美國發布網路事件協調準則

  隨著網路技術的進步,資安事件亦日益加增,為了因應日趨頻繁的網路攻擊,美國總統歐巴馬於2016年7月26日發布了對於美國資安事件發生時聯邦部門間協調之指令(PRESIDENTIAL POLICY DIRECTIVE/PPD-41),該指令不僅提出聯邦政府對於資安事件回應的處理原則,並建立了聯邦政府各部門間對於發生重大資安事件時之協調指引。


  指令中就資安事件及重大資安事件進行了定義:資安事件包含資訊系統漏洞、系統安全程序、內部控制、利用電腦漏洞的執行;而重大資安事件則指可能對國家安全利益、外交關係、美國經濟、人民信心、民眾自由或大眾健康與安全發生明顯危害的有關攻擊。 此外,就遭遇資安事件時,列舉出下列幾點作為聯邦政府因應資安事件時之原則:(A)責任分擔;(B)基於風險的回應;(C)尊重受影響者;(D)政府力量之聯合;(E)促進重建及恢復。


  聯邦政府機關於因應資安事件時,需同時在威脅、資產及情報支援三方面上做相關之因應。其中司法部透過轄下聯邦調查局(Federal Bureau of Investigation, FBI)、國家網路調查聯合行動小組(National Cyber Investigative Joint Task Force, NCIJTF)負責威脅之回應;國土安全部(Department of Homeland Security, DHS)則透過轄下的國家網路安全與通訊整合中心(National Cybersecurity and Communications Integration Center, NCCIC)負責保護資產之部分,而情報支援部分,則由國家情報總監辦公室(Office of the Director of National Intelligence)下之網路威脅情報整合中心(Cyber Threat Intelligence Integration Center)負責相關事宜。如係政府機關本身遭受影響,則機關應處理該資安事件對其業務運作、客戶及員工之影響。另在遭遇重大資安事件時,為使聯邦政府能有效率因應,指令指出聯邦政府應就國家政策、全國業務及機關間為協調。此外,指令中亦指示國土安全部及司法部應建立當個人或組織遭遇資安事件時得以聯繫相關聯邦機關之管道。

  該指令加強了現有政策的執行,並就美國機構組織上於資安事件與現行政策之互動做了進一步之解釋。

相關連結
※ 美國發布網路事件協調準則, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=7530&no=57&tp=1 (最後瀏覽日:2026/09/03)
引註此篇文章
你可能還會想看
英國宣布禁止16歲以下兒少使用社群媒體,並擴大兒少網路保護措施

為保護兒少網路安全並為下一代建立全新的網路規範,英國科學、創新與技術部(DSIT)於2026年6月15日發布政策新聞稿,除將全面禁止社群媒體平台對16歲以下兒少提供服務外,更將管制範疇延伸至更廣泛的網路服務。相關法案預計於2026年底前提交國會審議,最快於2027年春季生效。 核心規範與管制措施包括: 一、禁用社群媒體平台:參考澳洲現行兒少社群媒體禁用制度,將全面禁止以促進社交互動、允許使用者發布內容並結合演算法為宗旨之「使用者對使用者平台」(user-to-user platforms),包含Snapchat、TikTok、YouTube、Instagram、Facebook及X等平台,對16歲以下兒少提供服務。至於「即時通訊服務」(messaging services),如WhatsApp和Signal等則未納入此一社群媒體禁用範圍。 此外,為確保教育服務、電子商務平台及音樂串流服務不受影響,後續將制定定義嚴格且保持滾動式檢討之豁免清單。 二、網路有害功能封鎖措施:包括禁止16歲以下兒少於所有平台上進行「自主直播」(livestreaming themselves);以及阻斷「未知使用者」(unknown users)主動單獨接觸、傳訊予16歲以下兒少之功能。 又為避免兒少年滿16歲時防護網瞬間解除而形成「法規懸崖」(cliff edge),上述限制防護措施對於16歲與17歲之兒少帳號,於系統中均將強制採取「預設開啟」(On by default)之防護狀態。 三、強化AI聊天機器人管制:旨在模擬性愛關係或與使用者進行角色扮演之AI戀愛伴侶聊天機器人,未來將強制執行18歲之法定最低年齡限制;其他一般聊天機器人若同樣具備親密互動功能,亦將對未滿18歲之使用者實施更嚴格之限制。 四、推動高效年齡驗證制度:將引進「高效年齡驗證」(Highly Effective Age Assurance, HEAA),以降低兒少規避年齡限制安全防護之可能性。英國通訊管理局(Ofcom)將盡速展開研究,評估何種年齡驗證技術最能有效確認使用者是否已滿16歲。政府亦將挹注充裕資金以支持英國通訊管理局履行相關執法措施。 五、研議深夜網路宵禁及防成癮機制:將進一步評估針對未滿18歲兒少實施「深夜網路宵禁」(Overnight curfews)及「無限滾動中斷機制」(breaks in infinite scrolling)等政策,具體細節預計於同年7月份對外公布。 為迅速回應社會期待,英國政府後續將依據現行《兒童福祉與學校法案》(Children’s Wellbeing and Schools Act)之授權,直接採用「次級立法」(Secondary legislation)方式推動。此舉可大幅簡化繁瑣之立法程序,確保首波防護措施得以在2027年春季迅速上路實施。 隨著社群媒體及人工智慧技術快速發展,如何兼顧數位發展與兒少保護已成為各國重要課題。英國此次並未僅採取傳統「一刀式全面禁用」(blanket ban)社群媒體之作法,而係同步推動網路有害功能封鎖、強化AI管制及引進高效年齡驗證等配套措施,以建構更完整之兒少網路保護機制,其相關作法值得我國持續關注。

