內控防的不是人,是機會:中小企業的舞弊防範怎麼做

談內控最常見的誤解,是把它當成「不信任員工」。但舞弊需要機會、壓力、合理化三個條件同時到齊,而內控能處理的只有第一個。這篇說明三種最常見的舞弊型態,以及人少也做得到的低成本防線。

風險管理閱讀 7 分鐘·2026 年 7 月 27 日·Kasim
內控不是預設誰不誠實——它是把「機會」這一項拿掉,讓好人不必被考驗。
內控不是預設誰不誠實——它是把「機會」這一項拿掉,讓好人不必被考驗。
老闆風險雷達20/20看完整系列 →

先把最容易誤會的地方講清楚:做內控,不代表你懷疑任何人。

這是多數中小企業老闆卡住的點。公司就這麼幾個人,都是一起熬過來的,現在要搞什麼雙簽核、什麼抽查——講出來像是在指控誰。所以很多老闆寧可不做,覺得那是對夥伴的不尊重。

但這個推論裡有個隱藏前提:內控是用來抓壞人的。

它不是。

舞弊為什麼常發生在最被信任的人身上

這件事的答案沒有那麼戲劇化,而且它跟人品的關係,比多數人想的小。

犯罪學上常用的一個架構叫舞弊三角:舞弊通常需要三個條件同時到齊——

  • 機會:他有辦法做,而且不容易被發現。
  • 壓力:他有一個急迫的、難以啟齒的財務需求(家人生病、投資賠掉、賭債、親戚周轉)。
  • 合理化:他能對自己說出一套解釋(「我只是先借用」「公司欠我的加班費更多」「下個月就補回來」)。

看這三個條件會發現一件事:「這個人品性如何」不在裡面。 品性影響的是「合理化」那一關的門檻高低,但它擋不住壓力,也擋不住機會。

而為什麼常常是最被信任的人?因為信任在實務上,往往等於權限。最被信任的人拿到最多的鑰匙、最少的檢查、最寬的授權——換句話說,公司親手把「機會」這一項給滿了。

這不是人的問題,這是設計的問題。 而三個條件裡,壓力你管不到(那是他的人生),合理化你管不到(那是他的內心),你唯一能動的就是機會。

內控做的事只有一件:把「機會」這一項拿掉,讓好人不必被考驗。

兩個雙鎖孔箱子的對照示意圖:左邊兩把鑰匙掛在同一個鑰匙圈、箱蓋微開;右邊兩把鑰匙分開保管、箱蓋闔上
缺口長在設計上,不在人身上——同一串鑰匙就打得開的箱子,換成兩把分開保管,「機會」這一項就消失了。

常見的三種型態:採購、報帳、收款

不必記一長串型態,中小企業的風險高度集中在這三個錢會經過的環節:

採購。 特徵是「決定買誰的」和「決定付多少」同時落在一個人身上。回扣、抬價、灌數量、買了不存在的東西——這些都需要同一個人能同時決定供應商和金額,而且沒有第二個人看報價。

報帳。 特徵是「金額小、次數多、單據容易做」。虛報、重複報、拿私人支出報公帳。單筆金額通常不大,所以不會觸發任何人的警覺——但它是累積型的,而且它常常是更大問題的第一步(因為第一次沒被發現,「合理化」那一關就過了)。

收款。 特徵是「收到的錢和帳上的錢,只有一個人知道」。現金交易、小額收款、客戶直接付給業務——只要「收錢的人」和「記帳的人」是同一個,帳就有可能不入。

三個環節的共同結構是一樣的:同一個人,同時掌握執行與紀錄。 認出這個結構,你就不需要記型態了。

內控機制不是不信任員工,是保護大家

換一個角度看這件事會清楚很多。

沒有內控的公司,一旦帳目出現落差,每個碰過那筆錢的人都是嫌疑人。沒有紀錄可以證明誰做了什麼,也沒有紀錄可以證明誰沒做什麼。結果是查不出來、彼此猜忌、最後不了了之——而那個真正清白的人,也洗不清。

有內控的公司,落差發生時可以追到是哪一關、哪一天、誰經手。它保護的其實是那些沒做壞事的人。

所以推行內控時,講法很重要。不要說「為了防止有人亂來」,要說「為了讓任何一筆錢出問題的時候,我們查得出來,也還得了大家清白」。這兩句話帶來的機制是一樣的,但團隊接受度差非常多。

好的內控,是讓誠實變成最省事的選項——不是讓誠實變成一件需要被證明的事。

中小企業低成本也能做到的內控做法

四件事,都不需要增加人力:

一、職務分工:下單的人和付款的人分開。 這是投資報酬率最高的一條。哪怕公司只有三個人,「誰決定買」和「誰按下轉帳」也可以是不同的兩個人——老闆自己接下其中一半就行。同理,「收錢」和「記帳」分開。

二、雙簽核,設一個門檻。 不必所有支出都雙簽——那會癱瘓日常運作。設一個金額門檻(例如三萬),超過的需要第二個人核。門檻以下用抽查處理。

三、定期抽查,而且要不可預測。 每個月隨機挑幾筆採購、幾筆報帳,親自核對單據和銀行對帳單。重點不是查得多,是查得不可預測。 「這個月老闆可能會查到我這筆」的可能性,本身就把「機會」那一項壓下去了。抽查完記得說一聲「這個月的抽查看過了,都沒問題」——這句話讓抽查變成常態,而不是針對誰的事件。

四、對帳單直接寄給老闆。 銀行對帳單、信用卡帳單,設定成寄到你自己的信箱,不經過任何人。這件事花你五分鐘設定,但它是最後一道防線——所有內部紀錄都可以被修改,銀行的紀錄不行。


這四件事加起來,大概花你一個下午佈置,之後每個月花半小時維護。

它不會讓公司多賺一塊錢。它做的事只有一件:讓一個平常很好的人,在他人生最難的那個月,不會因為手邊剛好有一個沒人看的機會,而做出一個回不了頭的決定。

那件事發生的時候,公司會失去一筆錢。但更常見的是,公司也失去了那個人。

帶得走的重點

  1. 舞弊研究上常用的架構是「舞弊三角」:機會、壓力、合理化三者同時存在時風險最高。
  2. 三個條件裡,公司真正能控制的只有「機會」——這就是內控在做的事。
  3. 最常見的三種型態集中在採購、報帳、收款三個環節。
  4. 職務分工、雙簽核、定期抽查,是人少也做得到的三道低成本防線。
Kasim

Kasim

Cardo Logic 站長。生醫背景的顧問,喜歡把黑盒子拆成看得見的邏輯。

常見問題

公司人少,很難做到職務分工,還有別的防範方式嗎?
有。人少的時候可以用「事後抽查」代替「事前分工」——老闆或主管定期親自核對幾筆採購或報帳紀錄,並拿銀行對帳單交叉比對。抽查的嚇阻效果來自「不可預測」,不是來自「查得多」,所以不需要增加人力也做得到。

延伸閱讀

喜歡這種拆法?每週再看懂一個

隨時可以取消,我們就不會再寄信給你。