經營者的勝利學-實戰經營手札

風險管理怎麼做?2026 企業風險矩陣、BCP 營運持續計畫與企業保險規劃

重點摘要:風險管理是有系統地找出「可能讓公司達不到目標的不確定性」,評估它的可能性與影響,再決定要避免、降低、移轉還是承擔。

中小企業可以參考 ISO 31000 的流程、COSO ERM 的治理觀念,以及 ISO 22301 的營運持續管理,從一張風險登錄表與 5×5 風險矩陣開始。

對影響最大的風險,要有 BCP 營運持續計畫與演練;對發生機率低但損失巨大的風險,再用企業保險轉嫁,三者搭配才是完整的企業風險管理。

一場工廠火警、一次勒索軟體攻擊、一位大客戶突然轉單,或一批產品被發現有瑕疵需要召回,對中小企業來說都可能是生死關頭。很多老闆其實早就感覺到這些風險,但總覺得「還沒發生,先忙業績」,等真的發生時,才發現沒有備援供應商、沒有資料備份、保險也沒保到真正的損失。

這篇文章用經營者的角度談風險管理:不是要你寫一本厚厚的手冊,而是用一套可以落地的方法,讓公司知道最怕什麼、準備了什麼、出事時誰做什麼。我們會參考國際標準 ISO 31000、COSO ERM 與 ISO 22301,並附上風險矩陣評分、營運衝擊試算與企業保險規劃的思考框架。文中數字皆為示意範例;涉及法律責任與保險契約的部分,個案請諮詢律師、會計師或保險專業人員。

風險管理是什麼?為什麼中小企業不能只靠老闆的直覺

ISO 31000:2018 對風險的定義是「不確定性對目標的影響」(effect of uncertainty on objectives),並說明這個影響可能是正面、負面或兩者皆有。換句話說,風險不只是災難,也包括「該抓住卻沒抓住的機會」。風險管理的目的,依該標準所述,是創造與保護價值。

大企業有專職風控部門,中小企業通常靠老闆一個人「憑經驗」判斷。直覺在公司小的時候很有效,但當公司開始有多條產品線、數十位員工、數百家客戶與海外供應商時,直覺會出現三個盲點:

  • 只看得到熟悉的風險:做業務出身的老闆最擔心客戶流失,卻可能忽略資訊系統當機或關鍵人才離職。
  • 沒有排序:每件事都很重要,結果每件事都只做一點點,資源沒有放在最致命的風險上。
  • 無法傳承:風險判斷只存在老闆腦中,主管不知道哪些情況要立刻通報、誰有權做決定。

企業風險管理(Enterprise Risk Management,ERM)的價值,就是把這些判斷變成全公司共用的語言與流程。它和財務管理密不可分:應收帳款的信用風險、現金流斷鏈的流動性風險,都是企業風險的一部分,延伸閱讀可參考同類別的應收帳款管理一文。

企業風險管理要參考哪些標準?ISO 31000、COSO ERM、ISO 22301 怎麼用

市面上的風險管理框架很多,中小企業不需要全部導入,但了解三個最常被引用的標準,可以幫助你選對工具、和顧問或客戶溝通時講同一種語言。

標準或框架 發布單位 核心內容 適合用來
ISO 31000:2018 風險管理指引 國際標準化組織 ISO 原則、架構、流程三部分;流程包含範圍與準則設定、風險辨識、分析、評估、處理,以及溝通諮詢、監督審查、記錄報告 建立全公司一致的風險管理流程,屬指引性質,非驗證標準
COSO ERM 2017(Integrating with Strategy and Performance) 美國 COSO 委員會 五大要素:治理與文化、策略與目標設定、績效、檢視與修正、資訊溝通與報導,共 20 項原則 把風險管理和經營策略、績效目標連結,適合董事會與高階主管
ISO 22301:2019 營運持續管理系統 國際標準化組織 ISO 營運衝擊分析、營運持續策略、計畫與演練的管理系統要求;2024 年發布第 1 號修訂,加入氣候變遷的考量 建立 BCP 並可申請第三方驗證

