OSO内控框架培训资料_第1页
OSO内控框架培训资料_第2页
OSO内控框架培训资料_第3页
OSO内控框架培训资料_第4页
OSO内控框架培训资料_第5页
已阅读5页,还剩33页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、COSO内内部控制框框架培训资资料内容提要:一、背景介介绍(一)COOSO内部部控制框架架的产生及及发展过程程(二)中石石油目前的的内部控制制体系与CCOSO内内部控制框框架的差距距二、COSSO内部控控制框架下下内部控制制的定义(一)COOSO内部部控制框架架对内部控控制的定义义(二)对内内部控制定定义的理解解(三)COOSO内部部控制框架架的组成要要素三、COSSO内部控控制框架五五要素 (一) 内内控环境(二)风险险评估(三)内控控活动(四)信息息与沟通 (五)监监督四、内部控控制的局限限性五、员工在在内部控制制中的作用用和职责六、小结一、背景介介绍内部控制是是什么?不不同的人有有不同的

2、理理解。 一一般的人把把内部控制制理解为组组织为了减减少决策失失误和工作作缺陷而实实施的控制制,这些控控制可能是是内部监督督、也可能能是管理手手册、规章章制度等。这种理解解没有错,但但不全面。按照现代的内控理理论,这些些仅仅是内内部控制的的一部分,而而不是全部部。现代内内控理论认认为,内部部控制是一一个系统化化的框架,它它建立在风风险管理的的基础上,包包括内控环环境、风险险分析、内内控活动、信息与沟沟通、监督督五大要素素。(一)COOSO内部部控制框架架的产生和和发展过程程内部控制理理论的发展展是一个逐逐步演变的的过程,大大致可以区区分为内部部牵制、内内部控制制制度、内部部控制结构构与内部控控

3、制整体框框架四个阶阶段。在内内部牵制阶阶段,账目目间的相互互核对是内内控的主要要内容,设设定岗位分分离是内控控的主要方方式,这在在早期被认认为是确保保所有账目目正确无误误的一种理理想控制方方法;在内内部控制制制度阶段,内内部控制的的重点是建建立健全规规章制度;在内部控控制结构阶阶段,内部部控制被认认为是为合合理保证企企业特定目目标的实现现而建立的的各种政策策和程序,分分为内控环环境、会计计制度和控控制程序三三个方面;内部控制制整体框架架阶段,就就是我们下下面将要讨讨论的COOSO内部部控制框架架。在美国,220世纪770年代中中期,与内内部控制有有关的活动动大部分集集中在制度度的设计和和审计方

4、面面,重在改改进内部控控制制度和和方法。11973年年至19776年对水水门事件(美美国公司进进行违法的的国内捐款款和贿赂外外国政府官官员)的调调查使得立立法机关与与行政机关关开始注意意到内部控控制问题。针对调查查的结果,美美国国会于于19799年通过了了反国外外贿赂法(简称FFCPA)。FCPAA除了规定定了关于反反贿赂的条条款外,还还规定了与与会计及内内部控制有有关的条款款。因此美美国许多机机构都加强强了对内部部控制的研研究并提出出许多建议议。19885年,由由美国注册册会计师协协会、会计计协会、财财务主管协协会、内部部审计师协协会、管理理会计师协协会联合创创建了反虚假财务报报告委员会会,

5、该委员员会旨在探探讨财务报报告中的舞舞弊产生的的原因,并并寻找解决决措施。两两年后,该该委员会提提出了很多多有价值的的建议。基基于该委员员会的建议议,其赞助助机构成立立COSOO委员会,专专门研究内内部控制问问题。19992年99月,COOSO委员员会提出了了报告内内部控制整体框框架(11994年年进行了增增补), 即COSSO内部控控制框架。 COSOO内控框架架的提出标标志着内部部控制理论论发展到新新的阶段,对对企业完善善和优化内内部控制、增强风险险防范能力力具有十分分重要的意意义。COOSO内部部控制框架架之所以被被广泛地选选择作为构构建和完善善内部控制制体系的标标准,是因因为:虽然然C

6、OSOO内部控制制框架并非非唯一的内内部控制框框架,但却却是美国证证券交易委委员会唯一一推荐使用用的内部控控制框架,萨班斯法案第 404 条款的最终细则也明确表明 COSO内部控制框架可以作为评估企业内部控制的标准。股份公司作为纽约证交所上市公司,需要按照法案要求,引进COSO内部控制框架,整合现有内部控制,满足法案的要求。同时,对股份公司来说,这也是梳理管理流程、规范管理、提升整体管理水平的契机。COSO内部控制框架是一个较为理想的框架,几乎所有公司的内部控制均与之有一定差距,美国各大公司也正在为此而努力,虽然这必然加大企业负担,但多数公司同股份公司一样,希望通过理解和贯彻COSO内部控制框

7、架要求,来实现提升管理水平的目的。(二)中石石油目前的的内部控制制体系与CCOSO内内部控制框框架的差距距目前,股份份公司通过过多年的管管理实践和和积累,已已经建立了了一套针对对石油行业业的行之有有效的内控控体系,但但与COSSO内部控控制框架的的要求相比比还存在一一些距离。这些差距距主要体现现在:内部部控制体系系的整体框框架、内控控环境、风风险评估等等理念尚未未被广泛接接受、内部部控制的文文档记录还还不够系统统规范、缺缺乏自我评评估机制等等。“他山之石石,可以攻攻玉”,COSSO内控框框架对于我我们加强企企业内部控控制具有一一定的启发发和借鉴意意义。为此此,我们需需要认真学学习COSSO内部

