余宛如於司法及法制委員會會議繼續併案審查

民主進步黨民主進步黨・全國不分區及僑居國外國民

發言紀錄

  1. 余委員宛如

    主席、各位列席官員、各位同仁。我的提案特別之處在於我是參考美國的FISMA,以FISMA的架構而言,它一方面在促進美國國土資安防護之外,一方面也在提升美國資安產業的能量,它是以一個認證的機制來做這件事情。不過,經詢問過行政院方面,他們現在已經在推動一個資安產業的體系,因為已有另外的option,所以本席就可以不堅持放進這樣的文字,也尊重其他委員把這一句刪掉。

  2. 主席

    好。謝謝。

  3. 請許委員毓仁發言。

  4. 許委員毓仁

    主席、各位列席官員、各位同仁。我這邊也表達一下意見,基本上這是一個資通安全管理辦法,故不應該與產業的發展混為一談,這樣子會造成球員兼裁判的問題。另外,在第一條的說明裡面,也不應該弄得太複雜,所以我這邊也贊成這個修正動議,把「帶動資通安全產業發展」這個文字拿掉,然後再另做其他的安排。謝謝。

  5. 主席

    謝謝。

  6. 請周陳委員秀霞發言。

  7. 周陳委員秀霞

    主席、各位列席官員、各位同仁。雖然政府機關負擔的公共服務對民眾的生活及經濟活動有重大的影響,但是也應避免不當地侵犯人民的權利,在這個前提之下務必要保障公共的利益,並且要健全政府機構整體的資通安全,而不是以國家安全為理由來打造一個1984年解嚴前的白色恐怖台灣。所以,親民黨反對擴大管制產業,更不應該對產業技術不合理的強制性規範,而資安政策在民間的推動上,政府應該在公私協力的原則之下提供一些經濟的誘因,採取鼓勵性的措施,以達成政府跟民間的合作。「國家關鍵基礎設施安全防護指導綱要」明示,各部門應積極與民間關鍵基礎設施業者建立合作關係,致力於資訊分享,以提升整體的防護工作成效。因此,親民黨主張在公私協力的原則要入法,政府應該是抱持與民間合作的心態,而不是以以上對下的管理模式,更不應該要以不當處罰的這些條文來對待民間。

  8. 主席

    針對周陳委員的說明,……

  9. 周陳委員秀霞

    公私協力的原則要入法。

  10. 主席

    這是一個總則,如果你們認為有需要入法的一些條文,是不是可以在後面的條文再處理?我們現在只是在討論立法目的架構。

  11. 周陳委員秀霞

    好,OK。

  12. 主席

    立法目的的部分,是不是就按照今天我所提出修正動議3的版本通過?請問各位,有無異議?(無)無異議,通過。

  13. 進行第二條。

  14. 關於本條,除了各位委員的版本外,另有曾委員銘宗提出修正動議1,主要是在第六項第六款的關鍵基礎設施以及增訂第八款。另外加上修正動議3的部分,總共有兩個修正動議案,我們先請行政院就各版本以及修正動議表示意見。

  15. 何副秘書長佩珊

    關於曾委員銘宗提案的部分,在關鍵基礎設施的部分,謝謝蔡易餘委員提出第三版的修正動議,其中針對關鍵基礎設施的定義跟曾銘宗委員的版本大概類同,不過我們比較傾向採用蔡易餘委員提出的修正動議版本。至於曾銘宗委員提案中增訂第八款的資通安全事件部分,我們比較不建議採納,因為這個是本來就會做的事情,比較沒有需要一定要把它寫在法條裡面,所以整體而言,我們拜託各位委員,可以共同來支持蔡易餘召委所提出的修正動議版本。感謝。

  16. 主席

    請問各位委員還有無其他意見?

  17. 許委員毓仁

    主席,可否解釋一下你所提修正動議的精神?

  18. 主席

    我稍後會說明,先請段委員宜康發言。

  19. 段委員宜康

    主席、各位列席官員、各位同仁。建議曾銘宗委員等人提的修正動議1的第六款和蔡易餘委員所提修正動議第六款的差別是將中央與地方政府機關入法,將中央與地方政府機關放在第六款會與第四款的公務機關重疊,關鍵基礎設施所指的應該不是一個機關,而是一個通路或設備,設備的提供者有可能是公務機關或非公務機關,所以條文規範的關鍵基礎設施就會把政府機關變成關鍵基礎設施,但政府機關未必是一個設施,而是特定設施的提供者,所以將中央與地方政府機關入法,可能會與關鍵基礎設施、公務機關及關鍵基礎設施提供者混淆,有關曾委員所提修正動議1,建議不要將中央與地方政府機關入法,以避免混淆。

  20. 主席

    請余委員宛如發言。

  21. 余委員宛如

    主席、各位列席官員、各位同仁。我們對於關鍵基礎設施的想像,應該是一個pipe或是infrastructure,而不是像地方政府這樣明顯的標的。

  22. 對於將關鍵基礎設施的制定放入法規,有疑義的是目前關鍵基礎設施主要參考國土辦所指定的關鍵基礎設施,但這並不是資訊的思考方式,而是實體的思考方式,因為沒有明定,所以把政府機關及高科技園區劃進一個園圈裡,是不是在這裡面所有做網路設備及網路應用服務廠商都是關鍵基礎設施?而且所謂關鍵基礎設施範圍以後有可能會變動,如直接入法,可能會產生一些問題,這些都必須要再做說明。

  23. 主席

    本席所提修正動議有關關鍵基礎設施部分,建議不要將目前行政院國土辦所公告「國家關鍵基礎設施安全防護指導綱要」所列舉的八大功能領域直接入法,如同剛才余委員所說的這是指一個地區、一個實體,但如果要進入資通的概念,是否能完全符合?不無疑問。其次,如果未來科技進步,關鍵基礎設施會不會超出這八大領域,也是現在所無法想像的,所以,我認為不應將這八個項目定義在關鍵基礎設施中。

  24. 主席

    請許委員毓仁發言。

  25. 許委員毓仁

    主席、各位列席官員、各位同仁。對關鍵基礎設施定義不明確之前,是不是放進本法,本席有疑慮。

  26. 國土辦所提出的八大功能領域,其實在行政院版的說明欄也有指出就是能源、水資源、通訊傳播、交通、銀行與金融、緊急救援與醫院、中央與地方政府機關及高科技園區,基本上,這是二、三十年前的定義,所以這部法不論規範現有的或是未來的關鍵基礎設施,甚至連將關鍵基礎設施這幾個字入法都是有相當大的問題。

  27. 資安處應該要說明如果關鍵基礎設施不入法,不明文載明哪些是關鍵基礎設施,是不是會有擴大行使職權的疑慮,如果入法的話,是不是只限制在說明欄所寫的這幾個,而這又是功能性的領域。但事實上,設施和功能是不同的,功能是代表它的行為,設施是代表有明顯的疆界及地理的限制,以及清楚的硬體設施,這部分請行政院資安處說明。

  28. 主席

    請陳委員怡潔發言。

  29. 陳委員怡潔

    主席、各位列席官員、各位同仁。有關關鍵基礎設施目前看起來只限定在七大類,但是法條並沒有說明是依據什麼樣準則來劃定其範圍,若只將關鍵基礎設施提供者留下來,會給予行政單位很大的權力去劃定其範圍。

