為統一資訊安全管理等事項之協調、規劃、稽核及推動,成立資訊安全風險管理小組。
本公司資訊安全風險管理小組由管理部主管、資安主管、資安人員共同組成,並設置資安主管一名及資安人員一名。已於114年11月5日向董事會報告114年度資安運作情形。
本小組主要權責:
本公司訂定資訊安全政策目標為確保資訊的機密性、完整性和可用性。
本公司資訊安全遵循標準為ISO27001,惟本公司非依規定需要就資安政策及具體管理方案取得國際認證要求之公司,目前依據本公司資訊安全風險管理小組辨視的資訊安全風險胃納程度,尚不需針對資安風險進行投保。但秉持資訊安全管理,本公司仍持續強化資安防護與建立聯防計畫,除此之外,並由小組人員每年度持續參與資訊安全管理相關進修課程,以提升專業職能並掌握關注議題。
本公司資訊安全政策及具體管理方案如下:
| 面向 | 相關作業 | 執行情形 |
|---|---|---|
| 核心業務系統管理 |
|
|
| 資通系統發展及維護安全 |
|
|
| 資通安全防護及控制措施 |
|
|
| 委外服務之安全控管 |
|
|
| 資安風險管理及應變通報程序 |
|
|
| 資通安全之持續精進 |
|
|
本公司114年投入約1,553千元用於更新資訊軟體、硬體設備、提高系統可用度及各項資安治理檢測服務、進行端點安全防護中心及防毒軟體之更新及維護等。
本公司於114年9月3日以及11月24日、分別進行兩次社交工程攻擊演練,實施對象人數計72人。並於第一次與第二次社交攻擊演練之間、於9月30日進行資訊安全宣導課程及測驗;以期提高全體員工之資安意識以及藉由上課前後兩次攻擊數據比較評量資訊安全課程的實施成效。除此之外,由小組人員每年度持續參與資訊安全管理相關進修課程,以提升專業職能並掌握關注議題。
本公司資通安全通報程序如下,資安事件之通報與處理,皆需遵照本程序進行。
本公司依據所辨識之資訊安全風險擬定管理政策(包含遵循標準、管理及執行),並依據上述政策發展制定具體管理作業加以落實並納入內部控制作業,除每季進行資安檢查、定期向董事會報告外,由稽核室每年將資通安全檢查列入每年年度稽核計畫之稽核項目,並向審計委員會及董事會報告資訊安全之風險管理執行情形。