OTT影音發展與著作權-以英國為例

刊登期別
第28卷第09期,2016年10月
 

※ OTT影音發展與著作權-以英國為例, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=7768&no=64&tp=1 (最後瀏覽日:2026/05/17)
引註此篇文章
你可能還會想看
印度宣布將推出數位印度法案取代過時的資訊科技法

印度電子及資訊科技部(Ministry of Electronics and Information Technology, MeitY)於2023年3月展開了一次公開諮詢和協商,介紹了印度政府以創建印度數位技術生態系統為目的而建構的法律新框架,該框架以《數位印度法案》(Digital India Act)為核心,用來取代已有22年歷史的《資訊科技法》(Information Technology Act)。MeitY強調,現行資訊科技法的創立時代背景中不僅缺乏電子商務、社交媒體平台等現代網路服務,甚至印度還未進入數位化時代,因此有必要進行通盤的法規調整,以符合當代和未來的社會變遷和對法規範的需求。 目前《數位印度法案》的草案細節尚未公布,但是MeitY的介紹揭露印度在未來政策中所重視的幾個方向: 1.新的中介類別:重新定義數位經濟產業中的中介機構類別(如數位媒體、搜尋引擎、遊戲、人工智慧、OTT平台、電信服務業者……等),並依據未來的技術發展及產業轉型,適時的調整新的分類。 2.網路犯罪刑事化:將網路犯罪(如網路色情、詐騙、霸凌、身分冒用或未經授權散播個人資料)歸類為刑事犯罪;過去的資訊科技法僅對此類行為予以罰款。 3.問責機制:建立一個線上的民刑事檢舉、審判機構,並且提供方便使用者採取權利救濟措施的線上管道;另外印度政府也將涉及演算法透明度(algorithmic transparency)、人工智慧的定期風險評估(periodic risk assessments)等評估機制納入監管項目的考量中。以建立網路用戶的權利救濟措施及數位服務者提供服務過程中的責任釐清。 4.防壟斷機制:提出開放網路(Open Internet)的概念,認為網路服務應該是具有選擇性的、容許競爭的、多樣性的,在確保網路服務的多樣性和非歧視性及非壟斷性的前提下運作;印度政府希望能夠監理佔有主導地位的廣告平台和應用程式平台,防止市場力量過度集中造成壟斷。 5.年齡門檻:對於未成年人在社交平台、遊戲和賭博程式中的資訊蒐集、資訊安全和隱私保護加以規範,並且避免以鎖定未成年人為對象的資料蒐集機制。 除了以上五點外,MeitY在介紹《數位印度法案》時也表示為了應對現今數位化時代的發展,並且確保公民的權利保障延伸到數位世界中,將承認被遺忘權(right to be forgotten)、不受歧視權(right against discrimination)和數位繼承權(right to digital inheritance)等數位時代中發展出來的權利。另外,將「推動公私部門及個人於使用數位資訊時的相關規範」以及「保護個人資料的資料保護法案」等議題做為評量指標,以做為規劃印度國家數位治理時的重要考量。這些方針都揭示了印度正在試圖踏上更有規模、更安全且可信賴的數位生態系統建置之路,《數位印度法案》的相關發展細節值得再持續關注。

我國促進外籍人才來台之法規鬆綁簡介

我國促進外籍人才來台之法規鬆綁簡介 資訊工業策進會科技法律研究所 法律研究員 吳采薇 105年12月02日   在創新驅動時代,創新、研發為經濟成長的核心,而人才是創新、研發的根本。為了競逐產業發展關鍵人才,近年來各國政府陸續推出吸引外國人才之政策措施,期望吸納國際人才以為產業發展挹注新活力。我國行政院於103年核定創業拔萃方案 ,象徵延攬外籍 人才來台之決心,並由各主管機關進行相關法規鬆綁,為外籍人才來台發展建立完善制度。本文將針對外籍人才來台參與創業活動之法規鬆綁議題,以及其放寬範圍進行簡介。 壹、法規鬆綁議題   我國由於土地資源稀少、人口密度高,對於外籍人士來台停、居留或移民有一定之條件門檻。