

供應商管理不是建立一張合格名單,也不是每年寄一次評分表。可運作的制度會管理整段關係生命週期:先盤點供應商,依關鍵性與風險分級;建立准入門檻和合約要求;啟用後持續監測績效與風險;異常時要求矯正措施並驗證效果,最後決定續用、發展、限縮或退場。
外銷人員需要先理解 供應商管理,因為它會改變客戶是否信任供應商承諾,以及團隊能否用一致證據回應問卷、稽核與改善要求。沒有把它放進報價、審查或出貨檢查點,可能讓不同部門各自回答、留下矛盾,甚至做出超出證據範圍的承諾。
最精簡的流程是:盤點 → 分級 → 准入 → 導入 → 監測 → 改善 → 續用或退場。
這套流程沒有適用所有公司的固定 KPI 權重、及格分數或稽核頻率。真正要問的是:這家供應商一旦失效,會傷到什麼?企業需要哪些證據,才能做出可以回溯的決策?
ISO 9001 正處於版本轉換前,ISO 31000 也標示待修訂;正式採用或發布前,應重新確認版本與企業實際適用的法規、客戶及合約要求。
ISO 9001 正處於版本轉換前,ISO 31000 也標示待修訂;正式採用或發布前,應重新確認版本與企業實際適用的法規、客戶及合約要求。
供應商管理是什麼?先與採購流程分開
供應商管理的對象是「一段持續的商業關係」,不是單筆採購單。它要回答的是:哪一家供應商可以進來、應接受多嚴格的控制、表現不好時如何改善、風險升高時誰能停單,以及關係結束後如何移轉資料與責任。
評分表、稽核、合格供應商名單都只是其中一個工具。若沒有決策權、事件處理、改善驗證與退場機制,再完整的表單也可能只是存檔。
與採購流程的所有權不同
| 主題 | 管理對象 | 主要問題 |
|---|---|---|
| 採購流程 | 一筆需求與交易 | 如何定義需求、詢價、比價、下單、驗收與付款 |
| 供應商管理 | 跨期間的供應商關係 | 能否准入、如何分級與監測、何時改善、續用、限縮或退場 |
| 供應鏈管理 | 多個節點構成的供應網路 | 如何協調需求、庫存、產能、物流與供應韌性 |
因此,本文不重寫需求到付款的端到端採購流程。詢價、訂單與驗收資料只在它們能反映供應商績效或風險時,回到供應商管理制度中使用。

建立制度底座:主檔、角色與決策權
許多公司先做評分表,之後才發現連「同一家供應商」都無法一致辨識:財務用法人名稱,工廠用製造據點,採購用代理商名稱,資訊部門則管理另一個雲端服務帳號。第一步應是建立可追溯的供應商主檔。
供應商主檔至少記錄什麼?
- 法人名稱、統一編號或其他識別資料,以及實際製造/服務據點;
- 提供的品類、產品、製程或服務,以及內部需求 owner;
- 合約、保險、必要資格、證書與到期日;
- 是否接觸個資、機密、系統、廠區或關鍵設備;
- 是否使用分包商、雲端次處理者或其他次階供應者;
- 關鍵性、風險等級、核准狀態與限制條件;
- 歷次績效、事故、稽核、CAPA、例外與決策紀錄;
- 替代來源、切換條件與退場狀態。
主檔的重點不是欄位越多越好,而是所有部門能以同一識別對象連結證據。如果代理商與原始製造商的責任不同,應分開記錄關係,避免把中間商的文件誤當成製造端能力。
跨部門責任不能互相覆蓋
供應商管理通常需要跨部門。可用 RACI 或其他責任矩陣,明確指定誰負責、誰核准、誰需被諮詢、誰需被通知:
- 業務需求單位確認服務範圍、使用情境與中斷衝擊;
- 採購管理商務關係、合約流程與供應商主檔,但不應單獨覆蓋品質、資安或法遵紅線;
- 品質與技術負責規格、驗收、不良、變更與矯正措施成效;
- 資訊安全與隱私處理資料分類、系統權限、弱點、事件通知與退場撤權;
- 法務與法遵確認法規、誠信、稽核權、責任與終止條款;
- 永續與職安依品類風險設定人權、環境、安全衛生與追溯要求;
- 財務提供財務暴露或信用風險訊號;
- 管理階層或跨部門委員會核准重大例外、高風險續用、限縮與退場。
ISO 9001 官方公開頁把營運控制、績效評估與改善列為品質管理系統的重要主題。ISO 9001 Auditing Practices Group 也有一份外部供應者稽核教育文件,提到核准名單、定義準則、績效監控與風險式控制;但該文件自己明載未經 ISO、ISO/TC 176 或 IAF 正式背書,不能當成 ISO 9001 條文或唯一實作方式。

先分級,再決定管理強度
供應商數量一多,最常見的失敗就是每一家都填相同問卷、接受相同頻率的評審。結果一般供應商消耗大量人力,真正關鍵的單一來源、特殊製程或雲端服務反而沒有得到足夠注意。
比較實用的方法,是先把「業務關鍵性」與「風險暴露」分開判斷。
第一軸:業務關鍵性
可從以下問題開始:
- 這項產品或服務中斷,是否會讓核心營運、交付或客戶服務停止?
