台灣電力股份有限公司(下稱台電公司)為確保各單位行動化應用軟體(Mobile Application,下稱App)之開發、上架等作業有一致之遵循規範,於106年10月訂定該公司行動應用平台管理要點(下稱App管理要點),經審計部查核發現,台電公司App管理要點未納入資通安全(下稱資安)相關規定,經函請研謀改善,已修正該要點,完備資安管理機制。
審計部指出,依「行政院及所屬各機關行動化服務發展作業原則」(下稱行政院行動化服務作業原則)第11點規定,各機關開發之行動化服務應符合個人資料保護法(下稱個資法)及政府資安管理等相關規定,並通過前經濟部工業局所訂資安檢測項目(自111年8月27日起移由數位發展部數位產業署主責),始得提供民眾下載使用;第14點規定,各機關得視需要,依據該作業原則,訂定相關規定。
然而,審計部查核發現,台電公司按行政院行動化服務作業原則,訂定該公司App管理要點,惟未參照該作業原則,將App需符合個資法、政府資安管理及通過資安檢測等規定納入規範;另截至111年9月底止,該公司開發供民眾使用之5個App,其中電力即點、金門智慧電網AR及環境輻射監測資訊透明化等3個App未辦理資安檢測,存有資安風險等,審計部遂於112年1月函請台電公司研謀改善。
審計部表示,經追蹤改善情形,台電公司已於112年11月24日修正該公司App管理要點,將個資法、政府資安管理及通過App資安檢測等納入規範。另截至113年5月底止,前揭3個App或已通過資安檢測,或改為內部使用,以降低資安風險。
發布單位:
審計部第六廳(發布日期:2024-07-11)
被審核機關:
台灣電力股份有限公司
施政主題細項:
資通安全,行政管理