資訊安全

資訊安全管理政策

本公司積極推動資訊應用與數位轉型,同時也相當重視資通安全與個人資訊之防護,設置資訊安全專責主管及資安專責人員數名,同時為經濟部台灣 CERT/CSIRT 聯盟及台灣 CISO 聯盟會員。本公司全體員工遵循由董事會核准之「根基營造資通安全政策」,因應已辨識之相關風險及安全規範,對其資訊資源之安全加以保護。同時依循資訊處所制訂之「資訊安全管理作業程序」,由資訊處規劃各項資訊安全作業程序及工作職掌,並指派人員擔任並執行,並由本公司資訊安全專責主管督導執行成效。

為推動本公司之資通安全相關政策、落實資通安全實作及稽核要求,特別成立「資通安全推動小組」,持續強化資通安全防護與資通安全情資之整體掌握及聯防機制,組織架構如下圖所示:

資通安全推動小組總召集人由本公司總經理擔任,資通安全管理代表由資訊安全主管負責,轄下設置「資通安全處理小組」、「文件管制小組」及「資通安全稽核小組」,各小組成員由召集人指派,負責規劃暨執行資訊安全作業與資安政策推動與落實,並每年定期向董事會報告資訊安全執行情形。

關於公司資通安全事件之管理依循「資訊安全事件暨事故作業標準」執行,由資通安全管理推動小組總召集人指派人員依任務編組為「緊急應變執行小組」,以負責營運持續管理事宜及資訊安全重大事故處理。依程序評鑑資訊安全事件分級以判斷是否為資訊安全事故、迅速依程序進行通報並採取適當必要之處理或應變措施,以降低事故可能帶來之損害及避免類似事故再次發生。

資通安全政策

本公司資通安全政策明訂於 ISO27001 文件「K01-1-IT-1- 資通安全系統手冊」,因應已辨識之相關風險及安全規範,對其資訊資源之安全加以保護,以確保本公司及轄下子公司及關係企業之資料、資訊系統、設備及網路之安全,防範組織之營運受到資安事件之衝擊,確保公司的業務與服務持續,並降低運營風險和達成投資回報效益最大化。政策內容包含:

  1. 本公司依據可能影響資通安全的內外部議題,與關注方對於資通安全之要求事項,擬定完整的資通安全作業管理制度。
  2. 本公司各項資通安全作業管理制度必須遵守適用之政府相關法規(如:上市上櫃公司資通安全管控指引、資通安全管理法、個人資料保護法等)之規定。
  3. 本公司應建立符合策略、風險、法令、法規及契約要求的資通安全目標,並依其制訂資訊安全管理績效指標,以確認策略及目標達成之有效性。
  4. 為確保資訊安全管理系統之落實,本公司應提供相關資源,並分配適當權責。
  5. 本公司所有委外廠商應遵循本政策以及相關程序之規定,未經授權不得使用本公司之各類資訊資產及系統。
  6. 本公司所有人員負有維持資通安全之責任,且應遵守公司相關之資通安全管理相關規範。
  7. 各子公司資訊單位應建立資通安全作業管理程序,定期或不定期檢視公司資通安全政策與監督資通安全運作情形,並每年定期向董事會報告資通安全執行成果。
  8. 本公司應適時因應法令與技術之變動,調整資通安全維護之內容,以避免資通系統或資訊遭受未經授權之存取、使用、控制、洩漏、破壞、竄改、銷毀或其他侵害,以確保其符合資訊安全之機密性、完整性及可用性之要求。
  9. 本公司應強固核心資通系統之韌性,訂定資通安全之營運持續計畫並實際演練,確保本公司業務持續營運。

資通管理具體方案

本公司依「資通安全作業管理程序」,從「資安防護」、「資安回應」、「制度規範」、「人員訓練」四面向強化資安能力,說明如下:

