英國數位、文化、媒體暨體育部於2018年3月8日公布「安全設計(Secure by Design)」報告,此報告目的在於使IoT設備製造商於製程中即採取具有安全性之設計,以確保用戶之資訊安全。
此報告中包含了一份經英國國家網路安全中心(National Cyber Security Centre, NCSC)、製造商及零售商共同討論後,提出之可供製造商遵循之行為準則(Code of Practice)草案。
此行為準則中指出,除設備製造商之外,其他包含IoT服務提供者、行動電話軟體開發者與零售商等也是重要的利益相關人。
其中提出了13項行為準則:1. 不應設定預設密碼(default password);2. 應實施漏洞揭露政策;3. 持續更新軟體;4. 確保機密與具有安全敏感性的資訊受到保護;5. 確保通訊之安全;6. 最小化可能受到攻擊的區域;7. 確保軟體的可信性;8. 確保個資受到妥善保障;9. 確保系統對於停電事故具有可回復性;10. 監督自動傳輸之數據;11. 使用戶以簡易的方式刪除個人資訊;12. 使設備可被容易的安裝與維護;13. 應驗證輸入之數據。
此草案將接受公眾意見,並於未來進一步檢視是否應立相關法律。
本文為「經濟部產業技術司科技專案成果」
歐盟資料保護委員會(European Data Protection Board, EDPB)於2023年12月13日回覆歐盟執行委員會(European Commission, EC)有關Cookie協議原則草案(Cookie Draft Pledge Principles)之諮詢。該草案旨在處理「Cookie疲勞」(Cookie fatigue)所造成的隱私權保護不周全之處。 在電子通訊隱私指令(ePrivacy Directive)以及GDPR規範下,由於現行同意機制複雜,造成用戶對Cookie感到疲勞,進而放棄主張隱私偏好。 為了避免「Cookie疲勞」,EDPB提出以下原則和建議,大致可以分為三點: 一、簡化Cookie不必要的資訊 1.基本運作所需之Cookie(essential cookies)無需用戶同意,故不必呈現於同意選項,以減少用戶需閱讀和理解的資訊。 2.關於接受或拒絕Cookie追蹤的後果,應以簡潔、清楚、易於選擇的方式呈現。 3.一旦用戶拒絕Cookie追蹤,一年內不得再次要求同意。 二、確保資訊透明 1.若網站或應用程式的內容涉及廣告時,應在用戶首次訪問時進行說明。 2.不僅是同意追蹤的Cookie,用於選擇廣告模式的Cookie,仍需單獨同意。 三、維持有效同意 1.應同時顯示「接受」和「拒絕」按鈕,提供用戶拒絕Cookie追蹤的選項。 2.在提供Cookie追蹤選項時,除了接受全部的廣告追蹤或付費服務外,應提供用戶另一種較不侵犯隱私的廣告形式。 3.鼓勵應用程式提前記錄用戶的Cookie偏好,但強調在用戶表達同意時必須謹慎處理,預先勾選的「同意」不構成有效同意。 EC表示,該草案目的在於簡化用戶對Cookie和個人化廣告選擇的管理,雖然為了避免Cookie疲勞而簡化資訊,仍應確保用戶對於同意Cookie追蹤,是自願、具體、知情且明確的同意。將於後續參考EDPB之建議,並與利害關係人進行討論後,制定相關法規。
日本製鐵收購美國鋼鐵案簡介日本製鐵收購美國鋼鐵案簡介 資訊工業策進會科技法律研究所 2024年09月30日 日本製鐵(日本製鉄,以下簡稱日鐵)於2023年12月宣布對美國鋼鐵(United States Steel Corporation, U.S. Steel)之收購計畫,此舉引發美國鋼鐵工人公會(United Steelworkers Union, USW)強烈反對。美國總統拜登及副總統賀錦麗(民主黨總統候選人),以及共和黨總統候選人川普亦陸續發表聲明,反對此項收購計畫。 上述收購計畫為今(2024)年美國總統大選備受關注的議題之一,本文將簡單介紹事件摘要、本案可能涉及之經濟安全問題及各方意見,以及目前最新進展。 壹、事件摘要 U.S. Steel為美國指標性鋼鐵企業,近年受到產業結構改變影響持續虧損,最終於2023年8月宣布出售。