治理營運
資訊安全
資訊系統為營運核心,強化資訊安全已列為公司降低營運風險的關鍵課題。
資安風險管理架構
為實踐四項資通安全政策目標,投入之資源如下:
(1) 依 ISO 27001 資訊安全管理系統建立完整資安風險管理架構。
(2) 董事會核定資訊安全保護政策,成立資訊安全管理委員會(副總經理及各級主管)統籌推動。
(3) 依「資訊資產與風險作業程序」執行系統分級、資產盤點、風險識別、評估與處理。
(4) 每年由營運風險應變小組量測資安績效,提報委員會審查並持續改善。

資通安全政策及管理方案
政策聲明:落實永續發展,保障公司機密資料與顧客隱私,確保資訊資產之機密性、完整性與可用性,並符合相關法規與客戶契約之資安要求。
| 管理面向 | 管理方案重點 |
|---|---|
| 資安事件分級與通報 |
事件分 0–4 級,發現可疑事件即時通報;重大事件 1 小時內啟動應變機制,全年無休。 |
| 資安事件應變處理 |
採「事前防護、事中應變、事後復原」三階段管理,復原後一個月內提交調查改善報告。 |
| 委外安全管理 |
依委外與專案管理程序辦理,確保委外廠商符合資安要求並落實監督管理。 |
| 雲端服務管理 |
依雲端服務管理程序,確保雲端服務資安並防範雲端環境資安風險。 |
| 員工資安認知與訓練 |
辦理資安能力培訓與認知教育,定期對內溝通確保全員了解並遵守政策。 |
| 營運持續管理 |
建立業務持續運作架構,明定最大可容忍中斷時間,確保關鍵業務快速復原。 |
| 稽核與持續改善 |
每年執行內部稽核,不符事項依矯正程序追蹤改善,持續精進資安防護能量。 |
個人資料保護
政策聲明:適用於本公司營運活動中蒐集、處理或利用之所有個人資料;主管部門為資源服務處,負責制度制定、流程監督、法令遵循、教育訓練及個資事件之通報與處理。
適用範圍與對象:
(1) 客戶及潛在客戶|客戶、潛在客戶及客戶聯絡窗口等相關人員
(2) 供應商及合作夥伴|
(3) 員工及求職者|
(4) 訪客與其他利害關係人|