
ISO 37003
ISO 37003 詐欺控制:檢查覆核是否真的發現異常
流程有兩個人簽核,若兩人都只看同一份未確認資料,仍可能沒有真正覆核。詐欺控制可從交易與資料變更的實際路徑開始,檢查預防、辨識異常及停止處理是否有明確責任。
適用對象與啟動時機
付款或採購量增加、跨據點處理供應商資料,或曾遇到冒名及不實申請的企業,可先選重要交易流程。資訊系統上線或權限調整時,也適合確認新介面是否形成控制缺口。
企業常見挑戰
供應商資料修改、核准及付款集中在少數人,例外處理又沒有獨立確認,容易讓控制只剩形式。異常發生時若不清楚誰能暫停交易、保留資料與對外聯繫,回應也可能延誤。
方法與適用要求
ISO 37003:2025 提供詐欺控制管理指引,涵蓋組織內外部詐欺風險的預防、偵測、回應及改善。它支持管理控制,不能等同財務報表查核、刑事調查或個人犯罪判定。 ISO 官方說明
以下為可供討論的專案範圍。各項安排屬工作方法建議,實際承接內容需在需求確認後約定。
交易與資料變更風險
沿採購、付款或收款盤點角色及可信資料來源,辨識需要加強確認的冒名、不實資料與授權問題。
預防及偵測責任
檢視職務分離、核准與覆核是否具有實質差異,為業務適用的異常訊號設定承辦與升級條件。
事件回應與控制修正
規劃暫停、資料保存及專業轉介的管理路徑,回顧控制未發揮作用的原因與改善責任。
Service Process
輔導內容與流程
選擇高關注流程
把角色、系統及控制點畫成流程,確認需要優先處理的交易或資料變更。
檢驗覆核的資訊依據
以防制作業情境討論各控制能看見什麼、仍缺什麼,列出改善選項。
推演異常處理
使用去識別化情境確認通報、暫停及保存安排,避免由一般窗口自行判定犯罪責任。
追蹤控制及執行差異
將未完成措施接入內控檢視,確認權限或作業變更後是否仍然有效。
建議交付與確認方式
可討論交易風險及控制對照、權限分工、異常處理流程與演練改善紀錄。成果應能說明重要控制如何確認資料,以及異常觸發後由誰採取何種管理動作。
企業需準備哪些資料
- 採購、付款、收款及資料變更流程。
- 角色權限、核准及覆核安排摘要。
- 去識別化異常、既往事件及內控問題。
- 現有通報、資料保存與專業聯繫安排。
初談先使用資料目錄與去識別化樣本,確認用途、存取人員及保存方式後,再提供專案所需資料。
時程與費用如何評估
流程、系統、交易型態與控制確認深度影響投入。大量交易分析、數位鑑識、實際調查及法律處理應另訂,不將制度討論描述成能查出全部歷史事件。
FAQ
常見問題
跟反賄賂有何差異?
詐欺與賄賂的管理範圍不同,可共用部分授權與通報,但情境和控制需各自辨識。
能保證往後不再受騙嗎?
控制需隨交易與環境變化更新,並依賴執行,不能承諾絕無事件。
一定要買偵測軟體嗎?
先確認資料、判準及覆核責任,再評估工具是否能解決實際缺口。
已經有內控要另建一套嗎?
可從現有流程檢查控制是否發揮作用,優先銜接而非重複建立表單。
誰負責判定案件法律責任?
應由適任專業與權責機關處理,制度規劃不作犯罪判定。
不便交付原始交易資料怎麼辦?
初期可使用流程和去識別化情境,必要資料再按授權與保護安排提供。
相關服務與需求諮詢
可先選一段付款或資料變更流程,說明目前誰提出、誰確認與誰核准。 聯絡凱騰
Let’s Talk


