瞻新資訊|網站設計、APP開發、UI/UX設計、LINE Bot開發

插畫:女性客戶坐在辦公桌前使用筆電,向站立的男性顧問提問「我們公司的職安管理,要做到什麼程度?」,顧問指向白板上五個代表危害辨識、安全、教育訓練、承攬管理、紀錄的圖示

職業安全衛生管理系統要做到什麼程度?門檻、罰則與危害辨識實務拆解

作者|瞻新資訊 張安邦執行長(台大醫工背景・十年以上IT服務公司創辦人)

如果你是工廠老闆、營造業負責人,或是公司裡被指派要「處理一下職安的事」的行政主管,大概都聽過「職業安全衛生管理系統」這個詞,但問到「我們公司到底要不要做」「做到什麼程度才算合格」,很多人其實答不出來。

這篇文章把它拆開來講:法規到底要求誰做什麼、做這套制度實際要動手的三件事是什麼、沒做會怎樣,最後再談一個比較少人講的角度——這套制度說穿了就是一套需要被記錄、追蹤、稽核的管理流程,跟企業在做品質管理、ERP時遇到的數位化課題,其實是同一類問題。

職業安全衛生管理系統到底在管什麼

先講白話版本:職業安全衛生管理系統,就是一套讓公司有系統地找出工作場所的危險、評估這些危險有多嚴重、然後想辦法降低或消除它的管理制度,不是「貼幾張標語、開一次消防演習」這種零星做法。

依《職業安全衛生管理辦法》規定,這套制度應該包含五大要素:政策(雇主表態要重視安全衛生,訂出方向)、組織設計(設置安全衛生組織與人員)、規劃與實施(危害辨識、風險評估、訂控制措施)、評估(定期檢討做得好不好)、改善措施(發現問題就修正)。這五件事會不斷循環,做完一輪回到政策再修一次,這就是常聽到的PDCA循環——Plan(規劃)、Do(執行)、Check(檢查)、Act(改善)。

這套制度另一個常被誤解的地方,是把它當成「做一次就結案的專案」,實際上PDCA是持續循環的常態工作,不是簽收一次就能歸檔的文件——公司每年都要重新檢視政策有沒有落實、危害辨識有沒有跟上作業內容的變化。

你可能聽過「ISO 45001」「TOSHMS」這兩個名詞,先簡單釐清關係:職業安全衛生管理系統是法規要求的制度本身,ISO 45001是這套制度的國際標準版本,TOSHMS則是台灣依循ISO 45001精神設計的本土驗證制度——三者不是三套不同的東西,比較像是「制度本身」「國際規格」「台灣認證方式」的關係,後面會再展開。

💡 小提醒

如果你只是想先搞懂「我到底要不要做」,可以直接跳到下一段的門檻表;如果你已經確定要做、想知道具體怎麼動手,可以往下看「核心作業」那三段。

我的公司到底要不要做?門檻怎麼算

這是最多人搞混的地方。「職業安全衛生管理系統」的完整建置義務,不是每一家公司都強制要做的——依《職業安全衛生管理辦法》規定,達到以下規模的事業單位,雇主應依CNS 45001同等以上規定建置:

事業類別強制建置門檻
第一類事業(製造、營造等較高風險行業)勞工人數200人以上
第二類事業勞工人數500人以上
從事石油裂解之石化工業工作場所不限人數
從事製造、處置或使用危害性化學品達規定量以上之工作場所不限人數

不過這裡最容易被誤解的一點是:門檻管的是「要不要建置完整的管理系統」,不是「要不要遵守職業安全衛生法」。《職業安全衛生法》本身已經適用全部行業,連5人以下的公司都在規範範圍內,只是5人以下的事業單位不強制設置職業安全衛生業務主管而已。換句話說,就算你公司只有8個人,一樣有法定的教育訓練義務、危害通知義務,只是不必比照大公司建立整套正式的管理系統文件。

假設一家50人的機械加工廠,人數遠低於200人的強制門檻,老闆常見的反應是「那我們不用管職安了」——這正是常見的誤解,人數不到門檻,省的是建置正式管理系統文件的工夫,不是省掉基本法定義務。這家工廠仍然要幫新進員工上安全衛生教育訓練、仍然要對操作機台的危害做基本的辨識,只是不必比照大型製造業建置一整套PDCA文件化的管理系統。該不該提早建置完整制度,通常取決於三件事:有沒有頻繁請承攬商進場作業、近年職災或勞檢紀錄好不好看、有沒有意願投標政府或大型企業的採購案——不少大型企業與政府標案會把職安管理制度當作供應商資格的加分或必要條件。

