資訊保安政策
生效日期:2026年8月1日
1. 資訊保安願景
Asia Alliance Co., Limited(「Asia Alliance」、「本公司」或「我們」)致力保障受託資訊的保密性、完整性及可用性。
本公司在全球市場連繫客戶、製造商、供應商、物流服務供應商及其他業務夥伴。我們深明資訊保安是一項重要的管理責任,亦是建立可靠業務關係不可或缺的基礎。
我們採取合理且相稱的措施,保障資訊資產、維持業務持續運作,並降低未經授權存取、披露、修改、遺失、銷毀或中斷的風險。
2. 本政策的適用範圍
本《資訊保安政策》適用於Asia Alliance所處理的資訊資產,不論其屬電子、實體、口頭或其他形式,包括:
- 客戶、供應商、製造商及業務夥伴資料
- 個人資料
- 合約、交易紀錄、價格資料及商業條款
- 產品、採購、物流及供應鏈資料
- 財務、會計、法律及合規紀錄
- 商業秘密及其他機密商業資料
- 電郵、文件、裝置、應用程式、網絡、雲端服務及其他資訊系統
本政策適用於獲授權存取或處理Asia Alliance資訊的僱員、高級人員、承辦商、服務供應商及其他人士。
3. 資訊保安目標
我們的資訊保安措施以下列目標為基礎:
保密性
資訊僅供已獲適當授權且具備正當業務需要的人士存取。
完整性
資訊受到保護,避免未經授權或意外的修改、刪除或損壞,並確保其準確可靠。
可用性
業務運作所需的資訊及系統在合理需要時可供獲授權用戶存取。
問責性
資訊保障責任獲明確分配,並在適當情況下檢討和改善資訊保安措施。
4. 管治與內部監控
Asia Alliance根據本公司的業務性質、規模及複雜程度,以及所面對的資訊保安風險,制定並維持適當的內部政策、程序及監控措施。
我們致力:
- 明確界定資訊保安責任
- 實施適當的審批及問責程序
- 按業務所需知悉及業務所需存取的原則限制資訊存取權限
- 在有需要時,妥善保存有關存取、變更及安全相關活動的紀錄
- 當職位或職責有所變更時,檢討存取權限
- 不再需要存取權限時,立即予以撤銷
- 將重大資訊保安風險及事故上報管理層
管理層負責監督本政策的實施及定期檢討。
5. 資訊分類及處理
我們根據資訊的敏感程度、業務價值、法律規定,以及未經授權披露、修改、遺失或無法使用可能造成的後果,對資訊進行分類和處理。
機密或敏感資訊必須:
- 僅為獲授權的業務目的而存取
- 僅向確有正當需要接收的人士提供
- 採用適當保障措施進行儲存及傳送
- 在列印、複印、運送及遙距存取期間妥善保護
- 僅於合理必要的期間內保留
- 不再需要時,安全刪除、銷毀或棄置
僱員及獲授權人員在處理個人資料、商業秘密、合約、價格資料及涉及商業敏感資料的通訊時,應格外謹慎。
6. 存取控制及系統保安
我們因應資訊系統及業務活動所涉及的風險,實施適當的保安措施。
有關措施可包括:
- 用戶識別及身份驗證控制
- 穩健的密碼及帳戶管理措施
- 按職務責任限制存取權限
- 適當的網絡、裝置及端點防護
- 防惡意軟件及其他防護軟件
- 保安更新及軟件維護
- 系統及應用程式的保安設定
- 適當保障電郵及檔案傳送
- 備份及復原安排
- 針對辦公場所、設備、紀錄及儲存媒體的實體保障措施
資訊系統的存取權限不得與未獲授權人士共用,亦不得向其提供。
7. 風險評估及管理
我們識別並評估可合理預見的資訊保安風險,包括:
- 網絡攻擊、網絡釣魚、惡意軟件及未經授權的系統存取
- 意外披露或傳送資訊
- 裝置、文件或儲存媒體遺失或被盜
- 系統故障、設定錯誤及軟件漏洞
- 僱員、承辦商或第三方不當存取資訊
- 實體損壞、業務中斷及重要資訊遺失
- 與雲端服務及外判處理相關的保安風險
