顯示具有 個資保護 標籤的文章。 顯示所有文章
顯示具有 個資保護 標籤的文章。 顯示所有文章

2026年2月10日 星期二

[分享] 新版ISO 27701:2025之改變和轉版規劃

新版ISO 27701:2025標準已於2025-10-14發布,正式成為可獨立實施和驗證的隱私資訊管理系統標準,新版標準採用了調和結構 (Harmonized Structure),包括建立管理體系的本文4~10章,內容架構採用相同標題和文字,方便組織和其他標準進行整合。

在新版標準的附錄A,則針對「PII控制者 (A.1)」和「PII處理者 (A.2)」兩個角色,說明它的控制目標和控制措施。另外,也新增了兩個角色在資安方面需考量的控制措施 (A.3),並且在附錄B提供了控制措施實作的參考指引,以下列舉新版標準主要的調整和變動。

管理體系的調整

- 原本文5.2~5.8調整為4~10,建立完整的高階管理架構,讓組織更容易和其他標準對齊。

- 原本文6~8調整為新版的附錄B實作指引。

- 原舊版中的附錄A和B,在新版中調整為A.1和A.2,並新增A.3 資安控制措施 (A.3.3~A.3.31)。

控制措施的調整

- 原附錄A.7.2~A.7.5針對「PII控制者」的控制措施,新版調整為附錄A.1.2~A.1.5,包括四個控制領域:蒐集及處理條件、對PII當事人之義務、於設計階段保護隱私及預設保護隱私,以及PII 共享、傳輸及揭露,一共有31個控制措施。

- 原附錄B.8.2~B.8.5針對「PII處理者」的控制措施,新版調整為附錄A.2.2~A.2.5,包括四個控制領域:蒐集及處理條件、對PII當事人之義務、於設計階段保護隱私,以及預設保護隱私及PII 共享、傳輸及揭露,一共有18個控制措施。

- 取消原條款6 ISO 27002 資安控制措施指引,新增附錄A.3「PII控制者和PII處理者的安全事項」,挑選了包括A.3.3~A.3.31共29個資訊安全控制措施,同時也提供了附錄B.3 「PII控制者和PII處理者的實作指引」作為參考。

轉版規劃與準備

目前各家驗證公司還沒有正式發布轉版的細節 (個人預估最晚在2026 Q3可申請進行轉版),已知的資訊是所有 ISO 27701:2019 舊版證書將於 2028 年 10 月 31 日到期而失效對於已持有舊版證書,準備要進行轉版的組織而言,可以先透過以下步驟進行規劃與準備:

1. 進行差異分析:可對照舊版和新版的要求事項,評估目前的差異,包括本文新增的條款6.3變更之規劃、條款6.1.3要求建立資訊安全計畫 (information security programme),以及附錄A.3的29個資安控制措施。

2. 制訂轉版計畫:包括資源的準備,轉版工作的職責分配,本文4~10章管理體系各項流程實施完成時間的安排。

3. 實施新版要求:修訂管理制度文件,實作隱私控制措施,包括隱私風險評鑑和隱私風險處理、更新適用性聲明 (對應新版條款) 及隱私目標規劃與量測等,並且完成內部稽核和管理審查。

4. 申請轉版驗證:跟驗證公司確認轉版稽核時間,安排受稽人員和場地設施,以便順利取得新版證書。

2017年4月14日 星期五

[新知] 新版BS 10012:2017標準已正式發佈

新版BS 10012:2017標準已正式在2017年3月31日正式發佈,新版標準主要是因應歐盟在2016年4月14日所通過的資料保護法規GDPR (General Data Protection Regulation ),它預計將在2018年5月25日正式取代在1995年所通過的歐盟個人資料保護指令European Directive (95/46/EC)之要求。


新版BS 10012:2017的主要改變包括了:
  • 重新定義個人和敏感資料 
  • 使用個人資料進行分析的限制 
  • 針對資料隱私官(data privacy officers)的管理要求 
  • 擬匿名化資料(Pseudonymous data)的涵蓋 
  • 廢止通知和註冊之要求 
  • 對處理同意提出更嚴格的要求 
  • 當事人存取權利的改變 
  • 強化刪除的權利和新的盈利權 
  • 安全事故的通知要求 
  • 隱私設計和隱私衝擊評估要求 
  • 將法律延伸涵蓋資料處理者 
  • 排除依據安全港協議將資料傳輸至美國
另外,為了讓組織能更加容易整合已實施的多個管理制度和標準,BS 10012:2017也採用了ISO的High Level Structure,使得它的內容章節能夠和其他的國際標準,像是ISO 9000/14000/22301及 ISO/IEC 27001等趨於一致。

其主要之章節如下:
1. Scope
2. Normative references
3. Terms and definitions
4. Context of the organization
5. Leadership
6. Planning
7. Support
8. Operation
9. Performance evaluation
10. Improvement

2013年7月15日 星期一

[專欄] 個資保護與隱私維護系列(五) - 保護個資的安全控制措施

上一次我們談到了許多和個人隱私有關的事項,雖然同屬於個人資料,但是在不同行業之間,隨著所適用的法規和客戶的期許不同,對個人資料的保護要求也有所差異,本文則將從評估個人資料的價值談起,探討適用於個資的安全控制措施。 

依據個人的觀察,雖然個資法的正式實施,已經讓企業明白保護個資是勢在必行的工作,但是究竟該由誰來負責或主導,仍然存在著許多不同的意見。

2013年7月8日 星期一

[證照] CIPP/IT 資訊科技隱私專家證照入手

之前曾經介紹在個人資料保護與隱私維護方面,唯一受到全球業界廣泛認可的資訊科技隱私專家證照-CIPP/IT,在我通過考試的一個多月之後,由官方所頒發的證書總算寄到了。

目前看起來,這應該是台灣的第一張,但我期待未來能有更多朋友能夠取得這張證照,所以希望透過訓練課程來協助大家準備,並且順利地通過考試。

如果您想要了解這張證照的相關資訊,可以先參考之前已發佈的「資訊科技隱私專家證照–CIPP/IT」這篇文章。

註:CIPP/IT目前已更換名稱為"Certified Information Privacy Technologist (CIPT)"

