ความเสี่ยงในการดำเนินธุรกิจไม่ได้เกิดจากงานบัญชีเพียงอย่างเดียว แต่สามารถเกิดขึ้นได้จากหลายส่วน เช่น การกำหนดสิทธิ์ การอนุมัติ ข้อมูล และกระบวนการทำงานระหว่างแผนก หากไม่มีการควบคุมที่เหมาะสม อาจนำไปสู่ข้อมูลผิดพลาด การเข้าถึงข้อมูลเกินหน้าที่ หรือไม่สามารถตรวจสอบการดำเนินงานย้อนหลังได้
ระบบ ERP จึงสามารถเข้ามาช่วยสนับสนุนการควบคุมภายใน (Internal Control) โดยนำกลไกต่าง ๆ เช่น การกำหนดสิทธิ์ การแบ่งหน้าที่ Approval Workflow และการติดตามประวัติการทำรายการมาใช้ในกระบวนการทำงานอย่างเป็นระบบ ช่วยให้ธุรกิจจัดการความเสี่ยงและควบคุมกระบวนการได้มีประสิทธิภาพมากขึ้น
ระบบ ERP จึงสามารถเข้ามาช่วยสนับสนุนการควบคุมภายใน (Internal Control) โดยนำกลไกต่าง ๆ เช่น การกำหนดสิทธิ์ การแบ่งหน้าที่ Approval Workflow และการติดตามประวัติการทำรายการมาใช้ในกระบวนการทำงานอย่างเป็นระบบ ช่วยให้ธุรกิจจัดการความเสี่ยงและควบคุมกระบวนการได้มีประสิทธิภาพมากขึ้น
ประเด็นสำคัญ
การควบคุมภายในช่วยให้องค์กรกำหนดวิธีป้องกันความเสี่ยงที่อาจเกิดขึ้นจากกระบวนการทำงาน เช่น การเข้าถึงข้อมูล การอนุมัติ และการแบ่งหน้าที่
ERP สามารถฝังกลไกควบคุมไว้ในขั้นตอนการทำงาน ตั้งแต่การกำหนดสิทธิ์ การแบ่งหน้าที่ ไปจนถึง Workflow และการตรวจสอบข้อมูล
การนำ ERP มาใช้ไม่ได้หมายความว่าความเสี่ยงจะหายไปทั้งหมด ธุรกิจยังต้องออกแบบ Process, Policy, User Role และการตั้งค่าระบบให้สอดคล้องกัน
การควบคุมภายในคืออะไร และสำคัญต่อธุรกิจอย่างไร
การควบคุมภายใน (Internal Control) คือ แนวทางหรือกระบวนการที่องค์กรกำหนดขึ้นเพื่อช่วยป้องกัน ตรวจสอบ และจัดการความเสี่ยงที่อาจเกิดขึ้นระหว่างการดำเนินงาน โดยไม่ได้จำกัดอยู่เฉพาะฝ่ายบัญชีหรือการตรวจสอบ แต่ครอบคลุมกระบวนการทำงานของหลายแผนก ตั้งแต่การจัดซื้อ การขาย การจัดการคลังสินค้า ไปจนถึงการจัดการสิทธิ์ของผู้ใช้งาน
Internal Control คืออะไร?