- 有沒有已核准的替代供應商?切換需要重新驗證、認證或客戶同意嗎?
- 恢復供應需要多久?企業是否高度依賴單一來源、單一地區或單一設備?
- 供應商是否掌握難以移轉的模具、配方、程式碼、資料或專業知識?
- 供應商的容量與營運持續能力是否足以支撐需求變動?
第二軸:風險暴露
再看失效的後果與暴露面:
- 品質、安全或產品責任後果;
- 法規、許可、出口管制、制裁或客戶合規要求;
- 個資、機密、系統權限與資安事件;
- 原料來源、製程、分包與次階供應鏈可見度;
- 財務、地緣、天然災害、物流與能源風險;
- 誠信、人權、環境與職業安全衛生衝擊。
NIST 的 CSF 2.0 供應鏈風險快速指南建議科技供應商可依產品/服務對業務的重要性、處理資料的敏感度與系統存取程度等條件判斷關鍵性,再依層級調整要求。
這是 ICT 與資安供應鏈的官方指南;一般企業可以借用「先定義關鍵性,再配置控制」的邏輯,但不能把 NIST 內容寫成所有台灣供應商的法定義務。
紅線要先判斷,不要被平均分數沖淡
分級或評分前,先列出不可由其他高分抵銷的條件,例如必要執照失效、禁限用對象、偽造文件、重大品質或安全事件、未通報資料外洩、拒絕處理重大缺失等。
紅線通過後,再用矩陣或權重比較品質、交付、服務與發展價值。這種「門檻與加權分數分離」是風險治理的實作方法,不是 ISO 官方固定模型;企業仍要依自身風險偏好核准。

供應商准入:把要求變成可驗證證據
准入的目的不是收齊所有可能文件,而是確認供應商能否滿足這段關係的必要要求。可以把檢核分成三層:
- 必要門檻:未符合就不能啟用,或必須由較高層級核准例外;
- 風險證據:依供應商關鍵性與暴露面增加盡職調查;
- 比較與發展項目:用來選擇較適合的供應商或規劃後續合作,不取代門檻。
准入檢核可從這些類別裁剪
| 類別 | 要確認的問題 | 可能證據 |
|---|---|---|
| 身分與誠信 | 法人、受益所有權、利益衝突、制裁與重大爭議是否清楚? | 登記、聲明、官方查詢、核准紀錄 |
| 能力與容量 | 能否穩定提供所需產品、製程或服務? | 技術資料、產能、樣品/試作、客觀測試 |
| 品質 | 規格、檢驗、追溯、變更與不合格處理是否可行? | 品質系統資料、檢驗紀錄、稽核或驗證 |
| 財務與營運 | 中斷、單一據點、依賴與恢復能力是否可接受? | 財務與營運資料、BCP、備援與演練證據 |
| 資安與個資 | 接觸哪些資料、系統與權限?事件和退場如何處理? | 架構、控制證據、合約、測試、事件流程 |
| 法規與客戶要求 | 哪些資格、聲明、測試或許可是必要門檻? | 主管機關、證書範圍、客戶規格、法律審查 |
| 永續與職安 | 哪些環境、人權、誠信或職安風險與本品類相關? | 風險評估、政策、追溯、稽核與改善紀錄 |
對軟體、雲端、委外開發或能存取企業資料的供應商,可參考 NIST 2026 年 7 月發布的 SP 1326 盡職調查快速指南。
它提出來源、韌性、基礎資安實務與供應鏈層級等考量,但文件明確聚焦 ICT 供應商;一般原料或服務供應商不需要照抄整份清單。
條件核准與例外要有失效機制
實務上,新供應商可能在資料未完整時因營運需要被條件核准。這時至少記錄:缺少什麼、暫時採取什麼控制、誰承擔與核准風險、何時補件、到期未完成會停用或升級到哪一層。
「先用再說」如果沒有到期日和自動提醒,通常會永久變成例外。更不能讓採購價格或交期壓力,直接越過品質、法規、資安與安全紅線。
導入不是寄一份供應商守則
核准後,應把要求落在可執行、可驗證的規格、合約、品質協議或 SLA 中,例如:
- 產品/服務規格、驗收與服務水準;
- 製程、來源、據點、材料、分包商或系統的重大變更通知;
- 不合格、客訴、事故、資料外洩與中斷的通報;
- 稽核、測試、追溯與證據提供權;
- 機密、個資、權限、次處理者與資料所在地;
- 營運持續、備援、保固、召回與改善責任;
- 限縮、暫停、終止、移轉與退場要求。
台灣不同產業可能另有要求。例如勞動部的採購管理技術指引在職業安全衛生範圍內,要求依規模與風險建立制度,並把安全衛生要求納入採購契約。
這能支持「要求應落入制度與契約」,但不能拿來證明所有民間企業都要採用同一張供應商評分表。
供應商績效管理:先定義資料,再談分數
績效卡最重要的問題不是「該放幾項 KPI」,而是每個指標會改變哪一個決策。如果指標無法影響續用、發展、CAPA、限縮、備援或退場,它可能只是報表負擔。
一個 KPI 至少需要哪些定義?
