資訊安全

因應數位化發展趨勢及資訊安全風險日益提升,並回應利害關係人對資訊安全的期待,統一投信制訂《資訊安全政策》,全面強化資安治理,建構安全可信的資訊系統,以確保資料、系統、設備與網路之安全,保障客戶權益並符合法規。本公司資安管理以機密性、完整性及可用性三大原則為核心,分別確保資訊僅供經授權人員存取,避免未授權外洩、資訊內容正確且未遭竄改,以及授權使用者於必要時可取得相關資訊與資產。透過完善的制度規範、明確的管理責任分工及具體控管作為之落實,持續維持營運穩定,並強化利害關係人對本公司的信任。

資訊安全管理架構

為落實本公司《資訊安全政策》,並確保資訊安全治理具備明確權責分本公司建置完善之資訊安全管理組織架構,由資訊安全推行小組(召集人:營運服務處主管)統籌公司整體資安治理方向,監督各部門資安相關作業之執行情形,並透過定期召開會議,確保各項資安管理機制之有效運作。


在執行層面,設置資安推動組,負責規劃資訊安全專案、制定具體實施計畫,並統籌推動與確保各項資安措施之落實,以持續提升公司整體資安管理能力;資安推動組下設資安分組與稽核分組,其中資安分組負責日常資訊安全管理工作,包含網路安全防護、資料加密及存取權限控管等核心控管事項,以維護資訊資產之機密性、完整性與可用性;稽核分組則定期審查與驗證資訊安全專案及相關控管措施之執行情形,並依據稽核結果提出改善建議,以降低潛在資訊安全風險並持續精進整體資安治理成效。


此外,在外部資安治理方面,本公司為金融資安資訊分享與分析中心(F-ISAC)會員,參與金融產業資安情資分享,以支援資訊安全管理與風險辨識作業。

資訊安全事件通報流程

為強化資訊安全事件之即時應變能力與通報機制,並確保相關風險得以妥善控管,本公司依《統一投信資通安全事件通報作業流程》建立完整之處理規範,明確規範非預期資訊安全事件發生時之通報、應變與後續處理程序,所涵蓋事件類型包括資料外洩、系統弱點、病毒或惡意程式攻擊等情形。於知悉資訊安全事件後,本公司依規定於30分鐘內完成通報主管機關,並同步啟動內部應變與控管機制,以確保事件能即時獲得妥善處理,降低潛在衝擊,並保障客戶、員工及其他利害關係人之權益,展現本公司對資訊安全治理與風險管理之高度重視。

資通安全通報作業流程

資訊安全風險辨識與控管措施

本公司建置完善之資安防護機制,將公司官網、股務系統、帳務系統與下單系統列為公司核心營運系統,並完成營運衝擊分析提報董事會,以強化治理層級對關鍵資訊系統風險之掌握與監督。本公司持續強化資訊系統安全防護能力與營運持續性管理,降低突發事件對營運與客戶服務之影響,以確保核心業務運作穩定。


為進一步提升資安治理成熟度,本公司規劃導入PRTG資安監控工具,作為異常行為監控機制,亦規劃委由第三方單位執行資安治理成熟度評估,並依評估結果精進資安風險控管措施,同時評估導入資安保險,以支持公司長期穩健經營與永續發展。

風險類別

基礎建設風險

基礎建設風險

風險說明
電力中斷:若發生電力供應異常,可能導致資訊系統無法運作,影響業務持續性
風險控管措施
- 建置UPS(不斷電系統),確保關鍵系統持續運行
- 串接大樓柴油發電機線路,以延長電力供應,降低電力中斷風險
風險說明
對外服務網路專線中斷:若對外連線中斷,可能導致網站及線上服務無法運作,影響客戶使用體驗
風險控管措施
- 網路負載平衡設備(RadWare Alteon 備援機制)
- 佈建兩條不同網際網路服務供應商專線(ISP),偵測異常自動導流至備援線路
網路攻擊風險

