課程 系統靠得住:電子資訊循環管理課 第 1/8 講 查看課程目錄

Excel一消失,公司跟著停:老闆為什麼非管IT不可

13/10/2025 168
6:29
Excel一消失,公司跟著停:老闆為什麼非管IT不可
圖/Photo by Wesley Tingey on Unsplash

一份用了八年的Excel隨會計突然離職而消失,讓建材公司整整停擺三天——這一講告訴老闆,IT治理不是IT部門的事,而是老闆自己的內控責任。

大城府(Ayutthaya)工業區外,「旺發建材」開了快十五年,專賣水泥、鋼筋、磁磚給附近工地和小型營造商。老闆陳偉南是道地生意人,算盤打得精,可是一提到「公司的系統」,他總是笑笑說:「我們哪有什麼系統,一切都在宋姨的Excel裡。」

宋姨是公司唯一的會計,做了八年。客戶的信用額度、每筆賒帳的到期日、倉庫裡還剩多少包水泥、哪個工地欠了多少貨款——全部記在她那台個人筆電裡的一份Excel,密碼只有她知道,檔案也只存在那台筆電,從沒備份過。陳偉南從不過問,反正宋姨很可靠,做事仔細,八年來沒出過大錯。

直到某個星期一早上,宋姨突然請假,說老家母親中風,要立刻回東北老家照顧,筆電也一起帶走了。三天後業務要報價,不知道哪些客戶欠款超過信用上限;倉管要出貨,不確定倉庫裡的水泥到底還剩幾包能賣;陳偉南甚至打不開那份Excel——他連密碼都沒有。一筆原本要成交的大訂單,因為報不出正確價格與交期,客戶轉頭找了隔壁的競爭對手。那三天,公司幾乎停擺。

為什麼

陳偉南的問題,不是他運氣不好,而是他從一開始就把「公司的系統」當成某個人的私人習慣,而不是公司的資產。這種心態在泰國中小企業非常普遍:老闆專注在生意、業務、客戶關係上,「電腦的事」被視為瑣碎的行政工作,順手交給最信任、最細心的那個人,然後就再也不過問。

這其實是內部控制理論裡最基本的一課。COSO(美國反舞弊財務報導委員會發起組織)在《內部控制—整合架構》裡談到,健全的控制環境必須讓重要資訊「不繫於單一個人」,而是有制度化的紀錄、備份與交接機制。內部稽核界常用的「三道防線模型」(Three Lines Model)也是同樣的邏輯:第一道防線是第一線員工的日常操作規範,第二道是管理層對風險與系統的監督,第三道是獨立稽核的複查——三道防線疊在一起,才不會因為某一個人離開,整個公司的營運記憶就跟著蒸發。

宋姨的Excel,表面上是一份檔案,實際上是「單點故障」(single point of failure)的教科書案例:所有關鍵資訊只存在一台裝置、一個密碼、一個人的腦子裡。只要這個點斷掉,不管是離職、生病、電腦壞掉,還是更糟的中毒或勒索軟體,公司的營運立刻卡住。這跟公司請不請得起IT部門完全無關——這是老闆自己的內控責任,不是「技術問題」,是「管理問題」。

怎麼做

第一步:先盤點公司到底有哪些「數位命脈」

在教老闆裝防火牆之前,更該先做的是一份簡單清單:公司的價格表、客戶資料、庫存記錄、進出貨憑證、對外聯絡的LINE群組管理權、雲端硬碟帳號——每一項現在存在哪裡?誰能打開?公司自己有沒有備援的存取權?曼谷一家做服飾批發的中型企業,曾經因為出貨排程只存在倉管主任私人手機的LINE Keep裡,主任離職時直接把手機資料清空,公司花了整整一週才從客戶端的訂單記錄拼湊回排程——這正是沒做盤點的代價。

第二步:資料歸公司,不歸某個人

盤點完之後,原則只有一個:重要檔案、帳號、密碼的「所有權」屬於公司,不屬於任何一位員工。做法不需要花大錢——把Excel搬到公司自己申請的雲端硬碟帳號(而不是員工個人帳號)、關鍵系統採用公司信箱登入而非個人LINE或Gmail、任何一個帳號至少有兩個人知道怎麼進去。這就是「雙人原則」(two-person rule)最基本的應用:任何一項資產,不能只有一個人能碰。

第三步:老闆每月自問一次的問題

不需要等公司大到能請IT主管,老闆每個月花五分鐘問自己一句話就夠:「如果這個人明天生病住院一星期,我還做得下去嗎?」只要答案是「不行」,那個環節就是下一步該補的洞。

🔧 AI 動手做:公司數位命脈盤點表產生器

把下面這段提示詞複製給AI,先讓它幫你列出一份專屬於你公司規模與行業的盤點清單框架,再依自己實際狀況填寫,就是你第一份IT風險地圖。

提示詞模板
你是一位協助泰國中小企業老闆做IT風險盤點的顧問。
請幫我生成一份「公司數位命脈盤點表」,用表格呈現,欄位包含:
1. 系統/檔案名稱(例如:客戶價格表、庫存記錄、會計帳冊、LINE官方帳號)
2. 目前存放位置(個人電腦/公司雲端/紙本/其他)
3. 目前唯一知道密碼或能操作的人
4. 公司是否有備援存取權(是/否)
5. 風險等級(高/中/低,並說明判斷理由)
6. 建議改善行動(例如:搬移到公司雲端帳號、增加第二知情人、每週備份)

我的公司產業是:[請填,例如建材批發/服飾零售/餐飲連鎖]
公司規模約:[請填人數]
目前最擔心的環節是:[請填,例如會計/倉管/客服LINE群]

請先列出至少10項本行業常見的「數位命脈」項目讓我逐一填寫,並在最後給我三個立刻能做、成本最低的優先改善建議。

本週就能做的一步:今天就去問公司裡最資深的一位同事:「如果你明天請假一星期,你電腦或手機裡有哪些東西,除了你沒人打得開?」把答案寫下來——這份清單,就是你公司第一份IT風險地圖的起點。

📎 理論依據:COSO《內部控制—整合架構》(Internal Control–Integrated Framework,1992年發布、2013年修訂,COSO為美國反舞弊財務報導委員會發起組織);內部控制「三道防線模型」(Three Lines of Defense,歐洲內部稽核師協會2013年提出概念,國際內部稽核師協會IIA於2020年更新為Three Lines Model);ISO/IEC 27001資訊安全管理系統標準中的資產盤點概念(Asset Inventory,ISO/IEC 27001:2022)。

⚠ 本文為一般性知識整理,非稅務/法律/會計專業意見,實際申報與合規請洽執業會計師/律師或主管機關,並以其提供之最新官方規定版本為準。

問 AI:這篇文章怎麼用在我的管理上?
內容由 AI 根據本文輔助生成,僅供參考,請自行判斷準確性。
下一講・系統靠得住:電子資訊循環管理課 買現成、找人訂製,還是讓AI動手做?老闆的系統選型三選一

相關文章

我們使用必要 Cookie 維持登入與語言設定,並記錄使用行為以改善服務。你可以只保留必要項目。 隱私權政策