• 管理工具名称
• 基本介绍
• 管理工具操作介绍
• 操作要领与经验
• 案例
基本介绍
基本概念:
-KPI优化矩阵是通过对已生成的关键业绩指标按照有效性、平衡性及
相关性进行测试,以保证关键业绩指标进一步优化
工具用途:
-KPI优化矩阵既可以用于关键业绩指标的设计过程也可用于绩效管
理诊断过程对企业现有的业绩指标进行测试
工具出处
-该工具根据安达信公司的方法整理、丰富而成,该工具的基础来源
于指标设定的SMART原则/以及以流程为基础的关键业绩指标设计等
-目前所知该工具主要用于中石油润滑油公司绩效管理与职业生涯设
计项目中
运用KPI优化矩阵操作步骤
有效性测试
有效性测试包括的内容
可理解-指标能被简单明了地交流
可控制-指标的结果有直接的责任归属并可基本控制
可实施-指标承担者可采取行动来改进绩效
可信性-有稳定的数据来源和科学的数据处理方法支持指标
可衡量-指标能够量化或有可信的衡量标准
可低成本获取-获取数据成本低于其带来的价值
与目标一致-指标与特定战略目标相联系
与整个指标体系一致-指标与组织中上一层或下一层指标相联系
•按
照
价
值
树
分
解
等
方
法
初
步
形
成
备
选
关
键
业
绩
指
标
•对
初
步
形
成
的
备
选
关
键
业
绩
指
标
在
以
下
8
个
方
面
进
行
测
试
:
可
理
解
、
可
控
制
、
可
实
施
、
可
信
性
、
可
衡
量
、
可
低
成
本
获
取
、
与
目
标
一
致
、
与
整
个
指
标
体
系
一
致
运
用
K
P
I
优
化
矩
阵
主
要
步
骤
初
步
形
成
关
键
业
绩
指
标
有
效
性
测
试
1 2 3 4 5
平
衡
性
测
试
相
关
性
测
试
形
成
优
化
后
K
P
I
指
标
•对
初
步
形
成
的
备
选
关
键
业
绩
指
标
在
C
Q
T
三
个
方
面
进
行
测
试
•对
初
步
形
成
的
备
选
关
键
业
绩
指
标
进
行
相
关
性
测
试
•最
终
形
成
优
化
后
的
K
P
I
通
过
有
效
性
测
试
进
行
第
一
次
筛
选
,
将
不
合
格
的
指
标
删
掉
通
过
有
效
性
测
试
及
相
关
性
测
试
进
行
第
二
、
三
次
筛
选
,
将
不
合
格
的
指
标
删
掉
平衡性(CQT)测试
平衡性测试包括的主要内容
相关性测试
相关性测试:
-绩效指标的相关性测试能尽量避免一个体系中指标间矛盾与冲突,确保指标之
间的关系为中性或正关系。如果有两个指标间出现负相关的现象的情况出现,必
需对指标做出适当的调整
绩效评价
必须同时考
虑
成本(COST)是指流程所需资源投
入的成本或是最终产品的成本
时间(TIME)是指流程将产品/服务
提供给客户的效率有多高
指标A
指标B
操作要领与经验
应按照有效性、平衡性、相关性测试顺序进行,逐步筛选,不断优化
在实际使用过程中有效性 8 个方面可以进行适当简化,如简化为 SMART
在测试过程中可由项目组成员独立进行也可邀请客户参与,无论采取何种
方式在进行之前一定对各个测试维度的定义达成共识
由于 KPI 优化矩阵操作过程相对复杂,所以基于成本效益原则其主要应用
于部门及单位级 KPI 的设计过程
KPI 优化矩阵案例
案例名称:XXX 公司绩效管理与职业生涯规划设计项目
项目团队:XXX、XXX、XXX
主要成果:运用 KPI 确定了二级单位的 2007 年度关键业绩指标,其主要
操作过程见备注
现代企业内控制度
现代企业内控制度:概念界定与设计思路
[ 作者:于增彪等 来源:网络 点击数:93 更新时间:2006-10-30 文章录入:Admin ]
【字体: 】
「摘要」本文根据对亚新科集团内控制度现场研究的顿悟,从现代企业实务出发,指出COSO
报告和巴塞尔委员会的有关文件对内控制度只强调评价而忽略设计和执行的缺陷,并对内控制度
概念予以补充和扩展。其新颖之处在于将“作业”及其相关概念(诸如作业管理、供应链、价值链、
流程再造等相关管理方法和ERP、CIMS、Internet、办公室自动化等新兴信息技
术)引进到内控制度,特别提出内控制度是最优化、最简捷和最理性的作业标准或作业程序的观
点。其次,根据扩充的内控概念,演绎出总体设计思路和单项设计思路。前者针对一个集团或子
公司而言,其方法包括三维立体的静态结构、过程循环式的动态结构和常规 /非常规事件结构;
后者针对单个内控项目而言,其设计方法包括按部门、按项目和按流程。
一、引言
过去几年,我国会计以至整个管理领域对内控制度的需求日益强烈。其根源并不是控制一词
所具有的“治人”与“治于人”的含义对人们的诱惑,而是在国外成功经验和惨痛教训的刺激下,我
mailto:mananet@
.Asp?UserName=Admin
javascript:fontColor('ArticleBody')
国党和政府机关、企业及其他各类营利或非营利组织越来越倾向于将内控制度当作治本的手段,
用来遏制领导干部贪污腐败、堵塞国有企业资产流失的漏洞、规避企业及其他营利或非营利组织
的经营风险和制止虚假企业会计信息流入证券市场以至整个社会等等。国家有关部门、营利组织
已经制订并实施与内控制度相关的法规或政策:
1986 年财政部颁发《会计基础工作规范》,其中对内控制度作了明确规定;
1999 年全国人民代表大会通过新《会计法》,将内控制度当作保障会计信息“真实和完整”的
基本手段之一;
2001 年 6 月财政部发布《内部会计控制———基本规范(试行)》和《内部会计控制规范
———货币资金(试行)》;
2000 年 11 月证监会发布《公开发行证券公司信息披露编报规则》,要求公开发行证券的商业
银行、保险公司、证券公司应建立健全内部控制制度,在招股说明书正文中专设一部分,用来说
明其内控制度的完整性、合理性和有效性;
1997 年 1 月中国注册会计师协会实施《独立审计具体准则第 9 号──内部控制与审计风险》,
以便于会计师事务所评估审计风险,提高审计效率,保证执业质量;
1997 年 1 月国家审计署实施《中华人民共和国国家审计基本准则》,其中将对内控制度的测
试当作“作业准则”予以规定;
中纪委、中组部等近几年也发布了一些相当于内控制度的文件(如“收支两条线”的规定)。
营利组织特别是“三资”企业大多有一套成文的内控制度。例如接受我们咨询的亚新科集团(亚
91 洲战略投资集团公司的简称),已经建立起比较完备的内控体系,按篇幅计算超过 150 万字,
其中还不包括质量控制项目。
不言而喻,我国内控制制度建设已具备相当的规模,取得重要成果。但是,还必须清醒地看
到:第一,党和国家有关部门以及各类组织的相关文件中所谓的内控制度在概念上并不统一;第
二,我国还没有形成内部控制的整体框架(结构、内容和联系);第三,我国现存内控制度只注
重制度的文字编写环节,严重忽略了如何执行制度、判断和报告制度执行的状况、矫正制度执行
的偏差等方面;第四,在内控制度设计上明显存在着各自为政、就事论事的倾向;第五,与西方
国家相比还有很大的差距。
我们认为,我国内控制度之所以存在着这些缺陷,其原因就是我们尚未注意如何界定概念和
理清设计思路的问题。本文由此立论,做一些初步探讨,希望对弥补这些缺陷有所裨益。
二、何谓内控制度
(一)西方人的界定内控制度是外来语,英语为InternalControlSyste
m。美国是内控制度最发达的国家,像巴塞尔委员会这样的国际性银行组织对内控制度也特别关
注,发布过很多相关的、有价值的文件。在西方,内控制度的概念具有历史性,是逐渐发展和完
善起来的。
1 1934 年美国《证券交易法》使用“内部会计控制”的术语,作为根除“大危机”中虚假会计信息
泛滥的根本措施之一。
2 1949 年,美国注册会计师协会(AICPA)在一份特别报告中,首次将内部控制界定为“一
个企业为保护资产完整、保证会计数据的正确和可*、提高经营效率、贯彻管理部门既定决策,
所制订的政策、程序、方法和措施。”[1]按照这个定义,内部控制一开始就突破了财务会计的范
围,包括了成本、预算等项内容。
3 1958 年会计程序委员会发布《独立审计人员评价内部控制的范围》的报告,其中将内部控制
分为内部会计控制和内部管理控制,[2]这就是人们所熟知的内部控制制度“二分法”的由来。
4 1986 年最高审计机关国际组织(INTOSAI)在第 12 届国际审计会议上发表《总声
明》,赋予内部控制新的涵义,即“作为完整的财务和其他控制体系, 包括组织结构、方法程序
和内部审计。它是由管理者根据总体目标而建立的,目的在于帮助企业的经营活动合理化,具有
经济性、效率性和效果性;保证管理决策的贯彻;维护资产和资源的安全;保证会计记录的准确
和完整,并提供及时、可*的财务和管理信息。[3]”这个概念相当的宽泛,几乎达到无所不包的
地步。
5 1988 年AICPA发布《审计准则公告第 55 号》,将内部控制界定为“为合理保证企业特定
目标的实现而建立的各种政策和程序”,在结构上由控制环境、会计制度和控制程序三个要素组
成。
6 1992 年COSO委员会①发布《内部控制———整体框架》的报告,即著名的COSO报告;
1995 年,AICPA又以《审计准则公告第 78 号》的形式发表。COSO报告提出:“内部控
制是由企业董事会、经理当局以及其他员工为达到财务报告的可*性、经营活动的效率和效果、
相关法律法规的遵循等三个目标而提供合理保证的过程。”[4]同时提出内部控制包括控制环境、
风险评估、控制活动、信息与沟通、监控等五个相互联系的要素。COSO报告提出的这个由“三
个目标”和“五个要素”组成的内部控制的整体框架,得到公司董事会、管理当局、投资者、债权
人、审计人员及专家学者的普遍认可,因而成为迄今最权威的内部控制的概念。
7 1997 年巴塞尔委员会发布《银行组织中内控制度的框架》的报告,将COSO报告提出的内
控制度的 02①包括美国注册会计师协会(AICPA)、美国会计学会(AAA)、财务经理协
会(FEI)、内部审计协会(IIA)、管理会计师协会(IMA)整体框架成功地应用于银
行业,并演绎出适合银行业但具有一定普遍性的十三条原则①。该报告实际上是对巴林银行失控
案例的积极反应,但同时也将内控制度的范围推广到无以复加的地步。
(二)我国的提法
在我国,由谁在哪部文献中首先使用内部控制概念已无从查考,但在正式法规中首先有实际
意义的使用似应确定为 1986 年财政部颁发的《会计基础工作规范》。该规范只提到内部会计控
制,并定义为“单位为了提高会计信息质量,保护资产的安全、完整,确保有关法律法规和规章
制度的贯彻执行等而制定和实施的一系列控制方法、措施和程序”。这个定义为嗣后财政部发布
的其他内控文件以及《会计法》所沿袭。值得注意的是,在这些文件及《会计法》中基本上将内
部会计控制当作会计监督的一部分。实际上英语“Controls”作为名词的复数形式可以翻
译成“监督”,那么,“InternalControls”完全可以翻译成 “内部监督”。
中注协的内控概念的外延比较宽泛,在其 1997 年实施的《独立审计具体准则第九号———内
部控制与审计风险》中称内部控制为“被审计单位为了保证业务活动的有效进行,保护资产的安
全和完整,防止、发现、纠正错误与舞弊,保证会计资料的真实、合法、完整而制定和实施的政
策与程序”,“包括控制环境、会计制度和控制程序”。该定义是审计的概念,它明显地套用了AICPA
在 1988 年提出的内控定义。
证监会、国家审计署、中组部、中纪委等部门的内部控制概念与上述两种大同小异,但似乎
是“各有所司”:证监会主要防范上市公司及金融、保险机构的会计信息失真;国家审计署主要防
范政府机关和国有事业单位资产流失和信息失真;中纪委和中组部主要防范领导干部贪污腐败,
诸如此类。
很明显,我国内控制度的概念受西方影响很大,中注协的概念明显地套用了AICPA在 1988
年提出的内控定义。而财政部有意识地将有关文件限定在会计控制的范围,除了行政权限的考虑
之外,也表明我们对其他内控制度及其与会计控制的关系的认识还不成熟。
(三)我们的观点
我国内控制度在概念上基本套用西方的。西方的内控概念概括起来无非是上文所说的“三个目
标”、“五个要素”、“十三条原则”。但是,西方内控概念大多由实务界特别是审计和经济监管组
织所界定,因而描述性的多,对本质的揭示不够充分,同时以现成的内控制度为前提,强调对内
控制度的评价,忽略了如何设计和执行内控制度①。对企业来说,这些被忽略的东西正是第一位
的。我们认为,补充下列几点十分重要:
1 内控制度首先是一种授权体系和责任体系。内控制度发生在社会领域的各类组织中。在抽象
的意义上,控制就是A委托B按照A的意图将A的事情办好。这就是代理人说中的委托代理关系。
委托过程实际上是授权和指派责任的过程。由于现代各类组织层级多、结构复杂,因而在各类组
织中,控制或者内部控制所体现的委托代理关系实际上是一种授权体系和责任体系。责任源于授
权,而授权必须解决两个问题:(1)权利来源。为什么A有委托B的权利?谁有可能是A或B
呢?在市场经济条件下,资本的权利、提供经费的权利是控制权的基本来源之一。(2)权利的
运作。如果B是若干人时,权利的运作就成了问题。西方人强调在高度透明的前提下,将同一权
力下授给若干人,按照相互制衡、相互监督的原则运作权利。东方人则强调当事人对相互之间的
事务的直接介入,所谓“您中有我,我中有您”。A对B的控制在小规模的组织中基本上是直接的,
随着组织规模的增大,控制的间接性越强,授权体系和责任体系越复杂。
至于B为什么接受A的委托,则是因为B受到个人利益的驱动,也就是B可以从接受A的委
托中得到好处。
2 内控制度是一种最优化、最简捷和最理性(合乎逻辑)的作业方式或作业标准。一个组织的
运营过程是由一系列作业组成。所谓作业是指“具有特定目的的一个事件、一项任务或一件工作
