新興網路運輸業的異軍崛起-UBER風潮

新興網路運輸業的異軍崛起-UBER風潮

科技法律研究所
2014年09月06日

壹、前言

  分享經濟(sharing economy)的概念,伴隨科技技術的進步和社群媒體的活絡,逐漸成為新興商業模式的關鍵元素,並創造出巨大的利潤。Uber便是成功媒合閒置車輛、司機與消費者的新興科技產業典範,然而破壞式創新的成功,反面而來的是全球各地的傳統產業-計程車業的激烈抗爭,政府也隨之發現現有交通監管法規無法妥適因應該新興產業的崛起,而可能對於社會秩序維護、市場公平競爭、爭議處理、人民生命、身體安全之保護有所欠缺。

  Uber由卡拉尼克(Travis Kalanick)創立於2009年,起源於舊金山這個難以叫車的城市,目前已進駐超過42個國家,2012年被富比士雜誌評選為全球前十大科技公司,2013年7月引進臺灣[1]。Uber本身不擁有車輛和司機,而是利用先進的app軟體,扮演媒合閒置車輛與消費者的角色,該app軟體同時具有計算費率、顯示出車資訊及預估抵達時間、信用卡付費和車資平分服務等多重功能。由於Uber對司機的服務品質設有嚴格控管和淘汰機制,深受消費者信賴與好評。

  Uber的商業模式不斷更新,從原本主打的賓士高級轎車外,開始提供一般的小轎車和休旅車的平價車款服務,並吸引計程車司機的加入、淡化計程車業抗議的問題。在紐約,與Uber聯手的計程車司機,平均收入從300美元提高至700美元[2]

  原本Uber主攻客群是高消費的商務人士,起跳費用和費率比計程車高[3],約莫貴五成到一倍左右[4],故對計程車業影響較小,但Uber隨後推出的平價「菁英優步」方案起跳價是50元,使得臺灣的計程車業者產生激烈的反彈浪潮[5]。透過科技創新研發而誕生的新興網路運輸業,不僅模糊了租車業與計程車業的界線,甚至可能會無「法」可管,惟在鼓勵創新創業的政策推動下,對於新興科技產業的管制,是否真能確保市場之公平競爭與維護社會秩序,抑或會過度偏袒傳統產業而扼殺了新型態商業模式的活絡和成長,殊值探究。在美國,已經有許多城市因計程車業的抗議而開始正視該新興產業的異軍崛起,並逐步發展出相應合理之管理制度,殊值我國參考[6]

貳、Uber在美國

一、緣起
  Uber發跡於舊金山,在瞬間擄獲美國各大城市消費者的芳心,但也直接衝擊傳統交通運輸業的生意而造成反彈[7],2012年10月,芝加哥計程車業及汽車服務業提起訴訟,認Uber商業模式違反芝加哥對計程車營運管理交通法規[8],隨後,舊金山、華盛頓等地區也有大規模計程車業的街頭抗議行動,認為Uber這種以應用程式為工具的車輛共乘服務 (app-based ride sharing)造成不公平競爭[9],各州政府,最初為因應抗爭和可能無法管理等問題,採取保守的反對態度。

  擁有嚴格交通法規的紐約市首先禁止Uber停業,接著是芝加哥、麻薩諸塞州[10]和維吉尼亞州[11]等地陸續跟進,華盛頓特區和波士頓也引發一系列訴訟[12],提出uber等共乘車輛服務的科技公司是不合法的計程車業等控訴。

  從Uber營運模式觀之,由於其本身未擁有司機和車輛,而是和租車公司和私人合作,最初被歸類為車輛租賃業(hire-a-car business),然而,在其營運模式下卻又與計程車業相似卻不同類,因而處於交通法規管制之灰色地帶之中。備受爭議之處如:對於不同地區的收費採動態定價、利用具GPS定位功能的app作為哩程計費器(meter)、而未遵循當地交通運輸業主管機關訂定的收費基準;違反當地地交通法規有關不允許計程車利用電子裝置提供駕駛服務或預約的極短程(少於半小時)搭乘服務(prearranged rides);不接受路邊隨機接客;不接受現金付款(如奧克拉荷馬州塔爾薩市(Tulsa)法規規定計程車業必須以現金的方式向乘客收費);透過自動化機器直接將小費包含在服務費用裡(美國約定俗成的慣例是,乘客須付司機1~2塊美元或車費10%的小費)以及某些地區如維吉尼亞州僅允許非營利的共乘行為、對費率過高的不滿及Uber有阻礙合法計程車使用app叫車的試驗計畫進展之虞等[13]

  2013年的最後一天,加州舊金山發生一起交通事故,Uber司機撞死一名人行道上的6歲女童,但Uber聲稱當時車內沒有乘客亦非在接客途中,非屬執行職務,依加州公共事業委員會(Claifornia Public Utilities Commission, CPUC)之規定,並不在商業保險理賠的範圍內。女童家屬提起民事訴訟,指控司機依賴手機應用程式作為接客平台違反交通法規、保險責任存有漏洞等(該車輛屬於司機自有車,並沒有投保商業責任保險);若換成是計程車業,計程車司機縱使是已下班在返家途中、或在接客途中,都受到商業責任保險範圍的保障[14]。這件事情激起引發了各界劇烈討論。新興網路運輸業的崛起,除了影響計程車業市場行情和工作機會之外,相關的交通監管規範、司機對乘客或行人造成傷害及交通事故發生時的責任歸屬及商業保險範疇等,從各地交通法規觀之,產生許多模糊或三不管地帶;在各地主管機關提出因應之道前,Uber自行在 2014年2月宣布將擴大保險範圍,以涵蓋司機個人保險範圍不足部份[15]

