版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
企业内部控制与风险管理
简历1997年,毕业于厦门大学会计系,获经济学〔会计学〕博士学位。现任中山大学会计学系教授、博士生导师、系主任、MPAcc中心主任,兼任财政部企业内部控制标准委员会专家咨询组成员、广东省内部审计协会副会长、广东省审计学会副秘书长。曾在美国哈佛大学商学院、德州大学管理学院进修、学习。目前主要研究领域:内部控制与风险管理、战略管理会计、企业会计准那么、预算管理、业绩评价等。2内容提要为什么关注内部控制与ERM企业治理与内部控制什么是企业内部控制与ERM基于信息技术的内部控制内部控制与ERM法规内部控制制度设计与评价开篇小案例中信泰富发布声明称,集团财务董事张立宪和财务总监周志贤私自与香港多家主要银行订立累积外汇期权合约,结果在金融海啸之下导致集团损失155亿港元。中信泰富中信泰富於香港注册成立,联交所上市,并为恒生指数成份股之一。最大股东为中国国际信托投资(香港集团)中信香港持股比例为29%;管理层持股比例为22%;私人及机构投资者持股比例为49%。业务包括投资物业、根底设施、能源工程、环保工程、航空以及电讯业务。中信泰富炒外汇巨亏147亿外部原因:澳元持续贬值从7月中旬到8月澳元兑美元跌幅高达10.8%由于公司签订的有关外集合约属累计期权〔Accumulator〕,亏损可能“无底〞,目前已录得约8亿元实现亏损,以目前汇率计算,至今年底的账面损失更高达147亿元内部原因:财务董事未遵守对冲风险政策、内部监管不到位Ikillyoulater?中信泰富炒外汇巨亏147亿〔续〕财务董事未遵守对冲风险政策荣智健表示,问题是在于财务董事张立宪未遵守公司对冲风险的政策,进行交易前又未得主席批准。财务总监周志贤亦没有尽其监督职责,将此等不寻常的对冲交易上报提请主席关注。公司在发现巨额亏损6周之后,才对外公布事件,此做法令人惊讶,显示内部监管存在漏洞。中信泰富集团的股票星期二〔10月21日〕在香港股市一路狂跌,跌幅一度超过50%。为什么关注内部控制与风险管理中航油事件2004年12月,中国航油集团唯一的海外公司——中国航油〔新加波〕股份发布了一个令人震惊的消息:因石油衍生产品交易,总计亏损5.5亿美金。为什么需要内部控制?中航油开展历程1993在新加坡成立了合资企业1995成为CAOSC的全资子公司1998扭亏为盈1999扩展业务市场区域和产品种类2000实施风险管理2001上市中航油事件分析Ranked29thmosttransparentcompany中航油巨亏案两责任人受处原中航油集团总经理荚长斌被责令辞职,原中航油集团副总经理、中航油总经理陈久霖被“双开〞陈久霖被判4年3个月监禁及33.5万新元罚款;原中航油前财务总监林中山被判罚15万新元(约合人民币75万元)及两年监禁;中航油前董事顾炎飞、董事主席荚长斌及非执行董事李永吉分别被罚款15万、40万、15万新元中航油事件分析〔续〕三级控制,预防风险管理完善规那么,管理风险中航油的微观风险管理公司审计、风险管理委员会、部门主任?人事管理手册??财务管理手册??风险管理手册?