聯禾有線電視 ( 股 ) 公司 文件編號 ISMS-M-001 文件名稱資通安全管理政策 機密等級一般版次 1.0 頁次 1 / 15 管理系統文件 文件類別文件編號文件名稱發行單位發行日期 第一階文件 ISMS-M-001 資通安全管理政策文件管理小組 108 年 12 月 18 日

Similar documents
% % % 獨立 廉正 專業 創新

人為疏失 人與人之間的溝通合作, 往往是事故的最終防線, 若能發揮團隊合作的功能, 則比較能克服其他因素所造成的危害

貳 肆 公司治理報告 一 組織系統 ( 一 ) 組織結構 ( 二 ) 組織系統圖 14 中華民國 98 年中華郵政年報

公司治理重點摘要 3.1 股東大會審計委員會董事會薪酬委員會 董事會董事會組織 董事會職責 101 經營團隊 內部稽核


GEM GEM GEM GEMGEM GEM GEMGEM

目錄

HKSTPC-Annual Report Chi

文件制 / 修訂紀錄表 文件版本修訂日期修訂內容修訂單位修訂人文件管制員 V1.0 99/11/15 新擬訂文件計網中心李孟鶴黃惠貞 V /12/19 核准日期修改為西元年表示 計網中心陳彤伊黃惠貞 V /2/9 核准文件修訂計網中心陳彤伊黃惠貞 V /2/

如何做好個資管理?

169 校園安全工作手冊參附錄三.校園人為災害狀況緊急應變處理參考

財金資訊-82期.indd

目錄

3. ( 41 ) 1 ( ) ( ) ( ) 2 (a) (b) ( ) 1 2 負責人是指負責處理保險代理人的保險代理業務的人士 業務代表是指代表保險代理人銷售保險產品的人士 如保險代理人聘用上述人士 ( 例如該保險代理人是法人團體 ), 則其負責人及業務代表須向保險代理登記委員會登記 保險代理

2


行政法概要 本章學習重點 本章大綱 第一節行政作用之概念 第二節行政作用之分類 一 行政程序法 第三節行政作用法之範圍 第四節行政作用之私法 行為 二 行政罰法三 行政執行法一 源起二 類型 第五節行政作用中的非 權力行為 一 類型 二 事實行為 第六節行政作用之內部 行為 一 行政規則

~ ~2055 : I


選擇學校午膳供應商手冊適用於中、小學 (2014年9月版)

家務工作安全及健康要點 家務工作看似簡單, 但我們絕不應忽視家居環境中潛在的各種危害及風險 如工作時不注意安全及健康, 很容易釀成意外, 導致勞損 受傷甚至死亡 本單張簡明扼要地闡述了家務料理者在工作時應注意的安全健康要點以及有關預防意外的措施 1 清潔窗戶及高處工作 絆倒滑倒 清潔窗戶及高處工作

2 二 會計用語之修正 : 三 財務報表之修正 IFRS 1

2017 2

Microsoft Word - ACI chapter00-1ed.docx

( )... 5 ( ) ( )

1 CCAA

1 114 CCAA CCAA CCAA 1 CCAA CCAA CCAA CCAA CCAA CCAA CCAA CCAA CCAA CCAA

2

TANet連線學校資通安全管理規範(Version 95

( ) (1) (2) (3) (4) 2

1 內容

(C)cv.ps, page Normalize



業績 簡明綜合收益表 截至六月三十日止六個月 人民幣千元 ( 未經審核 ) 3 11,202,006 9,515,092 (7,445,829) (6,223,056) 3,756,177 3,292, , ,160 (2,995,823) (2,591,057) (391,

本院安全衛生管理業務報告


21,000 X 126,000 / , ,000 X 7%

人力資源政策 延長用膳時間 車長招募 2013 員工溝通 員工發展 業務分部 2013 年 , , ,468 12, (1) (2) 5 5 總數 13,260 13,272 (

1-4 二 社會工作存在的前提 / 基本假設 Boehm

目錄 2 關於本報告 2 環境 社會及管治理念及戰略 3 利益相關方參與 年度 ESG 議題重要性評估 5 為員工創造價值 12 為供應商創造價值 14 為客戶創造價值 20 反貪腐與廉潔建設 21 為環境創造價值 28 為社會創造價值 33 附表一 :2017 年度綠色建築認證項目清

