1總則
1.1目的
本規範旨在建立本公司資訊安全管理制度,保護公司及客戶之資訊資產,確保資訊之機密性、完整性與可用性,並符合相關法規與客戶合約要求。
1.2適用範圍
本規範適用於本公司全體員工(含正職、兼職、實習生)、外包合作人員,以及所有由本公司管理或使用之資訊系統、設備與資料。
1.3名詞定義
| 名詞 | 定義 |
|---|---|
| 資訊資產 | 本公司擁有或受託管理之所有資料、系統、設備、軟體及相關文件 |
| 機密資料 | 經分級為「機密」或「限閱」之資訊,包含客戶委託之專案資料、原始碼、設計稿、企劃內容等 |
| 個人資料 | 依《個人資料保護法》定義,足以直接或間接識別特定自然人之資料 |
| 資安事件 | 任何危及資訊資產之機密性、完整性或可用性之事件,包含但不限於資料外洩、未授權存取、惡意程式感染 |
| 委託方 | 委託本公司處理資料或提供服務之客戶 |
2組織與權責
2.1資訊安全負責人
本公司指派資訊安全負責人一名,負責下列事項:
- 制定、審查及更新本規範
- 監督資安政策之落實與執行
- 統籌資安事件之應變處理
- 規劃年度資安教育訓練
- 擔任對外資安聯繫窗口
2.2全員責任
全體員工應遵守本規範,並承擔下列義務:
- 妥善保管所分配之帳號與權限,不得與他人共用
- 發現資安事件或可疑狀況時,立即通報資訊安全負責人
- 參加公司安排之資安教育訓練
- 離職或調職時配合辦理帳號權限移交與資料歸還
3資訊安全政策
3.1帳號與密碼管理
- 所有系統帳號採實名制,一人一帳號,禁止共用帳號
- 密碼長度至少 12 字元,須包含大小寫字母、數字或特殊符號
- 禁止將密碼以明文記錄於便條、共用文件或即時通訊中
- 重要系統(雲端主機、版本控制、客戶後台等)應啟用多因素驗證(MFA)
- 本公司統一使用 Bitwarden 密碼管理器集中管理帳號密碼,禁止以其他方式儲存密碼
3.2設備使用管理
- 公司配發之設備應設定螢幕鎖定(閒置 5 分鐘自動鎖定)
- 設備之作業系統應啟用磁碟加密(macOS FileVault / Windows BitLocker)
- 禁止於公司設備上安裝未經授權之軟體或破解工具
- 員工自攜設備(BYOD)存取公司系統時,須經資訊安全負責人核可,並遵守相同安全標準
3.3網路安全
- 禁止使用未加密之公共 Wi-Fi 處理公司或客戶業務;必要時應透過 VPN 連線
- 公司內部 Wi-Fi 應設定 WPA3 或 WPA2-Enterprise 加密
- 遠端工作時應透過公司核可之 VPN 或安全通道存取內部資源
3.4防毒軟體與安全更新
- 所有連網設備應安裝防毒/端點防護軟體,並維持病毒碼即時更新
- 作業系統、應用軟體、資訊設備韌體、開發套件等安全性更新,應於原廠公佈後 30 日內完成部署
- 資訊安全負責人應每月檢視更新狀態,確認所有設備已完成修補
4個人資料與隱私保護
4.1個人資料處理原則
本公司處理個人資料時,遵循下列原則:
- 蒐集:僅蒐集業務所必需之個人資料,並於蒐集時告知當事人蒐集目的
- 處理與利用:個人資料僅限於特定目的範圍內處理與利用,不得逾越委託方授權範圍
- 儲存:個人資料應儲存於具有存取控管之系統中,靜態資料應加密保護
- 刪除:合約終止或服務結束後,依本規範第 4.3 條辦理資料刪除與銷毀
4.2跨境傳輸
若因業務需求須將委託方委託處理之個人資料傳輸至其他國家或地區:
- 應事先取得委託方之書面同意
- 確保接收方所在地區具有適當之個人資料保護水準
- 必要時提供符合 GDPR 或其他相關法規之隱私保護證明(如標準契約條款 SCC)
4.3資料保存期限與銷毀
| 資料類型 | 保存期限 | 銷毀方式 |
|---|---|---|
| 客戶專案原始檔案 (設計稿、原始碼等) | 合約終止後 90 日 | 自雲端儲存空間及本地設備中永久刪除 |
| 客戶提供之個人資料 | 合約終止後 30 日,或依合約約定 | 永久刪除並提供銷毀證明 |
| 系統日誌 | 保存 180 日 | 自動輪替覆寫 |
| 員工人事資料 | 離職後依勞基法規定年限 | 屆期後永久刪除 |
- 委託方得隨時要求本公司提供資料銷毀證明
- 銷毀作業完成後,由資訊安全負責人簽署銷毀紀錄並存檔
4.4再委託管理
- 本公司原則上不將委託方委託處理之個人資料再委託或分享予第三方
- 若確有必要,應事先取得委託方之書面同意
