持續落實資安管理架構,強化企業資安韌性
深化資訊安全
持續落實資安管理架構,強化企業資安韌性

2026-09

為確保文曄及其關係企業的資訊資產機密性、完整性與可用性,並符合相關法令及法規要求,以降低內、外部威脅造成的營運風險,依業務需求,制定資訊安全政策作為遵循依據。此政策適用於文曄及百分之百直接或間接持有、控制或為集團提供銷售、服務之子公司,以及上述組織的全體人員、委外服務廠商、工讀生與訪客等,且於對外合約中納入資安條款。

文曄依據ISO/IEC 27001:2022資訊安全管理標準,建立資訊安全管理系統(ISMS)內部稽核機制,針對管理面(政策制度、人員意識)、技術面(存取控制、漏洞管理、日誌監控)及實體面(機房環境、資訊硬體設備)執行全面性查核,每年至少執行一次,必要時得視重大變更或資安事件啟動專項稽核。稽核程序涵蓋計畫制訂、現場查核、缺失報告及管理審查四個階段,發現之缺失依風險等級分類並要求限期改善,結果定期呈報資安長。

2025年共執行2次全面性資安稽核,查核項目合計147項,發現3項待改進事項,涵蓋特權帳號審查頻率不足、資產清冊漏記及備份復原驗證未落實等面向。所有缺失均已於年度結束前完成改善,完成率達100%,前述稽核成果已納入次年度資訊安全改善計畫持續追蹤。

 

 

設立專責部門,強化資安管理

依2025年世界經濟論壇(WEF)全球風險報告,「虛假與錯誤訊息Misinformation and disinformation」在2年內及10年內分別列為第1名與第5名風險,大量虛假資訊使個人及組織難以做出正確判斷,且可能導致資訊查核成本增加;「網路間諜與戰爭 Cyber espionage and warfare」在2年內及10年內分別列為第5名與第9名風險,日益複雜的網絡間諜活動或網絡犯罪,如隱私權喪失、數據詐欺或資料盜竊等活動,一旦資訊安全防護失效,可能導致資料外洩及勒索風險外,更甚者可能面臨核心系統中斷而造成嚴重營運損失、影響商譽。

鑒於資訊安全日趨重要且網路攻擊層出不窮,文曄資安部門由副總層級資安長專責管理,配置2名專職主管及7名專責人員,針對資安風險管理、事件調查、系統漏洞揭露,以及資訊安全架構的評估和導入等。2025年未發生敏感資訊洩露、個資侵害或資訊服務中斷之重大資安事件,且未因資安事件造成客戶或供應商的財務損失。

已取得資安證照作為持續提升資安專業能力之檢視機制,2025年合計取得3張國際資安相關證照。加入TWCERT/CSIRT聯盟、台灣資安主管聯盟、中華民國資訊軟體協會等聯防組織,取得相關資安趨勢與威脅情資共享,強化資安聯防體系。

 

 

持續強化員工資安意識

傳統資安防護邊界已無法有效防護,員工資安意識成為資安管理重要環節,2021年開始導入社交工程演練,每月隨機選定範本進行社交工程演練,針對釣魚郵件誤觸之員工,建立複訓、通報直屬主管之機制,且定期追蹤訓練成果,以期降低因資安意識不足之同仁造成資安威脅。

 

資安認知強化作法 – 2025年成果
✎

資安意識訓練:2025年參訓員工6,952名,扣除課期期間申請留職停薪、產假與離職人員17名,共6,935位員工完成課程且通過測驗(完成率99.7%)。
✉

社交工程演練:對員工發出社交工程演練信件約36萬封次,員工點擊率為1.4%,達成全集團社交工程演練點擊率低於科技業平均的4%。
★

資安專業強化訓練:完成核心系統相關人員及主管之強化訓練1場

持續落實資安管理架構,強化企業資安韌性

文曄參考ISO 27001、NIST CSF,導入與強化各項安全管控措施,持續從點線面評估資訊安全防護機制,研擬各種組合,採用縱深防禦及安全設計原則,從管理、資料、端點、應用、網路、第三方供應、持續營運及緊急應變、情資整合與聯防等8個面向進行層層防護,以將資安風險衝擊降低至可接受水準,且持續監控殘餘風險。同時透過第三方機構進行ISO 27001稽核與紅隊演練,驗證管理機制與系統安全防護有效性,強化資安韌性。文曄已通過ISO/IEC 27001:2022、CNS 27001:2023驗證,證書有效期至2028年。依照NIST CSF五大分類,2025年對應相關資安作為如下:

治理
透過定期資安例會每月一次(一年共12次)向資安長說明資安相關戰略目標達成度、內外部威脅識別與資安治理專案進度,進行差異分析並獲取高層支持,確保網路安全與業務目標保持一致,並在組織的所有層面得到有效管理。
辨識
除了不斷完善資訊安全治理與資安政策外,持續推動完善且易於整備的管理架構,強化資產盤點管理系統,盤點各項資訊資產與配合弱點掃描系統,評估並導入外部風險管理平台進行風險辨識及分析,以作為最終風險處置之評估依據。
保護
依據風險評估結果,將資訊資產依資訊機密程度進行分類,透過強化實體安全、網絡分段及強化端點防護進行管控。依重要程度分為三級(Tier1~3),將不同等級資產進行網路隔離、存取控制,且收集大量存取記錄進行分析與持續監控。
偵測
為加速可疑事件判斷,評估並導入新銳檢測與回應(EDR)解決方案,同時整合現有安全資訊與事件管理系統(SIEM),結合網路、端點、使用者行為等相關紀錄,透過大數據分析與使用者行為分析(UEBA),建立行為基準,以快速發現異常行為,進行後續處置。
回應
依事故回應計畫,針對可疑異常事件進行分析、判斷,確認事件為真則依影響範圍進行事故等級分類與處置,且依照事故等級向通報。為流化資訊機房實體安全與持續監控,導入數位數據收集機制。
復原
為強化企業資安韌性,使產品與服務交付不因黑天鵝或灰犀牛事故影響,強化資料保護最後一哩路,除了秉持備份3-2-1原則(3份備份、2種儲存媒體、1處異地存放),同時導入備份離線媒體解決方案,降低資安事故的回復時間。

完善資安管控與網路防護

文曄秉持持續防禦及安全設計原則,依照持續威脅脅暴露管理(CTEM)精神,盡可能找出受攻擊路徑之資產,透過風險管理手段降低影響的機率與影響,2025年資安管控措施包含:

構面 2025年資安管控措施內容
◎
情資/巡檢
每日收集與分析國內外資安新聞、公開來源情資收集(OSINT)、設備廠商及聯防組織資安通報。每年委託外部第三方機構協助進行滲透測試或紅隊演練。
▣
端點面
個人電腦及伺服器安裝端點偵測及回應(EDR),定期更新即時分析,並啟用行為分析模組,同時導入託管式偵測回應(MDR)。
▤
資料面
機敏資料傳輸與儲存加密保護、每年針對報廢資訊資產由資訊人員進行處理,確保媒體無法再被讀取,另委請外部專業團隊,針對報廢資訊資產進行消磁、物理破壞,且送交至由政府回收廠進行回收,作業過程由專人陪同且全程保留紀錄。
⚙
應用面
每週執行弱點掃描且針對識別漏洞評估修補優先順序,定期執行漏洞修補管理。導入多因子驗證且參考NIST 800-63B定期執行弱密碼檢測,重要雲端服務導入Fido2實體金鑰強化身分驗證,降低帳密被竊及破解的風險。
⬡
網路面
導入具應用程式辨識能力、入侵防護及進階威脅防護等功能之次世代防火牆(NGFW)。
身分識別模組區分員工及訪客的身分,隔離存取路徑。
郵件防護增加進階威脅防護模組,強化信件內容辨識能力。

回應客戶的資安關切

文曄與上下游之交易大量倚賴資訊系統與網路交易,除與客戶定期透過資安自評問卷進行評估,且不定期針對特定資安議題進行溝通外,文曄亦訂定「委外管理程序書」,要求於進行資訊軟硬體採購、資通系統開發、維運、雲端服務及相關技術支援等委外項目時,於合約中納入資訊安全條款需符合本司資訊安全相關要求。另滿足客戶要求,委託第三方資安服務公司進行紅隊演練或滲透測試,以確保供應鏈資訊安全。

資安資訊來源
  • 客戶
  • 原廠供應商
  • 資安聯防組織
  • 資訊設備廠商
  • 資安服務公司
  • 資安相關新聞或網站
  • 零時差攻擊等資訊
  • 外部風險管理平台

 

持續營運與緊急應變

資安監控7×24不中斷

文曄設置資安專用電子郵件,從外部接收多方資安相關資訊,作為內部安全防護改善依據。另與協力廠商簽訂偵測及處理代管(Managed Detection Response, MDR)等託管服務,以7×24不間斷機制,隨時監控資安威脅事件。