8、控控制框架理理论,充分分认识和理理解COSSO内部控控制框架,并并在实际经经营管理中中积极实践践,大力贯贯彻和实施施,从而优优化内部控控制,完善善内控体系系,全面提提升公司管管理水平。二、COSSO内部控控制框架下下内控制度度定义(一)COOSO内控控框架对内内部控制的的定义COSO内内部控制框框架认为,内内部控制是是受企业董董事会、管管理层和其其他人员影影响,为经经营的效率率效果、财财务报告的的可靠性、相关法规规的遵循性性等目标的的实现而提提供合理保保证的过程程。(二)对内内部控制定定义的理解解应该从以下下几个方面面理解内部部控制的定定义:第一,内部部控制是一一个“过程”,而且是是一个动态态

9、的过程。企业的经经营活动是是永不停止止的,企业业的内部控控制过程也也因此不会会停止,它它是一个发发现问题、解决问题题、发现新新问题、解解决新问题题的循环往往复的过程程。内部控控制应该与与企业的经经营管理过过程相结合合,而不是是凌驾于企企业的基本本活动之上上,它促使使经营达到到预期的效效果,并监监督企业经经营过程的的持续有效效进行。第二,内部部控制受到到“人”的因素的的影响,它它并不仅仅仅是政策手手册和表格格,不仅仅仅是管理人人员、内部部审计或董董事会,而而是组织中中的每一个个人,每一一个人都对对内部控制制负有责任任并受到内内部控制的的影响;是是“人”建立企业业的目标,并并将控制机机制赋予实实施

10、。确立立这种观念念有利于企企业的所有有员工明确确自己的责责任和权限限,主动地地维护及改改善企业的的内部控制制。第三,内部部控制无论论设计和运运行得多么么完善,也也只能为企企业的管理理层和董事事会提供合合理的保证证,而不是是绝对保证证,因为内内部控制本本身具有局限性性。最后,内控控框架将内内部控制目目标分为三三类:与营营运有关的的目标即经营的的效率与效效果、与财财务报告有有关的目标标即财务报报告的可靠靠性、以及与法法规的遵循循性有关的的目标。上上述分类让让我们专注注于内部控控制的各个个方面,这这些相互有别,相相互交叉的的分类满足足不同的需需要,并且且表明了不不同的执行行人员的直直接责任。(三)

11、CCOSO内内部控制框框架的组成成要素COSO内内部控制框框架认为,内部控制系统是由内控环境、风险评估、内控活动、信息与沟通、监督五要素组成,它们取决于管理层经营企业的方式,并融入管理过程本身,其相互关系可以用下面模型表示。内控活动 确保管理活动付诸实施的政策/流程。措施包括审批、授权、确认、建议、业绩考核、资产安全和职责分离。监督不断评估内部控制系统的表现。整合实时和独立的评估。管理层和监督活动。 内部审计工作。内控环境 营造单位气氛让公司员工建立内部控制因素包括正直,道德价值,能力,权威和责任是其他内部控制组成部分的基础信息和沟通及时地获取,确定并交流相关的信息从内部和外部获取信息使得形成

12、从职责方面的指示到管理层有关管理行动的发现总结等各方面各类内部控制成功的措施的信息流风险评估 风险评估是为了达到企业目标而确认和分析相关的风险形成内部控制活动的基础监控信息和沟通控制活动风险评估控制环境营运财务报告合规性业务单位A业务单位B活动2活动1监督信息和沟通内控活动风险评估内控环境营运财务报告合规性业务单位A业务单位B活动2活动1内控环境内控环环境是企业业的基调、氛围,直直接影响企企业员工的的控制意识识。内控环环境要素是是推动企业业发展的发发动机,也也是其他一一切要素的的核心,包包括员工的的诚信、职职业道德和和工作胜任任能力;管管理层的经经营理念和和经营风格格;董事会会或审计委委员会的

13、监监管和指导导力度;企企业的权责责分配方法法和人力资资源政策。可以说人人及其人进进行的活动动是任何企企业的核心心,是构成成内控环境境的重要要要素,又与与环境相互互影响、相相互作用。风险评估风险评评估是识别别、分析相相关风险以以实现既定定目标,是是风险管理理的基础。每个企业业都面临着着诸多来自自内部和外外部的风险险,影响企企业既定目目标的实现现。因此必必须设立一一个机制来来识别、分分析和管理理影响目标标实现的相相关风险,并并适时加以以管理。内控活动内控活活动指那些些有助于管管理层决策策顺利实施施的政策和和程序,是是针对风险险采取的控控制措施。它们包括括诸如批准准、授权、查证、核核对、复核核经营业

14、绩绩、资产保保护和职责责分工等活活动。信息与沟通通是指企企业经营管管理所需信信息必须被被识别、获获得并以一一定形式及及时传递,以以便员工履履行职责。信息不仅仅包括内部部产生的信信息,还包包括与企业业经营决策策和对外报报告相关的的外部信息息。畅通的的沟通渠道道和机制使使企业的员员工能及时时取得他们们在执行、管理和控控制企业经经营过程中中所需的信信息,并交交换这些信信息。监督是是对内部控控制系统有有效性进行行评估的过过程,可以以通过持续续 性监督督、独立评评估或两者者的结合来来实现对内内控系统的的监督。内控体系五五要素之间间的关系我我们可以理理解为:企企业的核心心是人,人人的诚信、道德价值值观和胜

15、任任能力构成成了企业的的内控环境境,这是企企业发展的的基础。每每个企业都有自自己的发展展目标,为为了目标的的实现,必必须分析影影响因素,即即进行风险险评估。针针对风险评评估的结果果需要采取取相应的内内控活动来来控制和减减少风险。同时与内内控环境、风险评估估和内控活活动相关的的信息应及及时被获取取、加工整整理,并在在企业内部部传递,这这就是信息息与沟通,信信息与沟通通系统围绕绕在内控活活动周围,反反映企业各各项管理活活动的运转转情况。为为了保证内内控体系的的正常运转转,还需要要对整个内内控过程进进行监督。内部控制五五要素之间间的配合和和联系,组组成了一个个完整的系系统,可以以灵活地随随条件变化化