以下則是額外幾個有關這張證照的Q&A分享。 

Q. 若要報名CIPP考試,是否需要先加入IAPP會員? 但會員的身分有好多種,需要以哪一種加入才行呢? 

A: 一般而言,只要具備了任何一種身分,就能參加考試。如果您不是學生、政府、非營利組織和其認可的教育單位員工,就只能選擇加入專業會員(US$250),會員除了可直接報名參加考試之外,還有個人可享的專屬福利,也就是網站上豐富的知識訊息和全球人脈的互動。 

Q. CIPP基礎認證要考90題,CIPP/IT認證要考60題,都是單選題嗎?各要答對幾題才能過關呢?又,基礎認證考試要先通過,才能再報名CIPP/IT認證考試嗎? 

A: 所有題目皆為單選題,但IAPP並沒有公布總分和計分方式,考試結果也只有告知每個知識領域的答對率,沒有顯示得分,若通過則最後一行會顯示Pass。在基礎認證方面,個人評估必須要達到各知識領域平均的70%才行,CIPP/IT則是答對70%的題目就過關了。兩項考試沒有先後順序,但必須兩個考試都通過了,才能取得證照。考生可以同時報名兩項考試,也可以安排在同一天考試,但自己要預約並且預留足夠的考試時間(90分鐘+70分鐘)。

Q. CIPP指定的考場(Kryterion)滿少見的,目前台灣有幾個地方可以考試呢? 

A: 目前資策會是唯一獲得Kryterion官方授權的考場,考試地點是在台北市復興南路一段390號2樓(捷運大安站旁)。考生可透過IAPP網站以會員登入之後,自行選擇想要考試的時間,要注意的是,並非7x24的所有時段都能考試,在預約了之後若要更動,必須提早在考試三天前才能進行。

2013年6月6日 星期四

[專欄] 個資保護與隱私維護系列(四) - 特定行業的個資隱私保護要求

上一次,我們談到了在個資保護與隱私維護方面,因為世界各國有著不同的法律,所以對隱私保護的要求也有所不同,不過基本上,大致仍遵循著一些共通的規範原則,本文將探討不同行業之間對個人資料應有的保護要求。 

依據個人資料保護法第二條的定義,只要是得以直接或間接方式,能夠識別該個人之資料,就是屬於受到法律保護的個人資料。換句話說,除了最常見的姓名、電話、地址、身分證字號、出生日期之外,還有許許多多可連結識別到特定個人的資料,這些都是各行各業不可忽視的個人資料內容。

其中比較特別的是在個資法第六條中指出,有關醫療、基因 、性生活、健康檢查及犯罪前科等個人資料,除非符合了特定的要件,否則預設是不能夠任意的蒐集、處理及利用的,這也就表示,如果您的組織是屬於經常性的會接觸到這些資料的產業,像是醫院、保險公司、健檢中心等,就更必須明白有些法律針對特定的敏感資料,它的要求與一般的個人資料是不太一樣的。

2013年5月16日 星期四

[專欄] 個資保護與隱私維護系列(三) - 各國隱私法規與個資保護要求

雖然隱私的維護要求並沒有國界之分,但各國對於隱私維護所制訂的法規卻有所不同,因此在個資保護方面,也必須依照不同國家的法律規定,評估可能面臨的最大風險,再來實施相對應的控制措施。

針對隱私保護,世界各國的法律要求皆有所不同,主要原因是不同的國家,由於其社會經濟發展的腳步並不一致,因此在保護的重點和程度上,皆有其各自的考量,也衍生出了不同的觀點。

以歐盟為例,它採用了廣泛性的一般適用原則,無論是政府或民間企業,都必須遵守其所頒布的資料保護法規,並且由專責的資料保護機構來予以監督,在這個原則之下,歐盟各國仍然保有其自主彈性的空間,可依據本身的國情與民眾的期待,實施所需的個人資料保護作法,以達成歐盟對於隱私維護的精神。

2013年4月23日 星期二

[專欄] 個資保護與隱私維護系列(二) - 個資保護與隱私維護的基本原則

隨著個人資料保護法的實施,個資保護已成為政府與企業不得不進行的重要工作之一,但是在立法的精神之中,除了強調個資保護責任,隱私維護更是不可或缺的重要支柱,如果無法維護個人隱私,也就意謂著個資保護一定不夠周全。 

在資安的領域之中,若是談到資料的保護,實施起來並不是一件十分困難的事,只要組織的管理階層願意提供支持,同時參考資安相關的標準來建立管理制度,並且採取適當的技術控制措施,在資安方面,即可達到一定程度的防護要求,也能大幅降低因發生資安事件而對營運造成衝擊的風險。 

不過,只要在保護的資料之中牽涉到個人資料,並且含括了隱私維護的要求,單靠技術層面的控管,恐怕就不足以因應法律層面的要求。因此,如果要落實個人隱私維護,就需要補充更多對法令的認識,以及對於個人隱私的認知與尊重,這和單純的資安防護比較起來,有著相當不同的思維與因應作法,也是一項更加多元的挑戰。

2012年11月27日 星期二

[觀點] 個人資料的資安控制措施

在個人資料保護法尚未三讀通過之前,個資保護並不是一個受人矚目的熱門議題,個人資料頂多只是附屬在資訊安全工作中,需要被記錄的一項資訊資產。

雖然資訊安全是一項重要的工作,但是在過去,對於許多企業組織而言,卻不見得是一項必須要達成的營運目標,只有那些具有遠見的管理人員,為了降低可能因為駭客入侵或不當存取而產生資料外洩的營運風險,或是受到上級主管機關要求的政府單位,才會認為資訊安全是一項需要落實的工作項目,進而要求各個部門需要強化資訊安全。 

如今,隨著個人資料保護法的實施,個資保護已成為一項勢在必行的工作,許多過去未曾在意資訊安全的企業組織,突然之間被要求需針對個人資料進行保護,並提出因應的相關做法,這時候往往都會感到不知所措。

