略過巡覽連結首頁 > 永續發展(ESG) > 資訊安全

資訊安全

一、資訊安全委員會

(一) 為強化及健全本公司之資訊安全,落實公司永續經營管理,本公司成立資訊安全委員會,進行資安事務之決策、管理與推動。委員會設召集人、協同召集人、副召集人等主要成員,由各事業群、中心、總處最高主管或指派人員擔任委員(計20員),並編設「資安政策」、「資安推動」、「風險管理」等三個小組,負責資訊安全政策制定與宣導、資訊安全事務管理與推動、資訊安全風險管控與評估等相關資安工作。

(二) 委員會定期每月召開一次會議,每季併同召開季會,針對公司資安防護監控及告警事件處理與公司資安作業機制進行檢討與策進,並就各項資訊資安強化措施與管制事項執行進度進行全面管制,會議紀錄及管制事項均依規定上呈公司資安長及總經理,並副知與會委員及各相關人員賡續辦理,並由秘書處持續追緃管制各項辦理情形。

(三) 資訊安全委員會每年至少向董事會報告一次資訊安全執行情形,114年度執行情形已於114年12月18日向董事會報告。

(四) 資訊安全委員會職責:

  1. 資訊安全政策及管理原則之訂定與督導。
  2. 資訊資產的保護及監督。
  3. 資訊安全事件之監控、記錄與調查。
  4. 各單位資訊安全事項權責分工之協調。
  5. 執行資訊安全工作之推展與規劃。
  6. 年度執行資安風險狀況。

二、資訊安全政策

(一) 本公司資訊安全管理以提供可信賴的資訊安全作業環境為目標,確保維運業務持續正常運作,資訊安全政策訂定為「建立資安文化、落實資安制度、強化資安防護、降低營運風險」,以期建立一個機密性、完整性與可用性的資訊安全環境。使資訊安全成為員工日常活動中自然的一面,以此支援所有建立內外部參與者間之信任。

(二) 個資暨隱私資訊管理為落實個人資料之保護及管理並符合「個人資料保護法」之要求,訂定如下 :

  1. 依「個人資料保護法」、「個人資料保護法施行細則」之要求,保護個人資料蒐集、處理、利用、儲存、傳輸、銷毀之過程。
  2. 為保護本公司業務相關個人資料之安全,免於因外在威脅,或內部人員不當之管理與使用,致遭受竊取、竄改、毀損、滅失、或洩漏等風險。
  3. 提升對個人資料之保護與管理能力,降低營運風險,並創造可信賴之個人資料保護及隱私環境。

三、資訊安全管理制度

本公司目前針對資訊安全管理,已經導入資訊安全管理制度(依循標準為ISO 27001:2022)、個人資料管理制度(依循標準為BS 10012:2017),資訊管理制度ISO 20000:2018與隱私資訊管理系統(依循標準為ISO 27701:2019)。2025年新增雲服務資訊安全管理(依循標準ISO 27017:2015)與雲服務個人資料保護管理(依循標準ISO 27018:2019)。

(一) 資訊安全管理制度:依循標準ISO 27001:2022

本公司於2016年導入並取得證書,並於2019年擴大驗證範圍包含 : 技術中心,研發中心,電腦中心(CMPC),SDPM,資訊安全監控中心(SOC),並於 2019年12月通過第三方驗證。2024年進行更版作業,導入2022年版的ISO 27001,並取得證書。2025擴大驗證範圍,增加自有產品OMFlow,NETCenter團隊與技術中心,研發中心下轄之公用技術支援處、專案規劃處 2個單位。每年並由第三方進行有效性稽核。證書有效期間到 -2029/1/09。

(二) 個人資料管理制度:依循標準BS 10012:2017

本公司於2012年在全公司導入個人資料管理制度(依循標準為BS 10012)進行個人資料的管理與保護並通過第三方認證,並於 2018年通過最新版的BS 10012:2017版本的第三方認證。每年並由第三方進行有效性稽核。目前證書有效期間為2025/1/20-2028/1/20。

(三) 資訊管理制度:依循標準ISO 20000:2018

本公司資訊管理制度導入並驗證ISO 20000,已經發展良好的資訊服務管理流程,針對需求管理,變更管理,上線管理,事件管理,問題管理,容量管理,可用性管理等。於 2019年導入ISO 20000:2018,於 2019年12月通過第三方驗證。每年由第三方進行有效性稽核。證書有效期間到 -2029/1/17。

