ISO 37001 反賄賂管理系統

誠信不是口號,是可被稽核的管理系統——當客戶的盡職調查問到「你如何防止賄賂」,證書就是答案。

預約免費風險診斷

ISO 37001 是反賄賂管理系統的國際標準,要求組織建立反賄賂政策、風險評估、盡職調查、財務與非財務控制、舉報與調查機制。對台灣企業的現實意義有三層:上市櫃公司治理評鑑將誠信經營納入評核構面,制度化的反賄賂管理是直接對應的證據;歐盟 CSDDD 企業永續盡職調查指令把人權與治理盡職調查義務沿供應鏈傳遞,ISO 37001 與 ISO 37301 正是國際公認的對應標準;而美國 FCPA 與英國 Bribery Act 具域外效力,與美英企業往來的台灣公司及其海外子公司都在風險射程內——Bribery Act 更明定「具備適當程序(adequate procedures)」是企業抗辯的法定依據,管理系統就是適當程序的具體形式。

與上市櫃治理評鑑的對應

治理評鑑的誠信經營相關題項要求公司揭露誠信經營政策、執行情形與教育訓練。依 ISO 37001 建立的管理系統能直接產出評鑑所需的政策文件、風險評估紀錄、訓練與稽核證據,把「填問卷」變成「出示制度」。

與 CSDDD/供應鏈盡調的對應

CSDDD 已於 2024-07-25 生效(後續受 Omnibus 簡化修正影響),受規範的歐盟客戶會把盡職調查義務轉嫁為供應商合約條款。ISO 37001(反賄賂)與 ISO 37301(法遵管理)的組合,是回應 OECD 盡職調查指南與客戶問卷最直接的證據架構。

導入重點

典型導入涵蓋:賄賂風險評估(含業務招待、佣金、代理商、政府往來情境)、第三方盡職調查程序、財務控制與簽核設計、舉報管道與調查程序、管理階層承諾與反賄賂職能設置。積穗科研以 ERM 風險語言為骨架導入,與既有內控制度共用文件體系,避免疊床架屋。

適用對象

  • 上市櫃公司與其集團子公司
  • 參與公共工程或政府採購的企業
  • 對接歐美客戶、被要求誠信條款與盡調問卷的供應商
  • 在高風險市場有代理商或經銷網絡的企業

相關深度洞察

由積穗顧問群撰寫,平均每篇 6,000 字以上深度解析

erm

企業風險管理(ERM)提升組織韌性實務指南

企業若想在新興危機中保持營運,必須將組織韌性納入ERM框架。本文以Dahmen (2023) 的研究為基礎,說明臺灣導入ISO 31000與COSO ERM的常見盲點,並提供積穗科研可落實的三步驟建議。

erm

臺灣農業企業如何透過ERM降低30%營運風險

積穗科研指出,臺灣農業在數位轉型期間若未同步導入 ISO 31000 與 COSO ERM,營運風險可能提升近30%。本文結合 Coolong 等人2023年的實證模型,說明多元作物組合與彈性移植排程可降低25%波動,同時提供具體的 KRI 設計、導入步驟與成本效益分析,協助企業在一年內完成風險治理

erm

2024 Q1美國GDP與產業結構異動:對臺灣企業ERM的警示與對策

美國第一季GDP成長低於預期、支出與收入估算差異、產業結構與資料斷層等因素暴露宏觀經濟不確定性。本文解析這些訊號對臺灣企業ERM的啟示,提供六項具體行動建議,協助企業提升風險韌性與治理成熟度。

erm

企業風險管理與稽覈整合:降低審計風險的關鍵洞見

本篇評析說明 Bunget 等人在 arXiv 發表的《RISK MANAGEMENT’S IMPORTANCE AND ROLE IN AUDIT》如何證實,具備成熟 ERM 機制的企業,內部稽覈可將審計風險降低約30%,提升保證層級約20%。積穗科研提供導入 ISO 31000 與 COSO E

erm

原產地標示與追溯:臺灣企業ERM實務指南

本篇以 Hobbs 研究為基礎,說明原產地標示與追溯對臺灣企業風險管理的影響,提供 7–12 個月導入 ISO 31000 與 COSO ERM 的具體步驟與 KPI。

erm

利用預測市場提升氣候風險共識:臺灣企業ERM實務指南

本篇說明如何將預測市場應用於氣候風險評估,協助臺灣企業在 7‑12 個月內完成 ISO 31000 與 COSO ERM 整合,提升風險矩陣與 KRI 的量化能力。

erm

2025 年全球關鍵基礎設施網路威脅升溫:CISA 多國駭客攻擊趨勢與臺灣企業 ERM 應對

CISA 2025 年多國駭客針對關鍵基礎設施發起同步攻擊,揭示供應鏈、OT 與合規缺口。本文從新聞觀察、積穗洞察到具體行動建議,助臺灣企業以 ISO 31000、COSO 與 NIST CSF 建立全方位 ERM 資安防護。

erm

2025 網路安全警報:俄羅斯、中國、伊朗等國家級駭客威脅

2025 網路安全警報:俄羅斯、中國、伊朗等國家級駭客威脅。根據 CISA 的資料,提到俄羅斯駭客針對美國和全球關鍵基礎設施進行攻擊。臺灣企業應該加強網路安全的投資和重視,並且需要一個全面的風險管理計畫來確保公司的網路安全。

常見問題

QISO 37001 和 ISO 37301 有什麼不同?該導哪一個?

ISO 37001 專注反賄賂單一主題,深度較深;ISO 37301 是涵蓋全部法規遵循的管理系統框架。若驅動力是治理評鑑與反貪腐盡調,先導 37001;若客戶要求的是整體法遵能力證明,以 37301 為框架、37001 為深化模組。兩者結構相容,可共用文件骨架。

Q公司已有誠信經營守則,為什麼還需要認證?

守則是政策宣示,認證是第三方驗證過「制度真的在運轉」。國際客戶盡調與評鑑採信的是後者——含風險評估紀錄、第三方盡調程序、舉報處理紀錄等可稽核證據。

Q台灣公司會被 FCPA 或 UK Bribery Act 管到嗎?

會。兩法皆具域外效力:與美國市場或美元清算體系有連結、或與英國企業有業務往來的公司都可能落入適用範圍。UK Bribery Act 明定企業若能證明已建立適當防賄程序可作為抗辯,ISO 37001 即是「適當程序」的國際通用形式。

Q導入週期多長?

視組織規模與風險暴露而定,典型以一至二季完成系統建置與內部稽核,再進入驗證階段。積穗科研採訪談與工作坊嵌入既有會議節奏,最小化營運干擾。