监管态势 · 东亚
台湾:文件安全与审计义务
台湾的 Personal Data Protection Commission 于 2025 年 8 月开始运作,作为唯一的数据保护主管机关,同时还有一部 Cybersecurity Management Act 规范政府机构和指定提供方。
速览
台湾如何监管文件安全
- 01
监管体系
适用于公共部门的《网络安全管理法》,加上一个新近开始运作的隐私监管机构
- 02
文件安全
适用于政府机构和特定非政府机构的 CMA 控制要求
- 03
审计与证据
CMA 下的事件报告;PDPA 数据泄露通知
概览
监管全景
有两个制度值得关注。Cybersecurity Management Act自 2019 年起生效,适用于政府机构以及指定的特定非政府机构、关键基础设施提供方、国有企业和政府出资基金会。其要求制定网络安全维护计划、分级防护级别以及事件报告。
在隐私方面,Personal Data Protection Commission (PDPC)的筹备办公室于 2023 年 12 月设立,该委员会于 2025 年 8 月开始运作,作为台湾唯一的数据保护主管机关,负责执行和解释 Personal Data Protection Act。将执法权集中于专门监管机构,预计将提高监管的一致性和强度。我们在此跟踪主要进展,而不主张覆盖全面。
监管格局
涉及文件安全与审计的法规
| 法规 | 主管机构 | 状态 | 相关性 |
|---|---|---|---|
| Cybersecurity Management Act | ACS | 已生效 | 直接 |
ACS
Cybersecurity Management Act
适用于政府机构和指定的特定非政府机构。要求制定网络安全维护计划、分级保护级别以及事件报告。
对文件安全的意义。网络安全维护计划必须描述技术控制,包括对进入环境的内容实施恶意软件防护,而分级防护级别决定这些控制需要多么具体。
Glasswall 如何应对。CDR 为网络安全维护计划提供了一个针对入站文件内容的控制,其行为不依赖于威胁情报的时效性,并且逐文件裁定记录可支持事件报告义务。
Content Disarm and ReconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
最新动态
台湾有何变化
按时间从新到旧排列。
-
个人数据保护委员会开始运作
台湾的个人数据保护委员会已开始作为唯一的数据保护主管机关运作,负责执行和解释《个人数据保护法》。
对文件安全的意义。在专门监管机构下统一执法,预计将提高监管一致性,包括针对以文档形式持有的个人数据的技术保障。
- 银行业
- 医疗保健
- 电信
适用范围
关于本页
本页面作为在台湾运营的组织的工作参考。
这不是法律建议。监管义务取决于组织被指定的方式、其所处行业以及系统架构;在依据本页任何内容作出合规决定之前,请先征询当地意见。我们对 Glasswall 与某项义务之间关系的描述,是在说明一项控制,而非对结果作出认证。