การควบคุมภายในที่เหมาะสมควรช่วยให้องค์กรสามารถกำหนดว่า ใครมีสิทธิ์ทำอะไร ใครเป็นผู้ตรวจสอบหรืออนุมัติ และสามารถติดตามการดำเนินงานย้อนหลังได้อย่างไร เพื่อให้กระบวนการทำงานเป็นไปตามนโยบายและลดโอกาสเกิดข้อผิดพลาดหรือความผิดปกติ
ดังนั้น Internal Control จึงไม่ได้หมายถึงการตรวจสอบหลังเกิดปัญหาเท่านั้น แต่เป็นการออกแบบ Control ไว้ในกระบวนการตั้งแต่ต้น เพื่อช่วยป้องกันความเสี่ยงและทำให้สามารถตรวจพบความผิดปกติได้เร็วขึ้น
ความเสี่ยงทางธุรกิจที่เกิดจากการควบคุมกระบวนการไม่เหมาะสม
หากธุรกิจไม่มีการกำหนด Control ที่ชัดเจน ความเสี่ยงสามารถเกิดขึ้นได้จากหลายจุด เช่น
สิทธิ์การเข้าถึงข้อมูลไม่เหมาะสม: ผู้ใช้งานอาจเข้าถึงหรือแก้ไขข้อมูลที่ไม่เกี่ยวข้องกับหน้าที่
การอนุมัติไม่เป็นระบบ: รายการสำคัญอาจดำเนินการโดยไม่มีการตรวจสอบหรืออนุมัติตามลำดับ
การแบ่งหน้าที่ไม่ชัดเจน: บุคคลเดียวอาจมีอำนาจตั้งแต่สร้างรายการ ตรวจสอบ ไปจนถึงอนุมัติ
ข้อมูลผิดพลาดหรือไม่ครบถ้วน: ข้อมูลจากแต่ละแผนกอาจไม่สอดคล้องกัน ส่งผลต่อการดำเนินงาน
ไม่สามารถตรวจสอบย้อนหลังได้: เมื่อเกิดความผิดปกติ องค์กรอาจไม่สามารถระบุได้ว่าใครดำเนินการหรือมีการเปลี่ยนแปลงข้อมูลเมื่อใด
การออกแบบ Internal Control จึงเป็นส่วนหนึ่งของการจัดการความเสี่ยงในระดับกระบวนการ โดยธุรกิจควรพิจารณาทั้ง คน กระบวนการ นโยบาย และเทคโนโลยี ให้ทำงานร่วมกันอย่างเหมาะสม
ทำไม Internal Control จึงเกี่ยวข้องกับทุกแผนก?
ความเสี่ยงสามารถเกิดขึ้นได้ในทุกกระบวนการของธุรกิจ ไม่ว่าจะเป็นการจัดซื้อ การขาย การจัดการสินค้าคงคลัง หรือการบริหารพนักงาน เช่น การสั่งซื้อโดยไม่ได้รับอนุมัติ การแก้ไขข้อมูลสินค้าโดยไม่มีสิทธิ์ หรือการเข้าถึงข้อมูลพนักงานเกินหน้าที่ ดังนั้น การควบคุมภายในจึงควรมองในระดับ Business Process โดยพิจารณาว่าแต่ละขั้นตอนมีความเสี่ยงอะไร และควรกำหนด Control อย่างไรเพื่อป้องกันหรือตรวจสอบความผิดปกติ
เมื่อแต่ละแผนกมีการทำงานและใช้ข้อมูลเชื่อมโยงกัน การควบคุมจึงไม่ควรแยกออกจากกันเป็นรายแผนก แต่ควรออกแบบให้สอดคล้องกันตลอดกระบวนการ เพื่อให้ธุรกิจสามารถควบคุมความเสี่ยงได้ตั้งแต่ต้นทางจนถึงปลายทาง
ความเสี่ยงจากการจัดการกระบวนการทำงานแบบ Manual
การทำงานแบบ Manual ไม่ได้หมายความว่าจะเกิดความเสี่ยงเสมอไป แต่เมื่อธุรกิจมีหลายแผนก มีข้อมูลจำนวนมาก หรือมีขั้นตอนการอนุมัติที่ซับซ้อน การใช้ Spreadsheet เอกสาร หรือช่องทางการสื่อสารหลายรูปแบบอาจทำให้การควบคุมและติดตามกระบวนการทำได้ยากขึ้น โดยเฉพาะเมื่อข้อมูลและขั้นตอนต่าง ๆ ไม่ได้เชื่อมโยงอยู่ในระบบเดียวกัน