2012年11月21日 星期三

[觀點] 工作職場個資與隱私保護

隨著個人資料保護法的正式實施,目前與個人隱私保護有關的議題也逐漸躍上檯面,事實上,個人隱私是屬於憲法保障的人格權之一,因此對企業雇主而言,除了含有隱私的個人資料檔案,必須要有妥善的防護措施之外,如何去尊重員工的個人隱私權,確保工作職場的隱私保護,已是責無旁貸需要重視的地方。 

依據個人觀察,有些企業老闆因為擔心員工將公司的網路、電腦拿來公器私用,所以喜歡安裝一些網路監控或電腦監看的軟硬體,以達到監督員工的目的,卻不知道在未告知員工的情況下,擅自實施這樣的作法,很可能已經侵犯到員工的隱私權。 

2012年11月12日 星期一

[觀點] 網站隱私與個人資料保護

Google之前宣佈,為了精簡與整合60多項所提供的服務使用條款,包括了搜尋、電子郵件、影片、地圖等服務,將在2012年3月1日起實施更新的隱私權政策。雖然Google表示此一調整將讓隱私政策更加簡單易懂,而且絕對不會販售使用者的個人資訊給第三方,仍然在國內外引起了許多的意見與關注,歐盟隱私單位甚至提出在相關的調查結束之前,希望Google能暫緩實施新的隱私政策內容。 

目前,透過網站蒐集資料是最簡便快速的方式,組織要如何因應個人資料保護法的要求,確保個人隱私和資料安全,已是必須要審慎因應的重要課題。

2011年5月31日 星期二

[觀點] 談學校因應個資法應有之作為

不久前,我到一些大專院校演講時,談到了個資法對於學校最大的衝擊,除了在違法時需要負起損害賠償責任,以及相關人員會有刑責之外,在實務方面,其主要的影響來自以下三個層面:

2011年1月25日 星期二

[觀點] 評估個人資料保護機制與現況

個資法的施行細則,預計在今年6月左右公布,最快可能在2012年初施行,也就是說,無論公務機關或非公務機關,還有一年左右的因應時間,現在正是可以用來提前準備,並評估個人資料保護機制的最佳時機。

2010年12月15日 星期三

[觀點] 個資蒐集、處理、利用之注意事項

在個人資料保護法裡,隱含了二項重要的精神與要求,其中個人隱私維護是首要項目,它是指必須要在個人資料蒐集、處理、利用的過程中確保個人隱私不會受到侵害,其次則是如何善盡個人資料保護的責任,本文將說明相關的注意事項。

2010年11月3日 星期三

[觀點] 制訂個人資料檔案安全維護計畫

之前,我們談到了個人隱私衝擊分析,其主要目的是要了解組織針對個人資料蒐集、處理、利用的現況,能夠幫助我們針對屬於高風險的個人資料,提出適當的保護計畫與安全措施,本文將說明如何制訂個人資料檔案安全維護計畫。

2010年10月17日 星期日

[觀點] 個人隱私衝擊分析(PIA)之介紹

在個資法第一條提到,「為規範個人資料之蒐集、處理及利用,以避免人格權受侵害,並促進個人資料之合理利用,特制定本法。」其中隱私權就是重要的人格權之一,本文將說明何謂個人隱私衝擊分析(PIA)

無論是公務機關或非公務機關的企業、法人和團體,為了因應未來新版個人資料保護法實施之後,針對個人資料保護的種種要求,許多組織已開始著手來準備,如果仔細地去探究個資法所涵蓋的精神與要求,就會發現其關注的焦點有兩個層面:首先是如何維護個人隱私,其次則是如何落實個人資料保護。

基本上,在個人隱私方面,我們可以透過建立個人資料蒐集、處理和利用的注意事項和作業規範,以確保個人隱私不會受到不當揭露;至於在個人資料保護方面,則可以透過資安技術的應用,降低資訊系統在處理個人資料的過程中,可能會受到入侵、竊取、竄改和干擾的風險,並且達到一定的資料存取防護強度。本期我們就先來探討維護個人隱私的一項重要工作,也就是進行個人隱私衝擊分析(Privacy Impact Assessment, PIA)

個人隱私衝擊分析目的

在個人資訊管理標準BS 10012的「4.4 風險評鑑」內容中提到,「組織應實施一項流程以評估和處理個資相關人員的風險程度,這項評估也應包括委由其他組織所進行的個資處理,組織需管理由風險評估過程所識別出的任何風險,以降低不符合政策要求的可能。」

簡單來說,為了避免違反法規和政策的要求,我們應針對個資的蒐集、處理和利用的過程,所牽涉到的人員、技術、作業流程,找出其中可能隱含的資訊安全風險,以避免和個資有關的不當事件發生,這也就是所謂的個人資料風險評鑑,而其使用的風險評鑑方法,稱之為個人隱私衝擊分析(PIA)

因此,個人隱私衝擊分析的目的,就是要協助組織確認在個人資料的蒐集、處理和利用的過程中,相關的資訊系統、控制技術、作業流程和管理政策,是否符合確保個人隱私的基本要求,進行識別並管理其中的風險,以避免不必要的損失和聲譽受損,達成法律法規的要求。

個人隱私衝擊分析方法

有關個人隱私衝擊分析的方法論,各國政府為了因應本身的個資法規要求,所以皆有不同的作法,其中較為知名的分別是由英國的資訊委員會辦公室(Information Commissioner’s Office)所提出的「The ICO PIA handbook」,以及加拿大財政部秘書處(Treasury Board of Canada Secretariat)所提出的「Privacy Impact Assessment Guidelines」。

英國的PIA流程比較完整複雜,它是先以範圍來選擇實施的內容,主要分為全範圍PIA、小範圍PIA、隱私法和其他法規符合確認、個資法法規符合確認等四項,其中全範圍和小範圍PIA的進行再區分為五個階段,分別是:初始階段(Preliminary phase)、準備階段(Preparation phase)、諮詢和分析階段(Consultation and analysis phase)、文件化階段(Documentation phase)、審查與稽核階段(Review and audit phase)