的基本单位”。作业是相对的概念,还可以说一项作业由若干任务组成,而若干项作业又可以组
成一个流程。作业可以按照不同标志进行分类,其中最流行的是将作业分成与单位产出相关的作
业、与产出批量相关的作业、与产出类别相关的作业、与基础设施相关的作业。而与基础设施相
关的作业也称为与组织相关的作业,并进一步分成结构性作业和程序性作业。
将作业概念引进到内控制度,具有重大意义。依此为基础,可以直接引进适时制(JIT)、
作业管理(ABM)、作业链、价值链、供应链等最新的管理方法,使内控制度成为优化、简捷
和理性的作业标准。同时也表明内控制度不仅“治病”,而且可以“保健”。
将内控制度当作作业标准,就可以按照控制论或管理控制的循环步骤,执行内控制度,实现
内控制度的目标。
3 在外延上,内部控制包括会计(财务)控制、管理控制、业务控制和法规执行控制。会计
(财务)控制的目标是保证财务报告的可*性,管理控制的目标是保证管理目标即效率和效果的
实现,法规执行控制的目标是保证法规的贯彻执行。这三个目标与COSO报告完全一致。那么,
我们为什么又增加一项业务控制呢?一个重要的原因是会计控制的对象为货币以及与货币有关
的物,管理控制的对象为人,业务控制的对象为物。业务控制与会计控制或管理控制可能重叠,
但会计控制或管理控制都不能完全涵盖业务控制。此外,法规执行控制是其他三项控制的前提条
件。
4 内部控制是衡量组织风险的基础。内控制度是一种标准,而风险就是对标准的偏离程度。对
一个组织来说,将内控制度设计的越符合实际,该组织的风险越小。
三、内部控制制度总体设计研究
内控制度的概念的目的在于为内控制度的设计提供理论指导。
现代企业的内控制度是一个体系。所谓体系是指一个有结构或由若干因素组成的整体。因此,
我们将内控制度的设计分成总体设计和单项设计。前者说明一个现代企业的内控制度的整体结构
或组成要素的设计,后者说明构成该整体结构中的每个要素内容的设计。我们认为,内控制度的
整体设计可采用三条思路:
(一)三维立体的静态结构
一个现代企业的内控制度在总体上应该是组织、项目和流程三个方面的综合,具有三维立体
性。
1 关于项目维度所谓项目,是指内控制度的基本单位。亚新科集团除质量控制外,还有 88 个
内控项目,诸如人事招聘、危机处理、合同管理、工厂消防、成本控制、财务预算与预测、采购
计划、员工绩效评估等等。
那么,如何确定内控制度项目的数量呢?由于任何两家企业、任何两位企业经理总是存在着
或多或少的差别,因此,不同企业、同一企业的不同经理在项目数量上可能有不同选择。但是,
下列几方面必须充分考虑:(1)企业愿景、战略和经营目标的要求;(2)管理的“粗细”;(3)
体现COSO报告的总体框架;(4) 涵盖会计控制、管理控制、业务控制和法规执行控制。此
外,设计内控制度项目数量时,可参照组织的供应链来进行。例如,对制造企业来说,供应链可
从顾客开始,由研究开发、设计、制造、营销、配运、顾客服务等组成。供应链可以转化为流程,
如下文所述,流程又可分解为作业和任务。以此为基础便可确定内控制度的数量。
其次,所有内控制度项目是不是可以等量齐观呢?答案是否定的。它取决于相对谁来设计内
控制度项目。对证监会、中注协和注册会计师,会计控制可能最重要;对企业总经理,管理控制
和主营业务控制可能最重要;而对车间主任,业务控制可能最重要,诸如此类,不一而足。另外,
有些项目执行的结果是可以计量的,例如预算控制、成本控制等;而另一些项目的执行结果,则
属于非定量的或不能直接定量的,例如危机处理等。值得注意的是,预算控制、成本控制对任何
组织来说都应该放在首位。
2 关于组织维度
所谓组织,在这里是指具有共同行动目标的人类群体。现代企业是一个组织。它可以被分成
高层、中层、基层和现场四个层级,每个层级由若干单位组成、每个单位有若干成员。按照COSO
报告的思想,每个层级每个单位每个成员都与内控制度相关,应该参与内控活动。从组织维度设
计内控制度,需要考虑企业的控制目标、控制环境和控制方式,进而确定企业的管理跨度与管理
层级、企业是实行集权制还是分权制,并建立使组织得以运行的保证———经济责任制度和岗位
职责制度。组织维度设计得好,可以营造良好的内控环境。
3 关于流程维度
所谓流程,是指企业经营过程的一个阶段,由若干项作业组成,而作业由若干项任务组成。
在典型的制造业中,其经营过程有研究开发、设计、制造、营销、配运和售后服务等项流程。每
项流程,例如制造流程,包括材料入库、材料存储、材料搬运、加工、半成品搬运、加工、成品
入库存储、成品包装发运等项作业。而每项作业,例如材料入库,包括卸载、验收、盘点、移动、
摆放、记录等项任务。特别重要的是,任务是由组织成员完成的,授权和责任在这里可以体现出
来。在流程维度设计中,就是遵循着这种相对的“流程—作业—任务”三个因素之间的依次关系进
行。
4 项目、组织和流程之间的关系
简单说来,每个项目都是通过组织的层级、单位和成员按照一定的流程、作业和任务的要求
来完成的;从流程、作业到任务,由于任务由人或组织成员来完成,因此,完成任务的成员组成
单位、单位构成层级,从流程维度很自然地过渡到组织维度。换句话说,一个内控制度项目是由
组织和流程组成,是一个二维体系,当企业存在多个项目时,就可形成由组织、流程和项目组成
的三维立体框架(见图 1)。
(二)过程循环的动态结构
应该指出,现行内控制度设计上一个严重的缺陷就是没有将内控制度与公司总经理(CEO)
联系起来。COSO报告和巴塞尔委员会的报告特别强调了这一点,但在操作层面上,很多人仍
然在进行会计控
制,并当作财务部门“自娱自乐”节目。另一个缺陷在上文已经指出,即在设计内控制度时,
很少有人站在企业立场上考虑如何执行内控制度、实现内控制度的目标的问题。我们认为,在动
态上,内控制度不仅包括制定,而且包括执行,对执行情况的计量或测试、对计量或测试结果的
分析和报告,根据偏差进行整改(包括预先设定奖惩制度和整改方案,修订内控制度)等。这是
一个完整的动态结构或系统,可由图 2 表示。
图 2:内控制度过程循环的动态结构图
根据图 2 提供的思路,在设计内控制度时可以作如下考虑:1 与上述相同,内控制度的设计
首先考虑企业的愿景、战略和目标。据此设计好内控制度之后,便是内控制度的执行。但对控制
者来说,最重要的不是他去执行内控制度,而是保证执行者实现内控制度的目标。
2 实现内控目标的第一步是对内控制度执行情况进行计量或测试。诚如上述,全部内控制度的
项目可以分成执行结果可计量和不可计量的两类。对可计量的内控制度执行情况的计量通常由会
计核算、结算和统计等途径取得,例如预算执行结果就可以从会计核算的结果得到。对不可计量
的内控制度执行情况的计量通常由测试表来取得,例如对公司印鉴使用控制制度的测试就必须按
照该制度的要求设计问卷调查表,来了解该制度的执行情况。应该说,一项内控制度的执行情况
往往可计量部分和不可计量部分并存。在这里,我们统统用测试表来表示对内控制度执行情况的
计量或测试。
就操作层面而言,一家企业内控制度的测试可以分成综合测试和单项测试。前者是对全部内
控制度项目的测试,在现代企业中这主要是集团公司总部对子公司或二级经营单位内控制度的总
体执行情况的测试,其测试表的结构按照COSO报告的整体框架设计;后者是对一个内控制度
项目或一个相关的单位的测试,其测试表的结构也是按照COSO报告的整体框架设计。
3 实现内控目标的第二步是将内控制度执行情况计量或测试的结果与内控制度进行比较,然后
做出项判断:
(1)测试结果是否与内控制度相符?如果相符,控制者不做任何干预,由执行者或被控者照
常继续执行;如果不相符,则过渡到下一个判断。
(2)偏差是否可以接受?如果可以接受,控制者不做任何干预,由执行者或被控者照常继续
执行;如果不可接受,则过渡到下一个判断。
(3)内控制度是否符合实际?如果符合,偏差则导源于执行者,应进一步分析偏差的原因,
拟定纠偏措施,并向控制者提供测试报告,控制者依据测试报告采取纠偏行动,干预执行者的执
行过程。如果不相符,偏差则导源于内控制度,控制者则应采取修正或补充内控制度的行动。为
了形象理解控制者纠偏的过程,显现控制的地位,我们用图 3 予以说明。
4 内控制度执行情况的测试报告作为一种媒介,将控制者和执行者、总经理的监督和下属的现
场运作巧妙地连接起来,其重要性是不言而喻的。有两个问题在设计时要特别注意:
(1)测试报告至少分成两种:一是对测试结果的汇总和详细分析,称为明细报告,留在内控
部门备查;二是在明细报告基础上编制的报告,称为简式报告,要定期报告给总经理。
(2)测试报告结构应该与测试表保持一致,也就是COSO报告的整体框架。其中应就每个
要素进行评估,特别说明造成制度与制度执行情况之间偏差的动因。
5 控制者依据测试报告采取纠偏行动有两种含义:
(1)直接干预,即控制者直接和强制性地要求执行者用控制者指定的行动方式取代原有的行
动方式。例如规定用办公室电话打长途必须登记,但因执行不严,致使电话费上升。其矫正措施
可能是将电话上锁,钥匙由专人保管,强制性地让打长途的人进行登记。
(2)间接干预,即控制者制定和坚持一套行之有效的激励制度,通过激励制度“准自动化”地
矫正执行者的行为。仍以电话费为例,控制者可以规定该办公室长途电话费超过 100 元部分由办
公室成员承担 50%.除非办公室成员不喜欢钱,不然,他肯定会自动调整自己的行为。
(三)以企业经营活动事件的常规性、非常规性和混合性为基础的结构
在一定意义上,企业经营活动是由一系列事件组成,按照性质这些事件可区分为常规性的、
非常规性的和混合性的三类(见图 4)。另一种表述是:确定条件下发生的、不确定条件下发生
的和混合条件下发生的。
据此,我们可发现内控制度设计的另外一些思路:
1 在严格意义上,人们能够控制的只是常规性事件,所谓内控制度也只是相对常规性事件而言,
人们无法为那些非常规性事件设计内控制度。
2 在设计内控制度时,并非不考虑非常规事件。因为非常规事件发生在内控制度控制的范围之
外,属于企业风险,执行者往往利用这些事件的发生采取有利于自己而不利于控制者的行动。对
此,至少应采取两种方法予以防范:
(1)设计非常规性事件的处理原则。应该注意,尽管人们无法预见非常规事件在何时何地以
何种方式发生,但凭经验和理性可以知道可能发生的非常规性事件的类型。例如在企业中可能发
生产品质量、环保事故、财务危机、生产安全事故等等。因此我们有可能设计非常规事件或危机
处理程序,包括处理原则、程序和权责等等。例如企业可以规定当发生严重危害公众事件时,管
理当局在 12 小时之内通过媒体做出反应,以表明诚意;要积极与政府配合;统一对外口径等。
(2)用非控制方法弥补控制方法的不足,特别要营造健康的企业文化氛围,建立职业道德规
范。健康的企业文化使企业大多数成员形成共同的价值观念,是形成企业凝聚力和企业成员归属
感的基础,进而使企业成员热爱企业、关心企业,这特别适合以中国为代表的东方文化。而职业
道德在这里是指与企业成员的工作相关的规范,是一种稳定的职业心理和职业习惯。因此,企业
应该为不同岗位上的成员,制定相应的职业道德规范;要总结和以适当的形式强化健康的企业文
化。只有这样, 当危机发生时,才会有人主动报告和处理,不至于袖手旁观。
3 在企业经营活动中,大多事件既不是常规又不是非常规,而属于混合性的。就此设计内控制
度,需要考虑下列几个方面:
(1)混合性事件转化成非常规事件非常有可能,但往往有征兆。因此,在设计内控制度时应
该有相应的预防条款,防危机于未然。
(2)混合事件的存在表明,与此相关的内控制度本身就有风险,也就是说并非按照内控制度
去做就会完全避免错误。不能迷信内控制度,它是有局限性的。因此在执行内控制度过程中,对
内控制度本身的评估是不可忽视的。
(3)混合性事件完全或在一定程度上转化为常规事件是可能的。例如未来外汇汇率是混合性
的,人们可以通过套期保值使之转化为常规性事件。当然,这需要经验、知识和技巧。
四、单项内控制度的设计思路
所谓单项内控制度就是指上文所说的一个内控制度项目。这里将从三个方面给予讨论:按部
门进行设计、按项目进行设计、按流程进行设计。
(一)按部门设计部门是构成组织的单元。按部门设计内控制度应该注意下列几个问题:
1 将部门既看成组织中相对独立部分,又看成与组织中其他部门相互连接的环节,各个部门甚
至形成一个投入产出的网络。进行部门内控制度设计时,首先要营造良好的控制环境。控制环境
因素包括部门内每一个人的诚信、道德价值和能力;管理层的管理理念和经营风格;管理层授权
方式和发展其员工的方法,部门的组织结构和岗位设置等。而要形成良好的控制环境,就需要从
部门的组织结构和岗位设置,明确责任的分派和权力的授予出发,注重提高本部门员工的诚信和
工作能力,奠定良好的控制基础。同时,还应发现该部门与其他部门的联系。
2 分析部门在企业中可以涉及到的项目,分析部门处于项目工作流程的哪一个环节,或属于流
程中的哪一个作业链条之中,存在何种风险,部门需要参与哪些工作任务,在执行任务的过程中
可能会遇到的风险种类及大小,初步评估部门面临的风险,并进而确定关键控制点。
3 根据控制点确定所要进行的控制活动,进行责任和权力的具体分派,制定业绩考核标准。一
个部门是由若干流程组成;一个流程由若干作业组成;一项作业由若干项任务组成;一项任务都
是由一个或几个人来完成;而为了完成任务,每个人都必须被指定明确的责任。在部门设计中,
可以按ABM的方式来进行设计,即按价值链或作业链来进行设计。第一步,明确各部门涉及到
的作业(如部门的作业可分为三种:接受顾客需求作业;满足顾客需求作业以及辅助作业),明
确部门的作业链和价值链以及作业结构;第二步,确定部门的主要工作流程以及各流程的投入与
产出;第三步,确定流程中的各项作业以及相应任务;第四步,从按作业收集耗费的资源成本数
据出发,确定作业的产出指标;第五步,制定作业的业绩指标,即将部门的业绩指标分解到各项
作业,并根据部门的实际业绩作出评价。
