歐盟資通安全局公布《提升歐盟軟體安全性》研究報告

  歐盟資通安全局(European Union Agency for Cybersecurity, ENISA)於2020年4月25日以歐盟網路安全驗證框架(EU cybersecurity certification framework)檢視現行安全軟體開發及維護之方式與標準,並公布《提升歐盟軟體安全性》(Advancing Software Security in the EU)研究報告。歐盟資通安全局後續將以該研究報告協助產品、服務及軟體開發之驗證,並期望能夠成為執行歐盟網路安全驗證框架相關利害關係人之非強制性參考文件之一。

  本報告指出由於安全軟體已普遍應用於日常商品與服務當中,但目前針對軟體安全事故並無相對應之安全守則及技術,故為提高軟體安全層級並緩解目前已知之軟體安全威脅,應針對安全軟體開發及維護進行規範並驗證。

  報告中除了針對軟體安全提出其應具備之要素、概述現行安全軟體開發方式及標準之缺點外,亦提出若以歐盟網路安全驗證框架針對軟體開發方式進行驗證時可考量之一些實際做法,包括:

  1. 已驗證之資訊與通訊科技(Information and Communication Technology, ICT)產品、服務或流程供應商或製造商,針對資料庫之部署及維護,除探討防止資料洩漏之方式外,尚應考量產品、服務或流程驗證過程中,進行資料共享會面臨之安全威脅以及緩解之方式。
  2. 應與歐洲標準組織(European Standards Organizations, ESOs)及標準制定組織(Standards Developing Organization, SDOs)合作。
  3. 建立一些針對軟體開發、維護及操作準則以補充現有歐盟網路安全驗證方案(EU cybersecurity certification schemes)。
  4. 針對現行不一致之軟體開發及維護規範,應考量建立較寬鬆之合規性評估(conformity assessment)標準。
  5. 借鏡現有經驗和專業知識,促進歐盟網絡安全驗證框架之適用。

本文為「經濟部產業技術司科技專案成果」

相關連結
你可能會想參加
※ 歐盟資通安全局公布《提升歐盟軟體安全性》研究報告, 資訊工業策進會科技法律研究所, https://stli.iii.org.tw/article-detail.aspx?tp=5&i=180&d=8522&no=67 (最後瀏覽日:2025/07/02)
引註此篇文章
你可能還會想看
歐盟聯合研究中心公布智慧電網計畫及智慧電表部署的成本效益分析指導原則

  智慧電網是歐洲未來低碳能源政策的核心議題,但要更新整個電力系統所費不貲,根據國際能源署(International Energy Agency, IEA)研究指出,從2007年至2030年,若要從生產、輸電到配電全部更新,需要花費1.5兆歐元(EUR 1.5 trillion),故基於投資的考量,有必要依據電網示範計畫所獲得的實際數據,來評估智慧電網發展的成本效益。因此,歐盟聯合研究中心(Joint Research Centre, JRC)分析了歐洲過去及現在正在進行的智慧電網示範計畫的成果,提出全面性的成本效益分析(cost-benefit analysis, CBA)評估架構,並選定葡萄牙InovGrid計畫作為參考實例以調整相關內容,於2012年初公布「智慧電網計畫的成本效益分析指導原則(Guidelines for conduction a cost-benefit analysis of Smart Grid projects,以下簡稱「智慧電網CBA指導原則」)」。   這是第一次具體的將CBA使用在智慧電網的實際案例評估之上,「智慧電網CBA指導原則」是為協助使用者分析不同地區的考量因素,以瞭解利益與成本,並分析關鍵要素,包括計畫的規模大小(例如每年接受服務的消費者、能源消費等)、工程特色(例如所採用的技術、主要設備的功能性)、電網當地特色、利益關係者(哪些人的成本及利益應納入考慮)、計畫的明確目的及預期對社會經濟的衝擊,以瞭解像分散式能源整合的可能性、電價及租稅的衝擊、環境成本等。「智慧電網CBA指導原則」是在提供建議,依據電力研究機構(Electric Power Research Institute, EPRI)的研究框架,逐步地提供了評估架構,作為分析考量時的核對清單。由於納入了地區性因素的考量,因此分析的結果最終將取決於各計畫的開發者及相關決策者的專業判斷。   此外,JRC亦公布「智慧電表部署的成本效益分析指導原則(Guidelines for conduction a cost-benefit analysis of Smart Metering Deployment,以下簡稱「智慧電表CBA指導原則」)」。「智慧電表CBA指導原則」之內容主要提供會員國在評估智慧電表的部署時,有一套分析的標準。如同「智慧電網CBA指導原則」一般,「智慧電表CBA指導原則」亦考量計畫規模、工程特色、電網當地特色、利益關係者、計畫的明確目的及預期對社會經濟的衝擊等因素,但非針對不同地區提供細節性的指示,因此仍須仰賴各計畫的開發者及相關決策者的專業判斷,以評估智慧電表部署的可行性。

