文章目錄
現在,你的 ERP 正在沒有任何人按核准鍵的情況下做決定——收料自動過帳、超過核決金額的採購單自動擋下、信用額度不足的訂單自動凍結。這些「自動控制」是九大循環運作的日常,而多數公司對 ITGC(Information Technology General Controls,資訊科技一般控制)的理解,還停留在「查核前要生出來的那疊文件」。這個理解建立在一個已經失效的假設上:以為控制是人做的、系統只是工具。事實剛好相反——九大循環裡越來越多控制是系統做的,而 ITGC 是唯一讓「系統做的控制」值得被信任的東西。
這篇把 ITGC 拆成查核實務看了幾十年的四塊——存取控制、變更管理、備份與復原、監控與日誌——每一塊先平移你在內控裡本來就熟的老題目,再指出它在 2026 年長出來的新邊。這不是新發明,是資訊循環的正宗續章:我們在九大循環講過,資訊循環不是第十個循環,是墊在九個循環底下的地基;也是資安合規三層裡第三層「軌跡」的完整展開。
先立定律:ITGC 垮一角,上面九大循環的控制全部懸空。 權限失守,核決權限表就是裝飾;變更沒人管,今天測過的自動控制,明天可能已經不是同一套邏輯;備份還原不回來,所有帳務數字都只是「暫時存在」;日誌拉不出來,出事那天你連「發生了什麼」都說不清楚。查核為什麼永遠先查 ITGC?因為 ITGC 不過,循環層的自動控制連測都不用測——地基垮了,不用一根一根檢查柱子。
第一塊:存取控制——清冊裡「不是人」的那半張地圖
平移的部分,是內控最熟的老題目:帳號生命週期(到職開通、調職調整、離職停權)、最小授權與職能分離、特權帳號的定期覆核。常見缺失也都是老面孔——離職三個月帳號還活著、一組共用帳號全部門在用、系統管理員權限多年沒人覆核過。這些題目查核查了幾十年,答案早就標準化:清冊、申請單、核准簽章、比對紀錄。
新增的部分是 2026 年的存取控制多了一整類對象:不是人的身分。服務帳號、介面帳號、排程帳號、API 金鑰,再加上開始在帳上做事的 AI 代理——這些身分往往權限最大、最少被覆核、密碼多年不換、而且沒有掛在任何人名下。我們在 AI 代理內控五支柱講過那句話:代理做的每個動作,在稽核眼中都是一筆需要授權依據和紀錄的交易——這句話適用於所有非人身分,不只 AI。你的特權帳號清冊如果只列到「人」,就漏了半張地圖;而漏掉的那半張,權限通常比人還大。補法不複雜:清冊加一個「身分類型」欄位、每個非人身分指定一個人類 owner、覆核頻率比照特權帳號。
第二塊:變更管理——「不是你改了系統,是系統自己變了」
平移的部分:變更管理的骨架就是四段軌跡——申請、測試、核准、上線,四段要連得成一條線;加上環境分離(開發、測試、正式)與變更版的職能分離(寫程式的人不能自己上線)。常見缺失一樣是老面孔:緊急變更先上再說、事後沒人補程序;參數變更不被當成變更管理(改個稅率、改個核決金額,影響不比改程式小);測試做了但證據沒留。
新增的部分有兩個方向。第一是介接:每一條與衛星系統的介接——介面規格、欄位對照、API 版本——都在變更管理的邊界內。衛星系統那頭改了版,ERP 這頭的數字可能錯得無聲無息;所以介接變更要進同一套申請與核准程序,不能因為「改的是對方」就放掉。第二是你核准不到的變更:雲端 ERP 原廠推送的更新與自動升級。這跟我們在升級與版本管理講的是同一個結構——不是你改了系統,是系統自己變了。 你不能核准原廠的變更,但你能控制三件事:知道它何時發生(訂閱更新公告)、更新後重驗你依賴的關鍵自動控制、異常有明確的回報視窗。這三件事有做有留紀錄,原廠更新就從失控變成受控。
第三塊:備份與復原——備份成功不是證據,還原成功才是
平移的部分:頻率、範圍、異地保存、保存期限,寫進制度、照表操課。常見缺失:只備了資料庫,附件與系統設定沒備;備份範圍多年沒跟上系統版圖——ERP 有備,旁邊七個衛星系統沒人管;以及最普遍的一種——從來沒有還原演練過。
新增的部分其實是判準整個換了。勒索軟體時代的實務裡,這一塊是被問得最兇的(定性觀察,無需統計佐證——問你的稽核就知道),問法已經從「有沒有備份」變成「多久能還原、還原得完整嗎、演練過沒有」。備份成功的系統訊息只證明「當時有寫出去」,還原演練的紀錄才證明「需要的時候拿得回來」。所以這塊的最小合格線是一份紀錄:最近一次還原演練的日期、範圍、結果、耗時。另外把 RTO(可容忍停機時間)與 RPO(可容忍資料損失)從 IT 名詞升格成管理階層簽字的商業決策——斷三天可不可以、掉半天的單可不可以,這不該是機房自己決定的事。
第四塊:監控與日誌——日誌是為了「事後說明」,不是「每天盯著看」
平移的部分:特權操作紀錄、異常存取的定期審閱、系統例外報告與追蹤處理。常見缺失:日誌有開但沒人看;留存期間太短,要查的時候早就被覆寫;各系統時間不同步,跨系統的事件順序拼不出來。
新增的部分是對「監控在幹嘛」的重新定調:日誌留存不是為了每天看,是為了事後說明——出事那天,你要能用日誌重建一條完整的時間線:誰、在什麼時間、從哪裡、動了什麼。重建得出來,你是有紀錄的受害者;重建不出來,你在舉證上就是被告。要撐起這條時間線,三個條件缺一不可:留得夠久(留存期間跟得上調查需求)、對得上時間(各系統時間同步)、調得出來(取證流程演練過,不是出事才第一次試)。我們在資安合規指南立過的那條定律,在這一塊落地:防駭是技術,舉證是內控——救你的是紀錄,不是防火牆。監控這一塊,就是那句話的工程版。
工具一:ITGC 四塊總表
| 塊 | 核心控制點 | 常見缺失 | 查核會調什麼 | 2026 年的新邊 |
| 存取控制 | 帳號生命週期(開通/調整/停權)、最小授權與職能分離、特權帳號定期覆核 | 離職未停權、共用帳號、特權帳號多年無人覆核 | 特權帳號清冊、權限申請與核准單、離職名單×停權紀錄的比對 | 非人身分——服務帳號、介面帳號、API 金鑰、AI 代理:權限最大、最少被覆核、常常沒有 owner |
| 變更管理 | 申請→測試→核准→上線四段軌跡、環境分離、開發與上線職能分離 | 緊急變更事後不補程序、參數變更不當變更管、測試證據不留 | 變更單抽樣:申請、測試證據、核准簽章、上線紀錄能否連成一條線 | 介接與原廠更新——衛星介接改版、雲端 ERP 原廠推送:「不是你改了系統,是系統自己變了」 |
| 備份與復原 | 頻率/範圍/異地、保存期限、RTO 與 RPO 的管理階層決策 | 只備資料庫漏了附件與設定、備份範圍沒跟上系統版圖、從未還原演練 | 備份執行紀錄,以及——重點——還原演練的成功紀錄 | 判準從「有沒有備」換成「還原演練過沒有」:備份成功訊息不是證據,還原成功紀錄才是 |
| 監控與日誌 | 特權操作紀錄、異常存取定期審閱、例外報告與追蹤 | 日誌有開沒人看、留存期間太短、各系統時間不同步 | 日誌留存設定、審閱紀錄、例外事件的處理軌跡 | 事後說明的時間線——出事那天要能重建「誰、何時、動了什麼」;重建不出來,技術上是受害者,舉證上是被告 |
工具二:四塊最小證據清單
每塊 2–3 樣「現在就必須調得出來」的紀錄——調不出來的那一格,就是你的行動清單:
| 塊 | 必須調得出來的紀錄 |
| 存取 | ① 特權帳號清冊(**含服務帳號/介面帳號/AI 代理**)+最近一次覆核紀錄 ② 近一年任一筆權限申請與核准單 ③ 離職名單與停權紀錄的比對結果 |
| 變更 | ① 近一年任一張變更單:申請、測試證據、核准、上線四段連得起來 ② 介接與原廠更新的管理紀錄(公告、重驗、異常回報) ③ 緊急變更的事後補核紀錄 |
| 備份 | ① 備份執行紀錄與範圍定義(含衛星系統) ② 最近一次還原演練的成功紀錄(日期、範圍、結果、耗時) |
| 監控 | ① 日誌留存設定與期間證明 ② 特權操作/異常存取的定期審閱紀錄 ③ 任一例外事件的處理軌跡(發現→處置→結案) |
查核的視角:會計師遲早會問的四題
這個系統的權限,清冊完整嗎——含服務帳號、介面帳號、AI 代理,覆核紀錄調得出來嗎?這一年的變更,從申請到上線的軌跡連得起來嗎——包括介接改版與原廠推送?你的備份,最近一次還原演練是什麼時候、結果如何、紀錄在哪?出了事,你的日誌撐得起一條完整的時間線嗎——誰、何時、動了什麼?
四題剛好一塊一題。答得出來,循環層的自動控制才有被信賴的資格;答不出來的那幾題,照最小證據清單補。有 IPO 時程的公司多想一步:這四題就是專審資訊作業循環的預考,而「有效運作」要看證據的存續期間——軌跡從制度上路第一天就要留,補是補不出來的。老規矩:紙上的制度誰都會寫,軌跡才是真話。
常見問題(FAQ)
ITGC 跟資安合規是同一件事嗎?
高度重疊,但視角不同。ITGC 是財報查核視角——確保系統產出的數字可信;資安合規是監理視角——金管會已把資安人力與管理要求寫進內控處理準則。四塊剛好是兩個視角的交集:同一套軌跡,既給會計師看,也給監理看——做一次,兩邊都站得住。
我們用雲端 ERP,備份和變更不都是原廠的事嗎?
責任可以外包,舉證不能。原廠的第三方認證與報告涵蓋它的機房與運維,不涵蓋你的權限配置、你的參數變更、你調不調得出自己的日誌。而且原廠更新本身就是你要管理的變更來源——訂公告、做重驗、留紀錄,這三件事外包不掉。
中小企業或 IPO 前的公司,要做到什麼程度?
從最小證據清單起步——每塊 2–3 樣、總共十樣上下的紀錄,規模再小都該調得出來。有 IPO 時程的公司特別注意:專審看「有效運作」要的是有存續期間的證據,從制度上路那天就開始留,事後補不出來。
四塊該從哪一塊開始?
存取先動——把特權帳號清冊補到含非人身分,是投入最小、堵洞最大的一步。接著把變更管理的四段軌跡跑順(含介接與原廠更新);備份還原演練排進年度行事曆,做一次就有第一筆紀錄;監控最後定型——前三塊順了,日誌才知道該盯什麼。順序走完,查核四題你就全部答得出來。
這是資安合規系列的第三篇縱深。下一篇:資安事件與重大訊息——出事的 72 小時,應變、重訊與存證怎麼同時進行。
本文之「ITGC 四塊縱深」框架為本站基於資訊循環方法論提出之整理,將隨查核實務與系統環境(雲端化、AI 代理、介接密度)的演進持續迭代(建議每半年回訪本文)。個案適用細節,以簽證會計師意見為準。若需要協助盤點貴公司四塊的證據缺口、或建立特權帳號與變更管理的舉證設計,歡迎與我們聯繫。