按作业链进行部门的内控设计,使部门明确在整个内控制度中自身涉及到的内控项目有哪些,
处于流程中的何种地位,部门即能保持一定的独立性,又能实现很好的衔接,集合各部门为整体,
实现全企业的作业成本管理,可以将企业有限的经济资源合理地在部门之间进行分配,资源会实
现合理配置。
4 设计部门内控制度时建立部门内部以及部门间的信息与沟通,部门内上下级、同级、部门间
能迅速取得他们在执行任务、管理和控制企业运营过程中所需的信息,并互相交换这些信息。
5 部门的内控制度应具有监督职能,包括例行的管理和监督活动,为确保内控制度的执行,还
应具有协调小组,即纵向协调或横向协调小组。
6 设计部门的内控制度也应区分常规性事件、非常规性事件和混合性事件。常规性事件的控制
可按上述方法进行,而非常规性事件和混合性事件的控制可按本文第三部分总体设计中的有关思
路进行。
内控制度设计后,应在部门内部进行测试,测试的基本方法是:以部门为基础,对部门的职
能及岗位设置在内控制度中的实际执行功能进行测试。部门测试的结构可分为以下几个部分:部
门的组织结构及岗位设置、部门应具备的功能、部门管理的权限及范围、人员的职责划分,部门
的主要业务(分业务种类绘制流程图)、部门与其他部门的衔接(主要是业务上的衔接)。针对
部门的测试主要看部门是否能够完成规定的职能,部门之间的职能是否存在重叠,部门之间职责
的分配是否合理, 是否符合内部控制的一些基本原则,是否存在有的环节大家都管,而有的环
节又无人问津的情况,及管理上是否节约而有效。根据测试结果决定是否修订或增补该项内控制
度。按部门设计最实质的内容是流程设计。
(二)按项目设计一个项目,有其自身的业务流程,跨越不同的组织部门。按项目设计应遵
循以下步骤:
1 分析每个项目的组织维度和流程维度。即分析在执行该项目时都会涉及到哪些部门,部门的
层级、部门之间的相互关系怎样,组织结构如何,以及该项目会牵扯到哪些业务流程。同时分析
在执行项目时可能面临的相关风险,然后按项目的业务流程来进行具体设计,根据执行项目的环
节和流程,确定控制点,从组织和流程两方面来制定相应的内控制度:即项目的审批、授权、核
实查证、责权分离、确保资产安全以及检查等,还应建立完善的信息和沟通以及监督机制。
2 制定项目内控制度的执行测试方法并形成测试报告。在项目设计中,设计一套内控制度的制
定、内控制度的执行、内控制度的测试、内控制度的测试报告程序,来考证项目的组织结构方面,
包括层级、单位和责任是否合理,以及项目的业务流程方面是否能进行实际操作,测试需结合CO
SO报告关于内控的五个要素进行,即查看项目的控制环境、风险评估、控制活动、信息与沟通
和监控。
3 设计项目内控制度的修订和增补程序。形成测试报告后,就可以根据报告结果决定是否对该
内控制度进行修订。经由内控制度的制定、执行、测试、报告、修订等一系列循环周转的过程进
行项目内控设计,可以使制定的内控制度符合企业实际,具有操作的可能性。同样,按项目设计
的最实质的内容是流程设计。
(三)按流程设计按流程设计,是对企业某项业务流程的控制制度进行设计,如对销售流程、
采购流程进行内控制度的设计。一个业务流程中包括若干作业,而每项作业又由若干任务组成。
按流程设计的思路是:
1 明确业务流程的工作环节的前后衔接,确定流程的投入与产出。
2 明确业务流程中涉及的作业,作业间的相互关系,建立一条作业链,并制定每一作业相应的
作业标准,根据每一项作业的投入与产出,制定相应的考核指标,即将总投入与产出指标进行细
化,落实到每一项作业中。
3 明确每一项作业的任务组合。对每一项任务规定出相应的标准,即制定完成任务的指标,包
括量化指标和非量化指标。
4 将每一项任务落实到执行任务的每一个组织成员。即用上述量化和非量化指标作为考核组织
成员的业绩指标,同时,任务需要落实到组织、单位直到个人,涉及到授权与责任,所以,流程
设计与组织设计达到了有效的结合。在一项业务流程的执行过程中,又可能涉及到不同的内控项
目,也即组织、项目、流程的三维组合。需要注意的是,上述流程设计必须建立在企业的业务流
程比较合理的基础之上,而为了达到这一点,就应对企业的业务流程进行优化分析,进行业务流
程再造。
一、内部控制的历史渊源
(一)内部控制与审计的渊源
人们普遍认为内部控制制度是审计的基础。“内部控制”这个概念是在审计专业文献中被第一次提出的,
在审计的整个发展历程中,似乎也总能见到内部控制的印迹。从 1720 年“南海公司”事件揭开审计登上世界
舞台的序幕开始,在以查错防弊为主要目的的审计发展进程中,前后经历了三种审计模式,即账项基础审
计模式、制度基础审计模式与风险导向审计模式。但无论是账项基础审计还是制度基础审计,其主要目的
都是查错防弊,所揭示的问题许多都源于内部控制的缺失。20 世纪 80 年代以前,尽管审计师对审计对象
的内部控制进行测试,估算审计风险,但更多的是将它作为一种审计方法,并没有关注风险以及控制风险
对企业生存发展的影响。而随着经济的发展,面对日益复杂的内外环境,企业应对风险能力不足甚至会带
来灾难性后果的现象引起世人广泛关注。人们开始重新审视内部控制与审计之间的关系。内部控制与审计
的发展也出现了各自新的轨道。一方面,审计职业界不断探索创新审计的思路,将财务报表错报漏报的风
险与企业整体战略风险分析结合起来,充分披露企业经营风险状况及其审计影响。另一方面,内部控制在
理论与实践中不断得到扩展与延伸,在管理领域走出了一条宽阔大道。从传统意义上的内部牵制、会计控
制与管理控制、内部控制结构、内部控制整体框架,发展到与治理、风险管理过程相结合,为企业的持续
健康发展起到了保驾护航的作用。
(二)内部控制与管理的渊源
控制是管理的应有之义,有管理就有控制。管理学述及的控制一般包括三个环节:确立标准、比较并
揭示偏差、采取措施纠正偏差。这就使传统意义上的控制具有三个主要特点,即标准相对稳定、以纠正不
利偏差为目的、以事后控制为主要形式。重在“维持现状以符合标准”,即控制的第一层含义。这种控制同
时体现了将创造价值的资源与活动局限于已使用和正在使用或发生的资源与活动的认识。
在新经济条件下,为了适应有着极强不确定性的竞争环境,企业不再是管理关系清楚、作业流程稳定
的组织,而是朝着成为一个能够满足客户需求,适应市场竞争变化的有机组织方向努力。强调授权、指令
和标准的“维持现状”的控制理念在企业战略管理发展中受到了严峻挑战,而自主优化和自我调整的“改善现
状以促进发展”控制思想显然更符合现代企业发展的要求。因此,现代内部控制由“纠偏”向“引导”转变是大
势所趋。同时,现代内部控制制度也将成为组织改进流程、强化适应能力并使之持续提高的一项管理制度。
二、现代内部控制发展中的几个重要问题
如前所述,为适应现代社会经济环境的发展,内部控制必须由“维持现状”向“改善现状”转变,由重“纠
偏”向重“引导”转变。在转变过程中,有如下几个问题需要关注:
1、控制对象与内容的可控性。控制的核心问题是控制对象与内容可控,进而才能通过调整行为标准来
改善现状。从理论上讲,控制的对象既包括正在使用或发生的资源与活动,也包括已经使用或发生的资源
与活动,还有未来将要使用或发生的资源与活动。这些控制对象主要有以下两个特点:一是控制主体有所
不同。对于正在使用或已经使用的资源,它的控制主体主要是员工等具体业务执行者,而对于未来将使用
的资源,拥有决策权的管理者是其控制主体;二是资源利用效果衡量的模糊性。过去、现在、将来的资源
利用效果都会影响一项业务的绩效,而且这种影响大小很难准确区分。这些特点无时无刻不在影响着内部
控制的运行效果,也使人们对“改善现状以促进发展”的内部控制运行机制尚未找到有效途径。
2、组织个体目标与总体目标的不一致性。改善现状是现代内部控制的立足点。在实践中,人们比较容
易接受局部改善,因为局部改善比较容易计量而且与具体行为直接相关。但局部改善未必有利于企业整体
发展,有时甚至会带来不利影响。对组织个体而言,总体改善意味着放弃个体利益。组织个体目标与总体
目标的不一致性同样影响着控制运行的实际效果。
3、控制环节的相互影响。组织中的每个成员分布在流程中相互连接的不同环节,各个控制点正在进行
的活动不是孤立的,其控制效果既受以往完成的活动状况的影响,也对将来状态及效果产生影响。如果控
制过程过分追求责任控制,使每个组织成员只关心自己行为的直接后果而无视处于流程中的下一控制环节
所带来的连带效应,必然导致组织内部不协调,增加不必要的管理损耗。因此,现代内部控制在立足未来、
改善现状的同时,必须考虑整体效果并树立系统观念。
4、业绩衡量的模糊性。业绩是控制的结果体现,对业绩的正确衡量有利于判断控制的效果以及指明未
来改善的方向。组织中一般通过设定指标来进行业绩衡量。判断所设定指标对特定主体是否可控,美国管
理会计学界曾提出三条标准,即指标可衡量性、主体可知性和可影响性。但实践中,即使设定了符合需要
的指标,也很难对业绩进行准确恰当的衡量。主要有三个方面的原因:首先,在执行组织目标、预算的过
程中存在着各种不确定性;其次,对于规模庞大、结构复杂的组织来说,很难明确区分单个部门或个人对
业绩的贡献程度;另外,控制环节的相互影响也使某一环节对组织目标实现的影响程度很难界定。可以说,
组织中难以自上而下形成强有力的自我控制意识与业绩衡量的模糊性有着相当大的关系。所以,恰当解决
业绩衡量的模糊性问题是促进组织控制文化形成的关键。
5、信息系统建设。传统的内部控制系统强调权力的制衡,而忽视信息系统的建设。但正如 COSO 报告
《内部控制整体框架》(1992)中指出的,信息与沟通是内部控制要素的重要组成部分,相当于组织内部
控制有效运行的神经中枢系统。管理基于信息,控制也要基于信息。当基于信息的系统用于保持或改变组
织的活动模式时就成为控制系统。信息的集成、传递的滞后会导致事前因实际后果未知而无法控制;事中
因无法获得实时信息而无力控制;事后缺少反馈信息而无可控制。信息技术的高速发展与广泛应用给内部
控制带来了新的挑战与机遇。信息技术与业务活动的有效结合,使获取实时信息成为可能,有助于强化事
前控制与事中控制,提高组织的快速反应能力。因此,信息系统的建设是现代内部控制体系建设中的重要
课题。美国信息系统审计与控制协会(ISACA)发布的 COBIT 是目前较为全面的内部控制规范,它认为一
个完整的内部控制框架包括公司层次的控制(company level control)、交易层次的控制(transactional level
control)、IT 基础的控制(general computer control)三个部分。
6、控制语言的可理解性。内部控制系统应当是组织内每个成员都能理解的“标准语言”。组织成员对内
部控制的充分理解和准确执行可以确保组织内部控制的运行有效。组织应培养员工对内部控制的理解能力,
以减少控制执行过程中在优化行为方面产生的分歧。
三、内部控制的新视点
对于以上问题,我国有关学者围绕内部控制系统的运行机制、内部控制系统的构建等内容提出了一些
新的观点,并进行了有益的探索。
谷祺、张相洲(2003)提出的内部控制的三维系统观认为,内部控制是由制度、市场、文化三个维度
构成的有机系统,制度控制、市场控制、文化控制是企业内部控制系统的三种典型控制机制,而企业实际
运行的内部控制系统则是以制度、市场、文化为维度的三角形平面区域中的一个点,是制度控制、市场控
制、文化控制三种机制的有机结合。内部控制的三维系统观认为,制度控制是内部控制系统的基础,同时
强调文化控制对组织战略目标实现具有重要作用。
杨有红、胡燕(2004)指出,内部控制系统局限性的克服不仅依*系统本身的完善,还依赖于公司治理
与内部控制两者间的有效对接。
还有其他一些学者从经济学、管理学的角度开拓内部控制研究的新视野。思路与途径虽有所不同,但
有一点是共同的,即现代内部控制虽然仍以权力制衡为出发点,但突破了“纠错防弊、保障生存”的局限,
向着“改善现状、关注发展”的方向迈进,以促进不断革新的有机组织自我调整、自我优化、持续发展。
“有控则强、失控则弱、无控则乱”。翻开一部部企业兴衰史,但凡失败的企业总能找到内部控制缺失
的问题,而成功公司的长寿秘诀中却难觅内部控制的功绩,内部控制似乎只与失败相伴而与成功无缘。然
而,可以预见的是,以“改善现状”为导向的内部控制必将在现代企业的持续健康发展中扮演越来越重要的
角色,成为企业的“长寿基因”。(南京审计学院·剧杰)
企业内部控制
[ 作者:王国良 来源:网络 点击数:99 更新时间:2006-10-31 文章录入:Admin ]
【字体: 】
执笔人:王国良
一、内部控制演变介绍
内部控制理论的发展是一个逐步演变的过程,大致可以区分为内部牵制、内部控制制度、内部控制结
构、内部控制整体框架、风险管理框架五个阶段。
内部牵制阶段。相互核对是此阶段内部控制的主要内容,设定岗位分离是内控的主要方式,这在漫长
的几千年内被认为是一种最实用的控制方法。
内部控制制度阶段。1936 年美国颁布了《独立公共会计师对财务报表的审查》,首次定义了内部控制:
“内部稽核与控制制度是指为保证公司现金和其他资产的安全,检查账簿记录的准确性而采取的各种措施和
方法”,此后美国审计程序委员会又经过了多次修改。1973 年在美国审计程序公告 55 号中,对内部控制制
度的定义作了如下解释:“内部控制制度有两类:内部会计控制制度和内部管理控制制度,内部管理控制制
度包括,不仅限于组织结构的计划,以及关于管理部门对事项核准的决策步骤上的程序与记录。会计控制
制度包括组织机构的设计以及与财产保护和财务会计记录可*性有直接关系的各种措施。”但是会计界对内
部控制人为分为二部分会计控制和管理控制,遭到了企业实务界的反对。
内部控制结构阶段。1988 年美国审计准则委员会发布的第 55 号审计准则公告《财务报表审计中内部
控制结构的考虑》,较大幅度地修改了对内部控制的定义。内部控制被认为是为合理保证企业特定目标的
