目錄
Toggle重點摘要:風險管理是有系統地找出「可能讓公司達不到目標的不確定性」,評估它的可能性與影響,再決定要避免、降低、移轉還是承擔。
中小企業可以參考 ISO 31000 的流程、COSO ERM 的治理觀念,以及 ISO 22301 的營運持續管理,從一張風險登錄表與 5×5 風險矩陣開始。
對影響最大的風險,要有 BCP 營運持續計畫與演練;對發生機率低但損失巨大的風險,再用企業保險轉嫁,三者搭配才是完整的企業風險管理。
一場工廠火警、一次勒索軟體攻擊、一位大客戶突然轉單,或一批產品被發現有瑕疵需要召回,對中小企業來說都可能是生死關頭。很多老闆其實早就感覺到這些風險,但總覺得「還沒發生,先忙業績」,等真的發生時,才發現沒有備援供應商、沒有資料備份、保險也沒保到真正的損失。
這篇文章用經營者的角度談風險管理:不是要你寫一本厚厚的手冊,而是用一套可以落地的方法,讓公司知道最怕什麼、準備了什麼、出事時誰做什麼。我們會參考國際標準 ISO 31000、COSO ERM 與 ISO 22301,並附上風險矩陣評分、營運衝擊試算與企業保險規劃的思考框架。文中數字皆為示意範例;涉及法律責任與保險契約的部分,個案請諮詢律師、會計師或保險專業人員。
風險管理是什麼?為什麼中小企業不能只靠老闆的直覺
ISO 31000:2018 對風險的定義是「不確定性對目標的影響」(effect of uncertainty on objectives),並說明這個影響可能是正面、負面或兩者皆有。換句話說,風險不只是災難,也包括「該抓住卻沒抓住的機會」。風險管理的目的,依該標準所述,是創造與保護價值。
大企業有專職風控部門,中小企業通常靠老闆一個人「憑經驗」判斷。直覺在公司小的時候很有效,但當公司開始有多條產品線、數十位員工、數百家客戶與海外供應商時,直覺會出現三個盲點:
- 只看得到熟悉的風險:做業務出身的老闆最擔心客戶流失,卻可能忽略資訊系統當機或關鍵人才離職。
- 沒有排序:每件事都很重要,結果每件事都只做一點點,資源沒有放在最致命的風險上。
- 無法傳承:風險判斷只存在老闆腦中,主管不知道哪些情況要立刻通報、誰有權做決定。
企業風險管理(Enterprise Risk Management,ERM)的價值,就是把這些判斷變成全公司共用的語言與流程。它和財務管理密不可分:應收帳款的信用風險、現金流斷鏈的流動性風險,都是企業風險的一部分,延伸閱讀可參考同類別的應收帳款管理一文。
企業風險管理要參考哪些標準?ISO 31000、COSO ERM、ISO 22301 怎麼用
市面上的風險管理框架很多,中小企業不需要全部導入,但了解三個最常被引用的標準,可以幫助你選對工具、和顧問或客戶溝通時講同一種語言。
| 標準或框架 | 發布單位 | 核心內容 | 適合用來 |
|---|---|---|---|
| ISO 31000:2018 風險管理指引 | 國際標準化組織 ISO | 原則、架構、流程三部分;流程包含範圍與準則設定、風險辨識、分析、評估、處理,以及溝通諮詢、監督審查、記錄報告 | 建立全公司一致的風險管理流程,屬指引性質,非驗證標準 |
| COSO ERM 2017(Integrating with Strategy and Performance) | 美國 COSO 委員會 | 五大要素:治理與文化、策略與目標設定、績效、檢視與修正、資訊溝通與報導,共 20 項原則 | 把風險管理和經營策略、績效目標連結,適合董事會與高階主管 |
