📝你最信任的人,可能正站在內控盲點上:企業要如何關閉舞弊窗口?

一家國內的貴金屬材料公司,主要從事電子廢棄物中黃金、白銀、鈀金、鉑金等貴金屬的提煉、精煉及國際買賣交易。隨著業務快速成長,每年貴金屬交易金額高達數百億元。由於貴金屬交易具有高度專業性,公司成立專責部門分別負責實體交易及避險交易,並透過銀行操作衍生性金融商品進行避險,以降低國際金屬價格波動所帶來的風險。

多年來,實體交易部門主管A君及避險交易部門主管B君逐漸熟悉貴金屬市場行情,也已經充分掌握公司客戶與供應商資訊、交易價格及避險策略,因此逐漸成為公司貴金屬交易與避險的核心決策者。隨著交易規模持續擴大,公司內部對於貴金屬交易也愈來愈依賴他們的專業判斷,多數交易均由A君主導,並可在既有授權範圍內完成交易安排與執行,管理部門鮮少深入檢視交易內容。

之後,A君與B君共同策劃在海外設立多家境外紙上公司,並透過虛構或美化客戶資料,使這些紙上公司順利通過公司客戶建立程序,成為公司的交易對象。這些紙上公司表面上被包裝成獨立的海外貿易商,但實際上沒有足夠的資本及貴金屬庫存可以支撐如此龐大的交易規模。

由於A君掌握公司交易需求、價格及交易對象資訊,因此紙上公司得以提前介入交易,在公司與真正供應商、真正客戶之間擔任中間商。

A君首先利用紙上公司以市場價格向真正供應商取得貴金屬,再墊高價格出售給公司;另有部分交易則由公司先以較低價格出售貴金屬給一家紙上公司,再向另一家紙上公司以較高價格買回,或由紙上公司高價出售給公司後,公司再以較低價格出售給另一家紙上公司。透過不同紙上公司與公司之間反覆配對買進與賣出交易,將原本應由公司取得的交易價差利益,逐步轉移至自己控制的紙上公司。

從表面來看,相關交易均有報價、訂單、發票、帳務或金流等資料;部分交易也有實際交貨紀錄,但另有部分交易只是將不同紙上公司與公司之間的買進、賣出訂價單相互配對,並未發生實際的貴金屬交割。由於各項資料分散在不同交易與作業流程中,因此多年來始終未引起異常警覺。

另一方面,公司依照每一筆實體貴金屬交易,都會同步向銀行建立相對應的避險部位,希望鎖定貴金屬價格波動的風險。然而,A君與B君卻開始利用紙上公司選擇性履約。當市場價格對紙上公司有利時,便依約完成交易;一旦市場價格反向變動,便延後交貨、取消交易,甚至拒絕履約。

然而,公司卻早已依照原交易建立相對應的銀行避險部位,因此即使紙上公司取消交易,公司仍須自行承擔避險部位平倉及結算所造成的損失。原本設計用來降低市場風險的避險制度,反而因實體交易未能履行,成為另一項重大損失來源。

隨著國際貴金屬價格劇烈波動,紙上公司無法依約交貨的情況愈來愈頻繁,原本隱藏在正常交易流程中的異常交易也逐漸浮現。公司陸續出現多筆且金額異常的避險損失及交易虧損,這才引起經營階層的注意。

公司內部進一步全面清查交易對象、交易流程、資金流向,並逐一比對避險部位與實體交易紀錄,才逐步揭露整個紙上公司交易模式,以及多年來利用交易價差持續移轉公司利益的事實,最終累積造成公司超過三百萬美元的損害。

剖析問題

回過頭來看,A君與B君所使用的舞弊手法並不複雜,無非是利用自己控制的紙上公司介入交易、賺取價差,並將不利的交易風險留給任職公司承擔。

這起事件暴露的,並不只是個人的誠信問題。更值得思考的是:這些交易為什麼能在公司內持續多年,卻始終沒有被經營階層發現?