  30. 例如國外業者開發的某通訊軟體,市占率在臺灣號稱有一千萬人在使用,平常政府官員溝通或政府體系的運作都很依賴這套通訊軟體,甚至透過軟體進行相對決策,當軟體遭受攻擊或不明資安問題時,有沒有辦法提供完善的服務?看起來是沒有辦法的,甚至質疑是否會影響到整個社會功能的運作。另這業者未在國內有登記,其機房也不在國內,所以類似這樣的業者,是不是應該列入關鍵基礎設施的提供者,如果列入了,以後要如何進行管理,管理之後,要怎麼樣去稽核。

  31. 要如何依據行政院版的第十八條得派員攜帶執行職務證明文件,進入非公務機關場所檢查,這部分會引起很大的疑慮,所以親民黨的版本認為這部分是不應該納入的。

  32. 主席

    請曾委員銘宗發言。

  33. 曾委員銘宗

    主席、各位列席官員、各位同仁。有關第二條本席所提修正動議,完全是基於好意,希望資通安全法案能更可行,能達到第一條訂定的目的。

  34. 有關第六款部分,我們希望能將關鍵基礎設施明確定義出來,因為有了定義後,才能讓整部法律在適用上會更明確及更可行。假設第六款沒定,就直接跳到第七款關鍵基礎設施提供者,前面沒有定義關鍵基礎設施,那提供者是誰?會更不清楚。另本席也在第八款對資通安全事件做定義,若不將這兩個名詞定義清楚,後續的執行會衍生很多困擾。

  35. 這沒有任何政治上的考慮,我只是純粹讓整部資通安全法能更可行而已。

  36. 主席

    請行政院資安處簡處長說明。

  37. 簡處長宏偉

    主席、各位委員。有關關鍵基礎設施並不是包括整個的組織,以電來說並不是將所有民營電廠或是台電整個公司都納入,而是以最關鍵會影響到運作,也就是單一失敗點的概念,同時若無法運作,會影響國家整個運作時才會納入。

  38. 舉例來說,在電力方面主要來就是台電,台電的關鍵基礎設施就是輸配電系統,因為輸配電系統無法運作,電就無法輸出,所以,關鍵基礎設施並不是整個公司都納入,而是從風險管理的概念來看。

  39. 誠如剛才委員所說,如果要明列的話,希望能保持彈性,並能定期檢視並公告;有關關鍵基礎設施運作的相關程序,會先由主管機關依照風險管理的方式去評鑑他的風險,之後報到行政院後,行政院會邀集相關部會以及專家委員一起檢視核定,這在程序上是很嚴謹的,請委員能多支持本案。

  40. 主席

    請許委員毓仁發言。

  41. 許委員毓仁

    主席、各位列席官員、各位同仁。我覺得這還是難以界定,譬如八大關鍵基礎設施中有一個科學園區,到底科學園區裡面的哪些東西是關鍵基礎設施?如果台積電被駭客入侵或資安處覺得台積電有可能被駭客入侵,因為它是科學園區的一間公司,資安處是不是可以大批人馬進入台積電搜索並扣查機房?所以這是非常奇怪的作法,是摸不著邊際、毫無疆界式的擴權。

  42. 主席

    請王委員育敏發言。

  43. 王委員育敏

    主席、各位列席官員、各位同仁。行政院提出修正的條文中有規範特定的非公務機關,就是現在我們討論的關鍵基礎設施提供者,又劃定關鍵基礎設施指的是這些項目,我的疑慮是這些範圍有明確化了嗎?所謂特定的非公務機關特別是關鍵基礎設施提供者,你們劃定的範圍明確化了嗎?將來會不會產生爭議?又,通訊傳播指的是什麼?這部分應該要花多一點時間討論,這同時也是外界的疑慮。

  44. 今天管制的範圍到底在哪裡?如果法律的界定不夠明確,將來執法一定會衍生很多爭議。如同最近大家討論的行政權力或司法權力,如果沒有節制的話,將會侵害人民的權益,這是目前台灣社會所不允許的。我們認為,行政部門不能打著資安的大旗,變成將來介入私人單位的依據,這在社會上是不被支持的,所以主管機關有必要每項都說清楚,例如範圍到底是什麼,尤其是包含那些項目,應該要解釋更清楚。

  45. 主席

    請曾委員銘宗發言。

  46. 曾委員銘宗

    主席、各位列席官員、各位同仁。剛才處長有提到,程序上要經過行政院公告,但是資通安全法是適用公家機關及民營機構,所以要訂的愈清楚愈好,不要每人看完以後都有不同的解讀,我的修正動議是將八大項入法後再履行一定的法定程序。

  47. 主席

    請余委員宛如發言。

  48. 余委員宛如

    主席、各位列席官員、各位同仁。我的版本原本是參考國土辦所定的八大關鍵基礎設施,八大基礎設施等實體或虛擬資產之營運所需之重要資通訊系統或調度,但後面部分在這次修改版本中反而不見了,這會不會讓大家覺得是指定實體。

  49. 我直接有個提議,原本行政院提案的關鍵基礎設施是指實體或虛擬資產……,並經行政院公告者,但目前民間尤其是網路治理的社群,他們最大的疑慮是要我們要怎樣訂出關鍵基礎設施的程序,所以我在修正動議的第三條有提出,關鍵基礎設施提出的程序是彙整主管機關、產業部門及民間學者意見,制定與關鍵基礎設施有關之資安政策及原則及辦理關鍵基礎設施之公告,而不是由政府做單方面的指定。雖然修正動議是修在第三條,但建議可放在原本行政院提案的第六款下方,取代「並經行政院公告者」。

  50. 主席

    請林委員為洲發言。

  51. 林委員為洲

    主席、各位列席官員、各位同仁。這是一條關鍵性的條文,因為第六款的定義後會影響到第七款,第七款又會影響到後面非公務機關的民間企業若碰到資安問題時,政府的介入可到什麼程度,這也是外界最關心的問題。我認為應該統整大家的意見,儘量要訂定嚴格及明確些。

  52. 公務機關在第四款已經確定了,公務機關若碰到資安問題,政府該怎麼處理就怎麼處理,但是若是私人企業時,該如何處理?所以我支持第六款先訂定領域,然後再訂定領域裡面的設施。先訂定領域才能顯現何者為關鍵設施,譬如電線電纜、網路、道路、自來水及所有公共設施,這些都屬於基礎設施,但是要「關鍵」,也就是要很關鍵的才能納入,所謂很關鍵的就是要很重大的,所以才有領域的限制。

