供應商管理怎麼做?從准入、分級、KPI 到退場的完整制度


供應商管理不是建立一張合格名單,也不是每年寄一次評分表。可運作的制度會管理整段關係生命週期:先盤點供應商,依關鍵性與風險分級;建立准入門檻和合約要求;啟用後持續監測績效與風險;異常時要求矯正措施並驗證效果,最後決定續用、發展、限縮或退場。

外銷人員需要先理解 供應商管理,因為它會改變客戶是否信任供應商承諾,以及團隊能否用一致證據回應問卷、稽核與改善要求。沒有把它放進報價、審查或出貨檢查點,可能讓不同部門各自回答、留下矛盾,甚至做出超出證據範圍的承諾。

最精簡的流程是:盤點 → 分級 → 准入 → 導入 → 監測 → 改善 → 續用或退場。

這套流程沒有適用所有公司的固定 KPI 權重、及格分數或稽核頻率。真正要問的是:這家供應商一旦失效,會傷到什麼?企業需要哪些證據,才能做出可以回溯的決策?

ISO 9001 正處於版本轉換前,ISO 31000 也標示待修訂;正式採用或發布前,應重新確認版本與企業實際適用的法規、客戶及合約要求。

ISO 9001 正處於版本轉換前,ISO 31000 也標示待修訂;正式採用或發布前,應重新確認版本與企業實際適用的法規、客戶及合約要求。

供應商管理是什麼?先與採購流程分開

供應商管理的對象是「一段持續的商業關係」,不是單筆採購單。它要回答的是:哪一家供應商可以進來、應接受多嚴格的控制、表現不好時如何改善、風險升高時誰能停單,以及關係結束後如何移轉資料與責任。

評分表、稽核、合格供應商名單都只是其中一個工具。若沒有決策權、事件處理、改善驗證與退場機制,再完整的表單也可能只是存檔。

與採購流程的所有權不同

主題 管理對象 主要問題
採購流程 一筆需求與交易 如何定義需求、詢價、比價、下單、驗收與付款
供應商管理 跨期間的供應商關係 能否准入、如何分級與監測、何時改善、續用、限縮或退場
供應鏈管理 多個節點構成的供應網路 如何協調需求、庫存、產能、物流與供應韌性

因此,本文不重寫需求到付款的端到端採購流程。詢價、訂單與驗收資料只在它們能反映供應商績效或風險時,回到供應商管理制度中使用。

供應商管理的核心邊界與適用範圍

建立制度底座:主檔、角色與決策權

許多公司先做評分表,之後才發現連「同一家供應商」都無法一致辨識:財務用法人名稱,工廠用製造據點,採購用代理商名稱,資訊部門則管理另一個雲端服務帳號。第一步應是建立可追溯的供應商主檔。

供應商主檔至少記錄什麼?

  • 法人名稱、統一編號或其他識別資料,以及實際製造/服務據點;
  • 提供的品類、產品、製程或服務,以及內部需求 owner;
  • 合約、保險、必要資格、證書與到期日;
  • 是否接觸個資、機密、系統、廠區或關鍵設備;
  • 是否使用分包商、雲端次處理者或其他次階供應者;
  • 關鍵性、風險等級、核准狀態與限制條件;
  • 歷次績效、事故、稽核、CAPA、例外與決策紀錄;
  • 替代來源、切換條件與退場狀態。

主檔的重點不是欄位越多越好,而是所有部門能以同一識別對象連結證據。如果代理商與原始製造商的責任不同,應分開記錄關係,避免把中間商的文件誤當成製造端能力。

跨部門責任不能互相覆蓋

供應商管理通常需要跨部門。可用 RACI 或其他責任矩陣,明確指定誰負責、誰核准、誰需被諮詢、誰需被通知:

  • 業務需求單位確認服務範圍、使用情境與中斷衝擊;
  • 採購管理商務關係、合約流程與供應商主檔,但不應單獨覆蓋品質、資安或法遵紅線;
  • 品質與技術負責規格、驗收、不良、變更與矯正措施成效;
  • 資訊安全與隱私處理資料分類、系統權限、弱點、事件通知與退場撤權;
  • 法務與法遵確認法規、誠信、稽核權、責任與終止條款;
  • 永續與職安依品類風險設定人權、環境、安全衛生與追溯要求;
  • 財務提供財務暴露或信用風險訊號;
  • 管理階層或跨部門委員會核准重大例外、高風險續用、限縮與退場。

