Enterprise risk management (ERM) framework layer — integrates COSO ERM 2017 (five components, 20 principles), ISO 31000, three-lines model, risk appetite, risk heatmap, and key risk indicators (KRI) into a complete governance playbook covering structure through culture. Use for ERM implementation, risk-system build, risk mapping, risk-appetite statement drafting, three-lines setup, CRO role design, or Taiwan FSC corporate-governance evaluation response. Triggers: 『ERM 導入』『風險管理框架』『COSO』『風險地圖』『風險胃納』『KRI』『CRO 職責』『三道防線』『風險委員會』『ISO 31000』『風險熱圖』『風險治理』. For 師大/政大/陽交 EMBA risk-management/governance/audit cases. Complements Asgard `algo-risk-*` (Altman Z, Benford, credit, VaR) with the framework/governance layer. 獨董挑選/董事會組成/IPO 治理: use `biz-corporate-governance`.
npx skills add https://github.com/asgard-ai-platform/skills --skill biz-erm
為什麼 EMBA 要學 ERM 框架
台灣企業風險管理常見兩種極端:
本 skill 拉回「框架+治理」層,整合 COSO ERM 2017 與 ISO 31000,讓學員能:
與相近 Asgard skill 的邊界
algo-risk-altman-z — 財務危機預測(單一量化工具)algo-risk-benford — 舞弊偵測數學algo-risk-credit — 信用風險評分algo-risk-var — 市場風險 VaRgrad-governance — 公司治理學理觸發條件
不適用
algo-risk-*pr-crisis-communication、pr-crisis-responsebiz-net-zero-transition、Asgard grad-sustainabilitylaw-contract、law-gdpr-pdpaIRON LAW 1:ERM 不是風險清單,是決策品質
ERM 的終極目的不是列出 500 條風險 tracking,
而是讓每個重大決策都「在可承受範圍內追求適當報酬」。
沒連結到策略與決策的 ERM = 高級稽核,不是 ERM。
IRON LAW 2:風險胃納(Risk Appetite)是董事會的事
「公司願意承擔多少風險以追求報酬」必須由董事會定義。
管理層只能在胃納範圍內決策。
沒有明文胃納書的 ERM = 盲人開車,風險文化無從建立。
IRON LAW 3:三道防線各司其職、互不取代
第一道(業務單位)擁有並管理風險;
第二道(風險/合規)監督方法、協調政策;
第三道(內部稽核)獨立驗證前兩道有效性。
最常見的失敗:第二道取代第一道(風險部變成風險保母)
或 第三道與第二道合署(失去獨立性)。
| 可能想 | 但 Iron Law 仍適用,因為 |
|---|---|
| 「列出 50 條風險熱圖就算 ERM 上線」 | 熱圖只是中間產物;必須連回策略與重大決策,否則只是「高級稽核」 |
| 「管理層可以先訂一版風險胃納,董事會日後追認」 | 胃納書是董事會責任不可下放;必須標註「未經董事會通過 = 無治理效力」 |
| 「小公司讓風管部兼任內稽以節省人力」 | 第二道取代第三道 = 失去獨立性;即使人力合一,彙報線必須分離(內稽向審計委員會) |
COSO 2017 版將 ERM 與策略、績效深度整合。五大要素:
┌─────────────────────────────────────────────┐
│ 要素 5:資訊、溝通與報告 │
│ Risk Information Governance │
├─────────────────────────────────────────────┤
│ 要素 4:檢視與修訂 │
│ Review and Revision │
├─────────────────────────────────────────────┤
│ 要素 3:績效(核心) │
│ Performance — 風險辨識、評估、選擇回應 │
├─────────────────────────────────────────────┤
│ 要素 2:策略與目標設定 │
│ Strategy & Objective-Setting │
├─────────────────────────────────────────────┤
│ 要素 1:治理與文化 │
│ Governance & Culture │
└─────────────────────────────────────────────┘
要素 1:治理與文化(原則 1–5)
要素 2:策略與目標設定(原則 6–9)
要素 3:績效(原則 10–14)
10. 辨識風險
11. 評估風險嚴重度
12. 排序風險優先序
13. 制定風險回應
14. 發展組合觀點