但在國際競才之環境下,若外籍人士進駐的門檻過高,可能不利我國延攬外籍人才,並且可能對我國產業創新造成負面影響。有關法規鬆綁議題,說明如下: 一、不利爭取僅具創意想法之外籍創業家來台發展   在全球化趨勢下,除了吸引外國資金、技術之外,吸引創新及創意人才亦為政策重點[1]。根據行政院核定的「推動創業家簽證之規劃」分析,目前外籍人士來台的簽證方式主要有商務停留、投資居留、投 資移民等方式[2]。惟商務停留屬於短期停留,較不適合計畫長期在台發展之外籍創業家作為長期居留的管道;又投資居留及投資移民有投資門檻限制,可能排除具創意想法但尚未取得創業資金之創業家。   故此,對於有創意構想但資金不足之草創時期創業者,難以依據我國既有簽證管道來台進行創業籌備工作,導致其轉往其他國家發展,可能使得我國錯失潛力創新創業人才,無法於國際人才競賽中取得先機。 二、不利爭取僅具創意想法之外籍創業家來台發展   過去普遍認為僅有大型或跨國企業才有延攬外籍專業人才之需求,因此我國「外國人從事就業服務法第46條第1項第1款至第6款工作資格及審查標準(以下簡稱審查標準)」,對於企業延攬外籍專門及技術人才,設有雇主資格限制及外籍工作者條件限制。但數 位經濟的發展顛覆企業聘僱外籍人才之運作,即便是中小型新創事業,由於希望融入多元文化與跨領域之思考,而由多國成員組成,可能難以符合審查標準之規定。 (一)雇主資格限制   依據審查標準第4條規定,外國人可從事之專業性及技術性工作類型包括:營繕工程或建築技術、交通事業、財稅金融服務、不動產經紀、移民服務、律師、專利師、技師、醫療保健、環境保護、文化、運動及休閒服務、學術研究、獸醫師、製造業、批發業及其 他經中央主管機關會商中央目的事業主管機關指定之工作。   又依審查標準第36條規定,聘僱外國人之雇主應符合實收資本額達新台幣5百萬元以上、營業額達新台幣1千萬元以上、進出口實績總額達美金1百萬元以上或代理佣金達美金40萬元以上。受拘束之業別包括不動產經紀、移民服務、環境保護、文化、運動及休閒服 務、製造業、批發業及其他經中央主管機關會商中央目的事業主管機關指定之工作。   故此,我國中小型新創事業若未符合資本額5百萬元以上或營業額1千萬元以上之資格限制,則將因雇主資格不符而無法延攬外籍人才加入新創事業。 (二)外籍工作者條件限制   依據審查標準第5條規定,受聘僱之外籍人才應符合下列資格之一,並且其薪資不得低於中央主管機關公告之月平均薪資(新台幣47,971元)。 1.依專門職業及技術人員考試法規定取得證書或執業資格者。 2.取得國內外大學相關系所之碩士以上學位者,或取得相關系所之學士學位而有2年以上相關工作經驗者。 3.服務跨國企業滿1年以上經指派來我國任職者。 4.經專業訓練,或自力學習,有5年以上相關經驗,而有創見及特殊表現者。   惟實務運作上,我國企業可能受制於上述受聘僱之外籍人才條件,而無法延攬中意之外籍人才,例如具有學士學位仍需2年以上相關工作經驗,產生專長經驗與學位領域不同而無法適用的情況[3];或企業 有意延攬之人才甫自大學畢業或正在研讀碩士學位,雖有撰寫程式經驗或對跨國市場有所瞭解,仍無法滿足「相關工作經驗」之要求。 三、僑外生畢業後難以留台工作   在我國學校畢業之僑外生申請工作簽證,必須回歸「外國人從事就業服務法第46條第1項第1款至第6款工作資格及審查標準」第5條之學士學位外籍工作者需具備2年工作經驗之條件,以及薪資下限要求,導致僑生或外籍學生畢業後難以直接進入我國就業市場 。一旦學生身份消滅即喪失居留事由,因此必須回國發展,使得我國無法有效運用僑外生的知識及經驗,以幫助企業發展海外市場。 貳、已鬆綁之規範   為推動我國創新創業發展,廣泛吸納國際相關人才,自103年迄今,各部會已陸續完成外籍人士來台參與創業活動之法規鬆綁。有關外籍人才來台相關法規鬆綁之說明如下: 一、開放外籍創業家來台   為促進具創意想法之外籍創業家來台發展,行政院104年核定「推動創業家簽證之規劃[4]」,由外交部增設以「創新創業」為由之居留簽證,以及經濟部投資審議委員會訂定「外國人來臺申請創業家簽證資格審 查處理要點」,對於符合創新創業條件[5]之個人或團隊給予1年居留期限,每年初簽暫以核發2,000名為原則[6]。