安富財經科技股份有限公司

資訊安全政策

資安維護,由我守護。

本頁為公司資訊安全政策之對外公告摘要,依 ISMS-01-01 資訊安全政策 V1.0 整理。

安富財經科技股份有限公司 ISO/IEC 27001:2022 證書中文頁

ISO/IEC 27001:2022 驗證

驗證範圍:全組織(含好時價平台)之開發、服務與資訊作業。依據適用性聲明書(V1.0)。

發證機構:ARES International Certification Co., Ltd.
證書簽發日期:2024-10-17
證書所載有效日期:2027-10-16

證書有效性依證書所載之監督稽核條件維持。

查看中英文證書(PDF)
  1. 資訊安全目標

    本公司資訊安全目標為確保重要及核心系統之機密性(Confidentiality)、完整性(Integrity)、可用性(Availability)及遵循性(Compliance)。並依各階層與職能定義及量測資訊安全績效之量化指標,以確認資訊安全管理系統實施狀況及是否達成資訊安全目標。

  2. 政策與承諾

    為確保本公司資訊資產之安全,本公司致力於保護業務資訊之機密性,防止機密資訊及個人資料外洩與遺失;維護業務資訊之完整性與可用性,以正確執行各項作業與業務;確保業務資訊之遵循性,遵守相關法律、法規與合約要求,並持續改善資訊安全管理制度。

  3. 資訊安全組織

    本公司成立資訊安全管理委員會,統籌資訊安全管理制度之規劃及推動事宜,依資訊安全組織及管理審查相關程序落實管理責任。

  4. 人力資源安全

    本公司實施適當之資訊安全教育、訓練及宣導,以提升人員對資訊安全之認知,並依職務及作業內容落實保密與安全責任。

  5. 資訊資產管理

    本公司建立資訊資產清冊,訂定資訊資產分類、分級及管控措施,以保護資訊資產安全。

  6. 存取控制

    本公司建立使用者帳號申請、變更、刪除及定期審查機制,依授權範圍控管資訊存取,並落實辦公桌及電腦螢幕淨空措施。遠端工作應考量身分識別及加密措施,避免帳號冒用及資料外洩。

  7. 密碼與鑑別管理

    本公司訂定帳號密碼與安全鑑別管理規範,並依需求採取適當之密碼技術,保護資訊之機密性與完整性。

  8. 實體及環境安全

    本公司訂定辦公場所、設備及安全區域之管理措施,控管人員進出,保護設備免於實體及環境威脅,並依程序辦理設備維護、汰除及重新使用。

  9. 運作及通訊安全

    本公司訂定資訊設備安全使用規範、防範惡意軟體之措施、資訊備份與復原機制,以及網路安全控制與監視作業,以維護資訊之機密性、完整性及可用性。

  10. 系統開發與維護

    本公司建立系統獲取、開發、測試、驗收、上線、維護及變更管理程序,並將資訊安全要求納入軟體開發生命週期與委外開發作業。

  11. 供應者管理

    本公司訂定供應者關係及服務管理措施,以確保供應者存取、處理及管理本公司資訊與資訊處理設施之安全。

  12. 資訊安全事件管理

    本公司建立資訊安全事件通報及處理程序,對事件或可疑安全弱點進行通報、調查、處理及記錄,以降低事件造成之損害。

  13. 營運持續管理

    本公司建立營運持續管理流程與計畫,落實重要資訊之備份及復原,並定期執行營運持續運作計畫之測試及檢核,以維持核心業務之運作。

  14. 遵循性

    本公司定期確認資訊安全管理措施符合適用之法律、法令、法規、契約義務及公司相關政策要求,並保護個人資料與機密資訊。

  15. 人員責任

    本公司人員應遵循並落實資訊安全政策;違反相關規定或危及公司資訊安全之行為,依公司相關處置程序辦理。

  16. 定期審查

    本政策至少每年評估審查一次,考量法令法規、科技變化、利害關係人期望、業務活動及內部管理等現況,確保資訊安全實務作業之有效性。

  17. 相關規定

    本政策未盡事宜,依有關法令及本公司相關規定辦理。

  18. 修訂與公告

    本政策依審查結果進行修訂,並經發布後生效;以適當方式向員工、相關機關及提供資訊服務之廠商溝通傳達,並於政策修訂時檢視對外公告內容。