在中國大陸委託生產時應注意的智財風險

在中國大陸委託生產時應注意的智財風險

科技法律研究所
法律研究員 林中鶴
2015年03月31日

壹、前言

  中國大陸向來有世界工廠之稱,即使在人事成本升高的今日,仍舊如此。台商為節省人事、物流成本,或就近服務市場等考量,常會委託中國大陸工廠進行生產以求增加獲利。然而,就在這樣的決策當中蘊藏一些台商必須事前注意的智財風險,稍一不慎,就有可能導致台商不可回復的重大損失。尤其,高科技產業是我國產業的重要命脈,流失關鍵技術,更是不可想像的惡夢。

貳、重點說明

一、台商中國大陸不可忽視智財風險

  台灣科技大廠聯電在2014年10月宣布決定設立台資在中國大陸第一個12吋晶圓廠,台聯立委立即群起反對,擔心倘若草率西進,製程遭中國大陸廠商模仿、學習,將喪失我國晶圓的代工優勢[1]。類似的疑慮也出現在傳統產業,台灣菸酒公司為了能夠就近服務消費市場,在2010年也決定在中國大陸設立代工廠[2],委由中國大陸代工,同樣也引發台灣啤酒配方與製程技術可能外流的輿論質疑。對於台商在中國大陸可能遭遇的技術外流疑慮,顯然不是空穴來風。

  事實上,中國大陸產業發展,相當仰賴對於國外先進技術的學習與奪取,及知名品牌內容的仿冒與抄襲,各種各樣智慧財產權侵害的新聞不絕如縷,就連國際大廠也早就深受其害。蘋果iPhone 6 在未開賣前,網路上就已經出現披著iPhone 6外衣使用Android核心的山寨機[3]。同時間在中國大陸身為iPhone 6最大組裝廠的富士康,也傳出了有員工因竊取iPhone 6外殼轉賣獲利遭逮捕的消息[4]。由此可見,對於台商來說,委託中國大陸代工,除了技術外流風險之外,也一併伴隨著出現高水準仿冒品的風險。

二、委託中國大陸工廠生產時應注意的智財風險

  台商為節省人事、物流成本,或為能就近服務市場,委託中國大陸台商製造產品是個常見的選擇。為了使代工的台商能夠生產符合所需的產品,台商往往除委託代工廠的生產外,必須提供代工廠商產品的精確規格、詳細的製程技術與商標或專利的使用權利,也因此面臨了下述可能的風險:

(一) 法規遵循的風險

  在委託代工過程中,台商經常也需要提供中國大陸的代工廠必要的製程技術、專利授權或技術指導等跨越國境的技術轉移,因此也涉及到中國大陸官方透過《技術進出口管理條例》對於技術進出口所採行的管制,或透過《專利法》、《專利法實施細則》及《最高人民法院關於審理技術合同糾紛案件適用法律若干問題的解釋》等對於技術轉讓所採取的管制。

  由於中國大陸為技術發展中的國家,急欲吸收國外先進技術,因此在技術轉移[5]的管理上,著重在於對於技術受轉移方的保護。一方面禁止技術提供方簽訂不利於技術受轉移方的不當限制競爭條款[6],另方面要求技術提供方負起較重的保證義務[7],必須保證其為技術的真正權利人、技術實施能達成約定的目標、技術實施不侵害第三人權利等事項。

  除此之外,在涉及跨國技術移轉的場合,官方復依《技術進出口管理條例》將技術進行分級管理,除條例規定禁止進出口之技術不得進出口[8]、限制進出口之技術應先經許可[9]外,自由進出口之技術於契約簽訂後尚須向地方商務部門申請契約備案[10]。未能遵循管制法令,輕則影響轉讓或授權費用匯出中國大陸,重則可能導致技術移轉契約無效,嚴重影響商業合作。

