資通安全管理法 A/B/C 級 CNS 27001 驗證要求逐級對照封面,恆遠白話系列資安篇

資通安全管理法 A/B/C 級要不要做 CNS 27001 驗證?八份附表原文逐級對照,破解「兩年內一定要拿到證書」

恆遠數位編輯團隊7 分鐘閱讀
複製引文

「不論 A 級、B 級還是 C 級,都必須在兩年內取得 CNS 27001 或 ISO 27001 認證。」這句話在資安簡報、顧問公司的招生頁、甚至一些整理型文章裡到處都是。我們幫客戶判斷標案要求時被問過太多次,乾脆把《資通安全責任等級分級辦法》的八份附表全部下載下來,一份一份比對。

結論是:這句話錯了,而且錯在四個地方。

先把正確版本放在最前面。C 級只需要「導入」資訊安全管理系統,附表裡沒有要求通過第三方驗證;A 級與 B 級是兩年內導入、三年內完成驗證,不是兩年拿到證書;D 級與 E 級的附表裡根本沒有這個項目。而且要求的範圍是「全部核心資通系統」,不是整間公司。

還有一件更關鍵、卻最少被提到的事:這部法律管的對象只有公務機關與「特定非公務機關」。一般民營的中小企業並不在這部法律的管轄範圍內。你感受到的壓力,多半來自標書條款與供應鏈合約,而不是法律本身——這兩件事的應對方式完全不同。

這篇的查證方式

下面每一個數字都來自一手法規原文,不是二手整理:《資通安全管理法》(民國 107 年 6 月 6 日公布,最近一次修正為民國 114 年 9 月 24 日)與 《資通安全責任等級分級辦法》(最近一次修正為民國 115 年 1 月 7 日)的附表一到附表八。

特別提醒版本問題:分級辦法在 2026 年 1 月剛修正過。網路上流傳的多數說法對照的是舊版附表,年限與項目都不一樣,這也是誤傳會擴散的原因之一。

那句話錯在哪:四個地方

  • 錯誤一:C 級不用取得驗證。附表五(C 級公務機關)與附表六(C 級特定非公務機關)的辦理項目寫的是「資訊安全管理系統之導入」,句尾是「並持續維持導入」,全文沒有「及通過公正第三方之驗證」這幾個字。A、B 級的附表才有。
  • 錯誤二:A、B 級不是「兩年取得認證」。附表原文是「應於初次受核定或等級變更後之二年內,全部核心資通系統導入資訊安全管理系統,並於三年內完成公正第三方驗證」。導入與驗證是兩個不同期限。
  • 錯誤三:D 級與 E 級沒有這一項。附表七(D 級)與附表八(E 級)的應辦事項裡完全沒有資訊安全管理系統的導入或驗證要求。
  • 錯誤四:範圍不是整間公司。附表寫的是「全部核心資通系統」。你的行政系統、行銷網站如果不屬於核心資通系統,就不在這個要求的範圍裡。

先確認一件事:你的公司真的被資通安全管理法管到嗎?

這是整篇最值得先搞清楚的。很多老闆看到「資安法」三個字就開始緊張,但這部法律的管轄對象寫得非常明確,只有兩類。

依《資通安全管理法》第 3 條,公務機關是指「依法行使公權力之中央、地方機關(構)或公法人」,但不包括軍事機關及情報機關;特定非公務機關則是指「關鍵基礎設施提供者、公營事業、特定財團法人或受政府控制之事業、團體或機構」。

類別

法定定義(摘要自第 3 條)

你可能是嗎

公務機關

依法行使公權力之中央、地方機關(構)或公法人(不含軍事、情報機關)