加拿大則是使用比較簡易清楚且近似風險管理的作法,其中包括了計畫、分析和教育訓練活動,主要分為四項流程來進行,但無論是英國還是加拿大,其共同點為皆是採用問卷方式來進行分析。

個人隱私衝擊分析流程

實施個人隱私衝擊分析,能夠有效識別出在其他管理層次下看不到的個資風險,藉由訪談相關人員的過程,可以改善與個資有關的政策、系統設計、採購決策及作業流程。以下以加拿大的PIA作法為例,說明實施個人隱私衝擊分析的流程。

步驟1:專案啟動(Project Initiation)

PIA的第一步是決定要實施的範圍和採用的工具,在初期組織若是對於個人隱私風險還不是那麼清楚,決定是否要實施PIA也還有雜音的時候,建議可以先做一次初始需求評鑑(Preliminary PIA),藉由審查相關的政策和指導原則,以及可使用的資源與技能,並獲得外部像是隱私權、法規和技術等專家的建議之後,再正式的來實施全範圍的PIA

步驟2:資料流分析(Data Flow Analysis)

在這個階段需要去描述和分析組織目前的業務流程架構,以便在工作計畫書中清楚的描述個人資料流的現況。基本上,任何的業務活動都會牽涉到資訊的管理,並且包括四項元素,分別為:資訊收集、交易流程、交易結果和以上三者所留下的記錄。在資料流分析過程中,至少要識別出業務流程主要的元件,例如人員、設備等,以及個人資料如何透過業務流程被蒐集、處理、利用、揭露和保存,建議以清楚易懂的圖形來呈現彼此的關聯,而以表格方式(如表1)來呈現單一資料或群組的現況。

1:個人資料清單

個人隱私分析是要去檢查在個人資料流中,是否適用於個人隱私政策和法規要求,這部份可透過問卷與檢查表的使用,來識別主要的個資風險或是相關的弱點,其結果將作為個人隱私衝擊分析報告的基礎。至於問卷內容則可參考所在地法令或主管機關要求,以設計出可明確分辨現行流程是否符合法令要求的內容,如表2所示,問卷內容包含了一系列問題和是與否的選項,其中「細節描述」的欄位是用來解釋特定的要求符合或不符合的原因,以作為主管機關的參考,而每一階段的最後則提供「討論重點」,以記錄過程中重要的事項。

步驟3:個人隱私分析(Privacy Analysis)

2PIA問卷範例

步驟4:個人隱私衝擊分析報告(Privacy Impact Analysis Report)

藉由上述所採取的步驟,最終將會產生在PIA之中最重要的個人隱私衝擊分析報告,在這份文件中將呈現目前隱含個資風險的結果,也會作為後續決定降低或消除風險的控制措施的重要參考依據,同時它也會是和組織利害關係人溝通的重要工具。

個人資料安全實務建議

整體而言,組織可以藉由導入個人資訊管理制度(PIMS),來達到個資法要求的個人隱私維護和個人資料保護兩個目標,在實務方面建議分為以下三步驟來進行:

第一步,請務必逐條了解法令之要求,並建立個人資料保護所需的基礎知識。實務作法為可邀請和個人資料蒐集、處理和利用有關的各部門相關人員,透過專家講座、教育訓練等方式,來協助員工獲得個資保護所需的認知與技能,並且清楚了解個人職務所扮演的角色和應盡的義務。

第二步,建立組織的個人資料管理制度,可參考BS 10012個人資訊管理系統標準內容,並依據個人資料保護的八大原則,檢視組織目前所蒐集、處理和利用的個資現況,並進行這些活動的風險評鑑,透過個人隱私衝擊分析(PIA)的方法,來評估與個資有關的風險。

第三步,落實個人資料保護機制,可配合管理制度的要求,在作業流程上部署個資或資訊安全防護技術,例如資料加密、身分驗證、資料庫稽核、資料外洩防護(DLP)、網路存取控制(NAC)等方案,協助控管個資處理流程中可能產生的安全風險。(本文刊載於2010年8月號網管人雜誌)

2010年8月31日 星期二

[觀點] 以PCI DSS檢測個資防護安全

最近,許多朋友和我聊到新版個人資料保護法(以下簡稱個資法)的議題,對於法條的內容要求都存有一些疑義,尤其是面對未來可能的罰責,以及針對個資保護實施的應有作為,皆感到茫然而不知所措。

雖然,目前僅通過個資法的母法,施行細則還在修訂之中,預計最快一年至一年半的時間才會公布,但若是等到實施之後才來因應,恐怕為時已晚,因此在新法尚未實施之前,組織的因應做法,建議可分成以下三階段來進行:
  1. 實施教育訓練:組織應邀請所有和個資有關的人員,例如人事、法務、行銷、客服、資訊等單位,進行個資保護教育訓練,實施的內容包括了個資法的法條內容逐一討論,了解個資蒐集、處理、利用應注意事項,以及個資保護的資安控制措施等,讓大家清楚明白法律的要求,才可準備相關的因應作為。
  2. 評估技術防護:組織應執行一次完整的資安體檢,尤其是個資所在的位置,例如實體環境的文件櫃、檔案室、辦公處所、機房等,還有資訊設備像是資料庫、應用系統、儲存媒體及網路設備等,針對個資的存取、傳輸、儲存、銷毀方式,逐一進行清查確認,這方面可參考以下的支付卡行業資料安全標準(PCI DSS)要求來進行。
  3. 導入管理系統:若組織已經導入資訊安全管理系統(ISMS),並且已取得ISO 27001的認證,那麼就可以將個資保護納入現行管理制度的範圍,並針對各項需識別的個人資料,增設個資資產清冊、或是進行個資風險評鑑與處理等。若是沒有導入ISMS的組織,則可以參考之前所提到的BS 10012標準,導入個人資訊管理系統(PIMS),藉由管理系統的文件化與PDCA的持續改善要求,來確保和個資有關的作業流程,均受到妥善的監控與保護。
PCI DSS的資料安全評估

