內控三道防線白話版:你不用天天盯,公司也能自己抓漏
用泰國代工廠「報廢銅線消失」的真實情境,拆解COSO與IIA「三道防線」內控邏輯,教中小企業老闆用最低成本設計職能分離與稽核機制,堵住監守自盜的漏洞。
陳大衛在泰國北柳府(Chachoengsao)經營一家名叫「泰輝電子」的代工廠,員工一百二十人,主力業務是幫日商組裝汽車感應器零件。工廠裡有位資深的生產線主管威猜,做事俐落、待人客氣,是陳大衛最信任的人之一——原料驗收他負責,庫存盤點他負責,連原料報廢的簽核表也是他自己填、自己簽、自己歸檔。陳大衛覺得省事:反正威猜熟門熟路,凡事交給他準沒錯。
直到某一年的年度盤點,會計發現「報廢」科目裡的銅導線數量,比前兩年多了將近三倍,金額累積下來相當可觀。陳大衛一開始以為是良率下降,追問之下才發現真相:威猜長期把還能用的銅線材謊報成「報廢品」,低價賣給熟識的回收商,再私下抽成。因為驗收、報廢審批、庫存記錄全是同一個人在做,沒有人核對、沒有人抽查,這件事整整運作了一年半才被發現。
陳大衛不是笨老闆,他只是犯了泰國中小企業最常見的錯——把「內控」這件事,簡化成「找一個信得過的人」。但內控從來不是信任問題,而是制度設計問題。這一講,我們用白話拆解一個聽起來很學術、其實極度實用的工具:內控三道防線。
為什麼
威猜案例的核心問題,用內控術語講叫「職能未分離」(segregation of duties):同一個人同時掌握「經手」「核准」「記錄」三種權力,就等於他既是球員又是裁判又是計分員,作弊了也沒人看得出來。這個邏輯最早被系統化整理進COSO《內部控制—整合架構》(COSO Internal Control–Integrated Framework,1992年首次發布、2013年更新),是全球最多企業採用的內控通用語言。
而「怎麼把職能分離具體落地」,國際內部稽核師協會(IIA)在2013年提出「三道防線」(Three Lines of Defense)模型,2020年更新為「三線模型」(Three Lines Model),核心精神不變:第一道防線是實際做事的營運單位(業務、生產、採購、倉庫)自己把關;第二道防線是財務、品管、法遵等監督職能,站在營運單位之外覆核風險;第三道防線是獨立稽核,不受營運主管管轄,只對老闆或董事會負責,專門抽查前兩道防線有沒有真的在做事。三層互相看得見彼此,弊端才藏不住。
中小企業最常見的失守方式,不是沒有制度,而是把三道防線「全部壓縮成老闆一個人加一個信任的員工」——老闆忙著跑業務,根本沒空扮演第二、第三道防線,於是整間公司只剩第一道防線,還常常是同一人身兼數職的第一道防線。如果你上過本課程前面談資金、支出、庫存循環的幾講,會發現每個循環都有各自的關卡設計;三道防線,就是把這些零散的關卡,串成一張看得見全貌的防護網。
怎麼做
第一步:把三道防線對應到你公司的真實崗位
不用等有稽核部門才開始,先拿一張紙,把公司最容易出問題的幾條流程(採購付款、庫存報廢、現金收付、業務報價)列出來,在每一條流程旁邊寫下:誰經手(第一道)、誰覆核(第二道)、誰偶爾抽查(第三道)。像陳大衛的案例,寫完就會馬上看到「三道防線的欄位裡都填著威猜」——這張表本身就是最快的風險診斷工具。
第二步:用最低成本做出職能分離
小公司請不起專職稽核,但職能分離不等於加人。常見做法是「交叉指派」:讓報廢審批改由與倉庫無直接利害關係的財務或行政人員覆核,哪怕只是每月抽查一次報廢單附帶的照片與重量紀錄;或是把「驗收」與「入帳」拆給兩個人,只要不是同一人從頭管到尾即可。泰國許多中小型出口加工廠的做法,是讓老闆娘或家族成員擔任第二道防線的角色,定期比對供應商送貨單與倉庫實際收貨數量,成本幾乎是零,但足以讓有心人不敢輕易造假。
第三步:就算只有五個人,也能有第三道防線
第三道防線的精神是「獨立」,不是「規模」。你可以每季安排半天,自己或請一位不涉入日常營運的家人/股東,隨機抽三筆交易從頭核對到尾(單據、簽名、實物、系統紀錄是否一致);也可以每年花一筆小預算,請簽證會計師事務所做一次「約定程序查核」,針對高風險科目(如報廢、退貨、現金)抽樣覆核。泰國證券交易委員會(ก.ล.ต.)近年也在推動上市公司強化三道防線的落地品質,中小企業雖然不受這套規範強制約束,但同樣的邏輯完全可以借用,只是做法更輕量。
🔧 AI 動手做:三道防線自評表產生器
把下面的提示詞複製給AI,換成你自己公司的流程名稱,AI會幫你生成一張可以直接列印使用的「三道防線自評表」,標出哪些崗位目前只有第一道防線在守,方便你優先補洞。
你是一位熟悉中小企業內部控制的顧問。請幫我針對以下公司資訊,產生一張「三道防線自評表」: 公司基本資料: - 產業別:[填寫,例如:塑膠加工/食品外銷/零售連鎖] - 員工人數:[填寫] - 我想檢查的流程(可列多條):[例如:採購付款、庫存報廢、現金收付、業務報價與折扣核准] 請按照以下格式輸出表格: | 流程名稱 | 第一道防線(經手人/崗位) | 第二道防線(覆核人/崗位) | 第三道防線(抽查頻率與負責人) | 目前風險等級(高/中/低) | 建議補強做法 | 規則: 1. 若同一條流程裡「經手」「覆核」「抽查」三欄填的是同一個人或同一崗位,風險等級一律標記為「高」,並在建議欄提出一個成本最低的職能分離做法(不一定要加人,可用交叉覆核、定期抽查、外部會計師約定程序查核等方式)。 2. 建議做法要具體到「誰做、多久做一次、看什麼文件」,不要只寫「加強內控」這種空話。 3. 表格之後,用三句話總結我公司目前最大的一個內控破口在哪裡。
本週就能做的一步:挑出公司裡金額最大或最容易被動手腳的一條流程(多半是採購、報廢、現金),問自己一個問題:「這條流程從頭到尾,是不是同一個人說了算?」如果答案是「是」,這就是你目前最大的內控破口,優先處理它。
📎 理論依據:COSO《內部控制—整合架構》(Committee of Sponsoring Organizations of the Treadway Commission,1992年首次發布,2013年更新);國際內部稽核師協會(The Institute of Internal Auditors, IIA)「三道防線」模型(2013年提出),2020年更新為「三線模型」(The IIA's Three Lines Model);泰國證券交易委員會(สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์, ก.ล.ต.)2024–2026年策略計畫中將推動上市公司強化三道防線列為重點項目之一。
⚠ 本文為一般性知識整理,非稅務、法律或會計專業意見,實際內控制度設計與合規要求,請洽執業會計師、內部稽核專業人員或主管機關確認最新規定。