政策目的
歐特邁科技有限公司在提供系統整合與維運服務的過程中,可能接觸客戶的系統架構資訊、設定參數與營運資料。為確保這些資訊的機密性、完整性與可用性,本公司訂定資訊安全政策,作為全體同仁與合作夥伴執行業務時的依據。
適用範圍
本政策適用於本公司全體員工、約聘人員,以及因執行專案而接觸本公司或客戶資訊資產之協力廠商。
管理原則
最小權限
員工僅取得執行職務所必需的系統權限,專案結束後即時回收;客戶環境的存取帳號採專案制申請與稽核。
資料保密
與客戶簽署保密協議,客戶資料不得攜出約定範圍,離職與異動時執行權限與資料交接程序。
安全連線
遠端維運一律透過加密通道與雙因素驗證進行,並保留連線與操作紀錄以供查核。
營運持續
對內部重要系統執行定期備份與還原測試,確保服務能力不因突發事件中斷。
實施要點
- 人員管理:定期實施資訊安全教育訓練與社交工程演練,提升同仁的資安意識。
- 設備管理:公務電腦強制加密、安裝端點防護,並套用作業系統與應用程式更新。
- 變更管理:對客戶環境的任何變更需事前提出計畫、取得授權,並保留回復方案。
- 事件處理:建立資安事件通報流程,發現異常時於第一時間通報客戶並協助處置。
- 法規遵循:遵守《個人資料保護法》、《資通安全管理法》等相關法令與客戶的合約要求。
檢討與修訂
本政策至少每年檢視一次,並依法規變動、業務調整或資安事件檢討結果適時修訂,修訂後公告實施。