ISO 9001 官方公開頁把營運控制、績效評估與改善列為品質管理系統的重要主題。ISO 9001 Auditing Practices Group 也有一份外部供應者稽核教育文件,提到核准名單、定義準則、績效監控與風險式控制;但該文件自己明載未經 ISO、ISO/TC 176 或 IAF 正式背書,不能當成 ISO 9001 條文或唯一實作方式。

供應商管理重點比較

先分級,再決定管理強度

供應商數量一多,最常見的失敗就是每一家都填相同問卷、接受相同頻率的評審。結果一般供應商消耗大量人力,真正關鍵的單一來源、特殊製程或雲端服務反而沒有得到足夠注意。

比較實用的方法,是先把「業務關鍵性」與「風險暴露」分開判斷。

第一軸:業務關鍵性

可從以下問題開始:

  • 這項產品或服務中斷,是否會讓核心營運、交付或客戶服務停止?
  • 有沒有已核准的替代供應商?切換需要重新驗證、認證或客戶同意嗎?
  • 恢復供應需要多久?企業是否高度依賴單一來源、單一地區或單一設備?
  • 供應商是否掌握難以移轉的模具、配方、程式碼、資料或專業知識?
  • 供應商的容量與營運持續能力是否足以支撐需求變動?

第二軸:風險暴露

再看失效的後果與暴露面:

  • 品質、安全或產品責任後果;
  • 法規、許可、出口管制、制裁或客戶合規要求;
  • 個資、機密、系統權限與資安事件;
  • 原料來源、製程、分包與次階供應鏈可見度;
  • 財務、地緣、天然災害、物流與能源風險;
  • 誠信、人權、環境與職業安全衛生衝擊。

NIST 的 CSF 2.0 供應鏈風險快速指南建議科技供應商可依產品/服務對業務的重要性、處理資料的敏感度與系統存取程度等條件判斷關鍵性,再依層級調整要求。

這是 ICT 與資安供應鏈的官方指南;一般企業可以借用「先定義關鍵性,再配置控制」的邏輯,但不能把 NIST 內容寫成所有台灣供應商的法定義務。

紅線要先判斷,不要被平均分數沖淡

分級或評分前,先列出不可由其他高分抵銷的條件,例如必要執照失效、禁限用對象、偽造文件、重大品質或安全事件、未通報資料外洩、拒絕處理重大缺失等。

紅線通過後,再用矩陣或權重比較品質、交付、服務與發展價值。這種「門檻與加權分數分離」是風險治理的實作方法,不是 ISO 官方固定模型;企業仍要依自身風險偏好核准。

供應商管理實作檢查清單

供應商准入:把要求變成可驗證證據

准入的目的不是收齊所有可能文件,而是確認供應商能否滿足這段關係的必要要求。可以把檢核分成三層:

  1. 必要門檻:未符合就不能啟用,或必須由較高層級核准例外;
  2. 風險證據:依供應商關鍵性與暴露面增加盡職調查;
  3. 比較與發展項目:用來選擇較適合的供應商或規劃後續合作,不取代門檻。

准入檢核可從這些類別裁剪

類別 要確認的問題 可能證據
身分與誠信 法人、受益所有權、利益衝突、制裁與重大爭議是否清楚? 登記、聲明、官方查詢、核准紀錄
能力與容量 能否穩定提供所需產品、製程或服務? 技術資料、產能、樣品/試作、客觀測試
品質 規格、檢驗、追溯、變更與不合格處理是否可行? 品質系統資料、檢驗紀錄、稽核或驗證
財務與營運 中斷、單一據點、依賴與恢復能力是否可接受? 財務與營運資料、BCP、備援與演練證據
資安與個資 接觸哪些資料、系統與權限?事件和退場如何處理? 架構、控制證據、合約、測試、事件流程
法規與客戶要求 哪些資格、聲明、測試或許可是必要門檻? 主管機關、證書範圍、客戶規格、法律審查
永續與職安 哪些環境、人權、誠信或職安風險與本品類相關? 風險評估、政策、追溯、稽核與改善紀錄

對軟體、雲端、委外開發或能存取企業資料的供應商,可參考 NIST 2026 年 7 月發布的 SP 1326 盡職調查快速指南

它提出來源、韌性、基礎資安實務與供應鏈層級等考量,但文件明確聚焦 ICT 供應商;一般原料或服務供應商不需要照抄整份清單。

條件核准與例外要有失效機制

實務上,新供應商可能在資料未完整時因營運需要被條件核准。這時至少記錄:缺少什麼、暫時採取什麼控制、誰承擔與核准風險、何時補件、到期未完成會停用或升級到哪一層。

「先用再說」如果沒有到期日和自動提醒,通常會永久變成例外。更不能讓採購價格或交期壓力,直接越過品質、法規、資安與安全紅線。

導入不是寄一份供應商守則

核准後,應把要求落在可執行、可驗證的規格、合約、品質協議或 SLA 中,例如:

