Excel หายวันเดียว บริษัทหยุดชะงัก: ทำไมเจ้าของกิจการต้องดูแลไอทีด้วยตัวเอง
ไฟล์ Excel ที่ใช้บันทึกข้อมูลบริษัทมา 8 ปี หายไปพร้อมกับพนักงานบัญชีที่ลาออกกะทันหัน จนบริษัทวัสดุก่อสร้างต้องหยุดขายของ 3 วัน — บทเรียนนี้จะบอกว่าทำไมธรรมาภิบาลไอทีไม่ใช่เรื่องของแผนกไอที แต่เป็นความรับผิดชอบด้านการควบคุมภายในของเจ้าของกิจการเอง
นอกนิคมอุตสาหกรรมในจังหวัดพระนครศรีอยุธยา ร้าน "วั่งฟาวัสดุก่อสร้าง" (ชื่อสมมติ) เปิดกิจการมาเกือบสิบห้าปี ขายปูนซีเมนต์ เหล็กเส้น กระเบื้อง ให้ไซต์งานและผู้รับเหมารายย่อยในละแวกนั้น เจ้าของร้านคือคุณเฉิน เป็นนักธุรกิจตัวจริงที่คำนวณต้นทุนเก่งมาก แต่พอพูดถึง "ระบบของบริษัท" เขามักยิ้มแล้วตอบว่า "เราไม่มีระบบอะไรหรอก ทุกอย่างอยู่ในไฟล์ Excel ของพี่สมศรี"
พี่สมศรีเป็นพนักงานบัญชีคนเดียวของร้าน ทำงานมา 8 ปี วงเงินเครดิตของลูกค้าแต่ละราย กำหนดวันครบชำระของยอดขายเชื่อทุกรายการ จำนวนปูนซีเมนต์ที่เหลือในคลัง ไซต์งานไหนค้างชำระเท่าไร ทั้งหมดถูกบันทึกไว้ในไฟล์ Excel ไฟล์เดียวบนโน้ตบุ๊กส่วนตัวของเธอ รหัสผ่านมีแต่เธอคนเดียวที่รู้ และไฟล์นี้ก็ไม่เคยมีการสำรองข้อมูลเลย คุณเฉินไม่เคยถามอะไรเพราะเชื่อว่าพี่สมศรีเป็นคนละเอียดรอบคอบ ทำงานมา 8 ปีไม่เคยพลาดครั้งใหญ่
จนกระทั่งเช้าวันจันทร์วันหนึ่ง พี่สมศรีขอลาหยุดกะทันหัน แม่ที่บ้านเกิดภาคอีสานเป็นอัมพาต ต้องรีบกลับไปดูแล และเธอก็เอาโน้ตบุ๊กติดตัวไปด้วย สามวันต่อมา ฝ่ายขายต้องเสนอราคาแต่ไม่รู้ว่าลูกค้ารายไหนค้างชำระเกินวงเงินแล้วบ้าง ฝ่ายคลังต้องส่งของแต่ไม่แน่ใจว่าปูนซีเมนต์ที่เหลือขายได้จริงเท่าไร คุณเฉินเองก็เปิดไฟล์ Excel นั้นไม่ได้ด้วยซ้ำ เพราะไม่มีรหัสผ่าน ออร์เดอร์ใหญ่ที่กำลังจะปิดการขายได้ ต้องเสียลูกค้าให้คู่แข่งข้างบ้านไป เพราะเสนอราคาและกำหนดส่งของที่ถูกต้องไม่ได้ทัน สามวันนั้นบริษัทแทบหยุดชะงักทั้งหมด
ทำไม
ปัญหาของคุณเฉินไม่ใช่เรื่องโชคร้าย แต่เป็นเพราะตั้งแต่แรกเขามองว่า "ระบบของบริษัท" เป็นแค่นิสัยการทำงานส่วนตัวของพนักงานคนหนึ่ง ไม่ใช่ทรัพย์สินของบริษัท ทัศนคติแบบนี้พบได้ทั่วไปในธุรกิจ SME ของไทย เจ้าของกิจการมัวแต่จดจ่อกับการขาย ลูกค้า ความสัมพันธ์ทางธุรกิจ ส่วน "เรื่องคอมพิวเตอร์" ถูกมองเป็นงานธุรการจุกจิก ยกให้คนที่ไว้ใจและละเอียดที่สุดดูแล แล้วก็ไม่เคยกลับมาตรวจสอบอีกเลย
นี่คือบทเรียนพื้นฐานที่สุดของทฤษฎีการควบคุมภายใน กรอบ COSO (Committee of Sponsoring Organizations of the Treadway Commission) ใน Internal Control–Integrated Framework ระบุว่าสภาพแวดล้อมการควบคุมที่ดีต้องทำให้ข้อมูลสำคัญ "ไม่ผูกติดอยู่กับคนคนเดียว" แต่ต้องมีระบบบันทึก สำรองข้อมูล และการส่งมอบงานที่เป็นทางการ วงการตรวจสอบภายในยังใช้ "แบบจำลองสามด่านการป้องกัน" (Three Lines Model) ในตรรกะเดียวกัน คือ ด่านแรกเป็นวินัยการปฏิบัติงานประจำวันของพนักงานหน้างาน ด่านที่สองคือการกำกับดูแลความเสี่ยงและระบบโดยฝ่ายบริหาร ด่านที่สามคือการตรวจสอบอิสระ สามด่านนี้ต้องซ้อนกันไว้ ไม่เช่นนั้นแค่คนคนเดียวลาออก ความทรงจำในการดำเนินงานทั้งบริษัทก็หายไปด้วย
