企業談內部控制,通常想到的是制度、流程、簽核、稽核,以及一套套看起來完整的規範。
但真正值得經營者思考的是:制度都有了,風險為什麼還是不斷發生?
有些公司的內控制度厚得像一本書,重大缺失卻照樣發生;同樣一套制度,換了不同企業、甚至不同主管,執行效果也可能天差地遠。
原因其實很簡單:內部控制不只是制度問題,更是人才問題。制度設計得再完整,最後仍然要靠人判斷、執行與落實。人選錯了、能力不足、動機錯置,甚至關鍵人才一離開造成控制斷鏈,再好的制度都可能失效。
COSO 2013年《內部控制—整合架構》早已提醒企業,有效的內部控制必須建立在適任的人、適當的環境與正確的行為之上。從這個提醒往前延伸,企業其實可以建立一個更具體的檢視框架:人才內控黃金三角—選對人、用對人、留住人。這三個環節看似屬於人資管理,實際上卻直接決定企業內控能不能真正發揮作用。
第一角:選對人 — 人職匹配,就是最前端的內控
很多企業談風險管理,第一個想到的是稽核、法遵或風控。但企業真正的風險管理,往往從選才就開始了,而不是等到稽核介入。招募如果只看學歷、經歷與職稱,卻沒有確認一個人是否具備與職務相應的專業能力、風險意識、誠信觀念與行為傾向,員工甚至還沒正式上任,控制風險可能就已經埋下。財務主管需要財會專業與財務風險判斷能力;資訊主管需要理解資安與資訊治理;法遵人員需要法令遵循與風險判斷能力;內部稽核人員則需要獨立性、專業判斷與溝通能力。尤其是關鍵職位,不能只問「他會不會做事」,更要問「他會不會做對的事」。一個業績亮眼、卻風險意識薄弱的人,如果被放在高度敏感的管理職位並充分授權,短期可能帶來漂亮數字,長期卻可能累積巨大的治理風險。真正成熟的風險管理,是把控制往前移,從「出了問題再查」,走向「一開始就選對人」。
第二角:用對人 — 有能力還不夠,還要讓人願意做好內控
選對人,只完成了第一步。一個人即使有能力,會不會選擇做對的事,才是人才管理最容易被忽略的地方。一名員工可能非常清楚制度要求,也知道風險所在,但如果企業文化傳遞的是「業績最重要」「程序可以省」「以前都是這樣做」,內控仍然可能失效。管理學上有個說法,員工要做好一件事,需要具備能力、動機,還要有發揮的機會,這也是人力資源管理中AMO(Ability – Motivation – Opportunity)觀點所強調的重點。
員工是不是真的知道怎麼做,公司有沒有提供足夠訓練,讓他真正理解法令、流程與風險,而不只是完成時數、留存紀錄。如果教育訓練只是簽到與測驗,並沒有真正改變工作能力,那麼訓練只是完成程序,沒有完成控制。至於動機,公司究竟獎勵什麼,往往是最容易被忽略的一環。主管嘴上說內控很重要,考核卻只看營收與毛利,員工很快就會知道真正重要的是什麼;如果員工為了避免風險提出警告,反而被認為「太保守、拖慢業績」,下一次他可能選擇沉默。企業真正獎勵什麼,員工就會真正重視什麼,也會朝著被獎勵的方向行動。最後是機會,即使員工看見風險,如果沒有暢通的反映管道、沒有足夠權限與資源採取行動,風險仍然不會消失。成熟的內控不是要求員工照規定做而已,而是讓員工有能力做、有意願做,也有條件做,同時也是為了員工自己與組織的共同目標而做。
第三角:留住人 — 最危險的企業,不是人才少,而是關鍵人才不能離開
選對人、用對人之後,還有第三個問題:如果關鍵人才明天離開,公司還能不能正常運作?很多企業直到營運長、人資長、財務長或資訊主管離職後,才突然發現原來很多事情只有那個人知道。這就是企業治理中的單點風險。真正成熟的企業,不能讓關鍵控制能力綁在單一個人身上,而應該讓知識留在組織,而不是留在個人身上。這已經不只是留才與否的HR問題,而是企業的營運韌性與內控韌性能不能經得起人員異動的考驗。企業真正寶貴的資產,也包括員工多年累積的專業知識、經驗、判斷能力與對風險的理解,這些能力不可能靠一紙制度在一夜之間複製。把教育訓練視為「人事費用」,其實是低估了人才的價值。培訓不是成本,是降低控制風險的投資。
留才也不能只靠提高薪資,更關鍵的是接班準備。關鍵人才離開時,知識能不能留下來?重要職務空缺時,有沒有人可以立即接手?稽核、研發、法遵、風管、人資,以及掌握關鍵流程的人員,都可能是企業的重要控制節點。如果這些職位沒有備援與接班梯隊,一旦發生離職、調職或突發事件,企業可能立即面臨控制失靈。好的接班制度,是在關鍵人才仍在位時就開始培養下一梯隊,讓經驗能傳承、權責能銜接。說到底,接班不是為了哪一天有人退休,而是為了今天有人離開,企業仍然能運轉。
人力資源管理,為什麼應該成為內控的一環?
