美國聯邦通訊委員會(Federal Communications Commission)於2011年7月15日公布第二份報告與命令(Second Report and Order),針對低功率電視(low power television, 簡稱LPTV)數位轉換時程進行規範,並預訂於2015年9月1日強制關閉低功率類比電視訊號的放送。
美國國會已於2009年6月12日強制關閉類比電視訊號的放送,但此規定僅適用於全功率電視台,並未及於低功率電視。所謂的低功率電視,為FCC於1984年針對在地性質的、小型的社區電視服務所創設的類型;這些社區有可能地處鄉野,但也有可能為大都會區內的個別社區。
FCC在這份命令中同時要求現行使用700Mhz頻段(channels 52-69)的類比與數位低功率電視台應在2011年9月1日前提交轉換規劃(displacement applications),並於2011年12月31日停止使用700Mhz頻段。
二次創作影片是否侵害著作權以谷阿莫二次創作影片為例 資策會科技法律研究所 法律研究員 陳依婷 104年12月29日 2015年Google公布台灣Youtube的各類熱門項目中,「這群人」、「谷阿莫」、「蔡阿嘎」等影音創作者的影片特別受到歡迎[1],這些熱門Youtube創作者都是利用他人著作素材進行二次創作,由於二次創作人利用的素材是他人的著作,二次創作人如果沒有獲得素材著作權利人同意而逕自進行修改,有可能面臨到著作侵權的問題。而Google著作權法律總監 Fred von Lohmann說明,YouTube平台其中有許多影片是利用現有的音樂、短片來改編,創造出來的改編影片甚至比原始影片還要更多的社會價值,透過 YouTube 提供保障,避免扼殺工作者的創意發展空間,與創造出「更棒的社群」[2]。 由此可知,目前影音平台的創意內容,以利用他人著作進行二次創作為大宗,同時也帶來更多人收看的效果,Youtube為了要讓這些二次創作得以存續在影音平台上,針對合理使用他人著作而進行二次創作的創作者,以協助支付智慧財產權相關訴訟費用的方式[3],避免二次創作者因為原著作人要求下架的通知,就移除影音平台上二次創作的影片。 二次創作者利用他人著作進行創作應取得他人同意,若未取得他人同意,有可能有侵害他人著作權之可能,除非主張利用他人著作是屬於合理使用範圍,若利用他人著作的行為屬於合理使用,則原著作之著作權利人就無法主張著作侵權,意即二次創作者並不侵害著作權利。 壹、著作權合理使用之規定 著作權合理使用係限縮原著作人主張著作權利的範疇,所以必須在一定的條件下才能主張適用,也就是說利用人並非再任何情況下都可以主張著作權合理使用,必須符合一定的條件規定。著作的利用是否符合著作權法的合理使用,除了需要符合著作權法第44條至第63條[4]規定或其他合理使用之情形,應該審酌一切情狀並依據第65條[5]規定作為判斷的基準。又第65條屬於獨立之合理使用概括條款[6],意即可單獨就第65條之規定進行合理使用的判斷。著作權法第65條規定判斷合理使用的基準包含1.利用之目的及性質,包括係為商業目的或非營利教育目的。2.著作之性質。3.所利用之質量及其在整個著作所占之比例。4.利用結果對著作潛在市場與現在價值之影響。 貳、著作權合理使用之判斷要件 著作權合理使用以著作權法第65條第2項作為判斷基準,著作權法第65條第2項共有四款要件,而四款必須綜合判斷,也就是說著作利用並非符合其中一款要件就屬於合理使用,也非符合四款要件才屬於合理使用,並須綜合四款要件作整體性利用情形的評估,而該四款要件說明如下: 一、利用之目的及性質,包括係為商業目的或非營利教育目的: 審酌著作利用目的與性質主要是要確認著作的利用是否有助於社會公共利益或國家文化發展,一般人通常誤解法條規定中敘述的商業目的或非營利教育目的,以為本項的判斷基準就是以是否有營利作為區分,也就是誤以為只要非營利的利用行為就一定符合本項要件,然最高法院判決指明,本款要件並非區分商業及非營利(或教育目的),著作的利用雖然是非營利但是對於社會公共利益或國家文化發展並無助益仍不符合本款要件,反之,著作的利用雖然是以營利為目的,但是有助於社會公共利益或國家文化發展,則亦屬於本款要件[7]。 二、著作之性質。 著作之性質所指為被利用的著作的類型種類,由於著作類型眾多,在不同類型著作的創作目的與著作性質差異甚大,也會影響著作內容,合理使用的判斷自然會因為著作性質的不同而有不同的審酌標準。 