ไฟล์ Excel ของพี่สมศรี ผิวเผินดูเหมือนแค่ไฟล์เอกสาร แต่จริงๆ แล้วเป็นตัวอย่างคลาสสิกของ "จุดล้มเหลวจุดเดียว" (Single Point of Failure) คือข้อมูลสำคัญทั้งหมดอยู่ในอุปกรณ์เครื่องเดียว รหัสผ่านเดียว และอยู่ในหัวของคนคนเดียว แค่จุดนี้ขาดไป ไม่ว่าจะเป็นการลาออก ป่วย เครื่องพัง หรือแย่กว่านั้นคือโดนไวรัสหรือแรนซัมแวร์ การดำเนินงานของบริษัทก็หยุดชะงักทันที เรื่องนี้ไม่เกี่ยวกับว่าบริษัทมีงบจ้างแผนกไอทีหรือไม่ นี่คือความรับผิดชอบด้านการควบคุมภายในของเจ้าของกิจการเอง ไม่ใช่ "ปัญหาเทคนิค" แต่เป็น "ปัญหาการบริหารจัดการ"
ทำอย่างไร
ขั้นที่หนึ่ง: สำรวจก่อนว่าบริษัทมี "เส้นเลือดใหญ่ทางดิจิทัล" อะไรบ้าง
ก่อนจะไปสอนเจ้าของกิจการติดตั้งไฟร์วอลล์ สิ่งที่ควรทำก่อนคือรายการง่ายๆ หนึ่งชุด บัญชีรายการราคา ข้อมูลลูกค้า บันทึกสต็อกสินค้า เอกสารรับ-ส่งของ สิทธิ์การจัดการกลุ่ม LINE ที่ใช้ติดต่อลูกค้า บัญชีคลาวด์ไดรฟ์ — แต่ละอย่างตอนนี้เก็บอยู่ที่ไหน ใครเปิดได้ บริษัทมีสิทธิ์เข้าถึงสำรองไว้เองหรือไม่ บริษัทค้าส่งเสื้อผ้าขนาดกลางแห่งหนึ่งในกรุงเทพฯ เคยประสบปัญหาเพราะตารางส่งของทั้งหมดถูกเก็บไว้ใน LINE Keep บนมือถือส่วนตัวของหัวหน้าคลังสินค้าเท่านั้น พอหัวหน้าคลังลาออกและลบข้อมูลในมือถือทิ้ง บริษัทต้องใช้เวลาทั้งสัปดาห์ปะติดปะต่อตารางส่งของขึ้นมาใหม่จากออร์เดอร์ที่ลูกค้าเก็บไว้ — นี่คือราคาที่ต้องจ่ายเมื่อไม่เคยสำรวจไว้ก่อน
ขั้นที่สอง: ข้อมูลเป็นของบริษัท ไม่ใช่ของใครคนใดคนหนึ่ง
หลังสำรวจเสร็จแล้ว หลักการมีเพียงข้อเดียว คือ "ความเป็นเจ้าของ" ของไฟล์ บัญชี รหัสผ่านสำคัญทั้งหมด ต้องเป็นของบริษัท ไม่ใช่ของพนักงานคนใดคนหนึ่ง วิธีทำไม่ต้องใช้เงินมาก ย้ายไฟล์ Excel ไปไว้ในบัญชีคลาวด์ที่บริษัทเปิดเอง (ไม่ใช่บัญชีส่วนตัวของพนักงาน) ระบบสำคัญใช้อีเมลบริษัทล็อกอินแทนไลน์หรือ Gmail ส่วนตัว และทุกบัญชีต้องมีอย่างน้อยสองคนที่รู้วิธีเข้าถึง นี่คือการประยุกต์ใช้ "หลักการสองคนรู้" (Two-Person Rule) แบบพื้นฐานที่สุด คือทรัพย์สินสำคัญชิ้นใดก็ตาม ต้องไม่มีแค่คนเดียวที่แตะต้องได้
ขั้นที่สาม: คำถามที่เจ้าของกิจการควรถามตัวเองทุกเดือน
ไม่จำเป็นต้องรอให้บริษัทใหญ่พอจะจ้างผู้จัดการไอที เจ้าของกิจการแค่ใช้เวลาห้านาทีทุกเดือนถามตัวเองว่า "ถ้าคนคนนี้ป่วยต้องนอนโรงพยาบาลพรุ่งนี้เป็นเวลาหนึ่งสัปดาห์ ฉันยังทำงานต่อได้ไหม" ถ้าคำตอบคือ "ไม่ได้" จุดนั้นแหละคือช่องโหว่ที่ต้องรีบอุดต่อไป