二、發展近況
  2014年初,美國各地行政機關開始著手規範此類藉由科技技術進入交通運輸業的新興產業,此類新興產業在各地稱呼不同,諸如「網路運輸業(Transportation Network Company,下稱TNC)」或「車輛共乘服務業(ride-sharing service)」[16],多數的共識是,政策上應開放、鼓勵Uber等新興網路運輸產業活絡發展,以帶動當地就業市場和刺激消費,也能提供消費者更多選擇機會;但新興網路運輸產業不適合被直接歸入計程車業或汽車租賃業的法規下去管制,而應按其特性重新設立另一套監管機制。同時;也宜逐步緩慢放寬對計程車業的管制(relenting pressure from the taxi industry),緩和其在營運上所遭受的衝擊。不過也有地區仍處於觀望中,以下僅列舉數州及城市之發展狀況:
(一)加州是最早針對TNC立法的地區,加州公共事業委員會(California Public Utilities Commission, CPUC)新增「網路運輸業(TNC)」產業類別,針對 Uber、Sidecar、Lyft等車輛共乘服務業(ride-sharing services)等新興租車服務業,在2013年9月通過監管規定,內容包括:必須取得CPUC核發的營業許可、司機前科背景調查、建立司機職業訓練計畫、執行禁止吸毒與酗酒政策、19項車輛檢查項目以及針對每件交通事故至少要投保100萬美元以上金額的商業責任保險,使乘客、司機和第三人於遭遇意外事故時均能獲得合理賠償,該保險金額的要求高於對于豪華轎車之規範[17]。CPUC的立意在使新興和傳統的交通運輸業能在合理的基礎上公平競爭,並確保提供消費者更多元且安全的叫車服務,同時不阻礙新興產業之發展。
(二)科羅拉多州參議院下屬商業、勞動力及技術委員會(Senate business labor and technology committee)亦將Uber此類新興服務歸類為「網路運輸業(Transportation Network Company)」並訂定「規範機動車輛交通運輸規則-網路運輸業規則」(Transportation Network Company Rules of the Rules Regulating Transportation By Motor Vehicle),於2014年7月8日正式施行[18],主管機關為州政府公用事業委員會(Public Utilities Commission),規範對象範圍包括網路運輸業者、網路運輸業者的雇員和司機。網路運輸業被認定為一獨立業別,有專屬的申請許可程序及要件;網路運輸業者應投保強制汽車責任保險,賠償範圍包括人身健康與財產損害;在安全維護責任部份,則參酌聯邦法規訂定,當司機一旦加入Uber並使用其app執業,則需要通過背景調查、健康檢查和車輛檢查[19],司機的工作時數也受到限制,以登入網路運輸業數位網路(digital network)起算,連續工作12小時候便應登出至少8小時、連續8天工作累計80小時者亦同,網路運輸業者有義務管理並保存六個月內司機的使用記錄,並保證記錄的真實性[20]
(三)維吉尼亞州在2014年8月和Uber、Lyft等網路運輸業者達成協議,在相關業者遵守州法、擴大對司機的背景調查並淘汰有重罪、詐欺、性騷擾、暴力犯罪和曾有藥物濫用經驗者、持續監督司機工作狀況並嚴格化投保要求等條件下,撤銷先前的停業禁止命令(cease and desist order),允許他們繼續執業,同時間維吉尼亞州也開始擬具相關法規草案,希望能因應此類提供共乘服務(ride-sharing service)的新興產業之特性、同時考量到傳統計程車業之衝擊影響,發展合宜、長久性的管理規範[21]
(四)華盛頓州西雅圖市議會原本為了保障傳統計程車業,在2014年3月立法,首創三家新興網路運輸業Uber、Lyft、Sidecar在同一時間執業的司機數量之規定,每家門檻為150名,比業者自行估計出來的2000名執業數量差了不止一星半點;又原本西雅圖的計程車職業執照自1990年就不再核發,但為平息傳統計程車業的抗議,將再加發200張執照[22]。不過,網路運輸業者旋即在4月時推動公投運動(referendum campaign)阻止法令生效,同年7月市議會妥協並通過修正案,取消網路運輸業執業人數的門檻,但提高網路運輸業的投保責任,至核發200張執照給傳統計程車業部份不變,並就所有新取得許可營運的運輸業抽取10美分的費用,作為採購身障人士專用車輛的預算[23]
(五)德州休斯頓市早在2013年年初便提出新興汽車運輸服務條例(new vehicle-for-hire ordinance)草案[24],市議會歷經16個月的討論,終於同年8月6日通過市政府法規第46章修正案[25],肯認網路運輸業(TNCs)的合法性,並將其和所有機動車輛派遣服務業(mobile dispatch services)納入交通監管規範,修正重點在如何落實消費者保護、相類似產業公平競爭、身心障礙者使用權益及商業責任保險,以建立良好的商業環境,找到鼓勵創新商業模式、支持自由市場和建立公平公正商業環境的平衡點[26]
(六)德州聖安東尼奧市(San Antonio)市議會公共安全委員會(City Council Public Safety Committee )在2014年8月13日拒絕同意汽車運輸服務業(vehicle-for-hire)修正草案,認為應持續研議相關議題,預計11月時再次會商討論。修正草案係為使Uber等TNCs合法化,而預計在城市法令第33章(Code of Ordinances Chapter 33)新增條文,其規範類似對計程車業與汽車租賃業之規定,要求需申請許可、司機背景調查、提交年度及隨機抽查之汽車檢驗報告及強制投保等。但反對者認為網路運輸業對於當地觀光產業以及公共安全是有害的,且修正草案欠缺公平性。舉例而言,網路運輸業同特定共乘服務公司(ride-share companies)僅被要求承擔100萬美元的商業責任保險,但其保險責任應更重;計程車及禮車服務公司,每一車輛的年許可費為440美元,但網路運輸業卻只要160美元;又現行修正案並未限制網路運輸業的營運車輛數目,以及允許網路運輸業自行設定動態費率等,這些都將嚴重打擊計程車業的營運[27]

參、Uber在臺灣

一、Uber之亂:台北市計程車業者包圍交通部抗議
  2013年7月引進臺灣時並沒有未引起太多關注,但2014年5月平價車款服務「菁英優步」的推動,其跳表價為50元,費率比計程車便宜,因此引爆計程車業的恐懼[28],在計程車業眼中,Uber雖然主張所配合的是合法租車公司,但營運模式並非一般的日租或月租,而是同計程車班以距離來計算收費,卻又不受計程車客運業相關法規限制,明晃晃就是非法計程車,違反租賃業營業規範,不僅定價未經費率制訂委員會核定,司機也不需要有執業登記證,影響乘客安全[29]。我國交通部初步認定,Uber是提供預約租車並代僱駕駛的服務,需遵守小客車租賃業相關規定;若要與計程車客運業或個人計程車合作,則需符合計程車客運服務業申請核准經營辦法,收費也需要依照各縣市核定的計程車費率[30]

  政府到底應該如何看待與用什麼樣的思維管理創新服務?科技進步速度必然快過法規修訂速度,政府應該要保持彈性的態度,開闊的胸襟。臺灣15年來沒有改變的計程車費表,如今在Uber所提供的便利、有效率、高品質司機、立即的客訴處理的叫車服務下,計程車業者還希望能調高費率實是值得思考,是否傳統計程車業的載客服務和品質,已不符合消費者的需求[31]

二、新興網路運輸業在法律關係上之定位
  Uber所提供的服務其實是一個媒合閒置車輛及駕駛和消費者的叫車平台,在臺灣受限於法令規範,目前合作對象是小客車租賃業,交通部目前肯認其並無違法事由,但由於其商業模式-提供類似卻品質更好的乘車服務,因而對傳統計程車產業產生強大的衝擊,使得主管機關不得不正式回應計程車業者要求公平競爭、放寬駕駛年齡上限及推動新式計費表等訴求[32]

  若逕就Uber本身商業模式觀之,實際上較類似為我國的「計程車客運服務業」,依交通部依據公路法第56條第1項授權訂定之計程車客運服務業申請核准經營辦法第2條及第3條,計程車客運服務業得接受委託辦理「車輛派遣」服務業務,所稱派遣,係指接受消費者提出之乘車需求後,指派消費者搭車所在地同一營業區域內特定計程車前往載客之營運方式。至與Uber合作之小客車租賃業是否有違反法規之虞?

  我國計程車客運業和小客車租賃業均屬汽車運輸業,依公路法第79條第5項由交通部訂定申請資格、程序、營運許可內容與限制等事項之規則。兩者行業性質相近,均屬特許行業,但小客車租賃業進入門檻並不嚴苛,屬完全競爭市場,業務來源包括短期個人商務市場、家庭短期旅遊市場及公務機關長租等,尚未出現營運困難的聲浪;而Uber所提供的媒合服務,進一步地減少小客車租賃業的車輛閒置時間、給予代僱司機額外工作收入和提高業者獲利空間[33]。依現行法規,並未禁止小客車租賃業利用類似計程車的營運模式。

  而計程車業因立法者預設為維護消費者隨機叫車伴隨而來的安全考量,對計程車業有較多管制規範,計程車駕駛人除了職業小客車執照外尚須申請營運小客車執業登記證[34],對於車輛數量則係用牌照予以限制數量[35]。計程車費率則由公(工)會提案送交各該交通主管機關,再由費率審議委員會審議[36];計費表之設定標準和檢驗之主管機關為經濟部標準檢驗局[37]。然而計程車業一直有許多問題存在,如對於駕駛人資格限制、品質和服務態度的規範、工時與勞動條件管理等[38],此次以Uber而起的抗議活動,可發現計程車司機們的訴求,主要是來自於收入過低[39]。 計程車司機的生計困境,或許可藉由放寬進入門檻與降低成本作為手段,但不應以限制競爭、排斥提供更好服務的對手做為解決之道-當計程車業要求提高計程車費率卻又抗議Uber的平價服務,已經顯現出傳統運輸業缺乏競爭力卻又不願改革的陳舊思想。

肆、評析

  根據Uber內部的數據統計,Uber每個月可以創造出2萬個工作機會,並且能有效改善交通狀況和減少酒駕事故[40]。在美國,與Uber合作的司機,年薪水高出一般計程車司機的三倍,且因媒合機率極高,司機可享有工時上的彈性,將提供乘車服務當作業餘工作,Uber則透過車牌號碼和司機的手機號碼對他們進行監督,一旦表現不好將剔除之,這樣的規範在新興的點對點科技服務(peer-to-peer tech service)是非常受歡迎且成功的營運模式,相同的商業模式也使用於e-Bay和Airbnb等公司[41]

  Uber利用成本更低廉的科技技術,所提供的方便叫車系統、便利的信用卡付費、確實的司機評鑑制度及極佳的媒合率,來自於創新的新興商業模式,並受到消費者的信賴與肯定。反觀我國計程車的現行市場生態,反映政府的政策決定及管制措施上,並無法提升計程車司機的收入和良好的載客品質,國內計程車市場並不乏已轉用科技技術平台的車隊,如台灣大車隊、Easy Taxi等,但整體的服務素質顯然欠缺足夠的競爭力,新興網路運輸業的誕生,實有助於計程車業加速開拓進取。我國政府確實應查核新興網路運輸業的商業模式,是否符合相關法規的管理要求,但管制目的上應係為兼顧消費者權益、公共安全、公平競爭及創新鼓勵,但絕不宜為了鞏固傳統產業的利益,而以法規扼殺新興網路運輸業的成長,犧牲消費者的使用需求和選擇權。

