由於數位轉型是和運租車的重要策略方向,而資訊安全在其中扮演核心角色。公司對內全面改版官網及相關應用程式,並加強數據整合機制,確保安全性與操作效率同步提升;利用人工智慧技術,完善智能客服功能,降低了人工處理敏感數據時可能帶來的風險。因此,本公司視資訊安全為企業競爭力的重要環節,將其納入數位轉型藍圖的關鍵目標之一,通過持續優化和技術升級,應對不斷變化的外部挑戰。 資安管理政策與管理架構 和運租車已建立資通安全管理組織,由資訊部部長擔任資通安全長,審核本公司資訊安全管理制度目標及實施範圍、主持管理審查會議並對重大事項作出決定或仲裁;聘請資安專業人員擔任資通安全顧問,提供與資通安全管理與技術領域相關之指導與諮詢建議。由營運技術室權責主管擔任執行秘書,負責對資通安全狀況進行預警、監控,並對資通安全狀+況與事件進行處置。資訊人員則依任務編組擔任「資通安全處理小組」與「資通安全稽核小組」,其中,資通安全處理小組負責監控、應變與處理資訊安全事件,確保資訊資產在發生威脅時能夠迅速回應與恢復正常運作;資通安全稽核小組則負責資訊安全管理系統(ISMS)的內部稽核與合規審查。每年執行內部稽核後,召開管理審查會議,定期向資通安全長報告。本公司於2024年導入ISO27001管理系統,持續改善資安管理制度,並已於2024年8月取得外部認證及2025年完成續評。
資安管理措施與管理成果 和運租車建立了完善的資訊安全基礎設施,以確保企業內部和外部服務的穩定性和安全性。 主要構面 作法說明 主機系統升級與備援機制強化 主機系統全面升級,配備先進的備援管理機制,確保在任何突發狀況下,服務能持續運行。同時,公司致力於不斷更新內部作業系統,以降低維護成本與潛在風險,並提升營運效率。 將關鍵數據、應用程式和IT系統的備份存放在遠傳台中的數據中心,以防止因自然災害、網路攻擊或設備故障導致的資料遺失與業務中斷。 強化資安管控與數據流通效率 為應對日益複雜的網路威脅,公司已部署主動防護機制,加強資安管控,以確保數據在傳輸與儲存過程中的完整性。 雲端應用技術的導入和API管理模式的優化,更進一步提升了數據流通的效率,並為未來的數位化轉型打下堅實基礎。 資安弱點掃描與風險評估 為確保安全管理的標準化與國際化,每年定期委託資訊安全顧問公司,執行弱點掃描工作,全面評估資訊系統弱點所在,以及整體的資安風險等級,2025年共執行2次弱點掃描。藉由第三方單位的掃描報告,提供和運租車更明確的弱點修正建議,並進行複次掃描以確保重大弱點皆已完全修正。 零信任架構與端點安全管理 為提升端點及身分帳號安全,和運租車配合集團資安政策採「零信任思維」規劃電腦及系統架構,透過防毒軟體、安全性更新、端點行為偵測、USB管控、安裝軟體權限管控、身分驗證、裝機作業自動化與防毒/安全性更新等一致化公司電腦及帳號作業標準及流程,提升基礎架構防護控制力,與應用資安防護新功能,強化身份認證及使用資訊系統的安全。 持續營運計畫(Business Continuity Planning BCP) 為防止公司業務活動中斷,保護關鍵性業務流程不受重大故障或災害的影響,本公司已擬定關鍵性業務流程遭受重大故障或災害時,可執行之替代方案,以確保安全與業務的持續運作,降低事件所造成的損失。 投保資訊安全保險 透過資訊安全保險投保,降低因資安事件導致的財務與法律風險,同時獲得專業支援來加強應變能力。
資安應變管理 和運租車每年至少進行一次資安災難復原演練,以提升團隊應變能力,確保在發生資安事件時,能夠依照標準作業流程(SOP)迅速應對。同時,透過測試備份與復原機制,驗證其在實際情境下的有效性,確保關鍵系統能夠順利恢復運作。演練過程中亦會模擬攻擊或系統失效,以找出資安策略與技術上的潛在漏洞,並即時修補,以強化整體資安防護能力。 為進一步強化資安管理,公司已建置資安與個資侵害事件的通報與應變機制,明確規範事件分類、等級劃分及應變處理流程。一旦發生資安事件,將依據事件影響等級,在規定時限內完成損害控制或復原作業,並於事件處理後進行根因分析、採取矯正措施,以防止類似事件再次發生。
