重大主題管理方針
資訊安全管理
| 項目 | 解釋 |
|---|---|
| 資訊安全管理 | |
| 資訊安全管理 |
研華為全球物聯網領導廠商,資訊安全議題涉及公司營運穩定、產品安全等層面,對於研華的品牌價值,員工、客戶及投資人等利害關係人而言極為重要。此外,金管會也修法明確規定上市櫃公司對於資安的要求,一旦發生重大資安事件時,需要對外發布重大訊息。 |
| 管理策略 | |
| 管理策略 |
本公司參考美國國家標準暨技術研究院(NIST)制訂的網路安全框架 2.0(Cyber Security Framework (CSF) 2.0),規劃資安管理策略,其框架有六大關鍵功能:識別、防護、偵測、回應、復原與治理,主要是針對企業遭受攻擊的各個階段,也就是事前(識別和防護)、事中(偵測和回應),以及事後(復原),所需採取的措施進行管控。 |
| 政策或承諾 | |
| 政策或承諾 |
承諾維護資訊安全,持續監控資安管理成效,減少資訊安全事故之發生,以保障公司與客戶之利益。 |
| 正面衝擊 | |
| 正面衝擊 |
資訊安全的正面衝擊,供應鏈的資訊安全在科技業日趨重要,公司強化資訊安全的努力,可提高客戶對於公司的信心,並加強企業整體風險管理及因應營運風險時的韌性。 |
| 負面衝擊 | |
| 負面衝擊 |
資訊安全受到侵害對企業營運產生的負面衝擊,包括機密資訊外洩、系統服務中斷等,將對公司造成聲譽損害、業務及客戶流失、法律訴訟等風險等。
|
| 2024 年目標達成狀況 | |
| 2024 年目標達成狀況 |
|
| 2025 年目標 | |
| 2025 年目標 |
|
| 2030 年目標 | |
| 2030 年目標 |
|
| 2024 年度關鍵行動方案或計畫 | |
| 2024 年度關鍵行動方案或計畫 |
|
| 有效性評估 | |
| 有效性評估 |
|
| 受到此重大議題影響的利害關係人及研華所採取的行動 | |
| 受到此重大議題影響的利害關係人及研華所採取的行動 |
|
資訊安全政策與組織
研華承諾維護資訊安全,持續監控資安管理成效,減少資訊安全事故之發生,以保障公司與客戶之利益。為了彰顯公司對於資訊安全的承諾,研華由總經理兼任資訊安全長,並建立跨部門之資訊安全治理小組,由品管及資安團隊負責推動,統籌包含電腦資訊、實體環境、產品資安、供應鏈及法規遵循等面向之資安議題。資訊安全治理小組每半年召開一次會議,檢討管理成效、資安相關議題及方向。並定期向風險管理委員會報告執行狀況,將資訊安全融入組織之風險管理之中。
資安團隊組織架構

此外,為強化產品面資訊安全議題的管理,於 2024 年 10 月,本公司由各事業群研發、IT 資安、品保等單位代表組成 Security Committee,由品保單位主管擔任主席,定期召開會議討論本公司產品對於法規因應、弱點處理、開發流程與管理等議題。

研華自 2019 年取得「資訊安全管理系統(ISMS)ISO / IEC 27001:2013」認證,並持續維持ISO/IEC 27001證書有效性。2024 年總公司資訊處機房管理及骨幹網路、林口廠區 OT 作業已通過ISO / IEC 27001:2022新版標準的驗證,於策略面、管理面、技術面及認知面四個面向,遵循國際標準的管理框架與控制要求,持續提升資安治理的深度及廣度。
資訊安全管理策略
本公司參考美國國家標準暨技術研究院(NIST)制訂的網路安全框架 2.0(Cybersecurity Framework 2.0,CSF 2.0),規劃資安發展藍圖,其框架有六大關鍵功能:識別、防護、偵測、回應、復原與治理,主要是針對企業遭受攻擊的各個階段,也就是事前(識別和防護)、事中(偵測和回應),以及事後(復原),所需採取的措施進行管控。對於美國證券交易委員會(United States Securities and Exchange Commission, SEC)關於上市公司網路安全風險管理、治理及相關事件揭露規則,本公司辦理網路安全風險評估、具有政策及相關程序,並監督第三方服務提供商之網路安全風險,且對於發生網路安全事件時,具備應變程序及網路攻擊復原計畫。
本公司亦加入資安情資分享組織,取得資安預警情資、資安 威脅與弱點資訊,如:台灣 CISO 聯盟、臺灣電腦網路危機處 理暨協調中心(TWCERT/CC);結合外部資安廠商與專家資 源,持續關注新的資安資訊、技術與趨勢,強化資安防護架 構與措施,以有效阻擋新型態的資安威脅。
此外,本公司持續評估內外部資安風險及趨勢,據以擬定相 關因應的資安管理策略。現階段的策略著眼於降低可被攻擊 面、改善資安風險可視性、提升資安治理與風險意識及強化資安韌性,2024 年資安行動方案及重點工作成果如後續說明。

強化員工資安意識
研華為了強化員工的資安意識,公司已將資安納入年度必修課程,提供e-Learning 教學及線上測驗。因應日益頻繁的網路釣魚郵件攻擊,本公司也透過社交工程演練,模擬駭客的釣魚郵件,測試員工資安風險意識。此外,每季發布資安電子報,包含最新資安趨勢、近期國內外重大資安事件、重要公告等,藉此提升同仁對於資安的意識及警覺性。

營運持續管理與災害復原演練
考量資訊服務可能因為內外部意外災害或人為失誤受到影響,研華於林口廠區規劃異地備援機制,將內湖與林口兩地互為異地備援及異地備份。研華資訊部門於今年完成關鍵網路及系統服務的災害復原演練,演練結果皆能在回復時間目標(RTO)完成演練,驗證架構與系統對於災害應變的有效性。
此外,因應廠區作業可能因災害導致運作中斷,本公司林口廠區今年以火災為情境,進行營運持續管理計畫之演練。演練過程中依照緊急應變層級及時間序,執行相關因應方案及行動,並模擬通報外部消防隊進行協助救災。
近四年資安事件狀況
自 2021 年至 2024 年本公司未發生重大之資安事件,資訊外洩事件數為 0,亦無因資訊洩漏影響客戶權益或員工個資。本年度遭受網路攻擊事件 14 次,但皆未對公司業務造成重大影響。其中 12 起為網路釣魚郵件,2 起為疑似駭客或惡意程式攻擊。
在調查事件根因之後,針對電腦病毒所造成之事件,資訊部門除持續調校精進端點防護及防毒工具之效能外,對於內部同仁加強宣導對於網路釣魚郵件之防範,並以社交工程演練方式提高同仁的警覺。

| Item | 2021 | 2022 |
|---|---|---|
| Percentage of Employees Passing Social Engineering Tests | 61.5% | 79% |
| Item |
|---|
| Percentage of Employees Passing Social Engineering Tests |
| 2021 |
| 61.5% |
| 2022 |
| 79% |