PCI DSS是由American Express、DFS、JCB、MasterCard、Visa等五家知名的電子付款與信用卡業者所共同組成的PCI Security Standards Council所制定,要求所有提供信用卡服務的商店和相關業者,在儲存、處理與傳遞持卡人資料時,必須要有符合標準要求的安全控制措施。此一提供給全球產業共同遵守的資料安全標準,雖然是用來保護信用卡持卡人的資料,但其主要目的就是為了要保護個人敏感資訊,以確保交易的安全。因此,對於想要保護個資的企業,若是能夠參考PCI DSS中所明訂的12項要求作為個資保護的安全基礎,並且將這些要求融入和個資安全有關的評估之中,藉由自我檢視這12項要求,將可協助組織了解現有的資料保護安全現況。

要求1:安裝並維護良好的防火牆配置以保護個人資料
首先,組織必須要建立防火牆的安全配置,項目包括防火牆的規劃拓樸圖、防火牆規則的設定說明,以及DMZ區中的安全設定與網段區隔。基本上,除了必要的網路協定之外,其它不必要的網路服務與通訊埠皆不應對外開放,而且只要是儲存含有個人資料的系統,它和公用伺服器之間的任何連線,都要建立防火牆來加以區隔,同時也藉由實施IP偽裝的機制(NAT),來避免內部主機位址暴露在網際網路上,以限制任何儲存敏感資訊的系統可以被外部公開地存取。

要求2:管理密碼和其他安全參數不使用設備出廠的預設值
若是透過外包的設備供應商來安裝各式系統和網路元件,例如防火牆、路由器、無線網路基地台等,應該修改系統管理的預設值,並針對所有的管理連線進行加密,以避免駭客直接以系統預設帳號及密碼,繞過防線直接侵入到系統之中。另外,若是自行開發各項擴充的系統元件,應採取業界建議的安全開發配置標準。

要求3:必須妥善保護所儲存的個人資料
針對組織所儲存的個人資料,業者應該秉持保留最少數據的原則,並且制定一個資料處理與儲存程序來做好個人資料的控管。例如,若需要顯示當事人主要帳戶資料時,應採用前六或後四碼的隱蔽措施,如果需要將主要帳戶資料儲存的話,也需要採取加密方式來確保資料不會任意被讀取。在實施了加密之後,用來加密持卡人的金鑰就成為重要關鍵,所以還要制定金鑰的管理流程和程序,來確保金鑰不會遭到洩露和濫用。

要求4:對透過公共網路所傳送的個人資料進行加密
若是個人資料需要透過公共網路來傳送,務必要採用強度難以破解的加密演算法和安全協定,以避免資料在傳遞的過程中遭到破解與竄改。因此,提供服務的網站必須提供SSL/TLS或IPSec等安全傳輸協定,針對所傳輸的資料進行加密。

要求5:安裝防毒軟體並定期更新主程式和病毒碼
所有和個人資料有關的系統,都應該要安裝防毒軟體,並且經常更新病毒碼,在防毒軟體的選擇上,建議最好同時具備防木馬與間諜程式的偵測功能。另外,更要確保所有的防毒措施都能夠及時更新,並且產生可供日後稽核的事件日誌。

要求6:開發與維護安全的系統和應用程式
網站的主機系統和應用程式,應該在供應商發佈修補檔的一個月內進行安裝更新,管理者可以採用訂閱方式來接收最新發現的安全弱點。若是自行開發的應用程式,應採行業界的最佳實務如Security Development Life Cycle(SDLC),將資訊安全與整個軟體開發生命週期相結合,同時要基於安全的程式編碼原則,以確保所有應用程式不會存在已知的安全弱點,還能抵禦已知的惡意攻擊。如果系統和軟體的配置需要更新或修改的話,也要事先取得管理階層的授權,依照所制定的變更控制程序來進行。

要求7:只有具備業務需求的人才可存取個人資料
在存取控制措施方面,只能允許工作職務上有需要的人員,才能存取電腦上和個人有關資訊,也就是要依據僅知原則(need to know),避免不相干的人員接觸到個人資料,也就是說除非已獲得管理階層授權許可,否則應該拒絕所有的存取行為。

要求8:賦予擁有資訊存取權限的使用者唯一的識別帳號
針對擁有個資存取權限的使用者,必須給予一個唯一的ID,才能允許其存取和個人有關的資料,這樣做的目的在於一旦發生資安事件,才可進行追溯和釐清相關責任。對於採用遠端存取的員工或第三方合作廠商,則採取雙因素身份認證機制,也就是除了使用帳號和密碼來驗證之外,還需要使用如Token、憑證、或生物特徵(指紋)等方式來識別連線的使用者。PCI DSS要求,只要是系統中所需使用的密碼,無論是儲存或傳輸,進行加密是必要的安全措施。

要求9:限制對個人資料的實體存取
針對個人資料的實體存取行為,必須採用監視系統和門禁管理等適當的控制措施,而針對所有包含個資的紙類或電子媒體,都應存放在安全的地點,並採行實體安全保護,無論是內部或外部,含有個人的資料都應該限制發送,而且儲存個資的媒體在離開安全區域之前,也都需要經過管理階層的核准才能放行。一旦含有個資的媒體不再需要保留時,也要按照一定的安全程序進行徹底銷毀。另外, 為確保對所有訪客都能被有效管理,可採用訪客識別證或通行卡,在訪客來訪期間的日誌記錄,至少需要保存三個月以上,以確保訪客的活動能夠被稽核。

要求10:追蹤並監控存取各項網路資源和持卡人資料的過程
對於和個人資料有關的所有存取行為,必須建立一個識別程序,來記錄追蹤存取事件,所記錄的內容應包括使用者ID、事件類型、日期時間、成功或失敗、事件來源、受影響的資料、系統元件或資源的ID或名稱。對於這些事件,管理者應定期進行審查,並且妥善保護稽核軌跡以防止日誌遭到竄改,所有的稽核記錄應至少保持一年。

