資訊與網路安全

Information
Security

本公司訂有由執行長核定之《集團資通安全政策》,作為本集團建立資訊安全與網路安全管理制度、程序及電腦系統軟硬體等相關資通管理之準則,旨在確保公司重要資訊之機密性、完整性及可用性。
網路服務均設有防火牆、網路身份辨識、威脅監控分析機制並阻隔惡意網路行為、不定期針對網站系統弱點掃描並予以補強修正、不定期模擬駭客攻擊及資訊安全演練、依服務內容制定及實施備份作業等各項資訊安全防護措施,惟有經過授權的人員才能接觸到相關資料。另外,任何個人資料的網路傳遞皆經過加密機制,以確保資料在傳輸過程中不被第三方非法擷取。依消費者或供應商簽訂服務約定,不會任意提供、出售、交換或出租的隱私與機敏資料給其他團體、個人、私人機構或其他用途。2025年並未發生侵犯客戶隱私事件。

資安管理

「集團資通安全管理委員會」(以下簡稱資安委員會)為本公司資通安全的最高指導組織,由集團董事長暨執行長擔任最高督導,董事長自公司成立以來具備豐富資安治理經驗,同時擔任集團旗下資安公司雲力橘子法人代表,負責全面監督與檢視各項資訊安全管理措施的落實,充分展現集團對資通安全制度的高度重視與支持。委員會成員由各部門指派專員組成,成員層級涵蓋首長與處級主管等職,並設置「資安主管」一職,由資訊服務處之處級單位統籌管理資通安全相關事務,另委請專業資安技術團隊協助提供各項資安服務。

2025年委員會召開兩次會議,由集團執行長主持,針對資安管理制度的執行情況、營運風險評估、資安專案進度及因應對策進行整體檢討與決策,確保資安策略與營運需求保持一致。

【資訊安全組織架構】

「集團資通安全管理委員會」(以下簡稱資安委員會)為本公司資通安全的最高指導組織,由集團董事長暨執行長擔任最高督導,董事長自公司成立以來具備豐富資安治理經驗,同時擔任集團旗下資安公司雲力橘子法人代表,負責全面監督與檢視各項資訊安全管理措施的落實,充分展現集團對資通安全制度的高度重視與支持。委員會成員由各部門指派專員組成,成員層級涵蓋首長與處級主管等職,並設置「資安主管」一職,由資訊服務處之處級單位統籌管理資通安全相關事務,另委請專業資安技術團隊協助提供各項資安服務。2025年委員會召開兩次會議,由集團執行長主持,針對資安管理制度的執行情況、營運風險評估、資安專案進度及因應對策進行整體檢討與決策,確保資安策略與營運需求保持一致。在集團營運策略及政府法令法規指導下,委員會負責制訂整體資安政策,推動資安防護措施部署、系統漏洞補強、異常事件掌握及重大事件應變。

橘子全面導入PDCA(Plan—規劃評估、Do—設計建置、Check—覆核稽查、Act—檢討改善)管理循環,確保風險管理制度「說寫做一致」,並以持續改善為核心,提升營運與服務的安全韌性。透過風險評估、政策滾動修訂、防護建置、監控管理與弱點補強的完整循環架構,持續追蹤最新資安趨勢,靈活調整因應不同的資訊服務模式、營運環境與法規要求,確保資訊系統與網路服務能在可控風險範圍內穩定運作。

為強化資通安全治理與執行效能,集團於資安委員會下設立多元職能小組,包括政策暨資安技術推行小組、執行小組、查核小組、風險小組及應變小組。《集團資通安全組織管理辦法》明訂各小組權責,以持續推動資通安全相關事宜,回饋資安治理之安全管理指標。各小組分工合作、相輔相成,詳細工作分配如下圖所示。同時,資訊單位亦定期進行資安評量、資訊資產盤點、營運系統清查、界定營運衝擊(包括MTPD、RTO、RPO)以及資安量測。