國內方面,臺灣證券交易所於 2022 年發布「上市上櫃公司風險管理實務守則」,參酌 COSO ERM 2017、ISO 31000:2018 等規範,內容涵蓋風險管理政策、程序與執行。非上市櫃的中小企業雖不受其拘束,但它提供了很好的參考架構,特別是規劃未來上市櫃或供應大型企業時,客戶常會在供應商評鑑中詢問風險管理與營運持續的做法。

ISO 31000 的八項原則,用老闆的話翻譯

ISO 31000:2018 列出八項原則:整合(融入所有組織活動)、結構化且全面、客製化、包容(讓利害關係人參與)、動態、最佳可得資訊、人與文化因素、持續改善。用白話說就是:風險管理不是年底交差的報告,而是要放進每一次決策;要依公司規模量身打造;要聽第一線員工的聲音;要隨環境變化更新;要用數據而不是感覺;也要承認人性與企業文化會影響執行。

風險管理五步驟:從辨識、評估到處理與監控

把 ISO 31000 的流程簡化成中小企業可以操作的五個步驟,第一次做大約需要兩到三次半天的主管工作坊:

  1. 設定範圍與準則:先決定這次要管的是全公司還是某個事業部,並定義「多大的影響算嚴重」,例如以營業額或淨利的百分比作為衝擊分級。
  2. 辨識風險:請各部門主管列出「可能讓今年目標失敗的事件」,可用策略、營運、財務、法規、資訊、人員、外部環境七個面向提示,避免遺漏。
  3. 分析與評估:對每一項風險評估發生可能性與影響程度,計算風險分數並排序,和公司可接受的風險水準比較。
  4. 處理風險:針對高分風險選擇處理策略,指定風險負責人、行動方案、完成期限與預算。
  5. 監控與報告:每季檢視風險分數是否變化、行動是否完成,並向老闆或董事會報告;發生重大事件後要立即重新評估。

風險處理的四種策略

策略 做法 中小企業範例
規避 不從事或退出會產生該風險的活動 不接付款條件過長、信用不佳的訂單;不進入法規不熟悉的市場
降低 降低發生可能性或減輕影響 關鍵設備預防保養、資料異地備份、開發第二供應商、訂定 SOP
移轉或分擔 透過合約或保險把部分損失轉給第三方 投保企業保險、合約約定責任上限、外包時要求承攬商投保
承擔 評估後接受風險,並預留資源因應 小額損失自行吸收、保留緊急預備金、設定保險自負額

實務上常常是組合使用:例如火災風險,先用消防設備與定期檢查降低可能性,再用保險移轉財產損失,最後用 BCP 縮短停工時間,三者缺一不可。

風險矩陣怎麼畫?用 5×5 評分排出優先順序

風險矩陣是把「可能性」與「影響程度」各分成 1~5 級,兩者相乘得到風險分數(1~25 分),再依分數區間標示顏色,讓老闆一眼看出哪些風險要優先處理。評分標準要先寫清楚,例如可能性 5 分代表「一年內幾乎一定發生」、1 分代表「十年以上才可能發生一次」;影響程度 5 分代表「可能造成停業或年度淨利全數虧損」、1 分代表「損失可由部門預算吸收」。

以下是假設某年營收 3 億元的製造業者,經主管工作坊評估後的風險登錄表節錄(分數僅為示意):

風險項目 類別 可能性 影響 分數 等級
勒索軟體攻擊導致系統停擺 資訊 3 5 15 極高
主要客戶流失 策略 3 4 12 高
關鍵設備停機 營運 3 4 12 高
原物料價格大漲 財務 4 3 12 高
產品瑕疵召回 法規與品質 2 5 10 高
關鍵人才離職 人員 3 3 9 中
匯率大幅波動 財務 3 2 6 中
火災或水災 外部環境 1 5 5 中