| 欄位 | 要回答的問題 |
|---|---|
| 目的 | 這個指標要觀察什麼風險或結果? |
| 公式 | 分子、分母、單位與計算方式是什麼? |
| 範圍 | 哪些品類、訂單、據點或事件納入/排除? |
| 資料來源 | ERP、QMS、工單、客訴、稽核或供應商提交資料? |
| 評估期間 | 使用哪段資料?延遲入帳如何回補? |
| Owner | 誰產生、驗證、解釋與核准資料? |
| 目標與預警 | 何時正常、何時需要討論、何時必須升級? |
| 缺值與例外 | 沒有交易、資料不完整或不可歸責時怎麼處理? |
| 證據 | 能否追到原始訂單、批次、工單、事故或稽核紀錄? |
| 決策用途 | 會觸發觀察、CAPA、加驗、停單或退場嗎? |
例如「準時交貨率」若沒有定義承諾日、客戶改期、分批交貨、數量不足與不可歸責事件,各部門算出的結果可能完全不同。先建立資料字典,比分數小數點多一位更重要。
可選的指標族群
| 面向 | 可選指標 | 常見誤判 |
|---|---|---|
| 品質 | 驗收合格、不良、退貨/客訴、重複問題、CAPA 有效結案 | 只看不良數,未考慮批量、嚴重度或讓步接收 |
| 交付 | 準時足量交付、延遲、承諾變更、供應中斷 | 沒有統一承諾日與數量口徑 |
| 服務 | 回覆、技術支援、問題升級、變更通知 | 把主觀滿意度當唯一證據 |
| 商務 | 價格偏差、索賠、貸項、合約遵循、總持有成本資料 | 只追單價,忽略品質與中斷成本 |
| 風險 | 資格到期、單一來源、BCP、重大事件與財務/地緣訊號 | 把風險問卷完成率當風險已降低 |
| 資安/隱私 | 弱點、事故、權限盤點、次處理者與證據提交 | 對不接觸資料的供應商套相同問卷 |
| 永續/職安 | 重大事件、追溯性、風險評估與改善 | 只收證書,不查範圍、效期與實際風險 |
品質、交期、成本、服務要各占多少?答案必須由品類風險、客戶/法規要求、合約與企業策略決定。本輪查核的 ISO、NIST 與主管機關公開資料,沒有提供適用所有一般企業的統一權重或及格分數。市場範本可以作討論起點,但不能宣稱「這個比例符合 ISO」。
總分不能取代紅線與趨勢
績效頁面最好同時呈現三種資訊:
- 門檻/紅線是否觸發;
- 分項表現與趨勢,而不是只看一個總分;
- 尚未關閉的事故、CAPA、例外與到期資格。
一家公司可能交期很好、價格很低,但必要資格已失效;也可能平均品質尚可,卻連續發生同一種重大不良。這些情況都不應只靠其他分項高分抵銷。
供應商風險管理:不要等評審會才發現問題
定期績效評審只能看見已設定、已取得的資料。風險管理還需要事件觸發與到期提醒:
- 重大不良、客訴、召回或安全事件;
- 交付中斷、關鍵設備失效、天災或地緣衝擊;
- 必要資格、保險、證書或許可接近到期;
- 原料來源、製程、工廠、分包商、雲端次處理者或控制權變更;
- 資安事件、重大弱點、異常權限或資料處理變更;
- 財務惡化、訴訟、制裁、誠信或人權環境爭議;
- 稽核重大發現、重複 CAPA 或拒絕提供必要證據。
ISO 31000 官方頁將風險管理描述為辨識、分析、評估、處理、監控與溝通的完整方法。它適用不同類型組織,但屬 guidance,不能拿來做 ISO 31000 認證宣稱;官方頁在本輪查核時也標示該標準待修訂。
永續風險則可參考 ISO 20400與 OECD 責任商業行為盡職調查。
ISO 20400 提供把永續整合進採購的指引,適用不同規模組織;它是 guidance,不是可取得的認證,也不取代法律。OECD 則強調依風險辨識與處理供應鏈及商業關係的實際或潛在負面衝擊。
每個風險項目最後都要連到動作:接受、降低、轉移、備援、限縮、暫停或退場,並記錄 owner、期限、證據與殘餘風險。只有把風險列進表格,沒有決策與追蹤,並不算完成管理。
CAPA 怎麼做,才不只是收一份改善報告?
