簽核在 BPM、交易在 ERP:你的核決權限表,正在別人家執行(2026)

by Abby Huang
簽核在 BPM、交易在 ERP:你的核決權限表,正在別人家執行(2026)

此刻,很多公司的採購申請正在 BPM 裡一關一關往上簽;同一時間,另一頭的 ERP 正在把採購單開出去、把付款排進去。兩件事看起來是同一件:申請核准了,交易就發生了。但它們跑在兩套不同的系統上,中間靠一條你可能從沒檢查過的介接,或更常見的,靠人工把簽核結果複製到 ERP 裡再打一次單。

每家公司都有簽核系統。而我要說一句得罪人的話:簽核流做得越漂亮的公司,內控風險反而越高。 因為漂亮的簽核流只證明了「申請跑得很順」,讓所有人放下戒心,沒有人回頭問那個關鍵問題:BPM 裡「簽的」那一筆,跟 ERP 裡「做的」那一筆,到底是不是同一筆?

這篇提出一套今天就能用的自檢框架,我們稱之為簽核斷鏈三查:查對應、查一致、查時序。它的血統很老:九大循環把核決放在憲法層級,所有循環的控制都從授權開始。三查做的事,是把這套用了幾十年的授權與記錄邏輯,搬到「簽核與交易被拆進兩套系統」這個新場景上。

先立一條貫穿全文的原則:BPM 簽的是申請,ERP 做的是交易——內控要證明的,是這兩者永遠一致。 簽核系統再完備,都只是「授權」這個動作的載體;真正動用公司資源的,是 ERP 裡那筆交易。內控要盯的從來不是簽核流漂不漂亮,而是把簽核與交易綁在一起的那條鏈,有沒有斷。


為什麼簽核與交易會斷成兩截?

先講清楚這道縫從哪來,因為理解成因才知道控制點要放哪。

傳統上,「授權」與「執行」連在同一個系統裡:在 ERP 裡送出請購、在同一個 ERP 裡簽核、簽完直接轉採購單。授權與執行共用同一份主檔、同一套權限,天生就對得起來。

但市場走向是把簽核交給專門的 BPM/電子簽核系統。原因很實際:ERP 內建的簽核功能通常很陽春——表單設計不彈性、簽核路徑難配置、行動簽核體驗差。於是公司另外買一套 BPM,把所有簽核流都搬過去。這一搬,授權(BPM)與執行(ERP)就分家了。

這裡有一個台灣市場的現實要先講明白:不同 ERP 對外接簽核系統的開放程度差很多。以我在客戶端看到的情況,鼎新產品線裡,通常要到高階的 T100 這一級才能較完整地外接外部簽核系統;而 Oracle 與 SAP 這類國際大廠,本身就設計成可以很好地外接外部簽核。這決定了你到底是「一套系統內兩個模組」還是「兩套系統一條介接」——後者才有斷鏈問題,而多數導了外部 BPM 的公司,都在後者。

分家之後,三個原本不存在的風險面就出現了:對應可能對不上、內容可能不一致、時序可能被顛倒。這正是三查各查一件事的原因。

查一:查對應——BPM 那張單,對得回 ERP 哪一筆?

第一查最基本,卻最常沒做:BPM 裡每一張簽核完成的單,都要能對回 ERP 裡一筆(且唯一一筆)交易;反過來,ERP 裡每一筆需要授權的交易,都要能對回 BPM 裡一張簽核紀錄。

平移既有概念:這就是內控裡「憑證與帳務勾稽」的老要求——每筆帳要有憑證、每張憑證要入帳,無帳之憑與無憑之帳都不能有。搬到跨系統場景,憑證是 BPM 的簽核單,帳是 ERP 的交易。

新增的課題是跨系統的單號要能互相指認。實務上最乾淨的做法是「單號互寫」:BPM 簽核完成時,把 ERP 的交易單號回寫進 BPM 那張單;ERP 開立交易時,把 BPM 的簽核單號寫進交易的參考欄位。兩邊各存對方的鑰匙,日後任何一邊被稽核抽到,都能一秒對到另一邊。

最危險的斷點是ERP 直接打單:有人繞過 BPM,直接在 ERP 開了一張沒有任何簽核單號對應的交易。如果 ERP 沒有強制「無簽核單號不得開單」,這條路就永遠開著。查對應要守住的底線,是讓「無憑之帳」這件事在系統上做不到。

查二:查一致——簽的金額,跟做的金額一樣嗎?

