Z温剧由回回国回荡coso内部控制结构之谜白华(暨南大学管理学院510632) [摘要]COSO内部控制结构研究的奥秘在于,遵循管理过程学派的学术传统,通过对管理职能体系的重新组合,来构建内部控制框架。但是,管理过程学派机械地理解了管理职能之间的关系,以为管理职能体系是一个按顺序开展的管理工作体系。这导致COSO将内部控制结构理解为可以按要素分别建设和评价的"集合体"。而实质上,管理职能体系是一个有机的整体,各要素是共同作用于管理工作之上的,无法割裂。这样,内部控制结构就仅能理解为一套"方法论"。照此理解,内部控制结构本身就成为一个有待研究的问题,而它是管理会计研究的一个重要主题。内部控制与管理会计之间就此架起一座桥梁。[关键词1内部控制结构整体职能观管控融合论(Treadway委员会)和AICPA的审计准则委员会(ASB) 一、问题的提出自1992年以来,COSO提出了形态各异的内部控制结的共同努力下,内部控制结构初具雏形,并对COSO报告构模型,有金字塔结构(COSO, 1992)、立方体结构产生深远影响。l.结构之缘起(COSO, 1992)、倒立方体结构(COSO,2004、2013)和环状结构(COSO,2∞6、2∞9)等。COSO藉此建立起了1988年4月,ASB发布《审计准则公告第55号一内部控制研究的范式,按照内部控制结构中的要素来建设财务报表审计中对内部控制结构的考虑~(下称{SAS和评价内部控制成为理论和实务界的基本约定。但是,NO. 55~),提出"内部控制结构"由控制环境、会计系COSO并没有系统地阐释内部控制结构的构成要素从何而统和控制程序三个要素构成。其产生归功于Treadway委来?作为一个整体,它们是如何发挥作用的,究竟是一个员会的积极推动。1987年10月,Treadway委员会发布由政策和程序构成的"集合体"?还是-套"方法论"?①《美国反虚假财务报告委员会的报告>(下称《报告训,这导致长期以来,内部控制要素被割裂开来分别建设和评这是内部控制发展史上的一篇重要文献。《报告》指出,价。新版COSO报告已于2014年底生效。②不难想象,其虚假财务报告时有发生,说明业界广泛使用的"内部会所提出的17条原则和相应的关注点又将会如要素一样被实计控制已经不能满足需要了,要用"广义的内部控施。这将会引发新-轮内部控制建设潮,导致监管成本和制"来取代它。遵循成本增加。内部控制结构成为一个亟待解开的谜!"广义的内部控制"是指"内部会计控制"再加上二、内部控制结构:溯源与解构"控制环境控制环境"是"内部会计控制"发挥作用COS。一直认为内部控制结构是一个有机的整体。但和财务报告编报的氛围。这是Treadway委员会强调"高层是从其发展过程来看,有名无实,仅能被视为机械式的基调"的作用所提出的一个控制要素,也是《报告》最大"集合体"。的亮点。COSO报告中对"控制环境"的界定就源于此。(--)内部控制结构之槛筋"内部会计控制"被分为"会计系统"和"控制程在COSO的前身"美国反虚假财务报告委员会"序"。这是"内部控制结构"中另外两个要素的来历。但*本文的研究得到中央高校基本科研业务费专项资金项目"暨南跨越计划"(12JNKY刷')、广东省软科学研究恼。项目(2012田7倒XY:fn)、广东省哲学社会科学规划项目(GDl4CGW\ )的资助。① "集合体"指由许多同类个体构成的组合体。它表明内部控制结构并非有机整体,仅为机械式的组合。"方法论"指一整套具有广泛适用性的方法。它由若干环环相扣的步骤所构成,可运用于不同控制对象。但它本身并非内部控制结构。②2013年5月COSO发布新版《内部控制一一整合框架》。共分为四个部分:<内容提要以《框架和附录卷》、《内部控制系统有效性评价的说明性工具卷》、《外部财务报告内部控制:方法和举例概要卷》。新版报告按照要素、原则、关注点的顺序对内部控制的存在和运行进行了诠释,强调了原则导向方法的运用,以及要素和原则应该共同发挥作用。58
'组团副画瓢'回国是,做此划分并没有揭示出"内部会计控制"的结构。制系统是否有效是一个主观的判断,它源于对五要素是否"会计系统"究竟是由哪些要素构成,是如何运行的,文存在和有效运行的评价……。因此,这些要素也是有效内中并没有解释清楚。部控制的评价标准。虽然必须满足所有五个标准,但这并这说明,内部控制结构并非基于对内部控制框架的整不意味着在不同组织中,每一个要素都将同等地、或在同体思考而提出,仅为一个强调"控制环境"的"集合体"。一水平t发挥作用。不同要素之间可能存在某些取舍。因可以说,COSO内部控制框架中存在的主要问题在此处已为控制能用于各种目的,通常来讲,在一个要素中的控制初现端倪。能用于达成另一个要素中可能存在的控制的目的。"理解2.结构之雏形这段话的关键在于,如何认识"要素中的控制"。《报告》给出了一个结构框架图,图名为"公众公COSO (1992)在"附录E选定词汇表"中对"控制"司"。