jump to navigationjump to main bodyjump to footer
EITC LOGO

Reliable transport, excellent service About Us

Information Security Policy

目的

為維護本公司資訊系統服務正常且安全穩定的運作,並確保公司及商業夥伴資訊之機密性、完整性、可用性及符合相關法規要求,藉由全體同仁與各商業夥伴共同努力達成下列目標:

  1. 遵守各項法令規定,保護本公司營運平台之客戶資料機密,避免未經授權的存取或揭露。
  2. 保護本公司各項營業活動資訊,避免未經授權的存取或揭露,以確保營業資訊之正確完整。
  3. 建立完整之業務永續運作計畫,確保本公司各項業務活動之持續運作,提供客戶最高品質之服務。
  4. 為確保資訊安全管理系統(ISMS)之落實,應具備相關必要資源,並適當分配權責。
  5. 全體員工隨時保持高度資訊安全意識,避免下載不明軟體、瀏覽不明網頁及未經授權揭露公司資訊,各級主管應負起資訊安全監督管理與訓練之最終責任,並透過定期管理審查、風險評鑑、內部稽核、教育訓練與資訊安全演練等各項活動,達成降低資訊使用風險之目標。

本公司資訊安全管理範疇

  1. 資訊安全政策
  2. 資訊安全組織管理程序書
  3. 文件管理程序
  4. 教育訓練管理程序
  5. 內部稽核與矯正管理程序
  6. 風險管理程序
  7. 資安控制措施政策
  8. 通訊管理程序
  9. 存取控制管理程序
  10. 資訊系統獲取、開發及維護程序
  11. 資料、檔案及文件安全管理程序
  12. 實體與環境安全管理程序
  13. 弱點管理程序
  14. 專案資訊安全管理程序
  15. 事件管理程序
  16. 遵循性管理程序
  17. 事故管理程序
  18. 人員安全管理程序
  19. 委外管理程序
  20. 營運持續管理程序
  21. 資訊資產管理程序
  22. 個人電腦管理規範
  23. 網路及系統使用規範

資訊安全風險管理架構

  1. 資訊安全管理委員會
    1. 為維護公司資訊系統服務正常,確保公司資訊機密性、完整性及可用性,保障業務正常營運,強化公司資安防護及管控機制之建立,並落實本公司資訊安全管理之標準化政策,特設置「資訊安全管理委員會」以推動相關工作事項。
    Committee
  2. 資訊安全管理委員會組織
    1. (1) 資訊安全管理委員會召集人:
      資訊安全管理委員會由本公司總經理或指派專人擔任召集人,委員會成員由各單位人員組成。
    2. (2) 資訊安全長 (CISO):
      本公司資訊安全長由電算部最高主管兼任。負責執行緊急應變活動及協調相關人員、活動監控、事故處置及持續改善活動等 ISMS 工作項目。除負責審核本公司資訊安全政策之研擬修訂外,管理監督其下設置之執行小組(「稽核小組」、「資安管理執行小組」、「緊急應變執行小組」)及各單位相關活動之執行。
    3. (3) 稽核小組:
      由本公司資訊安全部協同相關單位組成,負責稽核 ISMS 管理制度之執行。
    4. (4) 資安管理執行小組:
      由本公司資訊安全部協同相關單位組成,負責規劃及執行各項 ISMS 相關作業。
    5. (5) 緊急應變執行小組:
      負責處理「營運持續管理」事宜及 ISMS 緊急重大事故。
  3. 資訊安全架構 Architecture
  4. 資訊安全管理系統
    1. 為建立本公司有效的資訊安全管理體系,以因應資訊安全威脅和風險,本公司於113年導入ISO27001:2022資訊安全管理系統(ISMS),遵循PDCA (Plan–Do–Check–Action)持續改善模式,維護公司穩健的資訊安全。

資訊安全風險及具體管理方案

  1. 公司已建置資訊設備防毒防駭機制與資訊設備備援環境,每年定期實施資安滲透測試、弱點掃描及自主網路與電腦設備安全查核,提早發現可能的問題和執行漏洞修補,並定期由電算部門主管向董事會報告資訊安全防護現況與因應計畫。
  2. 內部稽核人員均依稽核計畫每年稽核資通安全檢查作業控制情形,做成稽核報告,並向董事會報告執行結果。
  3. 針對新進人員及新晉升主管安排公司依資訊安全規範之教育訓練課程,且各單位每年排定並執行資訊安全教育訓練課程,資訊安全部亦不定期透過e-mail、公佈欄及公司經營會議加強資安宣導及案例分享。
  4. 每年定期舉行「電子郵件社交工程演練」,提高同仁們對惡意郵件的資安意識,寄發模擬的惡意郵件給受測同仁,演練後,針對未通過受測的同仁,另安排資訊安全教育訓練加強資安觀念。
  5. 每三年定期申請AEO校正作業(每年辦理自我評估檢查及上傳作業),辦理各項安全審查項目(包括實體安全、程序安全與資訊安全),並經實地驗證通過後,獲得 AEO續證資格。
  6. 加入資安情資分享組織「臺灣電腦網路危機處理暨協調中心(TWCERT/CC)」,取得資安預警情資、資安威脅與弱點資訊。
  7. 發生符合「臺灣證券交易所股份有限公司對有價證券上市公司重大訊息之查證暨公開處理程序」或「財團法人中華民國證券櫃檯買賣中心對有價證券上櫃公司重大訊息之查證暨公開處理程序」規範之重大資安事件,應依相關規定辦理。

投入資通安全管理之資源

  1. 軟、硬體與網路設備
    1. 本公司持續投入汰換與新增相關軟、硬體與網路設備,並建置相關監測系統與通知機制,能即時分析與判斷,採取必要措施。
  2. 情資共享與偵測回應
    1. 本公司持續租用情資共享與偵測回應服務,針對共享情資狀況,採取預先防範措施。藉由外部資安專家分析,即時補強資訊安全漏洞。
  3. 員工資訊安全教育訓練
    1. 本公司持續投入員工定期與不定期資訊安全教育訓練,宣導資訊安全重要性與必要性。
  4. 電子郵件社交工程演練
    1. 本公司每年定期舉行「電子郵件社交工程演練」,提高同仁們對惡意郵件的資安意識,演練後,針對未通過受測的同仁,另安排資訊安全教育訓練加強資安觀念。
  5. 資訊與通訊備援系統切換演練
    1. 本公司每年定期舉辦資訊與通訊備援系統切換演練,以驗證公司資訊與通訊備援系統可用性,提升整體系統可靠性。

重大資通安全事件

本公司於113年無遭受產生損失的重大資安事件。

通過ISO27001:2022認證

本公司已於114年2月13取得ISO27001:2022資訊安全管理系統(ISMS)認證,證書有效期至民國117年2月13日。