確保資訊資產的機密性、完整性與可用性。
本公司依據《資通安全管理法》及相關法規制定資通安全政策,適用對象涵蓋全體員工、外包服務供應商、資料使用者及訪客,並納入資通安全管理系統(ISMS)所有環節。本公司至少每年進行一次資通安全政策審查,並將利害關係人意見納入討論範圍。
本公司導入資通安全技術及系統,每年排定資安技術人員參加安全技術課程,並每年至少一次對所有員工進行資安觀念宣導。2025 年起每年執行弱點掃描、滲透測試、社交工程演練、原碼檢測,依結果調整及強化防護機制。
透過多層次防禦體系之建立,年度內無重大資安事件發生。
Q1 全集團部署 EDR 端點偵測與回應系統;強化 Intranet 安全並增加 CDN 服務避免 DDoS;導入軟體資產管理系統並自動派送漏洞更新;郵件備份、垃圾郵件防護、文件加密、VPN 雙因子認證運作正常。
第 4 季導入 SOC 資安運作中心,提供全天候資安防護;進行伺服器與核心網路設備弱點掃描、官網滲透測試,並對自行開發 Intranet 進行原始程式漏洞掃描。
調整 Intranet 雲端伺服器快照備份頻率與間隔,確保資料回復完整性;強化 AD 與 ERP 帳號策略,密碼變更週期縮短至 90 天並執行複雜度要求。
ERP 職能權限全面盤點與重設;年度資訊資產盤點評估後無高風險項目。2025 年 9 月以 1,400 個使用者為對象執行社交工程演練,誤開率 7%(98 人),並於 10 月發送宣導郵件提升警覺性。
| 項目 | 實際作為 |
|---|---|
| 制度與政策層面 | 分級權限管理制度,根據職務角色分配資料存取權限,避免不必要的資料曝光。 |
| 技術與系統面措施 | 監控與紀錄存取行為(2025 Q3 導入 SOC);定期弱點掃描與資安檢測(2025 Q3 起每年一次),含弱掃、滲透測試、原碼掃描、防毒防駭、防火牆等。 |
| 教育與訓練 | 定期資安與隱私保護訓練;建立通報機制,員工可即時通報資安單位。 |
| 個資管理與最小化 | 僅蒐集必要資料;資料匿名化或去識別化處理;核心系統及 AD 帳戶密碼每季強迫變更一次。 |
本公司主要以 B2B 客戶為交易對象,不涉及直接消費者個資,依下列原則進行客戶資訊安全隱私保護:
| 項目 | 實際作為 |
|---|---|
| 政策與制度宣導 | 宣導客戶資料保護的重要性,說明資料蒐集、使用、保存與共用原則。 |
| 技術措施 | 設定資料存取權限,僅限授權人員可存取;使用防火牆、入侵偵測、定期弱掃、滲透測試等技術檢測漏洞。 |
| 教育訓練與通報 | 內部教育訓練教導正確處理與保護客戶資料;建立資料外洩通報機制,快速回應並通知受影響客戶。 |
| 資料管理原則 | 資料最小化,僅蒐集完成服務所需之最少資訊;分析或統計時不直接使用可識別個資。 |
| 法規遵循 / 稽核 | 遵守個資保護法相關要求;定期稽核與風險評估,檢查資料保護流程是否合規與有效。 |