政府機關、公立學校、公法人

關鍵基礎設施提供者

維運或提供關鍵基礎設施之全部或一部,經中央目的事業主管機關指定並報行政院核定

要被「指定並核定」才算,不是自己說了算

公營事業

政府持有主要股權或實質控制之事業

台電、中油、公股行庫這類

特定財團法人

符合財團法人法第 2 條第 2、3 項或第 63 條第 1、4 項規定,且屬全國性財團法人

政府捐助的全國性財團法人

受政府控制之事業、團體或機構

銓敘部依公務人員退休資遣撫卹法公告,具資通安全重要性,經中央目的事業主管機關指定並經主管機關核定

同樣需要被指定與核定

⚠️一般民營中小企業不在這份名單裡

如果你是一般民營公司,沒有被指定為關鍵基礎設施提供者、也不是公營事業或政府捐助的財團法人,那麼《資通安全管理法》的責任等級與應辦事項,在法律上並不直接適用於你。

這不代表你可以不管資安——只是要弄清楚壓力的來源是合約還是法律。誤以為自己「依法必須取得證書」,很容易在還沒評估投資報酬時就先簽下顧問合約。

A 到 E 級的資訊安全管理系統要求,逐級對照

下表整理自《資通安全責任等級分級辦法》附表一到附表八。公務機關與特定非公務機關在同一等級的資訊安全管理系統要求相同,差異在專職人員配置數與部分技術面項目的頻率。

責任等級

資訊安全管理系統要求

期限

專職人員

附表

A 級

導入 + 通過公正第三方驗證

2 年內導入、3 年內完成驗證

4 人以上

附表一(公務)/附表二(特定非公務)

B 級

導入 + 通過公正第三方驗證

2 年內導入、3 年內完成驗證

2 人以上

附表三(公務)/附表四(特定非公務)

C 級

只需導入,並持續維持導入(無第三方驗證要求)

2 年內導入

1 人以上

附表五(公務)/附表六(特定非公務)

D 級

附表中無此項目

附表七

E 級

附表中無此項目

附表八

期限的起算點是「初次受核定或等級變更後」,不是法規施行日。這一點也常被寫錯成「法規上路後兩年」。

另外,附表裡真正「一年內」就要完成的其實是別的項目:資通系統分級與防護基準(依附表九、附表十)、資通安全監控管理機制、資通安全弱點管理、端點偵測及應變機制、資通安全防護的啟用,以及專職人員配置與教育訓練。如果你是被納管單位,這幾項的時間壓力比驗證更急。

三個最常被誤解的細節

範圍是「全部核心資通系統」,不是整間公司

附表的辦理內容明確寫「全部核心資通系統導入 CNS 27001 或 ISO 27001 等資訊安全管理系統標準」。核心資通系統以外的系統不在這個要求裡。實務上第一步該做的是先界定哪些系統算核心,而不是急著找顧問報價全公司導入。

標準不是只能選 CNS 27001 或 ISO 27001

附表原文是「CNS 27001 或 ISO 27001 資訊安全管理系統標準、其他具有同等或以上效果之系統或標準,或其他公務機關自行發展並經主管機關認可之標準」。也就是說標準是開放的,只是這兩個最通用。

數位發展部資通安全署的函釋,「同等或以上效果」是指納管對象在其特殊事業領域已有國際或國內慣用的特定標準,且效果同等或高於 CNS 27001 或 ISO 27001,但是否符合仍須依個案審認——所以不要自己認定,要先問主管機關。

「公正第三方」有明確定義,不是隨便一家顧問公司

同一份函釋寫明:公正第三方是指通過我國標準法主管機關(經濟部)委託機構,也就是財團法人全國認證基金會(TAF)認證之機構。輔導你導入的顧問公司,和發證的認證機構,必須是不同的兩方。這是選廠商時要先問清楚的第一件事。

沒被法律管,為什麼客戶還是一直問我有沒有證書?

