ธนาคารขอ “เอกสารย้อนหลัง” เมื่อระบบดีแต่หาหลักฐานไม่เจอ
บริษัทของวิชัยวางระบบการมอบอำนาจ การควบคุมภายใน แผนที่การปฏิบัติตามกฎหมาย และตารางความเสี่ยงไว้ครบ แต่กลับติดขัดตอนขอสินเชื่อธนาคารและถูกสรรพากรตรวจสอบ เพราะหาเอกสารหลักฐานไม่เจอ บทเรียนนี้สอนการสร้างโครงสร้างเอกสาร 3 ชั้น ระบบตั้งชื่อไฟล์และควบคุมเวอร์ชัน พร้อมตารางระยะเวลาการเก็บเอกสาร เพื่อให้วงจรธรรมาภิบาลผ่านการตรวจสอบได้จริง
ในนิคมอุตสาหกรรมสมุทรปราการ วิชัย เจ้าของกิจการค้าอะไหล่รถยนต์ที่ทำธุรกิจมา 12 ปี คิดว่าระบบธรรมาภิบาลของบริษัทเข้าที่แล้ว—ระบบมอบอำนาจมีบันทึกการอนุมัติ การควบคุมภายในสามด่านแบ่งหน้าที่ชัดเจน แผนที่การปฏิบัติตามกฎหมายก็ทำไว้ครบ ตารางความเสี่ยงก็อัปเดตสม่ำเสมอ ปีที่แล้วเขาอยากขยายคลังสินค้า จึงยื่นขอสินเชื่อซื้ออุปกรณ์กับธนาคาร ฝ่ายสินเชื่อของธนาคารขอให้ส่งใบกำกับภาษีซื้อ-ขาย สัญญาคู่ค้า และหนังสือรับรองหักภาษี ณ ที่จ่าย ย้อนหลัง 3 ปีเต็ม เพื่อยืนยันความถูกต้องของรายได้
วิชัยให้ฝ่ายบัญชีรวบรวมเอกสาร กลับพบว่าปัญหาหนักกว่าที่คิด—สัญญาจัดซื้อบางฉบับมีอยู่แค่ในแชท LINE ของผู้จัดการฝ่ายจัดซื้อ ใบกำกับภาษีซื้อบางใบถูกพนักงานขายเก็บไว้ในโฟลเดอร์ส่วนตัวแล้วเอาติดตัวไปตอนลาออก ใบตรวจรับสินค้าคลังบางชุดอยู่ในฮาร์ดดิสก์เครื่องเก่าที่เปลี่ยนไปเมื่อปีก่อน แต่ไม่มีใครจำรหัสผ่านได้ ฝ่ายบัญชีใช้เวลา 3 สัปดาห์ปะติดปะต่อ ก็ยังมีเอกสารบางเดือนไม่ครบ ธนาคารจึงขอเอกสารเพิ่ม ทำให้อนุมัติสินเชื่อล่าช้าไปถึง 2 เดือน ต่อมาเมื่อกรมสรรพากรสุ่มตรวจ ก็พบว่าเอกสารบางเดือนไม่สมบูรณ์ จึงตัดสิทธิ์ภาษีซื้อของเดือนนั้น ทำให้ต้องจ่ายภาษีเพิ่มพร้อมเงินเพิ่มและเบี้ยปรับ
บริษัทของวิชัยไม่ได้ขาดระบบ—วงจรที่สอนไปในบทก่อนหน้า ไม่ว่าจะเป็นเงินทุน รายได้ รายจ่าย ทรัพยากรบุคคล ทรัพย์สิน การผลิตและคลังสินค้า การลงทุนและจัดหาเงินทุน และเทคโนโลยีสารสนเทศ เขาทำมาเกือบครบทุกวงจร ปัญหาอยู่ที่ไมล์สุดท้าย นั่นคือ “หลักฐาน” ที่เกิดขึ้นระหว่างการปฏิบัติตามระบบ ไม่ได้ถูกเก็บรักษา จัดเก็บเป็นระบบ และค้นหาได้ นี่คือช่องว่างที่บทเรียนนี้จะเข้ามาช่วยปิด
ทำไมถึงเป็นปัญหา
กรอบการควบคุมภายในระดับสากลของ COSO หรือ Internal Control – Integrated Framework (Committee of Sponsoring Organizations of the Treadway Commission ฉบับปรับปรุงปี 2013) แบ่งการควบคุมภายในออกเป็น 5 องค์ประกอบ ได้แก่ สภาพแวดล้อมการควบคุม การประเมินความเสี่ยง กิจกรรมการควบคุม สารสนเทศและการสื่อสาร และการติดตามประเมินผล ในจำนวนนี้อย่างน้อย 2 องค์ประกอบต้องพึ่งพาเอกสารและบันทึกจึงจะทำงานได้จริง—“กิจกรรมการควบคุม” ต้องมีบันทึกการอนุมัติเป็นหลักฐานว่ามีการตรวจสอบอนุมัติเกิดขึ้นจริง ส่วน “สารสนเทศและการสื่อสาร” กำหนดให้ข้อมูลสำคัญต้องถูกบันทึก ส่งต่อ และเก็บรักษาอย่างถูกต้อง ไม่ใช่อยู่แค่ในความทรงจำหรือโทรศัพท์มือถือของใครคนหนึ่ง
พูดง่ายๆ คือ ต่อให้ออกแบบระบบดีแค่ไหน หากไม่มีบันทึกหลักฐาน ผู้สอบบัญชี ธนาคาร กรมสรรพากร หรือแม้แต่บริษัทเองที่ต้องการทบทวนย้อนหลัง ก็ไม่สามารถ “พิสูจน์” ได้ว่าเรื่องนั้นเกิดขึ้นจริงตามระบบที่วางไว้ นี่คือเหตุผลที่การควบคุมภายในสามด่าน การตรวจสอบตนเองแบบง่าย และตารางความเสี่ยงที่พูดถึงในบทก่อนๆ สุดท้ายแล้วต้องอาศัยเอกสารและบันทึกเป็นหลักฐานยืนยัน—ถ้าไม่มีบันทึก การตรวจสอบก็ทำได้แค่เชื่อคำพูดของเจ้าของกิจการ ซึ่งทนต่อการตรวจสอบจริงไม่ได้
ช่องโหว่ด้านเอกสารที่ SME พบบ่อยที่สุดมักอยู่ที่ 4 จุด ได้แก่ หนึ่ง เอกสารกระจัดกระจายอยู่ในกลุ่ม LINE อีเมลส่วนตัว หรือคอมพิวเตอร์ส่วนตัวของพนักงาน ซึ่งเป็น “ระบบนอกบริษัท” พอพนักงานลาออก ข้อมูลก็หายไปด้วย สอง เอกสารฉบับเดียวกันมีหลายเวอร์ชันไหลเวียนอยู่ ไม่มีใครรู้ว่าฉบับไหนคือฉบับสุดท้ายที่แท้จริง สาม ไม่มีการกำหนดระยะเวลาการเก็บรักษา ผลคือถ้าไม่ถูกลบทิ้งก่อนครบกำหนดตามกฎหมาย ก็เป็นเอกสารที่มีข้อมูลส่วนบุคคลอ่อนไหวที่ถูกเก็บไว้ถาวรในฮาร์ดดิสก์ ยิ่งเพิ่มความเสี่ยงข้อมูลรั่วไหล สี่ สิทธิ์การเข้าถึงไม่มีการแบ่งระดับ เอกสารที่ควรเป็นความลับกลับเปิดให้ทุกคนดูได้ ส่วนคนที่ต้องใช้เอกสารจริงกลับต้องรอเจ้าของกิจการมาหารหัสผ่านให้เอง
เรียนคอร์สบังคับ 7 คอร์สให้จบก่อน (ตอนนี้ 0/7) เพื่อปลดล็อกคอร์สผู้จัดการทั้งหมด
ไปเรียนคอร์สบังคับสมาชิกฟรีทำแบบทดสอบ คุยกับโค้ช AI ฟังบทความสะสมประวัติการเรียนรู้ สมัครรับ 100 พอยต์ทันที
สมัครฟรี