(二) 技術外流的風險

  在委託代工過程中,台商常需提供其專有技術、專利技術、製造設備或模具等技術資料,必要時還得提供技術的指導或支援,以確保代工廠商的產能與品質。優質產品的製造技術正是台商重要的競爭力來源,跨越國境的技術移轉不僅增加了技術管理的難度,面對中國大陸積極吸收先進技術的高度競爭環境,技術輸入中國大陸更是大幅提高了技術外流的風險。

  從簽署代工委託契約之前或一開始,就存在技術外流的風險。台商在締約前後提供技術資料、技術指導或支援時,就常發生不經意提供超過必要或契約範圍外的技術資訊,這等同於台商將自家技術拱手讓人。即使是在必要或契約範圍內的技術資訊,也可能因為代工廠商及其主管、員工、供應商、承包商等有業務往來關係者的故意或疏失,導致技術外流,影響競爭優勢。除此之外,倘若代工廠商利用台商提供的技術進行了改良,依照《技術進出口管理條例》及《合同法》相關規定,在沒有契約約定下,改良成果即歸屬於改良方,這將嚴重影響到台商原應享有的技術權益。

  換句話說,台商除了必須面對中國大陸企業因故意竊密行為,導致技術的違法取得外,還必須留意避免因為自己契約或管理上的疏失導致技術的合法外流。此外,在原有技術外,忽略法令或契約限制造成技術改良的成果歸屬受讓方,也是技術外流的重要風險來源。

(三) 仿冒氾濫的風險

  中國大陸的代工廠商一方面為台商生產製造產品,貼上台商的品牌商標,就近服務中國大陸市場,或外銷歐美及日本市場;另方面中國大陸的代工廠商也透過代工的過程不斷學習成長,成為台商潛在的競爭對手。事實上這也是台商一路走過的代工產業歷史。然而,正是這一層的代工關係,使得這些代工廠商成為台商品牌產品潛在的、高度的仿冒風險來源。

  在中國大陸各城市或電子商務平台上經常可以看到低價的國外品牌商品,其中有一類俗稱外貿原單或尾單的產品[11],品質幾乎與正牌商品無異。事實上這些商品並不是品牌廠商合法授權製造、銷售的產品,而是代工廠商將原訂單中基於備份需求額外製造的產品、未通過品質檢驗的不良品或次級品,或在訂單以外利用剩餘原料、零件自行製造的產品。除此之外,倘若代工廠商不僅自行在訂單數量外額外生產產品,外流產品上還貼原廠品牌商標,在價格或品質方面可能影響原廠的市場行銷策略。

  除代工過程中流出的原單或尾單外,在代工關係結束後,中國大陸的代工廠商也可能在未經合法授權的情況下繼續製造、銷售原廠的品牌產品。由於透過為台商生產製造產品,不僅提升了製程能力、獲取了技術經驗,同時也建置了足以隨時生產製造產品的模具、設備與廠房規模。除此之外,過程中也可能獲得關於原料、零件或組件之供應商來源等寶貴資訊。這類代工廠商一旦脫離代工關係,從事仿冒生產,更可能因為其品質接近正品,對企業品牌的價值及對外授權的管理將產生更大的衝擊。

參、事件評析

一、明確約定契約條款內容,減輕技轉法令不利影響

  面對中國大陸涉外或國內技轉法令的管制,為避免因為未能遵循法令的問題,導致授權契約無效或資金流通受阻,影響企業在中國大陸的生產委託活動,在涉及技術移轉時,建議企業應該留意下述基本事項:

  1.契約涉及授權時應明確界定授權型態為獨佔、排他或普通授權

  (1)約定不明確時,依司法解釋[12]將視為普通授權

  2.契約應充分考慮技轉法令中的保證義務與限制條款

  (1)應明確界定因技術實施導致侵害第三人權利之情況
  (2)應明確界定技術實施之條件與達成技術目標之標準
  (3)應避免不合理的限制競爭條款[13]以免影響契約之效力
  (4)大陸商務部取得許可