  53. 要先設定能源、水資源、通訊傳播、交通、銀行等領域,因為要符合關鍵及重大,如果將這個刪除,到時任何領域都可以當作關鍵基礎設施的範圍。所以要先設定足以影響民生及國家安全等等重大關鍵的領域,然後再訂定領域裡的設施。現在看起來雖然修正動議有把領域這部分納入,但還是不夠明確。剛剛許毓仁委員所提到的高科技園區,就設定在領域裡面,而這個領域有公有私,公與私都要算在這個範圍領域裡面嗎?對此我們會很擔心,而且這看起來也不容易,因為只要牽涉到涵蓋私人企業的部分,如果過度寬鬆,所有私人企業,只要是關於通訊傳播,不管有線或無線,就統統涵蓋在內了,將來都要被資安法所限制與介入,這是不可想像的。如果要限制,要限制到什麼樣的程度?我覺得這很困難。如果能把私人企業與公法人、公務機關切割開來,這是最有效且簡單的方式,如果要把私人企業納入,我們在設定其範圍及界定關鍵不關鍵、基礎不基礎,就個就很難去界定了。

  54. 主席

    請吳委員志揚發言。

  55. 吳委員志揚

    主席、各位列席官員、各位同仁。這是大多數民眾最憂慮的,也是私人網路業者非常憂慮的,首先第六款定義非常不清楚,如果只是把指導綱領的八項領域放進去,是比較清楚,但還是有疑慮,就是剛剛提到的資訊傳播這一塊,因為這一塊涉及到民眾一般的通訊,隨便舉幾個例子來說,例如PTT掛掉了,LINE掛掉了,FB掛掉了,甚至大家常用的Gmail掛掉了,都會符合所謂對國民生活有重大影響,對於商業經濟活動也會有影響,畢竟很多商情的探討都是透過這些管道在研究的。但這是私人領域受損害,會不會因此造成國家資通安全方面的問題?是要由業者請求相關偵辦單位協助破案,還是國家可以以資通安全為理由主動介入?一旦介入,在商業方面可能會有商業機密問題,在民眾個人方面則有私人隱私問題,在經營者方面就會有營業秘密問題,所以這個需要很慎重去考量。我倒是我覺得,如果沒有更好的方法,就是採用曾銘宗委員的第二條第六款修正動議,再加上余宛如委員第三條公告前的行政程序,這樣比較周延一點。也就是說,至少要符合業界一般認為需要政府介入的部分,而不是政府根據這八個領域認為有需要介入就直接公告,所以我具體建議採用曾銘宗委員版第二條第六款,再加上余宛如委員版第三條,一起合起來考慮,謝謝。

  56. 主席

    關鍵基礎設施在定義上,曾委員與本席的修正動議都是先把領域劃出來,這個領域就是國土辦所公告「國家關鍵基礎設施安全防護指導綱要」的八大領域,接下來大家比較質疑的是,在這八大領域內到底有什麼項目是關鍵基礎設施,聽起來很多委員還是有疑慮的,吳委員的意見是把行政院經過核定再公告的程序也訂定於條文中,這個部分稍後再請行政院一併表示意見。

  57. 接下來請李委員俊俋發言。

  58. 李委員俊俋

    主席、各位列席官員、各位同仁。我想要請教一個問題,關鍵基礎設施的定義到底是什麼?因為我們現在討論的其實是不同的內容。我們討論的是關鍵基礎設施的領域還是關鍵基礎設施的項目?還是說關鍵基礎設施根本就是一個區域?如果這個部分沒有先定義清楚,會引發後面的爭議。

  59. 其次,有關第五款與第六款,第五款特別規定「非公務機關」的定義,之所以如此規定的原本概念,舉例來說,有用到電信、通訊傳播等不一定是公務機關,但也有所謂資通安全的問題,這些資通安全會影響的層面也相當大,原來的出發點是這樣,可是如果沒有把關鍵基礎設施定義清楚的話,公領域與私領域的管轄的概念是完全不同的。對於這個部分,我覺得還是應該先定義清楚所謂關鍵基礎設施指的是什麼。國土辦所提供的這八大項領域,原來只是國土部分的處理而已,是不是在網路領域、資通安全領域上能夠涵蓋,我想這也必須說明清楚。關鍵基礎設施原本的定義是什麼?會不會造成國土辦的關鍵基礎設施定義與資通處對此的定義與範圍使用不一樣?到底講的是項目、區域還是其他什麼?這個部分如果沒有清楚的規定,可能會造成後面大家所提出的問題,也就是公領域與私領域的問題。以上。

  60. 主席

    請陳委員怡潔發言。

  61. 陳委員怡潔

    主席、各位列席官員、各位同仁。我覺得李委員講的很正確,大家一直在討論關鍵基礎設施定義的範疇是什麼,除此之外,我覺得重點還有指定程序到底是不是公開透明。如果指定程序不公開透明,會不會讓外界覺得未來的處理方式是黑箱作業?今天行政院版草案條文比較矛盾的是,針對私有關鍵基礎設施的提供者採用高強度的行政管理,而不是採取鼓勵參與的方式納管。關於這個部分,稍後請他們做更明確的說明,這樣大家才能進行完善的討論。本席舉歐盟的情況為例,對於網路與資訊系統的安全指令就是採取正面表列的方式,具體列出關鍵基礎設施的樣態,正面表列的非常清楚,例如電業、石油業、天然氣事業、航空運輸業、飛航管制機構、航空站經營者等等,正面表列的非常清楚。所以在整個定義上或是指定程序的公開透明上,相對的也就比較不會有疑慮產生,而且他們非常清楚的在條文中訂定次部門的分類,我覺得這個部分其實也可以採納,而不是像我們現在的作法,可能會造成給予行政單位很大的權力去進行劃定或任意指定,我覺得這個部分,未來在條文規定上應該要做相對的防範。

  62. 主席

    請尤委員美女發言。

  63. 尤委員美女

    主席、各位列席官員、各位同仁。原本行政院訂定的指導綱要中的八大領域有包括中央與地方政府機關,但是中央與地方政府機關已經被「公務機關」定義涵蓋了,所以在關鍵基礎設施中應該把這個部分刪除掉。

  64. 另外,蔡易餘委員所提修正動議已經把這些領域明白列出來,而且已經把中央及地方政府機關去除掉,同時還加上要經過行政院的定期檢視。至於公告的領域,曾銘宗委員的版本及余宛如委員的版本都有,只是行政院還加上了定期檢視。另外,余宛如委員版本有提到公告時應該彙整主管機關、產業部門與民間學者的意見,制定關鍵基礎設施有關的資安政策原則辦理關鍵基礎設施的公告,這個部分是不是有可以參考的地方?如果有,是不是要把這個部分放在第七款?第六款先定義關鍵基礎設施,也就是這八大領域,但要先把中央及地方政府機關拿掉,只剩下七個領域,這七個領域的提供者並不是屬於這領域的就全部都包括,所以在第七款會有所謂「關鍵基礎設施提供者」的定義,是指經中央目的事業主管機關指定,並報行政院核定者,所以指定時是不是能夠余宛如委員版本的第十四款要彙整民間產業的意見納入,有沒有這樣的可能?這是綜合大家所疑慮的,也就是關鍵基礎設施到底是什麼?提供者是什麼?這個部分如果這樣規定是不是會比較明確?