販賣或製造色情光碟的人並非不可原諒之徒

色情光碟在澳洲高中校園內的網路流傳,且以一片美金五元的價格販售,其光碟的內容有女性被性虐待的畫面,例如撒尿在女生身上,或燒女生頭髮等。澳洲警方警告,任何學生觀看或下載這些色情影片將處以罰款。   維多利亞警局資深警官麥可‧亨瑞表示,「罰款並不能阻止這些色情的影片。」色情犯罪偵查小組為了調查色情光碟在校園流竄的問題,整夜和這些青少年進行面談,以了解色情光碟對他們的影響。麥可說:「這些色情光碟影響青少年對於性的想法,而且現在並沒有任何人因為此事被罰款,即使要罰款,也要有證據來界定罰款的金額。」   澳洲法院總理約翰‧南斯說道:「販賣或製造這些色情光碟是一種可怕且無恥的行為,但我們不能因為我們的感受而以刑罰作為報復的工具,因為這些青少年年紀尚輕,而且有些人是因為同儕的壓力而犯罪的,我們應該試著體諒並且確定他們的人生不會因此次事件而留下不可抹滅的印記。」    因為即使以法律對販賣或製造色情光碟的青少年施以懲罰,在他們人生的紀錄中留下一個可恥的印記,但這些懲罰對於改善他們的未來,並沒有任何助益。

美國公民權利辦公室就Sentara醫療機構違反個資外洩通知義務予以重罰

  美國衛生及公共服務部(Department of Health and Human Services, 下稱HHS)轄下的公民權利辦公室(Office for Civil Right, 下稱OCR)在2019年11月27日,正式對Sentara醫療機構處以217萬美元行政罰,主因該機構違反《健康保險可攜與責任法》(Health Insurance Portability and Accountability Act, 下稱HIPAA)的醫療個資外洩通知義務。   HIPAA是美國有關醫療個資管理的主要規範,依據HIPAA第164.400條以下「違反通知規則」(Breach Notification Rule)規定,當超過500位病患的「受保護健康資訊」(Protected Health Information, 下稱PHI)遭受不當使用或被外洩時,除應通知受害人外,還必須立即告知HHS以及在當地知名媒體發布新聞。而OCR主要負責檢查受規範機構,是否確實執行HIPAA隱私、安全和違反通知規則。   而在2017年4月,HHS收到指控Sentara將含有病患姓名、帳號、就診日期等涉及PHI的帳單發送到錯誤地址,造成557名病患個資外洩。Sentara卻認為該帳單內容未含有病患病歷、治療資訊或其他診斷紀錄,且僅有8人被影響,並非HIPAA應進行個資外洩通知義務之範疇,故不依規定程序通報HHS。不過OCR認為依HIPAA第160.103條規定,PHI包含病史、保險資訊、就醫紀錄(含日期)、身心健康狀態等可識別個人之健康資訊。因此認為Sentara確實違反個資外洩通知義務,予以罰款並命檢討改善。   Sentara醫療機構服務範圍橫跨美國維吉尼亞州(Virginia)和北卡羅來納州(North Carolina),共有12家急性照護醫院、10家護理中心和3家照護機構,為美國最具知名的大型非營利醫療機構之一。這次重罰也告誡國內醫療機構當發生敏感性醫療個資外洩時應從嚴判斷,以避免民眾對醫療照護單位失去信任,確保國內醫療機構體系應恪遵HIPAA規範。