实现而建立的各种政策和程序,内部控制由三个要素组成:内控环境、会计制度和控制程序。
内部控制整体框架阶段。1985 年,由美国注册会计师协会、会计协会、财务主管协会、内部审计师协
mailto:mananet@
javascript:fontColor('ArticleBody')
会、管理会计师协会联合创建了反虚假财务报告委员会(由于该委员的委员长是 ,故又称为
Treadway Committee),该委员会旨在探讨财务报告中的舞弊产生的原因,并寻找解决措施。基于该委员会
的建议,成立 COSO 委员会(Committee of Sponsoring Organization of the Treadway Committee,美国虚假财
务报告全国委员会的发起组织委员会),专门研究内部控制问题。1992 年 9 月,COSO 委员会提出了报告
《内部控制——整体框架》(1994 年进行了增补),即 COSO 内部控制框架。该框架指出“内部控制是受
企业董事会、管理层和其他人员影响,为经营的效率效果、财务报告的可*性、相关法规的遵循性等目标的
实现而提供合理保证的过程。” COSO 内部控制框架所述内容如下图 1:
图 1:COSO 内部控制框架
1996 年底美国审计委员会认可了 COSO 的研究成果,并修改相应的审计公告内容。
风险管理框架阶段。2001 年,COSO 委托普华永道开发一个对于管理当局评价和改进他们所在组织的
企业风险管理的简便易行的框架,2004 年 9 月《企业风险管理——整合框架》正式文本发布。企业风险管
理整合框架认为“企业风险管理是一个过程,它由一个主体的董事会、管理当局和其他人员实施,应用于战
略制订并贯穿于企业之中,旨在识别可能会影响主体的潜在事项,管理风险以使其在该主体的风险容量之
内,并为主体目标的实现提供合理保证。”该框架拓展了内部控制,更有力、更广泛地关注于企业风险管理
这一更加宽泛的领域。尽管风险框架不打算、也的确没有取代内部控制框架,但风险管理框架文本中指出
风险管理框架将内部控制框架涵盖在其中。
风险管理框架包括了八大要素:内部环境、目标设定、事项识别、风险评估、风险应对、控制活动、
信息与沟通、监控。企业风险管理并不是一个严格的顺次过程,一个构成要素并不是仅仅影响接下来的那
个构成要素。它是一个多方向的、反复的过程,在这个过程中几乎每一个构成要素都能够、也的确会影响
其他构成要素。如表 1 和表 2。
表 1:内部控制各阶段的特征比较
表 2:内部控制框架、风险管理框架与管理活动的关系
以下我们将对 COSO 内控框架和内部控制设计进行进一步介绍。
二、内部控制整体框架基本内容介绍
本文所介绍的 COSO 内部控制框架不是唯一的内部控制框架, 其他类似框架中最著名的是加拿大注册
会计师公会所属的控制基准委员会 COCO,于 1995 年 11 月发行《控制指导纲要》。COCO 提出了—种更
精简、更具动态,使用更多管理术语的内部控制基本架构。COCO 报告从四个方面:目的、承诺、能力、
监督与学习,提出 20 项控制基准。
但是 COSO 内部控制框架是美国证券交易委员会唯一推荐使用的内部控制框架,同时《萨班斯法案》
第 404 条款的「最终细则」也明确表明 COSO 内部控制框架可以作为评估企业内部控制的标准。作为纽
约证交所上市的公司,需要按照法案要求,引进 COSO 内部控制框架,整合现有内部控制,满足法案的要
求。
COSO 内部控制框架认为,内部控制系统是由控制环境、风险评估、内控活动、信息与沟通、监督五
要素组成,它们取决于管理层经营企业的方式,并融入管理过程本身,其相互关系可以用其模型表示,如
图 2。
图 2:COSO 内部控制框架
1. 控制环境
控制环境是所有其他组成要素的基础,包括了以下要素:
1) 诚信和道德价值观;
2) 致力于提高员工工作能力及促进员工职业发展的承诺;
3) 董事会和审计委员会。包括的因素有董事会与审计委员会与管理者之间的独立性,成员的经验和身
份,参与和监督活动的程度,行为的适当性;
4) 管理层的理念和经营风格;
5) 组织结构。包括了定义授权和责任的关键领域以及建立适当的报告流程;
6) 权限及职责分配。经营活动的权限和权责分配以及建立报告关系和授权协议。它包括了:
a) 被激励主动发现问题并解决问题以及被授予权限的程度;
b) 也描述适当的经营实践,关键人员的知识和经验,提供给执行责任的资源政策;
c) 确保所有人理解公司目标。每个人知道他的行为与目标实现的关联和贡献的重要程度。
7) 人力资源政策及程序。
2. 风险评估
首先,风险评估的前提条件是设立目标。只有先确立了目标,管理层才能针对目标确定风险并采取必
要的行动来管理风险。设立目标是管理过程重要的一部分。尽管其并非内部控制要素,但它是内部控制得
以实施的先决条件。
其次,识别与上述目标相关的风险。
再次,评估上述被识别风险的后果和可能性。一旦确定了主要的风险因素,管理层就可以考虑它们的
重要程度,并尽可能将这些风险因素与业务活动联系起来。
最后,针对风险的结果,考虑适当的控制活动。
3. 控制活动
控制活动指为确保管理层指示得以执行,削弱风险的政策(做什么)和程序(如何做)。它们有助于
保证采取必要措施来管理风险以实现企业目标。控制活动贯穿于企业的所有层次和部门。它们包括一系列
不同的活动,如批准、授权、查证、核对、复核经营业绩、资产保护以及职责分工等。
4. 信息与沟通
相关的信息必须以一种能使人们行使各自职能的形式和时限被识别、掌握和沟通。信息系统不仅处理
内部资料,而且还处理形成企业决策和外部报告所必须的外部事件、行为和条件的信息。有效的交流还必
须广泛的进行,涉及机构的各个方面。所有人员都要从高级管理层获得清楚的信息,他们必须明白各自在
内部控制制度中的作用,明白个人的行为如何与他人的工作相联系。他们必须有自下而上传递重要信息的
方法。顾客、供应商、监管者和股东这样的外界之间也必须有有效的沟通。
5. 监督
一个评估系统在一定时期运行质量的过程。这一过程通过持续的监控行为、独立的评估或两者的结合
来实现。持续的监控行为发生在经营的过程中。它包括日常管理和监管行为。独立评估的范围和频率主要
依赖于风险评估和持续监控程序的有效性。内部控制的缺陷应自下而上进行报告,重要事项应报知高层管
理人员和董事会。
COSO 内部控制模型强调了以下几点:
1、 强调“软控制”的功能。相对于以前的内部控制而言,框架更加强调那些属于管理文化层面的软性
管理因素。
2、 强调内部控制应与企业的经营管理过程相结合。框架认为,经营过程是指通过规划、执行及监督
等基本的管理过程对企业加以管理。内部控制是企业经营管理过程的一部分,与经营过程结合在一起,而
不是凌驾于企业的基本活动之上,它使经营达到预期的效果,并监督企业经营过程的持续进行。不过,内
部控制只是管理的一种工具,并不能取代管理。
3、 突出强调信息系统的作用。框架认为,完备的信息处理系统是实现内部控制目标的重要保障,信
息系统不仅处理企业内部产生的经营信息,而且也处理来自企业外部的各类经济、法律或行政信息。
4、 明确对内部控制的“责任”。COSO 框架第一次明确地阐述了内部控制的制定与实施的责任问题。
框架指出,不仅仅是董事会、管理人员、内部审计人员,组织中的每一个人都对内部控制环节负有责任。
5、 强调内部控制的分类和目标。目标的设定虽然不是内部控制的组成要素,但却是内部控制的先决
条件,也是促成内部控制的要件。框架将内部控制目标分为三类:与营运有关的目标、与财务报告有关的
目标以及与法令的遵循性有关的目标等。这样的分类高度概括了企业控制目标,有利于不同的人从不同的
视角关注企业内部控制的不同方面。
6、 内部控制只能做到“合理”保证。框架认为:不论设计及执行有多么完善完整,内部控制都只能为
管理阶层及股东达成企业经营目标提供合理保证。而目标最终是否达成,还受内部控制本身的限制性制约
等条件。
COSO 内部控制框架是一个较为理想的框架,几乎所有公司的内部控制均与之有一定差距,虽然这必
然加大企业负担,但多数公司希望通过理解和贯彻 COSO 内部控制框架要求,梳理管理流程、规范管理,
来实现提升整体管理水平的目的。
三、COSO 框架下的内部控制设计
以 COSO 内部控制框架为标准的内控设计一般步骤如下:
1. 确认所要进行的内控设计针对的内控目标是什么。
2. 根据确认的内控目标,识别公司层面的内外部主要风险并进行评估。
3. 通过业务流程的全面梳理,锁定与确认的内控目标相关的业务流程。
4. 按照 COSO 框架提出的控制标准,对确认的主要风险提出控制要求,将梳理得出的业务流程(风险
控制活动)与控制要求进行对比分析,提出整改建议。
5. 对所确定的业务流程进行分析,分析确认业务活动中存在的风险,提出整改建议。
6. 各项制度规章的完善和补充。
下面我们对于风险评估、控制活动具体设计的内容再作进一步的说明:
风险评估实施过程说明
1. 识别风险。风险识别包括了二个层次,企业层面的风险和业务活动的风险。识别风险的具体方法有
头脑风暴法、访谈、调查问卷、流程图分析、参考其他的风险数据库、经验与专业判断。
2. 评估上述识别出的风险的后果和可能性。
3. 描述公司流程。
1) 制定公司流程总目录和流程描述的规范;
2) 流程具体描述。
4. 识别与风险相关的应对流程的风险,并建立风险数据库
5. 根据上述风险评估的结果,建立持续的风险评估制度体系
控制活动设计实施说明
1. 以 COSO 控制框架、公司管理制度、控制理论为依据,在公司层面上确定“关键控制点和控制要
点”。
2. 以公司层面“关键控制点和控制要点”为基础,对应识别的重要风险建立关键控制文档。
3. 关键控制与相关管理制度之间的比对分析。
对于企业而言控制是直接融入管理流程中的。在具体控制活动设计和改进时应遵循以下具体内部控制
设计原则:
1. 相互牵制原则
相互牵制原则,是指一项完整的经济业务活动,必须分配给具有互相制约关系的两个或两个以上的部
门(或岗位)分别完成。即在横向关系上,至少要由彼此独立的两个部门或人员办理,以使该部门或人员
的工作接受另一个部门或人员的检查和制约;在纵向关系上,至少要经过互不隶属的两个或两个以上的岗
位和环节,以使下级受上级监督,上级受下级牵制。其理论根据是在相互牵制的关系下,几个人发生同一
错弊而不被发现的概率,是每个人发生该项错弊的概率的连乘积,因而将降低误差率。不相容职务相互分
离控制有以下几项内容:
* 授权批准职务与执行业务职务相分离;
* 执行业务职务与监督审核职务相分离;
* 执行业务职务与会计记录职务相分离;
* 财产保管职务与会计记录职务相分离;
* 执行业务职务与财产保管职务相分离。
2. 授权控制原则
授权控制原则,是指企业单位应该根据各岗位业务性质和人员要求,相应地赋予作业任务和职责权限,
规定操作规程和处理手续,明确纪律规则和检查标准,以使职、责、权、利相结合。岗位工作程式化,要
求做到事事有人管,人人有专职,办事有标准,工作有检查。授权体系包括:
1) 授权批准的范围
企业所有的经营活动一般都应当纳入授权批准的范围。
2) 授权层次
授权应当是区别不同情况分层次授权。根据经济活动的重要性水平和金额大小确定不同的授权批准层
次,有利于保证各种管理层和有关人员有权有责。
授权批准在层次上应当考虑连续性,要将可能发生的情况全面纳入授权批准体系,避免出现真空地带。
当然,应当允许根据具体情况的变化,不断对有关制度进行修正。
3) 授权责任
被授权者应能够明确在履行权力时应对哪些方面负责,避免授权责任不清,出现问题又难咎其责的情
况发生。
4) 授权批准程序
企业的经济业务既涉及企业与外单位之间资产与劳务的交换,也包括在企业内部资产和劳务的转移和
使用。因此,每类经济业务都会有一系列内部相互联系的流转程序。所以,应规定每一类经济业务的审批
程序,以便按程序办理审批,避免越级审批和违规审批的情况发生。
3. 成本效益原则
贯彻成本效益原则,即要求在实行内部控制花费的成本和由此而产生的经济效益之间要保持适当的比
例,实行内部控制所花费的代价不能超过由此而获得的效益,否则应舍弃该控制措施。
4. 整体结构原则
企业内部控制系统,必须包括控制环境、风险评估、控制活动、信息与沟通、监督五项要素,并覆盖
各项业务和部门。换言之,各项控制要素、各业务循环或部门的子控制系统,必须有机构成企业内部控制
的整体架构。这就要求,各子系统的具体控制目标,必须对应整体控制系统的一般目标。
结束语:
中华-博略咨询认为,COSO 所提出的框架是企业内部控制建设、风险管理的指向性框架(或蓝图)。
COSO 框架的实施是在企业内部制度建设已经相对完备的前提下而进行的。即使美国上市公司也提出
COSO 框架过于“苛刻”。COSO 也认识到了现有框架存在的问题,因此在发表了相关的框架文件后,COSO
又提出了非大型上市公司以财务披露为核心的内部控制指导意见(征求稿)。
中华-博略咨询认为,对于中国企业而言,内部控制体系的建设是一个基础阶段,不能由于偏重于财务
信息披露而仅仅关注于流程,尤其是仅仅关注与财务报告相关的流程。企业实施内部控制的核心在于对风
险的控制,即通过对企业生产经营过程实施有效控制,达到风险管理的目标。而风险管理的目标有四个层
次,符合法律法规、保障财务报告的可*性只是其中二个层次的部分内容,同时,内部控制的建设也要立足
于实现投资回报最大化和保证企业战略的达成。因而,内部控制体系的建设必须也是各个目标的均衡发展
的过程。建立内部控制制度必须要针对特定的风险,从其风险管理组织结构、管理责任、管理流程和方法、
管理信息和决策等几个方面均衡建设,并考虑管理成本和风险成本的匹配。
中华-博略咨询的经验总结,均衡的企业内部控制体系建设的路线如下图 3 所示。
图 3:中华-博略咨询内部控制体系
COSO 内部控制框架培训资料
内容提要:
一、背景介绍
(一)COSO 内部控制框架的产生及发展过程
(二)中石油目前的内部控制体系与 COSO 内部控制框架的差距