Chinasoft International Limited 中軟國際有限公司 * 於開曼群島註冊成立之有限公司 股份代號 0354 * 僅供識別

目錄 02/ 關於本報告 03/ 05/ 06/ 環境保護 排放物的管理 資源使用的管理 環境及天然資源 07/ 07/ 07/ 08/ 08/ 09/ 僱傭及勞工常規 人才甄選 勞工準則 員工待遇及福利 發展及培訓 健康和安全 合規 10/ 10/ 11/ 營運慣例 供應鏈管理 產品責任 反貪污



heepwoh-cover

第三篇 第 10 章 - 管理者登入第 11 章 - 更改網路商店 Logo 第 12 章 - 系統設定第 13 章 - 商品上架第 14 章 - 付款方式設定第 15 章 - 出貨方式設定第 16 章 - 特價商品 oscommerce 103

1

(a) (b) (c) (d) (e) 敍 公務員管理制度 % 衞 7. (a) (b) (c) (d) (e) (f) 8.

2017 ESG

全年業績 綜合全面收益表 3 470, ,026 7,882 1,900 7, (10,570) (8,764) 4 (130,838) (110,839) (82,496) (78,134) (28,134) (23,729) (56,046) (49,000) (70,

cgn

Acronis P.1 Acronis Anydata Engine P.2 P.4 Acronis Backup Advanced P.5 Acronis Backup Advanced for AP P.6 Vmware P.7 Acronis Backup P.8 IDC 80 % $20,0

領袖指南 – 自立

二零一三年施政報告 - 穩中求變 務實為民

立法會職權 組成 ( ) 60 2

縣 94 學年度 上 學期 區 國民中學 Q 年級 R 領域教學計畫表 設計者:

董事會成員經歷與能力 (p.16-19) 董監事進修 (p.65-66) G4-34,G4-38,G4,39,G4-51 中華電信董事會為公司最高治理機構 具選任與提名高階管理者的職責 並負責制定及審核企 業社會責任

<4D F736F F D20432D48B9C9D2B5BCA8B9ABB8E6B7E2C6A4>


100人預試問卷初稿

低功率電波輻射性電機管理辦法 第十二條經型式認證合格之低功率射頻電機, 非經許可, 公司 商號或使用者均不得擅自變更頻率 加大功率或變更原設計之特性及功能 第十四條低功率射頻電機之使用不得影響飛航安全及干擾合法通訊 ; 經發現有干擾現象時, 應立即停用, 並改善至無干擾時方得繼續使用 前項合法通訊,

目 錄 釋義 董事會函件

<4C50352D B971B8A3B35DB3C6A655B2D5A9FAB2D32E786C73>

目錄


現在人類獲取地球內部訊息的方法, 是從可能影響我們身家性命安全的地震, 用數學模型把地震資料轉換成地震波速度, 進而獲得地底物質密度與深度的關係 地下世界知多少 km/s g/cm 3 P Gpa km S P S 3,000 3,000 ak K 透視地底 Percy Bridgma


2 (a 1 6. (b 7. (c 8. (d 9. (e (a

SW cdr

目 录 一 人 才 培 养 工 作 的 现 状 1 ( 一 ) 学 院 概 况 1 ( 二 ) 人 才 培 养 目 标 定 位 3 ( 三 ) 人 才 培 养 工 作 主 要 成 效 3 二 人 才 培 养 质 量 的 分 析 5 ( 一 ) 以 四 合 作 为 主 线, 创 新 校 企 合 作 体



目錄

一 國家品質 5 10 象 : 8 7 ~ 二 卓越中堅企業及重點輔導象遴選 ,

第四章

Microsoft PowerPoint - SAGE 2010

1970 新技術的應用 X = 20 + B 13B δ13c X 1 X

MISS NURSE

GRI


PNA 國家圖 各種語言的 MSC 生態標章 P N A W W F P N A M S C stakeholders Moody Marine Ltd PNA MSC EUROTHON ISSF OPAGAC ISSF Moody Mar

