資訊安全
資訊安全
本校重視資訊安全與個人資料保護,致力建立完善之資訊安全管理制度,依據相關法規訂定資通安全暨個人資料保護管理要點及守則,於2018至2023年間通過ISO 27001:2013驗證,並於2025年通過ISO 27001:2022驗證。為落實管理,本校設置資通安全暨個人資料保護管理委員會,每年召開會議審核政策,進行資安系統及資產盤點,定期評估風險並調整措施。
ISO 27001:2022 驗證
識別及解決資料安全問題之方法
識別資訊系統中構成資料安全漏洞之方法
解決已識別的資料安全風險和漏洞之方法
資訊安全教育訓練與攻擊手法宣導
為提升本校教職員工對常見網路攻擊手法之認知與防範能力,除技術性監控措施外,亦透過教育訓練與宣導活動,加強對新型態攻擊之警覺性,例如:
ISO/IEC 27001 資安管理措施
依據 ISO/IEC 27001 資訊安全管理制度(ISMS),本校建立相關管理與技術措施,以降低網路攻擊風險,包括:
定期進行風險評鑑與漏洞掃描,並依結果進行弱點修補與改善。
定期執行資訊系統安全檢查與漏洞掃描,以發現並改善設備之安全弱點。
建立資訊安全事件應變機制,包括備份與資料復原措施,以降低資安事件造成之影響。
定期辦理資安教育訓練,強化教職員工對社交工程及釣魚郵件等攻擊手法之辨識能力。
主機房透過網路監控系統與資安設備進行即時監控,以偵測並防禦可能之入侵行為。
落實安全組態管理,確保系統與設備關閉不必要之服務並維持安全設定。
建立日誌管理與監控機制,以追蹤系統活動並早發現異常行為。
個資保護的作法與流程
本校電算中心參照國際標準(如 ISO 27701/BS 10012 精神)建立「個人資料保護管理制度 (PIMS)」。將個資保護融入校務行政的日常作業,並確保作業流程符合我國《個人資料保護法》及施行細則之最新要求。
進行全校性的「個人資料檔案盤點」,落實個人資料流程鑑別,針對盤點出的資料流向,進行風險等級評估,以降低資料過度蒐集或非預期外洩的機率。
經由個資內部稽核,對於各單位個資處理的實體環境,檢視公文櫃上鎖,及電子存取機制,對於檔案傳輸加密進行抽驗,確保管理制度能與時俱進。
舉辦「個資保護事故演練」,測試事故通報流程與處理程序,確保能在發生事件的一小時內完成通報並啟動保護作為。
資訊生命週期
本校重視學生個人資料保護,依據「個人資料保護法」及 ISO 29100、BS 10012 等國際隱私管理標準,建立完善之資料生命週期管理機制,涵蓋資料蒐集、處理利用、保存及銷毀等程序,確保學生資料於各階段均受到適當保護。
本校持續強化資訊安全與個人資料保護管理,2025年未發生資訊洩漏、資料失竊或遺失事件,資訊洩漏件數、個資外洩比例及受影響學生人數均維持 0。此外,未接獲來自外部利害關係人或教育主管機關經查證屬實之侵犯隱私權投訴案件,展現本校在資訊安全治理與隱私權保護方面之管理成效。