歐盟通過網路與資訊系統安全指令

  歐盟於2016年7月6日公布了網路與資訊系統安全指令(Directive on Security of Network and Information Systems, NIS Directive),該指令目的是希望歐盟內之關鍵基礎服務營運商及數位服務提供者就資訊交換、合作及共通安全要求上有建立及規劃之基本能力,以提高歐盟內部市場之功能。


  故至2018年11月前,各會員國須確認境內的關鍵基礎服務營運商並建立一份清單,包含能源、運輸、銀行、金融市場基礎建設、衛生部門、飲水供應及分配、數位基礎設施等部分,其判斷標準為(a)提供維持社會重要或經濟活動之服務;(b)倚賴網路或資訊系統供應之服務;(c)該服務之提供易受顯著破壞影響者。該指令之適用範圍亦納入數位服務,如線上市場、搜尋引擎及雲端服務之數位服務提供者,而上述兩者所適用之規範略有不同,如數位服務提供者在規劃資訊安全措施及資安事件發生之通知義務時,另需將其系統及設施之安全性、事件處理、業務管理之持續性、監測、稽核及測試、符合國際標準等因素列入考量。

  此外,為了促進會員國間之策略合作及資訊交換,歐盟將會設立一個合作小組,亦將建立電腦安全事件因應小組(Computer Security Incident Response Teams, CSIRTs),主要負責監測國家資安事件、並對資安風險為預警、因應及分析等,另為確保各會員國彼此間在運作上之迅速與效率,並建立電腦安全事件因應小組網路(CSIRTs network),提供各會員國交換資安風險或事件相關資訊之平台。

  該指令於今年8月生效,會員國須於指令生效後21個月內即2018年5月,將指令之內容適用至本國法並公布之,該指令之內容可做為我國訂定資安法規之參考。  

相關連結
※ 歐盟通過網路與資訊系統安全指令, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw//article-detail.aspx?d=7531&no=67&tp=1 (最後瀏覽日:2026/09/18)
引註此篇文章
你可能還會想看
日本P2P軟體Winny開發者再遭起訴,並具體求刑一年

日本東京地檢署以助長著作權侵害為由,於 7 月 3 日 向東京地方法院對日本知名檔案交換軟體( P2P ) Winny 的開發者金子 勇提起訴訟,並具體求處有期徒刑一年。這是繼 2004 年 5 月京都地檢署起訴金子 勇後,對同一 P2P 軟體開發者另為起訴的案件。   2002 年,東京大學資訊理工學系研究助理金子 勇開發出可供他人使用的分散式 P2P 軟體 Winny ,旋即受到廣大網友的歡迎。使用者透過 Winny ,不僅交換著未經授權的音樂、影片檔案,甚至包括了部份的警方或自衛隊官方文件。而日本各大企業,如日本雅虎、富士通及 NEC 等,也陸續傳出因公司職員使用 Winny 而導致員工及客戶個人資料外洩的事件。    針對 Winny 開發者起訴案件,目前京都地方法院尚未作出判決,而日本東京地方法院已預定於 9 月 4 日 進行公開審判。此外,因應 Winny 所肇致的資安問題,各相關企業也順勢推出可過濾 Winny 的軟硬體設備,如日本京瓷公司( KCCS )即於 7 月 10 推出企業網路管理軟體,除可偵測內部電腦是否安裝 Winny 外,亦可阻絕已安裝 Winny 的電腦連接至企業網路。

美國FTC預告修訂《預先通知默示同意規則》,保障消費者之自主選擇權

美國聯邦貿易委員會(The Federal Trade Commission, FTC)於2026年3月13日發布《預先通知默示同意規則》(簡稱默示同意規則)(Rule Concerning the Use of Prenotification Negative Option Plans)之「法規制定預告」(Advance Notice of Proposed Rulemaking, ANPRM),期望針對現代消費市場中廣泛存在的商業模式,如健身房、數位串流之預設自動續約與試用轉付費機制等進行全面規範,並將現行不完整且分散的消保法規加以整合,建立全國性標準。 FTC曾於2024年底修訂默示同意規則,後遭聯邦上訴法院以程序瑕疵為由撤銷。因應法院要求,FTC依法重啟修法程序,就以下核心議題廣徵意見: (1)產業現況與普及性:企業透過「默示同意」方式行銷產品和服務的規模,以及在各行業中的具體運作模式。 (2)市場不當作法:包含哪些情況未取得消費者「明確知情同意」便逕行收費,以及如何阻礙消費者取消訂閱等。 (3)可能的監管方式:修訂現行規則、訂立新法,或實施替代方案(例如教育消費者和企業如何避免「默示同意」行銷行為)。 FTC已於2026年4月13日完成首輪意見徵集,後續將評估是否提出正式修正條文並進行第二輪意見徵集。美國監管機關未來在審查契約與數位服務介面時,將更嚴格審視「暗黑模式」(Dark Patterns)設計,避免消費者被迫加入不想要或無法取消的訂閱服務,持續為無意訂購的產品或服務支付費用。

