資訊安全管理政策
本公司積極推動資訊應用與數位轉型,同時也相當重視資通安全與個人資訊之防護,設置資訊安全專責主管及資安專責人員數名,同時為經濟部台灣 CERT/CSIRT 聯盟及台灣 CISO 聯盟會員。本公司全體員工遵循由董事會核准之「根基營造資通安全政策」,因應已辨識之相關風險及安全規範,對其資訊資源之安全加以保護。同時依循資訊處所制訂之「資訊安全管理作業程序」,由資訊處規劃各項資訊安全作業程序及工作職掌,並指派人員擔任並執行,並由本公司資訊安全專責主管督導執行成效。
為推動本公司之資通安全相關政策、落實資通安全實作及稽核要求,特別成立「資通安全推動小組」,持續強化資通安全防護與資通安全情資之整體掌握及聯防機制,組織架構如下圖所示:
資通安全推動小組總召集人由本公司總經理擔任,資通安全管理代表由資訊安全主管負責,轄下設置「資通安全處理小組」、「文件管制小組」及「資通安全稽核小組」,各小組成員由召集人指派,負責規劃暨執行資訊安全作業與資安政策推動與落實,並每年定期向董事會報告資訊安全執行情形。
關於公司資通安全事件之管理依循「資訊安全事件暨事故作業標準」執行,由資通安全管理推動小組總召集人指派人員依任務編組為「緊急應變執行小組」,以負責營運持續管理事宜及資訊安全重大事故處理。依程序評鑑資訊安全事件分級以判斷是否為資訊安全事故、迅速依程序進行通報並採取適當必要之處理或應變措施,以降低事故可能帶來之損害及避免類似事故再次發生。
資通安全政策
本公司資通安全政策明訂於 ISO27001 文件「K01-1-IT-1- 資通安全系統手冊」,因應已辨識之相關風險及安全規範,對其資訊資源之安全加以保護,以確保本公司及轄下子公司及關係企業之資料、資訊系統、設備及網路之安全,防範組織之營運受到資安事件之衝擊,確保公司的業務與服務持續,並降低運營風險和達成投資回報效益最大化。政策內容包含:
資通管理具體方案
本公司依「資通安全作業管理程序」,從「資安防護」、「資安回應」、「制度規範」、「人員訓練」四面向強化資安能力,說明如下:
投入資通安全管理之資源
本公司積極推動資訊應用與數位轉型也相當重視資通安全與個人資訊之防護,設置資訊安全專責主管及資訊安全專責工程師,負責公司資訊安全規劃、技術導入與相關的稽核事項,以維護及持續強化資訊安全。並於 2024 年取得 ISO 27001:2022 資訊安全管理系統認證,2025 年通過複驗,目前證書之有效期為 2025 年 11 月 29 日至 2027 年 12 月 12 日。
為強化本公司資訊安全技術及安全防護, 2025 年度編列約新台幣 1,336 萬之預算 ( 平均每位員工 1.7 萬 ) 於資通安全相關軟硬體之建置與資安強化服務,其中包含但不限於以下項目:
員工是企業最容易受到攻擊的環節,為加強員工的資訊安全意識,讓員工認識到資訊安全的重要性,並且採取相應的安全措施,公司每年委由外部專業顧問團隊對同仁們進行至少兩次的資安意識強化課程,並將此課程列為全體同仁必修項目。
資安意識強化
強化資安防護- 成功導入 ISO 27001:2022 ISMS 並獲認證
為確保集團業務資訊之機密性、完整性及可用性,並充分保護同仁與客戶隱私,冠德集團於 2024 年 4 月對集團旗下三大事業體「冠德建設」、「根基營造」及「環球購物中心」同時啟動最新
版 ISO 27001:2022 導入計畫,針對核心系統、電商平台及客戶會員系統建置 ISMS (Information Security Management System) 管理機制。專案工作時程及主要工作內容如下:ISO 27001 資訊安全國際標準採用 PDCA 管理循環(Plan-Do-Check-Act)架構,冠德集團資訊處在專案開發的過程中導入多種安全檢測工具,搭配完善的 ISMS 資訊安全 114 個控制管理制度,舉凡資訊安全意識教育訓練、通訊安全、資訊安全事故處理等皆列入流程管控,同時藉由導入 ISMS 資訊安全管理系統建立資訊資產管理、提升資安風險評估、強化委外管理及資安事故處理等各控管面向的規劃與執行,不僅有助於降低面臨駭客攻擊、資料外洩及營運中斷等資安事件發生的可能性及衝擊,更確保 IT 營運合規及整體營運效率之提升,強化企業的競爭力。
展望未來,公司將以高標準來精進公司網路資通系統架構,除了嚴格遵循相關法律規範外,同時要求全體同仁以嚴謹的工作態度落實資訊安全管理規範。藉由 ISO 27001驗證的推動,透過資訊資產與風險評鑑、監控營運衝擊分析與營運持續演練等機制建構完整的資安防護力,將資安意識及觀念融入成為公司企業文化的一部份,持續朝建構零信任網路架構的目標持續前進,以提升企業安全及穩固永續經營競爭力。
經資通安全推動小組成員們的努力與不斷的流程改善,「冠德建設」、「根基營造」及「環球購物中心」三間公司同時於2024 年底順利通過 SGS 台灣檢驗科技公司稽核驗證,順利取得 ISO 27001 資訊安全認證,2025 年通過複驗,目前證書之有效期為 2025 年 11 月 29 日至 2027 年 12 月 12 日。
目標與展望