治理营运
资讯安全
资讯系统为营运核心,强化资讯安全已列为公司降低营运风险的关键课题。
资安风险管理架构
为实践四项资通安全政策目标,投入之资源如下:
(1) 依 ISO 27001 资讯安全管理系统建立完整资安风险管理架构。
(2) 董事会核定资讯安全保护政策,成立资讯安全管理委员会(副总经理及各级主管)统筹推动。
(3) 依「资讯资产与风险作业程序」执行系统分级、资产盘点、风险识别、评估与处理。
(4) 每年由营运风险应变小组量测资安绩效,提报委员会审查并持续改善。

资通安全政策及管理方案
政策声明:落实永续发展,保障公司机密资料与顾客隐私,确保资讯资产之机密性、完整性与可用性,并符合相关法规与客户契约之资安要求。
| 管理面向 | 管理方案重点 |
|---|---|
| 资安事件分级与通报 |
事件分 0–4 级,发现可疑事件即时通报;重大事件 1 小时内启动应变机制,全年无休。 |
| 资安事件应变处理 |
采「事前防护、事中应变、事后复原」三阶段管理,复原后一个月内提交调查改善报告。 |
| 委外安全管理 |
依委外与专案管理程序办理,确保委外厂商符合资安要求并落实监督管理。 |
| 云端服务管理 |
依云端服务管理程序,确保云端服务资安并防范云端环境资安风险。 |
| 员工资安认知与训练 |
办理资安能力培训与认知教育,定期对内沟通确保全员了解并遵守政策。 |
| 营运持续管理 |
建立业务持续运作架构,明定最大可容忍中断时间,确保关键业务快速复原。 |
| 稽核与持续改善 |
每年执行内部稽核,不符事项依矫正程序追踪改善,持续精进资安防护能量。 |
个人资料保护
政策声明:适用于本公司营运活动中搜集、处理或利用之所有个人资料;主管部门为资源服务处,负责制度制定、流程监督、法令遵循、教育训练及个资事件之通报与处理。
适用范围与对象:
(1) 客户及潜在客户|客户、潜在客户及客户联络窗口等相关人员
(2) 供应商及合作伙伴|
(3) 员工及求职者|
(4) 访客与其他利害关系人|