| ISO 22301:2019 營運持續管理系統 | 國際標準化組織 ISO | 營運衝擊分析、營運持續策略、計畫與演練的管理系統要求;2024 年發布第 1 號修訂,加入氣候變遷的考量 | 建立 BCP 並可申請第三方驗證 |
國內方面,臺灣證券交易所於 2022 年發布「上市上櫃公司風險管理實務守則」,參酌 COSO ERM 2017、ISO 31000:2018 等規範,內容涵蓋風險管理政策、程序與執行。非上市櫃的中小企業雖不受其拘束,但它提供了很好的參考架構,特別是規劃未來上市櫃或供應大型企業時,客戶常會在供應商評鑑中詢問風險管理與營運持續的做法。
ISO 31000 的八項原則,用老闆的話翻譯
ISO 31000:2018 列出八項原則:整合(融入所有組織活動)、結構化且全面、客製化、包容(讓利害關係人參與)、動態、最佳可得資訊、人與文化因素、持續改善。用白話說就是:風險管理不是年底交差的報告,而是要放進每一次決策;要依公司規模量身打造;要聽第一線員工的聲音;要隨環境變化更新;要用數據而不是感覺;也要承認人性與企業文化會影響執行。
風險管理五步驟:從辨識、評估到處理與監控
把 ISO 31000 的流程簡化成中小企業可以操作的五個步驟,第一次做大約需要兩到三次半天的主管工作坊:
- 設定範圍與準則:先決定這次要管的是全公司還是某個事業部,並定義「多大的影響算嚴重」,例如以營業額或淨利的百分比作為衝擊分級。
- 辨識風險:請各部門主管列出「可能讓今年目標失敗的事件」,可用策略、營運、財務、法規、資訊、人員、外部環境七個面向提示,避免遺漏。
- 分析與評估:對每一項風險評估發生可能性與影響程度,計算風險分數並排序,和公司可接受的風險水準比較。
- 處理風險:針對高分風險選擇處理策略,指定風險負責人、行動方案、完成期限與預算。
- 監控與報告:每季檢視風險分數是否變化、行動是否完成,並向老闆或董事會報告;發生重大事件後要立即重新評估。
風險處理的四種策略
| 策略 | 做法 | 中小企業範例 |
|---|---|---|
| 規避 | 不從事或退出會產生該風險的活動 | 不接付款條件過長、信用不佳的訂單;不進入法規不熟悉的市場 |
| 降低 | 降低發生可能性或減輕影響 | 關鍵設備預防保養、資料異地備份、開發第二供應商、訂定 SOP |
| 移轉或分擔 | 透過合約或保險把部分損失轉給第三方 | 投保企業保險、合約約定責任上限、外包時要求承攬商投保 |
| 承擔 | 評估後接受風險,並預留資源因應 | 小額損失自行吸收、保留緊急預備金、設定保險自負額 |
實務上常常是組合使用:例如火災風險,先用消防設備與定期檢查降低可能性,再用保險移轉財產損失,最後用 BCP 縮短停工時間,三者缺一不可。
風險矩陣怎麼畫?用 5×5 評分排出優先順序
風險矩陣是把「可能性」與「影響程度」各分成 1~5 級,兩者相乘得到風險分數(1~25 分),再依分數區間標示顏色,讓老闆一眼看出哪些風險要優先處理。評分標準要先寫清楚,例如可能性 5 分代表「一年內幾乎一定發生」、1 分代表「十年以上才可能發生一次」;影響程度 5 分代表「可能造成停業或年度淨利全數虧損」、1 分代表「損失可由部門預算吸收」。
以下是假設某年營收 3 億元的製造業者,經主管工作坊評估後的風險登錄表節錄(分數僅為示意):
| 風險項目 | 類別 | 可能性 | 影響 | 分數 | 等級 |
|---|---|---|---|---|---|
| 勒索軟體攻擊導致系統停擺 | 資訊 | 3 | 5 | 15 | 極高 |
| 主要客戶流失 | 策略 | 3 | 4 | 12 | 高 |
| 關鍵設備停機 | 營運 | 3 | 4 | 12 | 高 |