[1] UBER,https://www.uber.com/ (最後瀏覽日:2014/08/10)。

[2] 呂元鐘,〈uber.com-無照營業卻投資滿滿的新創叫車公司〉,數位時代,2012/11/22,http://www.bnext.com.tw/article/view/id/25504 (最後瀏覽日:2014/07/25)。

[3] Liz Chen,〈高檔轎車服務Uber初體驗〉,Inside硬塞的網路趨勢觀察,2013/07/05,http://www.inside.com.tw/2013/07/05/uber-experience ;〈Uber-不是有錢人也搭的起的高檔專車接送服務,註冊送300搭乘金〉,電腦王阿達的3C胡言亂語,http://www.kocpc.com.tw/archives/3064 (最後瀏覽日:2014/07/25)。

[4] 〈破天荒!Uber App 8/23起將調降價錢更貼近大眾市場〉,UBER,http://blog.uber.com/2013/08/22/%E7%A0%B4%E5%A4%A9%E8%8D%92-uber-app-823-%E8%B5%B7%E5%B0%87%E8%AA%BF%E9%99%8D%E5%83%B9%E9%8C%A2-%E6%9B%B4%E8%B2%BC%E8%BF%91%E5%A4%A7%E7%9C%BE%E5%B8%82%E5%A0%B4/ ;Liz Chen,〈高貴不貴,奢華叫車服務Uber 明天起大降價〉,2013/8/22,http://www.inside.com.tw/2013/08/22/uber-lower-price (最後瀏覽日:2014/07/25)。

[5] 〈為挺計程車司機,打擊Uber-交通部放棄的是格局和消費者權益〉,有物報告,2014/07/09,http://yowureport.com/?p=12833 ;Editor_Wye,〈反Uber?臺灣計程車司機們請記取歐洲同行的教訓〉,2014/06/25,http://www.inside.com.tw/2014/06/25/uber-taxi-war (最後瀏覽日:2014/08/15)。

[6] Can Uber taxi protests stop technologys advance?, 4 News, July.1, 2014, http://www.channel4.com/news/uber-app-taxi-cab-drivers-protests-washington-dc-technology (last visited Aug.8,2014) .

[7] UBER, https://www.uber.com/cities (last visited Oct 23,2013).

[8] Jacob Huebert, So, What Really Happened With the Government vs. Uber?, http://technori.com/2013/02/3289-startup-innovation-government-vs-uber/ (last visited July 23,2014).

[9] Nick Gillespie, The Government Is a Hit Man: Uber, Tesla and Airbnb are in its Crosshair, Mar. 20, 2014,TIME, http://time.com/31828/the-government-is-a-hitman-uber-tesla-and-airbnb-are-in-its-crosshairs/ ; Can Uber taxi protests stop technologys advance?,4 News, July.1, 2014, http://www.channel4.com/news/uber-app-taxi-cab-drivers-protests-washington-dc-technology (last visited Aug 10,2014).

[10] Adam Clark Estes , Uber Faces Down Legal Trouble Pretty Much Everywhere, Reuters ,Dec 3, 2012, http://www.theatlanticwire.com/technology/2012/12/uber-legal-trouble/59539/ (last visited July 23,2014).

[11] Adam Clark Estes , Uber Faces Down Legal Trouble Pretty Much Everywhere, Reuters ,Dec 3, 2012, http://www.theatlanticwire.com/technology/2012/12/uber-legal-trouble/59539/ ;
Alex Hern, Uber’s Londn trouble is just the latest squabble over the sharing economy, theguardian, June.11, 2014, http://www.washingtonpost.com/blogs/dr-gridlock/wp/2014/08/06/virginia-reaches-deal-with-uber-lyft-to-allow-services-to-operate-in-the-state/ (last visited July 23,2014).

[12] Nick Gillespie, The Government Is a Hit Man: Uber, Tesla and Airbnb are in its Crosshair, Mar. 20, 2014,TIME, http://time.com/31828/the-government-is-a-hitman-uber-tesla-and-airbnb-are-in-its-crosshairs/ (last visited July.23,2014).

[13] Alex Hern, Ubers Londn trouble is just the latest squabble over the sharing economy, theguardian, June.11, 2014, http://www.washingtonpost.com/blogs/dr-gridlock/wp/2014/08/06/virginia-reaches-deal-with-uber-lyft-to-allow-services-to-operate-in-the-state/ ; Kyle Arnold, Uber ride service faces questions about drivers, insurance, lack of regulation, Tulsa World, Apr.2, 2014(last visited July.23,2014).

[14]Don Jergler, Transportation Network Companies, Uber Gap Worries Insurers, Jan.10, 2014, http://www.insurancejournal.com/news/west/2014/01/10/316839.htm ; Jacob Huebert, So, What Really Happened With the Government vs. Uber?, http://technori.com/2013/02/3289-startup-innovation-government-vs-uber/ ;TechOrange,〈純屬個人行為,Uber拒絕理賠旗下司機造成的車禍事件〉,香港矽谷,2014/01/14, http://www.hksilicon.com/kb/articles/356328/Uber; 姚善衍,〈控告案中司機及相關汽車共享公司,劉家怡家屬提出民事訴訟〉,sina全球新聞,2014/01/28, http://dailynews.sina.com/bg/news/usa/uslocal/singtao/20140128/09095414709.html (最後瀏覽日:2014/07/25)。

[15] Kyle Arnold, Uber ride service faces questions about drivers, insurance, lack of regulation, TULSA World, April. 2, 2014, http://www.tulsaworld.com/business/technology/uber-ride-service-faces-questions-about-drivers-insurance-lack-of/article_d3198fde-d426-5f45-935f-7b4a6415c5a5.html; Carmel Deamicis , Lyft announces insurance coalition members and Uber has agreed to take part , Pandodaily , Feb.10, 2014, http://pando.com/2014/02/10/lyft-announces-insurance-coalition-members-and-surprise-uber-has-agreed-to-take-part/  (last visited July 23,2013).

[16] Jon Brooks, City by City, Lyft and Uber Take on Taxis Regulators, Mar. 3,2014,http://blogs.kqed.org/newsfix/2014/03/03/lyft-uber-regulation/ (last visited Aug.13,2014).

[17] COM/MPI/avs. Date of Issuance 9/23/2013. Decision 13-09-045(2013);Transportation Network Companies, California Public Utilities Commission, http://www.cpuc.ca.gov/PUC/Enforcement/TNC/ , CPCU establishes rules for transportation network companies, AutoRental, Sep. 2, 2013, http://www.autorentalnews.com/channel/legislative/news/story/2013/09/cpuc-establishes-rules-for-transportation-network-companies.aspx (最後瀏覽日:2014/07/25)。

[19] 49 C.F.R.§391.41, 391.43.

[20] 49 C.F.R.§391, 393, 396.

[21] Luz Lazo, Virginia reaches deal with Uber, Lyft, to allow service to operate in the state, Aug.6, 2014, http://www.washingtonpost.com/blogs/dr-gridlock/wp/2014/08/06/virginia-reaches-deal-with-uber-lyft-to-allow-services-to-operate-in-the-state/ (last visited Aug.14,2014).

[22] Reid Wilson, Seattle becomes first city to cap Uber, Lyft vehicles, March.18, 2014, http://www.washingtonpost.com/blogs/govbeat/wp/2014/03/18/seattle-becomes-first-city-to-cap-uber-lyft-vehicles/ (last visited Aug.14,2014).

[23] Lynn Thompson, Seattle council gives nod to compromise rules for ride services, July.14, 2014, http://seattletimes.com/html/localnews/2024071072_tncscouncilxml.html ; Seattle city council approves new ordinance, UBER, July.14, 2014, http://blog.uber.com/uberonseattle (last visited Aug.14,2014).

[24] Jon Brooks, City by City, Lyft and Uber Take on Taxis Regulators, Mar.3,2014 , http://blogs.kqed.org/newsfix/2014/03/03/lyft-uber-regulation/ (last visited Aug.13,2014).

[25] Transportation, The City of Houston-Administration& Regulatory Affairs, http://www.houstontx.gov/ara/regaffairs/transportation.html ;The Code of Ordinances city of Houston, Texas, the City of Houston, http://www.houstontx.gov/codes/ (last visited Aug.13,2014).

[26] Dug Begley, Houston approves new regulations, allowing Uber and Lyft, Aug.6, 2014, http://blog.chron.com/thehighwayman/2014/08/houston-approves-new-regulations-allowing-uber-and-lyft/#25524103=0&25694101=0 ; The city of Houston, Final Chapter 46 Vehicles for Hire Ordinance, http://www.houstontx.gov/ara/2014-754.pdf (last visited Aug.14,2014).

