
個資的安全維護措施要做到什麼程度?
規範正在從原則走向具體
過去多數民間企業只有在特定產業的規範下,才有明確的安全維護義務。近年的修法方向是訂定共通基礎的安全維護管理辦法,讓所有機關都有一致的基本要求。
依目前的規劃方向,規範可能採分層設計:所有機關都須遵循共通的基本措施,而具一定規模、保有大量個人資料的大型非公務機關,則須採取額外的加強措施。
相關子法仍在發布程序中,建議留意最終版本與施行時程。
安全維護的兩個層面
不論規範細節如何,實務上的工作可以分成兩塊:
- 技術面——系統與設備的保護措施
- 管理面——人員、流程與制度
多數企業會投資技術面而忽略管理面,但實際外洩案例中,人為疏失的比例並不低。
技術面的基本措施
存取控制
- 一人一個帳號,不共用
- 依職務給予最小必要權限
- 離職當天停用帳號
- 管理者開啟兩步驟驗證
- 定期檢視帳號清單
傳輸與儲存
- 全站加密連線——見SSL 是什麼
- 密碼不可明碼儲存——若系統能寄出原密碼給你,那就是明碼儲存,必須修正
- 敏感資料考慮加密儲存
- 不自行保存信用卡資料
系統維護
- 系統與外掛保持更新
- 限制檔案上傳的類型與執行權限
- 定期備份且異地保存
- 保留操作與存取紀錄
技術防護的完整說明見主機層與存取控制的防護設定。
管理面的基本措施
制度
- 指定負責人——誰負責個資保護相關事務
- 建立資料清冊——知道自己有哪些個資、存在哪裡
- 訂定保存期限與銷毀程序
- 建立事故應變流程——見個資事故的通報與應變
人員
- 告知員工基本規則——不外傳、不存個人裝置、不用通訊軟體傳個資檔案
- 簽署保密約定
- 離職時的交接與權限移除
- 定期提醒——不需要正式訓練,但要有基本的認知
實體
- 紙本文件的存放與銷毀——履歷、合約、名片
- 辦公室電腦的螢幕鎖定
- 離職時歸還設備
紙本這一項常被忽略。 應徵者的履歷若隨意放在辦公桌上或直接丟進垃圾桶,同樣是風險。
委外廠商的監督責任
這是實務上最容易出問題的一塊:把資料交給廠商處理,並不代表責任也一併轉移。
常見的委外情境
- 網頁設計公司維護網站,可接觸到會員與訂單資料
- 行銷公司代操廣告,取得客戶名單
- 雲端主機與備份服務商
- 電子報平台、客服系統
該做的事
- 合約中約定保密義務與使用範圍
- 限制廠商能存取的範圍——給管理權限而非全部資料
- 約定事故發生時的通知義務
- 合作結束時要求刪除或返還資料
- 定期確認廠商的權限是否仍必要
第五項很常被忽略。 許多網站的後台裡,還留著早已結束合作的廠商帳號。
合約條款的規劃見網站設計合約應該包含哪些條款。
依規模的分層思考
| 情況 | 建議做到 |
|---|---|
| 純展示型網站,只有聯絡表單 | 加密連線、權限控管、保存期限、隱私權政策 |
| 有會員系統 | 再加上密碼保護、操作紀錄、事故應變流程 |
| 有交易與大量客戶資料 | 再加上資料清冊、委外管理、定期檢視 |
| 保有大量個資的較大型機構 | 可能須採取加強措施,建議確認適用規範 |
不必一次做到最完整,但基本的幾項——加密、權限、備份、保存期限——是所有網站都該有的。
從哪裡開始
如果目前什麼都還沒做,建議的順序:
- 盤點資料——知道自己有什麼
- 清理不需要的——刪掉用不到的資料與過期的名單
- 收緊權限——移除不必要的帳號與存取權
- 確認備份可用且妥善保管
- 寫好隱私權政策
- 建立事故應變流程
前三項不需要花錢,但效果最直接。
一個常見的誤解
「我們公司很小,應該不用管這些。」
規模不是免責的理由。而且實際發生外洩時,損害的是客戶的信任與你的商譽——這與公司大小無關。
基本的措施成本不高,多數是流程與習慣的問題,不是技術投資。
本文說明個人資料保護的實務要點,供規劃網站與內部流程時參考,不構成法律意見。我國個資法制近年持續修正,部分修正條文之施行日期由行政院另定,相關子法亦在陸續發布中。實際的義務內容與時程,請以主管機關公告之現行規定為準,必要時建議諮詢專業人士。