居留屆滿前,經經濟部核有「已設立公司並具有營 運事實(如:公司營業收入及進貨支出、僱用員工人數、或租金及水電費等)」,可取得延長居留期間2年。內政部亦配合修正「香港澳門居民進入台灣地區及居留定居許可辦法」相關規定,以開放港澳創業家來台發展。 二、放寬具創新能力之新創事業延攬外籍人才   創業拔萃方案放寬創新的新創事業延攬外籍人才,對於「具創新能力之新創事業[7]」放寬其聘僱外籍人才之限制,包括雇主資本額或營業額、外籍人才學士學位需2年相關工作經驗之限制等,說明如下: (一)放寬雇主資格限制   勞動部104年1月7日放寬自由經濟示範區、「具創新能力之新創事業」聘僱外籍人才之雇主資本額或營業額限制。透過放寬審查標準第36條第5款所定之專案認定之解釋[8],使自由經濟示範區之區內事業單位、 以及「具創新能力之新創事業」得聘僱外籍人才,免受雇主資本額或營業額門檻限制。   此外,勞動部進一步於104年12月25日預告修正審查標準,期望全面刪除雇主資本額及營業額限制,惟其他併同修正之相關條文引發爭議,目前已暫緩公告[9]。 (二)放寬外籍工作者條件限制   為降低開放外籍工作者來台對我國就業市場的衝擊,勞動部目前僅針對具創新能力之新創事業進行開放,以因應新創企業之用人需求,並透過跨部會申請審核程序,對於聘僱外國人才之雇主進行審核管制。針對受聘僱之外籍工作者條件,已放寬項目說明如下: 1.放寬「具創新能力之新創事業」聘僱之外籍人才2年工作經驗要求:勞動部104年5月修正審查標準第6條第1項規定,協助企業延攬專門性、技術性工作人員,經中央主管機關會商中央目的事業主管機關專案同意者,其依第5條第2款聘僱之外國人,得不受2年以上相關 工作經驗之限制。依據勞動部「具學士學位之外國人從事專門性或技術性工作免除2年工作經驗會商機制」說明,會商機制分為「通案會商」及「專案會商」。通案會商將以跨不會召開會商會議或以書面方式進行會商,以決定某一範圍內之特定產業,其企業雇主所聘僱顧 之外籍專業人員得否通案免除2年工作經驗之限制。而專案會商則由企業雇主個別提出申請,由勞動部提議進行跨部會協商,已決定是否針對個案進行放寬[10]。 2.放寬「具創新能力之新創僑外資事業」聘僱外籍主管範圍:勞動部104年5月修正審查標準第38條第1項第4款規定,將主管資格放寬為部門副主管以上或相當等級之人員。 3.放寬「具創新能力之新創事業」聘僱之外籍人才,屬「經專業訓練或自力學習,而有創見及特殊表現者」,得免除5年相關經驗限制:勞動部104年5月修正審查標準第6條第2項規定,具創新能力之新創事業者,依第5條第4款聘僱之外國人,得不受5年以上相關經驗之 限制。   惟勞動部104年12月25日預告將修正審查標準,改採雙軌模式,引發社會大眾批評。該雙軌模式係指除了既有聘僱管道,同時新增評點制,亦即外籍專業及技術人員僅需學歷、外語能力、專業能力等達60點以上,即可來台工作,毋須受限於「2年工作經驗」及「薪 資達47,971元」之門檻。但相關團體擔心雙軌模式之大幅開放可能造成我國薪資水準惡化,以及容易遭到濫用等問題,是故目前該修正草案已暫緩公告[11]。 (三)放寬僑外生留台工作   為鼓勵優秀僑外生畢業後留台工作,勞動部103年新增審查標準第5-1條規定,實施僑外生工作評點配額制,針對在我國公立或經立案之私立大專以上校院畢業之外國留學生、僑生或其他華裔學生,其受聘僱資格改以學經歷、薪資水準、語言能力及特殊專長等8個 項目進行評點,累計超過70點者,即可取得聘僱許可,不受審查標準第5條及月薪47,971元以上之限制。   目前僑外生工作評點配額制105年開放2,500名配額供工作許可申請[12]。此外,內政部移民署103年亦修正「外國人停留居留及永久居留辦法」第22條規定,增列留學生畢業後得申請延期6個月,以利其求職。 參、結語   察我國外籍人才來台法規鬆綁之脈絡,有關外籍創業家來台、創新的新創企業延攬外籍人才、僑外生畢業後留台工作之議題已完成初步放寬。