  65. 主席

    請鍾委員孔炤發言。

  66. 鍾委員孔炤

    主席、各位列席官員、各位同仁。有關於第二條的爭議,大概就是所謂公領域與私領域的關鍵基礎建設,這些設施進入私領域時到底會不會有其他相關問題?其實我們針對第十八條有提出修正動議,就是針對未來要進入私人領域去進行檢查時到底是不是可以進入,這在第十八條會討論到。至於第二條,因為主席有提出一個修正動議,有關於關鍵基礎建設的定義,大概跟曾銘宗委員的版本同樣都是以列舉方式來處理,我支持這個修正動議。以上說明。

  67. 主席

    請許委員毓仁發言。

  68. 許委員毓仁

    主席、各位列席官員、各位同仁。剛才幾位委員其實也講得滿清楚了,行政院指導綱要的八大領域其實是八大功能領域,是屬於功能性的概括區分,等於是把功能講出來,但對於功能裡面什麼是關鍵基礎設施並沒有很明確的提出來。我的看法是行政院資安處要回去再好好思考這一條到底要怎麼訂定,以目前的作法來說,相信民間、民意代表及各個資安產業的相關人員比較沒有辦法接受,甚至於我們在審查這些法條的過程中,因為IVOD有直播,所以同時會有很多訊息進來,對目前我們在討論的部分有相當大的疑慮。

  69. 行政院版第二條第五款「非公務機關」,「非公務機關」這幾個字的使用也造成大家對於關鍵基礎設施所涵蓋的範圍感到非常困惑。以功能性來說,如果通訊傳播功能類的機關當機了,被駭客侵入了,所有提供服務的上下游廠商是不是要一併連帶受罰?如果牽扯到非常複雜的機關時,是不是就會變成沒有辦法解決的問題?所以我認為行政院資安處在訂定這一條時並沒有思考清楚,我建議這一條應該先保留,讓行政院回去再想清楚,等到協商時大家才會有比較清楚該如何做的方式,以上。

  70. 主席

    請段委員宜康發言。

  71. 段委員宜康

    主席、各位列席官員、各位同仁。聽了各位的高見,坦白說,如果我們對於審查的法案不了解,邏輯都搞不清楚的話,莫怪在看轉播的民眾會感到糊裡糊塗了。我們應該要先決定的是,究竟要讓政府多管還是少管?剛剛討論到所謂的關鍵基礎設施,但我們對於非公務機關的關鍵基礎設施與關鍵基礎設施的提供者會有很多的想像,但這些其實都不是關鍵基礎設施。以我們所說的通訊軟體來說,通訊軟體並不是自己成為一個網絡,而是依附在關鍵基礎設施上的程式,它是沒有辦法單獨存在的,例如電力,台電公司的供電電網是個單獨存在的網絡,這就可能是關鍵基礎設施,而這個關鍵基礎設施因為資訊受到影響,例如被攻擊了,將使得社會受到重大的影響。

  72. 又例如高鐵,高鐵的軌道網絡會對國家與社會造成重大影響,所以如果高鐵的電腦被攻擊,造成售票系統癱瘓或是發車系統癱瘓,對我們就會造成重大影響。如果是證交所被攻擊而癱瘓了,後果嚴重不嚴重?很嚴重,但證交所是依附在關鍵基礎設施上,它是依附在電信公司這個關鍵基礎設施提供者,證交所沒有自己的網絡,不會連結到你家的電腦,不是段宜康、林為洲要買股票,電腦就會跟證交所有個網絡存在,其實是沒有的,我們是透過網路的線上交易或是打電話給營業員,由營業員透過網路下單,所以是與電信公司這個關鍵基礎設施提供者相關。但現在我們都把它和在一起了,所以就產生很多想像,覺得這怎麼得了,擔心還有很多事項沒有被規定到,或是擔心什麼都會管到,其實並沒有。

  73. 關鍵基礎設施如果能夠清楚定義的話,我們可以想像一下它會是什麼,它其實不是銀行,因為不會所有銀行都被駭客攻擊,除非被攻擊的是電信公司,所有的網路都癱瘓了,所以有可能被攻擊的是某家銀行,它的資料被不當存取、被盜領,但不是所有銀行,所以銀行當然就不會是關鍵基礎設施的提供者。誰會是關鍵基礎設施的提供者?這個我們必須先搞清楚,否則現在討論這個部分將會非常錯亂。關鍵基礎設施的提供者非常少,因為我們大部分的想像都不是關鍵基礎設施,只是關鍵基礎設施的使用者,這個使用者會對我們的生活產生很大的影響沒有錯,但它不是關鍵基礎設施的提供者,這是第一點,所以請行政院要再次說明清楚,這個觀念必須要釐清。

  74. 第二點,我們很多人的想像是,關鍵基礎設施的提供者如果被檢查了,很多資料就會外洩,其實並不會去檢查你的業務。以中華電信為例,如果我們要去看它對資訊安全的維護計畫,或是對其硬體的保護、對機房做充分保護,我們不會去看中華電信的客戶名單,也不會去看段宜康在中華電信有幾支電話,打了哪些電話,不會檢查到這個部分嘛,只是會檢查或要求查看計畫,看看有沒有充分保護資通安全,因為你是關鍵基礎設施的提供者,而不是去檢查你的業務。以台電為例,不會去查看為什麼蔡易餘家的電費這麼高,不會去看這個東西,因為這不在授權範圍之內。

  75. 不好意思,我花了比較多的時間,希望行政院把這個部分講清楚,否則大家會擔心,我們討論時也會不斷岔出去。如果是這樣的話,我建議行政院要回到原本的版本,如果採取列舉的方式,第一,未必能列舉周全,第二,列舉的很多都不是關鍵基礎設施提供者,如果做這樣的列舉,反而會引起爭議,所以我的建議是說,不要去列舉,而是把它有可能造成的影響,如果大家覺得還不夠明確,再定清楚一點,你列舉出來之後,因為大家對什麼叫做關鍵基礎設施不是很清楚,就會去想像了,說水資源、什麼會不會影響到要來檢查我家的自來水表,這個東西其實是非常荒唐的一件事情,但是我們會花很多的時間在處理這種荒唐的定義,你定義不清楚造成這些爭議,這兩點請你們講清楚。

  76. 主席

    請曾委員銘宗發言。

  77. 曾委員銘宗

    主席、各位列席官員、各位同仁。剛剛段委員講得有道理,也講得很清楚,以在座的國會議員都分不清楚、搞不清楚,更要定清楚,假設連國會議員參與立法都各自解釋11:10:59,到時候定出來了,人家看條文,誰清楚啊?但是我也承認,這條文定了是相對清楚,不會完全清楚。剛剛段委員提到證交所的部分,當然是關鍵措施啊!主要的交易系統是關鍵措施,不是你買股票進來那些券商的部分,證交所的關鍵─它的主機交易系統,當然是關鍵措施;銀行的部分、財經公司的跨行系統當然是關鍵措施。其實段委員剛剛講的是錯了,證交所的主要交易系統,還有財經公司的跨行系統當然是,個別銀行當然不是。我的建議是,儘量讓它定清楚,不可能完全清楚,假設在座的國會議員都各自解讀了,到時候這個法條不清不楚,到時候怎麼執行?這是第一點。

  78. 第二點是第八款的資通安全事件,這涉及第十三條的公務機關要回報、第十七條民間的事業要回報,什麼叫做資通安全事件?還有第十八條要去檢查呢!你連資通安全事件都不定義,人家到時候怎麼回報?怎麼執行?剛剛行政院講說,已經都在做了。以前在做的是公務機關,現在民間的有要它回報、通知嗎?以後可以檢查嗎?內容完全不一樣,所以我希望定清楚,定清楚以後執行上比較沒有疑義。謝謝!