16、而变化。但各要素素之间并非非是一项要要素影响下下一项要素素的顺序过过程,任一一要素都可可以影响其其他要素,例例如对风险险的评估不不仅仅影响响内控活动动,还可能能影响信息息和沟通、监督行为为等。COSO内内部控制框框架适用于于各类企业业,但是中中小企业对对其应用可可能不同于于大型企业业,中小企企业的内部部控制可能能不及大型型企业正式式、组织性性强,但也也可以是有有效的。对对此,本次次培训以大大型公司为为例,未考考虑中小公公司的差异异。三、COSSO内部控控制框架五五要素(一)内控控环境内控环境是是其他控制制要素的基基础。内控控环境因素素包括:员员工的诚信信和道德价价值观;员员工的胜任任能力;董董

17、事会和审审计委员会会;管理层层的经营理理念和经营营风格;组组织结构;管理层授授权和职责责分工、人人力资源政政策和措施施。下面讨讨论各项因因素的具体体内容。1、员工的的诚信和道道德价值观观内部控制是是由人建立立、执行和和维护的,人人是内部控控制有效运运行的根本本因素。人人的道德价价值观影响响着人的行行为。企业业员工具有有良好的道道德标准并并形成良好好的道德氛氛围,对控控制系统的的有效运行行非常重要要,也有助助于防范那那些内控系系统难以控控制的行为为。员工的诚信信和道德价价值观是指指员工行为为的准则,是是告诉员工工什么行为为可接受、什么行为为不可接受受、以及遇遇到不正当当行为应该该采取的行行动。主

18、要要包括以下下内容:利益冲突 每一一个员工都都有责任将将公司利益益放在第一一位,避免免私人利益益与公司利利益的冲突突。合法性 公司要要承诺在进进行业务时时是抱着诚诚实和诚信信原则,并并遵循所有有适用的法法律和规章章制度。及时向指定定人员报告告或检举揭揭发违规事事项 员工有有义务对所所发现的关关于会计、内部控制制或审计等等的违反法法律、规章章制度或行行为准则的的问题,向向道德规范范委员会报报告,或向向披露委员员会或审计计委员会汇汇报。发现现任何高级级管理人员员违反法律律、规章制制度或行为为准则,应应迅速向道道德规范委委员会等相相关机构报报告。对检检举人应当当建立保密密制度,包包括匿名保保护。遵守

19、道德准准则的责任任 明明确员工必必须遵守道道德准则。对违反准准则的人员员建立惩罚罚机制,甚甚至解雇或或免职。公司机遇 禁禁止员工通通过利用公公司财产、信息或职职位为自己己或其他人人牟取商业业机遇。保密 机密信信息是一间间公司最重重要的资产产之一。公公司建立相相应政策保保护机密信信息,包括括(a)属属于公司商商业性机密密信息(bb)属于非非披露协议议下信息。每一个员员工在入职职后应执行行保密协议议和保护公公司知识产产权。员工工即使在终终止雇佣之之后,仍然然有义务保保护公司的的机密信息息。公平交易 每每一个员工工都应该努努力去公平平对待顾客客、供应商商、竞争者者、公众,并并遵循商业业道德规范范。为

20、了获获得或维持持业务而进进行贿赂、回扣或其其他诱惑等等都是不允允许的。与与业务相关关,偶尔赠赠送非政府府雇员的价价值较低的的商业礼物物的做法是是可以接受受的。但未未得到道德德委员会事事先批准的的情况下,赠赠送礼物或或款待政府府雇员是不不允许的。员工代表表公司购买买商品应遵遵循公司的的采购政策策。公司资产的的保护及恰恰当使用 每每一个员工工必须保护护公司资产产,包括实实物资源、资产、所所有权、机机密信息,排排除损失、失窃或误误用。任何何怀疑的损损失、误用用或失窃都都应该报告告给经理或或法律部门门。 公公司资产必必须用于公公司业务,符符合公司政政策。全面、公正正、正确、及时地理理解财务报报告及其披

21、披露事项 因为公公司必须提提供完整、公正、及及时和可理理解的披露露报告及文文件,并存存档或呈交交给证监会会以及公共共传媒,所所以每一个个员工都有有责任保证证会计记录录的准确性性。管理层层必须建立立和保持适适当的内控控,遵循公公司已有的的会计准则则和流程,保保证交易记记录的完整整和准确。禁止干扰扰或不正当当的影响公公司财务报报表审计。要求证实实会计记录录和报表受受控,能够够保证准确确性,包括括提供给审审计和定期期向证监会会报告的义义务。对于企业来来说,首要要的工作是是建立一套套员工能够够接受和理理解的诚信信和道德标标准,如道道德行为手手册;其次次是必须让让员工知晓晓和理解这这些规定(例例如:要求

22、求所有员工工定期签字字确认),这这是执行的的前提条件件;最后就就是贯彻执执行。在公公司内传递递道德标准准的最有效效方式是管管理层以身身作则,员员工对于内内控的态度度通常会效效仿他们的的领导。另另外,对违违反准则的的员工应予予以相应惩惩罚;建立立鼓励员工工揭发违规规行为的机机制;以及及对未能汇汇报违规行行为员工的的教育培训训都具有特特别重要的的意义。员工个人可可能由于下下列因素而而卷入不诚诚实、非法法或不道德德的行为:不切实际的的业绩目标标,特别是是短期业绩绩的压力(例例如:为了了实现预先先设定的利利润指标而而在财务报报告中虚报报收入)将奖金分配配与业绩挂挂钩(例如如:错报与与业绩考核核指标相关