要求11:定期測試系統安全與程序
針對各項資安控制措施,每年應定期實施測試,以確保控制的有效性,每季也至少進行一次內部和外部的網路弱點掃瞄,尤其是在網路發生重大變更之後也要執行一次。而針對可疑的入侵事件,應建立警示和通報的機制,一旦發現網路或主機遭到入侵,或是關鍵系統或檔案受到非授權的更改,都要能夠及時通報相關的人員。

要求12:建立並維護資訊安全政策
組織應建立、發布、維護和宣導一項資訊安全政策,並確保所有員工和合作夥伴,都能明瞭相關的資訊安全責任。在人員管理方面,對於欲聘雇的員工應進行背景的查核,對新進員工則實施有關資訊安全的認知宣導,使所有員工都能了解保護個資的重要性,藉此將來自內部的資料外洩風險降至最低。如果不幸發生了資料外洩事件,組織應依照事先建立的事件回應計劃來處理,而針對所有合作的供應商,在合約中也應清楚註明各項安全要求。

以上,是PCI DSS對於資料保護的安全要求,組織可藉此來一一加以審查檢視,就可找出目前個資防護的不足之處,然後強化安全控制措施。(本文刊載於2010年7月號網管人雜誌)

2010年7月12日 星期一

[觀點] 面對新版個資法的因應之道

隨著新版個資法正式的三讀通過,對於存在於各行各業且為數眾多的個人資料,總算有了保護的法源依據,對於公務機關和企業組織而言,未來若沒有落實個資保護,很可能就會面臨難以負擔的刑事責任和行政處罰。

延宕多年的電腦處理個人資料保護法修正案,總算在今年4月27日順利三讀通過,除了將名稱正式更改為「個人資料保護法」,在法條內容方面也做了一些修訂。尤其在二讀時,針對新聞報導自由的部份,在過程中引起了社會關注與媒體的討論,因此對於媒體報導的內容,是否需要事先取得當事人的同意,還有在Facebook上面分享拍攝的照片,會不會有洩露個資之虞,也作了適當的澄清,以避免民眾誤觸法網。

個資法修正前後的差異

過去在1995年公佈實施的電腦處理個人資料保護法,主要是參照經濟合作發展組織(OECD)所提出的個人資料保護八大原則,也就是要求限制蒐集、資料正確完整、具明確目的、限制利用、安全保護、公開、個人參與及責任義務等原則,以避免個人人格權受到侵害,或是個資遭到不當利用。

當初,因考慮此法頒布實行之後,將會對民間業者衝擊過大,所以將適用範圍限縮在只經電腦處理的資料,適用行業除了公務機關之外,僅有特定的八大行業(徵信業、醫院、學校、電信業、金融業、證券業、保險業、大眾傳播業)受到規範,後來,雖然也陸續透過指定方式,將期貨業、百貨公司、零售業、不動產仲介經紀業、人力銀行等九個行業納入適法範圍,但還是有許多會蒐集、處理、利用個資的企業和團體不在此法律適用範圍內,仍然有不夠完善之處。

新版個資法的修正原則,參照了亞太經濟合作論壇(APEC)隱私保護綱領,將取得個資的事先告知、蒐集限制和預防損害,納入個資保護的規範之內,並且要求各事業主管機關需要負起監督之責,以防範個人資料的不當使用與外洩,其修正重點與前後的主要差異如下:
  1. 資料類型與保護範圍擴大 - 電腦處理個人資料保護法的保護客體為經過電腦處理的資料,新法則擴大為不管是電腦處理或人工紙本的資料,統統都受到法律規範。至於適用的行業,過去只有公務機關及八大行業受到法令要求,新版個資法則包括所有個人、法人團體、一般企業等(第2條),只要擁有個人資料的單位和組織,一律都要遵守個資法的規範。
  2. 刑責加重和罰責提高 - 過去若是發生個資外洩事件,民事損害賠償的總額上限為2千萬元,新法則提高至2億元,若被害人不易或不能證明實際損害的金額時,可以請求法院依照受害的情節以5百元以上2萬元以下來計算(第28條),同時為了方便受害者提出救濟賠償,新法還增加了團體訴訟機制,可透過眾人的力量來集體控訴(第34條)。至於刑事責任方面,若是犯罪人意圖將個資用於營利行為,則可能受到5年以下有期徒刑,併科1百萬元以下罰金,並且被提起公訴(第42條)。
  3. 個資蒐集限制與告知義務 - 新法中要求若是有關醫療、基因、性生活、健康檢查及犯罪前科等特種個資,必須在符合法律明文規定的嚴格要件下,才能進行蒐集、處理和利用(第6條)。未來無論是直接或間接地蒐集個資,都必須要盡到對當事人的告知義務(第8條),也就是要說明蒐集的目的和利用的方式,若是個資遭到不當外洩,資料保有者也必須依法查明後盡快通知當事人,以避免災害的擴大。
  4. 個人隱私與新聞自由的兼顧 - 新法二讀之後,在媒體上引起了一陣抗議波瀾,原因是個資法對於隱私的保護太過,若報導時都要對當事人告知並取得同意,在實務方面將會引起爭議與困難。因此在三讀時,為了基於對新聞自由的尊重,特別說明對於大眾傳播業者在進行新聞報導時,若基於「公益目的」(第9條),則可免為告知當事人,若是和公共利益有關或個資來自於一般可得之來源,也可以進行蒐集或處理。
  5. 網路使用個資行為之澄清 - 民眾在部落格或facebook張貼與他人合影的照片,若是屬於單純個人或是家庭生活的目的,則可適用第51條的排除規定。若是蒐集、分享沒有和其他資料結合而可識別出特定個人的影音資料,只要是基於便利性及合照本身的合法使用目的相當明確,也可排除在法規之外。至於人肉搜索的行為,若是屬於公共利益或取自於一般可得之來源,也屬於個資法主張的合理使用範圍內。
個資法重點條文之解讀

新版個資法全文分為六章共56條條款,第一章為總則(第1~14條),第二章為公務機關對個人資料之蒐集、處理及利用(第15~18條),第三章為非公務機關對個人資料之蒐集、處理及利用(第19~27條),第四章為損害賠償及團體訴訟(第28~40條),第五章為罰則(第41~50條),第六章為附則(第51~56條)。

