保險經紀、證券投顧、資產管理顧問、記帳士事務所這類金融周邊業者,不是銀行,卻同樣天天處理客戶的財務與身分資料。內部稽核、洗錢防制查核,甚至上游合作的金融機構要求的盡職調查,都會問到同一件事:誰能看到客戶資料,看過的紀錄查得到嗎。密碼管理沒做好,這兩題都答不出來。
金融周邊業者常見的密碼風險
| 情境 | 常見做法 | 稽核會關注的點 |
|---|---|---|
| 客戶資料查詢系統 | 業務團隊共用一組帳號登入 | 查不出是誰在何時查詢了哪位客戶的資料 |
| 保單/交易後台 | 密碼長期不更換、多人知道同一組密碼 | 離職或職務調動後,舊密碼是否仍能登入 |
| 財務報表與試算系統 | 密碼存在共用 Excel 或雲端筆記 | 明碼存放,未授權人員可能取得存取 |
| 與客戶往來的雲端硬碟 | 分享連結設成「知道連結的人皆可存取」 | 客戶財務文件曝險,難以追查存取來源 |
稽核問的是「能不能舉證」,不是「有沒有密碼」。多數業者都有密碼,卻答不出「上個月誰存取過某位客戶的資料」。密碼管理工具的存取紀錄功能,正好補上這個舉證缺口——這往往是稽核意見裡最容易被列為改善事項的地方。
密碼管理怎麼對應內控要求
把內控常見要求拆開來看,密碼管理工具能直接對應其中三項:
| 內控要求 | 沒有集中管理 | 用密碼管理工具 |
|---|---|---|
| 帳號個人化 | 多人共用一組登入,難以區分操作人 | 每人獨立帳號,共用系統仍可個別留痕 |
| 定期檢視存取權限 | 靠人工盤點,容易遺漏或延遲 | 保險庫成員清單即是權限清單,隨時可查 |
| 異動即時收回 | 逐一登入系統改密碼,容易漏改 | 從保險庫移除成員,一次撤銷所有相關存取 |
人員異動時的具體處理步驟,可參考〈員工離職,帳號密碼怎麼收回?檢查清單與 SOP〉。
SSO 串接,讓存取紀錄更完整。如果公司已經在用 Microsoft Entra ID 或 Google Workspace,串接 SSO 後能讓帳號登入行為統一留在公司的身分系統紀錄裡,對稽核舉證更有利,設定方式可參考〈1Password SSO 設定教學〉。
導入建議:先從最敏感的系統開始
- 先盤點客戶資料相關系統:客戶關係管理(CRM)、保單/交易後台、財務報表系統優先處理。
- 把共用帳號改為保險庫管理:業務團隊共用的查詢帳號,集中放進保險庫並記錄存取。
- 檢查雲端文件分享設定:確認與客戶往來的財務文件沒有設成「任何人可存取」。
- 建立定期權限檢視習慣:每季檢視一次保險庫成員清單,移除不再需要存取的人員。
常見問題
保險經紀、證券投顧、記帳士事務所等金融周邊業者雖非銀行,仍持有大量客戶財務與身分個資,同樣受個資法規範,且客戶端或上游合作的金融機構常會要求提供資安管理說明,密碼與存取控管是最基本的檢查項目。
常見檢查項目包括:帳號是否個人化(而非多人共用一組密碼)、是否有定期檢視存取權限、離職或職務調動時是否即時收回權限,以及是否有留存存取紀錄可供查核。
共用系統本身不必然違規,但若共用帳號密碼、無法區分是誰查詢了哪位客戶的資料,會是稽核時的缺失項目。建議改為個人化帳號登入,或至少讓共用帳號的存取有紀錄可查。
洗錢防制的內控要求包含交易紀錄與客戶身分資料的保護,這些資料所在系統的帳號存取,同樣需要有管理機制與留痕,避免未授權人員查閱或竄改客戶交易資料。
規模小仍建議至少做到:帳號個人化、共用系統有存取紀錄、人員異動即時收回權限。這些用密碼管理工具就能達成,不需要額外採購昂貴的稽核系統。
需要 1Password 企業方案報價?
映藍國際提供 1Password 企業方案的需求評估、新台幣報價,開立統一發票,通常 1 個工作日回覆。
02-7702-1095 | info@ulane.com.tw | 認識 1Password 企業方案 →
了解 1Password 企業方案 →