2026 STUDY NOTES 02 — REFERENCE

資安考試 法規與 ISO 規範總整理

法規層級、關鍵數字與 ISO 判題線索,以及兩份內部稽核員課堂筆記。

學習筆記・尚未驗證
本次依指定素材整理,未作外部法規查證。來源中的待確認事項完整保留。

關鍵數字速查

尚未驗證 · 以下逐項摘錄來源;時限數字與法源仍待驗證。

通報
知悉後 1 小時內
等級審核
1、2 級 8 小時/3、4 級 2 小時
損害控制復原
1、2 級 72 小時/3、4 級 36 小時
調查改善報告
1 個月內
演練
社交工程每半年、通報應變每年
稽核
1 個月前書面通知、小組 3 人以上、改善報告 1 個月內
罰鍰
未通報 30 萬~1,000 萬;違反維護計畫 10 萬~500 萬;拒絕調查 10 萬~100 萬
責任等級/委外/日誌
責任等級每 3 年提報;委外核心系統或 ≥1,000 萬須第三方檢測;日誌保留至少 6 個月
國家機密
絕對機密 30 年/極機密 20 年/機密 10 年;30 日內核定;112 年修法取消永久保密
刑法 §358/359/360
3 年 30 萬/5 年 60 萬/3 年 30 萬
GDPR
72 小時通報;2,000 萬歐元或全球營業額 4%

ISO 判題口訣對照表

尚未驗證/待確認 · ISO 是「標準」不是法規。版本年份與驗證適用範圍請連同卡點紀錄閱讀。

ISO來源判題口訣
27001管理制度要求→27001;控制措施怎麼做→27002
27002管理制度要求→27001;控制措施怎麼做→27002
27017雲端一般控制、供應商+客戶→27017;公有雲+個資+處理者→27018
27018雲端一般控制、供應商+客戶→27017;公有雲+個資+處理者→27018
2700527005 只管資安風險;31000 管組織整體風險、不可驗證發證
3100027005 只管資安風險;31000 管組織整體風險、不可驗證發證
2770127701:2025 可獨立驗證(2019 舊版須先有 27001)
4200142001 AI 管理系統
2230122301 營運持續
2000020000 IT 服務管理
1702517025 實驗室認證(數位鑑識)

原稿並列「27701:2025 可獨立驗證」與「27001 是唯一可第三方驗證取證的 27000 系列標準」,本次保留來源說法,適用範圍待確認。

資安法規體系總整理

一句話抓住核心

先分法規層級,再依事前、事中、事後對應子法;ISO 是標準。


🎯 判斷口訣

  • 法律(資安法)→ 命令(8 部子法)→ 行政規則 → 行政指導文件
  • 事前:分級、維護計畫、危害產品審查;事中:通報應變演練、情資分享;事後:稽核、獎懲。
  • 知悉後 1 小時內通報;1、2 級審核 8 小時/復原 72 小時;3、4 級審核 2 小時/復原 36 小時。
  • 管理制度要求 → 27001;控制措施怎麼做 → 27002。
  • 雲端一般控制、供應商+客戶 → 27017;公有雲+個資+處理者 → 27018。

🧠 核心比喻

沿用來源的「資安管理生命週期」:對象確認 → 事前 → 事中 → 事後,將各部子法放回它處理的階段。來源未記錄個人口述比喻。

📚 正式定義

  1. 資安法令規範層級:法律(資安法)→ 命令(8 部子法)→ 行政規則 → 行政指導文件
  2. 資安法 8 部子法(依官方教材;HackMD 筆記寫 7 部是漏了會報設置辦法):
    • 組織架構:國家資通安全會報設置辦法(115/3/2)
    • 基礎管理:施行細則(115/1/5)、責任等級分級辦法(115/1/7)
    • 維護與稽核:維護計畫實施情形稽核辦法(115/1/5)
    • 通報與分享:事件通報應變及演練辦法(115/1/5)、情資分享辦法(115/1/5)
    • 人員與產品:公務機關所屬人員辦理資通安全事項作業辦法(115/1/13)、危害國家資通安全產品審查辦法(114/12/1 施行)
  3. 資安管理生命週期=哪部子法管哪個階段:對象確認(母法§3)→ 事前(分級辦法→施行細則維護計畫→危害產品審查)→ 事中(通報應變演練+情資分享)→ 事後(稽核辦法+作業辦法獎懲)
  4. 資安法 vs 個資法:主管機關 數發部 vs 個人資料保護委員會;對象 公務+特定非公務機關 vs 所有公務+非公務機關;資安法§33 個資外洩另依個資法處理
  5. 母法:107/6/6 公布、108/1/1 施行;114/9/24 修正、114/12/1 施行;5 章 35 條;主管機關數位發展部;不含軍事、情報機關

