คอร์ส ระบบพึ่งพาได้: หลักสูตรบริหารวงจรสารสนเทศ ตอนที่ 7/8 ตอน ดูสารบัญคอร์ส

ปิดดีลผ่าน LINE ได้ผล แต่หลักฐานไม่ได้อยู่ในมือบริษัท: การกำกับดูแล Shadow IT

03/11/2025 158
≈9:08
ปิดดีลผ่าน LINE ได้ผล แต่หลักฐานไม่ได้อยู่ในมือบริษัท: การกำกับดูแล Shadow IT
ภาพ/Photo by kuu akura on Unsplash

การคุยงานผ่าน LINE ส่วนตัวสะดวกก็จริง แต่พอพนักงานลาออก บทสนทนาและคำสัญญาที่ให้ลูกค้าก็หายไปด้วย บทเรียนนี้สอนวิธีขีดเส้นการใช้ LINE ในงาน และดึง Shadow IT กลับมาอยู่ในการควบคุมของบริษัท

ที่จังหวัดสมุทรปราการ มีโรงงานเฟอร์นิเจอร์ส่งออกขนาดเล็กแห่งหนึ่ง มีพนักงานไม่ถึงสามสิบคน คุณสมศักดิ์เป็นเจ้าของกิจการที่ปลุกปั้นบริษัทมากับมือ ออร์เดอร์แต่ละใบปิดดีลกันอย่างไร? ส่วนใหญ่ก็ผ่าน LINE ส่วนตัวของน้องมิ้นท์ พนักงานขาย ที่คุยกับลูกค้าจัดซื้อในไทยและอินโดนีเซียแบบตัวต่อตัว—ลูกค้าส่งรูปขอปรับขนาด ขอเร่งงาน ขอส่วนลด น้องมิ้นท์พิมพ์ตอบใน LINE คำเดียวว่า "ได้ค่ะ ล็อตนี้ลดให้สิบเปอร์เซ็นต์" ก็ปิดดีลกันตรงนั้น แล้วค่อยมารายงานปากเปล่าให้คุณสมศักดิ์ทราบทีหลัง

ทำแบบนี้มาห้าปี บริษัทไม่เคยมีปัญหาใหญ่ จนวันหนึ่งน้องมิ้นท์แจ้งลาออกกะทันหัน แล้วเก็บของกลับบ้านพร้อมโทรศัพท์เครื่องนั้นไปด้วย หนึ่งเดือนต่อมา ลูกค้ารายใหญ่โทรมาต่อว่าเหมือนมาทวงหนี้ว่า "พนักงานขายของคุณสัญญาว่าล็อตนี้จะลดให้สิบห้าเปอร์เซ็นต์ ทำไมใบส่งของถึงคิดราคาเต็ม" คุณสมศักดิ์ค้นระบบบริษัททั้งหมด ทั้งใบสั่งซื้อและใบเสนอราคา ก็ไม่พบบันทึกส่วนลดนี้เลยสักบรรทัด—คำสัญญานั้นมีอยู่แค่ในแชท LINE ที่น้องมิ้นท์ออกจากกลุ่มไปแล้ว คนไป หลักฐานก็หายตามไปด้วย

ที่ยุ่งยากกว่านั้นคือ เวลาสายการผลิตต้องปรับสเปกหรือเร่งงานด่วน ก็มักจะเป็นหัวหน้าฝ่ายผลิตพิมพ์ในกลุ่ม LINE ว่า "ล็อตนี้เปลี่ยนเป็นไซซ์เล็กก่อน" แล้วทีมงานก็ลงมือทำเลย โดยไม่มีใครย้อนกลับไปบันทึกการเปลี่ยนแปลงนี้ในใบสั่งผลิตที่เป็นทางการ ภายนอกดูเหมือนบริษัทใช้ LINE ทำงานได้คล่องตัวทุกวัน แต่บันทึกที่ควรอยู่ในมือ "บริษัท" จริง ๆ—เหตุผลของราคา ร่องรอยการอนุมัติ การเปลี่ยนสเปก—กลับกระจัดกระจายอยู่ในโทรศัพท์ของพนักงานแต่ละคน บริษัทอาจต้องจ่ายราคาแพงก่อนถึงจะรู้ตัวว่าไม่เคยควบคุมบันทึกเหล่านี้ได้จริงเลย