该图虽并非用于描述内部控制结构,但表明"控制的词义有三个解释(1)名词,用作主语,例如,存在的环境"是"内部会计控制"的氛围,可以看成是内部控制一个控制一一作为内部控制一部分的政策或程序。控制可结构的雏形。但图中并没有详细展示三要素之间的关系。能存在于内部控制五要素中的任何一个。(2)名词,用作不妨结合(SASNO. 55}来说明o(SAS NO. 55}指出,宾语,例如,影响控制一一设计出的用于控制的政策和程内部控制结构由政策和程序构成,旨在为实现组织特定目序的结果;这一结果可能是有效的内部控制,也可能不是。标提供合理保证。这一概念表明,内部控制结构的三个构(3)动词,例如,控制一一管制;建立和实施影响控制的成要素均为控制"政策和程序是实现特定目标的手段。政策。正因为如此,文中交替使用"内部控制结构"、"内部控制在前述所引文字中,COSO用的词义是主语和宾语,结构政策和程序"、"内部控制结构政策或程序"等词。这按照词义解释控制"都是指"政策和程序"。此外,词种措辞似乎不太符合常规,但真实表达了ASB对内部控制义解释中对"政策或程序"、"政策和程序"不加区分的使结构的理解。既然都是"政策和程序在评价的时候,用显然受到了(SASNO. 55}的影响。自然要分要素逐一进行。所以,(SAS NO. 55}认为:注COSO的观点又影响了ASB1995年,ASB据COSOo册会计师在计划财务报表审计工作和评估控制风险时,应(1992)对(SASNO. 55}修订后,发布的《审计准则公该获得对组织内部控制结构中的每一个要素的充分理解。告第78号-一财务报表审计中对内部控制的考虑:对〈COSO按要素来评价内部控制的观点可以追溯至此。SAS NO. 55 >的修订}(下称(SASNO. 78})中就指出,此外,(报告》所提出的设定高层基调的框架成为CO借鉴COSO报告的做法,将文中"控制活动"外的"政策SO框架的直接来源。它分为三个步骤:事项识别、风险评和程序在表述上改为"控制"。估和控制活动。再加上《报告》中论及的控制环境和监这说明,所谓"要素中的控制"就是指"政策和程控,COSO (1992)所建立的内部控制结构几乎呼之欲出O序"。这样,COSO的五要素框架就和三要素框架一样,也但是,从仅用于设定"高层基调"的框架和步骤,到发展是控制政策和程序的"集合体"。成为现在广为熟知的内部控制要素,其理由何在?COSO 如果这样,内部控制框架不可能如COSO所述,是一并元解释。而这其中就隐含了内部控制结构的奥秘。个有机整体,也不可能构成一个内部控制系统。因为不同可以认为,此阶段,Treadway委员会和ASB都无意于组织的控制系统自有其结构和运行机制。组织的目标不同,构建内部控制结构框架,只是出于反虚假财务报告的需要,控制主体和控制对象不同,所采用的控制技术和控制措施强调了"控制环境"的重要性。即使如此,<报告》和不同,控制系统千差万别。不可能按要素来构建控制系统(SAS NO. 55}中建立的三要素结构应该看成是COSO内和结构。部控制结构的源头。但有意思的是,人们往往都似乎觉得五要素就是一个(二)内部控制结构模型之演变有机的整体,并构成了一个系统。其中的原因何在?关键受《报告》和(SASNO. 55}的影响,COSO一直以就在于COSO的"金字塔结构"。这一结构很有迷惑性。看为内部控制结构是政策和程序的"集合体"。虽在内部控起来它确实像是一个有机的整体。但是,它所揭示的并不制结构模型的构建上进行了探索,但进展有限。是内部控制系统的结构,而是建立内部控制系统的→套1.金字塔结构和立方体结构"方法论"。作为一套方法论,它是一个连续的过程,包这是COSO(1992)中构建的两个经典模型。相比括:在控制环境的基础上,收集信息、识别事项、评估风Treadway委员会和ASB提出的三要素结构,COSO的五要险、制定控制措施并加以监控等步骤,这一过程循环往复,素结构试图揭示要素之间的关系,且在表述上让人们觉得最终的结果是制定出了控制活动和监控活动。在《报告》它是一个有机的整体。中,就曾用于设定"高层基调"。在COSO(2ω9)的《内但是,COSO仍认为五要素结构是一个控制政策和程部控制系统监控指引}(下称《监控指引})中,也曾用于序的"集合体"0COSO (1992)指出确定特定内部控构建"监控模型"。59