資訊安全管理策略與具體管理措施

本公司資安策略關注人員、制度及管理三大面向,遵循國家法令,通過風險導向的分析與管控,管理客戶及會員數字資產。

事前預防

  • 定期檢討資訊安全相關管理規範
    每年依照現行法令法規、產業脈動、關注方要求,進行資安政策及相關管理規範、程序編修作業,內容涵蓋資料保護、營運安全、資訊作業委外、密碼管理…等共計13項規範。
  • 資訊作業安全檢測
    依據不同的資訊作業服務性質及風險進⾏營運業務資安分級、設定必要防護作為,並定期進⾏各項資安管理評量;對於資通服務系統進⾏安全檢測、辦理網站或主機弱點掃描、滲透測試,要求系統上線前或重⼤變更時執⾏源碼掃描安全檢測,並完成系統弱點修補,降低⼈為或⾃然因素對企業營運所造成的衝擊;同時也藉此了解、評估企業網路環境及系統安全狀況,驗證⽬前資安防護設定的安全等級與成效。
  • 導入資安監控(SOC)及端點防護(EDR)機制
    偕請國內第三方資安技術顧問團隊監控並掌握資安告警及情資,強化並加速偵防與回應。
  • 資通安全作為有效性檢討
    集團資訊安全委員會每年定期召開兩次會議,針對資安策略與機制進行滾動式的檢討與修正,同時檢討規範落地執行之成效並追蹤內部查核發現。
  • 鼓勵集團導入ISO 27001等國際資訊安全管理標準
    – 每年透過公正第三⽅定期執⾏外部稽核,全⾯檢視資通安全管理系統,強化資訊安全管理體系,訂定各項作業要求及應變處理計畫,提⾼整體資訊安全管控與應變能⼒。集團各分子公司取得國際資安認證(具體情形請參閱資安認證一覽表)。
    –  橘子支付自2019年起連年取得「行動應用App基本資安檢測」認證,並經第三方檢測機構通過。
  • 培養員工資安意識
    – 年度辦理電子郵件社交工程演練,透過模擬駭客攻擊手法、打造仿真度極高的攻擊模擬郵件,寄送誘騙信件給員工,藉以了解員工資安意識的真實狀況與面對社交工程、網路釣魚等行為的基礎防衛能力;對於誘騙成功的員工施以針對性的教育,喚起員工面對此類威脅的本能反應,引以調整資安應對行為、建立資安防護停、看、聽的反應力。

    – 由資安風險驅動教育訓練,讓主動防禦位於攻擊之前,透過內部適當的資訊安全講習,提升資通管理人員及一般同仁資安認知及意識、了解資訊安全重要性及各種可能的安全風險、提高員工資訊安全意識、進而改變行為。2024年列為集團全員必修課程,以全面性地提升同仁資安意識,完訓率達100%。

    – 不定期派送資訊安全電子報輔以資安意識宣導,藉此提升及鞏固企業員工對於資安意識警覺性、培養安全檢查的習慣。

事中執行與檢核

  • 營運資訊作業自我評量
    針對各項資安管理措設定評量機制,每季要求各營運分子公司進行資訊作業自我評量。
  • 端點安全管理
    設有端點防護機制,有效降低端點設備因不慎使用,形成資安缺口。
  • 重要系統、資料庫及檔案皆具備份機制
    集團已建立完整的營運持續與災難復原計畫,涵蓋關鍵系統、資料庫與檔案之備份機制,並定期(每年⾄少⼀次)執⾏災復演練。演練內容包含書⾯模擬與實際情境測試,以確保還原IT基礎架構存取權和功能的有效性,確認在發⽣異常時能即時恢復存取權限與系統功能,快速恢復⾄企業正常或可接受的營運⽔準,以達到核⼼服務系統持續運作、企業營運不中斷。
  • 年度資安內部查核作業
    每年由集團總部擬定實施資安管理檢核計畫,對各營運分子公司進行訪談與抽樣各項資訊作業執行情況,並將查核結果提報集團資安委員會,查核發現則列管追蹤矯正情況,作為精進集團資安管理依據

事後應變與復原

  • 確保資安事件可迅速及完善的處理與復原,同時增設資安事件回顧管理機制。
  • 2024年未發生重大的網路攻擊或事件,亦未曾涉入任何相關之法律案件或監管調查。

註:EDR即端點偵測及應變機制,是結合即時持續監控、端點資料蒐集以及進階交叉關聯,用於偵測並回應主機和端點連線的可疑活動,可讓資安團隊更快速地判斷及交叉比對分析,並提供更明確的偵測事件。