三、所利用之質量及其在整個著作所占之比例。 本款係指利用他人的著作的質與量占利用人的著作的比例,也就是說要分兩部分綜合評估,一是利用他人著作的範圍是否是他人著作最精華之處或數量很多,二是看被利用著作占利用人著作內容的比例。意即雖然使用他人著作的全部或是最精華之處,仍要就利用人著作內容來看他人著作占整體內容的比例進行判斷,如果占利用人著作的比例很低,仍有可能符合本款的要件[8]。 四、利用結果對著作潛在市場與現在價值之影響。 本款係指利用結果對於被利用著作的權利人是否有市場價值上的影響,考量利用後原著作經濟市場是否因此產生「市場替代」之效果,而使得原著作的商業利益受到影響,若對原著作商業利益影響越大,則可主張合理使用之空間越小[9]。 参、谷阿莫二次創作是否符合著作權合理使用之範圍? 從今年快速竄起的晉升熱門 YouTube 創作者「谷阿莫」,以 X 分鐘看完電影的系列創作來看,谷阿莫用簡潔的方式搭配影片畫面說明劇情,讓人可以快速了解一部影片,同時谷阿莫也利用諧趣的方式將影片感想穿插在說故事的內容中,也因為清楚易懂又有令人會心一笑的說故事方式,讓谷阿莫的youtube訂閱人數達到了73萬[10]。 谷阿莫是利用他人著作進行二次創作,是否屬於合理使用他人著作而進行創作,其著作侵權之判斷仍需以法院個案判定為依準,但本文期先以目前的法律規定來進行初步評析,以提供二次創作者之參考。 谷阿莫二次創作影片大多以電影為主,搭配上自己簡化劇情的旁白與字幕說明,完成大約10分鐘內的故事情節與畫面。由於谷阿莫使用的是電影影片,若未經影片著作權利人同意或授權,谷阿莫進行影片的下載、剪輯配音與配上字幕、上傳網路的行為,則會有可能侵害影片著作權利人的重製權、改作權與公開傳輸權[11]。 谷阿莫使用他人電影影片是否屬於合理使用,以下就著作權法第65條第2項各款要件進行評析: 一、利用之目的及性質,包括係為商業目的或非營利教育目的: 從youtube影音平台中谷阿莫的說明來看[12],主要是分享並說一個他喜歡的故事,從說明文字來看並無涉及賺錢營利之商業目的,而實際上是否有收益或營利,例如參與youtube影音平台進行廣告分潤而收益[13],從網路中的公開資料中無法得知。然谷阿莫利用他人著作是否對於公共利益或國家文化發展有所助益,從只是分享一個他喜歡的故事而用到他人的影片來探討,若是讓大眾能夠瞭解影片要傳達的教育內容以及提供摘要歸納的學習方式,必須從谷阿莫二次創作影片的旁白內容來進行個案認定,目前從諸多的谷阿莫二次創作的影片觀之,較多屬於詼諧有趣的內容但每部影片都提供了歸納摘要故事劇情表現方式,而其是否具有教育性質有助於調和公共利益仍有灰色地帶,難直接被認定對於促進公共利益與國家文化發展是有所助益。 二、著作之性質。 谷阿莫利用電影影片進行二次創作,利用的電影影片是視聽著作,該電影影片之創作目的在於提供人們娛樂欣賞,與以報導為目的攝影著作相較起來[14],具有較高的商業價值,合理使用的審酌標準自應較高。 三、所利用之質量及其在整個著作所占之比例。 雖然所利用之質量及其在整個著作所占之比例,仍要據以個案內容進行判斷被利用的著作的量與質,但從谷阿莫二次創作的理念,以簡化摘要重點的方式來訴說故事來評估,由於精簡的說故事手法通常都會以劇情重點來表示,呈現電影劇情最高潮最精華的片段是可預期的,但是並不會使用到整部電影影片,所以使用被利用著作之質是可預期,但是可能使用被利用著作的量較不會太多。再來,所利用的質量占二次創作內容的比例來看,谷阿莫的二次創作影片除了旁白配音,都是使用電影影片,所利用的視聽著作在二次創作的著作內容比例是高的,雖然並非使用到原視聽著作的所有內容,但原視聽著作的內容占二次創作的視聽著作內容比例是高的。 四、利用結果對著作潛在市場與現在價值之影響。 谷阿莫的二次創作影片是否有影響原著作的現在價值與潛在市場,從谷阿莫二次創作影片是否具有市場替代的效果、影響原著作的商業利益的角度思考,從網友們對於谷阿莫的影片的回應如「可以省下電影票的錢」、「被谷阿莫一說就沒有想看的慾望啦」[15],從文字上來看是有可能致使大家看了谷阿莫二次創作的影片就不會想要花錢進電影院看原著作電影,進而使原著作的商業利益受損,但進一步探究網友不想花錢進電影院看原著電影(現在價值)或是付費購買原著電影下檔後的影碟(潛在市場),有可能因為原著作電影的劇情內容本身無法提高網友付費意願,加上谷阿莫二次創作的影片,使網友更加確認不想看原著作電影的想法,而針對本有意願付費觀賞原著作電影的網友,反而有可能因為谷阿莫的二次創作呈現出原著作電影的劇情內容,進而強化了網友付費欣賞原著影片的想法達到了廣告效果並促進原著作電影的商業利益。