資訊圖:一道由小到大的階梯,左端標示未達門檻的小型店面與基本義務,階梯中段插著兩支旗子分別標示第一類事業200人以上、第二類事業500人以上的門檻,右端標示達到門檻的大型辦公大樓與須建置完整PDCA管理系統,底部橫幅寫著門檻管的是要不要建置完整系統、不是要不要遵守職安法
公司規模決定要不要建置完整管理系統,但基本法定義務不因未達門檻而消失。

這種「依公司規模或條件設定義務門檻」的立法邏輯,在其他法規也看得到,例如資安法是什麼?你的公司真的適用嗎?談的資通安全管理法與個資法,同樣是依公司類別與規模分級要求,判斷邏輯可以互相參照。

核心作業一:危害辨識與風險評估怎麼做

不管公司規模大小,這是整套制度真正的核心,也是最容易流於形式的一環。依《職業安全衛生法施行細則》第31條規定,實驗、研究及工作進行前,應實施工作環境及作業危害辨識、危害分析,評估風險,並訂出降低風險的控制措施

具體怎麼做,官方的《風險評估技術指引》給了明確方向:危害鑑別與風險評估的方法,應依組織的範圍、性質與時機來定義,確保這個方法是主動的而不是被動的——意思是不能等出事了才回頭補評估報告,而是要在作業開始前就先想清楚有哪些危險、發生機率多高、後果有多嚴重,並且把結果排出優先順序、文件化留存。只是採購安全設備、掛上警示標語,並不等於完成危害辨識與風險評估,兩者是不同層次的工作——前者是控制措施的其中一環,後者是判斷「到底該裝什麼設備、貼什麼警示」的前置分析,順序顛倒過來,設備往往裝得不是地方。

比較容易理解的類比,是想像登山隊出發前的裝備檢查表:領隊不會等到半山腰才想起要檢查繩索有沒有磨損,而是出發前逐項確認、簽名留存,萬一半路真的出事,回頭一查就知道哪個環節被忽略了。危害辨識與風險評估的邏輯類似——要在事情發生前就先做,而且要留下「誰、什麼時候、評估了什麼、決定了什麼控制措施」的紀錄,不是出事後才補一份看起來完整的報告。

⚠️ 注意

風險評估不是做一次就結束。作業內容改變(換新機台、換新製程)、發生過虛驚事件,或是定期review時,都要重新評估,這也是PDCA循環裡「評估」與「改善」這兩個環節的實際意義。

核心作業二:承攬商也是你的責任範圍

很多企業主會忽略一件事:如果你把工作交給承攬商,或是跟承攬人的員工在同一個工作場所共同作業,你對承攬商的安全衛生表現,依法也要負一定的管理責任,不是「他們自己的公司自己管」就能撇清。

依《職業安全衛生管理辦法》規定,事業單位交付承攬或與承攬人分別僱用勞工於同一期間、同一工作場所共同作業時,應就承攬人的安全衛生管理能力、職業災害通報、危險作業管制、教育訓練、緊急應變及安全衛生績效評估等事項,訂定承攬管理計畫。原事業單位還要設置協議組織,並指定工作場所負責人,負責指揮與協調各承攬商之間的作業,確保現場資訊有互相同步。沒有指定工作場所負責人、沒有建立協議組織,一旦承攬商作業區域發生職災,原事業單位很難證明自己已經善盡管理責任,這也是勞動檢查查核承攬管理時最常見的缺失類型。

這一塊常被忽略的原因很現實:多數中小企業把承攬商的資格文件、教育訓練證明、進場紀錄,散落在不同人的Excel或email附件裡,等到真的要提供承攬管理計畫佐證時,才發現資料湊不齊。勞動部2024年11月已預告《職業安全衛生法》修正草案,修正重點包含加強事業交付承攬安全管理、並強化工程業主之責任,這個方向短期內只會更嚴格,不會放鬆。

核心作業三:教育訓練要上多久、紀錄要留多久

這是三個核心作業裡最容易量化、也最容易被勞動檢查抓到瑕疵的一項。依《職業安全衛生教育訓練規則》,新僱勞工或在職勞工於變更工作前,應接受至少3小時的一般安全衛生教育訓練(含行政人員),若從事生產性機械設備操作、營造作業、缺氧作業、電銲作業等特殊作業,還要各增列3小時;接觸危害性化學品的勞工,也要再增列3小時。

