正達國際光電股份有限公司

環境保護

風險控管

資安政策與風險管理

發佈日期:2024-03-11

一、資安政策
 
為提升資安管理及確保資訊服務正常維運,本公司設置資安管理組織,負責推動與管理公司資安所有事項,除了確保公司資訊資產之機密性、完整性、可用性及適法性,避免遭受內、外部蓄意或意外之威脅外,並期望透過資安管理組織之管理、規劃、督導及推動執行,與落實全體員工資安教預訓練與宣導,建構出全方位的資安防護機制並提升員工良好的資安意識。資安管理組織與職責如下:


為降低資安異常事件帶來的風險、破壞與影響,本公司定期執行內部與外部資安稽核,並藉由訂定之風險管理政策與程序,鑑別各項資安風險。在資安聯防部份,本公司加入國內外各資安論壇與資安情報分享平台,並加入TWCERT資安聯盟,共同交換與推動資安相關情資。

為能迅速應對資安事件反應與處理,將資安事件發生機率與造成損害降地,本公司制定資安事件緊急應變具體處理對策、程序與預防措施如下:

▼本公司資安事件緊急應變具體處理對策與預防措施
 
  緊急應變處理對策 緊急應變預防措施
內部
危安
事件
當發現(或疑似)遭人為惡意破壞毀損、作業不慎等資安事件時,迅速查明事件影響狀況、受損程度等,並啟用事前備份資料、程式或啟動備援計畫相關措施,盡速恢復正常運作。 1、資安單位定期進行網路安全測試與弱點掃瞄。針對漏洞追蹤改善。
2、資安單位定期對重要的資料、系統與應用程式進行備份。
病毒
感染
事件
遭受病毒入侵後,立即中斷受感染之設備,隔離病毒避免疫情擴散,同時盡速取得所需病毒清除程式,並按病毒修復程序,完成病毒清除及修護復原工作。 1、在所有公司內部電腦啟用前,資安單位均於裝置中安裝防毒軟體。
2、資安單位及時派發更新之病毒碼至所有電腦。
3、資安單位不定時宣導網站瀏覽、郵件附件等病毒入侵案例。
駭客攻擊
(或非法入侵)
事件
發現被入侵時,立即中斷公司網路之實體連線,拒絕入侵者任何存取動作,並進行修補安全漏洞等具體改善補救措施。 1、資安單位針對網際網路安裝防火牆,阻擋駭客攻擊與惡意入侵。
2、針對外部遠端登入內部網路部份,採取交互認證等兩層以上之認證方式。
天然災害
或重大突發
事件
如遇颱風、水災、地震等天然災害或火災、爆炸、重大建築災害等重大意外事件,造成資訊系統受損,待災害或重大事件排除後,再以異地備份之資料進行系統重建復原。 1、資安單位定期對重要的資料、系統與應用程式進行備份。
2、資安單位定期舉行災難復原演練,確保復原程序與演練成果正確有效。
資通訊網路系統骨幹中斷事件 應立即查明障礙點、影響區間及範圍,實施流量管制,執行搶修作業。 資安單位對所有內外重要網路骨幹,須有建立備援線路。

▼本公司資安事件緊急應變處流程

 

二、投入資安管理之資源及運作情形

● 本公司建置電腦防毒系統,每年持續簽定維護合約,於個人電腦加入公司網域時均自動安裝佈署,並啟動伺服器端與用戶端每日定時更新最新病毒碼之功能,以找出潛在風險。

● 於資訊主機房與網路通信機房,已投入資源建置門禁管制、溫濕度監控機制、消防設備,以及不斷電系統,以確保基礎設施持續運作之穩定性。

● 於對外部網路骨幹與跨廠區VPN部份,均已建置有不同固網廠商之備援電路,以確保在意外發生時,內外部網路不中斷。

● 於ERP系統部份,除了每日備份資料庫,112年規劃將實體伺服器轉虛擬機,無論是在系統移轉、系統還原與資料還原更具安全性與可靠性與彈性。

● 於電腦軟體合法授權使用部份,除了在電腦設置自行安裝限制外,每年宣導電腦軟體合法授權重要性與合規性,並定期清查公司內部電腦。

● 於資安專業訓練部份,資安專責人員每年均接受資安專業教育訓練,並參加各類資安研討會,112年度接受共計18小時資安專業教育訓練,以及24場次各類資安研討會。

● 於加強同仁資安意識部份,除了不定期通過電子郵件宣導資安宣導外,每年定期對公司全體同仁實施資安教育訓練,112年5月實施『個資保護資安宣導』教育訓練,7月實施『公司資安政策與規範宣
   導』教育訓練。


三、個人資料與客戶隱私管理政策

為了確保公司因營運接觸相關員工個人資料與客戶資料能受到妥善的保護與防止不當外洩或揭露,建立員工與客戶信任基礎與維護相關權益,本公司具體管理與防範措施如下:

● 制訂與聲明公司個資與客戶隱私權政策如下:

 ▹ 基於合法的特定目的,僅在確實必要的範圍內處理個人資料。
 ▹ 基於合法目的蒐集最少且必要之個人資料。
 ▹ 明確告知當事人,其個人資料將如何被使用及被誰使用。
 ▹ 基於公平、合理之原則,僅處理相關且適當的個人資料。
 ▹ 確保個人資料的正確性,並於必要時進行更新。
 ▹ 依法或於合法的特定目的下保存個人資料。
 ▹ 尊重當事人對其個人資料所能行使之權利,包含查詢或請求閱覽、請求製給複製本、請求補充或更正、請求停止蒐集、處理或利用及請求刪除等。
 ▹ 當個人資料應用於《個人資料保護法》所允許之例外情形時,應確保其適用性與合法性。


● 制訂《個人資料保護管理辦法》及《個人資料蒐集同意書》。相關作業除了遵行國際資安標準外,更要能符合國、內外相關法令規範,並推動相關機密資訊保護作業,包括: 
 ▹ 明確定義個資範圍、個資處理方式。
 ▹ 經當事人同意,得處理當事人個人資料。
 ▹ 處理個人資料應符合特定之目的,並確保資料之正確性、完整性和時效性。
 ▹ 蒐集個人資料時,需依個資法規範,並經適當之授權與監督,僅就所需之必要欄位進行蒐集。
 ▹ 各單位因公務作業所需個人資料時,應向人事單位提出申請,經授權同意後,依規定辦理。
 ▹ 非經資料當事人之書面同意或經法令規定許可,不得任意揭露、販售或用於蒐集時的特定目的以外之用途。
 ▹ 管理個人資料檔案的單位應防止個人資料被竊取、竄改、毀損、滅失或洩漏。

● 透過設置之資安組織,推動與制定資安管理規範與保護措施,包括:
 ▹ 強化個人資料檔案資訊系統之存取安全,防止非法授權存取,維護個人資料之隱私性,每位使用者經正式授權存取個人資料檔案時,帳號均為唯一。
 ▹ 個人資料之讀取、寫入之相關規範,依資訊管理辦法相關規範辦理。
 ▹ 接觸機密資料人員,均有簽署相關保密協議,克盡保密之責,並確認於離職時或合約終止時取消或停用其使用者識別帳號。
 ▹ 落實員工的資安教育訓練,將資料保護相關內容,列為全體人員的必訓課程,以期能不斷強化與提升員工資安意識。

● 本公司遵循訂定之具體管理與防範措施,112年無侵犯客戶與個人隱私或遺失客戶與個人資料之投訴事件發生。

返回列表頁