C2.indd 2 09年12月12日 下午4:01

關 鍵 報 告 KEY POINT REPORT Community Interest Company CIC L3C BB Corp

<4D F736F F F696E74202D20C2B2B3F8365FB8EAB371A677A5FEB364A5F4B5A5AFC5A4C0AFC5A740B77EB357A977>

老人憂鬱症的認識與老人自殺問題

表二 105 年國中教育會考英語科閱讀與聽力答對題數對應整體能力等級加標示對照表 閱讀答 對題數 聽力答對題數 待加強待加強待加強待加強待加強待加強待加強待加強待加強待加強待加強待加強

資 料 目 錄 第 一 章 馬 來 西 亞 漢 學 院 師 資 儲 備 班 辦 學 思 路 構 想 1 第 二 章 馬 來 西 亞 漢 學 院 師 資 儲 備 班 幸 福 班 級 和 樂 之 家 策 劃 案 4 附 件 1: 幸 福 班 級 2013 年 年 度 教 學 計 劃 實 施 細 則 (

8 月 3 日, 张 浦 镇 预 防 保 健 所 一 年 一 度 的 秋 季 儿 童 入 园 入 托 体 检 工 作 正 式 开 始 此 次 检 查 共 覆 盖 辖 区 内 11 家 幼 儿 园 及 6 家 看 护 点, 预 计 将 达 2500 人 次, 体 检 工 作 预 计 8 月 底 全 部

子學習3 電子學習的定位 傳統電子學習 與 新世代電子學習 SAMS 台上講者從左至右 : 吳薇薇女士 羅陸慧英教授 佘孟先生 李芳樂教授 從 電子銀行服務 到 電子學習 題追3 專蹤電

59I (i) 18 (ii) (iii) (iv) (v) (vi) (vii) 200, , ,000 (i) (ii) 200, ,000 91

96030_catering.ai

untitled

簡 介 第 1 節 關 於 ALIGNMENT HEALTH PLAN CALPLUS (HMO) 的 重 要 資 訊

概要 % 945, , % 852, , % 308, , % 102,638 69, % * 60,589 36, % EBITDA 127,262 71, % ** 138,7

江南集團有限公司 Jiangnan Group Limited 於開曼群島註冊成立的有限公司 最大電綫電纜供應商之一 年度 報告 2 16 股票代號 : 1366

42Contents

資通安全管理法 中華民國 107 年 6 月 6 日 華總一義字第 號 第一章總 則 第一條 為積極推動國家資通安全政策, 加速建構國家資通安全環境, 以保障 國家安全, 維護社會公共利益, 特制定本法 第二條 本法之主管機關為行政院 第三條本法用詞, 定義如下 : 一 資通

EC-W1035RL說明書.cdr

untitled

Transcription:

機密等級一般版次 1.0 頁次 1 / 15 管理系統文件 文件類別文件編號文件名稱發行單位發行日期 第一階文件 ISMS-M-001 資通安全管理政策文件管理小組 108 年 12 月 18 日

機密等級一般版次 1.0 頁次 2 / 15 訂修廢記錄 版次發行日期訂修廢內容摘要 1.0 108/12/18 初版發行

機密等級一般版次 1.0 頁次 3 / 15 1. 目的 1.1 作為本公司資訊安全管理制度 ( 以下簡稱 ISMS) 相關管理辦法以及作業程序之參考依據 同時沿用國際標準組織 (ISO) 所訂定之持續改善 P.D.C.A. 循環流程管理模式, 整合及強化資通安全管理體系, 建立制度化 文件化及系統化之管理機制, 持續監督及審查管理績效, 以落實資通安全管理及業務持續營運之理念, 並達到以下之目標 : 1.1.1 建立 落實及維護資通安全管理政策 1.1.2 全面導入 ISMS 1.1.3 培訓資訊人力在資訊及通訊領域之安全專業能力 1.1.4 強化資通安全環境及資通安全應變能力 1.1.5 達成資通安全管理政策量測指標 1.2 確保本公司所屬之資訊資產之機密性 完整性及可用性, 並符合相關法令法規之要求, 使其免於遭受內 外部的蓄意或意外之威脅, 以保障本公司所屬利害關係人之權益 2. 適用範圍 2.1 資通安全管理涵蓋 14 項管理事項, 避免因人為疏失 蓄意或天然災害等因素, 導致資料不當使用 洩漏 竄改 破壞等情事發生, 對本公司帶來各種可能之風險及危害 管理事項如下 : 2.1.1 資通安全管理政策制定及評估 2.1.2 資通安全組織之職責與分工 2.1.3 人力資源安全 2.1.4 資訊資產管理 2.1.5 存取控制 2.1.6 密碼控制 2.1.7 實體與環境安全 2.1.8 作業安全

