繁體中文

繁體中文 English
Home > ESG >

風險管理

風險管理政策與程序

為強化公司治理、建立健全之風險管理作業,經董事會通過風險管理政策(2020 年 12 月 16 日),指導公司各單位辦理其業務時應有效辨識、衡量、監督與控制各項風險,並將可能產生的風險控制在可承受之程度內,以達成風險與報酬合理化之目標及公司永續經營之目的。

風險管理範疇

本公司從事各項業務所涉及之風險包括營運風險、市場風險、財務風險、氣候變遷與環境風險、職業安全風險、資安風險、合規風險等。

組織架構
風險管理運作情形

本公司於 2020 年開始推動風險管理機制,並於當年度起每年一次向董事會報告其運作情形。2025 年本公司召開風險管理會議,辨識公司面臨之風險、風險評估及風險因應措施,並於 2025 年 12 月 19 日向永續發展曁提名委員會及董事會報告本公司風險管理執行情形,包括風險辨識、評估風險之影響(包括永續議題、氣候風險)及所採風險管理策略之運作情形。依董事會核定之職掌,永續發展曁提名委員會負責推動並監督企業風險管理執行情形,並就風險管理執行情形之審查提出必要之改善建議,送交董事會覆核;作業層級風險之控制管理成效則由稽核室依稽核計畫執行稽查。


重大性評估流程與結果

本公司依循 GRI 2021 年準則及 AA1000 SES 利害關係人議合標準,評估依賴性、責任、關注度、影響力與多元角度,歸納出 6 類與營運高度相關之利害關係人。2025 年度以日常溝通及問卷調查蒐集關注議題,回收 88 份有效問卷,包括 17 名供應商、52 名員工、11 位客戶、5 位金融機構代表、2 名投資人及 1 名其他填答人。

由高階管理人員以風險可能性及風險衝擊性作為評估指標,就 40 項主題對營運活動之衝擊顯著程度進行評分,並依乘積排序鑑別重大主題。2025 年度共確認 13 項重大主題,對應 7 項 GRI 主題準則與 7 項自訂主題。

重大性等級 劃分基準(可能性 × 衝擊性) 數量
A 最高度重大性主題 乘積 5.5 以上 7
B 高度重大性主題 乘積 4.5 以上未達 5.5 6
C 中度重大性主題 乘積 4.0 以上未達 4.5 11
D 低度重大性主題 乘積小於 4.0 16
2025 年重大主題矩陣
最近二年度重大主題對照
排序 2025 年度重大主題 2024 年度重大主題
1客戶關係管理產品品質管理
2產品責任管理客戶關係管理
3研發與創新研發與創新
4董事會與公司治理效能董事會與公司治理效能
5外部政經環境變動風險政治與社會環境變化
6供應鏈中斷與氣候風險導致成本變動供應鏈斷鏈與成本波動
7財務風險管理資金管理
8能源管理信用管理
9商譽風險能源管理
10市場與需求變動風險提高溫室氣體排放定價
11水資源風險(水質、水量、水源)數位轉型失敗
12碳定價與碳成本上升風險商譽受損
13資訊安全管理市場訊息的不確定性
14新技術投資
15永續性風險
16地下水枯竭
2025 年風險管理(包括永續議題、氣候風險)執行情形請詳以下:

風險管理與利害關係人溝通執行情形報告.pdf

資通安全管理策略與架構

(一)資通安全風險管理架構
1. 資訊安全組織
本集團之營運主體 Apex Circuit (Thailand) Co., Ltd.(APT)於西元 2022 年(民國 111 年)設立資訊安全委員會(Information Security Management System Committee; ISMS Committee),成員共 32 人,於 2025 年度共召開 4 次會議。委員會下轄 APT 資安運作中心(Cyber Security Operation Center; CSOC)負責統籌本集團資訊安全及保護相關政策制定、執行、風險管理與遵循度查核,由該中心之資訊安全專責主管每年向母公司董事會及執行長彙報資安管理成效、資安相關議題及方向。本集團稽核室進行稽核,確保內部遵循資安相關準則、程序與法規。
本集團為執行資安運作中心訂定的資安策略,確保內部遵循資安相關準則、程序與法規,由資訊安全專責主管與該中心人員會同業務部門、人力資源部門、工程部門以及法務部門等,每年檢視及決議資訊安全與資訊保護方針及政策,落實資訊安全管理措施的有效性。
2. 本集團資訊安全委員會架構
(二)資通安全政策
1. 本集團資訊安全管理策略與架構
資訊安全與營運資料保護是企業永續發展與維持核心競爭力的重要基石,為增進本集團資通作業安全及穩定之運作,確保資訊資產之機密性、完整性及可用性,以順利推展本集團各項業務,本集團致力於強化資訊安全管理機制與防禦能力,建立安全及可信賴之電腦化作業環境,確保系統、資料、設備及網路安全,以保護公司重要資訊資產及資訊系統作業正常運作。
本集團資訊安全組織為有效落實資安管理,透過資安運作中心每月召開例行會議,依據規畫、執行、查核與行動(Plan-Do-Check-Action, PDCA)的管理循環機制,檢視資訊安全政策適用性與保護措施,並定期與資訊安全委員會回報執行成效。
2. 具體管理方案
(1)網路安全
  • 導入先進技術執行電腦掃描及系統與軟體更新
  • 強化網路防火牆與網路控管,防止電腦病毒跨機台及跨區擴散
(2)設備安全
  • 建置機台入廠掃毒機制,防止內含惡意軟體的機台進入集團
  • 依電腦類型建置端點防毒措施,強化惡意軟體行為偵測
(3)應用程式安全
  • 制定開發流程應用程式安全檢核表與評核標準及改善目標
  • 持續強化應用程式安全控管機制,並整合於開發流程及平台
(4)資料安全保護技術強化
  • 開發先進資訊保護工具,藉由資料標籤加強文件機密分類及資料保護
  • 文件及資料加密控管與有效追蹤
  • 郵件外寄控管
(5)教育訓練
  • 加強員工對郵件社交工程攻擊的警覺性並執行釣魚郵件防禦偵測
  • 定期舉辦員工資安能力演練,提升員工資安意識
(6)資安成熟度評鑑
  • 委託外部專家(包括資訊安全稽核組織、網路資安風險評核機構)定期執行本集團網路與資訊安全評鑑
  • 整合第三方驗證之客觀結果與威脅情資,進行風險分析並對資安管理體制進行強化
3. 投入資通安全管理之資源
總計投入泰銖 6,476,000 提升資訊安全防護。
4. 年度管理目標與達成情形
管理目標 2025 年度達成情形
ISO 27001 驗證維持狀態 通過 ISO/IEC 27001:2022 驗證(效期 2023.08.27–2026.08.26)
資安防護覆蓋率 100% 100%
資安訓練與 NDA 簽署完成率 100% 100%
侵犯客戶隱私或遺失客戶資料事件 2025 年度無發生
5. 訓練與資訊安全政策宣導
項目 2022 2023 2024 2025
新進員工資安訓練及 NDA 簽署完成率 100% 100% 100% 100%
資安宣導訊息與媒體素材(則) 29 33 60 51
可存取線上資安教材之員工數(人) 7,264 7,562 8,378 7,749

註:全體員工皆可存取線上資安威脅防護教材與訓練內容,包含《個人資料保護法》及公司公布之 ISMS 政策,所有員工測驗成績皆達 80 分以上。員工數係以 2025 年 11 月 30 日為基準。

6. 資訊安全防護、偵測與回應
項目 2022 2023 2024 2025
連網電腦與設備配置網路安全工具 100% 100% 100% 100%
自動阻擋之系統威脅(次) 50,629 85,072 199,800 214,365
自動封鎖之危害性電子郵件(封) 6.0 M 7.2 M 5.8 M 4.7 M
ISMS 目標監控達成率 100% 100% 100%
偵測之資安事件(次) 90 149 103
防毒軟體偵測、隔離或刪除惡意程式碼(次) 136,000 120,000

註:ISMS 管理委員會及 ISMS 工作小組監控項目包括系統備份、存取權限審查、事件管理及營運持續計畫(BCP)。資安團隊偵測到之資安事件,均透過既有防禦機制與主動之事件回應有效控制,將潛在損害降至最低。

7. 舉報管道
電話:(02) 2717-0032
電子郵件:ethics@apex-intl.com.tw