歐盟委員會發布NIS 2實施條例以定義資安重大事件

歐盟委員會於2024年10月17日通過了歐盟第2022/2555號《於歐盟實施高度共通程度之資安措施指令》(Directive (EU) 2022/2555 on measures for a high common level of cybersecurity across the Union,下稱NIS 2)的第一個實施條例(下稱「實施條例」)。NIS 2要求企業發生重大事件(Significant incident)後24小時內,應向會員國主管機關通報,依實施條例之規定,符合以下任一條件會被視為重大事件:

1. 造成超過50萬歐元或上一年度營業額5%以上的直接財務損失。

2. 造成商業機密洩漏。

3. 已造成或能造成自然人死亡。

4. 對自然人健康已造成或能造成大量傷害。

5. 疑似惡意且未經授權的存取網路和資訊系統造成嚴重運作中斷。

6. 反覆發生的事件。

7. 符合第5條至第14條特定資訊服務的事件。

實施條例主要在於補充上述條件的第6項及第7項。第6項規定於實施條例的第4條,定義「反覆發生」的要件,包含:(1)6個月內發生兩次;(2)有相同的根本原因;(3)大致符合超過50萬歐元或年營業額5%以上的直接財務損失。第7項則在實施條例的第5條至第14條列舉特定資訊服務提供者的重大事件條件,而其他資訊服務則包含DNS(domain name system)服務、TLD(top-level domain)網域註冊管理、雲端運算服務、資料中心服務、內容交換網路、託管服務、網路商城、搜尋引擎、社群網路服務、信託服務等,對於不同服務可能造成的影響各別列舉視為重大事件的條件。

歐盟委員會發布該實施條例確立何謂重大事件,並依歐盟考量資訊安全威脅所制定的NIS 2,將公共電子通訊網路或服務、會員國等進行連結,要求會員國設置資訊安全主管機關、危機管理機構、資訊安全聯絡點等義務,建立資訊安全通報機制,確保歐盟有整體的資訊安全戰略及框架,阻止潛在危機擴散。我國於2018年已制定《資通安全事件通報及應變辦法》並建立四級資通安全事件的標準,其標準以機敏或業務資訊遭洩漏對機密性的影響、資通系統遭竄改對完整性的影響,以及資通系統運作遭中斷對可用性的影響為依據,但並未對不同類型服務有制定更精細的定義。歐盟實施條例中有關重大事件之定義,可做為我國相關主管機關參考對象,研擬更準確的資通安全事件標準。

相關連結
你可能會想參加
※ 歐盟委員會發布NIS 2實施條例以定義資安重大事件, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?d=9290&no=67&tp=1 (最後瀏覽日:2025/04/18)
引註此篇文章
你可能還會想看
美國總統拜登簽署《降低通膨法案》,通過美國史上最大氣候變遷支出法案

  為遏止通貨膨脹惡化以及應對全球氣候變遷問題,美國總統拜登(Joe Biden)於2022年8月16日簽署通過4,370億美元支出的《降低通膨法案》(The Inflation Reduction Act),約3,690億美元將用於減少二氧化碳的排放以及實現綠色環保的目標。   法案著重在潔淨能源(CLEAN ENERGY)、醫療保健(HEALTH CARE)以及稅制改革(TAXES)三大面向。其中,關於潔淨能源(CLEAN ENERGY)部分,根據該法案,美國政府將提供優惠政策,鼓勵美國家戶節約能源以及推動潔淨能源經濟產業的發展。   將提供補貼給購買電動汽車、節能家電以及安裝住宅太陽能發電系統的家戶,以提倡綠色環保。符合條件的家庭或個人,購買二手電動汽車將可獲得4,000美元的稅收抵免,若是購買新的電動汽車甚至可獲得高達7,500美元的減稅額度。不過必須留意的是,由於法案要求受惠條件必須包含電動汽車的零件是在美國製造組裝,車輛電池關鍵材料來源以及車輛售價也都有嚴格特定要求,因此並非所有的電動汽車都符合7,500美元的稅務補貼資格。又,購買節能家電的家庭,可獲得1萬4000美元的消費折抵。至於安裝住宅太陽能發電系統的家庭則可享30%的減稅額度。綜上,預估每年可替利用潔淨能源的家庭節省500至1,000美元的能源支出。   法案同時推動潔淨能源經濟產業的發展,預測至2030年之前,將增設9.5億塊太陽能板、12萬台風力發電機以及2300家電池儲能廠。此外,超過600億美元的投資,將為國內潔淨能源產業創造數百萬個就業機會。   透過《降低通膨法案》,將可望降低通貨膨脹、減少碳排放以及空氣污染,確保美國人民可以在符合最高標準的零排放建築中生活與工作,從而提升生活品質並兼顧環境永續發展。