ข้อมูลกระจัดกระจายและตรวจสอบได้ยาก
เมื่อแต่ละแผนกจัดเก็บข้อมูลไว้คนละไฟล์หรือคนละระบบ ข้อมูลอาจไม่เป็นปัจจุบันหรือมีรายละเอียดแตกต่างกัน ทำให้ผู้รับผิดชอบต้องรวบรวมและเปรียบเทียบข้อมูลจากหลายแหล่งเมื่อต้องการตรวจสอบ นอกจากนี้ หากเกิดความผิดปกติ การย้อนดูข้อมูลเพื่อหาที่มาของรายการก็อาจใช้เวลามากขึ้น
การกำหนดสิทธิ์และการแบ่งหน้าที่ทำได้ไม่เป็นระบบ
การควบคุมสิทธิ์ในกระบวนการแบบ Manual อาจทำได้ยากเมื่อมีผู้ใช้งานหลายคนและมีหน้าที่แตกต่างกัน หากไม่มีการกำหนดขอบเขตความรับผิดชอบที่ชัดเจน บุคคลหนึ่งอาจสามารถดำเนินการหลายขั้นตอนที่ควรแยกออกจากกันได้
แนวคิด Segregation of Duties (SoD) จึงมีความสำคัญ โดยเป็นการแบ่งหน้าที่ที่เกี่ยวข้องกับกระบวนการสำคัญออกจากกัน เช่น ผู้สร้างรายการไม่ควรเป็นผู้อนุมัติรายการเดียวกัน เพื่อช่วยลดความเสี่ยงจากข้อผิดพลาดหรือการดำเนินการที่ไม่เหมาะสม
การอนุมัติและติดตามการเปลี่ยนแปลงทำได้ยาก
หากการอนุมัติดำเนินการผ่านเอกสาร อีเมล หรือช่องทางสื่อสารที่แยกจากระบบหลัก อาจทำให้การติดตามสถานะและประวัติการอนุมัติทำได้ยากขึ้น โดยเฉพาะเมื่อมีการแก้ไขข้อมูลระหว่างกระบวนการ
เมื่อจำเป็นต้องตรวจสอบย้อนหลัง ธุรกิจอาจต้องค้นหาข้อมูลจากหลายแหล่งเพื่อระบุว่า ใครเป็นผู้ดำเนินการ ใครเป็นผู้อนุมัติ และมีการเปลี่ยนแปลงข้อมูลเมื่อใด ซึ่งเป็นข้อจำกัดสำคัญในการควบคุมกระบวนการทำงาน
ERP ช่วยควบคุมกระบวนการทำงานได้อย่างไร
เมื่อธุรกิจมีหลายแผนกและมีกระบวนการที่เชื่อมโยงกัน การนำ Internal Control เข้าไปอยู่ในขั้นตอนการทำงานโดยตรงจะช่วยให้การควบคุมเป็นส่วนหนึ่งของกระบวนการ ไม่ได้ขึ้นอยู่กับการตรวจสอบภายหลังเพียงอย่างเดียว โดย ระบบ ERP สามารถช่วยกำหนดสิทธิ์ แบ่งหน้าที่ และวางขั้นตอนการอนุมัติให้สอดคล้องกับกระบวนการและนโยบายขององค์กร
Access Control และ Role-Based Access
ERP สามารถกำหนดสิทธิ์การใช้งานตามบทบาทและหน้าที่ของแต่ละบุคคล เพื่อจำกัดว่าผู้ใช้งานสามารถเข้าถึงข้อมูลหรือดำเนินการใดได้บ้าง เช่น พนักงานฝ่ายจัดซื้อสามารถสร้างรายการจัดซื้อได้ แต่ไม่สามารถอนุมัติรายการของตนเองได้
การกำหนดสิทธิ์ในลักษณะ Role-Based Access ช่วยให้ธุรกิจควบคุมการเข้าถึงข้อมูลได้เป็นระบบมากขึ้น และลดความเสี่ยงจากการที่ผู้ใช้งานสามารถเข้าถึงหรือแก้ไขข้อมูลเกินขอบเขตความรับผิดชอบ
Segregation of Duties ช่วยลดความเสี่ยงจากการรวมหน้าที่