3.自由輸入之技術移轉契約應行備案並留意外匯所需手續[14]

  (1)應向地方商務部門提出必要文件取得技術進口合同登記證
  (2)申請人憑技術進口合同登記證,辦理外匯、銀行、稅務、海關等相關手續。

二、設想技術外流的可能情境,運用契約與保密措施降低風險

  面對委託代工過程中所涉惡意或無意的技術外流,及因技術改良產生的權利流失,節省中國大陸企業技術開發成本,影響我國企業面對中國大陸企業的優勢,建議企業應該留意下述基本事項:

  1.事前應評估技術是否適合移轉、是否應先申請專利

  (1)企業應評估技術移轉中國大陸是否可能影響核心競爭力
  (2)企業應評估技術移轉中國大陸前是否應考慮申請專利保護

  2.事前應調查委託生產之對象的生產能力與商業信用

  3.應強化委託代工契約條款中關於營業秘密保護之規定與措施

  (1)明確約定授權技術的機密範圍、保密義務與違約罰則
  (2)要求代工廠商及其員工負保密義務,並採取保密措施(並視需要可約定禁止以反向工程破解取得技術秘密)
  (3)明確記錄技術資料交付之項目,利於契約結束後回收
  (4)明確約定發生技術外流疑慮時,進入現場調查的機制
  (5)明確約定各種契約解除及中止之事由,便於代工爭議的善後
  (6)明確約定契約後之保密義務與相關回收及銷毀的義務

三、落實委外代工契約管理與稽核,防堵高品質仿冒品的外流

  面對代工廠商未經原廠合法授權將備份品、不良品、次級品外流獲利,或利用代工取得之技術、經驗、設備、模具或原材料來源等經營資源自行生產高品質仿冒品,流入中國大陸或海外市場,影響產品的銷售與品牌權益,建議企業應留意下述基本事項:

  1.應強化並監督落實契約條款中關於營業秘密保護之規定與措施(同前)

  2.契約載明授權的稽核措施且應保存記錄以管控產量

  (1)要求代工廠商應保留產品與商標生產數量之相關記錄
  (2)要求代工廠商應定期報告,以利權利人掌握生產數量
  (3)明確約定權利人閱覽記錄及到現場調查的權利與機制

  3.出貨前應作品質檢驗,管控不良品、次級品的銷毀

  現場派員監控不良品、次級品的銷毀,避免流出市面

  4.契約解除或終止時管控資料、設備或產品等的生產/銷售、回收/銷毀

  (1)要求代工廠商立即停止生產、銷售行為
  (2)返還持有之技術資料及其影本
  (3)廢棄權利人提供之模具或專門製造設備
  (4)廢棄或返還使用技術或商標之成品、半成品與包裝材料及商標標籤等

四、小結

  台商進前中國大陸,將生產的活動委外,合理配置經營資源,以提升企業的成本優勢。然而,台商在中國大陸的委託生產相對於自行生產或國內生產,面臨了更高的法令遵循風險、技術外流風險與仿冒氾濫風險,尤其是技術的外流,甚至有可能讓台商一擊斃命,流失國際市場的競爭力。因此,正視前進中國大陸的智財風險,在前人的經驗上作好風險預防與因應之道,才能保存住商場廝殺的重要本錢。


[1] 自由時報,〈聯電赴廈門投資 台聯:恐技術外流〉,2014/10/30,http://news.ltn.com.tw/news/politics/breakingnews/1144387(最後瀏覽日:2015/01/26)

[2] 自由時報,〈台酒中國設廠 養虎貽患〉,2010/02/24,http://news.ltn.com.tw/news/politics/paper/375069(最後瀏覽日:2015/01/26)

[3] 新科技,〈iPhone 6被山寨了!披苹果皮怀揣“安卓心”〉,2014/07/14,http://www.hnetn.com/article/article.asp?id=920671&bid=8561(最後瀏覽日:2015/01/26)