要素 4:檢視與修訂(原則 15–17)
15. 評估重大變動
16. 檢視風險與績效
17. 持續改進 ERM
要素 5:資訊、溝通與報告(原則 18–20)
18. 善用資訊與技術
19. 溝通風險資訊
20. 向利害關係人報告
┌───────────────────────────────────────────────┐
│ 治理機構(董事會 / 審計委員會 / 風險委員會) │
│ 監督、課責、最終風險責任 │
└───────────────────────────────────────────────┘
↑ 報告 ↑ 報告 ↑ 報告
┌──────────────┐ ┌──────────────┐ ┌──────────────┐
│ 第一道防線 │ │ 第二道防線 │ │ 第三道防線 │
│ 業務/營運 │ │ 風險/合規 │ │ 內部稽核 │
│ │ │ 財務控管 │ │ │
│ 擁有與管理 │ │ 提供方法論 │ │ 獨立驗證 │
│ 日常風險 │ │ 監督與挑戰 │ │ 有效性 │
└──────────────┘ └──────────────┘ └──────────────┘
2020 年新版變化
台灣實務常見失衡
Risk Appetite 風險胃納(策略層)
↓ 具體化
Risk Tolerance 風險容忍度(績效層)
↓ 量化
Risk Limits 風險限額(營運層)
範例(製造業)
| 類別 | 子項 |
|---|---|
| 策略風險 | 競爭、併購、創新、商業模式 |
| 營運風險 | 供應鏈、品質、資安、人員、流程 |
| 財務風險 | 流動性、匯率、利率、信用、稅務 |
| 合規風險 | 法規變動、反壟斷、勞動、個資 |
| 聲譽/ESG 風險 | 品牌、媒體、氣候、社會議題 |
兩軸:發生可能性(Likelihood)× 衝擊(Impact)
衝擊 ↑
│ 黃 │ 橙 │ 紅 │ 紅 │
│ 黃 │ 橙 │ 橙 │ 紅 │
│ 綠 │ 黃 │ 橙 │ 橙 │
│ 綠 │ 綠 │ 黃 │ 黃 │
│ 綠 │ 綠 │ 綠 │ 黃 │
└───────────────────→ 可能性
五級制常用尺度
選擇邏輯
| KPI | KRI |
|---|---|
| 衡量過去績效 | 預警未來風險 |
| 落後指標為主 | 領先指標為主 |
| 成功衡量 | 偏離警訊 |
| 部門層 | 跨部門整合 |
範例(供應鏈風險 KRI)
| 指標 | 綠 | 黃 | 紅 | 回應 |
|---|---|---|---|---|
| 單一供應商依賴 | < 25% | 25–40% | > 40% | 啟動多元化計畫 |
| 庫存天數 | 45–60 | 30–45 | < 30 | 緊急採購 |
| 交貨準時率 | > 98% | 95–98% | < 95% | 供應商稽核 |
風險透明度
↑
高透明度 │ 高透明度
低當責 │ 高當責
─────────────┼──────────→ 風險當責度
低透明度 │ 低透明度
低當責 │ 高當責
↓
健康狀態:高透明度 + 高當責
常見病態
> 根據個案性質跳過不適用步驟;以下為完整候選路徑,非必跑清單。
Step 1:現況盤點(1–2 個月)
- 治理結構(委員會、CRO)
- 現有風險管理活動
- 三道防線清點
- 已知重大風險
Step 2:風險胃納設計(2–3 個月)
- 董事會工作坊
- 策略對齊
- 量化 KRI 門檻
- 胃納書正式通過
Step 3:風險辨識與熱圖(3–6 個月)
- 跨部門工作坊
- 風險分類與評估
- 熱圖繪製
- 前 10–15 條主要風險優先處理
Step 4:風險回應與 KRI(6–9 個月)
- 每條主要風險的 ARTA 選擇
- KRI 設計與監測機制
- 報告模板
Step 5:整合與治理(9–12 個月)
- 納入策略規劃流程
- 納入績效考核
- 董事會定期檢視節奏
- 文化活動(訓練、溝通)
Step 6:持續改進(12 個月以後)
- 年度胃納書檢視
- 季度風險報告
- 三道防線協作會議
- ERM 成熟度評估(每 2–3 年)
# ERM 診斷與導入建議:{公司名稱/個案}
## 一、現況盤點
- 治理結構(董事會、委員會、CRO)
- 三道防線現況
- 已知重大風險
- 與 COSO 2017 原則對照
## 二、核心缺口診斷
- 治理層缺口
- 胃納層缺口
- 流程層缺口
- 文化層缺口
## 三、風險胃納建議
- 策略胃納
- 財務胃納
- 營運胃納
- 合規/聲譽胃納
- 關鍵量化門檻
## 四、風險熱圖
- 辨識前 10–15 條主要風險
- 分類、評估、熱圖定位
- 風險回應選擇
## 五、KRI 架構
- 依分類設計 15–25 個 KRI
- 門檻、資料源、回應機制
- 自動化與儀表板
## 六、三道防線重建
- 各道責任與權限
- 協作機制
- 獨立性保障
## 七、文化與組織
- CRO 角色與彙報線
- 風險委員會組成
- 訓練與溝通
## 八、路線圖(12–18 個月)
## 九、風險與限制
- 資源配置限制
- 文化阻力
- 法遵框架變動
情境:某上市電子製造業(營收 120 億、員工 1,200 人),金管會公司治理評鑑連續兩年未達 20%,新任獨董要求全面整頓風險管理體系。
診斷:
建議:
algo-risk-altman-z 做財務危機量化警示正確之處:六大框架覆蓋、時程合理、量化工具與治理框架整合。
references/coso-erm-2017.mdreferences/three-lines-model.mdreferences/risk-appetite-template.mdreferences/tw-governance-regulation.mdreferences/emba-risk-courses.mdalgo-risk-altman-z、algo-risk-benford、algo-risk-credit、algo-risk-var、grad-governance、本 repo biz-corporate-governance、biz-net-zero-transitionIntegration with protocols.io API for managing scientific protocols. This skill should be used when working with protocols.io to search, create, update, or publish protocols; manage protocol steps and materials; handle discussions and comments; organize workspaces; upload and manage files; or integrate protocols.io functionality into workflows. Applicable for protocol discovery, collaborative protocol development, experiment tracking, lab protocol management, and scientific documentation.
Analyzes job descriptions and generates tailored resumes that highlight relevant experience, skills, and achievements to maximize interview chances
Generate Excalidraw diagrams from natural language descriptions. Use when asked to "create a diagram", "make a flowchart", "visualize a process", "draw a system architecture", "create a mind map", or "generate an Excalidraw file". Supports flowcharts, relationship diagrams, mind maps, and system architecture diagrams. Outputs .excalidraw JSON files that can be opened directly in Excalidraw.
Build and distribute Expo development clients locally or via TestFlight
Use when you have a written implementation plan to execute in a separate session with review checkpoints
Data structure for annotated matrices in single-cell analysis. Use when working with .h5ad files or integrating with the scverse ecosystem. This is the data format skill—for analysis workflows use scanpy; for probabilistic models use scvi-tools; for population-scale queries use cellxgene-census.
Benchling R&D platform integration. Access registry (DNA, proteins), inventory, ELN entries, workflows via API, build Benchling Apps, query Data Warehouse, for lab data management automation.
Comprehensive molecular biology toolkit. Use for sequence manipulation, file parsing (FASTA/GenBank/PDB), phylogenetics, and programmatic NCBI/PubMed access (Bio.Entrez). Best for batch processing, custom bioinformatics pipelines, BLAST automation. For quick lookups use gget; for multi-service integration use bioservices.
Take asgard-ai-platform/biz-erm from the repository into ~/.claude/skills for personal
use, or into .claude/skills inside a project.
The agent identifies a skill by the name field in its header. Two skills with the
same name cannot sit side by side — one of them will be ignored.