聯繫我們
顧問與製造業人員核對資料的情境示意

ISO 37003

ISO 37003 詐欺控制:檢查覆核是否真的發現異常

流程有兩個人簽核,若兩人都只看同一份未確認資料,仍可能沒有真正覆核。詐欺控制可從交易與資料變更的實際路徑開始,檢查預防、辨識異常及停止處理是否有明確責任。

討論此項需求

適用對象與啟動時機

付款或採購量增加、跨據點處理供應商資料,或曾遇到冒名及不實申請的企業,可先選重要交易流程。資訊系統上線或權限調整時,也適合確認新介面是否形成控制缺口。

企業常見挑戰

供應商資料修改、核准及付款集中在少數人,例外處理又沒有獨立確認,容易讓控制只剩形式。異常發生時若不清楚誰能暫停交易、保留資料與對外聯繫,回應也可能延誤。

方法與適用要求

ISO 37003:2025 提供詐欺控制管理指引,涵蓋組織內外部詐欺風險的預防、偵測、回應及改善。它支持管理控制,不能等同財務報表查核、刑事調查或個人犯罪判定。 ISO 官方說明

以下為可供討論的專案範圍。各項安排屬工作方法建議,實際承接內容需在需求確認後約定。

交易與資料變更風險

沿採購、付款或收款盤點角色及可信資料來源,辨識需要加強確認的冒名、不實資料與授權問題。

預防及偵測責任

檢視職務分離、核准與覆核是否具有實質差異,為業務適用的異常訊號設定承辦與升級條件。

事件回應與控制修正

規劃暫停、資料保存及專業轉介的管理路徑,回顧控制未發揮作用的原因與改善責任。

Service Process

輔導內容與流程

  1. 選擇高關注流程

    把角色、系統及控制點畫成流程,確認需要優先處理的交易或資料變更。

  2. 檢驗覆核的資訊依據

    以防制作業情境討論各控制能看見什麼、仍缺什麼,列出改善選項。

  3. 推演異常處理

    使用去識別化情境確認通報、暫停及保存安排,避免由一般窗口自行判定犯罪責任。

  4. 追蹤控制及執行差異

    將未完成措施接入內控檢視,確認權限或作業變更後是否仍然有效。

  5. 建議交付與確認方式

    可討論交易風險及控制對照、權限分工、異常處理流程與演練改善紀錄。成果應能說明重要控制如何確認資料,以及異常觸發後由誰採取何種管理動作。

企業需準備哪些資料

  • 採購、付款、收款及資料變更流程。
  • 角色權限、核准及覆核安排摘要。
  • 去識別化異常、既往事件及內控問題。
  • 現有通報、資料保存與專業聯繫安排。

初談先使用資料目錄與去識別化樣本,確認用途、存取人員及保存方式後,再提供專案所需資料。

時程與費用如何評估

流程、系統、交易型態與控制確認深度影響投入。大量交易分析、數位鑑識、實際調查及法律處理應另訂,不將制度討論描述成能查出全部歷史事件。

FAQ

常見問題

跟反賄賂有何差異?

詐欺與賄賂的管理範圍不同,可共用部分授權與通報,但情境和控制需各自辨識。

能保證往後不再受騙嗎?

控制需隨交易與環境變化更新,並依賴執行,不能承諾絕無事件。

一定要買偵測軟體嗎?

先確認資料、判準及覆核責任,再評估工具是否能解決實際缺口。

已經有內控要另建一套嗎?

可從現有流程檢查控制是否發揮作用,優先銜接而非重複建立表單。

誰負責判定案件法律責任?

應由適任專業與權責機關處理,制度規劃不作犯罪判定。

不便交付原始交易資料怎麼辦?

初期可使用流程和去識別化情境,必要資料再按授權與保護安排提供。

相關服務與需求諮詢

可先選一段付款或資料變更流程,說明目前誰提出、誰確認與誰核准。 聯絡凱騰

Let’s Talk

從您的需求,開始討論。

說明目前的進度、遇到的問題與預計時程,讓我們一起釐清下一步。

聯絡凱騰