[4] 蘋果日報,〈iPhone 6被山寨了!披苹果皮怀揣“安卓心”〉,2014/09/18,http://www.appledaily.com.tw/appledaily/article/finance/20140918/36091338/(最後瀏覽日:2015/03/04)

[5] 就《技術進出口管制條例》所稱技術轉移來說,包括專利權轉讓、專利申請權轉讓、專利實施許可、技術秘密轉讓、技術服務和其他方式的技術轉移。原則上技術跨越國境移動之所有型態皆有適用之可能性。

[6] 參見《技術進出口管理條例》第29條、《合同法》第329條及《最高人民法院關於審理技術合同糾紛案件適用法律若干問題的解釋》第10條規定。

[7] 參見《技術進出口管理條例》第24、25條及《合同法》第341、349、353條規定。

[8] 參見《技術進出口管理條例》第9條及第32條。

[9] 參見《技術進出口管理條例》第10條及第33條。

[10] 參見《技術進出口管理條例》第17條及第39條。

[11] 原單主要係指原訂單中代工廠額外生產之產品或未通過品檢的不良品或次級品;尾單主要係指原訂單中代工廠利用剩餘原料、零件自行製造之產品。

[12] 參見《最高人民法院關於審理技術合同糾紛案件適用法律若干問題的解釋》第25條第2款之規定。

[13] 參見《中華人民共和國技術進出口管理條例》第29條及《中華人民共和國合同法》第329條之規定。

[14] 參見《中華人民共和國技術進出口管理條例》第18、20條規定。

※ 在中國大陸委託生產時應注意的智財風險, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw//article-detail.aspx?d=6813&no=67&tp=1 (最後瀏覽日:2026/01/19)
引註此篇文章
你可能還會想看
FDA針對境內個人化診斷醫療器材管理發布指引文件草案

  為促進美國境內個人化診斷醫療器材發展並進一步實現個人化醫療之理想與目標,於今(2011)年7月14日時,FDA於各界期盼下,正式對外公布了一份「個人化診斷醫療器材管理指引文件草案」(Draft Guidance on In Vitro Companion Diagnostic Devices)。而於此份新指引文件草案內容中,FDA除將體外個人化診斷醫療器材定義為:「一種提供可使用相對應之安全且有效治療產品資訊之體外診斷儀器」外,亦明確指出,將視此類個人化檢測醫療器材產品為具第三風險等級之醫療器材,並採「以風險為基礎」(Risk-Based)之管理方式。   依據上述新指引文件草案內容,FDA對於此類產品之管理,除明訂其基本管理原則外,於其中,亦另列出兩項較具重要性之例外核准條件。第一項,是關於「新治療方法」(new therapeutics)部分,FDA認為,於後述情況下,例如:(1)該項新治療方法係針對「嚴重」或「威脅病患生命」、(2)「無其他可替代該新治療方法存在」、或(3)將某治療產品與未經核准(或未釐清)安全或功效之體外個人化診斷醫療器材並用時,其為病患所帶來之利益,明顯高於使用該項未經許可或未釐清之體外個人化診斷醫療器材所將產生之風險等前提下,FDA或將例外核准該項新治療方法。其二,是關於「已上市治療產品」部分,依據新指引文件草案,於下列各條件下,或將例外核准製造商以補充方式所提出之「新標示」產品之上市申請案,包括:(1)該新標示產品乃係一項已通過主管機關審查之醫療產品,且已修正並可滿足主管機關於安全方面之要求;(2)該產品所進行之改良須仰賴使用此類診斷試劑(尚未取得核准或未釐清安全功效);(3)將此項已上市治療產品與未經核准或未查驗釐清安全(或功效)之體外個人化診斷醫療器材並用時,其為病患所帶來之利益,明顯高於使用該項未經許可或查驗釐清之體外個人化診斷醫療器材所具之風險等。   此外,FDA方面還強調,若針對某項個人化診斷醫療器材之試驗結果顯示,其具較顯著之風險時,將進一步要求業者進行醫療器材臨床試驗(Investigational Device Exemption,簡稱IDE)。而截至目前為止,此項新指引文件草案自公布日起算,將開放60天供外界提供建議,其後FDA將參考各界回應,於修正後,再提出最終修正版本指引文件;然而,究竟FDA目前所擬採取之規範方式與態度,究否能符合境內業者及公眾之期待與需求?則有待後續之觀察,方得揭曉。