關鍵數字

  • 通報:知悉後 1 小時內
  • 等級審核:1、2 級 8 小時/3、4 級 2 小時
  • 損害控制復原:1、2 級 72 小時/3、4 級 36 小時
  • 調查改善報告:1 個月內
  • 演練:社交工程每半年、通報應變每年
  • 稽核:1 個月前書面通知、小組 3 人以上、改善報告 1 個月內
  • 罰鍰:未通報 30 萬~1,000 萬;違反維護計畫 10 萬~500 萬;拒絕調查 10 萬~100 萬
  • 責任等級每 3 年提報;委外核心系統或 ≥1,000 萬須第三方檢測;日誌保留至少 6 個月
  • 國家機密:絕對機密 30 年/極機密 20 年/機密 10 年;30 日內核定;112 年修法取消永久保密
  • 刑法 §358/359/360:3 年 30 萬/5 年 60 萬/3 年 30 萬
  • GDPR:72 小時通報;2,000 萬歐元或全球營業額 4%

ISO 判題口訣(ISO 是「標準」不是法規)

  • 管理制度要求→27001;控制措施怎麼做→27002
  • 雲端一般控制、供應商+客戶→27017;公有雲+個資+處理者→27018
  • 27005 只管資安風險;31000 管組織整體風險、不可驗證發證
  • 27701:2025 可獨立驗證(2019 舊版須先有 27001)
  • 27001 是唯一可第三方驗證取證的 27000 系列標準;CNS 27001/27002:2023/27005:2024 為繁中對應版
  • 其他:42001 AI 管理系統、22301 營運持續、20000 IT 服務管理、17025 實驗室認證(數位鑑識)

🖼️ 資訊圖卡(康乃爾筆記)

資安法規體系總整理_2026-09-10
點擊圖卡,開啟原尺寸圖片

💬 我的推理鏈

本次為整理,未經費曼追問

⚠️ 卡點紀錄

本次為整理,未經費曼追問

  • 8 部子法的法源條文、時限數字尚未經三層追問驗證
  • ISO/IEC 27017 版本年份:標準比較表寫 2026、教材第 3 天寫 2015,尚未查證
  • 原稿並列「27701:2025 可獨立驗證」與「27001 是唯一可第三方驗證取證的 27000 系列標準」,本次保留來源說法,適用範圍待確認
  • 新版教材第 113 頁「表 19 ISO/IEC 27000 常見系列標準」未讀入。
  • 學習指引第 4 章第 2、3 節(PAPA、稽核三方、OECD 原則)尚未練。
  • 下一步:驗證「資安法 8 子法生命週期」與「通報時限數字」,再進個資法蒐集、處理、利用三階段。

🔗 概念關聯


✅ 掌握程度

  • ☐ 尚未過(比喻連續卡住)
  • ☐ 部分(第一輪過,驗收未完成)
  • ☐ 通過(三層追問 + 驗收復盤完成)

實際狀態:整理層級,尚未驗證

📎 來源

  • 唯一文字素材:source-2026-09-10-法規整理.md(本機暫存檔,未隨網頁公開)
  • 原始學習日期:2026-09-10;本次依指定素材整理,未作外部法規查證
課堂筆記 01ISO 27001 內部稽核員 課堂演練

ISO 27001 內部稽核員 課堂演練

一句話抓住核心

內部稽核不是照表操課——查檢表要依受稽組織的業務特性客製化,開單前要先確認證據是否齊全,不能急著下判斷。


🎯 判斷口訣

  • 查檢表客製化:金融公司側重交易安全法規;交友軟體側重敏感個資、未成年防護
  • 開單三步:找依據條款 → 判斷主要/次要不符合 → 確認有沒有遺漏的佐證要再查
  • A.7.5 vs A.6.3:實體環境防護開單,人員意識訓練是次要引用,不要主客顛倒
  • 稽核重點應涵蓋利害關係人議題,不能只看表面符合性檢查

