風險治理
董事會對台積公司的風險治理負整體責任,審計暨風險委員會協助董事會監督風險管理系統,包括審視台積公司的企業風險管理架構與流程,以利辨識及管理風險,並向董事會報告與風險管理有關之重大議題、發現及建議。
由董事會核定通過之風險管理政策,申明了台積公司對於健全且有效的風險管理系統與文化之承諾,透過整合及管理所有潛在風險,協助管理團隊制訂訊息充足且深思熟慮的業務決策,確保台積公司所面臨的風險已被知悉且控制在風險胃納與風險忍受度之範圍內。

風險管理政策
審計暨風險委員會協助董事會監督公司的風險管理成效。
在經營管理團隊方面,由諸多的風險管理相關委員會及工作小組共同組成風險管理組織,包括風險管理指導委員會、風險管理執行委員會、風險管理工作小組及風險管理處。
作為風險管理系統年度審查的一環,審計暨風險委員會分別於每年2月和8月針對關鍵風險和控制措施進行審查。

風險管理組織
台積公司確實參照《國際標準化組織-風險管理系統ISO 31000:2018》及《COSO委員會之企業風險管理-整合架構》來建立其企業風險管理架構,以系統性的推動風險管理工作,讓台積公司得以應對動態的商業環境,並利用商機。
此架構亦勾勒台積公司風險治理體系、整合營運及業務的流程、促進風險鑑別、評估及監控的工具,透過建立風險能力和培養風險意識文化的正式訓練和溝通計畫,以協助管理階層在執行企業經營策略時,考量風險並作出決策。

企業風險管理架構與程序
台積公司採用三道防線模式,確保其風險管理系統的充分性和有效性。
在第一線,管理層面由各自所屬的功能組織和委員會提供支援,例如由Risk Management Champion (RMC)組成的風險管理執行委員會,負責辨識和緩解公司面臨的風險(包括策略、財務、營運及合規等風險)。風險管理工作小組由其特定風險領域管理的風險管理協調者組成。依循台積公司企業風險管理架構的指引,根據台積公司對風險的風險偏好,執行及運作適當的政策和程序。採用五大步驟的風險管理流程,確保將風險管理流程整合到業務營運之中。
在第二線,台積公司制定其風險管理政策,以利對第一線開展的營運和活動進行監督和治理。董事會透過風險管理指導委員會以監督風險管理架構的有效性。風險管理處與各功能組織及業務管理部門合作,確保相關政策和程序得以有效設計和執行,並透過風險意識文化有效管理風險。
第三線包括獨立確信,包括內部和外部審計。台積公司定期對風險管理架構和流程進行內部和外部審計,以發現提高風險管理及其流程有效性的機會。內部稽核處每季向審計暨風險委員會報告。
三道防線
危機管理及營運持續管理
台積公司致力透過遵循營運持續管理標準,有效應對潛在營運中斷風險,以維持營運韌性及營運持續。公司已鑑別主要的自然及人為災害威脅,包括地震、洪水、颱風、乾旱、海嘯、沙塵暴、野火、火山爆發、火災、氣體/化學品洩漏、流行病、網路攻擊、供應鏈中斷、地緣政治緊張局勢、惡意破壞、關鍵設施及設備故障失效、水/電/天然氣等供應短缺等事件,可能造成營運中斷。
為降低事件對台積公司的營運衝擊,風險管理處執行事件前風險評估、應變程序及復原計劃,並持續進行演練,以驗證緊急應變、溝通流程、營運持續計畫及危機管理,加強行動準備。在危機中,遵循危機管理準則,中央危機指揮中心(C4)由董事長暨總裁領導,由關鍵功能組織的資深管理人員組成,提供指導和決策,以保持應變準備,包括及時與關鍵利害關係人的溝通。
營運持續管理與危機管理架構
台積公司的營運持續管理與危機管理架構引導公司有效和迅速地應對營運中斷,從而維護公司和利害關係人的利益。該架構概述了治理結構、事件生命週期的流程,涵蓋了關鍵風險層面,其具備了以韌性文化為支持的核心能力。