安装及更新风险管理软件系统中航油事件分析〔续〕中航油的微观风险管理〔续〕任何一笔交易亏损额25万美元,将由贸易人员和风险管理委员会跟踪观察,亏损额到达37.5万美元时,那么由公司管理层决定是否继续中止该交易任何一笔交易亏损50万美元,贸易人员将被通知立即退出该项交易,并立即平仓止损风险控制员每天按市场价格计算出所有交易活动的盈亏值,同时对交易活动进行监控限仓平仓,降低风险中航油事件分析〔续〕有名无实的治理结构石油衍生交易一年多,从200到5200万桶,未报告母公司陈久霖擅自决定从事违反国家规定的投机业务,未通过董事会〔一人同时进行决策管理和决策控制〕鼓励机制误导2350万元年薪〔03年〕绝大局部来自“非经常性损益〞信息披露作假04年公布第三季度盈利约550万美元,实际帐面损失3.02亿美元大股东内幕交易独董以及审计委员会中航油事件分析〔续〕形同虚设的内控制度法规遵循性风险管理“人治大于法治〞的企业文化财务经理任旅游公司经理与公司总裁助理中航油党委书记任职两年不知道公司进行期货交易中航油事件分析〔续〕银监会总结严格执行授权和止损制度健全内部控制,完善公司治理提高风险监测能力加强检查,建立风险报告制度政治公众人物账户将强化监管反洗钱草案已提交全国人大常委会审议全国人大预算管工委法案主任俞光远说,近年我国大约有4000名贪官携带500亿美元逃到国外。?羊城晚报?2005年12月19日为什么需要内部控制?为什么需要内部控制?2002年诺贝尔经济学奖得主
丹尼尔·卡曼尼说:“在美国的统计显示,一家公司创立后5年,仍然存活的时机率是30%至35%,我们做了个问卷调查,问创业者他们估计自己在5年后的成功率有多少,平均答案是80%至90%,有的甚至答复100%〞。“他们当中很可能知道平均成功率只是30%至35%,但人们总是以为自己就是那30%至35%,不少人看自身的事情都比现实来得乐观〞。
——?21世纪经济报道?2004.11.22第3版国内民企平均寿命只有2.9年2005年6月30日,中华全国工商联合会在总结民企20多年的开展史后,发布?中国民营企业开展报告?蓝皮书九成民企是家庭企业300多万家私营企业中,90%以上是家庭企业,民企自我融资90.5%民企的寿命全国每年新生15万家,每年死亡10万家;有60%的民企在5年内破产.有85%的在10年内消亡平均寿命只有2.9年.小结越是具有创新能力的公司越是更多地使用控制系统混沌理论的初始值与蝴蝶效应AdrianCadbury爵士:公司失败都是由内部控制的失败引起的Today’sorganizations
areconcernedaboutRiskManagementGovernanceControlAssurance(andConsulting)Objective目标RISK风险Control控制可量化,可衡量,可以到达的业务目标Anyissuewhichcouldimpactanorganization’sabilitytomeetit’sbjectives.任何可能影响某一组织实现其目标的事项通过管理程序或活动减少风险风险与控制风险是指能够对企业目标产生负面影响〔威胁〕或正面影响的不确定性SOX:基于现有内控系统无法防御、检查或更正财务报表〔如账户余额或交易分类〕相关的重大的错报和漏报控制是一种可以减轻企业风险的活动,正如我们需要汽车上安装制动系统内容提要为什么关注内部控制与ERM企业治理与内部控制什么是企业内部控制与ERM基于信息技术的内部控制内部控制与ERM法规内部控制制度设计与评价企业面临的机遇与风险有限的资源人力、资金、物流、时间、信息、经验……
激约励束
瞬息万变的环境