在職教育訓練則依人員類別分級:第一類勞工每2年至少6小時,第二類勞工每2年至少12小時,其他類別各有不同時數規定。

訓練紀錄不是上完課就結束,訓練單位辦理教育訓練,應把訓練教材、課程表、受訓人員名冊、簽到紀錄、課程內容等實施資料,保存3年。訓練紀錄要能證明「講師姓名與資格、幾點到幾點上什麼課、誰簽到出席」,這幾件事缺一不可——實務上勞動檢查最常抓到的瑕疵,往往不是「沒有訓練」,而是「訓練紀錄不完整、找不到對應簽到單」。

教育訓練類別時數要求
一般安全衛生教育訓練(新僱/變更工作前)至少3小時,含行政人員
特殊作業(機械操作、營造、缺氧、電銲等)各增列3小時
危害性化學品作業增列3小時
第一類勞工在職教育訓練每2年至少6小時
第二類勞工在職教育訓練每2年至少12小時

沒做會怎樣:罰則跟職災通報的8小時鐵律

先講最直接的成本:依《職業安全衛生法》第34條規定,未訂定相關計畫的情況,經通知限期改善、屆期仍未改善,依同法第45條規定,處新台幣3萬元以上15萬元以下罰鍰。其他違反職業安全衛生法的情形,依事業單位分類(甲類、乙類、丙類),罰鍰金額從第一次3萬元到10萬元不等,而且按次累加——意思是同一個缺失一直沒改,罰鍰會一次比一次重,不是罰一次就結束。

另一個容易忽略的義務是職災通報。依《職業安全衛生法》第37條規定,工作場所發生死亡災害、罹災人數3人以上、罹災人數1人以上且需住院治療等情形之一,雇主應於8小時內通報勞動檢查機構;勞動部設有職災通報網,24小時都可以線上通報。違反通報規定,處新台幣3萬元以上30萬元以下罰鍰,這個上限比一般管理計畫的罰則更重,因為職災通報牽涉到後續的調查與其他人員的安全。

換算成企業實際的損失,除了罰鍰之外,還要考慮職災發生後的醫療與賠償支出、勞動檢查後續的稽核成本、以及影響投標大型企業或政府標案時的資格審查——這些通常比罰鍰金額本身更傷。國際勞工組織(ILO)估計,全球每年因工作相關原因死亡的人數近300萬人,另有近4億人遭受非致命的工傷或職業病,相關成本粗估佔全球GDP的5%到6%——這是全球性的估計數字,不代表台灣現況,但可以看出職業安全衛生投入,放在整體經濟角度來看不是一筆小開銷。

TOSHMS跟ISO 45001是同一件事嗎?要不要花錢驗證

前面提過三者的粗略關係,這裡展開說明差異:

比較項目TOSHMSISO 45001
主導機關勞動部職業安全衛生署(台灣本土制度)國際標準化組織(ISO)
驗證範圍須以整個事業單位為範圍可僅就部分部門、製程或服務為範圍
稽核重點比照ISO 45001,另加台灣本土法規(職安法及子法)遵循查核依國際標準條文查核
取證方式通過TOSHMS驗證即同時取得CNS 45001與ISO 45001,一驗兩證單獨驗證僅取得ISO 45001

通過TOSHMS驗證等於同時拿到CNS 45001與ISO 45001兩張證書,不需要分開驗證兩次,這對想同時滿足台灣本土法規遵循與國際客戶要求的企業來說,是比較有效率的路徑;但如果企業只想針對特定一條產線或某個部門先做驗證,ISO 45001允許縮小驗證範圍,彈性上會比TOSHMS大。

資訊圖:中央一份夾著放大鏡與勾選項目的稽核文件,左右各有一張虛線箭頭連出的證書卡片,左邊藍灰色卡片標示ISO 45001國際標準,右邊鼠尾草綠卡片標示CNS 45001/TOSHMS台灣本土驗證,底部橫幅寫著通過TOSHMS驗證等於同時拿到兩張證書
通過TOSHMS驗證,同一次稽核就能同時取得CNS 45001與ISO 45001兩張證書。

