(工商管理专业论文)呼市移动内部控制若干问题研究.pdf_第1页
(工商管理专业论文)呼市移动内部控制若干问题研究.pdf_第2页
(工商管理专业论文)呼市移动内部控制若干问题研究.pdf_第3页
(工商管理专业论文)呼市移动内部控制若干问题研究.pdf_第4页
(工商管理专业论文)呼市移动内部控制若干问题研究.pdf_第5页
已阅读5页,还剩26页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

呼市移动内部控制若干问题研究 摘要 本文从萨班斯法案4 0 4 条款入手,对该法案给中国在美国上市的企业特 别是四大电信运营商带来的挑战进行了分析,介绍了内部控制的概念、分类,并 指出萨班斯法案4 0 4 条款要求公司就与财务报告相关的内部控制是否有效发 表声明,进而对与财务报告有关的内部控制的内容进行了介绍,同时对c o s o 内部控制框架、内部控制中不同层级的人所承担的责任以及内部控制的作用进行 了简明扼要的阐述,提出了呼市移动实施内部控制项目的六个步骤,并对呼市移 动实施内控项目的重点内容进行了介绍,为下一步呼市移动开展本项目提供一些 参考。 关键词:企业内部控制 t h er e s e a r c hi n t os o m ep r o b l e m so fh u h h o tm o b i l e a b s t r a c t t h ep a p e rs t a r tw i t ht h e4 0 4i t e r no fs o x i nw h i c ha n a l y s i st h ec h i n a c o m p a n yt h o s ec o m ei n t ot h em a r k e to fu s a a r ef a c e dw i t hp r o b l e m se s p e c i a l l yf o r t h ef o u rb i gt e l e c o mc o m p a n yo fc h i n a t h ep a p e ri n t r o d u c et h ec o n c e p ta n dt h e s o r to ft h ei n t e r i o rc o n t r o la n dp o i n to u tt h et h e 4 0 4i t e r no fs o xi nw h i c hd e m a n d w h e t h e ra i rt h e i ro p i n i o n sa b o u tt h ec o m p a n y sf i n a n c i a lr e p o r te f f e c t i v e l y b yt h e m a l s oi n t r o d u c et h ei n t e r i o rc o n t r 0 1a b o u tt h ef i n a n c er e p o r t a tt h es a m et i m ei ts i m p l y i n t r o d u c e st h ei n t e r i o rc o n t r o lf r a m e t h ed i 肌r e n t d u t yt h a t i nt h ed i f f e r e n t a d m i n i s t r a t i v el e v e l si sc h a n g e dw i t ha n dt h ef u n c t i o n i tb r i n gf o r w a r dt h es i xi n t e r i o r c o n t r o ls t e p so ft h eh u h h o tm o b i l ec o m p a n ya n di n t r o d u c et h ei m p o r t a n tc o n t r o l p o i n ti ni ts oa st op r o v i d es o m er e f e r e n c e sf o rt h ed e v e l o p m e n to ft h ep r o i e c ti nt h e h u h h o tm o b i l ec o m p a n y k e yw o r d s :e n t e r p r i s ei n t e r i o rc o n t r o l 呼市移动内部控制若干问题研究 1 1 研究的背景 1 1 1 萨班斯法案的巨大压力 第一章绪论 近年来随着安然、世界通讯等公司的一系列丑闻案件的发生,美国资本市场 不断面临着信心危机的挑战。为提高上市公司治理水平,恢复投资者信心,保护 投资者利益,立法和监管机构意识到有必要对资本市场当前的法律法规进行变 革,加强对资本市场参与各方的约束。2 0 0 2 年7 月3 0 日美国总统布什签署颁布 了萨班斯一奥克斯利法案( 又被称作 与选用恰当的会计政策相关的控制措施: 用以防范或找出与重要账户、交易种类和披露相关的错误或舞弊的内部 控制措施; 其它重要内控措施所依赖的内部控制,包括一般性控制,例如信息系统 控制; 非经常性、非系统交易或财务估计的内控措施; 财务报表关账和汇总过程中的内控措施; 资产保护的控制措施; 公司层面的控制措施。 2 2 内部控制系统的整体框架 美国上市公司会计监管委员会配合4 0 4 条款要求颁布第2 号审计准则,明确 了萨班斯法案对管理层的要求,要求管理层必须承担与公司财务报告相关的 内部控制有效性的责任,采用适当的内控框架,例如c o s o ,评价公司与财务报 告相关的内部控制系统的有效性,评价结果需要以充分的档案文件等证据来支 持。同时,管理层需要针对公司最近年度财务报告的内部控制有效性提交书面报 告。 根据c o s o 内部控制框架,管理层必须记录、测试、评价内部控制框架中五 个相互关联的组成部分,这些组件是从管理层对企业的运营方式中提炼出来,并 与企业的管理流程融为一体。因此,尽管每个企业建立维护其内部控制都需要这 ,_ s 呼市移动内部控制若干问题研究 五个组成部分,每个企业的内部控制系统通常看起来都会与其他公司有很大不 同。 c o s o 内部控制框架包括以下五个组成部分 控制环境 控制环境确立了企业的基调,影响着企业内人员的控制意识。控制环境是内 部控制框架中其他组成部分的基础。控制环境包含了七个主要元素: 诚信、道德价值观; 员工的胜任能力; 管理哲学和经营风格; 组织架构; 职权和职责的分配; 人力资源的组织和发展; 董事会关注的事项及导向。 风险评估 各个企业都面临着内生和外部风险,必须加以评估。风险评估的前提是建立 联系不同层级但内部统一的目标。风险评估是发现和分析对达到目标有影响的风 险的过程,是确定如何管理和控制风险的基础。因为经济状况、行业状况、法规 和经营状况会不断发生变化,风险评估要发现并处理这些变化对有关风险的影 响。 控制活动 控制活动指用于确保管理层的指令得以有效执行的一系列的政策和程序。这 些政策和程序有助于企业采取适当措施来管理风险,以确保企业目标的实现。控 制活动应实施于企业各个层面及各个职能,包括一系列的活动,如审批、授权、 核对、对账、管理层审阅、资产保管以及职责分工等。 控制活动根据性质可分为: 授权及批准:包括根据管理层的一般或特别政策及程序审批交易;根据管理 呼市移动内部控制若干问题研究 层的一般或特别政策及程序访问资产和记录: 举例:在货币资金流程中,对外付款环节,需要对外支付的部门提出付款申 请,提交证明款项支付的原始凭证,经部门负责人审批同意后提交财务部门。根 据款项的性质和涉及金额的不同,财务部门负责人和或公司主管管理层根据费 用审批权限对付款进行审批。 系统设置账项映射控制:系统设置是指那些可以用来保障数据安全和避免 不当操作的控制,也可以按企业的具体要求制定;账项映射指控制一个交易如何 记录在总账,进而在财务报表中显示; 例外情况报告预警报告:企业生成的用于监控发现的例外情况以及对这些 情况的跟进解决措施的报告。这种报告包括例外情况报告( 违反既定的标准,例 如客户销售超过信贷限额) 、预警报告( 主文件发生变更,例如在供应商名录中 增加新供应商) 以及其他报告( 例如应收账款账龄分析报告) ; 举例:在存货流程中,仓库每半年提交拟处置存货库存报表,反映由于毁损、 过期、业务变更、技术落后等原因造成无法使用而需进行处置的存货情况。 关键绩效指标( k p i s ) :包括定期和及时生成、审阅和分析关键绩效指标。 关键绩效指标是指财务和非财务的数量衡量标准,企业连续或定期采集这些数据 并被管理层用来评价企业既定目标的实现程度; 管理层审阅:独立于编制人的人员对编制人进行的活动进行分析并实施监 控,其中“管理层 并不专指公司管理层,而可以包括任何一个独立于编制人的 人员; 举例:固定资产及无形资产管理业务流程中,由公司管理层承担管理层审阅 控制职能的例子:财务部门根据盘点结果编制固定资产盘点报告,汇总盘盈、盘 亏、闲置、毁损、待报废的固定资产。固定资产盘点报告经固定资产管理部门、 固定资产使用部门和财务部门经适当授权的人员审阅并签字确认后上报公司主 管管理层审阅。 