資訊安全政策

資訊安全政策

符合 ISO 27001

目的

為確保資訊、系統、設備及網路通訊之安全,智能資安科技股份有限公司(以下簡稱本公司)致力於有效降低因人為疏失、蓄意行為或天然災害所造成之資訊資產遭竊、誤用、洩漏、竄改或毀損等風險。本公司訂定本資訊安全政策(以下簡稱本政策),建立健全的資訊安全管理制度。本政策未規定事項,應遵循政府相關資訊安全規定,以達成資訊之機密性、完整性及可用性。

依據

本政策依據下列規範訂定:

  1. ISO/IEC 27001:2022(資訊安全、網路安全及隱私保護-資訊安全管理系統-要求事項)。
  2. 個人資料保護法。
  3. 智慧財產權相關法規。

內容

  1. 本公司依據可能影響資訊安全的內外部議題及利害關係人對資訊安全的要求,建立完整的資訊安全管理制度。
  2. 資訊安全委員會負責建立及推動資訊安全制度。
  3. 定期辦理資訊安全教育訓練與宣導,推廣本政策及相關實施規範。
  4. 建立軟硬體資源管理機制,以有效分配及運用資源。
  5. 新資訊系統於開發過程中,必須納入資訊安全考量,以防範系統安全威脅。
  6. 建立電腦機房的實體與環境安全措施,並定期執行維護。
  7. 明確規範資訊系統及網路服務的使用權限,以防止未經授權的存取。
  8. 執行資訊安全內部稽核計畫,定期檢視個人電腦的使用情形及資訊安全制度的有效性。
  9. 建立並測試資訊安全營運持續計畫,以確保業務運作不中斷。
  10. 所有人員均有維護資訊安全的責任,並應遵守相關資訊安全管理規定。
  11. 資訊安全政策應定期檢討,以反映政府資訊安全管理政策、法令、技術、利害關係人的需求與期望、內外部議題及本公司最新營運狀況的變化,確保本公司資訊安全措施的可行性與有效性。

修訂與公告

本政策應由資訊安全委員會每年檢討,亦得因應組織、營運、法律或實體環境的變化,視需要進行修訂。本政策經資訊安全委員會主任委員核准後生效,修訂時亦同。