風險管理 法規遵循

風險管理架構與內部控制

本公司依法建立有效之會計制度及內部控制制度,並透過內部控制制度自行評估及內部稽核作業之執行,持續檢視制度設計與執行之有效性,作為出具內部控制制度聲明書之重要依據。

聯華食品內部稽核為獨立單位,隸屬董事會,負責協助董事會及經理人檢查與覆核內部控制制度缺失,衡量營運之效果與效率,並適時提出改善建議,以確保內部控制制度得以持續有效實施,作為檢討修正內部控制制度之依據。

內部稽核單位依風險評估結果擬定年度查核計畫,並視需要執行不定期專案稽核或覆核,藉以掌握各項控制機制之運作情形,並針對已存在或潛在之控制弱點提出改善建議。稽核報告與追蹤報告呈核後,均依規定交付獨立董事查閱,並提報審計委員會及董事會,以強化治理單位對風險與內控執行情形之監督。

此外,對各單位每年於內部控制制度自行評估期間所提出之自評結果,併同稽核單位所發現之缺失及異常事項改善情形,作為本公司評估整體內部控制制度有效性之主要依據。為確保制度設計與執行持續有效,公司每年亦檢視並修訂相關作業程序,以建立良好公司治理與風險管控機制;簽證會計師亦每年審查公司內部控制制度之執行情形。

重大營運風險與因應策略

面對全球氣候、經濟、金融、能源價格及政治環境等快速變化,聯華食品所面對之營運衝擊與挑戰日益複雜。為降低營運中斷及重大事件發生之可能性,公司依重大性原則辨識可能影響企業永續發展之相關營運風險,由各執行及負責單位進行辨識、評估、篩選,並擬定風險管理策略與因應措施,透過定期監督與追蹤,落實持續改善。

在核心營運議題中,食品安全為本公司高度重視之風險面向。為強化食安風險辨識與預防,公司由各事業部結合各廠專業人員成立食安管理機制,定期召開會議,針對法規變動、供應商評鑑、原物料品質管控、製程與成品監控、標示宣稱、食安新聞及國際管理趨勢等進行風險辨識與預防,並結合內部自我審查及外部主管機關、通路商之訪查建議,持續精進食品安全風險管理。

本公司依風險屬性將主要營運風險區分為經濟面、環境面及社會面等三大面向,並就各類風險建立對應之因應策略,以提升整體營運韌性與永續發展能力。相關風險類型與管理措施如下表。

法規遵循與裁罰改善

聯華食品秉持合法合規經營原則,持續關注與營運相關之法規要求及監管動態,並由各權責單位執行法規盤點、制度調整、教育宣導與改善追蹤。為提升法遵資訊透明度,公司除揭露重大違規事件外,亦納入具代表性之處罰款事件與非處罰款事件,說明違反法規原因與改善作法。本公司依臺灣證券交易所重大訊息處理程序,以單一事件罰鍰金額累計達新臺幣100萬元以上者作為重大罰款認定基準。2025年度雖無重大違規事件,但仍揭露報導期間內之法規裁罰及改善結果,以完整反映法遵管理情形。

本報告書所揭露之法規事件,涵蓋裁罰案件及主管機關通知改善案件,案件類型包括廢棄物管理、勞動法令、職業安全衛生、消防法規及水利法規等面向。公司已針對各案件完成改善或持續追蹤改善進度,並依事件性質強化管理制度、教育訓練、現場控制及申報流程,以降低再次發生之風險。

本公司針對法規遵循事件已建立改善與追蹤機制,除要求權責單位於事件發生後即時啟動矯正措施外,並持續檢視管理制度、作業流程、教育訓練與現場控制措施之有效性,以降低類似事件再次發生之風險。相關處罰與非處罰事件及改善情形如下。

裁罰案件

主管機關通知改善案件

個人資料與隱私保護

在個人資料保護與隱私法遵方面,聯華食品依循《個人資料保護法》及相關法令規範,持續盤點涉及員工、客戶、供應商及其他利害關係人個人資料之作業流程,建立完善之風險評估、權限控管、資料保護及事件應變機制。公司並透過定期教育訓練與宣導活動,強化員工個資保護意識與法遵能力,確保個人資料蒐集、處理、利用及保存過程符合法規要求,維護資訊安全與利害關係人隱私權益。2025年度公司辦理個資法教育訓練共122人次,訓練時數共275.75小時;在客戶隱私保護方面,公司由法務部與資訊單位共同維護資料保護與資訊安全防護機制,2025年未發生因侵犯客戶隱私或資料外洩而導致之投訴案件,亦無資料毀損、失竊或遺失紀錄。