二、COSO 内部控制框架下内部控制的定义
(一)COSO 内部控制框架对内部控制的定义
(二)对内部控制定义的理解
(三)COSO 内部控制框架的组成要素
三、COSO 内部控制框架五要素
(一) 内控环境
(二)风险评估
(三)内控活动
(四)信息与沟通
(五)监督
四、内部控制的局限性
五、员工在内部控制中的作用和职责
六、小结
一、背景介绍
内部控制是什么?不同的人有不同的理解。 一般的人把内部控制理解为组织
为了减少决策失误和工作缺陷而实施的控制,这些控制可能是内部监督、也可能
是管理手册、规章制度等。这种理解没有错,但不全面。按照现代的内控理论,
这些仅仅是内部控制的一部分,而不是全部。现代内控理论认为,内部控制是一
个系统化的框架,它建立在风险管理的基础上,包括内控环境、风险分析、内控
活动、信息与沟通、监督五大要素。
(一)COSO 内部控制框架的产生和发展过程
内部控制理论的发展是一个逐步演变的过程,大致可以区分为内部牵制、
内部控制制度、内部控制结构与内部控制整体框架四个阶段。在内部牵制阶段,
账目间的相互核对是内控的主要内容,设定岗位分离是内控的主要方式,这在早
期被认为是确保所有账目正确无误的一种理想控制方法;在内部控制制度阶段,
内部控制的重点是建立健全规章制度;在内部控制结构阶段,内部控制被认为是
为合理保证企业特定目标的实现而建立的各种政策和程序,分为内控环境、会计
制度和控制程序三个方面;内部控制整体框架阶段,就是我们下面将要讨论的
COSO 内部控制框架。
在美国,20 世纪 70 年代中期,与内部控制有关的活动大部分集中在制度的
设计和审计方面,重在改进内部控制制度和方法。1973 年至 1976 年对水门事件
(美国公司进行违法的国内捐款和贿赂外国政府官员)的调查使得立法机关与
行政机关开始注意到内部控制问题。针对调查的结果,美国国会于 1979 年通过
了《反国外贿赂法》(简称 FCPA)。FCPA 除了规定了关于反贿赂的条款外,
还规定了与会计及内部控制有关的条款。因此美国许多机构都加强了对内部控制
的研究并提出许多建议。1985 年,由美国注册会计师协会、会计协会、财务主
管协会、内部审计师协会、管理会计师协会联合创建了反虚假财务报告委员会,
该委员会旨在探讨财务报告中的舞弊产生的原因,并寻找解决措施。两年后,该
委员会提出了很多有价值的建议。基于该委员会的建议,其赞助机构成立 COSO
委员会,专门研究内部控制问题。1992 年 9 月,COSO 委员会提出了报告《内
部控制——整体框架》(1994 年进行了增补), 即 COSO 内部控制框架。
COSO 内控框架的提出标志着内部控制理论发展到新的阶段,对企业完善和
优化内部控制、增强风险防范能力具有十分重要的意义。COSO 内部控制框架之
所以被广泛地选择作为构建和完善内部控制体系的标准,是因为:虽然 COSO
内部控制框架并非唯一的内部控制框架,但却是美国证券交易委员会唯一推荐使
用的内部控制框架,《萨班斯法案》第 404 条款的「最终细则」也明确表明 COSO
内部控制框架可以作为评估企业内部控制的标准。股份公司作为纽约证交所上市
公司,需要按照法案要求,引进 COSO 内部控制框架,整合现有内部控制,满
足法案的要求。同时,对股份公司来说,这也是梳理管理流程、规范管理、提升
整体管理水平的契机。COSO 内部控制框架是一个较为理想的框架,几乎所有公
司的内部控制均与之有一定差距,美国各大公司也正在为此而努力,虽然这必然
加大企业负担,但多数公司同股份公司一样,希望通过理解和贯彻 COSO 内部
控制框架要求,来实现提升管理水平的目的。
(二)中石油目前的内部控制体系与 COSO 内部控制框架的差距
目前,股份公司通过多年的管理实践和积累,已经建立了一套针对石油行
业的行之有效的内控体系,但与 COSO 内部控制框架的要求相比还存在一些距
离。这些差距主要体现在:内部控制体系的整体框架、内控环境、风险评估等理
念尚未被广泛接受、内部控制的文档记录还不够系统规范、缺乏自我评估机制等。
“他山之石,可以攻玉”,COSO 内控框架对于我们加强企业内部控制具有一定的
启发和借鉴意义。为此,我们需要认真学习 COSO 内部控制框架理论,充分认
识和理解 COSO 内部控制框架,并在实际经营管理中积极实践,大力贯彻和实
施,从而优化内部控制,完善内控体系,全面提升公司管理水平。
二、COSO 内部控制框架下内控制度定义
(一)COSO 内控框架对内部控制的定义
COSO 内部控制框架认为,内部控制是受企业董事会、管理层和其他人员
影响,为经营的效率效果、财务报告的可靠性、相关法规的遵循性等目标的实现
而提供合理保证的过程。
(二)对内部控制定义的理解
应该从以下几个方面理解内部控制的定义:
第一,内部控制是一个“过程”,而且是一个动态的过程。企业的经营活动
是永不停止的,企业的内部控制过程也因此不会停止,它是一个发现问题、解决
问题、发现新问题、解决新问题的循环往复的过程。内部控制应该与企业的经营
管理过程相结合,而不是凌驾于企业的基本活动之上,它促使经营达到预期的效
果,并监督企业经营过程的持续有效进行。
第二,内部控制受到“人”的因素的影响,它并不仅仅是政策手册和表格,
不仅仅是管理人员、内部审计或董事会,而是组织中的每一个人,每一个人都对
内部控制负有责任并受到内部控制的影响;是“人”建立企业的目标,并将控制机
制赋予实施。确立这种观念有利于企业的所有员工明确自己的责任和权限,主动
地维护及改善企业的内部控制。
第三,内部控制无论设计和运行得多么完善,也只能为企业的管理层和董
事会提供合理的保证,而不是绝对保证,因为内部控制本身具有局限性。
最后,内控框架将内部控制目标分为三类:与营运有关的目标—即经营的
效率与效果、与财务报告有关的目标—即财务报告的可靠性、以及与法规的遵循
性有关的目标。上述分类让我们专注于内部控制的各个方面,这些相互有别,相
互交叉的分类满足不同的需要,并且表明了不同的执行人员的直接责任。
(三) COSO 内部控制框架的组成要素
COSO 内部控制框架认为,内部控制系统是由内控环境、风险评估、内控活
动、信息与沟通、监督五要素组成,它们取决于管理层经营企业的方式,并融入
管理过程本身,其相互关系可以用下面模型表示。
内控活动
确保管理活动付诸实
施的政策/流程。
措施包括审批、授权、
确认、建议、业绩考核、
资产安全和职责分离。
监督
不断评估内部控制系统的
表现。
整合实时和独立的评估。
管理层和监督活动。
内部审计工作。
内控环境
营造单位气氛-让公司员工建
立内部控制
因素包括正直,道德价值,能
力,权威和责任
是其他内部控制组成部分的基
础
信息和沟通
及时地获取,确定并交流相关
的信息
从内部和外部获取信息
使得形成从职责方面的指示到
管理层有关管理行动的发现总
结等各方面各类内部控制成功
的措施的信息流
风险评估
风险评估是为了达到
企业目标而确认和分
析相关的风险-形成
内部控制活动的基础
监控
信息和沟通
控制活动
风险评估
控制环境
营运 财务报告 合规性
业
务
单
位
A
业
务
单
位
B
活
动
2
活
动
1
监督
信息和沟通
内控活动
风险评估
内控环境
营运 财务报告 合规性
业
务
单
位
A
业
务
单
位
B
活
动
2
活
动
1
内控环境——内控环境是企业的基调、氛围,直接影响企业员工的控制
意识。内控环境要素是推动企业发展的发动机,也是其他一切要素的核心,
包括员工的诚信、职业道德和工作胜任能力;管理层的经营理念和经营风格;
董事会或审计委员会的监管和指导力度;企业的权责分配方法和人力资源政
策。可以说人及其人进行的活动是任何企业的核心,是构成内控环境的重要
要素,又与环境相互影响、相互作用。
风险评估——风险评估是识别、分析相关风险以实现既定目标,是风险
管理的基础。每个企业都面临着诸多来自内部和外部的风险,影响企业既定
目标的实现。因此必须设立一个机制来识别、分析和管理影响目标实现的相
关风险,并适时加以管理。
内控活动——内控活动指那些有助于管理层决策顺利实施的政策和程序,
是针对风险采取的控制措施。它们包括诸如批准、授权、查证、核对、复核
经营业绩、资产保护和职责分工等活动。
信息与沟通——是指企业经营管理所需信息必须被识别、获得并以一定
形式及时传递,以便员工履行职责。信息不仅包括内部产生的信息,还包括
与企业经营决策和对外报告相关的外部信息。畅通的沟通渠道和机制使企业
的员工能及时取得他们在执行、管理和控制企业经营过程中所需的信息,并
交换这些信息。
监督——是对内部控制系统有效性进行评估的过程,可以通过持续 性监
督、独立评估或两者的结合来实现对内控系统的监督。
内控体系五要素之间的关系我们可以理解为:企业的核心是人,人的诚信、
道德价值观和胜任能力构成了企业的内控环境,这是企业发展的基础。每个企业
都有自己的发展目标,为了目标的实现,必须分析影响因素,即进行风险评估。
针对风险评估的结果需要采取相应的内控活动来控制和减少风险。同时与内控环
境、风险评估和内控活动相关的信息应及时被获取、加工整理,并在企业内部传
递,这就是信息与沟通,信息与沟通系统围绕在内控活动周围,反映企业各项管
理活动的运转情况。为了保证内控体系的正常运转,还需要对整个内控过程进行
监督。
内部控制五要素之间的配合和联系,组成了一个完整的系统,可以灵活地
随条件变化而变化。但各要素之间并非是一项要素影响下一项要素的顺序过程,
任一要素都可以影响其他要素,例如对风险的评估不仅仅影响内控活动,还可能
影响信息和沟通、监督行为等。
COSO 内部控制框架适用于各类企业,但是中小企业对其应用可能不同于
大型企业,中小企业的内部控制可能不及大型企业正式、组织性强,但也可以是
有效的。对此,本次培训以大型公司为例,未考虑中小公司的差异。
三、COSO 内部控制框架五要素
(一)内控环境
内控环境是其他控制要素的基础。内控环境因素包括:员工的诚信和道德
价值观;员工的胜任能力;董事会和审计委员会;管理层的经营理念和经营风格;
组织结构;管理层授权和职责分工、人力资源政策和措施。下面讨论各项因素的
具体内容。
1、员工的诚信和道德价值观
内部控制是由人建立、执行和维护的,人是内部控制有效运行的根本因素。
人的道德价值观影响着人的行为。企业员工具有良好的道德标准并形成良好的道
德氛围,对控制系统的有效运行非常重要,也有助于防范那些内控系统难以控制
的行为。
员工的诚信和道德价值观是指员工行为的准则,是告诉员工什么行为可接受、
什么行为不可接受、以及遇到不正当行为应该采取的行动。主要包括以下内容:
1) 利益冲突 每一个员工都有责任将公司利益放在第一位,避免私人
利益与公司利益的冲突。
2) 合法性 公司要承诺在进行业务时是抱着诚实和诚信原则,并遵循
所有适用的法律和规章制度。
3) 及时向指定人员报告或检举揭发违规事项 员工有义务对所发现
的关于会计、内部控制或审计等的违反法律、规章制度或行为准则的问题,向道
德规范委员会报告,或向披露委员会或审计委员会汇报。发现任何高级管理人员
违反法律、规章制度或行为准则,应迅速向道德规范委员会等相关机构报告。对
检举人应当建立保密制度,包括匿名保护。
4) 遵守道德准则的责任 明确员工必须遵守道德准则。对违反准则的
人员建立惩罚机制,甚至解雇或免职。
5) 公司机遇 禁止员工通过利用公司财产、信息或职位为自己或其
他人牟取商业机遇。
6) 保密 机密信息是一间公司最重要的资产之一。公司建立相应政
策保护机密信息,包括(a)属于公司商业性机密信息(b)属于非披露协议下信
息。每一个员工在入职后应执行保密协议和保护公司知识产权。员工即使在终止
雇佣之后,仍然有义务保护公司的机密信息。
7) 公平交易 每一个员工都应该努力去公平对待顾客、供应商、竞
争者、公众,并遵循商业道德规范。为了获得或维持业务而进行贿赂、回扣或其
他诱惑等都是不允许的。与业务相关,偶尔赠送非政府雇员的价值较低的商业礼
物的做法是可以接受的。但未得到道德委员会事先批准的情况下,赠送礼物或款
待政府雇员是不允许的。员工代表公司购买商品应遵循公司的采购政策。
8) 公司资产的保护及恰当使用 每一个员工必须保护公司资产,包
括实物资源、资产、所有权、机密信息,排除损失、失窃或误用。任何怀疑的损
失、误用或失窃都应该报告给经理或法律部门。 公司资产必须用于公司业务,
符合公司政策。
9) 全面、公正、正确、及时地理解财务报告及其披露事项 因为公司
必须提供完整、公正、及时和可理解的披露报告及文件,并存档或呈交给证监会
以及公共传媒,所以每一个员工都有责任保证会计记录的准确性。管理层必须建
立和保持适当的内控,遵循公司已有的会计准则和流程,保证交易记录的完整和
准确。禁止干扰或不正当的影响公司财务报表审计。要求证实会计记录和报表受
控,能够保证准确性,包括提供给审计和定期向证监会报告的义务。
对于企业来说,首要的工作是建立一套员工能够接受和理解的诚信和道德
标准,如道德行为手册;其次是必须让员工知晓和理解这些规定(例如:要求所
有员工定期签字确认),这是执行的前提条件;最后就是贯彻执行。在公司内传
递道德标准的最有效方式是管理层以身作则,员工对于内控的态度通常会效仿他
们的领导。另外,对违反准则的员工应予以相应惩罚;建立鼓励员工揭发违规行
为的机制;以及对未能汇报违规行为员工的教育培训都具有特别重要的意义。
员工个人可能由于下列因素而卷入不诚实、非法或不道德的行为:
不切实际的业绩目标,特别是短期业绩的压力(例如:为了实现预先设
定的利润指标而在财务报告中虚报收入)
将奖金分配与业绩挂钩(例如:错报与业绩考核指标相关的财务信息)
内控制度不存在或无效(例如:敏感业务区域未设立严格的职责分工,
这为偷窃公司资产或隐藏不良行为提供了可能)。
组织高度分散,可能导致高层管理人员不清楚基层的行为,缺少必要的
监管,因此,减少了基层舞弊被发现的机会。