因此,難謂谷阿莫的二次創作有造成市場替代之效果。 谷阿莫二次創作是否造成著作潛在市場與現在價值的影響,亦不能只以網友的回覆為準,仍需要有具體價值影響的證據或是著作潛在市場影響的證明等才能作為判斷的依據。 綜上所述,目前就網路上公開的資料來看,谷阿莫二次創作的目的較難直接認定有調和公共利益或促進國家文化發展,而所利用的著作性質為視聽著作有較高的商業價值,而利用的著作較容易使用到視聽著作精華的畫面,且谷阿莫的二次創作影片畫面全部都是使用原著作的影片畫面,占谷阿莫二次創作視聽著作的比例甚高,利用的結果若照網友的回應「省了電影票的錢」,尚須進一步確認是否有市場替代效果而影響原著作現在價值或是潛在市場,就著作權法第65條第2項的規定各款要件進行審視,谷阿莫利用他人著作被認定為合理使用的可能性難謂過高,故亦有被認定著作權侵權之風險。 從谷阿莫二次創作影片探討是否屬於合理使用的範圍,雖然其判斷仍需由法院個案判定,但創作人在進行二次創作時能從著作權法合理使用的要件來先行評估,從利用他人著作的目的、他人著作的性質、使用他人著作質量占二次創作著作內容的比例以及是否會影響他人著作的價值與潛在市場,在二次創作的內容上可考量原著作人的商業利益,或進一步取得同意而進行二次創作,則可以降低著作侵權的風險。 [1]譚偉晟,<柯P、谷阿莫皆入榜! YouTube 2015 年台灣熱門排行公布?>,自由時報,2015/12/09,http://3c.ltn.com.tw/news/21907(最後瀏覽日2015/12/29)。 [2]劉季清,<影片沒侵權卻被檢舉?別擔心,YouTube 出錢幫你打官司!>,自由時報,2015/11/23,http://3c.ltn.com.tw/news/21592 (最後瀏覽日2015/12/29)。 [3]顧濟韋,<合理使用卻被下架? Youtube幫你出錢打官司>,數位時代,2015/11/20,http://www.bnext.com.tw/article/view/id/38019 (最後瀏覽日2015/12/29)。 [4]著作權法第44條 中央或地方機關,因立法或行政目的所需,認有必要將他人著作列為內部參考資料時,在合理範圍內,得重製他人之著作。但依該著作之種類、用途及其重製物之數量、方法,有害於著作財產權人之利益者,不在此限。 第 45 條 專為司法程序使用之必要,在合理範圍內,得重製他人之著作。前條但書規定,於前項情形準用之。 第 46 條 依法設立之各級學校及其擔任教學之人,為學校授課需要,在合理範圍內,得重製他人已公開發表之著作。第四十四條但書規定,於前項情形準用之。 第 47 條 為編製依法令應經教育行政機關審定之教科用書,或教育行政機關編製教科用書者,在合理範圍內,得重製、改作或編輯他人已公開發表之著作。前項規定,於編製附隨於該教科用書且專供教學之人教學用之輔助用品,準用之。但以由該教科用書編製者編製為限。依法設立之各級學校或教育機構,為教育目的之必要,在合理範圍內,得公開播送他人已公開發表之著作。前三項情形,利用人應將利用情形通知著作財產權人並支付使用報酬。使用報酬率,由主管機關定之。 第 48 條 供公眾使用之圖書館、博物館、歷史館、科學館、藝術館或其他文教機構,於下列情形之一,得就其收藏之著作重製之︰一、應閱覽人供個人研究之要求,重製已公開發表著作之一部分,或期刊或已公開發表之研討會論文集之單篇著作,每人以一份為限。二、基於保存資料之必要者。三、就絕版或難以購得之著作,應同性質機構之要求者。 第 48-1 條 中央或地方機關、依法設立之教育機構或供公眾使用之圖書館,得重製下列已公開發表之著作所附之摘要︰一、依學位授予法撰寫之碩士、博士論文,著作人已取得學位者。二、刊載於期刊中之學術論文。三、已公開發表之研討會論文集或研究報告。 第 49 條 以廣播、攝影、錄影、新聞紙、網路或其他方法為時事報導者,在報導之必要範圍內,得利用其報導過程中所接觸之著作。 第 50 條 以中央或地方機關或公法人之名義公開發表之著作,在合理範圍內,得重製、公開播送或公開傳輸。 