
目錄
在公部門的 SAP 專案中,法遵必須從第一場設計工作坊起,就配置進系統。基金會計與預算檢核屬於公部門管理(PSM)。職責分離屬於角色設計。採購門檻與標案紀錄屬於工作流程。資料落地必須在任何人簽約之前,就在合約中敲定。本指南寫給政府機關與政府相關實體的財務長、資訊長與專案總監。內容涵蓋能預防稽核發現的控管、2026 年的部署選擇,以及您所需要的團隊。請善用下方的控管表與簽約前檢查清單。
政府沒有餘裕容忍在稽核時才浮現的法遵失敗。我在公部門的 SAP 專案上工作超過 10 年,「法遵已有文件」與「法遵已在系統中強制執行」之間的落差,是上線後最昂貴、最難補上的一個。
我看過從一開始就把法遵建進去的結果:它為機關省下時間、預防稽核失敗,並讓責任歸屬一目了然。我也參與過一些專案,團隊跳過了法遵檢核,以為可以日後再處理。幾個月後,資安缺口與法律違規逼得他們回頭修正,代價高達數百萬。
近期記錄最完整的例子,根本不是 SAP。伯明罕市議會(Birmingham City Council)在 2018 年,為其 Oracle Fusion 的替換案編列了略低於 2,000 萬英鎊的預算。外部稽核人員的 2025 年公共利益報告發現,這套系統加上修復它的工作,將比原預算至少多出 9,000 萬英鎊。復原預計將持續到 2026 年。成因都是可以預見的。多數公部門 ERP 的失敗,都是如此。
帶著私部門假設而來的顧問,會製造出到後期才浮現、屆時修正代價高昂的問題。
採購需要更長的時間。 供應商核准涉及商業採購所沒有的法規檢核。一個很快就通過的供應商,之後可能無法通過資安審查,那就會變成專案問題。請依法規週期,而不是商業週期,來規劃採購。
預算結構更複雜。 基金會計、補助款與多年期承諾,需要標準導入所不包含的 PSM 配置。稅務與收入機關,對於面向市民的收入,還需要公部門收款與支付(Public Sector Collection and Disbursement,PSCD)。兩者任何一個做錯,財務報表要到稽核時才會反映現實。
核准週期由法律規定。 政府的核准無法像商業工作流程那樣精簡。請從一開始就為它們而設計。忽略這些法律要求的工作流程會被繞過,而這些變通做法會摧毀稽核軌跡。
資料更敏感。 市民資料、稅務紀錄與員工資訊都負有主權義務。資料放在哪裡,在多數司法管轄區是法律要求,而不是技術偏好。
財務法遵
每一種常見的失敗,都有特定的 SAP 控管:
| 風險 | 外在表現 | SAP 控管 |
|---|---|---|
| 未追蹤的部門支出 | 預算超支,到月底才被看見 | PSM 中的基金管理與預算可用性控管 |
| 缺少稽核軌跡 | 交易沒有完整的核准歷程 | 單據流(document flow)配置與強制核准步驟 |
| 人工強行覆寫控管 | 使用者為加快處理而繞過核准 | 權限設計與職責分離的強制執行 |
| 未經查核即付款 | 在收貨或核准之前就支付發票 | 在 MM 與 FI 之間強制執行三方比對 |
| 稅務設定不正確 | 系統中缺少公共實體的稅務規則 | 稅務管轄區設定與稅率配置 |
| 職責分離的缺口 | 同一個人建立並核准一筆付款 | 角色設計審查與職責分離矩陣 |
職責分離一直被低估。如果同一個人可以建立供應商、開立採購單、收貨並核准付款,那麼不論紙面上有多少規則,系統都沒有有效的控管。
- 建立供應商先通過法規檢核
- 開立採購單PSM 中的預算可用性控管阻擋超支
- 收貨在 MM 中依採購單記錄
- 比對發票在 MM 與 FI 之間強制執行三方比對
- 核准付款必須由另一個人核准
已付款,完整的核准歷程留在單據流中
採購法遵
公共採購的失敗模式,比多數團隊預期的更多。以下五種一再出現。
- 供應商核准太倉促。 時程感覺很緊,所以一個供應商在一天內就被放行。之後,同一家供應商未能通過合約一開始就列出的資安要求。缺口出在流程設計,而不是系統。
- 合約變更沒有追蹤。 有人新增了一項服務項目,預算負責人很快就核准了。六個月後,沒人能說明範疇是何時變更的、誰授權的。稽核發現隨之而來。
- 在預算放行之前就支出。 團隊預期資金會到位,就先承諾支出。財務拒絕付款,供應商暫停工作,各種解釋隨即展開。
- 標案紀錄不完整。 稽核人員要的是完整的評標與選商決策軌跡。如果它存在於電子郵件,而不是 SAP,他們就會問為什麼。我曾花了一整個星期,重建缺漏的標案證據,這不是導入期間時間該花的地方。
- 繞過門檻。 使用者找到辦法繞過那些為觸發審查而設計的核准額度。每個變通做法省下一天,卻造成真正的法遵風險。
