風險管理


* 經營管理委員會 

伸興於2025年9月舉辦TMT主管研討會議及10月事業方針發表大會,針對集團整體營運環境、產業趨勢及內外部風險進行討論與評估,並確認年度重要風險議題及因應方向。後續由策略發展處定期追蹤各單位目標執行進度及風險管理成效,透過差異分析、異常檢討與改善追蹤機制,依實際營運狀況進行調整,以降低潛在營運風險。

依據風險鑑別結果,策略發展處不定期蒐集並提供匯率波動、原物料價格變化、市場供需及產業發展趨勢等資訊,供經管會成員作為營運決策參考。在營運風險管理方面,伸興持續強化客戶關係管理與供應鏈穩定性,提升資源整合效率及跨部門協作能力,以降低市場變動及供應風險。同時,針對資訊安全與營運持續管理,持續強化資安管控、內部查核及流程優化機制,提升組織應變能力與營運韌性,以因應外部環境變化及未來經營挑戰。

* 集團稽核計畫 

伸興董事會下設有稽核室,依主管機關要求訂定年度稽核計畫,且依風險評估結果及參照過往缺失訂定查核項目,其範圍涵蓋內控八大循環、資通安全及法令規章遵循之相關作業;稽核室依計畫執行查核作業,將查核結果揭露於稽核報告,並於報告陳核後加以追蹤查核發現之內部控制制度缺失及異常事項改善情形,確保相關單位業已採取適當之改善措施,以有效降低集團營運風險

* 風險管理委員會

伸興設有風險管理委員會,轄下執行單位為風險管理小組,召集人為總經理,各營運部門依業務職掌進行相關風險辨識、分析、評量及回應,確保風險管理及相關程序有效執行。風險管理流程如下:

2025年各部門共執行風險演練13次,包含資安風險演練3次,限用物質超標風險演練1次,關務稽查風險1次及各廠區工安及消防演練8次。

為有效管理氣候相關風險與機會,伸興ESG委員會將氣候變遷相關議題納入風險管理及追蹤範疇,持續關注可能對公司營運造成影響之氣候風險與機會,包括國際氣候法規發展趨勢、碳管理要求及極端氣候事件等。

自2020年起參考TCFD架構進行氣候相關風險與機會評估,並持續關注國際永續揭露準則(IFRS Sustainability Disclosure Standards)發展趨勢,逐步強化氣候相關財務風險與機會管理機制,委託外部單位進行教育訓練,說明全球風險趨勢與氣候變遷,包含氣候變遷發展現況、風險與機會評估架構、氣候變遷情境設定與衍生之風險與機會等,提升同仁對全球風險趨勢與氣候變遷的認知。相關氣候變遷管理作業由ESG委員會與執行小組負責執行,主要任務為辨識與評估氣候相關風險與機會,並推動減碳、能源管理及低碳轉型措施,以落實氣候治理機制。ESG委員會定期檢視溫室氣體排放、能源管理、減碳目標及執行情形,並每季向董事會報告相關執行成果與重大氣候議題。

評估流程:

* 氣候變遷情境分析

伸興參考「臺灣氣候變遷推估資訊與調適知識平台(TCCIP)」及IPCC AR6氣候情境,針對氣候變遷可能造成之實體風險與轉型風險進行情境分析。其中,為評估不同氣候發展路徑下之潛在影響,實體風險採用 SSP5-8.5 高排放情境進行情境分析;轉型風險與機會則採用 SSP1-2.6 低排放情境,以評估全球淨零轉型趨勢下之政策、市場及技術變化對公司營運之影響。

風險與機會:

實體風險:7類實體風險 (立即、長期),採用SSP5-8.5情境進行分析。該情境假設全球持續高度依賴化石燃料,未有效控制溫室氣體排放,未來氣溫上升幅度及極端氣候事件將顯著增加。

轉型風險:14類轉型風險 (法規、技術、市場、商譽),採用SSP1-2.6情境進行分析。該情境假設全球積極推動減碳政策與淨零轉型,各國逐步強化碳費、碳關稅及溫室氣體管理制度,市場亦將提高對低碳產品與綠色供應鏈之要求。

轉型機會:17類轉型機會 (市場、能源來源、產品和服務、韌性、資源效率)。該情境假設全球積極推動淨零轉型,市場對低碳產品、綠色能源及永續供應鏈之需求持續提升,消費者亦逐漸偏好購買綠色產品。

* 風險與機會總表

經氣候變遷風險與機會評估後,共辨識7項實體風險、14項轉型風險及17項轉型機會,並依發生可能性、衝擊程度及財務影響進行評估與分級。

評估結果顯示,「平均溫度改變、極端溫度改變及極端降雨」與「提高溫室氣體排放定價、總量管制/排放交易、強制申報及新法規不確定性」為重大氣候風險;「開發及增加低碳產品與服務、消費者偏好轉變」及「採用更高效率之運輸方式」為重大氣候機會,並據以擬定相關管理策略及目標。

* 氣候變遷相關風險與機會管理策略:

* 減量目標、策略及具體行動計畫

為落實氣候變遷管理及淨零轉型目標,伸興持續追蹤溫室氣體排放量、能源使用效率及再生能源使用情形,並訂定2030年及2050年減碳目標作為氣候管理重要指標。相關目標達成情形由ESG委員會定期檢視,並向董事會報告執行成果。