[27] Cory Smith, Council delays changes to vehicle-for-hire ordinance, KSAT, Aug.13, 2014, http://www.ksat.com/content/pns/ksat/news/2014/08/13/council-delays-changes-to-vehicle-for-hire-ordinance.html (last visited Aug 14,2014).

[28] 郭芝蓉,〈uber引戰計程車,只有破壞沒有創新?〉,數位時代,2014/07/11,http://www.bnext.com.tw/article/view/id/33003 ;甘芝萁、林嘉琪,〈叫車App搶生意,計程車公會怒控非法〉,自由時報,2014/06/25,http://news.ltn.com.tw/news/life/paper/790343/print(最後瀏覽日:2014/08/15)。

[29] 甘芝萁、林嘉琪,〈北北基費率15年未調,Ube 又搶客/千輛小黃後天交通部抗議〉,自由時報,2014/07/05,http://news.ltn.com.tw/news/life/paper/793243 ;蘇文彬,〈交通部將調查Uber是否有違法〉,iThome,2014/07/09,http://www.ithome.com.tw/news/89285 (最後瀏覽日:2014/08/15)。

[30] 〈各界對於UBER進軍臺灣市場相關疑問回應說明〉,中華民國交通部,http://www.motc.gov.tw/ch/home.jsp?id=15&parentpath=0,2&mcustomize=multimessages_view.jsp&dataserno=201407250001&toolsflag=Y (最後瀏覽日:2014/08/15)。

[31] 董福興,〈小黃為何不試著超越Uber?〉,聯合新聞網,2014/07/23,http://mag.udn.com/mag/digital/storypage.jsp?f_ART_ID=525933 ;經濟日報,〈擁抱新科技,化危機為商機〉,2014/07/25,http://udn.com/NEWS/OPINION/OPI1/8826676.shtml ;許子謙,〈uber的行銷秘密〉,數位時代,2014/07/21,http://www.bnext.com.tw/article/view/id/33101 (最後瀏覽日:2014/08/15)。

[32] 蘇文彬,〈交通部將調查Uber是否違法〉,iThome,2014/07/09,http://www.ithome.com.tw/news/89285 (最後瀏覽日:2014/08/15)。

[33] 周茂林,〈全力打拼爭權益,成果與業界共享-專訪中華民國小客車租賃商業同業公會全國聯合會〉,《工商會務季刊》,(2011),http://198.55.121.69/cgi-bin/big5/k/37a2?q1=dp1&time=17:24:42&q27=20110719141556&q35=&q65=2006003&q22=20 (最後瀏覽日:2014/08/15)。

[34] 計程車駕駛人職業登記管理辦法。

[35] 汽車運輸管理規則第91條之2。

[36] 汽車管理運輸規則第10條。

[37] 度量衡法第3條,度量衡器形式認證管理辦法第2條,度量衡器檢定檢查辦法第3條。

[38] 相關文獻如:交通部運輸研究所,計程車共乘試辦計畫(2009),http://www.iot.gov.tw/public/data/96414235571.pdf;張學孔,〈九十七年度台北地區計程車營運情形調查期末報告〉,台北市政府交通局與台北縣政府交通局共同委託研究,(2008);張學孔,〈計程車在臺北市大眾運輸政策中的角色與定位之研究〉,臺北市政府研考會委託研究,(2008);周文生,〈計程車駕駛職前與在職教育訓練制度之規劃與建立(I)〉,交通部運輸研究所委託研究,(2008);周文生、王穆衡、王晉元,「計程車客運業營業區域檢討調整之研究」,(2002 年)(最後瀏覽日:2013/10/25)。

[39] 計程車業者主要訴求為:放寬計程車駕駛年齡限制;放寬一輛計程車只能加入一家計程車客運服務業的限制(計程車客運服務業申請核准經營辦法第16條);取締白牌計程車;提高費率。請參〈北市計程車公會建請持續摧生新式計費器制度與規劃各方費率攤提問題〉,台北市商業會,http://www.tpecoc.com.tw/cgi-bin/big5/k/174m?q1=dp1&q27=174m&q35&q65=a019759&q22=20140730175343&q13=x ;台北市計程車客運商業同業公會臉書社團,https://www.facebook.com/notes/%E5%8F%B0%E5%8C%97%E5%B8%82%E8%A8%88%E7%A8%8B%E8%BB%8A%E5%AE%A2%E9%81%8B%E5%95%86%E6%A5%AD%E5%90%8C%E6%A5%AD%E5%85%AC%E6%9C%83/%E8%B7%AF%E6%94%BF%E5%8F%B8%E5%B0%8D103%E5%B9%B47%E6%9C%887%E6%97%A5%E5%85%A8%E8%81%AF%E6%9C%83%E9%99%B3%E6%83%85%E6%9B%B8%E5%9B%9E%E8%A6%86/432941536845711 ;交通部路政司路臺營字第1030408497號函;台北市公共運輸處北市運般字第10332038400號函;交通部交路字第1030405420號函。

[40] Uber, http://blog.uber.com/davidplouffe (last visited Aug.8,2014) .

[41] Can Uber taxi protests stop technology’s advance?, 4 News, July.1, 2014, http://www.channel4.com/news/uber-app-taxi-cab-drivers-protests-washington-dc-technology ; Christopher Mathias, Half of NYC UberX Make More Than $ 90000, Uber Claims, May.27, 2014, http://www.huffingtonpost.com/2014/05/27/uberx-new-york-city-drivers-salaries_n_5397387.html (last visited Aug.8,2014) .

※ 新興網路運輸業的異軍崛起-UBER風潮, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=6644&no=64&tp=1 (最後瀏覽日:2026/01/01)
引註此篇文章
你可能還會想看
日本推動數位出版產業之方式與觀察

