循環健檢:一張自查表,揪出支出循環的所有破口
本講把前七講的採購、比價、驗收、發票、付款、防舞弊六大環節,整合成一張自查檢核表與授權權限表,並用AI快速產出客製化版本,是這門課的收尾工具篇。
陳文彬在泰國北欖府(Samut Prakan)經營一家五金建材批發行「文彬建材」,員工二十五人,客戶多是曼谷周邊的營造承包商。過去七講,他把採購黑洞、請購簽核、比價存檔、驗收三對齊、發票入帳、付款排程、舞弊徵兆這七個環節都一一補強過——每個環節看起來都「有制度了」。
三月,一家日本商社找上門,想談代理合作,對方派了兩位稽核人員做盡職調查(due diligence),第一句話就問:「可以給我們看貴公司的內控自評報告和授權權限表嗎?」陳文彬愣住了——他有請購單範本、有三家比價紀錄夾、有驗收簽收單、有進項發票歸檔夾,但從來沒有一張「總表」,能一眼證明這七個環節環環相扣、沒有死角。
那個週末他把七家分店的單據攤開來對,才發現破口:曼谷分店的驗收單沒有附比價紀錄;北柳分店的店長曾經自己核准過一筆超過他權限三倍的緊急付款,理由寫「客戶等著要」,卻沒有補簽核;還有兩張採購金額卡在請購門檻正下方,像是刻意拆單規避簽核。七個環節「個別都做了」,但沒有人定期把它們串起來看,漏洞就藏在接縫處。
為什麼
這正是很多中小企業內控失靈的典型模式:老闆針對「出過事」的環節個別補洞,卻沒有定期把整條循環攤開來檢查。COSO(美國反舞弊財務報導委員會贊助委員會)在1992年提出、2013年更新的《內部控制—整合架構》裡,把內控拆成五個要素:控制環境、風險評估、控制活動、資訊與溝通、監控。前四個要素多數老闆或多或少都做了(訂規則、看風險、簽核、留紀錄),但最容易被忽略的正是第五個要素——監控(Monitoring):定期檢查制度本身有沒有被落實、有沒有隨著公司變大而失效。
國際內部稽核協會(IIA)在2020年提出的「三道防線模型」(Three Lines Model,前身是2013年的Three Lines of Defense)也點出同樣的問題:第一線是業務部門自己把關(採購、驗收人員),第二線是財務或管理層覆核,第三線是獨立稽核定期抽查。中小企業通常沒有專職稽核室,於是「監控」這一層直接消失——老闆若不自己扮演第三道防線,制度就只剩「寫在紙上」而沒有人驗證「有沒有做到」。授權表(authorization matrix)正是把「誰能核准什麼金額」白紙黑字寫清楚,讓監控有一個可以對照的基準,而不是靠記憶或人情判斷誰該不該簽。
先讀完 7 門入門必修課程打好底子(目前 0/7),即可解鎖全部管理者課程。
去讀入門必修