確保資訊資產的機密性、完整性與可用性。
第一傳動為確保資訊資產的機密性、完整性與可用性,依據《資通安全管理法》及相關法規,制定資通安全政策,旨在降低內外部威脅對資訊的衝擊,並確保法規遵循性。其適用對象涵蓋本公司全體員工、外包服務供應商、資料使用者及訪客。政策範疇納入資通安全管理系統(ISMS)所有環節,目的為有效減少因人為疏失、蓄意行為或自然災害所導致的資料不當使用、洩漏或毀損風險。
本公司視資訊安全為重要資產,以保護資料不受未經授權的使用、修改、洩漏或毀損為政策目標。為適應政府法規及技術變化,本公司至少每年進行一次審查資通安全政策,並將利害關係人的意見納入討論範圍,以保障資訊系統的可持續性。
為強化本公司資安管理與事件應變能力,第一傳動於 2025 年成立集團「資通安全委員會」,統籌並推動各項資安管理工作。透過策略規劃與執行監督,本公司採分層負責方式推動資安治理、事件預防與應變作業,確保營運系統穩定並符合法規要求。
本公司導入資通安全技術及系統,強化資料及通訊環境的安全,並保障系統能有效運作。第一傳動每年排定資通安全負責技術人員參加相關安全技術課程及培訓,並每年至少一次對所有員工進行資通安全相關觀念的宣導,以強化安全意識。
2025 年起每年將執行弱點掃描、滲透測試、社交工程演練、原碼檢測,依結果調整及強化防護機制。
2025 年本公司依循年度計劃,成功強化整體資安韌性。透過多層次防禦體系之建立,年度內無重大資安事件發生。
測試副標題
| 項目 | 實際作為 |
|---|---|
| 制度與政策層面 | 經董事會通過訂定《個人資料保護管理辦法》,明訂個人資料的蒐集、處理與使用方式;分級權限管理制度,根據職務角色分配資料存取權限,避免不必要的資料曝光 |
| 技術與系統面措施 | 監控與紀錄存取行為:建立日誌系統,以利追蹤存取記錄,並能提醒異常存取行為;定期弱點掃描與資安檢測:包含弱點掃描、滲透測試、原碼掃描、防毒防駭、防火牆等技術手段 |
| 教育與訓練 | 定期資安與隱私保護訓練:教育員工認識社交工程、釣魚信件、密碼管理等風險;建立通報機制:若發現資料外洩風險或異常行為,員工可即時通報資安單位 |
| 個資管理與最小化 | 僅蒐集必要資料:原則上不過度蒐集與工作無關的個資(如家庭成員、宗教等);資料匿名化或去識別化處理:對於報表或分析用途的資料,可使用匿名化方式降低風險;存取密碼定期變更:核心系統及 AD 帳戶密碼每一季強迫變更一次,不得類似且需符合一定的長度及複雜度,降低密碼破解的風險 |
本公司主要以 B2B 客戶為交易對象,不涉及直接消費者的個資。在客戶資訊安全隱私保護的作法,依下列原則進行:
| 項目 | 實際作為 |
|---|---|
| 政策與制度宣導 | 宣導客戶資料保護的重要性:說明資料蒐集、使用、保存與共用原則 |
| 技術措施 | 設定資料存取權限:僅限授權人員可存取客戶資料;資安防護系統:使用防火牆、入侵偵測、定期弱點掃描、滲透測試等技術檢測漏洞及風險 |
| 教育訓練與通報 | 內部教育訓練:教導員工如何正確處理與保護客戶資料;資料外洩通報機制:發生資安事件時能快速回應並通知受影響客戶 |
| 資料管理原則 | 資料最小化:僅蒐集完成服務所需之最少資訊;匿名化或去識別化:分析或統計時不直接使用可識別個資 |
| 法規遵循 / 稽核 | 遵守個資保護法之相關要求作業 |
| 稽核 | 定期稽核與風險評估:檢查資料保護流程是否合規與有效 |