資安風險管理

橘子積極落實「集團營運事業資安管理要點」,持續強化營運資訊系統各項重要元素的安全強度(如:網路、作業系統、資料庫、應用程式等),提升資訊安全管理制度的完整性,確保資訊系統穩定運作,保護資訊設備與資料文件安全,避免遭受各類威脅侵入與破壞,進而降低營運作業風險。除了完善的管理措施外,亦須持續監測潛在風險,並確保於風險事件發生時具備即時應變與有效處置能力。因此,針對任何可能對營運資訊作業構成威脅的因素,橘子進行安全指標資料之蒐集,並要求相關資訊系統與服務實施定期或不定期之安全檢測,藉此提升防護效能、維持營運服務水準、保障客戶權益。

【資安風險管理目標】

資安風險管理為持續性的循環機制,透過管理機制進行資通安全營運風險分析及影響評估,建立適當防護機制、監控措施及應變作為,從而使公司營運做到最小化損失和最大化收益。集團資通安全目標如下:
● 維持集團之資通系統持續運作
● 防止駭客、病毒等外部威脅惡意入侵及破壞
● 防止人為意圖不當及資訊資產之不法使用
● 防止機敏資訊外洩
● 避免人為疏失意外
● 維護實體環境安全

【資安風險與因應措施】

律法及標準合規性

2025年11月11日經政府公告「台灣個人資料保護法」修法,賦予個人資料保護委員會(個資會)統一的主管機關地位與執法權限,重新調整公務機關與私人機構之監督架構,包含明訂個資事故之報知與通報義務、行政檢查、相關罰則。

  • 密切關注修法草案,經公布「 台灣個人資料保護法」修正後即進行組織之「個人資料保護政策」、「個人資料檔案安全維護計畫」及「個人資料檔案系統設備暨軌跡安全維護計畫」之檢修,用以落地執行各環節資料處理與保護。

網路攻擊

企業資訊技術人員自身不安全的規則設定或未依規辦理的資訊作業程序,將有機會讓不肖人士使用技術手段或方法,透過管理漏洞,入侵、破壞或是竊取目標系統、網路,直接衝擊企業營運。

  • 透過相關資訊作業管理辦法,明定建置環境時應使用必要之防護措施,包括:防火牆區隔、網段切割、安全通道存取設計規劃、使用加密通訊協定、設有入侵偵測及阻斷攻擊等機制。
  • 針對對外提供服務之網站定期或不定期進行相關之安全檢測(如:資安健檢、弱點掃描、滲透測試等)並修補弱點。
  • 將核心系統或服務納入SOC資安監控,24小時持續不間斷觀察實時情況,於必要時主動攔阻外部侵害。
  • 透過資安情資蒐集之弱點警示,進行系統強化或漏洞修補,以期減低因弱點而遭受攻擊之機率。

病毒威脅

瀏覽過的網站、電子郵件中含惡意程式的附件或連結、社交媒體網站的惡意連結或執行檔、可攜式儲存媒體、未經驗證文件、檔案、軟體或應用程式、不安全的存取權限設定等皆可能攜帶病毒。

  • 透過硬體升級與雲端技術,建構全域多層式資安防護網,從端點防護的防止內部設備遭入侵,到網路邊界防護的阻擋外部攻擊,形成自動化防禦,另有安全監控中心全天候的資安監控,即時掌握系統或服務安全情況,降低遭惡意程式感染及攻擊的風險。
  • 每年於不特定期間對企業員工進行電子郵件社交攻擊演練,使用擬真度較高的郵件對企業員工進行測試,用以驗證同仁對於不安全郵件的警惕程度,對於成功誘騙的同仁施以針對性教育訓練,並於課後評測學習成效,同時也分析錯答題型,作為日後教育訓練課程編撰的調整基礎。

營運中斷

資通系統無法持續運作,將停止對外提供營運服務,影響品牌形象、營收、客戶及股東信任及權利受損。

  • 依據「集團資通安全政策」、「集團營運事業資安管理要點」,每年要求針對營運核心服務進行資訊作業營運持續演練,驗證系統還原後能持續服務、確保機敏資訊之安全性,演練包括事件通報處理,藉由完整的演練讓相關同仁熟悉事件處理步驟,強化資安事件應變能力,減少營運衝擊,降低服務、資產及財務損失風險。

