Excel一消失,公司跟着停:老板为什么非管IT不可
一份用了八年的Excel随会计突然离职而消失,让建材公司整整停摆三天——这一讲告诉老板,IT治理不是IT部门的事,而是老板自己的内控责任。
大城府(Ayutthaya)工业区外,"旺发建材"开了快十五年,专卖水泥、钢筋、瓷砖给附近工地和小型营造商。老板陈伟南是地道的生意人,算盘打得精,可是一提到"公司的系统",他总是笑笑说:"我们哪有什么系统,一切都在宋姨的Excel里。"
宋姨是公司唯一的会计,做了八年。客户的信用额度、每笔赊账的到期日、仓库里还剩多少包水泥、哪个工地欠了多少货款——全部记在她那台个人笔记本电脑里的一份Excel,密码只有她知道,文件也只存在那台电脑里,从没备份过。陈伟南从不过问,反正宋姨很靠谱,做事仔细,八年来没出过大错。
直到某个星期一早上,宋姨突然请假,说老家母亲中风了,要立刻回东北老家照顾,笔记本电脑也一起带走了。三天后业务要报价,不知道哪些客户欠款超过了信用上限;仓管要出货,不确定仓库里的水泥到底还剩几包能卖;陈伟南甚至打不开那份Excel——他连密码都没有。一笔本来快要成交的大订单,因为报不出正确的价格和交期,客户转头找了隔壁的竞争对手。那三天,公司几乎完全停摆。
为什么
陈伟南的问题,不是他运气不好,而是他从一开始就把"公司的系统"当成某个人的私人习惯,而不是公司的资产。这种心态在泰国中小企业里非常普遍:老板专注在生意、业务、客户关系上,"电脑的事"被当成琐碎的行政工作,顺手交给最信任、最细心的那个人,然后就再也不过问了。
这其实是内部控制理论里最基本的一课。COSO(美国反舞弊财务报告委员会发起组织)在《内部控制——整合框架》里就谈到,健全的控制环境必须让重要信息"不系于单一个人",而是要有制度化的记录、备份和交接机制。内部审计界常用的"三道防线模型"(Three Lines Model)也是同样的逻辑:第一道防线是一线员工的日常操作规范,第二道是管理层对风险和系统的监督,第三道是独立审计的复查——三道防线叠在一起,才不会因为某一个人离开,整个公司的运营记忆就跟着蒸发。
宋姨的Excel,表面上只是一份文件,实际上是"单点故障"(single point of failure)的教科书式案例:所有关键信息只存在一台设备、一个密码、一个人的脑子里。只要这个点断掉,不管是离职、生病、电脑坏掉,还是更糟的中毒或勒索软件,公司的运营立刻卡住。这跟公司请不请得起IT部门完全无关——这是老板自己的内控责任,不是"技术问题",是"管理问题"。
怎么做
第一步:先盘点公司到底有哪些"数字命脉"
在教老板装防火墙之前,更该先做的是一份简单清单:公司的价格表、客户资料、库存记录、进出货凭证、对外联络的LINE群组管理权、云盘账号——每一项现在存在哪里?谁能打开?公司自己有没有备用的访问权限?曼谷一家做服装批发的中型企业,曾经因为出货排程只存在仓管主管私人手机的LINE Keep里,主管离职时直接把手机数据清空,公司花了整整一周才从客户那边的订单记录拼凑回排程——这正是没做盘点付出的代价。
第二步:数据归公司,不归某个人
盘点完之后,原则只有一条:重要文件、账号、密码的"所有权"属于公司,不属于任何一位员工。做法不用花大钱——把Excel搬到公司自己申请的云盘账号(而不是员工个人账号)、关键系统采用公司邮箱登录而不是个人LINE或Gmail、任何一个账号至少有两个人知道怎么进去。这就是"双人原则"(two-person rule)最基本的应用:任何一项资产,不能只有一个人能碰。
第三步:老板每个月都该问自己一次的问题
不用等公司大到能请IT主管,老板每个月花五分钟问自己一句话就够了:"如果这个人明天生病住院一星期,我还撑得下去吗?"只要答案是"不行",那个环节就是下一步该补的漏洞。
🔧 AI 动手做:公司数字命脉盘点表生成器
把下面这段提示词复制给AI,先让它帮你列出一份专属于你公司规模与行业的盘点清单框架,再按自己的实际情况填写,这就是你第一份IT风险地图。
你是一位协助泰国中小企业老板做IT风险盘点的顾问。 请帮我生成一份"公司数字命脉盘点表",用表格呈现,列包含: 1. 系统/文件名称(例如:客户价格表、库存记录、会计账册、LINE官方账号) 2. 目前存放位置(个人电脑/公司云盘/纸质/其他) 3. 目前唯一知道密码或能操作的人 4. 公司是否有备用访问权限(是/否) 5. 风险等级(高/中/低,并说明判断理由) 6. 建议改善行动(例如:迁移到公司云盘账号、增加第二知情人、每周备份) 我公司的行业是:[请填写,例如建材批发/服装零售/餐饮连锁] 公司规模大约:[请填写人数] 目前最担心的环节是:[请填写,例如会计/仓管/客服LINE群] 请先列出至少10项本行业常见的"数字命脉"项目让我逐一填写,并在最后给我三个可以立刻执行、成本最低的优先改善建议。
本周就能做的一步:今天就去问公司里资历最深的一位同事:"如果你明天请假一星期,你电脑或手机里有哪些东西,除了你没人打得开?"把答案写下来——这份清单,就是你公司第一份IT风险地图的起点。
📎 理论依据:COSO《内部控制——整合框架》(Internal Control–Integrated Framework,1992年发布、2013年修订,COSO为美国反舞弊财务报告委员会发起组织);内部控制"三道防线模型"(Three Lines of Defense,欧洲内部审计师协会2013年提出概念,国际内部审计师协会IIA于2020年更新为Three Lines Model);ISO/IEC 27001信息安全管理体系标准中的资产盘点概念(Asset Inventory,ISO/IEC 27001:2022)。
⚠ 本文为一般性知识整理,非税务/法律/会计专业意见,实际申报与合规请咨询执业会计师/律师或主管机关,并以其提供的最新官方规定版本为准。