举例:在会计和财务报告流程中,由非公司管理层承担管理层审阅控制职能 的例子:独立于会计凭证编制人的财务人员以原始凭证为依据,对经济事项的真 实性、合法性、合规性及会计核算的准确性进行复核,复核后在会计凭证上通过 系统生成复核标记或在打印的会计凭证上签字或盖章。 呼市移动内部控制若干问题研究 核对:用于检查两个项目系统或其他事项是否一致的控制手段; 举例:在存货管理流程中,采购存货入库时,仓库管理员将送货清单与采购 订单进行核对,以保证采购存货交易的存在性。确认无误后填写入库单办理存货 入库手续。 职责分工:将交易授权、交易记录和维护保管的职责分开,防止个别人士通 过职权做出并隐瞒错误或违规的行为; 举例:在固定资产管理过程中,批准资产的获得和处置、负责资产的实物管 理以及进行固定资产账务核算的人员之间形成职责分工。 系统访问权限:在信息系统操作环境中,个人用户或团队用户通过系统设置 决定和定义的访问权限。系统访问权限应与实际的权限向一致。 举例:在会计和财务报告流程中,只有经过授权的财务人员才可以执行会计 凭证的复核和审批。 界面转换控制:数据界面指通过手工或自动的方式,在两个系统之间传输 已定义的信息数据并确保传输数据的准确、完整和真实;数据转换指从旧系统 到新系统合并数据的过程。 信息与沟通 信息:相关信息应以特定形式被及时地识别、获取和沟通,从而确保相关人 员能够履行其各自职责。信息系统生成报告,内容包括经营、财务和合规性方面 的信息,以使得管理层能够运作和控制业务活动。使控制财务报告可靠性成为可 能。信息系统不仅可以处理内部生成的信息,还可以处理与外部事件、活动和条 件相关的,为实现经营决策及对外报告所必需的信息。 沟通:有效沟通应更为广泛地存在于企业内部,包括信息的上传下达和横向 沟通等。管理层必须确保所有员工都接收到应严格履行控制职责的清晰信息。所 有员工必须理解其在内部控制系统中的角色,以及个人的控制活动如何与他人的 工作相联系。员工必须有向上报告重大信息的沟通途径。与外部相关各方,例如 客户、供应商、监督机构以及股东等的有效交流也必不可少。 监控 内部控制系统应当成为被持续监控的过程,系统的有效性应得以持续评价。 呼市移动内部控制若干问题研究 这种过程通过持续监控、个别评价或者两者相结合的形式得以完成。持续监控贯 穿在日常的经营活动过程之中,包括日常管理,督导行为以及员工在履行其职责 过程中的其它行为。个别评价是定期或不定期地以全新角度审视内部控制系统, 其着眼点在于直接审视系统运行的有效性。个别评价的范围和频率主要取决于对 风险的评估以及对内部控制进行持续监控程序的有效性。内部控制缺陷应得以上 报,特定重要事项应报告至高层管理人员和董事会。监控的措施主要包括: 监督一观察一询问 异常情况报告 检查 调节差异分析 业绩数据 趋势分析 内部审计 自我评价 与客户、法规制定者等沟通 内部控制框架组成各部分之间相互联结、协同作用,构建了一个对环境变化 动态反应的完整体系。内部控制系统作为基本的业务需求而存在,与企业运营活 动相互交织。当控制植入企业之基础架构中,并成为企业必不可少的组成部分时, 内部控制是最为有效的。内嵌的控制为提升控制质量和主动性提供支撑,避免不 必要的成本,并使得企业能够对环境变化做出快速响应。另外,所有五个要素均 需有效运作才能得出内部控制有效的结论。 例如,风险评估不仅仅影响到控制活动,还会强调需要重新考虑企业信息与 沟通,或者其监控活动的需求。因此,内部控制并非某个要素只影响其下一个要 素的线性连续的过程,它是多方向的反复的流程,其中几乎所有要素都能够影响 其它各要素。内部控制的概念、分类的目标、评价有效性的要素和指标,及相关 的访谈,共同构成了内部控制框架。 2 3 内部控制中不同层面的人负有不同的责任 企业中,每一个人都对内部控制负有责任。 呼市移动内部控制若干问题研究 管理层对内部控制负有全面的责任,可以看作是内部控制系统的“责任人”。 管理层的态度相比任何人对诚信、道德和控制环境的影响都大。在一个大公司, 首席执行官的任务是领导和指导高级管理人员,检查他们经营的方式。依次的, 高级管理人员向负责企业运营的员工分配建立更为具体的内部控制政策和程序 的责任。在一个较小的公司,首席执行官的影响( 通常所有人即是经理) 更为直 接。在任何情况下,在层叠式的职责中,经理是他她自己职责范围内的首席执 行官。财务总监和他的员工的责任具有重要意义,他们的控制活动贯穿于企业上 下、业务活动和其他部门。 董事会一管理层对董事会负责,董事会实施治理、指导和监督。有效的董事 会是客观的、有能力的和善于调查的。他们具有业务活动方面的知识,有时间履 行董事会的责任。