員工資安意識不足

員工因職責所需,直接接觸公司營運系統及資料,未依安控要求操作、非安全的使用習慣或處理方式、甚至是將公司配發的資訊設備不慎遺失且未妥善進行必要之處置,該設備可能會使用到不明軟體、感染惡意程式,因而洩漏營運之機敏資料,影響到公司內部系統安全、營業秘密、資料外洩,引發資安事件。

  • 導入使用資料外洩防護工具,掌握機敏資料「流動樣態」,即時偵測識別、阻擋資料外洩行為及外傳管道分布;降低員工操作不當之資料洩露機會。
  • 教育訓練課程分設不同領域(全員、資訊人員、特定人員),適職務屬性辦理分眾化課程,提升員工資訊安全意識;同時鼓勵從事資訊技術職務的同仁,參加各式資訊安全、資訊作業管理之研討會,瞭解新興產業動態、資安趨勢及技術,藉此提升風險預判能力。年度訓練情況詳見2.3.1資安管理-資安教育訓練。
  • 不定期透過資訊服務協作平台「資通安全專區」發布資安相關資訊及報導,建立員工資安基礎知識、降低不慎操作而造成資安風險的機會。
  • 透過社交工程演練驗證員工資安意識,提升員工對隱私權、個資法、數據保護實踐和網路安全行為等認知。

供應鏈安全管理

第三方廠商資訊環境的規模、運作機制的成熟度,不在可管理監控的管理範圍內,攻擊者可以利用這些薄弱的面向,繞過管理嚴格的企業本身,從企業信任的供應商或協力商進入企業內部,脆弱的供應商十分考驗委外的資料安全保障。

  • 透過「資訊作業委外與供應商安全管理規範」採取合理的資訊安全措施及保護機制要求(如:安全開發、權限管理、多重驗證、資料存取控制、保密協議、跨境傳輸、事件/故通報、契約終/中止之資料返還與刪除、稽核權利要求等)。

資安通報與處理程序

遊戲橘子透過「資安事件通報及應變作業」界定資安事件分類、分級標準(含升、降級)以及通報與處理層級。對於相較過往之變動,統一對資通安全組織之執行小組成員召開說明會,要求將相關異動資訊進行單位橫向宣導,同時於公司電子告示板刊登「資安事件24小時通報專線及通報專用信箱」資訊。

供應商資安管理

橘子在原有的資訊作業委外開發安全基礎上,增加供應商安全管理要求(含複委託之範圍與責任),對於第三方開發、建置、維護、處理與管理之活動,須依照其功能可能涉及之資安風險嚴重程度,具備相對應之資安檢測項目(包括重要數據隱私要求)以及評估對承案之核心成員,另行簽訂保密協議;合約須將委外安全規定納入合約(包含委外之資訊系統或環境出現異常與發生資訊安全事件時,需依組織之「資安事件通報及應變作業」進行相關程序之處理),同時也須約定服務終止之資料保留及刪除要求、保留對供應商稽核之權利,確保每個供應商承諾應用足夠的技術和組織措施保護其處理的資訊。

資安檢測廠商資格需具備資安專業證照或是使用之檢測工具須同於國際檢測工具之標準,促使各分子公司委外開發系統於導入或上線前具備一致之安全基準。「集團營運事業資安管理要點」亦設有系統或服務正式上線前之各項安全檢測要求。

此外,橘子於2025年底檢修「個人資料保護政策」及「個人資料檔案安全維護計畫」等,提升組織團隊在處理、進行組織數據交換時(包括個資、跨境傳輸等)的保護要求,確保所有供應商協議均包括適當的陳述和保護的義務;同時規劃進行供應商抽樣查核,實際確認委外供應商的資訊環境水準。

守護網路安全

【消費者保護措施】

集團對於所提供之商品或服務,除重視消費者之健康與安全,並對所提供的網路服務均向消費者詳細說明商品或服務之使用方法,維護交易之公平。對所提供的網路服務訂立預先擬定之契約條款,提供消費者充分與正確之資訊,及實施其他必要之消費者保護措施,以維護商品或服務之品質與安全,防止服務損害消費者之身心健康、財產或其他權益。對於商品或服務之標示、公平交易符合法令規定。致力於完整消費資訊,提供消費者運用,俾能採取正確合理之消費行為,以維護其安全與權益。

