乔治亚州蒂夫顿的一家货运拖车制造商,曾拥有多达249名员工,在附近的威拉库奇设有一家制造工厂,并运营着自己的小型汽车运输业务。然而,2024年,它痛苦地发现:一名前员工涉嫌盗窃公司财产。到2026年7月,这一发现及其造成的“重大财务混乱”,成为该公司申请第11章破产的一个因素,其资产和负债估计均在100万至1000万美元之间。
这家公司并非资金不足。它也不是一个“皮包公司”。它有真实的收入、真实的客户和一个真正的工厂车间。它显然缺少的——或者说至少是不够的——是一个能在盗窃规模尚小、尚可消化时发现它的系统。
这种漏洞远比大多数企业主愿意相信的要普遍得多,而且值得理解它是如何发生的,因为解决方案既不昂贵也不复杂。
小型企业才是最常见的目标,而非例外
有一种根深蒂固的观念,认为欺诈是大公司的问题——那种发生在拥有庞大会计部门和太多人经手资金的组织里的事情。数据表明恰恰相反。根据注册舞弊检查师协会(ACFE)的《全国报告》,员工少于100人的企业,每起案件的欺诈损失中位数为14.1万美元——这个数字与拥有10,000名或更多员工的组织的中位数损失相当。小型公司根本没有规模来像大型企业那样消化六位数的打击。
原因不是小企业主粗心大意。而是结构性的。一家20人的公司通常只有一个人——有时是老板,有时是某个值得信赖的簿记员——处理大部分或全部的财务工作流程:开支票、核对银行账户、批准支出和记账。在一个大型组织中,这些职能几乎默认是由不同的人分担的,仅仅是因为有足够多的员工来分配工作。而在小型企业中,一个人通常包揽所有工作,这种权力的集中恰恰创造了机会。
只有大约四分之一的小型企业建立了完善的举报人机制,而相比之下,绝大多数大型组织都有——而举报线索始终是欺诈被首次发现的最常见方式。更少的眼睛,更少的检查,更少的问题在恶化前暴露的途径。
内部盗窃计划的结构
小型公司中的职业欺诈往往集中在少数几种可识别的模式上,理解它们是堵住漏洞的第一步:
- 支票和支付篡改。 拥有支票签署权(或在线银行凭证访问权限)的人给自己、空壳供应商或他们控制的账户付款,然后在账簿中用看似合法的描述隐藏交易。
- 费用报销欺诈。 虚报或完全捏造的费用报告,由创建者本人提交并批准,或由从未实际核对收据与账簿的人批准。
- 截留。 现金或付款在记录之前就被私吞,因此没有纸质线索指向盗窃——这笔钱根本从未出现在账簿上。
- 账单欺诈。 来自实际上不存在(或未实际提供账单上的商品/服务)的供应商的虚假发票,通过正常的应付账款流程支付,因为没有人交叉核对发票与实际交付情况。
腐败计划——回扣、利益输送、利益冲突——在小型组织中也异常普遍,部分原因在于小型公司的审批链很短,一个被腐蚀的人就能成为整条链条。
所有这些方案的共同点是,它们都依赖缺乏第二双眼睛的监督。发起交易的人同时也是批准、记录和核对它的人。当这种情况存在时,欺诈就不是“会不会发生”的问题——而是多久才会被发现,以及到那时,这个窟窿已经变得有多大的问题。
职责分离:单一最高杠杆率的解决方案
欺诈审查员和注册会计师的标准处方都是职责分离:任何单一人员都不应能从头到尾发起、批准和记录一笔金融交易。即使在一家规模小到无法分设会计、采购和财务部门的公司,这一原则通常也可以利用现有资源来应用:
- 将开票与批票分开。 准备付款的人不应该是唯一能授权付款的人。即使是一个简单的规则——超过某个设定金额阈值的付款需要第二个签名——也能堵住一个巨大的漏洞。
- 独立进行银行对账。 银行对账应该由未发起被核对交易的人员执行(或至少进行审查)。一个从不查看原始银行对账单,只看到簿记员已经汇总好的数字的企业主,根本没有独立的检查。
- 要求付款前(而非付款后)提供凭证。 发票、收据和采购订单应在交易批准之前附加到交易中,而不是在事后有人询问时才重新整理。
- 轮换或抽查接触账簿的人员。 即使是由外部会计师(未参与日常记账的人)进行年度审查,也能发现熟悉、信任的日常流程永远不会标记出的异常情况。
- 使账簿真正可审查。 在这方面,工具与政策同样重要。一个控制措施的好坏,取决于你实际查看所发生事件的能力。
最后一点是许多小企业在打算做好一切时悄然失败的地方。如果你的财务记录存在于一个黑盒应用程序中,交易可以在没有可见痕迹的情况下被编辑或删除,那么“审查账簿”通常只是扫一眼由同一个系统生成的仪表板摘要,而这个系统可能被不良行为者操纵。一个使每笔录入和每次编辑都可见且可追溯的系统则完全不同——这也是为什么纯文本、版本控制的会计软件在那些希望获得真正审计追踪(而不仅仅是漂亮报告)的具有技术头脑的创始人和财务团队中变得流行的部分原因。
如果你是签字人,这意味什么
预防并不需要内部审计部门。能够及早发现问题的企业往往坚持不懈地做一些不起眼的事情:每月由非簿记员查看原始银行数据流,付款前对异常供应商进行二次审查,并且没有人——即使是最值得信赖的资深员工——对资金流出企业拥有独家、不受审查的控制权。有效的防欺诈计划通常只消耗收入的一小部分,而它们所防止的损失在未受控制的情况下平均约占年收入的5%。这是一个不平衡的权衡,倾向于现在就建立这种习惯,而不是等到某个普通员工或熟悉的面孔成为类似故事的主角。
这些都不需要你对你同事的人性做出最坏的假设。它需要一个系统,在这个系统中,信任不一定是唯一的控制措施——因为当它是唯一控制时,一个人的错误决定就会变成整个公司的危机。
保持财务记录的透明和可审计性
此类案例的教训不仅仅是“盯紧你的簿记员”——而是财务记录的结构应使任何需要查看的人都能快速、切实地进行审查。Beancount.io 提供纯文本会计软件,内置完整的、防篡改的变更历史:每笔条目都存在于版本控制、人类可读的文件中,因此没有任何东西会被隐藏或悄悄编辑掉。免费开始使用,从第一笔交易开始,就将你的账簿建立在一个为透明而设计的系统上。