資訊安全


資訊安全

 

資安治理與組織架構

資訊安全對中鼎營運至關重要,已納入整體風險管理。公司設立資訊安全推動委員會,主席資安長由總經理兼任,制定「資訊安全政策聲明」,負責資安目標、策略及管理程序,每年召開至少一次管理審查,覆核風險評鑑與處理計畫。因應風險與法規要求,委員會下設稽核小組,執行資訊安全稽核與監理,確保資安管理體系有效運行,提升防護能力並保障營運安全。於2025 年納入「永續淨零暨資安委員會」,委員會成員均由董事會成員組成,由李建中獨董擔任召集人、海英俊董事及楊宗興董事長擔任委員,並定期向董事會報告。
 

  
 

資安風險評鑑

中鼎已將資訊安全納入公司整體風險管控範疇,建立系統性管理機制。每年均進行至少一次的資訊安全風險評鑑,全面檢視各項資安風險,特別針對超出可接受風險值的項目,制定「風險處理計畫表」,明確規劃改善措施與責任人。公司持續追蹤執行情況,確保風險控管措施落實並完成改善,以維護資訊安全管理體系的有效運作,保障企業營運穩定與資料安全。
 
近年來,隨著進階持續性威脅(Advanced Persistent Threat, APT)事件頻繁發生,企業面臨的資安風險日益增加。中鼎針對 APT 威脅,建立完整的管控措施以降低風險發生的可能性與影響。主要措施包括:特權帳號管理,確保高權限帳號使用安全;帳號審查,定期檢查帳號活動及異常行為;社交工程演練,提高員工對釣魚或社交攻擊的防範意識;入侵偵測系統與惡意軟體偵測系統,用於即時監控與防範潛在攻擊,確保資安防護措施的有效性。透過上述多層次的 APT 管控策略,中鼎不僅能提升對資安威脅的即時偵測與防護能力,也強化整體資訊安全管理體系的韌性,保障企業營運安全與資訊完整性。
 

 

資安管理體系

資安通報流程

依據「資訊安全管理準則」及資訊安全事件管理程序,所有員工及委外服務廠商如發現資訊設備異常、系統異常或疑似資料外洩情形,應立即依資安分級通報制度回報。通報應涵蓋涉及之機房、系統及資料管理人員,並同步通知 Help Desk,由其負責事件登錄、追蹤與後續協調。透過分級通報與明確責任分工,可依事件嚴重程度迅速啟動應變程序,有效降低資安事件對營運的衝擊,並提升整體資訊安全管理的即時性與效率。
 

資安營運持續計畫

中鼎持續提升資訊安全防護及營運韌性,確保在重大資安事件或災害發生時,資訊系統能迅速復原並維持營運不中斷。本公司依據「資訊安全管理準則」建立完整的資安應變與備援機制,並以高雄備援機房作為主要異地備援據點,對重要資訊系統資料進行備份、保管及定期測試。每半年實施演練,實際操作內容涵蓋關鍵系統資料回復、系統切換、應變程序及人員分工,藉此驗證系統持續運作能力及資料完整性。
 
同時,針對資安防護的日常作業,持續進行以下各項措施:
 
― 每週:執行異地備份、資料保管與測試
― 每半年:辦理企業持續營運演練與弱點掃描
― 每年:執行資安健診、滲透測試(模擬駭客攻擊)、特權帳號管理審查與帳號使用審查透過完善的備援設施、定期災害復原演練與週期性測試,中鼎能及時掌握潛在風險、迅速因應資安事件,進而全面提升資訊系統的營運持續性與韌性。
 

 

ISO 27001 認證

中鼎依據 ISO 27001 建立資訊安全管理體系,我們於 2023 年取得認證(SGS,效期至2026 年),並每年接受第三方追蹤查證,以持續提升資安治理與管理品質。公司每半年執行內部稽核,檢視 IT 基礎設施與資安系統運作,發掘風險並提出改善,強化資安治理與營運韌性。
 
 

資安意識強化

面對日益複雜的資安威脅,中鼎持續強化同仁資安意識與專業能力。2025 年,公司針對系統管理及一般同仁共實施資安訓練 8,523 小時。專業訓練涵蓋 ISO 27001 資訊資產盤點與風險分析、軟體開發生命週期(SDLC)與安全程式碼撰寫、內部稽核方法,以及參與 CYBERSEC 台灣資安大會;一般訓練則聚焦社交工程防範與集團資安管理要求認知訓練。
 
此外,公司鼓勵資訊部門同仁參與各類資安講座,並邀請廠商介紹最新資安趨勢與解決方案。對於資安風險,我們導入控制措施,包括 USB 封鎖、敏感文件管控、私人無線網路限制、測試區隔離及備份管理,並聘請外部專家進行資安健診與滲透測試。為共享知識,我們將課程錄製為數位教材,提供線上學習資源,持續提升全員資安意識與防護能力。
 

為提升全體同仁資安意識, 中鼎透過內部入口網站發布資安公告, 並設立詐騙郵件通報信箱(checkmyemail@ctci.com),方便同仁回報可疑郵件,強化電子郵件安全。面對日益嚴峻的惡意郵件與釣魚攻擊,公司每季對 50% 同仁進行社交工程演練,每位同仁一年至少參與兩次。2025 年演練內容結合最新時事與偽造系統通知,透過擬真情境提升警覺性,使中、高風險事件發生率較往年降低,顯示資訊安全意識已逐步落實於日常工作中。
 


資安推動成果

中鼎持續積極致力推動資訊安全,我們堅守著資訊安全政策所設定的四大目標,努力維護資訊的機密性、完整性和可用性。這些努力不僅體現我們在資訊安全領域的整體實力,更彰顯我們對企業運營及客戶資訊安全的高度重視和承諾。
 

中鼎於2022 年至2025 年間未發生資訊安全事件,亦無因資訊安全事件導致客戶或員工之個人資料外洩或權益受損之情形。