公司治理
秉持诚信正直、专业透明的经营理念 建立完善的公司治理制度
风险管理资讯
资安管理
本公司高度重视资讯安全,建立完善的资安管理制度,确保公司资讯资产的机密性、完整性与可用性,保护客户资料及营业秘密。
适用范围
本资安管理制度适用于本公司所有部门、人员及资讯系统,涵盖范围包括:
- 公司所有资讯系统、网路设备及相关基础设施
- 储存于公司系统之所有资料,包括客户资料、营业秘密、个人资料等
- 使用公司资讯资源之全体员工、外包人员及合作伙伴
- 与资讯安全相关之实体环境,包括机房、办公场所等
- 委外处理之资讯服务及云端服务
资安管理架构
本公司设有资讯安全委员会,由资讯长担任召集人,定期召开会议检讨资安政策与执行情形。委员会下设资安专责单位,负责资安政策制定、风险评估、事件应变及教育训练等工作。
资安防护措施
- 建置防火墙、入侵侦测系统及防毒软体,防范外部攻击
- 实施身分认证与存取控制机制,确保资料存取权限管理
- 定期执行资安健检与弱点扫描,及时修补系统漏洞
- 建立资料备份与灾难复原计划,确保营运持续性
- 加密传输敏感资料,保护资料传输安全
- 实施网路区隔,降低资安风险扩散
资安教育训练
本公司定期办理资安教育训练,提升员工资安意识。训练内容包括社交工程防范、密码管理、钓鱼邮件识别、行动装置安全等主题,确保全体员工具备基本资安知识与防护能力。
资安事件应变
本公司建立资安事件应变机制,订定资安事件分级标准与通报流程。一旦发生资安事件,立即启动应变程序,进行事件调查、影响评估、损害控制及复原作业,并于事后检讨改善,防止类似事件再次发生。
资安认证与稽核
本公司通过 ISO 27001 资讯安全管理系统认证,每年定期接受内部稽核及外部验证,确保资安管理制度持续有效运作并符合国际标准要求。
内部稽核
本公司设置独立的内部稽核单位,直接隶属于董事会,协助董事会及管理阶层检查及覆核内部控制制度之缺失及衡量营运之效果及效率,并适时提供改进建议,以确保内部控制制度得以持续有效实施及作为检讨修正内部控制制度之依据。
稽核组织与职责
内部稽核单位设有专任稽核主管及稽核人员,稽核主管应具备领导及管理稽核业务之能力。内部稽核人员应具备会计、财务、资讯、法律、营运管理等专业知识或实务经验。
- 订定年度稽核计划,执行各项稽核作业
- 评估内部控制制度之有效性
- 查核财务报导之可靠性
- 检视营运活动之效果与效率
- 评估法令规章之遵循情形
- 追踪稽核发现事项之改善情形
稽核范围与程序
内部稽核范围涵盖公司所有营运活动,包括财务、业务、生产、研发、采购、人事、资讯等各项作业。稽核作业依据风险评估结果,采用定期稽核及专案稽核方式执行,确保高风险项目获得适当关注。
稽核结果报告
稽核人员应于稽核结束后出具稽核报告,载明稽核发现、建议改善事项及受查单位回应。稽核报告应定期提报董事会及审计委员会,重大异常事项应即时呈报。稽核单位并应持续追踪改善情形,确保缺失获得有效改善。
稽核独立性与专业发展
本公司确保内部稽核单位之独立性,稽核人员执行职务时保持超然独立之精神,不受其他部门干涉。公司并鼓励稽核人员持续进修,参加内部稽核相关专业训练课程,提升专业能力。
举报表单
所有举报案件将由专责人员处理,并对举报人身分及内容严格保密。