定期演練資安事故,確保最快時間恢復運作

為強化企業韌性,維持資訊系統之高可用性,依據資安管理系統之持續運作計畫,每年至少進行一次測試及演練,模擬主系統發生事故,將主資料中心切換到異地運作,詳實紀錄演練結果,且於事後檢討與列入持續改善追蹤項目。

文曄持續針對遭受突然停電之情境進行電力異常演練,確保緊急發電機能及時啟動,各項設施與系統能維持正常運作,經演練後確認緊急應變程序均屬允當,各項設施與系統亦均能正常運作。

建立資安通報 分級管理與快速回應

文曄訂有安全事件管理程序書,制定4個等級資安事件分級與通報流程,於資安事件發生時,發現人員通報資訊或資安人員進行事件判定,且依等級進行相對應的通報。若為重大資安事故須立即通報資安長,以陳報總經理做後續之緊急應變管理。

資訊部門須在目標處理時間內排除及解決資安事故,事故處理完畢後進行檢討與改善措施,以預防事故重複發生。若因員工個人行為造成資安事故發生,將評估事故造成原因與影響程度,依循工作規則之規範給予處分。

2025年本公司共發生2起資安事故,均屬非重大等級事件。其中1起為員工帳號密碼外洩事故,透過即時偵測並迅速採取應變措施,未對公司營運造成影響。經檢視與調查,所有事件皆未涉及核心系統服務中斷,亦未發生機敏資料或客戶隱私資料外洩情形。

 

文曄資安事件流程圖
系統遭受攻擊時的備援措施
備份方式 備份頻率 資料還原情境說明
本地資料快照 一小時一次 在硬體未受損壞的狀況下,以最快方式復原遭受破壞的資料。
異地抄寫 即時抄寫資料至備援中心,同時建立異地快照等多重防護。 主機房發生不可抗力或無法立即恢復之災害時,由營運長同意啟動系統服務切換至備援中心。
備份媒體異地存放 每日備份、每週將離線備份媒體存放至異地 主機房與備援中心皆無法提供服務,則由離線備份進行資料還原與系統重建。

 

 
 
 
 
2025年文曄資訊安全重點績效
  • 全體員工資安意識訓練2梯次 、核心系統相關人員與主管強化訓練1場
  • 社交工程演練信件約36萬封/次,員工誤觸率1.4%,達成目標值之小於行業平均4%。
  • 垃圾郵件攔截約198萬封 、威脅郵件防護約68萬封
  • 端點攔截威脅事件約5萬次
  • 修補系統及軟體漏洞約16萬個
  • 新增資安專業訓練與證照3張資安國際證照、超過專業訓練時數200+小時。

 

 

 

2026年資安管理規劃

資安管理機制 01
持續強化及改善資安管理機制,透過不同情境計畫與演練提升企業韌性。每月資安月會檢視內外部資安威脅,每年召開資安管審會,進行改善與追蹤。
資安管控措施 02
持續強化身分識別、微分段與可視性,建構完整資安基礎建設。定期關注新技術對企業之機會與風險,調整相對應架構與防護。持續強化SIEM/UEBA(可視性)與SOAR(資安協調、自動化及回應),透過AI分析系統日誌(Log)辨識可能資安風險,透過自動化處置降低衝擊。
資安意識及訓練 03
透過真實案例不定期宣導與教育訓練,持續強化同仁資安防範意識,且持續新增AI深偽詐騙防範與新興詐騙,提供員工使用AI及針對不熟悉來源資訊之注意事項。同時強化資安人員專業職能,持續取得相應之國際資安證照,以應對外部持續變化的攻擊手法與內部因應作為。
資安聯防與上下游資安合作 04
持續強化整體供應鏈資安防護,積極參與聯防組織研討,取得相關資安趨勢與訊息。另亦持續滿足客戶要求,進行各項資安檢測、弱點掃描與滲透測試。
相關閱讀
2026-09

誠信正直乃文曄最重要之核心價值及經營理念,集團管理階層與所有員工需恪守明確的道德標準及品格操守,是對於股東、銀

2026-09

股東會為文曄最高權力機構,董事會則為最高治理核心,透過董事長擔任主席領導董事會監督公司營運目標之達成與經營績效

前次報告書發布日期:2025年8月|本次報告書發布日期:2026年8月 
歡迎與我們交流永續相關議題

負責單位:永續發展小組
公司地址:新北市中和區中正路738號14樓

公司電話:+886-2-8226-9088

電子郵件:esg@wtmec.com

隱私權保護政策
Copyright© WT Microelectronics Co., Ltd., All Rights Reserved.