星星電力股份有限公司「資訊安全政策」為資通安全管理作業最高指導原則,參照 ISO 27001 標準,採用「Plan-Do-Check-Act」(PDCA)之循環運作模式建立資訊安全管理系統,以確保資訊作業安全能順利運作,並維繫其有效運作與持續改進。
星星電力承諾並落實以下資訊安全管理政策:
- 規劃與建立(Plan):藉由成立資訊安全組織,控制潛在之威脅及弱點,規劃風險評鑑、設計與建置控管機制,以建立資訊安全管理系統。
- 實施與運作(Do):執行資訊安全管理系統之管控機制。
- 監督與查核(Check):監督資訊安全管理系統各項作業之落實執行,並查核其有效性。
- 維護與改進(Act):根據監督查核之結果與建議,建立矯正措施並執行,以持續維護資訊安全管理系統之運作。
- 為使本公司資訊安全管理系統能有效傳達至各關注方,應將資訊安全政策之程序公告於容易取得、閱覽之處(如官方網站、內部入口網站、合約…等)。
- 為使本公司資訊安全作業管理相關規範能有效傳達至外部相關人員,應確保全體員工、約(聘)僱人員及委外服務廠商瞭解其執行各項服務時,須遵守本公司各項資訊安全作業管理要求,必要時得要求從事作業人員簽具聲明協議,以善盡資訊告知義務。
- 資安委員會應每年至少評估一次資訊安全政策及其管理規範,或於重大環境(含氣候變遷)、組織變更、主要服務異動或發生重大資安事件時執行評估變更,以反映政府法令、資訊技術及公司業務等最新發展狀況,確保資訊安全實務作業之有效性。