資安事件通報完整指南:流程、時限、常見問題解答【2026】

資安事件通報完整指南:流程、時限、常見問題解答
資安事件發生了,該怎麼辦?
除了技術處理,還有一件事很重要:通報。
資安法規定,特定機關發生資安事件必須通報。不報或晚報,可能面臨罰則。
這篇文章說明資安事件通報的完整流程。
讀完你會知道:什麼情況要報、多久內要報、怎麼報、報給誰。
什麼是資安事件?
先定義清楚:什麼算「資安事件」?
資安事件的定義
根據資通安全管理法第 3 條,資安事件是指:
系統、服務或網路狀態經鑑別而顯示可能有違反資通安全或保護措施失效之狀態發生,影響資通系統機能運作。
白話說,就是:
- 系統被入侵或嘗試入侵
- 資料被竊取、外洩或竄改
- 服務中斷或異常
- 其他影響資訊安全的事件
常見資安事件類型
| 類型 | 舉例 |
|---|---|
| 惡意程式 | 勒索軟體、病毒、木馬 |
| 入侵攻擊 | 系統被駭、後門植入 |
| 資料外洩 | 個資外洩、機密資料被盜 |
| 服務中斷 | DDoS 攻擊、系統當機 |
| 帳號濫用 | 帳號被盜、權限濫用 |
| 網站竄改 | 網頁被置換、掛馬 |
| 釣魚詐騙 | 釣魚郵件成功攻擊 |
不一定要通報的情況
以下情況不一定構成通報義務:
- 被防火牆/防毒阻擋的攻擊
- 收到釣魚郵件但沒有點擊
- 弱點掃描發現漏洞(但還沒被利用)
- 系統維護造成的短暫中斷
但如果你不確定,建議還是通報。寧可多報,不要漏報。
資安事件通報義務
誰要通報?什麼情況要報?
通報義務人
依資安法,有通報義務的包括:
公務機關
所有公務機關發生資安事件都要通報。
特定非公務機關
特定非公務機關有通報義務。依資安法第 3 條,包括:
- 關鍵基礎設施提供者
- 公營事業
- 特定財團法人(符合財團法人法的政府捐助全國性財團法人)
- 經指定的受政府控制之事業、團體或機構
通報對象
公務機關
向以下單位通報:
- 上級機關
- 數位發展部資通安全署
特定非公務機關
向中央目的事業主管機關通報。
例如:
- 金融業 → 金管會
- 電信業 → NCC
- 能源業 → 經濟部
什麼情況要通報?
簡單說:發現資安事件就要通報。
但有個前提:事件要達到一定影響程度。
一定要通報的情況
- 系統遭入侵
- 資料外洩
- 服務中斷超過一定時間
- 影響其他機關或民眾
看情況的狀況
- 輕微事件(如單一電腦中毒已清除)
- 未遂攻擊(被成功阻擋)
實務上,建議用「寧濫勿缺」原則。有疑慮就通報,讓主管機關判斷。
資安事件通報時限
通報有時限。錯過時限可能被罰。
事件等級與時限
🔴 最常見的誤解:通報時限不分等級。 依《資通安全事件通報應變及演練辦法》第 6 條, 不管事件是第幾級,知悉後一律 1 小時內要到主管機關指定的系統平臺通報。 等級決定的是後續的審核與復原時限,不是通報本身。
| 項目 | 第 1、2 級 | 重大事件(第 3、4 級) |
|---|---|---|
| 通報指定平臺 | 知悉後 1 小時內 | 知悉後 1 小時內 |
| 受通報機關完成審核 | 接獲後 8 小時內 | 接獲後 2 小時內 |
| 完成損害控制或復原作業 | 知悉後 72 小時內 | 知悉後 36 小時內 |
| 提出調查、處理及改善報告 | 1 個月內(經同意可延長) | 1 個月內(經同意可延長) |
事件等級如果中途變更,要續行通報——不是報過一次就結束了。
依據:資通安全事件通報應變及演練辦法(2026 年 1 月 5 日修正)第 6 至 8 條; 第 3、4 級合稱「重大資通安全事件」(資通安全管理法施行細則第 13 條)。
如何判斷等級?