第 51 條 供個人或家庭為非營利之目的,在合理範圍內,得利用圖書館及非供公眾使用之機器重製已公開發表之著作。 第 52 條 為報導、評論、教學、研究或其他正當目的之必要,在合理範圍內,得引用已公開發表之著作。 第 53 條 中央或地方政府機關、非營利機構或團體、依法立案之各級學校,為專供視覺障礙者、學習障礙者、聽覺障礙者或其他感知著作有困難之障礙者使用之目的,得以翻譯、點字、錄音、數位轉換、口述影像、附加手語或其他方式利用已公開發表之著作。前項所定障礙者或其代理人為供該障礙者個人非營利使用,準用前項規定。依前二項規定製作之著作重製物,得於前二項所定障礙者、中央或地方政府機關、非營利機構或團體、依法立案之各級學校間散布或公開傳輸。 第 54 條 中央或地方機關、依法設立之各級學校或教育機構辦理之各種考試,得重製已公開發表之著作,供為試題之用。但已公開發表之著作如為試題者,不適用之。 第 55 條 非以營利為目的,未對觀眾或聽眾直接或間接收取任何費用,且未對表演人支付報酬者,得於活動中公開口述、公開播送、公開上映或公開演出他人已公開發表之著作。 第 56 條 廣播或電視,為公開播送之目的,得以自己之設備錄音或錄影該著作。但以其公開播送業經著作財產權人之授權或合於本法規定者為限。前項錄製物除經著作權專責機關核准保存於指定之處所外,應於錄音或錄影後六個月內銷燬之。 第 56-1 條 為加強收視效能,得以依法令設立之社區共同天線同時轉播依法設立無線電視臺播送之著作,不得變更其形式或內容。 第 57 條 美術著作或攝影著作原件或合法重製物之所有人或經其同意之人,得公開展示該著作原件或合法重製物。前項公開展示之人,為向參觀人解說著作,得於說明書內重製該著作。 第 58 條 於街道、公園、建築物之外壁或其他向公眾開放之戶外場所長期展示之美術著作或建築著作,除下列情形外,得以任何方法利用之︰一、以建築方式重製建築物。二、以雕塑方式重製雕塑物。三、為於本條規定之場所長期展示目的所為之重製。四、專門以販賣美術著作重製物為目的所為之重製。 第 59 條 合法電腦程式著作重製物之所有人得因配合其所使用機器之需要,修改其程式,或因備用存檔之需要重製其程式。但限於該所有人自行使用。前項所有人因滅失以外之事由,喪失原重製物之所有權,除經著作財產權人同意外,應將其修改或重製之程式銷燬之。 第 59-1 條 在中華民國管轄區域內取得著作原件或其合法重製物所有權之人,得以移轉所有權之方式散布之。 第 60 條 著作原件或其合法著作重製物之所有人,得出租該原件或重製物。但錄音及電腦程式著作,不適用之。附含於貨物、機或設備之電腦程式著作重製物,隨同貨物、機器或設備合法出租且非該項出租之主要標的物者,不適用前項但書之規定。 第 61 條 揭載於新聞紙、雜誌或網路上有關政治、經濟或社會上時事問題之論述,得由其他新聞紙、雜誌轉載或由廣播或電視公開播送,或於網路上公開傳輸。但經註明不許轉載、公開播送或公開傳輸者,不在此限。 第 62 條 政治或宗教上之公開演說、裁判程序及中央或地方機關之公開陳述,任何人得利用之。但專就特定人之演說或陳述,編輯成編輯著作者,應經著作財產權人之同意。 第 63 條 依第四十四條、第四十五條、第四十八條第一款、第四十八條之一至第五十條、第五十二條至第五十五條、第六十一條及第六十二條規定得利用他人著作者,得翻譯該著作。依第四十六條及第五十一條規定得利用他人著作者,得改作該著作。依第四十六條至第五十條、第五十二條至第五十四條、第五十七條第二項、第五十八條、第六十一條及第六十二條規定利用他人著作者,得散布該著作。 [5]著作權法第65條著作之合理使用,不構成著作財產權之侵害。著作之利用是否合於第四十四條至第六十三條所定之合理範圍或其他合理使用之情形,應審酌一切情狀,尤應注意下列事項,以為判斷之基準:一、利用之目的及性質,包括係為商業目的或非營利教育目的。二、著作之性質。三、所利用之質量及其在整個著作所占之比例。四、利用結果對著作潛在市場與現在價值之影響。著作權人團體與利用人團體就著作之合理使用範圍達成協議者,得為前項判斷之參考。前項協議過程中,得諮詢著作權專責機關之意見。 [6]智慧財產法院102年度民著上字第1號民事判決。第65條第1 項、第2 項亦有明文。本條規定乃獨立之合理使用概括條款,法院得單獨審酌第65條第2項之判斷標準而認定構成合理使用,並明文例示4 項判斷標準,並可考量非第65條第2 項所例示之判斷標準。 [7]最高法院94年度臺上字第7127號刑事判決認為:「著作權法第65條第2 項第1 款所 謂『利用之目的及性質,包括係為商業目的或非營利教育目的』,應以著作權法第一條所規定之立法精神解析其使用目的,而非單純二分為商業及非營利(或教育目的),以符合著作權之立法宗旨。申言之,如果使用者之使用目的及性質係有助於調和社會公共利益或國家文化發展,則即使其使用目的非屬於教育目的,亦應予以正面之評價;反之,若其使用目的及性質,對於社會公益或國家文化發展毫無助益,即使使用者並未以之作為營利之手段,亦因該重製行為並未有利於其他更重要之利益,以致於必須犧牲著作財產權人之利益去容許該重製行為,而應給予負面之評價。」 [8]智慧財產法院102年度民著上字第1號民事判決。被上訴人蘋果日報臺灣分公司係將系爭照片刊登在其所發行之99年8 月25日蘋果日報A9「政治」版左下方,固係利用整張系爭照片,惟系爭照片在系爭報紙A9版所佔篇幅之比例低,較諸該文字報導所佔版面為小。 [9] 智慧財產法院103年度民著上更(一)字第2號民事判決, [10] 谷阿莫youtube創作頻道,https://www.youtube.com/user/AMOGOOD,(最後瀏覽日2015/12/29)。 [11]著作財產權有重製權、改作權、編輯權、出租權、散布權、公開播送權、公開傳輸權、公開口述權、公開上映權、公開演出權、公開展示權。 [12]谷阿莫youtube創作頻道,https://www.youtube.com/user/AMOGOOD,我是谷阿莫,very good的阿莫,科科,來這邊只是聽我說一個我喜歡的故事,我不評論原始故事背後的含意或導演拍攝的用意,因為那些東西每個人都有不同的看法,有空還是要自己去看原創故事喔,謝謝。 [13]陳怡如,<透過YouTube影片賺錢!台灣超過3萬名創作者加入廣告分潤計畫>,數位時代,2013/03/23,http://www.bnext.com.tw/article/view/id/27051 (最後瀏覽日2015/12/29)。 [14]智慧財產法院102年度民著上字第1號民事判決,被使用的照片性質上而言,乃屬攝影著作,系爭攝影著作之目的在於輔助公眾對該新聞事件之理解,而非在於該照片本身有何獨特之處,顯然並無特殊商業價值,是以,就系爭照片著作性質而言,應屬與新聞事件高度相關之攝影著作,脫離新聞事件,縱使該照片具有原創性,其價值亦不高。 [15]Now娛樂,<影/谷阿莫5分鐘看《侏羅紀》 網友反吐槽>,Nownews,2015/07/13,http://www.nownews.com/n/2015/07/13/1746862(最後瀏覽日2015/12/29)。
日本資訊信託功能認定指引第二版日本於2018年6月公布「資料信託功能認定指引第一版」(情報信託機能の認定に係る指針ver1.0),期待藉此推動資料銀行發展,促進資料流通和利用。第一版指引係以資料銀行應具備之功能為中心,惟伴隨資料銀行業務發展,指引內除資料銀行基本功能外,亦應規範個人資料管理及向第三方提供資料之條件等內容,加上有論者認為第一版內有關資料銀行定義過於偏重功能描述,故總務省和經濟產業省於2019年1月起召開檢討會,重新檢討上開指引,最終於2019年10月8日公布「資料信託功能認定指引第二版」(情報信託機能の認定に係る指針ver2.0)。 第二版指引更新重點包括︰(1)修正資料銀行定義︰第一版指引僅強調資料銀行之功能,第二版則增加資料銀行之目的和資料銀行與個人間關係等內容;(2)重新定義並詳細說明資料種類和蒐集方法;(3)修正資料信託功能認定基準︰新增複數業者共同經營資料銀行,隱私保護對策以及確保資料銀行透明性和個人資料之自主控制等規定;(4)新增資料信託功能模範條款之應記載事項︰包括與限制行為能力人締結契約之程序,以及向第三方提供資料之條件等規定。為確保資料銀行透明性和個人資料之自主控制,第二版指引新增資料倫理審查會規定,要求資料銀行設置資料倫理審查會並定期向其報告,審查會則應就個人與資料銀行間契約、個資利用目的、向第三方提供資料之條件等事項提供建議。
