英國NCSC針對使用高風險供應商之電信網路提出風險管理建議

  英國於2020年1月31日正式脫歐,同時積極爭取與重要貿易夥伴美國簽訂自由貿易協定(Free Trade Agreement, FTA)。然而,美國認定中國大陸華為的5G設備存在資安風險,可能被用於間諜活動進而威脅國家安全,故主張美英貿易合作與情報共享的前提,必須建立在英國排除使用華為5G網路基礎建設之上,對此英國嘗試透過政策研擬,在5G經濟發展與國家安全間求取平衡。英國國家網路安全中心(National Cyber Security Centre, NCSC)於2020年1月28日,即針對使用「高風險供應商(High risk vendors簡稱HRV)」之電信網路,提出風險管理建議,說明如何因應HRV帶來的網路安全風險及挑戰(須注意高風險供應商HRV不一定是關鍵供應商Critical Vendor,必須透過關鍵與否及風險高低兩個變動因素加以細部區分)。目前英國5G及光纖到戶(Fiber To The Home, FTTH)計畫推動處於關鍵階段,NCSC向電信營運商提出有關使用HRV設備的非拘束性技術建議,將有助於保護營運商免於外部攻擊,並降低英國電信網路的國家安全風險。

  NCSC在報告中,針對何謂高風險供應商,及如何管理這些供應商帶來的特定安全風險,提出詳盡判斷標準包括:供應商在英國及其他地區網路中的戰略地位及規模、對網路安全控管品質及透明度、過去商業行為及慣例、向英國營運商供應技術的穩定性及彈性等。另外供應商有無接受外國政府補貼及營業地點是考量重點:包括該廠商所屬國家政府機構對其施加影響之程度、是否具備攻擊英國網路能力、業務營運的重要組成部分是否受到本國法律監管,進而與英國法律相抵觸甚至進行外部指導等。

  又為減少由HRV引起的網路安全風險,NCSC對於HRV控管提出具體建議。包括應限制在5G或FTTP網路核心功能中使用HRV產品及服務,並將高風險廠商供應上限設定為35%,有效進行網路安全風險管理,平衡安全性風險和市場供應多樣化彈性需求。另外,其他具備敏感性的網路營運模式,例如大量個資蒐集、語音系統、記錄備份系統、寬頻遠端接入系統(BNG / BRAS)等,必須根據具體情況,對HRV進行限制;且不得在與政府營運或重要國家基礎設施,及任何與安全系統直接相關的敏感網路中使用HRV設備。目前,中國大陸華為是英國NCSC唯一認定的HRV廠商,華為被禁止參與英國5G網路建設的核心部分且受有市占率35%的供應限制;華為亦需遵守NCSC要求,訂定風險緩解策略,確保產品及服務不致威脅英國網路即國家安全。

本文為「經濟部產業技術司科技專案成果」

相關連結
你可能會想參加
※ 英國NCSC針對使用高風險供應商之電信網路提出風險管理建議, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8446&no=65&tp=5 (最後瀏覽日:2026/09/05)
引註此篇文章
你可能還會想看
既有建築改善翻新措施─德國政策參考