營運持續管理架構與危機管理架構
風險胃納聲明與風險管理範疇
台積公司已明確定義其風險胃納聲明,該聲明闡述台積公司在追求企業目標的同時,所能承受的風險性質與範圍。經風險管理指導委員會審閱並核定,本聲明為台積公司在風險承擔的立場上提供高階指引:
在風險胃納原則與五級風險評等矩陣(包含:規避、極小化、謹慎、開放及積極)的指引下,台積公司評估”定量”及”定性”的風險衝擊,用以確認自身在四大風險範疇(策略、營運、財務及法規遵循)中願意承擔的重大風險。
- 所承擔的風險皆經過謹慎評估,並與回報相稱,且符合公司的策略、投資、財務以及公司與永續發展目標。
- 包括 ESG 因素在內的風險考量是商業營運中不可或缺的一部分,並在公司各處級、各功能組織、以及公司整體的風險容忍度內進行管理。
- 公司不會投資或參與任何超出已定義之風險容忍度,或與公司ESG承諾相違背之商業活動。
- 公司對涉及安全相關的違規或疏失、違反法律或法規,以及例如欺詐、賄賂和貪腐等非法行為採零容忍政策。此零容忍立場延伸至環境違規、人權侵害、治理失當,以及在缺乏問責制、透明度或必要人工監督下所部署的人工智慧(AI)系統。
新興風險
有效的風險管理是動態的,包括對風險和機會的評估。台積公司的風險管理架構和流程確保其有效和相關性。在瞬息萬變的商業環境中,我們認知全球和新興風險對企業策略的影響。台積公司持續審視所面對的環境,以鑑別可能影響公司的業務或營運的風險。在相關的情況下,這些風險將於各種內部論壇和風險管理指導委員會進行審查和討論,以確定是否需要採取任何進一步的行動和應對措施。台積公司致力以平衡及全面的方式評估所有重大風險,為我們的利益相關者提供可持續的長期價值。
台積公司的關鍵新興風險包括:
關鍵資源稀缺與環境壓力 : 作為全球半導體領頭羊,台積公司的營運受到水資源、電力、化學氣體、原物料及土地的供應限制。在氣候變遷、人口成長、地緣政治不穩定以及法規日趨嚴格的推動下,此風險具體表現為水資源耗竭、化石燃料排放、供應鏈波動以及生物多樣性喪失。主要影響包括:原料成本上升並加重資本支出負擔;資源與土地限制,進而制約未來的產能成長;品質波動或材料替代,進而影響產品可靠性;因環境標準不斷演進所驅動的法規遵循投資;資源競爭風險可能引發社會大眾疑慮,並導致社會授權流失;因未妥善管理資源依賴性與減碳進程,進而損及企業聲譽。為降低此風險,我們採取以下因應措施:推動廢水回收再利用與提升能源使用效率;評估並驗證關鍵資源的替代供應商;與政府合作建構具韌性的公用基礎設施網路;加速再生能源轉型,以減少對化石燃料的依賴;評估環境影響,並與利害關係人共同推動資源循環;投資研發高資源效率的製造技術;最大化土地使用效率,並落實全球製造佈局多元化。
AI 系統性風險 - 未知後果與演變中的威脅 : 隨著台積公司將先進 AI 技術全面整合至設計、製造與營運流程中,我們意識到,因治理滯後、對第三方的依賴性,以及法規與隱私標準的演變,將帶來系統性且多面向的風險。此演變引發針對模型完整性的新型網路與 AI 特定攻擊;同時,執行層面的風險可能中斷工作流程,而變革管理不足或人才缺口,則可能導致員工抗拒、技術濫用以及責任歸屬不清。主要影響包括:因治理機制不足以支持創新與生產力,進而失去競爭優勢;模型完整性受損、漂移或偏見,進而引發製造錯誤;網路安全威脅導致智慧財產權外洩;勞動人口人才缺口;面臨法律訴訟與合規處罰;企業聲譽受損。為降低此風險,我們採取以下行動:建立 AI 治理架構,作為負責任的 AI 導入指導原則;實施嚴格的測試與驗證,以確保模型的可預測性並消除偏見;部署 AI 驅動的異常偵測系統,以保護工業控制系統、廠務技術、智慧財產權及數據安全;強化數據治理與落實基於角色的存取控制;推動組織變革準備與員工技能重塑,提升全員 AI 素養並優化人機協作;嚴格審查第三方 AI 工具與供應商,以防止模型數據遭惡意污染並降低對單一生態系統的依賴風險。