研析經濟部智慧財產局因應TPP所提商標法修法草案

研析經濟部智慧財產局因應TPP所提商標法修法草案 資策會科技法律研究所 法律研究員 林昭如 105年06月20日 壹、前言   我國智慧財產相關法規與時俱進,順應國際法規趨勢及實務發展,不定期檢視、修正相關法規內容,以期完善智慧財產法制,健全產業競爭環境。今更因應跨太平洋夥伴協定(Trans-Pacific Partnership Agreement,以下簡稱TPP)智慧財產章(以下簡稱IP章)全面化、高標準、細緻化的規範,重新檢視我國智慧財產相關法規。其中,商標法現行條文大部分符合TPP IP章的規範,如:商標法有關非傳統商標、著名商標保護、地理標示等等[1]。惟有關製造、進口仿冒標籤、包裝等行為之侵權責任,與TPP IP章的規定,尚有落差,即有調整必要。我國TPP/RCEP專案小組第16次會議,已就智慧財產法規相關議題,確認修法方向及內容,向國際社會展現我國爭取加入TPP第二輪談判的決心[2]。   經濟部智慧財產局於105年5月10日將因應TPP規定的商標法修正草案送交行政院,其修正重點包括:1.擴大仿冒商標標籤等行為的民事責任,以故意或過失為主觀要件(不限於明知);2.新增仿冒商標或團體商標標籤等行為的刑罰規定;3.擴大仿冒證明標章標籤等行為之刑事責任主觀要件,以故意(不限於明知)為限,並增訂處罰「輸出或輸入」前述仿冒證明標章標籤的行為;4.擴大販賣及意圖販賣他人所為侵權商品等行為之刑責,以故意(不限於明知)為主觀要件。本文將分析我國商標法現行條文(以下簡稱現行條文)及因應TPP規定的修正條文內容,並提出對於我國產業可能造成之影響。 貳、因應TPP修法重點內容 一、擴大仿冒商標標籤等行為的民事責任,以故意或過失為主觀要件(不限於明知)   因應TPP IP章第18‧74條第三項規定,商標侵權民事責任以明知或可得而知(knowing, or with reasonable grounds to know)為主觀要件,負擔損害賠償責任。考量我國現行條文第七十條第三款規定:「…三、明知有第六十八條侵害商標權之虞,而製造、持有、陳列、販賣、輸出或輸入尚未與商品或服務結合之標籤、吊牌、包裝容器或與服務有關之物品。」有關侵權之民事責任限於「明知」,不符合前述 TPP規定,故刪除「明知」文字,回歸一般民事侵權責任,以故意過失為主觀歸責條件。   此外,亦強化現行條文意旨,明確規範民事賠償責任範圍,包含意圖供自己或他人侵害商標權,而為製造或販賣等尚未與商品或服務結合的標籤、吊牌、包裝容器或與服務有關的物品之準備或輔助行為。 二、新增仿冒商標或團體商標標籤等行為的刑罰規定   因應TPP IP章第18‧77條第三項規定,對於具商業規模之仿冒相同或無法相區別商標之標籤或包裝而為用於他人註冊商標同一商品或服務者,應訂有刑事處罰規定。考量現行條文無相關規範,不符合前述TPP規定。故新增修正條文第九十五條第二項:「未得商標權人或團體商標權人同意,為行銷目的而製造、販賣、持有、陳列、輸出或輸入附有相同或近似於註冊商標或團體商標之標籤、吊牌、包裝容器或與服務有關之物品,意圖供自己或他人用於與註冊商標或團體商標同一商品或服務者,處一年以下有期徒刑、拘役或科或併科新臺幣五萬元以下罰金。」並依我國刑罰明確性原則,明定「以行銷目的」而為製造、販賣仿冒商標標籤等行為,始為刑罰範圍。 三、調整仿冒證明標章標籤等行為之刑事主觀要件,以故意(不限於明知)為限,並增訂處罰「輸出或輸入」前述仿冒證明標章標籤的行為   因應 TPP IP章第18‧77條第三項刑事處罰「故意」之行為。考量現行條文第九十六條第二項:「明知有前項侵害證明標章權之虞,販賣或意圖販賣而製造、持有、陳列附有相同或近似於他人註冊證明標章標識之標籤、包裝容器或其他物品者,亦同。」有關刑事處罰的主觀要件限於「明知」,依我國實務見解僅限於直接故意,不包含間接故意,不符合前述 TPP規定,故刪除「明知」文字,回歸一般刑事處罰以故意為要件的原則;並依我國刑罰明確性原則,明定「以行銷目的」而為製造、販賣仿冒證明標章標籤等行為,始為刑罰範圍。   此外,亦因應TPP IP章第18‧77條第三項刑事處罰包含「輸入」之行為。