ทำไม

สถานการณ์แบบนี้มีชื่อเรียกเฉพาะว่า "Shadow IT" (ไอทีเงา)—หมายถึงซอฟต์แวร์หรือเครื่องมือที่พนักงานนำมาใช้ทำงานจริงโดยไม่ผ่านการอนุมัติอย่างเป็นทางการจากฝ่ายไอทีหรือผู้บริหาร และอยู่นอกเหนือการกำกับดูแลของบริษัท กลุ่ม LINE, Google Drive ส่วนตัว, ฟอร์มออนไลน์ที่พนักงานสมัครใช้เอง ล้วนเป็น Shadow IT ที่พบได้ทั่วไป มันอันตรายไม่ใช่เพราะตัวเครื่องมือไม่ดี (ตรงกันข้าม LINE เป็นที่นิยมเพราะใช้ง่าย ฟรี และคนไทยแทบทุกคนใช้อยู่แล้ว จึงถูกดึงมาทำธุรกิจจริงจังโดยไม่รู้ตัว) แต่เป็นเพราะมันข้ามพ้นแนวป้องกันทั้งสามระดับที่บริษัทควรมี

สถาบันผู้ตรวจสอบภายในสากล (The Institute of Internal Auditors หรือ IIA) เสนอ "รูปแบบการป้องกันสามระดับ" (Three Lines Model ฉบับปรับปรุงปี 2020) แบ่งการควบคุมความเสี่ยงขององค์กรออกเป็นสามชั้น: ชั้นแรกคือการควบคุมประจำวันของหน่วยธุรกิจเอง ชั้นที่สองคือการกำกับดูแลของฝ่ายการเงิน กฎหมาย และฝ่ายสนับสนุนอื่น ๆ ชั้นที่สามคือการตรวจสอบอย่างเป็นอิสระโดยฝ่ายตรวจสอบภายใน แนวป้องกันทั้งสามชั้นจะทำงานได้ก็ต่อเมื่อธุรกรรม การอนุมัติ และการสื่อสารทั้งหมดอยู่ในช่องทางที่บริษัทมองเห็น แต่เมื่อการเสนอราคา การอนุมัติ และการเปลี่ยนสเปกทั้งหมดเกิดขึ้นใน LINE ส่วนตัวของพนักงาน แม้แต่ชั้นแรกที่ว่า "ควบคุมตัวเอง" ก็ทำไม่ได้ เพราะแม้แต่เจ้าของกิจการเองก็มองไม่เห็นเนื้อหาการสนทนา นับประสาอะไรกับชั้นสองชั้นสามที่จะเข้ามาตรวจทาน กรอบการควบคุมภายในของ COSO (COSO Internal Control – Integrated Framework ฉบับแรกปี 1992 และฉบับปรับปรุงปี 2013) ก็พูดเรื่องนี้ไว้ชัดเจนในองค์ประกอบ "สภาพแวดล้อมการควบคุม" และ "สารสนเทศและการสื่อสาร": ช่องทางการสื่อสารต้องเป็นช่องทางที่องค์กรกำหนดอย่างเป็นทางการและตรวจสอบย้อนหลังได้ ไม่ใช่กระจัดกระจายอยู่ในเครื่องมือส่วนตัวที่แต่ละคนเลือกใช้เอง

สำหรับ SME ในไทย ปัญหานี้ยิ่งถูกมองข้ามง่าย เพราะ LINE สะดวกและอยู่ในชีวิตประจำวันเกินไป—แม้แต่นัดกินข้าวเที่ยงยังคุยผ่าน LINE ทีมขายจึงใช้มันเป็นระบบทำงานหลักโดยธรรมชาติ โดยไม่ทันคิดว่า โทรศัพท์เครื่องนั้น บัญชีนั้น ทั้งในทางกฎหมายและในทางปฏิบัติ เป็นของพนักงานคนนั้น ไม่ใช่ของบริษัท

เรียนคอร์สบังคับให้จบก่อน

เรียนคอร์สบังคับ 7 คอร์สให้จบก่อน (ตอนนี้ 0/7) เพื่อปลดล็อกคอร์สผู้จัดการทั้งหมด

ไปเรียนคอร์สบังคับ
ถาม AI: บทความนี้ใช้กับการบริหารของคุณอย่างไร?
เนื้อหาสร้างโดย AI จากบทความนี้ โปรดใช้วิจารณญาณในการพิจารณาความถูกต้อง
ตอนถัดไป・ระบบพึ่งพาได้: หลักสูตรบริหารวงจรสารสนเทศ มื้อเลี้ยงที่ทำให้เหงื่อตก: ตารางตรวจสอบแผ่นเดียวที่จับความเสี่ยง IT ทั้ง 8 จุดของกิจการ

บทความที่เกี่ยวข้อง

เราใช้คุกกี้ที่จำเป็นเพื่อรักษาการเข้าสู่ระบบและภาษา และเก็บพฤติกรรมการใช้งานเพื่อปรับปรุงบริการ คุณเลือกเฉพาะที่จำเป็นได้ นโยบายความเป็นส่วนตัว