市场、技术、行业政策、客户需求……竞争风险竞争风险企业制胜的竞争要素置身变化的环境市场战略灵活创新迅速应变满足客户需求预警风险隐患不断调整与改进……实施全面风险管理面对有限的资料效益与效率产品的质量人员的绩效周转的速度科学的管理风险控制……建立内部控制机制企业治理企业治理公司治理,即合规维度经营治理,即业绩维度问责保证价值创造,资源利用企业治理〔续〕合规的维度就是所谓的“公司治理〞。它包括董事会的结构和作用以及高管薪酬等问题,涉及决策、鼓励与监督机制的建立,强调决策、执行与监督的别离。OECD的?公司治理原那么?,强调董事对公司战略性指导和监督,董事会需要实施风险评估、财务控制等。理性的治理主体追求治理效率,而理性的经营者追求经营效率。业绩维度强调战略和价值创造。其侧重点在于帮助董事:进行战略决策;理解其对风险的态度及其关键业绩驱动因素;并确认其关键决策点。内部监控与风险管理纤夫的故事张五常纤夫的故事三个和尚企业治理〔续〕公司治理——影响公司治理成功与失败的主要因素首席执行官的作用董事会的作用行政人员的薪酬企业道德、文化和高层基调企业治理〔续〕公司治理与内部控制的交叉局部是监督、信息传递与权责分配,治理主体评价内部控制效果,经营者有责任向治理机关报告内部控制执行情况企业治理〔续〕公司治理外部治理内部治理股东其他利益相关者外部市场董事会监事会经营管理层股份公司审计委员会提名委员会薪酬与考核委员会小结有人认为,内部控制制度是一种最优化、最简捷、最合理的作业标准一种授权体系和责任化体系一种衡量风险的根底到底什么是内部控制?内容提要为什么关注内部控制企业治理与内部控制什么是企业内部控制与ERM基于信息技术的内部控制内部控制与ERM法规内部控制制度设计与评价日昇昌晋商的信用体系学徒:从本地找,要有保人管理者:主要从内部产生掌柜:考察祖宗几代人员工:在本地娶妻身股:鼓励与约束机制关公:保平安、监督商会:情感交流网、约束网归宿:落叶归根,光宗耀祖什么是内部控制?内部牵制内部控制内部控制结构内部控制的完整框架〔旧COSO报告〕企业风险管理〔新COSO报告〕内部牵制1905年,最早提出内部牵制〔InternalCheck〕的概念职责分工会计记录人员轮换内部牵制的两个设想是两个或两个以上的人或部门无意识地犯同样的错误时机较少;两个或两个以上的人或部门有意识地合伙舞弊的可能性大大低于单独一个或部门舞弊的可能性内部牵制〔续〕内部牵制的职能实物牵制物理牵制分权牵制簿记牵制内部牵制只是抓住了内部控制的局部内容内部控制结构(1988)控制环境会计系统控制程序控制环境企业控制的建立和实施有重大影响的一组因素的统称管理哲学和经营风格对实现利润目标、其他目标或预算的态度对待风险的态度对控制的需求对内部和公开财务报表的重要性和尊严的态度等组织结构董事会的职能授权和分配责任的方式管理控制方法内部审计人事政策和实务外部影响内部控制组织内部的内部控制组织外部的内部控制
席尔宾斯基三角
会计系统一个的效的会计系统应能做到确认并记录所有真实的交易及时且充分详细地描述交易,以便在财务报表上对交易作恰当的分类计量交易的价值,以便在财务报表上记录其恰当的货币金额确定交易发生的期间,以便将交易记录在适当的会计期间在财务报表中恰当地表达的披露交易及相关事项控制程序同其他两个要素一样,为了合理保证公司目标的实现而建立的政策和程序,它既可单独应用,也可融合于其他两个要素的特定组成局部恰当授权职责别离〔授权、执行、记录、核准和保管〕凭证和记录按近控制独立检查内部控制的完整框架1985年,由AICPA、IIA、FEI、AAA、IMA等共同发起成立了“全国舞弊性财务报告委员会〞〔即Treadway委员会〕。两年后,根据该会的建议,其赞助机构又成立了专门研究内部控制问题的组织,即COSO委员会。-------1992年美国国会的“反对虚假财务报告委员会〞〔NCFR〕下属的由AAA、AICPA、IIA、FEI和IMA等专业团体组织参与的“发起组织委员会〔COSO〕〞内部控制的完整框架1992年,COSO提出了著名的“内部控制的完整框架〞的研究报告,1994年进行了增补。COSO报告提出内部控制的目标有三个:提高经营效率,取得好的经营效果合理保证财务报告的可靠性遵循有关的法规制度内部控制的完整框架〔续〕内部控制的要素内部环境风险评估控制活动信息与沟通监督五要素及其相互关系
