法規態勢 · 大洋洲
New Zealand:檔案安全與稽核義務
紐西蘭係透過以原則為基礎的 Privacy Act 而非具體規定式的資安法規進行管理,而 NZISM 則為政府及其供應機關提供技術控制基準。
速覽
紐西蘭如何規範檔案安全
- 01
監管體系
以原則為本的隱私法,另有政府控制手冊(NZISM)
- 02
檔案安全
NZISM 內容過濾與閘道控制;惡意軟體防護
- 03
稽核與證據
通知 OPC 的個資外洩通報;NZISM 日誌與稽核要求
總覽
監管全貌
紐西蘭沒有類似 SOCI 的關鍵基礎設施法規,因此與檔案安全相關的義務來自兩個方向:適用於所有人的隱私法,以及適用於政府機關與其供應商的政府控制手冊。
《Privacy Act 2020》訂定十三項資訊隱私原則,包括 IPP 5,要求採取合理的安全保障,以防止遺失、濫用及未經授權的存取。該法亦要求在隱私外洩造成或可能造成嚴重損害時,通知隱私專員辦公室及受影響個人。《Privacy Amendment Act 2025》已於 2025 年 9 月 24 日獲御准,並引入 IPP 3A,這是一項新的透明度義務,要求在個人資訊係自第三方間接蒐集時,採取合理步驟通知當事人。IPP 3A 將於 2026 年 5 月 1 日生效,且僅適用於該日期當日或之後蒐集的個人資訊。
由 GCSB 的 National Cyber Security Centre 發布的《New Zealand Information Security Manual (NZISM)》,是政府系統的控制基線。其中與檔案安全相關的是閘道、內容過濾與惡意軟體防護章節,而政府採購實務中也經常引用該手冊,因而使供應商是透過合約而非法規納入適用範圍。
監管格局
涉及檔案安全與稽核的法規
| 法規 | 主管機關 | 狀態 | 關聯性 |
|---|---|---|---|
| Privacy Act 2020 | OPC | 已生效 | 直接 |
| Privacy Amendment Act 2025 (IPP 3A) | OPC | 部分生效 | 間接 |
| New Zealand Information Security Manual (NZISM) | NCSC | 已生效 | 直接 |
OPC
Privacy Act 2020
十三項資訊隱私原則。IPP 5 要求合理的安全保護措施。可通報的個資外洩事件若造成或可能造成重大損害,必須向 OPC 及受影響個人通報。
對檔案安全的意義。文件是個人資訊在缺乏治理下累積之處。減少零散檔案中持有的個人資料,可降低 IPP 5 暴露,並縮小可能造成可通報外洩的檔案範圍。
Glasswall 如何因應。Find & Redact 會在儲存或分享前自文件中移除命名的資料模式,這是具體的 IPP 5 保護措施,而非政策聲明。Storage Monitor 則將同樣處理延伸至已靜態保存於 Microsoft 365 的資料,並記錄每個租戶已處理的內容。
Find & RedactStorage Monitor + SM AuditGlasswall Halo
OPC
Privacy Amendment Act 2025 (IPP 3A)
新增 IPP 3A,要求機關在從第三方間接蒐集個人資料時,採取合理步驟通知當事人。自 2026 年 5 月 1 日生效,適用於自該日當天或之後蒐集的資訊。
對檔案安全的意義。就檔案安全而言雖屬間接,但這會改變組織對大量個人資料的認知義務,這些資料通常以試算表與文件集形式自第三方而來。了解傳入檔案內含哪些內容,會成為法遵輸入的一部分。
Glasswall 如何因應。當個人資訊以間接方式,透過大量文件或試算表傳輸進入時,Find & Redact 可剔除原本不需要的資料模式,降低機關必須納入管理的間接蒐集資訊量。
Find & RedactGlasswall Halo
NCSC
New Zealand Information Security Manual (NZISM)
紐西蘭政府資訊系統的技術控制基準,涵蓋閘道、內容過濾、惡意程式防護、日誌與稽核。
對檔案安全的意義。閘道與內容過濾章節規範內容進入政府網路時的處置方式,而惡意軟體防護控制則對不受信任檔案的處理設定預期。政府供應商通常透過合約受其約束。
Glasswall 如何因應。在閘道進行 CDR 會將傳入內容重建為已知安全的標準,以具決定性的方式而非依賴偵測調校,滿足內容過濾與惡意軟體防護的控制目標。每檔案裁定紀錄可支援 NZISM 的日誌與稽核要求,並可匯出至 SIEM。Meteor 則涵蓋不允許雲端服務的地端與離線隔離部署。
Content Disarm and ReconstructionICAP ClientPer-file verdict recordCross-domain and air-gapped transferGlasswall Halo / Glasswall Meteor
最新動態
紐西蘭有哪些變動
由新至舊排列。
-
IPP 3A 間接蒐集透明度義務生效
IPP 3A 已生效,要求機關在個人資訊係自第三方間接蒐集時,採取合理步驟通知當事人。此規定僅適用於於此日期當日或之後蒐集之個人資訊。
對檔案安全的意義。從第三方接收大量個人資料(常以文件與試算表形式)的組織,如今對該接收環節負有透明度義務。
- 銀行業
- 電信
- 醫療保健
- 教育
-
Privacy Amendment Act 2025 獲御准
Privacy Amendment Act 2025 已獲御准,並自 2026 年 5 月 1 日起在 Privacy Act 2020 中新增 IPP 3A。
對檔案安全的意義。為間接蒐集透明度設定法遵時鐘,與任何以文件形式接收第三方個人資料的組織相關。
- 銀行業
- 電信
- 醫療保健
- 教育
適用範圍
關於本頁
此頁面為在紐西蘭營運之組織的工作參考資料。
本頁不構成法律意見。法規義務取決於組織被指定的方式、其所屬產業,以及其系統的架構;在據此作出合規決策前,請先諮詢當地專業意見。凡本頁描述 Glasswall 與某項義務之關聯時,所描述的是一項控制措施,而非對結果作出認證。