資訊安全

資訊安全

資訊安全風險管理架構

資訊安全政策

為強化資訊安全管理,建立安全及可信賴之作業環境,確保資料、系統、設備及網路安全,以保障員工、股東、廠商及客戶權益並達成企業永續經營目的,特訂定本政策,以作為實施各項資訊安全措施之依據。

  • 適用範圍:

    本政策適用於本公司所有員工、約(聘)雇人員、顧問、協力廠商及委外廠商人員及其他業務往來單位等。

  • 政策要點:

    1. 執行各項作業時,應遵循主管機關頒布之各種法令(如:智慧財產權法及個資法)及本公司相關之規定。
    2. 工作分派應考量職能分工,職務責任範圍應予區分,以避免資訊遭未授權修改或誤用。
    3. 與本公司往來之協力廠商、委外廠商、顧問或客戶,應視業務性質於必要時要求其簽訂保密合約。
    4. 針對所有內部員工辦理資訊安全教育訓練及宣導,建立員工資訊安全認知,提升本公司資訊安全水準。
    5. 所有員工有義務保護本公司機密敏感資料,禁止未授權的情況下接觸、使用或是將該資訊揭露、告知與業務無關之同仁、廠商及其他客戶。
    6. 為防範電腦病毒及惡意程式影響作業,除經合法授權之軟體外,禁止使用非授權軟體。
    7. 為防範電腦病毒及惡意程式之攻擊,應購買並安裝合法防毒軟體與防火牆,並持續更新病毒碼及掃毒引擎。
    8. 公司內重要資料應建立完整備份機制, 重要系統應建置備援機制。
    9. 本公司應視業務需求訂定業務持續運作計畫,並定期測試演練,維持其適用性。
    10. 員工違反資訊安全相關規定,其應負之資訊安全責任依公司內部辦法處理。

具體管理措施

項目具體管理措施
資訊安全認證通過英國標準協會(BSI)驗證,取得ISO 27001認證
網路安全管理 配置企業級防火牆阻擋外部攻擊;設置上網政策與過濾設備防止存取有害網址
系統存取控制資訊系統設定帳號密碼並定期更換;權限設定遵循知所需知(Need-to-know)及最小權限原則
電腦與主機安全管理 建置自動更新系統;安裝防毒軟體並持續更新病毒碼;非經申請禁止使用USB儲存裝置
郵件安全防護 設置反垃圾郵件系統;郵件系統安裝多重防毒軟體
資料備份 重要資料庫與檔案每日備份;執行離線及異地備份
系統可靠度管理 重要資訊系統建置高可用性機制;應用系統程式每日完整備份
緊急應變 每年針對重要系統實施還原演練
供應鏈資訊安全 年度供應商資訊安全問卷,掌握供應鏈資訊安全水準
滲透測試 與外部單位合作,進行弱點掃描與滲透測試
端點防護 對重要之端點設備實施端點防護,並加強資訊安全防護
資訊安全意識 新進及在職人員年度資安教育訓練;不定期案例宣導;年度社交工程演練
資訊安全能力 設有資安專責主管與人員;不定期參與專業課程與研討會

取得認證

本公司已於 2025 年導入資訊安全管理系統(ISMS),並通過英國標準協會(BSI)驗證,取得 ISO 27001 認證
證書有效期: 2025/12/18 ~ 2028/12/17