歐盟執委會制定《高風險AI系統分類指引》草案,提供適用說明與案例清單協助風險判定

歐盟執委會制定《高風險AI系統分類指引》草案,提供適用說明與案例清單協助風險判定 資訊工業策進會科技法律研究所 2026年09月10日 今(2026)年5月19日,歐盟執行委員會(European Commission,下稱歐盟執委會)發佈《高風險AI系統分類指引》草案(Draft Guidelines on the classification on high-risk AI,下稱指引草案),分別針對「產品嵌入型高風險AI」(Annex I)、「獨立型高風險AI」(Annex III)提供更詳細的條款說明與應用案例,以協助供應商、部署者和利害關係人可以清楚地判斷其使用之AI系統是否為高風險範疇。 壹、事件摘要 《歐盟人工智慧法》(EU AI Act,下稱AIA)於2024年6月13日制定通過,並於2024年8月1日正式生效。其中,AIA第6條主要規範高風險AI系統之分類規則,例如「產品嵌入型高風險AI」、「獨立型高風險AI」與高風險應用豁免條款,並於第6條第5款要求歐盟執委會諮詢歐盟人工智慧委員會(European Artificial Intelligence Board)意見後,依AIA第96條規定制定指引,並提供一份包含屬於高風險與不屬於高風險之AI系統使用情境的完整應用案例清單。 因此,歐洲執委會基於上述的法律義務而制定指引草案,原定於2026年6月23日前邀請各方利害關係人完成公眾諮詢意見,包括AI系統的供應商與開發者、企業、公共機構,以及學術界、研究機構與一般公民等[1]。然而,歐洲執委會收到來自多個產業協會及其他利害關係人的請求,希望將期限進一步延長4週。歐洲執委會為了讓利害關係人有更充分的時間提交意見,決定將截止日期延長至2026年7月23日[2]。同時,歐洲議會(European Parliament)於6月16日通過「第七號數位綜合法案」(Omnibus VII)下對AIA的修正案,調整AIA設定的合規時程,包括延後高風險AI系統的義務期限,將「獨立型高風險AI」延至2027年12月2日適用,而「產品嵌入型高風險AI」則延至2028年8月2日[3]。於是,歐洲執委會為配合法遵義務的時程規劃,並針對蒐集的公眾諮詢意見,就指引草案做最後的檢討修正,預計於2026年底前公布正式版的《高風險AI系統分類指引》[4]。 貳、重點說明 指引草案主要有三份文件,包括一般原則主文件、「產品嵌入型高風險AI」文件(下稱Annex I文件)與「獨立型高風險AI」文件(下稱Annex III文件),以下就高風險AI分類之一般性原則、Annex I文件和Annex III對高風險AI的系統判定、實例說明和豁免條款進行介紹。 一、高風險AI分類之一般原則 (一)「AI系統」之法律定義 指引草案指出評估AI系統是否屬於高風險的前提,是該系統必須先該當AIA第3條第1款對「人工智慧系統」的法律定義,即該系統必須是:「基於機器的系統,其設計旨在以不同程度的自主性運行,且在部署後可能表現出適應性;為了明確或隱含的目標,該系統從其接收到的輸入指令中進行推論動作,以產生預測、內容、建議或決策等輸出內容,進而影響物理或虛擬環境」。因此,若僅為一般無適應性或推論特質之傳統軟體或自動化決策系統,則不屬於AIA的管制範疇[5]。 (二)「預期用途」(intended purpose)的定義 依據AIA第3條第12項,「預期用途」係指提供商在使用說明、行銷文宣及技術文件中所提出之使用情境與條件,確保「言行一致」的一貫性審查原則。針對通用型AI(General Purpose Artificial Intelligence, GPAI),指引草案確立了「擴張推定原則」,若AI供應商未在所有公開資料中「一致、具體且連貫地」限制或排除高風險用途,在該用途具備技術可行性與合理可預見的前提下,系統將被直接推定涵蓋高風險用途而定性為高風險AI[6]。不僅如此,指引草案強調「實質重於形式」原則,供應商僅於商品或服務條款中進行形式宣告排除高風險,在法律上不足以規避合規義務,只要產品定位或功能演示實質上仍明示或暗示高風險用途,監管機構將直接判定其為高風險系統並進行監督[7]。 二、Annex I文件:產品嵌入型高風險AI之判斷基準 (一)「安全組件」(safety component)之判定邏輯 依據AIA第3條第14款,「安全組件」採獨立自主之法律定義,作為「產品嵌入型高風險AI」的判斷要件之一,即「產品或AI系統之組件,其履行安全功能,或其失效或故障會危及人身健康安全或財產」。指引草案闡釋了兩大判定路徑,一為「意圖導向」,依主觀判定其功能是否為「預防或減輕」健康、安全或財產之風險;二為「後果導向」,採客觀風險判定,只要該AI系統在客觀上會實質增加危害、危及自然人生命、健康或財產,仍會定性為安全組件[8]。 (二)「第三方符合性評估」(third-party conformity assessment)的轄管產品 另一個要件為「第三方符合性評估」的轄管產品,若產業或產品法規有針對特定產品的安全性要求履行「第三方符合性評估」的送檢程序時,原則上該產品在AIA的架構下會被視為高風險AI系統。指引草案指出,有些產品法規(如玩具、機械)基於程序的便利性,允許廠商可以「自主宣告」符合歐盟的規格標準,而免除「第三方符合性評估」的義務,但不代表該產品沒有安全性的監管要求。換言之,指引草案闡釋有需要「第三方符合性評估」(包括以自主宣告代替)的AI產品並同時為安全組件時,即被納入「產品嵌入型高風險AI」的範疇[9]。 三、Annex III文件:獨立型高風險AI之判定基準 (一)八大敏感領域之AI應用 依據AIA第6條第2款規定,獨立運作之AI系統,其高風險判定完全取決於供應商所宣告之「預期用途」是否落入Annex III所列之八大敏感領域,包含生物識別、關鍵基礎設施、教育、就業、服務提供、執法、移民與邊境管理、司法與民主程序等[10]。 (二)評估對象僅限於「自然人」 指引草案澄清,AI系統是否為高風險除取決於其預期用途之敏感領域外,亦必須僅限評估「自然人」,如僅為法人或公司,因不涉及個人權利,原則上不會被判定為高風險,但其系統判定涉及之實質利害關係人為自然人時,仍屬於評估「自然人」之範疇。