直答:企業風險管理的預算,取決於三件事:組織架構要建到什麼程度、風險盤點涵蓋多少事業單位,以及對外揭露的要求。時程則跟著董事會議程走,因為風險管理政策、風險胃納與年度報告都需要董事會核定。ISO 31000 是指引性標準,不用於驗證,所以 ERM 的投入是為了讓治理真正運作,而不是取得一張證書。
依據:證交所的實務守則
證交所依「公司治理 3.0」發布《上市上櫃公司風險管理實務守則》,參酌 COSO ERM 2017、ISO 31000:2018 及金融保險業的風險管理實務守則,內容涵蓋政策、程序與執行三個面向,公司可依規模、業務特性與風險性質適度採行。守則並要求建立治理單位、風險管理委員會及推動與執行單位的組織架構,且應在公司網站或公開資訊觀測站揭露風險管理政策、組織架構與運作情形。
預算的三個決定因素
| 因素 | 影響什麼 |
|---|---|
| 組織架構 | 是否設置隸屬董事會的風險管理委員會、推動單位的人力與職責 |
| 盤點範圍 | 涵蓋的事業單位、子公司與海外據點數量 |
| 揭露與報告 | 年報、永續報告書與公開資訊觀測站的揭露深度,以及關鍵風險指標的建置 |
時程怎麼排
- 現況診斷:盤點既有的風險管理做法與缺口。
- 政策與架構:訂定風險管理政策、風險胃納與組織架構,提報董事會核定。
- 風險盤點與評估:各單位辨識、評估風險並排定優先順序。
- 監測與報告:建立關鍵風險指標與定期向董事會報告的機制,並完成對外揭露。
第 2 步與第 4 步都要配合董事會開會的時點,這是最不可壓縮的部分。
積穗科研的做法
- 依證交所守則與 COSO ERM、ISO 31000,建立風險胃納、三道防線與董事會報告機制。
- 流程定義:誰負責、做什麼、何時做,做與沒做的證據在哪。
- 副總、董事級顧問全程輔導;團隊具 COSO ERM 企業風險管理專家。
合規要三者兼顧,顧問的價值在整合
CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。
| 面向 | 要回答的問題 | 只補這一塊時常見的缺口 |
|---|---|---|
| 流程(管理系統) | 誰負責、做什麼、何時做,做跟沒做的證據在哪、怎麼持續改善 | 技術工具到位,但沒有人定期執行,稽核時拿不出紀錄 |
| 資安技術 | 控制措施怎麼設計、怎麼驗證有效 | 文件寫得完整,但系統實際上沒有做到 |
| 法遵 | 適用哪條法規、角色是什麼、期限與罰則為何 | 做了一套控制,卻對錯法規或角色,義務沒有涵蓋到 |
積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。