企業風險管理

企業風險管理

企業風險管理

風險評鑑流程

1目標設定與策略規劃

於設定各項年度目標與策略規劃時,應檢視其是否能支持企業願景與使命,並透過資訊蒐集、研析評估等方式規劃策略。

2風險/機會辨識

依據公司策略目標及風險管理政策與程序,各營運單位就其業務職掌及永續相關議題進行全面性風險與機會辨識,業務職掌包括策略、營運、財務、法遵等相關領域;永續議題含氣候變遷、能源使用、生物多樣性、人權、供應鏈管理及資訊安全等。

3風險/機會分析

已辨識出之風險與機會事 件,將依其性質及特徵進行分析,並綜合考量既有管控措施、過往經驗、同業案例及其對財務表現及現金流量之潛在影響等,再由風險評估人員依分析量測標準評估其發生機率與影響程度。

4風險/機會評量

根據分析結果排序以決定須優先處理之風險/機會事件,並規劃與執行因應方案。

5風險/機會因應策略

對須回應之風險與機會事件,將依企業策略、利害關係人觀點、風險胃納及資源與成本效益等因素來擇定回應方式,並明訂具體措施、責任單位、資源與時程等,確保相關人員理解與落實,且持續監控執行情形。

6風險/機會監督及審查
  • 經評估列為重點處理之重大風險與機會,由權責部門設置適當監督機制。
  • 風險治理小組定期追蹤因應措施與風險趨勢,確保行動按計畫推進,並留存紀錄,經風險治理小組召集人審查後做為後續管理依據。

風險管理三道防線

第一道防線
  • 對應單位:各營運單位、專責小組
  • 權責劃分:

    1. 辨識、評估所屬單位風險與機會,必要時啟動危機管理機制。

    2. 定期向風險治理小組提報風險與機會管理資訊。 

    3. 確保風險與機會管理與控制程序有效執行,並符合公司政策。

第二道防線
  • 對應單位:風險治理小組
  • 權責劃分:

    1. 制定並更新風險管理政策與標準,明確界定風險與機會來源與容忍度。

    2. 監督風險管理執行,促進部門協調,並每年提報董事會。

    3. 提供風險管理專業訓練,強化內控與資訊安全。

第三道防線
  • 對應單位:稽核中心
  • 權責劃分:

    1. 依董事會核定之政策與程序,提供獨立稽核與監督。

    2. 就董事會核定之年度稽核計畫,執行與提出獨立且客觀的確認與建議。

    3. 定期向董事會報告。

 

 

2025年風險評估結果

依據風險管理流程,針對營運、策略、財務、法規遵循及環境能源等面向辨識重大風險及機會,辨識過程中,依風險分析流程估計風險值,與各風險項目之風險胃納進行比對,並進行回應。

已識別出超出風險胃納之項目為營運面之「持續營運風險」、「資訊安全及隱私權保護風險」,因應策略與優化行動將持續落實。公司亦定期針對財務面之匯率風險及利率風險進行敏感度分析,並對資訊安全風險進行壓力測試。

 

重大風險項目

風險敘述

因應策略

持續營運風險若面臨電力或網路供應不足,可能影響生產與營運連續性。
  • 制定緊急應變程序,並定期進行演練,確保在突發事件時能迅速恢復營運。
  • 建立主管機關及合作夥伴聯繫資訊,確保必要時能取得即時支援。
若資安防護漏洞或員工意識不足,可能導致系統中斷與營運受阻。
  • 建立持續營運委員會,制定管理手冊與程序文件,並定期檢視風險、更新應變計畫及舉辦演練。
  • 依循 ISO 27001 框架,運行資訊安全管理系統,並設置專責委員會,確保系統安全與營運穩定。
新型傳染病可能影響人員出勤與供應鏈穩定,進而衝擊營運。制定傳染病防護指引,包含通報程序、分散辦公計畫、防護物資管理及環境衛生維護。
隱私權保護與資訊安全風險全球營運與數位化普及,若資訊安全控管不足,可能導致系統遭受攻擊或營運中斷。
  • 依循ISO 27001與內控,定期內外部稽核,確保各廠區遵循規範。
  • 機房設門禁管制、環境偵測、可用性監控,降低電力、空調、火災等風險。
  • 建立HA高可用性架構,並定期演練與備份,確保快速還原。
資安意識不足或人為疏失,可能造成機密資料外洩與重要資訊遺失。
  • 制定設備入網規範與資安基準,更改預設密碼、安裝防毒與防護軟體,定期更新Patch修正系統或提升功能。
  • 建立弱點管理程序,定期檢測設備並立即修補漏洞。
  • 封鎖USB存取,禁止自行安裝軟體,郵件與網路均需驗證過濾。
  • 制定高強度密碼政策,規範長度、複雜度、更新頻率與鎖定時間。
  • 系統登入資料存取嚴格權限控管,VPN與外部郵件必須雙因子驗證。
  • 機敏資料加密保護,需連線公司金鑰主機才能讀取,降低外洩風險。
隱私權保護與資訊安全治理影響企業信譽、合規性及營運穩定性。
  • 員工簽署NDA與行為準則,明確規範責任與禁止事項。
  • 推動資安實體與線上教育訓練,並持續公告與宣導。
  • 定期社交工程演練,釣魚郵件測試,未通過者須再訓練考核。