管理层可能处于一个能够凌驾于控制之上的位置,忽略或者抑 制下级的信息沟通,而使得不诚实的管理层故意歪曲结果以掩盖踪迹。一个强大 的、活跃的董事会通常能够结合有效的汇报渠道和有力的财务、法律和内部审计 职能来发现和纠正这样的问题。 内部审计师一内部审计师在评价内部控制有效性方面起着重要的作用,对维 持有效性也有所贡献。内部审计职能部门因为其在企业中的地位和权利,起着重 要的监督作用。 一 其他人员一内部控制从某种程度上是组织中每个人的责任,因此应当作为每 个人工作范围的明确或非明确的一部分。事实上,每个员工都产生内部控制系统 中所使用的信息,或者用行动来影响着内部控制。还有,所有的人都有责任向上 汇报沟通组织中的问题,汇报违反行为准则的情况,以及违反政策或法律的行为。 大量的外部单位都对公司达到目标有所贡献。外部审计师,提供独立客观的 意见,直接对财务报表审计,间接对管理层和董事会提供履行职责的信息。向公 司提供有用信息来影响内部控制的还有立法机构和监管机构、客户和其他公司、 财务分析员、债券评级人和新闻媒体。但是外部单位不会对公司内部控制负有责 任,也不是公司内部控制体系中的一部分。 2 4 内部控制的作用 内部控制可以帮助企业实现经营和盈利目标,避免资源损失。它有助于保证 ! 1 0 呼市移动内部控制若干问题研究 财务报告的可靠性,有助于保证公司运营符合相关的法律法规,避免声誉受到伤 害和其他不良结果。总之,它有助于企业按照期望的方向发展,避免陷阱和意外。 但是内部控制不是万能药不可抱有过高的、不切实际的期望。比如有人认为:内 部控制可以保证企业的成功一也就是说,它会保证实现基本业务目标,或者至少 保证企业的生存。事实上,有效的内部控制只是帮助企业实现他们的目标。它可 以向管理层提供企业对于目标的实现程度的信息。但是内部控制不能使一个本身 不好的经理变成一个好经理。另外,政府政策或程序的变化、竞争对象的行为或 者经济状况的变化是超越于管理层可控范畴的。内部控制不能保证成功,甚至不 能保证公司的生存。此外,认为内部控制可以保证财务报表的可靠性和法律法规 的遵循性,这种想法也是没有根据的。一个内部控制系统,无论设计和运行得多 么完善,也只能为管理层和董事会就公司目标的实现提供合理保证一而不是绝对 的保证。目标实现的可能性受所有内部控制系统本身的局限性影响,包括做决定 时依据的判断可能是错误的,而且这种失败可能源于非常小的错误或失误。另外, 控制可能被员工共谋而规避,而且管理层有能力凌驾于控制之上。另外一个限制 因素是内部控制系统的设计受到资源的限制,考虑实施控制的好处时也要考虑控 制成本。 呼市移动内部控制若干问题研究 第三章信息技术与内部控制 3 1 信息系统是实施内部控制的重要手段 综合内部控制体系需要与之相适应的技术条件,尤其当应用价值链思想进行 内部控制和经营管理时,就更要求企业有较强的、高度集成化的信息系统。 3 1 1 信息系统对内部控制体系的影响 控制环境:信息系统改变了组织结构或组织提供信息流的能力;改变了 职权和责任的分配;改变了对工作和角色的描述;改变了员工知识和技能结构; 改变了管理层对数据处理和会计职能的态度;改变了企业和外部环境的相互联系 的紧密程度。 风险评估:在建立信息系统之前,企业的内部控制制度往往是一堆文件 和手册,执行过程也只能是定期地检查和评估。信息系统使得动态和实时控制成 为可能,内部控制也由事后的监督检查为主变为事前和事中控制模式,更好地体 现出基于预测和预防的风险评估机制。 控制活动:在一般过程和程序控制以及在商业创新模式中衍生出来的控 制手段之外,信息系统带来了更加丰富的控制手段,如下图所示。 图3 1 控制活动图 信息沟通:信息系统最大程度地改变了信息和沟通的模式。信息系统对 1 2 呼市移动内部控制若干问题研究 数据的及时性、准确性、完整性和有效性做出了保障。 监控:信息系统全天候、全方位的自动监控与电信业务全程全网的运营 特点相适应,对信息全面、及时和真实做出保障,并有效支撑内审和外审。 3 1 2 信息系统对内部控制目标的支撑 对于企业内部控制体系而言信息系统具有紧密不可分的作用。从总体上 而言,这些作用包括:提供集成的管理信息,实现业务数据和资料共享;提高运 营统计、财务和其他管理信息的真实性、准确性、完整性、及时性,满足内部经 营管理和外部信息披露的要求;理顺和规范业务管理流程,明晰职责,实现业务 处理的标准化和规范化;实现内部控制和预警,通过规范的管理流程,明确分工, 为各管理层次的有效控制提供依据,限制随意性;通过业务分析及建模工具,提 供规划、预测及多维分析,维决策层提供各种准确、及时的信息和报表,维公司 科学决策提供有力支持;通过向各部门和管理层次提供共享、准确、及时的信息, 为公司各种资源的统一规划、合理调度、综合利用提供依据和保障;为有效实现 公司内部的绩效控制和绩效考核,以及内部审计提供准确、详实的数据等等。