資安與隱私

治理信任

道瓊領先新興市場指數成分股

入選

違法與重大訴訟案件數量

0

客戶滿意度評分

94.74

跨國永續供應商大會舉辦次數

4

資訊安全與隱私個資保護

啓碁嚴守客戶合約與保密承諾,訂有《資訊安全政策》,整合流程、法規、教育訓練與科技應用,防範因天然災害、惡意行為或人為疏失而致之資訊資產遭不當利用、洩露、竄改或破壞,確保資訊資產之機密性、完整性與可用性,履行對股東、客戶、供應商及員工的承諾。 

啓碁全面導入 ISO/IEC 27001 資訊安全管理系統,採用 PDCA 循環管理模式,並於 2024 年 10 月通過 ISO 27001:2022 轉版認證。目前台灣、中國、越南與英國皆已完成取證,2026 年驗證範圍擴大至墨西哥據點,確保全球營運穩定。

資訊安全委員會

2014 年成立「資訊安全委員會」,由總經理暨執行長擔任主席、資安長(CISO)擔任召集人,成員涵蓋各單位一級主管,每半年定期召開管理審查會議,推動各項防護機制:

啓碁資訊安全防護機制

01 風險管理與演練

執行風險評鑑、營運衝擊分析、災難還原及營運持續演練

02 技術管控與檢測

定期落實弱點掃描、滲透測試、紅隊演練及防火牆規則覆核

03 權限管理與意識教育

執行帳號權限覆核、社交工程演練、資安意識宣導與教育訓練

組織架構

委員會轄下設有資安執行、緊急應變、資安稽核三小組,均由資安長帶領執行。資安議題已納入董事會之永續發展委員會轄下的公司治理小組,由資安長每季定期報告進度與績效,落實資安治理。

  • 主席總經理暨執行長
  • 召集人資安長
  • 資安稽核小組
  • 資安執行小組
  • 緊急應變小組

系統與產品資訊安全委員會

為強化產品資安韌性與合規競爭力,啓碁於 2022 年成立「系統與產品資訊安全委員會」,由總經理暨執行長擔任主席、各事業單位一級主管擔任委員。該委員會與「資訊安全委員會」協同建構雙重監督體系,將資安要求全面導入產品安全開發生命週期(SDL),涵蓋研發設計、開發至生產測試之全流程控管,確保產品具備防禦潛在弱點能力,降低機敏資料外洩風險。 

啓碁於 2024 年 4 月取得 IEC 62443-4-1 驗證,並於同年 12 月將流程整合至 JIRA 平台,實現資安漏洞管理自動化。資安團隊依開發需求協助執行動態應用程式安全測試(DAST),並提供產品開發團隊修補建議,確保產品生命週期各階段皆符合安全規範。

  • 主席總經理暨執行長
  • 委員各單位一級主管
  • 技術暨應變小組
  • 政策制訂暨推行小組
  • 稽查小組

資訊安全風險鑑別與應變

啓碁每半年定期執行風險評鑑,各據點若發現高於可接受水準之風險,須提出因應處置、改善或強化方案。2025 年導入紅隊演練,從技術檢測角度識別潛在風險並驗證有效性。評鑑結果皆呈報至資訊安全委員會審查,以核可公司層級之風險可接受水準。2025 年無客戶機密資訊訴訟或重大資安事件。為強化資安韌性,啓碁建立制度化的通報與應變機制。若員工或外部夥伴發現疑似資安事件,可透過專線或信箱立即通報。

制度化的通報與應變機制

  • 事件分級與時限:依影響範圍分為一般、重大、嚴重三級,由受理窗口判定並啟動應變小組,各級均有明確處理時限,若未依時限完成,則評估升級處理。
  • 外部通知與懲處:必要時通知受影響之外部單位或主管機關;涉人為違規者則啟動調查與獎懲程序。
  • 防範未然:結案後,負責單位須提交改善報告,分析成因並提出防範計畫、教育訓練,落實回饋機制,降低再發風險,確保持續營運與客戶服務穩定性。