歐盟決定開放800MHz供無線寬頻應用

  歐盟執委會於2010年5月6日公布790-862 MHz頻段(簡稱800MHz)的統一技術規格決定(Commission Decision 2010/267/EU on harmonised technical conditions of use in the 790-862 MHz frequency band for terrestrial systems capable of providing electronic communications services in the European Union)。會員國以為,與其單純保留800MHz給地面廣播系統使用,不如開放該頻段供網路使用,故會員國必須立即根據決定,以一致性的技術規格,讓800MHz頻段可以供無線寬頻接取技術使用。   執委會下一步將對數位紅利的使用提出規劃草案,草案內容並將成為預計於6月底公布的「2011-2015年無線頻譜政策方案」(Radio Spectrum Policy Programme 2011-2015)的一部份。各界預期,該草案有可能包括制訂一個所有會員國都必須釋出800MHz供寬頻服務發展的實施日期。

英國政府提交予國會「人工智慧監管規範政策報告」

  英國政府由數位文化媒體與體育大臣(Secretary of State for Digital, Culture, Media and Sport)與商業能源與工業策略大臣(Secretary of State for Business, Energy and Industrial Strategy)代表,於2022年7月18日提交予國會一份「人工智慧監管規範政策報告」(AI Regulation Policy Paper)。內容除定義「人工智慧」(Artificial Intelligence)外,並說明未來政府建立監管框架的方針與內涵。   在定義方面,英國政府認為人工智慧依據具體領域、部門之技術跟案例有不同特徵。但在監管層面上,人工智慧產物則主要包含以下兩大「關鍵特徵」,造成現有法規可能不完全適用情形: (1)具有「適應性」,擅於以人類難以辨識的意圖或邏輯學習並歸納反饋,因此應對其學習方式與內容進行剖析,避免安全與隱私問題。 (2)具有「自主性」,擅於自動化複雜的認知任務,在動態的狀況下持續判斷並決策,因此應對其決策的原理原則進行剖析,避免風險控制與責任分配問題。   在新監管框架的方針方面,英國政府期望所提出的監管框架依循下列方針: (1)針對技術應用的具體情況設計,允許監管機構根據其特定領域或部門制定和發展更詳細的人工智慧定義,藉以在維持監管目標確定與規範連貫性的同時,仍然能實現靈活性。 (2)主要針對具有真實、可識別與不可接受的風險水準的人工智慧應用進行規範,以避免範圍過大扼殺創新。 (3)制定具有連貫性的跨領域、跨部門原則,確保人工智慧生態系統簡單、清晰、可預測且穩定。 (4)要求監管機構考量更寬鬆的選擇,以指導和產業自願性措施為主。   在跨領域、跨部門原則方面,英國政府則建議所有針對人工智慧的監管遵循六個總體性原則,以保障規範連貫性與精簡程度。這六個原則是基於經濟合作暨發展組織(OECD)的相關原則,並證明了英國對此些原則的承諾: 1.確保人工智慧技術是以安全的方式使用 2.確保人工智慧是技術上安全的並按設計運行 3.確保人工智慧具有適當的透明性與可解釋性 4.闡述何謂公平及其實施內涵並將對公平的考量寫入人工智慧系統 5.規範人工智慧治理中法律主體的責任 6.釋明救濟途徑   除了「人工智慧監管政策說明」外,英國政府也發布了「人工智慧行動計畫」(AI Action Plan)文件,彙整了為推動英國「國家人工智慧策略」(National AI Strategy)而施行的相關行動。前述計畫中亦指出,今年底英國政府將發布人工智慧治理白皮書並辦理相關公聽會。

