為確保文曄及其關係企業的資訊資產機密性、完整性與可用性,並符合相關法令及法規要求,以降低內、外部威脅造成的營運風險,依業務需求,制定資訊安全政策作為遵循依據。此政策適用於文曄及百分之百直接或間接持有、控制或為集團提供銷售、服務之子公司,以及上述組織的全體人員、委外服務廠商、工讀生與訪客等,且於對外合約中納入資安條款。
文曄依據ISO/IEC 27001:2022資訊安全管理標準,建立資訊安全管理系統(ISMS)內部稽核機制,針對管理面(政策制度、人員意識)、技術面(存取控制、漏洞管理、日誌監控)及實體面(機房環境、資訊硬體設備)執行全面性查核,每年至少執行一次,必要時得視重大變更或資安事件啟動專項稽核。稽核程序涵蓋計畫制訂、現場查核、缺失報告及管理審查四個階段,發現之缺失依風險等級分類並要求限期改善,結果定期呈報資安長。
2025年共執行2次全面性資安稽核,查核項目合計147項,發現3項待改進事項,涵蓋特權帳號審查頻率不足、資產清冊漏記及備份復原驗證未落實等面向。所有缺失均已於年度結束前完成改善,完成率達100%,前述稽核成果已納入次年度資訊安全改善計畫持續追蹤。
設立專責部門,強化資安管理
依2025年世界經濟論壇(WEF)全球風險報告,「虛假與錯誤訊息Misinformation and disinformation」在2年內及10年內分別列為第1名與第5名風險,大量虛假資訊使個人及組織難以做出正確判斷,且可能導致資訊查核成本增加;「網路間諜與戰爭 Cyber espionage and warfare」在2年內及10年內分別列為第5名與第9名風險,日益複雜的網絡間諜活動或網絡犯罪,如隱私權喪失、數據詐欺或資料盜竊等活動,一旦資訊安全防護失效,可能導致資料外洩及勒索風險外,更甚者可能面臨核心系統中斷而造成嚴重營運損失、影響商譽。
鑒於資訊安全日趨重要且網路攻擊層出不窮,文曄資安部門由副總層級資安長專責管理,配置2名專職主管及7名專責人員,針對資安風險管理、事件調查、系統漏洞揭露,以及資訊安全架構的評估和導入等。2025年未發生敏感資訊洩露、個資侵害或資訊服務中斷之重大資安事件,且未因資安事件造成客戶或供應商的財務損失。
已取得資安證照作為持續提升資安專業能力之檢視機制,2025年合計取得3張國際資安相關證照。加入TWCERT/CSIRT聯盟、台灣資安主管聯盟、中華民國資訊軟體協會等聯防組織,取得相關資安趨勢與威脅情資共享,強化資安聯防體系。
持續強化員工資安意識
傳統資安防護邊界已無法有效防護,員工資安意識成為資安管理重要環節,2021年開始導入社交工程演練,每月隨機選定範本進行社交工程演練,針對釣魚郵件誤觸之員工,建立複訓、通報直屬主管之機制,且定期追蹤訓練成果,以期降低因資安意識不足之同仁造成資安威脅。
持續落實資安管理架構,強化企業資安韌性
文曄參考ISO 27001、NIST CSF,導入與強化各項安全管控措施,持續從點線面評估資訊安全防護機制,研擬各種組合,採用縱深防禦及安全設計原則,從管理、資料、端點、應用、網路、第三方供應、持續營運及緊急應變、情資整合與聯防等8個面向進行層層防護,以將資安風險衝擊降低至可接受水準,且持續監控殘餘風險。同時透過第三方機構進行ISO 27001稽核與紅隊演練,驗證管理機制與系統安全防護有效性,強化資安韌性。文曄已通過ISO/IEC 27001:2022、CNS 27001:2023驗證,證書有效期至2028年。依照NIST CSF五大分類,2025年對應相關資安作為如下:
完善資安管控與網路防護
文曄秉持持續防禦及安全設計原則,依照持續威脅脅暴露管理(CTEM)精神,盡可能找出受攻擊路徑之資產,透過風險管理手段降低影響的機率與影響,2025年資安管控措施包含:
構面 2025年資安管控措施內容 ◎
情資/巡檢每日收集與分析國內外資安新聞、公開來源情資收集(OSINT)、設備廠商及聯防組織資安通報。每年委託外部第三方機構協助進行滲透測試或紅隊演練。 ▣
端點面個人電腦及伺服器安裝端點偵測及回應(EDR),定期更新即時分析,並啟用行為分析模組,同時導入託管式偵測回應(MDR)。 ▤
資料面機敏資料傳輸與儲存加密保護、每年針對報廢資訊資產由資訊人員進行處理,確保媒體無法再被讀取,另委請外部專業團隊,針對報廢資訊資產進行消磁、物理破壞,且送交至由政府回收廠進行回收,作業過程由專人陪同且全程保留紀錄。 ⚙
