為強化資安防護韌性與管理機制,本公司從公司治理角度出發,訂立「日月光投控資訊安全政策」作為最高管理依據,並定期進行資安事故演練、辦理員工資安教育訓練及宣導,強化全體安全意識,以確保公司重要資訊財產之機密性、完整性及可用性,符合相關法規與規範要求,進而獲得客戶信賴、提升公司競爭優勢,確保營運與重要業務的永續運作。日月光投控並依相關法令與營運目標進行資訊安全風險評估,讓董事會與高階管理階層定期瞭解當前資訊安全議題和公司資安現況,做為設立資訊安全指導方向、策略與目標之依據。
日月光投控由張洪本副董事長擔任資安專責董事,並於本公司董事會下成立永續發展暨資安委員會,委員會成員皆由本公司董事擔任。該委員會統籌日月光投控整體資訊安全策略之規劃及資安成熟度對標評估,負責資安風險管理之整體規劃與監督,督導各子公司資訊安全管理運作,並協調整合內外部技術資源與情資,以強化資安能量、降低潛在威脅與風險。永續發展暨資安委員會設置資安長(CISO)一職,由本公司行政長暨公司治理主管兼任,主責規劃及推動日月光投控資安風險管理架構,定期檢討各子公司資安管理方案及事件應變機制,並於每年第四季向董事會報告資安治理情況。另由本公司行政長辦公室擔任執行祕書負責推動與執行資安相關工作,各子公司委派資安團隊擔任分組成員,負責執行資安管理分組決議之資訊安全作業。本公司每季召開一次資安管理分組會議,檢視及決議公司整體資安策略,以及報告與討論日月光投控資安工作進度,並邀請外部專家分享資安趨勢與重要議題。
資訊安全是企業營運的根本,日月光投控一直以來重視資安管理,不僅鑑別內外部資安相關風險與制定因應對策,並每年定期執行所有廠區的NIST CSF資安成熟度評估,持續推動國內外廠區網路安全規劃和改善方案,以提升資安不同面向的能量與整體成熟度,防止與降低資安事件所帶來的衝擊。同時,透過全體員工資訊安全教育訓練,持續提升員工資訊安全意識,避免重大資安事件發生。透過有效的資安管理措施,不斷強化企業營運韌性,提高利害關係人信心與滿意度,達到永續營運的目標。
因應人工智慧(AI)技術快速發展與企業數位轉型趨勢,本公司由行政長辦公室統籌推動集團人工智慧治理工作,負責人工智慧治理政策之整體協調、跨子公司推動及治理機制管理;各功能單位則依其職掌共同落實人工智慧治理相關工作。日月光投控制定並公告「人工智慧管理政策」(Artificial Intelligence Management Policy),建立集團層級AI治理原則與管理架構,作為各子公司推動人工智慧應用之依據。管理範圍涵蓋AI系統之規劃、開發、部署、使用、監控及退役等生命週期階段,並將資料隱私保護、資訊安全、公平性、人類監督、透明性與可解釋性、智慧財產權、法規遵循及倫理風險納入治理要求,同時明確禁止涉及操控行為、利用弱勢族群、社會評分及未經授權生物識別監控等高風險人工智慧應用。
為確保 AI 技術之安全與負責任使用,本公司建立 AI 工具及專案申請與審核機制,使用者僅得於核准範圍內使用經授權之 AI 工具;涉及個人資料、機密資訊或其他敏感資料之 AI 應用,須遵循資訊分類及資料保護管理要求,並於導入前完成風險評估及適用性審查。AI 導入後,持續透過模型效能監控、模型驗證、漂移(Drift)分析及人工智慧風險評估等機制,追蹤 AI 系統運作情形,必要時進行模型調整或優化,以降低偏差、誤用或非預期結果之風險;同時導入 CRISP 方法論作為 AI 專案管理框架,並透過教育訓練持續提升員工對 AI 技術、風險管理及治理要求之認知。
目前本公司 AI 應用以輔助分析及提升營運效率為主,尚未作為自主決策之依據,重要決策仍由人員進行最終審核與判斷,以確保適當的人類監督及問責機制。AI 應用已逐步導入智慧製造、預測維護、製程優化及生成式 AI 等應用場景,並定期評估工時節省、生產效率提升、良率改善及其他營運績效指標,作為持續優化 AI 應用之依據。針對 AI 相關議題,本公司已納入既有申訴、事件通報及意見反映機制,利害關係人可透過既有正式管道提出相關疑慮或建議,由權責單位進行檢視及後續處理。此外,本公司於 AI 相關設備及基礎設施採購時,將能源效率納入評估項目,並透過 AI 持續優化製程、設備運作及資源配置,以兼顧營運效率提升與環境永續發展。
為有效掌握各子公司整體資安防禦能力與改善方向,日月光投控持續導入資安成熟度評估機制。針對 IT/OA(資訊科技)環境,委由資誠會計師事務所(PwC)依據 NIST Cybersecurity Framework (CSF) 2.0網路安全框架,涵蓋治理、識別、保護、偵測、回應及復原六大核心功能,針對投控三大子公司全球廠區進行成熟度評估。2025年整體平均成熟度達3.92,已接近量化管理(Quantitatively Managed)等級,顯示企業已具備制度化且穩健的資訊安全管理基礎。