日本推動數位出版產業之方式與觀察 科技法律研究所 法律研究員 尤騰毅 2014年12月31日 壹、前言   鄰國日本的出版產業,向來以質跟量著稱於世,不過於進入數位匯流時代後,其出版產業也遭遇同樣的問題,市場上電子書數量不足以至於無法帶動日本電子書閱讀的人口,另外,加上美商Amazon大舉進入日本市場,日本出版業界與政府都認知到若不採取措施,將使日本出版產業失去利基[1]。   本文擬就日本政府在2012年提出了三個主要的電子書產業振興政策,包括前述成立「數位出版機構」、以及「內容緊急電子化事業」(コンテンツ緊急電子化事業)、文化廳(文化庁)eBook計畫等進行分析,說明日本政府如何透過計畫政策在短期內增加市場上電子書的數量,以達到經濟規模,提振電子書產業,以便我國政府在未來制定數位出版產業相關政策時之參考。 貳、重點說明 一、紙本書籍數位化之推手:出版數位機構   2011年9月,由出版業者共同成立「株式會社出版數位機構準備會」(出版デジタル機構準備会),於同年4月,透過「產業革新機構」(Innovation Network Corporation of Japan, INCJ)以及日本大型之出版社、印刷公司等共同出資成立「株式會社出版數位機構」(株式会社出版デジタル機構,英文全稱為Digital Publishing Initiatives Japan Co., Ltd,下稱Pubridge),欲藉此一個機構來加速日本電子書產業的整合,並以擴大電子出版商務市場為目標,支援出版品數位化(儲存)、電子書店和電子書仲介等傳輸業務、圖書館窗口相關業務,期能透過整備電子書基礎建設,提供讀者更理想的讀書環境 。   出版數位機構之業務分為四大領域,包括電子書仲介事業、電子書製作、數位文獻系統、讀者平台等。其中,電子書仲介事業的服務名稱為「Pubridge (publish+bridge)」[2],其所提供的服務內容,即是所謂的書籍電子化之單一窗口服務(ワンストップ,英文為One-Stop Service),提供整合服務以降低傳統出版業界進入電子書市場的門檻。所謂的單一窗口服務,即由出版數位機構擔任產業鏈的核心整合角色,將上游端的出版社紙本書籍的數位化,並提供銷售的收益分配等,並且由其提供數位化後的電子書給予電子書店等通路。主要細部的服務包括:制作(協助電子化格式製作)、發行(代為協助發行)、行銷、管理(收益分配計算)等四個面相[3]。亦即出版數位機構的定位係要成為傳統出版社進入電子書市場的中介者或經紀人。其商業模式是由出版社對出版數位機構委託業務、再由該公司傳輸給電子書商店,由電子書商店銷售給讀者;金流則由電子書商店將收取的書籍費用以獲益分享方式(Revenue share)支付費用給出版數位機構,而出版數位機構也以獲益分享方式對出版社支付收益。 二、內容緊急電子化事業   「內容緊急電子化事業」(コンテンツ緊急電子化事業)[4],係指日本經濟產業省在2012年所規劃的一項書籍電子化計畫,預計在一年的期間內(2012年)將6萬冊書籍全數電子化。該計畫之成立背景與目的,係因2011年311東日本大地震後,對東北災區之經濟活動造成嚴重影響,經濟產業省希望透過日本中小出版社所持有與東北相關書籍的電子化,由政府負擔部份電子化費用的形式,在活化萌芽期電子書市場的同時,以促進東北地區資訊向外傳遞、提高該災區知識檢索頻率,並基於鼓勵災區創造新產業,以復興災區及振興日本國內經濟[5]。就本文的觀察,該計畫的另一個目的其實在短期內大量的增加電子書數量,亦可達到活絡電子書市場之效益。 三、日本文化廳eBooks計畫   「eBooks計畫」屬於實證測試性質,主要係從國立國會圖書的館藏數位文獻中選出資料,經過著作權處理手續,從製作電子書到傳送給使用者的實驗,以釐清數位文獻商用化的課題和有效對策,並將結果將提供民間業者和公家機關作為參考。   該實驗結果發現,電子書的總下載次數總計92,517次,以初次透過網路公開電子書而言,已是不錯的成果。根據對讀者調查發現(樣本數126位),使用者特徵上男女比例相當,年齡層20、30、40歲各約1/3,上班族占67%,過去使用過電子書占半數,使用過eBooks服務後近60%會想再次使用,有61%認為能讀到珍貴的資料是這項服務最大的優點,也有30%希望能夠增加文獻數量。而讀者也認為在下載(或購買)書籍時,「摘要」充實的程度是影響下載意願的重要判斷依據,eBooks計畫公開電子書時的詳細說明對提升下載數量也有相當助益。目前國立國會圖書館可透過線點閱的文獻數約45萬件,限館內閱讀的文獻約233萬件。未來公開數位文獻的計畫仍會持續,並實驗付費方式下載的可行性,期能讓稀有資料能更容易被需要者取得,同時該計畫也建議應將國會圖書館等公部門機關,對於其所典藏書籍之著作權處理方式做成指導手冊,以確認著作權處理的標準程序[6]。 參、事件評析   日本從2010年以來為了輔導其國內傳統出版業者進入數位出版領域,所採取相關具體政策措施,本文歸納出以下三點結論與建議,供政府擬定相關政策時參考: 一、數位出版產業之推動應整合各機關共同合作   日本的出版產業其主管機關為中央文化主管部門,即文部科學省的文化廳,不過由於數位出版領域所涉及的不僅僅是文化部門,更牽涉到經濟部門以及電信基礎建設的相關部門。因此日本政府在推動數位出版時,係透過每年的智財推進計畫[7](由直屬首相的智慧財產戰略本部所制定)規劃具體方向,並依據各省廳的業務職掌進行分工,從而各省廳分頭執行發展數位出版等的相關工作。我國出版產業與日本相同,係由文化部主管,然數位出版係分屬經濟部,在推動數位出版方向上,若無統一的戰略主軸,可能會落入多頭馬車或疊床架屋的情況,又出版產業為文創產業與數位內容之源頭,建議政府應將數位出版產業的規劃提至我國每年的智財綱領中,統籌規劃未來我國數位出版產業之方向,交由相關部門執行,以避免部門之間的重工或缺漏。 二、建議透過特定機構間接協助傳統出版業者   日本的出版產業型態以中小型出版社為多,其數位出版程度與網路通路等等,皆不如大型連鎖書,惟透過「出版數位機構」的成立,整合並協助中小型出版業者,可使其更快速的進入電子書市場。我國出版產業與日本近似,以中小型出版社為多,在數位出版程度與網路通路上面臨同樣的困境。除此之外,中小型出版社有許多書籍在著作權也需要專業的法律團隊協助釐清(尤其是授權部分),建議政府可借鏡日本模式,成立特定機構或委由民間具有法律授權與資訊經驗的團隊,協助中小型出版社將既有的紙本書籍數位化,並輔導流通,跨出建立正體中文電子書市場的第一步。我國產業發展主管機關除了著重數位出版的技術層面與硬體設備外,亦可透過部分政策工作,協助傳統紙本書籍,轉成電子版,以建立電子書市場的經濟規模,已達成以軟帶硬、以硬帶軟的正向循環。 三、短期內應儘速增加電子書數量以活絡市場   由於2011年日本東北大地震,為協助民眾可以便利取的東北相關的書籍資料,經濟產業省透過「內容緊急電子化事業」計畫,在一年內完成的8萬本的數位化作業,在短時間內為日本電子書市場注入大筆的品項,除了幫助災區重建外,同時也在極短的時間內擴大日本電子書市場的經濟規模。我國電子書市場尚未成熟,很大的原因係在於傳統紙本電子化的程度不高,造成市場上的電子書數量不足。儘管「內容緊急電子化事業」主要是在協助災區資料數位化,不過其帶動的是短時間內日本電子書的數量,就短期內增加電子書數量的措施與方法,我國不妨可參考之。建議政府可以從透過計畫短期內將政府出版品或政府所擁有的著作權之作品,進行數位化作業,再將其釋放電子書市場,以提高其規模。 [1] 永田豊志,〈「電子書籍の衝撃」の衝撃――出版社の生きる道を「強み」「弱み」「機会」「脅威」で分析してみる〉,Business Media 誠,http://bizmakoto.jp/bizid/articles/1006/07/news023.html(最後瀏覽日:2013/10/20)。 [2] 該公司對外服務的名稱為「pubridge(パブリッジ)」,為pulish與bridge的複合語,參照:〈会社概要〉,株式会社出版デジタル機構,http://www.pubridge.jp/about/(最後瀏覽日:2013/09/17)。 [3] 〈電子書籍取次事業〉,株式会社出版デジタル機構,http://www.pubridge.jp/agency/(最後瀏覽日:2013/10/17)。 [4] 緊デジ:コンテンツ緊急電子化事業特設サイト,http://www.kindigi.jp(最後瀏覽日:2013/05/09)。 [5] 〈緊デジとは〉,緊デジ:コンテンツ緊急電子化事業特設サイト,http://www.kindigi.jp/about/,(最後瀏覽日:2013/05/09)。 [6] 株式会社野村総合研究所,〈電子書籍の流通と利用の円滑化に関する実証実験報告書〉,頁85(2013),http://www.bunka.go.jp/chosakuken/jikken/pdf/h24_hokokusyo.pdf(最後瀏覽日:2013/09/14)。 [7] 根據日本內閣府的網站,目前最新的智財推進計畫已經於2013年6月出爐,相關內容可參考:知的財産戦略本部,〈知的財産推進計画2013〉http://www.kantei.go.jp/jp/singi/titeki2/kettei/chizaikeikaku2013.pdf(最後瀏覽日:2013/09/14)