- 再委託之第三方應簽署資料處理協議,承擔不低於本公司之資料保護義務
- 本公司應監督再委託方之資料處理行為,確保其遵守相關規範
5機密資料管理
5.1資料分級
| 等級 | 定義 | 範例 |
|---|---|---|
| 機密 | 洩漏將對公司或客戶造成重大損害之資訊 | 客戶未公開之企劃案、原始碼、API 金鑰、個人資料 |
| 內部 | 僅供公司內部使用之資訊 | 內部流程文件、會議記錄、報價單 |
| 公開 | 可對外公開之資訊 | 公司官網內容、已公開之作品集 |
5.2機密資料傳輸保護
- 傳輸客戶機密文件時,應使用加密通道(HTTPS、SFTP、加密電子郵件)
- 內部檔案分享及大型檔案交付應透過公司 Synology NAS,依專案設定獨立帳號與存取權限
- 對外交付檔案時,得使用具存取控管之雲端空間(如 Google Drive 限定權限分享),禁止使用公開連結
- 涉及高度機密之文件,得視需求採用數位簽章確保文件完整性與不可否認性
- 禁止透過個人通訊軟體(LINE 私人帳號、個人 email 等)傳輸客戶機密資料
5.3機密資料回收機制
專案結案或合約終止時,應回收或刪除所有客戶機密資料,包含但不限於:
- 本地電腦中之專案檔案
- 雲端硬碟中之共用資料夾
- 版本控制系統中之程式碼庫(或轉移所有權予客戶)
- 通訊軟體中之檔案紀錄
- 回收作業由專案負責人執行,資訊安全負責人抽查確認
- 禁止員工於離職後保留任何客戶機密資料
6存取權限控管
6.1最小權限原則
- 帳號權限依工作職責授予,僅授予完成工作所需之最低權限
- 系統管理員帳號與日常操作帳號應分離,禁止以管理員帳號執行日常作業
- 共用帳號僅限系統限制無法避免之情況使用,並應記錄使用者清單
6.2角色基礎存取控制(RBAC)
| 角色 | 權限範圍 |
|---|---|
| 管理者 | 系統管理、帳號管理、全域設定 |
| 專案負責人 | 所屬專案之完整存取權限 |
| 專案成員 | 所屬專案之開發/設計相關資源存取 |
| 外部協作者 | 僅限特定資源之唯讀或受限存取 |
6.3帳號生命週期管理
- 到職:由資訊安全負責人依職務需求開立帳號並授予對應權限
- 調職:職務異動時,於異動生效日起 3 個工作日內調整權限
- 離職:離職生效日當日停用所有帳號權限,並於 7 日內完成帳號刪除
- 每半年執行一次帳號權限盤點,清除不再需要之權限
7安全軟體開發生命週期(SSDLC)
7.1開發安全原則
本公司於軟體開發過程中遵循安全開發生命週期,各階段安全要求如下:
| 階段 | 安全活動 |
|---|---|
| 需求分析 | 識別安全需求與合規要求 |
| 設計 | 採用安全設計模式,避免已知弱點架構 |
| 開發 | 遵循安全編碼準則,執行程式碼審查 |
| 測試 | 執行安全性測試(含弱點掃描、源碼掃描) |
| 部署 | 上線前安全檢查,確認無中風險及以上漏洞 |
| 維運 | 定期弱點掃描與修補 |
7.2源碼掃描與安全檢測
- 系統上線前應執行靜態程式碼掃描(SAST),掃描結果不得存在高風險(High)及以上之漏洞
- 中風險(Medium)漏洞應評估影響並記錄處置決定,必要時於上線後限期修補
- 若掃描發現高風險以上漏洞,應於上線前完成修補並重新掃描驗證
- 掃描報告應留存至少一年,以供稽核檢視
7.3第三方套件管理
- 開發專案應定期檢查第三方相依套件之已知漏洞(透過
npm audit、Snyk 等工具) - 發現高風險漏洞之套件,應於 14 日內完成更新或替換
- 禁止使用已停止維護超過一年且存在已知漏洞之套件
8系統與基礎設施安全
8.1備份與災難復原
- 客戶專案之生產環境資料應每日自動備份,備份保留至少 30 日
- 備份資料應加密儲存(AES-256 或同等強度)
- 至少每季執行一次備份還原測試,確認備份資料之完整性與可用性
- 關鍵系統應具備異地備份或備援機制
| 指標 | 目標值 |
|---|---|
| 復原時間目標(RTO) | 依合約約定,預設 24 小時 |
| 復原點目標(RPO) | 依合約約定,預設 24 小時 |
8.2滲透測試與弱點掃描
- 對外提供服務之系統,應至少每年執行一次弱點掃描
- 重大版本更新或架構變更後,應於上線前執行弱點掃描
- 依客戶合約要求,得委託第三方執行滲透測試,並提供測試報告