一個更值得台灣企業思考的問題就浮現了:人力資源管理與內部控制,真的應該是兩個完全不同的世界嗎?傳統觀念裡,人資負責招募與績效,法遵負責法令,風控負責風險,稽核負責查制度,分工看似清楚,但企業真正面臨風險時,這些事情從來不是分開發生的。人才任用失誤,可能變成營運風險;績效制度設計錯誤,可能變成合規風險;關鍵人才離職,可能變成內控風險;關鍵職位沒有接班人,更可能演變成持續經營風險。人力資源管理不應只是「管人」,而應該成為管理企業人才風險的控制機制,從招募階段確認人員適職性,透過訓練提升勝任能力,透過績效制度讓個人目標與企業風險目標一致,透過合理的獎勵與升遷制度留住關鍵人才,再透過接班制度避免知識斷層。其中任何一環斷掉,都可能成為風險破口。
公司不能只用「有沒有制度」衡量內控成熟度
對公司而言,這個問題尤其值得正視。我們習慣問「有沒有完成教育訓練」、「有沒有內部控制制度」、「有沒有內控自行評估」、「有沒有內部稽核」,但下一個更重要的問題應該是:這些制度,有沒有真正轉化成組織成員的日常行為?如果企業每年花大量時間增加表格、修改制度、強化SOP與稽核,卻沒有同步檢視關鍵職位是否由適任人員擔任、訓練是否真正有效、績效制度是否鼓勵正確行為、關鍵職位是否有接班人,那麼內控很可能仍停留在「制度合規」,而不是「治理有效」。企業可以用人才內控黃金三角檢視自己的治理能力:選對人,降低用錯人的風險;用對人,降低做錯事的風險;留住人,降低人員流失與控制斷鏈的風險。三者缺一不可。
內控的下一個戰場,是「人的治理」
AI、數位轉型、資安威脅、ESG與監管環境快速變化,企業面對的風險只會越來越複雜。今天的內控,不能只靠增加規則解決,因為風險會變、技術會變、商業模式會變、法規會變,最後真正需要做判斷的,還是人。真正的內部控制,不是把人關進制度裡,而是讓適任的人,在適當的制度與文化中做出正確決策。企業下一階段的內控成熟度,不應只看有多少制度、稽核發現多少缺失,而應進一步追問:公司能不能選對人、能不能讓對的人發揮能力、能不能讓他們願意做對的事,關鍵人才離開時組織能不能接得住。如果答案是肯定的,內控就不再只是「防弊工具」,而會真正轉化為企業的治理能力。內控成熟度,不是制度有多厚,而是制度能不能變成組織的行動。
說到底,制度是死的,人是活的。企業可以花錢買系統、買顧問、買制度,卻買不到成熟的控制文化。真正讓內控從「紙上制度」變成「組織能力」的關鍵,始終是人—選對人、用對人、留住人,這就是人才內控的黃金三角。企業真正該投資的,不只是制度,而是「對的人」。 (相關報導: 觀點投書:先進資安防線 ,切莫輕忽人安環節 | 更多文章 )
*作者為國立中正大學企業管理學系博士研究生











































