在保險業的數位化時代,資訊安全不僅僅是防火牆與密碼的問題,更是關乎企業永續經營的核心。3C金融保險公司作為一家具有創新精神的企業,深刻落實了《內部控制及稽核制度實施辦法》第6條與第6-1條規範,展現內部控制制度與專責單位在資訊安全管理中的協同作用。
第6條明確規定,保險業應建立完整的資訊系統內部控制,包括系統開發、資料處理與存取控制等。3C金融的實踐中,將這些控制措施視為「基石」,支撐整個資訊安全管理架構。例如,他們在系統開發流程中採用了雙重審核機制,每次程式修改都須經過多層審核與模擬測試,確保程式的準確性與穩定性。
此外,電腦機房的門禁管理也引入了人臉辨識技術,結合AI預警系統,防止未授權的進入行為。這些措施不僅滿足了法規要求,也進一步提升了整體效率與安全性。
如果說第6條是基石,那麼第6-1條則是「守護者」。規範要求保險業設置資訊安全專責單位,配備專責主管以推動資訊安全政策。3C金融在這方面,設立了由副總經理兼任的資訊安全長,專責於跨部門的協作與資源分配。
資訊安全專責單位每年都會進行一次全面性的資訊安全稽核,並提交內部控制制度聲明書至董事會。這樣的稽核過程能有效地將第6條中的操作性控制進行監控與優化,形成閉環管理。值得一提的是,他們的專責單位人員每年需接受至少15小時的資訊安全專業訓練,進一步強化了實務執行力。
第6條強調資訊安全的基礎建設與制度框架,而第6-1條則在此基礎上引入了專責單位,進行實際推動與監控,兩者形成了相輔相成的關係。在3C金融的案例中,專責單位不僅監督內部控制制度的落實,還在每次資訊安全事件中快速應對,減少風險影響。這樣的協同作用確保了資訊安全的持續改進。
從3C金融的故事可見,內部控制與專責單位的協作是資訊安全管理的最佳實踐。《內部控制及稽核制度實施辦法》第6條與第6-1條不僅是冷冰冰的法條,更是保險業資訊安全的智慧指南。透過這兩條的緊密結合,保險公司得以在數位浪潮中穩步前行,為客戶與監管機構創造更多信任與價值。