内部审计职能薄弱,没有及时发现和报告不正确的行为。
董事会缺少对高层管理人员的客观监管,可能导致管理人员凌驾于内控
制度。
管理层对不正确行为的惩罚力度不够或不公开,从而失去了应有的威慑
力。
2、胜任能力
胜任能力是要求员工具备完成工作任务所需的知识和技能,目的是保证员工
能够正确理解相关规定、及时恰当分析和处理业务,这是维护内部控制有效性的
必备条件。
为此,管理层需要设定工作岗位的知识和技能水平要求,在招聘、选用员工
时作为评选的标准或条件。在设定工作所需知识和技能时,一方面要根据工作的
性质和所需的职业判断,考虑能力需求,另一方面还应考虑人力资源成本即薪酬
(例如:没有必要雇佣一名电子工程师来换一只灯泡)。
3、董事会和审计委员会
董事会或审计委员会的职能是实施治理、指导和监督管理层的工作,如果对
管理层缺乏必要的监督,管理层可能会凌驾于控制之上,甚至故意歪曲结果,因
此董事会或审计委员会监督作用对确保内部控制的有效性十分重要,董事会或审
计委员会作用的发挥,必须具备以下条件:一是要独立于管理层,不受其影响;
二是具有足够知识、行业经验和时间,以便于履行职责;三能够与财务、法律、
内部审计和外部审计及时沟通,得到适当信息;四是能够控制高级管理人员的薪
酬,有权聘用和解聘高级管理人员。
补充说明一点,股份公司的治理结构与国外有所不同,股份公司设置监事会,
其职能类似于国外审计委员会的职能,所以股份公司的董事会、审计委员会和监
事会都需要符合上述条件。
4、管理层的经营理念和经营风格
管理层的经营理念和经营风格影响企业的管理方式,包括面对各种风险的态
度。管理层的经营理念和经营风格形成了企业文化,它既是一切业务实现的基础,
也为内部控制的实施提供了平台。它往往是企业内部一种无形的力量,影响企业
成员的思维方法和行为方式,包括企业承受营业风险的种类、整个企业的管理方
式、企业管理阶层对法规的反应、对企业财务的重视程度以及对人力资源的政策
及看法等。它们都深深地影响着内部控制的成效。例如,有些公司管理层的经营
理念和风格较为激进,愿意承担更高的风险以追求更高的盈利回报;而有些公司
的管理层则比较保守,在风险承担方面表现得较为谨慎。可以看出,不同的经营
理念和风格决定了管理层在承担风险方面采取不同的态度和做出不同的决策。以
销售信贷政策为例,对风险承受力高的公司相比承受力低的公司,其设定的信用
销售额度更高,以期望通过更优惠的政策吸引和保留客户,而获得更高的销售额。
管理层的经营理念和经营风格还表现在:管理层对财务报告的态度,在会计政策
选择方面是否谨慎,进行会计估计时是否遵循审慎性原则,对待数据处理、会计
职能及人事管理等方面的态度等等。
5、组织结构
组织结构是权责分工的架构,在此架构中规划、执行、控制和监督为实现企
业目标而进行的活动,每个企业都可根据自己的需要确定组织结构,可以是集权
型,也可以是分权型,可以是直接的报告关系,也可以是矩阵型组织结构,可以
按产品或行业组织,也可以按地理分布或功能组织,但不论何种组织结构,应根
据公司的业务性质,进行适当的集中或分散,确保信息的上传、下达和在各业务
间的流动,确保企业目标的实现。
6、管理层授权和职责分工
权力和责任分配是指对员工进行授权和分配责任,将企业的目标层层分解落
实到每个员工的头上,从而将员工的行为与企业目标联系起来,增强员工的自主
控制意识。权力与责任分配的关键是权力与责任的对等。
7、人力资源政策和措施
人力资源政策和措施是关于员工聘用、培训、考核、进升、薪酬等方面的政
策和程序,目的是聘用和维持有能力的人员,保证公司的计划得以实施,目标得
以实现。因此,人力资源政策和措施应考虑如何招聘进来有能力、可信任的人员,
如何进行相关培训使员工意识到他们的工作职责和公司对他们的要求,如何通过
考核、薪酬、提升等政策激励约束员工。
(二)风险评估
1、风险及风险评估的定义
风险是任何影响目标实现的因素,所有企业,无论规模、结构和行业性质,
都面临着风险,可以说有经营就有风险。风险有来自企业内部的,也有来自企业
外部。
为了加强对风险的控制,必须进行风险评估,风险评估是指对相关风险进行
识别和分析,是发现和分析那些影响目标实现的风险的过程,是确定如何管理和
控制风险的基础。风险评估的前提条件是设立目标,只有先确立了目标,管理层
才能针对目标确定风险并采取必要的行动来管理风险。
企业的目标可以分为公司层面目标和业务活动层面目标,公司层面目标是指
公司的总目标和相关战略计划,与高层次资源的分配和优先利用相关。业务活动
层面的目标是总目标的子目标,是针对企业业务活动的更加专门化的目标。业务
活动层面的目标应该清楚,易于理解,以便从事该操作的人能实现其目标,同时
还必须是可衡量的,以便于考核。
实现目标需要耗费资源,因此设立目标必须考虑可获得的资源,企业应该对
目标进行分析,提醒自己找出与总目标不相关的操作目标,以免资源浪费,而对
实现总目标至关重要的操作目标,则优先安排资源。
2、如何进行风险评估
1)风险识别
风险评估的过程首先是进行风险识别,风险识别需要考虑所有可能发生的
风险,并且需要考虑企业和相关外界之间的所有重大相互影响。风险识别也是一
个重复的过程,需要针对环境的变化持续进行。导致企业经营风险的因素包括内
部和外部两个方面:
外部因素包括:
技术发展——影响研发的性质和时机,或带来采购的变化。(例如:出
现新的、更高效的油气开采技术,未掌握相关技术的公司会导致市场竞争力降低,
进而影响经营目标的实现)
不断变化的客户需求和期望——影响产品开发、定价。(例如:纳米技
术的应用,客户对产品的期望改变;)
竞争——影响营销和服务活动(例如:WTO 导致更多具有较高竞争力
国外石油公司进入中国市场)。
新的法律和法规——影响经营政策和策略(例如:萨班斯法案)。
自然灾害——造成损失。
经济形势的变化等——影响融资、资本支出和扩张决策。
内部因素包括:
信息系统运行的中断——影响经营运转。
雇员的素质和培训、激励的方法——影响控制理念。
管理层职责的改变——影响某些实施控制的方式。
企业经营活动的性质、员工对资产的接触途径——产生挪用。
董事会或审计委员会无法有效履行其职责——可能为管理层轻率的行
为提供机会。
2)风险分析
识别风险后,需要进行风险分析,分析的内容主要有:
估计风险的重要性程度;
评估风险发生的可能性(或频率、概率);
考虑如何管理风险——即评估需要采取何种措施
针对风险分析的结果而采取的控制活动,管理层应仔细考虑现有内控程序
对于已识别的风险是否合适。如果现有程序可能已经足够或只需要执行得更好,
那么就不必制定附加程序。
管理层还应认识到,总会存在一些残留风险的可能性,不仅因为资源总是有
限的,还因为每个内控系统都有内在局限性。因此,管理层的一项重要工作是权
衡利弊,确定能够谨慎地接受多少风险,并尽力将风险控制在可接受的水平内。
3)应对变化
经济形势、行业和法规环境不断改变,企业业务活动不断发展。在一个环
境下有效的内部控制在另一环境下未必有效。风险评估的本质就是一个识别变化
的环境并采取相应行动的过程,风险评估应持续地进行, 并且应特别关注下面的
情形:
变化的经营环境——变化的法律或经济环境可能导致竞争压力的增加和
显著不同的风险。
新的人员——新来的高层管理人员的经营风格与原先的不同。
新的或经修订的信息系统——能否正常运行。
经营的快速增长——当经营快速扩张,现有制度的局限可能导致控制失
效;当程序变动或新人员增加时,现有的监督可能就不能保持充分的控制。
新技术——新技术被运用到生产流程或信息系统中,内部控制就很可能
需要修改。
新业务、产品、活动——当企业进入新的商业领域或从事不熟悉的交易
时,现有的控制可能就不充分了。
公司重组——公司因为收购、合并或者业务下滑、成本控制等原因进行
结构重组。重组可能导致内部裁员,职责分工的合并,或者,原来的一个重要控
制岗位被取消,却没有相应的替代控制出现。很多公司重组后大量削减人员,就
碰到了严重的控制缺陷。
海外经营——海外经营的扩张或收购带来了新的和独特的风险。例如,
内控环境可能受到当地管理层文化和风俗的影响。另外,当地经济和法律环境可
能带来独特的风险因素。
(三) 内控活动
内控活动是指为确保管理层指示得以执行的政策和程序。它有助于进行风险
管理和保证企业目标的实现,内控活动贯穿于企业的所有层次和部门。它们包括
一系列不同的活动,如审批、授权、确认、核对、审核经营业绩、资产保护以及
职责分工等。
1、内控活动类型:
控制活动可以有不同的描述方式:
针对企业的不同目标,控制活动可以分为以下三个类型:即为提高经营效率
效果、增强财务报告的可靠性、遵守法规等目标的三类控制活动;
根据控制活动的不同作用,控制活动又可以分为:预防性控制、检查性控制、
指导性控制、纠错性控制、补偿性控制等五种类型;
根据组织中实施人员的不同,控制活动也可以分为:高层复核、指导并管理
业务活动、信息处理、实物控制、业绩指标分析、职责分离等。
高层复核——管理层将实际业绩情况和预算相比较,将当期业绩和前期
相比较,将本企业的业绩情况与竞争对手相比较,对企业主要行为进行追踪,以
衡量目标实现的程度。
指导并管理业务活动——负责整个板块生产的领导,分地区公司、分产
品类别等内容审阅生产业绩报告,对照经营目标,分析其中反映出的生产管理方
面的问题,并指出需要改进的方向。
信息处理——这类控制被用于核对交易的准确性、完整性和遵循性。如:
系统对数据录入设定编辑复核功能,并对数据修改实行系统性控制;客户订单,
只有与经批准的客户文件和信用额度相符,才能被接受;交易应按连的编号记账;
系统管理员对例外事项报告进行跟踪调查,必要时向主管领导报告。
资产保护即实物控制——对设备、存货、证券、现金及其他资产实物采
取保管措施,并定期进行盘点和帐实核对。
业绩指标分析——采购部门的员工分析采购价格变动、紧急采购订单占
全部订单的比率、退货订单占全部订单的比率,通过调查异常的结果和异常的变
动趋势,关注那些可能影响目标实现的问题,并提出改进方案。
职责分离——职责在不同人员之间的分工或分离,可以降低发生错误或
不当行为的可能性。例如,交易的授权、记录和处理相关资产的职责应予以分离;
授权赊销的经理应不负责应收账款的记录或现金收入的处理。
2、控制活动的要素— 政策和程序
控制活动一般包含两个要素,即:第一个要素,政策—它描述应该做什么,
第二个要素,程序—它描述应该怎样做;政策是程序的基础,同时,程序又影响
政策的执行。例如,政策要求,应该由专人定期进行存货盘点,程序即盘点本身,
其实施的频率、关注的要点、存货的性质、数量等等。
3、控制活动应和风险评估相结合
管理层在进行风险评估的同时,应该针对该特定风险找出并实施有效的措
施,这些针对某项特定风险的具体措施也就是建立控制活动的要素,它有助于保
证控制活动得以及时、有效地实施。
4、信息系统的控制
随着信息技术的发展,大多数企业,包括小公司或大公司的部门,都引进、
建立和运用了现代化信息处理系统,现代化的信息系统不仅提高了企业的工作效
率,而且也改变企业的经营方式和方法,甚至影响企业的战略规划,因此信息系
统的控制十分重要。
信息系统内控活动可分为两大类。第一类是一般性控制——适用多数应用系
统并协助确保其持续、正确地运行, 包括对数据中心操作、系统软件的购买和维
护、数据的安全、以及应用系统开发和维护的控制。第二类是应用性控制,包括
应用软件中的电算化步骤,以及用以控制不同种类交易处理过程的相关手工操作
程序,它是保证交易处理的完整性、准确性、交易授权和有效性的内部控制。例
如,公司的销售政策规定给予金额在 20 万以上订单以 8 折优惠;系统根据事先
的设定,对于 20 万以上的订单自动给予 20%的折扣优惠,而对于 20 万以下订单
仅允许全价销售。
这两类对计算机系统的控制是相互关联的。一般性控制用于保证建立在计
算机程序基础上的应用性控制得以实施。
(四)信息和沟通
信息和沟通是指相关信息以某种形式并在某个时段被识别、获得和沟通,
以促使员工履行自己的职责。这里所说的信息是指来源于企业内部及外部,与
企业经营相关的财务及非财务的信息。信息必须在一定的时限内传递给需要的
人,以帮助人们行使各自的控制和其它职能。沟通则是指信息在企业内部各层
次、各部门,在企业与顾客、供应商、监管者和股东等外部环境之间的流动。
有效的沟通必须广泛的进行,自上而下、自下而上地贯穿整个组织。所有
人员都要从高级管理层获得明确的信息:必须认真对待控制责任。他们必须了
解各自在内部控制体系中担任的角色,以及个人行为与他人工作的相互关系。
他们必须有自下而上传递重要信息的渠道和方法。同时,也要顾客、供应商、
监管者和股东等外部人员建立有效的沟通。
1、信息
企业的管理活动依赖于各种信息,既包括内部生成的信息,也包括从外部获
取的行业、经济、监管等方面的信息。因此,企业必需要建立良好的信息系统
来识别、获得、加工和报告这些信息。有效的信息系统不仅能够识别和获得所
需要的财务和非财务的信息,还能够在一定时限内根据需要加工和报告这些信
息。另外,当企业面临基本的行业变化,面临有高度创新能力反应迅捷的竞争
对手或面对重大的顾客需求变化时,信息系统必须随企业目标、经营环境的变
化而变化,及时适应新的需求。
1)信息的识别和获取
信息的识别和获取的方式是多种多样的:信息系统可以采取监控方式,定
期获取特定的数据;或者,可以采取某些特定的方式获取所需信息,如通过问
卷、采访、广泛的市场需求调研或针对特定群体的调查获得顾客对产品和服务
的需求信息;通过与顾客、供应商、监管者以及员工的谈话获得识别风险和机
遇所必需的重要信息;参加专业或行业的研讨会也可以获得有价值的信息。
2)信息加工和报告
信息是决策的基础,但并非所有的信息都是有用的信息,因此,需要对信
息进行加工整理,归纳汇总,根据需要向不同的部门和人员报告不同的信息。
为了提高信息的质量,需要考虑:
·内容是否适当——它是所需要的信息吗?
·信息是否及时——当我们需要时就能获得吗?
·信息是当前的吗?——是我们能获得的最新的信息吗?
·信息是否准确——数据都准确吗?
·信息是否畅通——相应的部门能容易地获得信息吗?
在设计系统时必须考虑以上问题。如果不考虑,系统很可能无法提供管理层
和其它人员需要的有用信息。
3)信息系统的整合
信息系统是经营行为的一个组成部分,它通过获取决策所需的信息来影响
控制,随着信息技术的发展,信息系统可以更迅速、更广泛提供更有价值的信
息,对企业的管理影响更加深远,甚至影响到企业的战略规划,一项最新发布
的研究表明,信息系统的规划、设计和应用已经开始同组织的整体战略整合在
一起。多数新的生产系统与企业其它的系统,可能还包括企业的财务系统,高
度地整合为一体。当系统执行其它的运行时,财务数据和会计记录会自动更新。
2、沟通
沟通是信息系统固有的,是将信息提供给相关人员,以便与其履行职责,
沟通必须贯穿于信息处理的整个过程,有效的沟通不仅在整个企业内进行,也
包括与外部进行的沟通。
1)内部沟通
内部沟通是指企业内部上下级之间、横向部门之间的沟通,下面以例举的
方式介绍内部沟通的主要内容:
所有的人员,特别是那些有着重要的经营和财务管理职责的人员,取得
管理所需信息,并清楚地知道必须严肃履行内部控制的责任。
每个人需要理解所负责内部控制部分如何运行及个人在系统中的职责。
在执行自己的职责时,每个人都应该知道,当意外发生时,不仅要注意
事件本身,还要注意事件的原因。这样,就可以了解到系统潜在的缺陷,
并采取预防的措施。比如,发现滞销的存货不仅要在财务报告上留下准
确的记录,更重要的是对存货滞销的原因作出判断。
人们需要知道自己的行为怎样与他人的工作相联系。
需要知道什么样的行为是被期望的,什么是可以接受的,什么是不可接
受的。
员工也需要知道在企业中自下而上传递重要信息的方法和渠道。员工必
须相信他们的上级确实想了解问题并愿意有效地解决问题,在任何情况
下不会因报告相关信息而受到报复。
在多数情况下,正常的报告渠道就是适当的沟通渠道。然而,在特定条
件下,需要独立的沟通渠道作为一个预防失败的机制,在正常渠道不起
作用时加以运用。例如为员工提供直接接触财务总监或企业法律顾问这
样的高层领导的渠道;总裁可以定期抽出时间接待员工来访,并且让员
工知道为任何事情的来访都是受欢迎的;总裁也可以定期去车间拜访他
的员工,形成一种人们能够交流难题和关心的问题的氛围。
管理层与董事会及其委员之间的沟通至关重要。管理层必须使董事会了
解最新的业绩、发展、风险、主要的革新以及其它任何相关的事件或事
故。与董事会的沟通越好,董事会越能有效地行使监督职能,并能够对
于关键的事务作出合理的行为,提供建议和忠告。同样,董事会也应该
向管理层传达其所需要的信息,并提供指导和反馈。
2)外部沟通
企业不仅在内部需要有适当的沟通,而且与外部也是,与外部沟通的内容包
括:
通过开放的沟通渠道,了解顾客、供应商对于产品或服务的设计或质量
方面的要求使公司注意顾客的需求和偏好。
在与外部的交往中强调企业的道德标准,使外部人员知道认识到不适当
的行为。比如公司可以同供应商直接沟通,解释公司期望供应商雇员在
与其打交道时应怎么做,明确回扣以及其它不适当的收入,都是不能容
忍的。
与外部审计师的沟通,管理层和董事会可以了解重要的控制信息。
与股东、监管者、财务分析师以及其它外界的交流,可以了解企业所面
临的情况和风险。
管理层同外界(无论是公开的、即将进行的、严格跟踪的还是其它的)
的交流也可以向整个公司内部传递信息。
3)沟通的方式
沟通可以采用诸如政策手册,备忘录,布告通知,录像录音带的形式,又可
采用口头传递消息的方式。另一种有影响力的沟通手段是管理层在领导下属工
作时的言行。
(五)监督
内部控制随着时间、环境而变化,曾经有效的程序可能会变得不太有效,
因此需要对内部控制进行监督。监督是评估内控系统在一定时期内运行质量的
过程,目的是保证内部控制持续有效,监督可通过两种方式进行:持续性的监
督活动和独立的评估。持续性的监督活动是植根于企业日常、重复发生的活动
中的。与独立评估相比,由于持续性监督程序在实时基础上实施、动态地应对
环境的变化,并在企业中根深蒂固而显得更加有效。不过,独立评估发生在事
实之后,比起持续性监督程序,可更快地发现问题。一个感到有必要进行经常
性的独立评估的企业,应重点关注改进持续性监督的途径,并强调“嵌入”而非“外
加”的控制。
1、持续性监督行为
持续性的监督行为发生在经营的过程中,它包括日常管理和监督行为、比
较、核对和其他常规性活动。持续性监督行为有下面一些例子:
在执行常规管理行为时,经营管理层取得内部控制持续运转的证据。
与外界各方的沟通能够印证内部产生的信息或揭示问题。例如:顾客支
付账单,表明其确认了帐单数据;相反地,顾客对帐单的投诉可能表明
销售交易过程存在系统缺陷。公司审核有关作业安全的政策和操作步骤,
从经营安全性和合规性的角度为内控是否有效运行提供信息,因而被视
为一项监督;监管者就合法性或其他事项与企业进行交流,也会从某种
角度反映内控系统是否有效运行。
适当的组织结构和监督行为不但监督内控职能的执行并且能够发现内
控的缺陷。例如,财务负责人对财务人员针对交易正确性和完整性实施
的内控活动实施日常的监管。另外,管理层对员工的职责分配定期进行
审核,以确保合理分工以便相互制衡,有利于防止员工舞弊,并可以限
制个人掩盖其可疑行为的能力。
将信息系统所记录的数据与实物资产相核对。例如,产成品存货应定期
进行盘点,将盘点的数据与相应的会计数据核对并记录存在的差异。
内部及外部审计师定期为进一步加强内部控制提供建议。审计师通过评
价内控的设计并测试其有效性,发现一些潜在的问题并向管理层提供解
决问题的建议。
培训研讨会、计划会议及其他会议能向管理层提供有关控制是否有效的
重要反馈。这种方式不但能指出控制中存在的个别问题,还能增强参与
者的控制意识。
定期询问职员理解及执行企业相关规定的情况。如向经营及财务人员询
问相关的控制程序是否正常运行。
2、独立评估
独立评估是独立于控制活动之外而采取的定期评估行为。尽管持续性监督程
序可以提供关于其他控制要素有效性的重要反馈信息,但经常地对系统的有效
性直接进行评估也是十分必要的。这样同时也提供了一个机会来评价持续性监
督程序是否有效。
1)范围和频率
独立评估的范围和频率主要依赖于风险评估和持续性监督程序的有效性。
由于所控制风险的大小及内部控制在减小风险中的重要性不同,对于内部控制
进行评价的范围和频率也不一样。例如,那些致力于重大风险或对减小风险具
有重要作用的控制就应经常地进行评价。
2)评价主体
评价主体,即由谁来实施独立评估。一般来说,评价主体包括:
一是自我评价,即负责某一单位或职责的人员对其控制自身活动的有效性
进行评价。例如,一位部门主管应指导本部门内部控制的评价活动。他或她可
能亲自评价内控环境因素,然后请部门内负责各种经营活动的人员评价其他要
素的有效性。
二是内部审计人员评估,有时,在董事会、高级管理层、子公司及部门主
管的特殊要求下,内审人员也会对内控进行评价。同样,在评价内控时,管理
层也可利用外部审计人员的工作。
3)评价程序及方法体系
首先是同企业职员进行探讨并审阅已有的文件,了解系统的运行过程或内
控系统的设计;其次是根据已确定的目标分析内部控制的设计和测试结果,分
析是否对既定目标提供了合理保证。
评估方法有许多可供选择,包括检查清单、调查问卷和流程图等方法。也
可与那些被认为在内控系统方面具有良好声誉的公司进行比较。
4)行动计划
第一次指导评估内控系统的管理人员可以考虑下列建议,决定对何处着手
和如何去做:
决定评估的范围,包括目标的分类、内部控制要素和需采取的行动。
确定对内部控制的有效性提供常规保证的持续的监督行为。
分析内部审计的控制评估工作,考虑外部审计师与控制相关的发现。
按照单位、要素或高风险区域划分重要性程度和先后次序,保证及时的
关注
在以上基础上,建立相关的评估程序。
汇集所有进行评估的各方,共同考虑下列问题:不仅要考虑评估范围和
时间表,而且要考虑所使用的方法体系,应用的工具,来自内外部审计师和监
管者的建议,报告所发现问题的方式以及设定最终的文本化程度。
监督进展和复核发现。
保证采取必要的追踪措施,必要时修改后续的评估部分。
5)报告缺陷
这里的“缺陷”被广泛定义为内控系统中值得注意的问题。缺陷可能代表一个
假想的、潜在的或实际的缺点,或一个强化内控系统的机会。向恰当的当事人
提供有关内部控制缺陷的必要信息,对内部控制制度的持续有效运行十分关键。
内部控制的缺陷应自下而上进行报告,重要事项应报知高层管理人员和董事会。
对于发现的内部控制缺陷,不仅应向负责的个人汇报,由他采取正确的措施,
还至少应向该责任人的上一级汇报。这一过程使得责任人能及时采取措施,也
便于其上级提供所需的支持或进行监督,并与企业中受影响的他人进行沟通。
重要事项应报知高层管理人员和董事会。
6)文本化
企业内部控制的文本化有利于评估,有利于增进员工对内控系统如何运行及
各自职责的理解,更易于必要时对其修改。文本化的程度根据各企业的规模、
复杂性和类似因素的不同而存在差异。大一些的公司通常有书面的政策手册、
正式的组织图、书面的工作描述、经营指导、信息系统流程等。小一些的公司
内部控制文本化的程度一般低得多。控制没有文本化并不意味着内控系统是无
效的或无法评估,不过当需要向更多人提供有关内部控制的阐述或评估时,内
部控制文本化的性质和程度将会提高。当管理层希望向外界提供关于内控系统
效果的声明时,他们应当考虑形成文件来支持该声明。如果该声明今后被质询,
这些文件将很有用。
四、内部控制的局限性
也许有人会认为内部控制可以确保企业万无一失,这也是我们所希望的,
但事实并非如此,无论内部控制设计和执行的多好,它也只能提供合理的保证,
这是内部控制系统固有的局限性。具体表现在:
判断失误——判断是人在事情发生时依据现有信息的所做出的,个人的
判断不能保证绝对正确,并且难以避免主观性,从而影响内部控制的有
效性。基于错误判断的管理层决策也会导致失误。
执行偏差——任何“完美的”内部控制系统,都会因设计人经验和知识水
平的限制而带有缺陷。同时,执行人员的粗心大意、精力分散、判断失
误以及对指令的误解等,也可能使内部控制系统陷于瘫痪。 例如:代替
缺席或生病雇员的临时职员,可能不能正确地执行控制的职责。
管理层的越权——内控制度是企业最重要的管理工具,但任何内控最终
都是靠人来执行的。单位或部门的经理,或者高级管理层成员会出于各
种目的而愈越内控制度,例如:虚增报告中的收入来掩盖市场份额始料
不及的下跌;虚增报告中的赢利以符合无法实现的预算。
合伙同谋——两人或更多人的合伙同谋行为,会使不同职务相互制约的
作用丧失,从而导致内控的失效。
成本收益原则——控制环节越多,控制措施越复杂,相应的控制效果可
能会越好,但控制成本也会越高。由于企业的资源有限,企业在设置和
实施内部控制时,必须在控制失败可能造成的损失与建立控制所需相关
的支出之间进行权衡。
当然,合理的保证并不意味着内部控制系统会经常失效。多项内部控制相
互作用可以减少企业无法实现目标的危险,而日常的经营行为和不同层次人员的
职责分工也有助于实现企业的目标。
五、员工在内部控制中的作用与责任
组织中的每一个人都对内部控制负有责任。
管理层 –总裁或总经理对内部控制负有全面的责任,可以看作是内部控制
系统的“责任人”。总裁或总经理的态度对内控环境的影响很大。总经理的任务是
领导和指导高级管理人员,并与这些高级管理人员一起制定价值观、原则以及重
要的经营策略,例如企业的总目标、组织机构、重大制度等,并检查他们是否履
行职责。依次的,高级管理人员负责建立更为具体的内部控制政策和程序,并向
企业员工分配。基层的管理人员则直接参与控制政策和程序的实施。其中财务总
监和他的员工的内控活动贯穿于企业各部门,是内部控制的关键。
