體市場所需容量在均衡、平衡之穩定電力供應狀態。 另外,能源轉型數位化法則是使電力部門成為創新之有效制度工具。蓋其作為基礎建設,使新創業模式,例如藉由與消費者持有之再生能源發電設備之連結,發展出新商業獲利模式。修法核心內容係引入智慧量測系統,功能在於作為安全的通訊平台,使電力供應系統能夠配合能源轉型發揮最大功用。 最後,為配合巴黎協定後德國環境政策,在遏止溫室效應氣體的實施具體作為,電力市場法一部份重要內容在於暫時停止褐煤電力電廠發電運轉。配合電網安定的調度需求,僅在指定時間內,使其成為電力安全預備,並最終不再使用褐煤發電,以實現到2020年德國在電力部門的氣候目標。 德國完成電力市場法,結束由“綠皮書”和“白皮書”開始的進程,與鄰國經過廣泛的公眾諮詢和協調會議之後,最終選擇電力市場2.0與市場自由定價的機制,而反對所謂的容量市場。決定性的因素在於,如此一來政策所需花費的成本較另一選項來得低,且更容易使德國融入歐洲電力單一市場架構。依據本法新創建的容量儲備,將與電力市場中其他電力嚴格區分,專門作為應對突發事件額外的安全網。 在「區域合作聯合聲明」中,德國經濟與能源部長於2015年6月8日與11鄰國商討後決定,保證在電力短缺和高電價時,德國側將提供電力的自由定價和跨境交易,如此一來可用更低成本以生產電力,德國和周邊國家的內部單一市場在此看到了巨大的經濟優勢。 與歐洲各國相較,德國在電力供應安全議題上處於領先地位。再加上新的電力市場法,預計未來幾年電力市場能夠達到持續健全發展之目標。
日本「未來投資戰略2017」日本內閣官房下設之未來投資會議於2017年6月9日,以構築「Society5.0」為目標,提出《未來投資戰略2017》,宣佈未來施政將以「延長健康壽命」、「實現移動革命」、「供應鍊的次世代化」、「街道活性化」以及「Fintech」等5大領域為中心。 在實現移動革命部份,《未來投資戰略2017》計畫藉由無人自動駕駛移動服務、小型無人機和自動駕駛船隻等,提高物流效率與實現高度化移動服務,以減少交通事故和解決人力不足等問題。 與此同時,日本亦將自2018年起展開卡車列隊行駛公路實驗,以期在2022年前達成卡車列隊行駛商業化之目標;此外,亦將於2018年起在山間地帶展開以小型無人機運輸貨物之實驗。除上述自動駕駛技術之實驗外,日本亦將朝向擴大駕駛資料收集和利用,主導制定資料傳輸規格等方向努力,並計畫於2017年底擬定高度自動駕駛系統商業化相關法規及制度之整備大綱。
美國NIST發布更新《網路安全資源指南》提升醫療領域的網路安全及隱私風險管理美國國家標準暨技術研究院(National Institute of Standards and Technology, NIST)於2022年7月21日發布更新《網路安全資源指南》(A Cybersecurity Resource Guide, NIST SP 800-66r2 ipd)。本指南源自於1996年美國《健康保險流通與責任法》(Health Insurance Portability and Accountability Act, HIPAA)旨在避免未經患者同意或不知情下揭露患者之敏感健康資料,並側重於保護由健康照護組織所建立、接收、維護或傳輸之受保護電子健康資訊(electronic protected health information, ePHI),包括就診紀錄、疫苗接種紀錄、處方箋、實驗室結果等患者資料之機密性、完整性及可用性。其適用對象包含健康照護提供者(Covered Healthcare Providers)、使用電子方式傳送任何健康資料的醫療計畫(Health Plans)、健康照護資料交換機構(Healthcare Clearinghouses)及為協助上述對象提供健康照護服務之業務夥伴(Business Associate)均應遵守。 本指南最初於2005年發布並經2008年修訂(NIST SP 800-66r1 ipd),而本次更新主要為整合其他網路安全相關指南,使本指南與《網路安全框架》(Cybersecurity Framework, NIST SP 800-53)之控制措施等規範保持一致性。具體更新重點包括:(1)簡要概述HIPAA安全規則;(2)為受監管實體在ePHI風險評估與管理上提供指導;(3)確定受監管實體可能考慮作為資訊安全計畫的一部分所實施的典型活動;(4)列出受監管實體在實施HIPAA安全規則之注意事項及其他可用資源,如操作模板、工具等。特別在本指南第三章風險評估與第四章風險管理提供組織處理之流程及控制措施,包括安全管理流程、指定安全責任、員工安全、資訊近用管理、安全意識與培訓、應變計畫、評估及業務夥伴契約等。而在管理方面包括設施權限控管、工作站使用及安全、設備媒體控制;技術方面則包含近用與審計控管、完整性、個人或實體身分驗證及傳輸安全。上述組織要求得由政策、程序規範、業務夥伴契約、團體健康計畫所組成,以助於改善醫療領域的網路安全及隱私保護風險管理。預計本指南更新將徵求公眾意見至2022年9月21日止。