  79. 主席

    我們先把整個事情釐清楚,目前第六款所定的八大領域,指的是這個領域,就是這八個領域裡面可能裡面有部分設施或通路屬於關鍵基礎設施,不管是曾委員,還是我的這八個,事實上它只是一個領域,表示這八個是我們想像上比較重要的地方,未必這裡的東西就是關鍵基礎設施啊!

  80. 如果按照段委員的意見也很好,因為這個領域事實上是沒有意義的,未必這個領域上的所有東西都是關鍵基礎設施,如果回到你們最原始的版本,就是由你們再重新去定義並且公告,到底你們未來要納入管理的關鍵基礎設施是什麼?這個東西也許已經超過了這八個領域之外,但是你們認為那一項的通路屬於關鍵基礎設施。我覺得行政院在這一點的立場你們必須思考清楚,未來這個法案上路所管轄的範圍,因為它在這一個定義上,如果不清楚的話,接下來很多條文是走不下去的。

  81. 曾委員銘宗

    可不可請行政院就它想像中的關鍵基礎設施是哪些,講清楚。

  82. 主席

    對啊!我們要讓它講,現在就是要讓行政院講。

  83. 林委員為洲

    而且要針對非公務機關的部分,到底是哪一些?

  84. 主席

    先讓行政院說明一下,請行政院何副秘書長說明。

  85. 何副秘書長佩珊

    主席、各位委員,我們先請資安處就八大領域裡面,哪一些會去規範的?先請他說明。

  86. 主席

    請行政院資安處簡處長說明。

  87. 簡處長宏偉

    主席、各位委員。在關鍵基礎設施裡面,我就把涉及民間的部分唸出來,涉及民間的部分能源領域沒有;水資源沒有;通訊傳播就是中華電信、新世紀資通、台固、全球光網、國際環球、亞太電信;交通的部分就是臺灣高速鐵路股份有限公司、高雄捷運股份有限公司;金融與銀行在民間的部分就是財經資訊股份有限公司;緊急救援與醫院,中央與地方政府機關及科技園區與工業區在民間的部分都沒有。其實我們針對關鍵基礎設施一級的部分,如同剛才段委員所講的,在上面的舉例來講,剛才的LINE、Facebook這個都不會是關鍵基礎設施。曾委員所提到的證交所,這個是關鍵基礎設施的第二級關鍵基礎設施裡面;銀行的部分其實二級、三級都沒有。

  88. 其實關鍵基礎設施如同剛才段委員所提的,它是一個基本運作的設施、通路,如果這個設施、通路服務沒有的時候,上面都無法運作,所以我們剛才講通訊傳播,各位委員都在提的通訊傳播,在一級設施裡面只有中華電信、新世紀資通、台固、全球光網、國際環球、亞太電信,它就是最基礎的服務;金融、銀行就是財經。其實實際上民間會納入的很多是真正關鍵中的,它真的無法運作的時候,上面完全無法運作。

  89. 剛才委員有提到高科技園區的部分,高科技園區我們不是去規範高科技園區裡面的廠商,我們規範的是高科技園區裡面的基礎運作,譬如高科技園區裡面的水、電,這對園區的廠商非常重要,所以必須維持它的運作,還有它的交通運輸非常重要,所以高科技園區裡面我們定義的是這個。

  90. 至於剛才大家也在提的,針對這些關鍵基礎設施我們要管的是什麼?其實我們管的不是它的email、作業系統,這些都不是,我們管的是所謂的工業控制系統,這一類系統譬如電的配送、水的配送能夠正常運作,這些都不是因為他用了某個mail,就去管這個mail,我們管的是真正涉及到整個運作的部分。以上是針對剛才各位委員所提的我們做報告,謝謝!

  91. 主席

    如果照行政院的說法,這樣是很清楚,所謂關鍵基礎設施,它想像上並不是這家公司怎麼經營,不是那個重點,比較有一點像通路的概念,我要怎麼讓整個電在高科技園區是可以順暢的,所以它有一個通路;我要怎麼讓資訊暢通?必須有網路上的頻寬,有這樣的頻寬,整個網路在證交所才能運作,它想像上是這樣的一個概念,比較類似像設施之間的通路。如果這樣的話,我們真的有必要把八大領域定義在關鍵基礎設施嗎?感覺上是不必要的,這是我初步的想法。

  92. 請余委員宛如發言。

  93. 余委員宛如

    主席、各位列席官員、各位同仁。我還是提議這一條還是回到院版好不好?我覺得院版的定義是可以的;另外加上我剛剛修正的部分,就是它的程序部分是要經過一個公開的方式,跟產業、專家討論之後公告之,是不是可以請大家接受這樣子的提議?

  94. 主席

    請林委員為洲發言。

  95. 林委員為洲

    主席、各位列席官員、各位同仁。剛剛行政院給我們說明的講得很清楚,如果照這樣的精神是沒有什麼問題,現在問題是,法律的條文裡面講不清楚,可是你的說明講得很清楚,但是你的說明沒有辦法在法律條文裡面看清楚你講的這個意思耶!所謂七大領域或八大領域,不管有沒有放,有放還是不清楚,你看裡面有通訊的部分,或許一般民眾認為通訊的範圍很廣,包括LINE、WeChat等但事實上,通訊並不能代表最關鍵基礎設施的概念,而且用「最關鍵基礎設施」一詞,其本身定義就不是很清楚,本席以為,整個條文內容不如說明欄內的文字來得那麼清楚,所以,可預見未來法律適用時,必然會引發許多爭議,各界也會有不同的解釋,一般民眾不一定認同你們今天所做的詮釋,這是我們非常擔心的問題,請問到時候如何釐清疑義?如果要把八大功能領域全部列舉出來,我看也不一定能列舉得很完整,比如你們剛才提到的中華電信、資通等等,將來是否都有可能變成新公司,當然,也有一些是舊的公司,在倒掉之後又成立新的公司,所以若要列舉也未必列舉得很完整,這個問題怎麼解決?

  96. 雖然你們在說明欄中已表達得很清楚,但如何將說明的內容明確入法,你們還有努力的空間,這樣我們才會清楚知道將來你們一定會照說明的內容去執行,針對法律條文的文字要怎麼寫,行政部門還有什麼意見?