23、关的财务信信息)内控制度不不存在或无无效(例如如:敏感业业务区域未未设立严格格的职责分分工,这为为偷窃公司司资产或隐隐藏不良行行为提供了了可能)。组织高度分分散,可能能导致高层层管理人员员不清楚基基层的行为为,缺少必必要的监管管,因此,减减少了基层层舞弊被发发现的机会会。内部审计职职能薄弱,没没有及时发发现和报告告不正确的的行为。董事会缺少少对高层管管理人员的的客观监管管,可能导导致管理人人员凌驾于于内控制度度。管理层对不不正确行为为的惩罚力力度不够或或不公开,从从而失去了了应有的威威慑力。2、胜任能能力胜任能力是是要求员工工具备完成成工作任务务所需的知知识和技能能,目的是是保证员工工能够正确

24、确理解相关关规定、及及时恰当分分析和处理理业务,这这是维护内内部控制有有效性的必必备条件。为此,管理理层需要设设定工作岗岗位的知识识和技能水水平要求,在在招聘、选选用员工时时作为评选选的标准或或条件。在在设定工作作所需知识识和技能时时,一方面面要根据工工作的性质质和所需的的职业判断断,考虑能能力需求,另另一方面还还应考虑人人力资源成成本即薪酬酬(例如:没有必要要雇佣一名名电子工程程师来换一一只灯泡)。3、董事会会和审计委员员会董事会或审审计委员会会的职能是是实施治理理、指导和和监督管理理层的工作作,如果对对管理层缺缺乏必要的的监督,管管理层可能能会凌驾于于控制之上上,甚至故故意歪曲结结果,因此

25、此董事会或或审计委员员会监督作作用对确保保内部控制制的有效性性十分重要要,董事会会或审计委委员会作用用的发挥,必必须具备以以下条件:一是要独独立于管理理层,不受受其影响;二是具有有足够知识识、行业经经验和时间间,以便于于履行职责责;三能够够与财务、法律、内内部审计和和外部审计计及时沟通通,得到适适当信息;四是能够够控制高级级管理人员员的薪酬,有有权聘用和和解聘高级级管理人员员。补充说明一一点,股份份公司的治治理结构与与国外有所所不同,股股份公司设设置监事会会,其职能能类似于国国外审计委委员会的职职能,所以以股份公司司的董事会会、审计委委员会和监监事会都需需要符合上上述条件。4、管理层层的经营理

26、理念和经营营风格管理层的经经营理念和和经营风格格影响企业业的管理方方式,包括括面对各种种风险的态态度。管理理层的经营营理念和经经营风格形形成了企业业文化,它它既是一切切业务实现现的基础,也也为内部控控制的实施施提供了平平台。它往往往是企业业内部一种种无形的力力量,影响响企业成员员的思维方方法和行为为方式,包包括企业承承受营业风风险的种类类、整个企企业的管理理方式、企企业管理阶阶层对法规规的反应、对企业财财务的重视视程度以及及对人力资资源的政策策及看法等等。它们都都深深地影影响着内部部控制的成成效。例如如,有些公公司管理层层的经营理理念和风格格较为激进进,愿意承承担更高的的风险以追追求更高的的盈

27、利回报报;而有些些公司的管管理层则比比较保守,在在风险承担担方面表现现得较为谨谨慎。可以以看出,不不同的经营营理念和风风格决定了了管理层在在承担风险险方面采取取不同的态态度和做出出不同的决决策。以销销售信贷政政策为例,对对风险承受受力高的公公司相比承承受力低的的公司,其其设定的信信用销售额额度更高,以以期望通过过更优惠的的政策吸引引和保留客客户,而获获得更高的的销售额。管理层的的经营理念念和经营风风格还表现现在:管理理层对财务务报告的态态度,在会会计政策选选择方面是是否谨慎,进进行会计估估计时是否否遵循审慎慎性原则,对对待数据处处理、会计计职能及人人事管理等等方面的态态度等等。5、组织结结构组

28、织结构是是权责分工工的架构,在在此架构中中规划、执执行、控制制和监督为为实现企业业目标而进进行的活动动,每个企企业都可根根据自己的的需要确定定组织结构构,可以是是集权型,也也可以是分分权型,可可以是直接接的报告关关系,也可可以是矩阵阵型组织结结构,可以以按产品或或行业组织织,也可以以按地理分分布或功能能组织,但但不论何种种组织结构构,应根据据公司的业业务性质,进进行适当的的集中或分分散,确保保信息的上上传、下达达和在各业业务间的流流动,确保保企业目标标的实现。6、管理层层授权和职职责分工权力和责任任分配是指指对员工进进行授权和和分配责任任,将企业业的目标层层层分解落落实到每个个员工的头头上,从

29、而而将员工的的行为与企企业目标联联系起来,增增强员工的的自主控制制意识。权权力与责任任分配的关关键是权力力与责任的的对等。7、人力资资源政策和和措施人力资源政政策和措施施是关于员员工聘用、培训、考考核、进升升、薪酬等等方面的政政策和程序序,目的是是聘用和维维持有能力力的人员,保保证公司的的计划得以以实施,目目标得以实实现。因此此,人力资资源政策和和措施应考考虑如何招招聘进来有有能力、可可信任的人人员,如何何进行相关关培训使员员工意识到到他们的工工作职责和和公司对他他们的要求求,如何通通过考核、薪酬、提提升等政策策激励约束束员工。(二)风险险评估1、风险及及风险评估估的定义风险是任何何影响目标标

30、实现的因因素,所有有企业,无无论规模、结构和行行业性质,都都面临着风风险,可以以说有经营营就有风险险。风险有有来自企业业内部的,也也有来自企企业外部。为了加强对对风险的控控制,必须须进行风险险评估,风风险评估是是指对相关关风险进行行识别和分分析,是发发现和分析析那些影响响目标实现现的风险的的过程,是是确定如何何管理和控控制风险的的基础。风风险评估的的前提条件件是设立目目标,只有有先确立了了目标,管管理层才能能针对目标标确定风险险并采取必必要的行动动来管理风风险。企业的目标标可以分为为公司层面面目标和业业务活动层层面目标,公公司层面目目标是指公公司的总目目标和相关关战略计划划,与高层层次资源的的