ISO 45001標準還有一個常被忽略的核心精神:要求企業建立工作者參與與諮詢的機制,不是只由管理階層單方面訂規則。依美國職業安全衛生署(OSHA)公開的官方比對文件,將ISO 45001與美國本地的職安建議做法逐條對照,工作者參與被列為ISO 45001標準的核心章節之一,範圍涵蓋政策訂定、危害辨識、成效評估與改善措施等各個階段,不只是「找員工來問問意見」,而是實際讓工作者參與決策過程。這個原理放到台灣的職業安全衛生管理系統一樣適用:危害辨識若只靠管理階層或安全衛生人員紙上作業,容易漏掉第一線人員才知道的實際風險,讓現場員工參與危害辨識,往往比純粹由上而下訂規則更貼近真實狀況——這是國際標準設計上的共通原則,不是台灣特有的做法,但可以作為建置制度時的參考方向。

要不要花錢申請驗證,取決於你的目的:如果目的是滿足國際客戶或供應鏈稽核的要求,驗證有其必要;如果只是想把制度做扎實,法規本身已經要求要有政策、危害辨識、教育訓練與改善措施,不驗證也可以先把這些基本功做到位,等真的有客戶或標案要求時再申請也不遲。至於顧問輔導費用,會受事業規模、產業風險等級、是否需要外部顧問輔導等因素影響,坊間並沒有公開的標準化報價區間,建議直接向驗證機構或顧問公司個案洽詢。

跟品質管理系統是同一套邏輯嗎?

不少企業主聽到「管理系統」三個字,會直覺聯想到品質管理系統(ISO 9001),甚至以為兩套系統可以共用同一批表單,這是常見的誤解。

職業安全衛生管理系統管的是人的生命安全風險,品質管理系統管的是產品或服務是否符合規格,兩者的風險對象根本不同,危害辨識、風險評估這套邏輯,跟品質管理系統裡的不合格品管制、矯正預防程序,雖然都遵循PDCA循環的精神,但實際評估的內容、法規依據、稽核單位都不一樣,不能混用同一套表單去應付兩種稽核——即使公司同時在做兩套制度,紀錄也應該分開建檔,方便各自的稽核單位查核。

兩者比較相近的地方,是骨架邏輯:都要求「訂政策→建組織→規劃執行→評估→改善」這個循環,都仰賴文件化紀錄作為稽核佐證。這也是下一段要談的重點。

紙本、Excel在管,還是系統在管?

回到一個比較實際的問題:不管是職業安全衛生管理系統、品質管理系統,還是企業其他的管理制度,共同的痛點都是「紀錄要能追溯、要能證明誰在什麼時候做了什麼」——這正是前面登山隊裝備檢查表那個比喻要說的事。

實務上,多數中小企業目前的做法,是把危害辨識表、教育訓練簽到紀錄、承攬商資格文件,分散存放在紙本檔案夾、或多份不同人維護的Excel裡。這種做法短期內看起來省事,但常見的問題是:版本不一致(誰改過最後一版沒人確定)、稽核時要花大量時間翻找對應紀錄、多據點作業時現場資訊無法即時同步給總公司。這跟企業在導入ERP、品質管理系統、CRM等其他管理制度時面對的數位化課題,其實是同一類問題——制度本身寫得再完整,如果紀錄的載體不可靠,稽核時一樣會出狀況。

用比較具體的方式估算:一家中小企業如果要應付一次職業安全衛生的稽核或勞動檢查,資料若散落在紙本與多份Excel裡,行政人員光是把危害辨識表、教育訓練簽到紀錄、承攬商資格文件一一找齊、核對版本,常常要花上大半天甚至一整天的時間;如果這些紀錄本來就集中在同一套系統裡、可以依日期或人員直接查詢,通常能省下大半的整理時間——實際能省下多少,會因公司規模、稽核範圍而不同,但方向是一致的:紀錄越分散,稽核當下要花的時間成本越高。

對照圖:左側一位女性在堆滿紙本資料夾與多個Excel視窗的桌面前露出困惑表情,標示分散管理;右側同一位女性站在單一整潔的系統畫面前自信地操作平板,畫面顯示幾筆已核取的紀錄,標示系統化管理;底部橫幅寫著紀錄越分散、稽核當下要花的時間成本越高
紀錄越分散,稽核當下要花的時間成本越高。

這也是為什麼職業安全衛生管理系統、品質管理系統這類制度,會漸漸走向搭配資訊系統來管理紀錄的原因:不是為了看起來更先進,而是為了讓「誰、什麼時候、做了什麼決定」這件事,能被隨時查得到、對得起來。如果你還沒決定要自己維護表單,還是找外部資源協助做系統化管理,可以先參考系統整合商是什麼?找廠商前該懂的判斷標準,了解怎麼篩選對的協作對象。如果你的公司正打算把危害辨識表、教育訓練紀錄、承攬商資料這些原本靠紙本或Excel維護的流程,轉換成可以即時查核、多據點同步的系統化管理,這正是瞻新資訊擅長的客製化系統開發領域——我們接觸過40至50種以上產業的系統需求,也處理過不少企業內部流程數位化的案子,如果你正在評估這一塊,歡迎聊聊你的實際狀況。

FAQ

職業安全衛生管理系統一定要多少人以上才要做嗎?