機密等級一般版次 1.0 頁次 4 / 15 2.1.9 通訊安全 2.1.10 資通系統獲取 開發及維護 2.1.11 供應商關係 2.1.12 資通安全事故管理 2.1.13 營運持續管理的資通安全層面 2.1.14 遵循性 3. 安全管理政策為了促使本公司 ISMS 能貫徹執行 有效運作 監督管理 持續進行, 維護本公司重要資通系統的機密性 完整性與可用性, 特頒佈資通安全管理政策 本政策旨在讓同仁於日常工作時有一明確指導原則, 所有同仁皆有義務積極參與推動資通安全管理政策, 以確保本公司所有同仁之資料 資通系統 設備及網路之安全維運, 並期許全體同仁均能了解 實施與維持, 以達業務持續營運的目標 3.1 落實資通安全, 強化服務品質由全體同仁貫徹執行 ISMS, 所有資通作業相關措施, 應確保業務資料之機密性 完整性及可用性, 免於因外在之威脅或內部人員不當的管理, 遭受洩密 破壞或遺失等風險, 選擇適切的保護措施, 將風險降至可接受程度持續進行監控 審查及稽核資通安全制度的工作, 強化服務品質, 提升服務水準 3.2 加強資安訓練, 確保持續營運督導全體同仁落實資通安全管理工作, 每年持續進行適當的資通安全教育訓練, 建立 資通安全, 人人有責 的觀念, 促使同仁瞭解資通安全之重要性, 促其遵守資通安全規定, 藉此提高資通安全智能及緊急應變能力, 降低資通安全風險, 達持續營運之目標 3.3 做好緊急應變, 迅速災害復原訂定重要資訊資產及關鍵性業務之緊急應變計畫及災害復原計畫, 並定期執行各項緊急應變流程的演練, 以確保資通系統失效或重大災害事件發生時, 能迅速復原, 確保關鍵性業務持續運作, 並將損失降至最低

機密等級一般版次 1.0 頁次 5 / 15 4. 資通安全管理目標本公司執行 ISMS 需達成之資通安全目標, 應依據 ISMS-P-005 資通安全目標管理程序書 之相關規定辦理 5. 資通安全責任 5.1 本公司的管理階層負責建立及審查政策 5.2 資通安全管理者透過適當的標準和程序以實施本政策 5.3 所有人員與契約委外廠商均須依照程序以維護資通安全管理政策 5.4 所有人員有責任通報及處理安全事件和任何已鑑別出的弱點 5.5 任何蓄意違反資通安全的行為將受到相關規範或法律行動 6. 資訊安全管理制度 (ISMS) 6.1 一般要求 6.1.1 本公司因應 ISO/IEC 27001 資通安全管理標準之要求, 特制訂本政策作為整體 ISMS 之建置開發 實施操作 監控審查及持續改善之規範, 並依據本公司業務活動與風險, 以建立資通安全管理政策及管理目標 6.1.2 依據 電信事業資通安全管理手冊 要求, 參考 ISO/IEC 27005 標準, 實施高階風險評鑑作法, 評估資通安全等級, 以定義資通安全範圍與邊界, 確定資通安全需求水準, 產出 資通安全管理實施計畫, 規劃資通安全防護縱深, 及相關要求 6.2 組織全景之鑑別 6.2.1 本公司應決定與本公司營運目的相關, 且會影響 ISMS 預期成果之內部與外部議題, 鑑別出與本公司所提供服務相關之利害關係者, 以及這些利害關係者對本公司的需求與期望, 並讓主任委員知悉以取得共識, 用以客觀決定本公司 ISMS 之範圍 6.2.2 應制定組織全景鑑別管理作業程序, 用以系統化地鑑別本公司之核心業務與核心業務相關之利害關係者, 以及這些利害關係者對本公司核心業務之需求與期望, 並判別若無法達到需求與期望會對本公司造成何種程度之衝擊, 並將上述評估及分析結果供主任

