美國財政部外國資產控制辦公室更新發布與勒索軟體支付相關之制裁風險諮詢

  美國財政部外國資產控制辦公室(The US Department of the Treasury’s Office of Foreign Assets Control, OFAC)於2021年9月21日更新並發布了與勒索軟體支付相關之制裁風險諮詢公告(Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments)。透過強調惡意網絡活動與支付贖金可能遭受相關制裁之風險,期待企業可以採取相關之主動措施以減輕風險,此類相關之主動措施即緩減風險之因素(mitigating factors)。

  該諮詢認為對惡意勒索軟體支付贖金等同於變相鼓勵此種惡意行為,故若企業對勒索軟體支付,或代替受害企業支付贖金,未來則有受到制裁之潛在風險,OFAC將依據無過失責任(strict liability),發動民事處罰(Civil Penalty制度),例如處以民事罰款(Civil Money Penalty)。

  OFAC鼓勵企業與金融機構包括涉及金錢存放與贖金支付之機構,應實施合規之風險管理計畫以減少被制裁之風險,例如維護資料的離線備份、制定勒索事件因應計畫、進行網路安全培訓、定期更新防毒軟體,以及啟用身分驗證協議等;並且積極鼓勵受勒索病毒攻擊之受害者應積極聯繫相關政府機構,例如美國國土安全部網路安全暨基礎安全局、聯邦調查局當地辦公室。

相關連結
相關附件
你可能會想參加
※ 美國財政部外國資產控制辦公室更新發布與勒索軟體支付相關之制裁風險諮詢, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=8736&no=55&tp=1 (最後瀏覽日:2026/05/13)
引註此篇文章
你可能還會想看
美國情報體系發布「情報體系運用人工智慧倫理架構」

  美國國家情報體系(United States Intelligence Community)係於1981年依據行政命令第12333號(Executive Order 12333)所建立,其任務為蒐集、分析與提供外國情報與反情報資訊美國國家領導人,服務對象包含美國總統、執法單位以及軍事單位。其於2020年6月提出「情報體系人工智慧倫理架構」(Artificial Intelligence Ethics Framework for the Intelligence Community),為人工智慧系統與訓練資料、測試資料之採購、設計、研發、使用、保護、消費與管理提出指引,並指出人工智慧之利用須遵從以下事項: 一、於經過潛在風險評估後,以適當且符合目的之方法利用; 二、人工智慧之使用應尊重個人權利與自由,且資料取得應合法且符合相關政策與法規之要求; 三、應於利用程序內結合人類判斷與建立問責機制,以因應AI產品之風險並確保其決策之適當性。 四、於不破壞其功能與實用性之前提下,盡可能確認、統計以及降低潛在之歧視問題。 五、AI進行測試時應同時考量其未來利用上可預見之風險。 六、持續維持AI模型之迭代(Iteration)、版本與改動之審查。 七、AI之建立目的、限制與設計之輸出項目,應文件化。 八、盡可能使用可解釋與可理解之方式,讓使用者、審查者與公眾理解為何AI會產出相關決策。 九、持續不定期檢測AI,以確保其符合當初建置之目的。 十、確認AI於產品循環中各階段之負責人,包含其維護相關紀錄之責任。