Segregation of Duties (SoD) คือการแยกหน้าที่สำคัญออกจากกัน เพื่อไม่ให้บุคคลเดียวมีอำนาจควบคุมกระบวนการทั้งหมด เช่น ในกระบวนการจัดซื้อ อาจกำหนดให้พนักงานคนหนึ่งสร้างคำขอซื้อ อีกคนตรวจสอบ และผู้มีอำนาจเป็นผู้อนุมัติ
ERP สามารถนำแนวคิดนี้มากำหนดเป็นสิทธิ์และขั้นตอนการทำงาน เพื่อช่วยลดความเสี่ยงจากการรวมหน้าที่ที่อาจนำไปสู่ข้อผิดพลาดหรือการดำเนินการที่ไม่เหมาะสม
Approval Workflow ช่วยกำหนดขั้นตอนการอนุมัติ
ERP สามารถกำหนด Approval Workflow ให้สอดคล้องกับนโยบายขององค์กร เช่น กำหนดผู้อนุมัติตามประเภทหรือมูลค่าของรายการ รวมถึงกำหนดลำดับการอนุมัติในแต่ละขั้นตอน ทำให้รายการสำคัญต้องผ่านการตรวจสอบจากผู้ที่ได้รับมอบหมายก่อนดำเนินการต่อ
การกำหนด Workflow ไว้ในระบบยังช่วยลดการพึ่งพาการติดตามผ่านเอกสารหรือช่องทางสื่อสารที่แยกกัน ทำให้ผู้เกี่ยวข้องสามารถตรวจสอบสถานะของรายการและขั้นตอนการอนุมัติได้จากกระบวนการเดียวกัน
Data Validation ช่วยควบคุมความถูกต้องของข้อมูล
Data Validation ช่วยกำหนดเงื่อนไขในการบันทึกข้อมูล เพื่อป้องกันข้อมูลที่ไม่ครบถ้วนหรือไม่เป็นไปตามกฎของกระบวนการ เช่น กำหนดให้กรอกข้อมูลสำคัญก่อนบันทึกรายการ หรือไม่อนุญาตให้ดำเนินการต่อเมื่อข้อมูลไม่ตรงตามเงื่อนไขที่กำหนด ช่วยลดข้อผิดพลาดจากการกรอกข้อมูลและทำให้ข้อมูลในระบบมีความสอดคล้องกันมากขึ้น
Audit Trail และ Traceability ช่วยติดตามกิจกรรมย้อนหลัง
Audit Trail ช่วยบันทึกประวัติการดำเนินการกับข้อมูล เช่น การสร้าง แก้ไข หรืออนุมัติรายการ ทำให้ผู้รับผิดชอบสามารถตรวจสอบได้ว่า ใครดำเนินการอะไร และเกิดขึ้นเมื่อใด ขณะที่ Traceability ช่วยติดตามความเชื่อมโยงของข้อมูลหรือเอกสารระหว่างแต่ละขั้นตอนของกระบวนการ เมื่อเกิดความผิดปกติจึงสามารถย้อนกลับไปตรวจสอบที่มาของรายการได้ง่ายขึ้น
Monitoring และ Exception Management
นอกจากการกำหนด Control ไว้ในกระบวนการแล้ว ERP ยังสามารถช่วยติดตามรายการที่ต้องให้ความสนใจ เช่น รายการที่ไม่เป็นไปตามเงื่อนไข รายการที่รอการอนุมัติ หรือขั้นตอนที่ดำเนินการล่าช้า โดยผู้รับผิดชอบสามารถนำข้อมูลเหล่านี้ไปตรวจสอบและดำเนินการต่อได้อย่างเหมาะสม
การติดตามลักษณะนี้ช่วยให้องค์กรไม่ได้รอให้ปัญหาเกิดขึ้นก่อนจึงค่อยตรวจสอบ แต่สามารถมองเห็นสัญญาณหรือรายการที่ควรติดตามได้ตั้งแต่ระหว่างกระบวนการ
ตัวอย่างการใช้ ERP เพื่อควบคุมความเสี่ยงในกระบวนการธุรกิจ
การนำ ERP มาใช้ควบคุมความเสี่ยงสามารถปรับให้เหมาะกับลักษณะของแต่ละกระบวนการได้ โดยกำหนดสิทธิ์ ผู้รับผิดชอบ ขั้นตอนการอนุมัติ และเงื่อนไขการทำงานไว้ในระบบ ตัวอย่างเช่น