德國聯邦卡特爾署針對電動車公共基礎設施產業進行調查,以釐清相關競爭法問題德國聯邦卡特爾署(Bundeskartellamt)於2020年7月9日公布,將針對電動車公共基礎設施產業進行調查,以釐清目前市場相關競爭法問題。 聯邦卡特爾署署長Andreas Mundt表示,建立全國性的充電基礎設施是德國電動車成功的先決條件之一,目前電動車充電基礎設施產業尚處於早期市場發展階段,因此,釐清市場是否有不正競爭問題,方能使電動車充電基礎設施布建能迅速擴張。在公共場所充電的條件和價格,也將影響消費者是否決定改用電動車。然而在目前市場發展階段時,已收到越來越多關於充電站價格和條件的投訴。 根據聯邦政府的計畫,2030年前德國將於全國範圍內布建大規模的充電基礎設施,其中包括公用的充電基礎設施。雖然充電站之布建及營運,不適用例如高壓電網擴建加速法、電網擴張法等與電網相關法規之適用。但可依德國不正當競爭防止法(Gesetz gegen den unlauteren Wettbewerb, UWG)拘束該領域可能存在的競爭法議題。除了應確保非歧視性地近用充電站外,更應研擬充電站相關使用條款,以確保充電站能正常營運。此外,並應研究城市及地方政府是否有提供合適的充電站位置,及其對充電站營運商之間的競爭影響。另外,聯邦高速公路上充電站之市場競爭狀況亦為聯邦卡特爾署關注的議題。 聯邦卡特爾署將於兩個調查階段中,向利害關係人進行產業調查。第一階段,將確定公共收費充電基礎設施的建設狀況,以及城市及地方政府和其他參與者,在規劃和提供充電站合適位置的現行作法。並在此基礎上,進行第二階段深入調查,特別針對有關移動服務提供商和使用者近用充電站的問題。
從美國「聯邦風險與授權管理計畫」看我國促進政府部門導入雲端運算之策略與機制從美國「聯邦風險與授權管理計畫」看我國促進政府部門導入雲端運算之策略與機制 科技法律研究所 2013年07月03日 資訊科技的發展,從早期「超級電腦/大型電腦」、近期「個人電腦」,到即將邁入以超大規模數量電腦主機虛擬集結的「雲端運算」時代。雲端運算將電腦集中運用,未來電腦運算設施就像是水、電;資料儲存與應用就像是銀行,只要連上網路就可以使用,不必各自投資發展。因此,「雲端運算」未來將成為每個國家的重要基礎建設。 將雲端運算列為重要的產業發展重心,已是各國的趨勢,而運用雲端運算所帶來的效益,如節省經費、提升效率等,亦為普遍地承認,再加上公部門相較於民間,其擁有較多的經費及資源來進行雲端運算的導入,而藉由公部門導入雲端運算,可以帶動雲端運算產業的發展以及雲端運算應用的普及化。因此,各國均皆致力於促進公部門導入雲端運算。 然而,在雲端運算帶來龐大經濟效益的同時,伴隨而來的,是新的資訊管理議題,雲端安全防護聯盟(Cloud Security Alliance, CSA)提出了雲端運算可能遭遇的九大安全威脅 : 一、資料外洩(Data Breaches) 二、資料遺失(Data Loss) 三、帳號被駭(Account Hijacking) 四、不安全的APIs程式(Insecure APIs) 五、拒絕服務(Denial of Service) 六、惡意的內部人員(Malicious Insiders) 七、濫用雲端服務(Abuse of Cloud Services) 八、審慎評鑑不足(Insufficient Due Diligence) 九、共享環境議題(Shared Technology Issues) 面對前述的安全威脅,政府部門在考量導入雲端服務時,首先面對的就是要探討如何在導入雲端運算後仍能維持資訊安全的強度,以及政府部門要從何尋找符合其需求的業者。 壹、事件摘要 美國政府在2010年12月發表了25項聯邦IT轉型重點政策,其中一項核心的政策便是「雲優先政策」(cloud first policy)。根據「雲優先政策」,聯邦機構必須在三個月內找出三項轉移到雲端的政府服務,並且要在一年內導入其中一項。 然而,此種新型態的雲端運算服務為聯邦機構帶來資安管理的新挑戰,傳統由各機關分頭洽談所導入資訊系統與應用規格之方法,並實施個別的資訊安全需求與政策的作法,對服務商而言,其所提供的相同服務,在各機關導入時,卻必須將受各個機關的審查,造成各機關投入過多的資源在審查程序上,導致政府資源的浪費,不但耗費時間、審查重複,且無法達到建構妥善操作程序的效果。 