機密等級一般版次 1.0 頁次 6 / 15 委員用以決策 ISMS 之導入及驗證範圍 6.3 ISMS 之建置開發 6.3.1 建立 ISMS 6.3.1.1 過程簡要說明本公司係依照 ISO/IEC 27001:2013 標準之步驟建立 ISMS, 其過程簡要說明如下 : 6.3.1.1.1 依據標準建議與主管機關之要求, 成立本公司 個資暨資通安全委員會, 並經核准頒布 6.3.1.1.2 本公司 ISMS 以全公司為實施範圍, 不因選擇之驗證範圍而有所差異 6.3.1.1.3 頒布 資通安全管理政策, 以說明本公司資通安全管理政策 管理目標與執行方式 6.3.1.1.4 參考 ISO/IEC 27005 標準, 實施高階風險評鑑作法, 進行風險評估作業, 發掘資產與組織之安全弱點及其威脅與影響, 並評估其風險等級, 彙整成 風險評鑑報告 後, 執行及追蹤 風險處理計畫 6.3.1.1.5 依據資通安全管理政策與風險評估的結果, 設定風險管理之實施範圍 6.3.1.1.6 選擇適合實施之資通安全管制目標與措施, 並檢討確認其可行性與有效性 6.3.1.1.7 將所選定之安全管制目標 管制措施 選用原因等資料記載於 適用性聲明 (Statement of applicability) 文件中 6.3.1.1.8 為貫徹資通安全並持續改善, 本公司將依實際需求適時檢討上述步驟, 並做必要之變更修正 6.3.1.2 本公司所有同仁與委外廠商派駐人員均須遵循本公司資通安全管理政策與資通安全目標, 恪守 ISMS 各項作業流程 管理規範及相關法令法規之要求 故意或過失違反者, 將視其違反情節及所造成之衝擊, 依人事規章或委外契約予以懲

機密等級一般版次 1.0 頁次 7 / 15 處 6.3.1.3 委外廠商在執行本公司委外業務時若有複委託之需求, 應評估複委託業務相關之資安風險, 並要求委外廠商依 ISMS 等相關規定對複委託委外廠商進行適當之監督與管理 6.3.1.4 對內部及外部專案管理的過程中, 應明訂及陳述與專案相關之各項資通安全要求, 並由風險評鑑之結果用以決定及實作資通安全控制措施, 確保內部及外部專案資訊之機密性 完整性及可用性, 降低機敏資訊 ( 含個人資料 ) 外洩及違反法令之風險 6.3.1.5 應決定及建立與 ISMS 相關的內部與外部溝通之需求及準則, 內容須包含 : 要溝通什麼 何時溝通 和誰溝通 應是誰溝通以及應實現哪種溝通過程, 確保 ISMS 各項資安業務在內部適度的溝通與傳達, 以利 ISMS 推動與管理 6.3.1.6 應制定可攜式資通設備 ( 包含智慧型移動裝置 ) 及可攜式儲存媒體之管理程序, 要求同仁落實執行, 並定期針對可攜式資通設備 ( 包含智慧型移動裝置 ) 及可攜式儲存媒體進行風險評鑑, 依據風險評鑑之結果選擇適切之控制措施, 定期對同仁執行查核作業, 確保使用可攜式資通設備及儲存媒體之風險受到監控, 降低機密資料外洩之風險 6.3.2 ISMS 之實施操作 6.3.2.1 應制定風險處理計畫, 有系統地鑑別及陳述適當的管理措施 權責及優先順序, 以便管理資通安全風險 6.3.2.2 實施風險處理計畫中所選定之控制措施, 以對各項風險加以防禦與控制, 包含實施既定管理計畫, 以達到所設定之資通安全目標 6.3.2.3 應擬定安全控制措施有效性之量測指標與使用方法, 以判斷所選控制措施已達資安目標所要求之程度 6.3.2.4 人員所需實施訓練與認知計畫參閱第 7.2.2 節 6.3.2.5 各項作業需遵照作業規範與程序執行, 並不定期檢視與管理各項作業執行之狀況

