跳到主要內容

[財經]銀行資料上雲端哪些新規定?實地查核怎麼做?金管會雲端委外 8 大重點一次看。


金融業導入雲端服務的相關規範有新進展,金管會主委顧立雄於 6 月底宣布,已擬具「金融機構作業委託他人處理內部作業制度及程序辦法」(委外辦法)部分條文修正草案,並於 6 月 28 日在金管會官網上預告,預告期為 1 個月,以徵求各方意見。


  為了讓金融機構能適當運用雲端科技,同時能兼顧消費者權益保護,金管會參考了各國對金融機構作業委託雲端業者處理應該遵循的規範,決定以循序漸進開放原則,擬具委外辦法修正草案。

  為此,金管會於今年接連召開了二次公聽會,邀集央行、中華民國銀行商業同業公會全國聯合會、有限責任中華民國信用合作社聯合社、6 家科技業者、20 家金融業者,以及相關公協會代表,討論修正草案內容。

  金管會釋出的修正條文中提到,金融機構作業委外,如果涉及客戶資訊,應於契約簽訂時訂定告知客戶的條款,未訂有告知條款的金融機構,得書面通知客戶委外事項,並依「個人資料保護法」規定辦理。

  根據金管會新公布的辦法修正案草案,金融機構將作業委託他人處理,涉及使用雲端服務時,要遵循八大項規定。第一項,金融機構應確保作業風險控管,評估受託機構處理的風險,採取適當風險管控措施。

  其次,在責任歸屬上,金融機構要對雲端服務業者負有最終監督義務,並具有專業技術與資源去監督雲端服務業者執行受託作業,並視情況需要委託專業第三人輔助監督作業。

  對於雲端委外業者的監督,則有兩項規範。一是金融機構應確保本身、主管機關及中央銀行,或其指定的人能取得雲端服務業者執行受託作業的相關資訊,包括客戶資訊及相關系統的查核報告,以及實地查核權力。

  再者,金融機構得自行委託,或是與其他委外同一家雲端服務業者的金融機構,聯合委託具備資訊專業的獨立第三人查核。

  第五項上雲規範則是與資料傳輸有關。金管會要求,金融機構傳輸及儲存客戶資料到雲端服務業者,應採行客戶資料加密或代碼化等有效保護措施,並應訂定加密金鑰管理機制。

  而銀行業者,對於對委外處理的資料應保有完整所有權,金融機構得確保,雲端服務業者除了執行受託作業之外,不得有存取客戶資料的權限,且不可在委託範圍以外利用。這是金管會的第六項要求。

  如同銀行資安控管要求一項,金管會第七項要求是,金融機構應訂定緊急應變計畫,降低因作業委託而可能有服務中斷的風險。當金融機構終止或結束作業委託時,要確保能順利移轉至另一雲端服務業者,或者是移回自行處理,並且確保原受託雲端服務業者留存資料全數刪除或銷毀,還要留存刪除或銷毀記錄。

  最後一項則是與資料儲存地點是境外或境內有關。顧立雄強調,委託雲端服務業者處理的客戶資料以及資料儲存地,要以我國境內為原則。若是資料儲存地位於境外,則還要遵守三項規定辦理。

  這 3 項境外上雲要求,第一是,金融機構需保有指定資料處理及儲存地的權利。二是,境外當地資料保護法規不得低於我國要求。最後,除了經過金管會核准者之外,客戶重要資料應該要在我國留存備份。

  另外,金管會還要求,遇到重大性委外作業或是將作業委託到境外,就都得事先向申請核准才行。

  顧立雄指出,金管會將依照雲端作業委外的重大性與否,區分為「核准制」以及「備查制」。他指出,具有重大性的委外作業,或是要將作業委託到境外的金融業者,都得採取申請核准制,事先向金管會提出申請。而不是屬於此範圍的委外作業,則是採取備查制。

  重大性作業如何界定?顧立雄解釋,金管會的規範是,受託作業一旦沒有辦法提供服務,則會有資訊安全疑慮,對金融機構的業務營運有重大影響。或是受託作業涉及客戶資料安全事件,對金融機構或客戶權益有重大影響。

