2017年9月

金融資安風險升高 新科技打造監理防火牆

撰文:許建隆 整理:關貿網路法務室

過去台灣金融業資安威脅事件頻傳資安議題逐漸引發各界重視監理科技思維也應運而生關貿網路公司提出資安聯防服務生態系概念協助業者有效遵循法規要求以降低作業風險

對國際金融環境及政經情勢變化劇烈金融機構業務發展及商品種類日趨多元及新形態資訊犯罪手法推陳出新主管機關開始強化對金融機構的監理要求而金融機構的法令遵循風險控管及防制洗錢等3單位分別扮演著內部控制第二道防線(《金融控股公司及銀行業內部控制及稽核制度實施辦法2017322日立法理由勢必盡力達成遵法性規定當前金融業者面臨之重要法遵議題概分為下列幾個面向

當前金融法遵議題3大面向

面向1金融監理

金管會於201488日修正金融控股公司及銀行業內部控制及稽核制度實施辦法即明訂金融業者須建置法遵制度具體要求金融控股公司及銀行業應設立高階法令遵循單位負責法遵制度的規劃管理及執行法遵單位須至少每半年向董事會報告如發現有重大違反法令或遭金融主管機關調降評等時應即時通報並就法令遵循事項提報董事會實施辦法第32條第1要求法令遵循單位落實執行

面向2洗錢防制

我國將於2018年第4季接受亞太防制洗錢組織Asia/Pacific Group on Money Laundering, APG之相互評鑑金管會已依國際金融行動小組Financial Action Task Force,FATF發布之40項建議及評鑑方法訂定銀行業防制洗錢及打擊資助恐怖主義注意事項》。法務部並已配套修正洗錢防制法》,明訂相關人員教育訓練規範以強化各界防制洗錢意識全力提升我國洗錢防制體質增進我國金融活動信譽評等相關措施皆係透過加強對金融業者之各項監理手段來落實洗錢防制與反資恐配套措施

面向3資通安全

在政府高呼資安即國安2017427日的行政院第3,546次會議中行政院資通安全處在各界殷切期盼下提出資通安全管理法的草案並在草案第1條開宗明義的敘明為積極推動國家資通安全政策加速建構國家資安環境帶動資通安全產業發展以保障國家安全維護社會公共利益特制定本法。」由此可知資安已經是國家刻不容緩的施政重點而金融機構的法遵人員在面對資安法制化的必然趨勢下要如何因應落實亦將成為法遵及資訊單位業務推動與維繫的重點

資安已提升至金融風控法遵層面

以金融業為對象的重大資安事件不時引發各界關注也正因如此今年開春以來要求加裝緊急防護服務強化資安監控及網路端點資安防護能力的券商壽險金融機構的客戶增加很多為電信商增加不少企業客戶與商機金融業者因應這樣的高科技資安事件請電信公司加裝緊急防護服務強化資安監控及網路端點資安防護等措施實不足以因應攻擊手法日新月異的資安事件而應提升至金融業風控及法遵層面來關注資安營運風險

相較於傳統法遵業務的可能風險僅在於未確實遵行時可能來自於主管機關相關裁罰金融業者的資安事件所衍生的損失往往是無法準確掌握或進行評估的相關機構在資安法制化後一旦發生資安事件除要面對主管機關相關裁罰外受資安事件影響的直接客戶或相關交易所衍生的法律求償金額或商譽損失更是難以估計

未來金融業法遵人員執行法遵業務勢必要分別從遵法性要求和應用相關科技雙向並行才能避免遭受主管機關裁罰或因而所產生重大財務或聲譽損失的法遵風險未來法遵議題重點將落在如何應用AI大數據與雲端運算等新興科技透過風險管理與法遵創新方案來有效解決企業經營挑戰兼顧同時滿足法規遵循要求及提升經營績效

我國在個人資料保護法上路後因應法令要求公務機關與非公務機關必須投資建置安全維護事項(《個人資料保護法18故各機構或建立程度不一的資安防護措施諸如建立資安制度標準以及資訊保密相關流程作業以符法遵要求然而因此所投資成本卻大多數流於僅有單點防護效果或可能僅為應付內部與外部稽核的查核活動或法遵要求而不得不為之資安防護作業又要兼顧營運成本控制造成企業資安作業流於形式

以資安聯防生態系升級防護

基於共享經濟概念資安聯防生態系的創新服務模式被廣泛討論透過整合社會上具公信力及專業能力的關鍵機構來提供專業服務聯防機制的作業流程將資安防護作業由點連成線由線構成面達到整體縱深防禦的資安防護參與業者並在不自建全套機制前提下享受到最高品質之資安防護除了可降低營運風險更可進而達成法遵風控及撙節資安投資成本的便利

對此提出資安聯防服務概念的關貿網路公司整合國內外電子業者DDoS防護國內外ISAC資安防護機制保險業之資安險產品及具公信力專業機構之數位鑑識機制一旦遇有資安事件即能透過事件通報及專業客觀鑑識能力來釐清問題此項資安聯防服務透過整合完整的服務生態系由上而下由資安政策策略選擇作業與活動構成資安維護計畫並依此建構整體資安縱深防禦體系

資安聯防服務生態系係由預警與強化作業」、「資安監控與通報作業」,以及資安事故與情資應變作業3個相關聯的資安維運作業來強化現行作業流程並藉由資安保單轉嫁可能的風險損失以客戶端的資安日誌收集器與中心端的資安監控資安情資過濾分析系統提供客戶端預警即時採行應變措施

另因資安日誌提供以及監控聯防機制可檢視客戶端資安防護機制之完整性提供風險評估報告作為資安保險核保依據而得到適當之保障更可以提供以下4項功能1通報針對性的資安弱點情資2將各金融業遭遇的攻擊事件與應變處理過程匿名化處理分享情資3以中立角色協助建構資安管理及數位鑑識系統4與國際資安組織接軌協助業界資安升級

資安即是國安為因應變化快速的金融科技發展及日新月益的資安攻擊手法法遵單位必須跳脫傳統法律人思維並善用創新方案來達成主管機關監理需求且有效控制營運風險資安聯防服務生態系的概念突破傳統自建資安制度的單點防護金融業者一旦參與資安聯防即可透過小投資共享業界一流且最即時的資安防護資源獲得全方面資安防護服務法遵及資訊單位亦可藉由參與業者提出資安聯防創新服務達成主管機關的遵法性要求全面提升國內業者資安防護等級本文作者現職關貿網路董事長經歷德明財經科大行銷管理系副教授國立暨南大學國際企業學系教授