除了僑外生留台工作放寬幅度較大之外,其他項目僅採取短期性或小幅度地放寬,如創業家簽證每年有固定核發額度、延 攬外籍人才之鬆綁僅限於「具創新能力之新創事業」,並針對個案審核以評估是否開放。   在法規鬆綁之外,仍需仰賴相關配套措施進行管理與推廣,如創業家簽證與僑外生評點制之國內外宣傳、申請便利性及外籍人士在台之管理等。而放寬新創企業延攬外籍人才部分,目前僅開放於具創新能力之新創事業,以回應我國新創企業之需求。至於後續是否 須增加開放範圍,仍待相關部會蒐集我國新創企業之看法,以及聽取利害關係人之意見。唯有不斷精進外籍人才來台參與創業活動之相關法規,建立我國完善的創業環境,才能吸引國際人才進駐,實現創新創業之目標。 [1] Business Roundtable, State of Immigration: How the United States Stacks Up in the Global Talent Competition (2015), http://businessroundtable.org/sites/default/files/immigration_reports/BRT%20immigration%20report.pdf (last visited Aug. 17, 2016). [2] 國家發展委員會,〈推動創業家簽證之規劃(核定本)〉,http://ws.ndc.gov.tw/Download.ashx? u=LzAwMS9hZG1pbmlzdHJhdG9yLzEwL3JlbGZpbGUvNjM4MS8yMzEwNy8wMDYzMDQ2LnBkZg%3d%3d&n=5o6o5YuV5Ym15qWt5a6257C96K2J5LmL6KaP5YqDKOaguOWumuacrCkucGRm&icon=..pdf (最後瀏覽日:2016/08/23)。 [3] 郭芝榕,〈鬆綁外籍人才怎麼做? 創業圈提5大建議,勞動部:兩週內蒐集共識!〉,數位時代,2016/03/02,http://www.bnext.com.tw/article/view/id/38804 (最後瀏覽日:2016/06/16)。 [4] 國家發展委員會,〈創業家簽證〉,http://www.ndc.gov.tw/News_Content.aspx?n=C07A4E0160AC69CE&sms=3AF9F1AD6420C22B&s=C5A037B21C472687 (最後瀏覽日:2016/06/16)。 [5]根據經濟部投資審議委員會之「外國人來臺申請創業家簽證資格審查處理要點」規定,有關申請創業家簽證,以個人為申請者之條件包括(1)獲得國內外創業投資事業投資,或於政府認定 之國際性募資平台籌資新臺幣2百萬元以上;(2)已獲同意進駐政府認定之創新創業園區或育成機構者;(3)取得國內外專利權;(4)參加國內外具代表性之創業、設計競賽獲獎者,或申請政府鼓勵外國創業家來台專案計畫通過;(5)已在臺設立符合具創新能力之新創事業認 定原則之事業,擔任該事業負責人並投資新臺幣1百萬元以上。 以團隊為申請者之條件包括(1)在台尚未設立之事業,應符合前款第1目至第4目條件之一者;(2)已在臺設立符合具創新能力之新創事業認定原則之事業,該團隊成員須擔任該事業之負責人、經理人或主管等職務,且合計投資金額達新臺幣1百萬 元以上者。 [6]經濟部投資審議委員會,〈經濟部投審會於104年6月29日發布施行「外國人來臺申請創業家簽證資格審查處理要點」〉,http://www.moeaic.gov.tw/system_external/ctlr?PRO=NewsLoad&id=1053 (最後瀏覽日:2016/06/16)。 [7] 依據行政院於103年8月19日核定之「具創新能力之新創事業認定原則」規定,具創新能力之新創為設立未滿5年之事業,且符合下列條件之一:(1)已獲得國內、外創業投資事業投資新臺 幣2百萬元以上;(2)已登錄財團法人中華民國證券櫃檯買賣中心創櫃板;(3)申請取得我國發明專利權、或經我國發明專利權人以其發明專利權讓與 或授權實施並經經濟部智慧財產局登記;(4)已進駐行政院核定之國際創新創業園區(定名台灣新創競技場 TSS)、經濟 部 直營、或該部近三年評鑑優良之育成機構,及其他經主管機關認可之 育成機構;(5)申請事業或其負責人曾參加國內、外具代表性之創業及設計競賽獲獎;(6)曾經或現正進駐經政府相關機關認定之加速育成機構;(7)其他經中央目的事業主管機關認定。 [8] 〈104年1月7日勞動發管字第10398016801號〉,行政院公報資訊網,http://gazette.nat.gov.tw/EG_FileManager/eguploadpub/eg021003/ch08/type2/gov82/num46/Eg.htm (最後瀏覽日:2016/06/16)。 [9]〈放寬白領外勞案 勞動部暫緩將再議〉,自由時報,http://news.ltn.com.tw/news/politics/breakingnews/1581286 (最後瀏覽日:2016/06/16)。 [10]〈具學士學位之外國人從事專門性或技術性工作免除2年工作經驗會商機制〉,勞動部,http://hirecruit.nat.gov.tw/chinese/download/consultation_des_cht.pdf (最後瀏覽日:2016/06/17)。 [11]台灣勞工陣線,〈反對開放低薪白領外勞,47971元薪資下限不能廢〉,苦勞網,http://www.coolloud.org.tw/node/84364 (最後瀏覽日:2016/06/17)。 [12] 〈勞動部公告105年受理僑外生留臺工作名額2,500名〉,勞動力發展署https://www.wda.gov.tw/home.jsp?pageno=201111160008&acttype=view&dataserno=201507160002 (最後瀏覽日:2016/02/04)。

馬來西亞社會安全網-就業保險

  馬來西亞政府計劃於2018年推行就業保險計畫(Employment Insurance Scheme,EIS),為受雇人提供一個就業的社會安全網包括失業津貼和培訓支持,計畫內容: 適用範圍:典型受雇工作者。    基金管理機構: 社會安全機構(Social Security Organisation,SOCSO)。 保護內容:為被裁員工提供三個月至六個月的臨時財政援助。例如,在求職津貼下,失業人員可以獲得第一個月的假定月工資的80%,第二個月的50%,第三個月和第四個月的40%,第五個月和第六個月的30%。 保險費用:雇主必須負擔受僱人月薪之0.2%,僱員亦須繳納受僱人月薪之0.2%。繳費將根據員工的工資按固定比例計算。保費繳納之上限為收入4000令吉(Riggit Malaysia,RM)以上者,繳納的最高貢獻額為59.30令吉。 罰則:一萬元以下或兩年以下有期徒刑。   根據國際勞工組織(ILO)一項研究顯示,2011年越南失業人員中只有5%受到失業保險的保護,泰國則為25%。即使在非典型工作者較無問題出現的國家,失業人員的有效覆蓋率通常在40%到50%之間。主要原因在於,失業保險只包括典型工作者,然而亞洲較多數人為非典型工作者。   另一方面,2016年馬來西亞提高最低工資增加雇主負擔,使雇主感受到高額成本的壓力。推行就業保險計畫雇主所需承擔之成本又再次增加。這使得雇主不得不傾向選擇短期契約工作或外包工作。使得雇主減少雇用正式員工,本身待遇與福利居於弱勢的非典型工作者增加,反而使得計畫可以保護範圍縮小加深非典型工作者不平等問題。面對目前全球非典型工作者人數有快速膨脹趨勢,以及雇主捨棄高成本的雇用方式。如何立法保護或改善非典型工作者就業環境,將成為就業保險計畫另一個重要的核心議題。

美國各州逐步研議透過立法豁免企業資安事件賠償責任

