企業客戶委託流程:從內部授權到調查報告交付
流程總覽:企業委託私家偵探社,不應由某位主管私下把員工資料和一筆預算交出去。較完整做法是先控制即時風險和保存紀錄,再由獲授權小組界定目的、法律和合規要求,審查供應商,批出有限範圍與預算,按節點接收客觀報告,最後處理決策、資料保留和供應商結案。每一步都要有負責人,但不宜讓所有人看到全部資料。
流程總覽:企業委託私家偵探社,不應由某位主管私下把員工資料和一筆預算交出去。較完整做法是先控制即時風險和保存紀錄,再由獲授權小組界定目的、法律和合規要求,審查供應商,批出有限範圍與預算,按節點接收客觀報告,最後處理決策、資料保留和供應商結案。每一步都要有負責人,但不宜讓所有人看到全部資料。
第一步:先分流事件,而不是先找人跟
問事件涉及人身安全、網絡系統、財務、僱傭、舞弊、供應商、知識產權還是一般管理問題。正在發生的罪案或危險先報警;系統入侵先由資訊保安控制;可疑付款先通知銀行和財務。私家偵探只處理適合的外部人物、公司和事實核實。
第二步:指定事件主管
事件主管不一定是最高職級,而是能協調法律、合規、人力資源、資訊保安、財務和業務的人。由他保存決策紀錄、安排會議和避免重複接觸。涉及該主管或有利益衝突時,改由獨立人員負責。
第三步:建立需要知道的小組:
成員按事件性質選擇,不把管理層全部加入。每人知道自己的任務、可見資料和匯報途徑。閒聊、猜測和未核實指控不放入大型群組;敏感更新用案件代號和受控文件。
第四步:確認內部授權
查公司政策、董事或管理層權限、採購門檻、預算和簽署人。誰可委託、誰可批准範圍、誰可付款、誰可接收報告未必相同。將授權編號或會議決定連到合約,避免事後無法證明工作代表公司。
第五步:由法律和合規界定目的:
把「查某員工」改成具體問題、期間和決策,例如核實某申報與指定外部事件是否一致。律師評估程序、證據和聯絡風險;私隱或合規人員評估資料必要性、存取和保留。涉及重大權益時取得本地專業意見。
第六步:發出保存通知
在合法和適當範圍內,暫停可能相關的電郵、文件、系統紀錄或裝置資料日常刪除。通知應精確,避免把全公司所有資料無限保留。記錄誰收到、涵蓋期間、資料擁有人和解除條件。
第七步:先保護系統和款項:
如有帳戶入侵、付款欺詐或資料外洩,先由獲授權團隊限制存取、保留日誌、通知銀行或按事故流程處理。不要讓偵探登入系統「看看」,也不要因怕驚動便放任風險繼續。外部核實可在控制後並行。
第八步:建立事件主時間線
每行列日期、事件、人物、來源、檔案編號和核實狀態。事實、員工或供應商陳述、分析分開。更正保留版本。偵探社只收到其任務需要部分,不必取得所有內部法律分析和員工資料。
第九步:決定是否真的需要私家偵探
公司查冊、內部文件覆核、技術鑑證、審計、律師函或正式監管途徑可能更適合。需要外部人物與公司關係核實、有限公開資料、特定現場事實或尋找關係人時,才評估偵探社。方法應與問題相稱。
第十步:審查偵探社:
核實實體、負責人、服務範圍、實際執行和外判、資料安全、利益衝突、事故通知、報告樣式、保險或其他公司要求。不要被無法核實的名人個案和「內部關係」取代程序。要求供應商說明不能做的事。
利益衝突怎樣問?
提供足以檢查的公司和主要人物名稱,但按階段控制其他敏感背景。偵探社確認是否曾代表相關方、是否有現時關係或其他會影響獨立性的情況。新人物加入時重新檢查,不只在首次委託做一次。
第十一步:把範圍寫成問題清單
每個問題列人物、公司、地區、日期、來源類型、交付和停止條件。明確不包括全面私人生活、無關家人、入侵、冒充和未批准接觸。可用委託合約檢查清單覆核。
第十二步:設計分階段預算:
第一階段做文件和身份核實,第二階段只處理仍有價值的外部缺口,第三階段按法律需要製作正式報告。每階段有警戒線、上限和批准人。交通、車輛、翻譯、查冊及外地合作分項。
第十三步:建立資料處理附表:
列輸入資料、用途、接收角色、儲存、傳送、外判、保留、歸還、刪除和事故通知。供應商不得把公司資料用於訓練、宣傳或其他客戶。工作人員更換或外判前按合約批准和收回舊權限。
第十四步:正式啟動
簽署合約、核實收款、確認案件編號和指定聯絡人,交付最小資料包。開工會議由法律或事件主管重述問題、限制和更新時點。未完成假設列成清單,不把它們當事實。
第十五步:管理進度而不微觀干預
按開始、重大發現、風險變化、預算警戒和階段結束更新。管理層不應越過主管向現場人員發新指示。供應商報告事實和限制,內部小組決定是否擴展。所有變更連回新授權和預算。
出現新人物或新問題:
先記錄與原範圍的關聯,不自動做背景。法律與合規評估必要性,授權人確認費用,再發變更單。若只是好奇或沒有決策價值,不收集。這可防止內部調查變成無邊界監察。
員工訪談誰來做?
視僱傭、法律、工會、安全和程序由律師、人力資源、內部調查員或合適外部人員規劃。私家偵探不應擅自接觸員工和同事。訪談前決定介紹身份、問題、記錄、支援和後續,不以威嚇取得說法。
舉報人和證人保護
限制身份披露、避免報復、設安全聯絡和文件權限。不要在報告不必要地重複可識別細節。若舉報內容未核實,仍應尊重提供者,同時把陳述和獨立事實分開,不將匿名本身視為真或假。
調查報告先給誰?:
先交合約指定的法律或事件主管,由其核對範圍、事實錯誤、附件和資料限制。不要直接寄到大型董事或管理群組。最終分發使用受控名單,必要時提供不同敏感程度版本,但不改變核心事實。
報告不應直接決定紀律或法律結果
偵探報告是資料來源之一。公司應按政策、程序、公平性和法律意見作決定,考慮員工回應和其他證據。調查員可解釋方法和限制,不應代替管理層作解僱、起訴或公開指控決定。
不利於公司的事實也要上報:
如果資料顯示內部控制、管理指示或客戶原假設有問題,不能因委託人付費而刪除。事件主管和律師要及早知道,才能控制損害和履行責任。選擇性報告會令之後決策更危險。
最終會議問五件事
- 哪些問題已回答?
- 哪些仍未確認及為何?
- 有沒有程序或控制缺口?
- 需要甚麼法律、人事、技術或業務行動?
- 資料、費用和供應商如何結案?
資料與供應商結案:
核對最終報告、原檔、工作副本、存取、保留通知、刪除證明、未用預算、尾數和發票。收回分享連結及帳戶,記錄哪些資料因法律需要繼續保留。未成為報告的無關私人資料不應無限存放。
事後檢討不是追究誰找錯供應商
檢視事件如何發現、哪些控制失效、資料是否可取得、決策是否延誤、供應商範圍是否清楚,以及政策和培訓如何改善。將行動分配負責人與期限,不把報告放入檔案庫便結束。
一頁企業流程
分流與安全 → 事件主管 → 授權小組 → 法律合規 → 保存資料 → 供應商審查 → 有限範圍 → 分階段預算 → 受控執行 → 報告覆核 → 公司決策 → 結案事後檢討。