(四) 隱私資訊管理系統:依循標準ISO 27701:2019

本公司於2021年導入隱私資訊管理系統(依循標準為ISO 27701:2019)進行個人資料、隱私的管理與保護並通過第三方認證,並已於2022年1月取得證書。每年由第三方進行有效性稽核。證書有效期間到 -2028/10/31。

(五) 雲服務資訊安全管理:依循標準ISO 27017:2015

本公司於2025年導入雲服務資訊安全管理(依循標準ISO 27017:2015)提升雲端服務安全,降低雲端服務技術和營運特性伴隨而來的風險。每年由第三方進行有效性稽核。證書有效期間到 -2029/1/09。

(六) 雲服務個人資料保護管理:依循標準ISO 27018:2019

本公司於2025年導入雲服務個人資料保護管理(依循標準ISO 27018:2019),對所儲存、處理之資訊若含有個人資料,善盡個資保護責任,並落實及遵循個資法規要求。每年由第三方進行有效性稽核。證書有效期間到 -2029/1/09。

四、具體管理方案

持續強化資訊安全防護與建立聯防機制,各項具體技術強化與管理措施包括:

(一) 持續強化新世代資安監控與聯防機制:

以公司為場域,持續進行自主研發產品「智慧型資安整合服務平台」系統功能場域驗證,包含終端及網路可視性工具導入與自動化協同合作機制建立,並與資安威脅情資平台廠商技術合作,進行預警情資偵測與聯防,以提升公司整體資訊安全。

(二) 持續強化公司人員上網作業效率與安全

持續執行公司大內網計畫,除了提升公司整體對外及內部骨幹網路頻寬與效能以外,並透過「內外網」專屬網路建置與資安防護設備功能提升,提高人員作業效率與資訊安全強度。

(三) 提升公司對內及對外服務網頁安全

配合公司大內網計畫期程,同步檢視公司對內及對外網頁服務資安防護現況,增購網頁程式防火牆,並檢討舊有系統於資安防護設備到位後完成系統轉移,確保公司所有服務受到應有的保護。

(四) 導入Endpoint Detection & Response(EDR)產品,全面部署於公司設備上,強化端點安全。

(五) 每年定期進行社交工程演練,提升員工資安意識。

(六) 進行公司整體網路架構調整,相關作業預計於2026年10月前完成。

(七) 持續更新/汰換EOS的產品,包含Windows 10更新,設備汰換等。

(八) 陸續在系統上導入雙因子認證。

五、年度執行資訊安全風險狀況

(一) 持續維持與精進ISO20000、ISO27001、ISO27701及 BS10012資訊安全管理制度。2025新增雲服務資訊安全管理(依循標準ISO 27017:2015)與雲服務個人資料保護管理(依循標準ISO 27018:2019)。

(二) 2025年內部稽核共計安排36個場次,稽核35個單位。於2025年12月完成第三方稽核。

(三) 推動實施大內網計畫,依序展開公司對外及骨幹網路提升、內外網落地,以及各項資安防護強化等建置作業。

(四) 逐步導入電腦安全組態設定GCB,已由部分部門完成先期導入測試。

(五) 強制要求終端防毒系統、資安鑑識工具安裝與電腦安全組態設定,並搭配網路存取控制與資安防護監控,強化公司內網及內外網連網設備基本資安要求。

(六) 2025年度採線上資訊安全教育訓練相關課程,計1,341人次,合計6,035人時,加強員工資訊安全態度、價值、規範及實務,使資訊安全成為員工日常活動中自然的一面,建立內外部參與者間之信任。

(七) 本公司2025年社交工程演練規劃執行二次,第一次於6月執行完畢,整體結果受測者(帳號)為1,187位,其中開啟信件約355位佔29.91%,第二次於12月執行完畢,整體結果受測者(帳號)為1,324位,其中開啟信件約102位佔7.70%。已於年度資訊安全教育訓練加強社交工程防護意識的資安教育訓練。

(八) 年度資安警訊:公司資安警訊處理均依照事件及事故管理程序書進行通報並留有紀錄。