資訊安全 | ACER ESG
資訊安全政策
為追求企業永續經營,以守護顧客信任,宏碁公司於2019 年開始推動全公司資訊安全管理制度,建立資訊安全政策,作為資訊安全管理依據,以確保宏碁公司的資訊資產安全、資訊服務的連續性,降低資訊安全事件帶來之威脅與衝擊。
此政策範圍包括宏碁公司之資訊資產、資訊系統及基礎建設,並適用於宏碁公司的所有主管及員工,包括承包商、顧問、臨時員工、實習生及任何其他為宏碁公司工作的第三方,簡稱員工。
- 確保宏碁公司的資訊資產不受任何外部干擾、破壞、攻擊或任何其他破壞性或負面的行為意圖的影響。
- 確保宏碁公司遵守相關法律義務。
- 確保宏碁公司 IT 服務的連續性。
此政策規範框架符合「歐盟通用數據保護條例(General Data Protection Regulation,GDPR) 」法規及「台灣個人資料保護法」等相關法規及主管機關之要求,確保個人資料之蒐集、處理或利用。政策每年至少重新審查一次,以檢查是否符合最新技術和業務發展的法律規定,以確保資訊安全維運之可行性和有效性。

持續改善資訊安全管理系統
本公司承諾持續強化與精進資訊安全管理系統,以因應不斷演變的資訊安全風險與威脅環境。透過風險導向管理方式,定期檢視與更新資訊安全政策、流程與控制措施,並藉由內外部稽核、管理審查及改善追蹤機制,評估資訊安全管理制度之有效性,確保資訊安全能力持續符合營運需求,並提升整體資安韌性。
確保資料的完整性與保護
本公司承諾確保所有資訊與資料於其生命週期中的正確性、一致性與安全性,並防止任何未經授權之存取、竄改或損毀。透過採取對應的資安控制措施,依角色與職責限制僅有被授權人員得以存取或處理敏感與關鍵資訊。
主動監控與回應資訊安全威脅
本公司承諾主動監控資訊安全風險與潛在威脅,並建立制度化的資訊安全事件管理機制,以確保事件能被即時偵測、分級、通報與處理,並依相關法規及內部規範,與受影響之利害關係人維持透明且適當之溝通。本公司將針對資安事件採取矯正與預防措施,以防止類似事件再次發生。
建立全體員工之資訊安全責任
本公司明確定義資訊安全為全體員工及供應商的共同責任,並依其職務性質賦予相應的資訊安全責任。全體人員應遵循資訊安全政策,保持對潛在風險之警覺,並即時通報任何可疑之資安事件或異常活動。本公司定期進行全員資安意識培訓與社交工程演練,確保每位成員皆具備必要的安全防護職能。
建立第三方之資訊安全要求
本公司將資訊安全與資料保護要求納入第三方組織(包括供應商、承攬商)之管理機制中,並於合約中明確要求其應遵循之資訊安全責任,以降低第三方組織所帶來的風險,並確保共享之資訊、系統與基礎設施獲得適當保護。
資通安全風險管理架構
宏碁公司建立了完善且透明的資安治理體系,確保資訊安全議題獲得董事會層級的直接監督。為落實專業管理,董事會下設立了「風險管理與永續發展委員會」,該委員會依據公司章程設立,對董事會負責。其成員由董事會委任之三名(含)以上董事組成,且過半數為獨立董事,確保監督過程之獨立性與客觀性。在「風險管理與永續發展委員會」的指導下,設置「資訊安全治理委員會」專責的資安治理與執行組織,確保資安活動落實於各營運層級。
資訊安全治理委員會由資安長統籌,委員代表包括宏碁IT 產品線負責人及集團內子公司總經理,下設二工作小組,負責集團資訊安全、相關資安政策制定與資安風險查核等,每季向董事長彙報集團資安治理成效、資安相關議題及方向,每年向董事會彙報資安風險治理成效;資安長並同時為「風險管理執行委員會」成員,以進行資安風險控制的協作。
資安風險合規小組:定期針對資安防護成效與合規性進行獨立查核。
資安事件應變小組:負責資安事故應變的規劃、準備與即時處置執行。
資安治理
資訊安全管理策略
為有效落實資安管理,宏碁於2019 年取得資訊安全管理系統國際標準ISO/IEC 27001:2013 驗證,並每年通過第三方驗證公司的查核,確保持續維持ISO 27001 的有效性。於2025 年,宏碁順利完成ISO/IEC 27001:2022轉版及三年期證書重新驗證,目前證書之有效期為2025 年11 月18 日至2028 年11 月17 日,再次證明公司在資訊安全管理系統(Information Security Management System, ISMS)上的持續投入與成熟度,確保資訊安全管理作業得以長期穩健運作。
