歐洲發展智慧電網對資訊安全與隱私保護之現況

  歐盟執委會於2011年4月發布的「智慧電網創新發展」(Smart Grids: from innovation to deployment, COM(2011) 202 final),在有關資訊安全與隱私的部分指出,應建立消費者(consumer)隱私的保護規範,促進消費者的使用意願並瞭解其能源的使用狀況;在資訊交換的過程中,亦須保護敏感的商業資訊,使企業(companies)願意以安全的方式提供其能源使用訊息。

  歐盟保護個人資料指令(Directive 95/46/EC)是保護個人資料的主要規範,同時也適用在智慧電網個人資料的保護上,但此時則需要去定義何謂個人資料,因為在智慧電網的發展中,有些屬於非個人資料。若為技術上的資訊而不屬於個人資料的範圍,能源技術服務業者(energy service companies)則不須經同意即可讀取該些資訊以作為分析使用。考慮將來廣泛建置智慧電網後,各會員國可能遭遇如何認定是否為個人資料及其保護的問題,因此目前傾向採取「privacy by design」的方式,亦即在系統設計之初,即納入資訊的分類,而不做事後的判斷。

  對於此,歐盟執委會於2012年3月發布「智慧電表系統發展準備建議」(COMMISSION RECOMMENDATION of 9.3.2012 on preparation for the roll-out of smart metering systems),對於相關定義、資料保護影響的評估(例如各會員國必須填寫並提交執委會提供的評估表格,且提交後則必須遵循相關規範)、設計時的資料保護及預設(例如在系統設計時一併納入對資料的保護,使之符合資料保護的相關法規)、資料保護的方式(例如會員國必須確保個人資料的蒐集、處理及儲存是適當的並且具有關連性)、資料安全(例如對於資料偶然的或非法的破壞、或偶然的喪失等情形,亦應予以規範)、智慧電表的資訊與透明化(例如在蒐集相關個人資料後,仍應依規範提供資料主體相關的訊息)等方面提出建議,供各會員國於制訂相關規範時的依據。

相關附件
※ 歐洲發展智慧電網對資訊安全與隱私保護之現況, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=5759&no=64&tp=1 (最後瀏覽日:2026/09/14)
引註此篇文章
你可能還會想看
歐盟發布數位身分皮夾信賴方登錄實施規則,健全數位信任生態系

歐盟執委會於2025年5月6日發布《數位身分皮夾信賴方登錄實施規則》(Commission Implementing Regulation (EU) 2025/848 Laying down Rules for the Application of Regulation (EU) No 910/2024 of the European Parliament and of the Council as regards the Registration of Wallet-Relying Parties)(下稱實施規則),旨在幫助數位身分皮夾(Digital Identity Wallet)用戶確保其身分資料傳輸至可信賴對象,且傳輸之資料並未超過預期用途。 實施規則規範重點如下: (1)建置及維運登錄資料庫:會員國應建置皮夾信賴方(wallet-relying party)登錄資料庫,並指定登錄管理員負責管理及維運。 (2)訂定登錄政策及程序:會員國應訂定登錄政策,內容須涵蓋皮夾信賴方註冊時之身分識別及核實程序、登錄程序所需配套文件及佐證資料、用以確認皮夾信賴方提供資訊正確之真實來源、皮夾信賴方之救濟機制、驗證已註冊信賴方身分之規則及程序,並盡可能採自動化流程。 (3)申請登錄所需資訊:皮夾信賴方申請登錄時應提供之資訊,包括與官方身分紀錄一致之姓名或組織名稱、身分識別資料(如國民身分識別碼、商業登記號碼、加值營業稅號、歐盟經濟營運者註冊及識別碼(Economic Operator Registration and Identification Number))、地址、聯絡資訊、服務類型描述、針對各項預期用途擬請求之資料清單、是否為公務機關等。 (4)簽發相關憑證:會員國應授權至少1家憑證機構簽發皮夾信賴方存取憑證(access certificate),以確認皮夾信賴方之身分。會員國另得授權憑證機構簽發皮夾信賴方登錄憑證(registration certificate),以證明皮夾信賴方所取得之資料未超過預期用途。 (5)暫停或取消登錄資格事由:若有登錄資訊不實、違反登錄政策、請求資料超過預期用途等情事,將暫停或取消皮夾信賴方登錄資格。 (6)紀錄保存年限:登錄及憑證簽發紀錄應保存10年。 此實施規則已於2025年5月27日生效,將於2026年12月24日施行。

美最高法院擬受理各州要求聯邦政府採訂定更為嚴格的環保標準以抑制全球暖化

  二氧化碳和其他類似的排放氣體被認為會提高地球大氣層的溫度,是全球溫度上升的元凶。二00三年以來,美國境內陸續有十二個州、多個城市和十幾個環保團體循法律途徑,針對聯邦環保局( Environmental Protection Agency, EPA )一直不願意對新車制定更嚴格的廢氣排放標準以降低溫室排放量,採取法律行動。   美國最高法院最近決定將重新考量,聯邦政府是否應依照部分州和市政府及環保團體要求,制定新車廢氣物排放標準,以對抗全球暖化的問題。本案首開先例,成為美國高等法院針對政府的環保法令進行裁決。   包括美國加州、麻州和紐約州等州政府在告訴中指出,其認為根據聯邦的「空氣清淨法」, EPA 有責任針對排放二氧化碳和其他三種氣體的車輛和大型工廠進行管制;然而, EPA 則堅持「空氣清淨法案」中並沒有規範到全球氣候變化的情狀,也沒有將二氧化碳定義為污染源,故聯邦政府認為應由相關單位和業者自行制定控制標準。   在提交最高法院的文件中,美國聯邦政府稱這項官司只是一種「猜測」,目前根本不清楚全球暖化是否和新車廢氣排放有關,也沒有任何證據可以證實,使用可使燃料燃燒更完全的車輛,是否會對氣候變化有重要的影響。美國政府認為,解決全球暖化現象的議題,可能透過國際努力更有效果。