關於新法修訂的目的,在第一章第一條開宗明義即提到「為規範個人資料之蒐集、處理及利用,以避免人格權受侵害,並促進個人資料之合理利用,特制定本法。」至於個人資料涵蓋的範圍,第二條明確指出個人資料是「指自然人之姓名、出生年月日、國民身分證統一編號、護照號碼、特徵、 指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其他得以直接或間接方式識別該個人之資料。」

其中有關個人之醫療、基因、性生活、健康檢查、犯罪前科等,必須在法律明文規定之下,或是公務機關執法或非公務機關履行法定義務,並有適當的安全保護措施下才可進行,若是公務機關或學術研究機構為了醫療、衛生或犯罪預防的目的,也必須經過一定之程序才能蒐集、處理或利用個人資料作為統計或學術研究之用。

個資法實施之後的衝擊

對公務機關而言,在新版個資法實施之後,有許多和過去不同的要求,包括必須要將個人資料保有的依據和特定目的、檔案名稱和類別、機關名稱和聯絡方式公布在網站上(第17條),換句話說,相關單位如何進行個資的清查和制訂公布的程序,就顯得十分重要。

另外,保有個人資料檔案的公務機關,必須要指定專人來負責個資安全維護事項,以防止個資受到竊取、竄改、毀損或洩漏(第18條),也就是說,這位專人勢必要對資安防護具有相當的專業知識,才足以擔負起個資維護的重責大任,這對於某些資安專才不足的單位,恐怕也需要一番的規劃與考量,才可推派出適當人選。

對於非公務機關來說,尤其是不屬於舊法適用的企業,由於以往從未受到要求,恐怕在個資相關的作業流程和維護方式,往往是聊備一格的,所以特別需要熟悉新法中的種種要求。例如新法中提到,非公務機關利用個資進行首次行銷時,應提供當事人表示拒絕接受行銷之方式,若當事人表示拒絕接受行銷時,就要停止利用其個人資料來進行行銷活動(第20條)

新法第27條則要求,「非公務機關保有個人資料檔案者,應採行適當之安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。」也就是說企業必須要制訂「個資安全維護計畫」,並且說明業務終止後個人資料的處理方法。未來若是其事業所屬的主管機關或縣市政府,接受檢舉或認為該企業有違反個資法之虞時,可以依照法定程序派員進行檢查,要求相關人員進行必要的說明配合,並提出已盡到個資保護的相關佐證資料(第22條)。若是有違反個資法行為而遭糾舉且屆期未改正者,將會按次處以2萬元以上,20萬元以下的罰鍰(第48條)。

此外,如果發現企業有違法的情形,將會公布違反人員之姓名和負責人(第25條),若是導致個人資料遭到不法蒐集、處理、利用或其他侵害當事人權利者,還要負起損害賠償責任(第29條)。當然,如果企業能夠自行舉證並證明無故意或過失的責任,則不在此限,但這也就表示,企業若缺少適當的管理制度和表單記錄,要舉證恐怕不是一件容易的事。

請提早因應並做好準備

雖然,目前新版個資法的施行細則尚未完成,還須等待法務部參考多方意見來制訂並進行審查,預估最快也要到明年才會公布實施,因此對於公務機關和一般企業組織,還有一些因應的準備時間,但在此還是要提醒眾多單位主管及企業負責人,個資保護已有如箭在弦上,不得不發,所以提早因應做好準備,才是最佳的應對之道。

如果還不清楚該從何著手,建議先將法條內容瀏覽一遍,明瞭所處單位所受的規範要求,這是初步且必要的工作,然後去清查目前所保有的個資內容與評估其可能的安全風險,接著還需要針對個資蒐集、處理、利用的各個階段,將相關人員應扮演的角色責任明訂清楚,日後一旦施行細則公布之後,就可以參照必要的規範來運作,相信就能大幅降低觸犯法規的風險。(本文刊載於2010年6月號網管人雜誌)

2010年6月6日 星期日

[觀點] BS 10012 個人資訊管理標準簡介

隨著新修訂個人資料保護法已經三讀通過,未來無論是政府機構或是民間企業,只要處理和個人資料有關的業務,勢必就要建立一套有效運作的個人資訊保護制度(PIMS),而標準將會是最佳的參考指引。

還記得2008年8月,刑事警察局破獲了兩岸駭客和詐騙集團共同聯手,入侵了中華郵政網路銀行,將數十名客戶的存款盜轉走數百萬元,同時也入侵了健保局、教育部和多家電信業者的資料庫,將所得的個人資訊與購物台刷卡資料,共同整合成一個可供搜尋近五千萬筆個人資料庫的事件,讓人害怕的是幾乎從上到下,由政府官員到一般民眾等皆無一倖免。

每天,我們的資料都在政府或民間企業,像是政府各級單位、水力電力公司、戶役政稅務機關、醫院、學校、警察機關、銀行、保險公司、一般企業、零售業、超市、航空公司、旅行社等之中被蒐集、儲存、傳遞和使用,如果你的個人資訊被不安全地處理而遭到惡意人士的盜用,對個人而言,輕則財物受損,重則造成法律糾紛,個人名譽也將受到不必要的侵害,若洩露個資的單位查證屬實,一旦新修正的個人資料保護法三讀通過,也將面臨鉅額的懲罰性賠償。

個資有價,切莫輕忽

從資訊的生命週期來看,個人資訊的產生、處理、傳遞、儲存、復原、銷毀等過程,都需要有適當的安全管控措施,這部份可以透過管理制度的規範,或是技術性的保護,來防止不當處理個資事件的發生。

因此,組織必須要將個人資訊視為有價值的資產,無論其呈現的形式是什麼(例如紙本、聲音、影像、電子檔案等),都必須評估其可能存在的安全弱點,以及可能面臨的威脅,並且透過風險評鑑的過程,來找出其風險的高低,然後針對無法接受的風險,進行風險處理和後續改善行動。

