公司治理

治理运作

诚信经营

本公司为配合主管机关推动公司治理,其中关于强化董事会职能之构面,因应诚信经营守则与诚信经营作业程序及行为指南之相关规定

风险管理

东硕为强化公司治理、降低营运可能面臨之各种风险,以确保长期稳健经营与永续发展,我们建制「企业风险管理政策与程序」,并依循重大性原则,针对营运相关之环境、社会责任及公司治理议题进行风险与机会的识别、评估、因应/监控与报告/揭露。

东硕依据可能面对的各种风险订定相关的风险管理策略及主责单位,包含风险管理直接单位(营运单位/第一层机制)、风险管理及控制单位(第二层机制)、稽核室(第三层机制),从直接单位到管控单位做好全面性的风险管理。而每年度之风险管理运作情形,也由风险管理委员每年至少一次,向永续发展委员会及董事会报告。

东硕风险治理架构

资安治理

资通安全管理策略与架构

资通安全风险管理架构:
东硕于112年11月董事会通过由资讯长兼任资安长,另配置资讯安全主管一人及资讯专责人员一人,负责公司电脑网路及应用系统开发与维护,电脑硬体、周边设备及资讯档案维护与管理,以及资讯系统安全之规划与执行。每年至少一次向董事会报告投入资通安全管理之资源及运作情形。

资通安全政策:

为确保公司网路和资讯使用环境安全及稳定,东硕依主管机关发布之「上市上柜公司资安管控指引」经董事会通过订定本公司「资通安全风险管理作业程序」,并由资讯部负责推行及落实本规定之资通安全作业,其内容包括核心业务及其重要性、资通系统盘点及风险评估、资通系统发展及维护安全、资通安全防护及控制措施、资通系统或资通服务委外办理之管理措施、资通安全事件通报应变及情资评估因应、资通安全之持续精进及绩效管理机制等。

资安具体管理方案与采行措施

类别 采行措施/作法
网路安全 网路资源管理
  • 关闭网路设备不使用的服务与功能,以降低风险。
  • 建立网路监控系统,及时了解网路运作情况,及早发现网路失效的情形或潜在风险。
网路安全管理
  • 设置防火墙(Firewall)于公司的内部网路与外部网路接界处,防止外部未经授权进入公司内部网路,并且定期检视防火墙规则,以确认防火墙规则已适当设定。
  • 不定期委由外界专家或自行评估网路系统安全并进行安全修补,提高安全防御能力。
  • 针对开发外界连线资讯系统,依照资料及系统的重要性,采取资讯加密、身分辨别、电子签章等不同安全等级的技术或措施,降低资讯及系统受到入侵、破坏、篡改、删除及未经授权存取的安全风险。
无线网路安全
  • 无线网路架设与使用须经过审慎的安全评估。
  • 无线网路卡与无线基地台间使用加密通讯协定。
电脑安全 电脑系统与实体设备保护
  • 各式电脑的系统应及时进行安全修补。
  • 各式电脑软体及版权,集中由资讯单位管理。
  • 任何电脑均应设定萤幕保护装置程式并设定密码保护,防止他人未经授权使用电脑。
  • 注意使用任何电脑设备时,其电源使用不可超过电源负载量。
  • 厂商维护电脑主机设备时应有公司资讯单位人员陪同。
防毒软体

