CMMC´Ó1.0µ½2.0Ö®¼äµÄ±ä»¯£¬Óë¶ÔÓ¦µÄ¼¼ÊõÄÜÁ¦ÐèÇó


横跨东方与西方的资讯撞击,【英语岛电子报】最适合想在英语里找到知识、趣味和品味的商管人士。 知音难寻?【古典音乐报】深度专业地介绍古典音乐乐曲与欧洲乐坛现况,让你不再孤芳自赏!
★ 无法正常浏览内容,请按这里线上阅读
新闻  健康  udn部落格  
2023/05/04 第727期  |  订阅/退订  |  看历史报份
  科技新知 CMMC从1.0到2.0之间的变化,与对应的技术能力需求
推动精准医疗不落人後∶打造「生医健康资料商化应用平台」,实践2030全龄健康愿景
高科技显示面板助攻,「萤」战OMO新零售时代
RisQ透过数据分析债券投资可能产生之风险

CMMC从1.0到2.0之间的变化,与对应的技术能力需求

FIND研究员∶李启荣

自从美国国防部在2021年将「网路安全成熟度模型认证(Cybersecurity Maturity Model Certification, CMMC)」,从原本的五级调整为三级之後,每个级别对应的技术能力需求也有连带变化,藉此降低合规门槛,让更多国防承包商参与美军CMMC认证。

另外,CMMC除了针对美国国内国防承包商外,美国国外(包含台湾)的国防承包商也要符合CMMC技术能力需求,以打入美军资安产业链为契机,也能为我国资安技术能力提升可见度和知名度,或有机会争取国军甚至美军选用我国资安方案。

技术发展背景

CMMC自2019年推出v1.0後,为因应国防承包商的分包商(转包商、Subcontractors)针对原本CMMC v1.0有难以达到验收需求的门槛,美国国防部就著手修订CMMC,并在2021年11月推出CMMC 2.0版,将五级架构简化为三级架构,原本的第2、第4级架构在2.0版被淘汰,新制第2级(旧制第3级)、新制第3级(旧制第5级)分别加强了与NIST SP800-171、NIST SP800-172的连结,凸显「受控非机密资讯(Controlled Unclassified Information, CUI)」的安全防护重要性,让主包商和分包商,比以往更容易了解和上手CMMC的需求。

技术介绍与应用现况

CMMC的v1.0版总共分为五级,以及其对应需求,以下要求均得接受第三方评鉴∶

1.基础级∶针对联邦合约资讯(Federal Contract Information, FCI)的基本防护

2.中阶级∶同上者,但防护需求更优

3.良好级∶应具备CUI的基本防护需求

4.主动级∶同上者,但有更主动的防护和因应措施

5.进阶级∶应具备CUI的进阶防护需求

到了CMMC v2.0,则改为如下三级以及其对应需求,并改动了评鉴机制与各级评鉴单位∶

1.基础级∶仅针对FCI的基本防护,承包商应每年一次自评

2.进阶级∶应具备CUI的基本防护需求,承包商应三年一次由第三方业者评鉴

3.专家级∶应具备CUI的进阶防护需求,承包商应三年一次由政府端评鉴

藉由CMMC分级架构的变动所带来的评鉴单位变动,可望协助国防承包商和分包商更容易满足需求,例如分包商可以仅做到基础级,而上级的统包商则需要进阶级以上的需求,可让统包商和分包商能依据各自的能力和CMMC的需求,实现分工合作、提升交付效率和品质。

未来展望/挑战

有鉴於台湾国防相关产业有争取CMMC认证的呼声,来打入美国国防供应链,强化美军和国军资安需求;加上台湾往往有国安和机密保护方面的担忧,藉由让我国国防产业,无论统包商或分包商,若能争取CMMC的认证,可有益於「资安即国安」的落实,并与美国国务院主导的「乾净网路」双轨并行,强化台湾资安和国际先进技术的连结。

封面图片经图库123RF授权使用

参考资料∶

1.Armond, A. (2020, February 4). CMMC Version 1.0 Released ˉ Analysis for DoD contractors. Retrieved from CMMC Audit Preparation:

https://www.cmmcaudit.org/cmmc-version-1-0-released-analysis-for-dod-contractors/

2.CMU, JHU. (2021, December). Cybersecurity Maturity Model Certification (CMMC) Model Overview. Retrieved from U.S. DoD: https://dodcio.defense.gov/Portals/0/Documents/CMMC/ModelOverview_V2.0_FINAL2_20211202_508.pdf

3.Katz, A. (2021, November 12). CMMC 2.0 Eases Compliance Burden for DoD Contractors and Subcontractors. Retrieved from Tevora:

https://www.tevora.com/blog/cmmc-20-eases-compliance-burden-for-dod-contractors-and-subcontractors/