  97. 主席

    請曾委員銘宗發言。

  98. 曾委員銘宗

    主席、各位列席官員、各位同仁。我贊成林委員的意見,像屬於第一級的最關鍵基礎設施,固然是針對現狀來說的,但事實上,它是屬於一種動態,隨著未來數位化時代的來臨,還是會產生革命性的影響,所以,這個問題到底怎麼解決,請行政院提出說明。

  99. 主席

    請段委員宜康發言。

  100. 段委員宜康

    主席、各位列席官員、各位同仁。我了解大家對此有疑慮的原因,是擔心如果我們今天不在法律上訂清楚,將來行政機關可能會有濫權的情事發生,其實,若站在我們的立場上來看,只怕行政機關不肯管,過去他們就是不肯管,現今立這個法逼得他們不得不去訂出來,各位會認為行政機關有可能多管嗎?坦白說,站在他們的立場,多管就要多費力氣、多負責,可以說是一件很麻煩的事情;你跟他們講這樣可以對中華電信等知名通訊業產生影響力,可是他們還是管不到通訊業者的業務,只能盯著他們在資安方面有無照著規定來做而已,如果出問題就要追究責任,這對業者或行政機關來說,都只是增加他們的負擔,並沒有增加他們的權力。

  101. 固然大家的疑慮不是沒有道理,但如果我們設身處地站在行政院的立場來看,他們何嘗不是希望多一事不如少一事,所以,有委員擔心他們可能會多訂或是多管,試問他們有那麼多的人力去管嗎?老實說,大家做這樣的考慮都是基於一片好意,試想如果我們很清楚地列舉了十幾項,最後還不是要加一個「等」字,或是增訂一款「其他經主管機關認定為需要之項目」,因為在立法上我們不可能規定除明文列舉之項目,其他都不能再擴大,所以,到最後還是要加列授權條款,也許這樣明文列舉出來會讓大家安心,但我們這樣的安心其實是很虛的,反而會給我們的社會帶來困擾,質疑某個項目為什麼未被列名其中,而被列舉在其中的也同樣會被人質疑,像剛才行政院資安處的說明就明白指出能源的部分目前並沒有規劃在內,既然沒有規劃,你們又為什麼把它放在條文裡面?這樣一來不是變得很麻煩嗎?也許大家擔心行政機關濫權,基於好意希望能將所有都在條文明白列舉出來,可是就這個法律來看,要行政機關濫權的可能性確實很低,因為他們真的很怕麻煩,在此情況下,他們怎麼可能多生事?畢竟多生事就要多負責,過去我們一直要他們後訂,但他們遲遲訂不出來,原因即在此,因為一旦訂出來之後,依法他們就要負起責任!現在既然他們已被迫訂出來了,我們又要他們限縮到很具體,我個人覺得未來一定會滋生疑義,且會引發更大的爭議,所以,我認為沒有必要在條文中一一列舉出來。

  102. 主席

    請陳委員怡潔發言。

  103. 陳委員怡潔

    主席、各位列席官員、各位同仁。對這個條文,我們親民黨黨團所擔心的除了剛才提到的濫權之外,還有其他問題,不過,在經過段委員的說明之後,我發現濫權的部分應該還好,至於另外一個值得我們擔心的就是空白授權的問題,也就是現在條文內或是未來要依據什麼來增訂一些表列的項目,其實,相關行政部門都可以這樣做,因此,對這樣的空白授權並不具有法律的明確性,這部分才是我們比較反對的。

  104. 主席

    請許委員毓仁發言。

  105. 許委員毓仁

    主席、各位列席官員、各位同仁。對這部分,我覺得真的很難處理,固然剛才資安處對條文所規範的八大功能領域有做了說明,但我還是覺得實在太含糊不清,因為功能跟關鍵基礎設施之間究竟有什麼牽扯,就連我們立法委員都搞不清楚,所以,是不是把剛才資安處說沒有的部分給拿掉?總而言之,你們應該要有一個好的方式來解釋究竟哪些才算是關鍵基礎設施,光就文字表面的字義來看,所謂「八大功能領域」一定是比設施更為廣義,我相信非法律專業出身的人一定沒有辦法理解,加上執法上也會有相當程度的困難,有點像頭跟身體分開的那種感覺,因為在制定條文的當時,並沒有針對這部分做出明確的說明,所以,這部分還是要做處理。

  106. 主席

    就我的想像,如果把「八大功能領域」入法之後的狀況可能更可怕。

  107. 許委員毓仁

    這在行政院版的說明欄中已有講過。

  108. 主席

    我覺得這在說明欄裡面都不該提到「八大功能領域」,否則,未來只要是跟八大功能領域有關的都是行政部門業管的範圍,到時候行政部門真的管不完了!

  109. 至於這樣規範會不會有空白授權的問題,我覺得這要看我們接下來要怎樣規定行政院應如何公告關鍵基礎設施的程序,俾讓這部分的授權更為嚴謹,所以,對剛才余委員提到她有另外提出修正動議,用以規範授權行政院的部分,我反而覺得這部分非常重要。

  110. 現在行政院版提出八大功能領域,請問定義為何?又,這個領域裡面的核心項目是什麼?這些問題將來一定會吵不完,所以,本席具體建議我們還是回到行政院的原始版本,請各位繼續表達意見,接下來請尤委員美女發言。

  111. 尤委員美女

    主席、各位列席官員、各位同仁。經過剛才幾位委員的討論,以及資安處的說明,我也覺得應該要回到原來的定義,但行政院版本只在說明欄內將八大功能領域寫出來,我倒覺得應該在立法理由中把剛才資安處說明時提到目前已經公告或指定中華電信等幾家業者,以及為何指定這幾家的理由寫清楚,至於說明欄裡面所提到的內容只是舉例而已,未來會做定期檢視並做彈性調整,至於原來的定義仍繼續維持;只是對說明欄內提到的八大功能領域,確實會引起大家非常大的恐慌,可是根據資安處的說明,有好幾個領域跟民間業者完全無關,所以,我們不用再去提那八大功能領域,只要舉例說明目前有指定哪幾家,將來有可能還會做彈性調整,不過,對行政院如何指定與公告,我覺得仍須回到原來的定義,而且要把第四款、第五款、第六款及第七款合併一起來看,基於上述,本席提議增訂第三項規定,即對行政院指定公告究竟要經過什麼樣的程序應予以明文規定。

  112. 主席

    請余委員宛如發言。

  113. 余委員宛如

    主席、各位列席官員、各位同仁。謝謝各位委員的意見和資安處的回應,我聽完之後覺得這次討論明顯的點出一件事情,我們依照資安處的法規去參考國土辦所指定的八大功能領域和我們談的關鍵基礎設施是不太一樣的概念,所以我建議不要再用這些字眼或參考這個部分,就是直接拿掉,連說明欄都不要。

  114. 剛才簡處長公布的關鍵基礎設施,我在網站上找不到,到底有沒有公告設施的內容是大家比較關心的,就是因為你們沒有公告所以大家找不到,我參考你們的法案去看了國土辦的八大功能領域後就以為科技園區要整個被政府管。我還是要再講一次,資通安全法在美國、台灣或其他國家修正時,公共利益重大的部分主要還是歸管於公務機關,絕對不會是私人企業,只要將這部分的界線劃分清楚,大家有疑慮的地方能夠作一釐清,對這個法案而言才是最重要的。

  115. 主席

    請鍾委員孔炤發言。

  116. 鍾委員孔炤

    主席、各位列席官員、各位同仁。所謂的關鍵基礎設施、元件設施,最主要的是被攻擊到停止運作時會造成國家安全重大影響才會被列為關鍵的基礎設施,如果被攻擊而有損害但不是國家安全等級的影響就不是所謂的關鍵基礎設施。依照行政院的版本,只要定期檢視並公告,現行的行政程序法就有一定的合法程序,這樣就沒有什麼疑慮。

