請將裝置改以直向瀏覽,以獲得最佳效果。
:::
資訊安全機制
政策與承諾
- 本行訂定《資訊安全政策》並每年定期檢視、修正,以確保本行資訊的合法授權存取、機密性、完整性、可用性,於可能遭受內外部威脅時,維持資訊設備與網路系統之可靠性及業務流程正常運行;於事故發生時作迅速必要之應變處置,以盡力降低可能帶來之損害;持續投入資訊安全防護系統所需之資源,以達成資訊安全目標,並持續以教育訓練及社交演練提升同仁對資訊安全之認知,以提供客戶最即時、良好、穩定且安全的系統服務,保障商品服務提供品質及客戶權益。
- 2025 年完成資安保險續保作業,以利資安風險轉移。
- 本行於 2025 年度通報 1 件資安事件,未涉及資料或個資外洩。
- 資訊安全專區
資訊安全管理架構
- 為有效推行資訊安全內部控制,本行採行三道防線之資訊安全內部控制管理架構:
- 第一道防線:由全行各單位及資訊處負責執行資訊安全作業。
- 第二道防線:由資訊安全處負責監控管理《資訊安全政策》之執行情形及其衍生之資安風險,每月於風險管理委員會報告資訊安全管理辦理情形,並每季彙整提報審計委員會及董事會,且每年向董事會報告資訊安全整體執行情形。
- 第三道防線:由稽核處進行查核作業。
- 設置副總經理層級之資訊安全長,統籌資安政策推動與資源調度。資訊安全處處長擔任資訊安全專責主管,必須具備資訊安全相關背景,負責監督和落實資訊安全政策與協調及推動資訊安全管理作業。
- 本行委聘資安諮詢顧問,提供董事會資訊安全管理之專業觀點與建議,以強化董事會資安治理量能。
資安通報機制及緊急應變
- 進行營運衝擊分析及擬定災害復原計畫,降低資訊系統營運中斷風險。
- 對資訊安全事件的通報與處理,依不同事件情況及嚴重等級,依循本行《資安事件通報管理施行細則》及《重大偶發事件處理程序》通報所屬單位,可透過「資安事件通報管理系統」、信件或電話進行內部溝通及通報,資訊及資安單位需於目標處理時間內排除及解決資訊安全事件,並追蹤資安事件之後續狀況、檢討改善方案並提出預防措施,以預防事件再次發生。
資安防護措施及管理機制
採用PDCA 管理循環推動方式,掌握資訊安全風險管理,因應及預防新技術、新產品及業務流程變更可能帶來之風險議題,每年召開資訊安全委員會。
- (一) 管理制度及資安評估
- 通過英國標準協會(BSI) BS 10012:2017 個人資訊管理系統驗證之三年重審。
- 通過英國標準協會(BSI)ISO 27001:2022 資訊安全管理系統驗證之複審查核。
- 通過英國標準協會(BSI)ISO 22301:2019 營運持續管理系統驗證之複審查核。
- 每年委請獨立第三方進行電腦系統資安評估、SWIFT CSP 合規評估及資安整體執行情形合規評估。
- 透過網路安全成熟度評估工具,定期檢視本行資安治理、風險管控與防護能力之整體現況,據以精進資安防護。
- 每年對本行行動應用程式(APP) 進行滲透測試及數位發展部之基準檢測,12 個 APP 均取得「行動應用 APP 基本資安標章及合格證書」。
- (二) 多層次資安防護及監控機制
- 運用多層次的資安設備協同運作,建立防護及監控機制,並持續強化零信任架構。
- 重要系統導入雙因子驗證機制、建立特權帳號軌跡系統,確保伺服器之安全性。
- 以資安日誌與事件管理系統(SIEM) 對各項設備事件記錄進行即時分析,有效偵測威脅與事件回應;運用自動化方式進行全天候監控、檢測、追蹤偽冒本行之網站及行動軟體,並對偽冒程式進行必要之因應。
- 定期對資訊系統執行滲透測試、弱點掃描、惡意程式檢測、原碼檢測及開源軟體檢測,及早發現弱點並進行修補。
- 交替運用分散式阻斷服務攻擊防護系統(DDoS) 攻防、紅藍隊演練及入侵攻擊模擬實戰演練等,驗證資安監控及防禦之有效性,並發現弱點進行改善。
- 因應新版金融機構組態基準,建立適用本行之安全組態標準,增進資訊作業韌性。
- (三) 資安情資整合運用
- 積極進行資安聯防,透過資安資訊分享及分析中心(F-ISAC) 與臺灣電腦網路危機處理暨協調中心(TWCERT/CC),有效利用及分享資安情資。
- (四) 資安教育訓練與演練
- 邀請外部專業講師舉開董事資安教育訓練,全體董事皆參與課程,增進董事會與高階主管對資安情勢及最新資安風險的掌握。
- 每年舉辦資訊安全教育訓練,及定期透過資安訊息公告、社交工程演練、緊急應變演練及系統備援演練等,提高同仁警覺性、應變能力及資安意識。
- 2025 年度資安教育訓練
課程對象總訓練時數資安認知教育中、英文訓練課程全體同仁( 含海外分行,不含 工員、司機)20,160 小時高風險人員資安認知宣導教育訓練資訊及資安人員319 小時資安專業相關課程資安專責人員1,015.9 小時SWIFT 安全認知教育訓練SWIFT 有權人員89 小時
- 2025 年於內部網站公布欄公告資安訊息至少 24 則以上,強化海內外同仁資安意識。
- 每季執行社交工程演練,2025 年共計發送 16 次社交工程測試,累計發送 117,160 封測試信 件,內容包含中英文信件,通過率超逾 99.5%,符合演練目標。
- 2025 年完成 7 場緊急應變程序演練及 109 場資訊系統演練,使同仁熟悉不同事件情境的應變處理程序與系統操作流程,結果皆符合演練目標。
- 本行資訊安全人員每年接受專業資安課程,並鼓勵及補助同仁取得國際資安證照,目前本行同仁擁有資安證照註共 124 張,占總資產比率 3.7%。
*註:「資安證照」之認列係以數位發展部資通安全署公布之「資通安全專業證照清單」為準,包含 ISO 27001 資訊安全管理系統主導稽核員證書、ISO 22301 營運持續管理系統主導稽核員證書、ISO 27701 隱私資訊管理系統主導稽核員證書、CCSP 雲端資安專家認證、CEH 駭客技術專家認證、CISM 國際資訊安全經理人認證、CISSP 國際資安系統專家認證、CISA 國際電腦稽核師認證、OSCP 進攻性安全專家認證、CPENT 滲透測試專家認證及 CCISO 國際資訊安全長認證等。