这 些作用均可以归纳进内部控制体系所倡导的三个基本目标,即运营目标、财务目 标和合法目标。 其中,网络系统对于内部控制的支撑为: 对用户业务和需求进行产品保障,杜绝跑、冒、滴、漏现象,实现端到 端的业务收入保障; 优化网络资源配置,降低成本; 优化运维流程,提高运营效率,促进运维管理体系再造: 实现网络运维信息在整个企业范围内、甚至整个价值链范围内的共享。 计费系统对于内部控制的支撑为: 对用户帐务进行准确计费和收费,杜绝跑、冒、滴、漏现象,实现端到 端的业务收入保障; 对用户进行信用评估和控制,控制恶意欠费,保障业务收入来源; 为网间结算提供依据; 进行客户关系管理,支撑一对一营销; 呼市移动内部控制若干问题研究 优化营销服务流程,促进营销再造; 实现客户需求信息在整个企业范围内、甚至整个价值链范围内的共享。 经营分析系统、财务系统对于内部控制的支撑为: 提高业务、财务、统计和其他管理信息的真实性、准确性、完整性、及 时j l 生,满足内部经营管理和外部信息披露的要求; 提供集成的管理信息,实现业务数据的资料共享; 优化内部运营流程,提高运营效率; 进行财务和预算控制,加大资金管理; 进行资产管理,确保企业资产保值增值; 进行采购和库存管理,降低成本; 进行项目管理,确保网络和产品交付质量; 进行人力资源管理; 对重大经营风险进行预警,减小环境不稳定性对业务的影响; 进行客户业务数据和竞争数据挖掘,发现市场机会; 进行内部管理数据挖掘,构建新的商业模式; 进行知识管理,提供知识保障。 3 2 信息系统是实施内部控制的重点内容之一 信息系统对实施内部控制具有非常重要的作用,同时由于信息系统受到一些 固有限制的影响,例如决策中的判断错误和差错,可能使之崩溃。另外,道德风 险,如内部控制系统中的两人或多人串通,将使信息系统控制被避开进而失效。 因此,对信息系统进行控制在萨班斯法案中占据非常重要的位置。上市公司 会计监管委员会第2 号审计准则第4 0 条指出:“需要测试的控制包括其他控制所 以来的信息系统的控制”,第5 0 条指出“程序开发、程序变更、系统运行、程序 和数据访问等方面的处理保证了业务处理的有效进行。”信息系统在内部控制中 的地位可见一斑。 1 4 呼市移动内部控制若干问题研究 第四章呼市移动实施内部控制项目需进行的工作 达到萨班斯法案4 0 4 条款的要求是一项重要而艰巨的工作,主要通过以 下六大步骤完成该项工作: 一、 前期准备工作: 成立由公司总经理、副总经理、各部室经理组成的内控工作领导机构,对 本项目进行组织、领导,确保本项目的权威性; 抽调相关部室熟悉所分管业务流程和内容的人员成立专门的内控项目工 作机构,专职从事本项目; 培训:对本项目人员进行培训;对公司全体员工的培训,通过培训不仅正 确认识内控,更重要的是端正态度。通过培训,让每位员工都有内控制度的意识 和责任,认识到这是工作的一部分,从思想上给予高度重视,更重要的是对内部 控制观念的彻底转变: 转变对内控评价或认定标准的认识 过去我们大都依赖红头文件,但是红头文件的指示和要求都很原则,由于执 行单位或执行人的理解差异,会有很大的灵活“空间”,企业操作起来就没有了标 准。如强调“加强物资管理”,过去红头文件很少规定怎么管理? 管理到什么样程 度? 而按照内控的要求,第一,需要明确建立库管制度,规定采购、验收、保管、 出库、损失估计、财产安全和盘点、报告、对账等程序规范;第二,要合理储备 物资,这就要确定物资的最高储备限额和最低储备定额,既要避免积压、跌价风 险,又要保证供应。这就具体到了标准上。 认为内部控制只与财务有关的观念必须转变 过去人们普遍认为涉及财务报告的事情只与财务部门有关,当然与财务报告 相关的内部控制也不例外。事实上,内部控制贯穿于整个企业错综复杂的流程和 关系中,财务部门根本不可能单独完成这个任务。财务是一个记录、反映和监督 的过程,组织对外信息披露的任务责无旁贷,而监督又有两个方面,财务可以完 成会计信息和经济活动的日常监督,但是其他一些经济行为的监督财务就做不到 了。比如,通信计费由负责计费系统的维护部门管理,他们每月向财务部门报告 的应收收入是否准确,必须依赖于计费部门工t 系统总体控制和应用控制水平。 可以说,监督这项职能赋予了财务很大的责任,但实施起来不尽如人意。根本原 , 1s 呼市移动内部控制若干问题研究 因在于影响企业财务报告( 内控成果) 的因素不仅是会计业务和财务管理水平, 还有所有部门的业务,而企业却没有建立起一个普遍的控制制度,所以仅仅依靠 一个部门完成是不可能的。