  • 產品/服務規格、驗收與服務水準;
  • 製程、來源、據點、材料、分包商或系統的重大變更通知;
  • 不合格、客訴、事故、資料外洩與中斷的通報;
  • 稽核、測試、追溯與證據提供權;
  • 機密、個資、權限、次處理者與資料所在地;
  • 營運持續、備援、保固、召回與改善責任;
  • 限縮、暫停、終止、移轉與退場要求。

台灣不同產業可能另有要求。例如勞動部的採購管理技術指引在職業安全衛生範圍內,要求依規模與風險建立制度,並把安全衛生要求納入採購契約。

這能支持「要求應落入制度與契約」,但不能拿來證明所有民間企業都要採用同一張供應商評分表。


供應商績效管理:先定義資料,再談分數

績效卡最重要的問題不是「該放幾項 KPI」,而是每個指標會改變哪一個決策。如果指標無法影響續用、發展、CAPA、限縮、備援或退場,它可能只是報表負擔。

一個 KPI 至少需要哪些定義?

欄位 要回答的問題
目的 這個指標要觀察什麼風險或結果?
公式 分子、分母、單位與計算方式是什麼?
範圍 哪些品類、訂單、據點或事件納入/排除?
資料來源 ERP、QMS、工單、客訴、稽核或供應商提交資料?
評估期間 使用哪段資料?延遲入帳如何回補?
Owner 誰產生、驗證、解釋與核准資料?
目標與預警 何時正常、何時需要討論、何時必須升級?
缺值與例外 沒有交易、資料不完整或不可歸責時怎麼處理?
證據 能否追到原始訂單、批次、工單、事故或稽核紀錄?
決策用途 會觸發觀察、CAPA、加驗、停單或退場嗎?

例如「準時交貨率」若沒有定義承諾日、客戶改期、分批交貨、數量不足與不可歸責事件,各部門算出的結果可能完全不同。先建立資料字典,比分數小數點多一位更重要。

可選的指標族群

面向 可選指標 常見誤判
品質 驗收合格、不良、退貨/客訴、重複問題、CAPA 有效結案 只看不良數,未考慮批量、嚴重度或讓步接收
交付 準時足量交付、延遲、承諾變更、供應中斷 沒有統一承諾日與數量口徑
服務 回覆、技術支援、問題升級、變更通知 把主觀滿意度當唯一證據
商務 價格偏差、索賠、貸項、合約遵循、總持有成本資料 只追單價,忽略品質與中斷成本
風險 資格到期、單一來源、BCP、重大事件與財務/地緣訊號 把風險問卷完成率當風險已降低
資安/隱私 弱點、事故、權限盤點、次處理者與證據提交 對不接觸資料的供應商套相同問卷
永續/職安 重大事件、追溯性、風險評估與改善 只收證書,不查範圍、效期與實際風險

品質、交期、成本、服務要各占多少?答案必須由品類風險、客戶/法規要求、合約與企業策略決定。本輪查核的 ISO、NIST 與主管機關公開資料,沒有提供適用所有一般企業的統一權重或及格分數。市場範本可以作討論起點,但不能宣稱「這個比例符合 ISO」。

總分不能取代紅線與趨勢

績效頁面最好同時呈現三種資訊:

  1. 門檻/紅線是否觸發;
  2. 分項表現與趨勢,而不是只看一個總分;
  3. 尚未關閉的事故、CAPA、例外與到期資格。

一家公司可能交期很好、價格很低,但必要資格已失效;也可能平均品質尚可,卻連續發生同一種重大不良。這些情況都不應只靠其他分項高分抵銷。


供應商風險管理:不要等評審會才發現問題

定期績效評審只能看見已設定、已取得的資料。風險管理還需要事件觸發與到期提醒:

  • 重大不良、客訴、召回或安全事件;
  • 交付中斷、關鍵設備失效、天災或地緣衝擊;
  • 必要資格、保險、證書或許可接近到期;
  • 原料來源、製程、工廠、分包商、雲端次處理者或控制權變更;
  • 資安事件、重大弱點、異常權限或資料處理變更;
  • 財務惡化、訴訟、制裁、誠信或人權環境爭議;
  • 稽核重大發現、重複 CAPA 或拒絕提供必要證據。

