本一科技內部治理與營運文件
v1.1 送審版 本一內部文件/必要知悉
總覽

TOAI-SEC-001

本一科技資訊安全、存取控制與資安治理辦法

文件名稱資訊安全、存取控制與資安治理辦法
對應需求RBAC、AD+MFA、TLS、稽核日誌、ISO 導入
主管部門Security / CTO
文件版本v1.1 送審版
文件狀態送審版
文件日期2026-06-10
文件屬性本一內部文件/必要知悉
審閱部門CTO、資安、法務、COO
核准人依公司章程、董事會或經理人授權程序核准
生效日待核准後生效
覆核週期每年至少一次;遇重大法規、合約、組織或產品風險變更即時覆核

第一條 目的 #

為建立資訊安全管理制度,支撐醫療機構採購、個資保護、AI 治理、ISO 27001/27701 導入與客戶信任,特訂定本辦法。

第二條 適用範圍 #

適用於公司人員、顧問、供應商及所有資訊資產,包括雲端平台、原始碼、模型、API、資料庫、客戶環境、測試資料、內部工具、設備、帳號、文件及網路。

第三條 資安原則 #

  1. 最小權限與必要知悉。
  2. 身分驗證、MFA、RBAC 與定期權限檢查。
  3. 傳輸加密、敏感資料去識別化與原文不落地。
  4. 稽核日誌可追蹤、不可任意刪除。
  5. 安全設計先於上線,重大變更須經風險評估。
  6. 資安事件須即時回報與復盤。

第四條 帳號與權限 #

所有公司與客戶系統帳號應以個人帳號為原則,不得共用。新增、異動、停用權限須經主管與系統 owner 核准。高權限帳號應啟用 MFA,定期檢查並保留操作紀錄。

離職、轉任、專案結束或顧問契約終止時,應於當日或約定時點停用不必要權限。

第五條 開發與部署安全 #

產品與系統應落實:

  1. 原始碼存取權限控管。
  2. 機密不得寫入程式碼或公開 repository。
  3. 依環境區分開發、測試、正式。
  4. 重要 release 經版本、測試、資安與 rollback 檢查。
  5. API endpoint、金鑰、憑證、資料庫密碼集中管理並定期輪替。
  6. 上線前完成基本弱點、權限、資料流與日誌檢查。

第六條 醫療 AI 系統安全底線 #

  1. TLS 1.2 以上傳輸加密。
  2. AD/SSO/MFA 或客戶核准之等效機制。
  3. 原始可識別病歷不得送至未核准外部服務。
  4. 使用者操作、生成、編修、確認、帶回、匯出均應留 LOG。
  5. AI 不得未經醫護確認自動覆寫正式病歷。
  6. 紅綠燈、source map、版本與低信心提示應可稽核。

第七條 供應商與雲端安全 #

使用雲端、模型 API、外部工具或委外服務前,須評估服務地區、資料處理、資安認證、事件通報、日誌、刪除、再委外、合約條款與退出方案。高風險供應商須經 Legal、Security/DPO 與 CTO 審查。

第八條 日誌與監控 #

關鍵系統應保存登入、權限異動、資料匯出、API 呼叫、模型請求、帶回、管理員操作、錯誤與異常用量紀錄。LOG 保留期間依合約與法令,未另定者至少六個月;涉及重大事件者保存至調查結束後至少五年。

第九條 資安事件 #

疑似資安事件包含帳號盜用、資料外洩、異常下載、API 濫用、模型成本異常、系統入侵、惡意提示攻擊、供應商事件或客戶通報。任何人知悉後應立即通報 Security/CTO,不得自行隱匿或刪除紀錄。

第十條 稽核與改善 #

Security 至少每季檢查權限、雲端設定、重要供應商、日誌、漏洞與備份。重大缺失應指定 DRI、期限與驗收方式,並於治理會議追蹤。

第十一條 加密與金鑰管理 #

傳輸採 TLS 1.2 以上;敏感與個資/醫療資料靜態儲存採業界標準強度加密(如 AES-256)。金鑰、憑證、API 金鑰、資料庫密碼集中保管、限制存取、定期輪替,並於人員或供應商異動時重置。

第十二條 密碼與身分驗證 #

帳號以個人帳號為原則,採強密碼政策與防暴力破解;高權限、遠端存取及接觸個資/醫療資料之系統強制 MFA。共用帳號僅限技術不可避免且經核准之情形,並加強監控。

第十三條 漏洞與修補時限 #

應定期執行弱點掃描與依風險進行滲透測試。漏洞修補建議時限:嚴重(Critical)7 日內、高(High)30 日內、中(Medium)90 日內;無法如期修補者應記錄補償控制與風險接受核准。

第十四條 備份與復原 #

關鍵系統、原始碼、資料與設定應定期備份並至少保留一份異地或邏輯隔離副本,定期測試還原。各關鍵服務應訂定 RTO 與 RPO,並與 TOAI-BCP-001 營運持續計畫一致。

第十五條 端點與遠距安全 #

公司及客戶資料僅得於核准之設備與環境處理;端點應具更新、防護與必要之磁碟加密。遠距存取依 TOAI-HR-005 與本辦法,使用核准帳號、MFA 與安全連線。

第十六條 罰則與責任 #

違反本辦法(含共用高權限帳號、關閉資安控制、未經核准外送資料、隱匿或刪除事件紀錄)者,依情節由 Security/CTO 會同 HR、Legal 採取限制權限、懲處、終止契約或依法處理。

第十七條 相關文件 #

TOAI-DATA-001(個資與醫療資料)、TOAI-AI-001(AI 治理)、TOAI-OPS-001(供應商與雲端)、TOAI-BCP-001(事件與營運持續)、TOAI-RD-001(開發安全)、TOAI-ADM-001(文件分級)、TOAI-GOV-003(名詞定義)、TOAI-FORM-000(權限申請表、事件紀錄表)。

附錄 修訂紀錄 #

版本日期修訂摘要修訂人核准人
v1.0 送審版2026-06-10初版送審。Security / CTO待核准
v1.1 送審版2026-06-10新增加密金鑰、密碼與 MFA、漏洞修補時限、備份與 RTO/RPO、端點遠距安全、罰則與交叉索引。Security / CTO待核准