訂閱電子報

月刊專欄

期別選擇
期別:232
發布日期:2024-12-23
閱覽人數:29
別讓科技成為內控的漏洞(下)

童姓女員工侵占哈拉網通逾 6 千萬

依公司法第 20 條第 2 項及經濟部經商字第 10702425340 號函令,公司實收資本額達新台幣 3,000 萬元以上之公司,財務報表應經會計師查核簽證,也就是俗稱的財簽。過往常見公司以面額1元方式,組成實收資本額低,而資本公積相對高的公司,來避免需要財簽的門檻,例如說股東以 3,000 萬元出資成立公司,面額 1 元發行 300 萬股,則實收資本額僅 300 萬元,資本公積為 2,700 萬元。公司若採無面額股發行,就無資本公積的運用,全數股款會計入於實收資本額中。


台中地院判決書指出,童女是哈拉網通電訊公司員工,負責與各大網路購物網站廠商接洽、處理手機商品出貨事宜,100 年間某主管交代她登打資料,而有機會得知進入該公司會計系統之帳號與密碼,沒想到她心懷不軌,暗中記下帳號及密碼。100 年 2 月起暗中進入竄改會計資料,她手法是,例如:每支手機出售單價 1 萬,改為 1,000 元,而出售數量 1,000 支,改為 1 萬支,如此一來總數不變,但卻多出 9,000 支手機,這 9 千支私下轉賣出去謀利。


據了解,這幾年該公司手機生意正夯,卻不見利潤,還一度增資 2,000 萬仍腐蝕殆盡,106 年 7 月董事長決意清查,拿出存檔的交易紙本明細,以人工一一清查核對,查出童女涉嫌從 100 年至 106 年間侵占總計 6 千多萬元。


系統密碼保密不當

這起案例最起始的原因,就是某主管將系統帳號密碼告知童姓女員工,讓她後續有機會可以進入系統修改資料。帳號密碼保密在任何公司都應該是明文規定事項,所以公司首重教育員工不可將帳密告知他人,若逼不得已將帳密借予他人代為操作系統,一定要在事後修改密碼,以維護公司既有之內控程序。


在很多公司都會看到未做好帳密管控,舉例來說,很多員工把帳號密碼抄寫在便利貼上,並貼在電腦螢幕下方;又或者是公司給予使用者的預設帳號存在一簡易規則,又未要求使用者變更預設密碼,就可以讓有心人士暗用此規則盜用帳密。建議您可以巡視一下辦公室,看看有無員工將帳密「公告周知」的情形。


未定期變更系統密碼

完善的內控制度通常會要求建立一套密碼原則,例如:密碼要多少種組合以上(特殊符號加英文加數字)、密碼長度要有幾碼,以及「密碼要多久變更一次」。


變更頻率視公司要求嚴謹程度而異,但一般會要求至少一年變更一次,再加上不得與前 N 次密碼重複的條件,以強化密碼管控。而這個案例中很明顯看到該主管的帳號密碼自 100 年至 106 年都沒更改過,才讓童姓女員工有此可趁之機。


系統資料修改未經核准即生效

童姓女員工進入系統後,竟然可以任意修改售價及數量,且立即生效,一般而言,修改資料都應該填寫修改表單,像是請購變更單、採購變更單等單據,除了留下變更的軌跡外,也存在一個主管核准後才生效的控制點,避免相關資料可以任意更動。


雖然這個會計系統修改即生效的這個缺失看起來很匪夷所思,但其實很多中小企業在建置系統時,都會想要避開這些管控點來提升工作的效率,短期來說看似合理,但長期來說這些風險讓公司得不償失,這也許也是為什麼哈拉網通後來更換會計系統的原因。


結語

當然以上的評論還太表面了,畢竟每家公司的作業流程不同,存在的內控缺失也會不一樣,但在此還是希望能經由一些簡單的剖析,讓大家了解內控應該注意的地方。


上一篇:「山東舒達交通裝備有限公司」 獲頒 ISO/TS 22163 : 2017 軌道業品質管理系統驗證合格證書
下一篇:以「劇場教學法」作為法學教育創新教學方法(下)
月刊專欄

貝爾國際檢驗認證集團總部

貝爾國際檢驗認證集團總部(台北聯絡處)

貝爾國際檢驗認證集團總部(台中聯絡處)

貝爾國際檢驗認證集團總部(高雄聯絡處)

Copyright © 2022 BellCERT Group TAIWAN.