44 題二分|政策稽核面 33 題 · 技術實作面 11 題
2026-08-05
A|政策與稽核面可解決33 題產出文件、留存紀錄、對外索取佐證 —— 不需改任何系統
治理、政策與第三方 · 8
- 資安政策是否經核可且有效,涵蓋資產、存取、傳輸、營運、事件、訓練文件補
- 組織政策與程序:是否經核可且維護有效,含資安、角色權責、教育訓練文件補
- 單一聯絡窗口是否為指定主管,並有簽署具日期的指派文件文件
- 資安認證:有無 ISO 27001/27017/27018、SOC 2 及報告文件補
- 安全開發生命週期:選用之產品/服務有無正式 SDLC文件補
- 第三方風險管理:選商到終止的生命週期、關鍵供應商清單、契約條款文件補
- 次處理者清單是否提供並取得銀行事前授權文件
- AI 使用宣告:是否以 AI 交付服務,治理框架為何文件
事件、營運與實體 · 8
- 事件管理政策與程序:含年度演練、角色權責、通報流程文件補
- 個資事件通報:與銀行約定之通報時限與管理程序文件補
- 儲存與備份:備份/歸檔/還原策略、保存流程與還原測試流程AWS機房補
- 辦公空間實體安全:CCTV、24/7 監控、進出口監視、影像保留天數辦公室補
- 機房實體安全:資料中心或資料處理設施之 CCTV、監控、影像保留、防護籠/牆機房AWS補
- 安全工作區:潔淨桌面與螢幕之定期稽核、禁止郵件自動轉寄員工電腦辦公室GWS補
- 資料地理位置:雲端存放區域與歐盟以外之額外契約條款AWS機房
- 存取控制政策:實體與邏輯存取、RBAC、最小權限、管理員雙帳號文件補
個人資料與隱私 · 11
- PII 登記冊:同意基礎、資料類型、保存期限、傳輸範圍文件
- 個資清冊與分類:分類等級、存放位置、負責角色文件
- 隱私資料流:代客處理哪些資料、如何流動、哪些供應商可存取文件補
- 資料分類政策:銀行資料在組織內被歸為哪一級文件補
- 當事人權利:存取、更正、刪除、拒絕之受理程序文件補
- 隱私設計:Privacy by Design 的落實程序與指引文件
- GDPR 政策:治理流程、事件處理與通報是否成文文件補
- 個資保護長:是否指定 DPO 並有簽署之職務描述文件
- EEA 境外傳輸:向未與歐盟簽有國際協定之第三國傳輸是否禁止、如何管理文件補
- 跨境資料:客戶資料是否傳到其他國家、有哪些國家AWS機房
- 網站隱私政策:對外網站是否揭示隱私政策文件補
人員、契約與權限程序 · 6
- 教育訓練:是否針對自身業務活動與銀行 IT 資源之使用提供訓練文件補
- 訓練頻率:服務本案人員是否至少每 12 個月受訓一次文件補
- 背景查核政策:犯罪、學歷、經歷與跨國查核之內容文件補
- 人員協議:員工/契約商/顧問簽署 NDA 與可接受使用政策的時點文件補
- 接班與備援:關鍵角色(PM 等)的書面代理計畫文件補
- 權限撤銷時效:人員狀態變更或離職後,多久內完成權限修改或撤銷文件補
B|需技術實作解決11 題須動到系統設定與架構
端點與存取設定 · 5
- 密碼政策要件:長度、複雜度、鎖定、歷史記憶、變更頻率(管理者與系統/服務帳號)AWS員工電腦補
- 無人看管系統:伺服器、工作站、應用程式、遠端存取之螢幕鎖定/強制登出時間AWS機房員工電腦補
- 加密標準:靜態與傳輸時之控制、最小金鑰強度、金鑰管理AWS員工電腦GWS補
- 防惡意軟體:所有 IT 資產是否均具備常駐防護;若無,替代保護為何機房員工電腦補
- 行動裝置:加密容器、螢幕鎖定、遠端清除、阻擋越獄裝置
基礎架構 · 2
- 修補管理:應用、網路設備、伺服器、工作站之週期、優先序與告警AWS員工電腦補
- 防火牆與網段:對外邊界防護、關鍵與敏感環境之隔離AWS辦公室補
日誌與監控 · 4
- 稽核日誌:是否具備稽核紀錄以記錄例外事件與資安事件AWS機房補
- 處理紀錄:控制結果與輸入輸出流程之完整紀錄留存AWS機房補
- 存取日誌:作業系統、應用程式、資料庫之邏輯存取紀錄AWS機房補
- 紀錄審視與告警:網路、系統、應用程式及使用者活動紀錄之審視流程與告警機制AWS機房員工電腦補
這 11 題的推進方式現況確認 → 設定調整 → 留存佐證截圖
外部依賴 · 佐證不在 TFF 手上,要提早催
大樓管理單位 · 2 題 F4、F2 —— CCTV 與門禁紀錄保留天數確認函、DVR 保留設定截圖
委外廠商/AWS · 12 題 GOV-07、GOV-08、P9、F2、ITC-05、VN1、COMP-08、G2、N2、ITPP-04、ITPP-03、L4