機密等級一般版次 1.0 頁次 8 / 15 6.3.2.6 須定時衡量各項計畫目標執行狀況, 並依據衡量結果適時調整相關控制措施與目標 6.3.2.7 執行時所需之各項資源管理參閱第 7.2 節 6.3.2.8 單位主管利用不定期巡視 內外部稽核或是單位人員所提出之建議事項回報, 加速偵知各種安全事件並予以回應處理 6.3.3 ISMS 之監控審查 6.3.3.1 本公司採用下列監控方式確保 ISMS 所涵蓋範圍皆能安全無虞 : 6.3.3.1.1 人員應定期及不定期巡視檢查各項設備及環境是否皆屬正常狀態 6.3.3.1.2 利用攝影機監視各個地區人員出入狀況並錄影存證 6.3.3.1.3 應設定 定期檢查及紀錄各項監控指標, 以協助判斷安全事件, 預防及立即處理安全事故之發生 6.3.3.1.4 單位主管應隨時注意各項通報事件或人員工作執行狀況, 進而決定相應的控制措施, 必要時可將人員職務進行短期調動, 避免發生系統失效或人為破壞事件 6.3.3.1.5 配合定期執行之內部稽核, 確認各種安全措施及控制程序是否如預期般實施 6.3.3.1.6 隨時注意本公司所發生之資安事件, 針對事件發生之成因及後果詳加評估, 並配合矯正預防措施之執行, 改善整體資安環境, 降低資安事件發生之機率 6.3.3.1.7 管理階層利用定期執行之 個資暨資通安全委員會 或內部會議, 討論目前可能存在的安全漏洞, 並決定解決之道 6.3.3.2 於 個資暨資通安全委員會 中定期審查 ISMS 之有效性, 並考慮安全稽核 事件 有效性量測及利害關係團體之建議及反映意見 6.3.3.3 於 個資暨資通安全委員會 中審查資通安全風險 殘餘風

機密等級一般版次 1.0 頁次 9 / 15 險與可接受風險等級, 並考慮組織 技術 單位營運目標及程序 已鑑別之威脅與外部事件 ( 包括法令法規 契約義務及社會環境 ) 之變化 6.3.3.4 每年執行內部稽核, 以確定是否有依據作業流程執行, 且是否達到預期功能 6.3.3.5 每年至少召開一次資通安全管理審查會議, 執行正式的 ISMS 審查, 以確保範圍適當及 ISMS 過程之各項改善措施均已鑑別與實施 6.3.3.6 應依據監控審查結果, 適時修訂資通安全管理計畫, 以符合資安政策 資安目標與各項資通安全要求 6.3.3.7 所有對 ISMS 有效性或績效有衝擊之活動與事件均須加以記錄 6.3.4 ISMS 之持續改善本公司將定期進行下述工作 : 6.3.4.1 利用風險評鑑及內外部稽核之結果進行整體資通安全環境之改善 6.3.4.2 採取適當矯正及預防措施, 採用從其他單位或內部發生事件之安全經驗汲取教訓 6.3.4.3 與相關機構就結果及各項措施進行溝通並徵詢意見 6.3.4.4 必要時修改 ISMS 6.3.4.5 確保各項修改措施達到預期目標 6.4 文件要求 6.4.1 一般要求本公司 ISMS 文件化包括下列各項 : 6.4.1.1 資通安全管理政策與安全管理目標之書面聲明 6.4.1.2 ISMS 適用範圍及各項作業程序 6.4.1.3 風險評鑑報告