既有建築改善翻新措施─德國政策參考 科技法律研究所 2013年07月11日 壹、事件摘要   內政部於6月20日公布資訊指出,我國為達成環境永續發展之目標,於1999年開始推行綠建築標章評估系統,迄今已有3,943件新建或既有建築,取得綠建築標章或候選綠建築證書,每年皆可有效節水與節電;同時,自2003年起,針對既有中央辦公廳舍及國立大專院校所辦理的改善翻新,亦具有顯著的節能減碳成果。 貳、重點說明   為因應全球暖化與氣候變遷問題,我國針對建築部門推動許多兼顧節能減碳與生態保護的綠建築政策。首先,內政部在1999年針對新建建築之規劃設計,訂定綠建築標章評估系統。行政院另於2001年3月核定「綠建築推動方案」,率先實施對公部門新建及既有建築之綠化工作,內政部並依據該方案實施方針第7條,推動「綠廳舍暨學校改善補助計畫」。接著,為了強化民間產業投入綠建築,行政院再於2008年1月核定「生態城市綠建築推動方案」,依據該方案實施方針第11條「辦理綠建築更新診斷與改造計畫」,繼續推動既有中央辦公廳舍及國立大專院校建築物之改善翻新。此外,為鼓勵民間既有建築參與綠建築改善,並於100年1月訂定內政部獎勵民間綠建築示範作業要點。   由上述政策發展可以看出,我國既有建築之改善翻新,乃循公部門先帶頭示範,再輔以對民間建築給予獎勵補助,與歐美等先進國家政策推動模式一致。 參、事件評析   根據統計,我國既有建築約佔全國建築總量97%,這些早期建造的建築物,於設計規劃之初皆未納入綠建築之概念。因此,雖然許多既有建築仍舊堪用,但建築本身卻普遍存在著高耗能問題。這使得推動既有建築進行改善翻新,提升其能源效率,成為一重要議題。而依內政部公布之資訊,公部門既有建築改善翻新獲得卓越之成效,確實令人欣喜。然而,公部門既有建築畢竟仍屬少數,故如何推動民間既有建築進行改善翻新,會是我國落實綠建築政策的關鍵。在此,本文將介紹德國政府之相關政策,希望能供我國作參考。   在既有建築改善翻新政策中,德國政府同樣先要求公部門建築必須進行改善翻新,以逐年降低其能源消耗量。與此同時,德國政府也認知到有超過75%的既有建築,至今仍未進行改善翻新。因此德國交通、建築暨都市發展部(Bundesministerium für Verkehr, Bau und Stadtentwicklung, BMVBS,簡稱交通部)推出了降低二氧化碳排放的建築改善翻新方案,不僅給予補助,更與德國復興信貸銀行(Kreditanstalt für Wiederaufbau, KfW)合作,提供改善翻新的低利率貸款。   今年6月1日,為了促進民眾積極採取「具體的」改善翻新行動,交通部與德國聯邦經濟暨技術部(Bundesministerium für Wirtschaft und Technologie, BMWi,簡稱經濟部)共同推出建築節能改善翻新的線上評估服務。讓民眾即使在家中,也可以進行節能與節省成本的行動。 該線上評估服務分為三大步驟,首先,必須輸入建築物的狀態。接著,便可以選擇欲改善翻新的項目及措施。最後,系統會產生整體改善翻新的結果,包括改善翻新前後的能源需求狀態、二氧化碳排放量,以及改善翻新所需經費,並提供聯邦、邦政府財政補助及KfW貸款方案的連結。   德國政府希望藉此向民眾傳達改善翻新的好處,在於節能、節省長期的能源成本,並增加建築物之價值。儘管德國政府在此線上評估服務網站上表明,評估結果僅供參考,並無法取代專業能源顧問的具體評估建議。然而,事先透過簡單、便利的線上評估,不僅增加民眾對於既有建築改善翻新的瞭解及興趣,更是進一步驅動民眾尋求專業評估的動力。   由此可知,節能減碳若要具體落實,全面性的規劃絕對是必要的。我國若能以德國的政策為借鏡,給予民眾更多關於既有建築改善翻新的協助,提供更多資訊。相信可以鼓勵更多民眾自主投入既有建築節能之行列,使我國綠建築政策獲得全面性的落實。

歐盟法院認為食品味道不屬於2001/29/EC指令所認定的著作?

