資訊安全
針對客戶個人資料之安全控管與保護,台中銀行已強化個人資料保護防護機制及提升資訊服務品質,並通過英國標準協會(British Standards Institution,簡稱BSI)之「BS 10012:2017個人資訊管理系統」及「ISO 27001:2022資訊安全管理」及「ISO 22301:2019營運持續管理系統」國際標準驗證,針對個人資料保護、資產分類與風險管理、實體設備與環境安全、通訊與操作管理、系統開發與維護管理、企業永續運作管理、存取控制管理、事件管理與分析及法規遵循等構面來強化資訊安全,將個資保護落實至營運環節中,以展現良善管理及保障之決心。
透過定期教育訓練宣導,加強員工對資料外洩或誤用的風險意識,以保障客戶個人資料之安全。對於歐盟「個人資料保護規則」(GDPR)實施,已進行歐盟公民個資盤點及相關管控措施,並持續關注歐盟地區具體作法或裁罰案例,以因應GDPR可能之影響。此外,因應ISO 22301:2019營運持續管理系統,2025年進行跨部門實地演練,以增強企業之韌性。
為有效督導、推動行內資訊安全政策、計畫及工作,成立「資訊安全推行委員會」,由資訊安全長擔任召集人,綜理資訊安全政策推動及資源調度之整合,並由「資訊安全執行小組」每半年召開一次資訊安全管理審查會議,向委員報告資訊安全管理框架(ISO 27001)、內外部議題及利害關係人之要求,並會同相關單位以風險管理角度進行評估與管控內外部威脅,打造金融科技發展的資訊安全環境。本行於2025年並未發生重大資安事件。本行已成立資訊安全專責單位,負責資訊安全治理、規劃資訊安全防護及執行以及強化全體員工資訊安全認知,為有效管理資訊安全風險與營運管理角度,並提升資訊安全管理能量。此外,管理階層為展現支持資訊安全推動,每年資訊安全整體執行與內部控制制度聲明書經董事長、總經理、總稽核與資訊安全長聯名簽署並陳報董事會討議,以貫徹董事會監理強化公司治理,保障客戶權益。
為保障客戶權益及企業永續營運目標,資訊系統以2地3中心架構提高災難應變能力及縮短復原時間。每半年針對核心主機擬訂不同演練情境計畫,並至少進行一次演練並檢討過程,每年針對開放式系統及備份伺服器演練障礙復原,降低作業風險、提高客戶服務等級。針對本行資訊安全情資宣導,公告於企業內部入口網站供同仁研讀;每年執行兩次社交工程演練,並安排社交工程認知課程,以加強同仁資訊安全意識;在資訊安全教育訓練方面,除安排董事參加資安治理專案培訓課程,針對內部同仁每年定期辦理資訊安全教育訓練,2025年共計參訓人數3,205人,通過率100%,92人次取得國際資安證照。
因應數位金融的發展,為確保客戶安全使用行動應用程式,每年定期進行行動APP檢測並取得「行動應用App基本資安標章」(Mobile Application Basic Security,簡稱MAS標章),另委由專業第三方依據開放網路軟體安全計畫(Open Web Application Security Project,簡稱OWASP)進行安全性檢測,提升客戶信賴度。本行為因應金融監督管理委員會及所屬公會實施之「金融機構辦理電腦系統資訊安全評估辦法」,委託會計事務所擔任獨立第三方,透過評估辦法所述各項評估作業,檢視自建與委外維運之電腦系統既有控制措施之完整性與妥適性,進而發現可能潛在之資安威脅與弱點,藉以實施技術面與管理面相關控制措施,改善並提升網路與資訊系統安全防護能力。
隨金融監督管理委員會推動之「金融資安行動方案」及「金融資安韌性發展藍圖」,鼓勵金融業持續強化資安防護能力,本行與法務部調查局(MJIB)臺中市調查處(以下稱調查局)簽署「國家資通安全聯防與情資分享合作備忘錄」以增強雙方資通安全聯防之防護量能,透過情資分享、資安聯防及建議等合作,有效監控整體資安風險,強化資安防護能力,確保本行資訊安全以保障客戶權益。同時,為持續強化資安防禦體系,本行亦主動參與金融資安資訊分享與分析中心(F-ISAC)、臺灣電腦網路危機處理暨協調中心(TWCERT)、電腦資安事件應變小組(CSIRT),另透過F-SOC平台將本行蒐集之外部威脅情資分享予F-ISAC、F-CERT會員。
因應數位金融與人工智慧技術發展趨勢,本行同步強化人工智慧應用之治理,成立「AI智慧金融小組」,作為AI推動之最高管理層級組織,統籌資源整合與發展策略,同時,本行建立分層式AI治理架構,區分治理層、管理層與執行層,明確界定權責分工,並依循「人工智慧管理要點」及相關作業規範,落實AI專案之申請、審查及上線控管機制,以確保AI應用之安全性與可靠性。
-
**SASB FN-CB-230a.1
是永續會計準則委員會針對金融業資訊安全與客戶隱私要求揭露以下內容:
- 資料外洩事件數量
- 與個資相關的資訊外洩事件占比
- 因資訊外洩事件而受影響的顧客數
為確保本行各單位遵循「個人資料保護法」、「個人資料保護法施行細則」及「金融監督管理委員會 指定非公務機關個人資料檔案安全維護辦法」等規定,並落實與執行個人資料保護制度,本行訂有 「個人資料檔案安全維護辦法」、「個人資料管理要點」、「個人資料管理作業要點」、「個人資料 管理制度實施要點」,針對內含個人資料檔案之儲存、傳遞及使用,以及各項業務所為蒐集、處理及 利用個人資料之作業符合相關規範建立妥適之控管機制,本行已建置存取權限管理審查、資料加密交 換、金融端末通訊加密、系統開發流程管制、資料庫稽核與監控、可攜式儲存媒體控管、個資盤點、 郵件歸檔保存、郵件內容個資篩選、網站連線管制與日誌歸檔保護等。
本行因合作推廣他業商品,對於客戶資料進行二次使用訂有內部規範,並以下列原則辦理:
每年安排外部機關 ( 如 : 會計師事務所、英國標準協會 ),辦理本行個人資料保護制度之執行情形查 核作業,以確保該制度之有效性,避免個資外洩事件發生。本行的客戶資料、檔案定期查核,逾保存 年限或無存參作用者,依規定銷毀,避免客戶個人資料外流。台中銀於 2025 年度無發生任何資訊外 洩事件、與個資相關的資訊外洩事件占比為 0%、因資訊外洩事件而受影響的顧客數為 0 位。