内控三道防线白话版:你不用天天盯,公司也能自己抓漏
用泰国代工厂"报废铜线消失"的真实情境,拆解COSO与IIA"三道防线"内控逻辑,教中小企业老板用最低成本设计职能分离与稽核机制,堵住监守自盗的漏洞。
陈大卫在泰国北柳府(Chachoengsao)经营一家名叫"泰辉电子"的代工厂,员工一百二十人,主力业务是帮日商组装汽车感应器零件。工厂里有位资深的生产线主管威猜,做事利落、待人客气,是陈大卫最信任的人之一——原料验收他负责,库存盘点他负责,连原料报废的签核表也是他自己填、自己签、自己归档。陈大卫觉得省事:反正威猜熟门熟路,凡事交给他准没错。
直到某一年的年度盘点,会计发现"报废"科目里的铜导线数量,比前两年多了将近三倍,金额累积下来相当可观。陈大卫一开始以为是良率下降,追问之下才发现真相:威猜长期把还能用的铜线材谎报成"报废品",低价卖给熟识的回收商,再私下抽成。因为验收、报废审批、库存记录全是同一个人在做,没有人核对、没有人抽查,这件事整整运作了一年半才被发现。
陈大卫不是笨老板,他只是犯了泰国中小企业最常见的错——把"内控"这件事,简化成"找一个信得过的人"。但内控从来不是信任问题,而是制度设计问题。这一讲,我们用大白话拆解一个听起来很学术、其实极度实用的工具:内控三道防线。
为什么
威猜案例的核心问题,用内控术语讲叫"职能未分离"(segregation of duties):同一个人同时掌握"经手""核准""记录"三种权力,就等于他既是球员又是裁判又是记分员,作弊了也没人看得出来。这个逻辑最早被系统化整理进COSO《内部控制—整合框架》(COSO Internal Control–Integrated Framework,1992年首次发布、2013年更新),是全球最多企业采用的内控通用语言。
而"怎么把职能分离具体落地",国际内部审计师协会(IIA)在2013年提出"三道防线"(Three Lines of Defense)模型,2020年更新为"三线模型"(Three Lines Model),核心精神不变:第一道防线是实际做事的营运单位(业务、生产、采购、仓库)自己把关;第二道防线是财务、品管、法遵等监督职能,站在营运单位之外复核风险;第三道防线是独立审计,不受营运主管管辖,只对老板或董事会负责,专门抽查前两道防线有没有真的在做事。三层互相看得见彼此,弊端才藏不住。
中小企业最常见的失守方式,不是没有制度,而是把三道防线"全部压缩成老板一个人加一个信任的员工"——老板忙着跑业务,根本没空扮演第二、第三道防线,于是整间公司只剩第一道防线,还常常是同一人身兼数职的第一道防线。如果你上过本课程前面谈资金、支出、库存循环的几讲,会发现每个循环都有各自的关卡设计;三道防线,就是把这些零散的关卡,串成一张看得见全貌的防护网。
怎么做
第一步:把三道防线对应到你公司的真实岗位
不用等有审计部门才开始,先拿一张纸,把公司最容易出问题的几条流程(采购付款、库存报废、现金收付、业务报价)列出来,在每一条流程旁边写下:谁经手(第一道)、谁复核(第二道)、谁偶尔抽查(第三道)。像陈大卫的案例,写完就会马上看到"三道防线的栏位里都填着威猜"——这张表本身就是最快的风险诊断工具。
第二步:用最低成本做出职能分离
小公司请不起专职审计,但职能分离不等于加人。常见做法是"交叉指派":让报废审批改由与仓库无直接利害关系的财务或行政人员复核,哪怕只是每月抽查一次报废单附带的照片与重量记录;或是把"验收"与"入账"拆给两个人,只要不是同一人从头管到尾即可。泰国许多中小型出口加工厂的做法,是让老板娘或家族成员担任第二道防线的角色,定期比对供应商送货单与仓库实际收货数量,成本几乎是零,但足以让有心人不敢轻易造假。
第三步:就算只有五个人,也能有第三道防线
第三道防线的精神是"独立",不是"规模"。你可以每季安排半天,自己或请一位不涉入日常运营的家人/股东,随机抽三笔交易从头核对到尾(单据、签名、实物、系统记录是否一致);也可以每年花一笔小预算,请签证会计师事务所做一次"约定程序查核",针对高风险科目(如报废、退货、现金)抽样复核。泰国证券交易委员会(ก.ล.ต.)近年也在推动上市公司强化三道防线的落地品质,中小企业虽然不受这套规范强制约束,但同样的逻辑完全可以借用,只是做法更轻量。
🔧 AI 动手做:三道防线自评表生成器
把下面的提示词复制给AI,换成你自己公司的流程名称,AI会帮你生成一张可以直接打印使用的"三道防线自评表",标出哪些岗位目前只有第一道防线在守,方便你优先补洞。
你是一位熟悉中小企业内部控制的顾问。请帮我针对以下公司信息,生成一张"三道防线自评表": 公司基本资料: - 行业类别:[填写,例如:塑胶加工/食品外销/零售连锁] - 员工人数:[填写] - 我想检查的流程(可列多条):[例如:采购付款、库存报废、现金收付、业务报价与折扣核准] 请按照以下格式输出表格: | 流程名称 | 第一道防线(经手人/岗位) | 第二道防线(复核人/岗位) | 第三道防线(抽查频率与负责人) | 目前风险等级(高/中/低) | 建议补强做法 | 规则: 1. 若同一条流程里"经手""复核""抽查"三栏填的是同一个人或同一岗位,风险等级一律标记为"高",并在建议栏提出一个成本最低的职能分离做法(不一定要加人,可用交叉复核、定期抽查、外部会计师约定程序查核等方式)。 2. 建议做法要具体到"谁做、多久做一次、看什么文件",不要只写"加强内控"这种空话。 3. 表格之后,用三句话总结我公司目前最大的一个内控破口在哪里。
本周就能做的一步:挑出公司里金额最大或最容易被动手脚的一条流程(多半是采购、报废、现金),问自己一个问题:"这条流程从头到尾,是不是同一个人说了算?"如果答案是"是",这就是你目前最大的内控破口,优先处理它。
📎 理论依据:COSO《内部控制—整合框架》(Committee of Sponsoring Organizations of the Treadway Commission,1992年首次发布,2013年更新);国际内部审计师协会(The Institute of Internal Auditors, IIA)"三道防线"模型(2013年提出),2020年更新为"三线模型"(The IIA's Three Lines Model);泰国证券交易委员会(สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์, ก.ล.ต.)2024–2026年战略计划中将推动上市公司强化三道防线列为重点项目之一。
⚠ 本文为一般性知识整理,非税务、法律或会计专业意见,实际内控制度设计与合规要求,请洽执业会计师、内部审计专业人员或主管机关确认最新规定。