  • 建立內網存取控管,僅允許合法設備連線
  • 郵件設置閘道進行內容過濾與傳輸保護
  • 導入DLP防止機敏資料外洩
  • 採多層式網路架構與資安設備提升防護
  • 部署端點防護、惡意程式防護、特權帳號管理及USB管控
  • 實施多因素驗證降低帳密風險
  • 每年進行弱點掃描與滲透測試並修補
  • 落實權限申請與定期檢視機制
  • 建置監控與資安事件管理系統提升應變能力
  • 建立完整備份機制並採異地備份
  • 定期盤點資訊資產,執行業務衝擊分 析 ( B I A ) , 訂 定 R T O 、 R P O 與MTPD
  • 核心系統定期進行備援演練,確保復原能力
  • 設置資安專責單位並定期向董事會報告
  • 制定資安管理規範,涵蓋風險評估、系統安全、委外管理及事件應變等
  • 採PDCA管理模式持續改善
  • 納入年度稽核,針對缺失進行改善
  • 定期安排資安專業與法規訓練
  • 每年實施社交工程演練與資安宣導課程,加強員工資安意識

投入資通安全管理之資源

本公司積極推動資訊應用與數位轉型也相當重視資通安全與個人資訊之防護,設置資訊安全專責主管及資訊安全專責工程師,負責公司資訊安全規劃、技術導入與相關的稽核事項,以維護及持續強化資訊安全。並於 2024 年取得 ISO 27001:2022 資訊安全管理系統認證,2025 年通過複驗,目前證書之有效期為 2025 年 11 月 29 日至 2027 年 12 月 12 日。

為強化本公司資訊安全技術及安全防護, 2025 年度編列約新台幣 1,336 萬之預算 ( 平均每位員工 1.7 萬 ) 於資通安全相關軟硬體之建置與資安強化服務,其中包含但不限於以下項目:

員工是企業最容易受到攻擊的環節,為加強員工的資訊安全意識,讓員工認識到資訊安全的重要性,並且採取相應的安全措施,公司每年委由外部專業顧問團隊對同仁們進行至少兩次的資安意識強化課程,並將此課程列為全體同仁必修項目。

資安意識強化

強化資安防護- 成功導入 ISO 27001:2022 ISMS 並獲認證

為確保集團業務資訊之機密性、完整性及可用性,並充分保護同仁與客戶隱私,冠德集團於 2024 年 4 月對集團旗下三大事業體「冠德建設」、「根基營造」及「環球購物中心」同時啟動最新

版 ISO 27001:2022 導入計畫,針對核心系統、電商平台及客戶會員系統建置 ISMS (Information Security Management System) 管理機制。專案工作時程及主要工作內容如下:ISO 27001 資訊安全國際標準採用 PDCA 管理循環(Plan-Do-Check-Act)架構,冠德集團資訊處在專案開發的過程中導入多種安全檢測工具,搭配完善的 ISMS 資訊安全 114 個控制管理制度,舉凡資訊安全意識教育訓練、通訊安全、資訊安全事故處理等皆列入流程管控,同時藉由導入 ISMS 資訊安全管理系統建立資訊資產管理、提升資安風險評估、強化委外管理及資安事故處理等各控管面向的規劃與執行,不僅有助於降低面臨駭客攻擊、資料外洩及營運中斷等資安事件發生的可能性及衝擊,更確保 IT 營運合規及整體營運效率之提升,強化企業的競爭力。

展望未來,公司將以高標準來精進公司網路資通系統架構,除了嚴格遵循相關法律規範外,同時要求全體同仁以嚴謹的工作態度落實資訊安全管理規範。藉由 ISO 27001驗證的推動,透過資訊資產與風險評鑑、監控營運衝擊分析與營運持續演練等機制建構完整的資安防護力,將資安意識及觀念融入成為公司企業文化的一部份,持續朝建構零信任網路架構的目標持續前進,以提升企業安全及穩固永續經營競爭力。

經資通安全推動小組成員們的努力與不斷的流程改善,「冠德建設」、「根基營造」及「環球購物中心」三間公司同時於2024 年底順利通過 SGS 台灣檢驗科技公司稽核驗證,順利取得 ISO 27001 資訊安全認證,2025 年通過複驗,目前證書之有效期為 2025 年 11 月 29 日至 2027 年 12 月 12 日。

目標與展望