3.4 資訊安全
▉ 資訊安全組織

▉ 資訊安全組織職掌與管理措施
為落實資安治理並積極應對資安威脅,本公司已建構完備的資訊安全防護與管理體系;透過落實權責分工與持續性審查,全面提升企業韌性,以實踐營運持續承諾並保障利害關係人權益。
- 治理架構與權責
本公司於2022年3月8日正式通過公司治理主管的編制,並成立了「公司治理暨ESG永續發展委員會」。在此委員會的風險管理小組之下,設立了「資訊安全管理小組」,由資訊主管擔任召集人,全權負責統籌資訊安全相關政策的制定、執行、風險評估及遵循度查核。為確保最高管理層的監督,公司治理主管每年會將資訊安全的管理成效、重大議題及未來發展方向,向審計委員會及董事會進行專案彙報。
- 組織與資源投入
本公司之資訊安全維運與執行,採取總部集中規劃、海外子公司在地落實之協同機制,以建構資安聯防體系。為實踐資安永續承諾,本公司每年定期評估國際資安威脅情勢與防護需求,編列常態性專規預算並投入相應之技術與人力資源,確保整體防禦韌性與時俱進。
- 政策目標與實踐
本公司的資訊安全政策核心目標以落實資訊資產之機密性(Confidentiality)、完整性(Integrity)與可用性(Availability)為核心,致力於深化主動防禦機制,降低資通安全事件對營運之衝擊。為確保政策之有效性,本公司建立跨國資安協同治理機制,由台灣總部與海外子公司定期進行制度化審查,動態評估防護成效並與時俱進修訂政策,落實 PDCA(規劃-執行-檢查-行動)持續改善精神,全面構築企業數位韌性。
- 風險評估與因應措施
本公司已建置涵蓋網路、系統與端點的多層次資安防護體系。然面對全球日趨複雜的動態威脅,本公司秉持風險管理原則,深刻理解無任何系統可達絕對零風險。為守護製造、營運及財務會計等核心功能並因應第三方新興癱瘓性網路攻擊之潛在衝擊,本公司積極透過持續性內部審查與檢討防禦機制的妥適性與有效性,以動態調整防禦部署,將潛在癱瘓性網路攻擊之衝擊降至最低。同時,本公司已建立資安事件通報與緊急應變程序相關辦法,由資訊安全管理小組統籌通報窗口。一旦發生事件,將於目標復原時間(RTO)內進行應變、排除與恢復維運,並於事後進行根因分析(Root Cause Analysis)與鑑識檢討,採取矯正與預防措施(CAPA),杜絕事件再次發生,確保企業之營運韌性與穩定。
▉ 資訊安全管理政策
為確保本公司營運相關資訊資產之機密性(Confidentiality)、完整性(Integrity)與可用性(Availability),特制定資通安全管理規章與技術防護標準。旨在將資安理念深植於企業營運體系,保障利害關係人(含員工、客戶、供應商與股東)之隱私權及業務機密,並建立一個全面、主動且持續改進的資訊安全管理系統(ISMS),以有效應對內外部資安威脅與挑戰。

▉ 年度資通安全管理資源投入與執行成果彙報
為全面捍衛本公司資訊資產之機密性、完整性與可用性(CIA),並厚植具備動態調適能力的數位營運韌性,本年度持續採取風險導向的資源配置策略,落實多層次防禦部署,以下就本年度於技術防護、制度治理與意識形塑之具體實質成果分述如下:
- 基礎設施與防禦技術部署
- 硬體設施
- 網路邊界防護與傳輸安全: 本公司建構高韌性網路防護網,部署新世代雙機高可用性備援架構(High Availability, HA)防火牆,常態性監控並過濾內外部惡意網路流量,確保邊界防禦不間斷。