個人資料保護 和運租車已遵循《個人資料保護法》等相關法規,制定「個人資料管理手冊」,明確規範個資蒐集、處理、利用及保護機制,適用範圍涵蓋本公司之正式人員、約聘(雇)人員、工讀生及委外廠商。為有效管理隱私相關風險,和運租車已成立「個資事務局」,由資訊部部長擔任局長,主要權責包括與主管機關之個人資料保護業務協調聯繫及緊急應變通報、個人資料安全事件之通報,及接洽個人資料當事人行使相關權利之業務等,下設法務、客服、查核及資訊等小組,分別負責個資相關法律資訊提供、受理當事人權利行使業務、個資查核及缺失追蹤管理及科技環境中之個資保護等相關作業;另設有非常態設置之緊急應變小組,負責緊急應變及回應個資侵害事件。 和運租車在蒐集客戶資料時遵守資訊最小化原則,僅蒐集提供服務所需的必要資訊;客戶可透過便捷的管道查詢、更正或刪除其個人資料,享有完全的資料透明度與控制權。所有資訊均經過先進加密技術處理,並以分層訪問控制機制確保只有授權人員可接觸敏感資料。針對數據的存儲與刪除,公司設定明確的保存期限,並在期限到期後進行安全銷毀,以防止任何未經授權的使用。
人工智慧應用與個人資料保護 和運租車積極推動人工智慧應用,依業務性質導入生成式AI與知識庫(LLM & RAG)、AI代理與流程自動化、感知AI(語音/影像/OCR)及傳統機器學習與分析等多元技術,建構涵蓋各業務單位之AI應用生態。此外,本公司開放員工自行運用生成式AI平台,涵蓋文字生成、圖片生成、語音生成、簡報製作、行銷提案及程式碼撰寫等應用情境,持續提升全員數位工作效能,推動組織整體AI文化落地。 在積極擁抱AI科技的同時,本公司亦高度重視個人資料之保護。和運租車已制定「科技環境個人資料管理辦法」,明確規範禁止將依據法規及公司政策定義之個人資料用於外部人工智慧(AI)進行分析、模型訓練或測試等作業,以防範資料外洩風險。若因業務需求需使用含有個人資料的數據進行AI分析或模型運算,應限於公司內部自行開發或導入的AI工具,並須向個資事務局報備,且記錄於個資清冊中,確保個人資料於AI應用全程受到妥善管控,兼顧科技創新與資料治理之平衡。 強化資安意識 和運租車深知資訊安全與個人資料保護離不開全體員工的共同努力,除本公司資安長已依「上市上櫃公司資通安全管控指引」,完成每年15小時之資訊安全專業課程訓練或職能訓練外,本公司已將資安及個資保護列為員工年度必修課程,全體在職員工以每年至少一次的頻率執行定期的資訊安全與個人資料教育與訓練,從基礎的資安意識到高階的技術應用,涵蓋了不同職能人員的需求,以持續強化員工對資訊安全的重視。新進人員則於到任時需完成個資與資安必修課程,藉以建立資安基礎認知並了解公司相關政策規範,輔以測驗機制以確認訓練之有效性,2025年新進人員100%完成訓練,並由資訊部-主管參加「 ISO27001:2022資訊安全管理系統主導稽核員」訓練課程(40小時),協助公司進行自我檢查與改善 ,確保公司符合認證標準要求。此外,為持續提升資安風險意識,和運租車透過每年度對全體同仁之電腦普查,進行電腦與設備安全、網路安全、軟體與應用程式安全、資料存取權限等項目的資安稽核,亦不定期發送資安電子報,藉由資安時事新聞與新知分享,宣導並傳達集團最新的資安規定與注意事項。 為檢驗員工對安全事件的處理能力,並針對可能的弱點進行強化,和運租車配合集團每年定期辦理社交工程演練。2025年已針對公司全體人員寄發網路釣魚郵件,測試同仁對於資安的意識,演練涵蓋率100%。演練目標通過率80%,實際通過率74%;針對未通過演練之同仁,本公司要求其需完成2小時由外部講師教授之線上補強教育訓練,並需於課後測驗達100分始得通過,訓練內容涵蓋釣魚郵件識別要點、可疑信件通報流程說明及實際案例分享,以全面提升同仁之資安意識與自我防護能力,降低社交工程攻擊之潛在風險。