美國各州逐步研議透過立法豁免企業資安事件賠償責任 資訊工業策進會科技法律研究所 2024年06月10日 為鼓勵企業採用資安標準與框架,美國已有幾州開始透過立法限縮企業資安事件賠償責任,企業若能舉證證明已符合法令或遵循業界認可之資安框架和標準,則於資安攻擊事件所致損害賠償訴訟中,將無需承擔賠償責任。 壹、事件摘要 為避免有心人士於未取得經授權下近用網路和敏感資料,企業往往投入大量資源打造資安防護架構,惟在現今網路威脅複雜多變的環境下,仍可能受到惡意資安攻擊,導致資料外洩事件發生,導致企業進一步面臨訴訟求償風險,其中多數指控為未實施適當的資安措施。為此美國佛羅里達州和西維吉尼亞州研議透過立法限縮企業之資安事件賠償責任,以鼓勵企業採用資安標準、框架與資安相關法令。 貳、重點說明 繼美國俄亥俄州[1]、猶他州[2]和康乃狄克州[3]相繼頒布法令,讓已實施適當安全維護措施之企業,豁免資安攻擊所致資料外洩之損害賠償責任,佛羅里達州和西維吉尼亞州近期亦提出相似法案,以下介紹兩州法案之重點: 一、佛羅里達州 美國佛羅里達州於2023年11月公布《資安事件責任法案》 (H.B 473: Cybersecurity Incident Liability)[4],法案納入「安全港條款」(Safe Harbor),當企業遭受資安攻擊致生個資外洩事件,如可證明已遵循產業認可的資安標準或框架,實施適當的資安措施與風險控管機制,則可免於賠償責任,以鼓勵企業採納資安標準或框架。 為適用安全港條款,企業須遵循佛羅里達州資訊保護法(The Florida Information Protection Act),針對資料外洩事件,通知個人、監管機關和消費者,並建立與法案內所列當前產業認可的資安標準、框架,或是特定法令規範之內容具一致性的資安計畫(Cybersecurity Programs): (一)當前產業認可的資安標準、框架 1. 國家標準暨技術研究院(National Institute of Standards and Technology, NIST)改善關鍵基礎設施資安框架(Framework for Improving Critical Infrastructure Cybersecurity)。 2. NIST SP 800-171-保護非聯邦系統和企業中的受控非機密資訊。 3. NIST SP 800-53 和 SP 800-53A- 資訊系統和企業的安全和隱私控制/ 評估資訊系統和企業中的安全和隱私控制。 4. 聯邦政府風險與授權管理計畫(Federal Risk and Authorization Management Program, FedRAMP)安全評估框架。 5. 資安中心( The Center for Internet Security, CIS)關鍵安全控制。[5] 6. ISO/IEC 27000系列標準。 7. 健康資訊信任聯盟(The Health Information Trust Alliance, HITRUST)通用安全框架(Common Security Framework)[6]。 8. 服務企業控制措施類型二(Service Organization Control Type 2, SOC 2)框架。 9. 安全控制措施框架(Secure Controls Framework)。 10. 其他類似的產業標準或框架。 (二)特定法令規範 企業(entity)如受以下法令規範,亦得適用安全港條款,如法令有修訂,企業應在發布修訂後的一年內更新其資安計畫: 1. 健康保險可攜與責任法(The Health Insurance Portability and Accountability Act, HIPAA)之安全要求。 2. 金融服務現代化法(The Gramm-Leach-Bliley Act)第五章。 3. 2014 年聯邦資訊安全現代化法(The Federal Information Security Modernization Act of 2014)。 4. 健康資訊科技促進經濟和臨床健康法(The Health Information Technology for Economic and Clinical Health Act, HITECH)之安全要求。 5. 刑事司法資訊服務系統 (The Criminal Justice Information Services, CJIS)安全政策。 6. 州或聯邦法律規定的其他類似要求。 