四副....-瞰可见,五要素确实也在不同场合,被C050及其前身"基本原贝则tl'\由3览8个缩减为2却O个。"关键原则"改称为Treadway委员会在有意无意中看成是一套"方法论"。这"属性由120个缩减为75个。就造成了一个假象,让我们误以为内部控制框架是一个有C050 (2006)指出原则是与有效财务报告内部控机的整体。而实质上,C050却是把五要素看成是一个控制相联系的基本概念,它直接来自内部控制框架的五要制政策和程序的"集合体官并不是一个有机的整体。素。"这一定义与C050(2004)类似,也没有明确指出作为"方法论是不可能有"要素"可以做一些取舍"基本原则"究竟是什么,但其直接来自于五要素也从侧的,一套方法使用的时候,这些要素都必须在其中发挥作面说明基本原则"就是"政策"0C050 (2006)对用,缺一不可。而只有作为一个控制政策和程序的"集合"属性"的解释是属性支持每个要素,是与原则相联体它才能有所取舍。系的特征。"C050 (2006)认为"属性"是"特征并C050 (1992)显然更看重"金字塔结构在阐述不没有指明"属性"就是"政策容易产生误导。当然,同要素的各章中,均在正文前用其作为小图标来标示该章相对于"基本原则"这一"政策其相关"属性"就拟讨论的要素。不知何故,在C050(2013)中,金字塔只能算是"程序"0C050 (2006)中的"方法"主要是结构"被删掉了,取而代之的是一个"倒立方体结构"。"程序"。2 倒立方体结构C050 (2013)可以看成是C050(2∞6)的升级版。C050 (2013)中的这个"倒立方体结构"并不是创二者思路完全相同,都是按照要素、原则、关注点、方法新。早在1995年,A5B在{5A5NO. 78}中就使用了这和举例的顺序来对框架进行诠释。C050(2013)的"原一模型,要素还是五要素,格局也相同,只是要素上下倒则"源于C050(2α则,由原20个变为17个关注点"置了。2∞4年.C050发布《企业风险管理一一整合框架》就是C050(2∞的中的"属性由75个变为79个。(下称{ERM框架})0 {ERM框架》中也采用了"倒立方C050 (2013)的"附录A词汇表"中对"相关原则体结构"。( Relevant Principle) "的解释是原则表示与要素相关的C050 (2∞4)中有4句话值得引起注意企业风险基本概念。"这一概念与C050(2006)大体相同。可参照管理被视为有效,需要八个要素存在和有效运行一一要运前文的分析来理解C050(2013)中的"原则、关注点和用后面各章描述的原则。"这就是C050(2013)所提出的方法"。"原则导向方法"的源头。也是C050(2∞6)的《财务报C050 (2∞6)之所以能从主要适用于较小型公司到具告内部控制一一较小型公众公司指南>(下称《较小型公有普适性,完成华丽转身,其主要原因是采用了"原则导司指南})的直接来源。向的方法这也是C050(2013)的亮点之一。C050 (2ω4)的原则是这样建立起来的:先列出八个事实上,C050 (2013)中的17条原则在C050要素的"关键元素(KeyElements of Each Component)" , (1992)中均早已存在,只不过没有将其提炼出来而已。再针对这些"关键元素分别列出"关键原则"。共有38C050发布的→篇思想论文中就指出"C050最新发布的个关键元素和120个关键原则。框架是1992年框架的更新版,其明确表达的有效内部控制C050 (2ω4)并没有专门解释何谓"关键元素"和的原则和要求已经包含在原版本中(McNally, 2013) 0" "关键原则但在附录中指出,关键原则是八个风险管理这样看来,C050 (1992)本来就是原则导向的。这些要素中所固有的。可以认为,要素中所固有的原则就是原则在C050(2∞4)、C050(2∞6)、C050(2∞9)中"要素中的控制"。这样原则"就可理解为"政策"。只已被反复提及。同时,并非C050(2013)提炼出17个原是"政策"相比于具体的"程序"更原则,才称之为"原则后才要求不折不扣实施,而是始于C050(2(脱)。可则"。在C050(2∞4)的《企业风险管理应用技术》见,C050要求强制实施原则导向的内部控制框架由来已中,就指出政策用于定义-般原则、标准和框架"。这久。当然,这本身元可厚非。只要是标准,无论是原则导里就是结合"原则"来说明"政策"。而所谓"政策和程向还是规则导向,标准制定者都可以提出强制性实施要求。序"是相对而言的。若把"关键元素"视为实现"要素"但是,C050框架的强制实施却会导致不良后果。原因在的"政策则"关键原则"可视为实现"关键元素"的于C050所提出的内部控制结构,无法指导各类组织建设"程序而若是针对更具体的程序而言,则"关键元素"其内部控制系统。在C050提出强制性实施要求后,没有和"关键原则"均可以视为"政策"。真正理解内部控制结构的执行者,就只能依样画瓢,按照C050 (2∞6)的《较小型公司指南》是C050要素、原则和关注点来逐一建设。唯恐出现统漏,就被认(2013 )的蓝本,是对C050(2(刷)依原则理解内部控制定为内部控制无效,从而蒙受损失甚至招致法律制裁。要素的进一步发展。该报告的体例是按照要素、基本原则、可见,虽C050(2∞6、2013)提出了"原则导向方属性、方法和举例的顺序行文。对照起来看,C050 法但仍将内部控制结构理解为政策和程序的"集合(2004 )中的"关键元素"在C050(2∞6)中改称为体"。60
