為確保本公司業務之持續運作,防止資訊或資通系統遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,並保障資訊資產之 機密性(Confidentiality)、完整性(Integrity)及可用性(Availability)
特制訂本政策如下,供全體同仁遵循:
【1】目的
資訊安全是維持各項服務穩定運作與企業信譽的重要基礎。本政策用以展現公司提供安全可靠服務的承諾,並作為資訊安全工作的最高指導原則,保護重要資產免受內外部蓄意或意外威脅。
【2】目標
建置符合國際標準的資訊安全管理系統(Information Security Management System, ISMS),確保各項服務符合機密性、完整性、可用性及適法性要求;同時依組織層級與職能訂定可量測的績效指標,持續檢視制度執行成效與目標達成情形。
【3】政策聲明
本公司資訊安全政策為:「落實資通安全,嚴密守護數據,確保服務持續營運。」以明確、易懂且便於落實的原則,凝聚全體人員的資訊安全共識。
【4】適用範圍
ISMS 的範圍依公司內外部議題、利害關係人的需求與期望,以及與其他組織間的介面及相依性訂定,涵蓋 N-Cloud、N-Reporter、N-Probe、N-AI 與 N-Ticket 的軟體開發流程及資訊基礎設施維護。
【5】涵蓋內容
相關單位與人員應就下列領域建立管理規範或實施計畫,落實執行並定期評估成效:資訊安全組織與管理審查、風險管理、文件與紀錄管理、內部稽核、人力資源安全、資產管理、存取控制、實體與環境安全、運作安全與密碼學技術、通訊安全、系統獲取/發展/維護、供應商關係、資訊安全事故、營運持續、遵循性及雲端服務管理。
【6】組織與權責
應明確建立資訊安全組織架構與職責分工,確保管理、執行及查核等工作均有適當的負責單位與人員,以有效推動、維持並持續改善 ISMS。
【7】實施原則
ISMS 應依循「規劃(Plan)、執行(Do)、查核(Check)、調整(Act)」的 PDCA 循環運作,透過持續且循序漸進的改善,確保資訊業務運作具備有效性與持續性。
【8】審查與評估
本政策至少每年審查一次,並配合法令法規、技術、業務及相關部門的最新發展適時調整,以維持資訊安全實務的有效性。修訂內容須經公司負責人簽核發布後生效,並以書面、電子郵件、文件管理系統或其他適當方式通知員工、契約客戶、供應商及合作夥伴等利害關係人。