【犯罪防制】

隨著網路資訊蓬勃發展,詐騙行為與盜取遊戲帳號等問題頻頻發生,成為新型態的社會挑戰。橘子秉持以服務客戶至上、玩家權益優先的態度,積極投入數位犯罪防制行動,與大眾消費者站在同一陣線。對於接獲的相關申訴案件,只要具備充分佐證資料,橘子團隊即主動配合,協助消費者應對犯罪行為,防堵不法投機者危害平台安全。

自2022年起,橘子攜手165全民防詐騙網站,設置線上查詢機制,司法警察可透過系統即時提交查詢案件需求,大幅提升查辦效率。同時,考量數位遊戲術語專業度高、辨識不易,集團成立獨立運作的「聯防小組」,派遣專人24小時輪班支援,提供警察、檢調單位即時資訊說明與疑問解答服務,確保防詐作業不中斷。

【產業法規推動】

為強化產業競爭力,橘子積極參與協助政府推動兼顧公平正義且符合產業發展需求的法規制定。公司法務同仁擔任全國律師聯合會文創、運動及娛樂法委員會委員,並透過各公協會長期向政府提出修法建議,親赴相關機構進行意見說明與分享。此外,我們亦接受律師、司法官團體及學校法律相關科系學生參訪,了解在快速變動的數位娛樂產業中可能遇到的常見爭議情境,促進對產業法規制度的理解與交流。

數位內容責任

遊戲橘子以數位娛樂多媒體内容為主要產品與服務,致力於提供玩家與消費者創新、優質的數位體驗,所有上架內容均嚴格遵循營運所在地之相關法規規範。在民主社會的開放網路環境中,言論表達更為自由,可能衍生出不當內容的曝光風險。作為平台經營者,橘子主張應建立明確的責任內容準則,以展現我們對永續商業理念的重視與實踐。

廣告倫理

2023年啟動「集團廣告倫理政策」,為國內同業首家針對廣告主訂定廣告業務相關規範,並統合集團泛數位娛樂事業體之回饋,藉以提高本政策之適用性及作為產業示範。本政策內容除適法外,亦針對成人內容、管制商品、娛樂、健康等產品分類設定管制條件,並禁止一切暴力仇恨、騷擾、欺騙性文字以招攬或誤導消費者,如違反,橘子有權停刊該廣告。例如2024年橘子旗下電商事業體購物橘子,全面遵循本政策,針對數位隱私保障之蒐集、高風險內容識別之警語與要求合法素材使用權等,進一步落實行動,確保廣告內容誠實無虞。
在數位廣告與行銷服務過程中,橘子重視廣告內容之真實性、適切性與社會責任,避免誇大不實、誤導性表述或可能引發爭議之內容,並依循各平台規範與內部審查原則進行把關。針對客戶提供之素材與文案,皆於上架前進行內容檢視與確認,確保不涉及侵權、不實陳述、違反公序良俗或其他不符作業規範之情形,以降低合作與投放風險。同時,服務過程中亦重視個人資料保護與資訊安全管理,針對資料接觸、傳遞與使用等環節依循相關規範審慎處理,降低資料外洩與不當使用之風險。

責任內容

本公司所發布的遊戲及平台,於註冊頁面重點聲明使用者應遵守本公司營業規章、管理規則、網際網路國際使用慣例與禮節之相關規定,嚴禁任何違反公序良俗等行為,禁止上傳或發布包括但不限於:暴力、性暗示、仇恨言論、恐怖或極端主義思想、錯誤資訊、網路騷擾、自我傷害、歧視性等生成式內容,情節重大者本公司有權終止任何數位服務。
同時,橘子重視素材使用之合法性,於專案執行中留意圖片、文字、影音及設計元素之授權與使用範圍,避免侵害第三方智慧財產權,維護合作雙方權益。針對不同數位平台之上架與審核機制,橘子於專案執行中配合平台政策進行內容調整與送審作業,針對敏感視覺元素、文案用語及呈現方式進行修正,確保內容符合規範並順利上線。面對內容審查、客訴、爭議素材或平台退件等情形,橘子也透過跨部門溝通、內容修正與反覆確認機制,強化風險應變能力,將數位內容責任落實於日常營運流程。