供應商異常處理可以採七步閉環:
- 界定事件與影響:哪一項要求失效?影響哪些訂單、批次、客戶、系統或資料?
- 先做暫時控制:隔離、加驗、停用、撤權、切換備援或通知,先限制影響擴大。
- 用事實定義問題:記錄何時、何處、多少、哪個規格;不要把「人員疏失」直接當根因。
- 分析直接與系統根因:除了故障點,也要看流程、訓練、變更、監督與證據為何失效。
- 指定矯正措施:分開處理當下問題與避免再發的措施,明確寫 owner、期限與交付證據。
- 驗證有效性:用後續批次、期間趨勢、測試、稽核、演練或事故資料確認,而不是收到文件就結案。
- 結案或升級:逾期、證據不足、措施無效或重大問題重複發生時,升級加驗、限縮新單、重新核准或退場。
CAPA 完成天數不應硬套同一數字。安全、法規、資安或大規模客戶影響可能需要立即控制;系統性改善則可能需要較長驗證期。公司應依事件嚴重度、合約與適用規範定義時限,而不是用一個期限掩蓋風險。
CAPA 台帳的最低欄位
- 事件編號、日期、供應商、品類與內部 owner;
- 要求、事實、影響範圍與嚴重度;
- 暫時控制與完成證據;
- 根因分析方法、結論及佐證;
- 矯正措施、負責人、期限與狀態;
- 有效性驗證方法、觀察期間、結果與驗證人;
- 結案、延長、升級、限縮或退場決策。
續用、限縮或退場:把關係結束也納入制度
供應商決策不必只有「合格」和「不合格」兩種。可依風險採用:
- 續用;
- 發展或擴大合作;
- 條件續用並追蹤改善;
- 限縮品類、據點、權限或新訂單;
- 暫停使用;
- 完整退場。
重大紅線可能直接觸發停用;其他問題則要看事件嚴重度、再發、改善效果、替代能力與終止本身造成的風險。對沒有立即替代來源的關鍵供應商,繼續合作也不能只寫「接受風險」,而應有管理階層核准、暫時控制、備援計畫與重審日期。
供應商退場檢核表
退場不是在 ERP 把代碼設為停用。至少要確認:
- 合約通知、終止權、違約、保固、召回與既有責任;
- 在途訂單、未交貨、應收應付、索賠與未結爭議;
- 庫存、寄售品、備品、模具、治具、設備與文件返還;
- 機密、個資、客戶資料與營運資料的移轉、保存、返還或刪除證明;
- 帳號、API、VPN、門禁、憑證與其他邏輯/實體權限撤銷;
- 次處理者、分包商與下游責任是否一併終止或移轉;
- 替代供應商、切換驗證、庫存緩衝與營運持續措施;
- 內外部通知、系統狀態、完成證據與後續聯絡窗口;
- 將退場原因回饋到未來的准入、合約、分級與監控規則。
尤其是雲端與委外服務,若退場時沒有確認資料與權限,商務關係停止後仍可能留下存取風險。
ISO 9001、ISO 20400、ISO 31000 與 NIST 怎麼分工?