敏感職位缺乏持續性監督

企業內部有些職位因掌握高度權限、核心資訊、商業機密、重要資產或資金進出,屬於所謂的「敏感職位」(Sensitive Position)。例如財會主管、採購主管、資金調度人員、出納人員、衍生性金融商品交易人員及資訊系統管理者等,其職務行為都可能直接影響企業資產安全、持續營運能力與經營成果。

敏感職位本身並不代表任職人員有問題,而是這些職位所擁有的權限與資訊,一旦遭到不當利用,企業可能在短時間內承受重大損失。

⚠️風險曝露

貴金屬交易與避險工作,不僅金額龐大,也需要高度專業知識。隨著公司長期依賴交易人員的專業判斷,交易人員掌握交易對象、價格、數量、時點及避險策略等完整資訊。管理部門因不熟悉專業交易內容,也容易將判斷權交還給交易人員本身。

久而久之,專業能力便逐漸轉化為資訊優勢與權力優勢。當公司內部只有少數人能夠理解交易、提出交易、解釋交易,甚至判斷交易是否合理時,經營階層即使定期收到報表,也未必能透過最終成果,真正看見交易形成過程中的異常。

一旦敏感職位人員惡意隱瞞資訊、選擇性提供資料或與其他人串謀,經營階層看到的往往只會是經過整理後的交易成果,而不是交易形成的真實過程。異常行為也可能長期隱藏,直到市場環境改變、交易無法履行或損失擴大後才被揭露。

交易對象管理流於形式

企業建立新客戶或新供應商時,通常都會進行基本資料審查。然而,許多企業對交易對象的管理,僅停留在確認公司登記、營業地址、負責人、銀行帳戶及基本商業文件。這些資料只能證明一家公司在形式上存在,卻不能證明其具備真正的營運能力、財務能力與履約能力,更無法確認站在公司背後的實際控制人。

企業舞弊並不只會發生在採購端。過去在《當你最信任的員工,正在偷走公司的未來》 一文中,曾討論員工如何利用供應商、採購與付款流程侵占公司利益;本案例則提醒經營者,客戶建立與銷售交易同樣可能被操控。當員工既能自行引進交易對象,又能影響客戶資料審查與交易條件,所謂的「客戶」,也可能成為利益輸送與移轉公司資源的工具。

⚠️風險曝露

當交易對象管理只停留在文件形式,公司可能在不知情的情況下,與員工控制的紙上公司、空殼公司或其他未揭露的關係人進行交易。

如果交易對象的資本額、營業實績及履約能力從未被實際驗證,公司便無法判斷對方是否有能力承擔交易規模。一旦市場行情對交易對象不利,對方可能延遲履約、取消交易或直接違約,最終由公司承擔額外履約成本、交易價差損失及避險平倉損失。

交易建立與核准缺乏制衡

企業授權專業主管負責交易決策,本身並沒有問題。真正的問題在於,同一人是否同時掌握交易條件、交易建立、核准判斷及執行安排等權限。

當一個人既是交易的提出者,也是交易合理性的說明者,甚至可以在既有授權範圍內完成後續執行,所謂的核准程序便可能只剩下形式。即使報價單、訂單、發票及其他交易文件全部齊全,也不足以證明交易本身符合公司利益。

⚠️風險曝露

當交易建立、核准與執行缺乏制衡時,有心人士可以自行設計交易條件,再利用自己的專業身分說明交易合理性。

若再發生跨部門串謀,即使企業表面上設有不同職位、簽核流程與交易文件,仍可能無法發揮制衡作用。經營階層最後看到的,可能只是形式完整、結果尚未出現重大虧損的交易,而利益早已透過交易價格或交易安排逐步轉移。

發生舞弊之前,其實「機會」往往早已形成!

「舞弊三角論(Fraud Triangle)」認為,舞弊通常由壓力(Pressure)、機會(Opportunity)與合理化(Rationalization)三項因素共同形成。

站在企業經營管理的角度,企業未必能掌握每位員工所面臨的個人壓力,也很難阻止一個人為自己的行為尋找合理化藉口;但企業可以透過內部控制,降低其利用職權從事不當行為的機會。

本案例中,敏感職位缺乏持續監督、交易建立與核准權限過度集中,以及交易對象管理流於形式,正是逐步形成舞弊「機會」的三個制度缺口。

企業舞弊不能只被解讀為個人的道德失敗。當制度長期允許少數人掌握完整資訊與關鍵權限,又缺乏足以揭露異常的制衡力量,舞弊便不再只是偶發事件,而可能成為持續多年、逐步擴大的經營風險。

失控代價

公司利益被持續移轉

紙上公司介入公司與真正供應商、客戶之間的交易,透過墊高採購價格、壓低銷售價格及反覆配對買賣,逐步移轉原本應由公司取得的交易利益。

即使其中部分交易未必立即造成帳面虧損,公司甚至仍可能取得些微毛利,但這不代表交易符合公司利益。長期下來,公司實際累積的利潤,已明顯低於原本應有的水準,而被移轉的價差也在多年交易中持續累積。