除了資安治理委員會定期對管理階層和董事會進行資安管理成效和風險彙報外,有下列定期資安管理工作小組會議 :
- 每季集團資安工作小組會議
- 每季宏碁產品開發安全小組會議
- 每月海外據點資安工作小組會議
- 每 2週 ISMS 例行會議
依據規畫、執行、查核與行動(Plan-Do-Check-Act, PDCA)管理循環機制,檢視資訊安全政策適用性與保護措施,確認相關落實程度,並每年透過內部與外部稽核,確保執行狀況符合規範,維護重要資產的機密性、完整性及可用性。
宏碁同時遵循ISMS 和NIST Cybersecurity Framework(CSF)資安框架,每年除了資訊基礎架構與核心系統持 續通過ISO 27001驗證外,更建構多層資安防護體係,涵蓋資安管理的六大面向,包括治理(確立資安治理策略、角色與責任)、識別(掌握資訊資產、系統、人員、資料,評估並識別潛在風險)、保護(建立和實施適當的防護措施以確保重要服務的可用性與安全性)、偵測(制定並實施適當的機制以識別並預警網路安全事件)、回應(對偵測到的網路安全事件,規劃並實施適當的行動)與復原(制定並實施適當的措施以修復因網路安全事件受損的功能和服務),落實網路安全生命週期的風險管理,藉由資安防禦創新技術,將資安控管機制整合入軟硬體維運及平日作業流程,更利用NIST CSF 框架持續評估公司資安成熟度,做為資安強化的方向依據。
資訊安全風險管理與持續改善架構
宏碁依循 PDCA(Plan-Do-Check-Act)管理循環,建立系統化且持續精進的資訊安全治理架構。透過風險辨識、多層防護、成效監控及持續改善機制,確保企業營運與重要資訊資產獲得全面保護。


2025 年資安管理重點與執行成果
為進一步有效控制日新月異的資安風險,宏碁公司亦採取以下資安管理策略:
- 系統安全開發生命週期管理:將資安防護「左移」至軟體開發之源頭,導入安全開發生命週期管理,以及系統上線前安全檢核。
- 自動化漏洞管理:建立全方位的漏洞通報與系統生命週期管理機制。
- 供應鏈資安風險管理:建立資訊外包管理與供應商資安風險監控。
- AI 應用安全:制定 AI 安全指引與風險評估。
- 投保 Cyber Security 保險,建立資安風險轉移機制。
- 2025年度依據營運持續管理規範落實營運持續計劃演練,共完成34%套系統的營運持續計劃演練,均符合系統復原時間目標(RTO)。
- 2025風險評鑑。上半年可接受風險佔總風險評鑑項目為 97.2%,下半年可接受風險佔總風險評鑑項目為100%。不可接受風險已排定於2026 年修復。
落實資安管理,深耕資安文化
宏碁為提升資訊人員之資安意識及深刻了解資安活動執行之目的,舉辦年度 ISMS Workshop 與資安活動執行說明會,確保第一線執行資安活動的同仁能知而後行,並持續給予管理單位建議以不斷優化未來的資安執行方案,產生資安之正向循環,並以此培養組織內部之資安文化。
資訊安全訓練
宏碁公司落實人員教育訓練,提升資訊保護機制與資訊安全管理。2024 年第二季,針對全球 IT 部門員工資安教育訓練,100% IT 人員完成教育訓練。
另外,並針對全球全部門員工實施資安教育訓練,內容包括:密碼、網路釣魚、遠端工作、勒索病毒、商務電子信件攻擊以及釣魚郵件事件通報流程。
2024 由宏碁總部資安中心派發資安意識教育訓練予共計6,148 位全球宏碁員工(包括未上市子公司在內),其中共5,728 位員工成功完訓,達成率約93%。達成標準為,通過課後測驗,且測驗分數均須達100% 方屬完訓。
ISMS Workshop
除既有之資安訓練,為落實組織資訊人員之重點資安工作執行,由宏碁全球資訊總部資訊安全管理室定期舉辦資訊帳號盤點、營運衝擊分析、目標有效性量測、風險評鑑等重點工作項目之說明會,並搭配與時俱進之ISMS Workshop簡報、FAQ、說明影片之教材確保資安工作之活化與傳承。
