資安管理

資訊安全政策

騰雲科技服務股份有限公司(以下簡稱本公司)秉持維護交易作業環境之資訊安全理念,對於本公司資訊系統暨所儲存、處理、傳遞或揭露之資料作周全保護與防範,以杜絕毀損、失竊、洩漏、竄改、濫用與侵權等事故,並達成機密性、完整性、可用性之保全,特訂定本資訊安全政策,以為遵循。
 
一、 確實遵守「個人資料保護法」、「著作權法」等資訊安全相關法令。
二、 為能有效確保本公司之資訊安全,應針對各資訊安全領域訂定資訊安全規範。
三、 遵循本公司資安事件通報機制,通報所發現之資訊安全事件或資訊安全弱點。
四、 對於資訊安全事件須有完整的通報及應變措施,以確保資訊系統及重要業務的持續運作。
五、 進行資訊處理時,若含有個人資料,應依據「個人資料保護法」及相關規定審慎處理,不私自蒐集或洩漏業務資訊,非公務用途嚴禁調閱使用。
六、 本公司主管應積極參與資訊安全管理活動,提供對資訊安全之支持及承諾。
七、 依角色及職能為基礎,針對不同層級人員辦理資訊安全教育訓練及宣導,促使全體人員瞭解資訊安全的重要性,各種可能的安全風險,以提高資訊安全意識並熟悉工作中之資訊安全職責,促其遵守資訊安全規定。
八、 應使用具合法版權軟體,避免上網下載來路不明之軟體。
九、 委外廠商應遵循本政策以及相關程序之規定,不得未經授權使用或濫用本公司之各類資訊資產,若涉及限制使用等級以上業務,應簽署保密切結書。
十、 每年至少召開一次管理審查會議,審核本公司資訊安全業務執行狀況,建立管理指標量測方式與評估管理指標量測結果。
十一、 應建立資訊資產風險評鑑機制,每年至少進行一次風險評鑑,並由管理代表決定可接受風險值。
十二、 每年宜至少進行一次業務永續經營計畫及資安事件通報程序之演練、測試、檢討。
十三、 違反本政策與本公司之資訊安全相關規範,依懲戒規定辦理。
 
本政策之頒布,明確宣示維護資訊安全的重要性,本公司全體人員、與本公司有業務往來之廠商及其員工或臨時雇員等應確實瞭解本資訊安全政策,以維護本公司所有業務之資訊安全與永續經營。
 
本政策經組織代表核可後施行,修正時亦同。

資訊安全管理架構

本公司為確保日常作業執行的過程中均落實資通安全管理,成立資訊安全管理組織。其工作內容包含:審議公司資訊安全管理策略制訂、管理與督導資通安全工作之規劃、推動與執行。
 

資訊安全治理

☉ 資訊安全組織
為達成資訊安全管理目的,成立專責資訊安全管理組織,進行關鍵營運風險評估,針對公司內外部議題及關注者對於公司資訊安全之要求與期望。
 
☉ 資訊資產管理
制定資訊產管理程序,經由資訊資產識別來建立資訊資產清單,並加以分類分級、價值鑑別,透過定期複核來確保資訊資產得到適切保護。
 
☉ 風險評鑑管理
為鑑別關鍵營運服務及其資訊資產的風險,透過以系統化方法進行風險評鑑,找出潛在的高風險並採取對策 (如 : 降低、避免、轉移風險、接受 ),以降低可能遭受的損害風險。
 
☉ 人員安全管理
針對員工及往來廠商人員之資安管理及資安教育訓練訂定管理作業程序,以確保公司之資訊安全。
 
☉ 委外資安管理
針對業務委外所實施之資訊安全保護管制措施 ,使 委外廠商了解應遵循之要項,同時界定與委外廠商之責任範圍,以維護本公司之資訊安全。
 
☉ 事件通報應變
為降低資通安全事件所造成的衝擊與損害,於事件發生時能迅速通報、緊急應變處置,並儘速回復營運,進而從中學習,以達到預防再次發生的目標。
 
☉ 實體及環境安全
為降低環境因素之威脅與未經授權存取系統之機會,達成實體及環境安全控管之目的,訂定安全區域及設備安全管理規範,以確保資訊資產之安全。
 
☉ 存取控制管理
為保護公司之資訊資產,降低未經授權存取之風險,制定存取及權限相關規定,以達成安全控管之目的。
 
☉ 系統開發、獲取及維護
應用系統程式開發、取得與維護等相關作業,如系統需求分析(含安全需求分析 )、系統設計、系統開發 、系統測試、修改、上線、維護、變更、原始碼之管控與儲存等,皆需依照制定之作業規範,以確保資訊之機密性、 完整性及可用性。
 
☉ 營運持續管理
建立關鍵業務持續運作之遵循原則,識別關鍵業務及營運持續計畫之撰寫與演練,以確保遭受重大資通安全事件時,能在最短時間內提供最低可接受之服務,並迅速有效回復運作。
 
☉ 惡意軟體防護
針對惡意軟體管理與控制訂定作業指引,以防範應用軟體及系統不受病毒、木馬或任何形式惡意軟體影響,造成資訊資產的損害或影響業務運作。
 
☉ 備份作業管理
為確保電腦相關資訊系統及設備之可用性,及加強重要資料之保全,制定軟體及資料等資訊資產之備份管理作業規範。
 
☉ 網路管理作業
為防止在網路環境下,系統或資料遭受可能的破壞,或非預期、非經授權的修改,確保網路作業之安全。
 
☉ 帳號及通行密碼管理
為避免未經授權之存取各項資訊系統及網路設備等帳號與通行密碼,制訂相關管理作業準則。
 

資訊安全運作

☉ 資訊安全管理程序
訂定資訊安全政策以及19份資訊安全管理程序書。
 
☉ 資訊安全風險評鑑
每年進行資訊資產鑑別及盤點,同時以系統化方法進行風險評鑑。
 
☉ 資訊安全認知訓練
每年進行全體員工資訊安全認知課程訓練。
新進員工持續要求限期內完成資訊安全認知課程訓練。
不定期對全體員工進行資安宣導。
 
☉ 營運系統持續管理
每半年針對重要營運系統進行系統還原演練,並依據演練結果進行檢討改進。
 
☉ 系統開發及維護安全
針對系統開發之程式碼進行源碼檢測,同時針對系統進行弱點掃瞄,以確保運行系統之資訊安全。
 
☉ 網路及設備資訊安全
建置具高可用性之網路閘道器,透過網路防火牆建立存取控管機制。
端點設備安裝防毒軟體,並更新病毒碼至最新,持續強化端點設備防護。
 
☉ 資訊安全稽核及認證
每年執行內部資訊安全稽核。
取得 ISO/IEC 27001:2013 資訊安全管理系統認證,證書有效期間為2022/10/21~2025/09/29。
 
☉ 2024年度執行成果
2024/08/27完成並通過2024年度資訊安全管理系統外部驗證稽核評審
完成 1 次關鍵營運流程持續演練
完成 4 次資安認知及專業教育訓練
完成 2 次社交工程演練
完成 2 次以上弱點管理 ( 弱點掃描、原始碼掃描 )
未發生任何資安威脅事件