鑑於近年來電腦及網際網路應用之普及,為確保公司有關資料、資訊系統、設備及網際網路之安全,特訂定資訊安全管理作業規範,作為全體員工資訊安全方面之依據。
依據指引,本公司組建資通安全處理小組來統籌本公司資訊安全管理等事項之協調、規劃、稽核及推動,並由資訊主管兼任資訊安全長。
小組成員則由資訊單位組成,必要時請各單位協助處理,並依據 2026 年度戰略計畫擴張人才,強化維運能量與資料庫管理品質。
各項控制作業以 ISO 27001 等指引為參考標準,由資訊單位統籌資訊安全事宜,制訂資安政策與管理辦法並落實。
資訊機密維護及安全稽核等事項,由資訊單位協同管理單位辦理,並藉由電審資料自動化提升可靠性及資料提供效率。
為確保資訊處理之正確性、所使用事物機器(包括電腦硬體、軟體、週邊)及網路系統之可靠性,並確保各項資源免受任何因素之干擾、破壞、入侵或任何不利之行為,經由適當的系統規劃、程序規範及行政管理的相互配合,以防範來自內、外部的威脅,達到維護系統安全的目的。
2026 年政策核心進一步強化為「資安韌性與高可用性」,強化檔案傳輸規範並進行資料歷程控管。
人員資訊安全管理、責任及教育訓練。
電腦系統安全管理。
網路安全管理。
系統存取控制。
教育訓練。
系統發展及維護之安全管理。
資訊資產之安全管理。
實體及環境安全管理。
業務永續運作計畫之規劃與管理。
網路硬體設備如防火牆、郵件防毒、垃圾郵件過濾等。
軟體系統如端點防護系統、VPN認證等。
電信服務如備援線路、UTM入侵防護服務等。
投入人力如: 每日系統狀態檢查、每週定期備份執行、資安宣導、每年系統災難復原執行演練、每年對資訊循環之內部稽核、會計師稽核等。
資安人力: 組建資通安全處理小組,負責資安架構設計、資安維運與監控、資安事件回應與調查、資安政策檢討與修訂,每年向董事會至少報告一次。
核心系統更新,加強雲端環境下資料安全與維運穩定性,系統提供 SOC2 Type 2 報告並符合 ISO 27001 規範,提升公司重要資料完整性及可用性。
針對雲端對外服務環境,將從網通層到應用層進行全面防護,包含反向代理、設備指紋辨認、強制多重身分驗證(MFA/2FA)。
加強機敏資料之數據安全及監控,包含:機敏資料自動加密(採用透明加密 TDE)、資料歷程全面控管,並針對異常行為發出警示。
為提高對外服務之可用性,增設備援伺服器縮短系統環境重建時間。
一般人員訓練 : 全年每人接受1小時資安基本內部訓練,並包含課後題目檢視訓練成果。(2025 全體同仁皆完成課後題目,未達滿分同仁已另進行訓練並測驗通過)
資安人員訓練 : 全年每人接受12小時以上資安專業外部訓練,內容包含 ISO27001 標準、各式新型威脅講座。(2025 完成 14 小時 OWASP 資安實戰課程外訓)
災害還原演練 : 2025 完成PDM 、 ERP 等重要系統還原演練,2026 將擴大演練範圍。
資安會議 : 每季一次資安小組會議,內容包含新型威脅防護及各系統OS版本安全評估。
弱點掃描 : 每年針對主機及網頁進行弱掃。
其他 2025 已執行資安項目 : USB 全面禁用、公司網路(有線、無線)限制裝置連線(鎖MAC)、重要子公司防毒部署。
總結整體的資訊風險為低風險,對財務及業務的影響小,亦對營運沒有產生重大的風險。將持續改進並以 TWCERT/CC 發佈的公告做為參考,參考國際標準制定資安KPI完善資安拼圖。