31、分配和优优先利用相相关。业务务活动层面面的目标是是总目标的的子目标,是是针对企业业业务活动动的更加专专门化的目目标。业务务活动层面面的目标应应该清楚,易易于理解,以以便从事该该操作的人人能实现其其目标,同同时还必须须是可衡量量的,以便便于考核。实现目标需需要耗费资资源,因此此设立目标标必须考虑虑可获得的的资源,企企业应该对对目标进行行分析,提提醒自己找找出与总目目标不相关关的操作目目标,以免免资源浪费费,而对实实现总目标标至关重要要的操作目目标,则优优先安排资资源。2、如何进进行风险评评估1)风险识识别风险评估的的过程首先先是进行风风险识别,风风险识别需需要考虑所所有可能发发生的风险险,并且需

32、需要考虑企企业和相关关外界之间间的所有重重大相互影影响。风险险识别也是是一个重复复的过程,需需要针对环环境的变化化持续进行行。导致企企业经营风风险的因素素包括内部部和外部两两个方面:外部因素包包括:技术发展影响研研发的性质质和时机,或或带来采购购的变化。(例如:出现新的的、更高效效的油气开开采技术,未未掌握相关关技术的公公司会导致致市场竞争争力降低,进进而影响经经营目标的的实现)不断变化的的客户需求求和期望影响产产品开发、定价。(例例如:纳米米技术的应应用,客户户对产品的的期望改变变;)竞争影影响营销和和服务活动动(例如:WTO导导致更多具具有较高竞竞争力国外外石油公司司进入中国国市场)。新的

33、法律和和法规影响经营营政策和策策略(例如如:萨班斯斯法案)。自然灾害造成损损失。经济形势的的变化等影响融融资、资本本支出和扩扩张决策。内部因素包包括: 信息系统统运行的中中断影响经经营运转。 雇员的素素质和培训训、激励的的方法影响控制制理念。 管理层职职责的改变变影响某某些实施控控制的方式式。 企业经营营活动的性性质、员工工对资产的的接触途径径产生挪挪用。 董事会或或审计委员员会无法有有效履行其其职责可能为管管理层轻率率的行为提提供机会。2)风险分分析识别风险后后,需要进进行风险分分析,分析析的内容主主要有:估计风险的的重要性程程度;评估风险发发生的可能能性(或频频率、概率率);考虑如何管管理

34、风险即评估估需要采取取何种措施施针对风险分分析的结果果而采取的的控制活动动,管理层层应仔细考考虑现有内内控程序对对于已识别别的风险是是否合适。如果现有有程序可能能已经足够够或只需要要执行得更更好,那么么就不必制制定附加程程序。管理层还应应认识到,总总会存在一一些残留风风险的可能能性,不仅仅因为资源源总是有限限的,还因因为每个内内控系统都都有内在局局限性。因因此,管理理层的一项项重要工作作是权衡利利弊,确定定能够谨慎慎地接受多多少风险,并并尽力将风风险控制在在可接受的的水平内。3)应对变变化经济形势、行业和法法规环境不不断改变,企企业业务活活动不断发发展。在一一个环境下下有效的内内部控制在在另一

35、环境境下未必有有效。风险险评估的本本质就是一一个识别变变化的环境境并采取相相应行动的的过程,风风险评估应应持续地进进行, 并并且应特别别关注下面面的情形:变化的经营营环境变化的法法律或经济济环境可能能导致竞争争压力的增增加和显著著不同的风风险。新的人员新来的的高层管理理人员的经经营风格与与原先的不不同。新的或经修修订的信息息系统能否正常常运行。经营的快速速增长当经营快快速扩张,现现有制度的的局限可能能导致控制制失效;当当程序变动动或新人员员增加时,现现有的监督督可能就不不能保持充充分的控制制。新技术新技术被被运用到生生产流程或或信息系统统中,内部部控制就很很可能需要要修改。新业务、产产品、活动

36、动当企业业进入新的的商业领域域或从事不不熟悉的交交易时,现现有的控制制可能就不不充分了。公司重组公司因因为收购、合并或者者业务下滑滑、成本控控制等原因因进行结构构重组。重重组可能导导致内部裁裁员,职责责分工的合合并,或者者,原来的的一个重要要控制岗位位被取消,却却没有相应应的替代控控制出现。很多公司司重组后大大量削减人人员,就碰碰到了严重重的控制缺缺陷。海外经营海外经经营的扩张张或收购带带来了新的的和独特的的风险。例例如,内控控环境可能能受到当地地管理层文文化和风俗俗的影响。另外,当当地经济和和法律环境境可能带来来独特的风风险因素。内控活动内控活动是是指为确保保管理层指指示得以执执行的政策策和

37、程序。它有助于于进行风险险管理和保保证企业目目标的实现现,内控活活动贯穿于于企业的所所有层次和和部门。它它们包括一一系列不同同的活动,如如审批、授授权、确认认、核对、审核经营营业绩、资资产保护以以及职责分分工等。1、内控活活动类型:控制活动可可以有不同同的描述方方式:针对企业的的不同目标标,控制活活动可以分分为以下三三个类型:即为提高高经营效率率效果、增增强财务报报告的可靠靠性、遵守守法规等目目标的三类类控制活动动;根据控制活活动的不同同作用,控控制活动又又可以分为为:预防性性控制、检检查性控制制、指导性性控制、纠纠错性控制制、补偿性性控制等五五种类型;根据组织中中实施人员员的不同,控控制活动