监控控制活动风险评估内部环境信息沟通信息沟通根底手段保证载体依据内部控制的完整框架〔续〕COSO委员会提出,内部控制是由企业董事会、经理阶层和其他员工实施的,为营运的效率效果、财务报告的可靠性、相关法令的遵循性等目标的达成而提供合理保证的过程。其构成要素应该来源于管理阶层经营企业的方式,并与管理过程相结合。控制环境内部环境评估关注要点诚信与道德价值观胜任能力董事会或审计委员会管理层的理念和经营风格组织结构责任的分配和授权人力资源政策和实践风险评估风险评估是企业为到达其目标而执行的识别及分析相关风险的程序,为确定如何控制风险而形成的一个根本原那么,包括风险识别和风险分析风险识别包含检查诸如技术开发、竞争和经济变化等因素,以及诸如人员质量、组织活动的性质和信息系统处理的特征等内部因素。风险分析涉及重要性的评价、风险发生可能性的评估,并要考虑如何管理风险风险评估的要点管理层如何识别风险管理如何预测重要性风险管理层如何评估该类风险发生的可能性〔或频率〕管理层如何作出控制风险的决策控制活动在实际操作中,控制活动是指确保管理层的指示经已被执行,同时对风险作出适当反映的相关政策及程序在企业整体的层面,控制活动同时包括以下方面经营业绩回忆信息系统控制〔包括应用控制和信息系统总体控制〕实物控制职责别离信息和沟通信息和沟通系统使当事机构的人员能够掌握和交换所需信息,以便执行、管理和控制其经营状况定期获得、确定并交流相关信息评价内部和外部获取信息交流是与财务报告相关之内部控制中,每个人应清晰说明个人在此过程中的作用和责任。交流的特点是:文件化、数据化、制度化、流程化监督是评估内部控制执行质量的过程,控制的监督在不断的监控反复评价或两者合一的过程中完成它包括定期评估控制设计和操作、执行适当的改正方法持续性监督〔日常监控〕独立评估报告缺陷目的是为了确保控制如方案中之持续有效,并应环境的变化作适当的改变企业风险管理2003年7月美国COSO公布了企业风险管理框架的讨论稿,并于2004年4月公布正文。同1992年的COSO报告相比,新的COSO报告增加了一个观念、一个目标、两个概念和三个要素ERM的定义企业风险管理的定义一个由企业的董事会、管理层
和其他员工共同参与的,应用
于企业战略制定和企业内部各
个层次和部门的,用于识别可
能对企业造成潜在影响的事项
并在其风险偏好范围内管理风
险的,为企业目标的实现提供
合理保证的过程ERM的目标ERM的目标 战略目标经营目标报告目标合法性目标ERM的目标〔续〕战略目标高层目标,与实体使命、设想一致并支持前二者。战略目标反映了管理者关于实体如何为股东创造价值的选择。经营目标这些属于实体经营的效力、效率,包括业绩盈利目的及保护资源防止损失。他们基于管理层关于结构和绩效的选择而变化。报告目标这些属于报告可靠性。他们包括内外部报告,可能包括财务和非财务信息。依从目标这些属于坚持相关法律规那么。他们依赖外部因素,有时整个实体有时一个产业目标趋同。ERM的主要内容ERM的构成要素内部环境目标制定事项识别风险评估风险反映控制活动信息和沟通监控企业风险管理内部环境表达了整个组织的特征,影响到企业员工的风险意识,是其他风险管理构成要素的根底,为企业风险管理提供了一个规那么和概括内部环境包括企业风险管理哲学、风险偏好和风险文化、董事会的缺陷、企业员工的忠诚度、价值取向、管理哲学和运营模式、权责划分、人力资源政策等目标制定每个企业都要面临来自企业内部和外部的各种风险,设定目标是企业进行有效地事项识别、风险评估和风险对策的前提