  另外,針對外國銀行的部分,顧立雄也特別提到,外國銀行資料境外儲存的需求較多,所以,外銀在臺分行,以及在臺子銀行作業委託總行、母行或所屬集團的分支機構及子公司,委託雲端服務業者處理,也得採取核准制。

  新辦法中,也清楚地列出了金融機構向金管會申請時,所需準備的相關文件項目,包括了作業委外計畫書,內容包括了風險評估及管理機制、資訊安全及管理、取得客戶資訊與相關系統查核報告以及確保實地查核權力、緊急應變及退場機制等,金融機構都得進行說明。

  金管會將銀行資料上雲端,列入委外作業辦法中規範。過去,早在 2017 年開業的王道銀行,就可說是第一家雲端銀行,但當時,還沒有明確的上雲端規範,王道花了一番功夫跟金管會「溝通」,才順利把自家資料放到境外雲端服務,不過,內部還是有一套本地端核心系統。

  預估約 2 個月後,也就是 9、10 月之間,這次的上雲端委外辦法完成了法定的 2 個月草案預告期,一旦正式公告實施,銀行上雲端就有一套明確規範的作業辦法。

  相較於過去,這次銀行委外作業辦法修正上,鬆綁了好幾項規定,大方向是在臺灣上雲端比過去更鬆綁,而境外上雲端則有明確的管控要求,等於是有條件上雲。

  舉例來說,實務作法上,多數國外公有雲,多半是委託第三方共用平臺來管理這些金鑰。但是,過去,監理機關要求,用於加密資料傳輸或雲端資料儲存的加密金鑰,得由銀行自己保管,因此,過去,銀行要將資料上雲端,光是加密金鑰的管理就是一大衝突,另外,銀行自行保管金鑰另一個挑戰是,當 App 上雲要取得資料後,每次都得連線到銀行端取得金鑰來解碼,對銀行 IT 是一大負擔。

  不過,這次條款中,放寬了可以第三方管理單位,不管是雲端業者或其他金鑰服務商都可以來保管加密金鑰,只要採用顧客資料加密或代碼化等有效保護措施,並且還應該訂定加密金鑰的管理機制。對銀行來說,則可以透過稽核機制來審視第三方管理機構的金鑰控管機制,而不一定要自行保管金鑰。

  另外,在委外管理上最重要的改變是,對於委外服務業者的監督業務,也可以交給第三方專業機構來輔助監督。意思是說,過去,因為銀行負有最終的監督責任,過去的法規要求,銀行得自行監督所委託的業者,所以,要將資料放上公有雲,銀行得有能力監督公有雲業者,例如如何部署服務、如何管理機房、如何確保安全等相關作業。

  尤其,在金管會金融檢查項目上,要求銀行必須對委外機構進行實地查核,公有雲業者機房,除了 Google 在臺灣,如 AWS 或 Azure 機房可能遠在新加坡、東京或香港,就算銀行派人實際到機房,但這些 IT 業務並非銀行的本業與專業,如何有效「檢查」公有雲業者的機房就是一大考驗。這也是過去,為何銀行不輕易上雲的原因之一,因為遇到需要高度專業知識才能監督的供應商,銀行難以落實監督,而無法輕易委外給他們。

  國外常見監督委外機構的作法是,委託給第三方專業機構,例如四大會計師事務所來監督公有雲業者。尤其像是實地查核,包括稽核機制,已有第三方公正業者提供這類國際性的服務,可以遠赴各國執行。常見的實地查核項目,例如顧客資料管理方式,持續營運作法,作業手冊,事故通報作法、密碼管理作法等。

  金管會也採取這種國際慣用的委外監督方式,納入這次委外辦法修正上,允許銀行業者,可以視情況需要委託專業第三人輔助監督作業。不只如此,多家使用同一個雲端供應商的銀行業者,還可以聯合委託具備資訊專業的獨立第三人查核,這也減輕了銀行業者的負擔。