美國公務機關電子機密資訊系統面對內部威脅之政策規範簡介

美國公務機關電子機密資訊系統面對內部威脅之政策規範簡介 科技法律研究所 102年04月01日 壹、事件摘要   根據一項網路入侵案件的統計分析,約有80%的案件事來自於機關或企業內部人員,或是至少與內部人員有關。[1]然而,對於資通訊安全與機密資訊的維護,機關單位與人員把大部分的重心放在防範外來的入侵者,也就是外部威脅,反而忽略了內部員工對於資訊可能產生的潛在危害。[2]這些入侵案件的行為人大部分擁有合法存取控制資訊系統的權限,也就是因為這樣,內部威脅不易被發現。這就好比擁有大門鑰匙一般,正當合法從大門出入,以及從事本來就可以做的事,而不易被發覺。美國由於維基解密(WikiLeaks)事件的爆發,使政府對於機密維護的焦點,從外在攻擊的防止,轉聚焦於內部威脅的防範。   在美國,內部威脅並不是一個新的概念,公務機關本具備一定的管理措施;惟在維基解密案爆發後,帶給美國政府極大的衝擊,美國也全面檢討與創制新的因應作法,並於政策面、制度面與技術面等不同面向,進行積極的研究與合作。以下將引介美國之制度設計,藉此提供公務機關因應內部威脅議題之政策之參考。 貳、重點說明 一、內部威脅的定義與事件   有關資訊的價值,近來因內部威脅所帶來的損害類型已經隨著對於財產的定義與價值觀而產生變化。以產業為例,智慧財產權與企業機密,儼然成為內部人員所竊取的主要類型。企業可能因為智慧財產權或企業機密的外洩,導致企業喪失競爭力或甚至破產而關閉。如果把企業模型放大至國家或公務機關,「機密」對內部人員即成為最有價值的財產與籌碼,而公務機關可能因為內部威脅將機密外洩,造成對於國家、機關或人民產生公共安全,甚至是國家安全的危機。 (一)內部威脅的定義   外部威脅(External threat)」[3]係與內部威脅相對應之概念;外部威脅係指該威脅非由組織內部發生,而是由組織外部之人員或其他組織,透過一般的網際網路、互聯網系統,以未經授權之方式,對該組織之資訊設備,以植入惡意程式、或以駭客入侵等方式,進行侵入式的資訊系統攻擊,其目的係在於由外部取得該組織「有價值」的資訊。   為因應威脅,「威脅識別(Threat Identification)」成為威脅防禦之首要任務,按形成威脅的原因加以區分,大抵可分為「外部威脅(External Threat)」與「內部威脅(Insider Threat 或Internal Threat)」兩類。內部威脅係指例內部竊盜、系統失敗、惡意破壞、不遵守安全準則或是使用非法軟體等;相對外部威脅,係指自然災害,例如火災與地震,以及來自外部的惡意攻擊,例如盜賊、駭客、惡意程式,以及網路病毒等。[4]   「內部威脅」雖然被認知為威脅的一個種類,但是我國目前尚無對於「內部威脅」一致的定義。檢視外國對於「內部威脅」的定義,通常係指員工(含約聘僱人員)、或委外廠商為了個人利益、間諜活動或報復之意圖(「惡意(Malicious)」),對於資訊進行不正當之存取控制。「美國電腦緊急應變團隊(Computer Emergency Readiness Team, CERT)」認為內部威脅係指一位或多位具備存取控制(Access)的個人,意圖利用弱點侵入公司、組織,或企業的系統、服務、產品或設施,對於內部造成傷害。[5]「美國國防部減緩內部威脅計畫結案報告(Final Report of the Insider Threat Integrated Process Team, US Department of Defense, DoD Insider Threat Mitigation)」,內部威脅係指未經授權存取控制國防部資訊系統的人員,可能為軍事人員員工(Military Member)、國防部一般僱員(Civilian Employee )、其他聯邦機構員工,以及私部門等。[6]   由上述定義可得知,內部威脅係來自於組織單位的「內部」,如以行為人之意圖區分,又可細分為「惡意(Malicious)」與「過失」。因人員之過失所造成之內部威脅,大部分原因為人員對於資訊系統與之使用與管理不當所造成,例如,人員使用Email或即時通訊軟體,受到社交工程之攻擊,導致電腦被植入惡意程式或間諜軟體。另一則為本文所要研究的「惡意的內部威脅(Malicious Insider)」,係指內部人員利用合法存取權限,為超出於其授權使用之對象、時間、範圍、目的,與用途等之行為,並意圖對於單位組織或是特定人、事、物等造成傷害,或是謀取不當利益。   依據惡意內部威脅事件,大約可分為以下各類型:[7] 1.IT破壞(IT Sabotage)   現任或前任僱員、承包商,或業務合作夥伴,以故意超過或誤用授權級別,而存取控制網路或資訊系統或資料的方式,意圖損害一個具體的個人或組織,或該組織的數據、系統或日常業務之運作。 2.為經濟利益而進行盜竊或修改(Theft or Modification for Financial Gain)   現任或前任僱員、承包商,或業務合作夥伴,以故意超過或誤用授權級別,而存取控制網路或資訊系統或資料的方式,為經濟利益意圖竊取或修改機密或專有資訊。 3.為取得業務優勢而進行竊盜或修改(Theft or Modification for Business Advantage)   現任或前任僱員、承包商,或業務合作夥伴,以故意超過或誤用授權級別,而存取控制網路或資訊系統或資料的方式,為取得業務優勢而進行竊盜或修改機密或專有資訊。 4.其他(Miscellaneous)   現任或前任僱員、承包商,或業務合作夥伴,以故意超過或誤用授權級別,而存取控制網路或資訊系統或資料的方式,為非基於經濟利益或業務優勢,而進行竊盜或修改機密或專有資訊。   或通常會涵蓋二種以上的類型,例如:員工先行對於IT系統進行破壞,然後再試圖敲詐僱主,以協助他們恢復系統為條件換取金錢。另曾有案例為,一名前副總裁於結束工作前,複製客戶數據庫與銷售手冊,再向其他外單位組織兜售。[8] (二)內部威脅事件的發生與所造成的損失   依據CERT於2011年4月對於內部威脅控制的報告指出,以報告中123件資訊科技破壞(IT Sabotage)事件進行統計,內部威脅發生的時間為26%件事件發生於上班時間,35%發生於下班時間,另外39%件事件發生於不確定的時間。另外一項以內部威脅受到攻擊的地點來看,54%事件發生於進行遠端連線時,27%發生於公司所在地,另外19%發生於不特定之地點或場所。[9]   有關內部威脅對於公務機關機密維護所造成的危害嚴重程度很難估計,可能是因為內部威脅事件提報執法單位或是司法機關得比例較低。內部威脅事件通常因為證據不足、損害程度與花費於司法程序之時間、人力與費用無法平衡,或是因為提報對於公務機關的形象與信譽可能產生極大的負面影響,所以通常對於事件大抵只有表面上概略之描述。[10] 二、美國歐巴馬政府面對內部威脅之政策規範   美國傳統對於機密資訊由軍事單位依照軍事規定處理,不過,自從羅斯福總統於1940年發布第8381號行政命令,改變了這個機制。第8381號行政令,授權政府官員保護軍事與海軍基地。爾後,歷任總統以發布行政命令的方式,建置聯邦政府的機密分級標準。不過,羅斯福總統以經特定法規授權為由,後續總統則是以基於一般法律與憲法授權。[11]國會則不停的以其他立法,[12]設法平衡總統權利。   歐巴馬總統上任前歷經2001年911事件的壓力,[13]以及2010年維基解密等機密外洩事件,致使歐巴馬團隊對於資訊安全以及機密維護非常重視,除了推動開放政府(Open Government),促進政府政策更公開透明的民主治理外,對於資通訊安全(Cyber Security)、機密資訊外洩的通報機制,以及內部人員(Insider)所帶來的威脅,更是採取積極的作法。[14]   針對內部人員對於國家安全與機密外洩的問題,歐巴馬政權立即採取相對應的措施,於2011年發布第13587號行政命令:「增進機密網路安全與機密資訊有責分享及安全維護的結構性改革(Structure Reforms to Improve the Security of Classified Networks and the Responsible Sharing and Safeguarding of Classified Information)」,與因應第13587號行政命令所規範之「內部威脅」議題,於2012年11月21日發布「國家內部威脅政策和機關內部威脅方案的最低標準(National Insider Threat Policy and Minimum Standards for Executive Branch Insider Threat Programs)」的總統備忘錄。   部會或機關紛紛對於內部威脅採取相關防範措施,例如國務院(Department of State)對於涉及機密的網路,採用新的審查與監控的工具,而在國防部(Department of Defense)也開始開發自動偵測內部威脅的辨識系統。在情報系統方面,商務部(Department of Commerce)國家標準與技術中心(National Institute of Standards and Technology, NIST)與司法部(Department of Justice)聯邦調查局(Federal Bureau of Investigation, FBI)也訂立內部威脅指引,提供企業與機關單位遵循。情報系統委託Carnegie Mellon University的電腦緊急應變團隊(Computer Emergency Readiness Team,以下簡稱CERT)內部威脅中心(CERT Insider Threat Center)進行多項內部威脅的研究。   至今為止,歐巴馬政權對於內部威脅的防範,於法制政策提出下列各項規範: (一)總統第13587號行政命令:「增進機密網路安全與機密資訊有則分享及安全維護的結構性改革」   由於維基解密事件的爆發,使美國將機密的維護,從對於防止外在的攻擊,轉聚焦於機密資訊的內部威脅。事件發生後,國家安全人員馬上成立跨機關小組,檢視處理機密資訊的政策與實務作法,希望可以提出解決行政部門可共用的機制,以減少類似的事件再度發生。   跨機關小組歷時七個多月的檢討後,對於機密資訊的保護,與涉及機密資訊人員或機關間合理使用與分享資訊提出下列原則:加強跨機關資訊有責共享的重要性;確保政策、流程與技術的安全解決方案,與監督和組織文化的發展;強調聯邦政府對於資訊必須實施一致的作法;與確保隱私、公民權和自由的保護。[15]   歐巴馬團隊將上述原則落實至第13587行政命令,[16]成立監督的架構,發展與落實涉及機密的網路與資訊共享的政策與標準。指示各機關必須負起安全與機密維護的責任,並加強跨機關資訊的流通與保護,包括電腦網路的安全,與內部威脅的機制,以減低未來國家安全機密外洩的風險。   第13587號行政命令大抵分為下列各大項,除此之外,聯邦政府同時已經採行增進機密資訊網路與人員的控管,例如拆卸式媒體、網路身分管理、內部威脅方案(Insider Threat Program)、存取控制的管控(Access Control)、機密網路的審核,[17]項目分為: 1.機密資訊電腦網路系統之安全維護各機關單位負擔重要的責任; 2.設置「資深資訊分享與安全維護推動小組(Senior Information Sharing and Safeguarding Steering Office)」; 3.成立「機密資訊流通與保護局(Classified Information Sharing and Safeguarding Office, CISSO)」; 4.設置「維護網路機密資訊執行秘書」(Executive Agent for Safeguarding Classified Information on Computer Networks);與 5.設置「內部威脅專責小組(Insider Threat Task Force)」。   其中有關「內部威脅專責小組」的部分,跨機關的內部威脅專責小組將負責制定一個廣泛適用於公務機關內部威脅的方案。該方案的目標係為防止、檢測和減輕,包括利用、損害,或其他未經授權揭露機密資訊的內部威脅,並同時考量各機關單位所涉及的風險層級、業務與系統需求。解決方案亦應包含因應內部威脅的政策目標,建立和整合機關內部的安全與反間諜,用戶審查和監控等優先事項,以及其它機關的實作發展和保護能力。[18]除此之外,內部威脅專責小組還必須與相關單位合作,以促成政策的草擬與可行。[19]   專責小組的職責應包括下列: 1.制定並與行政機關協調,阻止、檢測和減輕內部威脅的政策,並提交至督導委員會檢閱; 2.與適當的機關合作,制定行政機關內部威脅方案的政策指引和最低標準,並於一年內發布,該相關指引和最低標準對於行政部門具拘束力; 3.如果有足夠的經費或經授權,繼續與適當單位合作,於一年之後,增修相關指引與最低標準; 4.如果沒有獲得足夠的經費或授權,建議由預算辦公室(Office of Management and Budget)或國家檔案與記錄管理局(National Archives and Records Administration)的資訊安全監督辦公室(Information Security Oversight Office, ISSO)於一年之後頒布相關指引與最低標準的增修版本; 5.如仍有任何未解決的問題,以致於延宕最低標準的公布,應將問題提交給督導委員會(Steering Committee); 6.按照專責小組所制定之方案,獨立評估相關機關單位是否適當的落實既定的政策和最低標準,並將評估結果向督導委員會提報; 7.提供機關單位援助,包括提供最佳實作案例以供參考;與 8.提供美國政府所分析的內部威脅新的困難與挑戰。   由上可見,第18537號行政命令勾勒出美國政府對於增進涉及機密網路與機密資訊網路的結構性改革。不但成立跨機關的內部威脅專責小組負責草擬內部威脅的政策,機關亦必須依照指示時程,落實內部威脅政策的偵測方案,以及監控其運作是否符合政策的目標。 (二)「國家內部威脅政策和機關內部威脅方案的最低標準」總統備忘錄[20]   雖然第13587號行政命令規定機關針對內部威脅將組成跨機關內部威脅小組,負責偵測與避免內部威脅,以增進對於機密資訊的保護,以及減低機密資訊被未經授權的存取控制或揭露的潛在弱點。然而,機關應該如何施行的細項尚未有細緻規範,仍需等待歐巴馬團隊進一步制定,以落實於聯邦政府所屬的公務機關。   緣此,美國總統歐巴馬於2012年11月21日發布「國家內部威脅政策和機關內部威脅方案的最低標準的備忘錄(National Insider Threat Policy and Minimum Standards for Executive Branch Insider Threat Programs)」,主要提供行政部門於防止、偵測與減低內部人員可能造成國家安全的威脅相關遵循方向與指引。因應內部威脅的能力將增進行政部門對於機密資訊的保護,並加強危及國家安全的敵對勢力或內部威脅的防禦。   這些威脅包括潛在的間諜活動,對國家或機關單位的暴力行為,以及未經授權揭露機密資訊,包括透過的美國政府互聯的電腦網路和系統處理的大量機密資料。該標準將提供機關單位建立有效的內部威脅所必要的要素。   目前標準的詳細內容尚未發布,不過,依據備忘錄大約可分為下列各項: 1.蒐集、整合、集中分析和應變主要威脅相關的資訊; 2.監控人員對於機密網路的使用; 3.提供人員對於內部威脅意識的培訓; 4.保護人員的公民、自由和隱私權。 