隨著資安威脅日益複雜,企業須持續提升防護機制,確保業務營運的安全性與穩定性。本公司集團電腦中心於2017年導入並取得「ISO 27001資訊安全管理系統」認證,落實PDCA(Plan-Do-Check-Act)管理程序,以符管理系統之目標要求。此外,因應國際標準更新,本公司已於2025年順利完成ISO 27001: 2022新版標準轉版驗證,現行證書有效期限至2026年7月19日。
2025 年資安管理將持續朝「零信任架構(Zero Trust)」發展,強化身分驗證、設備安全、網路隔離,並透過People、Processes、Technology(PPT) 模型,提升資安成熟度,透過關鍵措施,強化資安韌性,確保企業數位轉型與營運永續發展。

資訊安全組織架構
群光電子設有「資訊安全管理委員會」,由資安長擔任召集人,委員會成員由各單位主管組成,資安人員共計35人。定期召開會議檢討及執行情形,每年向董事會報告結果。2024年重點圍繞系統管理規範強化、網路安全升級、存取控制優化及雲端應用強化來推動,確保資訊安全符合企業內部需求與國際標準。
資訊安全組織架構
資訊安全管理作為
為確保公司資訊安全,降低潛在資安風險,我們依循國際標準與最佳實踐,建構全面性的資安管理架構,參考ISO 27001資訊安全管理系統(ISMS)及美國國家標準與技術研究院(NIST)網路安全框架之五大領域進行落實,確保企業內部與外部的資安風險能夠有效控管。
資訊安全五大領域與主要措施
除遵循ISO 27001架構進行管理外,群光之資訊安全管理作為可分類為制度與風險管理、教育訓練與人員管理、技術防護與監控,以及外部聯防與督導等面向,透過制度建置、風險控管與技術強化並行,持續提升整體資通安全防護能力與應變韌性。茲彙整如下表。
![]()
資訊安全推動成果
1
官網網站弱點掃描
- 官網每年定期進行網站弱點掃描,修補漏洞,避免網站遭駭客入侵
- 廠區VPN 導入MFA
- VPN 為公司同仁從外部存取內部資訊的重要資安設備,台北總部的VPN 已於2024 年全面啟用多因素認證(MFA),各廠區VPN 則於2025 年完成啟用。
2
導入O365,啟用MFA
群光於2025 年導入Office365,並強制啟用多因素認證(MFA),加強帳號認證的安全性,保護公司機敏資料。
3
更新防火牆並強化雲端應用與郵件安全
- 部署新一代防火牆(NGFW),強化侵偵測與防禦(IDS/IPS),提高對網路攻擊的即時應變能力。
- 提升雲端服務平台的整合與管理,強化資料保護機制。
- 提供進階威脅防護,有效防範惡意郵件、釣魚攻擊與勒索軟體,確保企業通訊安全。
4
持續提升員工資安素養
- 2025年全體同仁均參與1小時之基本資安教育訓練
- 完成2 次釣魚社交工程演練,點擊率分別為2% 及16%,點擊同仁需參加課程並通過考試,確保對於公司資安政策的認知,目標於2026 年持續提升,達全體7% 以下。
5
資安防護及異地備援演練
資安事件回應與處置
群光對資安事件高度重視,不僅確保即時應變與損害控管,也積極落實資訊安全管理,以維護客戶信任與企業營運穩定。
當確認發生資安事故時,立即通報資安長、盤點影響範圍,並啟動ERS應變機制。處理過程嚴謹涵蓋網路隔離(如設備斷網、關閉VPN)與系統防護(如變更密碼、確認備份還原)等應變措施,並同步收集資料交由資安廠商進行鑑識與證據保存。在資訊透明與法規遵循方面,除即時通知受影響之事業部主管及相關利害關係人,並視事件性質,由法務、財務(發言人)及公關單位共同評估是否啟動報案程序及依法發布重大訊息,確保對外揭露之即時性與合規性。同時,我們持續強化內部資安意識與通報紀律:同仁若發現電腦異常或檔案遭加密,須立即斷網關機、變更密碼並通報Helpdesk協助;若接獲勒索訊息,則應立即通報MIS,且嚴禁點擊任何附件與網址,以全面防堵損害擴散。
資訊安全通報機制
2025年重大資訊安全事件回應
個資保護推動
群光電子於2025年制定《個人資料暨隱私權保護政策》,保護範圍包含供應商或客戶所屬人員、訪客(包含造訪本公司網站者)、投資人、簽約及訴訟對象、應徵者、產品或服務使用者等(以下合稱「當事人」)之個人資料,均屬於個人資料保護範圍。2025年完成後即以相關內容進行教育訓練,共計189人接受相關訓練,總訓練時數達94.5小時。