公司所有电脑系统均安装防毒软体,实施并自动更新病毒库,并定期执行病毒扫描。

  • 每位电脑系统使用者,应赋予独立的通行帐号,且帐号应依业务需求赋予最低能满足作业的许可权。
  • 职员离职或职位调动时,需立即取消或调整其帐号许可权。
  • 定期审查帐号及使用权限情况,确保符合现状。
存取安全
  • 每位电脑系统使用者,应赋予独立的通行帐号,且帐号应依业务需求赋予最低能满足作业的许可权。
  • 职员离职或职位调动时,需立即取消或调整其帐号许可权。
  • 定期审查帐号及使用权限情况,确保符合现状。
密码安全管理
  • 所有通行帐号的登录应设立独立密码,并强制使用者于第一次启用帐号后更新密码、制定并强制密码设定需达一定强度设定原则、设定强制使用者定期更新密码的要求、设定使用者密码输入错误达3次以上,系统自动将帐号暂时锁定。
  • 输入密码时,电脑萤幕不得明白显示所输入之密码。
  • 保存密码的档案应予以加密
应用系统管理 电子邮件使用安全
  • 明确规定员工禁止利用公司电子邮件从事工作业务以外的活动,并宣导员工不开启来路不明的电子邮件。
  • 以业务及个人工作需要,对员工电子邮件内容及大小进行规范和限制。
  • 开启邮件过滤及防毒机制,以过滤垃圾及可能含有病毒的邮件。
即时通讯软体使用安全 安装与使用即时通讯软体,须按业务实际需要,进行审慎评估,且须采取适当的安全控管措施。
资料安全与备份
  • 机房设置温度控制设备及消防设备,采门禁管制,限定仅特定人员才可进入,资料库每日备份,并建置异地备援机制。
  • 任何资料存储媒体进行报废时,须彻底将其内资料销毁,直至无法解读。
  • 实体的机密资料,如纸张档、重要合约等,宜妥善存放与保管。
异常事件处理常式及灾害复原计划
  • 针对常见资安事件与异常情况,拟定异常事件处理常式,以增加处理实效,并降低异常事件发生的伤害。
  • 按企业持续经营的原则,评估并理清重大业务冲击威胁事件,据以制定灾害复原计划。
人员安全 人员安全管理
  • 对公司资讯单位人员的职责进行明确定义
  • 负责资讯安全相关工作或处理机密资讯的人员,需签署保密协定。
  • 各种资讯安全工作,需有2人(或以上)了解,以应付紧急情况的需要。
安全认知训练
  • 资讯安全事件应立即公告公司员工
  • 定期提供员工适当的资通安全认知或教育训练
委外 委外管理
  • 资讯委外时,应与委外厂商签订契约,并将保密条款纳入其中。
  • 电脑系统资讯委外业务完成后,应要求委外厂商提供详细的系统档及手册。
  • 委外厂商人员如有派驻公司情况,派驻的委外人员电脑系统使用权限应予以适当控管。

投入资通安全管理之资源及运作情形

本公司新购入电脑安装即时防毒软体,并启动自动与定期更新病毒码功能,为确保各项资讯系统能持续提供稳定的服务,定期执行弱点扫描作业,找出潜在风险,进行弱点补强作业,采用趋势Apex One服务,针对网路异常流量、入侵攻击、恶意连线等,建立24小时即时防护,定期寄送防护报表,即时掌握防护效益;集团内持续由资讯部发布资讯安全意识文章,加强员工资讯安全知识,期能持续保持无资讯安全事故发生情形。 为持续保持本公司无资讯安全事故导致系统资料遗失发生情形,针对机房设置温度控制设备及消防设备,机房采门禁管制,限制特定人员进入,SAP/BPM/PLM等重要资料库每日备份,建置异地备援机制,备份资料保留30天。

本公司一向重视集团资讯安全相关作业,以维护公司资讯之机密性、完整性、可用性与适法性为目标,并致力于避免发生人为疏失、蓄意破坏与自然灾害时,遭致资讯与资产遭致不当使用、泄漏、窜改、毁损、消失等情形;本公司资讯系统硬体基础设施及各项防护设施,均已强化资讯安全事件之应变处理能力,保护公司与客户之资产安全。资讯部每年均定期执行各项资讯安全相关之检测及评估作业。

联络我们

我们使用 Cookie 来提供我们网站上提供的服务和功能,并改善我们的使用者体验。 使用本网站即表示您同意使用 cookie 并同意 隐私权政策

同意