關於這在政府採購系統中如何上演,請見我針對阿聯公部門 SAP Ariba的筆記。
資料落地與資料保護
雲端供應商把資料託管在各個區域。除非在合約上與技術上都驗證過託管位置,政府資料可能在沒人注意的情況下跑到國外,而法務團隊會在最糟的時刻才發現。反覆出現的缺口包括:託管位置不明確、加密不完整或設定錯誤、為求方便而廣泛授予管理員存取權、保存規則逐漸走樣,以及備份的管理不如正式系統嚴格。以為別人會負責,就是主權問題的由來。請指定一位負責人,在設計中繪製出來,並在上線前測試。
在這些領域,公部門的範疇與商業專案不同:
| 挑戰領域 | 所需要的內容 |
|---|---|
| 複雜的預算結構 | 用 PSM 處理基金會計、補助款與多年期預算控管 |
| 稅務與收入徵收 | 用 PSCD 處理面向市民的應收款、退款與收款 |
| 採購法規 | 針對固定核准鏈與可追溯採購紀錄的工作流程 |
| 舊系統整合 | 從自建平台遷移,以及可靠的介面 |
| 工會與薪資規則 | 薪資需反映團體協約與工會專屬的薪酬 |
| 面向市民的服務 | 與案件管理整合,並具備市民資料隱私控管 |
| 跨機關流程 | 以 SAP Central Finance 處理跨部門共用的財務結構 |
| 稽核文件 | 歸檔、核准歷程,以及稽核人員可調閱的標案紀錄 |
政府專案很少因為軟體而失敗。它們失敗,是在範疇的成長超過組織消化變革的能力時,或是在上線之後才發現法遵要求時。
分階段能降低任何單次上線的風險。財務與採購先上,因為它們承載最多的法遵重量。薪資與人資在核心財務穩定之後。面向市民的服務再其後。只有在規劃完整、配置之前就已記錄法遵要求、內部團隊有餘力,而且資料乾淨時,一次全面上線才行得通。這樣的組合在政府中很罕見。當它不具備時,分階段是較安全的路。我的導入策略指南更詳細地比較了各種模式。
法遵不是一個階段,而是地基。我看過一些專案把法遵當成接近上線時的檢查項目。每一個,事後都得與稽核人員進行一場代價高昂的對話。
資料落地決定部署模式
對公部門的買方而言,推行與遷移策略,要排在部署決策之後,而這個決策是由資料落地所驅動。
如果市民資料必須留在境內,而 SAP 能證明已通過驗證的境內託管及適當的授權,那麼 S/4HANA Cloud Private Edition 上的 RISE with SAP 是最強的選項。它把基礎架構轉移給 SAP,對內部 Basis 團隊薄弱的機關很有幫助。如果無法證明境內託管,那麼地端或主權雲夥伴仍是較安全的答案,儘管營運負擔較重。
Public Edition 現在有公部門範疇了
SAP 現在在 S/4HANA Cloud Public Edition 中提供公部門功能。它的 PSM 範疇套件涵蓋預算管理、補助款、指定用途基金與可用性控管,SAP 並在 2025 與 2026 年間逐國推出。對從零開始、採用標準流程的機關,它省去了大量的基礎工作。但它不會省去各司法管轄區特有的設計:會計科目表、稅務結構與預算規則。SAP 自己的指引是,它依國家提供當地的 GAAP,並不提供專屬的 IPSAS 會計原則,因此請把 IPSAS 對應列為設計的一部分。
RISE 涵蓋什麼,不涵蓋什麼
公部門最常見的 RISE 錯誤,是以為 SAP 既然營運基礎架構,就會抓出所有法遵問題。SAP 涵蓋基礎架構的法遵:託管、加密、平台可用性。它不涵蓋職責分離、設計不良的介面,或標案文件的缺口。這些仍由機關與其夥伴負責。
政府中的客製壓力往往很高。請在治理架構中設置一個擴充審查論壇,讓每一個缺口都有一個記錄在案的決定:配置、透過已發布的 API 擴充,或拒絕。
美國聯邦:SAP NS2
我沒有主持過美國聯邦專案,所以這只是依公開紀錄所做的評論。美國聯邦與國防的雲端工作負載,透過 SAP National Security Services(SAP NS2)運行,這是 SAP 獨立的美國子公司,以僅限美國的營運與人員提供 S/4HANA Cloud Private Edition。2025 年,DISA 授予它針對 S/4HANA Cloud Private Edition 與 SAP BTP、位於 FedRAMP+ Impact Level 5 的暫時性授權。2025 年 10 月,SAP 加入了美國財政部的 FM QSMO 市集,服務聯邦財務管理。這些專案的夥伴需要相符的授權與經過安全許可的人員,這使名單大幅縮短。
AI 與資料主權
依賴雲端託管模型或共用基礎架構的 AI 功能,可能與禁止市民資料離開國境、或在共用平台上處理的規則相衝突。
實務上的界線:導入團隊對專案資料使用的 AI(SAP Cloud ALM 中的需求草稿、Copilot 中的會議摘要、Confluence 中的決策紀錄),只要沒有任何市民資料經過它,通常沒有問題。即時處理主權市民資料的 AI,例如自動化的案件分派,或針對稅務紀錄的預測分析,在部署之前需要明確的資料落地審查。有些功能在主權配置中根本無法使用。廠商的示範不會標出這項衝突。幾個月後的法務審查會。
公部門雲端的簽約前檢查清單
請在簽署之前,以書面確認以下每一項:
- 正式環境、非正式環境與災難復原的託管區域
- 對跨境資料路由的限制,包括支援存取
- 靜態與傳輸中的加密,以及由誰持有金鑰
- 備份存放在哪裡,以及如何管理
- 哪些供應商人員可以存取系統、來自哪些國家,以及存取如何記錄
- 哪些 AI 功能在範疇內、它們在哪裡處理資料,以及能否關閉
- 合約結束時的資料返還與刪除條款
有公部門經驗的顧問。 基金會計、補助款、政府採購與收入徵收都是特定領域。只有商業 SAP 經驗的顧問,會套用錯誤的設計模式。
懂政府會計的財務主管。 IPSAS、基金會計與多年期預算,並非標準的商業 FI。您的業務代表需要知道其中的差別。我的 SAP FICO 指南涵蓋了他們將要調整的商業基準。
法遵與法務從第一天就在場。 在設計工作坊中,而不是最後才諮詢。藍圖階段做的法遵決定,比上線後做的便宜。
具名的資料負責人。 市民、供應商、財務與員工資料各有一人,具有決策權限,並對品質負責。
在系統中強制執行的法遵,經得起稽核。寫在政策裡、卻在實務中被繞過的法遵,則不然。
公部門的 SAP 導入與商業 SAP 有何不同?
三件事:會計結構、採購規則與資料治理。
公部門會計依基金、補助款與預算年度追蹤收入與支出,這需要 PSM,收入機關還需要 PSCD。公共採購遵循法律框架,要求透明、競爭性招標與固定的核准鏈。市民資料、稅務紀錄與員工資訊負有主權要求,決定系統可以如何、在哪裡託管。
公部門 SAP 中最常見的法遵失敗是什麼?
四項占了多數稽核發現:職責分離的缺口、缺少稽核軌跡、違反資料落地,以及保存在電子郵件而非系統中的採購文件。每一項都是配置與流程能夠預防的設計問題,而且每一項在上線後修正的代價都高得多。
什麼是 SAP PSM?何時需要?
SAP 公部門管理(PSM)涵蓋標準財務會計所沒有的政府會計:基金會計、補助款管理、阻擋超出授權預算支出的預算可用性控管,以及帶有結轉規則的多年期承諾。
任何採用基金式預算、補助款資金或多年期資本計畫的機關,都需要它。收入與稅務機關,對於市民應收款、退款與收款,還需要 PSCD。請圍繞適用於您的會計準則,來設計會計科目表、基金結構與預算規則。
公部門 SAP 雲端部署該如何處理資料落地?
在合約簽署之前驗證並記錄。合約應載明資料中心的區域、限制跨境路由、涵蓋備份,並界定哪些供應商人員可以從哪裡存取系統。
接著從技術上測試:確認託管區域、驗證靜態與傳輸中的加密,並將管理員存取權限限制在適當司法管轄區的具名人員。上線後才發現落地問題,代價高昂,而且是公開的。
公部門的 RISE with SAP 是什麼?
RISE with SAP 是 SAP 的訂閱方案,通常位於 S/4HANA Cloud Private Edition,由 SAP 負責營運基礎架構與技術維運。它適合 SAP 能證明已通過驗證的境內託管、且具備適當授權的機關,也有助於內部 Basis 團隊較小的機關。
它並不讓 SAP 對應用程式或流程的法遵負責。職責分離、工作流程與標案紀錄仍歸機關與其夥伴。在美國,聯邦與國防的雲端工作負載改由 SAP NS2 運行。
公部門的 SAP 導入應該分階段,還是一次完成?
對多數公部門組織而言,應分階段。變革的承受能力有限,法遵要求往往逐步浮現,而全面上線後才出現的法遵失敗,代價比在有限的第一階段發現的更高。
財務與採購通常先上,薪資與人資其次,面向市民的服務再其後。當規劃、資料、團隊餘力與法遵文件都在配置之前準備就緒時,一次全面上線也可行。但這很罕見。
公部門 SAP 上線後的稽核準備是什麼樣子?
在實作良好的系統中,稽核準備就變成產生報表。核准歷程在單據流中,標案紀錄在採購單據中,預算消耗在 PSM 中。
前提是資料有妥善維護。被繞過的工作流程,會在軌跡中留下缺口,而保存在系統之外的標案紀錄,無法從系統產出。稽核準備度,與配置同等重要的是流程紀律。
下一步
您目前正在進行 ERP 專案嗎?
如果這篇文章談到的正是您目前進行中的專案,30 分鐘的對談通常比再花一週做內部分析更有進展。