地緣政治緊張局勢加劇與經濟破碎化 : 台積公司處於複雜全球供應鏈與戰略性技術競爭的交會點。地緣政治緊張局勢加劇,正驅動經濟破碎化、保護主義與技術脫鉤,形成貿易與投資壁壘、區域衝突,以及供應鏈在地化的壓力。主要影響包括:因貿易爭端、出口管制、關稅或地緣衝突導致供應鏈中斷;因保護主義政策或地緣政治壓力,導致市場准入受限;因區域化生產與複雜法規,導致營運成本上升與投資不確定性增加;技術脫鉤與國家安全疑慮,阻礙了研發合作、人才流動與技術獲取;應對破碎且相互矛盾的國際貿易與投資法規,導致合規複雜度大幅提升。為降低風險,我們採取以下因應措施:進行風險盤點、識別替代供應源並維持戰略庫存,以建構供應鏈韌性;採取主動監測與情境規劃;擴大全球製造佈局並建立戰略合作夥伴關係;與政府及利害關係人保持緊密且暢通的溝通;強化內部合規與風險管理架構,以有效應對複雜的貿易法規。
風險審查
台積公司定期對風險管理架構和流程進行內部和外部的審查與稽核,以鑑別強化風險管理及其流程有效性的機會。
資訊安全風險管理
資訊安全與機密資訊保護是台積公司對客戶、股東及夥伴的承諾。台積公司明訂資訊安全規範、標準與實踐,持續進行管理制度與技術的強化,並架構多層的資安防禦,並定期執行資安風險評估執行全方位的風險管控,以達到台積公司資訊安全管理的目標。
研發中的風險管理
台積公司在產品開發生命週期中採取主動且以風險資訊為導向的方法。風險考量內化為研發過程的一部分,以確保台積公司持續為客戶提供先進、具競爭力的半導體技術。
財務風險:
- 投資優化:將產品開發優先順序與策略性投資目標保持一致,以確保研發支出與預期投資回報和市場需求相符。台積公司追蹤研發回報率和產品良率改善程度,以評估投資效益,確保資源利用最佳化並減少浪費
監管與法規遵循 風險:
- 法規遵循標準:台積公司關注各地區的法規要求,包括環境法規、出口管制、智慧財產保護和產業標準。在設計流程中嵌入法規遵循檢查點,以確保遵守全球和當地法規。
- ESG合規:台積公司在前期設計階段便採取生命周期評估(LCA),以評估環境風險,確保能源高效及低碳創新。台積公司開發低耗能製程技術(如FinFET、GAAFET)來幫助客戶達成氣候目標。新技術在全面開發或商業化前須通過安全、道德和環境評估,包括最大限度地減少有害化學品使用、能耗及水耗,及提高晶圓良率以減少浪費。透過在開發的每個階段嵌入合規檢查點,台積公司確保遵守全球標準,同時降低法規風險。
營運風險:
- 供應鏈永續性:技術開發的規劃已將供應鏈主權及美中緊張局勢等要素納入考量。研發過程中審查關鍵原材料(如稀土元素、鎵及鈷)的可取得性和永續性。
- 環境健康與安全:在研發階段及任何化學品使用改變前,台積公司落實嚴格的化學品審查與控制流程,以符合環境保護、職業安全與健康標準。
- 新興風險:研發工作包括開發更能適應極端高溫和電應力的晶片,以應對實體氣候風險日益增加的挑戰。
風險管理學院
台積公司風險管理學院的成立旨在強化公司的風險意識和能力。除了針對法規變更的培訓外,還定期推出一系列量身定制的風險管理計劃,如訓練、演練、會談、會議和工作坊,以使各級員工具備風險管理知識與風險意識,從而有效及時地管理風險。
民國114年風險管理執行情形與民國115年主要強化項目
民國114年向審計暨風險委員會報告的風險管理執行情形與民國115年主要強化項目匯整如下: