公司治理

資訊安全管理

資訊安全管理組織與管理願景

面對 2025 年生成式 AI 武裝化與地緣政治引發的嚴峻挑戰,華碩深知穩定營運乃永續之本,針對數據洩露、營運中斷及關鍵人為破口,我們建構全方位風險管理體系:對內深化 員工資安防禦意識,對外強化關鍵基礎設施與供應鏈的多層次防護。華碩致力提升資訊安全治理,台灣營運據點導入 ISO 27001 資安管理、ISO 27701 隱私資訊管理、ISO 27017 雲端服務資訊安全控制與 ISO 27018 公有雲個人資料保護,全球營運據點推行相同之管制措施。在產品風險控管與品牌防護上,全球漏洞揭露(Common Vulnerabilities and Exposures,CVE®)防堵逾三成(32%)的非必要風險誤報,有效捍衛品牌技術信譽與消費者信任。此外,華碩亦持續深化安全軟體開發生命週期(Secure Software Development Life Cycle, SSDLC),擴大跨部門研發人員的資安培訓量能 ,更為公司創造具備高度防禦韌性的長期商業價值。​

2020 年 5 月成立資訊安全委員會,制定華碩集團資訊安全政策。於隔年 2021 年 9 月設立資訊安全長(Chief Information Security O cer, CISO)及成立資訊安全專責單位 - 數位安全中心(Digital Security Center),投入資訊安全與產品安全的完整規劃與推動,以「建構數位韌性,提升品牌信任;追求卓越,安全同行」作為組織資安願景,集團資安作為由董事長監督管理,資安長每年至董事會對集團資安風險及推動成果進行報告。。

華碩資訊安全承諾​

  1. 風險管理:建立資訊資產風險評鑑機制,決定風險可接受水準,使資訊資產受到適當之保護,持續改進資訊安全系統,防止未經授權或因作業疏忽對資產所造成之損害。​
  2. 監控和應對資訊安全威脅:監控及識別威脅來源並應對資安威脅,參與國際資安聯防與深化交流,提升集團資安韌性。​
  3. 資安事件管理:確保所有資訊安全事件或可疑之安全弱點,皆依適當通報程序反應,並予以適當調查及處理。​
  4. 營運持續管理:制定營運持續管理的控制原則,以確保資訊系統與業務流程持續營運無虞,達到高可用性或盡速恢復到可接受的營運水準。​
  5. 供應鏈安全管理:確保供應商遵守本集團資訊安全政策,並簽訂必要之保密或資訊安全承諾相關約定。​
  6. 產品安全:確保在產品開發的每個階段保持高度的安全性,推動安全文化,提供可靠、安全的產品。​
  7. 教育訓練:為全體員工建立明確的個人資安責任,實施資訊安全意識宣導,營造資訊安全文化。

華碩數位安全中心四大管理領域:

  1. 專注於企業內部及外部供應鏈之資訊安全管理、風險、合規性等治理議題
  2. 即時進行內、外部資訊作業環境安全威脅監測與當事故發生之應變處置作為
  3. 推動產品安全工程,強化華碩所銷售之產品與服務資訊安全
  4. 華碩所使用各項雲端服務或生成式人工智慧平台與工具應用等,評估其組態設定與架構設計風險,強化相關安全管控措施。

四大行動主軸與方針

2025年資訊安全管理成果

資安治理

資訊安全委員會推動資訊安全管理制度, 建立符合國際標準的管理程序,規劃、執行及檢討內部的資安活動,驗證各項活動及其相關結果,以符合資訊安全管理制度之目標要求。

資安推動

執行資安事故調查與改善防護暨回應演練作業,評估集團的資 安防禦程度。並參照行政院國家資通安全會報標準做為演練目 標,執行社交工程演練,防範商業電子郵件詐騙。加強宣導集 團資訊安全十大守則、推動全球在職與新進員工資安通識訓 練,完成 18 種語言課程版本。員工若發現有安全事件或營運問題時(如資安事件、異常狀 況、系統漏洞,或任何可疑行為)時,依據公司既定通報機制 進行,以逐級(step-by-step)向上級或相關部門報告,確保問題及時處理和跟進,以期儘早期降低公司風險。。

數位韌性

華碩集團於 2025 年承攬多項國家重要關鍵專案,涵蓋政府數位基盤、人工智慧與雲端平台,以及使用者資料與機敏資料管理系統。以集團資安能量協助國家級專案在資訊安全上的防護規劃,確保國家重要算力平台符合資通安全要求之防護等級。。

風險管理

關注各項數位安全風險,協助公司內部相關單位導入並實施 BCM 風險評鑑、風險管理、危機處理計畫及掌握各項演練實施狀況,並提升維運與監控團隊資安事件回應與處理速度。

個人資料保護委員會

為持續推動全球消費者與華碩員工個人資料的保護管理,華碩於 2021 年成立「個人資料保護委員會」(下稱個資委員會)。對內以「General Personal Data Protection Policy」(下 稱個資管理規定)作為華碩產品及服務(如:華碩的電腦、軟體、官方網站、客戶支援服務等)蒐集、處理、利用個人資料之指引。對外亦於官網公佈「隱私權保護政策 」以讓一般大眾及消費者知悉華碩對其個人資料的保護及管理。若華碩的合作廠商有涉及個人資料之蒐集、處理或利用行為,華碩以簽署個人資料相關契約之方式確保合作廠商遵守個人資料保護之法規要求。

為確保落實公司政策,華碩的部分服務於 2023 年度新導入 ISO 27701 隱私資訊管理、ISO 27018 公有雲個人資料保護等認證,於2025年完成集團 ISO 27001:2022 資安管理標準轉版作業,以強化隱私系統化管理。個資委員會目前運作風險管理流程包含定期之資料盤點、改善行動、重新檢視規範完整性與教育訓練、事件發生之處理與回覆與年度內部稽核,並於定期會議執行並檢視年度工作,並透過不定期臨時會議機動調整執行方式及處理個人資料相關事件,累積至 2025 年底已召開 410 次定期會議。

個資委員會於 2025 年主要推動成果

盤點資料

持續檢視公司蒐集處理利用的資訊項目性質,以確認法規遵循範圍。

改善流程

因應產品或服務的更新,個資委員會分別與相關部門說明討論為遵循個資法法令規定所應調整改善的流程。

檢視隱私權政策

因應各國法令規定不同,必要時調整各國隱私權政策。

教育訓練

2025 年對海內外同事完成 3 場教育訓練:實體及線上課程,每年舉辦個資教育宣導課程供全體員工修習​。

處理當事人及主管機關的請求及詢問

個資委員會為處理當事人及主管機關的請求及詢問之統一窗口。華碩依法應於法定期間回覆當事人的請求,個資委員會會偕同相關部門處理並回覆當事人完成此法定義務。對主管機關的詢問亦會依照相同處理模式以降低法律風險。

年度內部稽核

配合公司內部查核作業,將涉及個人資料管理之業務執掌部門列入稽核範圍,藉由單位內部自評、單位檢核合作廠商的作為、及稽核員執行稽核作業,將不符合事項經由矯正措施及改善方法協助業務執掌部門或合作廠商導正,以確保落實公司政策及相關管理辦法。

新法規遵循措施​

為因應新施行之資料保護相關法規(如部分海外國家之數據保護及線上安全法規),個資委員會協同相關部門進行資料盤點及訪談,檢視現行資料管理與作業流程,並協助導入符合法規要求之管理機制,以確保營運活動符合相關法規規範

個資委員會之 2026 年主要規劃

  • 持續因應各國個資相關法令的調整,檢視並改善公司法規遵循程度。
  • 持續並加強對海內外單位的個資教育宣導課程及溝通,以提升其對公司個資管理規定之配合程度並深化個資管理意識。