管理方針
保瑞藥業致力於強化資訊安全管理,已制定《保瑞集團資通訊安全政策》、《保瑞集團資訊資產使用規範》、《AI技術使用政策》及《資訊系統營運持續計畫》等內規,並定期更新,作為資訊安全工作的指導方針。公司設有「資安長(CISO)」與專職「資訊安全部」,統籌全集團資安運維、監控與應變。同時,公司已導入多套資安防護系統,並持續優化防禦機制,包括部署次世代防火牆、垃圾郵件過濾與數據備份系統,以確保資訊資產的完整性與穩定性。
資安管理組織
保瑞藥業為確保資訊安全的落實,已於2021年制定《保瑞集團資通訊安全政策》,並於2025年更新,相關辦法因應資安風險變化定期檢視及更新,持續修改與推動。此外本公司主動加入資安聯防組織如:科學園區資安資訊分享與分析中心、台灣電腦網路危機處理暨協調中心及資安長聯誼會,強化本公司資訊安全聯防能量。
本公司自2023年1月31日起由陳家駒副總經理擔任資安長並定期向總經理報告,以提高集團整體資訊安全控管層級,全球資安維運、資安專案以及跨區整合由全球資安經理辜麟傑負責帶領集團資安部門和相關單位完成。為落實全天候的資安防護,本公司設有專職之資安監控與應變團隊,持續監控潛在之資安威脅。資安長於2025年11月13日於董事會進行資訊安全執行情況報告,2025年度無發生重大資安事件。
資安管理措施
| 策略 | 機制 | 方案 |
|---|---|---|
| 資訊安全 | 資訊安全組織設立;訂定資通訊安全制度;強化既有資通訊系統安全 | 聘僱專責資安主管及組員,推動各項資安工作;定期審視與修訂保瑞資通訊安全政策;審視既有資通訊系統,並評估與逐步優化 |
| 科技應用 | 強化資通訊系統;內外部資料收集;數據分析與因應 | 持續評估並升級電郵防護;強化端點防禦能力;網路異常監控與防堵;整合既有資安工具提升監控效率 |
| 資訊優化 | 持續提升整體資安意識;逐步強化資安防禦與保護系統;落實重要系統與資料備份和災害還原之演練 | 定期發送資安電子報,2025年共發行13次;自2025年起與集團員工內部通訊期刊共同發送,閱讀完成率達88%;執行資通訊系統弱點管理;執行全體新進人員資安意識培訓;每年至少一次執行社交工程演練,提升同仁資安意識 |
資安執行情形
- 系統與防護升級:2025年將次世代電子郵件防護與端點防護系統全面延伸導入至集團海內外各廠區,並建立廠區隨身碟(USB)掃描與控管機制,確保全球據點皆受到一致性的最佳保護。
- 意識培訓與演練:2025年於全集團海內外推動「線上資安意識培訓月」,並常態化辦理社交工程(釣魚郵件)模擬演練。
- 多因子驗證:全面導入多因子驗證機制,強化了員工身份驗證的可靠度,有效防止駭客利用盜取帳密的方式侵入公司系統。
- 資訊資產規範:資安部門在2024年初制定並頒布了《資訊資產使用規範》,並於年底推出《AI技術使用政策》,以應對新興技術帶來的潛在風險。
- 新進員工訓練:將中英文資訊安全基礎課程納入新員工培訓。
- 社交工程防範課程:針對全體員工實施教育,提升對釣魚攻擊等社交工程手法的識別能力。
- 高階專業培訓:針對IT部門人員進行深入的資安技術專業訓練,確保關鍵技術人員能應對最新資安威脅。
資訊安全營運持續計畫
資訊安全通報
AI 治理框架
保瑞藥業致力於以負責任且透明的方式推動數位轉型。集團資訊管理處已正式頒布《AI技術使用政策》,該政策涵蓋全集團員工與資訊資產,嚴格規範AI系統僅能用於合法正當之目的,並明文禁止於未經去識別化與核准的情況下輸入任何機敏資料。
本公司強調以人為本的最終責任歸屬,確保生成式AI產出需經客觀審查,且不得作為決策的唯一依據。在落實此治理框架的前提下,保瑞藥業搭配Microsoft 365系統,鼓勵員工使用Copilot輔助會議紀錄與待辦事項追蹤等日常業務,此應用不涉入受監管之核心系統。
個人隱私保護
本公司致力於個人資料保護,已制定完善的《個人資料保護政策》,適用於所有員工、子公司及關鍵合作夥伴。我們依循合法、公正及透明原則蒐集、處理及使用個人資料,確保資料安全並提供個人對其資料的管理權利。為防範潛在風險,公司採取嚴格的存取管控、加密技術與稽核機制,以保護個資免於未經授權的存取或濫用。此外,我們每年一次對內部進行個資保護稽核,並提供員工相關培訓,以強化資料管理的合規性與安全性,確保符合國際法規標準與最佳實踐。2025年度保瑞將政策上傳至公司官網及內部系統,同時和員工進行政策的宣導。