公司治理概論與實務
Systex-S5 ISMS Project
Agenda
公司治理概論
公司治理實務
Q&A
Systex-S5 ISMS Project
公司治理概論
Systex-S5 ISMS Project
何謂公司治理?
國外公司治理的詮釋
透過法律、經濟與公司營運的規範,協助公司充實財務與人力資源,增進股東的財富(Ira Millstein)
狹義:公司對股東的關係;廣義:公司對社會的關係(英國金融時報)
增進公司的公平、透明和責任(世界銀行總裁)
我國公司治理的詮釋
一種指導及管理並落實公司經營者責任的機制與過程,在兼顧其他利害關係人利益下,藉由加強公司績效,保障股東權益(中華公司治理協會)
Systex-S5 ISMS Project
公司治理的源起
公司治理概念興起(1970)
金融危機發生(1997)
經濟合作暨開發組織部長級會議揭示(1998)
安(恩)隆會計交易醜聞(2001)
全錄及默克會計交易醜聞(2002)
台灣也陸續發生會計交易醜聞,如
國際票券(交易員挪用資金)
東隆五金(高階經理人挪用資金)
太平洋電線電纜(關係人交易)
博達、訊碟及皇統…等
Systex-S5 ISMS Project
公司治理的原則
保障股東權益
強化董事會職能
提升資訊透明度
遵循相關法規
發揮監察人功能
尊重利害關係人權益
Systex-S5 ISMS Project
公司治理原則內涵
遵循相關法規
公司法
證券交易法
公開發行公司建立內部控制制度
…等
保障股東權益
鼓勵股東參與公司治理
公司與關係企業間公司治理關係
強化董事會職能
董事會結構
獨立董事制度
審計委員會及其他專門委員會
董事會議事規則及決策程序
董事之忠實注意義務與責任
Systex-S5 ISMS Project
公司治理原則內涵
發揮監察人功能
監察人之職能
獨立監察人制度
尊重利害關係人權益
提升資訊透明度
強化資訊揭露
公司治理資訊揭露
Systex-S5 ISMS Project
公司治理實務
Systex-S5 ISMS Project
企業公司治理架構
企業風險管理
建立以風險
為基礎之
內部稽核機制
建立及改善
公司治理架構
完善的公司治理機制
Systex-S5 ISMS Project
公司治理的架構
內容包括:
總則
董事會
監察人
風險管理
內部稽核
股東會
關係企業
利害關係人
資訊掲露及透明度
建立公司治理相關政策及程序
Systex-S5 ISMS Project
企業風險管理
策略
科技
組織
流程
共通語言
衡量
技能
架構
文化/價值
策略:應由管理者制定
科技、流程、組織:
促動策略之實行
共通語言、衡量、技能、架構、文化:
活化科技、流程與組織
Systex-S5 ISMS Project
企業風險管理步驟
企業營運流程
風險
企業的目標
策略
哪些事項可能出錯或需要保護?
公司優化風險及管理風險之程序有哪些:
公司的風險在哪裡?
公司能承受多少風險?
公司想要承受多少風險(風險的偏好)?
我們可接受風險程度為何?