瑞典與法國簽署成立戰略夥伴關係進行綠色創新合作

  於2017年11月17日,瑞典與法國共同簽署成立戰略夥伴關係,共同致力於創新與數位化轉型,尋求綠色解決方案,由產業界、新創公司、學術界以及公共部門共同參與,此次合作兩大主軸分別為數位化轉型以及因應氣候變遷的綠色創新,工作細項側重四大領域: (1)運輸、乾淨能源與智慧城市的綠色創新方案:以大幅減少交通運輸所產生的溫室氣體為目標,瑞典希望相較於2010年,至2030年時至少減少國內運輸排放量百分之七十(不包括航空),法國則宣布希望至2040年前能結束出售以化石燃料運行的汽車,兩國將與企業共同合作尋求解決方案並創造就業機會。 (2)因應氣候變遷的綠色經濟:朝向低(零)碳排放量的社會前進,並制定一套適當的法律框架。 (3)數位化轉型、智慧產業與新創公司:兩國將使中小企業進行數位化轉型的知識交流,致力於支持中小企業數位化轉型進程;除此之外,為了實現長期的共同利益,善用彼此的相關研究,研究小組更進一步尋求雙方人力資源的合作,包含研究人員相互交流並鼓勵企業共同探索研發成果的商機。 (4)健康與生命科學創新:確立完善的健康照護體系以及衛生系統不斷的重新評估與改革對兩國相互交流醫療保健模式是有助益的,兩國重視當前高齡化的社會照護,通過科技創新在健康、福利與預防醫學上達到E化保健與遠程保健等目標,藉由以病人為中心的醫療體系,更新社會醫療保健模式。

英國教育部《保障兒童在教育領域之安全2026》納入AI深偽影像,強調AI過濾機制及校方審查義務

英國教育部(Department for Education,以下簡稱DfE)於2026年7月7日更新《保障兒童在教育領域之安全2026》(Keeping children safe in education 2026,下稱KCSIE 2026),將「生成式AI」納入學校之兒少保護與網路安全體系,供英國幼稚園至大學等學校參考,以保障及促進18歲以下兒童及青少年之福祉。此文件性質為不具強制力之指引,自同年9月1日起生效。以下簡要介紹《KCSIE 2026》重點。 《KCSIE 2026》建議除有正當理由,否則校方應遵循以下: 1.政策面,學校應將網路安全管理方法列入校內既有兒少保護政策中,如當學生使用AI生成具傷害性之內容(AI深偽照片、影片等)時,校方應啟動關於影像濫用的兒少保護程序。 2.系統管理面,建議學校應建立適當的過濾與監控系統(filtering and monitoring systems),每年至少應審查一次過濾系統之功能是否正常運作。 由校內人員組成之高級管理團隊(Senior Leadership Team, SLT)成員主導審查,以及由校方指定的一名或多名安全保護主管(Designated Safeguarding Lead, DSL)與IT人員從旁協助。審查重點除應確保過濾功能正常,亦應確保工作人員理解相關規定並知道向上通報事件之方式,並應留存相關審查紀錄。 建議學校除此份文件外,亦應參考英國DfE發布之《生成式AI產品安全標準》(Generative AI: product safety standards),評估AI工具是否符合教育領域的過濾與監控需求。 3.人員面,建議教職員的入職培訓以及每年至少一次兒少保護新知培訓中,應考量網路安全與學校的兒少保護政策並加以整合。 關於前文提及英國DfE於2026年1月更新之《生成式AI產品安全標準》,此文件性質同為不具強制力之指引,其提出11項安全標準供教育科技開發商、學校及學院供應商規劃與評估其生成式AI產品,包含:智慧財產權、隱私與資料保護、認知發展、心理健康及過濾機制等項目。其中,「智慧財產權」,主要提到除取得著作權人同意,否則AI產品不應儲存「輸入的資料」,亦不應將「輸入的資料」用於任何商業用途,包含但不限於作為訓練資料、產品開發。「隱私與資料保護」包含如:AI生命週期中應進行資料保護影響評估,若未確認合法依據,不得蒐集、儲存、分享或使用個人資料於任何商業目的,包括用於訓練與微調模型。「過濾機制」係指學校應確保採購之AI產品具過濾功能,可有效防止使用者(學生)接觸不當的內容。 由前文可得知,學校導入AI工具,不宜只評估AI功能之便利性,也應確認是否二次利用輸入之資料、資料傳輸至何處、具資料存取權限的人員範圍,以及是否具備過濾機制,並採取因應措施,如教職員培訓等。 臺灣教育領域導入生成式AI時,可參考此思維,於採購及委外開發流程,要求供應商揭露資料流向、限制二次利用(如用於訓練與微調模型)並保留系統操作紀錄,再由校方建立權限設定、過濾機制及事件應變制度,使教育AI的創新應用奠基於可追溯、可管控的資料管理基礎。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/)

TOP