- 遠端存取安全與身份識別管理:針對遠端外聯存取需求,本公司建置虛擬專門網路(VPN)加密傳輸機制,並導入多因素驗證(MFA)機制,所有VPN遠端連線皆須通過多重身份之驗證,落實「持續驗證、永不信任」之零信任(Zero Trust)核心思維,藉以阻斷憑證竊取、惡意偽冒與網路滲透風險,確保跨地域數位協作之最高安全標準。
- 核心網路韌性:採用高可用性之核心網路骨幹,於關鍵節點部署具備安全管理功能之新世代交換機,並採用雙核心交換機堆疊(Stacking)架構,實現硬體層級的無縫熱備援,消除單點故障(SPOF)風險,同時也在關鍵伺服器與核心網路設備全面配置不斷電系統(UPS),確保在外部電力異常或硬體突發故障時,核心商務系統仍能維持不間斷營運,保障企業韌性。
- 資料儲存與保全:建置高安全規格之網路附加儲存(NAS)系統,落實數位資產集中化儲存與防護,並全面配置磁碟陣列(RAID)容錯機制,具備硬體故障自動修復與熱插拔(Hot-Swap)能力,消除單一硬碟損壞導致之資料遺失風險。
- 軟體系統
- 進階威脅防禦與智能化過濾:本公司針對不同資訊資產之風險等級,實施分層分級之端點主動防護策略。針對核心伺服器(Servers)導入前瞻性 AI 深度學習(Deep Learning)防護系統,具備「事前預防」之智能化預測能力,在未知威脅執行前實施毫秒級攔截,防範勒索軟體與零日漏洞;針對次要伺服器及全體員工辦公電腦(Client 端點),則佈署兼具系統行為監控與沙箱隔離之新世代防毒軟體,互補防禦盲點。電子郵件部分則協同多層次垃圾郵件過濾(Spam Filtering)機制,於閘道端有效阻絕釣魚郵件,多維度構築堅實的數位資產防線。
- 資料保護與還原:本公司目前針對關鍵業務資料已建立多重備份架構,將核心資訊系統與重要數位資產排定自動備份計劃,並透過定期性的災難復原演練(Disaster Recovery Drill)驗證資料之可還原性與可靠性,進一步確保基本營運持續性。同時,為徹底杜絕進階勒索軟體(Ransomware)之連帶加密與交叉感染風險,本公司已啟動資安強化專案,積極規劃實體隔離的離線備份(Air-Gapped / Offline Backup)機制,將關鍵數據定期儲存於完全斷網、物理隔離的獨立儲存媒體中,確保在極端網路攻擊情境下,仍保有一份安全且未受污染之備份資料,以進一步提升企業永續經營之數位韌性。
- 基礎設施虛擬化: 本公司全面導入伺服器虛擬化(Server Virtualization)技術,提升硬體資源使用效率,並強化系統部署與災難復原之彈性。同時透過提高單一硬體資源之使用效率與整合度,減少實體伺服器建置數量,進而有效降低機房電力能耗、空調散熱需求與碳排放量。
- 硬體設施
▉ 資通安全治理與政策框架
本公司秉持合規與誠信原則,全面參照國際標準與各項主管機關法規,建立並持續優化資通安全管理制度。透過深化制度治理與技術防護之雙軌投資,全方位提升集團資安防禦韌性,具體成果如下:
- 管理制度依據:依循 ISO 27001 國際資訊安全管理標準框架,制定並深化落實集團內部之資通安全管理辦法,作為全集團數位資產防護與資安作業之最高指導綱領,並要求全體同仁落實執行,確保資訊治理政策具備實質約束力與法規遵循度,全面奠定穩健的風險內控基石。
- 國際資安認證:為貫徹標準化資安治理,本公司積極推動集團一體化之管理制度並採分階段導入資訊安全管理系統認證。截至本年度,本公司主要營運據點中國子公司順利通過 ISO 27001 國際資訊安全管理體系認證(證書有效期限至2027年1月10日),透過第三方權威機構之實質審查,驗證集團具備國際級之資訊安全控制與風險管理能力。
