ESG

永續治理

資訊安全




資訊科技傳播模式日新月異,若資安漏洞被駭客所利用,導致客戶資訊洩露進而影響客戶對公司的信任或忠誠度,又或公司在違反相關法令的情況下被罰款或面臨其他法律後果,皆有可能影響公司對外形象與商譽。透過資訊安全風險管理並採取適當措施,可以有效減少公司可能遭受之財務損失、法律風險,亦可維護公司聲譽和商譽,同時避免可能對外產生負面衝擊,對於維護經濟、社會及商業夥伴,保護公司和客戶之權益上,有正向影響。

因此智崴不斷精進資訊安全治理與強化資訊安全防護能力,所有資訊作業除遵循國際資安標準外,更要符合國內外個人資料保護與資訊安全等法令規範。本公司資訊安全權責單位為「智能系統中心」,依「上市上櫃公司資通安全管控指引」設置資訊安全相關專責人員,負責訂定公司資訊安全政策,規劃資訊安全措施,並執行資訊安全之相關作業,確保公司機密資訊、營業秘密、個人等相關資料能獲得適當之保護。

智崴相當重視AI治理,目前已建立AI風險評估流程,確保AI應用符合資訊安全及營運風險控管要求。員工若有AI使用需求,須透過內部電子表單提出申請,說明使用目的與範圍;經智能系統中心進行資安風險評估(包括資料安全、系統存取及軟體來源安全性),確保AI工具導入前經過風險控管,降低潛在資安威脅,並保有完整審核與追蹤機制。另外亦制定「AI科技使用準則」,透過年度資安教育訓練課程宣導,後續將評估制定「AI使用管理辦法」,將AI管理機制納入資訊安全管理制度文件化,以進一步提升AI治理成熟度與企業風險控管水平。

▍資 訊 安 全 政 策
智崴資訊安全管理目標在確保核心業務系統管理之機密性(Confidentiality)、完整性(Integrity)、可用性(Availability)與法遵性(Compliance),並依資產重要程度辨識並評估相關質化或量化風險,透過適當控制措施與持續檢討機制,確認資訊安全管理實施成效並達成既定目標。



資 訊 安 全 管 理 架 構
為降低資安威脅發生機率及其影響,並提升公司持續營運能力,智崴成立資訊安全委員會,由總經理擔任主任委員,每年定期召開會議,負責審議資訊安全策略、目標及執行成果,以強化資訊安全治理與監督機制。本公司資訊安全權責單位由智能系統中心擔任,並設置資訊安全長(由智能系統中心主管擔任),負責訂定資訊安全政策、規劃相關防護措施,以及推動各項資訊安全作業之執行與落實。另參照ISO 27001資訊安全管理系統精神,採PDCA持續改善循環機制,持續精進資訊安全管理制度,以確保資訊安全管理目標之達成。

2025年度智崴資訊安全委員會共14位成員,本年度召開1次資安會議,審議資安策略、風險評估結果及改善計畫,以強化資訊安全治理機制。智崴為持續投入資源精進資訊安全管理,其資安投入金額約為新台幣1,157萬元,主要用於資安防護設備建置、系統維運、弱點掃描、資安教育訓練及外部專業顧問服務等事項。另由智能系統中心每年不定期辦理資安演練,並持續推動資訊安全教育訓練及宣導,以提升同仁資安風險意識及應變能力;資訊安全執行情形已於114年12月31日提報董事會。



資 安 風 險 鑑 別 流 程
智崴建立系統化之資安風險評鑑流程,將資訊安全風險納入整體風險管理架構,並持續滾動檢討與精進控管措施。



資 訊 安 全 措 施
本公司將資訊安全風險納入整體風險管理計畫,於風險管理流程中涵蓋資訊安全之風險評估、風險控制、風險監測及風險應對等措施,以確保資安風險有效管理。同時加強員工資訊安全意識與教育訓練,使同仁能辨識與應對各類資安威脅與風險,包含如何識別釣魚郵件、如何處理個人資訊、如何建立強密碼等內容。

為強化網路與資訊安全防護機制,本公司定期委託具專業能力之第三方資安服務機構,執行弱點掃描與資安健檢作業。每年固定辦理1次委外弱點掃描服務(初掃與複掃),針對公司對外服務主機、內部關鍵伺服器及重要資訊系統等範圍執行弱點掃描與資安健檢作業,並就作業系統、應用程式及網路設備等進行漏洞偵測與風險評估,以辨識潛在資安弱點及曝險情形。掃描完成後,由外部專業機構出具檢測報告,依風險等級(高、中、低)分類提出改善建議。本公司依報告內容召開弱點修補會議,訂定改善時程並追蹤修補進度,確保高風險弱點優先處理;相關執行成果與改善情形,定期於資訊安全委員會進行報告與檢討,以強化治理層監督與持續改善機制。2025年召開內部CVE弱點修補會議19次,加速漏洞修補與風險控制。

此外,本公司定期進行災難恢復演練,落實在資訊安全事件發生時能夠迅速應對和恢復。透過制度化資源配置,強化風險控管能力,提升整體資安防護水準與營運韌性。


提 升 資 安 防 護 意 識
智崴每年規劃資安演練及防護宣導計畫,在資訊安全委員會定期會議中,針對演練結果進行檢討與改善追蹤,而釣魚演練中出現具有中高風險行為之員工,安排加強訓練與風險辨識之指導,以降低重複發生之風險。此外,對所有新進員工辦理資訊安全政策宣導,並每年實施全員資訊安全防護意識教育訓練,且參考電信業測驗標準,設計符合公司業態、營運環境及企業文化之資安防護意識試題,驗證教育訓練成效。2025年教育訓練測驗通過率達100%。


 
*

▍客 戶 隱 私

智崴每年透過內部教育訓練提升員工保護客戶隱私極機密資訊意識,並依據與客戶簽署之合約規定使用及保管客戶資料,在對外行銷宣傳客戶資訊前,將由法務確認合約內容及揭露範圍,進行法律審查並給予行銷團隊客戶資訊揭露建議。當客戶發現隱私或機密資訊遭外洩時, 可透過智崴官網(https://www.brogent.com/zh-tw/contact-us.html)提出申訴或舉報,2025年無接獲客戶投訴有侵犯客戶隱私或洩漏機密的事件。

個 資 保 護
智崴依循《個人資料保護法》之規定,訂定「個人資料保護管理辦法」,智崴同仁應依「個人資料保護管理辦法」蒐集處理利用個人資料。另本公司已成立「個人資料保護管理執行小組」(以下簡稱個資小組),法務智權部擔任統籌單位、資訊安全單位為智能系統中心、稽核室為稽核單位,而個資小組由各中心/部門代表組成,並依據「個人資料保護管理辦法」定期檢視公司蒐集之個人資料是否依照法令蒐集處理及利用,每年定期辦理無保存必要個人資料之銷毀作業。

在教育訓練方面,2025年針對個資小組成員辦理1梯次個人資料保護教育訓練,總計19人次參訓;另針對全體員工於「員工行為準則」課程中進行個人資料保護宣導,透過實際案例說明個人資料保護之重要性,以提升同仁資安及法遵意識。此外,2025年共執行1次個人資料盤點作業,該年度未發生違反《個人資料保護法》或相關申訴之情事。