避險反而擴大了損失

公司為了降低貴金屬價格的波動風險,通常會依照實體交易部位,建立相對應的衍生性金融商品避險部位。

然而,當紙上公司取消交易或拒絕履約後,原本作為避險基礎的實體交易已不存在,公司卻仍須平倉相對應的避險部位。原本用來降低價格波動風險的工具,不但失去避險功能,反而轉化為結算損失,進一步擴大公司承受的財務損害。

高昂的信任修復成本

事件曝光後,公司不只需要全面追查交易、釐清損失,還可能必須委請律師進行訴訟,以追究責任並追回財務損失。經營階層也必須重新檢視授權機制、交易流程與所有交易對象,投入大量時間與資源重建管理制度。

更棘手的是,舞弊的人過去可能因營收、交易量或帳面毛利表現良好,而被視為績效優異、值得信任。當舞弊曝光後,經營階層不僅需要重新檢視過去的績效評估,也可能因而對其他部門與主管產生疑慮。

財務損失尚可估算,但核心主管背棄信任所造成的組織衝擊、外部關係受損,以及制度重建期間增加的管理成本,往往更難量化。

管理對策

企業不能因為擔心授權失控,就凡事都由經營者親自決定。真正有效的管理,是在專業分工與營運效率之間,建立足以發現異常的監督與制衡機制。

建立持續性監督機制

企業首先應辨識內部哪些職務屬於「敏感職位」。

判斷的重點不在職稱高低,而在於該職位是否長期掌握高度權限、核心資訊、商業機密、重要資產或資金進出。例如:採購、會計、資金調度、出納、衍生性金融商品交易、倉儲管理及資訊系統管理等工作,一旦權限遭到不當利用,都可能在短時間內對企業造成重大損失。

因此,企業可以借鏡銀行業對敏感職務的內控思維,依照不同職位的風險程度,針對人員、權限及作業流程建立持續性監督機制:

  • 購買員工誠實保證保險:針對員工因侵占、詐欺、背信或其他不誠實行為造成的企業財務損失,透過保險移轉部分損失風險。但要留意的是,誠實保證保險僅是風險移轉工具,並不能取代內部控制及日常監督。
  • 建立代理人制度:重要職務不能只有一個人懂。若所有專業知識、操作方法與關鍵資訊都集中在單一人員身上,即使管理者想監督,也很難判斷當事人的說明是否合理。建立代理人除了能降低關鍵人員長期掌握單一職務所形成的依賴風險,也能降低人員異動時的營運中斷風險,同時讓其他人學習新職能,具備實際檢視及驗證作業的能力。
  • 實施強制休假:在代理人制度建立後,可要求敏感職位人員於特定期間完全離開原有工作,由代理人實際接手。重點是休假期間,敏感職位人員不得繼續控制交易、登入相關系統、處理帳務,或直接、間接介入原有業務,使平常由單一人員掌握的工作真正交由其他人重新檢視。
  • 定期職務輪調:避免同一人長期掌握特定客戶、供應商、帳戶、資產或交易流程。輪調除了降低特定人員長期控制資訊與關係網絡的風險,也能讓其他員工有機會重新檢視既有流程、發現長期被忽略的異常,同時達到跨職能學習與培養後備人才的目的。
  • 定期盤點核對:敏感職位涉及的管理標的不只包括現金、銀行帳戶與存貨,也可能包含交易部位、系統權限及重要文件。企業應依風險程度安排定期盤點,並將實際盤點結果與帳務、系統及交易紀錄相互核對。針對差異,應持續追蹤,直到找出原因並完成改善。
  • 不定期稽核(無預警稽核Surprise Audit):除了例行查核,也應保留無預警抽查的可能性。對於高風險或高度專業的業務,可以由公司內部稽核人員執行,亦可委託外部專業單位協助,直接抽查交易、盤點資產、比對帳務與系統資料,或檢視相關作業紀錄,避免所有稽查都能被事前準備。

以上管控機制並不是建立在「懷疑每一位員工」的前提,而是經營階層應正視,敏感職位本身就具有較高的固有風險(Inherent risk)

持續性監督的目的,就是避免企業因某位員工專業能力強、長期績效良好或深受信任,而逐漸讓該職位變成只有本人能理解、本人能操作、也只有本人能解釋的「黑盒子」;同時降低因人員休假、離職、異動或突發事件所造成的營運中斷風險。