機密等級一般版次 1.0 頁次 10 / 15 6.4.1.4 風險處理計畫 6.4.1.5 組織為確保有效規劃 操作及控制資通安全過程所需之文件 6.4.1.6 ISO 27001 標準要求及上級主管單位要求之紀錄 6.4.1.7 適用性聲明書 6.4.2 文件管制 ISMS 所需之文件應受保護及管制 紀錄是文件之一種特殊型態, 應依第 6.4.3 節所定的要求予以管制 並建立文件化程序, 以界定所需之管制, 用以 : 6.4.2.1 在文件發行前核准其適切性 6.4.2.2 必要時, 審查與更新並重新核准文件 6.4.2.3 確保文件之變更與最新改訂狀況已予鑑別 6.4.2.4 確保在使用場所備妥適用文件之相關版本 6.4.2.5 確保文件易於閱讀並容易識別 6.4.2.6 確保文件於需使用時能隨時取用, 並且於文件傳遞 保存及毀棄時皆能遵守文件管制規定辦理 6.4.2.7 確保外來原始文件已加以鑑別 6.4.2.8 確保文件分發有適當管制 6.4.2.9 防止作廢 ( 失效 ) 文件被誤用, 作廢文件為任何目的需保留時, 應予以適當鑑別 6.4.3 紀錄管制 6.4.3.1 為確保 ISMS 符合本公司要求及提供有效運作之證據, 應建立及維持執行 ISMS 各項作業程序之各項紀錄, 並予以管制, 並將相關法律法規及契約要求列入考量 6.4.3.2 紀錄應清晰易讀, 容易識別及檢索 紀錄之鑑別 儲存 保護 檢索 保存期限及作廢, 應建立文件化程序, 以界定所

機密等級一般版次 1.0 頁次 11 / 15 需之管制 6.4.3.3 紀錄應妥善保存 6.4.3.4 所需之紀錄及其範圍應由管理過程加以決定 該過程應記錄重大決定, 並將紀錄之用途及缺少紀錄時相關之風險列入考量 7. 管理階層責任 7.1 管理階層承諾為使 ISMS 推動順利, 管理階層應確實執行下列事項 : 7.1.1 建立資通安全管理政策 資通安全目標及計畫 7.1.2 成立 個資暨資通安全委員會, 以明訂及文件化資通安全之角色與責任 7.1.3 定期召開 ISMS 之管理階層審查會議 7.1.4 決定風險評鑑後之可接受風險等級 7.1.5 定期執行 ISMS 之內部稽核作業 7.1.6 提供充分資源, 確保能建立 實施操作 監控審查及持續改善 ISMS 7.1.7 各單位主管應儘量藉由各種內部公開會議或集會時, 向所有人員宣達符合資通安全目標 法律及法規要求之重要性, 以及持續改善之需求 7.2 資源管理 7.2.1 資源提供為確保 ISMS 執行無礙, 應決定並提供下列工作之必要資源 : 7.2.1.1 提供建置與維護 ISMS 時所需的人力與資源設備 7.2.1.2 提供實施 ISMS 時必要之協助 7.2.1.3 確定各項安全程序可配合營運需求 7.2.1.4 鑑別並提出法律與法規的要求以及於各項契約上之註明安

機密等級一般版次 1.0 頁次 12 / 15 全義務 7.2.1.5 正確應用所有實施的控制措施, 以維持適當之安全 7.2.1.6 當需要時, 進行審查並針對審查結果作適當因應 7.2.1.7 當必要時, 改善 ISMS 之作業流程, 以確保其有效 7.2.2 訓練 認知及能力為確保所有同仁皆有能力執行所要求之工作與符合各項安全要求, 應藉由各種途徑取得協助同仁執行教育訓練, 包括下列方式 : 7.2.2.1 提供各種能力訓練以滿足該需求 7.2.2.2 藉由意見 ( 滿意度 ) 調查 測驗 繳交心得報告及證書取得等方式, 評估所提供訓練之有效性 7.2.2.3 確保同仁認知其所從事的活動之相關性及重要性, 以及如何對資通安全目標之達成有所貢獻 7.2.2.4 應留下教育訓練 技能 經驗及評定資格等紀錄, 紀錄保存之要求參閱第 6.4.3 節 7.3 有效溝通應決定及建立與資訊安全管理制度 (ISMS) 相關的內部與外部溝通之需求及準則, 內容須包含 : 要溝通什麼 何時溝通 和誰溝通 應是誰溝通以及應實現哪種溝通過程, 確保資訊安全管理制度 (ISMS) 各項資安業務在內部適度的溝通與傳達, 以利資訊安全管理制度 (ISMS) 之推動與管理 8. 內部稽核每年定期執行內部稽核, 確保 ISMS 的各項管制目標 控制措施 運作過程以及各項程序是否皆 : 8.1 符合 ISO 27001 與相關法令或法規之要求 8.2 符合本公司所制定之資通安全目標及其他相關要求 8.3 有效地實施與維持 ISMS 8.4 符合上級單位的期待