參、事件評析   觀察美國一連串的改革,顯見維基解密事件對於美國政府產生非常大的衝擊,更加凸顯監控內部威脅對於國家與公務機關及其機密維護之重要性。歐巴馬團隊不但全面檢視其機密資訊管理與保護政策與法制,對機密資訊的管理與「內部威脅」的防範進行全面檢討,並對於配套標準及措施進行增修。   除對於傳統以人員監督威脅的存在外,應利用科技技術監控或查核人員的「異常」行為(如短期內大流量下載檔案/進入系統的紀錄、大流量轉出有附件的信件、近日來消費能力顯著高於所得或情緒異常低落或起伏極大等)或預定特定的現象作為潛在威脅的表徵證據,再進一步因應與確認內部威脅的存在。   最重要的是,該制度與措施要求全國公務機關一起合作落實,以及分享潛在內部威脅的異常警訊,才能真正達成減低公務機關對於內部威脅的防範。 [1]行政院退除役官兵輔導委員會,張維平,日晷第4期認識公務機關資訊安全問題,取自http://www.vac.gov.tw/files/Sundial-4Th_17.pdf(最後瀏覽日:2012年11月30日)。與公務機密維護宣導 --【從資安看如何防止公務機密資料外洩】近年來,隨著間諜軟體、木馬程式、釣魚網站等惡意攻擊日漸猖獗,世界各地傳出多起嚴重的資料外洩事件,當然台灣也不能倖免。外洩的資料包羅萬象,而其中最主要的內容是個人資料。資料外洩的起因不僅止於駭客所發動的各種資安攻擊,另外還有最令機關防不勝防的內賊。只要有心,要在機關內部竊取資料很容易,從辦公桌上亂放的機密文件、電子郵件、即時通軟體、網路硬碟、隨身碟,都可當作工具,如果機關(各單位)沒有危機意識,採取防範措施,資料外洩在所難免。鑑此,籲請各單位安全連絡員,加強單位自主管理,協助單位主管加強責任區安全檢查,共同維護機關公務機密與安全。 [2]中廣新聞網.海軍共諜案,國防部:才在發展階段,影響有限,(2012年10月29日),取自http://tw.news.yahoo.com/%E6%B5%B7%E8%BB%8D%E5%85%B1%E8%AB%9C%E6%A1%88-%E5%9C%8B%E9%98%B2%E9%83%A8-%E6%89%8D%E5%9C%A8%E7%99%BC%E5%B1%95%E9%9A%8E%E6%AE%B5-%E5%BD%B1%E9%9F%BF%E6%9C%89%E9%99%90-023752078.html(最後瀏覽日:2012年11月30日)。 國防部軍事發言人羅紹和表示,涉案的海軍大氣海洋局前政戰處長張祉鑫,在退役後透過友人介紹,認識中共官方人員,然後再透過軍中舊識,「謀取不法利益」,保防安全部門在今年三月間接獲檢舉,依法由反情報單位展開調查行動,並移請檢調單位協助調查,順利破獲本案。 [3]IT Law Wiki , External Threat , available at http://itlaw.wikia.com/wiki/External_threat (last accessed Jan. 12, 2013). [4]碁峰資訊,資訊安全概論與實務,取自http://epaper.gotop.com.tw/pdf/AEE030900.pdf(最後瀏覽日:2012年11月30日)。 [5]NIAC, The National Infrastructure Advisory Council's Final Report and Recommendations on The Insider Threat to Critical Infrastructure , (April 8, 2008), last available http://www.dhs.gov/xlibrary/assets/niac/niac_insider_threat_to_critical_infrastructures_study.pdf (last accessed Jan. 12, 2013). [6]US Department of Defense, DoD Insider Threat Mitigation-Final Report of the Insider Threat Integrated Process Team , available at http://www.dtic.mil/cgi-bin/GetTRDoc?AD=ADA391380 (last accessed Jan. 12, 2013). [7]Dawn Cappelli, Andrew Moore, Randall Trzeciak, and Timothy J.Shimeall, Common Sense Guide to Prevention and Detection of Insider Threats, 3rd Edition-Version 3.1, at 11, (Jan. 2009), available at www.cert.org/archive/pdf/CSG-V3.pdf(last accessed Jan. 12, 2013). [8]Dawn Cappelli, Andrew Moore, Randall Trzeciak, and Timothy J.Shimeall, Common Sense Guide to Prevention and Detection of Insider Threats, 3rd Edition-Version 3.1 , at 12, (Jan. 2009), available at www.cert.org/archive/pdf/CSG-V3.pdf(last accessed Jan. 12, 2013). [9]The Cyber Adviser, Invensys Critical Infrastructure & Security Practice, at 1, (Dec. 2011), available at http://iom.invensys.com/EN/pdfLibrary/CISP_Dec2011_vol3_Newsletter.pdf (last visited Jan. 10, 2013). [10]U.S. Secret Service and CERT/SEI, (Jan. 2008), Insider Threat Study: Illicit Cyber Activity in the Government Sector , at 5, available at www.cert.org/archive/pdf/ insiderthreat _gov2008.pdf (last visited Nov. 30, 2012) [11]Jennifer K. Elsea, The Protection of Classified Information: The Legal Framework, CONGRESSIONAL RESEARCH SERVICES, at 1, Jan. 10, 2011, available at www.fas.org/sgp/crs/secrecy/RS21900.pdf(last visited Nov. 30, 2012). [12]Id., at 2, 例如「1966年政府資訊公開法 (Freedom of Information, FOIA)」,「1995年情報授權法 (Intelligence Authorization Act)」、「2000年公共利益解密法 (Public Interest Declassification Act)」,與「2012年減少過度加密法 (Reducing Over-Classification Act)」。 [13]Paul Kenyon, The Enemy Within: Obama's Insider Task Force, Forbes, (Apr. 13, 2012), available at http://www.forbes.com/sites/ciocentral/2012/04/13/the-enemy-within-obamas-insider-threat-task-force/ (last visited Nov. 30, 2012). [14]FEDERATION OF AMERICAN SCIENTISTS, Obama Administration Documents on Secrecy Policy , available at http://www.fas.org/sgp/obama/index.html (last visited Nov. 30, 2012). 歐巴馬政權針對機密資訊發布多項正式文件,以年度區分,截至2012年11月30日止,包括下列:1.2009年:「機密資訊和受管控的非機密資訊的總統備忘錄 (Presidential Memorandum on Classified Information and Controlled Unclassified Information, May. 27, 2009)」、「第13526號行政命令-國家安全機密資訊 (Executive Order 13526: Classified National Security Information, Dec. 29, 2012)」,與「國家安全機密資訊施行令的總統備忘錄 (Presidential Memorandum on Implementation of the Executive Order on Classified National Security Information, Dec. 29, 2009)」;2.2010年:「第13549號行政命令-國家、地方、部落,和私部門實體的國家機密方案 (Executive Order 13549: Classified National Security Information Program for State, Local, Tribal, and Private Sector Entities, Aug. 18, 2010)」與「第13556號行政命令-受管控的非機密資訊 (Executive Order 13556: Controlled Unclassified Information, Nov. 4, 2010)」;3.2011年:「第13587號行政命令-增進機密網路安全與機密資訊有責分享及安全維護的結構性改革 (Executive Order 13587: Structure Reforms to Improve the Security of Classified Networks and the Responsible Sharing and Safeguarding of Classified Information, Oct. 7, 2011)」;4.2012年:「國家內部威脅政策和機關內部威脅方案的最低標準備忘錄 (National Insider Threat Policy and Minimum Standards for Executive Branch Insider Threat Programs, Nov. 21, 2012)」。 [15]THE WHITE HOUSE, Fact Sheet: Safeguarding the U.S. Government's Classified Information and Networks, (Nov.2011), available at http://www.whitehouse.gov/the-press-office/2011/10/07/fact-sheet-safeguarding-us-governments-classified-information-and-networ (last visited Nov. 30, 2012). [16]Exec. Order No. 13,587 (2011), available at http://www.whitehouse.gov/the-press-office/2011/10/07/executive-order-structural-reforms-improve-security-classified-networks- (last visited Nov. 30, 2012). [17]THE WHITE HOUSE, Fact Sheet: Safeguarding the U.S. Government's Classified Information and Networks, available at http://www.whitehouse.gov/the-press-office/2011/10/07/fact-sheet-safeguarding-us-governments-classified-information-and-networ(last visited Nov. 30, 2012). [18]Exec. Order No. 13,587 (2011), available at http://www.whitehouse.gov/the-press-office/2011/10/07/executive-order-structural-reforms-improve-security-classified-networks-(last visited Nov. 30, 2012). [19]Id. 專責小組應該與總檢察長(Attorney General)與國家情報局主任(Director of National Intelligence)或指定人共同擔任主席。內部威脅專責小組成員應該由國務院(Department of State)、國防部(Department of Defense)、司法部(Department of Justice)、能源部(Department of Energy)、國土安全部(Department of Homeland Security)部長所指定的人員,以及國家情報局主任(Director of National Intelligence)、中央情報局(Central Intelligence Agency),和國家檔案與記錄管理局(National Archives and Records Administration)的資訊安全監督辦公室(Information Security Oversight Office, ISOO)等所組成。工作人員必須由聯邦調查局和國家反情報辦公室長官(Office of the National Counterintelligence Executive, ONCIX)和其他機構,於法律所允許的範圍內配置。這些人員必須是官員,或是兼職或終身全職的美國員工。國家反情報辦公室必須提供內部威脅專責小組適當的工作場所,以及行政支援。 [20]美國總統依美國憲章擁有直接發布據法律效力的文件(Document),文件的種類根據事務類型之不同分為三大類:Executive orders(有連續編碼的行政命令)、Proclamation(公告)、Administration orders(無編號的行政命令),其下尚有不同的子分類,備忘錄則屬Administration orders下的子分類之一,總統所發布的文件效力相同,並無位階之分,http://www.archives.gov/presidential-libraries/research/guide.html(最後瀏覽日:2013年1月12日)。

