Skip to main content
此頁面使用自動翻譯顯示。 是否要改為用英語檢視?

網路安全管治

西門子工業軟件有限公司及其附屬公司(SISW)遵守有效的降低風險管治架構、指引和指導。

網絡安全是對公司和社會影響未來最重要的問題之一。這是組織保護關鍵基礎架構、保護敏感資訊並確保業務連續性的關鍵條件。作為西門子的策略目標之一,只有在我們可以依靠數據安全和連接系統的情況下,數位轉型才能成功。網絡安全對我們的客戶產生巨大的影響,並且是許多國際和國家法律和法規的要求。這使網路安全成為西門子的首要任務。

西門子工業軟件有限公司及其附屬公司 (SISW) 的網路安全組織致力保護我們客戶存在或由 SISW 產品、解決方案和服務處理的資訊。我們通過確保此類產品、解決方案和服務符合產品和解決方案安全的一般公認工程實踐,包括網路防禦最佳做法,例如威脅偵測作業和減少攻擊表面。

SISW 的關鍵焦點領域

網路安全管理

高層職責
鑑於網絡安全的重要性,SISW 首席信息安全官(CISO)直接向 SISW 首席執行官,以及通過西門子全球首席網絡安全官報告。

西門子的企業網絡安全組織和 SISW 網絡安全組織作為值得信賴的合作夥伴密切合作,為我們的客戶和其他西門子業務受益。西門子整個安全專家開發和採用技術、利用內部網絡,並與同行公司諮詢,通過清晰、全面的責任,定期提高西門子的韌性。我們在網絡安全的各個方面都依賴擁有權文化。所有這些都為西門子提供了廣泛的基礎,以保護自己、客戶和整體社會。

The image shows a person in a suit and tie standing in front of a computer screen with a cybersecurity governance interface.

認證、證明、標籤和報告

在西門子,我們擁有流程和控制,以滿足多種安全證書和合規性。如需詳細資訊,請造訪我們的系統憑證頁面。

檢視系統憑證

網絡安全政策框架

SISW 已建立了一個符合西門子網路安全政策框架的願景的資訊安全管理系統 (ISMS),並規定了政策、控制和責任分配,使 SISW 能夠滿足客戶對網路安全的期望,並滿足上述認證和證明的要求。

ISMS 的核心是 SISW 資訊安全程序手冊,其中提供了我們對 SISW 的資訊安全計劃管理方法,以供應和相關活動。該手冊描述了 SISW 建立和維護資訊安全治理計劃的方法,該計劃提供資訊資源的機密性、完整性、可用性和隱私。

ISMS 還在 SISW 資訊安全理事會 (ISC) 的管治下制定一套政策,以確保對資訊安全計劃、計劃目標和計劃執行的承諾。

產品與解決方案安全性 (PSS)

SISW 的產品、解決方案和服務包含重要的軟體和 IT 相關元件,這些元件可能受到快速發展的監管安全性要求。

西門子全面的 PSS 計劃成立,旨在確保我們銷售的產品、解決方案和服務使我們的客戶能夠在安全的環境中執行其流程。SISW 為每個產品線指派一名產品和解決方案安全主任 (PSSO),以確保在整個開發週期中實施和監控此計劃。

為此目的,西門子在西門子制定了 PSS 的約束性要求和實施建議。持續改進和學習是成功實現 PSS 的基本先決條件。

網路安全意識

為確保遵守網絡安全措施並維持高等級的安全性和安全性,為員工建立共同意識至關重要。這意味著建立風險意識的文化,並為整個組織的個人提供持續的培訓和教育機會。

西門子 SISW 為員工提供多種學習和發展的活動和途徑,包括:

• 一 強制性全球意識活動 為員工提供有關網絡安全主題的信息。這些培訓課程是基於 Web 的、無障礙和多語言的。此外,我們還為角色特定團體提供「駕駛執照」培訓。這項強制性培訓使集團能夠應用西門子安全指導方針。

• 額外 SISW-PSSO 的強制性安全培訓和針對開發人員的雲安全特定培訓 提供參與創建內容。

• 西門子提供眾多,定期更新 培訓課程和學習機會 為員工自願性提供。這些培訓單元包括基本知識到 PSS 等特定和專業領域。

網路安全狀態監控

SISW 實施了一個平台,該平台提供了我們的網絡安全狀況的概述,包括對潛在漏洞,威脅和安全日誌的見解。

監控相關環境和記錄可讓您:

• 通知安全相關事件;

• 集中概述帳戶信息(資源和資產);

• 驗證指定的雲安全姿勢,警報和實踐;以及

• 執行明智且有針對性的安全性業務決策。

A cybersecurity status monitoring dashboard with various graphs and charts.

認證流程的基礎

SISW 維持 ISO 9001 認證的品質管理系統 (QMS),旨在將安全控制嵌入 SISW 產品的安全開發生命週期 (SDLC) 中,以及第三方供應商的整合,以控制交付項目的質量。QMS 會在主要檢查點執行閘道,以驗證安全控制和品質 KPI 是否已正確執行。

品質願景

網路安全風險管理

網路安全風險管理流程是西門子企業風險管理策略 (ERM) 的一部分。ERM 的主要目標是讓西門子能夠根據國際標準識別並將潛在的安全風險降到最低。

西門子的網絡安全風險管理流程專注於以下範圍內的報告和管理風險:

• IT、文件和信息的資產分類和保護;

• 產品、解決方案和服務的威脅和風險分析;

• 針對與要求的暫時偏差異處理異常處理;以及

• 網路安全供應商風險管理,如下所述。

A cybersecurity risk management infographic with a person in the background.

網路安全供應商風險管理

網絡安全風險需要在整個供應鏈中管理。西門子全面考慮這個主題,包括 IT、OT 和 PSS,用於採購水平和垂直元件、產品和服務。

提高整個供應鏈的網絡安全水平的主要活動包括:

• 對供應鏈整個網路安全風險暴露的透明度;

• 由第三方供應商評估方法以及針對供應商合約網絡安全要求的各自工具和模板支持的系統風險管理做法;

• 積極參與各種專家社群;及

• 定期針對不同目標群體和使用案例的培訓和認知活動。