搞民回国attlß回国3.环状结构三、内部控制要素之间的关系:误读与根源"环状结构"由COSO(2006)提出,是COSO对内部COSO对内部控制结构及其各要素之间关系的理解,控制各要素之间关系的新的描述。但COSO(2013)中不根植于亨利·法约尔以来管理过程学派的学术传统.COSO 再使用。之误源于管理过程学派之误。与"金字塔结构"相比环状结构"逊色不少。因(一)COSO误读之直接原因为"环状结构"将五要素环形排列与"立方体结构"和COSO将内部控制定义为"一个过程为将内部控制"倒立方体结构"的上下排列没有本质区别。COSO融入管理过程之中奠定了基础。但却在不经意间走上了(2删)似乎是想通过环形排列,让其看起来像是一个整歧途。体。但是效果并不好,要素之间的关系并没有得到清晰描1.机械理解内部控制与管理过程之间的关系述。COSO(2∞6)还是认为五要素均为控制"政策和程按照COSO的说法,内部控制与管理过程是整合在一序要素之间存在取舍和相互补充。起的。但让人费解的是.COSO却不在如何整合上多着笔COSO (2009)是"环状结构"的一个具体运用,这墨,而是在如何区分上费尽心思。是COSO将五要素框架作为→套"方法论"运用于"监其主要原因有两点,其一是试图讲清计划、执行和控控"之中的范例。但这也只能称之为无心插柳,因为CO制之间的关系;其二是为将目标设定过程排除在内部控制SO (2∞9)并未区分"监控要素"和"监控程序"飞。若为之外建立理论基础。这是两个密切相关的问题,严格区分"要素计划和控制,必然要将目标设定排除在外。对COSO而言,则针对控制的对象,需要考虑包括"监控要素"在内的五后一点更为重要。这里先着重讨论第一点。要素来建立。显然.COSO并没有认识到这一点。按照管理过程学派的观点,管理者要做的工作是:先COSO (2013)虽没有使用"环状结构但是,开始做计划、再执行,最后进行控制。法约尔就认为,控制是将COSO(2∞6)所强调的五要素"应该共同发挥作用"证实计划与实施的一致性,并纠正偏差,保证计划的有效付诸实施。实施(法约尔.1982)。这样看起来,似乎计划、执行和COSO (2013)指出‘共同发挥作用'是指所有五控制之间的区别明显。而COSO据此将内部控制从中分离个要素共同降低不能达成某一目标的风险到一个可接受的出来似乎也不元道理。但正是在这一点上.COSO陷入了水平。"这是一个有限保证的说法,强调了内部控制的局认识上的误区。限性。但没有说明究竟如何共同发挥作用。COSO(2013) COSO机械地理解了管理活动,以为计划就是计划、还有进一步解释各要素是相互依存的,它们之间存在执行就是执行,控制就是控制,它们之间泾渭分明。其实众多相互关系和联系,特别是原则在其中和其间相互作用不然。计划、执行和控制等要素本身并非管理活动,而是的方式。各要素存在和有效运行充分体现了要素之间固有共同作用于管理活动之上的职能。这里的职能并非管理过的相互依存关系和联系。"这里指出"共同发挥作用"要程学派所述作为一项管理活动的职能,而是指一个环节。通过要素和原则存在和有效运行来体现。这就说明,五要以"计划"为例,若把"计划"本身看成是一项管理活素和相关原则要分别建设和评价,缺一不可,否则,整体动,或管理者的工作任务,那么,需要"计划、执行和控性就难以体现。而这仍没有解释清楚如何进行整体性评价。制"等要素共同发挥作用,才能做好计划工作。"计划职COSO (2013)还举例进行了说明,例证有两处,一处能"和"计划工作"含义不同,容易混淆。作为一项职在《框架和附录卷>.一处在《说明性工具卷》。前者是对能,它是一个环节;而作为一项工作,则要包括计划职能五要素的关系进行解释,难以据此展开内部控制评价;后在内的各管理职能共同发挥作用。COSO出现认识上的误者只能算是汇总考虑"→般缺陷"的案例,很难指导人们区就是因为将"职能"和"工作"棍为一团。同样,控制评价要索和原则是否"共同发挥作用"。也是管理过程中的一个环节,或是一项职能。它本身并不可见.COSO (2013)中所谓"共同发挥作用很难能独立存在,要与计划、执行等管理职能共同发挥作用。真正体现出"环状结构"试图表达的意图。这就使得CO这些管理职能所作用的对象就是管理活动,作用的结果体SO希望落到实处的整体性要求可能落空,从而导致又回到现为一系列的控制活动。因此,控制活动是管理活动的外单独评价要素和原则的老路上去。在表现形式。控制本身并不是一项管理活动,但任何一项综上所述,在COSO内部控制结构研究中,一直交织管理活动最终都体现为一系列的控制活动,简言之,最终着一实一虚两条主线。"实线"是将内部控制结构理解为落地的都是控制活动。所谓"管理就是控制"当做此一个由政策和程序构成的"集合体而"虚线"是将内解读。部控制结构解释为一套"方法论..0 COSO摇摆于这两条主COSO显然没有认识到管理与控制之间水乳交融的关线之间,并倾向于将其理解为"集合体由此导致其陷系,才对管理过程做出机械的理解,并试图将内部控制从入了按照要素和原则机械理解内部控制结构的认识误区。管理职能中区分出来。这是COSO将内部控制要素彼此分61