ISO 31000 官方頁將風險管理描述為辨識、分析、評估、處理、監控與溝通的完整方法。它適用不同類型組織,但屬 guidance,不能拿來做 ISO 31000 認證宣稱;官方頁在本輪查核時也標示該標準待修訂。

永續風險則可參考 ISO 20400OECD 責任商業行為盡職調查

ISO 20400 提供把永續整合進採購的指引,適用不同規模組織;它是 guidance,不是可取得的認證,也不取代法律。OECD 則強調依風險辨識與處理供應鏈及商業關係的實際或潛在負面衝擊。

每個風險項目最後都要連到動作:接受、降低、轉移、備援、限縮、暫停或退場,並記錄 owner、期限、證據與殘餘風險。只有把風險列進表格,沒有決策與追蹤,並不算完成管理。


CAPA 怎麼做,才不只是收一份改善報告?

供應商異常處理可以採七步閉環:

  1. 界定事件與影響:哪一項要求失效?影響哪些訂單、批次、客戶、系統或資料?
  2. 先做暫時控制:隔離、加驗、停用、撤權、切換備援或通知,先限制影響擴大。
  3. 用事實定義問題:記錄何時、何處、多少、哪個規格;不要把「人員疏失」直接當根因。
  4. 分析直接與系統根因:除了故障點,也要看流程、訓練、變更、監督與證據為何失效。
  5. 指定矯正措施:分開處理當下問題與避免再發的措施,明確寫 owner、期限與交付證據。
  6. 驗證有效性:用後續批次、期間趨勢、測試、稽核、演練或事故資料確認,而不是收到文件就結案。
  7. 結案或升級:逾期、證據不足、措施無效或重大問題重複發生時,升級加驗、限縮新單、重新核准或退場。

CAPA 完成天數不應硬套同一數字。安全、法規、資安或大規模客戶影響可能需要立即控制;系統性改善則可能需要較長驗證期。公司應依事件嚴重度、合約與適用規範定義時限,而不是用一個期限掩蓋風險。

CAPA 台帳的最低欄位

  • 事件編號、日期、供應商、品類與內部 owner;
  • 要求、事實、影響範圍與嚴重度;
  • 暫時控制與完成證據;
  • 根因分析方法、結論及佐證;
  • 矯正措施、負責人、期限與狀態;
  • 有效性驗證方法、觀察期間、結果與驗證人;
  • 結案、延長、升級、限縮或退場決策。

續用、限縮或退場:把關係結束也納入制度

供應商決策不必只有「合格」和「不合格」兩種。可依風險採用:

  • 續用;
  • 發展或擴大合作;
  • 條件續用並追蹤改善;
  • 限縮品類、據點、權限或新訂單;
  • 暫停使用;
  • 完整退場。

重大紅線可能直接觸發停用;其他問題則要看事件嚴重度、再發、改善效果、替代能力與終止本身造成的風險。對沒有立即替代來源的關鍵供應商,繼續合作也不能只寫「接受風險」,而應有管理階層核准、暫時控制、備援計畫與重審日期。

供應商退場檢核表

退場不是在 ERP 把代碼設為停用。至少要確認:

  • 合約通知、終止權、違約、保固、召回與既有責任;
  • 在途訂單、未交貨、應收應付、索賠與未結爭議;
  • 庫存、寄售品、備品、模具、治具、設備與文件返還;
  • 機密、個資、客戶資料與營運資料的移轉、保存、返還或刪除證明;
  • 帳號、API、VPN、門禁、憑證與其他邏輯/實體權限撤銷;
  • 次處理者、分包商與下游責任是否一併終止或移轉;
  • 替代供應商、切換驗證、庫存緩衝與營運持續措施;
  • 內外部通知、系統狀態、完成證據與後續聯絡窗口;
  • 將退場原因回饋到未來的准入、合約、分級與監控規則。

尤其是雲端與委外服務,若退場時沒有確認資料與權限,商務關係停止後仍可能留下存取風險。


ISO 9001、ISO 20400、ISO 31000 與 NIST 怎麼分工?