设定目标应当区分不同的管理层次和内部结构,目标应当建立在战略的高度,为企业的运营目标、财务报告目标和遵循目标建立一个根底设定目标还应当与企业风险偏好保持一致事项识别企业管理层应当识别影响企业战略实施成功和企业目标实现的潜在事项对企业带来消极影响的事项被称为风险,要求管理层进行评估和采取措施企业管理层在识别潜在事项时,应当从整个企业组织的角度进行考虑风险评估风险评估与影响企业目标实现的潜在事项有关,通过风险识别,企业在职准确判断自己所随的风险在性质上是何种具体形态之后,随之需要进一步把握这这些风险在量上可能到达何种程度,以便决定是否加以控制,如何加强控制。管理层应当从可能性和影响两个方面来评估事项。通常采用定量和定性的方法,潜在事项正面和负面的影响可以被逐个测试到。对潜在的负面事项的评估包括固有风险评估和剩余风险评估。风险评价模式重要性可能性1234风险反映风险评估结束之后,管理层应当决定该如何应对风险风险应对策略主要回避、减缓、分担和接受在制定应对策略时,管理层应考虑本钱效益原那么,在风险容忍度和预期范围内选择应对策略风险管理风险管理的目标一般是,对于纯粹风险,必须尽可能躲避,因为它对企业有百弊而无一利;对于投机风险应根据不同情况,分别采取完全躲避、完全不躲避以及局部躲避、局部不躲避的对策防止风险控制风险分散与中和风险承担风险转移风险集中风险中海壳牌风险评估矩阵结果
可能性
严重性人员环境成本(美元)工期声誉ABCDE在行业中从未发生过单经在石油工业中发生单纯在股东企业发生每年在股东企业发生几次每年在当地发生几次概率小于1%概率小于10%有可能在每个项目中发生每个项目发生多于一次<0.1%<1%<10%<100%>100%1轻微轻微<200.000<3小时轻微
2中度
(RWC)小的单元的影响0.2-2million3-24小时有限影响
持续改进
3重大伤害
LTI区域内影响2-20million1-10天相当的影响
联合改进措施尽量降低
4PTD/单个死亡区域外大的影响20–200million10天-3月国内影响
寻求替代措施立即采取措施5群死重大影响>200million>3月国际影响
控制活动控制活动能有助于确保管理层对风险对策执行而采取的政策和程序,它贯穿于整个组织、各个层次和不同的功能部门,具体包括支持、授权、证实、确认、业绩评价、资产保全和责任明确控制活动通常包括两个要素确定应该做什么和一个政策影响该政策的一系列过程控制活动的种类高层复核〔Top-levelreviews〕直接的职责或活动管理〔Directfunctionaloractivitymanagement〕信息处理〔Informationprocessing〕实物控制〔Physicalcontrols〕业绩指标〔Performanceindicators〕职责别离〔Segregationofduties〕信息与沟通每个企业都需要识别和记录那些有关企业管理的外部事项和内部事项的信息——财务信息和非财务信息,并将这些信息以适应的方式在规定的期限内传达给企业员工来实施企业风险管理和其他任务。通过在组织内上、下级之间信息传递,能够产生有效的沟通。企业全体人员都应从管理层处清楚地获得必须在企业风险管理中承担的责任企业必须建立一种向上反响重要信息的沟通方式,并且在对外方面也要建立一个有效的沟通。信息与沟通〔续〕有效的沟通包括纵向和横向,内部和外部信息是沟通的根底管理者必须使董事会了解企业业绩、开展、风险管理执行的及时信息风险管理过程和程序的沟通应与企业预期的风险文化相结合,并作为企业风险文化的根底沟通应有一个适当的架构沟通应使员工了解风险管理的重要性、企业的风险偏好和容忍度,应保证员工能在各业务部门、业务流程或职能部门间进行风险信息的沟通监督ERM活动应当建立监督机制,这种监督是对企业风险管理现状和各组成局部效绩进行评价的过程。