 
推动精准医疗不落人後∶打造「生医健康资料商化应用平台」,实践2030全龄健康愿景
FIND研究员∶陈珈后

当全球都投入生医大数据建置的此刻,为了加速我国生技医疗能在2030年时达成全人精准健康照护体系的愿景,政府也动起来以官方力量希望结合医药卫生的研发能力、特色健保资料库及国家级生物资料库整合平台机制,达成精准医疗、智慧健康、健保策略等三大目标。

在愿景背後,「数据资料」扮演著不可或缺的关键角色。对此,经济部技术处委托资策会建构「生医健康资料商化应用平台」,除了满足健康大数据治理及标准化、提供产官学研各界优质服务外,也同步打造国家级友善生医资料分析与分享平台,并建立跨部会运作的协调机制,同时基於保护民众隐私与资料安全的考量,资策会以自主研发的个人多维资料整合技术,建立数据供需整合平台,发展智慧化工具,在保障个资隐私与个人合规授权的前提下,辅助医院进行资料整备或释出作业,让平台能实践精准医疗。

个别产业与医疗携手,从场域创造全新应用典范

如今,在经过多方努力下,「生医健康资料商化应用平台」已有超过100家医疗院所、生医制药、医材及资通讯业者加入,串起智慧健康从上游到下游的各种产业,打造出生医健康数据应用生态系,促成生医健康数据加值应用,增进开发精准健康领域之产品及创新服务,进而提升产业发展与全民健康。

例如浚鸿数据与新光医院、卫生福利部丰原医院及澄清医院中港分院合作,以健康检查报告作为进行「DKABio个人化智慧健康风险分析模型」验证及数据辨识工具测试,一同为提升智慧健康产业研发技术及全民健康福祉而努力;另一个合作案例,则是由盛弘医药与依德科技、诺亚克科技共同携手,以护理照护语料发展语音辨识引擎并整合於所开发之院所专用临床照护系统,以求提升医疗照护品质。

与此同时,生医健康资料商化应用平台未来也将持续发挥媒合角色,将相关医疗院所作为数据的提供方,并积极为资通讯业者、生医相关产业等数据的需求方评估并梳理可取用作为开发各种智慧医疗服务的资料库,以一站式的服务型态将生医数据加值做到极大化利用,赋能生医健康数据的创新生态。

而在来自各界的携手合作下,除了能在个别领域创造出典范、一同见证我国生医产业的重要里程碑外,也希望号召更多的制药、医材业者、资通讯业者、医疗院所、学研机构、国际合作夥伴、创投业者共同投入为提升智慧健康产业研发技术及全民健康福祉而努力,并结合我国Bio-ICT的先天优势,推动2030全龄健康愿景发展。

封面图片来源:资策会数位转型研究院

 
高科技显示面板助攻,「萤」战OMO新零售时代
FIND研究员∶胡芝荣 全球疫情催化下,加速多元通路发展,如何透过数据整合与虚实通路融合的消费体验提供一致性的品牌服务,为零售商业场域在後疫情时代逆势成长的关键。高科技显示面板结合新兴显示技术与创新内容、智慧科技,以贴近消费者需求的人机介面互动体验,成为新零售时代的关键助力之一! ...
 
RisQ透过数据分析债券投资可能产生之风险
FIND研究员∶杨秉哲 气候暖化对於全球经济产生影响 预测灾害影响力成为刚需 根据联合国政府间气候变迁专门委员会(Intergovernmental Panel on Climate Change, IPCC)於2021年发布的调查报告,如果全球平均温度上升摄氏1.5度,极端气候事件发生的频率将会增加;上升摄氏 2 度,频率会增加至少一倍以上 ...
 
今天青草了吗?欢迎光临台湾青草世界
炎炎夏日,你是否曾被友人请喝一杯清凉退火的青草茶?在细雨纷纷的清明时节,吃到带有鼠麴草香气的草仔�堋9湟惶送蚧�的青草街,小小的店头藏了数百种草药,像极了霍格华兹的斜角巷。节气到了端午,用月桃叶包的粽子,让唇齿间都留著馨香。

拜伦勋爵的传奇人生
曾被一位恋人形容为「疯狂、恶劣又危险」的拜伦,是英国最伟大的诗人之一,他的人格造成的轰动完全不亚於他的诗作。一系列震惊社会的绯闻和钜额负债,使他在1816 年离开英国,终其馀生自愿流放欧洲。
 
本电子报著作权均属「联合线上公司」或授权「联合线上公司」使用之合法权利人所有,
禁止未经授权转载或节录。若对电子报内容有任何疑问或要求转载授权,请【
联络我们】。
  免费电子报 | 著作权声明 | 隐私权声明 | 联络我们