卓越治理|資訊安全

資訊安全

新唐積極開拓新市場,持續維持公司營運獲利狀況 ,並投入策略性專利佈局,為確保誠信經營與遵循法令,隨時關注可能影響公司之國內外政策與新興風險,定期宣導誠信經營之核心價値,建立穩健的企業文化,發展永續新局。

SDGS
SDG 8 合適的工作及經濟成長
SDG 9 工業化、創新及基礎建設
SDG 12 責任消費及生產
SDG 13 氣候行動
SDG 16 和平、正義及健全制度
SDG 17 多元夥伴關係

100

%

誠信經營教育訓練

5300

全球獲准專利累計超過

資訊安全

新唐訂有《新唐安全政策》與《資訊安全管理辦法》,據此建立完善的資安管控措施。為保護新唐及客戶的資訊免遭竊盜、電腦犯罪、工業間諜活動或其他形式的傷害和損失,新唐與往來廠商、客戶簽訂保密合約,並不定期使用軟體工具進行軟體清查。

公司每年根據資訊安全內部控制系統進行內部查核,並定期召開資訊安全管理會議,審查和監控資訊安全營運的改進情況。此外,我們針對內外部利害關係人(例如客戶、供應商、員工和監管機構)進行風險評估,並訂定資訊安全監控與異常事件通報處理流程,透過每週提供監控紀錄、分析報告及進行監控會議討論,持續監控系統運行狀況及潛在威脅。

新唐臺灣於2022年12月設立資訊安全長,並成立資訊安全專責單位—資訊安全部。2024年3月資訊安全部升級為處級組織,並更名為資訊安全處,主要負責集團資訊安全治理,確保集團組織的資訊安全韌性與持續營運。新唐日本另於資訊系統部設置資訊安全科,負責資訊安全管理相關工作,確保新唐日本資訊安全的全面落實。

因應客戶要求,新唐臺灣已取得新版 ISO 27001:2022 國際資訊安全管理系統驗證,並於2025年度通過續審驗證,新唐日本則於2024年更新取得 ISO 27001:2022 驗證,此外,新唐日本因有IC卡與車載相關產品的業務,已取得 ISO/IEC 15408:2022、ISO/SAE 21434:2021 驗證。

資安風險管控措施

項目具體作法2025年成效
身份存取管控
  • 雲端服務,使用條件式存取及多因子驗證,並僅允許合規設備以及使用特定程式
  • 遠端連線,同時使用身份識別 多因子驗證 + 設備白名單,滿足條件方可連線
  • 要求定期更新密碼
  • 增強使用者登入通知,使用者登入成功後會收到即時提醒,以確認登入活動的合法性
  • 新增VPN 登入之多因子驗證失敗的通知,若使用者在收到通知後發現為異常行為,可直接通報資訊安全部門處理
  • 2025 年新唐臺灣與新唐日本皆無發生重大/ 高風險事件
實體安全防護
  • 根據員工業務而有不同的門禁區域,出入各區域需使用門禁卡進行身分驗證
  • 門禁、CCTV 監視及消防防護系統,透過刷卡密碼門禁控管人員進出、於關鍵區域進行本地端影像監控與紀錄,並於火災或緊急事件發生時即時啟動警報,並持續確保符合ISO/IEC15408:2022國際標準之門禁安全要求
系統安全監控與漏洞管理
  • 使用端點偵測、防禦工具及SOC解決方案執行偵測和回應
  • 地端主機每季執行弱點掃瞄作業,每月定期安排停機作業
  • 不定期進行微軟重大更新的修補
  • 以Panorays 雲端掃瞄工具監控風險
  • 第三方廠商進行滲透測試
  • Panorays 雲端監控平台總分數平均 > 97分,共修補87個風險,較前一年增加156%,其中26筆為高/ 重大風險
  • 2025年共處理警報4,123起,未發生任何嚴重資安事件或病毒感染

程式碼安全
  • 新系統、對外服務系統及重大改版上線時,應用程式部門需執行程式碼安全性檢查, 並修補高風險程式碼,提升程式上線安全
  • 更新程式碼掃描資料庫,提升程式碼檢測效率
  • 2025年新上線系統共49個,高風險程式碼修正改善率為100%,執行源碼掃描的程式覆蓋率100%;新唐日本同步進行以差異為重點的程式碼檢查,以支援系統開發和修復
郵件安全
  • 加強郵件伺服器安全設定,SPF 設定本公司授權的郵件寄送主機,DKIM 與 DMARC 設定可以防止郵件遭仿造篡改
  • 使用 Outlook 的安全外掛程式,在發送電子郵件時檢查目的地、正文和附件來防止錯誤的電子郵件發送;使用IT設備管理工具(AssetView)的電子郵件監控功能監控不當電子郵件發送
  • 將 DKIM KeySize 提升為2048位元,避免 RSA 金鑰可能被破解而偽造發信風險
  • 2025年誤發信件數量較前一年減少5%

客戶隱私保護

新唐擴大資安與個資國際標準驗證範圍,提升作業安全與個資保護作業,強化資訊安全防 護,確保客戶隱私保護並防範營業秘密與智慧財產權外洩。新唐臺灣已導入並驗證新版取得 ISO 27001:2022 國際資訊安全管理系統驗證並於 2025 年通過續審驗證,新唐日本亦嚴格按 照日本個人資訊保護法和 ISO 21434/27001 標準管理個人資訊。 

每年定期進行稽核內控自評作業,依據單位管理之人員、客戶、廠商資料設置控制點,定期 檢查及記錄控制點執行狀況,並於每年進行覆核稽查作業以建立完整的資訊安全環境,以避 免重大偶發事件與裁罰之發生,維護企業及客戶聲譽。

ISO 27001資訊安全管理系統
新唐重視客戶機密及資訊保護,嚴格控管客戶相關資訊。與客戶往來之文件、資料等商業資訊,均由新唐內部高度防護系統所保存,且與新唐有往來之重要廠商或客戶皆簽定保密協議,要求互相保護機密資訊,防止客戶資訊隱私與營業秘密遭外洩,並透過 ISO 27001 資訊安全管理系統,建立完善的資訊安全防護制度。2025 年新唐未發生侵犯客戶隱私權及遺失客戶資料的投訴案件。
隱私保護法令
本公司遵循包括「個人資料保護法」、「歐盟地區施行之個人資料保護規則」(General Data Protection Regulation, GDPR)及美國加州地區之「加州消費者隱私保護法(California Consumer Privacy Act, CCPA) 等隱私保護法令之規定。 

新唐臺灣向全體員工進行「個人資料保護法」調訓,訓練內容包含歐盟 GDPR 簡介與臺灣個資法,2025 年完訓率達 100%;新唐日本發布個人資訊保護(包括 GDPR)的培訓資料於公司線上學習平台,供所有員工隨時存取。
簽署保密合約
新唐與客戶簽署保密合約以保護客戶機密資訊,並設有機密資料保護程序,確保機密資料無外流風險。