🔧 ลงมือทำกับ AI: เครื่องมือสร้างตารางสำรวจเส้นเลือดใหญ่ทางดิจิทัลของบริษัท
คัดลอกพรอมพ์ด้านล่างนี้ไปให้ AI ช่วยสร้างกรอบตารางสำรวจที่เหมาะกับขนาดและประเภทธุรกิจของคุณก่อน แล้วค่อยกรอกตามสถานการณ์จริง นี่จะเป็นแผนที่ความเสี่ยงไอทีชุดแรกของคุณ
คุณคือที่ปรึกษาที่ช่วยเจ้าของกิจการ SME ไทยทำการสำรวจความเสี่ยงด้านไอที ช่วยสร้าง "ตารางสำรวจเส้นเลือดใหญ่ทางดิจิทัลของบริษัท" ในรูปแบบตาราง โดยมีคอลัมน์ดังนี้: 1. ชื่อระบบ/ไฟล์ (เช่น ตารางราคาลูกค้า, บันทึกสต็อกสินค้า, สมุดบัญชี, LINE Official Account) 2. ตำแหน่งที่เก็บข้อมูลปัจจุบัน (คอมพิวเตอร์ส่วนตัว/คลาวด์บริษัท/เอกสารกระดาษ/อื่นๆ) 3. ปัจจุบันมีเพียงใครคนเดียวที่รู้รหัสผ่านหรือเข้าถึงได้ 4. บริษัทมีสิทธิ์เข้าถึงสำรองไว้เองหรือไม่ (มี/ไม่มี) 5. ระดับความเสี่ยง (สูง/กลาง/ต่ำ พร้อมเหตุผล) 6. ข้อเสนอแนะการปรับปรุง (เช่น ย้ายไปคลาวด์บริษัท เพิ่มผู้รู้คนที่สอง สำรองข้อมูลทุกสัปดาห์) ธุรกิจของฉันคือ: [กรอก เช่น ค้าส่งวัสดุก่อสร้าง/ค้าปลีกเสื้อผ้า/ร้านอาหารเครือข่าย] ขนาดบริษัทประมาณ: [กรอกจำนวนพนักงาน] จุดที่กังวลที่สุดตอนนี้คือ: [กรอก เช่น บัญชี/คลังสินค้า/กลุ่มไลน์บริการลูกค้า] ช่วยลิสต์รายการ "เส้นเลือดใหญ่ทางดิจิทัล" ที่พบบ่อยในธุรกิจประเภทนี้อย่างน้อย 10 รายการให้ฉันกรอกทีละข้อ แล้วสรุปท้ายสุดด้วยข้อเสนอแนะ 3 ข้อที่ทำได้ทันทีและต้นทุนต่ำที่สุด
สิ่งที่ทำได้ภายในสัปดาห์นี้: วันนี้ลองไปถามพนักงานที่อยู่กับบริษัทนานที่สุดคนหนึ่งว่า "ถ้าพรุ่งนี้คุณลาป่วยหนึ่งสัปดาห์ ในคอมพิวเตอร์หรือมือถือของคุณมีอะไรบ้างที่นอกจากคุณแล้วไม่มีใครเปิดได้" เขียนคำตอบไว้ นั่นคือจุดเริ่มต้นของแผนที่ความเสี่ยงไอทีชุดแรกของบริษัทคุณ
📎 ที่มาทางทฤษฎี: กรอบ COSO Internal Control–Integrated Framework (เผยแพร่ปี 1992 ปรับปรุงปี 2013 โดย Committee of Sponsoring Organizations of the Treadway Commission) แนวคิด "แบบจำลองสามด่านการป้องกัน" (Three Lines of Defense เสนอโดยสมาคมผู้ตรวจสอบภายในยุโรปปี 2013 และปรับปรุงเป็น Three Lines Model โดย IIA ปี 2020) แนวคิดการสำรวจทรัพย์สิน (Asset Inventory) ตามมาตรฐานการจัดการความปลอดภัยสารสนเทศ ISO/IEC 27001:2022
⚠ บทความนี้เป็นการรวบรวมความรู้ทั่วไป ไม่ใช่คำแนะนำทางภาษี กฎหมาย หรือบัญชีอย่างมืออาชีพ การยื่นภาษีและการปฏิบัติตามกฎหมายจริง กรุณาปรึกษาผู้สอบบัญชี/ทนายความ หรือหน่วยงานที่เกี่ยวข้อง โดยอ้างอิงฉบับกฎหมายทางการล่าสุดที่ท่านตรวจสอบได้
สมาชิกฟรีทำแบบทดสอบ คุยกับโค้ช AI ฟังบทความสะสมประวัติการเรียนรู้ สมัครรับ 100 พอยต์ทันที
สมัครฟรี