跳轉到

資安政策參考範本

預計操作時間:首次討論與訂定約 1–2 天,其後每年檢視約 2–4 小時
所需預算:無(主要是人力時間);若後續導入資安顧問、稽核服務或進階工具,需另外編列服務訂閱費或顧問費

資安政策若沒有寫下來的規則,久了就會變成「各自憑印象」,一旦發生資安事件,大家往往才發現:沒有共識、沒有紀錄、也很難說清楚到底有沒有盡到保護資料的責任。這一份資安政策範本,包含公務裝置、網路環境、組織帳號、資料權限、資料備份等內容。你可以直接複製這份範本,先保留大致架構,再依照組織實際情況調整條文內容與用語,最後在理監事會或內部會議中討論、通過並定期檢視。

可以增強的防護力

  • 讓整個組織有一套清楚、書面的資安遊戲規則,而不是只靠口頭共識與個人記憶
  • 降低因人事變動而遺漏裝置、帳號或資料權限的風險,發生事件時比較知道該做什麼
  • 幫助管理層在審核預算與制度時,有具體依據可以對照與追蹤
  • 在對外合作或面對捐款人、利害關係人提問時,可以說明組織如何看待與實際落實資安

第一章 總則與適用範圍

一、目的

  • 本政策旨在建立本組織的資訊安全管理原則,確保涉及個案、捐款人、員工與合作夥伴之資料與系統,能在合理範圍內受到保護,避免因未妥善管理而造成服務中斷、資料外洩或信任受損。

二、適用範圍

  • 本政策適用於本組織之全職同仁、兼職人員、長期志工、實習生與受聘之外包或顧問人員。
  • 本政策涵蓋本組織用於公務之裝置(桌上型電腦、筆記型電腦、平板、手機等)、網路設備、雲端服務與各類數位帳號。

你可以在實際文件中,將「本組織」改為組織正式名稱,並在需要時補上特定專案團隊或子單位。

三、基本原則

  • 本組織資訊安全管理以「保護當事人與利害關係人安全」為優先,同時兼顧組織運作與同仁工作需求。
  • 本政策採「必要且足夠的最低權限」原則,依工作需要給予存取權限與資源。
  • 本政策配合「公務電腦與裝置管理」、「網路環境」、「組織帳號管理」、「資料權限管理」、「資料備份」等內部作業文件一併解讀與執行。

第二章 資安角色與責任分工

以下角色可以依照組織實際分工調整名稱與人數,但建議保留清楚的責任歸屬。

一、董事會與最高決策層

  • 負責核定本政策與重大資安相關決策,例如重大資安事件的對外說明與後續改善方向。
  • 每年至少一次檢視資安整體狀況與主要風險,確認是否需要調整政策、預算或人力配置。

二、秘書長或執行長

  • 對本政策的實施負最終責任,確保資安考量納入組織的年度目標與工作計畫。
  • 指派至少一位資安或行政窗口,負責協調各部門執行本政策內容。

三、資安或行政窗口

  • 負責彙整與管理資安相關文件,包括裝置名冊、帳號與服務總表、資料權限矩陣、備份紀錄與事件通報紀錄。
  • 協調與追蹤各部門執行本政策之情形,必要時提出改善建議與訓練需求。
  • 擔任疑似資安事件的第一線通報窗口,協助蒐集資訊並通報主管與決策層。

四、各部門主管

  • 負責本部門成員在日常工作中遵守本政策與相關作業文件。
  • 每三個月至少檢視一次本部門的帳號與資料權限紀錄,必要時提出調整或收回權限之建議。
  • 在新成員加入、角色變更或離職時,主動啟動帳號與權限調整流程。

五、全體同仁、志工與實習生

  • 依本政策與相關作業文件使用公務裝置、帳號與資料,遇到疑似異常或事件時,立即向主管或資安窗口通報。
  • 不任意分享公務帳號密碼、不私自將公務資料存放於未經核可的個人裝置或服務。

第三章 公務裝置與網路環境管理原則

本章節可搭配「公務電腦與裝置管理」、「網路環境」等章節的實作說明一起使用。

一、公務裝置登記與盤點

  • 本組織應建立並維護「公務裝置名冊」,至少記錄裝置型號、作業系統版本、使用人、購買或領用日期與最後一次盤點日期。
  • 裝置名冊由資安或行政窗口統整,各部門主管負責確保本部門名冊資料正確無誤。
  • 建議至少每三個月盤點一次公務裝置狀態,包括是否仍在使用、是否可安裝更新與是否需要汰換。

二、作業系統與軟體更新

  • 所有公務裝置應啟用作業系統自動更新功能,或由指定人員定期手動檢查並安裝安全更新。
  • 不再提供安全更新的舊作業系統與軟體,應列入汰換或替代計畫,並由主管與資安或行政窗口共同確認時程。

三、網路環境管理

  • 組織自有辦公空間的無線網路名稱與管理密碼,應由指定人員負責維護,避免使用預設帳號與密碼。
  • 用於公務的 Wi-Fi 網路應設定足夠強度的加密方式與密碼,並定期更換密碼,避免公開張貼於不受控的場所。
  • 對於共用空間、咖啡廳或出差場地等不受本組織控制的網路環境,應制定最低安全使用原則,例如避免在公開 Wi-Fi 上處理高度敏感資料。