網路攻擊風險

風險說明
網路攻擊:可能遭受駭客攻擊、分散式阻斷服務攻擊(DDoS)或其他惡意活動,影響系統安全與數據完整性
風險控管措施
- 建置入侵防禦系統(McAfee IPS)、趨勢科技防毒,並導入惡意程式防護及內容傳遞網路(So Met CDN)
- 系統弱點掃描(每年2次)、官網與APP程式源碼檢測(每年1次)、官網滲透測試(每年2次)
- 社交工程、備份還原、線路備援、事件通報演練
風險說明
APT 與未知資安威脅:可能遭受進階持續性威脅(APT)或未知惡意攻擊可能滲透企業內部,影響系統安全
風險控管措施
- 建置MDR 端點防護機制,即時偵測並自動阻斷
- 升級復原功能並定期檢視
資料毀損風險

資料毀損風險

風險說明
檔案資料毀損:病毒感染、設備故障或誤操作導致資料毀損,影響業務運作
風險控管措施
- 每日執行程式檔案與資料庫備份,將備份資料存放於檔案伺服器及磁帶,確保異常發生時可立即回復
風險說明
客戶交易中斷或交易資料遺失:交易系統異常或資料庫損毀,可能造成交易中斷或紀錄遺失
風險控管措施
- 建置高可用性備援機制,確保交易不中斷,提升交易系統的穩定性
- 官網電子交易系統採用資料庫叢集(Cluster)架構,確保交易紀錄完整,避免因單點故障造成交易遺失
資安威脅情資風險

資安威脅情資風險

風險說明
資安威脅情資不足:未能即時掌握最新威脅情資,難以有效應對新型攻擊與漏洞
風險控管措施
- 加入金融資安資訊分享與分析中心(F-ISAC)參與聯防機制共享情資,並逐步規劃分享情資
- 設置 IT 資源管理統 Winmatrixclient 高權限管控
- 伺服器深度安全防護系統(Deep Security)官網防竄改
- 建置資訊安全管理系統(ISMS)之四階文件管理架構並定期檢視修訂

資訊安全事件統計與個資保護措施

為持續強化資訊安全防護韌性,並確保客戶與利害關係人之資料安全與隱私權益,統一投信透過一系列完善之政策規範、通報流程與資安控管措施,建立具制度化與一致性之資訊安全管理機制,以因應日益複雜之數位風險環境。本公司2025年未發生重大資訊安全或個資侵害事件。


此外,為回應個人資料保護相關法規要求,並持續精進資料治理與控管作為,本公司進一步強化個人資料保護機制,現行透過以下管理措施,落實個人資料之妥善保護與傳輸安全。

 
個資加密傳輸
業務需求索取個資時,資訊部採加密方式寄送,確保傳輸安全。
 
電子郵件個資檢查
外部郵件寄送前自動檢查,10-20筆個資須主管審核並加密寄送,超過20筆則禁止傳送,防範個資外洩。
 
個資留存檢查
資訊部每半年定期檢查並刪除不必要的個資資料,確保合規管理。

資訊安全風險意識提升與教育訓練

本公司除了持續深化資安政策、流程、系統面相關精進,亦安排董監事、一般同仁、資訊人員接受多元資安教育訓練,提升人員資安相關知識與風險意識,共同完善資訊安全制度。2025年本公司投入資訊安全經費(包括軟硬體授權費用、人員訓練費用)占全部資訊預算比例共達46.20%。


本年度安排董事進行資訊安全宣導、新興科技資安教育與社交工程資安防護教育訓練,共3小時,提升治理階層資安素養。針對同仁資安風險意識,統一投信每半年透過電子郵件進行資訊安全宣導,提醒同仁遵守相關規範。並定期開辦資訊安全宣導、新興科技資安教育與社交工程資安防護課程,內容包括高度資訊、資安風險的深度偽造認知(Deepfake)及防範議題,以落實全體同仁資安意識和技能及提升團隊對最新資安風險、威脅趨勢的認知與應對能力,課程時數3小時,總受訓人次為239人次。


為強化本公司資訊安全人員對資訊發展、資安技術、威脅趨勢與應變能力的掌握,2025 年安排資訊部同仁參與外部培訓課程,共計 64 小時,並全數取得相關證照;另為持續提升資安團隊專業,本公司推動資安部門人員參與專業培訓並考取國際證照(包含 CISM 國際資訊安全經理人、CompTIA Security+ 等),目前取得資安防護相關證照張數占總資產比率為 9.68%(總資產單位:億)。

2024 年本公司投入資訊安全的經費

(包括軟硬體授權費用、人員訓練費用)占全部資訊預算的比例
46.20%