กระบวนการจัดซื้อและการอนุมัติ
ในกระบวนการจัดซื้อ ธุรกิจสามารถกำหนดให้พนักงานสร้าง Purchase Request เพื่อระบุรายการและความต้องการ จากนั้นส่งให้ผู้รับผิดชอบตรวจสอบและผู้มีอำนาจอนุมัติก่อนดำเนินการออก Purchase Order (PO)
ERP สามารถแยกสิทธิ์ของผู้สร้าง ผู้ตรวจสอบ และผู้อนุมัติ รวมถึงกำหนดลำดับ Workflow ตามนโยบายขององค์กรได้ ช่วยลดความเสี่ยงจากการสั่งซื้อโดยไม่มีการอนุมัติหรือการที่บุคคลเดียวควบคุมกระบวนการทั้งหมด
กระบวนการขายและการจัดการคำสั่งซื้อ
ใน Sales Process ธุรกิจอาจกำหนดสิทธิ์ในการสร้างหรือแก้ไข Sales Order ให้เหมาะกับหน้าที่ของผู้ใช้งาน และกำหนดให้รายการที่มีส่วนลดหรือเงื่อนไขพิเศษต้องผ่านการอนุมัติจากผู้มีอำนาจก่อน
นอกจากนี้ หากมีการเปลี่ยนแปลงข้อมูลคำสั่งซื้อ ระบบที่มีประวัติการทำรายการจะช่วยให้ตรวจสอบได้ว่าใครเป็นผู้แก้ไขและดำเนินการเมื่อใด ทำให้การติดตามรายการที่ผิดปกติทำได้ง่ายขึ้น
กระบวนการคลังสินค้าและสินค้าคงคลัง
สำหรับการจัดการคลังสินค้า ERP สามารถกำหนดสิทธิ์ของผู้ที่ทำรายการรับเข้า จ่ายออก หรือปรับปรุงข้อมูลสินค้าให้แตกต่างกันตามหน้าที่ พร้อมบันทึกประวัติการเคลื่อนไหวของสินค้าในระบบ
ตัวอย่างเช่น พนักงานคลังสินค้าอาจมีสิทธิ์บันทึกการรับ-จ่ายสินค้า แต่ไม่มีสิทธิ์ปรับยอดสินค้าด้วยตนเองโดยไม่ผ่านการตรวจสอบหรืออนุมัติ การกำหนด Control ในลักษณะนี้ช่วยให้ธุรกิจติดตามความเคลื่อนไหวของสินค้าและตรวจสอบสาเหตุเมื่อข้อมูลในระบบไม่ตรงกับการปฏิบัติงานจริงได้
การจัดการข้อมูลและสิทธิ์ของพนักงาน
การควบคุมไม่ได้จำกัดเฉพาะข้อมูลธุรกิจ แต่รวมถึงการจัดการสิทธิ์ของผู้ใช้งานในระบบด้วย โดยองค์กรสามารถกำหนดสิทธิ์ให้สอดคล้องกับตำแหน่ง หน่วยงาน และความรับผิดชอบของแต่ละคน
เมื่อพนักงานเปลี่ยนตำแหน่ง ย้ายแผนก หรือสิ้นสุดการทำงาน ควรมีการทบทวนและปรับสิทธิ์ให้เหมาะสม เพื่อป้องกันการเข้าถึงข้อมูลหรือการดำเนินการที่ไม่จำเป็น การจัดการสิทธิ์อย่างต่อเนื่องจึงเป็นส่วนสำคัญของการควบคุมภายในในระบบ ERP
ERP ช่วยลดความเสี่ยงได้อย่างไร แต่ไม่ได้แทนที่การควบคุมภายในทั้งหมด
แม้ ERP จะช่วยนำกลไกการควบคุมเข้าไปอยู่ในกระบวนการทำงาน แต่ระบบไม่ได้สามารถกำจัดความเสี่ยงได้โดยอัตโนมัติ เพราะประสิทธิภาพของ Control ขึ้นอยู่กับการออกแบบ Process, Policy และการตั้งค่าระบบให้เหมาะสมกับการทำงานจริงขององค์กร
ERP ไม่สามารถแก้ปัญหาจาก Process ที่ออกแบบไม่ดี
