课程 系统靠得住:电子信息循环管理课 第 1/8 讲 查看课程目录

Excel一消失,公司跟着停:老板为什么非管IT不可

13/10/2025 170
6:29
Excel一消失,公司跟着停:老板为什么非管IT不可
图/Photo by Wesley Tingey on Unsplash

一份用了八年的Excel随会计突然离职而消失,让建材公司整整停摆三天——这一讲告诉老板,IT治理不是IT部门的事,而是老板自己的内控责任。

大城府(Ayutthaya)工业区外,"旺发建材"开了快十五年,专卖水泥、钢筋、瓷砖给附近工地和小型营造商。老板陈伟南是地道的生意人,算盘打得精,可是一提到"公司的系统",他总是笑笑说:"我们哪有什么系统,一切都在宋姨的Excel里。"

宋姨是公司唯一的会计,做了八年。客户的信用额度、每笔赊账的到期日、仓库里还剩多少包水泥、哪个工地欠了多少货款——全部记在她那台个人笔记本电脑里的一份Excel,密码只有她知道,文件也只存在那台电脑里,从没备份过。陈伟南从不过问,反正宋姨很靠谱,做事仔细,八年来没出过大错。

直到某个星期一早上,宋姨突然请假,说老家母亲中风了,要立刻回东北老家照顾,笔记本电脑也一起带走了。三天后业务要报价,不知道哪些客户欠款超过了信用上限;仓管要出货,不确定仓库里的水泥到底还剩几包能卖;陈伟南甚至打不开那份Excel——他连密码都没有。一笔本来快要成交的大订单,因为报不出正确的价格和交期,客户转头找了隔壁的竞争对手。那三天,公司几乎完全停摆。

为什么

陈伟南的问题,不是他运气不好,而是他从一开始就把"公司的系统"当成某个人的私人习惯,而不是公司的资产。这种心态在泰国中小企业里非常普遍:老板专注在生意、业务、客户关系上,"电脑的事"被当成琐碎的行政工作,顺手交给最信任、最细心的那个人,然后就再也不过问了。

这其实是内部控制理论里最基本的一课。COSO(美国反舞弊财务报告委员会发起组织)在《内部控制——整合框架》里就谈到,健全的控制环境必须让重要信息"不系于单一个人",而是要有制度化的记录、备份和交接机制。内部审计界常用的"三道防线模型"(Three Lines Model)也是同样的逻辑:第一道防线是一线员工的日常操作规范,第二道是管理层对风险和系统的监督,第三道是独立审计的复查——三道防线叠在一起,才不会因为某一个人离开,整个公司的运营记忆就跟着蒸发。

宋姨的Excel,表面上只是一份文件,实际上是"单点故障"(single point of failure)的教科书式案例:所有关键信息只存在一台设备、一个密码、一个人的脑子里。只要这个点断掉,不管是离职、生病、电脑坏掉,还是更糟的中毒或勒索软件,公司的运营立刻卡住。这跟公司请不请得起IT部门完全无关——这是老板自己的内控责任,不是"技术问题",是"管理问题"。

怎么做

第一步:先盘点公司到底有哪些"数字命脉"

在教老板装防火墙之前,更该先做的是一份简单清单:公司的价格表、客户资料、库存记录、进出货凭证、对外联络的LINE群组管理权、云盘账号——每一项现在存在哪里?谁能打开?公司自己有没有备用的访问权限?曼谷一家做服装批发的中型企业,曾经因为出货排程只存在仓管主管私人手机的LINE Keep里,主管离职时直接把手机数据清空,公司花了整整一周才从客户那边的订单记录拼凑回排程——这正是没做盘点付出的代价。

第二步:数据归公司,不归某个人

盘点完之后,原则只有一条:重要文件、账号、密码的"所有权"属于公司,不属于任何一位员工。做法不用花大钱——把Excel搬到公司自己申请的云盘账号(而不是员工个人账号)、关键系统采用公司邮箱登录而不是个人LINE或Gmail、任何一个账号至少有两个人知道怎么进去。这就是"双人原则"(two-person rule)最基本的应用:任何一项资产,不能只有一个人能碰。

第三步:老板每个月都该问自己一次的问题

不用等公司大到能请IT主管,老板每个月花五分钟问自己一句话就够了:"如果这个人明天生病住院一星期,我还撑得下去吗?"只要答案是"不行",那个环节就是下一步该补的漏洞。

🔧 AI 动手做:公司数字命脉盘点表生成器

把下面这段提示词复制给AI,先让它帮你列出一份专属于你公司规模与行业的盘点清单框架,再按自己的实际情况填写,这就是你第一份IT风险地图。

提示词模板
你是一位协助泰国中小企业老板做IT风险盘点的顾问。
请帮我生成一份"公司数字命脉盘点表",用表格呈现,列包含:
1. 系统/文件名称(例如:客户价格表、库存记录、会计账册、LINE官方账号)
2. 目前存放位置(个人电脑/公司云盘/纸质/其他)
3. 目前唯一知道密码或能操作的人
4. 公司是否有备用访问权限(是/否)
5. 风险等级(高/中/低,并说明判断理由)
6. 建议改善行动(例如:迁移到公司云盘账号、增加第二知情人、每周备份)

我公司的行业是:[请填写,例如建材批发/服装零售/餐饮连锁]
公司规模大约:[请填写人数]
目前最担心的环节是:[请填写,例如会计/仓管/客服LINE群]

请先列出至少10项本行业常见的"数字命脉"项目让我逐一填写,并在最后给我三个可以立刻执行、成本最低的优先改善建议。

本周就能做的一步:今天就去问公司里资历最深的一位同事:"如果你明天请假一星期,你电脑或手机里有哪些东西,除了你没人打得开?"把答案写下来——这份清单,就是你公司第一份IT风险地图的起点。

📎 理论依据:COSO《内部控制——整合框架》(Internal Control–Integrated Framework,1992年发布、2013年修订,COSO为美国反舞弊财务报告委员会发起组织);内部控制"三道防线模型"(Three Lines of Defense,欧洲内部审计师协会2013年提出概念,国际内部审计师协会IIA于2020年更新为Three Lines Model);ISO/IEC 27001信息安全管理体系标准中的资产盘点概念(Asset Inventory,ISO/IEC 27001:2022)。

⚠ 本文为一般性知识整理,非税务/法律/会计专业意见,实际申报与合规请咨询执业会计师/律师或主管机关,并以其提供的最新官方规定版本为准。

问 AI:这篇文章怎么用在我的管理上?
内容由 AI 根据本文辅助生成,仅供参考,请自行判断准确性。
下一讲・系统靠得住:电子信息循环管理课 买现成、找人定制,还是让AI自己动手做?老板的系统选型三选一

相关文章

我们使用必要 Cookie 维持登录与语言设置,并记录使用行为以改善服务。你可以只保留必要项目。 隐私权政策