本公司製定適宜的資訊安全制度檔案及控制措施,由「信息部」負責資訊安全及風險管理,設定資安首長及資安人員各一名,依照公司之經營方針及運營模式,設計資訊管理系統,提供實时決策支持系統與管理資訊,涵蓋相關環節,包括政策、組織、人員、網路安全、工作管理、存取控制、資訊系統開發及維護、資安事件管理等,並於2024年度召開相關會議3次。


本公司資訊安全風險管理架構針對人員、對內及對外三個層面進行風險管理。
對於資訊安全事件之預防準備、發生處理及事後調查檢討進行因應。
• 信息部每年進行自我內部查核以確認制度有效性,且稽覈組織亦定期對資安查核狀況結果呈報董事會。
• 定期執行資訊安全宣導工作以提升資訊安全防護之認知觀念。
• 員工持有之帳號、密碼與許可權應善盡保管與使用責任並定期換置。
• 員工、訪客及其他外部組織等,使用本公司資訊服務或執行相關資訊業務等,依各業務範圍、權責分別設定使用者之帳號及許可權,使用者一旦離開原職務或任務結束,立即關閉相關帳號並清理可能的臨時檔案。
• 網絡建立防火牆等多層次防禦,並建立入侵偵測、防毒、郵件過濾等管控機制,以降低網絡威脅。
• 重要服務與數據皆有建立備援與异地備份,以確保服務不中斷與數據不遺失。
• 設計適當之資訊安全事件的響應及通報程式,以能適當對資訊安全事件做立即反應,避免傷害擴大。