生意在LINE裡談成,紀錄卻不在公司手上:影子IT怎麼治理
業務靠私人LINE談成生意方便,但員工一離職,聊天紀錄、報價承諾也跟著消失。本講教你畫清LINE的使用界線,把影子IT變成公司管得住的正式紀錄。
北欖府(สมุทรปราการ)一間做客製化家具外銷的小工廠,老闆谷先生自己一手帶大了公司,員工不到三十人。訂單怎麼談成的?多半是業務員小美用自己的LINE,一對一跟泰國、印尼的採購窗口聊——客戶傳照片要改尺寸、要加急、要求折扣,小美在LINE上一句「可以,這批算你九折」就拍板了,事後才口頭跟谷先生報備。
做了五年,公司從沒出過大事,直到小美某天突然說要離職,隔天就把手機收拾走了。一個月後,一個大客戶來討債似地質問:「你們業務答應我們這批貨打八五折,怎麼現在出貨單上是原價?」谷先生翻遍公司系統,訂單、報價單上完全沒有這筆折扣紀錄——那個承諾,只存在小美已經退出的LINE對話裡,人走了,證據也跟著走了。
更麻煩的是,生產線調整規格、追加急單,過去也常常是產線主管在LINE群組裡一句「這批先改小的尺寸」就執行了,沒人回頭把這個決定寫進正式的生產工單。公司看起來每天都在用LINE高效率地運轉,但真正該留在「公司」手上的紀錄——報價依據、核准軌跡、規格變更——卻分散在每個員工自己的手機裡,公司隨時可能付出代價才發現,自己其實從沒真正掌控過這些紀錄。
為什麼
這種情況有個專有名詞,叫「影子IT」(Shadow IT)——泛指員工在沒有經過公司IT或管理層正式核准、也不在公司監督範圍內,卻拿來處理業務的軟體或工具。LINE群組、私人Google Drive、員工自己申請的雲端表單,都是常見的影子IT。它之所以危險,不是因為工具本身不好用(LINE恰恰因為好用、免費、泰國幾乎人人都在用,才會被大量拿來做正式業務),而是因為它繞過了公司原本該有的三道防線。
國際內部稽核協會(IIA)提出的「三道防線模型」(Three Lines Model,2020年版)把企業風險控管分成三層:第一線是業務單位自己的日常管控,第二線是財務、法務等職能部門的監督,第三線是內部稽核的獨立查核。三道防線能發揮作用,前提是所有交易、核准、溝通都留在公司看得到的軌道上。可是一旦報價、核准、規格變更全部發生在員工私人LINE裡,連第一線的「自己管好自己」都做不到——因為連老闆自己都看不到對話內容,更別提第二線、第三線去覆核。COSO《內部控制—整合架構》(COSO Framework,1992年初版、2013年修訂)裡的「控制環境」與「資訊與溝通」兩大要素,講的正是這件事:溝通管道必須是組織正式指定、可回溯的,而不是散落在每個人自己選的私人工具裡。
對泰國中小企業而言,這個問題特別容易被忽略,因為LINE實在太好用、太日常——連下午茶團購都用LINE揪團,業務團隊自然而然把它當成正式的工作系統,卻沒意識到:那台手機、那個帳號,法律上、實務上都歸員工個人所有,不歸公司。
先讀完 7 門入門必修課程打好底子(目前 0/7),即可解鎖全部管理者課程。
去讀入門必修