iBeta 愛北大論壇

 找回密碼
 註冊
搜索
查看: 901|回覆: 1
列印 上一主題 下一主題

[圖文轉載] 個資法施行細則明訂安全維護事項

[複製鏈接]

74

主題

23

好友

3451

積分

碩士班

Rank: 7Rank: 7Rank: 7

文章
202
在線時間
673 小時
回到到指定樓層
樓主
發表於 2011-5-12 13:48:48 |只看該作者 |新文章置後
本文章最後由 sp3292505 於 2011-5-12 13:49 編輯 . B4 t8 ~# U9 J
. {' X- y. z7 A9 A; u
個資法施行細則安全維護事項
: e. R  A  d( U) v  x! r: G  I資料來源:法務部法律事務司,2011年4月
5 J% ]$ q# m- K- {● 必要之組織: j# \& F& P3 |$ d, n0 K3 o4 V
● 界定個人資料之範圍7 R+ U8 y: }2 r+ @. U! V- P$ R
● 個人資料蒐集、處理或利用之程序$ T- t. k6 r# t
● 當事人行使權利之處理程序* o: h6 R- L! [% w  @# d$ x
● 資料安全
, Y" e0 q5 Y$ l1 d1 E● 資料稽核7 g8 g/ q# V- F1 O6 h* l# t$ S
● 人員管理及教育訓練
8 J1 b6 O  M! [● 記錄與證據之保存
5 P8 g  d5 `/ _9 U  }9 a9 }/ y# v0 K6 f● 設備管理7 g2 E* ]1 U! l2 j! E' G8 |1 S
● 緊急應變措施及通報% w, T- b3 A) G( K) f7 S4 g
● 改善建議措施2 S. H* @- L1 v3 ?" C2 L) c
● 其他安全維護事項
$ Y  v. t7 }$ o; [( L/ l/ b. k
---
- r& i3 R+ L) |1 M8 K% a/ D個資法施行細則明訂安全維護事項  新聞專題  iThome online
* v: \8 c+ }* W黃彥棻 (記者) 2011-05-11
9 V9 U7 D5 m! O: e
7 ?  E" Q1 V. l( [新版個資法施行細則中,詳細規範12項安全維護事項,也是法律規定企業必須落實的項目
) U- j. ]6 t# e0 W8 M5 B3 r) |2 { 3 S$ z- m% D" |/ {# v
法務部法律事務司科長黃荷婷表示,根據新版個資法第27條規定,施行細則中將針對非公務機關制定「適當安全維護措施」,包括善良管理人的注意義務,以及12項明訂安全維護事項,藉此防止個人資料被竊取、竄改、毀損、滅失或洩漏。 5 v% \% r5 |0 J3 A- G* P+ {
+ T* M% F  G! U9 J& g0 S$ z
日前召開的「新版個資法施行細則」草案研商會議中,目前已經完成50多條施行細則的討論,黃荷婷指出,預計將再開一次會議,重新審視草案內容有無扞格之處並整理法條後,將進行草案預告,之後才會送交行政院進行「新版個資法施行細則」的審查。
* Q# X6 E2 y+ w; J: Q7 b: u# F
+ x) `2 \) R3 M5 f在此次「新版個資法施行細則」的修正重點中,對於各個非公務機關影響最大的,當屬規範的12項安全維護事項。黃荷婷表示,這是法律中規定非公務機關必須落實的項目,施行細則只是說明其大意,細節還是交由非公務機關自行決定。但差別在於,「企業落實程度深淺好壞,將涉及未來一旦爆發個資外洩事宜,企業是否可以證明做到善良管理人的注意義務。」她說道。
) d# }/ W- ]  ^8 h
; W. t! n0 ?. w! D& l規定的12個安全維護事項中,第一項是明訂「必要之組織」。黃荷婷指出,因應新版個資法,包括公務與非公務機關都必須要有專人、專責機關負責個資保護相關事宜,通常是由各相關部門同仁組成的個資保護組織。 $ F1 ?# p8 v& Q  \: C3 q, U8 d' K
其次為「界定個人資料之範圍」。黃荷婷說,這其實是提醒非公務機關應該先進行個資盤點,必須要知道誰用了哪些資料並且存放在什麼地方,這包括紙本和電子個資。第三項「個人資料蒐集、處理或利用之程序」則是規範非公務機關需制定出個人資料保護相關的執行程序與標準作業流程。
$ t6 o1 W  T! [: G第四項「當事人行使權利之處理程序」是針對個人對於個資都有閱覽查詢權力,非公務機關回應程序都應該明訂。針對第五項「資料安全」和第六項「資料稽核」的安全維護事項,黃荷婷表示,主要是要求非公務機關對於個人資料應該採取何種IT科技與系統作保護,事後也應該對於這些存放個資的IT系統定期做資料稽核。
! C7 M) e8 ?6 n- v, g0 r5 |
. M! D0 G+ a* u企業應留存進行個資保護的各種記錄 6 u0 h1 `# U4 R7 J
第七、第八項「人員管理及教育訓練」和「記錄與證據之保存」是黃荷婷認為企業應該看重的安全維護事項,因為不管企業做了什麼人員管理或教育訓練, IT設備或者紙本資料個資存取控制的記錄、日誌檔(Log)等,都必須完整保留,因為這些都是企業舉證的證據力。 $ v! U3 x7 ?5 {1 I1 Y
+ P+ }: X4 R2 q! j+ _3 @% r; t
第九項「設備管理」主要是針對各種保存個資的載具或系統,應該要做定期的維護與更新。第十項「改善建議措施」則是要求企業必須針對個資保護不足之處持續更新,規模與強度仍交由非公務機關自行決定。
1 w* E; Z7 q  m, E% a# V. a* P, l7 A! {$ w2 _
第十一項「緊急應變措施及通報」主要是規範資安事件發生後的通報應變流程。黃荷婷指出,由於新版個資法第12條規定,「公務機關或非公務機關違反本法規定,致個人資料被竊取、洩漏、竄改或其他侵害者,應查明後以適當方式通知當事人。」企業從個資外洩事件發生後的應變到最後通報當事人的流程,都必須清楚規定。 * b) K" t$ @* i
8 B( j2 b4 M0 o
不過,黃荷婷說,包括NCC和交通部等目的事業主管機關,也將針對電子商務業者和電信業者等制定相關法規命令,其中,將規定受管轄的相關企業一旦發生個資外洩事宜,除了通報當事人外,也必須通報目的事業主管機關。第十二項「其他安全維護事項」則是一個概括條款,補整體草案規畫上有其他不足之處的補充法源依據。文⊙黃彥棻 ' F9 p: I, w4 q6 ^/ j

175

主題

194

好友

1萬

積分

博士班

Rank: 8Rank: 8

文章
7432
在線時間
3101 小時
沙發
發表於 2011-5-12 16:19:22 |只看該作者
回覆 sp3292505 的文章
( V1 N  F# i. M7 y6 _6 {; J
+ ?* v- q0 I0 c7 g我今天的讚,用光光了!!
% ^2 X, g7 V& e! V* ^( t5 q沒辦法再給評價,但我要說,讚!!
您需要登入後才可以回文 登入 | 註冊

本論壇是以即時上傳留言的方式運作,一切留言內容只代表發言者個人意見,非本論壇之立場,本論壇對所有留言的真實性、完整性及立場等,不負任何法律責任。
由於本論壇是以「即時留言」運作方式,所以無法完全監察所有留言內容,若您發現有某篇留言可能有問題,請通知本站管理員處理。

Copyright © 2009~2020 iBeta 愛北大. 保留一切權利

回頂部