- 掃描或測試發現之高風險漏洞,應於 14 日內完成修補
8.3系統防護措施
本公司標準部署架構為 Cloudflare + AWS(EC2 + S3),具備下列防護措施:
| 防護項目 | 實施方式 |
|---|---|
| Web 應用程式防火牆(WAF) | Cloudflare WAF |
| DDoS 防護 | Cloudflare DDoS Protection |
| HTTPS/TLS 加密傳輸 | Cloudflare SSL(最低 TLS 1.2) |
| 靜態資料加密 | AWS S3 Server-Side Encryption(SSE) |
實際部署之防護措施依專案合約與架構需求調整,並於專案文件中記載。
9資安事件應變計畫
9.1事件分級
| 等級 | 定義 | 範例 |
|---|---|---|
| 重大事件 | 造成或可能造成大量資料外洩、系統全面中斷 | 客戶個資外洩、勒索軟體攻擊、生產系統遭入侵 |
| 一般事件 | 影響範圍有限,未造成資料外洩 | 單一帳號遭未授權存取、釣魚郵件攻擊(未成功) |
| 預警事件 | 尚未造成實際損害,但存在潛在風險 | 異常登入嘗試、弱點掃描發現新漏洞 |
9.2通報流程
- 發現事件 → 立即通報資訊安全負責人(30 分鐘內)
- 資訊安全負責人初步研判事件等級(1 小時內)
- 重大事件立即通報公司負責人 → 24 小時內通報受影響之委託方
- 一般事件資訊安全負責人處理並記錄
- 預警事件列入追蹤,評估是否需要處置
- 涉及委託方個人資料外洩時,應於發現後 24 小時內主動通報委託方指定之聯繫窗口
- 通報內容應包含:事件概述、影響範圍、已採取之應變措施、後續改善計畫
9.3應變處理
- 遏制:立即隔離受影響之系統或帳號,阻止事件擴大
- 調查:保全相關日誌與證據,分析事件原因與影響範圍
- 復原:修補漏洞、還原系統、重設受影響之帳號密碼
- 檢討:事件結案後 14 日內完成事件報告,記錄根因分析與改善措施
- 配合:全力配合委託方進行相關調查與補救措施
10資安教育訓練
10.1年度訓練計畫
- 全體員工每年應接受至少 2 小時之資安教育訓練
- 訓練內容包含但不限於:資安政策與個資保護規範宣導、社交工程攻擊辨識(釣魚郵件、詐騙訊息等)、密碼安全與帳號管理、機密資料處理注意事項
- 新進員工應於到職 30 日內完成資安基礎訓練
10.2訓練紀錄
- 每次訓練應留存簽到紀錄(含日期、主題、講師、參加人員名單)
- 訓練紀錄保存至少 3 年,以供稽核檢視
- 資訊安全負責人應於每年 12 月前完成年度訓練執行狀況彙整
11稽核與持續改善
11.1定期稽核
- 本公司每年至少執行一次內部資安稽核,檢視各項安全措施之落實狀況
- 稽核範圍包含:帳號權限、設備防護、備份狀態、事件應變紀錄、訓練執行情形
- 稽核結果應記錄並提出改善建議,追蹤改善事項至完成
11.2資料處理活動紀錄(RoPA)
本公司就受託處理之個人資料,保留下列紀錄:
| 紀錄項目 | 內容 |
|---|---|
| 處理活動名稱 | 受託處理之業務名稱 |
| 資料類別 | 處理之個人資料類型(如姓名、Email、電話等) |
| 資料主體類別 | 個人資料所涉及之對象(如終端使用者、會員等) |
| 處理目的 | 資料蒐集與利用之目的 |
| 資料接收者 | 資料傳輸或分享之對象 |
| 跨境傳輸 | 是否涉及跨境傳輸及傳輸目的地 |
| 保存期限 | 預定之資料保存期限 |
| 安全措施概述 | 所採取之技術與組織安全措施 |
- RoPA 紀錄應隨專案啟動時建立,專案異動時更新
- 紀錄保存至合約終止後至少 3 年,供委託方或主管機關稽核檢視
12附則
12.1規範效力
- 本規範經公司負責人核定後公布實施,全體員工應簽署知悉確認書
- 違反本規範者,視情節輕重依公司獎懲辦法處理
12.2修訂
- 本規範至少每年檢視一次,必要時得隨時修訂
- 修訂後應重新公布並通知全體員工
12.3修訂紀錄
| 版本 | 日期 | 修訂內容 | 核定人 |
|---|---|---|---|
| 1.0 | 2026-08-01 | 初版制定 | Felix |
知悉確認
依本規範 §12.1,全體員工應簽署知悉確認書。請於閱讀完畢後點選下方按鈕,系統將記錄你的公司帳號與確認時間。
規範修訂並發布新版本後,需重新確認一次。
✓
已於 完成知悉確認