资通安全组织架构
基于重视资通安全风险与规划安排资源进行资安管理,由首席执行官指示成立信息安全专责单位并负责资通安全政策推动及资源调度事务且每年定期向董事会报告,资安专责同仁则确保资通安全各项管理规范与管控措施能有效持续地运行实施。信息安全部门组织架构如下图所示:

资通安全政策与目标
为了符合内部资安规范与外部监管单位的要求,集团同时创建资通安全管理进程且订定10项资通安全目标,每月统计达成结果并保留相关记录。

信息安全具体防护及控制措施
- 每年定期运行系统设备弱点扫描及渗透测试,并对中高风险的弱点进行修补,并已创建特权帐号存取管理、数据外泄防护管理、电脑硬盘加密、服务器端点侦测与回应系统及威胁侦测与应变服务等,保护并降低外部入侵风险与内部机敏数据外泄风险产生,持续通过资安事件管理系统日志监控,以期达成异常即时监控,强化资通安全管理机制。
- 定期安排一年至少两次以上的资安意识教育训练,包括中文、英文及泰文等版本在线E-learning 资安教育训练课程与课后考试及一年至少6 次社交工程演练,并经由电子邮件、即时通信和数字电子布告栏等方式,进行资通安全防护和时事案例宣导,强化集团员工的资安意识。员工如遇任何与信息安全有关事件、漏洞或可疑活动的问题及疑虑,可先回报至内部的信息服务专属管道(IT Helpdesk) 信息安全部门立即启动事件调查及处置机制,如有任何因此造成之冲击,公司已投保『企业信息安全风险管理保险/ 诈欺风险保障保险』降低或转移资通安全损失。
- 本集团依规划每年办理信息安全管理系统续审认证,并持续将验证范围扩展至工程与制造流程。2025 年11 月已通过验证并取得「ISO 27001:2022」升版证书,证书有效期间为2024 年12 月22 日至2026 年11 月16 日,期间每年均定期接受第三方验证机构之续审,以确保信息安全管理系统之持续有效性。此外,为符合车用资安法规要求,本集团导入车载资安国际标准TISAX( 可信信息安全评估交换机制),并于2025 年8 月19 日通过验证并取得证书,有效期限至2028 年5 月19 日,后续亦将定期接受第三方机构之有效性评估。

资通安全管理作为及投入资源
本集团已建置信息安全管理系统(ISMS) 并通过ISO 27001认证并每年定期续审维持证书之有效性,为持续提升系统安全与降低风险,已订定资通信安全管理制度未来蓝图运行计划并每年定期视图更新,及强化资安管控与监督机制并维护资安控制措施。
依据资通安全政策与目标发展本集团信息安全管理系统及相关信息管理进程规范,并每年定期通过第三方公正单位验证,确保信息安全管理系统运作持续有效。本集团参照信息安全管理系统的PDCA持续改善的精神创建集团资集通团安资全通风安险管全理风与险持管续理改与善架持构续及改相善关架具构体投入资源与管理措施如下:

资通安全内部查核
稽核部依据资安风险订定评估项目,分别于2025年4月与10月完成资通安全评估及查核作业,并完成改善事项追踪及覆核,且已将结果与所有查核报告提交审计委员会及董事会。此外,已分别于2025年9月与10月完成年度第三方资安认证稽核及外部网络安全电脑审计查核。
产品研发与制造安全
致伸研发与制造单位严格遵循集团资通安全政策与客户期望,并将国际资安法规趋势纳入内核营运流程。针对集团多元之电脑与非电脑周边产品线,本公司依据其资安风险特性实施分级管理;凡属电声产品、OEM 品牌客户产品及无线连接器产品等,基于客户要求或资安风险考量,对于软/ 固件更新上线前,皆强制实施代码审查(Code Review) 与源代码扫描(SAST) 等控制措施,以期从源头主动识别并降低信息安全风险,维持客户要求与相关第三方认证资格。
集团从研发、制造至成品出货阶段,全程依据客户要求之资安原则进行,严密保护产品机密信息与制程技术。若识别出任何安全疑虑,均立即启动矫正预防机制,并在维持制程与后续流程顺畅之前堤下进行修复与优化,以确保产品信息安全无虞。此外,我们也相当注重产品出货后之信息安全,依据产品特性与客户要求,并经由软件测试或实体线路隔离等各设计预防措施,严格杜绝产品使用期间之可能发生的资安危害( 如恶意程序植入等),避免用户信息泄漏风险。
在国际标准与前瞻性法规的对接上,本公司无线产品均严格依据欧盟无线电设备指令(RED EN-18031) 规范进行设计验证,以确保符合产品资安法要求。后续将依最新欧盟《网络韧性法案》(Cyber Resilience Act, CRA) 落实「安全设计与生产制造」并在产品生命周期内提供持续的漏洞修补与资安更新(IEC-62443)。

客户隐私与个人数据保护
致伸集团遵循国内外个人数据保护法暨相关法令之规定,制定「隐私权政策」,其适用范围包括:1. 客户、供应商及承包商,2. 浏览官网之访客或实地来访之访客,及3. 求职者,以资通安全部作为个资保护管理专责单位,致伸科技及迪芬尼各设有1 名专责人员,负责个资保护相关法令的制订、相关申诉之受理、管理流程运作等。
致伸重视个资当事人对于其个人数据依法行使之权利,于公司网页设置专责信箱,如接获申诉或是发现个资侵害事件,将依适用对象之对应规范:「个人数据保护办法」、「供应商行为准则」、「客户数据保密协议」等,进行处理及相关惩处,并规划个人数据保护相关教育训练,每一位员工均需完成在线的通识课程。2025年包括通识及资通安全相关训练,共计4,985人次参与,且无侵犯个人数据,亦无侵犯客户隐私( 包括投诉) 等事件。