หากกระบวนการทำงานเดิมมีขั้นตอนที่ซ้ำซ้อน ขาดผู้รับผิดชอบที่ชัดเจน หรือมีช่องโหว่ด้านการอนุมัติ การนำ ERP มาใช้โดยไม่ปรับ Process อาจเพียงเปลี่ยนจากการทำงานบนเอกสารหรือ Spreadsheet มาเป็นการทำงานบนระบบ โดยไม่ได้แก้สาเหตุของความเสี่ยง
ดังนั้น ก่อนนำ ERP มาใช้ ธุรกิจควรทบทวนกระบวนการที่เกี่ยวข้องก่อนว่า
ขั้นตอนใดมีความเสี่ยงและควรมี Control
ใครควรเป็นผู้สร้าง ตรวจสอบ และอนุมัติ
มีขั้นตอนใดที่ไม่จำเป็นหรือสามารถปรับให้เหมาะสมได้
Policy ขององค์กรสอดคล้องกับกระบวนการทำงานจริงหรือไม่
เมื่อออกแบบ Process และ Control ที่เหมาะสมแล้ว จึงนำ ERP มาใช้เพื่อรองรับและทำให้แนวทางเหล่านั้นทำงานอย่างเป็นระบบมากขึ้น
การตั้งค่า User Role และสิทธิ์ต้องสอดคล้องกับหน้าที่จริง
การกำหนด User Role ที่ไม่เหมาะสมอาจทำให้เกิดความเสี่ยงได้ แม้ระบบจะมีความสามารถในการควบคุมสิทธิ์ก็ตาม เช่น การให้ผู้ใช้งานมีสิทธิ์เข้าถึงข้อมูลหรือดำเนินการมากกว่าที่จำเป็น หรือไม่ได้แยกสิทธิ์ของผู้สร้างและผู้อนุมัติออกจากกัน
นอกจากนี้ ควรทบทวนสิทธิ์เป็นระยะ โดยเฉพาะเมื่อมีการเปลี่ยนตำแหน่ง ย้ายแผนก หรือสิ้นสุดการทำงาน เพื่อให้สิทธิ์ในระบบยังสอดคล้องกับหน้าที่ของพนักงานอยู่เสมอ
ข้อมูลและ Master Data ต้องมีการกำกับดูแล
การควบคุมภายในจะมีประสิทธิภาพได้ก็ต่อเมื่อข้อมูลที่ใช้ในกระบวนการมีความถูกต้องและได้รับการดูแลอย่างเหมาะสม โดยเฉพาะ Master Data เช่น ข้อมูลสินค้า ผู้ขาย ลูกค้า หรือข้อมูลที่ใช้กำหนดเงื่อนไขในการทำงานของระบบ
ธุรกิจจึงควรกำหนดผู้รับผิดชอบในการสร้าง แก้ไข และอนุมัติข้อมูล พร้อมกำหนดสิทธิ์ให้เหมาะสม เพื่อป้องกันการเปลี่ยนแปลงข้อมูลโดยไม่ได้รับอนุญาต และควรมีการทบทวนข้อมูลอย่างสม่ำเสมอ
ดังนั้น ERP ควรถูกมองเป็นเครื่องมือที่ช่วยสนับสนุน Internal Control ไม่ใช่สิ่งที่เข้ามาแทนที่การกำหนด Policy, Process และความรับผิดชอบของคนในองค์กร การออกแบบทั้งสามส่วนให้สอดคล้องกันจึงเป็นปัจจัยสำคัญที่ทำให้ระบบสามารถ
สิ่งที่ควรพิจารณาก่อนเลือก ERP เพื่อสนับสนุนการควบคุมภายใน
การเลือก ERP เพื่อสนับสนุนการควบคุมภายในไม่ควรพิจารณาจากจำนวนฟีเจอร์เพียงอย่างเดียว แต่ควรดูว่าระบบสามารถรองรับ Process, Policy และ Control ที่ธุรกิจต้องการได้จริงหรือไม่ โดยเฉพาะการกำหนดสิทธิ์ การอนุมัติ และการตรวจสอบข้อมูล
ระบบรองรับการกำหนดสิทธิ์และ Role ได้ละเอียดเพียงใด
ควรตรวจสอบว่า ERP สามารถกำหนดสิทธิ์ตามตำแหน่ง หน่วยงาน หรือหน้าที่ของผู้ใช้งานได้ละเอียดเพียงใด รวมถึงสามารถจำกัดการเข้าถึงข้อมูลและการทำรายการบางประเภทได้หรือไม่
