跳到主要內容區

函轉本府數位發展局有關各機關辦理採購案及所盤點之危害國家資通安全產品,相關因應措施,請查照。

發佈者 : 資訊組
一、 依本府114年1月6日府授數網字第1140002307號函辦理。
二、 請貴校協助轉知同仁依下列說明配合辦理:
(一) 為避免公務及機敏資料遭不當竊取,導致機關機敏公務資 訊外洩或造成國家資通安全危害風險,數位發展部113年3 月27日數授資法字第1135000086號函請各機關配合盤點及 填報大陸廠牌資通訊產品(含軟體、硬體及服務)及委外 營運提供公眾活動或使用場地契約(具傳播影像或聲音之 產品)相關資料,相關評估意見經資通安全署本(114)年1 月3日來信告知,因目前刻正進行資安法修法作業,有關 資通安全作業管考系統(簡稱管考系統,https://spm.nat.gov.tw/)評估意見暫不提供。
(二) 就各機關所盤點之危害國家資通安全產品,相關因應措施 摘要如下:
1、 行政院於110年5月5日中央及地方政府資通安全長暨行 政院國家資通安全會報第37次委員會已向各機關宣達, 針對未達使用年限之財物如須報廢時,於相關文件中註 明報廢原因,可專案報廢處理。
2、 於汰換前則應有適當之配套措施或相應作為,例如:停 用(封存)、使用但不與公務網路介接,或擬訂其他適 當配套管制措施並將使用情形列入年度稽核時之檢視項 目。
(三) 各機關辦理採購案時,得依個案特性及實際需要於採購文 件中循以下方式辦理:
1、 參考行政院公共工程委員會(下稱工程會)採購範本投 標須知範本第16點,廠商所供應標的(含工程、財物及 勞務)之原產地不允許大陸地區,以及資訊服務採購契 約範本第8條第24款,如採購案內涉資通訊軟體、硬體 或服務等相關事務,機關可要求廠商執行本案之團隊成 員不得為陸籍人士,並不得提供及使用大陸廠牌資通訊 產品。
2、 倘涉雲端服務者,可另參考工程會資訊雲端服務採購契 約範本第17條,廠商履約有下列情形之一者,機關得以 書面通知廠商終止契約或解除契約之部分或全部,且不 補償廠商因此所生之損失:16.經查廠商提供大陸廠牌、資通訊產品(含硬體、軟體及服務)、雲端服務之所屬一切資料存取、備份及備援之實體所在地位於大陸地區(含香港、澳門),或跨該等境內傳輸相關資料。
3、 各機關自行或委外營運,提供公眾活動或使用之場地, 不得使用危害國家資通安全產品,且應將相關限制式樣 納入委外契約或場地使用規定中,以避免後續履約爭議 ,並將契約訂定相關文字列入年度稽核時之檢視項目。
4、 依工程會113年8月13日工程企字第11300155871號函, 機關辦理採購涉及物聯網設備技術規格之訂定,請各機 關於採購物聯網設備時依該函說明事項辦理。
5、 另各機關辦理採購,亦可參考數位發展部數位產業署之 能量登錄機制資訊,揀擇適當之標的、廠商或於契約中 載明須提出相關能量登錄證書等。
瀏覽數: