แนวป้องกันสามด่านฉบับเข้าใจง่าย: ไม่ต้องคอยจับตาทุกวัน บริษัทก็จับโกงเองได้
ผ่านเหตุการณ์จริงแบบ "ลวดทองแดงที่หายไปในบัญชีของเสีย" ของโรงงานรับจ้างผลิตในไทย ถอดรหัสตรรกะ COSO และโมเดล "แนวป้องกันสามด่าน" ของ IIA สอนเจ้าของธุรกิจ SME ออกแบบการแบ่งแยกหน้าที่และกลไกตรวจสอบด้วยต้นทุนต่ำที่สุด เพื่ออุดช่องโหว่การทุจริตภายใน
เดวิด เฉิน (陳大衛) เจ้าของโรงงานรับจ้างผลิตชื่อ "ไท่ฮุ่ยอิเล็กทรอนิกส์" ตั้งอยู่ที่จังหวัดฉะเชิงเทรา มีพนักงาน 120 คน ธุรกิจหลักคือรับจ้างประกอบชิ้นส่วนเซนเซอร์รถยนต์ให้บริษัทญี่ปุ่น ในโรงงานมีหัวหน้าสายการผลิตอาวุโสชื่อวิชัย ทำงานคล่องแคล่ว พูดจาสุภาพ เป็นหนึ่งในคนที่เดวิดไว้ใจที่สุด — การตรวจรับวัตถุดิบก็เขารับผิดชอบ การนับสต็อกก็เขารับผิดชอบ แม้แต่ใบอนุมัติของเสียจากวัตถุดิบก็เขากรอกเอง เซ็นเอง เก็บเข้าแฟ้มเอง เดวิดคิดว่าสะดวกดี เพราะวิชัยรู้งานทุกซอกทุกมุม ให้เขาดูแลทุกอย่างก็คงไม่มีปัญหา
จนกระทั่งการตรวจนับสินค้าประจำปีครั้งหนึ่ง ฝ่ายบัญชีพบว่าปริมาณลวดทองแดงในบัญชี "ของเสีย" เพิ่มขึ้นเกือบสามเท่าเมื่อเทียบกับสองปีก่อน มูลค่าสะสมค่อนข้างสูง ตอนแรกเดวิดคิดว่าอัตราผลผลิตตกลง แต่พอสืบสาวจึงพบความจริง: วิชัยแอบรายงานเท็จว่าลวดทองแดงที่ยังใช้ได้เป็น "ของเสีย" มาเป็นเวลานาน แล้วขายในราคาถูกให้ร้านรับซื้อของเก่าที่รู้จักกัน โดยรับส่วนแบ่งใต้โต๊ะ เพราะการตรวจรับ การอนุมัติของเสีย และการบันทึกสต็อกทั้งหมดทำโดยคนคนเดียว ไม่มีใครตรวจสอบไขว้ ไม่มีใครสุ่มตรวจ เรื่องนี้จึงดำเนินไปนานถึงปีครึ่งกว่าจะถูกจับได้
เดวิดไม่ใช่เจ้าของธุรกิจที่โง่เขลา เขาเพียงแต่ทำผิดพลาดที่พบบ่อยที่สุดในหมู่ SME ไทย นั่นคือการลดทอนเรื่อง "การควบคุมภายใน" ให้เหลือแค่ "หาคนที่ไว้ใจได้สักคน" แต่การควบคุมภายในไม่เคยเป็นเรื่องของความไว้ใจ มันคือเรื่องของการออกแบบระบบ บทเรียนนี้ เราจะถอดรหัสเครื่องมือที่ฟังดูวิชาการแต่ใช้งานได้จริงมาก นั่นคือ "แนวป้องกันสามด่าน" ในเวอร์ชันที่เข้าใจง่าย
ทำไมถึงเป็นแบบนี้
ปัญหาหลักของกรณีวิชัย ในภาษาการควบคุมภายในเรียกว่า "การไม่แบ่งแยกหน้าที่" (segregation of duties) — คนคนเดียวถือครองอำนาจ "ดำเนินการ" "อนุมัติ" และ "บันทึก" พร้อมกันทั้งสามอย่าง เท่ากับว่าเขาเป็นทั้งผู้เล่น กรรมการ และคนจดคะแนนในเวลาเดียวกัน ต่อให้โกงก็ไม่มีใครจับได้ ตรรกะนี้ถูกจัดระบบครั้งแรกในกรอบ COSO Internal Control–Integrated Framework (เผยแพร่ครั้งแรกปี 1992 ปรับปรุงปี 2013) ซึ่งเป็นภาษากลางด้านการควบคุมภายในที่องค์กรทั่วโลกใช้มากที่สุด
