公司簡介

資訊安全管理

01

Risk Management Framework

資訊安全風險管理架構

本公司為落實資訊安全管理,建立完善之管理架構,明確劃分執行與監理職責,並採用國際標準循環管理模式:

權責單位 · 執行

資訊安全部

  1. 負責資訊安全管理事項之規劃、執行、推動及資源配置。
  2. 負責推展全體同仁之資訊安全意識教育訓練。

查核單位 · 監理

資訊安全部

  1. 擔任資訊安全監理之查核角色,定期執行內部稽核與監控。
  2. 若查核發現缺失,須要求受查單位提出改善計畫並呈報董事會。
  3. 負責定期追蹤改善成效,並落實缺失管理以降低內部資安風險。

組織運作模式

  1. 採取 PDCA(Plan-Do-Check-Act)循環式管理模式。
  2. 透過周而復始的計畫、執行、檢查與行動,確保可靠度目標之達成,並推動制度之持續改善。
  • PPlan計畫
  • DDo執行
  • CCheck檢查
  • AAct行動

資安治理01 Govern

  • 制定公司資訊安全政策
  • 制定內部資訊安全作業程序

推動執行02 Execute

  • 資安政策宣導與教育訓練
  • 資安措施導入與施行
ISMS 資訊安全部 內部各單位 資訊安全人員

風險改善04 Improve

  • 改善內部作業程序
  • 引進外部解決方案

風險評估03 Assess

  • 資安風險評量機制
資訊安全風險管理架構圖
02

Security Policy Statement

資訊安全政策聲明

為貫徹本公司各項資訊管理制度之有效運作,維護重要資訊系統之機密性 (Confidentiality)、完整性 (Integrity) 及可用性 (Availability)(以下簡稱 CIA),確保資訊系統、設備與網路之安全維運,以達到永續經營之目的,本公司承諾如下:

CConfidentiality機密性
IIntegrity完整性
AAvailability可用性
  1. 遵守制度

    規範作業行為,確保各項流程符合資安制度要求。

  2. 建置設備

    配置適當之資安防護設備,落實資安管理技術。

  3. 加強訓練

    推動資安教育訓練,提升全員之資安防護與應變意識。

  4. 緊急應變

    建立標準緊急應變程序,確保災害發生時能迅速復原系統。

  5. 持續改善

    定期評估資安績效,推動制度精進以確保永續經營。

03

Security Objectives

資訊安全目標

量化型目標

每週1次

設備安全維護

公司個人電腦與伺服器應每週進行掃毒一次,確保作業環境與資料安全。

每年1次以上

管理查核落實

每年至少執行一次資訊安全稽核作業。

每人3小時以上

教育訓練普及

本公司同仁每人每年應接受三小時以上之資通安全通識教育訓練。

質化型目標

  1. 法令與技術適應:適時因應法令與技術變動,調整資通安全維護內容,避免資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,以確保其機密性、完整性及可用性。
  2. 防護意識提升:強化人員資安防護警覺,建立有效偵測與預防外部攻擊之防禦機制。
04

Security Controls

資訊安全管理措施

本公司實施之資訊安全管理措施,包含如下:

01

權限管理

人員帳號、權限配置與系統操作行為之管控機制。

相關作業事項

人員帳號權限申請、核准與管理。

02

存取管控

人員存取內外部系統及資料傳輸管道之安全控制。

相關作業事項

內部與外部遠端存取控管措施。

03

外部威脅

針對內部潛在弱點、病毒與惡意程式之防護措施。

相關作業事項

主機與終端電腦弱點檢測及更新。

04

系統可用性

系統運作狀態監控與服務中斷時之緊急處置。

相關作業事項

系統與網路可用性監控及通報機制。

Back to Top