課程 查得出問題:稽核與內控總論 第 7/8 講 查看課程目錄

銀行一句「請補單據」:文件與紀錄,是制度落地的最後一哩

04/12/2025 288
≈8:18
銀行一句「請補單據」:文件與紀錄,是制度落地的最後一哩
圖/Photo by Anastassia Anufrieva on Unsplash

威猜的公司授權、內控、合規地圖、風險矩陣都做對了,卻在銀行貸款審查和稅局抽查時卡關——問題不在制度本身,而在找不到證據。這一講教你建立文件三層架構、命名版控與保存年限表,讓治理循環真正撐得住檢驗。

沙沒巴干(Samut Prakan)工業區裡,經營汽車零件貿易十二年的威猜(Wichai)以為公司治理已經上軌道——授權體系有簽核紀錄、內控三道防線分工清楚、合規地圖列好了法定義務、風險矩陣也定期更新。去年他想擴大倉庫規模,向銀行申請一筆設備貸款,銀行徵信部門要求提供近三年完整的進銷貨憑證、供應商合約與扣繳憑單,佐證營收真實性。

威猜請會計整理,卻發現問題比想像中大——有些採購合約只存在採購經理的手機LINE對話裡;有些進項發票被業務隨手夾進自己的資料夾,換工作時一併帶走;還有一批倉庫驗收單,因為去年換電腦,存在舊硬碟裡卻找不到密碼。會計花了三週東拼西湊,還是有幾個月的憑證不齊全,銀行要求補件,貸款核准硬生生拖了兩個月;稅局後續抽查時,更因部分月份憑證不完整,剔除了那幾個月的進項稅額扣抵,補稅之外還加計利息與罰鍰。

威猜的公司不是沒有制度——前面幾堂課教的資金、營收、支出、人資、資產、生產倉儲、投資融資、資訊科技循環,他幾乎都做了。問題出在最後一哩:制度執行過程中產生的「證據」,沒有被系統性地留存、歸檔、可被找到。這正是這一講要處理的缺口。

為什麼

國際內部控制權威框架COSO《內部控制—整合架構》(COSO, Committee of Sponsoring Organizations of the Treadway Commission,2013年更新版)把內部控制拆成五大要素:控制環境、風險評估、控制活動、資訊與溝通、監督活動。這五項要素裡,至少有兩項直接依賴文件與紀錄才能運作——「控制活動」需要簽核紀錄證明審批確實發生過;「資訊與溝通」則要求關鍵資訊被正確記錄、傳遞、留存,而不是只存在某個人的記憶或手機裡。

換句話說,制度設計得再完善,如果沒有留下紀錄,審計員、銀行、稅局、甚至公司自己想覆核時,都無法「證明」這件事真的按制度發生過。這也是為什麼前面幾堂課談到的內控三道防線、簡易稽核、風險矩陣,最終都要靠文件與紀錄來佐證——沒有紀錄,稽核只能相信「老闆說有」,禁不起檢驗。

中小企業最常見的文件斷層,通常出在四個地方:第一,文件散落在LINE群組、私人信箱、員工個人電腦這些「非公司系統」裡,人一離職資料就跟著消失;第二,同一份文件有好幾個版本在流傳,沒人知道哪份才是最終版;第三,沒有訂立保存年限,結果不是法定期限內就被誤刪,就是含個資的敏感文件永久躺在硬碟裡,反而增加外洩風險;第四,存取權限沒有分級,該保密的文件人人都看得到,該調閱的人卻要等老闆本人才找得到密碼。

先完成入門必修

先讀完 7 門入門必修課程打好底子(目前 0/7),即可解鎖全部管理者課程。

去讀入門必修
問 AI:這篇文章怎麼用在我的管理上?
內容由 AI 根據本文輔助生成,僅供參考,請自行判斷準確性。

大家怎麼說 · 3 則留言

浩
浩然製造部經理
其实我们也是,采购合约和验收单散在各部门电脑里……换一个人就全没了。现在想赶快整理,怕后面银行和税局来查。
23/03/2026 03:32
菜
菜鳥撐全場營運督導
根本在说我们啦,重点文件全在LINE群组……有点崩溃
25/08/2026 10:03
下一講・查得出問題:稽核與內控總論 九個齒輪咬在一起才叫一間公司:治理合規循環總複習

相關文章

我們使用必要 Cookie 維持登入與語言設定,並記錄使用行為以改善服務。你可以只保留必要項目。 隱私權政策