E温副置'配回国-E割,并将内部控制结构视为一个"集合体"的直接原因。于段与目的之间的关系外,还有一个重要的原因是,COSO 2.将目标设定过程排除在控制之外是站在独立审计的视角开展内部控制研究的。1972年,COSO (1992、2013)指出,内部控制是-个过程,是AICPA在《审计准则公告第1号》中就将管理决策过程放实现目的的手段,而不是目的本身。可见,COSO认识到到"管理控制"之中,而将对业务的执行与记录归入"会了将内部控制定义为一个过程,就意味着将内部控制看成计控制"。即使COSO(2013)已经不再坚持"财务报告目是手段。COSO的"过程说"源于美国著名管理学家赫伯标而将其拓展为涵盖对内报告的更广泛的目标。但可特·西蒙。西蒙(2004)认为目的"一词,大致可以能是为了兼顾COSO(2013)中的《外部财务报告内部控定义为一项活动所要达到的目标或终点过程"一词,制:方法和举例概要卷>,并没有在臼标设定问题上做出可定义为实现某"目的"的一项手段。这样,执行某-过根本改变。这自然可以减少注册会计师内部控制审计的责程就是为了实现某一目的。但是,西蒙的观点并不止于此。任市围,可以不评价目标设定和管理决策,仅就财务报告西蒙(2∞4)还认为,手段均有阶段性目标,即子目标,内部控制展开评价。但是,却给内部控制融入管理过程设但是这些子目标均可看成是达成最终目标的手段。若强调置了障碍,不能满足企业内部管理所需。从管理的视角看,目标的达成,手段就被视为子目标,若强调手段是为达成目标设定是→个动态的过程,目标是要随着内外部环境的目标服务的,手段就被视为工具。这样看来,目的与子段变化而不断进行调整的。目标、风险应对和控制活动是多之间并没有绝对的界限。而COSO则机械地理解了手段与方向往复运动的过程,并非一蹦而就。而把目标设定排除目的之间的关系。以为手段就是手段,目的就是目的。并在外,就否定了内部控制的动态调整,使其变为一个机械将目标设走过程排除在控制之外。的执行过程。只有注册会计师在某个时点上,才强调针对COSO (1992)的征求意见稿中,曾将"目标"作为处于相对静止状态的目标的达成和相应的控制活动的有效内部控制的要素。加拿大{CoCo框架》就将"目标"作性进行评价。而从管理过程来看,目标设定与控制无法为控制的要素。这说明目标"也可与控制相容。COSO分离。(2004 )的{ERM框架》也将"目标设定"作为风险管理企业是一个风险组织,企业管理就是风险管理,风险的八要素之一。但是,COSO (2004、2013)均认为,内部管理中要运用内部控制。在企业管理过程中,若强调风险控制仅为企业风险管理不可分割的一部分,风险管理框架应对的重要性,可称为风险管理;若强调控制活动的重要涵盖了内部控制。仔细对照COSO的(ERM框架》和CO性,可称为内部控制。风险管理和内部控制融为一体,不SO (1992)的《内部控制一一整合框架>,笔者发现,其可分割。企业管理、风险管理和内部控制具有内在一致性。中最主要区别就在于,COSO (1992)中没有"目标设定"因此,COSO的(ERM框架》即为内部控制框架,不存在这一要素。而从COSO(2013)看,除"目标设定"外,包含与被包含的关系,仅为看问题的视角不同。刻意地将几乎完全将{ERM框架》融入。最有力的证据是,新版报管理决策与风险管理和内部控制之间划上→道鸿沟是不可告引入了"三道防线理论"。该理论是指导各类组织有效取的。只有认识到了管理与控制之间相互融合的关系,才实施全面风险管理的理论。我国国资委于2∞6年在《中央真正找到了将控制融于管理过程之中的一把钥匙。企业全面风险管理指号。中引入该理论。国际内部审计师上述两个方面的问题,归纳起来就是,COSO机械理协会(IIA)于2013年初发布了立场公告一-(有效风险解了管理职能和控制要素之间的关系。而错却不全在CO-管理与控制的三道防线》。明确了三道防线的设置及其职SOo 责划分,以帮助提高各类组织全面风险管理的有效性。这(二)COSO误读之根本原因说明,虽形式上COSO(2013)仍将"目标设寇"排除,那么,COSO误读的根本原因何在?这要从管理过程而实质上已经采用了全面风险管理的理念。学派谈起。值得注意的是,无论有没有"目标设定"这一要素,1. COSO框架源于管理职能体系COSO均严格限定其适用范围,以至于"有似于元、无同1916年,法约尔提出管理活动包括计划、组织、指于有"。在COSO(2013)中,有一段标题和内容都与CO挥、协调、控制等五大职能,并称之为管理的要素(法约SO (2∞4)相对应的文字,标题为"内部控制与管理过尔,1982)。此后,管理过程学派开始按照职能或要素来界程而在COSO(2∞4)中标题为"企业风险管理与管理定管理人员的工作或职责,并认为管理过程是由管理职能过程"。这两段文字都指出不仅是战略决策,只要是决策,的顺序开展所进行的工作。影响较大的是古利克和孔茨的都被排除在控制之外。既然如此,内部控制中就只需对目观点。1937年,卢瑟·古利克提出"七职能说指出首标进行详细说明和执行。所以,COSO (2013)指出,对目席执行官的工作是"POSDCORD",即包括计划、组织、人标进行详细说明是内部控制的一个部分。事、指挥、协调、报告、预算等七项活动。1955年,孔茨COSO之所以要将目标设定和管理决策排除在风险管和西里尔·奥唐奈在《管理学原理》中提出"五职能说理和内部控制之外,除了前述机械地理解了管理与控制、认为管理职能包括计划、组织、人事、领导和控制等五项。62
jE回国翩翩E回该书成为管理学教科书中的经典。其按照管理职能所建立能体系就是经理人员所承担的一些重要管理工作的"集合的框架体系被广为效仿,促进了管理理论的广泛传播。体并非有机的整体。COSO将内部控制框架视为政策和COSO也深受其影响。它按照要素所建立的内部控制程序的"集合体"就源于此。框架体系几乎就是管理职能体系的重新组合版。这里不妨而五职能的顺序排列,看起来确实让人以为"系统分以COSO(1992)的五要素为例进行说明控制环境"可析法"是一套管理的"方法论它可应用于任何管理任分解为管理职能中的"组织"(董事会或审计委员会、组务之中。其实不然,它只是一环扣一环的管理工作。孔茨织结构、权力和责任分配)、"人事..(对胜任能力的要求、和韦里克(1993)并不允许将其作为"方法论随意拓人力资源政策和实务)和"领导..(诚信和道德价值观、展其适用范围。在批评以西蒙为代表的决策理论学派时,管理层的理念和经营风格)0 "风险评估"可与"计划"职他们就指出虽然决策制定在管理工作中是重要的,但能对应。"控制活动"和"监控"可与"控制"职能对应。对于管理学的全面理论来说,显得过于狭隘,而如果将它而"信息与沟通"要素则寓于管理各职能之中。以上说的含义加以扩展的话,则又是过于宽广了。"显然,他们明,COSO只是对管理职能进行了新的排列组合。可以认并不认同决策方法所具有的广泛适用性。COSO不愿意将为,管理过程学派所建立的管理职能体系是COSO框架的内部控制框架视为"方法论"就源于此。但正是在这一点理论来源。既然如此,也可以认为COSO内部控制框架本上,管理过程学派和COSO陷入了认识上的误区。质上是→个管理框架,是一个侧重于强调控制职能作用发2.从整体职能观看COSO框架之误挥的管理框架。整体职能观是将管理诸职能看成是一个有机整体的观扎根于管理过程学派土壤之中的COSO框架,看似顺点。管理各职能之间"你中有我、我中有你相互依存,理成章,无可厚非。但是,管理过程学派的缺陷却动摇了无法分离,并形成一个有机的整体。研究者从单个职能着COSO框架的根基。手展开分析,是为了分别揭示不同职能在管理中扮演的角自法约尔以来,管理理论发展迅速,产生了不同的管色,有助于我们深入认识该职能在管理中的地位和发挥作理学流派,孔茨称之为"管理理论的丛林"。穿行于丛林用的方式。但是,在管理职能的整体框架中,没有哪一个之中的孔茨一直寻求建立统一的管理学理论体系。孔丧和职能可以离开其它职能而单独发挥作用,片面强调某一个韦里克(1993)所提出的"管理的系统分析法"就是这一职能的重要性都不适当。努力的成果。但是,其系统分析法却并非是一套方法,而对控制职能的理解,也要采取这一立场。在管理职能是一套理论体系,核心就是"五职能说"。正如孔茨和韦里的整体框架中,控制职能具有重要的地位,因为其它职能克(1993)所述讨论主管人员工作任务时,最全面和要发挥作用,最终都要体现为一系列的控制活动。而孔茨最有用的分析方法是运用计划、组织、人事、领导和控制和韦里克(1993)将管理职能视为子段,COSO将内部控这5种管理职能,作为组合管理知识的框架。"在展示其结制要素视为政策和程序的"集合体这就说明他们已经构的框架图中,五职能是自上而下排列的,有从计划到控看到了管理职能和控制要素要发挥作用,都要体现为控制制的箭头表示它是按顺序进行的过程。这难免会令人联想活动、控制措施或控制手段。但是他们只看到了管理职能到COSO的"立方体结构"和"倒立方体结构"。其共同发挥作用所表现出来的外在形式,只看到了结果,而没有点在于都是没有描述要素之间多方向往复运动的过程,难深入揭示其发挥作用的过程,没有看到现象背后的本质。以揭示其内在关系。出现这一问题的原因在于,管理过程这会导致出现研究者根据自己的判断来界定管理职能和控学派将管理的工作任务与管理职能混同。孔丧和韦里克制要素的情况。不同研究者的视角不同,看问题的侧重点(1993 )指出为了完成全部管理任务,主管人员必须通不同,观点就会千差万别。从管理过程学派来看,就有晓计划工作、控制和控制技术,以及设计一个合适的组织Robbins (1994)的"四职能说"计划、组织、领导、结构和其他一些事情。"在论及组织职能和信息沟通时,控制,以及法约尔、孔茨等的"五职能说"和古利克的他们指出组织结构的宗旨是为了创造一种促使人们完"七职能说等等。