🧠 核心比喻

內部稽核員 = 房屋檢查員:不是拿著同一張檢查表走遍所有房子,而是先了解這間房子的用途(銀行金庫 vs 交友軟體機房),再決定要重點檢查哪裡。

開單 = 醫生下診斷:症狀(現場觀察)→ 對照病歷(條款依據)→ 診斷(主要/次要不符合)→ 但診斷前要確認有沒有漏掉的檢查項目(暫不開單、待確認事項)。

📚 正式定義

活動 3:查檢表客製化(依業務特性)

條款/控制項 內容
A.5.1 資訊安全政策
A.5.3 組織角色、職責與權限
本文 6.2 資訊安全目標與實現目標的計劃
本文 7.4 溝通
本文 7.5.3 文件化資訊的控制
本文 9.1 監控、量測、分析和評價

情境一(網路銀行軟體開發公司):側重金融交易安全與法規遵循

情境二(交友軟體開發公司):側重個人敏感資料保護、DPO、未成年防護、帳號刪除後資料處置

同樣六個條款,兩種業務要問的問題完全不同——這就是查檢表客製化的意義。

情境題:機房 CO₂ 滅火系統開單演練

情境:CO₂ 滅火,感測器觸發後 2 分鐘自動噴灑,現場無逃生指示、無氧氣面罩、無消防演練紀錄。

  • 開單依據:A.7.5 防護實體與環境威脅
  • 次要引用:A.6.3 資訊安全意識、教育及訓練
  • 暫不開單需再確認:演練紀錄是否由其他單位保管、逃生指示位置、風險評鑑文件、緊急應變程序書、系統維護測試紀錄、替代防護措施

稽核不是看到問題就開單,要先確認證據是否真的齊全——這題練的是「暫不開單」的判斷力,跟 ISO 27701 PIMS 內部稽核員 裡的矯正/矯正措施概念相通。

模擬試題重點(10 題全對)

  • 單選:本文4(B)、本文6(B)、A.5.15(B)、A.8.33反選(D)、A.8.20反選(C)、風險評估頻率(D)
  • 複選:管理程序書(ACD)、條款9佐證(ABC)、條款10改進(ABCF)、實體控制(ABCE)

🖼️ 資訊圖卡(康乃爾筆記)

ISO 27001 內部稽核員 課堂演練_2026-08-07
點擊圖卡,開啟原尺寸圖片

💬 我的推理鏈

這次課堂演練最大的收穫是「查檢表客製化」——原本以為稽核查檢表是固定模板,套用到任何公司都一樣,但銀行 vs 交友軟體同樣六個條款要問的問題完全不同。CO₂ 滅火系統那題練的是「不要急著開單」,要先分清楚主要依據和次要引用,還有哪些證據沒確認清楚就先列出來,不能靠猜。

⚠️ 卡點紀錄

  • 尚無明顯卡點,模擬試題 10 題全對
  • 下次可以練習「暫不開單」情境的判斷邏輯是否能類推到其他控制項(不只 A.7.5)

🔗 概念關聯

  • ISO 27701 PIMS 內部稽核員(同期課程,矯正 vs 矯正措施的稽核邏輯互通)
  • ISMS 資訊安全管理系統(27001 是 ISMS 的母標準)
  • CIA 三要素(A.7.5 實體防護對應可用性 A)

✅ 掌握程度

  • ☐ 尚未過(比喻連續卡住)
  • ☐ 部分(第一輪過,驗收未完成)
  • ☑ 通過(查檢表客製化+開單判斷+模擬試題全對)
課堂筆記 02ISO 27701 PIMS 內部稽核員

ISO 27701 PIMS 內部稽核員

一句話抓住核心

ISO 27701 是「隱私版的 27001」——在資安管理制度上,再加一層個資保護專用的控制項與角色(控制者 vs 處理者)。


🎯 判斷口訣

  • 控制者 vs 處理者:誰決定「為什麼蒐集」→ 控制者;誰受委託「照指示處理」→ 處理者
  • 內部部門 ≠ 處理者(不是獨立法律實體)
  • 同一組織不同情境可有不同角色(例:HR 蒐集員工個資 = 控制者,代理商處理客戶名單 = 處理者)
  • 風險 = 衝擊 × 機率,各 1-4 分,≥12 分 = 不可接受
  • 矯正 ≠ 矯正措施:矯正修復眼前問題,矯正措施根除原因防再發