國際組織個資保護之資料流通政策與法制趨勢-以數位貿易為例

國際組織個資保護之資料流通政策與法制趨勢-以數位貿易為例 資訊工業策進會科技法律研究所 2019年11月15日   多數國際組織基於促進商業貿易發展之立場,通常對於資料在地化政策持保留態度,反而鼓勵有條件地允許跨境傳輸個人資料,希望能透過資料大量流通來讓國際商貿之運作更加順暢。反之,如中國、俄羅斯、越南、印度等國為維護國民個資安全以及其他政策考量,而採取嚴格的資料在地化政策,其立場與多數國際組織基於促進貿易的立場有所不同。 壹、事件摘要   諸如世界貿易組織(World Trade Organization, WTO)、亞太經濟合作組織(Asia-Pacific Economic Cooperation, APEC)、經濟合作暨發展組織(Organization for Economic Co-operation and Development, OECD)、跨太平洋夥伴全面進步協定(Comprehensive and Progressive Agreement for Trans-Pacific Partnership, CPTPP)等國際組織及國際合作機制,皆對資料自由流通與個資安全維護之相關措施與規範多有著墨。此肇因於網際網路互聯使用與科技日漸發展之下,各國在數位貿易過程中,相關資料的使用與存取,將會更加頻繁,並且成為無可或缺的貿易途徑,同時也讓數位貿易的議題備受關注。此外,資料跨境流通,對於國與國間、區域與區域間的經濟發展來說至關重要,更是全球數位貿易價值鏈之核心。由此可知,個資保護與資料流通政策與法制趨勢將與全球貿易的未來息息相關,也會是各國積極看待的議題。   就2019年1月25日舉辦的「世界經濟論壇」(World Economic Forum, WEF)而言,在其會議期間,逾七十名WTO會員發表聯合聲明,同意針對電子商務相關議題進行WTO談判。而各國可基於既有WTO協定與架構,建立高標準談判,從而鼓勵所有WTO會員國積極參與談判,以強化電子商務對消費者、企業,甚而對全球經濟所帶來的利益。因此,未來若在WTO電子商務談判(WTO E-Commerce Negotiations)中能取得電商共識,對於線上購物與電信業(telecommunications),將會定義新興的全球規則,從而直接影響消費者,並且改變參與國在WTO現有的「關稅暨貿易總協定」(The General Agreement On Tariffs And Trade, GATT)及「服務貿易總協定」(The General Agreement On Trade In Services, GATS)有關開放市場的方式。鑑此,攸關世界貿易組織協商與未來新定義之趨勢,各國對電子商務的議題進行相關討論並提出建議,茲分述如下: 一、電子商務協商建議-歐洲消費者聯盟   在WTO電子商務協商會議中,歐盟提出新的電子商務建議(WTO E-Commerce Negotiations BEUC Recommendations[1]),闡述電子商務有關資料保護與隱私之風險問題[2]。現今已有越來越多的國家與企業頻頻呼籲以貿易為基礎,促使資料能夠在全球範圍自由流通,避免不合理的資料在地化措施[3]。對於歐盟各國而言,個資保護為國民的基本權利,在WTO電子商務討論將資料跨境傳輸相關條款納入時,個資與隱私之保護不能與資料傳輸產生脫節。因此,歐洲消費者聯盟針對WTO電子商務協商提出建議,針對國際資料傳輸部分,提案認為資料跨境傳輸不應受阻,亦不應強制要求將電腦設備或網路,設置在特定區域進行資料處理與資料存取、禁止在特定區域儲存或處理資料、任何國際資料傳輸都必須使用特定區域的計算設施或網路,或要求資料在地化。而在資料隱私部分,歐洲消費者聯盟亦建議各國應了解個資保護與隱私基本權利,並建立促進信任與貿易發展的標準,以及各國可以採取其認為適當的保護措施以保護個資與隱私,並實施國際資料傳輸的規則。 二、電子商務協商建議-美國國際商務理事會   美國國際商務理事會(United States Council for International Business, USCIB)針對WTO電子商務協商提出建議(USCIB Recommendations for the WTO E-Commerce Negotiations),認為WTO是全球貿易體系規則之基石,對於WTO更新現下經濟規則而言,電子商務協商是個重要的機會。因為數位貿易與電子商務正以各種過去所無法想像的形式,在不同國家展現不同的商業模式。據此,未來訂定高標準的電子商務協議時,應鼓勵協商者將重心專注於貿易服務便利化(Trade Facilitation)、反歧視(Non-Discrimination)、存取與使用(Access and Use)、跨境資料流動(Cross-Border Data Flows)、數位貿易(Digital Trade)、透明度及信任度(Transparency and Trust)、隱私保護(Privacy Protections)[4]等項目。而全球聯網使用的增加是數位貿易發展的直接結果,因此各國應使資料的使用與儲存更加密切。   再者,資料跨境流通對於經濟發展來說至關重要,其為全球價值鏈之核心,更是大多數製造與服務活動的必要組成部分,WTO貿易協議應確保並落實安全的跨境傳輸,並明確規定當外國投資者以電子方式從事必要的商業活動時,除基於公共政策目的外,任何國家都不應禁止或限制資料跨境傳輸。從而各國政府應促進互用性(Interoperability),使包含個人資料在內的資料跨境傳輸標準透明,並達到反歧視且具最低度的貿易阻礙[5]。 三、電子商務協商建議-日本自由資料流通理念   於2019年1月舉辦的世界經濟論壇年度會議(World Economic Forum Annual Meeting),由日本首相安倍晉三(あべ しんぞう)提出「受信任的資料自由流通」(Data Free Flow with Trust:DFFT)概念,旨在確保公眾對隱私與安全保護信任的同時,重視貿易與數位經濟間的重要性。