此外,針對OT(營運科技)環境,委由勤業眾信聯合會計師事務所(Deloitte)參照國際標準IEC 62443執行全球廠區OT資安成熟度評估,全面檢視生產與廠務系統之管理與技術控制現況。評估結果顯示,投控OT資安成熟度整體平均已接近Level 3,代表已建立標準化OT資安管理流程,並持續強化關鍵營運環境之資安韌性。
日月光投控每年委託第三方專業審查單位,執行資訊安全稽核、系統弱點掃描及滲透測試(Penetration Testing),以確認資訊系統與網路環境符合安全實施標準,確保資訊安全政策與客戶隱私保護措施之落實,有效防止商業機密與客戶資料外洩。所使用之工具包含 Nessus 弱點掃描、BitSight 安全評級、SecurityScorecard分析平台與紅隊演練(Red Team Assessment),用以檢視系統防禦能力與應變成熟度。此外,投控亦定期每月提供BitSight安全評級報告予各廠區參考與追蹤,強化持續改善與風險管理。
除外部稽核外,亦依據 NIST CSF 與 ISO 27001 架構,針對資訊安全管理系統(ISMS)定期進行內部自我稽核,評估風險管理、控制措施與應變流程之執行成效,並將結果提報高階主管與董事會。若遭遇突發性資安攻擊,資安管理分組將即時召開平台技術交流與應變會議,分析檢討防禦策略並建構資訊同步之完整防護網。
以公司治理角度保障公司營運風險之餘,加強同仁資安保護意識、提升組織運作能力亦為資安管理重點之一。日月光投控所有員工每年定期接受PIP資訊安全教育訓練,包括資訊安全政策、資訊安全管理架構、資訊安全控制措施等,2025年共完成153,679人次與110,890小時的課程,亦不定期進行社交工程郵件演練,加強員工對於郵件社交工程攻擊的警覺性。同時,陸續導入系統化管理機制,將資安會議參與、教育訓練、異常事件管理、機密檔案標示、防毒/軟體安全等資安相關項目透過系統化方式進行整合,並進行KPI監控與稽核,將管理的觸角從上到下深入到每一位員工、每一個端點裝置,並與員工績效進行整合,降低因違反資訊安全管制規定可能招致之處罰、法律責任與公司營運所面臨衝擊等。
日月光投控於2025年未發生重大資訊安全事件。為強化資安應變與防護能力,本公司除制定《資通安全事件通報及應變處理作業程序》,明確定義資訊安全事件的類型、等級、通報及應變機制外,亦持續執行各類資安事件演練,強化全員應變意識與處理效率。該作業程序詳訂資通安全事件的分類、應變組織之架構、事件等級判定、通報與處置程序、事件監控與收尾、後續追蹤與調查、改善措施及證據蒐集等規範,以作為全體員工統一遵循之依據。此外,日月光投控建置資訊安全管理平台系統(ASEH Information Security Management System),結合「資安情資分享」與「資安事件通報」兩大核心功能,能即時掌握內外部資安威脅,迅速完成事件回報與應處,全面提升風險可視性與資安聯防能力。因應資安風險對企業營運所帶來的高度挑戰,本公司亦導入風險管理思維,投保涵蓋日月光投控及所有從屬公司之資安保險,作為後層資安防護機制,期能於事件發生時迅速應變與控制衝擊,降低對公司本身、客戶及供應鏈可能造成的損失,並協助企業快速恢復正常營運。
為確保營運與重要業務的永續運作,避免重要資訊系統因重大災難事件而導致服務無法持續的風險,本公司每半年進行一次災難復原演練,演練計畫內容包括組織架構、範圍、時間、關鍵資訊系統、參與單位與人員任務、備援人力、演練流程、資源需求、資料備援與復原機制、風險管理及演練後檢討與改善等項目,確保公司在關鍵時刻發揮災難應變能力以災害復原機制快速回復至企業正常或可接受的營運水準,以達到重要資訊系統持續營運不中斷,此演練計劃也會持續執行維護、管理與演練,以確保備援機制的有效性。
我們持續與政府單位、國內外資安組織及平台保持緊密溝通,例如:FIRST、TWCERT/CC 台灣資安聯盟、高科技資安聯盟等,透過組織溝通管道,與產業同業、供應鏈分享最新趨勢和行動方案,提升台灣產業資安防護水平。同時並加入 SEMI 半導體資安委員會,推動台灣半導體晶圓設備資安標準 SEMI E187 – Specification for Cybersecurity of Fab Equipment,透過資訊安全規範、標準與情資,我們將持續進行管理制度與技術的整合,全面發展、提升內部資安能量;同時,遵循、確保上下游供應鏈與利害關係團體對本公司的資訊安全期待,強化資安防護韌性,保障日月光投控智慧製造安全與企業永續競爭優勢。
