公部門網站代管要符合哪些規範?
責任等級、備份要求與資安查核的 7 項佐證

作者:邦邦(瑪尼國際 工程師)· 2026 年 9 月 · 閱讀時間約 9 分鐘

公部門網站代管要符合的規範分成三層:資通安全管理法與個資法這一層法規、機關依自身責任等級與網站防護需求等級訂出的內部要求,以及政府網站本身的營運規定。代管廠商真正要配合的,是三層疊加之後的結果;而這個結果最直接的決定因素,是這個網站被機關評為「普、中、高」哪一個防護需求等級。簽約前沒有先問清楚這一點,後面談的主機規格、備份頻率與稽核配合,都沒有依據。

一般企業找網站代管,比的是服務內容與價格:有沒有備份、有沒有監控、壞了多久有人處理(這部分在網站代管包含哪些服務已經寫過)。公部門網站代管多出來的是另一件事:每一項做了的事,都要在稽核時拿得出證據。同樣是每天備份,企業客戶只在乎救不救得回來;機關的資安稽核會問「上一次還原測試是哪一天、誰做的、結果記在哪裡」。這篇把三層規範各自要求什麼、主機與備份要做到什麼程度,以及稽核時代管廠商實際要交出的七項佐證寫清楚。

公部門網站代管要符合哪些規範?三層要求一張表

下表把三層規範拆開,右欄是「落到代管廠商身上變成什麼工作」。注意第二層才是最常被忽略的一層:法規條文是通則,真正寫出具體要求(密碼長度、日誌保存多久、弱點掃描多久一次)的,是機關依法規訂出的內部規定與防護基準。

層級依據落到代管廠商的工作
一、法規資通安全管理法及其子法(責任等級分級、事件通報及應變、施行細則的委外規定)、個人資料保護法配合機關的通報時限、接受委託機關的稽核、保護網站上蒐集的個人資料(聯絡表單、報名資料)
二、機關內部要求機關的責任等級(A~E 級)、該網站的防護需求等級(普/中/高)、機關資安政策與防護基準依等級決定帳號管理、日誌、備份、弱點掃描與修補的具體做法與頻率,並留下紀錄
三、網站營運政府網站相關營運規範、身心障礙者權益保障相關的無障礙要求gov.tw 網域與 DNS 設定、全站 HTTPS 與憑證續期、無障礙檢測後的修正、內容更新與下架的配合

第一層的資通安全管理法於 2019 年施行,主管機關目前是數位發展部。它把公務機關與特定非公務機關依重要性分成 A 到 E 五個責任等級,每一級對應不同的資安人力、防護與稽核義務。警政、政府系統在這一層的整體框架,在警政系統上雲安全嗎那篇已經說明過,本文不重述,只談落到「一個機關網站的代管」時具體要做什麼。

第二層的關鍵是「資通系統防護需求分級」。機關要對每一個資通系統——對外網站也是其中之一——從機密性、完整性、可用性與法律遵循性四個面向評估,決定它屬於普、中、高哪一級,再套用對應的防護基準。防護基準的構面包括存取控制、事件日誌與可歸責性、營運持續計畫、識別與鑑別、系統與服務獲得、系統與通訊保護、系統與資訊完整性等。同一個機關裡,一個只放公告的形象網站與一個有線上申辦表單的網站,評出來的等級可能不同,代管要做的事也就不同。

第三層是網站本身的營運要求。無障礙是其中最常被驗收卡住的一項,AA 等級要求什麼、最常失分的項目有哪些,見政府網站無障礙 AA 怎麼過。代管廠商在這一層的責任通常是配合:網站版型改動後重新檢測、憑證到期前續期、網域的 DNS 記錄異動留下紀錄。

簽約前第一個要問的問題

「這個網站的防護需求等級是普、中還是高?」如果機關承辦答不出來,代表還沒評過,或評估結果沒有傳到採購端。這時候報價與規格都只能先用假設值,建議把「防護需求等級確認後,雙方依該等級防護基準調整服務內容」寫進契約,避免上線後才發現要求的是高等級、報價卻是照普級估的。

主機與備份要做到什麼程度?看網站的防護需求等級

主機與備份的要求不是一條固定標準,而是隨防護需求等級往上疊加。下表整理的是等級越高時,實務上要求會怎麼提高的方向;實際條文以機關採用的防護基準版本為準,簽約時要逐條對照,不要以這張表代替條文。