  117. 主席

    請吳委員志揚發言。

  118. 吳委員志揚

    主席、各位列席官員、各位同仁。有人覺得越討論越清楚,我覺得越討論越模糊。我現在在想資通安全為什麼會跟國土安全扯在一起?其實,兩者可以搭在一起也可以分開,可以討論所有東西的資通安全而不必考慮國土的安全,也可以說是在處理國土安全八大領域裡的資通安全,如果是這樣當然就是要將兩者扣在一起,所以要先將法律的原始意義講清楚。如果是廣泛的討論資通安全,我們反而比較擔心關鍵基礎設施被指定的範圍是否有個限制?如果討論的是國土安全的八個領域中有很多要用資訊安全的方式去管理的部分,當然會涉及一些私人的領域,如果我們要管的是這一塊的話就要將這八個領域放進去,這八個領域反而限縮了可能被調查的範圍,因為沒有這八大領域的話,可能就會有二十個領域甚至一百個領域。

  119. 這八個領域中民間非公務機關會處理的部分,就如剛才資安處所講的有些部門是沒有,但不表示未來不會有。至於能源的部分,將來或許會有由民間經營的電業網或智慧電網。如果立法目的是國土安全裡面的資通安全,那還是要勾在一起,至少將領域限縮在八個,至於目前會跟非公務機關,跟私人有關的幾個可以在說明欄中講解,這樣大家比較不會擔心你們會亂指定,加上剛才余委員提出的第三條的指定情形,我們就比較放心。至於大家比較害怕的第十八條,我們看是要刪除還是要加以修正,這樣對私人領域應該比較清楚也比較放心。

  120. 主席

    請段委員宜康發言。

  121. 段委員宜康

    主席、各位列席官員、各位同仁。剛才黨團助理提供了一個修法方向,我覺得可行,請各位斟酌。

  122. 我建議各位先不要看第六款,因為第六款是對關鍵基礎設施的定義,我們想像的部分都列到第七款了,包括剛才行政院報告的如中華電信、新世紀製作等等都是關鍵基礎設施的提供者,所以我建議第六款照行政院原來的版本,事實上它也沒有辦法規定得多詳細。徐委員的意見是要規定得更具體一點,但它對何謂關鍵基礎設施不可能定義得太具體,它真正可以具體規定的是關鍵基礎設施的提供者,如台灣高鐵等等。我們可以參照毒品防制條例第二條的體例,毒品防制條例第二條條文是這樣規定的

    「前項毒品分級之品項由法務部會同行政院衛生署組成審議委員會,每三個月定期檢討,報由行政院公告調整增減之,並送請立法院查照。」,也就是在條文中訂定附表,但這個附表不必每三個月定期檢討,因為這和毒品不一樣,這個的變動可能性不高,但仍要由行政院檢討,如有增減的話要公告並送立法院查照,不需經過立法院同意。這個應該是在有重大變化時才會調整,比如吳委員所說的智慧電網,智慧電網對台電的地位可能改變,遇有類似這種情況時就送來立法院查照,有必要改成審議時我們再來審議,我們可以在法條中這樣訂定,所以我建議這個條文暫予保留,請行政院研究、規劃,到後面可以處理的話我們再回頭來處理。

  123. 主席

    請行政院何副秘書長說明。

  124. 何副秘書長佩珊

    主席、各位委員。謝謝委員們的關心和垂詢,剛才段委員與余委員建議的方向是我們可以接受的,也就是回到原來的院版再加上余委員的修正意見,由行政院彙整主管機關、產業部門、民間學者意見制定關鍵基礎設施有關之資安政策及原則,及理關鍵基礎設施之公告後送立院查照。我們是不是可透過用更開放的程序?各位最害怕的是行政擴權、行政濫權,我們把民間意見也列入審查機制中,這樣委員是不是可以更放心?

  125. 主席

    請尤委員美女發言。

  126. 尤委員美女

    主席、各位列席官員、各位同仁。我建議這條暫時保留,請行政院儘快將條文擬出,下午再回過頭來討論這個條文及其立法理由。

  127. 主席

    雖然這一條討論得非常廣,但大家對於方向應該有共識了,今天上午開會到12點休息,下午兩點半繼續開會,請行政院在這段時間內將第二條或第三條如何修正、未來公告的程序訂出,說明欄的部分也需要做調整,第二條保留。

  128. 現在處理行政院提案第三條,時代力量黨團有提一個獨立的第三條,我們先看第53頁第三條條文,另外,余委員宛如有提修正動議,請行政院何副秘書長就各版本條文及修正動議說明。

  129. 何副秘書長佩珊

    主席、各位委員。我們建議支持蔡召委易餘所提修正動議。

  130. 主席

    請尤委員美女發言。

  131. 尤委員美女

    主席、各位列席官員、各位同仁。第7頁蔡委員易餘所提修正動議第一項已規定「並推動下列事項」,為文句嚴謹起見,我建議下面各款的「推動」予以刪除,你們在左邊畫線表示要刪除,但在右邊又抄進去了,所以是否將第二款中的「之推動」、第三款中的「及推動」、第四款中的「及推動」刪除,並增列第二項。

  132. 主席

    好,做文字上的調整。

  133. 請鍾委員孔炤發言。

  134. 鍾委員孔炤

    沒有其他意見了,把原條文中的「推動」刪除就好了。

  135. 主席

    請尤委員美女發言。

  136. 尤委員美女

    余委員所提第三條中有「主管機關」,這裡要不要定「主管機關」?

  137. 主席

    請余委員宛如發言。

  138. 余委員宛如

    主席、各位列席官員、各位同仁。這是我的版本和行政院最不一樣的地方,也是等一下進入院版第三條要討論的,主管機關的明定對於資安的治理架構而言是非常重要的,院版只有提到「行政院」、「公務機關」,其實在談資安治理時會有制定標準的人、實際執行的人、技術支援的單位及稽核的單位,我們在行政院版本中沒有看到這樣的治理架構,所以我建議等一下進行時可以一起討論這個部分,也希望行政院能給予回應。

  139. 主席

    請鍾委員孔炤發言。

  140. 鍾委員孔炤

    主席、各位列席官員、各位同仁。尤委員建議將原條文第二款、第三款、第四款中的「推動」與「及推動」等字刪除,主席的修正動議特別建議增列一項:「前項相關事項之推動由行政院以國家資通安全發展方案定之。」。

  141. 主席

    對。請尤委員美女發言。

  142. 尤委員美女

    主席、各位列席官員、各位同仁。余委員的版本將資安治理機關掌理的事項列得非常詳細,這裡是否也要這樣鉅細靡遺的列舉,或者只要規定「行政院以國家資通安全方案定之」,不必列得那麼詳細,只是將要推動的事項列大項出來,其他的細節……

  143. 主席

    我先說明一下。余委員的版本是對應行政院版本的第四條,所以行政院版本、本席所提修正動議第三條和余委員版本的第三條不是相對應的條文。

  144. 請余委員宛如發言。

  145. 余委員宛如

    我同意召委所講的,我剛才仔細看了一下,第三條主要是規定國內產業資安人才之提升,現在的修正動議內容符合這一條,第四條主要是規定國家資安治理機構的權責,這部分比較適合討論我提案的內容。

  146. 主席

    第三條按照蔡委員易餘的版本,並依照余委員所提做文字修正後通過,請問各位有無異議?