又如,错记通话费会出现l 倍或几倍的赔付,虽然不 排除有人员记录错误的原因,但很多时候是由于系统的更新和扩容或者设计缺陷 造成的,是属于技术原因。还有一些原因,比如绩效考核制度,比如对经营者的 业绩只以收入为指标进行考核,不正确的业绩观的驱动会导致作弊和虚假收入的 出现,因此反舞弊也是内控的目标之一。由此可见,内部控制需要全员全过程的 参与。 财务管理者观念和身份的转变 传统上,公司的财务管理者,主要的职责是管理公司的会计核算部门和为公 司的投资理财、资本运作等决策事项提供财务技术支持。但随着萨班斯法案 的公布,要求现在公司的管理层不仅要签字担保所在公司财务报告的真实性,还 要保证公司拥有完善的内部控制系统,能够及时发现并阻止公司欺诈及其他不当 行为。萨班斯法案所涉及的企业内部控制制度实际上已经扩大到了广义的范 围,即不仅包含企业的财务监督、会计核算和内部审计等传统的领域,而且包括 为保证企业正常经营运转所采取的一切管理措施和管理领域。内部控制的职能不 仅包括核算、审核、分析各种信息资料及报告的程序与步骤,也包含了企业最高 管理当局用来授权与指挥进行购货、销售、生产等经营活动的各种方式方法,还 包括为对企业经济活动进行综合计划、控制和请假而制定或设置的各项规章制 度。因此,可以说,今后财务管理者的工作范围包括企业全部的经营管理过程, 特别是在企业组织机构规划与制度设计方面,应当有充分的参与决策权。 初步拟定实施内部控制项目的工作计划和业务流程: 对公司现有的各项业务流程进行认真梳理,确定与重要财务报告科目及 披露有关的相关业务流程; 夺确定应纳入评估范围的业务单元或经营地点; 确定记录的方法、标准、格式和技术工具; 二、记录内部控制: 夺按照c o s o 内部控制框架,作为评估标准; 对每一项经济业务的初始点和终点都做出描述,并将相关环节串起来形 呼市移动内部控制若干问题研究 成流程关系。然后找出哪些是与财务报告有关的重要的业务活动,将流程中关键 的控制点和风险点提炼出来。关键控制点是指在风险评估的基础上,经过具体分 析比较各内部控制活动在实现其控制目标有效性的能力,确定的内部控制活动。 仅仅执行这些关键内部控制活动而不执行其他内部控制活动或忽略控制环境、风 险评估、信息与沟通和监控等其他控制元素的影响将不能够保证财务报告可靠性 和相关披露准确性、完整性。但这些关键控制点在全部内部控制活动中的重中之 重的地位,能够更有效地确保财务报告可靠性和相关披露准确性、完整性。流程 中所有的作业环节必须明确作业内容及其目标和标准,而且这个标准应该是可量 化的。由于每个流程会涉及到很多环节,涉及到几个部门,所以每个流程中的各 个环节都有一个任务描述,即对流程的说明,包括这个岗位是做什么的、应该做 到什么程度、什么时候完成、可能发生什么问题、发生时如何处理等。 夺搜集公司现有的规章制度等相关文件,并与各流程关键人员进行访谈, 对公司现有内部控制的设计及执行情况进行记录、整理; 令将记录的内部控制与内部控制参考数据对比,进行差距分析,找出可能 影响财务报告的可靠性和在防范和找出错误及舞弊方面的风险; 收集记录过程中的发现和相关问题 三、评估内部控制设计和实施的有效性 对公司内部控制设计的有效性进行评估; 通过测试,对内部控制实施的有效性进行评估; 令记录评估的结果; 四、确定并纠正内部控制缺陷: 令确认内部控制缺陷; 令 从定量角度或定性角度或两者共同来看确定哪些内部控制存在缺陷, 将会对财务报告披露产生重大影响; 对有关内部控制缺陷制定修补方案予以修补,并且对改善后实施的新 措施进行测试。 五、就内部控制项目作出总结: 对本项目的实施情况进行总结; 令 对本项目的实施结果和效果进行总结; 呼市移动内部控制若干问题研究 六、接受内部、外部审计师就内部控制项目进行的审计。 呼市移动内部控制若干问题研究 第五章呼市移动实施内部控制的具体内容 要实现内部控制的目标,应当按c o s o 整体框架从控制环境、风险评估、控制 活动、信息沟通以及监控五个方面进行分析与评价;在业务单元与业务流程两个 层面,结合九类内部控制活动进行相关的管理控制。 5 1 参照c o s o 进行在公司层面内控框架的分析与评价 5 1 1 控制环境 1 、诚信的原则和道德价值观 制定出明确的行为准则和道德标准,无论是企业最高管理层还是其它成员都 应当做到严格一致地遵守,提高个人的诚信及操守,正确处理各种利益关系;正 确对待员工、供应商、顾客、投资者、债权人、保险人、竞争对手和审计师等相 关各方。