其主張透過國內與國際法律框架,鼓勵不同框架的資料互用性(interoperability),進一步的促進資料自由流通,並增強消費者與企業經營者之信任,以實現資料自由流通。這樣的概念被納入G20大阪高峰會領導人宣言[6]中。相關內容也在貿易與投資(Trade and Investment)議題之第8項論述[7],以及創新-數位化與受信任的資料自由流通(Innovation: Digitalization, Data Free Flow with Trust)議題之第11項論述[8]中體現。其後,日本於2019年6月28日及29日,首次擔任G20大阪高峰會之主席,此高峰會議也確認了多國自由貿易體系的基本原則,例如關於貿易和投資的自由、公平與反歧視的問題,其中也包含對WTO改革的承諾。而對於國際電子商務規則之制訂以及資料流通的部分,日本提出「大阪框架」(Osaka Track)數位規則與先前所提出之「受信任之資料自由流通」概念,獲得許多參與國的認可。 貳、重點說明   各國對於電子商務協商之建議,歐洲消費者聯盟認為資料跨境傳輸不應受阻;而美國國際商務理事會之立場認為,任何國家都不應禁止或限制資料跨境傳輸,且應落實反歧視性措施;日本亦提出「大阪框架」數位規則與「受信任之資料自由流通」之概念,認為應重視貿易與數位經濟間的關聯性與重要性,同時確保公眾對隱私與安全保護信任,亦即如何在保障個人權利與促進資料自由流通兩個議題下取得平衡,可謂至關重要。 參、事件評析   綜整歐盟、美國與日本對於WTO貿易協定之建議,可觀察出國際資料傳輸是一個相當重要的議題,並主張任何國家都不應在無正當理由下,禁止或限制資料跨境傳輸,或跨境傳輸不應受到阻礙等建議。因此,鼓勵資料促進互用性(Interoperability),使資料跨境傳輸標準透明,反歧視並具備最低度貿易阻礙,同時確保公眾對隱私與安全保護信任,以增強消費者與企業經營者之信任,實現資料自由流通,讓世界各國能在數位貿易的潮流下,皆能獲得其效益。    [1] BEUC, WTO E-COMMERCE NEGOTIATIONS, https://www.beuc.eu/publications/beuc-x-2019-014_wto_e-commerce_negotiations_-_beuc_recommendations.pdf(last visited Sep. 26, 2019). [2] Cynthia O’Donoghue and John O'Brien, EU sets out its eCommerce and privacy stall in WTO negotiations(2019),REEDSMITH, May. 27, 2019 , https://www.technologylawdispatch.com/2019/05/regulatory/eu-sets-out-its-ecommerce-and-privacy-stall-in-wto-negotiations/(last visited Sep. 26, 2019). [3] EUROPEAN DATA PROTECTION SUPERVISOR, European Data Protection Supervisor Blog, https://edps.europa.eu/press-publications/press-news/blog/less-sometimes-more_en.(last visited Sep. 26, 2019). [4] UNITED STATES COUNCIL FOR INTERNATIONAL BUSINESS [USCIB], USCIB Recommendations for the WTO E-Commerce Negotiations(2019), https://www.uscib.org/uscib-content/uploads/2019/06/USCIB-WTO-E-Commerce-Recommendations.pdf(last visited Sep. 26, 2019). [5] UNITED STATES COUNCIL FOR INTERNATIONAL BUSINESS [USCIB], USCIB Recommendations for the WTO E-Commerce Negotiations(2019), https://www.uscib.org/uscib-content/uploads/2019/06/USCIB-WTO-E-Commerce-Recommendations.pdf(last visited Sep. 26, 2019). [6]COUNCIL OF THE EUROPEAN UNION, G20 Osaka Leaders’ Declaration, https://www.consilium.europa.eu/en/press/press-releases/2019/06/29/g20-osaka-leaders-declaration/(last visited Sep. 26, 2019). [7] COUNCIL OF THE EUROPEAN UNION, G20 Osaka Leaders’ Declaration,「8. We welcome the G20 Ministerial Statement on Trade and Digital Economy in Tsukuba. We strive to realize a free, fair, non-discriminatory, transparent, predictable and stable trade and investment