兒童保護

本公司所產生之數位內容,為促進兒童青少年重視身心均衡發展,皆鼓勵年滿12歲以上的自然人使用,並依照《兒童及少年福利與權益保障法》、《遊戲軟體分級管理辦法》規定,提供合適之數位內容及明確分級標章,採取避免兒少接觸之必要措施,並明確標示相對應之警語。為尊重兒童及青少年的隱私權,所發布之遊戲及平台,皆於使用者條款中提醒,對於未成年用戶或玩家,要求其法定監護人同意方可蒐集其個人隱私或敏感資訊。同時,若家長/法定監護人有發現異狀,聯繫客服後,本公司將採取適當措施保護兒童及青少年隱私。

個資與隱私保護

橘子在資訊安全管理上採取多層次防護機制,所有網路服務皆建有防火牆、網路身分辨識與威脅監控分析機制,能及時偵測並阻擋惡意網路行為,確保服務穩定與用戶資訊安全。我們亦定期進行系統弱點掃描與修補作業,透過模擬駭客攻擊與資訊安全演練,持續强化應變能力。同時,依據不同服務類型設置相對應的資料備份作業,以降低突發事件所帶來的風險。為確保資料存取安全,僅限經授權之人員得以接觸相關資料,詳細資訊請參閱資訊安全。

橘子重視個人資料的保護,訂有明確的《個人資料保護政策》,適用範圍涵蓋集團分子公司之所有員工及其供應商,並由集團層級的「個資管理委員會」負責統籌管理。凡於集團內處理個資之單位(包含全體員工、承包商及合作異業所管理之個資),皆須依規定規劃、執行並落實個資保護相關作業,同時定期向委員會報告推動進度與落實情況。

【個資保護政策與原則】

橘子針對個資蒐集遵循九項原則,於蒐集時即主動告知使用者隱私權保護政策及使用者條款,堅守不蒐集不必要個資之原則,並充分保障用戶選擇權,告知其是否接受行為追蹤、個人化行銷與資料的二次目的使用。凡涉及網路傳輸之資料均啟用加密機制,以防止資料傳輸過程中遭第三方非法擷取。與消費者或供應商簽訂之合作協議中,皆簽署保密條款,嚴禁未經授權之資料提供、銷售、交換或出租予其他團體、個人、私人機構或其他用途。橘子秉持「零容忍」原則,對資安與個資保護進行處理,凡違反者將依據內部「獎懲辦法」實施必要處置。2025年並未發生侵犯客戶隱私事件,亦無與用戶隱私有關之法律裁罰。

1. 目的明確化原則

目的必須在蒐集當時就闡述明確,並重視隱私權政策聲明並且尊重當事人之權益。

2. 公開與告知原則

個資資料之開發、運用、政策等必須遵循一致公開規定。

3. 限制蒐集原則

明確定義個資類別與其相關之蒐集限制條件。

4. 限制利用原則

個資應用需經由當事人同意,處理及利用均需經適當申請取得授權核可。

5. 個人參加原則

當事人對其個資進行查詢、閱覽、製給複製本、補充或更正、要求停止蒐集、處理或利用及刪除等權利須予以保障,並在適當時限內回應。

6. 資料內容原則

依據當事人自主或蒐集時限屆滿等符合資料使用之目的,並確保資料之正確性、完整性和時效性。

7. 安全管理原則

資料必須採取合理、適當之安全保護措施,以防止資料遭遺失、盜用、毀損、竄改或揭露的風險,並符合法定通報要求。

8. 責任義務原則

釐清個資資料主管單位、監督人員及使用者,做好權限、職責管理劃分要求。另應將個資保護義務與責任,明確要求集團同仁遵守,避免個資不當運用。

9. 預防損害原則

對於個資蒐集、利用及傳輸時,受到威脅損害的可能性與嚴重性,有即時通知與處理機制,降低預防因個資保護不當所造成的賠償與刑罰風險損害。

本網站採用網站分析技術,為您帶來更優質的使用體驗,若您點選 「我同意」或繼續瀏覽本網站,即表示您同意我們使用第三方 Cookies;相關更多資訊請見隱私權政策