資安政策

Information Security Policy

一、資訊安全管理架構   Governance

本公司設置「資訊安全管理委員會」,統籌資訊安全政策之制定、執行、風險管理與遵循度查核,政策經主任委員核定後施行;並經董事會任命資訊安全長擔任管理代表,稽核單位擔任督導。資訊安全管理執行情形定期向董事會報告。

二、資訊安全政策   Policy

為強化資訊安全管理、確保資訊資產之機密性、完整性及可用性,提供業務持續運作環境並符合相關法規,本公司訂定資訊安全政策——「數位防線:企業資訊安全政策與實踐」,確保客戶及同仁資料處理之機密性、完整性與可用性,提供安全、穩定及高效率之資訊服務。

適用範圍

適用於本公司全部資訊資產、系統及服務之安全管理作業,並適用於全體員工、提供資訊服務之廠商及第三方人員;本公司持續維護資訊安全管理系統(ISMS)之有效性並秉持持續改善之精神。

主題特定政策

存取控制

限制對資訊及處理設施之存取,確保授權使用、防止未授權存取。

實體及環境安全

防止資訊與設施遭未授權之實體存取、損害及干擾,避免資產遺失或遭竊。

資產管理

識別資產並定義保護責任,依重要性給予適切等級之保護。

資料傳送

確保傳送之可追溯性與不可否認性,使用規定之傳輸媒體,禁止外洩機敏資訊。

端點裝置安全

管控端點裝置之分發回收、軟體安裝、安全更新與惡意軟體防範。

網路安全

授權範圍內存取網路資源,落實內外網路區隔,禁止未授權之無線或私有設備介接。

資訊安全事故管理

建全資安事故通報體系,對事件與弱點採一致且有效之處理作法。

資訊備份

依可用性與完整性需求訂定備份週期、方式與保存期限並測試其有效性。

密碼學

依法規與風險設置加密機制,管制金鑰之產生、儲存、更新至銷毀全程作業。

資訊分類分級及處理

對各種格式資訊進行標示與分級,確保正確標示與相對應之處理。

技術脆弱性管理

偵測資產脆弱性、落實軟體更新修補,並以弱點掃描查證修補成效。

適用性聲明書

依 ISO 27001 要求產出適用性聲明書,列舉控制措施之適用性及不適用原因。

三、具體管理方案   Measures

  1. 要求全體員工、資訊服務廠商及第三方人員遵循本政策;涉及限制使用等級以上業務者,簽署保密協定。
  2. 依職能核發存取權限,並定期執行帳號及權限審查。
  3. 建立資訊資產盤點與風險評鑑機制,定期評估並決定可接受之風險。
  4. 定期執行弱點掃描與軟體更新修補,強化技術脆弱性管理。
  5. 建立資安事件通報體系與應變措施,確保資訊系統與重要業務持續運作。
  6. 依需求訂定資料備份週期並測試有效性,重要系統建立備援機制。
  7. 依角色與職能辦理資訊安全教育訓練與宣導,提升全員資安意識。
  8. 定期執行內部稽核,留存紀錄並提出矯正與預防措施。

四、投入資源與管理機制   Resources

  • 專責組織:設置資訊安全管理委員會統籌資安規劃、技術導入與稽核,並經董事會任命資訊安全長。
  • 管理制度與驗證:本公司已於 114 年 9 月通過 ISO/IEC 27001:2022 資訊安全管理系統驗證並取得證書;
    依標準建立 ISMS 並產出「適用性聲明書」,於組織、人員、設備或環境變動時重新檢視控制措施之適用性。
  • 技術防護與年度稽核:建置網路防火牆、電子郵件過濾、端點防毒與弱點掃描,並辦理社交工程演練、建立資料備份與備援機制;
    稽核室每年將資通安全檢查列入年度稽核計畫。
  • 教育訓練與宣導:對新進與在職人員辦理資訊安全教育訓練與宣導,強化資安認知。
  • 持續改善:定期召開管理審查、執行風險評鑑,並進行業務永續與資安事件通報之演練與檢討。
  • 向董事會報告:資訊安全管理執行情形定期向董事會報告。