本頁內容已使用機器翻譯技術自動翻譯。我們已盡合理努力確保翻譯內容的準確性,但英文版本為正式且具權威性的版本。如有任何差異、歧義或解釋上的不一致,均以英文版本為準。

第三方管理政策

ComponentSource Group(以下稱為「ComponentSource」、「we」、「us」、「our」)由多家獨立公司組成,包括:

  • ComponentSource Holding Corporation, Atlanta, USA;
  • ComponentSource, Inc., Atlanta, USA;
  • ComponentSource Limited, United Kingdom;
  • ComponentSource Software Europe Limited, Republic of Ireland and The Netherlands;
  • ComponentSource KK, Japan

目的

為確保與供應商共享、可被存取或由供應商管理的組織資料與資產受到保護,包括外部方或第三方組織,例如服務提供者、供應商及客戶,並依據供應商協議維持約定的資訊安全與服務交付水準。

本文件概述 ComponentSource 期望合作夥伴及其他第三方公司在與 ComponentSource Confidential data 互動時應符合的基準安全控制。

範圍

所有由 ComponentSource 擁有或使用、且屬於業務關鍵的資料與資訊系統,以及/或處理、儲存或傳輸 Confidential data 的資料與資訊系統。本政策適用於 ComponentSource 的所有員工,以及所有外部方,包括但不限於 ComponentSource 顧問、承包商、商業夥伴、供應商、合作夥伴、外包服務提供者,以及其他可存取 ComponentSource 資料、系統、網路或系統資源的第三方實體。

一般要求

  1. 用於降低供應商存取組織資產所伴隨風險的資訊安全要求,將與供應商協議一致並加以記錄。
  2. 對於所有可能存取 ComponentSource Confidential data、系統或網路的服務提供者,在提供存取權限或進行處理活動之前,將執行適當的盡職調查。將保留與各服務提供者所管理或受到影響的法規或認證要求,以及按需由 ComponentSource 管理的法規或認證要求相關之資訊。適用的法規或認證要求可能包括 ISO 27001、SOC 2、PCI DSS、CCPA、GDPR 或其他框架、合規標準或法規。

在協議中納入安全性

  1. 將與每一位可能存取、處理、儲存、傳輸 Confidential data 與系統,或影響其安全性,或為 ComponentSource 提供實體或虛擬 IT 基礎架構元件的供應商,建立並協議相關資訊安全要求。
  2. 對於所有可能存取 ComponentSource production systems,或可能影響 ComponentSource production environment 安全性的服務提供者,將保留書面協議,其中包含服務提供者對其在公司及客戶資料機密性方面責任的確認,以及其為達成 ComponentSource 依據 ComponentSource 的資訊安全計畫或任何相關框架所建立之標準與要求而管理的完整性、可用性及/或隱私控制相關承諾。

技術供應鏈

ComponentSource 將考量並評估與供應商及技術供應鏈相關的風險。在有需要時,與供應商的協議將包含用以處理與資訊及通訊技術服務以及產品供應鏈相關之資訊安全風險的要求。

第三方服務的監控與審查

ComponentSource 將定期監控並審查供應商的服務交付。供應商的安全性與服務交付表現至少每年審查一次。

第三方服務變更管理

供應商所提供服務的變更,包括協議、服務、技術、政策、程序或控制措施的變更,將在考量所涉業務資訊、系統與流程之關鍵性後進行管理。ComponentSource 將評估供應商所做任何重大變更的風險,並據此適當修改協議與服務。

第三方風險管理

  1. ComponentSource 將確保,因共享 Confidential data 或提供公司系統存取權而產生的潛在風險,均依本政策予以識別、記錄與處理。風險管理在組織的策略與營運層級治理與管理中扮演不可或缺的角色。合作夥伴與第三方安全政策的目的在於確保合作與服務能達成其業務計畫的目標與宗旨,並符合 ComponentSource 對資訊安全的要求。

雲端服務使用的資訊安全

本節概述管理及降低與雲端服務使用相關風險的基本參數。

  1. 責任與風險管理
    1. 與雲端服務使用及管理相關的角色與責任可參見 Roles and Responsibilities Policy。
    2. 與雲端服務使用相關的資訊安全風險將依本政策及 Risk Management Policy 進行管理。
  2. 安全要求與控制
    公司將負責 cloud service providers' responsibility matrices 中所定義的所有客戶控制措施。
  3. 服務選擇與使用範圍
    對於本質上高風險的供應商,其雲端服務協議將每年進行審查,以確保其符合公司要求。
  4. 事件管理
    與雲端服務相關的資訊安全事件將依 Incident Response Plan 進行管理。
  5. 服務審查與退出策略
    與退出及供應商綁定相關的風險應在採購前作為供應商安全評估的一部分加以評估。
  6. 提供者與客戶協議
    1. 與雲端服務提供者的協議將明確規範對 ComponentSource 資料及服務可用性的保護,即使這些條款可能是預先定義且不可協商的。
    2. 在可行的情況下,ComponentSource 將要求供應商就服務交付的實質性變更提供事先通知,包括技術基礎架構、資料儲存位置或使用分包商的變更。
  7. 持續管理與保證
    應於採購時的供應商審查中評估如何取得並運用雲端服務提供者所提供之資訊安全能力相關資訊。
  8. 第三方安全標準
    1. 所有第三方均必須維持由 ComponentSource 評估後認為合理的組織及技術控制措施。
    2. 對於接收、處理或儲存 Confidential data,或可存取 ComponentSource 資源的第三方之評估,將視所提供的服務及儲存、處理或交換資料的敏感度,納入下列適用控制措施。
  9. 資訊安全政策
    第三方維持由其高階管理階層支持的資訊安全政策,並定期審查。
  10. 風險評估與處理
    第三方維持可評估、檢視並管理資訊與技術風險的計畫。
  11. 作業安全
    第三方實施商業上合理的做法與程序,適當時旨在維持作業安全。保護措施可包括:
    • 技術測試
    • 惡意軟體防護
    • 網路保護與管理
    • 技術漏洞管理
    • 記錄與監控
    • 事件回應
    • 業務持續性規劃
  12. 存取控制
    第三方維持技術性存取控制計畫。
  13. 安全系統開發
    第三方維持與業界軟體及系統開發最佳實務一致的安全開發計畫,包括風險評估、正式變更管理、程式碼標準、程式碼審查與測試。
  14. 實體與環境安全
    若第三方正在儲存或處理 confidential data,其實體與環境安全控制應符合 ComponentSource CIO 的要求。
  15. 人力資源
    第三方維持人力資源政策與流程,這些政策與流程可能包括對任何可存取 ComponentSource confidential information 的員工或承包商進行犯罪背景調查。
  16. 合規與法律
    ComponentSource 在評估將存取、儲存、處理或傳輸 ComponentSource confidential data 的供應商與第三方時,將考量所有適用的法規與法律。第三方評估應考量以下準則:
    • 客戶資料、組織紀錄,以及紀錄保存與處置的保護
    • Personally Identifiable Information (PII) 的隱私

例外

對本政策之例外請求,必須提交至 dpm@componentsource.com 以供核准。

違規與執行

任何已知違反本政策的情況都應回報至 group-compliance@componentsource.com。違反本政策可能導致立即撤銷或暫停系統與網路權限,及/或依公司程序採取紀律處分,最高可至終止僱傭關係。

CSTPMP 10/2025