RBA 行為準則(責任商業聯盟)

接到品牌商的 RBA SAQ 問卷或 VAP 稽核通知,代表一件事:你已經在他們的正式供應鏈名單上——接下來就看你接不接得住。

預約免費風險診斷

RBA(Responsible Business Alliance,前身 EICC)行為準則是電子與 ICT 供應鏈的社會責任事實標準,現行 v8.0 自 2024 年 1 月生效,五大章節涵蓋勞工(A)、健康與安全(B)、環境(C)、商業道德(D)、管理系統(E),並要求參與者把準則往下一階供應商傳遞。蘋果、Dell、Intel 等品牌與其代工體系以 SAQ 自評問卷與 VAP(Validated Assessment Program)第三方稽核落實——AI 算力供應鏈的伺服器、機櫃、散熱、零組件廠商,正是這套要求的新一波承受者。RBA 不是驗證型標準而是稽核型準則:沒有「拿證書」這回事,只有稽核分數與缺失關閉,準備方式因此完全不同。

VAP 稽核的真實樣貌

VAP 由認可稽核機構執行,現場含文件審查、設施走查與大量員工訪談(含外籍移工母語訪談),高風險缺失(如強迫勞動指標:護照保管、招聘費)一票重傷。準備重心是制度真實運作與紀錄鏈完整,不是稽核前一週的文件美容。

與既有管理系統的對映槓桿

B 節對映 45001、C 節對映 14001、E 節管理系統要求對映 Annex SL 骨架——已有三標的廠商以對映表補差距(勞工章節與道德章節是主要增量),是成本最低路徑。積穗科研以對映矩陣設計,避免重複建置。

勞工章節是台廠最大風險區

v8.0 對招聘費零容忍、工時上限、自由離職權的要求,疊加台灣移工聘僱實務,是缺失高發區。仲介管理、費用稽核軌跡、工時系統證據力需要提前一個季度以上整備,臨時抱佛腳必然中箭。

適用對象

  • 收到品牌商 RBA SAQ 或 VAP 通知的供應商
  • AI 伺服器、機櫃、散熱、電源等 HPC 硬體供應鏈廠商
  • 聘有外籍移工、需整備勞工章節證據的製造業
  • 已有三標、需對映補差距的電子供應鏈企業

相關深度洞察

由積穗顧問群撰寫,平均每篇 6,000 字以上深度解析

erm

企業風險管理(ERM)提升組織韌性實務指南

企業若想在新興危機中保持營運,必須將組織韌性納入ERM框架。本文以Dahmen (2023) 的研究為基礎,說明臺灣導入ISO 31000與COSO ERM的常見盲點,並提供積穗科研可落實的三步驟建議。

erm

臺灣農業企業如何透過ERM降低30%營運風險

積穗科研指出,臺灣農業在數位轉型期間若未同步導入 ISO 31000 與 COSO ERM,營運風險可能提升近30%。本文結合 Coolong 等人2023年的實證模型,說明多元作物組合與彈性移植排程可降低25%波動,同時提供具體的 KRI 設計、導入步驟與成本效益分析,協助企業在一年內完成風險治理

erm

2024 Q1美國GDP與產業結構異動:對臺灣企業ERM的警示與對策

美國第一季GDP成長低於預期、支出與收入估算差異、產業結構與資料斷層等因素暴露宏觀經濟不確定性。本文解析這些訊號對臺灣企業ERM的啟示,提供六項具體行動建議,協助企業提升風險韌性與治理成熟度。

erm

企業風險管理與稽覈整合:降低審計風險的關鍵洞見

本篇評析說明 Bunget 等人在 arXiv 發表的《RISK MANAGEMENT’S IMPORTANCE AND ROLE IN AUDIT》如何證實,具備成熟 ERM 機制的企業,內部稽覈可將審計風險降低約30%,提升保證層級約20%。積穗科研提供導入 ISO 31000 與 COSO E

erm

原產地標示與追溯:臺灣企業ERM實務指南

本篇以 Hobbs 研究為基礎,說明原產地標示與追溯對臺灣企業風險管理的影響,提供 7–12 個月導入 ISO 31000 與 COSO ERM 的具體步驟與 KPI。

erm

利用預測市場提升氣候風險共識:臺灣企業ERM實務指南

本篇說明如何將預測市場應用於氣候風險評估,協助臺灣企業在 7‑12 個月內完成 ISO 31000 與 COSO ERM 整合,提升風險矩陣與 KRI 的量化能力。

erm

2025 年全球關鍵基礎設施網路威脅升溫:CISA 多國駭客攻擊趨勢與臺灣企業 ERM 應對

CISA 2025 年多國駭客針對關鍵基礎設施發起同步攻擊,揭示供應鏈、OT 與合規缺口。本文從新聞觀察、積穗洞察到具體行動建議,助臺灣企業以 ISO 31000、COSO 與 NIST CSF 建立全方位 ERM 資安防護。

erm

2025 網路安全警報:俄羅斯、中國、伊朗等國家級駭客威脅

2025 網路安全警報:俄羅斯、中國、伊朗等國家級駭客威脅。根據 CISA 的資料,提到俄羅斯駭客針對美國和全球關鍵基礎設施進行攻擊。臺灣企業應該加強網路安全的投資和重視,並且需要一個全面的風險管理計畫來確保公司的網路安全。

常見問題

QRBA 有證書嗎?

沒有。RBA 是稽核準則,產出是 VAP 稽核報告與分數(品牌商各自設定門檻)。「RBA 認證」的說法是誤解,正確目標是稽核通過與缺失關閉。

QSAQ 自評要誠實填嗎?

要,且要有證據支撐。SAQ 結果決定風險分級與是否觸發 VAP;自評灌水在現場稽核被戳破,比一開始如實揭露並附改善計畫的後果嚴重得多。

Q已有 ISO 三標,離 RBA 多遠?

環境與職安章節已有七成地基;主要增量在勞工(招聘、工時、薪資、移工管理)與商業道德(反貪、負責任礦產)章節。典型整備期一至兩季。

Q負責任礦產(RMI)也是 RBA 的事嗎?

RMI 是 RBA 旗下倡議,3TG 與鈷的盡職調查常隨品牌商要求一併出現(CMRT/EMRT 申報)。可與 RBA 整備同案處理。