項目普級常見做法等級提高後會多出的要求
備份定期備份網站檔案與資料庫定期做還原測試並記錄結果;重要備份存放在與正式環境不同的地點
帳號與登入管理帳號專人專用、定期變更密碼帳號權限定期審查、閒置帳號停用、管理介面加上多因子驗證或來源限制
日誌保留網站存取與錯誤日誌日誌集中保存並防止竄改、保存期間明確、定期檢視異常並留紀錄
修補與弱點掃描作業系統與網站程式定期更新依規定頻率做弱點掃描、高風險項目限期修補並複測
可用性主機異常時有人處理監控與告警、明訂恢復時間,必要時規劃備援環境

上表為實務整理的方向,不是條文原文;具體要求依機關的責任等級、防護需求等級與採用的防護基準而定。

備份是最容易「有做但證明不了」的一項。每天自動備份很容易做到,但稽核問的是三件事:往回能追幾天、存在哪裡、最近一次還原是什麼時候成功的。網站被竄改的情況下,入侵往往在發現前就已經發生一段時間,只留最近三天的備份,可能三份都是被改過的版本。建議不論等級,契約都寫清楚備份頻率、保留的版本數與可回溯天數、存放位置,以及還原測試的頻率——還原是實際做過才知道的事,被駭時為什麼要先保存現場再還原、備份怎麼驗收,在WordPress 被駭怎麼救那篇有完整步驟。

主機放在哪裡,也是公部門網站代管常被問的問題。多數機關對形象網站並沒有限定一定要放在機關自有機房,但會要求機房位於國內、資料不出境,並能說明實體門禁與電力備援。另一個要先確認的是產品來源:政府對危害國家資通安全產品有限制使用的規定,代管廠商使用的主機、網路設備與軟體若在限制範圍內,機關就不能使用,這一點要在投標或報價時由廠商主動聲明,而不是等機關來查。

網域是另一個常見的疏漏。gov.tw 網域的申請與管理權屬於機關,代管廠商只負責 DNS 記錄的設定與異動;但實務上常見的狀況是,DNS 代管帳號、憑證申請帳號都開在廠商名下,換廠商時才發現機關自己登不進去。換廠商時要點交哪些帳號與委託關係,見科技執法系統換廠商怎麼交接,那篇的第五類移交標的同樣適用於網站代管。

資安稽核時代管廠商要交出哪 7 項佐證?

稽核不看「有沒有做」,看「有沒有紀錄」。依資通安全管理法施行細則的委外規定,委託機關要定期、或在知悉受託者發生資安事件時,以稽核或其他適當方式確認受託業務的執行情形。落到網站代管,最常被調閱的是下面七項。每一項都要有日期、執行人與結果,並能對應到契約或防護基準的條目。

公部門網站代管的 7 項查核佐證

  1. 弱點掃描報告與修補紀錄:掃描日期、工具、發現的高中低風險數量,以及每一個高風險項目的修補日期與複測結果。只有掃描報告、沒有修補紀錄,等於證明了問題存在卻沒處理。
  2. 系統與元件版本清單:作業系統、網頁伺服器、程式語言執行環境、資料庫、網站程式與外掛各自的版本,以及是否仍在原廠支援期內。停在沒有安全性更新的版本,是稽核最常開出的缺失之一。
  3. 管理帳號清冊與權限審查紀錄:主機、資料庫、網站後台、DNS 與憑證管理各有哪些帳號、屬於誰、權限多大,以及最近一次審查與停用閒置帳號的日期。人員異動後帳號沒有停用,是最典型的缺失。
  4. 存取與操作日誌:網站存取日誌、管理介面登入紀錄、重要設定異動紀錄,保存期間要與契約一致,並能說明日誌怎麼防止被竄改。
  5. 備份與還原測試紀錄:備份排程設定的截圖或匯出、備份存放位置,以及每一次還原測試的日期、還原範圍與結果。
  6. 資安事件通報窗口與演練紀錄:廠商端的聯絡人、聯絡方式與代理人,以及參與機關演練或自行演練的紀錄。依現行事件通報及應變辦法,公務機關知悉資安事件後應於一小時內通報,代管廠商發現異常時必須能在這個時限內讓機關知道。
  7. 委外人員與使用產品的相關聲明:參與本案的人員名單與保密切結、是否有複委託,以及使用的主機、設備與軟體不屬於限制使用範圍的聲明。

這七項裡,前兩項最花工夫,後兩項最常漏。弱點掃描要有真實的修補與複測循環,版本清單要跟著每一次更新維護;而事件通報窗口與人員聲明,因為平常用不到,往往要到稽核前一週才開始補。建議的做法是把七項做成一份每月更新的維運報告,稽核時直接提出最近十二個月的報告,比臨時整理可信得多,也讓承辦人輪調時有東西可以交接。