對得上,不代表內容一樣。第二查盯的是內容一致性:簽核當下的關鍵欄位(金額、對象、數量、條件),必須等於最終在 ERP 執行的值。

平移既有概念:這是「核准什麼、就執行什麼」的授權完整性要求。你核准的是一百萬給 A 廠商,執行的就必須是一百萬給 A 廠商。

新增的課題是「簽後改單」在跨系統下特別難抓。單一系統裡改單,好的系統會讓核准失效、要求重簽;但當簽核在 BPM、改單在 ERP 時,ERP 那邊改了金額,BPM 那張「已核准」的單卻文風不動。於是帳面上你有一張一百萬的核准,跟一筆一百二十萬的交易,中間二十萬沒有任何人授權過。

控制設計上有一條硬原則:金額回寫比對。ERP 在讓交易正式生效(過帳、送出付款)之前,要拿交易的實際關鍵欄位,回頭跟 BPM 簽核當下鎖定的值做一次自動比對;不一致就擋下來,要嘛退回重簽、要嘛走差異核准。這條做起來難度不高,難的是很多公司根本沒設這道閘,全靠人工肉眼在月底對帳時才發現——那時交易早就出去了。

查三:查時序——先簽後做,還是先做補簽?

第三查最容易被忽略,因為它不看金額、只看時間戳:授權必須發生在執行之前——先簽後做是控制,先做補簽是形式。 授權的意思是事前許可;等交易做完再補一個章,擋不了任何一筆已經發生的錯誤交易,所以事後補簽在稽核眼裡幾乎等於沒簽。

新增的課題是跨系統會製造出兩種特有的時序陷阱。第一種是BPM 核決版本落後:公司的核決權限表改了(某主管的授權額度調整、某層級新增),但 BPM 裡的簽核流程設定沒同步更新,於是一段時間內,系統照著舊規則在放行——簽核看起來都正常,實際上是用過期的權限在核准。第二種是代理人簽核的時序黑洞:主管請假由代理人簽,但代理設定的起訖時間、代理範圍如果沒跟 HR 的差假紀錄綁在一起,就會出現「代理權限早該收回卻還在簽」或「本人已回來卻還被代理」的錯位。

控制點是把時間戳變成可稽核的硬證據:每一筆 ERP 交易的執行時間,都要能跟對應 BPM 簽核的完成時間比對,執行早於簽核的一律標為異常。 這件事系統做得到,前提是兩邊的軌跡都留、而且對得起來。跨系統軌跡的完整與一致,本身就屬於資訊循環(ITGC)的管轄——我們在介接對帳那一篇會把這條線展開。


帶走工具一:簽核斷鏈風險表

把上面三查落成一張可自檢的表。左欄是四種最常見的斷鏈情境,對照它的風險與該放的控制點:

斷鏈情境 會出什麼事(風險) 該放的控制點
簽後改單 BPM 顯示已核准某金額,ERP 端事後改了金額/對象,核決與實際交易不符,差額無人授權 金額回寫比對:ERP 過帳前自動比對簽核鎖定值,不一致即擋下退回重簽或走差異核准
ERP 直接打單 有人繞過 BPM 直接在 ERP 開單,交易沒有任何簽核紀錄對應(無憑之帳) ERP 強制「無簽核單號不得開立/過帳」;例外開單須留專案簽核與事後補審軌跡
BPM 核決版本落後 核決權限表已更新,但 BPM 流程設定未同步,系統用過期規則放行,簽核形式正常實質失效 核決權限表訂為單一主檔,任何調整同步觸發 BPM 流程更新;定期比對兩邊設定版本
代理人簽核 代理起訖/範圍未與差假綁定,出現過期代理仍在簽、或本人已回仍被代理的越權簽核 代理機制與 HR 差假同步,代理設定含起訖時間與範圍上限,代理簽核於軌跡明確標記

帶走工具二:簽核與交易對應設計三原則

風險表告訴你哪裡會斷,這三原則告訴你設計時要守住什麼。導入或評估簽核系統時,直接拿去對規格:

原則一:單號互寫。 BPM 與 ERP 各自把對方的關鍵單號回寫進自己的紀錄,讓任一邊被抽查都能一秒對到另一邊。這是「查對應」的落地機制,也是所有跨系統勾稽的地基——沒有互寫的單號,後面兩查都無從查起。

原則二:金額回寫比對。 交易在 ERP 正式生效前,用實際關鍵欄位回比簽核當下鎖定的值,不一致就擋。這是「查一致」的自動化閘門,把「月底肉眼對帳才發現」提前到「交易生效前就攔下」。

原則三:核決權限表單一主檔。 這條最重要,也最常被忽略:金額級距、部門簽核、職級簽核的規則,全公司只能有一份權威來源。 它可以放在 BPM,也可以放在 ERP,兩種都有公司運作得很好;要緊的是分工講清楚——一邊當 master,另一邊只做同步過來的副本,各自維護就出局。這跟我們在衛星系統總覽篇講的是同一件事:每一筆資料,都要有一個「說了算」的系統。核決規則也是資料,也要有它的唯一發言人。兩邊各設一套的公司,遲早會漂移;漂移之後,連「該信哪份」都答不出來。這正是本篇定律的落點:簽的與做的要永遠一致,前提是「該簽多少、誰能簽」這件事,先有唯一真相。順帶一提,這條規則管的對象也在擴大:當 AI 代理開始進核決權限表(我們在〈AI 的核決權限表〉給過模板與額度設計),它的權限規則同樣只能掛在這份主檔上,同構適用。


選簽核系統時,該問廠商的幾件事

框架講完,落到採購決策。如果你正要選一套外接的簽核系統,除了流程好不好看,下面這幾點直接決定它未來能不能跟 ERP、跟你的核決權限表對得起來——建議逐項問廠商,答不清楚的要當心:

  • 是否支援單一登入(SSO/LDAP):帳號體系不統一,「誰簽的」這件事就對不回組織。
  • 是否支援組織圖同步:簽核路徑要跟著組織跑,人事異動後路徑能不能自動更新。
  • 是否可依部門簽核,也可依職級簽核:實務上有時看部門主管、有時看職級,兩種邏輯都要撐得住。
  • 是否能配合一般性的核決權限表設定:例如依金額級距簽核——這是能不能把核決權限表落進系統的關鍵。
  • 代理人機制是否完備、最好能與 HR 系統同步:代理的起訖與範圍要能跟差假綁定,才不會出現前面講的時序黑洞。

這幾點直接決定這套簽核系統將來會變成核決主檔分工裡的哪個角色:是乖乖同步的副本,還是另一份各自維護、遲早漂移的規則。選的時候多問一句,未來少對一年的帳。


查核的視角:會計師遲早會問的四題

準則不會告訴你 BPM 該怎麼接 ERP,但查核邏輯可以推演。四個遲早會被問的問題,現在就拿來自我檢驗:

  1. 對應:隨機抽一筆 ERP 的重大交易,你能不能立刻調出對應的 BPM 簽核單?反過來抽一張簽核單,找得到它執行的那筆交易嗎?
  2. 一致:抽一筆有改過單的交易,簽核金額與最終入帳金額對得上嗎?中間的差異有沒有重新授權的紀錄?
  3. 時序:調得出「簽核完成時間早於交易執行時間」的證據嗎?有多少筆是事後補簽?
  4. 權限主檔:你的核決權限表,到底哪一份說了算?BPM 與 ERP 兩邊的設定,最近一次比對是什麼時候?

四題答得出來,不管簽核系統怎麼換、ERP 怎麼升級,你都站在對的那一邊。有 IPO 時程的公司多想一步:專審看的是內控「有效運作」的證據,而跨系統的簽核與交易一致性,正是最容易被抓出漏洞、也最難事後補的一塊——老規矩,紙上的簽核流誰都畫得漂亮,軌跡對得起來才是真話。


常見問題(FAQ)

簽核直接用 ERP 內建的不就好了,為什麼要接外部 BPM?
很多公司這樣做,而且如果 ERP 內建簽核夠用,這是最省事的——授權與執行同系統,天生沒有斷鏈問題。會外接 BPM,通常是因為 ERP 內建簽核太陽春(表單、路徑、行動體驗)。一旦決定外接,就必須同時把本文三查的控制點補上,否則你是拿內控的完整性換簽核的便利性。

我們簽核跟 ERP 是人工轉的,沒有介接,這樣有問題嗎?
人工轉這件事本身沒問題,問題是它把對應、一致、時序三件事全壓在人身上,漏一筆沒人知道。最低要求是把「單號互寫」跟「金額回寫比對」變成月結時的固定勾稽動作,並留下對帳軌跡。先有紀律,再談自動化。

核決權限表到底該放 BPM 還是 ERP?
放哪都可以,重點是講清楚誰說了算。判斷原則:哪套系統是全公司簽核的實際入口,就讓它當主檔,另一邊同步。要避免的做法只有一種:兩邊各設一套、各自維護。那一定會漂移,而且漂移之後你沒有仲裁依據。

該從哪裡開始檢查?
順序是:先確認核決權限表的單一主檔在哪、誰說了算(原則三),再補金額回寫比對這道閘(查二),最後把單號互寫補齊,讓對應與時序查得動(查一、查三)。先立主檔、再建閘門、最後打通勾稽——反過來做的公司,會發現閘門攔的是一份自己都不確定對不對的權限表。


本框架為本站提出之原創方法論,將隨各簽核系統與 ERP 的介接實務、以及查核實務的演進持續迭代(建議每半年回訪本文)。若需要協助盤點貴公司簽核與 ERP 的斷鏈風險、或釐清核決權限表的主檔分工,歡迎與我們聯繫。

延伸閱讀

You may also like