資訊及安全交易
資訊安全政策及資安功能組織
台新銀行訂定《資訊安全政策》與《網路暨通訊安全管理要點》等資安規範,作為資安防護持續有效的指導原則。
本公司設有資安長 (CISO),為資訊安全最高負責主管,督導全公司資訊安全作業執行以及資安風險管理機制之有效性,並定期向董事會陳報整體資訊安全執行情形及執行成效。為強化整體資安治理召開「銀行資訊安全季會」,由總經理擔任召集人、資安長為副召集人,會議成員涵蓋事業總處、資訊、數位科技、法遵、風管、稽核等一級主管,每季召開會議,定期向高階管理階層報告近期資安態勢、可能遭受風險與應對措施及內部資安治理成果。
資訊安全部門係由資訊及資安等各專業領域之人員組成,專職規劃與監督台新銀行之資訊安全政策與計畫執行,透過取得及分析內、外部環境威脅趨勢及利害關係人之需求,並會同相關部門進行資安風險之評鑑與處置,建立以風險為基礎的資安管理制度,致力打造符合金融科技發展趨勢的成熟資安體系。
同時,為健全組織營運持續管理之角度規劃與管理資訊安全風險,並提昇整體資安維護能量,由各單位資訊安全窗口組成資訊安全小組,並定期召開資安小組會議,宣導資安議題及相關要求,由各資安小組成員為種子成員,利用各類集會場合,宣導資安意識。
外部驗證
台新銀行導入ISO 27001、ISO 22301及ISO27701並取得外部驗證:
- 台新銀行已取得ISO 27001資訊安全管理系統(Information Security Management System)國際標準驗證,每半年由第三方單位續審、每三年重審,於2026年1月通過續審作業,證書持續有效。台新銀行打造安全可信賴的資訊環境,保障企業資產與利害關係人權益。
- 台新銀行已取得ISO 22301營運持續管理制度(Business Continuity Management System)國際標準驗證,每年由第三方單位續審、每三年重審,於2026年4月通過年度重審作業,證書持續有效。台新銀行確保在發生重大災害或事故時,能快速恢復核心電子金融業務運作,減少對利害關係人、金融市場和社會的影響,實踐台新永續經營的精神。
- 台新銀行已取得ISO 27701隱私資訊管理制度(Privacy Information Management System)國際標準驗證,每半年由第三方單位續審、每三年重審,於2026年1月通過年度續審作業,證書持續有效。台新銀行對於蒐集處理、處理及利用客戶的個人資訊進行完善保障,確保其資料安全並維護客戶權益,提升客戶和合作夥伴的信心和信賴。
內部稽核
台新定期執行資訊科技固有風險評估、專案與一般事項之自評暨自行查核,並持續維護與監控各項資訊安全風險指標,確保能及時偵測與處理各項安全隱患,以強化資訊安全內部控制機制及提升資訊安全防護水準。
強化交易安全機制
本行已依循國際標準建置資通安全管理方案,並制定符合個人資料保護法及相關法規之保護機制:
- 資通安全管理:
- 已取得ISO 27001資訊安全管理系統國際標準驗證,每半年由第三方單位續審、每三年重審,於2026年1月通過續審作業,證書持續有效。打造安全可信賴的資訊環境,保障企業資產與利害關係人權益。
- 作為資安防護持續有效的指導原則,並為強化整體資安治理召開「銀行資訊安全季會」,由總經理擔任召集人、資安長為副召集人,會議成員涵蓋事業總處、資訊、數位科技、法遵、風管、稽核等一級主管,每季召開會議,定期向高階管理階層報告近期資安態勢、可能遭受風險與應對措施及內部資安治理成果。
- 除資訊安全政策等內部文件外,外部亦依循主管機關法規、公會自律規範、國際標準(PCI DSS),均為台新資安政策及治理所遵循基準,確保資通安全管理體系的有效運作。
- 於2025年起社交工程演練平台,規劃全年不中斷社交工程演練計畫,提升演練頻率與覆蓋範圍,不再侷限於每年定期演練形式,以期提升員工資安防護意識與自我控管行為,更全面性的強化公司資訊安全防護網。
- 制定客戶個資及營業秘密之保護管理:
- 本行依循個人資料保護法暨其施行細則,以及主管機關所發布之各項相關規定(包含但不限金融控股公司法、金融控股公司子公司間共同行銷管理辦法、個人資料保護法以及主管機關之相關法令),,善盡客戶資料保密之職責並維護客戶資料之安全性。此外,依照「金融監督管理委員會指定非公務機關個人資料檔案安全維護辦法」規定,訂定「台新國際商業銀行個人資料檔案安全維護制度」,將資訊安全管理措施納入制度規範及日常管理機制中,依照縱深防禦概念裝設防火牆、入侵偵測、防毒等資安設備保護。
- 取得ISO 27701隱私資訊管理制度國際標準驗證,每半年由第三方單位續審、每三年重審,於2026年1月通過年度續審作業,證書持續有效。台新銀行對於蒐集處理、處理及利用客戶的個人資訊進行完善保障,確保其資料安全並維護客戶權益,提升客戶和合作夥伴的信心和信賴。
- 已導入資料外洩防護系統,嚴格管控敏感資訊的存取及傳輸,有效防範未授權存取與不當外流風險,強化整體資訊安全防護能力。
為強化本行資安管控機制,每年持續提撥固定經費優劃作為資安規劃使用,2025年度資安經費占整體預算比例為12.941%,此外本行取得資安防護證照數除以資產之比率為2.268%。
資安宣導及異地備援演練
異地備援演練
- 本行定期完成對外服務實際運作之演練,如:2025年09月20日進行信用卡收單系統、網路特店暨線上授權服務系統、票信聯徵系統之服務之異地備援演練。此次異地備援演練由業務權責單位與資訊服務單位協同執行,測試對外交易相關系統之可用性,並完成相關檢討作業,以確保在異常情境下仍能維持穩定且持續的服務運作。
- 本行建有異地備援中心,每半年執行異地備援 (DR) 演練,驗證並確保重要資訊系統可符合營運衝擊分析對於復原目標時間、可容忍的資料損失時間的要求,並於演練後檢討演練測試結果及執行缺失改善事項,將檢討報告呈報高階管理階層,以提供更穩定可靠的金融系統服務,保障客戶交易安全。
- 此外,本行為強化並完善營運韌性,已投保資訊安全保險,針對潛在資通安全事件對營運、客戶或第三人之造成損害而衍生之賠償風險,建立完善之風險評鑑與處理機制,並投保資訊安全保險,預防損失擴大並降低因系統發生資安事件所造成之損失,保障企業資產與權益。
資安宣導
台新銀行董事會將資安風險視為經營決策之重要考量因子。為持續強化董事會對於新興營運風險之掌握,本行定期規劃並辦理主題式資安訓練課程,相關進修情形已完整揭露於公開資訊觀測站,並說明如下:
- 機構合併之資安風險:本行於2025年6月辦理「機構合併之資安風險」教育訓練,協助董事會深入掌握金融機構合併變動過程中,可能面臨的系統架構整合、資料移轉等資安風險。
- AI時代下的風險與資安議題:本行於2025年10月辦理「AI時代下的風險與資安議題」教育訓練,協助董事會深入掌握人工智慧發展趨勢、特有風險以及國內外監管趨勢。