資訊安全治理與績效

本公司深知資訊安全對企業營運的關鍵性,為了落實資訊安全管理體系的要求,制定了資訊安全政策與組織架構,以保護營業機密,並防止客戶機敏資料洩漏,依據「臺灣證券交易所」發布之「上市上櫃公司資通安全管控指引」制定了「資通安全管理辦法【A2IM002】」,並成立資安專責單位,督導本公司的資訊安全之管理制度,強化技術標準並維持公司業務運作。

資通安全權責單位為資訊處,負責全面的資訊安全管理。設置資安專責主管,由資訊處長兼任,統籌資通安全政策與資源調度,並定期報告資訊安全狀況。

為強化資訊安全與支援數位轉型,本公司於2025年完成多項資安管理與系統升級措施,從雲端架構、人員意識、技術防護到營運韌性等構面,全面提升整體資訊安全防護水準,茲說明如下:

1. 雲端架構升級與身分安全控

本公司已完成企業電子郵件與內網部門閱覽室系統(Exchange Online 與 SharePoint)全面移轉至微軟雲端平台,並同步實施多因子驗證(MFA)機制,確保員工於公司外部登入系統時之帳號身分安全與存取控管。此外,全公司會議室同步升級 Teams 整合式視訊會議設備,提升跨據點溝通效率與遠端協作品質,兼顧營運便利與資訊傳輸安全。

2. 資安教育訓練與人員意識強化

依據本公司「資訊管理辦法」,資訊處與人資處共同製作「電腦操作環境介紹及資安宣導」教材,納入新進人員教育訓練課程,確保同仁自入職即建立正確資安觀念。同時定期辦理全公司「資訊安全宣導」教育訓練,2025 年度訓練成果如下:上課人數 139 人,受測合格人數 131人。合格率 94%。透過常態化訓練機制,持續強化同仁資安意識與日常操作行為,降低人為疏失對資訊安全之潛在風險。

3. 弱點掃描與滲透測試

為系統性評估與鞏固對外網站之安全性,本公司於 2025 年針對 6 個主要網站展開弱點掃描與滲透測試,並依據測試結果採取多項改進措施,發現並修復潛在風險,進一步強化網站整體安全防護。測試結果如下:

測試結果顯示,所有網站均未發現嚴重或高風險弱點,中、低風險項目亦已完成修正與防護強化,整體安全性獲得有效鞏固。

4. 社交工程演練與資安意識深化

本公司持續透過社交工程演練強化員工對潛在資安威脅之辨識能力,2025 年 度演練成果如下:

針對演練中出現連結觸發或開啟附件情形之同仁,資訊處另行實施資安意識強化宣導,加強其對潛在威脅之識別能力。此外,本公司定期發行資安雙月刊,內容涵蓋電腦操作技巧、駭客攻擊手法及案例分析,透過資安知識的持續普及,協助同仁提升辨識與應對資安威脅之能力。

5. 強化網路運作透明度與資安防護

為提升資安監控透明度與事件管理效率,本公司導入專業 SIEM(安全資訊與事件管理)系統 DEVO,集中蒐集防火牆、網路設備、端點防護與帳號存取等 關鍵資安日誌,透過事件關聯分析機制即時偵測異常行為與潛在威脅。系統導 入後,已可涵蓋約 70% 的安全日誌與事件資料收集與偵測,有效縮短資安事 件辨識與應變時間,並作為資安治理與對外資訊揭露之重要管理依據,持續強 化整體資訊安全防護水準。

6. 系統升級與異地備援強化

為提升核心營運系統之穩定性與營運持續韌性,本公司於 2025 年推動企業ERP系統升級至最新版本,並同步帶動周邊系統(如 PDA、MES、BPM 等)升級至相容之最新作業系統與資料庫版本,降低系統老化風險,確保整體資訊架構之安全性與可持續運作能力。配合 JDE 升級作業,於中壢廠增購硬體主機設備,進一步強化關鍵資訊系統之異地備援效能。經初步測試,已可於 30 分鐘內將 JDE 系統由總公司成功移轉至中壢廠並順利完成連線作業,有效提升重大突發事件下之系統復原能力,降低營運中斷風險,支撐公司長期營運穩定與資訊治理目標。

聯華食品將持續精進資訊安全管理制度與防護措施,包含提升資安訓練覆蓋率、縮短高風險弱點修補時效、取得 ISO27001 認證、提升隱私合規審查成熟度,並持續強化端點、網路、雲端及資料存取控管機制,以建構更具韌性之資訊安全環境。