日鐵為進軍美國電動車鋼品市場,於2023年12月18日發表將收購U.S. Steel,消息曝光後引發美國各界嘩然,白宮更於同年12月21日表示此項收購可能影響國家安全和供應鏈可靠性,應嚴格進行審查。 日鐵收購之U.S. Steel計畫將同時由美國司法部審查是否違反反托拉斯法,以及由美國外資投資委員會(Committee on Foreign Investment in the United States, CFIUS)根據《外國投資風險審查現代化法》(Foreign InvestmentRisk Review Modernization Act of 2017, FIRRMA)審查是否影響經濟安全,導致美國技術經由投資或併購不當流出。 CFIUS原訂於今(2024)9月23日完成審查,惟CFIUS於8月31日向日鐵表示,此項收購計畫可能降低美國國內鋼鐵產能,影響交通、建築和農業等領域之鋼鐵供應,存在經濟安全上之隱憂。根據歐美媒體報導,美國總統拜登可能發布中止收購之行政命令,故日鐵重新向CFIUS申請審查,將審查期間延長為90天,讓本案可以在美國總統大選結束後做出決定,以降低政治影響。 貳、 重點說明 一、收購計畫涉及之經安問題及日鐵回應: CFIUS係依據《1950年國防生產法》第721條(section 721 of the Defense Production Act of 1950)、第11858號行政命令(Executive Order 11858)以及《聯邦法規》第31編第8篇(chapter VIII of title 31 of the Code of Federal Regulations.)組成之跨部門委員會,其任務為審查外資收購美國公司是否構成國家安全威脅,避免外國人透過併購或投資等方式控制美國企業。 針對日鐵收購US Steel一事,CFIUS於8月31日致函日鐵和US Steel,指出可能存在兩大經濟安全上之問題: (一)降低美國鋼鐵產能:因日鐵擴大對印度市場投資並收購當地鋼鐵廠,CFIUS擔心其可能將美國鋼鐵產線轉移至印度,進而影響美國產能。針對上述疑慮,日鐵承諾將額外投資27億美元,用於更新US Steel的老舊設備及生產據點,並優先在美國國內生產。 (二)關稅問題:CFIUS指出US Steel過去曾要求美國提高對中國廉價鋼材產品之關稅,惟日鐵表示反對,擔心其可能會影響US Steel之決策。針對上述問題,日鐵表示不會干涉相關決策,並會在公司內設立由美國籍委員組成之「通商委員會」,以打消美方顧慮。 二、美國總統發布行政命令中止收購之影響及產業看法 在CFIUS提出對日鐵收購US Steel一事之疑慮後,據傳美國總統拜登擬發布行政命令中止此項收購計畫。由於行政命令發布後,日鐵將無法再以同一案件進行申請,即便想以CFIUS審查過程中存在問題為由,向聯邦法院提起訴訟,惟訴訟曠日費時且勝訴機率不高,收購計畫恐就此破裂。 由於美國以往多是禁止中國企業收購美國企業,如美國前總統川普於2018年3月12日發布行政命令禁止博通(Broadcom)併購高通(Qualcomm),若拜登就本案發布行政命令,將是首次禁止日本企業收購美國企業。 日本丸紅經濟研究所今村卓社長表示,若美國對作為同盟國的日本企業發布行政命令,未來須對併購鋼鐵等基礎產業抱持謹慎態度。日本經濟團體聯合會(日本経済団体連合会)、美國國際工商理事(United States Council for International Business)、全球商業聯盟(Global Business Alliance)等多個經濟團體亦致函美國財政部長,表達對政治壓力影響CIFUS審查結果之擔憂,並指出此行為可能會損害美國投資環境,並將美國經濟和勞工置於危險之中。 參、事件評析 根據美國商務部經濟分析局資料,去(2023)年美國獲外國直接投資5.4兆美元,其中日本為投資最多國家,投資金額高達7,833億美元,已連續5年居冠,顯示出在中美對抗情勢下,日美持續擴大合作之趨勢。 有輿論認為,拜登政府擬中止日鐵收購計畫一事,暴露出美國推動產業發展政策的矛盾之處。一方面,美國透過制定《降低通貨膨脹法》(Inflation Reduction Act; IRA)及《晶片與科學法》(CHIPS and Science Act)吸引外資;另一方面,則以經濟安全及供應鏈穩定為由,加強審查外國直接投資。 在中美對抗持續升溫下,美國勢必需要吸引包括日本在內之盟友國家之投資,以推動電動車、半導體等關鍵產業發展。惟若美國中止日鐵對US Steel之收購計畫,導致雙方破局,未來可能影響外國直接投資意願,進而影響美國產業轉型腳步。