逐漸式微的「不可避免揭露原則(Inevitable Disclosure Doctrine)」

在2023年,多個美國法院判決拒絕採納「不可避免揭露原則(Inevitable Disclosure Doctrine)」,顯示出該原則將不再是原告於營業秘密訴訟中的一大利器,原告亦無法僅透過證明前員工持有營業秘密資訊且處於競爭狀態,便要求法院禁止該名前員工為其競爭對手工作。 在2023年2月,美國伊利諾伊州北區法院於PetroChoice v. Amherdt一案中指出,法院在適用「不可避免揭露原則」時會遏制競爭對手之間的員工流動,故將評估個案事實並嚴格限制其適用。在2023年6月,美國伊利諾伊州北區法院於Aon PLC v. Alliant Ins. Services一案中指出,根據2016年美國國會所通過的「保護營業秘密法案(Defend Trade Secrets Act, DTSA)」,該法案拒絕了「不可避免揭露原則」的適用,並禁止法院僅憑他人所知悉的資訊,阻礙其尋求新的工作,因此駁回了原告的損害賠償主張。在2023年9月,美國密蘇里州東區法院於MiTek Inc. v. McIntosh一案中同樣拒絕了「不可避免揭露原則」的適用,儘管該州的州法並未明確表達採納或拒絕該原則。 除此之外,美國聯邦法院在去年度的每一份報告意見中(Reported Opinion),皆未顯示出根據「不可避免揭露原則」申請禁令或取得救濟是合理的。換言之,大多數的美國法院都拒絕採納「不可避免揭露原則」或嚴格限制其適用。 綜上所述,儘管「不可避免揭露原則」能有效防止來自前員工不當使用其營業秘密的威脅,但其不再是未來營業秘密訴訟中的勝訴關鍵。 本文同步刊登於TIPS網站(https://www.tips.org.tw)

簡介日本「u-Japan政策」

Ofcom對市內用戶迴路接取批發市場發布管制措施並徵求各界意見

  固定通信網路(以下稱固網)寬頻、電話服務通常倚賴市內電話交換機(local telephony exchange)與住宅或商辦間的固網連接才得以運作,而在多數區域,這樣的連接服務僅由一或兩個實體網路業者所提供。有鑑於此,英國通訊管理局(The Office of Communications,Ofcom)遂對市內用戶迴路接取批發(wholesale local access, WLA)市場的規範發布三份諮詢文件,其目的除希望能促進光纖網路的投資外,也要保障消費者免於支付高額的使用費。   為了達成這樣的願景,Ofcom要求英國電信(British Telecom, BT)旗下提供WLA服務之子公司Openreach需允許寬頻競爭業者得以使用其網路銷售寬頻服務予人民或企業。Openreach提供數種傳輸速率的服務方案,並依不同方案對服務提供者收取不同的批發價格。根據Ofcom的分析結果,Openreach在高速寬頻服務(superfast broadband service)各項方案中,最具影響力的即為提供下載速率40Mbps/上傳速率10Mbps之服務方案。截至目前為止,受限於人民可選擇較便宜的寬頻服務當作替代方案,故BT對於服務方案價格的調漲有限。然而,這樣的限制隨著人們對網速的需求與連線品質的日益增加而日趨式微,Openreach顯然有足夠的誘因對服務方案的價格進行操作。因此,Ofcom責成Openreach需就其40/10Mbps之服務方案逐年調降向服務提供者收取之費用,由2017年的每年88.80英鎊至2020/21年降為每年52.77英鎊。藉由對服務提供者營運成本的逐年遞減,達到消費者服務使用費也隨之降低的目的;對40/10Mbps方案設下價格上限(price cap)的做法,長遠來看,也提供BT的競爭對手有投資建設其自有超高速網路(ultrafast network)的誘因。   此外,Ofcom對於WLA連線過程中,屬於Openreach維護範圍之故障排除或線路建置時間等服務品質(quality of service)的要求也更趨嚴格,包括: 於收到通知後1至2個工作天內完成93%的報修(現為80%); 6至7個工作天內完成97%的報修; 於收到新線路建置通知後10個工作天內安排90%的新線路建置預約(現為12個工作天內安排80%的新線路建置預約); 於Openreach與電信供應商協議之日期前完成95%的連線建置(現為90%)。以上要求皆需於2020/21年完全實現。   Ofcom這些管制措施是WLA market諮詢文件的一部份,確切施行期間為2018年4月至2021年3月,意見諮詢預計於2017年6月9日結束。Ofcom預計於2018年初發表其最終決定,而定調後的規範將於2018年4月生效。

TOP