核准與發放:你簽的不是名字,是公司的錢
薪資核准往往淪為老闆蓋章走過場,這一講教你把「簽名」變成真正的內控關卡——5個核准前必看的核對點,加上分級授權設計,讓錢在出門前最後一次被攔下來。
春武里府(ชลบุรี)一家做進口建材批發的公司,老闆陳老闆每個月25號都固定做一件事:坐在辦公室裡,把HR「Nid」印出來的薪資明細表從頭簽到尾。四十幾個員工的名字、金額,他大概花十分鐘簽完,蓋章,交回財務轉帳。這個動作他做了六年,從沒出過事——直到那一年年底盤點薪資科目,會計師抽查發現,有一名三個月前就已經離職的倉管人員,帳上還持續在領薪水。
追查下去才發現,離職那個月Nid確實有把人從花名冊移除,但薪資系統裡的「銀行轉帳清單」是另外一張表,沒有同步更新。三個月,三筆錢,就這樣從陳老闆眼皮子底下簽出去的。他後來苦笑說:「我每個月都有簽名啊,怎麼會沒看到?」問題就出在這裡——他確實簽了,但他簽的動作,跟「看懂自己在簽什麼」,是兩件事。
核准(Approval)與發放(Payment)是薪資循環的最後一道閘門。前面員工建檔、出勤紀錄、薪資計算做得再嚴謹,如果最後這一關只是形式簽名,錢照樣會從漏洞流出去——而且往往是流出去最久、金額最大的那種漏洞,因為沒有人在最後把關。
為什麼
在內部控制的世界裡,「核准」不是禮貌性的簽字,它是COSO《內部控制—整合框架》裡明確定義的一種「控制活動」(Control Activities)——透過有權責的人,在資源真正流出去之前,對交易的合理性做一次獨立判斷。它跟前面的編制環節,必須是兩種不同的把關動作,這就是「職能分離」(Segregation of Duties)的核心邏輯:編表的人不該同時是核准的人,核准的人也不該是實際撥款的人。
為什麼要拆開?因為犯罪學者Donald Cressey在1953年提出的「舞弊三角」理論早就講清楚:一個人要動歪腦筋,需要同時具備「機會」「壓力」「合理化理由」三個條件。中小企業最常見的漏洞,就是把「機會」這一塊留得太大——同一個人從頭管到尾,沒有人交叉檢查,機會就在那裡等著被利用,就算Nid完全沒有惡意,一個系統性的遺漏也足以讓公司持續失血。
國際內部稽核協會(IIA)在2020年更新的「三道防線模型」(Three Lines Model)把這個邏輯講得更完整:第一道防線是部門自己的日常管控(HR編表時的自我核對),第二道防線是獨立於編表之外的核准與複核(老闆或財務主管簽核前的實質審查),第三道防線則是定期稽核(內部稽核或外部會計師抽查)。多數泰國中小企業的現實是:第一道防線常態存在,第二道防線淪為形式,第三道防線幾乎不存在——一旦第一道防線出現遺漏,就沒有任何機制能攔下它,直到年度盤點才被動發現。
先讀完 7 門入門必修課程打好底子(目前 0/7),即可解鎖全部管理者課程。
去讀入門必修
大家怎麼說 · 5 則留言