誰改了價格表沒人知道?中小企業的IT變更管理課
當價格表可以被任何人默默改動、既不用核准也查無痕跡時,公司的毛利正在你看不到的地方悄悄流失——這一講教你用低成本的申請與留痕機制,把IT變更管理真正落地。
陳老闆在羅勇(Rayong)經營一家工業耗材貿易公司,客戶多是Amata、WHA工業區裡的工廠。三年前導入雲端進銷存系統後,報價、開單、對帳全部線上化,他一直很放心——直到今年結算年度毛利,發現毛利率比去年低了近四個百分點,業績卻沒少。
會計追查明細才發現,有一批老客戶的成交價,比系統原訂價低了一截,而且已經持續了快五個月。查系統操作紀錄——沒有紀錄。問業務,業務說「客戶說要搬去別家買,我就手動改價留住他」,改完沒跟任何人講,系統也沒留下「誰、何時、改了什麼」的痕跡。
陳老闆這才發現,公司從沒規定過「誰可以改價格表」「改了要不要有人核准」。系統再貴、功能再多,只要一個人能直接動主檔資料又不留痕,帳面數字就可能悄悄失真——這正是「變更管理」要管的事。
為什麼
企業內控常講「三道防線」——第一線是執行部門自己把關,第二線是財務/風控複核,第三線是稽核抽查(COSO《內部控制整合架構》,1992年初版/2013年修訂版)。變更管理出問題,通常是第一道防線就沒設:業務、倉管、甚至老闆本人都能直接改系統裡的價格、折扣、主檔資料,卻沒有人負責「核准」這一關。
國際上談資訊系統內控,這類議題屬於「IT一般控制(ITGC)」中的變更管理領域(ISACA COBIT框架),核心原則是「職能分工」(Segregation of Duties):申請、核准、執行、覆核最好是不同人,至少要做到「經手人不能自己核准自己的改動」。小公司常見一人身兼多職,等於這道防線形同虛設,出錯或舞弊都很難第一時間發現。
怎麼做
分權:誰能改,跟誰能准,不是同一人
先盤點系統裡「動一下數字就影響營收」的欄位——價格表、折扣率、信用額度、付款條件——列出目前誰有權限直接修改。不必大改組織,最低限度是:改價要有「申請」跟「核准」兩個步驟,核准人不能是申請人自己,哪怕只是主管口頭確認、事後補簽都算開始。
留痕:每次改動都查得到
系統若有異動紀錄(log)功能務必打開,記下誰、何時、改了什麼欄位、改前改後的值。沒有這功能的系統,就用最土的方法補:一張共用的「異動申請表」,改之前先填,核准後才能改,改完歸檔。重點不是工具多先進,是「事後查得到」。
先測試再上線,留一條退路
對整批客戶生效的價格調整、系統升級、新增折扣規則,先在小範圍或測試環境跑一次,確認結果符合預期再全面上線,並保留「改錯了怎麼退回原狀」的備份。東南亞不少中小企業導入雲端會計系統時吃過虧:技術人員直接在正式環境改參數,算錯一整批客戶的稅額或折扣,等結算才發現,善後成本遠高於當初多花半小時測試。
🔧 AI 動手做:IT變更申請暨核准紀錄表產生器
把你公司的系統狀況告訴AI,讓它幫你生出一張可以馬上開始用的「變更申請表」,不用等IT部門,今天就能貼到Excel或線上表單裡。
你是我公司的內控顧問。我的公司是【產業別,例:工業耗材貿易】,使用【系統名稱,例:雲端進銷存/ERP系統】,目前任何人改價格表、折扣、客戶信用額度都不需要核准也沒有紀錄。 請幫我設計一張「系統異動申請暨核准紀錄表」,欄位需包含: 1. 申請日期、申請人 2. 異動項目(價格/折扣/權限/其他,請列出常見選項) 3. 異動原因 4. 改動前的值/改動後的值 5. 核准人(需與申請人不同)、核准日期 6. 是否已測試/生效日期 7. 若出錯,回復方式 請用表格輸出,並補充3條「這張表在我這種規模的公司要怎麼落地執行」的具體建議。
本週就能做的一步:列出公司系統裡「誰現在能直接改價格表、折扣或客戶資料」,這份名單本身,往往就是老闆第一次看到才嚇一跳的真相。
📎 理論依據:COSO《內部控制整合架構》(COSO, 1992年初版/2013年修訂版) 三道防線與控制活動概念;ISACA COBIT框架中IT一般控制(ITGC)之變更管理領域;職能分工(Segregation of Duties)原則。
⚠ 本文為一般性知識整理,非稅務/法律/會計專業意見,實際申報與合規請洽執業會計師/律師或主管機關,並以官方最新規定為準。