นอกจากนี้ ควรพิจารณาว่าระบบรองรับการแยกหน้าที่ตามแนวคิด Segregation of Duties (SoD) หรือไม่ เพื่อไม่ให้ผู้ใช้งานคนเดียวมีสิทธิ์ดำเนินการหลายขั้นตอนที่ควรแยกออกจากกัน
ระบบรองรับ Approval Workflow ตาม Policy ของธุรกิจหรือไม่
แต่ละองค์กรมีขั้นตอนและเงื่อนไขการอนุมัติแตกต่างกัน จึงควรพิจารณาว่า ERP สามารถออกแบบ Approval Workflow ให้สอดคล้องกับ Policy ของธุรกิจได้หรือไม่ เช่น
กำหนดผู้อนุมัติตามตำแหน่งหรือหน่วยงาน
กำหนดลำดับการอนุมัติหลายขั้นตอน
กำหนดเงื่อนไขตามประเภทหรือมูลค่าของรายการ
รองรับกระบวนการอนุมัติที่แตกต่างกันในแต่ละแผนก
ความยืดหยุ่นของ Workflow มีความสำคัญ เพราะหากระบบไม่รองรับกระบวนการจริง ธุรกิจอาจต้องกลับไปใช้ช่องทาง Manual เพื่อจัดการขั้นตอนที่อยู่นอกระบบ
ระบบสามารถตรวจสอบและติดตามข้อมูลย้อนหลังได้หรือไม่
ควรพิจารณาว่า ERP สามารถบันทึก Audit Trail และประวัติการเปลี่ยนแปลงข้อมูลได้ละเอียดเพียงใด เช่น ใครเป็นผู้สร้าง แก้ไข หรืออนุมัติรายการ และดำเนินการเมื่อใด
นอกจากนี้ ควรดูความสามารถด้าน Traceability ว่าสามารถติดตามความเชื่อมโยงของข้อมูลหรือเอกสารระหว่างแต่ละขั้นตอนของกระบวนการได้หรือไม่ เพราะเมื่อเกิดความผิดปกติ ผู้รับผิดชอบจะสามารถย้อนตรวจสอบที่มาและลำดับของรายการได้ง่ายขึ้น
ERP รองรับกระบวนการของธุรกิจจริงหรือไม่
ก่อนเลือก ERP ควรนำกระบวนการทำงานจริงขององค์กรมาเป็นเกณฑ์ในการประเมิน เช่น Procurement, Sales, Inventory หรือ HR แล้วพิจารณาว่าระบบสามารถรองรับ Workflow, สิทธิ์ และ Control ที่แต่ละกระบวนการต้องการได้หรือไม่
การประเมินในลักษณะนี้ช่วยให้ธุรกิจเห็นข้อจำกัดของระบบได้ชัดเจนกว่าการดู Feature List เพียงอย่างเดียว และช่วยให้มั่นใจได้ว่า ERP ที่เลือกสามารถนำมาใช้เป็นส่วนหนึ่งของการควบคุมกระบวนการทำงานได้จริง
HashMicro ERP กับการสนับสนุนการควบคุมกระบวนการทำงานของธุรกิจ
ระบบ ERP ของ HashMicro ช่วยเชื่อมโยงข้อมูลและกระบวนการทำงานของหลายแผนกไว้ในระบบเดียว ทำให้ธุรกิจสามารถนำแนวคิดด้าน Internal Control มาประยุกต์ใช้กับกระบวนการทำงานได้อย่างเป็นระบบ โดยพิจารณาได้จาก
กำหนดสิทธิ์ตามบทบาท: กำหนดขอบเขตการเข้าถึงข้อมูลและการทำรายการให้สอดคล้องกับหน้าที่ของผู้ใช้งาน
ควบคุมขั้นตอนการอนุมัติ: กำหนดผู้อนุมัติ ลำดับ และเงื่อนไขของ Workflow ให้สอดคล้องกับ Policy ของแต่ละกระบวนการ
เชื่อมโยงกระบวนการระหว่างแผนก: ทำให้ข้อมูลและขั้นตอนที่เกี่ยวข้อง เช่น Procurement, Sales และ Inventory สามารถทำงานต่อเนื่องกันภายในระบบ