不要盲目追求不切实际的目标,以致形成不必要的压力;对敏感职位 之间的财务分工要准确明细,以避免造成偷窃资产或隐藏不佳绩效的引诱;加强 企业的内部审核制度:发挥董事会的职能,使其客观监督企业的高层管理阶层: 提供道德方面的指导,使所有雇员在一般和特定环境下能够保持正确的判断:制 作文字化的行为准则和政策声明,将其传达给全体雇员:将诱发人们不诚实、非 法和不道德行为的动机降至最低。 2 、胜任能力 企业对全部职位必须建立职位说明书,界定职位的工作内容、职责、权限、 上下级督导关系以及任职条件等内容,且经过管理层的审阅批准。并对特定的工 作所需的知识和技能的程度进行明确的规定。 3 、董事会及审核委员会 董事会及审核委员会必须独立于管理层,能够提供重要的监督功能。而且由 于管理者通常有能力凌驾内部控制,董事会对于确保进行有效的内部控制具有至 关重要的意义。当对某些特殊事项需要深入、直接的关注时,董事会及下属委员 会能够参与;并能充分有效地与公司管理层及内、外部审计师进行沟通;能够充 1 q 呼市移动内部控制若干问题研究 分而适时的获知敏感信息、调查报告和违规行为,并要有相应的向董事会和审核 委员会报告重大信息的程序,有关信息的传递及时;对确定高管人员和内审主管 的薪酬以及对这些人员的聘用和解雇进行监控;董事会及董事会专门委员会在发 现问题后能够采取的措施,包括进行特殊调查。 4 、管理哲学和经营风格 管理哲学和经营风格通常对企业有普遍深入的影响。这些影响是无形的,但 可以找到一些积极和消极的标志。 5 、组织结构 公司的组织结构既不可过于简单以至于不足以对企业经营进行适当监控,同 时也不可过于复杂而阻塞信息流转。高层管理人员应当完全理解其控制责任并具 备与其职位相称的必要的经验和知识水平。各部门能够及时与管理层进行沟通。 管理层根据业务或行业的变更定期评价公司的组织结构,确保有足够的员工参与 企业的生产经营。 6 、职权和职责的分配 适当分配职责并下放职权,以实现公司目标、完成经营职能和遵循法律法规 的要求,不同的职责和权限适当地分配给全体员工;决策权与员工的职责和权限 相关联;职责和权限的分配以充分的信息为依据,职责描述明确。 7 、人力资源的组织和发展 企业必须建立适当的雇佣、培训、提拔和薪酬政策和程序;员工通过经管理 层批准的职位说明书、日常工作和与管理层的沟通理解自身职责并通过面试、培 训、绩效考核评估等方式了解企业对其的期望。管理人员通过定期的绩效考核评 估,审阅员工的工作履行情况,并对其不足之处提出改进建议。制定相应的政策 和程序对违规行为进行处罚。 5 1 2 风险评估 1 、企业层面目标 2 0 呼市移动内部控制若干问题研究 当企业存在有效的控制时,应已先行建立了目标。企业层面的目标中包括了 与企业希望取得的成就有关的充分陈述,此目标足够具体,并以相关战略计划作 为支持;企业战略必须与企业层面目标保持关联和一致;企业层面目标必须有效 地传达给员工和董事会。企业的业务发展计划和预算以及企业层面的目标、企业 战略计划和企业现状之间是否保持一致。 2 、经营活动目标 经营活动目标产生于公司层面目标和企业战略,并与其相联系。经营活动目 标经常被表述为具有特定目的和最终期限的目标。对每个重要的经营活动都应该 建立目标,经营活动目标相互之间应具有一致性。 在经营活动目标的制定过程中,管理层参照公司以往的实践经验和行业特 点;由于行业内企业具有相似的目标和经营模式,在特定目标设定和评价过程中, 管理层不仅考虑公司的历史情况,还与同业情况( 包括国际企业) 进行对比;所 有级别的管理层人员是否均参与目标的制定。 经营活动目标应注意的问题: ( 1 ) 就与商品和服务及其支持性业务流程相关的关键经营活动建立了目标; ( 2 ) 经营活动目标跟以往的实践和经验或行业特点和惯例相一致,并可对 存在的差异进行解释; ( 3 ) 针对各重要的经营活动均建立了目标; ( 4 ) 经营活动目标要有可衡量标准; 。 ( 5 ) 有充足的资源支持目标。 ( 6 ) 管理层要确定哪些经营活动目标对实现公司层面目标而言是重要的( 即 关键成功要素) 。 3 、风险 企业的风险评估程序应该考虑相关风险的迹象,包括企业层面和经营活动层 面。风险评估程序应该考虑可能影响目标实现的外部和内部因素,并且这些程序 应该分析风险,并且提供一个管理风险的基础 : 2 1 呼市移动内部控制若干问题研究 ( 1 ) 企业要有充分的机制来发现外生风险( 如宏观环境、竞争对手等带来 的风险) 和内生风险( 如人力资源、财务状况、信息系统等带来的风险) 管理层对公司层面的外生风险进行评价和分级,并了解风险变化的情况;各 部门要定期向管理层汇报其所了解的风险并提出风险管理方案。