  147. 請林委員為洲發言。

  148. 林委員為洲

    主席、各位列席官員、各位同仁。增加第二項有什麼特別的意義?有差別嗎?所謂的由行政院以國家資通安全發展方案定之,現在已經有這樣的方案嗎?是不是要在這個架構下訂定?

  149. 主席

    請行政院資安處簡處長說明。

  150. 簡處長宏偉

    主席、各位委員。我們現在就有這樣的方案,每四年一期,而且法中有規定要定期公告。第三條如照主席的版本再增列這一項其實是賦予我們更大的責任,國內人才、研發等等都必須在資通安全發展方案中推動,對我們而言是課予我們比較大的責任去提昇國內的資安。

  151. 主席

    第三條照蔡委員易餘的修正動議,然後文字再修正後通過。

  152. 現在回頭處理第52頁時代力量所提第三條條文

    「政府每年應編列相關預算執行法令及政策」,行政院對此有什麼意見?請行政院何副秘書長說明。

  153. 何副秘書長佩珊

    主席、各位委員。我們要回去詢問一下主計總處的意見。

  154. 主席

    你們現在應該已經有在運作了。

  155. 何副秘書長佩珊

    對,現在行政院資安處的預算編列在院本部。

  156. 主席

    既然是用院本部的預算就不必再訂定這一條。

  157. 何副秘書長佩珊

    應該是這樣。

  158. 主席

    時代力量黨團所提第三條不予採納。

  159. 現在處理第58頁的行政院提案第四條,對應的是時代力量黨團的第五條,許委員毓仁和陳委員亭妃都有提出版本,這條也對應余委員宛如的第三條、第四條、第五條、第六條及親民黨版本的第三條,另外在第3頁和第14頁有余委員宛如所提第四條的修正動議。

  160. 請行政院何副秘書長說明。

  161. 何副秘書長佩珊

    主席、各位委員。這個條文牽涉到主管機關,如果委員認為還是必須要有主管機關,我們建議把主管機關放在行政院,因為行政院底下的資安處和國土辦都是與此相關的內部單位。

  162. 主席

    請余委員宛如發言。

  163. 余委員宛如

    主席、各位列席官員、各位同仁。第四條不但沒有明定主管機關且直接賦予任務,其實資通安全彙整任務是非常細膩、綿長的,國外從來沒有單是一個中央主管機關就可以做完所有的事情,所以我比較希望能夠用分工的方式,這樣比較完整,也因此我們在第三條規定資安主管機關就是行政院資通安全處而不指定國土辦,因為我們談的是資安,當然我有規定一些他們該盡的責任,對他們課以責任。

  164. 另一個部分是資安除了要有治理的主管機關負責政策擬定、評估、稽核等工作外,還要有管理機關,所以我將管理機關定為在中央為二級機關、行政院直屬三級機關,以及公法人、公營事業與政府捐助之財團法人為該法人及事業。我以修正動議將地方機關、地方直轄市政府刪除,因為資安的部分還是由中央統籌比較妥適,目前資安的能量在各地方政府是不足的。

  165. 我們再看第五條有關資安標準的主管機關,國外資安標準的主管機關是獨立機構,這件事情為什麼這麼重要,因為訂定標準、稽核、執行、技術的單位如果都是同一個機關會有球員兼裁判的可能,所以獨立的標準主管機關是參考國外架構提出的,以我國目前的組織架構來看,最適合的是經濟部標準檢驗局。

  166. 第六條有關技術支援的部分,目前我們的技術支援部分是委託技服中心卻沒有明確的法律依據,現在政院版本裡面有規定可委託法人做技術等等工作。我覺得資安是非常重要的事情,不能隨便委辦,應該給予法律定位,讓它可以長期做這件事情,這對台灣資安的穩定及累積發展能量是比較好的。

  167. 我針對我提出的第三條、第四條、第五條、第六條,以及整個組織架構提出一些看法,希望政院和各位同仁都能支持。

  168. 主席

    請段委員宜康發言。

  169. 段委員宜康

    主席、各位列席官員、各位同仁。余委員的版本提供了一個不同的思考和路徑,余委員顯然是期待有個更完備的架構,但我覺得以現狀來看,行政院的能量大概沒有辦法做到這點,我們可能必須一步一步的來。

  170. 余委員提到行政院資安處,事實上行政院資安處無法當主管機關,因為它不是機關,沒有辦法當主管機關、無法行使公權力,如果它是主管機關,那也只能是一級機關,但現在一級機關只有行政院,而且我們也沒有二級、三級獨立機關可用,所以只有行政院可用。我的猜測是這樣,當初行政院沒有訂定主管機關,實質上這條條文是把行政院當做推動的主體,我們當然也可以明定主管機關為行政院,這樣責任比較清楚,行政院可以指揮、協調資安處執行,總之就是無法將資安處定為主管機關,除非我們修正組織法將資安處變成一個機關。

  171. 主席

    請行政院何副秘書長就余委員提出的第三條、第四條、第五條和第六條說明。

  172. 何副秘書長佩珊

    主席、各位委員。非常謝謝余委員非常細膩的思考,不過,就實務執行層次而言,我們還是建議採納段委員的意見,如果真的要明定主管機關是不是就將主管機關回歸到行政院?

  173. 主席

    請余委員宛如發言。

  174. 余委員宛如

    主席、各位列席官員、各位同仁。我要進一步的請教,因為這會牽涉到組織法的修正,所以主管機關必須是行政院,那麼其他分工的部分如何處理?我的意思是如果主管機關要是資安處的話可能就要修正組織法,這樣資安處才能變成主管機關。如果主管機關還是行政院,那麼我要知道完整的資安防護架構是否能夠在法律上顯現出來而不是只規定「行政院」?事實上不是這樣分工的,我希望在這個法案上它能夠更透明。

  175. 主席

    請行政院資安處簡處長說明。

  176. 簡處長宏偉

    主席、各位委員。現在資安的推動其實在資通安全會報整個組織架構裡面都有,這一部分有公布,所以它也是公開的資訊。剛才委員提到標準的訂定、規範的規定、由誰稽核及防護等等在整個組織架構上都有,我們有一個比FIDMA更完整的架構。

  177. 主席

    請余委員宛如發言。

  178. 余委員宛如

    主席、各位列席官員、各位同仁。我請求這條先保留,請他們將組織架構的資料送給我,我思考是不是可以放入法律中,如果可以的話我就接受。

  179. 主席

    請段委員宜康發言。

  180. 段委員宜康

    主席、各位列席官員、各位同仁。我建議余委員在思考時看看行政院提出的說明,我們在處理法律條文時要訂定得非常具體可行,行,也就是說必須是具體的而不只是一個宣示性的目標,如果只是一個宣示性的目標,比如「要有足夠的經…

文字取自立法院公報,由 LYAPI 對齊至影片片段。講者無法確定的句子不列為余宛如本人的發言。