INFORMATION SECURITY POLICY
資訊安全政策
建立資訊安全共識、落實系統管理,保護資訊資產與營運服務,以穩健、可信賴的資訊環境支持企業永續發展。
CONFIDENTIALITY · INTEGRITY · AVAILABILITY
保護資訊資產,維持業務持續運作
本公司以機密性、完整性與可用性為核心,持續精進資訊安全管理制度。
機密性
完整性
可用性
核心政策宣言
建立資訊安全共識、落實系統管理,避免資料外洩與確保服務可用之資訊環境。
VISION & OBJECTIVES
資訊安全四大願景
01
強化人員知能
透過教育訓練與持續宣導,提升全體人員的資訊安全意識與責任認知。
02
避免資料外洩
強化存取與變更管理,避免未經授權使用,確保業務資訊正確完整。
03
落實日常維運
藉由內外部稽核與管理程序,確保各項資訊安全作業持續有效運作。
04
確保服務可用
維持關鍵業務系統的可用性與韌性,支持企業服務及營運不中斷。
目的
Purpose
1.1
東陽實業廠股份有限公司(以下簡稱本公司)為強化資訊安全管理,確保所屬之資訊資產的機密性、完整性及可用性,以提供本公司之資訊業務持續運作之資訊環境,並符合相關法規之要求,使其免於遭受內、外部的蓄意或意外之威脅,特定此政策規範。
適用範圍
Scope
2.1
本公司之所有單位。
定義
Definition
3.1
所有人員:本公司人員與委外廠商。
政策
Policy
4.1
建立資訊安全共識、落實系統管理,避免資料外洩與確保服務可用之資訊環境。
願景與目標
Vision & Objectives
5.1
資訊安全政策願景
5.1.1 強化人員知能
5.1.2 避免資料外洩
5.1.3 落實日常維運
5.1.4 確保服務可用
5.2
依據資訊安全政策願景,擬定資訊安全目標如下:
- 5.2.1 辦理資訊安全教育訓練,推廣人員資訊安全之意識與強化其對相關責任之認知。
- 5.2.2 保護本公司業務活動資訊,避免未經授權的存取與修改,確保其正確完整。
- 5.2.3 定期進行內部與外部稽核,確保相關作業皆能確實落實。
- 5.2.4 確保本公司關鍵業務系統維持一定水準的系統可用性。
5.3
應針對上述資訊安全目標,擬定年度待辦事項、所需資源、負責人員、預計完成時間以及結果評估方式與評估結果;相關監督與量測程序,應遵循本公司「監督與量測管理程序書」辦理。
5.4
資訊安全執行小組應於管理審查會議中,針對資訊安全目標有效性量測結果,向資訊安全委員會召集人進行報告。
責任
Responsibilities
6.1
本公司的管理階層建立及審查此政策。
6.2
資訊安全執行小組透過標準和程序以實施此政策。
6.3
所有人員須依照相關安全管理程序以維護資訊安全政策。
6.4
所有人員有責任報告資訊安全事件和任何已鑑別出之弱點。
6.5
任何危及資訊安全之行為,將視情節輕重追究其民事、刑事及行政責任,或依本公司之相關規定進行懲處。
6.6
資訊安全政策應傳達至內部及外部人員,並得透過內部公告、會議、教育訓練、官網、電子郵件等方式傳達。
審查
Review
7.1
本政策應至少每年審查乙次,以反映政府法令、技術及業務等最新發展現況,以確保本公司永續運作及資訊安全實務作業能力。
實施
Implementation
8.1
下年度資訊安全政策配合當年度管理審查會議進行審核。
8.2
本公司各單位基於業務屬性差異,執行資訊安全管理作業並互相支援。各單位負責項目請參考附表「ISMS流程與組織對應表」。
8.3
各單位執行資訊安全管理作業,如下列項目需進行變更,應依規劃之方式執行變更:
- 8.3.1 資訊安全管理系統變更。
- 8.3.2 發生重大資安事故。
- 8.3.3 有新增、變更或移除資訊資產。
- 8.3.4 作業環境改變。
8.4
如需進行資訊安全管理系統變更,應考量下列事項:
- 8.4.1 變更的目的與其潛在之影響。
- 8.4.2 管理系統的完整性。
- 8.4.3 資源的可用性。
- 8.4.4 職責與權限之分配或重新分配。
8.5
本政策經「資訊安全委員會」進行會審後,由召集人核定並經總裁核准後實施,修訂時亦同。
