友善列印
WORD

條文內容

名  稱:

證券暨期貨市場各服務事業資通系統與服務供應鏈風險管理參考指引 

修正日期: 民國 112 年 11 月 13 日
主題分類: 資訊作業
第 4 條
(資訊服務供應商評選)
一、組織應評估資訊委外業務項目之資通安全可行性,及資訊服務供應商
    作業能力,採取適當風險管控措施,確保業務項目委外處理之品質,
    並應注意委託資訊服務供應商之適度分散以控管作業風險,相關事項
    請參閱附件:「資訊委外之資安應注意事項檢查表」;倘集中度過高
    疑慮者(包括單一資訊服務供應商對組織或單一資訊服務供應商於市
    場整體之集中度),資訊服務供應商選定,應執行風險評估,評估結
    果應提報適當管理層級並取得同意。
二、組織評選資訊服務供應商之準則應包含下列各項,並留存相關文件紀
    錄備查:
(一)資訊服務供應商之財務能力、管理能力、專業能力、維運能力及經
      驗實績。
(二)雲端運算服務供應商應具備完善之雲端運算資通安全管理措施(提
      供管理措施與執行情形說明)或通過第三方驗證(例如:CSA STAR
      、ISO 27017、ISO 27018)。
(三)第一類組織之資訊服務供應商應具備完善之資通安全管理措施(提
      供管理措施與執行情形說明)或通過第三方驗證(例如:ISO
      27001 )。