因為壓力是沿著供應鏈往下傳的。被納管的機關要對自己的核心資通系統負責,而這些系統經常是委外開發、委外維運的。附表五的組織控制措施 5.19 到 5.22 講的就是供應者關係的資訊安全:跟廠商往來之前要先想清楚風險、資安要求要寫進合約、上游的上游也要管、服務要持續監視與審查。

於是機關把要求寫進標書與契約,變成你的合約義務。這時候要看的是標書怎麼寫,而不是法條——很多案子接受「具備完善的資安管理措施」作為替代,並不是非證書不可。這部分我們在 CNS 27001 與 ISO 27001 完整指南 裡有整理可以拿出來的實質佐證清單。

你該怎麼判斷自己要不要做

照這個順序問自己,答案通常很快就清楚:

  • 第一,你是被納管單位嗎?對照上面的五類定義。是的話,先去確認自己被核定的責任等級,再回頭看附表——等級決定一切,不要用別人的等級套自己。
  • 第二,如果不是,壓力來自哪一份文件?把標書或客戶合約裡提到資安的段落抓出來逐句看。要求的是「通過驗證」還是「具備完善的資安管理措施」,這兩句的成本差距是數十萬起跳。
  • 第三,算得出回收嗎?如果只有一個案子要求、而那個案子的毛利小於驗證成本,先用實質佐證去談;如果這是你未來三年的主戰場,那就把驗證當成入場券來規劃。
  • 第四,不管做不做驗證,控制項都該落實。權限、備份、離職撤權、委外合約這幾項本來就該有,做了對誰都有交代。可以直接對照 附錄 A 全部 93 項控制措施的白話對照表 挑優先做的。

ℹ️我們怎麼看

這條法規的設計其實是務實的:分級、給彈性、範圍限縮在核心系統。真正讓中小企業焦慮的,是被轉述時失真的版本——「都要」「兩年」「證書」,每個詞都比原文重。

我們自己的取捨是把資安做進系統交付,而不是當成獨立商品賣。對絕大多數還沒被納管的公司,先把高風險控制項做扎實、把紀錄留好,比急著買一張證書划算得多。等到需求明確、算得出回收,再走驗證那條路,順序才對。

QC 級真的完全不用做 CNS 27001 驗證嗎?

依現行《資通安全責任等級分級辦法》附表五與附表六,C 級的辦理項目是「資訊安全管理系統之導入」,並持續維持導入,沒有要求通過公正第三方驗證。要注意的是責任等級可能被變更,等級一旦調整為 B 級以上,驗證要求就會跟著出現。

QA、B 級的兩年和三年,是從哪一天開始算?

附表備註寫的是「初次受核定或等級變更後」起算,不是從法規施行日或公司成立日起算。所以同一個等級的不同單位,期限到期日可能完全不同。

Q一般民營中小企業需要遵守資通安全管理法嗎?

《資通安全管理法》第 3 條把適用對象限定在公務機關與特定非公務機關(關鍵基礎設施提供者、公營事業、特定財團法人、受政府控制之事業團體或機構)。一般民營中小企業不在其中。但如果你承接被納管單位的案子,資安要求會透過契約條款變成你的義務。

Q導入 CNS 27001 和取得證書,成本差多少?

差別在於是否要付認證機構的審核與每年維持費用,以及為了通過稽核而額外投入的文件整備。導入可以自己做或找顧問輔導,驗證則必須另外找通過 TAF 認證的機構,兩者是不同廠商、不同費用。實際區間會隨組織規模與範圍差很多。

Q可以用其他標準代替 CNS 27001 嗎?

可以,但有條件。附表原文允許「其他具有同等或以上效果之系統或標準」,數位發展部資通安全署的函釋說明這是指該事業領域已有國際或國內慣用的特定標準,且效果同等或更高,但是否符合須依個案審認。建議先向主管機關確認,不要自行認定。

如果你正在看一份標書、不確定裡面的資安條款到底要求你做到什麼程度,或是想把資安控制一次做進系統交付裡,歡迎跟我們聊聊實際情況。

分享文章

AUTHOR

恆遠數位編輯團隊

查看作者頁

留言(0)

尚無留言,成為第一個留言的人吧!

需要網站系統架設或軟體開發?

無論是品牌官網、客製化系統還是應用程式,我們的團隊擁有豐富經驗,歡迎聯繫我們,讓專業為您的事業加分。