INFORMATION SECURITY POLICY

資訊安全政策

建立資訊安全共識、落實系統管理,保護資訊資產與營運服務,以穩健、可信賴的資訊環境支持企業永續發展。

CONFIDENTIALITY · INTEGRITY · AVAILABILITY

保護資訊資產,維持業務持續運作

本公司以機密性、完整性與可用性為核心,持續精進資訊安全管理制度。

CONFIDENTIALITY

機密性

INTEGRITY

完整性

AVAILABILITY

可用性

核心政策宣言

建立資訊安全共識、落實系統管理,避免資料外洩與確保服務可用之資訊環境。

VISION & OBJECTIVES

資訊安全四大願景

01

強化人員知能

透過教育訓練與持續宣導,提升全體人員的資訊安全意識與責任認知。

02

避免資料外洩

強化存取與變更管理,避免未經授權使用,確保業務資訊正確完整。

03

落實日常維運

藉由內外部稽核與管理程序,確保各項資訊安全作業持續有效運作。

04

確保服務可用

維持關鍵業務系統的可用性與韌性,支持企業服務及營運不中斷。

01

目的

Purpose

1.1

東陽實業廠股份有限公司(以下簡稱本公司)為強化資訊安全管理,確保所屬之資訊資產的機密性、完整性及可用性,以提供本公司之資訊業務持續運作之資訊環境,並符合相關法規之要求,使其免於遭受內、外部的蓄意或意外之威脅,特定此政策規範。

02

適用範圍

Scope

2.1

本公司之所有單位。

03

定義

Definition

3.1

所有人員:本公司人員與委外廠商。

04

政策

Policy

4.1

建立資訊安全共識、落實系統管理,避免資料外洩與確保服務可用之資訊環境。

05

願景與目標

Vision & Objectives

5.1

資訊安全政策願景

5.1.1 強化人員知能

5.1.2 避免資料外洩

5.1.3 落實日常維運

5.1.4 確保服務可用

5.2

依據資訊安全政策願景,擬定資訊安全目標如下:

  • 5.2.1 辦理資訊安全教育訓練,推廣人員資訊安全之意識與強化其對相關責任之認知。
  • 5.2.2 保護本公司業務活動資訊,避免未經授權的存取與修改,確保其正確完整。
  • 5.2.3 定期進行內部與外部稽核,確保相關作業皆能確實落實。
  • 5.2.4 確保本公司關鍵業務系統維持一定水準的系統可用性。

5.3

應針對上述資訊安全目標,擬定年度待辦事項、所需資源、負責人員、預計完成時間以及結果評估方式與評估結果;相關監督與量測程序,應遵循本公司「監督與量測管理程序書」辦理。

5.4

資訊安全執行小組應於管理審查會議中,針對資訊安全目標有效性量測結果,向資訊安全委員會召集人進行報告。

06

責任

Responsibilities

6.1

本公司的管理階層建立及審查此政策。

6.2

資訊安全執行小組透過標準和程序以實施此政策。

6.3

所有人員須依照相關安全管理程序以維護資訊安全政策。

6.4

所有人員有責任報告資訊安全事件和任何已鑑別出之弱點。

6.5

任何危及資訊安全之行為,將視情節輕重追究其民事、刑事及行政責任,或依本公司之相關規定進行懲處。

6.6

資訊安全政策應傳達至內部及外部人員,並得透過內部公告、會議、教育訓練、官網、電子郵件等方式傳達。

07

審查

Review

7.1

本政策應至少每年審查乙次,以反映政府法令、技術及業務等最新發展現況,以確保本公司永續運作及資訊安全實務作業能力。

08

實施

Implementation

8.1

下年度資訊安全政策配合當年度管理審查會議進行審核。

8.2

本公司各單位基於業務屬性差異,執行資訊安全管理作業並互相支援。各單位負責項目請參考附表「ISMS流程與組織對應表」。

8.3

各單位執行資訊安全管理作業,如下列項目需進行變更,應依規劃之方式執行變更:

  • 8.3.1 資訊安全管理系統變更。
  • 8.3.2 發生重大資安事故。
  • 8.3.3 有新增、變更或移除資訊資產。
  • 8.3.4 作業環境改變。

8.4

如需進行資訊安全管理系統變更,應考量下列事項:

  • 8.4.1 變更的目的與其潛在之影響。
  • 8.4.2 管理系統的完整性。
  • 8.4.3 資源的可用性。
  • 8.4.4 職責與權限之分配或重新分配。

8.5

本政策經「資訊安全委員會」進行會審後,由召集人核定並經總裁核准後實施,修訂時亦同。