跳到主要內容

公部門的 SAP 導入:法遵與風險

在公部門的 SAP 專案中,法遵必須從第一天就配置進系統。上線後才補救,正是稽核問題、超支與負面新聞的由來。

Noel D'Costa 走進政府辦公大樓的大廳
目錄
  1. 為何公部門的 SAP 不一樣
  2. 實際發生的法遵失敗
  3. 財務法遵
  4. 採購法遵
  5. 資料落地與資料保護
  6. 需要預先規劃的導入挑戰
  7. 分階段推行,還是一次全面上線
  8. 2026 年的部署選擇
  9. 資料落地決定部署模式
  10. Public Edition 現在有公部門範疇了
  11. RISE 涵蓋什麼,不涵蓋什麼
  12. 美國聯邦:SAP NS2
  13. AI 與資料主權
  14. 公部門雲端的簽約前檢查清單
  15. 您需要的團隊
  16. 常見問題

在公部門的 SAP 專案中,法遵必須從第一場設計工作坊起,就配置進系統。基金會計與預算檢核屬於公部門管理(PSM)。職責分離屬於角色設計。採購門檻與標案紀錄屬於工作流程。資料落地必須在任何人簽約之前,就在合約中敲定。本指南寫給政府機關與政府相關實體的財務長、資訊長與專案總監。內容涵蓋能預防稽核發現的控管、2026 年的部署選擇,以及您所需要的團隊。請善用下方的控管表與簽約前檢查清單。

政府沒有餘裕容忍在稽核時才浮現的法遵失敗。我在公部門的 SAP 專案上工作超過 10 年,「法遵已有文件」與「法遵已在系統中強制執行」之間的落差,是上線後最昂貴、最難補上的一個。

我看過從一開始就把法遵建進去的結果:它為機關省下時間、預防稽核失敗,並讓責任歸屬一目了然。我也參與過一些專案,團隊跳過了法遵檢核,以為可以日後再處理。幾個月後,資安缺口與法律違規逼得他們回頭修正,代價高達數百萬。

近期記錄最完整的例子,根本不是 SAP。伯明罕市議會(Birmingham City Council)在 2018 年,為其 Oracle Fusion 的替換案編列了略低於 2,000 萬英鎊的預算。外部稽核人員的 2025 年公共利益報告發現,這套系統加上修復它的工作,將比原預算至少多出 9,000 萬英鎊。復原預計將持續到 2026 年。成因都是可以預見的。多數公部門 ERP 的失敗,都是如此。

帶著私部門假設而來的顧問,會製造出到後期才浮現、屆時修正代價高昂的問題。

採購需要更長的時間。 供應商核准涉及商業採購所沒有的法規檢核。一個很快就通過的供應商,之後可能無法通過資安審查,那就會變成專案問題。請依法規週期,而不是商業週期,來規劃採購。

預算結構更複雜。 基金會計、補助款與多年期承諾,需要標準導入所不包含的 PSM 配置。稅務與收入機關,對於面向市民的收入,還需要公部門收款與支付(Public Sector Collection and Disbursement,PSCD)。兩者任何一個做錯,財務報表要到稽核時才會反映現實。

核准週期由法律規定。 政府的核准無法像商業工作流程那樣精簡。請從一開始就為它們而設計。忽略這些法律要求的工作流程會被繞過,而這些變通做法會摧毀稽核軌跡。

資料更敏感。 市民資料、稅務紀錄與員工資訊都負有主權義務。資料放在哪裡,在多數司法管轄區是法律要求,而不是技術偏好。

財務法遵

每一種常見的失敗,都有特定的 SAP 控管:

風險外在表現SAP 控管
未追蹤的部門支出預算超支,到月底才被看見PSM 中的基金管理與預算可用性控管
缺少稽核軌跡交易沒有完整的核准歷程單據流(document flow)配置與強制核准步驟
人工強行覆寫控管使用者為加快處理而繞過核准權限設計與職責分離的強制執行
未經查核即付款在收貨或核准之前就支付發票在 MM 與 FI 之間強制執行三方比對
稅務設定不正確系統中缺少公共實體的稅務規則稅務管轄區設定與稅率配置
職責分離的缺口同一個人建立並核准一筆付款角色設計審查與職責分離矩陣

職責分離一直被低估。如果同一個人可以建立供應商、開立採購單、收貨並核准付款,那麼不論紙面上有多少規則,系統都沒有有效的控管。

公部門付款中,控管落在哪裡用一張圖說明職責分離。如果同一個人可以完成每一個步驟,規則就只存在於紙面上。
  1. 建立供應商先通過法規檢核
  2. 開立採購單PSM 中的預算可用性控管阻擋超支
  3. 收貨在 MM 中依採購單記錄
  4. 比對發票在 MM 與 FI 之間強制執行三方比對
  5. 核准付款必須由另一個人核准

已付款,完整的核准歷程留在單據流中

採購法遵

公共採購的失敗模式,比多數團隊預期的更多。以下五種一再出現。

  1. 供應商核准太倉促。 時程感覺很緊,所以一個供應商在一天內就被放行。之後,同一家供應商未能通過合約一開始就列出的資安要求。缺口出在流程設計,而不是系統。
  2. 合約變更沒有追蹤。 有人新增了一項服務項目,預算負責人很快就核准了。六個月後,沒人能說明範疇是何時變更的、誰授權的。稽核發現隨之而來。
  3. 在預算放行之前就支出。 團隊預期資金會到位,就先承諾支出。財務拒絕付款,供應商暫停工作,各種解釋隨即展開。
  4. 標案紀錄不完整。 稽核人員要的是完整的評標與選商決策軌跡。如果它存在於電子郵件,而不是 SAP,他們就會問為什麼。我曾花了一整個星期,重建缺漏的標案證據,這不是導入期間時間該花的地方。
  5. 繞過門檻。 使用者找到辦法繞過那些為觸發審查而設計的核准額度。每個變通做法省下一天,卻造成真正的法遵風險。

關於這在政府採購系統中如何上演,請見我針對阿聯公部門 SAP Ariba的筆記。

資料落地與資料保護

雲端供應商把資料託管在各個區域。除非在合約上與技術上都驗證過託管位置,政府資料可能在沒人注意的情況下跑到國外,而法務團隊會在最糟的時刻才發現。反覆出現的缺口包括:託管位置不明確、加密不完整或設定錯誤、為求方便而廣泛授予管理員存取權、保存規則逐漸走樣,以及備份的管理不如正式系統嚴格。以為別人會負責,就是主權問題的由來。請指定一位負責人,在設計中繪製出來,並在上線前測試。

在這些領域,公部門的範疇與商業專案不同:

挑戰領域所需要的內容
複雜的預算結構用 PSM 處理基金會計、補助款與多年期預算控管
稅務與收入徵收用 PSCD 處理面向市民的應收款、退款與收款
採購法規針對固定核准鏈與可追溯採購紀錄的工作流程
舊系統整合從自建平台遷移,以及可靠的介面
工會與薪資規則薪資需反映團體協約與工會專屬的薪酬
面向市民的服務與案件管理整合,並具備市民資料隱私控管
跨機關流程以 SAP Central Finance 處理跨部門共用的財務結構
稽核文件歸檔、核准歷程,以及稽核人員可調閱的標案紀錄

政府專案很少因為軟體而失敗。它們失敗,是在範疇的成長超過組織消化變革的能力時,或是在上線之後才發現法遵要求時。

分階段能降低任何單次上線的風險。財務與採購先上,因為它們承載最多的法遵重量。薪資與人資在核心財務穩定之後。面向市民的服務再其後。只有在規劃完整、配置之前就已記錄法遵要求、內部團隊有餘力,而且資料乾淨時,一次全面上線才行得通。這樣的組合在政府中很罕見。當它不具備時,分階段是較安全的路。我的導入策略指南更詳細地比較了各種模式。

法遵不是一個階段,而是地基。我看過一些專案把法遵當成接近上線時的檢查項目。每一個,事後都得與稽核人員進行一場代價高昂的對話。

資料落地決定部署模式

對公部門的買方而言,推行與遷移策略,要排在部署決策之後,而這個決策是由資料落地所驅動。

如果市民資料必須留在境內,而 SAP 能證明已通過驗證的境內託管及適當的授權,那麼 S/4HANA Cloud Private Edition 上的 RISE with SAP 是最強的選項。它把基礎架構轉移給 SAP,對內部 Basis 團隊薄弱的機關很有幫助。如果無法證明境內託管,那麼地端或主權雲夥伴仍是較安全的答案,儘管營運負擔較重。

Public Edition 現在有公部門範疇了

SAP 現在在 S/4HANA Cloud Public Edition 中提供公部門功能。它的 PSM 範疇套件涵蓋預算管理、補助款、指定用途基金與可用性控管,SAP 並在 2025 與 2026 年間逐國推出。對從零開始、採用標準流程的機關,它省去了大量的基礎工作。但它不會省去各司法管轄區特有的設計:會計科目表、稅務結構與預算規則。SAP 自己的指引是,它依國家提供當地的 GAAP,並不提供專屬的 IPSAS 會計原則,因此請把 IPSAS 對應列為設計的一部分。

RISE 涵蓋什麼,不涵蓋什麼

公部門最常見的 RISE 錯誤,是以為 SAP 既然營運基礎架構,就會抓出所有法遵問題。SAP 涵蓋基礎架構的法遵:託管、加密、平台可用性。它不涵蓋職責分離、設計不良的介面,或標案文件的缺口。這些仍由機關與其夥伴負責。

政府中的客製壓力往往很高。請在治理架構中設置一個擴充審查論壇,讓每一個缺口都有一個記錄在案的決定:配置、透過已發布的 API 擴充,或拒絕。

美國聯邦:SAP NS2

我沒有主持過美國聯邦專案,所以這只是依公開紀錄所做的評論。美國聯邦與國防的雲端工作負載,透過 SAP National Security Services(SAP NS2)運行,這是 SAP 獨立的美國子公司,以僅限美國的營運與人員提供 S/4HANA Cloud Private Edition。2025 年,DISA 授予它針對 S/4HANA Cloud Private Edition 與 SAP BTP、位於 FedRAMP+ Impact Level 5 的暫時性授權。2025 年 10 月,SAP 加入了美國財政部的 FM QSMO 市集,服務聯邦財務管理。這些專案的夥伴需要相符的授權與經過安全許可的人員,這使名單大幅縮短。

AI 與資料主權

依賴雲端託管模型或共用基礎架構的 AI 功能,可能與禁止市民資料離開國境、或在共用平台上處理的規則相衝突。

實務上的界線:導入團隊對專案資料使用的 AI(SAP Cloud ALM 中的需求草稿、Copilot 中的會議摘要、Confluence 中的決策紀錄),只要沒有任何市民資料經過它,通常沒有問題。即時處理主權市民資料的 AI,例如自動化的案件分派,或針對稅務紀錄的預測分析,在部署之前需要明確的資料落地審查。有些功能在主權配置中根本無法使用。廠商的示範不會標出這項衝突。幾個月後的法務審查會。

公部門雲端的簽約前檢查清單

請在簽署之前,以書面確認以下每一項:

  1. 正式環境、非正式環境與災難復原的託管區域
  2. 對跨境資料路由的限制,包括支援存取
  3. 靜態與傳輸中的加密,以及由誰持有金鑰
  4. 備份存放在哪裡,以及如何管理
  5. 哪些供應商人員可以存取系統、來自哪些國家,以及存取如何記錄
  6. 哪些 AI 功能在範疇內、它們在哪裡處理資料,以及能否關閉
  7. 合約結束時的資料返還與刪除條款

有公部門經驗的顧問。 基金會計、補助款、政府採購與收入徵收都是特定領域。只有商業 SAP 經驗的顧問,會套用錯誤的設計模式。

懂政府會計的財務主管。 IPSAS、基金會計與多年期預算,並非標準的商業 FI。您的業務代表需要知道其中的差別。我的 SAP FICO 指南涵蓋了他們將要調整的商業基準。

法遵與法務從第一天就在場。 在設計工作坊中,而不是最後才諮詢。藍圖階段做的法遵決定,比上線後做的便宜。

具名的資料負責人。 市民、供應商、財務與員工資料各有一人,具有決策權限,並對品質負責。

在系統中強制執行的法遵,經得起稽核。寫在政策裡、卻在實務中被繞過的法遵,則不然。

公部門的 SAP 導入與商業 SAP 有何不同?

三件事:會計結構、採購規則與資料治理。

公部門會計依基金、補助款與預算年度追蹤收入與支出,這需要 PSM,收入機關還需要 PSCD。公共採購遵循法律框架,要求透明、競爭性招標與固定的核准鏈。市民資料、稅務紀錄與員工資訊負有主權要求,決定系統可以如何、在哪裡託管。

公部門 SAP 中最常見的法遵失敗是什麼?

四項占了多數稽核發現:職責分離的缺口、缺少稽核軌跡、違反資料落地,以及保存在電子郵件而非系統中的採購文件。每一項都是配置與流程能夠預防的設計問題,而且每一項在上線後修正的代價都高得多。

什麼是 SAP PSM?何時需要?

SAP 公部門管理(PSM)涵蓋標準財務會計所沒有的政府會計:基金會計、補助款管理、阻擋超出授權預算支出的預算可用性控管,以及帶有結轉規則的多年期承諾。

任何採用基金式預算、補助款資金或多年期資本計畫的機關,都需要它。收入與稅務機關,對於市民應收款、退款與收款,還需要 PSCD。請圍繞適用於您的會計準則,來設計會計科目表、基金結構與預算規則。

公部門 SAP 雲端部署該如何處理資料落地?

在合約簽署之前驗證並記錄。合約應載明資料中心的區域、限制跨境路由、涵蓋備份,並界定哪些供應商人員可以從哪裡存取系統。

接著從技術上測試:確認託管區域、驗證靜態與傳輸中的加密,並將管理員存取權限限制在適當司法管轄區的具名人員。上線後才發現落地問題,代價高昂,而且是公開的。

公部門的 RISE with SAP 是什麼?

RISE with SAP 是 SAP 的訂閱方案,通常位於 S/4HANA Cloud Private Edition,由 SAP 負責營運基礎架構與技術維運。它適合 SAP 能證明已通過驗證的境內託管、且具備適當授權的機關,也有助於內部 Basis 團隊較小的機關。

它並不讓 SAP 對應用程式或流程的法遵負責。職責分離、工作流程與標案紀錄仍歸機關與其夥伴。在美國,聯邦與國防的雲端工作負載改由 SAP NS2 運行。

公部門的 SAP 導入應該分階段,還是一次完成?

對多數公部門組織而言,應分階段。變革的承受能力有限,法遵要求往往逐步浮現,而全面上線後才出現的法遵失敗,代價比在有限的第一階段發現的更高。

財務與採購通常先上,薪資與人資其次,面向市民的服務再其後。當規劃、資料、團隊餘力與法遵文件都在配置之前準備就緒時,一次全面上線也可行。但這很罕見。

公部門 SAP 上線後的稽核準備是什麼樣子?

在實作良好的系統中,稽核準備就變成產生報表。核准歷程在單據流中,標案紀錄在採購單據中,預算消耗在 PSM 中。

前提是資料有妥善維護。被繞過的工作流程,會在軌跡中留下缺口,而保存在系統之外的標案紀錄,無法從系統產出。稽核準備度,與配置同等重要的是流程紀律。

Noel D'Costa

作者

Noel D'Costa

25 年來,我在航空、政府、金融、零售與製造業的 SAP 與 Oracle ERP 專案中累積經驗,並具備財務背景。我協助管理階層如實界定轉型範疇,讓陷入困境的專案重回正軌,並打造撐得過正式上線第一年的系統。

下一步

您目前正在進行 ERP 專案嗎?

如果這篇文章談到的正是您目前進行中的專案,30 分鐘的對談通常比再花一週做內部分析更有進展。