近兩年資安重點工作

已完成

  • 建立產品安全檢測服務項目與制定標準化作業
  • 持續推行紅/藍軍攻防演練
  • 全廠區產線非 IT 設備連網設備監控與因應告警機制上線
  • 推行供應鏈資安管控流程與機制
  • 優化可疑行為偵測監控網(MDR/XDR)
  • 建立使用者端點可疑行為監控網

持續進行中

  • 擴大資安維運中心監控範圍(SOC)
  • 深化 SOC 監控與關聯分析
  • 自建與優化 SIEM 監控平台
  • 強化藍隊資安人才實戰
  • 執行紅隊演練與深度漏洞修補
  • 落實全球資安合規性查核
  • 加強 ISO 27001 驗證與擴大至墨西哥據點
  • 車用產品進行 TISAX VDA ISA 6.0 AL2 驗證
  • 擴大端點偵測服務佈署覆蓋率
  • 研擬 AI 治理辦法

供應鏈資安管理

啓碁參照美國 NIST CSF 2.0 核心架構,建立供應鏈資安風險管理生命週期。依供應商屬性、系統串接度、資料機敏性及交易規模等風險因子,篩選出66家供應商執行深度資安評鑑,評鑑橫跨治理、識別、保護、偵測、回應、復原、及供應鏈安全七大維度,透過80項量化指標確立資安基準線。 

供應商資安管理採取三級制分級,針對評分低於平均之廠商啟動分級輔導與稽核機制。2026 年展開現場或線上稽核,要求廠商於 2027 年底前達成安全基線。此外,為強化供應商生命週期管理,啓碁預計在 2026 年底前於採購評估流程中新增資安項目,與原有之財務、永續及品質指標整合,確保供應商自合作初始即符合資安風險承受水準,保障利害關係人資訊安全。

資訊安全文化建置

啓碁透過「定期演練、異常補強、成效追蹤」建構資安文化。每半年執行全球營運據點之社交工程演練,並結合內部 Portal 宣導實例,鼓勵同仁即時回報疑似郵件。於演練中誤觸連結或附件之同仁,系統將自動調訓線上課程並須通過測驗。透過此動態管理,社交工程演練上當率由 2024 年 9.97% 顯著下降至 2025 年 6.2%,達成年度低於 10% 的既定目標。

2025年資訊安全通識課程執行成果

課程名稱參與對象完訓人數訓練總人時數
資安政策及規定宣導全體間接人員4,1801,184
資安通識宣導課程全體間接人員4,2011,120
社交工程防範作為釣魚測試上當者19031
TISAX VDA ISA 6.0 標準解說TISAX 驗證單位人員41102.5

隱私個資保護

  • 個資保護專題培訓3,853累計人次
  • 培訓累計時數643小時
  • 間接同仁完訓率96.2%
  • 2025 年個資外洩0件

啓碁建立跨國個資保護體系,於官網公開發布《隱私權政策》,揭示個資處理方式與當事人權利主張路徑。2024 年成立跨部門「資料保護小組」,每季召開會議確保管理機制之有效性。同時,每年接受 SGS 進行 ISO 27001:2022 外部稽核,涵蓋隱私保護及個人可識別資訊(簡稱 PII)相關控制措施,並將個資保護納入年度內部稽核計畫。 

2026 年發布《個人資料保護管理通則》,整併並取代舊法,全面對接歐盟《一般資料保護規範(GDPR)》標準。該通則統一全球營運據點之個資蒐集、處理、利用之作業流程,並導入資料生命週期管理機制與盤點保存年限,並保留必要彈性以符合各地法規要求。啓碁個資保護表現優異,2025 年個資外洩紀錄為 0 件。 

為深化全體同仁之資安與隱私保護意識,2025 年於台灣、中國據點優先推動個資保護專題培訓,對象包括直接與間接同仁,累計受訓 3,853 人次、共 643 小時,間接同仁完訓率達 96.2%。2026 年開發在地化教材,逐步將此訓練推廣至越南、墨西哥等據點。 

啓碁設置多元申訴與諮詢窗口,確保利害關係人能即時進行隱私權利主張與反饋:

訂閱電子報
聯絡我們

訂閱電子報

欲了解更多最新的永續行動,歡迎訂閱啓碁 ESG 電子報

必填

格式錯誤

{{ errorMessage || '發生錯誤,請稍後再試' }}