通过持续监督和个别评价或者两者的结合来实现监督,因而ERM管理中的缺陷可由下而上传递,使重要的问题传递到管理层和董事会持续监督是对日常的管理活动采取的个别评价那么主要是根据评估风险的性质和程度,以及持续监督过程的效率来确立企业的层级企业的层级,包括整个企业、各职能部门、各条业务线及下属各个子公司企业风险管理三个维度的关系是全面风险管理的八个要素都是为企业的四个目标效劳的企业各个层级都要坚持服从企业的四个目标每个层级都必须从以上八个方面进行风险管理,该框架适合各种类型的企业或机构的风险管理内容提要为什么关注内部控制与ERM企业治理与内部控制什么是企业内部控制与ERM基于信息技术的内部控制内部控制与ERM法规内部控制制度设计与评价基于信息技术的内部控制IT治理、IT控制与信息质量ISACA的IT治理定义是董事会及高层管理人员的责任,它并不是单独的纪律或活动,而是公司治理的一局部,由领导力、组织结构和程序所组成的,以确保能用企业的IT维持并扩展企业的策略及目标。COBIT报告成熟度模型IT治理德勤IT治理包括信息系统、技术、通信、商业、所有利益相关者、合法性和其他问题,其主要任务是保持IT与业务目标一致,推动业务开展,促使收益最大化,合理利用IT资源,IT相关风险和适当管理。Ifyou'rejustgettingby,
you'renotreachingyourIQpotential“Gettingby〞MeetingMinimumRequirementsCOBIT4.1COBITControlObjectivesforInformationandRelatedTechnology(信息与相关技术的控制目标)ISACA(信息系统审计与控制协会)1967年设立1992年发布最初版本2003年发布第三个版本2005年11月发布第四个版本〔cobit4.0〕2007年COBIT4.1IT治理 管理层与董事会的职责,由确保企业维持信息技术和扩展组织战略与目标的领导层、组织结构、过程组成价值、风险与控制构成了IT治理的核心COBIT〔续〕COBIT的用途作为IT治理的核心模型作为审计信息系统的标准作为指导信息化的行动COBIT是一个多阶段性框架,它将流程置于IT和信息管理工作的核心位置,将IT治理过程或信息化建设过程划分为控制域、流程,两者共包含二百多个控制目标。COBIT〔续〕COBIT4.0和4.1,在监控域中增加了评估局部,控制目标由3.0的368个减少至4.0的215个,而4.1减少到210个详细目标〔IT4个领域、34个IT流程〕在管理指南中,输入/输出取代了3.0的关键成功因素COBIT参考了全球40多个组织和机构有关IT和控制的标准,如COSO、CoCo、ISO、OECD及欧盟等有关IT的标准、框架、指南和最正确实务,是一个目前在国际上被广泛成认和接受和IT内部控制开放性标准COBIT的三维框架图COBIT框架应用图企业目标治理目标信息要求规划与组织获取与实施交付与支持监督与评价IT资源应用信息设施人员有效性效率性保密性完整性可用性遵循性可行性COBIT的组成结构执行概要框架管理指南审计指南控制目标成熟度模型关键成功因素关键目标指标关键绩效指标执行工具集高层域控制中层过程控制下层任务活动控制基本标准具体准则执业指南COBIT框架和组成局部〔4.0〕COBIT框架的功能IT4个领域、34个IT流程、318个控制目标7类信息标准管理指南当中的衡量标准、关键成功因素和成熟度模型、审计指南当中的通用审计方法IT过程、IT目标与IT资源关系汇总表〔NEXT,P:主要的;S:次要的;√:涉及〕域IT过程IT目标IT资源有效性效率性机密性完整性可用性遵循性可靠性应用信息设备人员规划与组织P01P02P03P04P05P06P07P08P09P010定义IT战略规划定义信息体系结构确定技术方向定义IT流程、组织与关系管理IT投资通讯管理目标与方向管理IT人力资源质量管理评估与管理IT风险项目管理
