ABCDEFGHIJKLMNOPQRSTUVWXY
1
編號單位應辦理資安的事項作業週期作業規範參考資料備註
2
1單位的資訊系統分級1年113年資訊系統分級填表說明:
https://drive.google.com/drive/folders/1o-3-BEYgUPDV2wUGWHeNYUoXbJVuO4x6
請在113/5/13前交,之後會進行內稽且於6月17日於資安暨個資委員會上報告。
113/7/3教育部資安稽核有可能會去各單位抽檢。
3
2單位的資訊資產盤點(含IOT設備)1年請至資安管理支援系統填報
4
3單位的個人資料盤點1年113年個資盤點
5
4單位的風險評鑑1年請至資安管理支援系統填報
6
5單位的風險處理1年6月17日於資安暨個資委員會討論。
會針對學校重要或風險值高的系統、資產進行風險處理控制。
7
6資訊系統的防護基準檢核1年系統需依防護基準施作相關控制措施。「資通安全責任等級分級辦法」 附表十 資通系統防護基準
8
7委外合約的適法性1年需定義系統防護需求等級,並施作相關控制措施。公共工程委員會-資訊服務採購契約範本
國家資通安全研究院-資通系統委外開發RFP範本
9
8委外的安全事項監督1年資訊服務採購契約範本(含投標須知範本)之資安檢核事項
保密切結書
安全性檢測(弱點掃描、滲透測試、源碼掃描、資安健診、弱點通報系統)
ALMS-B-03-01 國立臺北商業大學委外專案受託單位資通安全查核項目表
ALMS-B-03-02 國立臺北商業大學委外專案受託單位個人資料保護檢查表
10
9業務資料的備份1年
11
10資訊系統的備份(含資料、程式、設定)1年依最大可容忍中斷時間來決定頻率、範圍321原則
保留相關日誌紀錄6個月
12
11單位教職員的3小時資安通識訓練時數1年113年資安教育訓練「資通安全責任等級分級辦法」附表五 資通安全責任等級C級之公務機關應辦事項
13
12單位建置管理維護系統同仁的3小時資安專業訓練2年資訊人員泛指機關資訊單位所屬人員或業務單位所屬人員並從事資通系統自行或委外設置、開發、維運者 。
14
13單位大陸資通設備的禁用1年禁止採購危害國家安全產品,已購買者請盡速報廢且不連公務用網路。
數位發展部111年11月28日數授資綜字第1111000056號函
依據行政院秘書長109年12月18日院臺護長字第1090201804A號函,要求110年底前完成汰換所使用或採購大陸廠牌資通訊產品(含軟體、硬體及服務),並配合擴大盤點範圍為全機關,包含委外廠商及其分包廠商。
15
14單位IOT設備的安全管制1年不可以用預設密碼、弱密碼
16
15辦公環境的資通系統安全檢視1年1、機敏資訊加密
2、桌面淨空、電腦設定螢幕保護程式
3、安裝防毒軟體
4、不使用非授權非公務用之軟體服務
5、定期更新系統、軟體
6、定期更新密碼
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100