  歐盟法院(Court of Justice of the European Union, CJEU)於2018年11月13日針對食品味道是否受著作權保護做出判決,其起因於荷商Levola Hengelo BV (“Levola”)認為同屬荷商之Smilde Foods BV (“Smilde”)所生產與銷售的起司“Witte Wievenkaas”,與Levola的起司產品“Heksenkaas”味道相同,因而控告Smilde侵害其“Heksenkaas”起司味道的著作權。   本案Levola於荷蘭地方法院中主張:食品味道著作權的定義,是指食用食品所產生之味覺整體印象,包括食品於嘴巴的口感,且該食品味道是製造者基於自身知識所創造。Levola並提出2006年6月16日荷蘭最高法院於原則上認定香水味道具有著作權的判決來支持其論點。   然而歐盟法院於本判決中指出,如果食品味道要受到著作權保護,那就必須符合「協調資訊社會下之著作權及相關權利指令」(Directive 2001/29/EC of the European Parliament and of the Council of 22 May 2001 on the harmonisation of certain aspects of copyright and related rights in the information society)(下稱2001/29/EC指令)對於著作(works)的定義,意即該著作應滿足原創性的要求,與著作能藉由精準並客觀的表達方式來識別。   係以,就本案所爭執之起司味道是否具有著作權,歐盟法院認為:因起司味道取決於消費者的味覺,其屬主觀且可變的,此缺乏精確性與客觀性,故並非2001/29/EC指令所認定之著作而受著作權保護。   不過讓人關注的是,歐盟法院特別於本判決中提到:在目前科學發展狀況下,尚無法透過一些技術或手段準確並客觀的辨識食品的味道,並就該味道與其他同類產品做區隔,所以在整體綜合考量下,才排除食品味道受著作權的保護。   基此,如果在未來科技能準確並客觀區別各種食品味道的時候,歐盟法院是否會承認食品味道符合2001/29/EC指令對於著作的定義,而讓其受到保護,此或許值得期待。

美國ULC公布統一虛擬貨幣事業監管規範建議,提供各州虛擬貨幣管制立法架構參考

  2017年美國統一法律委員會(Uniform Law Commission, ULC)於2017年9月公布「統一虛擬貨幣事業監管法」(Uniform Regulation of Virtual Currency Business Act, 以下簡稱VCBA)全文、總說明以及利害關係人意見,對於虛擬貨幣(virtual currency)提供管制架構,囊括虛擬貨幣定義和適用範圍、營業執照要求、跨州互惠原則、消費者保護、網路安全、反洗錢和對進行虛擬貨幣商業活動者之監管等重要問題,作為各州相關立法參考。迄今美國夏威夷州和內布拉斯加州分別向州議會提案,朝向採用VCBA作為該州虛擬貨幣管制參考規範之方向討論。

OECD啟動全球首創的《開發先進人工智慧系統組織的報告框架》

2025年2月7日,經濟合作暨發展組織(Organization for Economic Cooperation and Development,OECD)正式啟動《開發先進人工智慧系統組織的報告框架》(Reporting Framework for the Hiroshima Process International Code of Conduct for Organizations Developing Advanced AI Systems,簡稱G7AI風險報告框架)。 該框架之目的是具體落實《廣島進程國際行為準則》(Hiroshima Process International Code of Conduct)的11項行動,促進開發先進人工智慧系統(Advanced AI Systems)的組織建立透明度和問責制。該框架為組織提供標準化方法,使其能夠證明自身符合《廣島進程國際行為準則》的行動,並首次讓組織可以提供有關其人工智慧風險管理實踐、風險評估、事件報告等資訊。對於從事先進人工智慧開發的企業與組織而言,該框架將成為未來風險管理、透明度揭露與國際合規的重要依據。 G7 AI風險報告框架設計,對應《廣島進程國際行為準則》的11項行動,提出七個核心關注面向,具體說明組織於AI系統開發、部署與治理過程中應採取之措施: 1. 組織如何進行AI風險識別與評估; 2. 組織如何進行AI風險管理與資訊安全; 3. 組織如何進行先進AI系統的透明度報告; 4. 組織如何將AI風險管理納入治理框架; 5. 組織如何進行內容驗證與來源追溯機制; 6. 組織如何投資、研究AI安全與如何降低AI社會風險; 7. 組織如何促進AI對人類與全球的利益。 為協助G7推動《廣島進程國際行為準則》,OECD建構G7「AI風險報告框架」網路平台,鼓勵開發先進人工智慧的組織與企業於2025年4月15日前提交首份人工智慧風險報告至該平台(https://transparency.oecd.ai/),目前已有包含OpenAI等超過15家國際企業提交報告。OECD亦呼籲企業與組織每年定期更新報告,以提升全球利益相關者之間的透明度與合作。 目前雖屬自願性報告,然考量到國際監理機關對生成式AI及高風險AI 系統透明度、可問責性(Accountability)的日益關注,G7 AI風險報告框架內容可能成為未來立法與監管的參考作法之一。建議企業組織持續觀測國際AI治理政策變化,預做合規準備。

TOP