Sun Yat-Sen Management Review  2016/12
Vol. 24, No.4 我國產業個案專刊 p.663-703
Institute for Economic Law, KoGuan Law School of Shanghai Jiao Tong University; Department of Information Management, National Central University
個資保護、資訊安全管理、代理問題、內控流程、成本權衡取捨
In this library case we pursue the objectives for students to realize the issues related to personal information protection and information security management. It has been more matter for the issue of personal information protection since the mobile age. Information system security is a management-oriented rather than an operation-oriented or a technology-oriented issue. The event of personal information leakage on eTrust netbanking has led the critical problems about information security within CTBC Bank. The nature of information security management is an agent problem which involves the positioning of MIS department and the philosophy for human cost within a company. By discussing the internal control processes of CTBC Bank, the case looks at the challenges CTBC facing in a dynamic environment to regard MIS department not as a supporting role but a creating one. This case is also a good vehicle to focus on the cost tradeoff issues for students to rethink of the nature of cost for a finance holding company.
Personal Information Protection, Information Security Management, Agency Theory, Internal Control Process, Cost Tradeoff
行動數位時代,普遍存在開放系統,而可以開放的資訊系統就會有隱藏的風險,對於資訊系統相關人員而言,面對資安議題,沒有人可以保證完全沒有問題。影響所及,個資保護與資安管理已然成為顯學,資訊安全議題不再只是管控流程的作業層級議題,而是公司政策甚至國安層級的議題。本個案透過中信銀網路銀行個資外洩事件,來凸顯資安問題其實是管理議題,而不僅是技術問題,透過個案五個問題的討論,可以延伸以下主要政策與管理意涵。 第一,對於公司而言,在進行資安政策設計及執行時,得以從本質面開始思考-資安管理的本質其實是代理問題,也就是說,資安管理存在著資訊不對稱的事後隱藏行動的道德風險之代理問題,而代理問題其實涉及一個公司資訊部門定位與資安人力成本議題,透過中信銀個資外洩事件中所涉及的各類成本的權衡取捨,讓公司CEO或CIO可以據此有機會重新思考成本的意義,並思考相關議題的因應之道。藉由理論基礎檢討中信銀內控流程的討論,管理者可以進一步思考如何落實執行公司內部資安管理制度。此外,本個案可啓發資訊主管重新思考資訊部門定位與人力成本本質,以協助其進一步在公司做領頭羊因應制度或環境快速變遷。 第二,對於金融業業者 (尤其是銀行業) 而言,可以透過此案例之分析,了解資安管理議題本質上其實是代理問題,從理論上是通過改變經理人激勵模式來改變員工的行為,實務上的做法可以考慮薪資結構從傳統的月薪制,改成類似職業運動員的給薪制度,如此吸引優秀資訊人員給予誘因全力付出所長,惟這自然會提供高公司成本。金融業亦可藉此案研究事先嚴格控制管理的風險管理及內部控制,並且亦能沙盤演練一旦遭受資安事件時,如何有效因應對策。 第三,對於政府如主管機關金融監督管理委員會而言,透過本個案的討論,更清楚業主如何思考成本權衡取捨,未來可以據此制定更切合實務的法令,以市場機制取代保護機制,讓金融業在自由市場競爭的環境下,能更落實對顧客的個資保護與資訊安全管理的責任。