來源 可支持的範圍 不應宣稱的內容 發布前注意
ISO 9001 品質管理系統的營運控制、績效評估與持續改善方向 ISO 提供一般供應商 KPI 權重或官方評分表 2015 版於查核日仍 current;新版預計 2026 年 9 月,須重查
ISO 9001 APG 外部供應者文件 核准清單、定義準則、績效監控與風險式控制的稽核思考 文件等同 ISO 9001 正式條文或 ISO/IAF 官方解釋 文件自載未經 endorsement,只作教育參考
ISO 20400 把永續整合進採購政策與流程 可以取得 ISO 20400 認證,或它取代法律 2017 版於查核日為 current/confirmed
ISO 31000 辨識、分析、評估、處理、監控與溝通風險 可以取得 ISO 31000 認證 2018 版標示待修訂,發布前重查
NIST SP 1305/800-161/1326 ICT/OT、軟體、雲端等供應鏈資安、criticality、要求與盡職調查 所有供應商的通用法定要求 依科技服務、資料與系統風險裁剪
台灣主管機關產業資料 特定產業或職安情境的法規與管理要求 一套規則適用所有台灣企業 依企業、品類、資料、國家與客戶逐項確認

台灣企業如果屬於食品、藥品、醫材、金融、公共工程或其他受高度監管產業,通用制度只能當底座,不能取代主管機關規範。

以 TFDA 的原物料供應商管理說明為例,製藥情境會特別重視供應商核可、持續監督、不適用條件、變更控制與文件化;這些資料可作產業示例,不能直接泛化為所有公司的法定程序。


沒有 SRM 系統,也能先做的最小版本

工具不是制度的起點。試算表、共享表單或現有 ERP 也能先建立四份受控紀錄:

  1. 供應商主檔:唯一識別、品類、owner、合約、資格、關鍵性與狀態;
  2. 准入與分級表:門檻、風險、證據、核准、例外與到期;
  3. 績效與事件台帳:少量可靠 KPI、事故、資格到期與決策;
  4. CAPA 與退場台帳:問題、暫控、根因、措施、驗證、限制與完成證據。

實作順序可以是:先盤點全部供應商,圈出關鍵少數;為關鍵供應商補齊 owner、分級理由與必要證據;挑選少量能穩定取得、確實影響決策的 KPI;最後把異常、CAPA、例外與退場接回同一個狀態流程。

等資料定義、決策權與流程穩定後,再評估 SRM 或 ERP 模組。否則系統只會把原本不一致的表單數位化,仍無法回答誰能核准、何時升級以及風險是否真正關閉。


常見問題

供應商多久評估一次?

沒有適用所有企業的固定頻率。可依供應商關鍵性、法規/客戶要求、交易量、事件紀錄、資格效期與資料變動速度決定;重大事故、來源變更或資格失效應採事件觸發,不必等到例行評審。

品質、交期、成本與服務應各占多少?

由品類風險、企業目標、合約與資料品質決定。先分離紅線,再為有決策用途的指標設定權重與理由,經跨部門核准並以歷史資料回測。不要把網路模板比例宣稱為 ISO 要求。

一次重大事故是否一定要立即退場?

不一定,但必須立即控制影響並依紅線、法規、合約、再發風險與替代能力決策。若繼續合作,應記錄核准、暫時控制、改善、備援及重審日期;若涉及不能接受的法律或安全條件,則需由相應專業人員處理。

有 ISO 證書,能不能免做供應商評估?

不能直接畫等號。至少要確認證書的標準、範圍、據點、產品或服務、有效狀態,以及它是否涵蓋企業實際依賴的控制。證書可以是一項證據,不會自動證明所有品質、交付、資安、財務或永續風險都可接受。

SaaS、雲端與委外開發供應商要多查什麼?

依資料與系統風險增加:資料分類與所在地、存取權、次處理者、弱點與更新、事件通知、備份與恢復、服務終止、資料返還/刪除及帳號撤銷。可參考 NIST C-SCRM,但必須由資安與隱私人員依實際情境裁剪。


建立制度的下一步

先不要急著下載一份有漂亮配色的評分表。從現有供應商名單挑出一個關鍵品類,完成三件事:為每家供應商寫出分級理由、為每個 KPI 建立資料字典、確認異常發生後誰有權要求 CAPA、限縮或退場。這三件事若說不清楚,應先修制度,再選工具。


法規、平台、費率與其他高更新資訊,仍應以文末官方來源的最新版本為準。

官方與標準制定者來源

  1. ISO 9001:2015 官方頁
  2. ISO 9001 Auditing Practices Group:External Providers(非正式教育文件,詳見其 disclaimer)
  3. ISO 20400:2017 官方頁
  4. ISO:Buying for a better world
  5. ISO 31000:2018 官方頁
  6. NIST SP 1305:CSF 2.0 C-SCRM Quick-Start Guide
  7. NIST SP 800-161r1-upd1
  8. NIST SP 1326:Due Diligence Assessment Quick-Start Guide
  9. OECD:Due diligence for responsible business conduct
  10. 勞動部:採購管理技術指引
  11. TFDA:原物料供應商/製造商管理執行面探討
分享此內容: