美國於2020年12月4日正式施行聯邦《物聯網網路安全法》

  美國現任總統川普(Donald J. Trump)於美國時間2020年12月4日簽署物聯網網路安全法(IoT Cybersecurity Improvement Act of 2020),針對美國聯邦政府未來採購物聯網設備(IoT Devices)制定了標準與架構。

  該法要求美國國家標準技術研究院(National Institute of Standards and Technology, NIST)應依據NIST先前的物聯網指引中關於辨識、管理物聯網設備安全弱點(Security Vulnerabilities)、物聯網科技發展、身分管理(Identity Management)、遠端軟體修補(Remote Software Patching)、型態管理(Configuration Management)等項目,為聯邦政府建立最低安全標準及相關指引。如果使用政府機關所採購或獲取之物聯網設備無法遵守NIST制定的標準或指引,則不得續簽採購、獲取或使用該設備之契約。

  安全標準和指引發布後,美國行政管理和預算局(the Office of Management and Budget)應就各政府機關的資訊安全政策對NIST標準的遵守情況進行審查,NIST每五年亦應對其標準進行必要的更新或修訂。此外,為促進第三方辨識並通報政府資安環境弱點,該法要求NIST針對聯邦政府擁有或使用資訊設備的安全性弱點制定通報、整合、發布與接收的聯邦指引。

  雖然該法適用範圍限於聯邦政府機關,惟因該法限制聯邦政府機關採購、獲取或使用不符合NIST標準或指引的物聯網設備,將促使民間業者為獲取美國政府訂單而選擇遵循NIST標準,未來該標準可能成為美國物聯網安全的統一標準。

相關連結
你可能會想參加
※ 美國於2020年12月4日正式施行聯邦《物聯網網路安全法》, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8583&no=67&tp=1 (最後瀏覽日:2026/09/10)
引註此篇文章
你可能還會想看
美國公布「保護資通訊技術與服務供應鏈安全」行政命令

  美國總統川普於2019年5月依據「國際緊急經濟權力法」(International Emergency Economic Powers Act, IEEPA)之授權,訂定「保護資通訊技術與服務供應鏈安全」行政命令(Executive Order on Securing the Information and Communications Technology and Services Supply Chain)。目的係為避免因具有競爭關係之外國政府或機構,利用其設計、開發或製造之資通訊技術或相關服務之資安漏洞進行資料竊取或網路攻擊等行為。   川普總統認為,如未能對於相關之資通訊技術、產品或服務進行管制,將有提升美國資安風險之疑慮,進而對美國之國家安全、外交政策及經濟構成威脅,故應針對具有競爭關係之外國政府或機構所提供的相關資訊與通訊技術或服務,進行下列相關之措施: 禁止美國境內之相關單位(包含合夥、協會、信託等機構、合資企業、公司、集團或其他組織)取得、進口、轉讓、安裝、交易或使用具有資安風險而由競爭關係之外國政府或機構所擁有、控制、設計、開發、製造或供應的資通訊技術或服務。 授權由商務部長訂定具有競爭關係之外國政府或機構、資通訊技術或服務及上述禁止措施之相關認定標準及程序。 商務部長應與國務卿向國會提交本命令之經常性及最終報告;而國家情報總監及國土安全部,則應持續針對美國所面臨之相關風險威脅進行定期之識別與評估,並將評估內容提交予總統。

歐盟針對RFID的重要議題召開辯論

  RFID 的利用帶來新一波的物流及管理變革,但是侵犯人權及隱私等相關問題也引發了尖銳的討論,英美等國隱私保護團體及國會議員紛紛呼籲英制訂相關的使用規範。   歐盟在 2006 年 3 月 10 日也舉辦了一場公開意見徵詢,主要徵詢意見的議題有跨國 RFID 系統互通、相容,以及在應用上可能因洩漏位址、身份及歷程而導致的隱私及安全問題。資訊社會及媒體委員會主席 Vivien Reding 表示,隨著晶片技術進步,晶片會變得越來越聰明, RFID 全面應用後可能引發的問題可能在未來會越來越嚴重。透過多網路的連結,必然會促進經濟的繁榮及生活品質的提升,但是隱私保護的問題若不解決,將可能會影響這項科技的應用。因此,對於 RFID 未來的應用應該達成一種社會共識( society-wide consensus )並預先建立可信賴的保護機制。   為此,執委會將公開徵求諮詢,預計在下半年會公布意見資料,後續並可能在進行 2002 年電子通訊及隱私保護指令的修正工作及檢討 RFID 頻率的指配。