ส่วนคำถามว่า "จะแบ่งแยกหน้าที่ในทางปฏิบัติได้อย่างไร" สถาบันผู้ตรวจสอบภายในสากล (The Institute of Internal Auditors, IIA) ได้เสนอโมเดล "แนวป้องกันสามด่าน" (Three Lines of Defense) ในปี 2013 และปรับปรุงเป็น "โมเดลสามด่าน" (Three Lines Model) ในปี 2020 แก่นหลักยังเหมือนเดิม: ด่านที่หนึ่ง คือหน่วยปฏิบัติงานจริง (ฝ่ายขาย ฝ่ายผลิต ฝ่ายจัดซื้อ คลังสินค้า) ที่ดูแลตัวเอง; ด่านที่สอง คือหน้าที่กำกับดูแล เช่น ฝ่ายการเงิน ฝ่ายควบคุมคุณภาพ ฝ่ายกำกับกฎระเบียบ ที่ยืนอยู่นอกหน่วยปฏิบัติงานเพื่อทบทวนความเสี่ยง; ด่านที่สาม คือการตรวจสอบภายในที่เป็นอิสระ ไม่ขึ้นตรงต่อผู้บริหารสายปฏิบัติการ รายงานตรงต่อเจ้าของกิจการหรือคณะกรรมการเท่านั้น ทำหน้าที่สุ่มตรวจว่าด่านที่หนึ่งและด่านที่สองทำงานจริงหรือไม่ เมื่อสามชั้นมองเห็นกันและกัน การทุจริตจึงซ่อนไม่ได้
รูปแบบที่ SME ล้มเหลวบ่อยที่สุด ไม่ใช่การไม่มีระบบเลย แต่คือการ "อัดแน่นแนวป้องกันสามด่านให้เหลือแค่เจ้าของกิจการคนเดียวบวกพนักงานที่ไว้ใจหนึ่งคน" — เจ้าของยุ่งอยู่กับงานขาย ไม่มีเวลาทำหน้าที่ด่านที่สองและสาม ทั้งบริษัทจึงเหลือแค่ด่านที่หนึ่ง และมักเป็นด่านที่หนึ่งที่คนคนเดียวทำหลายหน้าที่ซ้อนกันอีกด้วย หากคุณเคยเรียนบทเรียนก่อนหน้าในคอร์สนี้ที่พูดถึงวงจรเงินสด วงจรรายจ่าย วงจรสต็อก จะพบว่าแต่ละวงจรมีการออกแบบด่านตรวจของตัวเอง แนวป้องกันสามด่านก็คือการร้อยด่านตรวจที่กระจัดกระจายเหล่านี้ให้เป็นตาข่ายป้องกันภาพรวมที่มองเห็นได้ทั้งระบบ
ต้องทำอย่างไร
ขั้นที่หนึ่ง: จับคู่แนวป้องกันสามด่านกับตำแหน่งงานจริงในบริษัทคุณ
ไม่ต้องรอให้มีแผนกตรวจสอบภายในก่อนถึงจะเริ่ม หยิบกระดาษมาหนึ่งแผ่น เขียนขั้นตอนงานที่มักเกิดปัญหาที่สุดในบริษัท (การจัดซื้อและจ่ายเงิน การอนุมัติของเสียจากสต็อก การรับ-จ่ายเงินสด การเสนอราคาขาย) แล้วเขียนกำกับแต่ละขั้นตอนว่า: ใครเป็นผู้ดำเนินการ (ด่านที่หนึ่ง) ใครเป็นผู้ทบทวน (ด่านที่สอง) ใครสุ่มตรวจเป็นครั้งคราว (ด่านที่สาม) เหมือนกรณีของเดวิด เขียนเสร็จก็จะเห็นทันทีว่าช่องของทั้งสามด่านมีชื่อ "วิชัย" กรอกอยู่ทั้งหมด — ตารางนี้เองคือเครื่องมือวินิจฉัยความเสี่ยงที่เร็วที่สุด
ขั้นที่สอง: แบ่งแยกหน้าที่ด้วยต้นทุนต่ำที่สุด
บริษัทเล็กจ้างผู้ตรวจสอบภายในเต็มเวลาไม่ไหว แต่การแบ่งแยกหน้าที่ไม่ได้แปลว่าต้องเพิ่มคน วิธีที่นิยมใช้คือ "การมอบหมายไขว้" (cross assignment) — ให้การอนุมัติของเสียเปลี่ยนไปให้ฝ่ายการเงินหรือฝ่ายธุรการที่ไม่มีผลประโยชน์ทับซ้อนกับคลังสินค้าเป็นผู้ทบทวน แม้จะเป็นเพียงการสุ่มตรวจใบของเสียพร้อมภาพถ่ายและบันทึกน้ำหนักเดือนละครั้งก็ยังดี หรือแยก "การตรวจรับ" กับ "การบันทึกบัญชี" ให้เป็นคนละคน ขอเพียงไม่ใช่คนเดียวคุมตั้งแต่ต้นจนจบ วิธีที่โรงงานส่งออก SME ในไทยหลายแห่งใช้ คือให้ภรรยาเจ้าของกิจการหรือสมาชิกครอบครัวรับบทด่านที่สอง คอยเทียบใบส่งของจากซัพพลายเออร์กับปริมาณที่คลังรับจริงเป็นระยะ ต้นทุนแทบเป็นศูนย์ แต่เพียงพอที่จะทำให้คนที่คิดไม่ซื่อไม่กล้าปลอมแปลงง่าย ๆ
ขั้นที่สาม: แม้มีพนักงานแค่ห้าคน ก็มีด่านที่สามได้
แก่นของด่านที่สามคือ "ความเป็นอิสระ" ไม่ใช่ "ขนาดองค์กร" คุณสามารถจัดครึ่งวันทุกไตรมาส ให้ตัวเองหรือญาติ/ผู้ถือหุ้นที่ไม่ได้ยุ่งเกี่ยวกับการดำเนินงานประจำวัน สุ่มเลือกสามรายการธุรกรรมมาตรวจสอบตั้งแต่ต้นจนจบ (เอกสาร ลายเซ็น ของจริง และบันทึกในระบบตรงกันหรือไม่); หรือตั้งงบเล็ก ๆ ทุกปี จ้างสำนักงานบัญชีที่มีผู้สอบบัญชีรับอนุญาตทำ "การตรวจสอบตามวิธีที่ตกลงกัน" (agreed-upon procedures) โดยเน้นรายการที่มีความเสี่ยงสูง เช่น ของเสีย การคืนสินค้า เงินสด สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ (ก.ล.ต.) ของไทยเองก็ผลักดันให้บริษัทจดทะเบียนยกระดับคุณภาพการนำแนวป้องกันสามด่านไปปฏิบัติจริงในช่วงหลายปีที่ผ่านมา แม้ SME จะไม่ถูกบังคับตามกฎเกณฑ์นี้โดยตรง แต่ตรรกะเดียวกันก็นำมาปรับใช้ได้ เพียงแค่ทำแบบเบา ๆ ให้เหมาะกับขนาดธุรกิจ
🔧 AI ลงมือทำ: ตัวสร้างแบบประเมินตนเองแนวป้องกันสามด่าน
คัดลอกพรอมต์ด้านล่างนี้ไปให้ AI แล้วเปลี่ยนเป็นชื่อขั้นตอนงานของบริษัทคุณเอง AI จะช่วยสร้าง "แบบประเมินตนเองแนวป้องกันสามด่าน" ที่พิมพ์ออกมาใช้งานได้ทันที พร้อมทำเครื่องหมายว่าตำแหน่งไหนตอนนี้มีแค่ด่านที่หนึ่งคอยดูแล เพื่อให้คุณจัดลำดับความสำคัญในการอุดช่องโหว่
คุณคือที่ปรึกษาที่เชี่ยวชาญด้านการควบคุมภายในสำหรับธุรกิจ SME ช่วยฉันสร้าง "แบบประเมินตนเองแนวป้องกันสามด่าน" จากข้อมูลบริษัทต่อไปนี้: ข้อมูลพื้นฐานบริษัท: - ประเภทธุรกิจ: [กรอก เช่น แปรรูปพลาสติก / ส่งออกอาหาร / ค้าปลีกเครือข่าย] - จำนวนพนักงาน: [กรอก] - ขั้นตอนงานที่ต้องการตรวจสอบ (ระบุได้หลายรายการ): [เช่น การจัดซื้อและจ่ายเงิน