สนับสนุนการติดตามกระบวนการ: ช่วยให้ผู้รับผิดชอบติดตามสถานะและข้อมูลที่เกี่ยวข้องกับแต่ละขั้นตอนได้ง่ายขึ้น
อย่างไรก็ตาม การนำ ERP มาใช้เพื่อสนับสนุน Internal Control ควรเริ่มจากการทำความเข้าใจ Process, Risk และ Policy ของธุรกิจก่อน แล้วจึงออกแบบการใช้งานระบบให้เหมาะสม เช่น ใครควรสร้างรายการ ใครควรตรวจสอบ และใครควรอนุมัติ เพื่อให้ Control สอดคล้องกับการทำงานจริง
HashMicro มีทีมผู้เชี่ยวชาญที่สามารถให้คำปรึกษาและช่วยประเมินความต้องการของธุรกิจ เพื่อพิจารณาแนวทางการนำ ERP ไปใช้ให้เหมาะกับกระบวนการและรูปแบบการทำงานของแต่ละองค์กร รวมถึงทดลองใช้ ERP เดโมฟรี
สรุป
ERP สามารถช่วยสนับสนุน Internal Control โดยนำ Control เข้าไปอยู่ในกระบวนการทำงานจริง เช่น การกำหนดสิทธิ์ การแบ่งหน้าที่ Approval Workflow การตรวจสอบข้อมูล และการติดตามกิจกรรมย้อนหลัง
อย่างไรก็ตาม ERP ไม่ได้กำจัดความเสี่ยงโดยอัตโนมัติ ประสิทธิภาพของการควบคุมยังขึ้นอยู่กับการออกแบบ Process, Policy, User Role และการตั้งค่าระบบ ให้สอดคล้องกับกระบวนการของธุรกิจ
อย่างไรก็ตาม ERP ไม่ได้กำจัดความเสี่ยงโดยอัตโนมัติ ประสิทธิภาพของการควบคุมยังขึ้นอยู่กับการออกแบบ Process, Policy, User Role และการตั้งค่าระบบ ให้สอดคล้องกับกระบวนการของธุรกิจ
คำถามที่พบบ่อย (FAQ)
ERP สามารถนำมาใช้กับธุรกิจขนาดเล็กได้เช่นกัน โดยควรพิจารณาขนาดองค์กร จำนวนผู้ใช้งาน ความซับซ้อนของกระบวนการ และระดับการควบคุมที่ธุรกิจต้องการ เพื่อเลือกระบบและการตั้งค่าที่เหมาะสม
ไม่จำเป็น เพราะ Internal Control สามารถออกแบบผ่านนโยบาย ขั้นตอนการทำงาน และวิธีการตรวจสอบได้หลายรูปแบบ แต่ ERP สามารถช่วยนำ Control เหล่านั้นเข้าไปอยู่ในกระบวนการทำงานและติดตามได้อย่างเป็นระบบมากขึ้น
ERP ไม่สามารถรับประกันว่าจะตรวจพบหรือป้องกันการทุจริตได้ทุกกรณี แต่ข้อมูลการทำรายการ ประวัติการเปลี่ยนแปลง สิทธิ์ และ Workflow สามารถเป็นข้อมูลประกอบให้ผู้รับผิดชอบตรวจสอบพฤติกรรมหรือรายการที่ผิดปกติได้
ควรทำความเข้าใจกระบวนการ ความเสี่ยง และนโยบายที่ต้องการควบคุมก่อน เพื่อให้การออกแบบ ERP สอดคล้องกับวิธีทำงานจริง และลดปัญหาการนำระบบไปใช้โดยไม่ได้แก้ไขจุดอ่อนของ Process เดิม
ควรทบทวนเป็นระยะและเมื่อมีการเปลี่ยนแปลงสำคัญ เช่น เปลี่ยนโครงสร้างองค์กร เพิ่มกระบวนการใหม่ เปลี่ยนหน้าที่พนักงาน หรือปรับ Policy เพราะสิทธิ์ Workflow และ Control ที่เคยเหมาะสมอาจไม่สอดคล้องกับธุรกิจในภายหลัง