董事会–管理层向董事会负责,董事会指导和监督管理层的工作。一个强
大的、活跃的董事会通常能够结合有效的汇报渠道和有力的财务、法律和内部审
计职能来发现和纠正管理层存在的问题。有效的董事会必须是客观的、有能力的
和善于调查的,他们具有业务活动方面的知识,并有充足的时间履行董事的责任。
内部审计师–内部审计师在评价和维护内部控制有效性方面起着重要的作
用。内部审计职能部门因为其在企业中的地位和权利,还起着重要的监督作用。
其他人员–内部控制从某种程度上是组织中每个人的责任,每个员工都产
生内部控制系统中所使用的信息,或者用行动来影响着内部控制,因此所有的人
都有责任向上汇报沟通组织中的问题,汇报违反行为准则的情况,以及违反政策
或法律的行为。
另外,大量的外部单位也对企业内部控制也有所贡献。外部审计师,通过对
财务报表的审计,提供关于财务报表及其相关内控的独立客观的意见,并间接向
管理层和董事会提供履行职责的信息。立法机构和监管机构、客户和其他公司、
财务分析员、债券评级人和新闻媒体也能为公司提供有用信息。但是外部单位不
会对公司内部控制负有责任,也不是公司内部控制体系中的一部分。
六、小结
长期以来,高级管理层一直在寻找控制和管理企业的更好方法。内部控制的
实施促进企业朝着盈利目标和成就其使命的方向持续发展,并将这个过程中的干
扰因素最小化。内部控制措施帮助管理层应对快速变化的经济和竞争环境以及不
断改变的客户需求,并针对未来的成长进行调整。内部控制促进效率性,降低资
产损失的风险,并有助于确保财务报表的可靠性和对于法律法规的遵循性。
由于内部控制服务于很多重要的目标,对于更好的内部控制系统及其运行效
果的要求不断增加。内部控制系统越来越多地被视为各种潜在问题的解决方案。
COSO 内控框架提出的由"三个目标"和"五个要素"组成的内部控制的整体
框架,已经得到各行业的公司董事会、管理当局、投资者、债权人、审计人员及
专家学者的普遍认可,因而成为迄今最权威的内部控制的概念,因为它是一个较
为完整和系统化的关于内部控制的理论,而且它提出的许多新的、有价值的观点
不断地在实践中找到了现实意义。按照 COSO 框架标准建立股份公司内部控制
体系是我们本阶段的主要内容。
COSO 内部控制
COSO 内部控制框架不是唯一的内部控制框架, 其他类似框架中最著名的是加拿大注册会计师公会所
属的控制基准委员会 COCO,于 1995 年 11 月发行《控制指导纲要》。COCO 提出了—种更精简、更具动
态,使用更多管理术语的内部控制基本架构。COCO 报告从四个方面:目的、承诺、能力、监督与学习,
提出 20 项控制基准。
但是 COSO 内部控制框架是美国证券交易委员会唯一推荐使用的内部控制框架,同时《萨班斯法案》
第 404 条款的「最终细则」也明确表明 COSO 内部控制框架可以作为评估企业内部控制的标准。作为纽
约证交所上市的公司,需要按照法案要求,引进 COSO 内部控制框架,整合现有内部控制,满足法案的要
求。
COSO 内部控制框架认为,内部控制系统是由控制环境、风险评估、内控活动、信息与沟通、监督五
要素组成,它们取决于管理层经营企业的方式,并融入管理过程本身,其相互关系可以用其模型表示.
1. 控制环境
控制环境是所有其他组成要素的基础,包括了以下要素:
1) 诚信和道德价值观;
2) 致力于提高员工工作能力及促进员工职业发展的承诺;
3) 董事会和审计委员会。包括的因素有董事会与审计委员会与管理者之间的独立性,成员的经验
和身份,参与和监督活动的程度,行为的适当性;
4) 管理层的理念和经营风格;
5) 组织结构。包括了定义授权和责任的关键领域以及建立适当的报告流程;
6) 权限及职责分配。经营活动的权限和权责分配以及建立报告关系和授权协议。它包括了:
a) 被激励主动发现问题并解决问题以及被授予权限的程度;
b) 也描述适当的经营实践,关键人员的知识和经验,提供给执行责任的资源政策;
c) 确保所有人理解公司目标。每个人知道他的行为与目标实现的关联和贡献的重要程度。
7) 人力资源政策及程序。
2. 风险评估
首先,风险评估的前提条件是设立目标。只有先确立了目标,管理层才能针对目标确定风险并采
取必要的行动来管理风险。设立目标是管理过程重要的一部分。尽管其并非内部控制要素,但它是内部控
制得以实施的先决条件。
其次,识别与上述目标相关的风险。
再次,评估上述被识别风险的后果和可能性。一旦确定了主要的风险因素,管理层就可以考虑它
们的重要程度,并尽可能将这些风险因素与业务活动联系起来。
最后,针对风险的结果,考虑适当的控制活动。
3. 控制活动
控制活动指为确保管理层指示得以执行,削弱风险的政策(做什么)和程序(如何做)。它们有
助于保证采取必要措施来管理风险以实现企业目标。控制活动贯穿于企业的所有层次和部门。它们包括一
系列不同的活动,如批准、授权、查证、核对、复核经营业绩、资产保护以及职责分工等。
4. 信息与沟通
相关的信息必须以一种能使人们行使各自职能的形式和时限被识别、掌握和沟通。信息系统不仅
处理内部资料,而且还处理形成企业决策和外部报告所必须的外部事件、行为和条件的信息。有效的交流
还必须广泛的进行,涉及机构的各个方面。所有人员都要从高级管理层获得清楚的信息,他们必须明白各
自在内部控制制度中的作用,明白个人的行为如何与他人的工作相联系。他们必须有自下而上传递重要信
息的方法。顾客、供应商、监管者和股东这样的外界之间也必须有有效的沟通。
5. 监督
一个评估系统在一定时期运行质量的过程。这一过程通过持续的监控行为、独立的评估或两者的
结合来实现。持续的监控行为发生在经营的过程中。它包括日常管理和监管行为。独立评估的范围和频率
主要依赖于风险评估和持续监控程序的有效性。内部控制的缺陷应自下而上进行报告,重要事项应报知高
层管理人员和董事会。
COSO 内部控制模型强调了以下几点:
1、 强调“软控制”的功能。相对于以前的内部控制而言,框架更加强调那些属于管理文化层面的
软性管理因素。
2、 强调内部控制应与企业的经营管理过程相结合。框架认为,经营过程是指通过规划、执行及
监督等基本的管理过程对企业加以管理。内部控制是企业经营管理过程的一部分,与经营过程结合在一起,
而不是凌驾于企业的基本活动之上,它使经营达到预期的效果,并监督企业经营过程的持续进行。不过,
内部控制只是管理的一种工具,并不能取代管理。
3、 突出强调信息系统的作用。框架认为,完备的信息处理系统是实现内部控制目标的重要保障,
信息系统不仅处理企业内部产生的经营信息,而且也处理来自企业外部的各类经济、法律或行政信息。
4、 明确对内部控制的“责任”。COSO 框架第一次明确地阐述了内部控制的制定与实施的责任问
题。框架指出,不仅仅是董事会、管理人员、内部审计人员,组织中的每一个人都对内部控制环节负有责
任。
5、 强调内部控制的分类和目标。目标的设定虽然不是内部控制的组成要素,但却是内部控制的
先决条件,也是促成内部控制的要件。框架将内部控制目标分为三类:与营运有关的目标、与财务报告有
关的目标以及与法令的遵循性有关的目标等。这样的分类高度概括了企业控制目标,有利于不同的人从不
同的视角关注企业内部控制的不同方面。
6、 内部控制只能做到“合理”保证。框架认为:不论设计及执行有多么完善完整,内部控制都只
能为管理阶层及股东达成企业经营目标提供合理保证。而目标最终是否达成,还受内部控制本身的限制性
制约等条件。
COSO 内部控制框架是一个较为理想的框架,几乎所有公司的内部控制均与之有一定差距,虽然
这必然加大企业负担,但多数公司希望通过理解和贯彻 COSO 内部控制框架要求,梳理管理流程、规范管
理,来实现提升整体管理水平的目的。
三、COSO 框架下的内部控制设计
以 COSO 内部控制框架为标准的内控设计一般步骤如下:
1. 确认所要进行的内控设计针对的内控目标是什么。
2. 根据确认的内控目标,识别公司层面的内外部主要风险并进行评估。
3. 通过业务流程的全面梳理,锁定与确认的内控目标相关的业务流程。
4. 按照 COSO 框架提出的控制标准,对确认的主要风险提出控制要求,将梳理得出的业务流程
(风险控制活动)与控制要求进行对比分析,提出整改建议。
5. 对所确定的业务流程进行分析,分析确认业务活动中存在的风险,提出整改建议。
6. 各项制度规章的完善和补充。
下面我们对于风险评估、控制活动具体设计的内容再作进一步的说明:
风险评估实施过程说明
1. 识别风险。风险识别包括了二个层次,企业层面的风险和业务活动的风险。识别风险的具体方
法有头脑风暴法、访谈、调查问卷、流程图分析、参考其他的风险数据库、经验与专业判断。
2. 评估上述识别出的风险的后果和可能性。
3. 描述公司流程。
1) 制定公司流程总目录和流程描述的规范;
2) 流程具体描述。
4. 识别与风险相关的应对流程的风险,并建立风险数据库
5. 根据上述风险评估的结果,建立持续的风险评估制度体系
控制活动设计实施说明
1. 以 COSO 控制框架、公司管理制度、控制理论为依据,在公司层面上确定“关键控制点和控制
要点”。
2. 以公司层面“关键控制点和控制要点”为基础,对应识别的重要风险建立关键控制文档。
3. 关键控制与相关管理制度之间的比对分析。
对于企业而言控制是直接融入管理流程中的。在具体控制活动设计和改进时应遵循以下具体内部
控制设计原则:
1. 相互牵制原则
相互牵制原则,是指一项完整的经济业务活动,必须分配给具有互相制约关系的两个或两个以上
的部门(或岗位)分别完成。即在横向关系上,至少要由彼此独立的两个部门或人员办理,以使该部门或
人员的工作接受另一个部门或人员的检查和制约;在纵向关系上,至少要经过互不隶属的两个或两个以上
的岗位和环节,以使下级受上级监督,上级受下级牵制。其理论根据是在相互牵制的关系下,几个人发生
同一错弊而不被发现的概率,是每个人发生该项错弊的概率的连乘积,因而将降低误差率。不相容职务相
互分离控制有以下几项内容:
* 授权批准职务与执行业务职务相分离;
* 执行业务职务与监督审核职务相分离;
* 执行业务职务与会计记录职务相分离;
* 财产保管职务与会计记录职务相分离;
* 执行业务职务与财产保管职务相分离。
2. 授权控制原则
授权控制原则,是指企业单位应该根据各岗位业务性质和人员要求,相应地赋予作业任务和职责
权限,规定操作规程和处理手续,明确纪律规则和检查标准,以使职、责、权、利相结合。岗位工作程式
化,要求做到事事有人管,人人有专职,办事有标准,工作有检查。授权体系包括:
1) 授权批准的范围
企业所有的经营活动一般都应当纳入授权批准的范围。
2) 授权层次
授权应当是区别不同情况分层次授权。根据经济活动的重要性水平和金额大小确定不同的授权批
准层次,有利于保证各种管理层和有关人员有权有责。
授权批准在层次上应当考虑连续性,要将可能发生的情况全面纳入授权批准体系,避免出现真空
地带。当然,应当允许根据具体情况的变化,不断对有关制度进行修正。
3) 授权责任
被授权者应能够明确在履行权力时应对哪些方面负责,避免授权责任不清,出现问题又难咎其责
的情况发生。
4) 授权批准程序
企业的经济业务既涉及企业与外单位之间资产与劳务的交换,也包括在企业内部资产和劳务的转
移和使用。因此,每类经济业务都会有一系列内部相互联系的流转程序。所以,应规定每一类经济业务的
审批程序,以便按程序办理审批,避免越级审批和违规审批的情况发生。
3. 成本效益原则
贯彻成本效益原则,即要求在实行内部控制花费的成本和由此而产生的经济效益之间要保持适当
的比例,实行内部控制所花费的代价不能超过由此而获得的效益,否则应舍弃该控制措施。
4. 整体结构原则
企业内部控制系统,必须包括控制环境、风险评估、控制活动、信息与沟通、监督五项要素,并
覆盖各项业务和部门。换言之,各项控制要素、各业务循环或部门的子控制系统,必须有机构成企业内部
控制的整体架构。这就要求,各子系统的具体控制目标,必须对应整体控制系统的一般目标。