信息安全政策
信息安全政策
生效日期:2026年7月17日
1 引言
兆易创新科技集团股份有限公司及其关联公司(以下简称“兆易创新”或“我们”)高度重视信息安全。本政策旨在向您(包括客户、合作伙伴、供应商及平台访问者)阐明我们在信息安全方面的管理承诺、组织架构、控制措施与实践标准,以保障我们所收集、存储、处理和传输的各类信息的机密性、完整性和可用性。
本政策适用于兆易创新全球范围内的业务流程、信息系统、产品与服务,以及所有关联公司、员工和与我们合作的第三方服务提供商。作为全球领先的半导体解决方案提供商,兆易创新已建立符合ISO/IEC 27001:2022标准的信息安全管理体系(ISMS),并通过了TISAX AL3级(最高级)等国际权威认证,覆盖原型保护、数据保护及高风险威胁防御能力,公司持续完善信息安全体系。
2 信息安全管理组织架构
我们建立了商密安全体系管理组织架构,将信息安全管理体系、商业秘密管理体系与产品网络安全管理体系统一纳入“商密安全”管理框架,实行一体化治理。该组织架构由“决策层—管理层—执行层”三个层级构成,确保信息安全策略的有效制定与执行:
决策层(商密安全委员会):由公司CEO担任首席安全官,各一级部门高级管理层担任委员。负责制定公司商密安全战略、方针与目标;对商密安全重点工作进行决策,核准重大事项及关键保护措施,并给予资源支持;确保信息安全管理体系、商业秘密管理体系、产品网络安全体系的标准化、一致性与持续改善。
管理层(商密安全管理小组):由各一级部门高级管理层或其授权代表组成。负责贯彻商密安全委员会的决议,承担本部门商密安全的最终责任;审批本部门信息安全管理规范;定期开展部门保密检查,跟踪隐患整改,处理泄密事件;指定部门内专(兼)职的信息安全、商业秘密及产品网络安全岗位负责人。
执行层(商密安全执行小组):下设三个专业执行小组(信息安全执行小组、商业秘密执行小组、产品网络安全执行小组),本政策聚焦于信息安全执行小组的相关职责:由信息技术部信息安全管理体系负责人统筹,各部门信息安全岗负责人配合。负责评估公司信息安全面临的威胁及风险水平,协调落实改善措施;监督信息安全标准在各部门的实施状况;定期向商密安全委员会汇报体系运行及整改情况。
3 信息安全管理方针
兆易创新遵循“全员参与、分级保护、积极预防、持续改进”的信息安全方针:
全员参与:将信息安全责任融入每一位员工的工作职责中,通过体系化培训提升全员安全意识,明确信息上报与风险防范义务。
分级保护:依据数据的敏感程度与业务影响,实施差异化的安全管控措施,重点保护核心信息资产与客户隐私数据。
积极预防:以事前预防为主导,事中监控与事后响应为辅助,通过威胁情报、风险评估与漏洞管理主动识别并消减风险。
持续改进:定期审查安全策略的有效性,结合技术演进与业务变化动态优化安全控制措施,确保管理体系的适宜性与先进性。
4 信息安全管理措施
4.1 组织与人员安全
背景审查:在录用前对应聘人员进行必要的身份、学历与职业资格背景核实。
职责分离与最小权限:依据“最小授权”原则分配系统访问权限,确保员工仅能访问其工作职责所需的信息与资源。
保密协议:所有员工及第三方合作伙伴均需签署保密/不披露协议,明确信息安全保护义务。
离职管理:在员工离职或岗位变更时,及时冻结或撤销其系统访问权限,并回收公司信息资产。
4.2 信息资产管理
资产清单与分类:建立并维护信息资产清单,根据数据分级分类制度对信息资产进行标识与保护。
信息标签与传递:对敏感信息进行明确标注,在信息传输过程中采用加密等安全措施,防止未授权访问或泄露。
4.3 访问控制
身份认证与权限管理:实施基于角色的访问控制(RBAC),采用强密码策略与多因素认证(MFA)保护关键系统。
特权访问管理:严格限制并监控特权账户的使用,记录所有敏感操作日志。
物理与环境安全:划分安全区域,部署电子门禁、视频监控等设施,防止未经授权的人员进入机房、研发工区、实验室等敏感区域。
4.4 技术安全控制
网络安全:部署防火墙、防御系统(IPS)、网络隔离与分区控制,对网络流量进行持续监控。
终端安全:对办公及生产终端实施防病毒、数据泄露防护(DLP)、网络准入及软件安全管理,确保终端设备安全合规。
应用与系统安全:遵循安全开发生命周期(SDLC)管理内部系统与产品研发过程,对代码进行安全审查与漏洞测试。
数据安全与备份:对重要数据进行加密存储与备份,定期开展恢复性测试,确保业务连续性,确保数据的完整性与安全性。
漏洞与补丁管理:定期开展技术漏洞扫描与风险评估,及时修复高危漏洞,并跟踪威胁情报动态调整防护策略。
4.5 供应链与第三方安全
供应商风险评估:在与供应商、分销商及服务提供商合作前,评估其信息安全能力,并通过合同条款明确其安全责任。
服务监控与审查:定期审查第三方服务提供商的安全实践与交付成果,确保其符合公司信息安全标准。
云服务安全:对使用云服务的场景进行专项安全评估,确保数据存储与处理符合法规要求。
4.6 信息安全事件管理
事件监测与报告:建立信息安全事件监测体系,明确员工事件上报流程,确保安全事件能够被及时发现与上报。
应急响应与演练:制定应急响应预案,成立产品安全事件响应团队(GD PSIRT),定期开展应急演练,有效控制事件影响并尽快恢复系统运行。
事件学习与改进:从安全事件中总结经验,分析根本原因,持续优化防护策略。
4.7 业务连续性管理
冗余与容灾:对关键信息系统与基础设施实施冗余部署,消除单点故障,确保可用性。
业务连续性计划:制定并维护业务连续性计划,定期测试和更新,确保在重大故障或灾难情况下核心业务能够持续运行。
5 个人信息保护
关于兆易创新如何收集、使用、存储、共享和保护您的个人信息,请参见我们另行发布的《隐私与保护政策》。该政策详细说明了您享有的权利(包括知情权、查阅复制权、更正权、删除权、撤回同意权及可携带权)以及如何联系我们行使这些权利。
6 合规与审计
法律法规遵循:我们严格遵循《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》以及欧盟《通用数据条例》(GDPR)等适用法律法规。
国际标准认证:兆易创新已获得ISO/SAE 21434车辆网络安全认证及TISAX AL3级认证,并持续维护相关认证的有效性。
内部与外部审计:定期开展内部信息安全审计,并定期配合外部第三方机构进行独立评审,以验证安全控制措施的有效性与合规性。
7 员工培训与安全意识
我们每年至少组织一次面向全体员工的信息安全培训,并不定期开展安全宣传、钓鱼邮件演练等活动,持续强化员工的安全意识与操作技能。
8 政策更新与沟通
本政策将根据法律法规变化、行业标准演进及公司业务发展需要适时修订,并标明生效日期。我们鼓励您定期查阅本政策以了解最新内容。
9 联系我们
如您对本政策有任何疑问、建议,或需要报告信息安全事件、行使个人信息相关权利,可通过以下方式与我们联系:电子邮箱:security@gigadevice.com。
10 附则
本政策自发布之日起施行,直至新政策颁布之日止。
本政策在执行过程中如与国家法律法规有冲突的,以国家法律法规为准。