金穗农产的冷汗聚餐:一张自查表,抓出公司藏了8个坑的IT破口
佛统府老板吴日成在同业聚餐上听到两则IT事故,才惊觉自己从没系统盘点过公司的信息科技风险。这一讲用COSO三道防线的逻辑,教你把前面7讲串成一张红黄绿灯自查表,并附AI一键生成的循环体检提示词。
吴日成在泰国佛统府(Nakhon Pathom)经营「金穗农产」已经十五年,主力做米制品外销欧洲和日本,员工一百二十人。每个月的潮州会馆联谊餐会,他向来只是应酬吃饭,直到那一晚,两则消息让他整晚没睡好。
隔壁桌一家做成衣外销的老板诉苦,公司电脑被勒索软件锁住,订单数据、客户对账单全部打不开,交期硬生生延了三周,欧洲客户直接把订单降级、砍了三成配额。另一位在附近北榄府(Samut Prakan)做汽车零件批发的朋友则说,会计离职三个月后,公司才发现她的系统账号从没被停用,银行汇款信息被人偷偷改过,一笔货款近四十万泰铢汇进了陌生账户,追都追不回来。
吴日成边听边冒冷汗,因为他忽然发现,自己完全答不出三个问题:公司的ERP谁有权限改价格和汇款信息、离职员工的LINE群组和云端硬盘是不是还登得进去、上一次备份是什么时候「真的」还原测试过。他做了十五年生意,账目每年有会计师签核,IT却从来没有人系统性检查过。
为什么
会有这种盲区,不是吴日成不用心,而是IT风险天生就分散在好几个环节里,没有人负责把它们串起来看。用内部控制界常讲的COSO三道防线逻辑来看:第一道防线是各部门自己把关(业务自己顾好客户数据、会计自己顾好账款),第二道防线是专责的风险/IT管理职能定期复查,第三道防线是独立的内部稽核定期抽查。多数泰国中小企业财务面第一、第三道防线都有(记账靠会计师、年度靠税务签证),但IT几乎永远缺第二道——没有人的工作是「定期把系统选型、变更、账号、备份、数据保护、影子IT这几件事摊开来一起看一遍」。结果就是:每个环节个别看都有人管一点,但没人对「整个循环」负责,漏洞就藏在环节与环节的缝隙里,直到出事才被发现。
先读完 7 门入门必修课程打好底子(目前 0/7),即可解锁全部管理者课程。
去读入门必修