維運的回應時效、故障的嚴重度怎麼分級、稼動率以誰的監測為準,屬於服務水準條款,在警政系統維運委外怎麼談 SLA有完整的訂法,網站代管可以直接沿用同一套寫法,只是分級的業務影響要改成以網站為主體來定義(例如「首頁無法開啟」與「單一附件下載失敗」屬於不同等級)。

和一般企業網站代管差在哪?簽約前要寫進契約的五件事

技術上,公部門網站與企業網站用的主機、程式與備份工具沒有本質差別;差別在責任可以被追溯到多細,以及證據要保留多久。企業客戶可以口頭約定「有問題打電話來」,機關的契約則要讓驗收與稽核人員照著條文就能判斷廠商有沒有做到。把前面三節收斂起來,簽約前建議寫進契約的是這五件事:

  1. 防護需求等級與對應的防護基準:寫明本網站適用的等級,以及廠商負責的條目範圍(例如主機層的修補與日誌由廠商負責,網站內容與帳號申請由機關負責)。
  2. 備份的四個數字:頻率、保留版本數與可回溯天數、存放位置、還原測試頻率。
  3. 弱點掃描與修補時限:掃描頻率由誰執行、高風險項目幾天內修補、修補後要複測並交報告。
  4. 通報與聯絡:廠商發現異常後多久內通知機關、通知誰、用什麼管道,以及非上班時間的聯絡方式。
  5. 帳號與網域的歸屬:gov.tw 網域、DNS 管理、憑證申請與監控告警的收件人一律以機關為主體,廠商只任管理者,換約時才交得出去。

這五件事也適合反過來當評選依據。採購時如何把代管與維運的要求轉成可配分的評選項目,見智慧警政採購指南中「評選標準 4–7」那一節;該篇以科技執法與檢舉平台為主,但網站代管的評選邏輯可以直接套用到一般機關網站。

瑪尼國際成立於 2004 年,深耕資訊服務逾 20 年、服務逾 500 家企業,並以協力廠商身分參與全台多個縣市警察局交通隊的入案系統建置與維運。主機放在中華電信光纖機房、不鎖頻寬,SSL 憑證合約期間免費。機關若正在規劃網站代管的招標規格、想先確認現有網站在稽核時缺哪些佐證,或網站本身需要改版與網頁設計,我們可以依實際環境提供技術說明;網站、主機到維運報告由同一個窗口負責的一條龍服務,在稽核時的好處是證據不必跨廠商拼湊。若機關同時有科技執法或民眾檢舉平台的需求,系統的技術規格與資安設計見方案頁。

常見問題

Q:公部門網站代管要符合哪些規範?

可以分成三層來看:第一層是法規,包括資通安全管理法及其子法(責任等級分級、事件通報及應變、施行細則中的委外規定)與個人資料保護法;第二層是機關自己的要求,也就是機關依責任等級與這個網站的防護需求等級(普、中、高)訂出的資安政策與防護基準;第三層是網站營運本身,例如使用 gov.tw 網域、全站 HTTPS、無障礙檢測與內容更新責任。代管廠商要配合的是這三層疊加之後的結果,所以簽約前要先問清楚這個網站被評為哪一個防護需求等級。

Q:公部門網站代管的備份要做到什麼程度?

取決於網站的防護需求等級。等級越高,要求就從「有定期備份」提高到「定期實際還原測試、驗證備份可用」,再到「備份存放在與正式環境不同的地點」。實務上建議不論等級都寫清楚四件事:備份頻率、保留的版本數與可回溯天數、存放位置,以及多久做一次還原測試並留下紀錄。沒有還原過的備份,稽核時只能證明檔案存在,證明不了網站救得回來。

Q:公部門網站代管廠商在資安稽核時要提供哪些佐證?

常被調閱的是七項:弱點掃描報告與修補紀錄、系統與元件版本清單、管理帳號清冊與權限審查紀錄、存取與操作日誌、備份與還原測試紀錄、資安事件通報窗口與演練紀錄,以及委外人員與使用產品的相關聲明。重點不在文件格式,而在每一項都要有日期、執行人與結果,並且能對應到契約或機關防護基準中的具體條目。

機關網站的代管規格還沒定案?

告訴我們網站的防護需求等級與現況,協助整理代管規格與稽核佐證清單。

免費技術諮詢 →
本站由瑪尼國際自行設計、開發與維運(PHP 8.5 / MySQL 8.4,中華電信光纖機房)。我們同時承接企業官網設計、虛擬主機與網站代管 — 了解服務內容

延伸閱讀GUIDE

查看全部 60 篇文章 →

📞 技術支援(24小時):0921-070-027  |  📞 免費諮詢:0800-670000 📍 411 台中市太平區育賢路366號4樓之2  |  ✉ mani@mani.com.tw