Corporate
Governance
營造健全治理

Risk Management
風險管理
本公司為強化公司治理與降低營運可能面臨之風險,確保本公司之穩健經營與永續發展,於2020年12月經審計委員會及董事會通過「風險管理政策與程序辦法」,主要內容包括風險管理政策、風險管理組織、風險管理流程、風險管理類別與機制等項目,據以有效控制業務活動所產生的風險,並每年至少一次向審計委員會及董事會報告當年度之風險管理運作情形。
為有效執行風險管理機制,本公司由董事會、審計委員會、各風險管理單位公司日常事務處理之直屬最高主管、稽核處、各風險管理單位及子公司共同參與推動。每年定期針對各風險管理單位的工作範圍,辨識風險、衡量風險並進行風險控制。稽核處應對本公司之風險管理進行查核,適時提供管理階層掌握內部控制已存在或潛在風險議題,確保其符合既定規定與控管程序。


各項風險的管理單位
風險管理流程

本公司風險管理流程包括:風險辨識、風險衡量、風險監控、風險報告與揭露、風險之回應。

  1. 風險辨識: 找出需要管理的風險因子,依公司業務特性與內外部環境等面向,設計方法以辨識風險。
  2. 風險衡量: 各風險管理單位辨識風險因子後,訂定適當之衡量方法,作為風險管理的依據。
  3. 風險之衡量包括風險之分析與評估,係透過對風險事件發生之可能性及一旦發生時,其負面衝擊程度之分析等,以評估風險對公司之影響,作為後續擬訂風險控管之優先順序及回應措施選擇之參考依據。對於可量化的風險,應採取嚴謹的統計分析方法與技術進行分析管理。對其他目前較難量化的風險,則以質化方式來衡量。風險質化之衡量係指透過文字的描述,以表達風險發生的可能性及其影響程度。風險監控: 各風險管理單位應持續監控所屬業務之風險,當曝險程度超出風險限額時,應即提出或請其他單位提出因應對策,並將風險及因應對策呈報高階管理階層。
  4. 風險報告與揭露: 為充分記錄風險管理程序及其執行結果,公司應定期向高階管理階層報告風險狀況以供管理參考,確保管理架構及風險控管功能正常運作。
  5. 風險回應: 各風險管理單位於評估及彙總風險後,對風險應採取適當之回應措施。
各項風險的管控機制與運作情形
風險管理運作情形 檔案下載
2023年各項風險管理之詳細運作情形
2024年各項風險管理之詳細運作情形
2025年各項風險管理之詳細運作情形
內部控制及內部稽核機制
本公司設置直屬董事會獨立的內部稽核單位,評估內部控制設計與執行情形,擬定並執行年度稽核計畫。稽核人員具有國際內部稽核師證照,秉持超然獨立及誠信正直的原則執行稽核作業,並定期列席董事會及審計委員會,針對稽核重大發現提出報告,並追蹤後續改善情況。稽核主管亦為審計委員會信箱及舉報專線之專責受理單位,執行處理舉報事宜。

2025年度內部稽核單位按照排定之稽核計畫按期查核完成並出具稽核報告52份及追蹤報告5份,稽核建議事項均已改善完畢。
資通安全管理
資通安全風險管理策略與架構
  1. 資通安全風險管理架構:
    1. 資訊安全治理組織:

      每年定期召開「資訊安全管理審查會」,裁決資安管理體系6大輸入項目(過往管理審查之議案處理狀況、與資訊安全管理體系有關之內部及外部議題的變更、資訊安全績效回饋、關注方之回饋、風險評鑑結果及風險處理計畫之狀態、持續改善的機會)及議定資安管理體系2大輸出項目(與持續改善機會有關之決策、任何對資訊安全管理系統變更之需要),以達成資訊安全管理制度目標。

    2. 資訊安全組織架構:

      據公司內部標準作業程序書「資訊安全推動組織設置規範」,設立「資訊安全推動小組」,監督集團資訊安全管理運作情形,明訂各推動組織的角色及職掌。每年定期召開會議一次,集團有重大資訊安全事件時可立即召開。由資訊處處長擔任小組召集人,負責資訊安全推動小組會議之召開及會議意見議決、仲裁;資訊處下轄各部門主管為小組成員。針對重大資訊安全事故發生,將由資訊處處長向總經理或相關部門主管進行通報。

  2. 資通安全政策
    1. ISO 27001資安制度:

      自2014年起建立ISO/IEC 27001:2013資安管理系統並持續運作推動,敦聘外部公正單位BSI進行審查,2025年進行ISO/IEC 27001:2022更版驗證通過 。至今已連續11年通過認證查核(目前證書之有效期為:2023年7月4日至2026年7月3日)。

    2. NISTCSF資安管理框架:

      納入美國國家標準與技術研究院 (National Institute of Standards and Technology,NIST) 所發展之網路安全框架 (Cybersecurity Framework, CSF)。

    3. 以ISO 27001資安管理系統為主,輔以NISTCSF資安管理框架,強化對風險的管控,提昇資安韌性並具備對資安事件承受、遏制與迅速恢復的能力,以持續提供關鍵營運服務。
  3. 具體管理方案及資通風險因應詳見連結: 風險管理/資安風險
  4. 投入資通管理之資源
    1. 專責人員:設置資安專責主管與資安專責人員之專職企業組織「資安網路課」,負責公司資訊安全規劃、技術導入與相關的稽核事項,以維護及持續強化資訊安全。
    2. 認證:連續11年通過ISO/IEC 27001資訊安全認證,相關資安稽核無重大缺失。
    3. 客戶滿意:無重大資安事件,無違反客戶資料遺失之投訴案件。
    4. 教育訓練:資訊人員皆完成年度兩場資通安全教育訓練及考核。所有集團員工年度執行乙次社交工程釣魚郵件演練,共計201人次。
    5. 資安投資經費:共約981仟元。
    6. 資安公告:共發布8則通告。
個資保護管理

本公司極度重視客戶、員工及供應商之隱私權益,嚴格遵循《個人資料保護法》,其適用範圍涵蓋本公司所有廠區、營運據點、員工、供應商及客戶。所有個資之蒐集、處理與利用,均限定於特定法定目的範圍內,絕不未經授權出售或交換予第三方,並指派人資處與資訊處為個人資料保護專責單位,定期舉辦教育訓練及宣導。

2025年實施情形與成效:
  • 個資侵害事件:2025年度發生違反個人資料保護法或客戶資料外洩事件共計 0 起。
  • 教育訓練:為強化員工個資保護意識,2025年個人資料保護法課程,完訓員工達307人,課程總時數達307小時,測驗及格率達 100%。
  • 稽核作業:每年定期執行至少一次內部資安稽核,以確保個資防護技術之有效性。
TOP