我們會按資訊的敏感程度、事故發生的可能性、對受影響人士的潛在影響,以及本公司可合理運用的資源,選擇並檢討保安措施。
8. 第三方及服務供應商保安
如本公司委聘服務供應商代為託管、儲存、傳送、維護或以其他方式處理資訊,我們會採取合理可行的措施,評估並管理相關風險。
在適當情況下,我們可:
- 評估服務供應商的可靠性及保安能力
- 將向服務供應商提供的資訊限於合理所需範圍
- 在合約中訂明保密及資訊保安要求
- 要求服務供應商將存取權限限於獲授權人員
- 要求採取適當的資料保留及安全刪除措施
- 要求迅速報告資訊保安事故
- 在合理必要時,檢討服務供應商的合規情況
監督程度將視乎所涉資訊的性質和敏感程度,以及與有關服務相關的風險而定。
9. 教育及保安意識
僱員及其他相關人員會接受與其職位及職責相稱的資訊保安指引或培訓。
培訓及提高保安意識的活動可涵蓋:
- 保密責任
- 安全的密碼及帳戶使用方式
- 網絡釣魚、欺詐通訊及社交工程
- 適當使用電郵、互聯網、雲端服務及流動裝置
- 安全處理及棄置機密資料
- 識別及報告懷疑發生的保安事故
- 與個人資料及商業資訊相關的責任
我們鼓勵所有人員時刻保持警覺,並迅速報告疑似保安弱點或事故。
10. 業務持續運作及復原
我們備有合理安排,以在發生系統故障、網絡保安事故、實體設施中斷或其他重大事件後,支援重要業務的持續運作及復原。
視乎營運需要及風險,有關安排可包括適當的備份、替代通訊方式、復原程序,以及與相關服務供應商協調。
我們會在適當情況下檢討及改善業務持續運作與復原安排。
11. 資訊保安事故應變
如懷疑或確認發生資訊保安事故,必須立即透過適當的內部渠道報告。
發生事故時,Asia Alliance將採取合理措施,以:
- 收集相關資料,並評估事故的性質及範圍
- 控制事故範圍,並防止進一步出現未經授權存取、遺失或中斷
- 保障受影響的系統、資訊及業務運作
- 評估事故對客戶、業務夥伴及其他受影響人士的潛在影響
- 在切實可行的情況下復原受影響的系統及資訊
- 調查事故成因
- 記錄重大調查結果及已採取的行動
- 採取糾正措施,以降低事故再次發生的風險
- 在適當情況下或適用法律有所規定時,通知受影響人士、監管機構、執法機關或其他相關方
事故應變措施將與事故的性質、嚴重程度及可能造成的潛在損害相稱。
12. 合規及個人資料保障
我們遵守與資訊保安相關的適用法律、法規、合約規定及內部政策。
如資訊保安事宜涉及個人資料,我們會按照香港法例第486章《個人資料(私隱)條例》、本公司的《私隱政策》及其他適用規定處理。
不得為追求商業或營運目標而犧牲資訊保安。
13. 監察及持續改善
我們會因應下列事項,定期檢討本政策及資訊保安措施的成效:
- 本公司的業務運作及資訊系統變更
- 技術及保安威脅的變化
- 已識別的風險及漏洞
- 資訊保安事故及從中汲取的經驗
- 適用法律、監管及合約規定的變更
- 僱員、業務夥伴及服務供應商的意見
如發現弱點或不足,我們會採取合理措施予以處理,並持續改善資訊保安管理措施。
14. 報告資訊保安問題
如對Asia Alliance的資訊保安有任何查詢,或發現疑似漏洞或資訊保安事故,可聯絡:
資訊保安聯絡人
Asia Alliance Co., Limited
香港銅鑼灣希慎道33號利園一期1911室
電話: +852 2598 8776
電郵: inquiry@asia-alliancehk.com
15. 本政策的修訂
我們可不時更新本《資訊保安政策》,以反映本公司的營運、技術、風險或適用規定的變更。
任何經修訂的政策將連同更新後的生效日期刊載於本公司網站。