38、也也可以分为为:高层复复核、指导导并管理业业务活动、信息处理理、实物控控制、业绩绩指标分析析、职责分分离等。高层复核管理层层将实际业业绩情况和和预算相比比较,将当当期业绩和和前期相比比较,将本本企业的业业绩情况与与竞争对手手相比较,对对企业主要要行为进行行追踪,以以衡量目标标实现的程程度。指导并管理理业务活动动负责整整个板块生生产的领导导,分地区区公司、分分产品类别别等内容审审阅生产业业绩报告,对对照经营目目标,分析析其中反映映出的生产产管理方面面的问题,并并指出需要要改进的方方向。信息处理这类控控制被用于于核对交易易的准确性性、完整性性和遵循性性。如:系系统对数据据录入设定定编辑复核核功能,

39、并并对数据修修改实行系系统性控制制;客户订订单,只有有与经批准准的客户文文件和信用用额度相符符,才能被被接受;交交易应按连连的编号记记账;系统统管理员对对例外事项项报告进行行跟踪调查查,必要时时向主管领领导报告。资产保护即即实物控制制对设备备、存货、证券、现现金及其他他资产实物物采取保管管措施,并并定期进行行盘点和帐帐实核对。业绩指标分分析采购部部门的员工工分析采购购价格变动动、紧急采采购订单占占全部订单单的比率、退货订单单占全部订订单的比率率,通过调调查异常的的结果和异异常的变动动趋势,关关注那些可可能影响目目标实现的的问题,并并提出改进进方案。职责分离职责在在不同人员员之间的分分工或分离离

40、,可以降降低发生错错误或不当当行为的可可能性。例例如,交易易的授权、记录和处处理相关资资产的职责责应予以分分离;授权权赊销的经经理应不负负责应收账账款的记录录或现金收收入的处理理。2、控制活活动的要素素 政策和和程序控制活动一一般包含两两个要素,即即:第一个个要素,政政策它描述应应该做什么么,第二个个要素,程程序它描述应应该怎样做做;政策是是程序的基基础,同时时,程序又又影响政策策的执行。例如,政政策要求,应应该由专人人定期进行行存货盘点点,程序即即盘点本身身,其实施施的频率、关注的要要点、存货货的性质、数量等等等。3、控制活活动应和风风险评估相相结合管理层在进进行风险评评估的同时时,应该针针

41、对该特定定风险找出出并实施有有效的措施施,这些针针对某项特特定风险的的具体措施施也就是建建立控制活活动的要素素,它有助助于保证控控制活动得得以及时、有效地实实施。4、信息系系统的控制制随着信息技技术的发展展,大多数数企业,包包括小公司司或大公司司的部门,都都引进、建建立和运用用了现代化化信息处理理系统,现现代化的信信息系统不不仅提高了了企业的工工作效率,而而且也改变变企业的经经营方式和和方法,甚甚至影响企企业的战略略规划,因因此信息系系统的控制制十分重要要。信息系统内内控活动可可分为两大大类。第一一类是一般般性控制适用多多数应用系系统并协助助确保其持持续、正确确地运行, 包括对对数据中心心操作

42、、系系统软件的的购买和维维护、数据据的安全、以及应用用系统开发发和维护的的控制。第第二类是应应用性控制制,包括应应用软件中中的电算化化步骤,以以及用以控控制不同种种类交易处处理过程的的相关手工工操作程序序,它是保保证交易处处理的完整整性、准确确性、交易易授权和有有效性的内内部控制。例如,公公司的销售售政策规定定给予金额额在20万万以上订单单以8折优优惠;系统统根据事先先的设定,对对于20万万以上的订订单自动给给予20%的折扣优优惠,而对对于20万万以下订单单仅允许全全价销售。这两类对计计算机系统统的控制是是相互关联联的。一般般性控制用用于保证建建立在计算算机程序基基础上的应应用性控制制得以实施

43、施。(四)信息息和沟通信息和沟通通是指相关关信息以某某种形式并并在某个时时段被识别别、获得和和沟通,以以促使员工工履行自己己的职责。这里所说说的信息是是指来源于于企业内部部及外部,与与企业经营营相关的财财务及非财财务的信息息。信息必必须在一定定的时限内内传递给需需要的人,以以帮助人们们行使各自自的控制和和其它职能能。沟通则则是指信息息在企业内内部各层次次、各部门门,在企业业与顾客、供应商、监管者和和股东等外外部环境之之间的流动动。有效的沟通通必须广泛泛的进行,自自上而下、自下而上上地贯穿整整个组织。所有人员员都要从高高级管理层层获得明确确的信息:必须认真真对待控制制责任。他他们必须了了解各自在

44、在内部控制制体系中担担任的角色色,以及个个人行为与与他人工作作的相互关关系。他们们必须有自自下而上传传递重要信信息的渠道道和方法。同时,也也要顾客、供应商、监管者和和股东等外外部人员建建立有效的的沟通。1、信息企业的管理理活动依赖赖于各种信信息,既包包括内部生生成的信息息,也包括括从外部获获取的行业业、经济、监管等方方面的信息息。因此,企企业必需要要建立良好好的信息系系统来识别别、获得、加工和报报告这些信信息。有效效的信息系系统不仅能能够识别和和获得所需需要的财务务和非财务务的信息,还还能够在一一定时限内内根据需要要加工和报报告这些信信息。另外外,当企业业面临基本本的行业变变化,面临临有高度创

45、创新能力反反应迅捷的的竞争对手手或面对重重大的顾客客需求变化化时,信息息系统必须须随企业目目标、经营营环境的变变化而变化化,及时适适应新的需需求。1)信息的的识别和获获取信息的识别别和获取的的方式是多多种多样的的:信息系系统可以采采取监控方方式,定期期获取特定定的数据;或者,可可以采取某某些特定的的方式获取取所需信息息,如通过过问卷、采采访、广泛泛的市场需需求调研或或针对特定定群体的调调查获得顾顾客对产品品和服务的的需求信息息;通过与与顾客、供供应商、监监管者以及及员工的谈谈话获得识识别风险和和机遇所必必需的重要要信息;参参加专业或或行业的研研讨会也可可以获得有有价值的信信息。2)信息加加工和