如此一來,企業既能維持專業分工與授權效率,也能確保關鍵流程具備必要的透明度、可替代性與持續營運能力。

強化KYC與交易前徵信

企業通常較重視供應商審查,因為採購回扣、虛增採購價格及關係人交易,一直都是較常受到關注的舞弊風險。但近年多起案例顯示,客戶端同樣可能成為員工安排利益輸送或移轉公司利益的工具,因此交易對象管理不能再只聚焦於採購端。

對於高金額、高風險或跨境交易而言,如果企業僅停留在公司登記資料、負責人、地址及銀行帳戶等文件書審,而未進一步了解交易對象 (KYC, Know your customer)的真實背景、實際控制人及履約能力,仍可能留下重大風險。

企業可以參考金融業「客戶盡職調查」(CDD, Customer Due Diligence)的管理精神,依交易金額與風險程度,進一步確認交易對象的實質狀況:

  • 實際控制人及實質受益人是誰?是否與公司內部人員存在持股、投資、任職或其他利害關係?
  • 公司是否具有實質營運能力?資本規模、人員配置、營業實績是否足以支撐目前的交易金額?
  • 是否具有真實履約能力?是否有合理的貨物來源、過往交易紀錄、倉儲、物流或其他履行交易所需的能力?
  • 交易條件是否符合正常商業邏輯?包括付款條件、信用天數、交易金額及買賣模式,是否與一般市場慣例及該客戶過往交易情況相符?

交易對象應依風險程度定期重新審查,而不是完成一次建檔後便長期沿用原有資料。

而對於風險較高的交易對象,企業應進行更深入的徵信,或委由外部專業機構,例如鄧白氏(Dun & Bradstreet) 、中華徵信所等信用調查機構協助。查核內容可包括公開資訊、財務資料、交易實績、銀行往來證明、商業信用報告等;必要時甚至可實地訪查營業場所,或透過其上游供應商、物流商及其他往來對象進行交叉確認。

如果經評估後仍決定與較高風險的客戶交易,也可以依其風險程度,透過降低交易額度、要求現金交易或預付款、履約保證金或其他擔保措施,控制單一交易可能造成的最大損失。

KYC也不應只是交易開始前的一次性作業。當客戶出現交易金額突然大幅增加、交易模式明顯改變、頻繁變更交易條件、持續延後交貨、取消交易或付款異常等情況時,都可能代表原有的風險評估已經失效,企業應重新檢視其交易資格、信用額度及履約能力。

建立交易職能分工與制衡

專業交易確實需要適度授權,但授權不應等同於讓同一人從頭到尾完全掌控整個交易流程。

企業應依照交易流程,適當區分交易提出、條件確認、核准、執行、交割、對帳及績效檢視等職能,並由不同人員或不同部門分別負責,避免由同一人既提出交易、說明交易合理性,又自行完成後續執行與確認。

但中小企業未必有足夠人力,將每一個步驟都交由不同人員負責。因此,制衡並不一定代表必須增加大量人力,而是至少應確保下列基本原則:

  • 交易建立與控制職能應適當分離:交易人員不應同時負責交易核准、交割或績效檢視等作業。至少應由二人以上共同參與重要交易流程,使任何一人都無法單獨完成整筆交易。
  • 核准者應取得獨立資訊:不能完全依賴原經辦人提供的說明,而應透過報價資料、市場行情、合約條件、歷史交易紀錄或其他可交叉驗證的資訊進行判斷。
  • 管理部門應定期檢視交易內容:除了營收與損益結果外,也應檢視交易價格、毛利、交易對象、異常條件、取消與違約紀錄,避免只看已經彙整後的月報結果,而忽略交易形成過程中的異常。

制衡機制要能真正發揮作用,前提是公司內部不能只有單一人員具備理解與驗證交易的能力。因此,教育訓練、代理人培養與職務輪調同樣重要。若只有原經辦人具備足夠知識,核准者仍可能因資訊不足而無法真正判斷交易是否合理,最終使簽核程序淪為形式。

此外,本案也提醒企業,即使職能已經分開,當不同人員或不同部門彼此串謀時,原本的分工與制衡機制仍可能失效。

因此,企業若具備條件,可進一步設置內部稽核職能,或委由外部專業單位定期與不定期進行獨立稽核。查核重點應從整體交易流程進行交叉檢視,將交易條件、核准紀錄、交割情況、資金流向、帳務資料及異常交易紀錄相互勾稽,確認不同人員與不同流程所產生的資訊是否一致,並及早發現可能隱藏在不同部門、不同流程之間的異常或串謀風險。