比如,產品保險的AI應用相較於人壽或健康保險的AI應用不涉及自然人評估,原則上不會判定高風險。此外,指引草案補充供應商不能僅透過「在系統部署時加入人類審查/監督要求」,就主張該系統可以被降低為非高風險[11]。 (三)複雜系統與代理式AI(Agentic AI)之整體性評估 為防範供應商透過系統設計或分拆架構規避監管,指引草案強調,若數個AI 模組共同構成一複雜架構(或代理式AI setup),且其合併輸出實質影響了最終決策,涉及敏感領域與自然人權益,則整體系統必須被視為單一高風險AI應用進行評估[12]。 (四)「豁免機制」之除外條款 指引草案說明,依AIA第6條第3項規定,就程序性任務(不對資料進行價值判斷)、改善既有成果(不影響已做成之決策)、偵測決策偏差(檢視已做成之決策)或準備性任務(提供背景輔助資料)等,因不具實質影響力,供應商或部署者得豁免適用高風險AI規定,但針對「剖繪/貌相」(profiling)技術,採取絕對高風險AI認定,由於涉及自然人之個人特徵(如工作表現、經濟狀況、健康、個人偏好、行為模式等)與自動化評估、分析或預測,而例外不適用豁免條款[13]。另外,指引草案以體育賽事或演唱會的「群體地理分析」或「人流密度監測」AI應用為例,如僅就非個人資料或特定區域的人群密度進行分析,則不屬於針對個人特徵之剖繪技術,也就非高風險應用,以此說明「非特定的群體統計」和「針對性的個人特徵分析」之技術差異[14]。 參、事件評析 歐盟執委會公布的指引草案,其三份文件加起來長達165頁左右,僅就AIA第6條的高風險AI相關規定提出詳細的法規解釋與案例清單,協助AI系統的供應者和部署者了解高風險AI應用的定義和適用範圍。整體而言,因歐盟採取以風險分類的治理規範架構,於AIA明定高風險AI的規範要件,並一體適用歐盟會員國,其工程浩大需要長期的準備與作業時間才能完成,但其內容就高風險的定義、案例與適用說明對於臺灣的風險治理均具有一定的參考性。 無獨有偶,行政院於今年7月函頒《人工智慧風險分類框架》,就高風險AI應用的判定雖未採取Annex III之敏感領域進行判斷,而係參考《人工智慧基本法》第17條之立法理由與第5條第1項規定,檢視AI應用是否會對國家安全、基本權利、生命安全、財產保障、社會秩序或生態環境造成嚴重危害為判準。但究其實質,兩者的規範結構並不存在衝突,依《人工智慧基本法》第16條第2項規定,各目的事業主管機關基於人工智慧應用風險管理之需要,得對轄管產業制定管理規範。因而,目的事業主管機關在盤點轄管產業的高風險AI應用情境時,本就可依產業領域的專業特性和需求參考國際經驗或相關規範協助其風險判定,故參酌歐盟執委會發佈之指引草案如對目的事業主管機關有所幫助,亦無不可。 總的來說,歐盟執委會的指引草案可視為一份實務操作清單,我國對於產業的AI應用在判定高風險有困難或疑義時,不妨可以參考以獲取更充分的資訊進行相關判斷。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://keid.nat.gov.tw/tips/) [1] European Commission, Draft Commission guidelines on the classification of high-risk AI systems, https://digital-strategy.ec.europa.eu/en/library/draft-commission-guidelines-classification-high-risk-ai-systems(last visited August 27, 2026). [2] European Commission, Targeted consultation on the draft guidelines for the classification of high-risk artificial intelligence systems, https://digital-strategy.ec.europa.eu/en/consultations/targeted-consultation-draft-guidelines-classification-high-risk-artificial-intelligence-systems(last visited August 27, 2026). [3] European Commission, Guidelines for providers and deployers of AI high-risk systems, https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-high-risk-systems(last visited August 27, 2026). [4] 同前註2。 [5] European Commission, Draft Guidelines on the classification of high-risk AI: General principles, 2026, p2-3. [6] id. [7] id. [8] European Commission, Draft Guidelines on the classification of high risk AI systems: Annex I of AI Act, 2026, p5. [9] id. at 9-11. [10] European Commission, Draft Guidelines on the classification of high risk AI systems: Annex III of AI Act, 2026, p4. [11] id. at 5-6. [12] id. [13] id. at 8-13. [14] id. at 104.