該法案雖於2024年3月5日經佛羅里達州參議院三讀通過,但於2024年6月26日遭州長否決[7],其表示法案對於企業的保障範圍過於廣泛,如企業採取基礎的資安措施與風險控管機制,便得主張適用安全港條款,將可能導致消費者於發生個資外洩事件時,無法受到足夠的保障。州政府鼓勵利害關係人與該州網路安全諮詢委員會(Florida Cybersecurity Advisory Council)合作,探求法案的替代方案,以保護消費者資料。 二、西維吉尼亞州 美國西維吉尼亞州於2024年1月29日提出眾議院第5338號法案[8],修訂西維吉尼亞法典(Code of West Virginia),增訂第8H章資安計畫安全港條款(Safe Harbor for Cybersecurity Programs),如企業符合業界認可的資安標準、框架或依特定法令建立與實施資安計畫,包含個人資訊和機敏資料的管理、技術和企業保障措施,將能夠於侵權訴訟中,主張適用避風港條款。 法令內明列評估企業所建立的資安計畫規模和範圍是否適當之要素,包含: 1. 企業的規模和複雜性; 2. 企業的活動性質和範圍; 3. 受保護資訊的敏感性; 4. 使用資安防護工具之成本和可用性; 5. 企業可運用的資源。 (一)當前產業認可的資安標準、框架 除與佛羅里達州法案所列舉業界認可的資安標準之前六項相同,另增加: 1 NIST SP 800-76-2個人身分驗證生物辨識規範(Biometric Specifications for Personal Identity Verification)[9]。 2. 資安成熟度模型認證(The Cybersecurity Maturity Model Certification, CMMC)至少達到第2級,並經外部驗證(external certification)。 (二)特定法令規範 除與佛羅里達州法案所列舉特定法令之前四項相同,另增加:由聯邦環境保護局(Environmental Protection Agency, EPA)、資安暨基礎設施安全局(Cybersecurity and Infrastructure Security Agency, CISA)或北美可靠性公司(North American Reliability Corporation)[10]所採用任何適用於關鍵基礎設施保護的規則、法規或指南。 惟目前法案已於2024年3月27日被西維吉尼亞州長否決[11],其表示透過安全港條款鼓勵企業實踐資安框架雖立意良好,但也可能遭濫用而帶來不當影響,例如TikTok等大型國際企業,如在違背公民意願情況下共享個人資料時,將免於訴訟,恐有損其公民權益,未來州政府將與利害關係人持續進行協商。 參、事件評析 佛羅里達州和西維吉尼亞州近期同步公布有關限制企業於資安事件之責任相關法案,內容亦為相似,西維吉尼亞州之法案目前已遭否決,主要係擔心該豁免條款遭到不當濫用;佛羅里達州之法案亦因對於企業保障過廣與無法保障消費者個資安全考量,而遭州長否決。 法案中明列受產業普遍認可的資安標準、框架與政府所頒布特定法令,有助企業明確遵循與採納,建立與實施資安計畫,惟如何舉證所建立之資安計畫或實施之資安措施,與法案所列之資安標準、框架,或是特定法令規範,具有實質上的一致性,仍不明確,將可能阻礙企業於訴訟上行使抗辯與主張責任豁免權。未來美國如何權衡產業穩健發展與民眾個資保障,仍有待持續觀察。 [1] Chapter 1354 - Ohio Revised Code, Ohio Laws, https://codes.ohio.gov/ohio-revised-code/chapter-1354 (last visited May 24, 2024). [2]Part 7 Cybersecurity Affirmative Defense Act, Utah StateLegislative, https://le.utah.gov/xcode/Title78B/Chapter4/78B-4-P7.html (last visited May 24, 2024). [3]Frederick Scholl, Connecticut’s