法規的分級軸線是「洩漏或竄改的是什麼資訊」加上「能不能在可容忍中斷時間內復原」, 不是憑感覺看「影響大不大」。
第 1 級
- 非核心業務資訊遭輕微洩漏
- 非核心業務資訊或非核心資通系統遭輕微竄改
- 非核心資通系統運作受影響或停頓,但在可容忍中斷時間內回復正常
第 2 級
- 非核心業務資訊遭嚴重洩漏;或未涉及關鍵基礎設施維運的核心業務資訊遭輕微洩漏
- 或對應系統的竄改/停頓程度高於第 1 級
第 3 級
- 未涉及關鍵基礎設施維運的核心業務資訊遭嚴重洩漏
- 或相應系統受影響、無法在可容忍中斷時間內復原
第 4 級(最嚴重)
- 一般公務機密、涉及關鍵基礎設施維運的核心業務資訊遭嚴重洩漏
- 或國家機密遭洩漏
判不出來就往上報:分級由受通報機關審核,報高了會被調整,漏報才是罰則的來源。
時限起算點
時限從什麼時候開始算?
知悉時間
從「知悉事件」開始起算。
知悉 = 組織中任何人發現並確認是資安事件。
例如:
- IT 人員收到告警
- 員工回報異常
- 外部通報
不是發生時間
事件可能在兩週前就發生,但你今天才發現。時限從今天開始算。
延遲通報的後果
行政罰
《資通安全管理法》2025 年 9 月 24 日修正後,罰鍰全面調高:
| 違規行為 | 罰鍰 |
|---|---|
| 特定非公務機關未依規定通報資安事件(第 29 條) | NT$30 萬 – 1,000 萬 |
| 未訂資安維護計畫、未提實施情形或改善報告等(第 30 條) | NT$10 萬 – 500 萬 |
| 規避、妨礙或拒絕調查(第 31 條) | NT$10 萬 – 100 萬 |
未依規定通報者會被令限期改正,屆期未改正可按次處罰。
其他影響
- 主管機關關切
- 稽核加強
- 信譽損失
資安通報平台操作
實際上怎麼通報?
通報管道
公務機關
向「主管機關指定之系統平臺」通報。相關作業說明與入口見數位發展部資通安全署的 資安事件通報應變業務專區, 以及國家資通安全通報應變網站。
特定非公務機關
依資安法向中央目的事業主管機關指定的管道通報(例如金融業向金管會、電信業向 NCC)。 各主管機關指定的平臺與帳號申請方式不同,以你的目的事業主管機關公告為準。
通報平臺的網址與名稱會隨組織改制變動(政府資安通報體系近年就改過一次), 每年至少確認一次自己機關的通報入口還通不通,別等到出事才發現連不上。
通報流程
步驟 1:登入系統
用機關帳號登入通報平台。
(如果沒有帳號,要先向主管機關申請)
步驟 2:建立通報單
填寫通報表單,內容包括:
- 事件發生時間
- 發現時間
- 事件類型
- 影響範圍
- 初步描述
步驟 3:提交初報
完成初步通報。系統會給一個案件編號。
步驟 4:提交詳報
在規定時間內補充詳細資訊:
- 受影響系統
- 損害評估
- 處理狀況
- 技術細節
步驟 5:結案報告
事件處理完畢後,提交結案報告:
- 事件原因
- 處理方式
- 改善措施
- 經驗學習
通報內容要點
好的通報應包含:
基本資訊
- 聯絡人和聯絡方式
- 事件時間軸
- 初步判定等級
技術資訊
- 受影響的系統/服務
- 攻擊手法(如果知道)
- 可疑 IP、惡意程式特徵
影響評估
- 資料是否外洩
- 服務是否中斷
- 影響人數/範圍
處理狀態
- 已採取的措施
- 目前狀況
- 需要的支援
資安事件處理流程
通報只是其中一環。完整的事件處理流程如下:
階段 1:偵測與辨識
發現異常
可能的發現來源:
- 監控系統告警
- 員工回報
- 外部通報
- 異常日誌
確認事件
初步判斷:
- 這是真的攻擊還是誤判?
- 影響範圍多大?
- 事件等級是什麼?
階段 2:控制與遏止
阻止擴散
立即行動:
- 隔離受感染系統
- 封鎖惡意 IP
- 停用被盜帳號
- 保護關鍵資料
保存證據
不要急著清除:
- 保留系統日誌
- 保存惡意程式樣本
- 記錄處理過程
- 螢幕截圖
階段 3:通報
初步通報
在時限內完成初報:
- 基本事件描述
- 初步影響評估
- 處理狀態
詳細通報
補充詳細資訊:
- 技術細節
- 損害評估
- 處理進度
階段 4:調查與清除
調查原因
找出:
- 攻擊者如何進來?