PSSPSPPPPPPPSPSPPPPSSSSPPPSSPP√√√√√√√√√√√√√√√√√√√√√√√√√√获取与实施A11A12A13A14A15A16A17确定自动化的解决方案获取与维护应用程序软件获取与维护技术基础设施授权操作与使用获取IT资源改变管理系统的安装与鉴定及改变PSPPSSSPSPPSSSSSPSPPPPSPSSS√√√√√√√√√√√√√√√√√√√交付与支持DS1DS2DS3DS4DS5DS6DS7DS8DS9DS10DS11DS12DS13定义并管理服务水平第三方服务管理性能与容量管理确保服务的持续性确保系统安全确定并分配成本教育和培训用户服务台与突发事件管理配置管理问题管理数据管理物理环境管理操作管理PPSSSSSPPSSSSSPPSPSPPPSSSPPPSPPPSSSPPSPPPPPPSS√√√√√√√√√√√√√√√√√√√√√√√√√√√√√√√√√√√√√√监控ME1ME2ME3ME4IT绩效监督与评价内部控制监督与评价确保法则的遵循提供IT治理PPSSSSSPPSSSSSPSPPSSSSS√√√√√√√√√√√√√√√√基于信息技术的内部控制〔续〕基于信息技术的风险管理平台成熟度模型级别定义说明0:管理过程根本不存在〔缺乏任何IT过程,企业甚至没有意识到IT过程问题的存在及其重要性〕1级〔初始级〕:过程混乱,毫无组织2级〔可重复级〕:过程遵循固定模式〔工作很大程度取决于个人能力,出错率高〕3级〔定义级〕:过程已形成文件并发布〔出现偏差较少〕4级〔可管理级〕:过程得到监控和测量5级〔最优级〕:遵循并成功实施最正确惯例〔指企业对IT内控问题和解决方案有前瞻性的理解,并做好准备。基于不断改进和与其他组织成熟度模型比较运用的结果,企业IT过程已经被提炼到一个最正确的实践水平〕内部控制一个组织为什么要内部控制生存——〔旧COSO〕开展——〔新COSO〕内部控制的类型基于岗位的权力制衡〔不相容职位、记录、检查〕基于环境的标准流程〔组织系统、组织结构、业务归口、环节控制、记录报告、检查监督〕基于战略信息的优化行为〔ERM〕内容提要为什么关注内部控制与ERM企业治理与内部控制什么是企业内部控制与ERM基于信息技术的内部控制内部控制与ERM法规内部控制制度设计与评价内部控制法规美国萨班斯法案SEC与AICPA〔PCAOB〕中国的内控标准SOX的目的布什在SOX新闻发布会上“这是自罗斯福总统以来美国商业界影响最为深远的改革法案〞公司内部治理及风险管理水平的提升,也是对投资者利益的保护〔会给资方带来溢价,尤其是机构投资者〕SOX有助于强投资者的信心提升透明度改革会计行业“上市公司会计改革与投资者保护法案〞概要成立独立的上市公司会计监管委员会,负责监管执行上市公司审计的会计师事务所及注册会计师加强审计师的独立性加大公司的财务报告责任加强公司的财务披露义务加重对公司管理层违法行为的处分措施增加经费拨款,强化SEC的监管职能要求美国审计总署加强调查研究404条款公司的年报中必须包括一份“内部控制报告〞该报告要明确指出公司管理层对建立和保持一套完整的、与财务报告相关的内部控制系统所负有的责任,并要求管理层在财务年度期末,对公司财务报告相关的内部控制体系作出有效性的评估会计事务所的审计师需要对管理层所作的有效性评估发表意见