而从内部控制要素来看,有AICPA的成任务的环境。它是一种管理手段,而不是目的。信息‘三要素说"、COSO的"五要素说"和"八要素说"、日沟通职能就是把有组织的活动统一起来的手段。"显然,本企业会计审计会的"六要素说"等。值得进一步讨论的在这些表述中,管理工作、管理任务、管理职能、管理手是"六要素说六要素"包括控制环境、风险的评估与段等是不加区分的使用的。既然都是工作任务,是手段,应对、控制活动、信息与沟通、监控、信息技术的应对等那么,相互之间自然就只是存在协调的问题,而不存在交基本要素。前五个要素与COSO基本相同,不同的是"信叉融合的问题。所以,他们认为协调是管理工作的核息技术的应对"。日本企业会计审计会(2007)的解释是:心,而不是主管λ员的一种单独职能。每一项管理职能都"COSO报告发表后信息技术环境发生了飞跃性的进展,针是为了促进协调。"这就把法约尔和古利克所述"协调"对信息技术对组织渗透的现状,将‘信息技术的应对'增职能排除在外了。据此可以认为,管理过程学派的管理职加为基本要素之一。"可以看出,日本企业会计审计会是63
E温剧由嗣...E 辑因为强调"信息技术的应对"的重要性,而将其作为内"方法论"如何构成并发挥作用呢?部控制的基本要素。按照这一解释,只要是研究者觉得重1.整体职能观视角的内部控制结构要的职能都可以作为管理的职能,或控制的要素。照此理内部控制结构重构的思路是,借鉴《报告》提出的内解协调"就有充分的理由可以作为管理的职能,因为部控制结构雏形和coso的"金字塔结构基于整体职能它是管理工作的核心。而古利克也正是因为强调"预算"观,从管理与控制融合的视角,赋予管理职能新的内涵,和"报告"的重要性,而将其作为管理职能。如果这样,针对组织管理中的制度和文化建设,重构内部控制框架,是否意味着"协调"、"预算"、"报告"等职能也可以作并揭示其作用机理O为内部控制的要素呢?如图1所示。内部控制结构是一个管控融合的框架体可见,管理的职能是共同作用于管理对象之上的有机系。该图整体上看是一个长方形,但内部方圆交织,故将整体。这样,管理职能体系就是一套"方法论它具有其命名为"方圆结构方圆"有方法、准则之意,又体广泛的适用性,只要是管理工作就可以运用。只有将管理现了中国传统文化特色,蕴含着这套方法"遇圆则圆、逢职能体系理解为一套"方法论才能真正走出管理理论方则方具有广泛适用性。"信息与沟通"环绕在框架的的丛林,才能将内部控制框架建立在坚实的理论基础四周,收集和传递内部控制建设所需的内外部信息。文化之上。与制度相互影响、彼此交融,共同保障控制系统的有效运行。制度的建设要综合考虑管理职能体系的要求,并按照四、内部控制框架:重构与诠释内部控制要素体系所提出的步骤来进行。最终,所制定出按照整体职能观,内部控制框架只能被看成是一套指的制度就是一系列的控制活动和监控活动。导各类组织建设内部控制结构的"方法论"。那么,这套图l方圆结构首先,组织的管理是文化管理与制度管理的结合。二整体。由此,管理职能体系变成了一套"方法论"。管理者的结合点在于组织文化的培育和制度的建设都需要体现对象包括组织的人、财、物、产、供、销等方面。各类组组织领导者的意志。组织领导者通过包括企业行为规范在织针对这些管理对象制定制度时,需要全面考虑各项管理内的一整套成文的制度体系来约束组织成员的行为,使其职能的要求,但最终形成的每一项制度都体现为一系列的自身所信奉的价值观逐渐为组织成员所接受。在长期的管控制活动。这说明管理与控制是融为一体的,管理制度就理实践中,组织成员逐渐将组织领导者强制实施的制度内是控制制度,这就是管控融合论。在各项制度中,首先要化为其思维方式和行为选择的基本前提,组织文化因此而明确管理理念和行为规范、建立组织结构和权责体系、规逐渐形成(埃德加·沙因,2011)。这样,在文化与制度定人事政策。这是开展计划和控制工作的基础。这就是的相互作用之下,组织得以有序运行。coso所谓"控制环境"。不同的是,coso是针对企业整其次,管理制度的建设要全面体现管理职能的要求。体层面,而这里仅指制度的一部分。在此基础上,再规定这里采用的是孔茨和韦里克(1993)所提出的五项管理职计划的制定和对流程的控制要求。这样,一项管理制度就能。但仅用其名,其意已变。计划、组织、人事、领导、是由体现各管理职能要求的一系列控制活动所构成。需要控制等职能不再是彼此独立、按顺序进行的管理工作,而指出的是,这五项职能是周而复始、循环往复进行的,所是相互联系、融为一体,共同作用于管理对象之上的有机以,制度也是动态调整的。64
