資訊安全政策與管理 |
|
資訊安全政策
資訊安全與機密資訊保護是昇陽半導體對客戶、股東及夥伴的承諾。昇陽半導體為強化資通安全防護及管理機制,設立資訊安全長(CISO)與資訊安全專責組織,配置專業之人力與資源,明訂資訊安全政策、管理程序及規範,發表《資訊安全宣言》,宣示捍衛資訊安全的決心與推動資訊安全的目標—維護昇陽半導體的市場競爭力及保障客戶與合作夥伴利益。 |
|
資訊安全宣言
昇陽半導體持續提供晶圓加工及晶圓薄化之卓越半導體製造服務給全球客戶並與之建立長期互惠夥伴關係之際,願意積極深化資訊安全與機密資訊保護機制,以維護昇陽半導體的市場競爭力及保障客戶與合作夥伴之利益。
|
|
資訊安全治理
昇陽半導體設有資訊安全委員會(IT Security Committee)並任命法務室主管陳慈蕙擔任昇陽半導體資訊安全長(CISO),負責資訊安全政策與制度之規劃、監控及管理作業,並與公司資訊技術及相關資訊安全單位組織協同合作,包括但不限於台灣電腦網路危機處理暨協調中心(TWCERT/CC),強化資通安全防護及管理機制。每年定期由資安長向資訊安全委員會彙報資安風險管理、全球資安風險趨勢、公司資訊安全政策、計劃與執行成效。並定期於董事會中報告資訊安全監管與風險控制措施執行成效。
|

昇陽半導體公司資訊安全組織 |
|
資訊安全委員會
昇陽半導體成立「資訊安全委員會(IT Security Committee)」,由法務室主管擔任資安長,由總經理、各副總與資訊部主管擔任委員會成員,每半年定期召開會議檢視重要資訊安全政策、資訊安全風險評估與強化計畫、資訊安全指標與全球資訊安全態勢與威脅,確保達成昇陽半導體資訊安全政策與管理目標。 |
|
資訊安全小組
昇陽半導體成立「資訊安全小組」,由法務室、資訊部擔任小組成員,每月定期召開會議檢視及決議重要資訊安全與資訊保護政策與計畫執行狀況,2024年召開至少11次資訊安全會議,以確保實現昇陽半導體資訊安全政策目標。
|
|
資訊安全管理與執行重點
昇陽半導體建置資訊安全管理系統(Information Security Management System, ISMS),自2023年10月起即取得ISO 27001:2022國際資訊安全管理認證,並定期通過有效持續評估審查,其認證範圍涵蓋IT維運相關的MES、SAP和BPM資訊系統和數據中心(包括新竹和中港站點)之資訊安全管理活動。
昇陽半導體加入TWCERT/CC及CISO聯盟組織,以即時獲取資安情資並應變處理,2024年共獲取172件威脅情資,且皆完成確認及處理;對員工及其相關人員之資訊安全宣導完成教育訓練至少3小時,參與人次1642位,不定期於公司內部入口網站及公佈欄以時事新聞宣導資訊安全實例及重要性,共12篇文章;預防及降低外部資安風險,落實及持續更嚴謹的資安措施,例如建置先進的病毒掃描工具,以防止廠區所使用之資訊系統遭受病毒感染;強化網路防火牆與網路控管以防止中電腦病毒時,限縮影響範圍,避免跨廠區擴散;在公司電腦上建置防毒措施及先進的惡意軟體偵測解決方案;改善資安部署時間以強化資料中心安全。並建立與定期檢討資安績效指標;導入新技術加強資料保護;進行社交工程演練,加強釣魚郵件偵測並開立教育訓練課程,以強化員工資訊安全意識;建立一個整合的自動化資安維運平台並強化資安事件偵測與處理自動化;持續演練資安攻擊之處理程序;委託外部專家執行資安評鑑等。每年持續進行的資安執行重點如下:
- 網路安全控管
- 資產管理及資料安全
- 存取控制管理
- 電腦維運安全管理
- 作業安全管理
- 資訊系統獲取、開發及維護管理
- 資安事件管理
- 資訊供應商安全管理
- 人員資安管理與教育宣導
- 變更與組態管理
- 雲端服務安全管理
|
|
資安事件處理與通報
昇陽半導體已成立緊急處理小組與資訊安全事件管理程序,明訂相關流程與措施,包含資安事件通報程序、指派負責人員處理重大資通安全事件、評估遭受損失及進一步的必要因應措施、評估資安風險可能對公司財務與營運的影響及其因應措施。 |
|
|