考量現行條文僅將「販賣、意圖販賣而製造、持有、陳列」仿冒證明標章的標籤等不法行為納入刑罰,不符合前述TPP規定,故調整如修正條文第九十六條第二項:「未得證明標章權人同意,為行銷目的而製造、販賣、持有、陳列、輸出或輸入附有相同或近似於註冊證明標章之標籤、吊牌、包裝容器或與服務有關之物品,意圖供自己或他人用於同一商品或服務者,處三年以下有期徒刑、拘役或科或併科新臺幣二十萬元以下罰金。」增訂處罰「輸出或輸入」仿冒證明標章標籤、吊牌等之不法行為。 四、擴大販賣或意圖販賣而持有、陳列、輸出/入他人所為侵權商品等行為之刑責,以故意(不限於明知)為主觀要件   因應 TPP IP章第18‧77條第三項刑事處罰「故意」之行為。考量現行條文第九十七條:「明知他人所為之前二條商品而販賣,或意圖販賣而持有、陳列、輸出或輸入者,處一年以下有期徒刑、拘役或科或併科新臺幣五萬元以下罰金…。」有關刑事處罰的主觀要件限於「明知」,依我國實務見解僅限於直接故意,不包含間接故意,不符合前述 TPP規定,故刪除「明知」文字,回歸一般刑事處罰以故意為要件的原則。 參、修法影響   由商標法修正草案整體觀之,對於商標、團體商標、證明標章權利人的保障更加明確、完善,將有助於我國品牌企業從仿冒製假鍊源頭防止損害發生,在侵權、不法行為前階段,遏阻仿冒品流入市場,順遂品牌產品的國際拓銷。具體而言包含下列二面向: 一、擴大仿冒商標標籤、吊牌等行為之民事責任主觀要件,有助阻斷劣質仿品   擴大商標侵權之準備或輔助行為賠償責任的主觀要件,不以行為人明知(故意)為限,只要可得而知(過失)有侵害商標權的可能,未得商標權人同意,意圖供自己或他人侵害商標權而為之準備或輔助行為,即應負擔損害賠償責任,此將有助於權利人更全面、完整保護註冊商標。並明確現行條文意旨,賠償責任範圍包含製造、販賣、持有、陳列、輸出或輸入附有相同或近似於註冊商標的標籤、吊牌、包裝容器或服務有關的物品。此將有助於權利人從仿冒製假源頭,阻斷仿品流通銷售。   相對而言,若企業非商標權人的情況,而是接受其他企業委託製造其產品的商標標籤、吊牌、包裝容器或服務相關的物品,即應在接受委託前,善盡調查義務,確認委託企業是否擁有合法商標權源,避免過失供他人為侵害商標權的準備或輔助行為,而必須負擔民事賠償責任。 二、增訂仿冒商標標籤刑罰、擴大仿冒證明標章標籤刑責範圍,有助打擊犯罪源頭   現行條文僅處罰侵害證明標章標籤的準備或輔助行為,並未處罰侵害商標或團體商標權的準備或輔助行為,修正條文增訂處罰意圖供自己或他人侵害商標或團體商標權,而為行銷目的之準備或輔助行為,包含:製造、販賣、持有、陳列、輸出或輸入附有相同或近似於註冊商標的標籤、吊牌、包裝容器或服務有關的物品。此將有助於品牌企業運用國家公權力的手段,從仿冒的源頭切斷相關準備或輔導仿冒之行為,透過刑罰從仿冒前端即抑制此揭不法行為,遏止侵權仿冒,鞏固品牌企業經年累月的品牌知名度及經營效益。   擴大仿冒證明標章標籤的刑責,一是將刑事處罰主觀要件,回歸一般刑事處罰以故意為原則,不限於明知。二是擴及處罰「輸入或輸出」仿冒證明標章標籤、吊牌等之不法行為。以國家公權力遏阻仿冒證明標章標籤的輸出入行為,避免濫用於劣質產品或服務。將有助於維護我國食品、農漁畜產品、工業產品、觀光旅宿、商業服務等之商品或服務的優良品質、精密度、製造方法等,如:台灣精品標誌、MIT微笑標章等,以及特定地區產品或服務的品質、聲譽,如:文山包種茶、關山米等,向世界各地推展我國優良產品及服務,促進我國經貿發展。 本文同步刊登於TIPS網站(http://www.tips.org.tw) [1] 經濟部智慧財產局說明會:TPP 智慧財產章https://www.tipo.gov.tw/public/Attachment/5122917315547.pdf(最後瀏覽日:2016/6/14) [2] 政院:展現爭取加入TPP第二輪談判決心 持續進行法規落差盤點及體制調和工作(2016/4/15) https://www.moea.gov.tw/MNS/populace/news/News.aspx?kind=2&menu_id=41&news_id=52423 (最後瀏覽日:2016/6/14)

TOP