New Breach Notification and Data Security Laws: Carrots and Sticks, Quinnipiac University, July,1,2021,https://www.qu.edu/quinnipiac-today/connecticuts-new-breach-notification-and-data-security-laws-2021-07-01/ (last visited May 24, 2024). [4]CSHB 473-Cybersecurity Incident Liability, The Florida Senate,https://www.flsenate.gov/Session/Bill/2024/473 (last visited Jun. 28, 2024). [5]資安中心( The Center for Internet Security, CIS)為美國非營利組織,負責推動CIS Controls,針對實際發生的資安攻擊行為提供防禦建議,作為企業保護 IT 系統和資料時可參考之最佳實務作法。資料來源:About us, Center for Internet Security, https://www.cisecurity.org/about-us (last visited Jun. 6, 2024). [6]What is HITRUST?, Schneider Downs,https://schneiderdowns.com/cybersecurity/what-is-hitrust/ (last visited May 24, 2024). [7]Governor of Florida, Vote letter for House Bill 473(2024), https://www.flgov.com/wp-content/uploads/2024/06/Veto-Letter_HB-473.pdf (last visited Jun. 28, 2024). [8]2024 REGULAR SESSION ENROLLED Committee Substitute for House Bill 5338, WEST VIRGINIA LEGISLATURE,https://www.wvlegislature.gov/Bill_Status/bills_text.cfm?billdoc=hb5338%20sub%20enr.htm&yr=2024&sesstype=RS&i=5338 (last visited May 24, 2024). [9]NIST SP 800-76-2 Biometric Specifications for Personal Identity Verification, National Institute of Standards and Technology, https://csrc.nist.gov/pubs/sp/800/76/2/final (last visited May 24, 2024). [10]北美電力可靠性公司(North American Electric Reliability Corporation, NERC),為一家非營利機構,致力推動關鍵基礎設施保護相關標準,以強化北美大規模電力系統(亦即電網)的可靠性和安全性,資料來源:https://www.nerc.com/Pages/default.aspx (last visited May 24, 2024). [11]Governor of West Virginia, Enrolled Committee Substitute for House Bill 5338(2024),https://www.wvlegislature.gov/Bill_Text_HTML/2024_SESSIONS/RS/veto_messages/HB5338.pdf (last visited May 24, 2024).

TOP