本公司制定适宜的信息安全制度档案及控制措施,由「信息部」负责信息安全及风险管理,设定资安首长及资安人员各一名,依照公司之经营方针及运营模式,设计信息管理系统,提供实时决策支持系统与管理信息,涵盖相关环节,包括政策、组织、人员、网络安全、工作管理、访问控制、信息系统开发及维护、资安事件管理等,并于2024年度召开相关会议3次。


本公司资讯安全风险管理构架针对人员、对内及对外三个层面进行风险管理。
对于资讯安全事件之预防准备、发生处理及事后调查检讨进行因应。
•信息部每年进行自我内部查核以确认制度有效性,且稽核组织亦定期对资安查核状况结果呈报董事会。
•定期执行资讯安全倡导工作以提升信息安全防护之认知观念。
•员工持有之帐号、密码与权限应善尽保管与使用责任并定期换置。
•员工、访客及其他外部组织等,使用本公司资讯服务或执行相关资讯业务等,依各业务范围、权责分别设定使用者之帐号及权限,使用者一旦离开原职务或任务结束,立即关闭相关帐号并清理可能的临时档案。
•网络建立防火墙等多层次防御,并建立入侵侦测、防毒、邮件过滤等管控机制,以降低网络威胁。
•重要服务与数据皆有建立备援与异地备份,以确保服务不中断与数据不遗失。
•设计适当之信息安全事件的响应及通报程序,以能适当对信息安全事件做立即反应,避免伤害扩大。