因應供應鏈數位化及大量數據交換所帶來的資安風險,日月光投控持續推動供應商資訊安全評鑑制度,以提升上下游供應鏈成員之資安韌性。針對關鍵供應商,採取「現況評估、輔導改善、成果確認、循環調查」四階段管理機制,透過問卷調查、實地訪查、書面審查及技術評查等方式,協助供應商提升資訊安全管理成熟度。期望藉由建構完善之供應鏈資安管理架構,確保企業整體營運安全與韌性,並進一步提升半導體產業整體資安環境與水準。
日月光投控重視資安議題,鑑別內外部相關風險,制定與推動各項關鍵因應對策,榮獲國際資安指標認證肯定,包括ISO 27001、ISO22301、ISO15408、ISO21434、IEC 62443、GSMA等。透過企業營運持續管理與國際資訊安全等管理標準,持續嚴格檢視與優化資安工作流程與管理措施,提升企業營運韌性,全方位保障公司智慧製造安全與企業永續競爭優勢。
日月光半導體高雄廠、中壢廠、上海材料廠、矽品與環電,針對關鍵基礎設施持續營運所需之重要資訊系統,持續精進並落實各項資訊安全管理,奠定穩定、厚實的IT環境基礎。
日月光半導體高雄廠、矽品和環電為強化危機管理及災害應變的管理機制取得 BCMS 營運持續管理系統 ISO 22301 認證,提供企業良好的防護管理框架,作為穩固資安治理的第一步。
日月光半導體高雄廠、中壢廠、新加坡廠通過安全認證EAL6最高等級,打造符合國際規範安全產品的生產環境與管理模式,並提升公司產品運送的安全管理機制,給予封裝及測試等生產製程資訊安全保證,提供給客戶更好的服務。
日月光半導體高雄廠通過德國 TUV NORD 認證,成為全球第一家榮獲 ISO/SAE 21434 國際車用網路安全標準認證且 100% 符合標準的半導體封測大廠。
日月光半導體高雄廠針對產線生產環境的工控安全,通過德國TUV NORD的專業評鑑,順利取得IEC 62443-2-1認證,成為台灣半導體電子業第一家榮獲此認證之企業。
日月光半導體高雄廠通過行動通訊安全認證標準,取得 GSMA 認證,以製造商的身份,完成生產站點與流程的全面性稽核,符合 UICC 生產安全標準 (GSMA SASUP)。
環電南投廠、張江廠、昆山廠、墨西哥廠與AFG蘇州廠,為強化資訊安全與供應鏈風險管理機制,取得 TISAX 認證,建立符合國際汽車產業資訊安全要求之管理框架,作為穩固資安治理的重要基礎。
日月光投控對內從公司治理角度出發,訂立資訊安全政策、定期進行資安事故演練、辦理員工資安教育訓練及宣導,強化全體安全意識,邀請產官學界代表,定期分享國際間的資安發展議題,提升危機敏感度。對外則積極參與國際資安組織 FIRST、TWCERT/CC台灣資安聯盟、高科技資安聯盟等,透過組織溝通管道,與產業同業、供應鏈分享最新趨勢和行動方案,提升資安防護水平。同時,透過推動認證工作接軌國際,致力降低企業資安的威脅,以確保營運的安全,與客戶及供應鏈夥伴建立長久穩固的合作關係,提供更完善、全面的服務。
資安政策、組織與目標
成立永續發展暨資安委員會
0件重大資安事故
制定人工智慧管理政策
制定3項2035年資訊安全目標
召開4次日月光投控資安團隊會議
資安實施與防護
運作1式日月光投控資安管理平台系統
28個廠區進行NIST資安成熟度評估
28個廠區進行OT資安成熟度評估
5個廠區進行紅隊演練
每月提供 BitSight 安全評級報告
依據NIST CSF與ISO 27001架構進行內部稽核
每年2次資安災難復原演練
153,679人次資安教育訓練
110,890小時資安教育訓練時數
持續投保資安險
持續推動供應商資安評鑑
資安認證
日月光半導體高雄廠(TUV NORD)、中壢廠(TUV NORD)、上海材料廠(TUV NORD)、韓國廠(LRQA)、矽品(BSI)與環電南投廠(AMERICO)取得 ISMS 資訊安全管理系統 ISO 27001 認證
日月光半導體高雄廠(BSI)、矽品(BSI)與環電南投廠(DQS)取得BCMS營運持續管理系統ISO 22301認證
日月光半導體高雄廠取得IEC 62443-2-1認證(TUV NORD)
日月光半導體高雄廠(BSI)、中壢廠(ANSSI)、新加坡廠(BSI)取得ISO 15408安全認證EAL6最高等級
環電南投廠、張江廠、昆山廠、墨西哥廠與AFG蘇州廠取得TISAX認證(ENX)