- 風險導向管理:推行風險導向(Risk-based)之資安防禦策略,制定並全面實施資訊資產價值與風險評估辦法。我們透過系統化的資產分類分級機制,量化評估各項數位資產在機密性、完整性與可用性受損時的潛在營運衝擊,並透過資安風險矩陣分析,精準鑑別、評估組織所面臨的潛在威脅與脆弱點。此動態評估結果直接作為集團資安預算與技術資源精準配置之科學依據,確保高風險項目獲得最優先且完備的防護。
- 備份備援機制優化: 依據數位資產之風險評級,滾動式動態優化備份與異地/離線備援管理機制,並透過此風險導向之防護動態調控,確保在面臨極端資安事件或不可抗力災害時,能以最敏捷的速度啟動應變復原程序,將營運中斷時間與數據遺失風險控制於最低範疇,全面捍衛企業之數位抗災韌性。
- 法規遵循與政策更新: 為響應並遵循政府最新發布之資通安全管控指引,已重新審視並修訂本公司整體資通安全管理政策與相關程序。
▉ 人員安全意識與專業職能提升
為確保資安政策實質落地,本公司將人為風險控制視為企業治理之核心,致力於厚植全體同仁之資安韌性意識,並同步精進資安專責人員之專業技能。期望透過雙軌並進的培育策略,構築組織最堅實的人性防火牆。以下就本年度訓練成果如下:

▉ 資安治理驗證與內外部獨立稽核
為確保現行資安政策、軟硬體基礎設施與風險控管機制之有效性與持續性,本公司全面落實多維度之常態維運稽核作業,並依照定期稽核與驗證結果動態調整防護縱深之科學依據。相關內外部稽核作業如下:
- 常態性維運監控與系統健康管理
- 全天候主動式系統巡檢:每日落實核心資訊系統與網路基礎設施之狀態巡檢,透過自動化監控平台即時掌握各項關鍵服務之運行狀態與效能指標,確保潛在異常能於第一時間觸發預警並即時排除,保障核心業務不間斷營運。
- 週制度化備份合規審查:每週定期執行備份計畫之稽核與狀態審查,全面檢視備份計劃之執行完整性,動態驗證數據儲存之可靠度,確保備份資料之可用性。
- 週期性基礎設施維護與預防性管理
- 常態性伺服器資安健檢: 每月定期針對所有伺服器設備執行主動式資安健檢,確保伺服器服務持續維持在最高安全防護水位,防範潛在威脅。
- 不斷電系統(UPS)韌性驗證:每季執行不斷電系統之功能測試與負載檢查,動態驗證電力備援之即時切換效率與供電穩定度,確保非預期性電力中斷時核心設備之持續營運,降低環境風險。
- 獨立資安稽核與合規治理
- 嚴謹內部查核:定期發動資訊業務內部稽核流程,系統性評估現行資訊技術與制度維運之合規風險,針對潛在弱點採取 PDCA 持續改善機制,確保組織防線無漏洞。
- 外部獨立查核:配合年度財務報告與內控制度聲明書之編製,接受外部簽證會計師進行資通安全專項審查,以公正之獨立第三方視角檢驗資安政策與執行狀況,確保完全符合主管機關之最新法規遵循要求。
▉ 客戶隱私保護
本公司視客戶隱私保護為營運核心責任,透過持續升級的資訊安全系統與規範,落實資料治理。在報告期間內,本公司維持優良的合規紀錄,未發生經證實之客戶隱私侵犯投訴,亦未接獲監管機關有關隱私外洩之申訴。透過全方位的資安監控與預防機制,本公司有效降低資料外洩風險,報告期間內零資料遺失、失竊或未經授權之洩露事件,持續守護客戶信任。
本公司已於2025 年12 月23 日董事會報告新訂資通安全管理政策與程序、資訊安全管理現況及執行情形。

詢價