資訊安全政策宣告
政策目的
斯其大科技股份有限公司(以下簡稱本公司)為推動資訊安全管理系統,建立安全及可信賴之資訊作業環境,確保資料、系統、設備及網路安全,特訂定「資訊安全政策」(以下簡稱本政策),以確保資訊安全及提升服務品質,並達永續經營之目標。
適用範圍
所有本公司之員工、合作夥伴或單位等,皆有責任遵循本政策。
「資通安全,人人有責」
資訊安全目標
(一)機密性目標及量測指標
防止客戶機敏資料與個人資料遭未經授權存取或洩漏為目標,每年統計經通報確認之機敏資料外洩事件完成通報、處置及改善之結案率達 100%。
(二)完整性目標及量測指標
避免資料與系統遭未授權竄改為目標,每年統計經通報確認遭之惡意或未授權資料竄改事件,完成通報、處置及改善之結案率達 100%。
(三)可用性目標及量測指標
維持FAN通訊模組開發及頭端管理控制系統(HeadEnd System,HES)穩定運作為目標,每年統計單次超過 4 小時之非預期服務中斷件數不超過 2 件,並達成本公司內部訂定之服務可用度目標。
(四)適法性目標及量測指標
組織符合法令與契約要求為目標,每年統計因違反法令與契約要求而遭裁罰之件數不超過 2 件。
(五)員工於年度內需接受至少1小時資安認知課程訓練。
(六)資安專責人員於年度內需接受至少3小時資通安全專業課程訓練。
資訊管理作業要求
(一)保密合約與法規遵循
本公司員工均須簽署保密暨競業禁止合約書,外部合作方均須簽署保密合約書,並遵守「營業秘密法」、「個人資料保護法」、「著作權法」等國家相關法規及客戶合約要求,確保不發生洩密或違法事件。
(二)開發與變更管理
FAN 通訊模組與 HES 系統之程式、設定及架構變更,須依變更管理流程提出申請、完成評估與核准,並於開發或測試環境驗證後始得上線,禁止未經核准直接異動正式環境。
(三)存取控制與權限管理
FAN 開發環境與 HES 系統帳號及權限,須依職務需求與最小權限原則設定,並定期檢視其適當性;特權帳號及遠端維運作業須留存操作紀錄,以利追蹤與查核。
(四)資料保護與傳輸安全
客戶機敏資料、個人資料及專案資訊於存取、處理、儲存及傳輸時,須依規定採取權限控管與必要加密措施;測試作業原則使用模擬或去識別化資料,避免資料外洩風險。
(五)備份復原與可用性管理
HES 系統及相關重要資料應建立備份與復原機制,定期執行備份確認及必要之復原驗證;系統發生非預期中斷時,須即時處理、記錄原因並追蹤改善,以維持服務可用性目標。
(六)事件通報與委外管理
FAN 與 HES 相關資訊安全事件,須依通報程序即時通報、處置及留存紀錄;委外或外部支援人員執行相關作業時,須經授權並遵守保密、存取控制及作業監督要求。
政策審查
(一)本政策應至少每年評估審查一次,以符合政府相關法規之要求,並反映資訊科技之最新發展現況,確保資訊安全管理作業之有效性。
(二)本政策須經管理委員會審查或管理代表核准,於公告日施行,並以書面、電子或其他方式通知所有員工及合作廠商或單位遵守,修正時亦同。
斯其大科技股份有限公司 資安長
中華民國 115 年 04 月 02 日

