ISMS 资讯安全政策

为确保宏康智慧股份有限公司(以下简称本公司)所属之资讯资产的机密性、完整性及可用性,以符合相关法令、法规、契约之要求,使其免于遭受内、外部蓄意或意外之威胁,建立安全及可信赖之资讯环境,确保资料、系统、设备及网络安全。
一、适用范围

本公司之全体人员、业务往来单位、委外服务厂商与访客等。

二、权责

1. 资讯安全执行小组之政策制订作业︰共同讨论、编制、确认及公布本资讯安全政策。
2. 资讯安全委员会之政策审核作业︰审核本资讯安全政策。

三、名词定义

无。

四、作业说明

(一) 资讯安全目标
1. 保护本公司业务与服务之安全,资讯需经授权才可存取,确保其机密性。
2. 保护本公司业务与服务之安全,避免未经授权的修改,确保其正确性与完整性。
3. 建立本公司营运持续计划,确保本公司业务与服务之持续运作。
4. 确保本公司各项业务与服务之执行符合相关法令、法规、契约之要求。

(二) 资讯安全责任
1. 应成立资讯安全组织,统筹资讯安全事项推动。
2. 管理阶层应积极参与及支持资讯安全管理制度,并透过适当的标准和程序以实施本政策。
3. 本公司全体人员、委外服务厂商与访客等皆应遵守本政策。
4. 本公司全体人员、委外服务厂商均有责任通报资讯安全事件或弱点。
5. 任何危及资讯安全之行为,将视情节轻重追究其民事、刑事及行政责任,或依本公司的相关规定进行议处。

(三) 资讯安全管理指标
1. 应适当保护本公司资讯资产之机密性与完整性,每年至少需进行一次风险评鉴及账号清查。
2. 确保本公司重要服务与设备维运每月达 90% 以上之可用性,且单次中断不可超过 RTO。
3. 维护及演练营运持续计划每年至少需进行一次,以确保本公司资讯业务服务得以持续运作。
4. 为确保本公司资讯安全措施或规范符合现行法令、法规、契约之要求,每年至少需稽核一次。

五、资讯安全政策的审查

本政策应每年至少审查乙次,以反映政府法令、技术及业务等最新发展现况,以确保本公司业务永续运作之能力。

六、资讯安全政策的实施

本政策经资讯安全委员会核定后实施,修订时亦同。