46、报告告信息是决策策的基础,但但并非所有有的信息都都是有用的的信息,因因此,需要要对信息进进行加工整整理,归纳纳汇总,根根据需要向向不同的部部门和人员员报告不同同的信息。为了提高高信息的质质量,需要要考虑:内容是否否适当它是所需需要的信息息吗?信息是否否及时当我们需需要时就能能获得吗?信息是当当前的吗?是我们们能获得的的最新的信信息吗?信息是否否准确数据都准准确吗?信息是否否畅通相应的部部门能容易易地获得信信息吗?在设计系统统时必须考考虑以上问问题。如果果不考虑,系系统很可能能无法提供供管理层和和其它人员员需要的有有用信息。3)信息系系统的整合合 信息系统统是经营行行为的一个个组成部分分,它通过

47、过获取决策策所需的信信息来影响响控制,随随着信息技技术的发展展,信息系系统可以更更迅速、更更广泛提供供更有价值值的信息,对对企业的管管理影响更更加深远,甚甚至影响到到企业的战战略规划,一一项最新发发布的研究究表明,信信息系统的的规划、设设计和应用用已经开始始同组织的的整体战略略整合在一一起。多数数新的生产产系统与企企业其它的的系统,可可能还包括括企业的财财务系统,高高度地整合合为一体。当系统执执行其它的的运行时,财财务数据和和会计记录录会自动更更新。2、沟通沟通是信息息系统固有有的,是将将信息提供供给相关人人员,以便便与其履行行职责,沟沟通必须贯贯穿于信息息处理的整整个过程,有有效的沟通通不仅

48、在整整个企业内内进行,也也包括与外外部进行的的沟通。1)内部沟沟通内部沟通是是指企业内内部上下级级之间、横横向部门之之间的沟通通,下面以以例举的方方式介绍内内部沟通的的主要内容容:所有的人员员,特别是是那些有着着重要的经经营和财务务管理职责责的人员,取取得管理所所需信息,并并清楚地知知道必须严严肃履行内内部控制的的责任。每个人需要要理解所负负责内部控控制部分如如何运行及及个人在系系统中的职职责。在执行自己己的职责时时,每个人人都应该知知道,当意意外发生时时,不仅要要注意事件件本身,还还要注意事事件的原因因。这样,就就可以了解解到系统潜潜在的缺陷陷,并采取取预防的措措施。比如如,发现滞滞销的存货

49、货不仅要在在财务报告告上留下准准确的记录录,更重要要的是对存存货滞销的的原因作出出判断。人们需要知知道自己的的行为怎样样与他人的的工作相联联系。需要知道什什么样的行行为是被期期望的,什什么是可以以接受的,什什么是不可可接受的。员工也需要要知道在企企业中自下下而上传递递重要信息息的方法和和渠道。员员工必须相相信他们的的上级确实实想了解问问题并愿意意有效地解解决问题,在在任何情况况下不会因因报告相关关信息而受受到报复。在多数情况况下,正常常的报告渠渠道就是适适当的沟通通渠道。然然而,在特特定条件下下,需要独独立的沟通通渠道作为为一个预防防失败的机机制,在正正常渠道不不起作用时时加以运用用。例如为为

50、员工提供供直接接触触财务总监监或企业法法律顾问这这样的高层层领导的渠渠道;总裁裁可以定期期抽出时间间接待员工工来访,并并且让员工工知道为任任何事情的的来访都是是受欢迎的的;总裁也也可以定期期去车间拜拜访他的员员工,形成成一种人们们能够交流流难题和关关心的问题题的氛围。管理层与董董事会及其其委员之间间的沟通至至关重要。管理层必必须使董事事会了解最最新的业绩绩、发展、风险、主主要的革新新以及其它它任何相关关的事件或或事故。与与董事会的的沟通越好好,董事会会越能有效效地行使监监督职能,并并能够对于于关键的事事务作出合合理的行为为,提供建建议和忠告告。同样,董董事会也应应该向管理理层传达其其所需要的的

51、信息,并并提供指导导和反馈。2)外部沟沟通企业不仅在在内部需要要有适当的的沟通,而而且与外部部也是,与与外部沟通通的内容包包括:通过开放的的沟通渠道道,了解顾顾客、供应应商对于产产品或服务务的设计或或质量方面面的要求使使公司注意意顾客的需需求和偏好好。在与外部的的交往中强强调企业的的道德标准准,使外部部人员知道道认识到不不适当的行行为。比如如公司可以以同供应商商直接沟通通,解释公公司期望供供应商雇员员在与其打打交道时应应怎么做,明明确回扣以以及其它不不适当的收收入,都是是不能容忍忍的。与外部审计计师的沟通通,管理层层和董事会会可以了解解重要的控控制信息。与股东、监监管者、财财务分析师师以及其它

52、它外界的交交流,可以以了解企业业所面临的的情况和风风险。管理层同外外界(无论论是公开的的、即将进进行的、严严格跟踪的的还是其它它的)的交交流也可以以向整个公公司内部传传递信息。3)沟通的的方式沟通可以采采用诸如政政策手册,备备忘录,布布告通知,录录像录音带带的形式,又可采用用口头传递递消息的方方式。另一一种有影响响力的沟通通手段是管管理层在领领导下属工工作时的言言行。(五)监督督内部控制随随着时间、环境而变变化,曾经经有效的程程序可能会会变得不太太有效,因因此需要对对内部控制制进行监督督。监督是是评估内控控系统在一一定时期内内运行质量量的过程,目目的是保证证内部控制制持续有效效,监督可可通过两