隨著個資外洩事件不斷發生,目前已有許多政府單位與企業,對於個人資訊保護的問題日漸重視,但是卻往往不知該如何著手,找不到一套可以依循的規範與標準。如今,BS 10012的標準內容,正好可做為組織在建立個人資訊保護機制時的最佳參考,藉由標準所提供的基礎架構(Framework),配合PDCA的管理運作方法,能夠透過建立系統化的個人資訊管理制度,來達到保護個資的目的,更可進一步符合個資法規的要求。

重要的資料保護原則

談到資料保護,英國在1998年即制訂了資料保護法案(Data Protection Act 1998),並且在2000年3月公布實施,要求資料控管者(data controller)對於個人資料的取得、使用、儲存、揭露等,必須遵守法律的規範與要求。

其中,資料保護法案所要求應遵守的8項資料保護原則,非常適合各組織作為制定個人資料保護的參考,內容說明如下:
  1. 個人資料不可以非法或不公正方式蒐集、處理。
  2. 個人資料應限於以特定目的之方式蒐集、處理。
  3. 個人資料應以充分、相關,而非逾越其原本之目的處理。
  4. 個人資料應求準確,並在必要時及時更新。
  5. 個人資料之保存,不得超過其原定目的之保存期限。
  6. 個人資料之處理,應依照當事人之權限及法令規範。
  7. 組織應採取適當的資料保護技術和措施,防止個人資料遺失或毀壞。
  8. 個人資料不得轉移到歐洲經濟區以外的國家或地區。
綜合以上原則所述,組織在蒐集、處理、使用、儲存個人資料時,必須合乎公平正義原則,並依照當初的目的,採取適當的安全保護措施,以確保個人資料的正確與完整。為了使企業能有效保護個人資料,同時符合法規的要求,BSI英國標準協會在2009年5月31日公布了個人資訊管理系統(personal information management system;PIMS)標準,提供個人資訊管理的基礎架構,以作為組織在落實個人資訊保護時的參考。

BS 10012的基礎架構

BS 10012的全名為「資料保護─個人資訊管理系統之要求(Data protection–Specification for a personal information management system)」,其中BS指的是英國標準,後面則為標準編號,至於系統指的是文件化的管理制度,它是由工業、政府、學術、教育、消費者等各界專家代表所共同發展,因此適用於任何組織和公私領域,讓組織的管理階層可以依循參考,亦能作為有效的個資法規內外部的評鑑標準。

BS 10012內容共有7章,第0~2章為標準介紹、適用範圍與名詞定義之說明,第3~6章則為個人資訊管理制度的架構要求,其主要目標說明如下。

計畫與建立PIMS
本章的目標是要規劃建立個人資訊管理制度,以提供符合資料保護法規要求的方向和實務上的良好做法。因此在一開始,組織必須定義個人資訊管理的範圍和目標,並判斷內部有哪些資料屬於個人資訊,以便制訂適合組織運作的個人資訊管理政策。

此一政策必須由資深管理小組(可能包括董事會成員、執行長、資深工作者和組織合作夥伴)來發布,並負起維護和更新之責,在政策中要清楚地讓組織成員了解個資保護的重要性,以及個資處理的原則,要求必須共同遵守,並且融入組織的文化之中,以達成個資保護的目標。

實施與運作PIMS
本章內容是實施與運作個人資訊管理制度的要求,也是標準中內容最多的一章,其目標包括要確保組織已指派適當的負責人選,以便推動並執行個人資訊管理制度,因此需要明確說明資深管理小組成員的工作角色與職責,並且清楚定義其每天的工作任務。

另外,凡是組織內和個人資訊處理有關的單位或部門,也必須推派適當的代表,因為只有實際處理個資的同仁,才明白個資中的機密性與敏感性,透過各個單位負責代表的協助,才可實際進行個人資訊的風險評鑑,以評估目前組織所擁有及處理個人資訊的風險等級。

本章的重點還包括要求組織應對員工實施教育訓練,並確保個人資訊被公平且合法的處理使用,也就是要求從個人資訊生命週期的一開始到最終的銷毀階段,整個過程中是否遵守適當的處理作業流程,是否尊重個人資料所有人的權力,以及採取適當的資訊安全控制措施。

監督與審查PIMS
本章的內容是要求個人資訊管理制度應實施適當的監控與審查,因此組織必須制定稽核計畫,選擇合適的稽核人員依照政策與管理要求,定期地實施內部稽核,以確認管理制度能夠有效地運作。

除了內部稽核之外,組織還必須定期實施管理階層的審查會議,了解個資處理的過程是否有任何的變動,同時也要審查稽核之後的結果,以及是否曾經發生和個資有關的資安事件,以掌握組織個資處理的現況,並適當修訂現行的個人資訊管理政策內容。

維持與改善PIMS
本章的內容是維持與改進個人資訊管理制度,目標是改進整個制度實施的效率及有效性,因此要求從兩個方向來改善。首先是組織應針對可能違反法規的事件,在事先實施預防的行動,並評估可能造成的問題來決定與實施必要的預防措施;其次則是針對管理階層審查的結果,針對不符合政策與標準要求的事項,進行矯正的行動,以求將個資受到不當處理的風險降至最低。

保護個資,刻不容緩

未來隨著新版個人資料保護法頒布實施之後,對於擁有和處理個人資訊的各行各業來說,最大的改變會是什麼?個人認為是組織必須建立一個新觀念,那就是「個人資料是有價的」,再也不能像過去一樣被任意的處理和交換,無論是蒐集、處理、利用都必須要合乎法律規定,如果組織沒有建立有效的個人資訊管理制度,那麼很可能就會不小心觸法而蒙受不必要的損失。

因此,萬一組織仍舊忽視個人資訊的保護,而無法安全妥善地進行處理,根據目前正在修訂中的個資法草案,未來若發生個資外洩事件,當民眾進行受害索賠之時,並不需要負舉證之責。也就是說,洩露個資的單位,必須證明自己無故意或過失責任,才能免於賠償,所以如果沒有文件化的作業流程與記錄,要提出舉證恐怕相當困難,對此管理者請務必要三思才行。(本文刊載於2010年4月號網管人雜誌)