- 利用什麼漏洞?
- 做了什麼事?
- 有沒有留後門?
清除威脅
- 移除惡意程式
- 修補漏洞
- 關閉後門
- 重設帳號密碼
階段 5:復原
系統復原
- 從備份還原
- 重建受損系統
- 驗證系統正常
服務恢復
- 逐步恢復服務
- 監控異常
- 確認穩定運作
階段 6:檢討與改善
事後檢討
- 還原事件經過
- 分析處理得失
- 識別改善點
改善措施
- 強化防護
- 更新政策
- 加強訓練
- 更新計畫
發生資安事件不知如何處理? 事件應變需要專業經驗。緊急聯繫,我們提供事件應變支援。
常見問題 FAQ
不確定是不是資安事件,要通報嗎?
建議通報。
你可以先通報為「疑似資安事件」,後續調查確認。
漏報的風險比誤報大。
事件已經處理好了,還要通報嗎?
要。
通報義務不會因為你處理好了就消失。
而且通報的目的之一是讓主管機關掌握態勢,即使你處理好了,這個情報仍有價值。
通報會不會被處罰?
通報本身不會被罰。
資安法處罰的是:
- 未依規定通報
- 未依規定時限通報
- 通報內容不實
主動通報是正確的行為,不會因此被罰。
可以匿名通報嗎?
正式通報不能匿名。需要填寫機關和聯絡人資訊。
但如果你是發現別人的資安問題,可以透過漏洞回報管道匿名提交。
通報資料會公開嗎?
不會公開。
通報資料是機密,只有主管機關和相關單位可以看。
但重大事件可能會被媒體報導(不是從通報系統洩漏)。
小公司也要通報嗎?
看你是否屬於「特定非公務機關」(例如被指定為關鍵基礎設施提供者)。
如果不屬於,法律上沒有強制通報義務。
但如果涉及個資外洩,可能要依個資法通報。
事件發生在假日怎麼辦?
時限照算。
假日不是延長通報時限的理由。
建議事先規劃假日值班和通報流程。
可以請廠商幫忙通報嗎?
通報義務在你身上,不能完全委託。
但廠商可以協助:
- 填寫通報內容
- 提供技術資訊
- 協助處理事件
最後提交通報還是要你來做。
想了解更多資安法規,請參考 資通安全管理法(資安法):法規內容、應辦事項、企業合規指南。
下一步
資安事件通報是義務,也是保護自己的方式。
建議行動
事前準備
- 確認你的通報義務和對象
- 申請通報平台帳號
- 建立內部通報流程
- 指定負責人和代理人
- 進行通報演練
事件發生時
- 冷靜評估事件等級
- 在時限內完成初報
- 同時進行技術處理
- 持續更新通報內容
- 完成結案報告
相關資源
延伸閱讀:
- 資安完整指南:資安基礎知識
- 資通安全管理法(資安法):法規內容、應辦事項、企業合規指南:法規詳細說明
- 資安健診服務指南:預防勝於治療
需要資安事件應變支援?
事件發生時分秒必爭。專業支援能讓你更快控制損害。
CloudInsight 提供:
- 事件應變諮詢
- 技術調查支援
- 通報協助
- 復原建議
緊急聯繫,我們協助你處理資安事件。
延伸閱讀
- 台灣重大資安事件回顧:案例分析、教訓與防護建議【收錄至 2025 年】 - 近年重大事件與從中學到的事
相關文章
資通安全管理法(資安法):法規內容、應辦事項、企業合規指南【2026】
資安法對企業有什麼影響?本文完整解讀資安法內容、責任等級、應辦事項,並提供企業合規檢查清單,幫助你符合法規要求。
資訊安全台灣重大資安事件回顧:案例分析、教訓與防護建議【收錄至 2025 年】
台灣近年發生哪些重大資安事件?本文彙整 2023-2025 年重要資安事件(收錄至 2025 年 Q1,含 CrazyHunter 醫院攻擊),分析攻擊手法、受害原因,以及企業可以學到的教訓。
資訊安全資安完整指南:定義、職涯、技術、法規全面解析【2026】
資安是什麼?本文完整解析資安定義(CIA 三要素)、資安工程師職涯與薪水、證照選擇、企業資安解決方案(EDR/MDR/SOC)、資安法規合規,以及資安概念股投資分析。2026 最新指南。