| 原物料價格大漲 | 財務 | 4 | 3 | 12 | 高 |
| 產品瑕疵召回 | 法規與品質 | 2 | 5 | 10 | 高 |
| 關鍵人才離職 | 人員 | 3 | 3 | 9 | 中 |
| 匯率大幅波動 | 財務 | 3 | 2 | 6 | 中 |
| 火災或水災 | 外部環境 | 1 | 5 | 5 | 中 |
本例的等級區間由公司自訂為:1~4 分低、5~9 分中、10~14 分高、15~25 分極高。區間怎麼切沒有標準答案,重點是全公司一致,並明確規定各等級的處理要求,例如極高風險須由總經理指定負責人並在一個月內提出行動方案。
風險矩陣的三個常見誤用
- 只看分數忽略極端值:火災只有 5 分,但影響是 5 分的最高級。發生機率低、衝擊巨大的風險,不能因為總分不高就放著不管,這正是保險與 BCP 的用武之地。
- 評分全憑一人:應讓不同部門主管各自評分後討論,取共識或中位數,避免老闆一言堂。
- 評完就收進抽屜:風險分數要每季更新,行動方案要有完成期限,否則只是一份漂亮的報告。
上表中的勒索軟體風險,可以延伸閱讀資訊安全是什麼,了解資安防護的基本觀念。

BCP 營運持續計畫怎麼寫?營運衝擊分析與復原目標
BCP(Business Continuity Plan,營運持續計畫)回答的問題是:當最壞的事情發生時,公司如何在可接受的時間內恢復關鍵業務。ISO 22301 要求先做營運衝擊分析(Business Impact Analysis,BIA),找出哪些業務一旦中斷,損失會隨時間快速擴大,再據此訂定復原時間目標。
營運衝擊分析:先算停一天損失多少
假設某製造業者年營收 3 億元,一年約 250 個工作天,平均毛利率 30%:
- 平均每個工作天營收 = 30,000 萬 ÷ 250 = 120 萬元。
- 平均每個工作天毛利 = 120 萬 × 30% = 36 萬元。
- 若關鍵設備停機 10 個工作天且無法外包或補產,毛利損失約 36 萬 × 10 = 360 萬元。
這還沒計入停工期間照常支出的薪資與租金、趕工加班費、延遲交貨罰款,以及客戶因此轉單的長期損失。算出這個數字後,老闆才能理性判斷:花 50 萬元建置備援設備或簽訂外包產能協議值不值得。
| BCP 要素 | 要回答的問題 | 範例 |
|---|---|---|
| 關鍵業務 | 哪些業務中斷最傷? | 接單出貨、生產排程、薪資發放、收付款 |
| 最大可容忍中斷期間 | 最多能停多久,超過就會造成無法承受的後果? | 出貨中斷超過 7 天,主要客戶可能轉單 |
| 復原時間目標 RTO | 計畫在多久內恢復運作? | 訂單系統 24 小時內恢復 |
| 復原點目標 RPO | 最多能接受遺失多久的資料? | 每日異地備份,最多遺失 1 天資料 |
| 替代方案 | 原本的人、場地、設備、系統不能用時怎麼辦? | 備援供應商、外包產能、遠端辦公 |
| 應變組織與通報 | 誰決策、誰聯絡客戶、誰對外發言? | 總經理為指揮官,業務主管通知前十大客戶 |
中小企業 BCP 的五個實作步驟
- 從風險矩陣中挑出影響程度 4 分以上的情境,例如火災、系統停擺、關鍵供應商斷料。
- 針對每個情境做營運衝擊分析,訂出 RTO 與 RPO。
- 寫成一頁式應變卡:啟動條件、指揮官、第一小時待辦、聯絡清單、替代方案。
- 每年至少演練一次,可以從桌上推演開始,再進階到實際切換備援系統。
- 演練後檢討並更新計畫,人員異動、搬遷或換系統時也要同步修訂。