美國網路安全相關法規與立法政策走向之概覽

美國網路安全相關法規與立法政策走向之概覽 科技法律研究所 法律研究員 沈怡伶 104年08月11日   網路安全(cyber security)是近年來相當夯的流行語,而在這個萬物聯網時代,往後數十年對於網路安全的關注勢必不會減退熱度。在美國,因層出不窮的網路攻擊和資料外洩事件讓政府機關不勝其擾,也讓許多企業產生實質上經濟損失和商譽受損,隨之而來的是聯邦和州政府主管機關的關切目光,除了透過政策和行政規管之外,國會也開始制訂新法或對現行法規進行修法,補入對於網路安全維護之要求,以下本文將簡介美國現行法規範之要點及目前最新法案。 壹、美國聯邦政府相關網路安全規範、標準及措施 一、金融業相關管制規範   對金融機構的管制依據為「金融服務業現代化法/格雷姆-里奇-比利雷法(Gramm-Leach Bliley Act, GLBA )」,該法要求金融機構必須建置適當的程序保護客戶的個人財務資訊,維護客戶個人資料的機密性、完整性和安全性,避免遭受任何可遇見的威脅或騷擾,以及避免任何未經授權的近用行為導致損害或對客戶造成不便利[1]。   另外美國證券交易委員會(Security and Exchange Commission, SEC)下設法令遵循檢查與調查室(SEC Office of Compliance Inspections and Examinations, OCIE),在2014年發布全國檢查風險警示(National Exam Program Risk Alert),命名為「OCIE 網路安全芻議(OCIE Cybersecurity Initiative)」,用來評估證券交易商和投資顧問對網路安全維護的準備以及曾遭遇過的資安威脅種類和經驗;而金融監管局(Financial Industry Regulatory Authority ,FINRA)也在2014年實施「掃蕩計畫(sweep program)」,金融監管局就其主管的特定企業會寄發的檢查通知書,要求回答有關於企業網路安全的相應準備措施[2]。 二、支付卡產業資料安全標準(Payment Card Industry Data Security Standard, PCI DSS)   該標準是由支付卡產業標準協會由五家國際信用卡組織聯合訂定的安全認證標準,雖不具法律位階,但因其公信力,美國企業都會自律遵循的規範,保護支付卡的資料安全。該標準關注於組織應該要開發和維護資訊系統和應用程式,並追蹤和監督網路資源和持卡者的個人資料,並發展出一個強健的支付卡數據安全流程,包括預防、偵測及適當回應資安事故的方式[3]。 三、醫療健康資訊相關管制規範   「健康保險可攜式及責任法(Health Insurance Portability and Accountability Act of 1996, HIPPA)」是最先開始要求所有電子化的受保護醫療照護資料在創建、接收、維護和傳輸時,需受有基本的保護措施和機密性之法規[4];爾後,「經濟與臨床健康資訊科技法(Health Information Technology for Economic and Clinical Health Act, HITECH)」則將HIPPA適用主體擴及所有處理受保護醫療照護資訊的個人和機構,並強化資訊傳輸時的安全性和效率性規定[5]。 貳、立法焦點新況:網路安全及網路威脅資訊共享   美國政府對網路安全非常看重,因其對國家經濟和國家安全都有巨大的影響力,不過美國總統歐巴馬曾明白表示美國對於資訊及通信基礎建設的防護措施尚未到位,也尚未建立數位關鍵基礎建設的全方位發展策略;透過盤點與檢視,美國政府的網路空間政策(Cyberspace Policy)方向之一,是建立網路安全合作夥伴關係,包括各級政府間的水平合作及公、私部門間的上下合作網絡,共同研發尖端技術因應數位式帶的網路安全威脅[6]。   針對網路威脅資訊分享方式,美國國會一直持續的研擬相關法案,希望能在妥適保護公民隱私和公民自由的前提下,建立資訊分享管道,2015年3月美國參議院提出754號法案「網路安全資訊分享法2015(Cybersecurity Information Sharing Act of 2015, CISA)」[7],試圖將CISA作為國防授權法(National Defense Authorization Act,NDAA)修正案之一部,但卻未獲得足夠通過票數[8]。