生意在LINE里谈成,记录却不在公司手上:影子IT怎么治理
业务员靠私人LINE谈成生意很方便,可是员工一离职,聊天记录、报价承诺也跟着消失。本讲教你划清LINE的使用边界,把影子IT变成公司管得住的正式记录。
在泰国北榄府(สมุทรปราการ),有一家做定制家具出口的小工厂,员工不到三十人。老板谷先生一手把公司带大。订单是怎么谈成的?大多是业务员小美用自己的LINE,跟泰国、印尼的采购窗口一对一聊——客户发照片要求改尺寸、要加急、要折扣,小美在LINE上一句“可以,这批给你打九折”就拍板了,事后才口头跟谷先生汇报。
这样做了五年,公司从没出过大事,直到小美某天突然提出离职,第二天就把手机收拾走了。一个月后,一个大客户像讨债一样打来质问:“你们业务承诺这批货打八五折,怎么现在出货单是原价?”谷先生把公司系统翻了个遍,订单、报价单上完全没有这笔折扣的记录——那个承诺,只存在小美已经退出的LINE对话里,人走了,证据也跟着走了。
更麻烦的是,产线要调整规格、追加急单时,过去也常常是产线主管在LINE群里一句“这批先改小尺寸”就直接执行了,没人回头把这个决定写进正式的生产工单。公司看上去每天都靠LINE高效运转,但真正该留在“公司”手里的记录——报价依据、审批轨迹、规格变更——却分散在每个员工自己的手机里。公司往往要付出代价之后,才发现自己其实从没真正掌控过这些记录。
为什么
这种情况有个专门的说法,叫“影子IT”(Shadow IT)——泛指员工在没有经过公司IT部门或管理层正式批准、也不在公司监督范围内,却拿来处理业务的软件或工具。LINE群组、私人网盘、员工自己申请的在线表单,都是常见的影子IT。它危险的地方不在于工具本身不好用(恰恰相反,LINE正因为好用、免费、在泰国几乎人人都在用,才会被大量拿来做正式业务),而在于它绕开了公司本该有的三道防线。
国际内部审计师协会(IIA)提出的“三道防线模型”(Three Lines Model,2020年修订版)把企业风险管控分成三层:第一层是业务单元自己的日常管控,第二层是财务、法务等职能部门的监督,第三层是内部审计的独立核查。三道防线要发挥作用,前提是所有交易、审批、沟通都留在公司看得见的轨道上。可是一旦报价、审批、规格变更全部发生在员工的私人LINE里,连第一层“自己管好自己”都做不到——因为连老板自己都看不到对话内容,更谈不上第二层、第三层去复核。COSO《内部控制——整合框架》(1992年初版、2013年修订)里的“控制环境”与“信息与沟通”两大要素,讲的正是这件事:沟通渠道必须是组织正式指定、可追溯的,而不是散落在每个人自己选的私人工具里。
对泰国的中小企业来说,这个问题特别容易被忽视,因为LINE实在太好用、太日常——连下午茶拼单都用LINE,业务团队自然而然把它当成正式的工作系统,却没意识到:那台手机、那个账号,法律上、实务上都归员工个人所有,不归公司。
先读完 7 门入门必修课程打好底子(目前 0/7),即可解锁全部管理者课程。
去读入门必修