本例的等級區間由公司自訂為:1~4 分低、5~9 分中、10~14 分高、15~25 分極高。區間怎麼切沒有標準答案,重點是全公司一致,並明確規定各等級的處理要求,例如極高風險須由總經理指定負責人並在一個月內提出行動方案。

風險矩陣的三個常見誤用

  • 只看分數忽略極端值:火災只有 5 分,但影響是 5 分的最高級。發生機率低、衝擊巨大的風險,不能因為總分不高就放著不管,這正是保險與 BCP 的用武之地。
  • 評分全憑一人:應讓不同部門主管各自評分後討論,取共識或中位數,避免老闆一言堂。
  • 評完就收進抽屜:風險分數要每季更新,行動方案要有完成期限,否則只是一份漂亮的報告。

上表中的勒索軟體風險,可以延伸閱讀資訊安全是什麼,了解資安防護的基本觀念。

風險管理重點整理
風險管理從辨識、評估、處理到監控,搭配 BCP 與企業保險形成完整防線。

BCP 營運持續計畫怎麼寫?營運衝擊分析與復原目標

BCP(Business Continuity Plan,營運持續計畫)回答的問題是:當最壞的事情發生時,公司如何在可接受的時間內恢復關鍵業務。ISO 22301 要求先做營運衝擊分析(Business Impact Analysis,BIA),找出哪些業務一旦中斷,損失會隨時間快速擴大,再據此訂定復原時間目標。

營運衝擊分析:先算停一天損失多少

假設某製造業者年營收 3 億元,一年約 250 個工作天,平均毛利率 30%:

  • 平均每個工作天營收 = 30,000 萬 ÷ 250 = 120 萬元。
  • 平均每個工作天毛利 = 120 萬 × 30% = 36 萬元。
  • 若關鍵設備停機 10 個工作天且無法外包或補產,毛利損失約 36 萬 × 10 = 360 萬元。

這還沒計入停工期間照常支出的薪資與租金、趕工加班費、延遲交貨罰款,以及客戶因此轉單的長期損失。算出這個數字後,老闆才能理性判斷:花 50 萬元建置備援設備或簽訂外包產能協議值不值得。

BCP 要素 要回答的問題 範例
關鍵業務 哪些業務中斷最傷? 接單出貨、生產排程、薪資發放、收付款
最大可容忍中斷期間 最多能停多久,超過就會造成無法承受的後果? 出貨中斷超過 7 天,主要客戶可能轉單
復原時間目標 RTO 計畫在多久內恢復運作? 訂單系統 24 小時內恢復
復原點目標 RPO 最多能接受遺失多久的資料? 每日異地備份,最多遺失 1 天資料
替代方案 原本的人、場地、設備、系統不能用時怎麼辦? 備援供應商、外包產能、遠端辦公
應變組織與通報 誰決策、誰聯絡客戶、誰對外發言? 總經理為指揮官,業務主管通知前十大客戶

中小企業 BCP 的五個實作步驟

  1. 從風險矩陣中挑出影響程度 4 分以上的情境,例如火災、系統停擺、關鍵供應商斷料。
  2. 針對每個情境做營運衝擊分析,訂出 RTO 與 RPO。
  3. 寫成一頁式應變卡:啟動條件、指揮官、第一小時待辦、聯絡清單、替代方案。
  4. 每年至少演練一次,可以從桌上推演開始,再進階到實際切換備援系統。
  5. 演練後檢討並更新計畫,人員異動、搬遷或換系統時也要同步修訂。

BCP 和現金流規劃也密切相關:停工期間仍要支付薪資、租金與貸款,建議同時盤點可動用的銀行額度與緊急預備金,可搭配閱讀現金流量表一文。

企業保險怎麼規劃?產品責任險與風險移轉的思考

保險是風險移轉的工具,但它應該放在風險管理流程的最後一步,而不是第一步。先做完風險辨識與營運衝擊分析,才知道哪些損失大到公司承受不了、需要保險,哪些小額損失自己吸收更划算。