2012年6月6日,聯邦政府總務管理局(General Service Administration, GSA)宣布「聯邦風險與授權管理計畫」(Federal Risk and Authorization Management Program,以下稱FedRAMP)開始正式運作,GSA並表示,「FedRAMP」的正式運作,將解決美國政府在雲端產品及服務需求上,因各自導入之標準不一致所導致的系統相容性問題、重複投資浪費,並可降低各政府機關自行進行風險評估及管理相關系統所耗費的人力、金錢成本。預估該計畫可為美國政府節省高達40%的預算及費用,預期效益相當可觀。 「FedRAMP」的目的是要為全國政府機關針對雲端產品與服務的風險評估、授權管理以及持續監控等標準作業規範,建立一套可遵循之依據。未來所有雲端產品的服務提供者,都必須遵守及達到該計畫的標準規範,才能為美國政府機關提供雲端產品及服務。 貳、重點說明 「聯邦風險與授權管理計畫」主要由預算與管理辦公室(Office of Management and Budget, OMB)負責組織預算與管理;聯邦資訊長(the Federal Chief Information Officer,CIO)負責跨部門的整合;國土安全部(Department of Homeland Security, DHS)負責網際網路的監控與分析;總務管理局(General Services Administration, GSA) 則建立FedRAMP之架構與程序,並成立計畫管理辦公室( Program Management Office, PMO)負責FedRAMP之操作與管理;以及國家科技研究所(National Institute of Science and Technology, NIST)負責提供技術分析與標準;最後由國防部(Department of Defense, DoD) 、國土安全部、總務管理局,組成共同授權委員會(Joint Authorization Board, JAB),負責對服務提供者的授權與定期檢視。 FedRAMP制度的精神在於「作一次並重複使用」(Do once ,Use Many Times),同一內容的雲端服務,透過FedRAMP,僅須經過一次的評估與授權,即得被多個機關所採用。早期各機關重複檢驗同一廠商的同一服務之安全性,造成資源浪費的問題,將可獲得解決。當其他機關欲採用雲端服務時,可透過FedRAMP,免去再一次的評估與驗證。 FedRAMP主要由第三方評估機構、對服務提供者的評估、以及持續監督與授權等三個部份所構成,簡單介紹如下: 一、第三方評估機構的認證 FedRAMP的特殊之處,在於雲端服務提供者應由通過FedRAMP認證的第三方評估機構(3PAO)來進行審查,而第三方評估機構欲通過認證,除了要符合FedRAMP的需求外,還必須具備雲端資訊系統的評估能力、備妥安全評估計畫、以及安全評估報告等,另外亦同時引進了ISO/IEC17020作為評估機構的資格。其認證程序如下: (一)申請檢視 機構首先必須符合ISO/IEC 17020 檢驗機構的品質與技術能力,並且自行檢視FedRAMP網站上的申請表,自行檢視是否合乎要求,然後決定是否提出申請。 (二)完成要求 機構須分別完成申請表所要求的系統安全計畫(system security plan, SSP)、系統評估計畫(system assessment plan, SAP)、安全評估報告(security assessment report, SAR)。於完成後向計畫管理辦公室提出申請。 (三)審查 在接受申請後,總務管理局會與ISO網路安全專家共同組成「專家審查委員會」(Expert Review Board , ERB),審查該申請。 (四)決議 審查完畢後,FedRAMP計畫管理辦公室(PMO)會檢視ERB的意見,決議是否通過該申請。 於通過申請後,該機構將會被列入FedRAMP官方網站(www.FedRAMP.gov)的第三方評估機構名單,目前為止,陸續已有十五個機構通過共同授權委員會的授權,日後得對雲端服務商進行評估。 二、對雲端服務提供者的評估 在「聯邦風險與授權管理計畫」的機制設計中,政府機關或雲端服務提供者任一方,皆可提出申請(Request)啟動雲端服務的安全性評估(Security Assessment)程序,此程序中共有四個主要階段: (一)提出申請 在申請人將所須文件初步填寫完畢之後,計畫管理辦公室(PMO)即會指派資訊系統安全官(Information Systems Security Officer, ISSO)進行指導,使之得進行安全控制、出具必要文件、並實施安全測試。