| 來源 | 可支持的範圍 | 不應宣稱的內容 | 發布前注意 |
|---|---|---|---|
| ISO 9001 | 品質管理系統的營運控制、績效評估與持續改善方向 | ISO 提供一般供應商 KPI 權重或官方評分表 | 2015 版於查核日仍 current;新版預計 2026 年 9 月,須重查 |
| ISO 9001 APG 外部供應者文件 | 核准清單、定義準則、績效監控與風險式控制的稽核思考 | 文件等同 ISO 9001 正式條文或 ISO/IAF 官方解釋 | 文件自載未經 endorsement,只作教育參考 |
| ISO 20400 | 把永續整合進採購政策與流程 | 可以取得 ISO 20400 認證,或它取代法律 | 2017 版於查核日為 current/confirmed |
| ISO 31000 | 辨識、分析、評估、處理、監控與溝通風險 | 可以取得 ISO 31000 認證 | 2018 版標示待修訂,發布前重查 |
| NIST SP 1305/800-161/1326 | ICT/OT、軟體、雲端等供應鏈資安、criticality、要求與盡職調查 | 所有供應商的通用法定要求 | 依科技服務、資料與系統風險裁剪 |
| 台灣主管機關產業資料 | 特定產業或職安情境的法規與管理要求 | 一套規則適用所有台灣企業 | 依企業、品類、資料、國家與客戶逐項確認 |
台灣企業如果屬於食品、藥品、醫材、金融、公共工程或其他受高度監管產業,通用制度只能當底座,不能取代主管機關規範。
以 TFDA 的原物料供應商管理說明為例,製藥情境會特別重視供應商核可、持續監督、不適用條件、變更控制與文件化;這些資料可作產業示例,不能直接泛化為所有公司的法定程序。
沒有 SRM 系統,也能先做的最小版本
工具不是制度的起點。試算表、共享表單或現有 ERP 也能先建立四份受控紀錄:
- 供應商主檔:唯一識別、品類、owner、合約、資格、關鍵性與狀態;
- 准入與分級表:門檻、風險、證據、核准、例外與到期;
- 績效與事件台帳:少量可靠 KPI、事故、資格到期與決策;
- CAPA 與退場台帳:問題、暫控、根因、措施、驗證、限制與完成證據。
實作順序可以是:先盤點全部供應商,圈出關鍵少數;為關鍵供應商補齊 owner、分級理由與必要證據;挑選少量能穩定取得、確實影響決策的 KPI;最後把異常、CAPA、例外與退場接回同一個狀態流程。
等資料定義、決策權與流程穩定後,再評估 SRM 或 ERP 模組。否則系統只會把原本不一致的表單數位化,仍無法回答誰能核准、何時升級以及風險是否真正關閉。
常見問題
供應商多久評估一次?
沒有適用所有企業的固定頻率。可依供應商關鍵性、法規/客戶要求、交易量、事件紀錄、資格效期與資料變動速度決定;重大事故、來源變更或資格失效應採事件觸發,不必等到例行評審。
品質、交期、成本與服務應各占多少?
由品類風險、企業目標、合約與資料品質決定。先分離紅線,再為有決策用途的指標設定權重與理由,經跨部門核准並以歷史資料回測。不要把網路模板比例宣稱為 ISO 要求。
一次重大事故是否一定要立即退場?
不一定,但必須立即控制影響並依紅線、法規、合約、再發風險與替代能力決策。若繼續合作,應記錄核准、暫時控制、改善、備援及重審日期;若涉及不能接受的法律或安全條件,則需由相應專業人員處理。
有 ISO 證書,能不能免做供應商評估?
不能直接畫等號。至少要確認證書的標準、範圍、據點、產品或服務、有效狀態,以及它是否涵蓋企業實際依賴的控制。證書可以是一項證據,不會自動證明所有品質、交付、資安、財務或永續風險都可接受。
SaaS、雲端與委外開發供應商要多查什麼?
依資料與系統風險增加:資料分類與所在地、存取權、次處理者、弱點與更新、事件通知、備份與恢復、服務終止、資料返還/刪除及帳號撤銷。可參考 NIST C-SCRM,但必須由資安與隱私人員依實際情境裁剪。
建立制度的下一步
先不要急著下載一份有漂亮配色的評分表。從現有供應商名單挑出一個關鍵品類,完成三件事:為每家供應商寫出分級理由、為每個 KPI 建立資料字典、確認異常發生後誰有權要求 CAPA、限縮或退場。這三件事若說不清楚,應先修制度,再選工具。
法規、平台、費率與其他高更新資訊,仍應以文末官方來源的最新版本為準。
官方與標準制定者來源
- ISO 9001:2015 官方頁
- ISO 9001 Auditing Practices Group:External Providers(非正式教育文件,詳見其 disclaimer)
- ISO 20400:2017 官方頁
- ISO:Buying for a better world
- ISO 31000:2018 官方頁
- NIST SP 1305:CSF 2.0 C-SCRM Quick-Start Guide
- NIST SP 800-161r1-upd1
- NIST SP 1326:Due Diligence Assessment Quick-Start Guide
- OECD:Due diligence for responsible business conduct
- 勞動部:採購管理技術指引
- TFDA:原物料供應商/製造商管理執行面探討