  銀行上雲端條款更大的意義是,這也是金管會今年兩大政策重點──「開放銀行」和「純網銀」發展的基礎。

  金管會已經定調開放銀行(Open Banking)採取香港模式,由業者自願,分三階段先後開放銀行商品資料查詢、客戶資料查詢和交易資料。負責訂定 OpenAPI 共通標準的財金公司,在 7 月 3 日首度對外發表了初版標準,第一個使用 OpenAPI 的第三方應用也預計在 8 月登場。

  而上雲端條款中,不只規定了本地銀行可以使用境外雲端服務,也規定了外國銀行來臺時,同樣可以上雲端來服務在臺灣的民眾,不一定非得在本地設機房才行,這也讓純網銀有更大的發揮空間。

這個網誌中的熱門文章

[娛樂]玩了多年的撲克牌,其實背後是結合工程、歷史、設計的大學問!

  全世界各地的人們都知道撲克牌,也都有和撲克牌打過交道,幾乎每個地方都宣稱撲克牌是自己的發明成果。中國人認為撲克牌最早起源於十二、十三世紀南宋時期傳出的中國的葉子戲(按照四季分為四種類別)。法國人則認為撲克牌是由塔羅牌演變而成,而英國人則表示自己是在所有經過認證的記錄資料中最早提到紙牌遊戲的國家。   現在,大家可能都知道怎樣玩「二十一點」或者是橋牌,但很少有人會靜下心來想一下,一副撲克牌其實是工程學、設計和歷史多方面融合而成的一個奇蹟。撲克牌不僅是一種休閒娛樂時的消遣工具,也是高額賭博和魔術技巧的練習和展示工具,不僅是一種數學概率模型,甚至有時候也會被當作貨幣或者是機密訊息的傳播媒介。   在這個過程中,撲克牌不同起源的獨特之處也展現了出來。撲克牌的名稱、顏色、標誌和設計根據不同的出處以及玩家不同的想法而發生變化。這一張張的圖形卡片不僅僅是玩具,或者是工具,他們更是展現不同習俗的一種文化印記:   有關撲克牌的誕生地一直眾說紛紜,外界也沒有達成一個確定的共識,但就像火藥、茶和瓷器這些發明一樣,幾乎可以肯定的是撲克牌也是起源於東方。國際撲克牌協會(IPCS)主席 Gejus Van Diggele 也表示:「學者們和歷史學家對撲克牌的確切起源存在分歧,但他們普遍認為撲克牌是由東方向西方進行擴散傳播的。」   中國唐朝時期有史料提到了一種紙牌遊戲,雖然這種遊戲更像是現在的多米諾骨牌,但專家認為這是有關紙牌最早的書面記載材料。歐洲 14 世紀末期的一些參考文獻曾提到一種「撒拉遜人(阿拉伯人的古稱)玩的遊戲」突然傳入歐洲,這表明紙牌不是來源於中國,而是來自阿拉伯半島。   此外,還有一種說法是,紙牌最早是由游牧民族從印度帶來的一種能夠預測命運的卡片,為紙牌的起源打上了更為久遠的一個印記。但無論是哪一種起源,應該都是有一定的商業契機促進了紙牌在遙遠的東方與歐洲之間的傳播,與此同時印刷技術的發展也加速了紙牌跨國界的生產和傳播。   在中世紀的歐洲,紙牌遊戲多是與喝酒、賭博還有其他的一些陋習聯繫在一起。由於紙牌遊戲傳播的廣泛性,以及它給當地所帶來的破壞性,當局決定禁止紙牌遊戲。歷史學家 Michael Dummett 在他的《塔羅牌遊戲》一書中提到了巴黎的一項法令,禁止公民在工作日玩紙牌。後來,紙牌遊戲被教會視為異端邪說,傳教士也紛紛遊說,認為「...

[開發]如何讓 Unicode 圖案 (特殊符號) 在網頁上正常顯示?