用期望損失和最大損失兩把尺判斷

期望損失 = 發生機率 × 損失金額。假設廠房與存貨若全毀損失約 8,000 萬元,年發生機率估計 1%,期望損失只有 80 萬元;但萬一發生,8,000 萬元可能直接讓公司倒閉。這類「機率低、衝擊大」的風險,就算保費高於期望損失,透過保險移轉通常仍是合理選擇。相反地,經常發生但金額小的損失,例如少量貨損,用自負額或自行吸收往往比較有效率。機率與損失金額應依公司實際資料與專業評估,本例數字僅為示意。

中小企業常見的企業保險類型

  • 財產類:商業火災保險及附加天災險,保障建築物、機器設備與存貨;營業中斷保險可補償停工期間的部分利潤損失與固定費用,實際承保方式與條件依保單約定。
  • 責任類:公共意外責任保險(第三人在營業場所受傷)、產品責任保險(產品缺陷造成第三人損害)、雇主意外責任保險(補充員工職災的雇主賠償責任)。
  • 其他:貨物運輸保險、員工誠實保證保險、資訊安全相關保險等,依業務性質評估。

各險種的承保範圍、除外責任與理賠條件依保單條款為準,差異很大,投保前務必逐條確認「什麼情況不賠」,並請保險經紀人或專業人員依公司風險登錄表規劃,不要只比較保費。

產品責任險為什麼對製造與品牌業者特別重要

依消費者保護法第 7 條,從事設計、生產、製造商品或提供服務的企業經營者,應確保商品或服務符合當時科技或專業水準可合理期待的安全性;違反而致生損害於消費者或第三人時,應負連帶賠償責任,企業經營者能證明無過失者,法院得減輕其賠償責任。民法第 191 條之 1 也規定了商品製造人的賠償責任,並明定商品輸入業者應與製造人負同一責任。也就是說,即使是代工、貼牌或進口商,都可能面臨產品責任求償。產品責任險可以轉嫁部分賠償金額與訴訟費用,但同樣要搭配品質管理、警告標示與召回程序,才能真正降低風險。責任歸屬涉及個案事實,個案請諮詢律師。

法定保險不是選項,而是基本義務

勞工職業災害保險及保護法自 2022 年 5 月 1 日施行,依勞動部說明,登記有案且僱有員工的事業單位,不論僱用人數,均為職災保險的強制投保單位。這是法定義務,不能當成風險管理中的「選擇性移轉」。至於雇主是否另需投保商業保險來補足賠償缺口,則應依產業風險評估。

用管理王系統落實風險管理與營運持續計畫

風險管理最難的不是寫出計畫,而是讓行動方案真的被執行、讓應變資料在出事時找得到。管理王是一站式企業 AI 管理系統,以下功能可以支援風險管理的日常運作:

  • 任務管理與任務排程:把風險處理行動方案拆成任務,指定負責人與期限;把每季風險檢視、年度 BCP 演練、設備預防保養設定為週期性任務,避免計畫寫完就停擺。
  • 合約管理與合約到期提醒:集中管理保險契約、備援供應商協議與外包合約,在到期前提醒續約與重新檢視承保範圍,避免保單過期或條件與現況脫節。
  • AI 知識庫:把應變卡、通報流程、緊急聯絡清單整理成知識庫,讓主管與員工在緊急時可以快速查詢正確做法。
  • 儲存空間(雲端硬碟):集中存放 BCP 文件、風險登錄表與演練紀錄,方便權限控管與版本更新。

系統能讓流程透明、提醒不遺漏,但風險判斷與決策仍需要經營團隊投入,工具只是讓好的制度更容易持續。

風險管理常見問題

中小企業做風險管理,一定要導入 ISO 31000 或取得驗證嗎?

不需要。ISO 31000 是指引性質的標準,本身不作為第三方驗證用途,企業可以參考其原則與流程,依規模簡化導入。若客戶要求或希望對外證明營運持續能力,可再評估 ISO 22301 營運持續管理系統的驗證。

企業風險管理和內部控制有什麼不同?