CISA係由美國情報局(Director of National Intelligence)、國土安全部(Department of Homeland Security)、國防部(Department of Defense)和司法部(Department of Justice)共同定之,計十條,目的之一是希望透過法律授權讓聯邦政府機關能即時的將機密性或非機密性網路威脅指標分享與私人實體(個人或企業)[9]、非聯邦政府機關單位、州政府、原住民政府和當地政府,以阻止或減輕網路攻擊帶來的負面衝擊;其二,允許私人實體得為網路安全之目的,在一定要件下監控自己或他人的資訊系統,以運作相關的網路安全防御措施,並分享資訊給聯邦各級政府。CISA亦設計了監督機制,和隱私及公民自由保護條款,避免變相創造一個撒網過廣的監控計畫[10]。CISA法案雖未通過,但參議院並未放棄,欲以該法案的基礎框架進行修正,修正重點為訂定資料外洩事件通報標準並擴大隱私權之保護,預計於同年8月底國會休會期前再次提出修正版本進行表決[11]。 現行法案重點在資訊共享並授權私人實體監控自己或他人之資訊系統,而主要分享標的為「網路威脅指標(cyber threat indicator)[12]及「防禦措施(defensive measure)」[13]。網路威脅指標係指有必要描述或鑒別之: 一、惡意偵察,包括為蒐集與網路安全威脅[14]或安全漏洞之技術資訊,而利用異常態樣的通信模式。 二、能破解安全控制或利用安全漏洞的方法。 三、安全漏洞。包括能指出安全漏洞存在的異常活動。 四、使用戶合法使用資訊系統或儲存、處理、傳輸資訊時,不知情地使安全控制失效或利用安全漏洞的方法。 五、惡意網路命令和控制。 六、引發實際或潛在的危險,包括因特定網路安全威脅使資訊外洩。 七、其他任何具網路安全威脅性質者,且揭露並不違法其他法律者。 八、任何結合上開措施之行動。   防禦措施(Defensive measure)則指一個行動、裝置、程序、簽名、技術或其他方式應用於資訊系統或透過該資訊系統進行儲存、處理或傳輸之資訊,能防禦、阻止或減緩已知或懷疑的網路安全威脅或安全漏洞。但不包括私人實體自行/經聯邦機關或其他實體授權同意,破壞、使其無法使用或實質傷害資訊系統或資訊系統內之資訊的相關措施。   就資訊共享部分,法案第3條及第5條分別明定聯邦機關分享機密性網路威脅指標給私人實體、以及私人實體分享網路威脅指標和防禦措施給聯邦政府機關之管道。前者指定司法部應會同國土安全部、國家情報委員會及國防部訂定相關辦法,;後者相關辦法由司法部訂定,讓聯邦機關依法接收來自私人實體的指標和防禦措施,不論是電子郵件、電子媒體、內部網路格式、或資訊系統間的即時性和自動化程序等各種形式之資訊,且需定期檢視對隱私與公民自由的保護狀況,限制接受、保留、使用、傳播個人或可識別化個人之資訊。   美國各級政府機關得經私人實體同意後,得利用所接收的網路威脅指標,用以預防、調查或起訴下列違法行為:即將發生而可能造成死亡、重大人身傷害、重大經濟危害的威脅,威脅包括恐怖攻擊、大規模殺傷性武器;涉及嚴重暴力犯罪、詐欺、身份竊盜、間諜活動、通敵罪及竊取商業機密罪。另針對監控資訊系統部分,法案第4條授權私人實體得為網路安全目的監控自己或他人所有之資訊系統及資訊系統中儲存、處理或傳輸之資訊,並應用相關防禦措施來保護權利及資產,若屬其他私人實體或聯邦機關之資訊系統,需取得其他私人實體或聯邦機關之授權及代表人之書面同意。 參、小結   網路威脅的態樣隨著經濟活動發展和科技技術不斷變化和演進,故在擬訂應對措施時,須納入「適應性(adaptation)」概念,適應性指需要具體討論如何分配實質上的物質資源和經濟上資源,來保護組織內最有價值的智慧財產權和客戶資訊;提供成員和利害關係人相關資訊,讓他們關注網路威脅並能實踐可行的安全措施[15]。   就美國在訂定網路安全相關政策及規範之走向來看,充分及即時的資訊互享流通方能產出完善且強健的安全防護政策,惟其中牽涉到國家機密資訊、私部門智慧財產權和商業機密以及個人隱私和自由權利之保護議題。是以,從眾議院到參議院陸續所提出各版本的網路威脅資訊共享草案,均受有恐將產生大規模監控美國公民計畫之爭議,故至今尚未成功通過任一法案。惟資訊共享所帶來之正面效益和影響並未被否定,而究竟如何建構健全且可靠之機制,尚待各方團體與立法機關進行充分的溝同及討論,協同打造能安心活動之網路虛擬空間。 [1] Gramm Leach Bliley Act, https://www.ftc.gov/tips-advice/business-center/privacy-and-security/gramm-leach-bliley-act (last visited Aug.11, 2015). [2]Paul Ferrillo, Weil, Gotshal & Manges LLP, Cyber Security and Cyber Governance :Federal Regulation and Oversight, http://corpgov.law.harvard.edu/2014/09/10/cyber-security-and-cyber-governance-federal-regulation-and-oversight-today-and-tomorrow/ (last visited Aug.11, 2015). [3] PCI DSS, PCI Security Standard Council, https://www.pcisecuritystandards.org/security_standards/documents.php?document=pci_dss_v2-0#pci_dss_v2-0 (last visited Aug.11, 2015). [4] Health Information Privacy, HHS.gov, http://www.hhs.gov/ocr/privacy/ (last visited Aug.11, 2015). [5] Health IT Legislation, Health IT.gov, http://healthit.gov/policy-researchers-implementers/health-it-legislation (last visited Aug.11, 2015). [6] Cybersecurity Laws& Regulations, Homeland Security, https://www.whitehouse.gov/sites/default/files/cybersecurity.pdf (last visited Aug.11, 2015). [7] https://www.congress.gov/bill/114th-congress/senate-bill/754 [8] Text:754-114th Congress, Congress. Gov, http://www.natlawreview.com/article/senate-fails-to-include-cybersecurity-legislation-part-national-defense-authorizatio (last visited Aug.11, 2015). [9] Sec.2(15). [10] S.754- Cybersecurity Information Sharing Act of 2015 Summary, Congress. Gov, https://www.congress.gov/bill/114th-congress/senate-bill/754 (last visited Aug.11, 2015). [11] Amy Davenport, Senate is likely to consider cybersecurity legislation before August recess, Capita; Thinking Blog, July.27, 2015, http://www.capitalthinkingblog.com/2015/07/senate-is-likely-to-consider-cybersecurity-legislation-before-august-recess/ (last visited Aug.11, 2015). [12] Sec.2(6). [13] Sec.2(7). [14] 網路安全威脅(cybersecurity threat)指「不受憲法修正案第一條保護之行為、未經授權而利用資訊系統造成資訊系統或使資訊系統中儲存、處理或傳輸之資訊的安全性、可用性、機敏性或完整性之不利影響,但不包括任何僅違犯消費者條款或服務/消費者許可協議之行為」,參Sec.2(5)。 [15]Paul et al., supra note 2, at 2.

TOP