資訊安全
對於科技發展所帶來的網路威脅與風險變化,持續檢視相關規範與措施之妥適性,建立完整的網路及電腦安全防護系統,每年不定期進行系統弱點掃描及修補、執行滲透測試、社交工程演練、資通安全教育訓練等,並透過導入ISO 27001資訊安全管理系統驗證及建置SOC(資訊安全監控中心),確保資安與網路風險控管的適當性及有效性。2025年總處及海外分行投入資安經費占全部資訊預算費用之比率為9.463%。
1.資訊安全管理
本行已訂定「美國地區分行網路安全評估準則」,自2016年即採用美國聯邦金融機構檢查委員會(FFIEC)發展之CAT(Cybersecurity Assessment Tool,網路安全評估工具)執行評估作業,由於該評估工具於2025年8月31日起終止更新並自官網下架,爾後採用由網路風險研究所(CRI)制定之CRI Profile評估工具。另本行已建置資安監控中心(SOC),由資安處及資訊處共同維運,並每月召開會議進行報告與檢討。本行於2025年參與集團資安會議4次,集團資安會議已有聘請外部資安顧問加入,並對金控子公司之資訊管理提出專業建議。
2.資通安全管理方案
已建置資訊安全管理體系制度,訂有《資訊安全政策》、《資通安全防護基準要點》及資訊作業與資訊安全相關內部規範,2015年及2022年分別導入資訊安全管理系統(ISO 27001)及營運持續管理系統(ISO 22301:2019)。爾後每年皆依國際組織要求,通過驗證,以強化管理系統綜效,提升並維持高度系統穩定、可用、可靠性,以應變突發資訊資安事件。另自行辦理滲透測試作業、開發物聯網預設密碼檢測平台,也積極參與金管會金融駭客入侵模擬演練。2025年榮獲「F-ISAC會員情資分享表現特優機構」肯定、榮獲金管會2025年「金融資安攻防演練表現績優獎座」殊榮。
3.異地備援演練
為因應重大資安事件、天然災害等風險,維持核心業務運作,強化核心資料安全,本行資訊系統已建置異地備份與備援環境,定期實施本異地備援之切換,涵蓋各類系統之協同運作、內部資源之配置調度及資訊網路之調整界接等,均已納入對外服務實際運作驗證,打造營運不中斷之服務;IBM大型主機每年二次之災害備援演練已分別於2025年5月25日與2025年10月19日完成,同地備援切換演練及真實資料切換演練則分別於2025年9月14日及2025年7月27日完成;RS/6000主機及Windows系統每年一次災害備援演練,依業務別安排於上下半年之IBM大型主機災害備援演練日進行,演練業務包含全部自行、跨行之電子交易及BTT分行端末系統,並納入對外服務實際運作。海外分行系統亦於2025年6月14日完成實際業務運作驗證之異地備援演練。
4.資訊安全教育訓練
兆豐金融集團於2025年11月06日辦理董監事資安教育訓練專設課程3小時,本行董監事皆已完訓。
員工資訊安全教育訓練及證照
為使客戶安心使用本行提供之服務,需確保員工具備資訊安全知識與提升意識,每年辦理資訊安全相關教育訓練,並透過實體、線上授課及辦理演講,讓員工每年提升資安知識以因應多變的資安議題。2025年相關教育訓練主題與內容包含「資訊安全認知教育訓練」、「金融機構使用物聯網與雲端資安防護教育訓練」與「AI時代下的資安風險與管理教育訓練」等;另截至2025年底,本行人員取得之資安相關證照共152張,明細如下:
| 證照名稱 | 取得張數 |
|---|---|
|
CCNA(思科認證)
|
32
|
|
CCNP(思科認證)
|
9
|
|
CEH(駭客技術專家)
|
4
|
|
CEH Master(駭客技術大師)
|
1
|
|
CEH Practical
|
1
|
|
CHFI(資安鑑識調查專家)
|
1
|
|
ECIH (資安危機處理員)
|
3
|
|
CTIA(威脅情資分析專家)
|
2
|
|
CPENT
|
2
|
|
LPT(Master)
|
2
|
|
CSA(安全運營中心(SOC)分析師)
|
4
|
|
CISA(電腦稽核師)
|
5
|
|
SSCP資訊安全專業人員認證
|
1
|
|
ISO 27001:2013、2022(資安管理系統主導稽核員)
|
14
|
|
ISO 22301 LA(營運持續管理系統主導稽核員)
|
3
|
|
ISO 27701 LA(個人資料隱私管理系統稽核員)
|
1
|
|
TCSE(趨勢認證資訊安全專家)
|
27
|
|
RHCE(紅帽認證工程師)
|
18
|
|
RHCSA(紅帽認證系統管理員)
|
20
|
|
CISSP
|
1
|
|
iPAS資訊安全工程師中級能力鑑定
|
1
|
資訊安全管理機制與措施
| 資訊安全管理措施 | 2025年執行情形 |
|---|---|
|
7×24全年無休的「資訊安全監控中心(SOC)」
|
|
|
弱點掃描
|
|
|
滲透測試
|
|
|
社交工程演練
|
|
|
持續營運測試
|
|
|
資訊安全管理系統(ISMS)
|
|
|
電子商務及資訊安全責任保險
|
|