資訊安全管理

合勤投控致力於透過科技創新及與關鍵夥伴的緊密合作來優化網路安全、推動數位轉型,並創造值得信賴且安全的網路世界。身為擁有資訊安全軟硬體設備與技術能力兼具的網路通訊大廠,且有業界最廣泛多樣的資訊安全解決方案組合,面對日益嚴峻的資安威脅,我們取得ISO 27001 資訊安全認證,持續強化網路和資訊安全的整合性,確保產品資訊安全,同時提升員工資安意識,評核供應商資訊安全及對客戶與合作夥伴智慧財產安全的保障。

2020年到2022年未發生重大之資安事件,亦無因機密資訊洩漏影響客戶與員工的個資,以及遭受罰款之情事。

重大議題策略與目標
重大議題營運影響力推動策略管理方針
資訊安全確保資訊資產的機密性,以符合法規,並取得客戶信任
  • 鑑別資安管理風險,防止資安事件衝擊
  • 提升員工資訊安全意識與知識
  • 重大資安件數
  • 營業秘密保護法律規範課程完訓率
  • 認證取得
重大議題策略與目標
2022年達成狀況2025年中期目標2030年長期目標
  • 重大資安事件:0
  • 營業秘密保護法律規範課程完訓率99.6%
  • 取得ISO 27001
  • 重大資安事件:0
  • 營業秘密保護法律規範課程完訓率>98%
  • 取得ISO 27001
  • 重大資安事件:0
  • 營業秘密保護法律規範課程完訓率100%
  • 每年取得ISO 27001

資訊安全管理架構

合勤投控為強化資訊安全管理,建立安全及可信賴之電子化作業平台,確保資料、系統、設備及網路永續運作,並在兼顧資訊安全與工作效率下,執行資料處理、傳送及儲存之安全控管機制,建立了完整的資訊安全管理架構,以治理、推動、檢視為三大管理方向,設置資安組織,制定資訊安全政策,進行意識提升,並定期通過 ISO 27001 資訊安全認證審核,確保符合規範,由資安事件的處理,執行風險鑑別與內外部稽核,定期執行營運衝擊分析與災難復原演練,從而進行改善措施,並追蹤改善成效。

資訊安全組織

成立「集團PSIRT委員會」於「資訊暨產品安全管理處」下轄分別為資訊安全與產品安全管理部門,並直屬董事長室管轄,持續監控潛在外部威脅,立即回應安全問題。

資安風險管理

為確保營運的永續運作,避免重要資訊系統因重大災難事件而導致服務無法持續的風險,合勤投控定期進行資訊安全風險評估。

確保公司資訊安全事件通報、分類、分級、處理、統計及追蹤之作業制度化並系統化。當資訊安全事件發生時,迅速通報及應變處理,並在最短時間內回復,以確保各項業務之正常運作。導入進階持續性威脅(ATP)監控與資安監控中心(SOC)的運作機制,迅速掌握資安警訊通報及情資事件,強化並加速偵測與回應機制。
每年定期進行災難復原演練,確保公司在關鍵時刻發揮災難應變能力,以災害復原機制快速回復至企業正常或可接受的營運水準,達到關鍵應用系統能持續運作並確保企業的營運不中斷,同時備份管理員每年至少一次進行備份資料之復原測試。

近三年演練結果,皆達到公司設定目標,詳細統計資料如下表:
每年執行關鍵應用系統災難復原模擬演練,以保證企業的營運不中斷 目標 2020 年 2021 年 2022 年
RPO <= 10 hrs 8 hrs 9 hrs 7 hrs
RTO <= 24 hrs 24 hrs 21 hrs 19 hrs
註1:RPO: Recovery Point Objective災難事故發生時,最大可容忍資料遺失時間
註2:RTO: Recovery Time Objective災難事故發生後,最大可容忍資訊服務復原時間
加強員工資安意識與防範電子郵件詐騙,每年進行2次社交工程演練,以達到員工對資訊安全的教育與意識宣導。
建置內部資訊安全網站,透過「資訊安全網站」提供同仁即時的的資安訊息,以提升資訊安全的認知能力,加強資安風險意識,促使全體人員瞭解資訊安全的重要性,認識各種可能的安全風險與因應方式,以維護整體資訊安全。
員工須完成線上必修資安課程,內容包括資安政策、使用與規範,而所有員工每年須依不同層級人員完成資訊安全課程。2022年資訊安全線上課程:開設「個人篇」、「資訊安全概論」、「網路安全概論」課程,共5,272人次修課,完訓率99.62%。

產品資訊安全

為了持續監控潛在外部威脅,立即回應安全問題,合勤投控成立應變產品資安事件小組(Product Security Incident Response Team,PSIRT),規劃與實施各項產品安全控制措施,協同各公司產品安全代表,找到需要改善的流程及要點,透過機動、持續地修正,並開始訂定安全架構設計原則、原始碼安全檢測、產品安全驗證,從根源去解決,將產品設計融入資安。

加入CVE編號管理者,成為MITRE通用漏洞揭露計畫的CVE Numbering Authority (CNA)成員,不僅是能自行管理並分析產品漏洞,同時,藉由取得國際成員資格,透過這種外部力量的約制,期望讓產品安全在內化的力量能夠加快,加速Security by Design的實踐,在研發過程都需符合安全設計原則,保護合勤投控資訊資產免於內、外部的各項風險衝擊,確保公司資訊安全管理系統的機密性、完整性與可用性。

智慧財產保護

為維護公司創新技術能力的競爭優勢,合勤投控重視智慧財產與機密商業資訊的保護與管制。

為促進組織運用智慧財產創造優勢及價值,制定有「智慧財產權程序管理辦法」,訂定智慧財產權的管理目標、運用政策及管理維護。並採用智慧財產管理系統(Taiwan Intellectual Property System,TIPS),強化公司智慧財產管理制度。
重視各類型專利的開發,透過宣導教育、獎勵制度及人才培訓管理系統層面,提升公司在智慧財產上的競爭力。
於與供應商採購合約中明訂,供應商交付之標的物,不致侵害他人專利權、商標權、著作權、或其他權利。
以執行智慧財産管理訓練,與員工共同提倡智慧財産保護責任及義務,採行保密協議措施,以保護智慧財產。公司全員每年須完成CSR課程,課程內容包含智慧財產權保護,要求全體同仁應維持公司及客戶機密資訊的保密性,並有義務保護且不得傳達或取得該資料給公司內外未經授權閱讀的個人、公司或團體。

2022年營業秘密保護規範課程完訓率:99.8%