Home / 公司治理總覽 / 資訊安全管理

資訊安全管理

數字感

管理方針

保瑞藥業致力於強化資訊安全管理,已制定《保瑞集團資通訊安全政策》、《保瑞集團資訊資產使用規範》、《AI技術使用政策》及《資訊系統營運持續計畫》等內規,並定期更新,作為資訊安全工作的指導方針。公司設有「資安長(CISO)」與專職「資訊安全部」,統籌全集團資安運維、監控與應變。同時,公司已導入多套資安防護系統,並持續優化防禦機制,包括部署次世代防火牆、垃圾郵件過濾與數據備份系統,以確保資訊資產的完整性與穩定性。

資安管理組織

保瑞藥業為確保資訊安全的落實,已於2021年制定《保瑞集團資通訊安全政策》,並於2025年更新,相關辦法因應資安風險變化定期檢視及更新,持續修改與推動。此外本公司主動加入資安聯防組織如:科學園區資安資訊分享與分析中心、台灣電腦網路危機處理暨協調中心及資安長聯誼會,強化本公司資訊安全聯防能量。

本公司自2023年1月31日起由陳家駒副總經理擔任資安長並定期向總經理報告,以提高集團整體資訊安全控管層級,全球資安維運、資安專案以及跨區整合由全球資安經理辜麟傑負責帶領集團資安部門和相關單位完成。為落實全天候的資安防護,本公司設有專職之資安監控與應變團隊,持續監控潛在之資安威脅。資安長於2025年11月13日於董事會進行資訊安全執行情況報告,2025年度無發生重大資安事件。

資安管理措施

保瑞藥業在資訊安全、科技應用與資訊優化領域積極推動專責管理機制,包括設立資安組織、優化系統建設、加強數據應用及定期進行教育訓練與演練,全面提升資安防護與營運穩定。在端點與網路防護上,2025年保瑞將次世代電子郵件防護與端點防護系統全面延伸導入至集團內海內外各個廠區,確保全球所有營運據點皆受到最佳與一致性之保護;同時也針對各廠區建立隨身碟(USB)掃描與控管機制,降低實體媒介染毒風險。
策略 機制 方案
資訊安全 資訊安全組織設立;訂定資通訊安全制度;強化既有資通訊系統安全 聘僱專責資安主管及組員,推動各項資安工作;定期審視與修訂保瑞資通訊安全政策;審視既有資通訊系統,並評估與逐步優化
科技應用 強化資通訊系統;內外部資料收集;數據分析與因應 持續評估並升級電郵防護;強化端點防禦能力;網路異常監控與防堵;整合既有資安工具提升監控效率
資訊優化 持續提升整體資安意識;逐步強化資安防禦與保護系統;落實重要系統與資料備份和災害還原之演練 定期發送資安電子報,2025年共發行13次;自2025年起與集團員工內部通訊期刊共同發送,閱讀完成率達88%;執行資通訊系統弱點管理;執行全體新進人員資安意識培訓;每年至少一次執行社交工程演練,提升同仁資安意識

資安執行情形

一、資訊安全教育與實施報告 為提升全體員工的資訊安全意識,保瑞藥業在2025年持續推動多項資訊安全措施與訓練活動,已完成25,966人次的各類資訊安全教育訓練,總計達到9,375小時。此外,資安部門錄製了中英文資安訓練影片,並將其納入新進人員培訓流程,確保每位員工在入職時即具備基本的資訊安全意識。 二、主要資訊安全實施進展
  • 系統與防護升級:2025年將次世代電子郵件防護與端點防護系統全面延伸導入至集團海內外各廠區,並建立廠區隨身碟(USB)掃描與控管機制,確保全球據點皆受到一致性的最佳保護。
  • 意識培訓與演練:2025年於全集團海內外推動「線上資安意識培訓月」,並常態化辦理社交工程(釣魚郵件)模擬演練。
  • 多因子驗證:全面導入多因子驗證機制,強化了員工身份驗證的可靠度,有效防止駭客利用盜取帳密的方式侵入公司系統。
  • 資訊資產規範:資安部門在2024年初制定並頒布了《資訊資產使用規範》,並於年底推出《AI技術使用政策》,以應對新興技術帶來的潛在風險。
三、資訊安全教育訓練 除了常規內部訓練,本年度還舉辦了多場專項活動:
  • 新進員工訓練:將中英文資訊安全基礎課程納入新員工培訓。
  • 社交工程防範課程:針對全體員工實施教育,提升對釣魚攻擊等社交工程手法的識別能力。
  • 高階專業培訓:針對IT部門人員進行深入的資安技術專業訓練,確保關鍵技術人員能應對最新資安威脅。

資訊安全營運持續計畫

在面對突發性災害或重大網路攻擊時,確保營運不中斷是保瑞的首要任務。本公司已制定《資訊系統營運持續計畫》,並針對核心營運系統與機敏數據建立強韌的備援機制。公司落實資料異地備份與網路容錯架構,並定期針對不同受損情境執行系統災難復原演練(Disaster Recovery Drill),檢視系統的營運復原時間(RTO)與資料復原點目標(RPO)。

資訊安全通報

保瑞藥業依據《資通安全管理法》及相關規定,訂定《資通安全事件通報及應變作業程序》,建立標準化通報與應變流程,確保資通安全事件發生時能及時反應、有效控制損害並迅速復原。 公司已成立資通安全事件應變小組,由資訊管理處主管擔任總召集人,平時督導災難備援與持續營運演練,並於事件發生時統籌應變作業。資安事件依嚴重程度分為四級至一級,應變小組須於24~72小時內完成初步損害控制,後續執行事件鑑識、根本原因分析及系統修復。 針對四級重大資安事件,公司將依規定由對外發言人召開記者會並發布新聞稿;必要時亦可委請具CISSP、CEH等專業認證之第三方資安機構進行調查與鑑識。保瑞藥業並設有24小時資安通報窗口,供全體員工、臨時人員及合作廠商即時通報疑似資安事件。

AI 治理框架

保瑞藥業致力於以負責任且透明的方式推動數位轉型。集團資訊管理處已正式頒布《AI技術使用政策》,該政策涵蓋全集團員工與資訊資產,嚴格規範AI系統僅能用於合法正當之目的,並明文禁止於未經去識別化與核准的情況下輸入任何機敏資料。

本公司強調以人為本的最終責任歸屬,確保生成式AI產出需經客觀審查,且不得作為決策的唯一依據。在落實此治理框架的前提下,保瑞藥業搭配Microsoft 365系統,鼓勵員工使用Copilot輔助會議紀錄與待辦事項追蹤等日常業務,此應用不涉入受監管之核心系統。

個人隱私保護

本公司致力於個人資料保護,已制定完善的《個人資料保護政策》,適用於所有員工、子公司及關鍵合作夥伴。我們依循合法、公正及透明原則蒐集、處理及使用個人資料,確保資料安全並提供個人對其資料的管理權利。為防範潛在風險,公司採取嚴格的存取管控、加密技術與稽核機制,以保護個資免於未經授權的存取或濫用。此外,我們每年一次對內部進行個資保護稽核,並提供員工相關培訓,以強化資料管理的合規性與安全性,確保符合國際法規標準與最佳實踐。2025年度保瑞將政策上傳至公司官網及內部系統,同時和員工進行政策的宣導。