OECD公布「為中小企業永續發展提供資金—推動力、阻力和政策」研究報告

  OECD於2022年12月6日公布一份標題為「為中小企業永續發展提供資金—推動力、阻力和政策」(Financing SMEs for sustainability — Drivers, Constraints and Policies)的報告,報告中檢視現行支援中小企業參與永續金融的工具與政策,並指出政府在制定公共政策與支援措施時應考慮的要點,期能加速中小企業的綠色轉型。   報告中首先分析中小企業綠色轉型的阻力與推動力。在阻力方面,中小企業由於規模小,不易取得銀行的融資,也無多餘人力關注綠色議題與相關可用資源的發展,因此不敢貿然從事具有高度不確定性的綠色投資,綠色轉型意識普遍低落。更由於中小企業永續金融生態系的參與者廣泛,包括國際及國家法規和準則的制定者、政策制定者、永續資金提供者、ESG的中介機構等,這些永續機構、工具及實踐行動會隨著永續金融發展持續增加,令中小企業無所適從。在推動力方面,包含消費者的永續意識提升、越來越多金融機構與投資者將永續績效納入投資決策考量,以及氣候變遷與淨零轉型帶來的商機,皆使得中小企業有必要加強綠色轉型的努力,才能從淨零商機中獲利,免於陷入競爭劣勢。   為了提高中小企業綠色轉型的動機,OECD建議可透過財務性及非財務的支援,雙管齊下。目前財務性的支援以融資工具為主流,其它還有綠色基金、補助金、津貼、補貼、減稅、降低費用、股權或混合式的支援工具等。非財務性的支援則有與永續相關的技術支援、意見提供、諮詢服務和教育培訓等。這些主要是透過政府、金融機構、或是國際倡議進行,也有政府及民間機構獨自或合作建立的線上平台,提供一站式的服務,使得資源的取得更加便捷有效率。   中小企業永續金融仍存在許多問題需要進一步了解與因應,包括中小企業的淨零轉型意識與知識間的落差、永續金融資訊的不足、環境績效評量與報告能力的欠缺,以及該如何強化中小企業永續金融生態系,以增加永續金融的供需量等。OECD未來會繼續深入探究這些議題,支援落實「2022年G20/OECD更新中小企業融資高級別原則」(the 2022 Updated G20/OECD High Level Principles on SME Financing)中新增的「加強永續金融」原則,這顯示推動中小企業永續金融已是國際共識,我國政府與業者也應及早擬訂對策因應之。