在日常经营管理 中,管理层应建立起一定的监控和沟通机制,使业务部门将其在日常管理中意识 到的各种风险和机会向管理层进行及时汇报并提请其注意:管理层亦通过其掌握 的信息确认风险和各种专题会议等传达至相关业务部门,由其负责必要的跟迸工 作。管理层通过监控经营活动对可能存在的风险于企业的影响进行评价。 ( 2 ) 对每个重要的经营活动目标均要确定相应的风险 ( 3 ) 风险评估程序的完整性和相关性,包括估计风险的重要性,发生的可 能性和制定相应采取的措施 4 、对环境变化的管理 企业应建立一套适当的机制,可以凭借其预测及确认影响企业层面或经营 活动层面目标实现的日常事件和活动,并做出适当的反应;可以凭借其确认那 些对企业有重大及深远影响,因而需要高层管理人员加以重视的各种情况变 化,并作出适当的反应; 5 、信息风险评估 风险评估用于对信息技术所承受威胁进行客观分析,对企业的重要决策因素 进行认定,以支持管理层为达到信息技术目标所作的决策。企业应当通过对信息 系统风险的认定,风险影响的大小以及按成本效益原则为减少风险所采取的措施 等活动以实现风险评估的控制。 5 1 3 控制活动 控制活动包括一套全面的政策和相关的执行程序,从而确保管理层的指令得 到正确执行。这些政策和程序有助于企业采取适当措施,管理风险,从而确保其 目标的实现。 ( 1 ) 对于企业的每一种活动,都有适当的政策和程序进行规范 ( 2 ) 建立完善的激励与监督机制,确保各项控制活动得以有效实施 呼市移动内部控制若干问题研究 5 1 4 信息及沟通 1 、信息 信息( 如行业、经济和监管信息) 可以从外部和内部获取,而信息系统是指 收集、处理和报告信息的系统。 企业应建立完善的信息系统,确保内外部信息搜集的及时性、足够性,并将搜 集到的信息及时地反馈给相关部门相关人员,为企业经营决策提供依据。 2 、沟通 在信息的处理中,沟通是必要的环节。在更广义的层次上,沟通还包括对员 工与组织的目标与职责的定义和描述。有效的沟通存在于企业内部的上行、下达 和同级传递中。企业与外部的沟通同样非常重要。企业应建立一套卓有成效的沟 通机制,确保上下级沟通畅通,内外部沟通有效。 3 、信息架构 信息架构的构建用于满足企业组织优化信息系统的需求,信息架构构建的控 制要点包括: 代表业务的信息模型; 数据所有者的认定; 数据的重要性及安全性分类。 5 1 5 监控 1 、持续监控 持续监控发生在平常的经营过程中,包括日常管理和督导行为,和其它员工 履行其评价内部控制系统运行质量的职责的行为 ( 1 ) 员工在进行日常工作时,能够获取内部控制正常运行的证据。 ( 2 ) 能够与外部利益关系者进行沟通而获取信息,对内部信息加以验证,或 发现内部信息的问题。 ( 3 ) 定期进行账实核对。 气 呼市移动内部控制若干问题研究 ( 4 ) 确保内部审计职能的有效性。 2 、个别评价 定期或不定期地以全新角度审视内部控制系统是非常必要的,其着眼点在于 直接审视系统运行的有效性。个别评价的范围和频率主要取决于对风险的评估以 及对内部控制的持续监控程序的情况。 个别评价必须有所适当的人员进行,流程与方法适当,评价过程要有人监督,对评价结 果进行必要的分析和反馈。 3 、汇报内部控制缺陷 内部控制的缺陷必须向上汇报,某些重要的事项必须上报高层管理人员和董 事会。 ( 1 ) 建立一定机制将确认的内部控制缺陷加以记录并向上汇报,以及汇报程序 和书面文件的适当性。 ( 2 ) 被审计单位针对内审部发现的问题及其建议制定后续整改措施并确认整改 时间。整改措施需要经过被审单位管理层审批确认。 各被审单位的内审人员负责根据整改时间表监控整改进度,并定期汇报内审 部主管人员。 5 2 内部控制活动的相关管理控制。 5 2 1 信息系统的控制 信息系统既是实施内部控制的重要手段,也是实施内部控制的内容之一,对 信息系统的控制应着重从以下几方面进行: 明确每一个信息系统的业务流程范围、所涉及的范围; 公司应制定相关的安全管理政策并使员工意识到公司对信息安全重要性的 重视。 对公司信息技术资源的物理访问及逻辑访问已建立起通过用户身份的识别, 认证及授权的管理机制,以降低由于对系统及数据的未经授权的访问所带来的风 呼市移动内部控制若干问题研究 险。 建立相关流程以合理确保用户添加、修改、删除都经过管理层授权,及相关 操作的准确性和及时性。 合理确保定期对系统中用户的访问权限进行审阅,以减少非法或不适当的对 系统或数据进行访问而带来的风险。 合理确保在关键流程中存在适当的职责分工。 对存在的风险进行充分全面的分析; 对该系统的业务流程进

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论