如本翻譯版本與日文原文有所差異,請以日文原文為準。
資訊安全政策
株式会社フォーク(以下簡稱「本公司」)認為資訊是推動社會持續成長極為重要的資產。為了向客戶提供信任與安心感,同時確保員工能在互信且安心的環境下投入工作,本公司制定並遵守以下資訊安全政策。
範圍
本政策適用於本公司處理之所有資訊相關業務及所有資訊。
建立持續改善體制(管理系統)
本公司所有董事及員工(包含兼職人員與合作廠商)均應理解本政策並遵守相關規定。此外,資訊的重要性並非被動接受教育而得,而是由每位成員主動吸收、傳遞並傳承下去;本公司將以此為前提,持續進行檢討與改善活動。 本政策與體制將每年及視需要由經營會議決定,並指派管理人員,有計畫地執行稽核、檢查與訓練。
遵守法令與契約
本公司對於處理之資訊,將嚴格遵守適用之法令、國家制定之指引及其他規範,並履行基於契約所負之義務。
執行風險評估
本公司在資訊產業中持續以高水準推動資訊安全,並為社會相關框架之制定與實現做出貢獻。同時,在嚴格遵守機密性的前提下,鼓勵透過資訊共享來形成外顯知識。
制定日期:2013年8月22日
最後修訂日期:2015年5月1日
株式会社フォーク 社長兼代表董事 佐藤剛
資訊安全相關措施
為了向客戶提供安全、安心且高品質的服務,並維持與客戶之間高度的信任關係,針對透過服務所獲取之資訊以及本公司所持有之系統與資訊資產,本公司將採取必要的安全管理措施,以防範來自非法存取、犯罪、過失及災害等威脅。
1. 組織層面之安全管理措施
- 完善各項規章(工作規則、資訊安全相關規定、個人資料保護相關規定)
- 依據工作規則規定違規者之懲戒處分
- 實施資訊處理分級(分級:一般、限公司內部·限相關人員、機密、極機密)
- 訂定並設置必要之角色與權限等(安全委員會、資訊安全管理負責人/個人資料保護負責人、稽核負責人、系統管理員、設施管理員等)
- 執行稽核(內部與外部)
- 內部稽核(每年2次):由內部稽核員進行稽核 ※將對內部稽核員進行稽核訓練。
- 外部稽核(每年2次):由第三方認證機構進行審查(ISMS、隱私標章)、FORTS 伺服器平台診斷
- 由代表人定期檢討(每年2次)
- 完善遠距辦公及各項使用規則(遠距辦公、雲端、電腦、手機、生成式 AI、社群媒體等)
- 投保 IT 業務賠償責任保險及網路安全保險(包含個人資料外洩相關)
2. 實體層面之安全管理措施
- 透過門禁系統限制設施進入
- 依據安全等級劃分辦公區域
- 辦公室內設置監視攝影機
- 上鎖保管包含機密資訊及個人資料之紙本或儲存媒體
- 以碎紙或溶解方式銷毀包含機密資訊及個人資料之紙本或儲存媒體
- 電腦/伺服器硬碟由指定廠商進行實體破壞並取得銷毀證明
3. 技術層面之安全管理措施
- 設定電腦使用者層級之登入密碼
- 電腦安裝安全防護軟體(病毒定義檔每日自動更新)
- 透過安全防護軟體設定防火牆(防禦外部非法存取)
- 執行筆記型電腦硬碟加密
- 透過 MDM 工具執行裝置攜出時之遺失防範措施
- 記錄 USB 等記錄媒介連接電腦之日誌
- 電腦資料不再需要時,使用磁碟初始化工具清除資訊
- 對公司內部檔案伺服器進行存取控制及日誌紀錄
- 定期執行公司內部檔案伺服器備份
- 內部群組軟體使用 Google Workspace(於公司內部管理郵件、聊天、儲存空間、視訊會議、行事曆、遠端桌面等)
- 對 Google 進行存取控制、資料保留及紀錄保存(Google Vault)
- 使用兩步驟驗證保護 Google 帳號
4. 人員層面之安全管理措施
- 執行定期教育訓練(每年2次)及入職教育
- 執行緊急應變演練(每年1次)
- 要求隨身攜帶緊急聯絡資訊及安全卡
- 入職及離職時簽署保密切結書
- 每月對全體員工實施理解程度測驗
個人資料保護相關措施
1. 組織層面之安全管理措施
- 依據機密等級劃分並完善處理規則(受託之個人資料為「極機密」)
- 建立個人資料管理清冊
- 依據個人資料保護規章等規定進行作業
- 完善處理極機密個人資料之事務局出入等規則
- 完善移送記錄有極機密個人資料之媒介時的規則
2. 實體層面之安全管理措施
- 將極機密個人資料之處理限制於事務局內
- 於事務局內設置個人資料提取專用終端等各項作業設備
3. 技術層面之安全管理措施
- 收集個人資料時使用 SSL 加密通訊
- 使用個人資料偵測工具「P-Pointer」檢查是否有不當存放
- 設定用於處理與存放極機密個人資料之檔案伺服器區域
- 於處理個人資料之事務局作業電腦安裝網路過濾軟體
- 於處理個人資料之事務局作業電腦安裝 EDR
4. 人員層面之安全管理措施
- 鼓勵取得個人資料保護士資格(於個人資料相關案件配置具備資格者)
5. 掌握外部環境
- 掌握外國個人資料保護制度並執行適切之安全管理措施
若於外國存放個人資料,本公司將在掌握該國制度的前提下,執行適切之安全管理措施。
本公司委託之外國法人所在地,以及該國個人資料保護制度之概要如下:
美國 /
制度概要資料(請參閱個人資料保護委員會資料之聯邦及加州部分)
※委託業務中處理之個人資料,僅存放於東京區域。
※為因應災難對策等需求,若使用無法確定伺服器所在國之服務,本公司會在確認服務供應商之安全管理措施後進行使用。
無法確定伺服器所在國之服務:Google Workspace /
服務供應商之安全管理措施
遠距辦公相關措施
工作模式以居家辦公為主(辦公室內設有安全所需之區域等)。
- 使用公司配發之裝置(已安裝安全防護軟體)
- 禁止將裝置攜至住家以外之場所(須經主管許可、硬碟須加密、並登錄於 MDM 工具)
- 禁止將資訊儲存於裝置內(須儲存於公司規定之儲存空間等)
- 無線網路須符合加密方式/密碼條件(加密方式:WPA2 以上;密碼:須為英數字與符號混合之 8 字元以上)
- 紙本或記錄媒介之存放與廢棄須於公司內進行
- 規則中明確規定不得讓家人等接觸裝置
- 禁止進行處理個人資料之作業(處理時須透過遠端操作公司內部裝置)