網路團結法:歐盟成員國針對加強因應網路安全能力達成共同倡議

歐盟成員國就《網路團結法》(Cyber Solidarity Act)草案於2024年3月達成臨時協議,目的是為了加強歐盟的團結以及偵測、準備和因應網路安全威脅事件的能力。 歐盟執委會(European Commission)提案的主要目標如下: (1)提供重大或大規模網路安全威脅事件的偵測和認識。 (2)強化準備、保護重要建設和必要服務。例如醫院和公共設施。 (3)加強歐盟的團結以及成員國之間有一致的危機管理與應變能力。 (4)最後,致力確保公民和企業皆有安全可靠的數位環境。 為了能快速且有效地偵測重大網路威脅,該法規草案建立了「網路安全警報系統」(cyber security alert system),這是一個由歐盟地區的國家和跨國界的網絡樞紐組成的泛歐洲基礎設施,將使用先進的資料分析技術以及時分享資訊,並警告有關跨境網路威脅的相關事件。 該草案亦建立網路緊急機制(cybersecurity emergency mechanism),以增強歐盟對網路安全事件應變的能力,它將包含: (1)準備行動:包含根據常見的危機情境和方法,測試高度關鍵部門(highly critical sectors)(醫療保健、運輸、能源等)的潛在漏洞。 (2)歐盟網路預備隊:係由經過認證且事先簽約的私人供應商所組成,在歐盟成員國及機構的請求下,對於發生大規模的網路安全事件進行干預及回應。 (3)財政互助:一成員國可以向另一個成員國提供援助。 最後,因應委員會及各國家當局的要求,研議中的法規建立了網路安全事件審查機制,事後對已發生的大規模網路安全事件進行審查、評估、汲取經驗,並提出一份建議報告,從而改善歐盟網路的態勢,以加強歐盟對此些事件的應變能力。 歐盟成員國此次的協議將進一步提高歐洲網路韌性,期能強化歐盟及其成員國在面對大規模網路威脅和攻擊時,能以更有效率的方式進行事前準備、預防以及提升事後從中恢復的能力。 網路安全事件是各國都會遇到的課題,《網路團結法》的發展與相關推動措施值得我們持續追蹤,以作為我國資通安全管理及網路資安事件應變機制之參考方向。

日本產業競爭力強化法簡介—以新事業活動特例制度為中心

TOP