資通安全

(一)資通安全管理策略與架構、資通安全政策、具體管理方案、投入資通安全管理之資源:

1. 資通安全管理策略與架構

本公司資訊安全權責單位為資訊暨儀器處,該處設置主管乙名,及專業資訊人員數名。負責訂定訂定內部資訊安全政策、規劃暨執行資訊安全作業與資安政策推動與落實,並向審計委員會報告公司資安治理概況。

本公司資訊安全監理查核單位為稽核室,該室設置稽核主管乙名,與專職稽核人員數名。負責督導及查核內部資安事項執行狀況,若查核發現相關缺失,即要求受查單位提出相關改善計畫與具體作為,並追蹤改善成效,以降低內部資安風險。

組織運作模式-採用PDCA循環式管理,確保可靠度目標之達成且持續改善。

2. 資通安全政策

為貫徹本公司各項資訊管理制度能有效運作執行,維護重要資訊系統的機密性、完整性、可用性,以確保資訊系統、設備網路之安全維運。

本公司定訂資訊安全管理機制,包含以下三大項:
(一)制度規範:制定公司資訊安全管理制度及辦法,規範同仁資訊相關作業行為。
(二)新科技運用:導入、建置資訊安全管理相關軟、硬體,落實資安管理措施。
(三)人員訓練:定期進行資訊安全教育訓練,提昇全體同仁資訊安全觀念及落實資訊安全各項措施。
說明如下:
•制度規範:本公司內部訂定多項資安管理辦法與制度,以規範本公司人員資訊安全行為,每年定期檢視相關制度是否符合營運環境變遷,並依需求適時調整。
•新科技運用:本公司為防範各種內、外部資安威脅,除採多層式網路架構設計外,更建置各式資安防護系統、機制,例如:高可用性之高可靠度架構(HA)、主機環境備份、資料備份(交易紀錄、差異備份、完整備份)、異地備分機制等以提昇整體資訊環境之安全性。此外,為確保內部人員之作業行為符合公司制度規範,亦導入資產管理系統工具,落實設備及人員資訊安全管理措施。
•人員訓練:本公司定期舉辦資訊安全教育訓練課程,並建置線上學習 (E-Learining) 系統,藉以提昇內部人員資安知識與專業技能。

3. 具體管理方案
資訊安全管理措施
類型說明相關作業
權限管理人員帳號、權限管理與系統操作行為之管理措施人員帳號權限申請管理與審核
定期人員帳號權限盤點
存取管控人員存取內外部系統及資料傳輸管道之控制措施內/外部存取管控措施
操作行為軌跡記錄
外部威脅內部潛在弱點、中毒管道與防護措施主機/電腦弱點檢測及更新措施
病毒防護與惡意程式檢測
防止惡意攻擊設備
系統可用性系統可用狀態與服務中斷時之處置措施 機房例行檢查
系統/網路可用狀態監控及通報機制
服務中斷之應變措施
資訊備份、本/異地備份機制、定期資料還原測試
主機還原測試
定期災害復原演練
4. 2024年至2025年投入資通安全管理之資源

2024年度資安相關演練與教育訓練執行情況:

  • 2024年5月,舉辦『資訊安全宣導』在職人員訓練課程,截至2024.12.31共計292人次。
  • 2024年度『資訊安全宣導』新進人員到職訓練課程,截至2024.12.31共計75人次。
  • 2024年度『個人資料保護法』新進人員到職訓練課程,截至2024.12.31共計75人次。

2025年度資安相關演練與教育訓練執行情況:

(1)社交工程演練

  • 日期:2025/08/05
  • 執行範圍:南港辦公室全體員工
  • 受測人數:119人
  • 未通過人數:14人,均已完成資訊安全課程與測驗。

(2) 資通安全宣導

  • 日期:2025年(5/15、10/30、11/6、11/28)
  • 執行範圍:南港辦公室暨門市全體員工,共計409人

(3) 資通安全課程在職訓練

  • 日期:2025/06/26
  • 執行範圍:南港辦公室暨門市全體員工
  • 參訓人數:319人

(4) 資通安全課程新人訓練

  • 日期:2025年度
  • 執行範圍:南港辦公室暨門市全體員工
  • 參訓人數:91人

2025年度資安相關會議執行情況:

  • ISO 27001相關會議:與相關部門及顧問共召開 14 次會議。
  • 資安小組會議:召開 1 次資安小組會議。
5. ISO/IEC 27001資訊安全管理國際標準
  • 2023年8月導入ISO/IEC 27001資訊安全管理國際標準,並於取得第三方驗證,強化資通安全事件之應變處理能力,維護公司資通之機密性、完整性、可用性與適法性,以及顧客之個人資料保護。
  • 2025年8月通過轉版ISO/IEC 27001資安防護認證,並針對主機/網路/應用程式進行弱點風險評估與改善;建置檔案加密機制,規劃安全雲端服務以降低機敏資料外洩的風險;定期檢視對外服務系統弱點以及執行滲透測試、網路風險檢測工具,及時改善以確保對外服務系統安全;定期進行災害備援演練,強化資料安全備份機制,建立事件反應能力,以確保公司營運持續能力。
  • 目前證書之有效期限為2025年8月22日至2026年10月31日。
【ISO 27001 證書】【大學光資通安全要素】6. 資安主管與資安人員的專業進修與鑑定證書

資安主管:

  • 2024年12月至2025年2月,金融研訓院舉辦之課程「上市上櫃公司資通安全管控指引說明」、「資安事件說明及預防措施」、「資訊安全意識、必備知識與責任」,共計6小時
  • 2025年4月至6月,「ISO/IEC 27001:2002 資訊安全管理系統內部稽核員訓練」6小時。

資安人員:

  • 2024年3月,iPAS資安工程師課程12小時,並取得經濟部產業人才能力鑑定證書「資訊安全工程師—初級能力鑑定」。
  • 2024年9月, ISO/IEC 27001:2022 資訊安全管理系統 (ISMS) 主導稽核員訓練課程40小時,並取得認證。此證書有效期為5年,用於 CQI/IRCA 稽核員認證計畫。
  • 2024年12月至2025年2月,金融研訓院舉辦之課程「上市上櫃公司資通安全管控指引說明」、「資安事件說明及預防措施」、「資訊安全意識、必備知識與責任」,共計6小時
  • 2025年4月至6月,「ISO/IEC 27001:2002 資訊安全管理系統內部稽核員訓練」6小時。
  • 2025年7月至8月,產業人才投資計畫「雲端運算與AI資訊安全班」36小時。