資訊安全政策及管理方案




 
資訊安全政策及管理方案

資訊安全組織架構:本公司資訊安全之權責單位為資訊部,負責規劃、執行及推動資訊安全管理事項,並由稽核部門定期進行內部稽核。

資訊安全政策:為強化資訊安全管理、確保資訊的機密性、完整性與可用性、資訊設備與網路系統之可靠性以及員工對資訊安全之認知,確保相關資訊服務免受任何干擾、破壞、入侵及完整性,特訂定本政策。

  1. 建置資訊安全管理及保護。
  2. 強化網路安全管理。
  3. 落實系統存取控制。
  4. 遵守系統發展及維護安全管理。
  5. 推動實體及環境安全管理。
  6. 確保業務永續運作規劃與管理。
  7. 提昇資訊安全教育訓練。
  8. 做好資訊安全稽核作業。

具體管理措施:

  1. 第三方合作廠商與供應鏈安全管理,關於資料保護與隱私保護措施,數據加密SSL、確保資料不會因內外部攻擊。
  2. 法規遵循與合規性檢查,組織遵守相關的法律法規要求,如《個人資料保護法》、ISO27001基本標準等。
  3. 定期的資安審查與報告:
    1. 2024年10月KPMG進行公司113年資訊環境及資安查核,無發現缺失。
    2. 2024年11月ISO-22301進行營運持續管理演練,系統備份演練並填紀錄表。
    3. 2024年4月及11月內稽部進行檔案及設備之安全控制作業、資通安全檢查。
  4. 資訊安全基礎建設與規劃:
    1. 2024年11月升級無線網路建置WiFi6會議室,並有效管理頻寬之控制。
    2. 2024年12月資訊機房安裝OT產線光纖網路主線建置,並資安控管流量。
  5. 員工資安意識與教育訓練:
    1. 資安專責人員2名於2024年9月完成線上資安數位鑑識基礎概念分析課程。
    2. 資安專責人員2名於2024年12月已報名臺灣證券交易所「114年上市(櫃)公司資安人員資通安全影音課程」第二梯次。
    3. 2024年建置完成內部企業學習線上平台之資訊安全觀念提升訓練課程,已完成受訓人員158人,上課率93.5%。
    4. 參展觀摩2024年度CYBERSEC台灣資安大會於南港展覽館舉行。
    5. 不定期非法軟體抽查與宣導,加強員工資安風險與警覺性。
  6. 資安防護措施的實施:針對資安威脅安裝防火牆、入侵偵測系統(IDS)、入侵防禦系統(IPS)、以及其他網絡安全設備來防範攻擊。定期執行漏洞掃描,發現漏洞修補強化。
  7. 資訊系統的風險評估:針對業務需求NDA隱私保密合約、資料保護等方面風險進行識別與風險評估並根據風險評估結果,調整安全控制措施,確保業務運行的安全性。
  8. 本公司113年度召開資訊安全相關會議共1次。