國立故宮博物院(下稱故宮)辦理文物數位圖檔等資訊檔案之輸出入保存及加值運用,經審計部教育農林審計處查核發現,未依資訊安全管理規範,落實辦理資通系統作業環境控制措施,經函請檢討改善,故宮已檢討改善相關控制措施,並訂定作業要點,以強化資通安全管理機制。
審計處指出,故宮自110年起陸續將文物高階圖檔降階處理後開放於典藏資料檢索系統供外界讀取,為建立安全資訊作業環境,故宮依資通安全管理法等規定建立資訊安全政策、資通安全維護計畫及資訊安全管理制度,進行資訊網路資安架構調整,管理對外服務設備存放區域權限,控管各區域網路連線等作業。
然而,審計處於112年9月查核發現,故宮雖持續進行資訊網路資安架構調整,然未依資訊安全管理制度規範,落實辦理資通系統變更管理、區隔測試及正式作業環境等控制措施,且對內部人員下載使用之文物高階圖檔未實施保存與使用情形之追蹤查察,亦未要求使用單位於使用目的完成後刪除檔案,與故宮資訊安全管理制度不符,且相關作業規範未盡周延,審計處遂於113年1月函請故宮研謀改善。
審計處表示,經追蹤改善情形,故宮已檢討作業程序及作業環境管理區分等控制措施,及於113年4月訂定資通網路管理作業要點、數位典藏圖像產製取用及備份作業須知,以控管存取權限及網路連線狀況,並留存圖檔作業等相關存取紀錄,以改善及強化資通安全管理作業。
發布單位:
教育農林審計處(發布日期:2024-07-18)
被審核機關:
國立故宮博物院
施政主題細項:
文化藝術,資通安全,內部控制