 

 

2025年機會鑑別結果

 

風險管理不局限於控制負面影響,同時期望將風險之不確定性轉化為對企業的實質價值。英業達在年度風險/機會管理過程中,篩選出「工業4.0與智慧製造」及「人工 智慧與運算效能提升」為核心發展機會。

 

機會項目

機會敘述

預期對公司影響

資金配置項目

工業4.0與智慧製造透過優化智慧設備、資料平台與預測系統,達成即時監控和靈活生產,提高生產效率。
  • 短期:成本增加
  • 中期:改善能源效率與碳排放管理
  • 長期:創造差異化能力與新商機
  • 自動化設備與系統
  • 平台運轉與維修費用
  • 研發支出、人員養成及培育費用、認證燈塔工廠等認證費用
人工智慧與運算效能提升人工智慧技術與運算效能,尤其在處理大量數據和複雜任務時,包括市場分析、營運效率、成本降低,進一步開啟新商業模式。
  • 短期:費用增加、改善能源效率與碳排放管理
  • 中期:維繫客戶關係或開發新客戶
  • 長期:開創新營運模式
  • 高算力平臺與節能機房
  • 雲端資料優化與機器學習模型開發之費用
  • 研發專案費用、人員養成及培育費用

 

新興風險治理

 

新興風險項目產出係參考外部環境分析資訊,深入了解業界與標竿企業普遍關注的議題,並廣泛收集風險權責主管與人員建議,最後篩選與英業達高度相關新興風險項目,確認並彙整為2025年度新興風險事件。

 

新興風險事件

風險敘述

對策/管理措施

關鍵技術、資源與供應鏈武器化地緣政治與區域衝突導致關鍵技術(如半導體)、關鍵資源(如天然氣、稀土)及供應鏈等成為國家政策下之戰略武器,提高經營複雜度進而衝擊營運成本且可能造成供應鏈中斷。
  • 全球多角化布局,降低單一國家依賴。
  • 強化供應鏈韌性,建立多元供應商與備料策略。
  • 建構動態監控與預警機制,並啟動應變計畫。
  • 掌握永續趨勢與調整永續策略,並偕同供應鏈夥伴達成目標。
AI 應用偏差由於數據或設計上的偏差,導致AI應用可能造成負面影響,包括AI誤差導致歧視或偏見、決策錯誤、決策錯誤引發連鎖效應導致公司營運中斷、違反法規、或遭惡意利用。
  • 強化資料治理與品質控管,確保訓練資料完整及無偏差。
  • 導入AI治理框架,確保公平性、透明度與可解釋性。
  • 確保隱私與資安防護,採用加密技術並遵循國際法規。
  • 建立責任與審核機制,定期檢測偏差並更新模型。
人工智慧及量子科技發展影響網路安全人工智慧可能被駭客利用並進行自動化攻擊,以深偽技術製造假訊息,提升社交工程攻擊成功率。 量子運算具備強大計算能力,未來可能破解現有加密演算法,導致傳統資安防護失效。隨著新興科技快速發展,讓網路攻擊更加複雜及難以防禦,公司面臨更高資安威脅,需要提前部署新型資安策略。 
  • 學習後量子加密相關知識,盤點量子科技發展對企業所可能造成之威脅。
  • 建立人工智慧資安防護,強化安全檢測與異常偵測。
  • 推動員工資安教育與演練,建立跨部門應急計畫。
  • 依循國際資安標準及框架,並確保管理制度與防護技術即時更新。
報告書下載
SDGs