創造共享價值,達到社會、企業、顧客、員工的和諧發展

資通安全管理

有鑑於近年層出不窮的資安攻擊事件,為確保客戶隱私與永續營運,雷科訂定明確的資安管 理政策,配合嚴謹的系統管理與資安措施,以強化資訊安全管理,確保公司資訊與資訊資產 的機密、完整及可用性,以供本公司之資訊業務持續運作循環,使其免於遭受內、外部的蓄意 或意外之威脅。未來,亦將規劃導入 ISO 27001 資訊安全管理系統,全面提升本公司之資安 管理強度,雷科於2023 年成立企業資通安全委員會,以落實資通安全政策及各層面管理,提 升資安防護及資安意識,符合公司永續經營目標。

資通安全風險管理架構

雷科設立 「企業資通安全委員會」 ,下轄執行辦公室與政策稽核組、教育訓練組、資通安全技 術組,統籌資訊作業安全管理相關政策制定、執行、 風險管理與遵循度查核,由總經理督導 資訊安全及網絡安全策略。並由副總經理擔任資訊安全長,負責督導執行辦公室建立和維 護資訊安全及網絡安全策略與其流程以保護公司資財,並定期每兩季向董事會報告一次。

資通安全政策

為使本公司業務順利運作,防止資訊或資通系統受未經授權之存取、使用、控制、洩漏 、破壞、竄改、銷毀或其他侵害,並確保其機密性(Confidentiality)、完整性(Integrity) 及可用性(Availability),特制訂本政策如下,以供全體同仁共同遵循:

範圍
有效管理資訊資產,持續執行風險評鑑,並採取適當之防護措施。
保護資訊及資通系統避免受到未被授權的存取,保持資訊及資通系統的機密性。
防護未經授權的修改以保護資訊及資通系統之完整性。
確保經授權之使用者當需要時能使用資訊及資通系統。
符合法令與法規要求。
評估各種人為或天然災害之影響,訂定核心資通系統之復原計畫,以確保核心業務可持續運作。
落實資通安全教育訓練,以提高員工之資訊安全意識。
落實人員辦理業務涉及資通安全事項之獎懲機制。定期執行資訊安全稽核作業,確保資訊安全落實執行。
保確保人員資安意識更新與持續性。
確保出貨之設備安全無毒。

風險管理與持續改善架構

Plan
  • 資通安全風險自評
  • 資通安全對策制定規劃
  • 遵循上市櫃公司資通安全管控指引
Do
  • 依職務職能分別權限
  • 機房權限管制
  • 網路權限區域劃分
  • 電腦設備全線管制
  • 遠端權限管制
  • 人員異動設備權限管制
  • 架設防火牆
  • 定期掃毒更新
  • 定期軟體修補漏洞
  • 垃圾郵件過濾
  • 網路權限控管
  • 收集資通安全情報資訊
Check
  • 資通安全措施檢討改善
  • 資訊威脅及技術掌握
  • 資訊安全違規及處置
  • 資訊安全教育訓練與宣導
Action
  • 資通安全持續監控
  • 資通安全指標量化評估
  • 資通安全攻擊模擬
  • 委外資通安全稽核
具體管理方案
資料存取控管
  • 依職務職能分別權限
  • 機房權限管制
  • 網路權限區域劃分
  • 電腦設備權限管制
  • 遠端權限管制
  • 人員異動設備權限管制
教育宣導及檢核
  • 資安教育訓練
  • 資安宣導
  • 社交工程演練
  • 及時資安重訊公告
  • 資安相關人員培訓
四大
防護層面
網路資訊安全
  • 架設防火牆
  • 定期掃毒更新
  • 定期軟體補修漏洞
  • 垃圾郵件過濾
  • 網路權限控管
  • 收集資安情資
營運持續
  • 定期災害還原演練
  • 完整落實異地備份
  • 持續檢討與改善
  • 持續更新資通安全資訊
  • 符合法規

投入資通安全管理之資源

重大資通安全事件通報流程

當發生資通安全事件時,員工應依『資通安全事件通報及應變處理程序』立即同時通報單位 窗口、主管及執行辦公室,以利後續半段和處理,由執行辦公室依據公司標準分類並針對資 通安全事件進行損害影響評估與擬定改善方案,如資通安全事件為重大異常且疑似洩密事 件應通報管理處,若洩密屬實則由法務/人資單位依法或公司規定處理。在 2024 年公司並未 發現任何重大的資通安全事件,或可能對公司業務及營運產生不利影響,也未曾涉入任何與 此有關的法律案件或監管調查。

1
資通通報
依據資通安全事件通報及應變處理程序通報。
2
通報作業
單位主管及窗口回報執行辦公室,由執行辦公室按資安事件分級分類。
3
事件處理
資通安全事件處理:由法務/人資單位依法或公司規定處理。
4
結案
安全事件普通以上需填寫資訊安全異常事件,安全事件嚴重則需公告。