之後,PMO會與雲端服務提供者簽署協議,並要求相關機關實施對雲端服務系統的安全性測試。 (二)檔案安全控管 雲端服務提供者必須作成系統安全計畫(System Security Plan, SSP),表明安全控制之實施方法,及其相關文件如IT系統永續計畫(IT Contingency Plan)、隱私衝擊調查(Privacy Impact Questionnaire),並送交ISSO進行審查,再由雲端服務提供者就對審查意見予以回覆之後,由ISSO將案件送至共同授權委員會(Joint Authorization Board, JAB)進行審查,以確認所提交的SSP安全措施符合雲端系統所需。 (三)進行安全測試 服務提供者與第三方評估機構(Third Party Assessment Organization, 3PAO)簽約,且由PMO約集雲端服務提供者與3PAO,確認雙方對於安全測試實施的期待與時程,再由3PAO獨立進行該雲端系統測試,並完成安全評估報告(Security Assessment Report, SAR),闡述評估結果並確認所暴露的風險。雲端服務提供者針對此評估結果,作成行動與查核點報告(Plan of Action & Milestones (POA&M)),以提出矯正弱點與殘餘風險(residual risks)的措施、資源與時程規劃。 雲端服務提供者再將前述SAR與POA&M提交予PMO,由JAB決定是否接受該弱點及其修正計畫,或者提出修正建議。倘若JAB可接受該弱點及其他因應措施,則由ISSO通知雲端服務提供者即將進入安全評估的最後階段。 (四)完成安全評估 雲端服務提供者將所有安全控制相關文件彙成單一的安全評估方案,並提出證明將確實執行其安全控制措施。由JAB檢視此方案,並作出最終決定是否授予「附條件之授權」(Provisional Authorization)。得到此授權的雲端服務提供者名單,將會被列在FedRAMP官方網站上。倘若雲端服務提供者未獲得此授權,PMO會指導如何進行重新申請。 三、持續的評估與授權 持續的評估與授權(ongoing Assessment and Authorization, A&A)通常也被稱為持續監控(Continuous Monitoring),在FedRAMP中第三個也是最後一個流程,透過持續的評估與授權機制,來確保雲端服務提供者持續的安全性授權。其中包含了三個主要層面: (一)操作的能見度 操作能見度的目標,是藉由自動化的方式來減少政府機構在監督作業上的行政耗費。亦即雲端服務提供者透過自動化的資料提供、定期提交具體控制的證據文件、以及年度自我認證報告等安全控制措施來說明操作的能見度,而不必政府機構另行要求。 (二)變更控制程序 雲端服務提供者更新她們的系統是常有的事,此處的變更控制程序並非針對例行性的維修或變更,而是要求若有發生影響臨時性授權或的顯著變更時,服務提供者必須提供此種具衝擊性變更的有效資訊,使FedRAMP得以評估此變更的影響與衝擊。 (三)事件回應 事件回應方面聚焦於新風險和漏洞的因應,服務提供者在發現影響授權的新風險或漏洞時,應向機構說明其針對保持系統安全的因應對策與作法。 參、事件評析 在各國紛紛投入雲端運算的推動熱潮中,我國也不能在此項產業推動中缺席。2010年4月,行政院科技顧問組(現已改組為行政院科技會報)責成經濟部,研擬「雲端運算產業發展方案」;2011年5月,行政院研究發展考核委員會亦公布了「第四階段電子化政府計畫」,在內部運作管理面向,將運用新興雲端運算技術推動以全國性的政府雲端應用服務,減少機關重複開發成本,並達成節能減碳效果。 雲端的安全問題,無論在私人企業或政府部門,均為選擇導入雲端服務的第一要務,「第四階段電子化政府計畫」中亦指出第四階段電子化政府將以雲端資安防護推動為重點,運用雲端運算技術,創新資安服務價值,確保政府資通安全防護。 然而,在服務提供者的安全性方面,我國並沒有像美國FedRAMP計畫般適度地提供服務提供者的安全性保證。對此,我國可借鏡各國的作法,適度的以透過公正第三方機構驗證,來消除雲端服務安全性的疑惑,並推動一個公開的平台,將通過驗證的廠商公布出來,提供公部門甚至私人企業作選擇,不僅可免去同一服務廠商不斷重複驗證的麻煩,亦可削減選擇上的難題,並藉此發展雲端資安技術與推動雲端產業,使我國的雲端環境能夠更臻成熟。