คอร์ส ระบบพึ่งพาได้: หลักสูตรบริหารวงจรสารสนเทศ ตอนที่ 3/8 ตอน ดูสารบัญคอร์ส

ใครแก้ตารางราคาไปโดยไม่มีใครรู้ตัว: บทเรียนบริหารการเปลี่ยนแปลงระบบไอทีสำหรับ SME

20/10/2025 179
5:32
ใครแก้ตารางราคาไปโดยไม่มีใครรู้ตัว: บทเรียนบริหารการเปลี่ยนแปลงระบบไอทีสำหรับ SME
ภาพ/Photo by Towfiqu barbhuiya on Unsplash

เมื่อใครก็แก้ตารางราคาในระบบได้โดยไม่ต้องขออนุมัติและตรวจสอบย้อนหลังไม่ได้ กำไรของบริษัทอาจกำลังรั่วไหลอยู่เงียบๆ บทนี้สอนวิธีวางระบบขออนุมัติและเก็บร่องรอยการเปลี่ยนแปลงแบบต้นทุนต่ำที่ลงมือทำได้จริง

คุณเฉินทำธุรกิจค้าวัสดุสิ้นเปลืองอุตสาหกรรมอยู่ที่ระยอง ลูกค้าส่วนใหญ่เป็นโรงงานในนิคมอุตสาหกรรมอมตะและ WHA เมื่อสามปีก่อนบริษัทเริ่มใช้ระบบซื้อขายสต๊อกบนคลาวด์ ทำให้การเสนอราคา ออกบิล กระทบยอด ทำผ่านระบบทั้งหมด เขาสบายใจมาตลอด จนกระทั่งปิดงบประจำปีนี้แล้วพบว่าอัตรากำไรขั้นต้นลดลงเกือบสี่จุดเมื่อเทียบกับปีก่อน ทั้งที่ยอดขายไม่ได้ลดลง

ฝ่ายบัญชีตรวจสอบรายละเอียดจึงพบว่า ลูกค้าประจำกลุ่มหนึ่งซื้อในราคาต่ำกว่าที่ตั้งไว้ในระบบ และเป็นแบบนี้มาเกือบห้าเดือนแล้ว เมื่อตรวจสอบบันทึกการใช้งานระบบ — ไม่มีบันทึกใดๆ เมื่อถามพนักงานขาย คำตอบคือ "ลูกค้าบอกจะไปซื้อที่อื่น ผมเลยแก้ราคาเองเพื่อรักษาลูกค้าไว้" แก้เสร็จก็ไม่ได้แจ้งใคร ระบบก็ไม่มีร่องรอยว่า "ใคร แก้เมื่อไหร่ แก้อะไร"

คุณเฉินถึงได้รู้ว่าบริษัทไม่เคยกำหนดไว้เลยว่า "ใครแก้ตารางราคาได้" "แก้แล้วต้องมีใครอนุมัติหรือไม่" ระบบยิ่งแพงยิ่งมีฟังก์ชันเยอะแค่ไหน ถ้าใครคนหนึ่งแก้ไขข้อมูลหลักในระบบได้โดยตรงและไม่ทิ้งร่องรอย ตัวเลขในบัญชีก็อาจคลาดเคลื่อนไปเรื่อยๆ อย่างเงียบๆ — นี่คือเรื่องที่ "การบริหารการเปลี่ยนแปลง" (Change Management) ต้องเข้ามาดูแล

ทำไมถึงเป็นแบบนี้

การควบคุมภายในขององค์กรมักพูดถึง "สามด่านการป้องกัน" (Three Lines of Defense) — ด่านแรกคือหน่วยงานปฏิบัติการดูแลกันเอง ด่านสองคือฝ่ายการเงิน/ความเสี่ยงตรวจทาน ด่านสามคือฝ่ายตรวจสอบภายในสุ่มตรวจ (ตามกรอบการควบคุมภายในของ COSO ฉบับปี 1992 และฉบับปรับปรุงปี 2013) ปัญหาการบริหารการเปลี่ยนแปลงมักเกิดเพราะด่านแรกไม่เคยถูกวางไว้เลย พนักงานขาย ฝ่ายคลังสินค้า หรือแม้แต่เจ้าของกิจการเองสามารถแก้ราคา ส่วนลด หรือข้อมูลหลักในระบบได้โดยตรง โดยไม่มีใครรับผิดชอบขั้นตอน "อนุมัติ"