擅耀副缸'酣睡回1再次,控制活动的制定要全面体现内部控制要素的要业务流程的一部分。其三,基于职位。C050(24)指∞求。换一个视角,将整体职能体系描述成强调风险管理和出持续监控活动一般由直线式的经营管理人员或职能内部控制的体系,该体系就变成了内部控制框架体系。管式的辅助管理人员来执行"。这说明,日常监督一般由具理"方法论"变成了内部控制"方法论"。计划的过程被有→定职位的管理人员执行。若把管理人员的级别降低,分解为目标设定、事项识别、风险评估和风险应对的过程;则其执行的日常监督又可称为"控制活动"。其四,基于控制职能的外在表现形式被区分为控制活动和监控活动两职能。可结合三道防线来说明。按照我国国资委和IIA的类。再加上"控制环境"和"信息与沟通"要素,就形成观点,第一道防线是各有关职能部门和业务单位;第二道了内部控制整体框架。它由八要素构成,要素之间相互依防线是风险管理委员会领导下的风险管理职能部门;第三存,形成一个有机的整体。道防线是审计委员会领导下的内部审计部门。第一道防线最后,管理与控制活动不能离开"信息与沟通信主要通过嵌入业务流程的控制活动和日常监督来防范风险。息与沟通"涵盖了整个管理控制过程。组织文化和管理制第二道防线主要开展日常监督和专项监督。第三道防线主度是为应对各类风险因素的影响,通过收集与传递内外部要开展专项监督。这样,防线越靠前,则更多地是开展控信息而建立和完善的。这里的"信息与沟通"仅为要素,制活动。那么,第一道防线的业务单位所开展的日常监督并不专指任何具体的对象,不能认为信息系统、会计系统、也可称之为"控制活动"。报告系统、反舞弊等就是信息与沟通的内容。对信息与沟至此,内部控制结构在整体职能观视角下得以解构和通,只能规定信息的质量要求,以及沟通的利益关系者和重构。方式,不能涉及到具体对象。五、结束语2.控制活动和监控活动的关系综上所述,若基于整体职能观将内部控制框架理解为控制活动和监控活动是内部控制的外在表现形式。监一套可命名为"方圆结构"的"方法论那么,C050 控活动本质上就是控制活动,它是对控制活动的再控制。(1992)以来,所构建的诸多内部控制结构模型竟然并没监控活动可分为日常监督(ongoingevaluations)和专项监有真正研究内部控制的结构,这多少有些让人意外。终点督(separateevaluations)。控制活动和监控活动之间存在重又回到了起点。叠的关系,重叠的部分就是"日常监督直观上看,就在揭开内部控制结构的谜底之后,就意味着按要素是图1中二者的交叉部分。由于"控制活动"和"监控活建设和评价内部控制结构之门已经关上。而另一扇门已动"所运用的控制方法完全相同(C050,2013),所以,经开启,那就是内部控制系统本身的结构和运行机理研在有些情况下,→项"日常监督"有时既可以看成是"控究。而这并不是一个新的话题,它就是管理会计研究中制活动又可以看成是"监控活动"。那么,如何区分的"管理控制系统研究"。内部控制与管理会计之间就呢?有四个判断标准。其一,基于业务流程。C050此架起一座桥梁。内部控制研究也将从此揭开新的(2ω4)指出持续监控活动应与经营过程中的政策所要一页。求执行的活动区别开来。例如,作为信息系统或会计程序所要求的步骤来执行的交易审批、账户余额调节以及验证主要参考文献主要文件的准确性,最好界定为控制活动。"这里,C050 埃德加·沙因.2011.组织文化与领导力.马红字等给出了一个区分标准,那就是基于业务流程来区分。在流译.北京:中国人民大学出版社,8-9 程内的不同环节界定为"控制活动而在流程外采取的H.法约尔.1982.工业管理与一般管理.周安华等活动,称为"持续监控即"日常监督"。但是,有一些译.北京:中国社会科学出版社,2, 46、119看起来是流程之外的活动,有时却会在制度设计时,被纳哈罗德·孔茨,海因茨·韦里克.1993.管理学.第入到流程之中,譬如,C050 (20ω)在举例说明时指出:9版.郝国华等译.北京:经济科学出版社,14 -28、48、"要求出现超过某→限额的交易时,要提交例外报告并经51时52、521过检查。"元此控制环节,并不影响销售业务流程的进行,赫伯特·西蒙.2∞4.管理行为.詹正茂译.北京:而加入该环节,又能起到防范不当销售行为的作用。这就机械工业出版社,6、33、68、76造成了区分上的困难。只能说它既是"控制活动"又是日本企业会计审计会.2007.日本内部控制评价与审"日常监督"。其二,基于频率。C050(2013)指出,每计准则.李玉环译.大连:东北财经大学出版社,4、16月一次的生产分析会议和每半年一次的人力资源管理评价McNally, J. 5. 2013. The 2013 C050 Framework & 都可以称之为日常监督。这说明只要是定期的、例常性的SOX Compliance: One Approach to an Effective Transition. 监督工作,即便是时隔半年开展一次,都可以称为日常监COSO Thought Paper. 3 督。若把监督的频率提高,变成每周、每日一次,那么,Robbins, P. S. 1994. Management. Englewood Cliffs, 这类监督就又可以称为"控制活动因为它似乎变成了NJ: Prentice -Hall, 6、15765