機密等級一般版次 1.0 頁次 13 / 15 9. ISMS 之管理階層審查 9.1 概述本公司 個資暨資通安全委員會 至少每年召開一次會議, 針對本公司現行之 ISMS 進行審查, 以確保相關程序的適用性 適切性及有效性皆符合本公司需求, 並評估相關政策與目標的改善時機, 或是其他的變更需求, 且審查結果應留下相關文件與紀錄備查 9.2 審查輸入 ( 管理審查之範圍 ) 管理階層審查至少應包含下列項目 : 9.2.1 先前管理審查決議事項之跟催狀況 9.2.2 有關可能影響 ISMS 的外部與內部問題之變更 9.2.3 資通安全的績效回饋, 包含下列趨向 : 9.2.3.1 不符合事項與矯正措施之執行狀況 9.2.3.2 監督與量測結果 9.2.3.3 內部稽核的結果 9.2.3.4 資通安全目標的實現 9.2.4 利害相關團體的回饋 9.2.5 風險評鑑的結果與風險處理計畫的狀態 9.2.6 持續改善的機會 9.3 審查輸出 9.3.1 管理審查的產出應包含持續改善機會與 ISMS 的變更需求有關之決定 9.3.2 管理階層審查之產出建議包含但不限於下列事項之任何決策與措施 : 9.3.2.1 ISMS 有效性之改善 9.3.2.2 風險評鑑與風險處理計畫之更新

機密等級一般版次 1.0 頁次 14 / 15 9.3.2.3 影響資通安全之程序與控制之必要時的修改, 以回應可能衝擊 ISMS 之內部或外部事件, 包括下列事項之變更 : 9.3.2.3.1 各項營運要求 9.3.2.3.2 各項安全要求 9.3.2.3.3 影響既有各項營運要求之營運過程 9.3.2.3.4 法律或法規各項要求 9.3.2.3.5 契約的各項義務 9.3.2.3.6 風險等級及 / 或風險接受準則 9.3.2.4 資源需求 9.3.2.5 控制措施的有效性如何量測之改善 9.3.3 組織應保存文件化資訊及管理審查結果的證據 10. ISMS 之改善 10.1 矯正措施本公司採取適當的控管措施, 以減低 ISMS 在建置 操作及使用時所產生的不符合事項, 以防止再度發生 矯正措施之內容應包含下列各項 : 10.1.1 鑑別各項不符合資安要求之事項 10.1.2 判定各項不符合事項發生之原因 10.1.3 評估各項矯正措施之需求, 以確保各項不符合事項不復發 10.1.4 決定及實施所需之矯正措施 10.1.5 需記錄所採矯正措施之結果, 紀錄保存之要求參閱第 6.4.3 節 10.1.6 審查所採取之矯正措施 10.2 預防措施本公司應採取適當的控管措施, 以預防及降低潛在不符合事項發生之機會, 預防措施應能預防潛在問題所可能發生之影響

機密等級一般版次 1.0 頁次 15 / 15 10.2.1 鑑別潛在的各項不符合事項及其原因 10.2.2 評估預防措施的需求, 以防止不符合事項的發生 10.2.3 決定及實施所需之預防措施 10.2.4 記錄所採取措施之結果, 紀錄保存之要求參閱第 6.4.3 節 10.2.5 審查所採取之預防措施 10.3 持續改善本公司經由資通安全管理政策 安全目標 內外部資通安全稽核結果 事件監控之分析 矯正與預防措施以及管理階層審查, 由單位資通安全人員負責所有風險發生或不符合事項之監控, 並追蹤相關業務承辦人之改善情形, 以持續改善 ISMS 之有效性 11. 審查 11.1 本政策每年應至少評估檢討一次, 以反映本公司資通安全需求 政府法令法規 外在網路環境變化及資通安全技術等最新發展現況, 以確保其對於維持營運和提供適當服務的能力 11.2 本政策如遇重大改變時應立即審查, 以確保其適當性與有效性 必要時應告知相關單位及委外廠商, 以利共同遵守 12. 發布實施本政策經主任委員核准, 於公告日施行, 並以書面 電子或其他方式通知本公司所屬職員及與本公司連線作業之有關機關 ( 構 ) 委外廠商, 修正時亦同