银行一句「请补单据」:文件与记录,是制度落地的最后一公里
威猜的公司授权、内控、合规地图、风险矩阵都做对了,却在银行贷款审查和税局抽查时卡关——问题不在制度本身,而在找不到证据。这一讲教你建立文件三层架构、命名版控与保存年限表,让治理循环真正扛得住检验。
沙没巴干(Samut Prakan)工业区里,经营汽车零件贸易十二年的威猜(Wichai)以为公司治理已经上了轨道——授权体系有签核记录,内控三道防线分工清楚,合规地图列好了法定义务,风险矩阵也定期更新。去年他想扩大仓库规模,向银行申请一笔设备贷款,银行征信部门要求提供近三年完整的进销货凭证、供应商合同与扣缴凭单,佐证营收真实性。
威猜让会计整理,却发现问题比想象中大——有些采购合同只存在采购经理的手机LINE对话里;有些进项发票被业务随手夹进自己的文件夹,换工作时一并带走;还有一批仓库验收单,因为去年换电脑,存在旧硬盘里却找不到密码。会计花了三周东拼西凑,还是有几个月的凭证不齐全,银行要求补件,贷款核准硬生生拖了两个月;税局后续抽查时,更因部分月份凭证不完整,剔除了那几个月的进项税额抵扣,补税之外还加计利息与罚款。
威猜的公司不是没有制度——前面几讲教的资金、营收、支出、人资、资产、生产仓储、投融资、信息科技循环,他几乎都做了。问题出在最后一公里:制度执行过程中产生的「证据」,没有被系统性地留存、归档、可被找到。这正是这一讲要处理的缺口。
为什么
国际内部控制权威框架COSO《内部控制——整合框架》(COSO,Committee of Sponsoring Organizations of the Treadway Commission,2013年更新版)把内部控制拆成五大要素:控制环境、风险评估、控制活动、信息与沟通、监督活动。这五项要素里,至少有两项直接依赖文件与记录才能运作——「控制活动」需要签核记录证明审批确实发生过;「信息与沟通」则要求关键信息被正确记录、传递、留存,而不是只存在某个人的记忆或手机里。
换句话说,制度设计得再完善,如果没有留下记录,审计员、银行、税局、甚至公司自己想复核时,都无法「证明」这件事真的按制度发生过。这也是为什么前面几讲谈到的内控三道防线、简易稽核、风险矩阵,最终都要靠文件与记录来佐证——没有记录,稽核只能相信「老板说有」,经不起检验。
中小企业最常见的文件断层,通常出在四个地方:第一,文件散落在LINE群组、私人邮箱、员工个人电脑这些「非公司系统」里,人一离职资料就跟着消失;第二,同一份文件有好几个版本在流传,没人知道哪份才是最终版;第三,没有订立保存年限,结果不是在法定期限内就被误删,就是含个人信息的敏感文件永久躺在硬盘里,反而增加泄露风险;第四,访问权限没有分级,该保密的文件人人都看得到,该调阅的人却要等老板本人才找得到密码。
先读完 7 门入门必修课程打好底子(目前 0/7),即可解锁全部管理者课程。
去读入门必修