歐盟與17家社交網站業者達成協議,強化青少年上網安全

  受惠於網路的高度普及與上網費用的調降,網路已成為民眾日常生活所不可或缺的事項。由於整體網路人口中,青少年占有極高的比重,如何提供青少年一個安全的網路空間,向為各國所關注的議題。     近年來社交網站在歐洲發展迅速,根據統計,現階段歐洲約有4,170萬的網路使用者,參與各種類型的社交網站。為防止日益嚴重的網路霸凌(Cyber-Bulling)及兒童賣春等問題,歐盟於2009年2月與MySpace、Facebook等17家社交網站達成協議,相關業者承諾將於自家網站上提供一個「申告侵害」(Report Abuse)的按鍵,便利使用者快速通知業者來自於他人的不合宜接觸或行為,以防止青少年受到網路霸凌或網路援交訊息的困擾。     社交網站業者除承諾提供上述通報機制外,在此次協議中,業者亦承諾強化青少年個人隱私的保護,以避免有心人士輕易透過社交網站,取得青少人之私密資料。

英國宣布禁止16歲以下兒少使用社群媒體,並擴大兒少網路保護措施

為保護兒少網路安全並為下一代建立全新的網路規範,英國科學、創新與技術部(DSIT)於2026年6月15日發布政策新聞稿,除將全面禁止社群媒體平台對16歲以下兒少提供服務外,更將管制範疇延伸至更廣泛的網路服務。相關法案預計於2026年底前提交國會審議,最快於2027年春季生效。 核心規範與管制措施包括: 一、禁用社群媒體平台:參考澳洲現行兒少社群媒體禁用制度,將全面禁止以促進社交互動、允許使用者發布內容並結合演算法為宗旨之「使用者對使用者平台」(user-to-user platforms),包含Snapchat、TikTok、YouTube、Instagram、Facebook及X等平台,對16歲以下兒少提供服務。至於「即時通訊服務」(messaging services),如WhatsApp和Signal等則未納入此一社群媒體禁用範圍。 此外,為確保教育服務、電子商務平台及音樂串流服務不受影響,後續將制定定義嚴格且保持滾動式檢討之豁免清單。 二、網路有害功能封鎖措施:包括禁止16歲以下兒少於所有平台上進行「自主直播」(livestreaming themselves);以及阻斷「未知使用者」(unknown users)主動單獨接觸、傳訊予16歲以下兒少之功能。 又為避免兒少年滿16歲時防護網瞬間解除而形成「法規懸崖」(cliff edge),上述限制防護措施對於16歲與17歲之兒少帳號,於系統中均將強制採取「預設開啟」(On by default)之防護狀態。 三、強化AI聊天機器人管制:旨在模擬性愛關係或與使用者進行角色扮演之AI戀愛伴侶聊天機器人,未來將強制執行18歲之法定最低年齡限制;其他一般聊天機器人若同樣具備親密互動功能,亦將對未滿18歲之使用者實施更嚴格之限制。 四、推動高效年齡驗證制度:將引進「高效年齡驗證」(Highly Effective Age Assurance, HEAA),以降低兒少規避年齡限制安全防護之可能性。英國通訊管理局(Ofcom)將盡速展開研究,評估何種年齡驗證技術最能有效確認使用者是否已滿16歲。政府亦將挹注充裕資金以支持英國通訊管理局履行相關執法措施。 五、研議深夜網路宵禁及防成癮機制:將進一步評估針對未滿18歲兒少實施「深夜網路宵禁」(Overnight curfews)及「無限滾動中斷機制」(breaks in infinite scrolling)等政策,具體細節預計於同年7月份對外公布。 為迅速回應社會期待,英國政府後續將依據現行《兒童福祉與學校法案》(Children’s Wellbeing and Schools Act)之授權,直接採用「次級立法」(Secondary legislation)方式推動。此舉可大幅簡化繁瑣之立法程序,確保首波防護措施得以在2027年春季迅速上路實施。 隨著社群媒體及人工智慧技術快速發展,如何兼顧數位發展與兒少保護已成為各國重要課題。英國此次並未僅採取傳統「一刀式全面禁用」(blanket ban)社群媒體之作法,而係同步推動網路有害功能封鎖、強化AI管制及引進高效年齡驗證等配套措施,以建構更完整之兒少網路保護機制,其相關作法值得我國持續關注。

TOP