การอนุมัติของเสียจากสต็อก การรับ-จ่ายเงินสด การเสนอราคาและอนุมัติส่วนลด] กรุณาแสดงผลเป็นตารางตามรูปแบบนี้: | ชื่อขั้นตอนงาน | ด่านที่หนึ่ง (ผู้ดำเนินการ/ตำแหน่ง) | ด่านที่สอง (ผู้ทบทวน/ตำแหน่ง) | ด่านที่สาม (ความถี่การสุ่มตรวจและผู้รับผิดชอบ) | ระดับความเสี่ยงปัจจุบัน (สูง/กลาง/ต่ำ) | ข้อเสนอแนะการปรับปรุง | กฎการประเมิน: 1. หากช่อง "ผู้ดำเนินการ" "ผู้ทบทวน" "ผู้สุ่มตรวจ" ในขั้นตอนเดียวกันเป็นคนเดียวกันหรือตำแหน่งเดียวกัน ให้ระบุระดับความเสี่ยงเป็น "สูง" เสมอ และเสนอวิธีแบ่งแยกหน้าที่ที่ต้นทุนต่ำที่สุดในช่องข้อเสนอแนะ (ไม่จำเป็นต้องเพิ่มคน อาจใช้การทบทวนไขว้ การสุ่มตรวจตามรอบ หรือการตรวจสอบตามวิธีที่ตกลงกันโดยผู้สอบบัญชีภายนอก) 2. ข้อเสนอแนะต้องระบุให้ชัดว่า "ใครทำ ทำบ่อยแค่ไหน ดูเอกสารอะไร" ห้ามเขียนแค่ "เสริมสร้างการควบคุมภายใน" ลอย ๆ 3. หลังตาราง สรุปเป็นสามประโยคว่าช่องโหว่การควบคุมภายในที่ใหญ่ที่สุดของบริษัทฉันตอนนี้อยู่ที่ไหน
สิ่งที่ทำได้ภายในสัปดาห์นี้: เลือกขั้นตอนงานในบริษัทที่มีมูลค่าสูงสุดหรือมีโอกาสถูกโกงง่ายที่สุด (ส่วนใหญ่คือการจัดซื้อ การอนุมัติของเสีย เงินสด) แล้วถามตัวเองว่า "ขั้นตอนนี้ตั้งแต่ต้นจนจบ เป็นคนคนเดียวตัดสินใจทั้งหมดหรือเปล่า" ถ้าคำตอบคือ "ใช่" นี่คือช่องโหว่การควบคุมภายในที่ใหญ่ที่สุดของคุณตอนนี้ ควรจัดการเป็นลำดับแรก
📎 ที่มาทางทฤษฎี: กรอบ COSO Internal Control–Integrated Framework (Committee of Sponsoring Organizations of the Treadway Commission เผยแพร่ครั้งแรกปี 1992 ปรับปรุงปี 2013); โมเดล "แนวป้องกันสามด่าน" ของสถาบันผู้ตรวจสอบภายในสากล (The Institute of Internal Auditors, IIA) เสนอปี 2013 และปรับปรุงเป็น "The IIA's Three Lines Model" ในปี 2020; แผนยุทธศาสตร์ปี 2024–2026 ของสำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ (ก.ล.ต.) ที่บรรจุการผลักดันแนวป้องกันสามด่านของบริษัทจดทะเบียนไว้เป็นหนึ่งในโครงการสำคัญ
⚠ บทความนี้เป็นการรวบรวมความรู้ทั่วไป ไม่ใช่คำแนะนำทางภาษี กฎหมาย หรือบัญชีจากผู้เชี่ยวชาญ การออกแบบระบบควบคุมภายในและข้อกำหนดด้านการปฏิบัติตามกฎระเบียบจริง กรุณาปรึกษาผู้สอบบัญชีรับอนุญาต ผู้เชี่ยวชาญด้านตรวจสอบภายใน หรือหน่วยงานกำกับดูแลเพื่อยืนยันกฎระเบียบล่าสุด
สมาชิกฟรีทำแบบทดสอบ คุยกับโค้ช AI ฟังบทความสะสมประวัติการเรียนรู้ สมัครรับ 100 พอยต์ทันที
สมัครฟรี