首頁 > 穩健公司治理 > 風險管理
組織架構董事會為風險管理之最高決策單位,負責核定風險管理政策及重要風險管理制度,永續發展委員會協助董事會執行其風險管理職責,負責審查下設之公司治理暨風險管理小組提出之各項風險議題。
中聯資源區分經濟/治理、環境及社會面向,針對營運、財務、危害、資安及法遵等風險類型進行風險辨識,重大風險及因應作為如下:
資訊安全中聯資源於民國111 年成立「資訊安全委員會」,制定資訊安全管理政策、目標及相關辦法,以提供可信賴之資訊服務,確保資訊資產之機密性、完整性及可用性。經上揭相關事務之推動,民國112 及113 年取得ISO 27001:2013 資訊安全管理系統驗證,民國114 年通過ISO 27001:2022 資訊安全管理系統轉版驗證,彰顯本公司所有推動資訊安全措施符合國際標準,並以「重大資訊安全事件零發生」為目標持續精進相關資訊安全管理作為。
資安管理架構
中聯資源資訊安全委員會每週實施資訊安全社交工程演練及非公司授權軟體監測,透過PDCA(Plan-Do-Check-Act)循環不斷改善精進資訊安全強度並強化同仁資訊安全警覺性及恪遵智慧財產之觀念,每季由主任委員召開資訊安全委員會議檢討資安目標執行情形,每年進行一次內部資安稽核及資安外部稽核,並於年底向董事會報告資安執行成效。
資安防護體系
供應鏈資訊安全
簽訂合約時明列需遵從本公司之資訊安全管理系統(ISMS) 資訊安全要求規定
資訊安全教育訓練
本公司透過多元管道深化全員資安防護意識,除每年辦理定期資安教育訓練、於內部網站發佈宣導外,更利用電子佈告欄即時更新防駭資訊。為因應詐騙手法演變,資訊處每週執行社交工程演練以維持同仁警覺性,並搭配每季線上評估測驗追蹤成效,作為規劃後續訓練計畫之實證依據。
| 每年 | 每季 | 每月 | 每週 | 不定期 |
| 於全員教育訓練辦理資安課程 | 實施資安認知教育測驗 | 於公司內部網站「資安專區」發佈資安宣導 | 實施社交工程釣魚郵件演練 | 於電子佈告欄播放「資安新知及防駭防網路詐騙」訊息 |
為確認同仁對資安觀念之瞭解程度,資安單位預計於113年定期實施資安認知線上問卷測驗,藉由測評結果評估資安教育訓練成效,並做為後續資安課程相關規劃之參考。
| 民國114年資訊安全改善執行情形 | |
| 執行項目 | 執行情形 |
| 建置對外服務網站網頁應用程式防火牆(WAF) | 完成 |
| 資安管理 ISO 27001:2022 版本之轉版作業 | 完成 |
| 擴充小港機房虛擬主機儲存空間 | 完成 |
| 個人電腦全面升級至Windows 11 PRO 23H2 版本 | 完成 |
| 配合資安規範,因原伺服器作業系統終止支援,升級至安全版本 | 完成 |
| 資安委外服務( 威脅偵測應變/ 弱點掃描/ 資訊設備維運) | 完成 |
| 防毒與端點防護及郵件系統版本升級 | 完成 |
| 民國115年資安預計執行計畫 | |
| 執行項目 | |
| 建置外站VPN 設備及網路備援 | |
| 整合內部網卡認證集中管理 | |
| 改善雲端主機儲存空間計畫 | |
| 建置台中機房之雲端主機備援機制 | |
| 資安委外服務( 威脅偵測應變/ 弱點掃描) | |
| 防毒與端點防護及資訊設備維運服務( 補釘及備援) | |