英國資訊專員辦公室(ICO)發現警方有大量數位證據未落實管理措施,建議司法機關應強化業務流程、人員之控管機制

英國資訊專員辦公室(Information Commissioner's Office,下稱ICO)於2025年8月18日讉責南約克郡警方(South Yorkshire Police,下稱SYP)刪除超過9萬6千筆穿戴式攝影機影片(body-worn video,下稱BWV)證據,強調SYP未落實資料識別、第三方監督及備份機制等資料管理措施。 警方使用BWV作為記錄警方執法過程之取證方式,目的為提高透明度、公眾信賴及取得最佳證據等。由於BWV證據具備公正性及準確性,亦可減低對於受害者證據之依賴。當警員換班時,需要將BWV證據下載至指定地點,先傳送至「數位證據管理系統(Digital Evidence Management,下稱DEM系統,該系統由第三方業者管理)」後,再傳輸至「儲存網格(Storage Grid)資料庫」。倘若發生爭議,SYP將檢視「儲存網格資料庫」中的BWV證據。 2023年SYP發生遺失大量BWV證據之爭議事件,事實整理如下: 2023年5月升級DEM系統後,SYP改將資料儲存於本地硬碟。同年8月7日時,SYP發現在儲存網格資料庫中,具錯誤刪除96,174筆原始BWV證據之紀錄,經調查發現,在同年7月26日,第三方將本地資料傳輸到儲存網格時,曾發生大規模的資料刪除事件。 由於在進行備份時,未使用特定的檔案名稱或其他可識別的資料標記等方式標記資料,即使SYP內部已針對95,033筆BWV證據進行備份,仍無法比對確認「已被永久刪除的BWV證據」數量,且遺失之資料共涉及126起刑案,其中更有3案受影響,甚至有1起案件指出,若BWV證據存在,則相關案件的檢調程序應能夠有所進展。 ICO亦指出SYP雖與第三方簽署契約,卻未明定處理程序,且未監督第三方的遠端存取行為。SYP早在2019年,已發現備份機制存在問題,但當時未向高階管理人員報告相關問題的完整狀況,導致未採取補救措施。 綜上述,ICO提出SYP應確保所有紀錄應以清晰、可識別的方式進行標記;在允許第三方存取系統前,應完成風險評估及確認管控要求,並持續監督第三方等改善建議;以及應建立能夠有效還原任何遺失BWV證據的備份方案。 另外依英國皇家檢察署(Crown Prosecution Service)的統計顯示,因缺乏定罪的必要證據,包含缺乏數位證據,如受害者詢問或隨身攝影機影片遺失等各類原因,導致無法進行審判的皇家檢察署案件,整體呈現上升趨勢,從2020年的7484起案件,上升到2024年的8180起案件。 為系統性建立及強化數位證據管理機制,我國司法院、法務部、臺灣高等檢察署、內政部警政署及法務部調查局共同推動之「司法聯盟鏈共同驗證平台」,其以「b-JADE證明標章」檢視既有的數位證據監管制度,其他司法機關亦可參照「b-JADE證明標章」以確保採取有效之資料識別、第三方監督及備份控管作法,除了控管數位證據的相關業務流程、內外部人員等,亦應促使內部滾動式檢視問題及須定期向主管回報,以利調整規劃。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://www.tips.org.tw)

歐洲議會通過《無線電設備指令》修正法案要求充電規格統一採用USB Type-C接頭

  為減少電子垃圾污染以及便利消費者使用消費電子產品,歐洲議會(European Parliament)於2022年10月4日表決通過《無線電設備指令》(Radio Equipment Directive, 2014/53/EU)修正法案,未來在歐盟銷售的電子產品,統一採Type-C規格的充電接頭。   這項修正法案,以602票贊成、13票反對、8票棄權的壓倒性多數通過,2024年底前強制除筆記型電腦以外,所有在歐盟境內銷售的消費電子產品一律需配備USB Type-C規格的充電接口。   屆時,所有功率達100瓦支援有線充電的消費電子產品,例如手機、平板、相機、耳機、掌上遊戲機、電子閱讀器、鍵盤、滑鼠、便攜式導航器等,都必須配備USB Type-C規格的充電接頭。而筆記型電腦也必須在2026年統一採用USB Type-C規格的充電接頭。   據此,在新修正法案施行後,同一充電器得用於各種電子設備,消費者無需於購買新設備時再重新購置充電器,除提高消費者便利性外,更能有效遏止電子垃圾的產生。   對此議題,也引發我國法制上的檢討聲浪,立法院交通委員會於2022年10月5日通過臨時提案,希望NCC加強落實手機充電器規格與統一作業,儘速作業規劃。故繼歐盟之後,未來我國行動電子裝置可望也將統一採USB Type-C規格。   由上可見,歐盟《無線電設備指令》修正法案,是全球未來可預期的調整法制動向與趨勢,蓋其賦予消費者能做出可具永續性的選擇,同時兼顧環境保護與經濟發展。我國目前相關法制規範確有所不足,應及早因應現今實務需求引介外國法制加以移植修正,以符實際。

TOP