訂閱電子報

月刊專欄

期別選擇
期別:231
發布日期:2024-12-23
閱覽人數:29
別讓科技成為內控的漏洞!(上)

科技日新月異,數位轉型口號不斷,各個公司或多或少都有進行科技轉型,然而在這轉換的過程中,卻容易造成內控的漏洞,就讓我們分享以下案例來看 看可能會遇到的風險以及應對方式。


Facebook 跟 Google 遭商業郵件詐騙約 1 億元

以下節錄並整理科技報橘之新聞內文,以說明事件發生經過:美國科技巨頭谷歌和 Facebook 雙雙成為一個網絡詐騙案件裡的受害者,兩年內被騙金額達 1 億美元。犯罪者裡馬索斯卡斯在立陶宛註冊了一家與廣達電腦公司同名的公司,並以這個假廣達的名義在立陶宛和塞浦路斯開設銀行帳戶。由於廣達是谷歌和 Facebook 的供應商,裡馬索斯卡斯就假冒廣達的名義向這兩家美國公司的財務部門發送釣魚式電子郵件,要求它們把欠廣達的貨款匯入假廣達的銀行帳戶。這些電子郵件發自偽造的廣達公司電子郵箱,看上去像是廣達員工發 送的,因此成功騙取了谷歌和臉書員工的信任。


審核供應商資料變更之程序不嚴謹

當今天供應商要求更改匯款帳戶時,你們公司的作業流程是什麼?採購人員回覆道:沒問題!就進系統直接修改資料了嗎?絕對不是! 通常會有的控制點舉例如下:


● 取得相關的佐證資料,例如說請對方提供銀行存摺封面影本,畫面要包含公司戶名及帳號,這樣才可以判斷新的匯款帳戶真的是供應商所擁有的。


● 與供應商窗口電話聯繫,以確定真有改變匯款帳戶的需求,而不是商業信件詐騙(BEC)。


● 請供應商出具蓋有公司印鑑的行文,以確保是公司方提出的需求,提防對方窗口舞弊的風險。


● 除此之外,有一些不是那麼直接有效,但有相關的控制程序。


● 變更供應商資料要填寫表單申請,經權責主管核准後執行。員工可能經驗不足,無法判斷供應商要求變更匯款帳戶的風險在哪裡,經由權責主管的確認,可以避免這個情形。


● 限制變更供應商基本資料的權限。通常系統可以限制不同使用者可以執行的動作或者是存取的模組,若修改供應商基本資料的權限只限定由部分人員擁有(例如說採購部門的資深員工 A 跟主管 B),就可以避免訓練不足的新手因不熟悉規定而於系統修改供應商資料。


最後有一個重點,公司的內控程序不要隨意洩漏給外人得知。像是不可能的任務,不論各個系列,都會對任務有足夠了解之後才會擬定計畫去執行,如果今天不知道金庫前有沒有紅外線感應機制,那他們怎麼可能成功執行任務?又或者是今天去參加一場不知道考題類型跟考試範圍的考試,要怎麼獲取高分?


當今天對方對您公司的制度了解越少,他能得手的機率就越低,就越不可能貿然出手。


【 下接  2021 年 12 月 NO. 232 月刊 】


上一篇:「株洲時代新材料科技股份有限公司」獲頒 ISO 9001:2015 品質管理系統暨 ISO/TS 22163:2017 軌道業品質管理系統驗證合格證書
下一篇:以「劇場教學法」作為法學教育創新教學方法(上)
月刊專欄

貝爾國際檢驗認證集團總部

貝爾國際檢驗認證集團總部(台北聯絡處)

貝爾國際檢驗認證集團總部(台中聯絡處)

貝爾國際檢驗認證集團總部(高雄聯絡處)

Copyright © 2022 BellCERT Group TAIWAN.