ในมาตรฐานสากลด้านการควบคุมระบบสารสนเทศ เรื่องนี้จัดอยู่ในหมวด "การควบคุมทั่วไปด้านไอที" (IT General Controls, ITGC) ด้านการบริหารการเปลี่ยนแปลง (ตามกรอบ COBIT ของ ISACA) หลักการสำคัญคือ "การแบ่งแยกหน้าที่" (Segregation of Duties) — ผู้ขอ ผู้อนุมัติ ผู้ดำเนินการ และผู้ตรวจทาน ควรเป็นคนละคนกัน อย่างน้อยที่สุดต้องทำให้ได้ว่า "ผู้ลงมือแก้ไข ต้องไม่ใช่ผู้อนุมัติการแก้ไขของตัวเอง" บริษัทขนาดเล็กมักมีคนคนเดียวทำหลายหน้าที่ ทำให้ด่านนี้แทบไม่มีความหมาย เมื่อเกิดข้อผิดพลาดหรือการทุจริตจึงตรวจพบได้ยากตั้งแต่ต้น

ต้องทำอย่างไร

แบ่งแยกอำนาจ: คนแก้ไขกับคนอนุมัติต้องไม่ใช่คนเดียวกัน

เริ่มจากสำรวจว่าในระบบมีช่องข้อมูลใดบ้างที่ "แก้ตัวเลขนิดเดียวก็กระทบรายได้" เช่น ตารางราคา อัตราส่วนลด วงเงินเครดิต เงื่อนไขการชำระเงิน แล้วดูว่าตอนนี้ใครมีสิทธิ์แก้ไขได้โดยตรง ไม่จำเป็นต้องปรับโครงสร้างองค์กรใหญ่โต ขั้นต่ำสุดคือ การแก้ราคาต้องมีสองขั้นตอนคือ "ขอ" และ "อนุมัติ" ผู้อนุมัติต้องไม่ใช่ผู้ขอเอง แม้จะเริ่มจากแค่หัวหน้างานยืนยันด้วยวาจาแล้วเซ็นย้อนหลังก็ถือว่าเริ่มต้นแล้ว

เก็บร่องรอย: ทุกการแก้ไขต้องตรวจสอบย้อนหลังได้

ถ้าระบบมีฟังก์ชันบันทึกประวัติการแก้ไข (log) ต้องเปิดใช้งานให้ครบ บันทึกว่าใคร แก้เมื่อไหร่ แก้ช่องข้อมูลไหน ค่าก่อนและหลังแก้ไขเป็นอย่างไร ถ้าระบบไม่มีฟังก์ชันนี้ ก็ใช้วิธีพื้นฐานที่สุดช่วยเสริม คือทำ "แบบฟอร์มขอแก้ไขระบบ" ที่ใช้ร่วมกัน กรอกก่อนแก้ อนุมัติแล้วจึงแก้ได้ แก้เสร็จเก็บเข้าแฟ้ม สิ่งสำคัญไม่ใช่เครื่องมือทันสมัยแค่ไหน แต่คือ "ตรวจสอบย้อนหลังได้"

ทดสอบก่อนใช้งานจริง เก็บทางถอยไว้เสมอ

การปรับราคาที่มีผลกับลูกค้าทั้งกลุ่ม การอัปเกรดระบบ หรือการเพิ่มกฎส่วนลดใหม่ ควรทดลองในขอบเขตเล็กหรือในระบบทดสอบก่อน ยืนยันผลลัพธ์ตรงตามที่ต้องการแล้วจึงใช้งานจริงทั้งหมด และต้องมีข้อมูลสำรองไว้เผื่อ "แก้ผิดแล้วต้องย้อนกลับสภาพเดิม" SME หลายแห่งในเอเชียตะวันออกเฉียงใต้เคยพลาดมาแล้วตอนขึ้นระบบบัญชีบนคลาวด์ เพราะช่างเทคนิคแก้ค่าพารามิเตอร์ในระบบจริงตรงๆ ทำให้คำนวณภาษีหรือส่วนลดผิดทั้งชุดลูกค้า กว่าจะรู้ตัวก็ตอนปิดงบ ต้นทุนแก้ปัญหาภายหลังสูงกว่าการเสียเวลาทดสอบก่อนล่วงหน้าครึ่งชั่วโมงมากนัก

🔧 AI ลงมือทำ: เครื่องมือสร้างแบบฟอร์มขอเปลี่ยนแปลงระบบพร้อมการอนุมัติ

บอกสถานการณ์ระบบของบริษัทคุณให้ AI ฟัง ให้มันช่วยสร้าง "แบบฟอร์มขอเปลี่ยนแปลงระบบ" ที่ใช้งานได้ทันที ไม่ต้องรอฝ่ายไอที วันนี้ก็วางลงใน Excel หรือฟอร์มออนไลน์ได้เลย

แม่แบบพรอมต์
คุณคือที่ปรึกษาด้านการควบคุมภายในของบริษัทฉัน บริษัทของฉันอยู่ในอุตสาหกรรม 【ระบุ เช่น ค้าวัสดุอุตสาหกรรม】 ใช้ระบบ 【ระบุชื่อระบบ เช่น ระบบซื้อขายสต๊อก/ERP บนคลาวด์】 ปัจจุบันใครก็สามารถแก้ตารางราคา ส่วนลด หรือวงเงินเครดิตลูกค้าได้โดยไม่ต้องขออนุมัติและไม่มีการบันทึกใดๆ

ช่วยออกแบบ "แบบฟอร์มขอเปลี่ยนแปลงระบบพร้อมบันทึกการอนุมัติ" ให้ฉัน โดยต้องมีช่องข้อมูลดังนี้
1. วันที่ขอ ชื่อผู้ขอ
2. รายการที่เปลี่ยนแปลง (ราคา/ส่วนลด/สิทธิ์การเข้าถึง/อื่นๆ ช่วยระบุตัวเลือกที่พบบ่อย)
3. เหตุผลในการเปลี่ยนแปลง
4. ค่าก่อนแก้ไข/ค่าหลังแก้ไข
5. ผู้อนุมัติ (ต้องไม่ใช่คนเดียวกับผู้ขอ) วันที่อนุมัติ
6. ทดสอบแล้วหรือยัง/วันที่มีผลบังคับใช้
7. หากเกิดข้อผิดพลาด จะย้อนกลับอย่างไร

กรุณาแสดงผลเป็นตาราง พร้อมเสนอคำแนะนำที่ทำได้จริง 3 ข้อ สำหรับการนำแบบฟอร์มนี้ไปใช้จริงกับบริษัทขนาดของฉัน

สิ่งที่ทำได้ในสัปดาห์นี้: ลองไล่รายชื่อว่าตอนนี้ "ใครในบริษัทแก้ตารางราคา ส่วนลด หรือข้อมูลลูกค้าในระบบได้โดยตรงบ้าง" รายชื่อนี้เองมักเป็นความจริงที่เจ้าของกิจการเห็นครั้งแรกแล้วต้องตกใจ

📎 ที่มาทางทฤษฎี: กรอบการควบคุมภายในของ COSO (Committee of Sponsoring Organizations, ฉบับปี 1992 และฉบับปรับปรุงปี 2013) แนวคิดสามด่านการป้องกันและกิจกรรมควบคุม; กรอบ COBIT ของ ISACA หมวดการควบคุมทั่วไปด้านไอที (ITGC) ด้านการบริหารการเปลี่ยนแปลง; หลักการแบ่งแยกหน้าที่ (Segregation of Duties)

⚠ บทความนี้เป็นการสรุปความรู้ทั่วไป ไม่ใช่คำแนะนำทางภาษี/กฎหมาย/บัญชีจากผู้เชี่ยวชาญ การยื่นภาษีและการปฏิบัติตามกฎระเบียบจริง กรุณาปรึกษาผู้สอบบัญชี/ทนายความ หรือหน่วยงานที่เกี่ยวข้อง และยึดตามระเบียบทางการฉบับล่าสุดเป็นหลัก

ถาม AI: บทความนี้ใช้กับการบริหารของคุณอย่างไร?
เนื้อหาสร้างโดย AI จากบทความนี้ โปรดใช้วิจารณญาณในการพิจารณาความถูกต้อง
ตอนถัดไป・ระบบพึ่งพาได้: หลักสูตรบริหารวงจรสารสนเทศ พ้นสภาพพนักงานไป 3 เดือน แต่บัญชียังใช้ล็อกอินได้: ช่องโหว่สิทธิ์การเข้าถึงที่เถ้าแก่มองไม่เห็น

บทความที่เกี่ยวข้อง

เราใช้คุกกี้ที่จำเป็นเพื่อรักษาการเข้าสู่ระบบและภาษา และเก็บพฤติกรรมการใช้งานเพื่อปรับปรุงบริการ คุณเลือกเฉพาะที่จำเป็นได้ นโยบายความเป็นส่วนตัว