第四章 帳號、密碼與雙重驗證管理原則

本章節可搭配「數位服務帳號盤點」、「密碼管理」、「雙重驗證」等章節的實作說明一起使用。

一、帳號與服務總表

  • 本組織應建立並維護「帳號與服務總表」,至少記錄服務名稱與用途、帳號類型、主要負責人與備援負責人、登入方式與是否啟用雙重驗證等欄位。
  • 帳號與服務總表由資安或行政窗口統整,各部門主管定期補充與確認本部門使用之服務與帳號。

二、密碼與共用帳號

  • 用於金流、個案資料或其他高度敏感服務的帳號,應使用強度足夠且不重複的密碼,並建議搭配密碼管理工具集中管理。
  • 需要多人使用的共用帳號,原則上應透過密碼管理工具分享,而非以紙條、通訊軟體或公開文件傳遞密碼。
  • 人員離職或不再需要共用帳號存取權限時,應在合理期限內更換密碼並調整分享對象。

三、雙重驗證

  • 所有用於處理高度敏感資料與金流的帳號,必須啟用雙重驗證。
  • 若確有無法啟用雙重驗證之情況,應由主管與資安或行政窗口共同評估替代作法,並留下紀錄。

第五章 資料分類、權限與備份原則

本章節可搭配「角色與權限」、「資料備份」等章節的實作說明一起使用。

一、資料分類

  • 本組織應依資料內容與影響程度,至少將資料分為高度敏感、中度敏感與低度敏感三類。
  • 資料分類結果應整理成「資料類型與敏感等級一覽表」,紀錄主要儲存位置與保管人,並定期檢視與更新。

二、存取權限原則

  • 本組織應建立「資料角色與權限矩陣」,以角色而非個人為單位,決定各類資料的可讀、可編輯與可下載權限。
  • 高度敏感資料僅開放給必要的少數角色,並至少指定一位主要保管人與一位備援保管人。
  • 外部合作夥伴與委外廠商之權限,應以專案範圍與期限為界,避免開放整個主資料夾。

三、備份原則

  • 對於組織運作關鍵資料(例如會計與捐款紀錄、個案資料庫、重要專案文件等),應至少保留二份以上備份,並建議其中一份為異地或不同服務的備份。
  • 備份頻率應依資料重要性與變動頻率訂定,例如每日、每週或每月,並由指定人員負責定期檢查備份是否成功。
  • 備份檔案的存取權限應比原始資料更嚴格,避免備份成為新的弱點。

第六章 外部合作夥伴與委外服務

一、合作前評估

  • 在與外包或顧問單位合作前,應評估該合作是否涉及本組織之敏感資料或關鍵系統。
  • 如涉及敏感資料,應盡可能確認合作對象具備基本的資訊安全管理能力,例如有資料保護相關政策或承諾。

二、合約與保密

  • 涉及敏感資料之合作,原則上應簽署保密條款,約定資料用途、保存期限與發生外洩時的處理方式。
  • 應避免將敏感資料授權給第三方做與原合作目的無關之使用。

三、權限與帳號管理

  • 提供給外部合作夥伴的系統帳號與資料權限,應以專案範圍與期間為限,專案結束或合作關係終止時,應在合理期限內收回或關閉。

第七章 安全事件通報與應變

一、通報原則

  • 任何人若發現疑似帳號被盜用、裝置遺失或被竊、公務信箱出現大量可疑郵件、重要資料可能外洩等情況,應儘速向直属主管與資安或行政窗口通報。
  • 通報時,應盡量記錄時間、相關帳號或裝置、疑似情況與已採取之初步處置。

二、初步處置

  • 資安或行政窗口接獲通報後,應先協助進行基本止損措施,例如重設密碼、暫時停用帳號或遠端鎖定裝置(若可行)。
  • 在止損過程中,應盡量保留相關紀錄,避免因過度清理而喪失後續追查線索。

三、後續檢討與通報

  • 對於影響較大的事件,主管與決策層應討論是否需要對外說明,並依法律或契約義務決定是否通知當事人與利害關係人。
  • 事件處理完畢後,應進行簡要檢討,記錄成案,並視需要調整本政策或相關作業文件。

第八章 教育訓練與政策檢視

一、教育訓練

  • 本組織應至少每年安排一次資訊安全相關說明或訓練,向全體同仁、志工與實習生說明本政策重點與常見風險。
  • 新進同仁、長期志工與實習生在報到或合作初期,應接收基本的資安與資料保護說明。

二、政策檢視與修訂

  • 本政策至少每兩年檢視一次;如遇重大組織變動、導入新系統或發生重大資安事件時,宜提前啟動檢視。
  • 檢視時應至少確認:公務裝置管理、帳號與權限管理、資料分類與備份、外部合作規範與事件通報流程等面向是否仍符合實際需求。
  • 本政策之修訂,應經管理層會議或董事會通過後生效,並適時通知所有適用對象。