歐盟《5G網絡安全風險聯合評估報告》

  歐盟執委會(European Commission, EC)於2019年10月9日發布《5G網絡安全風險聯合評估報告》(report on the EU coordinated risk assessment on cybersecurity in Fifth Generation networks),為執委會調查歐盟成員國家5G網路安全風險評鑑。該評估報告將由歐盟網路與資訊安全局(European Union Agency for Network and Information Security, ENISA)後續進一步分析歐盟發展5G行動通訊所帶來的網路安全威脅。   報告中顯示,5G網路的安全挑戰,主要來自(1)5G技術關鍵創新:尤其是5G軟體重要組成部分與5G廣泛的服務和應用等技術創新,以及技術創新所帶來的安全性更新;(2)供應商:若5G通訊營運業者對供應商過度依賴,會導致攻擊者可利用的攻擊路徑的增加。   5G網路開展將帶來許多影響,包含: 隨著5G網路軟體發展,攻擊者有更多潛在切入點;與軟體有關的安全風險漏洞管理十分重要,供應商內部不良的軟體開發流程會使攻擊者容易將惡意軟件植入後門,且難以被發現。 對單一供應商的依賴也會帶來風險增加,包含供應鏈中斷風險、增加供應商變更成本、供應商受到非歐盟國家有意介入的可能性、以及在產品供應瑕疵的情況下營運業者難以採行應變措施等。 隨著5G網絡作為許多關鍵資通訊應用的骨幹,對5G網路可用性、完整性、機密性的威脅將成為國家安全隱憂,也是歐盟未來需要面對的最大的網路安全挑戰。

TOP