BCP 和現金流規劃也密切相關:停工期間仍要支付薪資、租金與貸款,建議同時盤點可動用的銀行額度與緊急預備金,可搭配閱讀現金流量表一文。
企業保險怎麼規劃?產品責任險與風險移轉的思考
保險是風險移轉的工具,但它應該放在風險管理流程的最後一步,而不是第一步。先做完風險辨識與營運衝擊分析,才知道哪些損失大到公司承受不了、需要保險,哪些小額損失自己吸收更划算。
用期望損失和最大損失兩把尺判斷
期望損失 = 發生機率 × 損失金額。假設廠房與存貨若全毀損失約 8,000 萬元,年發生機率估計 1%,期望損失只有 80 萬元;但萬一發生,8,000 萬元可能直接讓公司倒閉。這類「機率低、衝擊大」的風險,就算保費高於期望損失,透過保險移轉通常仍是合理選擇。相反地,經常發生但金額小的損失,例如少量貨損,用自負額或自行吸收往往比較有效率。機率與損失金額應依公司實際資料與專業評估,本例數字僅為示意。
中小企業常見的企業保險類型
- 財產類:商業火災保險及附加天災險,保障建築物、機器設備與存貨;營業中斷保險可補償停工期間的部分利潤損失與固定費用,實際承保方式與條件依保單約定。
- 責任類:公共意外責任保險(第三人在營業場所受傷)、產品責任保險(產品缺陷造成第三人損害)、雇主意外責任保險(補充員工職災的雇主賠償責任)。
- 其他:貨物運輸保險、員工誠實保證保險、資訊安全相關保險等,依業務性質評估。
各險種的承保範圍、除外責任與理賠條件依保單條款為準,差異很大,投保前務必逐條確認「什麼情況不賠」,並請保險經紀人或專業人員依公司風險登錄表規劃,不要只比較保費。
產品責任險為什麼對製造與品牌業者特別重要
依消費者保護法第 7 條,從事設計、生產、製造商品或提供服務的企業經營者,應確保商品或服務符合當時科技或專業水準可合理期待的安全性;違反而致生損害於消費者或第三人時,應負連帶賠償責任,企業經營者能證明無過失者,法院得減輕其賠償責任。民法第 191 條之 1 也規定了商品製造人的賠償責任,並明定商品輸入業者應與製造人負同一責任。也就是說,即使是代工、貼牌或進口商,都可能面臨產品責任求償。產品責任險可以轉嫁部分賠償金額與訴訟費用,但同樣要搭配品質管理、警告標示與召回程序,才能真正降低風險。責任歸屬涉及個案事實,個案請諮詢律師。
法定保險不是選項,而是基本義務
勞工職業災害保險及保護法自 2022 年 5 月 1 日施行,依勞動部說明,登記有案且僱有員工的事業單位,不論僱用人數,均為職災保險的強制投保單位。這是法定義務,不能當成風險管理中的「選擇性移轉」。至於雇主是否另需投保商業保險來補足賠償缺口,則應依產業風險評估。
用管理王系統落實風險管理與營運持續計畫
風險管理最難的不是寫出計畫,而是讓行動方案真的被執行、讓應變資料在出事時找得到。管理王是一站式企業 AI 管理系統,以下功能可以支援風險管理的日常運作:
- 任務管理與任務排程:把風險處理行動方案拆成任務,指定負責人與期限;把每季風險檢視、年度 BCP 演練、設備預防保養設定為週期性任務,避免計畫寫完就停擺。
- 合約管理與合約到期提醒:集中管理保險契約、備援供應商協議與外包合約,在到期前提醒續約與重新檢視承保範圍,避免保單過期或條件與現況脫節。
- AI 知識庫:把應變卡、通報流程、緊急聯絡清單整理成知識庫,讓主管與員工在緊急時可以快速查詢正確做法。
- 儲存空間(雲端硬碟):集中存放 BCP 文件、風險登錄表與演練紀錄,方便權限控管與版本更新。
系統能讓流程透明、提醒不遺漏,但風險判斷與決策仍需要經營團隊投入,工具只是讓好的制度更容易持續。
風險管理常見問題
中小企業做風險管理,一定要導入 ISO 31000 或取得驗證嗎?
