國泰金控資訊安全組織圖

資安治理

國泰配合金管會推動之「金融資安行動方案」,持續強化資安防護能力,達成安全、便利、營運不中斷的金融服務。國泰金控與主要子公司皆依法規要求設立資安長或成立資安專責單位,負責規劃、監控及執行資訊安全管理作業,並每年於董事會提報前一年度資安執行情形。而國泰金控設有跨公司之金控資訊安全委員會,掌理集團資訊安全政策之擬議及管理制度之推展,另為有效進行橫向溝通聯繫並達成金控及子公司整體資訊安全管理的一致性,設有跨公司之金控資訊安全聯繫會,全力投入資安控管及提升品質。

 

董事會成員

苗豐強是國泰金控的獨立董事之一,擁有加州大學伯克利分校的電機工程學士學位和聖克拉拉大學的工商管理碩士學位。現任聯華實業投資控股董事長,該集團北美新聚思(Synnex Corp.)的Westcon-Comstor是資訊安全及網絡合作的領導廠商。曾任工研院院士,是台灣電腦資訊產業之先驅。 具有IT、資訊安全相關經驗,擅長IT渠道佈局、全球生產、企業物流、合資與戰略聯盟、風險投資等領域的管理能力。

強化資安韌性(Resilience

措施

對應行動說明

訂定資訊安全政策

國泰金控暨各子公司皆訂定「資訊安全政策」,核決層級為董事會,每年定期檢視以確保資訊資產的機密性、完整性、可用性及適法性。

建立7X24資安監控中心服務機制

為即時掌握資安風險並能提早進行因應,國泰金控於2020年建立7X24資安監控中心服務機制,多維度關聯分析資通安全設備、網路設備、作業系統等日誌,即時預警及判斷資安事件、異常連線等行為,並建立處理追蹤機制,落實資安風險管控措施。

資安事件應變

已整合金控集團資源建立跨公司之「資安緊急應變小組」參與應變協助,並透過事件通報以及緊急應變程序,即時掌控本公司及子公司之資安事件狀況。擬定各式情境腳本持續辦理資安事件應變演練,以利同仁熟悉應變流程,若有資安事件發生時能快速應變。藉由外部專業資安顧問及應變團隊,以其業界豐富之資安事件應變經驗,提供適切且專業的建議與緊急應變支援。

導入ISO 270012013

資訊安全管理系統

至2022年底止,全集團資訊系統導入ISO 27001:2013之涵蓋率達99.5%,藉此完善資安治理架構與資安管理體系,並強化資安事件的預警、通報與應變流程,提供客戶安全無虞的金融服務。國泰金控於2022年導入ISO 270012013框架,預計於2023年完成驗證國泰金控旗下重要子公司皆已通過ISO 27001: 2013國際標準認證,並持續維持證照有效性,各公司證照有效期限如下:

銀行

2020/11/26 ~ 2023/11/25

人壽

2019/02/27 ~ 2022/02/26;2022/02/27 ~ 2025/02/26

產險

2020/01/16 ~ 2023/01/15;

2023/01/16-2025/10/31

證券

2022/04/11 ~ 2025/04/10

期貨

2022/04/01 ~ 2025/03/31

投信

2022/03/28 ~ 2025/03/27

投顧

2022/07/19 ~ 2025/07/18

 


國泰金控重視資訊安全,定期舉行教育訓練及多元的宣導管道,提升員工資訊安全意識,確實落實資安控管。此外,國泰金控暨子公司設置「集團資訊與威脅情資共享機制」,包含每月不定期國泰金控彙整並產出資安新聞報,提供國泰金控及各子公司資安單位使用,提升同仁資安意識並強化資安事件發生時的敏感度。面對數位轉型的浪潮下,培養同仁的資安意識與文化,確實落實資安控管。

採安全設計策略
站在業務角度思考,於服務或商業模式設計初期,納入資訊安全為考量因子。每個專案萌芽初期,資安人員即參與其中,並以業務端立場進行安全設計,順使企劃人員理解資安關心的議題。
 資訊安全教育訓練
每年全體員工「資訊安全教育訓練」達3小時,各公司2022年完訓率皆達100%。資訊安全專責單位人員每年至少接受15小時以上專業資訊安全訓練。
 

國泰金控暨子公司於發現網路攻擊及惡意程式入侵等重大資安事件時,將啟動「資安事件通報暨緊急應變機制」,各公司之緊急資安事件應變最高層級皆為總經理,並依循「國泰金控暨子公司重大資訊安全事件通報暨緊急應變管理要點」辦理,並統一由國泰金控彙整各公司重大資安事件呈報資安委員會。國泰金控2022年並未發生重大資安事件,而資訊外洩案件請詳見客戶價值與社會共榮:守護個資安全。

措施

對應行動說明

駭客入侵演練

國泰人壽、國泰世華銀行、國泰產險及國泰證券每年皆委請專業顧問執行白帽駭客入侵演練,而於2022年起,國泰投信亦參與入侵演練。以各式駭客手法模擬可能遭遇駭客攻擊的漏洞與情境,包含連線狀態管理、存取權限測試、權限提升與跳脫等,並針對演練結果中所發現的的漏洞與風險項目進行改善。

電腦系統資訊安全評估

每年國泰金控暨各子公司委請外部專業廠商執行電腦系統資訊安全評估,包含資訊架構檢視、網路活動檢測、弱點掃描與滲透測試、安全設定檢視、合規檢視等,據此追蹤系統安全狀況並實行改善措施,並要求針對其中所發現重大風險項目完成100%改善。

建立威脅情資

分享與分析機制

已設置有「集團資訊與威脅情資共享機制」,針對重大資安情資進行通報分享,以進行改善及防禦措施。與法務部調查局簽署「國家資通安全聯防與情資分享合作備忘錄」,增強國泰金融集團資安聯防之防禦縱深及構築公私資安協作框架建立共同聯防機制。

客戶價值與社會共榮

客戶價值與社會共榮

客戶價值與社會共榮


參與回饋

對國泰金控有什麼期待嗎?歡迎將您寶貴的意見告訴我們!

聯絡我們

影片

幸福不在於你擁有什麼,而在於你怎麼看待所擁有的。

了解更多

新聞中心

請至國泰金控新聞中心,了解更多訊息。

了解更多
  • 為提供您最佳個人化且即時的服務,本網站透過使用Cookies記錄與存取您的瀏覽使用訊息。當您使用本網站,即表示您同意Cookies技術支援。(更多資訊請參閱隱私權保護政策,如需修改Cookie設定請參閱第四點)。