Systex-S5 ISMS Project
企業風險管理程序
公司治理
導入
公司治理
稽核規劃
公司治理
體系建置
風險
辨識
公司策略
及現況評估
Systex-S5 ISMS Project
風險管理矩陣
中度
發生之可能性
不太可能
極不可能
微小
中度
重大
具毀滅性
影響之重大性
1a
2a
5a
C
C
C
幾乎確定
2b
3b
4a
1b
2b
1a
重大的
高
中
低
= 總風險
= 剩餘風險
總風險水準
可能讓企業整體目標及流程目標無法達成之因素
剩餘風險水準
在考慮適當且有效之控制後,剩餘之風險水準
M
M
L
L
L
H
M
C
M
H
L
M
M
1b
4a
3a
3b
6a
2a
6a
Systex-S5 ISMS Project
控管選擇方法
評估選擇適當之
風險處理方法
成本
效益
Systex-S5 ISMS Project
企業風險管理需考量之事項
Management
Management
Management
Monitoring
Risk
Management
Risk
Management
Compliance
Compliance
Incident
Response
Incident
Response
Logging &
Reporting
Logging &
Reporting
Administration
Policies &
Standards
Policies &
Standards
Classification &
Control
Classification &
Control
Systems
Planning
Systems
Planning
Configuration
Management
Configuration
Management
Development &
Maintenance
Development &
Maintenance
Procedures
Procedures
Organization
Third
-
Party
Access
Third
-
Party
Access
Training &
Awareness
Training &
Awareness
Roles &
Responsibility
Roles &
Responsibility
Personnel
Personnel
Infrastructure
Infrastructure
Infrastructure Integrity
Infrastructure Integrity
Infrastructure Integrity
Availability
Redundancy
Redundancy
Backup
Backup
Continuity
Continuity
Recovery
Recovery
Configuration
Segmentation
Segmentation
Network Devices
Network Devices
Operating Systems
Operating Systems
Protection
Physical
Physical
Intrusion / Misuse
Intrusion / Misuse
Content
Content
Virus
Virus
Environment Access
Environment Access
Environment Access
Perimeter Network
Internal Network
Application
Facility
Internet
Internet
Wireless
Wireless
Extranet
Extranet
Dial
-
Up
Dial
-
Up
Workstation
Workstation
LAN
LAN
Servers
Servers
WAN
WAN
Web/eMail
Web/eMail
Middleware
Middleware
Enterprise
Enterprise
Database
Database
Areas
Areas
Equipment
Equipment
Media
Media
Access Control
Access Control
Access Control
Secure Communications
Confidentiality
Confidentiality
Reliable Transactions
Accountability
Accountability
Non
-
Repudiation
Non
-
Repudiation
Integrity
Integrity
Validated Access
Administration
Administration
Authentication
Authentication
Authorization
Authorization
Management
Management
Management
Monitoring
Risk
Management
Compliance
Incident
Response
Logging &
Reporting
Administration
Policies &
Standards
Classification &
Control
Systems
Planning
Configuration
Management
Development &
Maintenance
Procedures
Organization
Third
-
Party
Access
Training &
Awareness
Roles &
Responsibility
Personnel
Infrastructure
Infrastructure Integrity
Infrastructure / Resource
Infrastructure
Environment
Redundancy
Backup
Continuity
Recovery
Human Resource
Segmentation
Network Devices
Operating Systems
Financial
Physical
Intrusion / Misuse
Content
Virus
Environment Access
Core Process
Core Process
Support
Inter-Control
Inter-Audit
Internet
Wireless
Extranet
Dial
-
Up
Workstation
LAN
Servers
WAN
Web/eMail
Middleware
Enterprise
Database
Areas
Equipment
Media
Access Control
Strategy
Core Value
Confidentiality
Promise
Accountability
Non
-
Repudiation
Integrity
Objective
Administration
Authentication
Authorization
Systex-S5 ISMS Project
Q & A
Systex-S5 ISMS Project
Systex-S5 ISMS Project
管理辦法
系統開發類
股務系統系統開發程式修改維護
內部管理系統開發及維護
內部網站(S53)管理作業程序
系統委外開發管理作業程序
系統變更管理程序書
業務系統開發程式修改
網路管理類
網路安全監控
電腦病毒防範
網路委外管理作業程序
防火牆管理作業程序
網路自行管理作業程序
資訊設備委外管理作業程序
一般電腦管理類
個人電腦管理辦法
資訊設備維護管理
可攜式設備級媒體控管作業程序
電子郵件管理
套裝軟體變更管理作業程序
合法套裝軟體管理作業程序
平台管理
Windows 2000主機管理程序
Informix資料庫管理
SQL Server資料庫管理
UNIX主機管理
EIP管理作業程序
存取管理:
密碼管理程序
帳號管理作業程序
資料存取管理程序書
人員管理類
員工資訊安全教育訓練管理程序書
人員管理類
永續經營類
資料備份管理
備份媒體管理
緊急應變計畫
營運持續計畫
營運持續計畫測試綱要
實體安全類
管制區作業管制
機房作業管理程序
辦公室管理作業程序
門禁管理作業程序
營運面
業務委外作業保密管理
作業程序文件化規範
業務系統文件管理作業程序
資訊交換管理作業程序
稽核類
資訊安全稽核管理辦法
資訊安全稽核標準
其他類
文件管理辦法
事件通報作業程序
事件通報記錄管理程序
適用法令鑑別管理作業程序