首頁 / 知識分享 / 新知分享 新知分享 · 2026.09.01

ISO 9001 的風險與機會,稽核員怎麼看?

自 2015 年版起,「以風險為基礎的思維」成為 ISO 9001 的核心概念。然而到了稽核現場,許多組織的做法仍是每年填一次風險評估表,打完分數就歸檔。對稽核員而言,風險思維的重點從來不是表格,而是措施有沒有融入過程。ISO 9001:2026 已在 2026 年 9 月發布,這個主題更值得重新檢視。

標準要求的是什麼

條文 6.1 要求組織在規劃品質管理系統時,考量組織全景(4.1)的內外部議題與利害關係者(4.2)的要求,決定需要因應的風險與機會,規劃因應措施,把措施整合到品質管理系統的過程中,並評估其有效性。標準定義風險為「不確定性的影響」,影響可以是負面的,也可以是正面的。

標準沒有指定風險管理方法,也沒有強制要求 FMEA 或風險矩陣。組織可以依規模與複雜度選擇:小型組織用 SWOT 分析搭配會議討論即可;中型組織可導入風險矩陣與分級;大型或多系統整合的組織,則可參考 ISO 31000、ISO 31010 等工具。

稽核員會找的證據

稽核員通常從三個方向交叉查證。第一是來源的連結:風險清單是否真的來自 4.1 與 4.2 的議題,而不是憑空列出的通用項目。第二是措施的落地:因應措施是否出現在程序、管制計畫、採購條件或訓練內容中,而不是只存在風險表上。第三是有效性的評估:措施執行後,是否在內部稽核或管理審查中檢討成效。

常見的不符合型態

一、風險表多年沒有更新,組織已經有新產品、新客戶或重大變更,清單卻一字未改。二、只談風險不談機會,或把「機會」寫成「降低風險」的另一種說法。三、高風險項目沒有對應措施或負責人。四、管理審查輸入未包含風險與機會因應措施的有效性,這是 9.3.2 明定的輸入項目之一。五、「可接受的風險等級」沒有定義,評分後無法判斷哪些項目需要處理。

讓風險思維「活」在過程裡

實務上,風險思維最容易被看見的地方,往往不是風險表,而是日常運作:新供應商導入前的評估、製程變更前的影響分析、關鍵設備的預防保養、關鍵人員的職務代理。稽核時,稽核員更重視這些「活的證據」。與其追求一份很厚的風險清單,不如確認每一項重要風險都能在現場找到對應的管制,並有人定期檢視其效果。

2026 年版的變化

ISO 9001:2026 把風險與機會拆開處理,要求組織分別鑑別、規劃與追蹤,避免只專注在風險規避,而忽略成長的契機。已取得驗證的組織,可利用轉版期間檢視兩件事:現行的機會清單是否真的指向價值創造,以及機會的追蹤是否也納入管理審查。

← 回知識分享 聯絡我們