
資訊安全

資訊安全管理架構
為落實本公司《資訊安全政策》,並確保資訊安全治理具備明確權責分本公司建置完善之資訊安全管理組織架構,由資訊安全推行小組(召集人:營運服務處主管)統籌公司整體資安治理方向,監督各部門資安相關作業之執行情形,並透過定期召開會議,確保各項資安管理機制之有效運作。
在執行層面,設置資安推動組,負責規劃資訊安全專案、制定具體實施計畫,並統籌推動與確保各項資安措施之落實,以持續提升公司整體資安管理能力;資安推動組下設資安分組與稽核分組,其中資安分組負責日常資訊安全管理工作,包含網路安全防護、資料加密及存取權限控管等核心控管事項,以維護資訊資產之機密性、完整性與可用性;稽核分組則定期審查與驗證資訊安全專案及相關控管措施之執行情形,並依據稽核結果提出改善建議,以降低潛在資訊安全風險並持續精進整體資安治理成效。
此外,在外部資安治理方面,本公司為金融資安資訊分享與分析中心(F-ISAC)會員,參與金融產業資安情資分享,以支援資訊安全管理與風險辨識作業。

資訊安全事件通報流程
資通安全通報作業流程

資訊安全風險辨識與控管措施
本公司建置完善之資安防護機制,將公司官網、股務系統、帳務系統與下單系統列為公司核心營運系統,並完成營運衝擊分析提報董事會,以強化治理層級對關鍵資訊系統風險之掌握與監督。本公司持續強化資訊系統安全防護能力與營運持續性管理,降低突發事件對營運與客戶服務之影響,以確保核心業務運作穩定。
為進一步提升資安治理成熟度,本公司規劃導入PRTG資安監控工具,作為異常行為監控機制,亦規劃委由第三方單位執行資安治理成熟度評估,並依評估結果精進資安風險控管措施,同時評估導入資安保險,以支持公司長期穩健經營與永續發展。
風險類別
基礎建設風險
網路攻擊風險
資料毀損風險
資安威脅情資風險
資訊安全事件統計與個資保護措施
為持續強化資訊安全防護韌性,並確保客戶與利害關係人之資料安全與隱私權益,統一投信透過一系列完善之政策規範、通報流程與資安控管措施,建立具制度化與一致性之資訊安全管理機制,以因應日益複雜之數位風險環境。本公司2025年未發生重大資訊安全或個資侵害事件。
此外,為回應個人資料保護相關法規要求,並持續精進資料治理與控管作為,本公司進一步強化個人資料保護機制,現行透過以下管理措施,落實個人資料之妥善保護與傳輸安全。
資訊安全風險意識提升與教育訓練
本公司除了持續深化資安政策、流程、系統面相關精進,亦安排董監事、一般同仁、資訊人員接受多元資安教育訓練,提升人員資安相關知識與風險意識,共同完善資訊安全制度。2025年本公司投入資訊安全經費(包括軟硬體授權費用、人員訓練費用)占全部資訊預算比例共達46.20%。
本年度安排董事進行資訊安全宣導、新興科技資安教育與社交工程資安防護教育訓練,共3小時,提升治理階層資安素養。針對同仁資安風險意識,統一投信每半年透過電子郵件進行資訊安全宣導,提醒同仁遵守相關規範。並定期開辦資訊安全宣導、新興科技資安教育與社交工程資安防護課程,內容包括高度資訊、資安風險的深度偽造認知(Deepfake)及防範議題,以落實全體同仁資安意識和技能及提升團隊對最新資安風險、威脅趨勢的認知與應對能力,課程時數3小時,總受訓人次為239人次。
為強化本公司資訊安全人員對資訊發展、資安技術、威脅趨勢與應變能力的掌握,2025 年安排資訊部同仁參與外部培訓課程,共計 64 小時,並全數取得相關證照;另為持續提升資安團隊專業,本公司推動資安部門人員參與專業培訓並考取國際證照(包含 CISM 國際資訊安全經理人、CompTIA Security+ 等),目前取得資安防護相關證照張數占總資產比率為 9.68%(總資產單位:億)。