風險管理
本公司為強化公司治理、降低營運可能面臨之風險,確保本公司之穩健經營與永續發展,於2020年12月經審計委員會及董事會通過訂定
「風險管理政策與程序辦法」
,主要內容包括風險管理政策、風險管理組織、風險管理流程、風險管理類別與機制等項目,由董事會、審計委員會、各風險管理單位、稽核處等共同參與,據以有效管控業務活動所產生的風險,以提昇風險管理執行成效,保障公司、員工、股東與利害關係人的利益。
依公司業務特性、內外部環境等面向,設計方法以辨識風險,訂定適當之衡量方法,做為風險管理的依據,各風險管理單位持續監控所屬業務之風險,應提出因應對策呈報高階管理階層,以確保管理架構及風險管控功能正常運作。
風險辨識
衡量風險
風險監控
風險報告與揭露
風險回應
亞聚審視本身業務與經營特性,將下列風險類別全部納入管理:
風險內容與風險類別
財務風險
- 利率變動風險
- 匯率變動風險
- 財產損失風險
- 背書保證風險
- 應收帳款風險
策略及營運風險
- 產業風險
- 投資風險
- 營運中斷風險
- 原料及成品庫存風險
資訊安全風險
- 資訊維運系統
- 資安教育訓練與宣導
- 客戶交易安全保護
人力資源風險
科技風險
- 科技提升,市場產能供過於求,影響銷售
- 新科技採用引發的資安風險
- 市場消費習性變化與生產科技落後
災害事故風險
- 意外事件應變處理
- 營運、財產與人員損失風險
- 員工及承攬作業安全風險
- 營運中斷風險
原料價格與供應鏈風險
- 原料價格變化
- 原料庫存及物流管理
- 生產設備備品計畫
職業安全衛生
- 法規遵循查核
- 承攬商職安管理
- 職安教育訓練宣導
- 職災與安全工時
- 年度集團安環稽核
- 導入智慧安全技術
法律風險
氣候變遷與環境風險
- 環境風險
- 法規遵循
- 環保法規資訊掌握
- 政府碳費政策風險
研發風險
- 產品競爭風險
- 研發資訊管控風險
- 技術落後及產品開發遲緩
- 智財權與專利權風險
其他風險
各風險管理單位分析所屬單位內之相關風險,提出因應對策,並將執行結果定期向高階管理階層報告風險狀況;總經理或所指定之專人應將公司風險管理運作情形,每年至少一次向審計委員會及董事會提出報告。
2025年11月7日由業務處處長向董事會報告2025年風險管理運作情形,
報告內容請參見官網ESG專區2025年風險管理運作報告及風險與機會對應行動計畫與執行追蹤。
風險管理運作報告
風險與機會對應行動計畫執行追蹤
風險管理類別
資通安全風險管理架構
- 資訊安全治理組織:
每年定期召開「資訊安全管理審查會」,裁決資安管理體系 6 大輸入項目(過往管理審查之議案處理狀況、與資訊安全管理體系有關之內部及外部議題的變更、資訊安全績效回饋、關注方之回饋、風險評鑑結果及風險處理計畫之狀態、持續改善的機會)及議定資安管理體系 2 大輸出項目(與持續改善機會有關之決策、任何對資訊安全管理系統變更之需要),以達成資訊安全管理制度目標。
- 資訊安全組織架構:
依據公司內部標準作業程序書「資訊安全推動組織設置規範」,設立「資訊安全推動小組」,監督集團資訊安全管理運作情形,明訂各推動組織的角色及職掌。每年定期召開會議一次,集團有重大資訊安全事件時可立即召開。由資訊處處長擔任小組召集人,負責資訊安全推動小組會議之召開及會議意見議決、仲裁;資訊處下轄各部門主管為小組成員。針對重大資訊安全事故發生,將由資訊處處長向總經理或相關部門主管進行通報。詳見 Risk Management/Cybersecurity Risk
資安政策(GRI 2-23)
- ISO 27001資安制度:
自2014年起建立ISO/IEC 27001:2013資安管理系統並持續運作推動,敦聘外部公正單位BSI進行審查,2025年進行ISO/IEC 27001:2022更版驗證通過。至今已連續11年通過認證查核(目前證書之有效期為:2023年7月4日至2026年7月3日)。
- NIST CSF資安管理框架:
納入美國國家標準與技術研究院(National Institute of Standards and Technology,NIST)所發展之網路安全框架(Cybersecurity Framework,CSF)。
- 以ISO 27001資安管理系統為主,輔以NIST CSF資安管理框架,強化對風險的管控,提昇資安韌性並具備對資安事件承受、遏制與迅速恢復的能力,以持續提供關鍵營運服務。
管理方案及風險
具體管理方案及資通風險因應詳見連結:Risk Management/Cybersecurity Risk
投入資通管理之資源
- 專責人員:設置資安專責主管與資安專責人員之專職企業組織「資安網路課」,負責公司資訊安全規劃、技術導入與相關的稽核事項,以維護及持續強化資訊安全。
- 認證:連續11年通過ISO/IEC 27001資訊安全認證,相關資安稽核無重大缺失。
- 客戶滿意:無重大資安事件,無違反客戶資料遺失之投訴案件。
- 教育訓練:資訊人員皆完成年度兩場資通安全教育訓練及考核。所有集團員工年度執行乙次社交工程釣魚郵件演練,共計94人次。
- 資安投資經費:共約600仟元。
- 資安公告:共發布8則通告。
內控與內稽制度(GRI 2-23)
亞聚稽核處為獨立單位,直隸屬於董事會,晉用取得國際內部稽核師證照之專業同仁加入稽核團隊,秉持超然獨立精神執行業務,並定期列席審計委員會及董事會,協助管理階層檢查及覆核內部控制制度與衡量營運效果及效率,依已辨識之風險擬訂並執行年度稽核計畫。內部稽核為受理審計委員會信箱以及非法與不道德或不誠信行為檢舉專線之專責單位。2024年11月6日經審計委員會及董事會決議通過「永續資訊之管理作業」之內部控制制度。
每年依董事會通過之稽核計畫執行內控查核,按季向審計委員會及董事會報告對內控查核發現暨改善追蹤事項,2025年度稽核處已提出49份稽核報告(含2025年12月進行永續資訊之管理作業)及5份追蹤改善報告,建議改善事項均已完成。