53、种种方式进行行:持续性性的监督活活动和独立立的评估。持续性的的监督活动动是植根于于企业日常常、重复发发生的活动动中的。与与独立评估估相比,由由于持续性性监督程序序在实时基基础上实施施、动态地地应对环境境的变化,并并在企业中中根深蒂固固而显得更更加有效。不过,独独立评估发发生在事实实之后,比比起持续性性监督程序序,可更快快地发现问问题。一个个感到有必必要进行经经常性的独独立评估的的企业,应应重点关注注改进持续续性监督的的途径,并并强调“嵌入”而非“外加”的控制。1、持续性性监督行为为持续性的监监督行为发发生在经营营的过程中中,它包括括日常管理理和监督行行为、比较较、核对和和其他常规规性活动。持续

54、性监监督行为有有下面一些些例子:在执行常规规管理行为为时,经营营管理层取取得内部控控制持续运运转的证据据。与外界各方方的沟通能能够印证内内部产生的的信息或揭揭示问题。例如:顾顾客支付账账单,表明明其确认了了帐单数据据;相反地地,顾客对对帐单的投投诉可能表表明销售交交易过程存存在系统缺缺陷。公司司审核有关关作业安全全的政策和和操作步骤骤,从经营营安全性和和合规性的的角度为内内控是否有有效运行提提供信息,因因而被视为为一项监督督;监管者者就合法性性或其他事事项与企业业进行交流流,也会从从某种角度度反映内控控系统是否否有效运行行。适当的组织织结构和监监督行为不不但监督内内控职能的的执行并且且能够发现

55、现内控的缺缺陷。例如如,财务负负责人对财财务人员针针对交易正正确性和完完整性实施施的内控活活动实施日日常的监管管。另外,管管理层对员员工的职责责分配定期期进行审核核,以确保保合理分工工以便相互互制衡,有有利于防止止员工舞弊弊,并可以以限制个人人掩盖其可可疑行为的的能力。将信息系统统所记录的的数据与实实物资产相相核对。例例如,产成成品存货应应定期进行行盘点,将将盘点的数数据与相应应的会计数数据核对并并记录存在在的差异。内部及外部部审计师定定期为进一一步加强内内部控制提提供建议。审计师通通过评价内内控的设计计并测试其其有效性,发发现一些潜潜在的问题题并向管理理层提供解解决问题的的建议。培训研讨会会

56、、计划会会议及其他他会议能向向管理层提提供有关控控制是否有有效的重要要反馈。这这种方式不不但能指出出控制中存存在的个别别问题,还还能增强参参与者的控控制意识。定期询问职职员理解及及执行企业业相关规定定的情况。如向经营营及财务人人员询问相相关的控制制程序是否否正常运行行。2、独立评评估独立评估是是独立于控控制活动之之外而采取取的定期评评估行为。尽管持续续性监督程程序可以提提供关于其其他控制要要素有效性性的重要反反馈信息,但但经常地对对系统的有有效性直接接进行评估估也是十分分必要的。这样同时时也提供了了一个机会会来评价持持续性监督督程序是否否有效。1)范围和和频率独立评估的的范围和频频率主要依依赖

57、于风险险评估和持持续性监督督程序的有有效性。由由于所控制制风险的大大小及内部部控制在减减小风险中中的重要性性不同,对对于内部控控制进行评评价的范围围和频率也也不一样。例如,那那些致力于于重大风险险或对减小小风险具有有重要作用用的控制就就应经常地地进行评价价。2)评价主主体评价主体,即即由谁来实实施独立评评估。一般般来说,评评价主体包包括:一是自我评评价,即负负责某一单单位或职责责的人员对对其控制自自身活动的的有效性进进行评价。例如,一一位部门主主管应指导导本部门内内部控制的的评价活动动。他或她她可能亲自自评价内控控环境因素素,然后请请部门内负负责各种经经营活动的的人员评价价其他要素素的有效性性

58、。二是内部审审计人员评评估,有时时,在董事事会、高级级管理层、子公司及及部门主管管的特殊要要求下,内内审人员也也会对内控控进行评价价。同样,在在评价内控控时,管理理层也可利利用外部审审计人员的的工作。3)评价程程序及方法法体系首先是同企企业职员进进行探讨并并审阅已有有的文件,了了解系统的的运行过程程或内控系系统的设计计;其次是是根据已确确定的目标标分析内部部控制的设设计和测试试结果,分分析是否对对既定目标标提供了合合理保证。评估方法有有许多可供供选择,包包括检查清清单、调查查问卷和流流程图等方方法。也可可与那些被被认为在内内控系统方方面具有良良好声誉的的公司进行行比较。4)行动计计划第一次指导

59、导评估内控控系统的管管理人员可可以考虑下下列建议,决决定对何处处着手和如如何去做:决定评估的的范围,包包括目标的的分类、内内部控制要要素和需采采取的行动动。确定对内部部控制的有有效性提供供常规保证证的持续的的监督行为为。分析内部审审计的控制制评估工作作,考虑外外部审计师师与控制相相关的发现现。按照单位、要素或高高风险区域域划分重要要性程度和和先后次序序,保证及及时的关注注在以上基础础上,建立立相关的评评估程序。汇集所有进进行评估的的各方,共共同考虑下下列问题:不仅要考考虑评估范范围和时间间表,而且且要考虑所所使用的方方法体系,应应用的工具具,来自内内外部审计计师和监管管者的建议议,报告所所发现

60、问题题的方式以以及设定最最终的文本本化程度。监督进展和和复核发现现。保证采取必必要的追踪踪措施,必必要时修改改后续的评评估部分。5)报告缺缺陷这里的“缺缺陷”被广泛定定义为内控控系统中值值得注意的的问题。缺缺陷可能代代表一个假假想的、潜潜在的或实实际的缺点点,或一个个强化内控控系统的机机会。向恰恰当的当事事人提供有有关内部控控制缺陷的的必要信息息,对内部部控制制度度的持续有有效运行十十分关键。内部控制制的缺陷应应自下而上上进行报告告,重要事事项应报知知高层管理理人员和董董事会。对对于发现的的内部控制制缺陷,不不仅应向负负责的个人人汇报,由由他采取正正确的措施施,还至少少应向该责责任人的上上一级

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论