展示了許多可以取代網站小圖示的 UNICODE,其優點非常顯而易見: ① 字元的傳輸量遠低於圖片的傳輸量。 ② 可以減少許多小圖示的 http 請求量。 那麼接下來的問題會是,要怎麼讓網站所使用的 UNICODE 表情圖案、特殊字元,都能讓所有訪客看到呢? ⑴ 符號數量。 符號數量越多,代表字型檔案越大。目前 Unicode 各國文字的數量太多先略過,屬於圖案的部分超過一千個,持續有新圖案推出。 ⑵ 編碼為 UTF8。 1 2 3 4 5 <!-- HTML4 --> <meta http-equiv= "Content-Type" content= "text/html; charset=utf-8" > <!-- HTML5 --> <meta charset= "utf-8" > ⑶  使用方式 使用 Unicode 的話,這一切就能懶人化,先查閱 Unicode 特殊符號一覽表,找到對應的圖案,例如西洋棋黑騎士圖案,那麼在網頁想顯示的地方,直接擺上 Html 代碼: 1 &#9822; 輸入以上字元就行,但是為方便維護,建議還是將該內容直接貼上「♞」。 注意:在使用不同的字體時,渲染出來的符號可能會有所不同,因此,iOS 和 Android 將一些unicode字元轉換為表情符號。在您使用這些 unicode 字元之前,最好測試一下它們,確定不會出現在不同瀏覽器表現不同的情況出現。

[動畫]《航海王》女帝實力多強?一腳把自己從七武海最末,踢進了前三。

  《航海王》中的海賊女帝波雅漢庫克,集實力、美貌與地位為一身的強大女人,前海軍元帥戰國有一句話評價女帝,戰國說「那個女人很強!」   這句話是在頂上戰爭之前,海軍強制召集七武海,女帝終於響應召集的時候,手下傳回總部戰國知道消息後的評價。讓海軍元帥松一口氣,認為是一個很大的援軍或者說戰力,給出這麼高的評價,足以證明女帝的實力!   女帝在頂上戰爭中的表現也是可圈可點的,全程摸魚,抽空就幫路飛……   可是各種特別篇卻無限削弱女帝的實力,女帝在特別篇中的實力可能懸賞都過不了億,單純就是賣賣肉,襯托襯托路飛,讓路飛英雄救美。   特別篇「最強的賞金獵人西德爾」女帝第一集的魅力值和實力都被無限削弱,特別是特別篇的第一集,堂堂七武海竟然淪落到無數次四次落入險境,被路飛搭救,對面只是一幫背著水槍的雜兵,也能抗拒女帝全果的魅力……   本身女帝身為女子之身,也沒有對戰過同等級的強者,再加上特別篇還要拉出來賣肉吸引人氣,所以自然而然很多人就會先入為主的有女帝七武海最弱的想法!   最新劇場版狂熱行動,終於讓女帝火力全開了一次,這才讓觀眾見識到了女帝展現出完整實力有多強……   三番五次的看到路飛被巴雷特打飛,女帝再也忍不了,變身護夫狂魔,實力毫無保留的全開。   而女帝的一腳,成為了影片的亮點,女帝的一腳飛踢,蹬得全身覆蓋了武裝色霸氣龐大身軀的巴雷特殘渣橫飛……   從畫面效果也能看出這一腳威力有多恐怖,如此龐大的巴雷特仿佛被火車撞了一樣。   可惜巴雷特的武裝色霸氣實在太過強大,女帝不能破防,如果沒有武裝色的話,女帝肯定能把巴雷特攔腰踢斷……公公卡普拿山峰練拳法,孫媳婦漢庫克可以拿山峰練腿功。   女帝的實力可以說沒有短板,九蛇的霸氣本就先進,女帝的體術又這麼強大,再配合上與女帝相輔相成的果實能力,你以為女帝是個依靠果實能力的魅惑法師……?其實女帝是個喜歡用體術近戰的暴力分子!   女帝的這一腳,把自己從原本人以為的七武海最末,踢到了七武海靠前的地位。七武海中鷹眼大熊是毫無爭議的前二,這個第三是明哥,還是甚平亦或是女帝,都有可能,誰也排不出來,個人還是覺得女帝可以爭一爭這個第三。至少女帝實力可以排在七武海中上遊了。