內部控制著重確保營運有效、報導可靠與遵循法令,偏向「把既定流程做對」;企業風險管理範圍更廣,從策略制定階段就評估不確定性,涵蓋策略、營運、財務、外部環境等各類風險,兩者相輔相成。

風險矩陣多久要更新一次?

建議至少每季檢視一次分數與行動進度,每年做一次完整的重新辨識。當公司發生重大事件、進入新市場、推出新產品或外部環境劇烈變化時,應立即更新。

BCP 營運持續計畫和緊急應變計畫有什麼差別?

緊急應變計畫處理事件發生當下的人員安全與損害控制,例如疏散、滅火、通報;BCP 則處理接下來如何在可接受時間內恢復關鍵業務,例如啟用備援場地、改由替代供應商出貨。兩者應銜接,不能互相取代。

有了企業保險,是不是就不用做其他風險管理?

不是。保險只能補償部分財務損失,無法替你找回流失的客戶、恢復商譽或縮短停工時間,而且有自負額、除外責任與理賠條件。保險應該是風險管理的最後一道防線,前面仍要有預防措施與 BCP。

產品責任險是法律強制要投保的嗎?

一般產品責任險並非所有行業的法定強制保險,但部分產業或通路、採購合約可能要求供應商投保,相關規定與合約要求依主管機關與交易對象最新要求為準。即使沒有強制,製造、進口與品牌業者仍應依產品風險評估是否投保,個案請諮詢律師或保險專業人員。

結論:風險管理不是成本,是讓公司活得更久的經營能力

風險管理的起點並不複雜:召集主管列出最怕的事、用風險矩陣排出優先順序、對最致命的情境寫好 BCP 營運持續計畫並演練,再用企業保險轉嫁公司承受不了的極端損失。參考 ISO 31000、COSO ERM 與 ISO 22301 的精神,把這套流程每季持續運作,公司就能從「出事才救火」轉變為「事前有準備、事後能復原」。在不確定性越來越高的經營環境中,這正是中小企業最值得投資的經營能力。

需要建立風險管理制度與 BCP?找戰國策顧問輔導

許多企業想做風險管理,卻卡在不知道如何開始、主管各說各話、計畫寫完沒人執行。戰國策戰勝學院成立於 2000 年,顧問輔導服務可以協助企業進行經營診斷,帶領主管工作坊完成風險辨識與風險矩陣,規劃營運持續計畫與應變流程,並將行動方案納入日常管理制度。若希望提升主管的風險意識與應變能力,也可以安排企業內訓進行情境演練。想了解財務面的專業協助,可參考企業財務顧問推薦;想從獲利結構強化抗風險能力,可閱讀業績成長與利潤 5 大關鍵。

想把財務看清楚、把風險管在前面?

戰國策戰勝學院提供企業顧問輔導與企業內訓,從制度規劃、流程改善到主管培訓,協助企業把管理做對、做出成果。

戰國策戰勝學院|mo.com.tw|免付費專線 0800-003-191|LINE ID:@119m|顧問輔導服務|企業內訓服務

資料來源:ISO 31000:2018 Risk management — Guidelines、ISO 22301:2019 Business continuity management systems — Requirements、ISO 22301:2019/Amd 1:2024 Climate action changes、COSO:Enterprise Risk Management、臺灣證券交易所公司治理中心:上市上櫃公司風險管理實務守則、全國法規資料庫:消費者保護法第 7 條、全國法規資料庫:民法第 191 條之 1、勞動部:勞工職業災害保險及保護法自 111 年 5 月 1 日施行

    Etiam magna arcu, ullamcorper ut pulvinar et, ornare sit amet ligula. Aliquam vitae bibendum lorem. Cras id dui lectus. Pellentesque nec felis tristique urna lacinia sollicitudin ac ac ex. Maecenas mattis faucibus condimentum. Curabitur imperdiet felis at est posuere bibendum. Sed quis nulla tellus.

    ADDRESS

    63739 street lorem ipsum City, Country

    PHONE

    +12 (0) 345 678 9

    EMAIL

    info@company.com

    Cart