本公司氣候變遷相關指標、2030年及2050年減碳目標,以及年度執行成果,請參閱本報告書第七章「永續環境」相關揭露內容。

* 內部碳定價

伸興持續關注全球氣候政策、碳市場發展及碳定價機制對企業營運之潛在影響。現階段全集團尚未導入內部碳定價機制,主因各營運據點之溫室氣體排放量均未達當地碳費或碳稅之課徵門檻,且目前尚無重大碳成本支出。儘管如此,本公司已持續進行溫室氣體盤查與減量管理,並關注國內外碳費、碳稅、排放交易制度及綠電市場發展趨勢。未來將依據法規要求、產業發展、市場機制及營運需求,評估導入內部碳定價機制之可行性,作為投資決策、能源管理及減碳策略規劃之參考依據,以提升企業因應氣候變遷風險之能力。

為因應法令要求,本公司依據「上市上櫃公司資通安全管控指引」,伸興建立完善的資訊安全管理架構,依據《資訊安全委員會組織章程》成立跨部門的「資訊安全委員會」。委員會下設三大執行小組,分別是資訊安全推動組、資訊安全技術組及事件通報處理組,並由最高管理階層擔任召集人,推動資訊安全管理制度與相關作業,並訂定《資訊安全管理辦法》,以利持續強化集團整體資安治理與風險控管機制,並以符合 ISO 27001 資訊安全管理系統要求為目標,逐步完善各項管理措施。

資訊安全委員會之主要重點推動事項如下:

  • 建立並維護資訊安全政策、管理制度及相關作業規範
  • 定期檢視資訊安全管理制度之有效性與執行情形
  • 推動資訊安全風險管理,確保資安措施落實
  • 建立資訊安全事件即時通報與應變處理機制
  • 持續推動資訊安全教育訓練及改善作業
  • 每年定期向董事會報告資訊安全管理執行情形與推動成果

    

為因應日益嚴峻之資訊安全風險,資訊管理部持續強化資訊安全管理機制,推動集團資訊安全治理。台灣總部自2023年起開始資訊安全自主查核制度,依據管理辦法及營運風險,規劃年度資訊安全查核計畫與查核項目,內容涵蓋帳號權限管理、設備安全、資料備份、防毒機制、弱點管理等面向。同時建立查核標準、改善追蹤流程及權責分工,作為集團推動資訊安全管理之基礎,並逐步完善資訊安全管理流程與管控措施;於制度運作成熟後,進一步將查核機制擴展至子公司,並在當地設有《資訊安全管理辦法》,強化集團整體資訊安全管理一致性。2024年已將資訊安全自主查核機制擴展至中國機電,由各單位依查核項目進行自主檢視與改善;2025年則進一步由台灣總部執行交叉查核作業,透過實地檢核、缺失追蹤及改善確認,確保各項資安管理措施確實落實執行,並持續精進資安防護能力與管理效能,以降低資訊安全風險對營運之影響。

不只停留在合規層面,更主動盤點集團內部的資安防護缺口,導入多層次的防禦機制。制定每年度的資安計畫表,針對關鍵系統的權限控管,定期複核系統帳號權限,透過落實「最小權限原則」,大幅降低因帳號遭盜用而引發的內部威脅風險,確保只有經授權的人員能存取敏感資料。在應變機制方面,本年度共完成3次資訊安全風險演練。演練情境涵蓋重要系統在不可預期的網路異常或機房損壞,透過備份或備援的處置,是否能在預定時間內完成還原。經由高強度的實戰演練,驗證了建置備援機房運作及備份資料的有效性與跨部門緊急應變小組的協作默契,確保在發生真實資安事件時,能將營運衝擊降至最低。

人為因素往往是資安防護中最脆弱的一環,伸興不定期進行資訊安全Email宣導,2025年共執行8次,其內容包含資安詐騙、AI應用真實性等貼近時事的案例,提高員工對資安的敏銳度。除了信件宣導,資管單位執行了全集團範圍的社交工程演練,模擬釣魚郵件攻擊,深耕強化員工的資安警覺性。透過演練識別出的高風險族群,我們安排實體教育訓練課程。於實體課程透過案例分享與防範措施說明,具體強化了同仁辨識新型態詐騙與惡意程式的能力。2025年上課人數255人,總訓練時數61.2小時。同時,為提升資安團隊的技術能量,我們持續培訓專業管理人員。透過同仁參與外部專業資安研討會,確保管理團隊掌握最新的威脅情資與防禦技術,將資安防護從被動修補轉為主動防禦。

伸興為保障個人資料之安全與隱私,設立《資訊安全管理辦法》和《個人資料保護管理辦法》,建立個人資料保護政策及管理機制,規定特定文件,如包含個人資訊之所有文件標示機密或密,並定期進行銷毀,落實個人資料於蒐集、處理、利用與保存等各階段之管理作業,並強化資訊安全防護與權限控管措施,以降低個資外洩及不當使用風險。同時,定期檢視個資保護制度之有效性,推動員工教育訓練與宣導,提升全員個資保護意識,並建立個資事件通報及應變處理機制,確保事件能即時處理與風險控管。

展望2026年,將持續升級防禦邊界,重點強化「物理安全」與「遠端存取」兩大面向。實體場域管控升級: 針對機密區域,將嚴格實施外部人員進出管理。所有進入機密區域的外部訪客或廠商,鏡頭需貼附易碎貼紙,防止鏡頭拍攝或錄影,從物理層面杜絕機密外洩的可能性。強化遠端連線稽核: 隨著混合辦公模式的常態化,我們將加強遠端連線管理。除了目前已實施的多因子認證機制,未來將記錄高權限帳號遠端連線過程。透過可視化的連線軌跡紀錄,資安團隊能監控並掌握異常行為,並在發生資安疑慮時提供完整的數位鑑識證據。2025年伸興集團未有發生重大資安事件。