不需要。ISO 31000 是指引性質的標準,本身不作為第三方驗證用途,企業可以參考其原則與流程,依規模簡化導入。若客戶要求或希望對外證明營運持續能力,可再評估 ISO 22301 營運持續管理系統的驗證。
企業風險管理和內部控制有什麼不同?
內部控制著重確保營運有效、報導可靠與遵循法令,偏向「把既定流程做對」;企業風險管理範圍更廣,從策略制定階段就評估不確定性,涵蓋策略、營運、財務、外部環境等各類風險,兩者相輔相成。
風險矩陣多久要更新一次?
建議至少每季檢視一次分數與行動進度,每年做一次完整的重新辨識。當公司發生重大事件、進入新市場、推出新產品或外部環境劇烈變化時,應立即更新。
BCP 營運持續計畫和緊急應變計畫有什麼差別?
緊急應變計畫處理事件發生當下的人員安全與損害控制,例如疏散、滅火、通報;BCP 則處理接下來如何在可接受時間內恢復關鍵業務,例如啟用備援場地、改由替代供應商出貨。兩者應銜接,不能互相取代。
有了企業保險,是不是就不用做其他風險管理?
不是。保險只能補償部分財務損失,無法替你找回流失的客戶、恢復商譽或縮短停工時間,而且有自負額、除外責任與理賠條件。保險應該是風險管理的最後一道防線,前面仍要有預防措施與 BCP。
產品責任險是法律強制要投保的嗎?
一般產品責任險並非所有行業的法定強制保險,但部分產業或通路、採購合約可能要求供應商投保,相關規定與合約要求依主管機關與交易對象最新要求為準。即使沒有強制,製造、進口與品牌業者仍應依產品風險評估是否投保,個案請諮詢律師或保險專業人員。
結論:風險管理不是成本,是讓公司活得更久的經營能力
風險管理的起點並不複雜:召集主管列出最怕的事、用風險矩陣排出優先順序、對最致命的情境寫好 BCP 營運持續計畫並演練,再用企業保險轉嫁公司承受不了的極端損失。參考 ISO 31000、COSO ERM 與 ISO 22301 的精神,把這套流程每季持續運作,公司就能從「出事才救火」轉變為「事前有準備、事後能復原」。在不確定性越來越高的經營環境中,這正是中小企業最值得投資的經營能力。
需要建立風險管理制度與 BCP?找戰國策顧問輔導
許多企業想做風險管理,卻卡在不知道如何開始、主管各說各話、計畫寫完沒人執行。戰國策戰勝學院成立於 2000 年,顧問輔導服務可以協助企業進行經營診斷,帶領主管工作坊完成風險辨識與風險矩陣,規劃營運持續計畫與應變流程,並將行動方案納入日常管理制度。若希望提升主管的風險意識與應變能力,也可以安排企業內訓進行情境演練。想了解財務面的專業協助,可參考企業財務顧問推薦;想從獲利結構強化抗風險能力,可閱讀業績成長與利潤 5 大關鍵。
想把財務看清楚、把風險管在前面?
戰國策戰勝學院提供企業顧問輔導與企業內訓,從制度規劃、流程改善到主管培訓,協助企業把管理做對、做出成果。
戰國策戰勝學院|mo.com.tw|免付費專線 0800-003-191|LINE ID:@119m|顧問輔導服務|企業內訓服務
資料來源:ISO 31000:2018 Risk management — Guidelines、ISO 22301:2019 Business continuity management systems — Requirements、ISO 22301:2019/Amd 1:2024 Climate action changes、COSO:Enterprise Risk Management、臺灣證券交易所公司治理中心:上市上櫃公司風險管理實務守則、全國法規資料庫:消費者保護法第 7 條、全國法規資料庫:民法第 191 條之 1、勞動部:勞工職業災害保險及保護法自 111 年 5 月 1 日施行


