法規態勢 · 東亞
臺灣:檔案安全與稽核義務
臺灣的 Personal Data Protection Commission 於 2025 年 8 月開始運作,成為唯一的資料保護主管機關,並與一套管理政府機關及指定提供者的 Cybersecurity Management Act 並行。
速覽
臺灣如何規範檔案安全
- 01
監管體系
適用於公共部門的 Cybersecurity Management Act,加上一個新近正式運作的隱私監管機關
- 02
檔案安全
適用於政府機關與特定非政府機關的 CMA 控制要求
- 03
稽核與證據
CMA 下的事件通報;PDPA 個資外洩通知
總覽
監管全貌
有兩套制度需要注意。自 2019 年起施行的 Cybersecurity Management Act 適用於政府機關,以及經指定的特定非政府機關、關鍵基礎設施提供者、國營企業與政府出資基金會。其要求資安維運計畫、分級防護層級與事件通報。
在個資面向,Personal Data Protection Commission (PDPC) 的籌備辦公室已於 2023 年 12 月設立,並於 2025 年 8 月開始運作,成為臺灣唯一的資料保護主管機關,負責執行與解釋 Personal Data Protection Act。將執法整合至專責監理機關,預期將提高監督的一致性與強度。我們在此追蹤重要發展,而非主張已涵蓋深度內容。
監管格局
涉及檔案安全與稽核的法規
| 法規 | 主管機關 | 狀態 | 關聯性 |
|---|---|---|---|
| Cybersecurity Management Act | ACS | 已生效 | 直接 |
ACS
Cybersecurity Management Act
適用於政府機關及指定的特定非政府機關。要求網路安全維護計畫、分級保護等級及事件通報。
對檔案安全的意義。資安維運計畫必須描述技術控制,包括針對進入環境之內容的惡意程式防護,而分級防護層級則決定這些控制必須多具體。
Glasswall 如何應對。CDR 為資安維運計畫提供一項針對進入之檔案內容的控制,其行為不依賴威脅情資的新鮮度,且每檔案的裁決紀錄可支援事件通報義務。
Content Disarm and ReconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
最新動態
台灣有哪些變動
由新至舊排列。
-
個人資料保護委員會開始運作
台灣的個人資料保護委員會已開始運作,成為唯一的資料保護主管機關,負責執行並解釋《個人資料保護法》。
對檔案安全的意義。將執法整合至專責監理機關,預期可提高監督一致性,包括針對文件中所持有個人資料的技術安全防護措施。
- 銀行業
- 醫療保健
- 電信
適用範圍
關於本頁
本頁為於台灣營運之組織提供實務參考。
本頁不構成法律意見。法規義務取決於組織被指定的方式、其所屬產業,以及其系統的架構;在據此作出合規決策前,請先諮詢當地專業意見。凡本頁描述 Glasswall 與某項義務之關聯時,所描述的是一項控制措施,而非對結果作出認證。