好的制度,是放手做事而不失去控制

公司規模愈大,經營者愈不可能親自處理每一筆交易,也不可能比所有專業主管更了解每一項業務。授權與專業分工,本來就是企業成長不可避免的過程。

真正需要關注的是授權之後,企業是否仍然保有足夠的管理能力。

因為真正容易造成重大損失的人,通常不是公司最不信任的人,反而可能是最熟悉流程、績效最好、掌握最多資訊,也最受到經營階層依賴的人。而這也正是企業需要建立「內部控制」的原因。

好的制度不是建立在「員工都不可信任」的假設上,而是不需要讓任何一個人長期接受權力、利益與機會的考驗。透過持續監督、交易對象查核與職能分工,讓關鍵資訊可以被驗證、重要工作可以被接手、異常交易可以被其他人看見。

成熟的管理不是把所有權力收回來,而是建立一套即使經營者不親自介入,組織仍能自行監督、相互驗證,並及早發現異常的制度。

回到舞弊三角理論,企業或許無法控制一個人的壓力,也無法阻止他替自己的行為找到合理化理由,但至少可以透過制度,降低舞弊發生的「機會」。

企業真正需要管理的,從來不是人性,而是不要讓制度留下足以考驗人性的空間。

FAQ

這篇文章的案例是否為真實事件?

本文案例係改編自台灣真實法院判決,並結合企業管理與內部控制的實務經驗重新撰寫。為了更清楚呈現企業在敏感職位管理可能出現的管理問題,部分情節經過調整與重新編排。

  • Refer to《臺灣臺南地方法院107年度金重訴字第1號刑事判決》
什麼是「敏感職位」?

敏感職位,是指長期掌握高度權限、核心資訊、商業機密、重要資產或資金進出的職務,例如採購、會計、出納、資金調度、金融交易、倉儲及資訊系統管理等。

企業可以如何管理敏感職位?

可依風險程度建立代理人制度、強制休假、定期輪調、盤點核對、不定期稽核,以及適度購買員工誠實保證保險,降低關鍵人員依賴與舞弊風險。

為什麼一般企業也需要KYC?

KYC雖常見於金融業,但對於高金額、高風險或跨境交易的企業同樣重要。

企業如果只確認公司登記、負責人或銀行帳戶等書面資料,卻不了解交易對象的實際控制人、實質營運狀況與履約能力,就可能在不知情的情況下,與紙上公司、空殼公司或未揭露的關係人進行交易,進而承擔履約、信用甚至舞弊風險。

KYC只需要在建立客戶時做一次嗎?

不應如此。

交易對象的財務狀況、股權、營運能力與交易模式都可能改變,因此應依風險程度定期重新審查。如果交易金額突然大幅增加、付款方式改變、交易模式與過去明顯不同、頻繁變更交易條件、持續延後履約、取消交易或出現付款異常,都是重新審查的警訊。

中小企業人手少,也能做職能分工嗎?

可以。職能分工並不代表每一個流程或作業環節都必須增加一位員工,而是應依照風險程度,將關鍵權限適度分離。

中小企業至少應避免由同一人同時負責交易提出、核准與後續控制,對於重要或高風險交易,應由二人以上共同參與,使任何一人都無法單獨完成整筆交易或掌控完整流程。

有主管簽核就代表內控有效嗎?

不一定。簽核的重點並不是「有人簽名」,而是核准者是否具備足夠資訊與判斷能力。如果核准者完全依賴經辦人的說明,缺乏其他獨立資訊進行交叉比對,即使增加多道簽核程序,也可能只是流於形式上的簽名,無法真正發揮監督與制衡作用。

企業該如何在授權與內控之間取得平衡?

成熟的管理不是把所有權力收回經營者手中,而是在適度授權、維持工作效率的同時,仍確保內控制度與監督機制能有效運作。好的內控制度,是讓專業人員能夠放手做事,卻不讓重要權限、資訊與流程失去必要的制衡。

如果您的企業正在面對授權、職能分工、敏感職位管理或內控制度設計等問題,歡迎與我們聯繫,一起找出兼顧營運效率與風險管理的做法。


請分享這篇文章


探索更多來自 黑川先生 的內容

訂閱即可透過電子郵件收到最新文章。

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

返回頂端