environment, and to keep our markets open. International trade and investment are important engines of growth, productivity, innovation, job creation and development. We reaffirm our support for the necessary reform of the World Trade Organization (WTO) to improve its functions. We will work constructively with other WTO members, including in the lead up to the 12th WTO Ministerial Conference. We agree that action is necessary regarding the functioning of the dispute settlement system consistent with the rules as negotiated by WTO members. Furthermore, we recognize the complementary roles of bilateral and regional free trade agreements that are WTO-consistent. We will work to ensure a level playing field to foster an enabling business environment.」, https://www.consilium.europa.eu/media/40124/final_g20_osaka_leaders_declaration.pdf (last visited Sep. 26, 2019). [8] COUNCIL OF THE EUROPEAN UNION, G20 Osaka Leaders’ Declaration,「11. Cross-border flow of data, information, ideas and knowledge generates higher productivity, greater innovation, and improved sustainable development, while raising challenges related to privacy, data protection, intellectual property rights, and security. By continuing to address these challenges, we can further facilitate data free flow and strengthen consumer and business trust. In this respect, it is necessary that legal frameworks, both domestic and international, should be respected. Such data free flow with trust will harness the opportunities of the digital economy. We will cooperate to encourage the interoperability of different frameworks, and we affirm the role of data for development. We also reaffirm the importance of interface between trade and digital economy, and note the ongoing discussion under the Joint Statement Initiative on electronic commerce, and reaffirm the importance of the Work Programme on electronic commerce at the WTO.」, https://www.consilium.europa.eu/media/40124/final_g20_osaka_leaders_declaration.pdf (last visited Sep. 26, 2019).

美國廣告網路平台服務提供業者針對抑制網路侵權發佈作業準則

  Google、Microsoft、Yahoo、AOL、24/7 Media、Adtegrity、Condé Nast、SpotXchange數個以美國為主要營運基地的廣告網路平台服務提供者於7月中針對抑制網路侵權聯合發佈一套最佳作業準則,規劃透過減少涉嫌侵權、盜版網站的廣告收益分配,達到抑制網路侵權的效果。   在這個自發性參與的準則中,廣告網路平台服務業者將維持並公告其遏阻與避免販售盜版物品、侵害著作權網站的政策,根據該作業準則,廣告網路平台業者將接受並處理來自權利人有關有疑慮的網站通知、提供合適的通知內容參考指引、指定負責收受侵權通知的窗口,並針對相關控訴採取適當的調查,相關業者將確保其內部處理程序能落實此一作業準則要求。   針對此一發展,著作權產業團體如美國唱片業協會、美國電影協會對此一準則皆大表贊成與歡迎,而公益團體Public Knowledge亦讚許此一準則相當明智,同時也呼籲內容產業團體可以發展其保護網路使用者與媒介的相關作業準則。

智慧聯網之發展與個人資訊隱私保護課題:以歐盟之因應為例

TOP