BS 10012:2017個人資訊管理系統新版標準已發布

  BS 10012:2009個人資訊管理系統近期轉版,英國標準協會已於2017年3月31日發布BS 10012:2017新版標準,此次修改主要係為遵循歐盟一般資料保護規則GDPR (General Data Protection Regulation )之規定。為了讓企業組織能更有效率整合內部已導入之多項標準,新標準採用ISO/IEC附錄SL之高階架構(High Level Structure),該架構為通用於各管理系統的規範框架。

  2017新版架構由原本的6章變為為10章,新架構如下:

  • 第1章 範圍
  • 第2章 引用規範
  • 第3章 專有名詞與定義
  • 第4章 組織背景
  • 第5章 領導統御
  • 第6章 規劃
  • 第7章 支援
  • 第8章 營運
  • 第9章 績效指標
  • 第10章 改善

  新標準主要修改內容如下:

  1. 個資盤點單需增加「法規」盤點項目,且應載明個資流向(軌跡紀錄)。
  2. 風險管理架構參酌ISO 31000:2009修改。
  3. 組織增設資料保護官(Data Protection Officer, DPO)。
  4. 個資蒐集、處理及利用:
    (1)蒐集前須先告知當事人並取得其同意。
    (2)蒐集應有必要性且最小化。
    (3)兒童個資蒐集、利用須先經監護人同意。
    (4)若個資利用目的為開放資料(Open data)須作去識別化。
  5. 個資必須維持正確且最新。
  6. 個資保存不超過處理目的存在必要之期限(保存期限)。
  7. 增加個資完整性與機密性要求。
  8. 預先諮詢與授權,例如:網頁有使用cookies需明確告知瀏覽者。
  9. 個資管理目標與量測,包括欲導入範圍、現況評估等有效性目標。
  10. 增添文件管理規範。

  BS 10012:2009版本將於2018年5月25日廢止,公司驗證轉版的過渡期為24個月,因此2019年3月未轉版者證書失效。

相關連結
你可能會想參加
※ BS 10012:2017個人資訊管理系統新版標準已發布, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=7792&no=67&tp=1 (最後瀏覽日:2026/05/01)
引註此篇文章
你可能還會想看
3D列印所涉法律議題

  3D列印(3D printing),屬於快速成形技術的一種,以數位模型檔案為基礎,運用粉末狀金屬或塑膠材料等可粘合材料,透過逐層堆疊累積的方式來構造物體的技術(即「積層造形法」)。過去其常在模具製造、工業設計等領域被用於製造模型。現在則可用於產品的直接製造,特別是一些高價值應用(比如髖關節或牙齒,或一些飛機零組件)已經有使用這種技術列印而成的零組件,技術漸漸成熟普及。   3D列印通常是採用數位技術材料印表機來製作。3D印表機的產量以及銷量2013年以來已經得到了極大的增長,其價格也正逐年下降,未來家家戶戶擁有3D列印機器可能就如同擁有洗衣機般平凡,帶出新的商機。該技術在珠寶、鞋類、工業設計、建築、工程和施工(AEC)、汽車、航空太空、牙科、醫療產業、教育、地理訊息系統、土木工程、槍枝以及其他領域都有所應用。   然而3D列印機器的普及只要透過網路平台下載相同的數據檔案,就能夠不花費一毛錢即可得到相同的內容,因此引發了智慧財產權的爭論。   3D列印所涉及的法律議題相當廣泛,有:著作權、專利權、商標權。再者,而在工商業等公司法領域,亦有可能可透過公平法加以保護。另外,專利法、新型專利法 (Gebrauchsmuster)、外觀設計法(Designrcht)對於實際上不能保密的技術解決方案和設計,例如,在產品具體化過程、在跨企業生產時、或物流遞送和服務提供過程中,在法律保護上,則重大意義。   又,在工業4.0因使用跨越國界之互聯網程序和系統,亟需國際法之保護,唯智慧財產權部分仍應該遵守屬地原則,以在該國有法律規定者為限。   在歐洲法律的層級,歐陸未來歐盟專利(EU-Patent)或稱歐洲專利一體化效果(Europäisches Patent mit einheitlicher Wirkung, EPeW) 將得到簡化,將具備共通的專利保護法律框架。

澳洲於9月初生效《政府負責任地使用人工智慧的政策》(Policy for the responsible use of AI in government)

