
FSSC 22000 食品防護怎麼做?附加要求 2.5.3、TACCP 六步驟與稽核 11 問
- 李坤原

- 14小时前
- 讀畢需時 6 分鐘
做 FSSC 22000 的工廠,第一次看到「食品防護(Food Defense)」這個要求,常見的反應是:我們有 HACCP 了,這不是一樣的東西嗎?
不一樣,而且驗證稽核一定會分開問。HACCP 防的是無意的危害,食品防護防的是有人蓄意搞你:下毒、破壞、不滿員工的報復、甚至意識形態驅動的攻擊。這篇把 FSSC 22000 附加要求 2.5.3 拆開講:條文要求什麼、TACCP 威脅評估怎麼做、稽核員會問哪 11 個問題,文末附綠盾整理版重點清單 PDF 直接下載。
一、食品防護是什麼?跟 HACCP、食品詐欺差在哪
GFSI 的定義:確保食品、配料、飼料或食品包裝,免受各種形式蓄意惡意攻擊(包括意識形態驅使的攻擊)導致汙染或不安全食品的過程。判斷歸屬看動機:

HACCP:對付無意間發生的危害(微生物、化學、物理),動機是「意外」。
食品防護(TACCP):對付蓄意攻擊,動機是「造成傷害」。
食品詐欺(VACCP):對付摻偽假冒,動機是「經濟利益」,在 FSSC 是另一條獨立要求(2.5.4)。
實務上最常見的錯誤就是把食品詐欺塞進食品防護同一份評估。FSSC 方案裡兩者是分開的主題、分開的要求,評估方法與小組組成都可以不同,混在一起交差稽核時會被拆開檢視。
二、附加要求 2.5.3 到底要求什麼
2.5.3 適用所有食物鏈類別,拆成兩塊:
2.5.3.1 威脅評估
依確定的方法進行並記錄食品防護威脅評估,識別和評價組織範圍內與過程、產品相關的潛在威脅。
針對重大威脅,制定並實施適當的防範措施。
2.5.3.2 食品防護計畫
計畫要基於威脅評估、文件化,並規定防範措施與驗證程序。
計畫由組織的 FSMS 實施和支持,不是一份獨立於系統外的文件。
符合適用法規、涵蓋組織範圍內的過程與產品、保持最新。
做經紀與交易的 FII 類組織,還要確保供應商也有食品防護計畫(供應商問卷、索取計畫副本、或 GFSI 認可驗證的證據都可以)。
注意「由 FSMS 實施和支持」這句話的份量:政策裡要看得到食品防護、內部稽核要查它、管理審查要討論它。只有一份計畫書、系統裡到處找不到蹤影,就是稽核缺失的標準長相。
三、TACCP 威脅評估六步驟
FSSC 沒有指定方法,常用的有 TACCP(PAS 96 推薦)、CARVER+Shock、FDA 食品防護計畫構建器。方法自選,但邏輯是共通的:

威脅評估的核心是回答四個問題:誰可能想攻擊我們?他們會怎麼做?潛在的公共健康影響是什麼?我們如何防止?
範圍不能只評自家廠區:研究顯示生產設施的威脅等級最高,但供應鏈其他環節(原料、運輸、倉儲)與內部風險(門禁、不滿員工)都要涵蓋。
判定重大威脅可用類似 HACCP 的風險矩陣(發生可能性 × 影響),再加上易接近性、可發現性當輔助指標。
允許先把相似的原料或成品分組評估,組內發現重大風險再深入分析。
不是每個識別出的威脅都自動變成重大威脅;先盡量列多、再逐一評價,發生重複或嚴重事件後要重評。
四、食品防護小組與教育訓練
小組要多專業:人資、安全、品質、IT、生產、廠務都該有人,因為威脅不只發生在產線。
小組組成可以跟 HACCP 小組、食品詐欺評估小組不同,必要時找外部專家。
防範措施的有效性大半取決於「人」,所以教育訓練與溝通策略是條文明講的要件,內部同仁與外部供應商都要顧到。
FDA 與 Food Fraud Prevention Think Tank 都有免費線上課程可以當小組訓練素材(FDA 課程偏美國法規,範圍比 GFSI 窄,拿來補充就好)。
五、稽核員會問的 11 個問題
官方指導文件直接把稽核觀點列出來了,拿這份當自檢清單,驗證前自己先走一輪:
有沒有具備適當能力與知識的小組?
威脅評估做了嗎、記錄在案嗎?
有沒有識別出相關威脅?
評估廣度夠嗎?是整個供應鏈還是只有自家場所?
有沒有判定威脅顯著性的方法?
發現重大威脅時,有沒有書面的食品防護計畫?
教育訓練和溝通怎麼落實?
防護計畫的績效評估符不符合 ISO 22000:2018 第 9 章?
分析有沒有定期審查、頻率夠不夠?
應急響應準備好了嗎(ISO 22000:2018 條款 8.4)?
以上全部有沒有透過 FSMS 有效實施(紀錄、人員意識、現場安全、內稽、管審)?
六、輔導現場最常見的四個缺失
只評廠內:威脅評估只做自家車間,供應鏈、外圍、資訊系統全空白。
防護與詐欺混一份:一張表想同時交 2.5.3 和 2.5.4,動機、方法、小組視角全混在一起。
「重大」沒有門檻:矩陣畫了,但多少分算重大威脅沒定義,判定全憑感覺。
計畫與系統脫鉤:計畫書寫完就冰起來,內稽沒查、管審沒提、法規更新沒跟。
重點整理 PDF 下載
我們把 2.5.3 要求、六步驟、稽核 11 問與常見缺失整理成 3 頁 A4 的重點清單(綠盾整理版,依官方文件原意編寫),點下面連結直接下載:
出處說明:本文與整理版依據 FSSC 22000 方案 V6 附加要求與官方指導文件(Guidance Document: Food Defense,2023 年 7 月版)之原意整理;官方文件以英文版為準,最新版本請至 FSSC 官方 Scheme Documents 頁面 查閱(官方已陸續更新至 V7 版本)。
常見問題
Q1|食品防護和 HACCP 有什麼不同?
HACCP 針對無意發生的食安危害;食品防護針對蓄意攻擊(動機是造成傷害)。HACCP 的原則不適合用來發現與防範蓄意攻擊,所以 FSSC 把食品防護獨立成附加要求 2.5.3,並提升到管理系統層面。
Q2|食品防護和食品詐欺可以寫成同一份評估嗎?
不建議。FSSC 方案中兩者是獨立主題、獨立要求(2.5.3 與 2.5.4),動機不同(傷害 vs 經濟利益)、評估方法與小組組成也可不同,混寫容易在稽核時被開缺失。
Q3|TACCP 一定要用嗎?
不一定。FSSC 把方法選擇權交給組織,TACCP、CARVER+Shock、FDA 食品防護計畫構建器都可以,重點是方法要「確定、有記錄」且適合你的業務。
Q4|威脅評估多久要重做一次?
至少定期審查(頻率要說得出理由),且發生重複或嚴重事件、組織或產業有重大變化時應重新評估。
Q5|小廠人力有限,小組怎麼組?
可由既有幹部兼任,但視角要湊齊:至少品保+廠務+人事各一人,門禁、人員、製程三個面向都有人看。小組可與 HACCP 小組不同,也可請外部專家協助首次評估。
要建立或體檢自家的食品防護計畫、準備 FSSC 驗證,把現況跟我們說,我們直接幫你盤。
FSSC 22000 條文與附加要求 總目錄
這個系列把 FSSC 22000 的標準本體、前提方案與 18 項附加要求逐條拆開講。想一次看完,從這裡進去:
一、標準本體與前提方案
ISO 22000:2018 條文架構 管理系統骨架,第 4~10 章
ISO 22002-1 / 22002-100 前提方案(PRP) 2025 新版雙層架構
FSSC 22000 V7 新版重點與轉版時程 2026 年 5 月發布
二、附加要求 2.5.x 逐條專文
三、官方原始文件(FSSC 免費提供英文正本)
條文正本以 FSSC 官方英文版為準;上述專文為綠盾食護依條文原意整理的實務說明,非官方翻譯。
延伸閱讀
資料來源
FSSC 22000 官方 Scheme Documents(Guidance Document: Food Defense)
GFSI Benchmarking Requirements 2020.1;BSI PAS 96:2017(食品防護方法論參考)。




留言