公司治理

資訊安全

資訊安全政策


CyberTAN依循ISO27001資訊安全管理機制,保護本公司資訊安全,確保資訊處理之正確性與完整性,及資訊相關系統、設備與網路之安全性。定期執行資訊安全的內部演練與教育訓練,提升資安的意識與警覺性,保障客戶及產品資訊安全。並設立資訊安全小組,落實本公司資訊安全管理制度,且程序符合法規要求並持續有效性驗證。

訂定4項資訊安全政策,以保護全體員工、客戶、供應商及營運相關資訊資產之安全,確保公司永續經營。
1. 保護資訊系統避免受到未被授權的存取。
2. 防護未經授權的修改以保護資料完整性。
3. 確保經授權之使用者能安全且穩定存取資訊。
4. 確保程序符合法規要求並持續有效性驗證。

資訊安全管理架構

資訊安全系統

為維護資料的「機密性、完整性、可用性」,本公司遵循ISO 27001管理系統完成資訊安全資產盤點,涵蓋硬體( 伺服器、網路設備)、軟體( 系統、應用程式)、資料( 機敏文件、資料庫)、人員、紙本文件等,並建立資訊資產清冊,詳列記錄資產名稱、類別、管理者、存放位置,並根據機密性(C)、完整性(I)、可用性(A) 評估各項資產價值決定保護等級,同時評估資產潛在威脅及現有控制措施的有效性,對資產可能威脅及自身弱點識別出主要風險為核心系統軟、硬體與關鍵技術人力。本公司已建立存取控管、加密技術、資料備份、教育訓練、委外管理及稽核等管理機制程序。

資訊帳號管理

確保資訊帳號之完整性、機密性及可用性。

資訊服務管理

資訊系統、網域及電子郵件帳號申請與管理規定。

資訊設備安全控制

資訊部門人員每日檢視機房設備運作,查看系統日誌紀錄, 確保伺服器與網路設備運作正常。

電腦機房安全控制

機房門禁系統管制,進出人員授權登記,不斷電系統管理。

合法軟體版權管制

合法軟體授權安裝與管制。

電腦病毒防治

部署防毒軟體,避免電腦病毒攻擊與感染。

備份作業

執行日備份、週備份,落實備份作業與紀錄。

災害復原

擬定災難回復重建計畫並演練與檢討執行結果。

資訊安全事件處理流程

1

事前準備

Preparation
  • 制定資安政策、計畫與處理程序。
  • 建立資安應變小組(CSIRT)並定期演練。
2

事件偵測與分析

Detection & Analysis
  • 透過 IDS、防火牆及日誌分析偵測潛在事件。
  • 確認事件真實性,評估影響範圍與危害等級。
3

通報、應變與復原

Containment, Eradication & Recovery
  • 依事件等級與時限完成內、外部通報。
  • 隔離受影響設備,限制權限或中斷網路連線。
  • 保存系統映像及 Log 紀錄,移除惡意程式。
  • 切換備援或還原系統,測試確認安全後上線。
4

事後檢討

Post-Incident Activity
  • 依事件等級與期限提交調查報告及改善建議。
  • 改善管理、技術與人力配置,持續追蹤成效。
↺ 持續改善:將檢討結果回饋至資安政策、處理程序與演練機制

2025年度資訊安全管理績效

資訊安全目標 2025 績效 2026 目標
資安風險評級(Company Risk Score) 16% ≦ 15%
核心資訊系統妥善率(Availability) 100% ≧ 99.8%
核心資訊系統災備還原時間(RTO) 6.5 小時 ≦ 16 小時
核心資訊系統災備回復點(RPO) 19 小時 ≦ 24 小時
軟體安裝作業抽查不合規數 0 ≦ 3 件
存取帳號作業抽查不合規數 0 ≦ 3 件
侵犯客戶隱私或遺失客戶資料 0 0 件
資訊安全主要活動 2025 年
資訊人員資訊安全技能專業訓練 114 人時
資訊安全證照 38 筆
全員社交工程演練 33 次
全員資訊安全、個人資料保護教育訓練 192 人時