美國參議員2017年08月01日提案立法,要求提供給美國政府的物聯網網路連結設備,須符合產業資訊安全標準,同時規範設備供應商,提供之設備必須可持續更新,不得含有無法更改參數的設定與不得具有任何已知安全漏洞。兩黨皆有參與提案參議員,共和黨為Cory Gardner和Steve Daines,以及民主黨的Mark Warner和Ron Wyden。
由於物聯網連結數持續成長,與物聯網相連的裝置與感應器,預計在2020年會超過200億台裝置,相關裝置的資料蒐集與傳輸,同時影響消費者與產業。當這些裝置在出廠時若預設無法更改的參數,即預設固定程式無法更新,則該裝置連接物聯網時,會因裝置無法更新程式,而可能產生資安漏洞,進而影響物聯網上其它連結設備之安全性。
2016至今,物聯網相關設備已被惡意阻斷服務攻擊(DDOS)影響相關網站、伺服器以及網路基礎設施提供者。
Warner等4位參議員提出的〈2017年物聯網資安改進法〉(Internet of Things (IoT) Cybersecurity Improvement Act of 2017)草案,主要關注:
2010年,美國聯邦政府展開「聯邦政府風險與授權管理計畫」(Federal Risk and Authorization Management Program,FedRAMP),在經過2年的研究與整備後,聯邦政府總務管理局於2012年06月06日宣佈FedRAMP正式運作。 FedRAMP是由國土安全部、聯邦政府總務管理局、國防部、國家安全局以及國家科技研究所共同撰寫及建置。該計畫的目的是建立一套全國政府機關可遵循依據,針對雲端服務的風險評估、授權管理的標準作業規範。 根據FedRAMP,雲端服務業者欲通過該計畫的評估,其評估程序可分為提出申請、檔案安全控管、進行安全測試、完成安全評估等四個階段。未來所有雲端產品與服務業者,都必須達到該計畫的標準規範,才能為美國政府機關提供雲端產品及服務。 對於雲端服務業者的評估,必須經由FedRAMP認證的第三方機構來進行審查,第三方評估機構欲通過認證,除了要符合FedRAMP的需求外,還必須具備雲端資訊系統的評估能力、備妥安全評估計畫、以及安全評估報告等,另外亦同時引進了ISO/IEC17020以及ISO/IEC17011之規定,來驗證檢驗機構的品質與技術能力。目前為止,聯邦政府總務管理局已經公佈十個獲得授權的機構。 聯邦政府總務管理局同時並期待在2012年的年底之前,能夠有三個雲端服務提供者通過審查,然而,由於制度才剛上路不久,是否能夠跟上產業變遷的腳步並順利達成目標,仍有待進一步觀察。
英國財政部宣布將不再採用二代民間融資英國財政部於2018年10月29日宣布將不再採用二代民間融資(Private Finance 2,PF2)。 PF2是英國自1992年推行的民間融資提案(Private Finance Initiative, PFI)的進階版。PFI屬於「公私協力」(Public Private Partnerships)範疇,其概念為政府運用民間機構的管理能力及商業的專業知識,和民間機構簽訂PFI契約,先由民間機構興建、營運公共建設,政府再向民間機構購買該公共建設之公共服務。政府在民間機構營運公共建設後,依據雙方契約所訂之評估指標及規範,檢視民間機構之服務品質有無符合約定,再予以付款,倘未達到績效指標或資產無法提供服務時,則有扣款機制。 PFI在英國運作20多年,雖確實有效減輕政府財政負擔,但也有長期計劃缺乏彈性、私部門獲利太多、採購耗時等缺點。因此,英國於2011年對PFI進行改革,推出PF2。PF2有PFI制度及基本架構,但讓政府參股投入部分資金,成為投資者之一;簡化案件行政程序,從計畫啟動到選出最優申請人,原則不得超過18個月;要求民間機構披露公開資產報酬,提升透明度等。 PFI和PF2契約雖然已用於資助學校、醫院和其他基礎設施的建設,但此二模式的使用率近來已顯著下降,此可從英國雖修正PFI推出PF2,但PF2迄今僅使用了六次,以及目前的PFI及PF2契約,有86%是在2010年前簽立可證。此外,採用PFI或PF2契約後,如發生契約提前終止情形,機關須依約買回公共建設,導致仍須支付高額費用,凸顯PFI或PF2契約難以調整的不靈活性而飽受批評。又,預算責任辦公室(Office of Budget Responsibility)亦表示民間融資提案(private finance initiative)對政府的財政具有風險。 英國財政部已聽取前述各個關注,並且決定未來的施政規劃不再採用PF2 ,但財政部同時表示不會終止現有的PFI和PF2契約,會履行承諾完成履約,因為契約終止所生之高額補償,將使PFI或PF2不具「公帑節省價值」(Value for Money),故政府仍將繼續致力提高現有PFI契約的價值。 PFI起源於英國,此模式受不少國家效尤。而今英國宣布不再採用PFI的進階模式-PF2,此政策對PFI有無影響,以及英國政府未來是否會再規劃新的採購模式或公私協力措施以建設公共服務設施,相信將受到各國的關注。
馬來西亞個人資料保護法於2013年11月15日正式施行馬來西亞於2010年訂定個人資料保護法(Personal Data Protection Act, PDPA),惟當時並未立即施行,至2013年11月15日,才連同相關規則、命令正式施行。 任何因商業往來而取得個人資料之人,在馬來西亞境內以自動化工具處理(或授權、控制個人資料之處理)時,都必須遵循該法及其相關法令的規定。否則,將有可能面臨50萬元令吉(相當於新台幣450萬元)罰鍰或三年以下有期徒刑。 除此之外,2013年個人資料保護命令(Personal Data Protection Order 2013)更規定,通訊業、金融業、保險業、健康、遊樂業、運輸業、教育、直銷業、服務業、不動產業、公益事業等11種行業別的資料利用者,必須在2014年02月15日前向個資保護委員會註冊並取得執照。 針對施行前蒐集的個人資料,該法賦予三個月的寬限期,然而施行後所蒐集者立即適用,其中包括以下規定: 1.告知當事人蒐集目的、有權請求存取及更正,並提供聯絡窗口、電話、傳真號碼或e-mail等相關資訊,於21日內回覆當事人請求; 2.除履行契約所必要等情形外,處理個人資料前應取得當事人同意,且該同意若係透過既有表單取得,外觀上應與其他事項有所區別; 3.在蒐集目的內利用個人資料,將個人資料提供予第三人時,應定期維護該名單; 4.實施並確保從業人員遵循安全政策,該政策須符合個資保護委員會所定安全標準; 5.確保個人資料之完整性、正確性及最新性; 6.制訂保存期間政策; 7.除接受國事先經過核准、取得當事人同意或已盡相當能事確保個人資料不會以違反個資法規定之方式處理外,原則上禁止國際傳輸等。 馬來西亞由於該法的施行,早先於新加坡成為東協十國當中,第一個全面實施相關法規的國家,通訊暨多媒體部部長Ahmad Shabery Cheek表示,此舉將有助於馬來西亞躋身已開發國家之林。
芬蘭電子化政府服務法制發展簡介