資通安全組織架構
基於重視資通安全風險與規劃安排資源進行資安管理,由執行長指示成立資訊安全專責單位並負責資通安全政策推動及資源調度事務且每年定期向董事會報告,資安專責同仁則確保資通安全各項管理規範與管控措施能有效持續地執行實施。資訊安全部門組織架構如下圖所示:

資通安全政策與目標
為了符合內部資安規範與外部監管單位的要求,集團同時建立資通安全管理程序且訂定10項資通安全目標,每月統計達成結果並保留相關記錄。

資訊安全具體防護及控制措施
- 每年定期執行系統設備弱點掃描及滲透測試,並對中高風險的弱點進行修補,並已建立特權帳號存取管理、資料外洩防護管理、電腦硬碟加密、伺服器端點偵測與回應系統及威脅偵測與應變服務等,保護並降低外部入侵風險與內部機敏資料外洩風險產生,持續透過資安事件管理系統日誌監控,以期達成異常即時監控,強化資通安全管理機制。
- 定期安排一年至少兩次以上的資安意識教育訓練,包括中文、英文及泰文等版本線上E-learning 資安教育訓練課程與課後考試及一年至少6 次社交工程演練,並經由電子郵件、即時通訊和數位電子布告欄等方式,進行資通安全防護和時事案例宣導,強化集團員工的資安意識。員工如遇任何與資訊安全有關事件、漏洞或可疑活動的問題及疑慮,可先回報至內部的資訊服務專屬管道(IT Helpdesk) 資訊安全部門立即啟動事件調查及處置機制,如有任何因此造成之衝擊,公司已投保『企業資訊安全風險管理保險/ 詐欺風險保障保險』降低或轉移資通安全損失。
- 本集團依規劃每年辦理資訊安全管理系統續審認證,並持續將驗證範圍擴展至工程與製造流程。2025 年11 月已通過驗證並取得「ISO 27001:2022」升版證書,證書有效期間為2024 年12 月22 日至2026 年11 月16 日,期間每年均定期接受第三方驗證機構之續審,以確保資訊安全管理系統之持續有效性。此外,為符合車用資安法規要求,本集團導入車載資安國際標準TISAX( 可信資訊安全評估交換機制),並於2025 年8 月19 日通過驗證並取得證書,有效期限至2028 年5 月19 日,後續亦將定期接受第三方機構之有效性評估。

資通安全管理作為及投入資源
本集團已建置資訊安全管理系統(ISMS) 並通過ISO 27001認證並每年定期續審維持證書之有效性,為持續提升系統安全與降低風險,已訂定資通訊安全管理制度未來藍圖執行計畫並每年定期檢視更新,及強化資安管控與監督機制並維護資安控制措施。
依據資通安全政策與目標發展本集團資訊安全管理系統及相關資訊管理程序規範,並每年定期通過第三方公正單位驗證,確保資訊安全管理系統運作持續有效。本集團參照資訊安全管理系統的PDCA持續改善的精神建立集團資集通團安資全通風安險管全理風與險持管續理改與善架持構續及改相善關架具構體投入資源與管理措施如下:

資通安全內部查核
稽核部依據資安風險訂定評估項目,分別於2025年4月與10月完成資通安全評估及查核作業,並完成改善事項追蹤及覆核,且已將結果與所有查核報告提交審計委員會及董事會。此外,已分別於2025年9月與10月完成年度第三方資安認證稽核及外部網路安全電腦審計查核。
產品研發與製造安全
致伸研發與製造單位嚴格遵循集團資通安全政策與客戶期望,並將國際資安法規趨勢納入核心營運流程。針對集團多元之電腦與非電腦週邊產品線,本公司依據其資安風險特性實施分級管理;凡屬電聲產品、OEM 品牌客戶產品及無線連接器產品等,基於客戶要求或資安風險考量,對於軟/ 韌體更新上線前,皆強制實施程式碼審查(Code Review) 與源代碼掃描(SAST) 等控制措施,以期從源頭主動識別並降低資訊安全風險,維持客戶要求與相關第三方認證資格。
集團從研發、製造至成品出貨階段,全程依據客戶要求之資安原則進行,嚴密保護產品機密資訊與製程技術。若識別出任何安全疑慮,均立即啟動矯正預防機制,並在維持製程與後續流程順暢之前堤下進行修復與優化,以確保產品資訊安全無虞。此外,我們也相當注重產品出貨後之資訊安全,依據產品特性與客戶要求,並經由軟體測試或實體線路隔離等各設計預防措施,嚴格杜絕產品使用期間之可能發生的資安危害( 如惡意程式植入等),避免使用者資訊洩漏風險。
在國際標準與前瞻性法規的對接上,本公司無線產品均嚴格依據歐盟無線電設備指令(RED EN-18031) 規範進行設計驗證,以確保符合產品資安法要求。後續將依最新歐盟《網路韌性法案》(Cyber Resilience Act, CRA) 落實「安全設計與生產製造」並在產品生命週期內提供持續的漏洞修補與資安更新(IEC-62443)。

客戶隱私與個人資料保護
致伸集團遵循國內外個人資料保護法暨相關法令之規定,制定「隱私權政策」,其適用範圍包括:1. 客戶、供應商及承包商,2. 瀏覽官網之訪客或實地來訪之訪客,及3. 求職者,以資通安全部作為個資保護管理專責單位,致伸科技及迪芬尼各設有1 名專責人員,負責個資保護相關法令的制訂、相關申訴之受理、管理流程運作等。
致伸重視個資當事人對於其個人資料依法行使之權利,於公司網頁設置專責信箱,如接獲申訴或是發現個資侵害事件,將依適用對象之對應規範:「個人資料保護辦法」、「供應商行為準則」、「客戶資料保密協議」等,進行處理及相關懲處,並規劃個人資料保護相關教育訓練,每一位員工均需完成線上的通識課程。2025年包括通識及資通安全相關訓練,共計4,985人次參與,且無侵犯個人資料,亦無侵犯客戶隱私( 包括投訴) 等事件。