
2025 後漂綠訴訟改寫 D&O 保險,台灣董事會要補 4 份紀錄
2026.07.11

歐盟 CSDDD 經 Omnibus 修正後,直接適用門檻提高到 5,000 名員工與 15 億歐元營收,並自 2029 年 7 月起適用。台廠未必直接受規範,卻會先在採購合約中感受到壓力。大型歐洲買方仍須取得契約承諾、查核紀錄與風險改善證據,人權、環境與下層供應商管理將更明確地寫進供應條款。
CSDDD Omnibus 將一般 EU 公司門檻提高到平均超過 5,000 名員工、全球淨營業額超過 15 億歐元,非 EU 公司以歐盟淨營業額 15 億歐元為門檻,2028 年 7 月 26 日前轉置並於 2029 年 7 月 26 日適用。
Directive (EU) 2026/470CSDDD 要求企業在必要時向直接商業夥伴取得契約承諾,並搭配查核措施;對中小企業條款須公平、合理且不得歧視。
Directive (EU) 2024/1760Omnibus 後,對少於 5,000 名員工的商業夥伴,受規範公司只有在資訊必要且無法透過其他合理方式取得時,才可要求提供資料。
Directive (EU) 2026/470台灣與歐盟 2025 年雙邊貿易達 US$74.89 billion,歐盟為台灣第 5 大貿易夥伴,屬台灣官方貿易統計口徑。
經濟部國際貿易署Siemens 要求新採購與延長合約納入供應商行為準則承諾、自評、稽核權與重大違反終止條款。
Siemens Sustainable ProcurementVolkswagen 負面 S-Rating 供應商原則上不得獲得合約,評分與人權、環境風險、SAQ 自評、稽核與改善計畫連動。
Volkswagen Group Annual Report 2025
2026.07.11
歐盟企業永續盡職調查指令(CSDDD,Corporate Sustainability Due Diligence Directive)經 Omnibus 修正案調整後,直接被規範的公司大幅減少。一般歐盟公司的門檻拉高到平均超過 5,000 名員工、且全球淨營業額超過 15 億歐元;非歐盟公司則看其在歐盟境內的淨營業額是否超過 15 億歐元。會員國須在 2028 年 7 月 26 日前完成國內轉置,2029 年 7 月 26 日起正式適用(EU 2026/470)。
從台灣供應商的角度看,這個「管的公司變少」很容易被誤讀成鬆綁。實際上,台廠幾乎沒有一家會直接落入 CSDDD 的規範對象,真正的問題從來不是自家公司是否受管,而是歐洲客戶要如何向主管機關證明它已經做過盡職調查。而證明的主要工具,就是採購合約。
台歐貿易的量級讓這件事很難迴避。依台灣貿易統計口徑,2025 年台歐雙邊貿易達 US$74.89 billion,歐盟是台灣第 5 大貿易夥伴(經貿署)。只要台廠供應電子零組件、機械、車用材料或物流服務給大型歐洲集團,新版採購條款可能比任何主管機關的通知都更早送到手上。
CSDDD 的設計,是要求受規範企業在必要時向直接商業夥伴取得「契約承諾」(contractual assurances),確認對方遵守該公司的行為準則,以及預防或矯正計畫;這些承諾還要搭配查核措施,且對中小企業的條款必須公平、合理、不得歧視(EU 2024/1760)。
Omnibus 修正的是資訊請求的方式,把它改得更風險導向,但這一整套「靠合約把義務往下傳導」的機制原封不動。也就是說,法規對象縮小,傳導機制沒縮小。對歐洲買方而言,它需要留下一條可稽核的紀錄,證明自己做過風險篩選、發過資料請求、要求過矯正計畫,並在必要時暫停交易。這條紀錄最方便的載體,就是白紙黑字的合約。
落到台廠身上,常見的新增條款會包括:遵守買方的人權與環境行為準則、提供工時與職業安全資料、揭露高風險原料來源、允許在合理範圍內稽核、建立申訴通報管道,並把同等要求再往下傳給關鍵的下層供應商。條文變多、變細,正是因為買方要把合規證據前移到採購系統裡。
這不是推測。Siemens 的永續採購文件明白列出,新採購案與延長合約都須納入供應商行為準則承諾、自我評估、稽核權,以及重大違反時的終止條款(Siemens)。