2024年9月1日,澳洲生效《政府負責任地使用人工智慧的政策》(Policy for the responsible use of AI in government,下稱政策)。澳洲數位轉型局(Digital Transformation Agency,以下稱DTA)提出此政策,旨於透過提升透明度、風險評估,增進人民對政府應用AI的信任。 1. AI之定義 此政策採經濟合作暨發展組織(OECD)之定義:AI系統是一種基於機器設備,從系統接收的資訊進而產出預測、建議、決策內容。 2.適用範圍 (1)此政策適用於「所有非企業的聯邦個體(non-Corporate Commonwealth entities, NCE)」,非企業的聯邦個體指在法律、財務上為聯邦政府的一部分,且須向議會負責。此政策亦鼓勵「企業的聯邦實體」適用此政策。 (2)依據2018年國家情報辦公室法(Office of National Intelligence Act 2018)第4條所規定之國家情報體系(national intelligence community, NIC)可以排除適用此政策。 3.適用此政策之機構,須滿足下列2要件 (1)公布透明度聲明 各機構應在政策生效日起的6個月內(即2025年2月28日前)公開發布透明度聲明,概述其應用AI的方式。 (2)提交權責人員(accountable official,下稱AO)名單 各機構應在政策生效日起90天內(即2024年11月30日前)將AO名單提供給DTA。 所謂AO的職責範圍,主要分為: I.AO應制定、調整其機構採取之AI治理機制,並定期審查、控管落實情況,並向DTA回報;鼓勵為所有員工執行AI基礎知識教育訓練,並依業務範圍進行額外培訓,例如:負責採購、開發、訓練及部署AI系統的人員,使機構內的利害關係人知道政策的影響。 II.當既有AI 應用案例被機構評估為高風險AI應用案例時,通知DTA該機構所認定之高風險AI應用案例,資訊應包括:AI的類型;預期的AI應用;該機構得出「高風險」評估的原因;任何敏感性資訊(any sensitivities)。 III.擔任機構內協調AI的聯絡窗口 IV.AO應參與或指派代表參與AI議題之政策一體性會議(whole-of-government forums)。 本文為資策會科法所創智中心完成之著作,非經同意或授權,不得為轉載、公開播送、公開傳輸、改作或重製等利用行為。 本文同步刊登於TIPS網站(https://www.tips.org.tw)

美國總統簽署《實證決策基本法》推動政府資料開放與建構以實證為依據制定政策之基礎

  美國總統於2019年1月14日簽署《實證決策基本法》(Foundations for Evidence-Based Policymaking Act of 2018),本法包含要求聯邦政府政策制定應以實證為依據,並規定開放政府資料法(OPEN Government data Act)相關措施,與確保機密資料安全及資料統計效率,據此做為推動政府資料開放共享與以實證為依據制定聯邦政府政策之法制基礎。   做為美國聯邦政府透明化政策的一環,本法最核心的部分即為開放政府資料法之相關規定,開放政府資料法的OPEN為開放(Open)、公開(Public)、電子化(Electronic)與必要(Necessary)之縮寫,象徵開放政府資料法的精神與意旨,其具體措施包含要求聯邦政府機關應盡可能公開其所蒐集之資料,依本法對資料的定義為被記錄的資訊,不論載體為何(recorded information, regardless of form or the media on which the data is recorded)。   而公開的資料應具備機器可讀性(machine-readable)、為或可轉換為自由檔案格式(open format)、不受除了智慧財產權保護以外之使用限制(即非國家機密或受其他法律保護的資料)以及應符合由標準制定組織所訂定之開放標準,除此之外每個機關應設置首席資料長(Chief Data Officer)負責上述資料開放事宜,以確保政府公開資料得以有效率的開放與共享。

新加坡金融管理局於2017年12月19日發出對加密貨幣之投資警告

  警告中提及,新加坡金融管理局(The Monetary Authority of Singapore, MAS)建議公眾在選擇投資加密貨幣時必須具備高度警覺,謹慎行事,並理解其所可能承擔之重大風險。金管局擔心由於近期加密貨幣之價格上漲,例如比特幣,人民可能會被吸引而投資加密貨幣。其他警告內容如下: MAS提醒社會大眾加密貨幣並非法定貨幣。它們非由政府發行,亦無任何資產或發行者之支持。 MAS認為近期加密貨幣價格之上漲係由投機所致,故價格急劇下跌之風險相當高,加密貨幣之投資者對於他們承擔著可能失去全部資本的風險應有所警覺。 加密貨幣之投資無任何監管保障。與大多數的司法管轄區一樣,MAS並未對加密貨幣進行管制。MAS法規既未對加密貨幣中介之安全性進行規制,亦未對加密貨幣交易有適當處理。 由於大多數加密貨幣交易平台之營運者並未存在於新加坡,故難以驗證其真實性或可信性。投資者與營運情形難以被輕易驗證之實體往來時,欺詐風險就更大。 加密貨幣之交易通常是匿名進行,使其易被誤用於非法活動。若發現加密貨幣中介平台非法使用加密貨幣,其執法機構可能會使其關閉。當加密貨幣平台沒有足夠強大的安全特徵時,可能會有被駭客攻擊進而造成損失之風險。 投資加密貨幣而蒙受損失之人民,將無法依賴由MAS法規所提供之任何保障。在投資加密貨幣之前,公眾應該仔細考慮產品所宣稱之高度獲利性,如果得輕易獲取可觀之利潤程度使人難以置信,那很可能就有問題。投資者應仔細評估加密貨幣之投資是否適合其投資目標與風險偏好。 人民若懷疑所涉及之加密貨幣投資可能會被詐欺或誤用於其他非法活動,應向警方舉報。

TOP