不完全是。完整建置正式的職業安全衛生管理系統,門檻是第一類事業(製造、營造等)勞工200人以上,或第二類事業500人以上,以及從事石化工業或危害性化學品達規定量的工作場所(不限人數);但《職業安全衛生法》本身已適用所有行業,就算未達門檻的公司,仍然要遵守基本義務,例如教育訓練與危害通知,並不是完全不用管。

沒有做職業安全衛生管理系統會被罰多少錢?

未訂定相關管理計畫,經通知限期改善屆期未改善,依法可處新台幣3萬元以上15萬元以下罰鍰,且依事業單位分類不同、可能按次累加。若涉及職災通報違規,罰鍰上限更高,最高可達30萬元。實際金額會依違反情節與事業單位類別(甲、乙、丙類)而不同。

TOSHMS跟ISO 45001是同一張證書嗎?

不是同一張證書,但關係很密切。TOSHMS是台灣本土的驗證制度,通過驗證即同時取得CNS 45001與ISO 45001兩張證書,也就是俗稱的「一驗兩證」。差別在於TOSHMS驗證範圍須涵蓋整個事業單位,且稽核會特別查核台灣本土法規遵循情形;單獨申請ISO 45001則可以縮小到特定部門或製程。

職業安全衛生管理系統跟品質管理系統(ISO 9001)差在哪裡?

兩者都是制度化管理框架,也都遵循「政策、組織、規劃執行、評估、改善」的循環邏輯,但管理的風險對象完全不同:職業安全衛生管理系統管的是人的生命安全,品質管理系統管的是產品或服務是否符合規格。危害辨識與風險評估的方法,跟品質管理系統的不合格品管制程序不一樣,不能用同一套表單處理兩種稽核。

教育訓練紀錄要保存多久?

依《職業安全衛生教育訓練規則》,訓練單位辦理教育訓練,應將訓練教材、課程表、受訓人員名冊、簽到紀錄等實施資料保存3年,且紀錄要能證明講師姓名與資格、上課時段與課程內容、實際出席人員,缺一不可。

承攬商在我們的工作場所出意外,我們公司也要負責嗎?

有一定的管理責任。依規定,把工作交付承攬或與承攬人共同作業時,事業單位應就承攬人的安全衛生管理能力、教育訓練、緊急應變等事項訂定承攬管理計畫,並設置協議組織、指定工作場所負責人負責指揮協調,不是「承攬商自己的員工自己顧」就能完全撇清管理責任。

職業災害發生後多久要通報?

工作場所發生死亡災害、罹災人數3人以上、或罹災1人以上且需住院治療等情形,雇主應於8小時內通報勞動檢查機構,勞動部的職災通報網24小時都可以線上通報,逾期未通報可處新台幣3萬元以上30萬元以下罰鍰

回到最開始的問題:你的公司到底要不要做完整的職業安全衛生管理系統,先看門檻表就有答案;就算沒有強制建置的義務,危害辨識、教育訓練、承攬管理這三件事,仍然是每一家公司都該做好的基本功——差別只在於,你打算用紙本、Excel,還是一套能追溯、能稽核的系統,去把這些紀錄留下來。

參考資料

ℹ️ 關於本文

本文引用的法規條文與罰則金額以查閱當日(2026年9月1日)版本為準,職業安全衛生相關法規與主管機關公告可能持續修訂,實際適用請以勞動部職業安全衛生署與全國法規資料庫的最新公告為準。文中對企業實務情境的描述屬一般性經驗說明,實際情形因企業規模、產業別與現場狀況而有明顯差異,不構成任何法規遵循結果的保證,亦不構成專業法律意見,個別案件建議另洽職業安全衛生專業人員或法律顧問確認。

張安邦

關於作者|張安邦執行長

台灣大學醫學工程研究所背景,十年以上軟體開發經歷,領軍瞻新資訊有限公司(2010年成立),完成專案200+、涵蓋40~50+個產業。專長:網頁設計、APP開發、UI/UX設計、LINE Bot自動化、系統開發、資訊安全。