汽車供應鏈的門檻更直接。Volkswagen 2025 年永續報告指出,被評為負面 S-Rating 的供應商原則上不得獲得合約,而該評分會綜合看人權與環境風險、供應商自評問卷(SAQ)、稽核結果與改善計畫(Volkswagen)。對供應車用材料的台廠來說,這意味著永續評分不是加分項,而是得標的前置門檻,交不出資料等於自動出局。
有一種說法認為,Omnibus 已經限制大型企業向較小供應商索取資料,台廠不必過度反應。這個判斷有一部分成立。修正後的條文確實規定,對於員工少於 5,000 名的商業夥伴,受規範公司只有在「資訊確有必要、且無法透過其他合理方式取得」時,才可以要求對方提供資料(EU 2026/470)。這條規定確實擋掉了不分青紅皂白的大規模問卷轟炸。
但限制「無差別問卷」不等於禁止「風險型詢問」。如果台廠涉及高工時製程、外包人力、高風險礦物、化學品排放或跨境物流,買方仍然可以要求具體證據,因為這些正是 CSDDD 要求企業辨識的風險熱點。所以台廠真正能談判的,不是拒絕提供,而是要求客戶說明索資的風險基礎、限縮資料欄位、保護營業秘密,並把稽核費用、改善期限與違約後果都寫清楚。把「不必緊張」理解成「不必準備」,是這個判斷最危險的延伸。
台廠最容易低估的一點,是合約違約的後果會比法規裁罰早很多發生。Omnibus 後,CSDDD 的罰鍰上限改為公司前一會計年度全球淨營業額的 3%(EU 2026/470)。歐洲客戶面對這種量級的曝險,理性的反應就是把證據要求往採購端前移,讓供應商在得標之前先過關。
對台廠而言,這代表如果交不出資料,後果不是遠在天邊的歐盟裁罰,而是眼前的新案報價被擋下、稽核等級被調高,或改善計畫直接被綁進交期。換句話說,罰的是歐洲客戶,但先痛的是拿不到訂單的供應商。
面對這類合約,比逐條爭辯更有效的做法是先把內部盤點做好。
居前份是供應商行為準則對照表,把客戶條款逐項對到自家內部制度,至少涵蓋工時、薪資、移工費用、職業安全、申訴、化學品、廢水廢棄物、溫室氣體與高風險原料。這張表能立刻看出哪些承諾已經做得到、哪些其實做不到。
第二份是證據清單,標明哪些資料可以直接提供、哪些須簽保密協議、哪些只能在現場查核或第三方報告中揭露。CSDDD 原文本身就承認商業夥伴不必任意揭露營業秘密,但「必要且有正當理由」的風險識別資訊仍可能被要求(EU 2024/1760)。這正是台廠談分層揭露的法律依據:可以只揭露高風險材料或指定料號的供應商,並用保密協議、第三方查核報告或匿名化資料來降低商業外洩風險。要求限縮是合理的,直接拒絕則站不住腳。
第三份是下層供應商條款。台廠若簽下了傳導義務,卻沒有把同等要求放進自己對下層供應商的採購合約,日後就很難證明自己已經合理盡力。比較可行的做法,是把下層供應商分成高、中、低風險,對高風險者先要求行為準則承諾、基本資料、申訴管道與矯正配合,不必一開始就對所有供應商同一套高強度要求。
不一定,但要在合約裡先框住。CSDDD 對中小企業的契約條款要求公平、合理、不得歧視;若查核措施涉及中小企業,獨立第三方查核的成本原則上由受規範公司(也就是歐洲買方)負擔(EU 2024/1760)。台廠簽約時應把查核頻率、場域範圍、文件清單、費用負擔與整改期限寫成附件,避免這些細節事後被解釋成供應商自付的無上限成本。
可以要求限縮,但不宜直接拒絕。CSDDD 同時承認營業秘密保護與必要資訊請求兩件事(EU 2024/1760)。務實的路線是提出分層揭露:只揭露高風險材料或關鍵料號的供應商,其餘以保密協議、第三方查核報告或匿名化方式處理。全面拒絕通常換來稽核升級,分層揭露才守得住商業機密。
會有,但效力來自合約而非指令。CSDDD 的直接義務落在大型公司身上,台廠承接的是私法合約義務,透過採購合約的契約承諾、查核與改善要求傳導下來(EU 2024/1760)。它不會讓主管機關來罰台廠,但實務上會直接影響得標資格與續約條件,該當回事的程度不亞於一條硬法規。
CSDDD 的 Omnibus 修正,沒有讓供應鏈盡職調查消失,只是讓大型買方更依賴風險篩選、契約承諾與可查核紀錄(EU 2024/1760)。台廠接到新版採購條款時,最該避免的是由業務單獨回簽。永續、法務、採購與廠務至少要一起確認四件事:哪些承諾現在就做得到、哪些資料能提供、哪些改善需要客戶出資或延長期限支持、哪些違約後果重到不能照簽。這些邊界如果沒有在合約階段處理掉,後續的爭議通常不會出現在會議桌上,而是出現在報價資格被擋、交期被綁與稽核缺失通知裡。