美國如何管制新興技術出口美國國會於2018年8月13日通過之《出口管制改革法》(Export Control Reform Act of 2018, ECRA)第1758條,以國家安全為由,授權商務部建立對美國新興與基礎技術出口、再出口或移轉之認定與管制程序。有鑑於此,商務部下轄之工業安全局(Bureau of Industry and Security, BIS)於同年11月19日發布了法規制定預告(advance notice of proposed rulemaking),對外徵求關於認定「新興技術」之意見。 BIS指出,美國政府多年來依循《出口管制條例》(Export Administration Regulations, EAR)限制特定敏感技術或產品出口,以避免關鍵技術落入他國手中。惟既有之審查範圍已不足以涵蓋近年許多重大創新技術,故BIS先行臚列了14項擬在未來實施出口管制的新興科技,向公眾徵求其是否確屬「涉及國家安全之特定新興技術」相關意見。該14項科技包含:(1)生物技術;(2)人工智慧與機器學習技術;(3) 定位、導航和定時技術;(4)微處理器技術;(5)先進計算技術;(6)數據分析技術;(7)量子信息和傳感技術;(8)物流技術;(9)積層製造技術;(10)機器人;(11)腦機介面;(12)高超聲速;(13)先進材料;(14)先進監控技術。 除此之外,民眾亦得對如何認定「新興技術」提出一般性之意見,俾將來政策實施更加周全。意見徵求期間從2018年11月19日起,至2019年1月10日截止。
世界經濟論壇發布《贏得數位信任:可信賴的技術決策》世界經濟論壇(World Economic Forum, WEF)於2022年11月15日發布《贏得數位信任:可信賴的技術決策》(Earning Digital Trust: Decision-Making for Trustworthy Technologies),期望透過建立數位信任框架(digital trust framework)以解決技術開發及使用之間對數位信任之挑戰。 由於人工智慧及物聯網之發展,無論個人資料使用安全性還是演算法預測,都可能削弱人民對科技發展之信賴。本報告提出數位信任路線圖(Digital trust roadmap),說明建立數位信任框架所需的步驟,以鼓勵組織超越合規性,指導領導者尋求符合個人與社會期望之全面措施行動,以實現數位信任。路線圖共分為四步驟: 1.承諾及領導(commit and lead):數位信任需要最高領導階層之承諾才能成功,故需將數位信任與組織戰略或核心價值結合,並從關鍵業務領域中(例如產品開發、行銷、風險管理及隱私與網路安全)即納入數位信任概念。 2.規劃及設計(plan and design):透過數位信任差距評估(digital trust gap assessment)以瞭解組織目前之狀態或差距,評估報告應包括目前狀態說明;期望達成目標建議;治理、風險管理與合規性(governance, risk management and compliance, GRC)調查結果;將帶來之益處及可減輕之風險;計畫時程表;團隊人員及可用工具;對組織之影響等。 3.建立及整合(build and integrate):實現數位信任需關注人員、流程及技術等三大面向。首先需確保人員能力、達成該能力所需之資源,以及人員溝通與管理;第二,定義組織數位信任流程,包括制定計劃所需時程、預算及優先實施領域,調整目前現有管理流程,並識別現有資料資產;最後,針對技術使用,可考慮使用AI監控、雲端管理系統以及區塊鏈等,以監測資料之使用正確性及近用權限管理。 4.監控及滾動調整(monitor and sustain):建立數位信任框架後,需持續建構相關績效及風險評估程序,以確保框架之穩定,並根據不斷變化的數位信任期望持續改善,以及定期向董事會報告。