應用面每週執行弱點掃描且針對識別漏洞評估修補優先順序,定期執行漏洞修補管理。導入多因子驗證且參考NIST 800-63B定期執行弱密碼檢測,重要雲端服務導入Fido2實體金鑰強化身分驗證,降低帳密被竊及破解的風險。 ⬡
網路面導入具應用程式辨識能力、入侵防護及進階威脅防護等功能之次世代防火牆(NGFW)。
身分識別模組區分員工及訪客的身分,隔離存取路徑。
郵件防護增加進階威脅防護模組,強化信件內容辨識能力。回應客戶的資安關切
文曄與上下游之交易大量倚賴資訊系統與網路交易,除與客戶定期透過資安自評問卷進行評估,且不定期針對特定資安議題進行溝通外,文曄亦訂定「委外管理程序書」,要求於進行資訊軟硬體採購、資通系統開發、維運、雲端服務及相關技術支援等委外項目時,於合約中納入資訊安全條款需符合本司資訊安全相關要求。另滿足客戶要求,委託第三方資安服務公司進行紅隊演練或滲透測試,以確保供應鏈資訊安全。
持續營運與緊急應變
資安監控7×24不中斷
文曄設置資安專用電子郵件,從外部接收多方資安相關資訊,作為內部安全防護改善依據。另與協力廠商簽訂偵測及處理代管(Managed Detection Response, MDR)等託管服務,以7×24不間斷機制,隨時監控資安威脅事件。
定期演練資安事故,確保最快時間恢復運作
為強化企業韌性,維持資訊系統之高可用性,依據資安管理系統之持續運作計畫,每年至少進行一次測試及演練,模擬主系統發生事故,將主資料中心切換到異地運作,詳實紀錄演練結果,且於事後檢討與列入持續改善追蹤項目。
文曄持續針對遭受突然停電之情境進行電力異常演練,確保緊急發電機能及時啟動,各項設施與系統能維持正常運作,經演練後確認緊急應變程序均屬允當,各項設施與系統亦均能正常運作。
建立資安通報 分級管理與快速回應
文曄訂有安全事件管理程序書,制定4個等級資安事件分級與通報流程,於資安事件發生時,發現人員通報資訊或資安人員進行事件判定,且依等級進行相對應的通報。若為重大資安事故須立即通報資安長,以陳報總經理做後續之緊急應變管理。
資訊部門須在目標處理時間內排除及解決資安事故,事故處理完畢後進行檢討與改善措施,以預防事故重複發生。若因員工個人行為造成資安事故發生,將評估事故造成原因與影響程度,依循工作規則之規範給予處分。
2025年本公司共發生2起資安事故,均屬非重大等級事件。其中1起為員工帳號密碼外洩事故,透過即時偵測並迅速採取應變措施,未對公司營運造成影響。經檢視與調查,所有事件皆未涉及核心系統服務中斷,亦未發生機敏資料或客戶隱私資料外洩情形。
文曄資安事件流程圖
系統遭受攻擊時的備援措施
備份方式 備份頻率 資料還原情境說明 本地資料快照 一小時一次 在硬體未受損壞的狀況下,以最快方式復原遭受破壞的資料。 異地抄寫 即時抄寫資料至備援中心,同時建立異地快照等多重防護。 主機房發生不可抗力或無法立即恢復之災害時,由營運長同意啟動系統服務切換至備援中心。 備份媒體異地存放 每日備份、每週將離線備份媒體存放至異地 主機房與備援中心皆無法提供服務,則由離線備份進行資料還原與系統重建。
2026年資安管理規劃
資安管理機制 01持續強化及改善資安管理機制,透過不同情境計畫與演練提升企業韌性。每月資安月會檢視內外部資安威脅,每年召開資安管審會,進行改善與追蹤。資安管控措施 02持續強化身分識別、微分段與可視性,建構完整資安基礎建設。定期關注新技術對企業之機會與風險,調整相對應架構與防護。持續強化SIEM/UEBA(可視性)與SOAR(資安協調、自動化及回應),透過AI分析系統日誌(Log)辨識可能資安風險,透過自動化處置降低衝擊。資安意識及訓練 03透過真實案例不定期宣導與教育訓練,持續強化同仁資安防範意識,且持續新增AI深偽詐騙防範與新興詐騙,提供員工使用AI及針對不熟悉來源資訊之注意事項。同時強化資安人員專業職能,持續取得相應之國際資安證照,以應對外部持續變化的攻擊手法與內部因應作為。資安聯防與上下游資安合作 04持續強化整體供應鏈資安防護,積極參與聯防組織研討,取得相關資安趨勢與訊息。另亦持續滿足客戶要求,進行各項資安檢測、弱點掃描與滲透測試。
誠信正直乃文曄最重要之核心價值及經營理念,集團管理階層與所有員工需恪守明確的道德標準及品格操守,是對於股東、銀

