資訊安全管理

致茂電子身為精密量測儀器設備研發大廠,致力於透過創新科技及與關鍵夥伴的緊密合作來深化資訊安全架構、保護本公司重要資訊資產與客戶資料安全。面對日益嚴峻的資安威脅,我們於2022年1月取得ISO 27001資訊安全認證,透過規劃 - 執行 - 檢查 - 改善(PDCA)的概念模型來實現改進的循環過程。致茂電子已於2024年12月完成ISO 27001:2022的改版驗證審查,範圍亦擴及子公司匯宏科技與荷蘭分公司,並持續在2025年依循ISO 27001:2022標準建置、維運及精進資訊安全管理制度。

致茂電子為提升集團安全管理,每年定期向董事會報告資訊安全管理執行情形,最近一次提報於2025年10月30日董事會報告。資訊安全管理辦公室目前由資訊安全稽核小組、資訊安全管理小組、資訊安全緊急應變小組以及各事業部資訊安全管理窗口組成。

資訊安全管理辦公室負責推動資訊安全管理制度與執行各項資訊安全管理事項,每年至少召開一次管理審查會議,定期審查過往審查議題之處理狀況,並檢討與資訊安全管理系統有關之內部及外部議題,落實於管理系統中。

Image

資訊安全管理作為

Image

根據致茂電子資安執行模型,資訊安全管理具體作為如下:

1. 網路安全:

  • 導入先進偵測技術執行網路監控,阻擋惡意網路攻擊並蒐集資安威脅情資,防止電腦病毒擴散。

2. 裝置安全:

  • 佈署端點行為偵測機制,導入行為分析管理平台,進行即時監控與異常回應。
  • 健全端點防毒掃毒機制,防止勒索病毒與惡意程式。
  • 郵件系統強化惡意軟體、木馬程式附件與釣魚郵件偵測。
  • 上網行為進行偵測與阻擋高危險惡意特徵網站與惡意連結或檔案下載。

3. 應用程式安全:

  • 制定應用程式的開發流程安全檢查、評核標準及改善目標。持續強化應用程式的安全控管機制,修補可能存在的漏洞。
  • 導入源碼檢測軟體,系統上線前進行弱點掃描。

4. 資料保護:

  • 訂定使用者密碼管理機制、網路安全區域隔離以維護存取控制及資料安全。

5. 人員帳號管理與教育訓練:

  • 建立密碼原則並且要求定期更新,並定期進行員工資安意識教育訓練與測驗。

6. 資訊安全事件管理:

  • 隨時監控並收集資安防護作業紀錄,蒐集與分析資安情資,建立資訊安全事件通報及處 理程序。
  • 集中監控所有安全事件,進行關聯分析與快速回應。

Chroma 資訊安全執行模型

資訊安全管理作為從人員、技術與流程三大要素,依據資安管理技術的辨識、保護、偵測、回應與復原五大構面,搭配各種資訊安全管理方案與流程,搭配資訊安全成熟度的概念,將網路安全風險管理的生命週期涵蓋,以建立評估的基準,進一步提升資安防禦水準。

Image

2025年度資訊安全管理執行績效:

  • 1 次機房基礎設施備援功能進行演練,包含資通訊基礎設備。
  • 每年度執行一次營運持續演練計畫項目共15項,包含日常營運重要資訊系統主機備援功能或備份機制。
  • 完成64次備份資料還原驗證,確保備份資料可用性。
  • 進行2次內、外部系統弱點掃描,4 次社交工程演練。
  • 資訊同仁完成資訊安全教育訓練6 次(共14 小時)。
  • 每週進行資訊安全事件宣導(共48 次),藉以提升同仁資安意識。
  • 資訊單位目前擁有ISO27001:2022 主導稽核員證照兩張,CEH(Certified Ethical Hacker)證照一張。
  • 公司自2025年10月23日起已全面於對外服務網站導入多因素驗證(MFA)機制,藉此
  • 強化帳號安全性,降低憑證洩漏或暴力破解造成未授權存取之風險。
  • 一般員工資訊安全意識教育訓練1 次(2 小時),每月進行資訊安全政策宣導並進行資訊安全意識測驗1次,為提升員工對於資訊安全風險之應變與警覺性,資訊安全管理辦公室實施了不同階段的作法,從新進員工到職新人教育訓練到日常宣導與測驗,加強公司在資訊安全防護的意識,以確保發生問題時,內部同仁能立即處理與反應,落實資訊安全應變機制,防範非法入侵、降低資安風險、保護客戶隱私。

資訊安全教育訓練

Image

本公司於2025/9/13晚間至9/14清晨資安監控機制偵測到對內部系統的未經授權存取企圖,我們已於第一時間啟動資安應變與強化措施程序,並由國際資安合作夥伴進駐執行鑑識與 24/7監控,並對網路攻擊進行清查,亦同步持續檢視與強化提升網路與資訊基礎架構之安全控管,以確保資料安全與完整性。經評估與查核沒有個資、機密或重要文件資料外洩等情事發生,對本公司營運無重大影響。

每年由ISO 27001 外部稽核機構進行資訊安全管理之稽核與監督。

資安辦公室專責人員

同仁發現資安的風險,可立即聯絡資安辦公室專責人員。

隱私保護

Image

為落實個人資料保護及管理,致茂電子訂定隱私權政策,作為隱私保護之最高指導原則,本公司隱私權政策適用於本公司及子公司全體同仁、約聘人員、其他與公司業務往來之供應商和客戶以及使用本網站之任何第三方、子公司應依本政策原則督導其轄下子公司,期以降低隱私權風險,或透過補救措施降低隱私權事件的影響。

致茂電子對侵犯隱私權和個人資料保護的行為採取零容忍政策。若發生個人資料侵害事件,本公司視情節輕重依「員工獎懲辦法」予以懲處,單位主管知情而不加以糾正或未處理者,亦同。致茂設有內部稽核機制,定期進行相關的稽核持續改善相關制度,不定期委託外部專業機構進行外部稽核,以確保隱私權保護的實施。

選擇你的語言

Language