🧠 核心比喻

控制者 = 餐廳老闆:決定菜單、採購食材、決定怎麼料理。

處理者 = 外包廚師:依老闆指示做菜,不能自己決定菜單。

內部部門 = 廚房裡的員工:聽老闆指揮,不算「外包」。

矯正 = 撲火:滅掉眼前的火。

矯正措施 = 裝偵煙器:讓火不會再發生。

📚 正式定義

ISO 27701:2025 vs 2019 重大變化

項目 2019 版 2025 版
獨立驗證 必須先有 ISO 27001 可獨立驗證
附錄結構 分散 Annex A 整併三表
控制項 A.7 控制者 / A.8 處理者 A.1 控制者 31 項 / A.2 處理者 18 項 / A.3 共用 29 項

PII 角色辨識

角色 定義 範例
控制者 決定蒐集目的與處理方式 電商、醫院、銀行
處理者 受委託依控制者指示處理 雲端供應商、電子報系統、行銷代理商
非處理者 內部部門(非獨立法律實體) 公司 HR、IT 部門

控制者核心義務

  1. 告知義務(A.1.3):蒐集前告知目的、範圍、權利
  2. 同意取得(A.1.2):明確、自由、特定、知情
  3. 最小化(A.1.4):只蒐集必要的
  4. 保留期限與銷毀:時間到就刪
  5. 跨境傳輸評估:資料出國要評估
  6. 當事人權利回應:查閱、更正、刪除
  7. 委外處理者合約(A.1.2.7):白紙黑字寫清楚

風險評鑑

  • 風險等級 = 衝擊 × 機率(各 1-4 分)
  • 不可接受風險:≥12 分
  • 處理策略:避免、降低、轉移、接受

稽核知識

概念 定義 範例
矯正 修復眼前問題 補上遺失的簽核紀錄
矯正措施 根因分析+防再發 建立自動提醒機制
主要不符合 系統性失敗 整個部門都沒做風險評鑑
次要不符合 偶發缺失 某次會議紀錄漏簽

台灣個資法重點

  • 特種個資(§6):病歷、健康檢查、犯罪前科 → 門檻更高
  • 求償:每人每事件 NT$500~20,000,同一事件上限 NT$2 億

🖼️ 資訊圖卡(康乃爾筆記)

ISO 27701 PIMS 內部稽核員_2026-08-07
點擊圖卡,開啟原尺寸圖片

💬 我的推理鏈

這堂課最關鍵的收穫是「控制者 vs 處理者」的角色判斷——原本以為只要碰到個資就是處理者,但其實「誰決定目的」才是判斷依據。內部部門不算處理者這點,課間活動 Q1 答錯後印象深刻。風險評鑑的公式很直覺(衝擊 × 機率),重點是 ≥12 分的門檻記住就好。稽核的「矯正 vs 矯正措施」也容易混淆,撲火 vs 裝偵煙器的比喻幫很大。

⚠️ 卡點紀錄

  • 課間活動 PII 角色判斷 7 題對 5 題:電商(原答控制者→確認是控制者)、銀行(容易混淆外包部門)
  • True/False Q1 答錯:內部部門 ≠ 處理者(因為不是獨立法律實體)
  • 明文 Email 登入 ≠ 傳輸加密(容易誤認為有加密保護)
  • 課後測驗 Q1 和 Q8 待確認

🔗 概念關聯

  • CIA 三要素(ISO 27701 建立在 27001 的 CIA 基礎上)
  • ISMS 資訊安全管理系統(27701 是 ISMS 的隱私延伸)
  • L23401-數據隱私安全與合規(iPAS 科目三隱私章節,與本課高度重疊)
  • L22404 資料隱私 K匿名性 l多樣性 t相近性(去識別化技術,與 PII 保護互補)

✅ 掌握程度

  • ☐ 尚未過(比喻連續卡住)
  • ☑ 部分(課程完成,活動與測驗大部分通過,Q1/Q8 待確認
  • ☐ 通過(三層追問 + 驗收復盤完成)