銀行一句「請補單據」:文件與紀錄,是制度落地的最後一哩
威猜的公司授權、內控、合規地圖、風險矩陣都做對了,卻在銀行貸款審查和稅局抽查時卡關——問題不在制度本身,而在找不到證據。這一講教你建立文件三層架構、命名版控與保存年限表,讓治理循環真正撐得住檢驗。
沙沒巴干(Samut Prakan)工業區裡,經營汽車零件貿易十二年的威猜(Wichai)以為公司治理已經上軌道——授權體系有簽核紀錄、內控三道防線分工清楚、合規地圖列好了法定義務、風險矩陣也定期更新。去年他想擴大倉庫規模,向銀行申請一筆設備貸款,銀行徵信部門要求提供近三年完整的進銷貨憑證、供應商合約與扣繳憑單,佐證營收真實性。
威猜請會計整理,卻發現問題比想像中大——有些採購合約只存在採購經理的手機LINE對話裡;有些進項發票被業務隨手夾進自己的資料夾,換工作時一併帶走;還有一批倉庫驗收單,因為去年換電腦,存在舊硬碟裡卻找不到密碼。會計花了三週東拼西湊,還是有幾個月的憑證不齊全,銀行要求補件,貸款核准硬生生拖了兩個月;稅局後續抽查時,更因部分月份憑證不完整,剔除了那幾個月的進項稅額扣抵,補稅之外還加計利息與罰鍰。
威猜的公司不是沒有制度——前面幾堂課教的資金、營收、支出、人資、資產、生產倉儲、投資融資、資訊科技循環,他幾乎都做了。問題出在最後一哩:制度執行過程中產生的「證據」,沒有被系統性地留存、歸檔、可被找到。這正是這一講要處理的缺口。
為什麼
國際內部控制權威框架COSO《內部控制—整合架構》(COSO, Committee of Sponsoring Organizations of the Treadway Commission,2013年更新版)把內部控制拆成五大要素:控制環境、風險評估、控制活動、資訊與溝通、監督活動。這五項要素裡,至少有兩項直接依賴文件與紀錄才能運作——「控制活動」需要簽核紀錄證明審批確實發生過;「資訊與溝通」則要求關鍵資訊被正確記錄、傳遞、留存,而不是只存在某個人的記憶或手機裡。
換句話說,制度設計得再完善,如果沒有留下紀錄,審計員、銀行、稅局、甚至公司自己想覆核時,都無法「證明」這件事真的按制度發生過。這也是為什麼前面幾堂課談到的內控三道防線、簡易稽核、風險矩陣,最終都要靠文件與紀錄來佐證——沒有紀錄,稽核只能相信「老闆說有」,禁不起檢驗。
中小企業最常見的文件斷層,通常出在四個地方:第一,文件散落在LINE群組、私人信箱、員工個人電腦這些「非公司系統」裡,人一離職資料就跟著消失;第二,同一份文件有好幾個版本在流傳,沒人知道哪份才是最終版;第三,沒有訂立保存年限,結果不是法定期限內就被誤刪,就是含個資的敏感文件永久躺在硬碟裡,反而增加外洩風險;第四,存取權限沒有分級,該保密的文件人人都看得到,該調閱的人卻要等老闆本人才找得到密碼。
先讀完 7 門入門必修課程打好底子(目前 0/7),即可解鎖全部管理者課程。
去讀入門必修
大家怎麼說 · 3 則留言