資訊安全演練
宏碁為建立有效的主動式防駭安全機制,並確保當公司資訊系統遭受天災、人為因素或惡意攻擊時,員工能即時進行通報及處理,將災害衝擊降至最低,故每年舉行「弱點掃描檢測」、「滲透測試」及「營運持續演練」等之資安情境演練,透過多場演練逐一檢視流程、評估各階段風險係數,建制應變暨復原計畫,強化企業對網路攻擊的風險承載度,提升緊急應變能力。
Acer 定期每年除了執行火災消防、電力中斷、地震逃生等災害應變演練外,並於每季度針對核心系統(包含企業資源規劃系統,訂單管理系統及財會系統)及超過 100 多項子系統依規劃執行不同程度的復原控制措施的演練,將災害之衝擊最小化。
弱點掃描檢測針對主機作業系統及網路設備等安全性問題每年定期進行弱點掃描檢測,並藉由弱點掃描與結果評估報告提早發現系統維運之安全弱點,及時完成弱點修補作業,避免弱點遭受入侵攻擊。 | |
滲透測試透過第三方專業資安機構每年辦理以駭客思維與手法的入侵攻擊演練,嘗試突破網路或系統的防禦,應用軟體、網路服務等系統設備之安全弱點與漏洞,設法取得控制權限或未授權之機敏資訊,使資訊人員熟練個人電腦或伺服器遭受惡意攻擊時之判斷、通知、隔離、處理及復原等程序,藉以提升企業網路及資訊系統的安全強度,降低資訊安全風險。 | |
營運持續演練為了當重大災難發生時,宏碁公司能夠及時採取相對應的持續營運策略,使能持續支援公司產品及主要服務的提供,於資訊安全管理文件訂立「營運持續管理要點」,以作為管理依據,並遵循ISO 27001管理系統標準定期執行演練,以檢視營運持續計畫有效性並持續改善精進。同時針對資訊系統進行復原時間目標(RTO),復原點目標(RPO)及應用服務等級評估,衡量機密性、完整性、可用性及適法性等面向後,進行整體衝擊等級評估,藉以落實營運持續管理系統運作及資源整合,確保系統持續有效及客戶與利害關係人之最大權益。 |

2025 年資安管理強化重點
- 使2025年3月通過ISO27001:2022 轉版驗證。
- 每季召開一次集團資安治理委員會,強化資訊安全。
- 執行全球員工之資安意識教育訓練完成率達 90%。
- 執行全球 IT 部門同仁之資安訓練完成率達到 100%。
- 全年 Scorecard 之平均分數達 90 以上。
- 營運持續演練情境涵蓋雲端與地端的情境。
- 強化資安控制政策、流程與框架,並訂定標準來識別資安成熟度。
- 強化網路防火牆與網路控管,透過網路架構微分割防止惡意軟體橫向跨區擴散。
- 落實特權帳號多層次管控機制,防止特權外洩。
- 落實端點管理機制,管理、保護與部署企業資源與應用程式。
- 強化資訊保護機制與資訊防洩密控管,持續提升機密資料保護能力。
- 定期執行資安演練,持續優化機制。
- 建立雲端資安自動化控管架構
- 強化備份有效性,提供可迅速重新建置的復原解決方案。
評量機制
每年實施 ISO27001 第三方機構驗證檢核,並定期安排內外部ISMS 稽核機制,且秉持PDCA持續改善原則,推行改善計畫。2024 年,共執行4 次資訊安全內外部稽核,總發現事項達59項。其中不符合項目有14 項,建議事項有45項(如附圖)。截至2024 年12 月31 日,已經完成改善的項目達47 項(80%)。組織持續規劃資訊自動化工具,提升資訊安全管理有效性與效率,剩餘未改善發現事項將於2025 年度完成改善。
- 非稽核期間,定時實施資訊安全演練、壓力測試、及資料還原演練
- 定期執行:個人資料盤點及風險評估與處理個人資料的設備安全控管
不定期執行:個人資料處理經辦人教育訓練,與實施資安測試演練、監督受託委外廠商遵循個人資料保護管理規定
2025 年資訊安全新聞
- 2023/09/14 通過第三方資訊安全驗證公司 BSI 後續拜訪驗證宏碁公司 ISO27001: 2013 持續有效
- 2024/03/08 通過第三方資訊安全驗證公司 BSI 後續拜訪驗證宏碁公司 ISO27001: 2013 持續有效
2025/3/12通過第三方資訊安全驗證公司 BSI驗證宏碁公司
ISO27001: 2013 轉版ISO 27001:2022 持續有效