(一) 資通安全風險管理架構、資通安全政策、具體管理方案及投入資通安全管理之資源:
資訊安全列為本公司的重大主題方針,本公司特別重視資訊安全管理及資安風險管控,因應管理方針制定下列項目:
1.資訊安全政策
「維護公司整體資訊安全,強化各項資訊資產之安全管理,確保其具機密性、完整性、可用性與適法性,避免發生人為疏忽、蓄意攻擊及天然災害時影響公司作業或損及公司權益,確保業務持續營運」。
2.資訊安全策略
- 善用數位科技,持續創新,秉持永續經營理念,不斷精進資訊安全制度與強化防禦應變能力,全面導入資訊安全管理機制,定期檢視,快速應變資安風險確保業務持續營運不中斷。。
- 重視資訊相關系統、設備與網路之安全,定期執行資訊安全演練與教育訓練,提升同仁對於資安的意識及警覺性,將資訊安全融入日常業務中。
- 善盡顧客資料隱私保護承諾,明確規範蒐集、處理及取用等管理措施及權限,
保障顧客個人資料安全。
3.資訊安全組織
為提升資訊安全管理,由永續發展委員會成立資訊安全工作小組,下設網路安全、個資保護及資安宣導與應變等分組,成員包含公司高階主管、董事會幕僚各組室及事業部,負責推動、協調及督導下列資訊安全管理事項:
- 資訊安全政策之核定及督導
- 資訊安全責任之分配及協調
- 資訊資產保護事項之監督
- 資訊安全事件之檢討及監督
- 資訊安全事項之核定
- 定期召開資訊安全會
- 2025年每季召開會議,共4次資訊安全會議。
- 2025年資安專責人員教育訓練課程,完成課程9人,總訓練時數54小時。
4.資訊安全管理與執行
本公司針對資安風險管控,從系統面、網路面、資料面及設備面,積極規劃部署資訊安全措施,改善資訊安全環境,降低資訊風險。包含以下項目:
- 系統帳號管理與稽核
- 系統資料存取權限管控與稽核機制
- 系統原始碼管理與檢測
資訊系統之原始碼均實施版本管控,並依相關權限給予適當存取屬性。委外或自建的系統程式碼均通過程式原碼檢測驗證,符合國際認證標準。
於2025年持續對內部資訊系統、委外開發系統,皆已進行資安原始碼靜態檢測掃描,無高風險問題。 - 網路安全
建置網路安全防護設備(防火牆),郵件過濾系統,防毒防護系統,並依業務所需設定安全存取權限。
2024年取得ISO 27001國際資訊安全管理認證(效期自2024/11/25-2027/11/24),2025年持續通過驗證稽核以確維證書有效性。 - 備份與災害復原
為確保集團資訊系統之資料完整與正確,依循 3-2-1原則規劃資料備份架構,訂定備份與災害復原計畫,定期演練確保發生災害或儲存媒體失效時,可迅速回復正常作業。
於2025年實施1次災害備援演練,RTO為4小時,RPO為24小時,順利完成,並留文件備查。 - 電子郵件管理
遵循《電子郵件管理辦法》,持續透過 TLS 傳輸加密、帳號密碼嚴格控管(含定期變更),以及 動態郵件過濾防護 三大核心措施,確保通訊安全並全面降低惡意郵件風險。
5.員工資安訓練宣導
本公司對新員入職時會進行基礎的資訊安全教育訓練,並且會定期對在職人員進行資安宣導及資安演練,加強資安意識。當發生資安事件時,進行資安通報,提高員工防範外部攻擊的意識,為公司經營提供資訊安全保障。
2025進行項目如下:
- 4次資安宣導,即時資安宣導 4 次。
- 進行社交工程演練,合格率99%。
- 進行年度資安教育訓練,完成課程827人,總訓練時數331小時。
- 進行新員資安教育訓練課程,完成課程82人,總訓練時數10小時。
6.個資管理政策
為強化資訊安全與顧客隱私保護,本公司除依循國際資訊安全管理原則外,亦遵循我國《個人資料保護法》及相關隱私權保護法規,制定「個人資料保護作業要點」,透過以下管理措施,確保公司機密資訊、營業秘密與個人資料均能獲得妥善管理與保護。
| 措施 | 內容說明 | 管控重點 |
|---|---|---|
| A. 電子郵件機密等級管理 | 發送電子郵件時,在信件主旨標註機密等級 | 提升電子文件保密性,防止敏感資訊外洩 |
| B. 顧客資料保護管理 | 顧客資料輸入資訊系統後即被定義為最高機密,保存於公司內部網路系統,由授權管理 | 設定取用權限、完整 log 紀錄、標準流程管控,違規將受人事處分 |
| C. 使用者角色權限管理 | 依員工職位與部門設定系統存取權限 | 限制資料存取範圍,降低機密外洩及舞弊風險 |
| D. 用印管理 | 用印需經系統申請及權責主管核准 | 控管印章使用,防止文件及資訊管理風險 |
2025年經證實侵犯顧客隱私或遺失顧客資料的投訴件數為0件。
(二)最近年度及截至年報刊印日止,因重大資通安全事件所遭受之損失、可能影響及因應措施:
本公司2025年及截至年報刊印日止所發生之資安事件,對公司的整體營運無重大影響。