萨法404条款的修订2006年8月9日,SEC对404条款进行了修订非外乡中型企业〔7500万≤市值≤7亿美金)〕从2006年7月15日开始执行?萨班斯法案?404条款的第〔1〕点,从2007年7月15日开始执行404条款第〔2〕。SEC方案将新上市企业执行404条款的时间推迟到其报完一个年报之后。SEC方案对小企业执行404条款第〔1〕点的时间从2007年7月15日推迟到2007年12月15日之间截止的财政年度,而404条款的第〔2〕点执行时间,那么推迟到2021年12月15日之后截止的财政年度。此文件还建议所有的小企业都需要在实行404条款的第一年度开始准备管理层对内控体系的报告。SOX下的内部控制与审计SOX的主要内容建立健全的内部控制机制实施定期的风险评估风险评估的结果与信息披露领导者的义务与责任发挥内部审计的作用SOX框架下对企业内部控制的要求对企业内部控制的要求立法化内部审计成为必须的组织设置中国主要的企业内部控制标准时间文件名称发件单位2008/6深圳证券交易所上市公司内部控制指引五部门2006/9深圳证券交易所上市公司内部控制指引深交所2006/6上海证券交易所上市公司内部控制指引上交所2006/6中央企业全面风险管理指引国资委2004/8中央企业内部审计管理暂行办法国资委2004/1中央企业负责人经营业绩考核暂行办法国资委2003/9企业国有资产监督管理暂行条件国资委2002/9商业银行内部控制指引中国人民银行2002/1上市公司治理准则证监会2001/7内部会计控制规范财政部2000/7会计法人大常委会我国内控的主要法规证监会:关于提高上市公司质量意见
上海证券交易所:上市公司内部控制指引
证监会:加强上市公司治理专项活动的通知深圳证券交易所:上市公司内部控制指引
国资委:中央企业全面风险管理指引
财政部等:企业内部控制标准法律法规企业内部控制标准根本标准17项具体控制标准货币资金采购与付款存货对外投资工程工程固定资产销售与收款筹资本钱费用担保财务会计报告编制信息披露预算合同对子公司的控制人力资源政策计算机信息系统我国企业内部控制标准体系根本标准具体标准制度支持财务报表编制相关标准财务报表工程相关标准应用指南货币资金采购与付款存货对外投资工程工程固定资产无形资产资产减值销售与收款筹资衍生工具本钱费用担保合同对子公司控制合并与分立效劳外包财务报告编制关联交易公允价值信息披露预算人力资源政策计算机系统内部审计中介机构聘用企业内部控制根本标准〔续〕总那么内部控制的目标、要素与原那么内部环境风险评估控制活动信息与沟通监督检查附那么内控标准企业内部控制根本标准〔续〕内部控制的目标企业战略经营的效率和效果财务报告及相关信息的真实、准确和完整资产的平安完整遵循国家法律、行政法规和有关监管要求企业内部控制根本标准〔续〕内部控制的要素
内部环境风险评估控制活动信息与沟通监督检查
企业内部控制根本标准〔续〕内部环境影响、制约企业内部控制建立与执行的各种内部因素的总称,是实施内部控制的根底治理结构组织机构设置与权责分配企业文化人力资源政策内部审计治理结构治理结构标准运行企业应当制定股东会、董事会、监事会的议事规那么,明确界定决策、执行、监督各层面的地位、职责与任务,形成有效的分工和制衡机制审计委员会设立及其独立性审计委员会职责内部机构设置与权责分配机构设置权责分派权责分派的知情与监督企业文化企业文化的概念和内容企业在经营管理过程中形成的、影响企业内部环境和内部控制效力的精神、意识和理念,主要包括企业的整体价值观、合规经营意识,员工行为守那么、高级管理人员的管理理念和经营风格等企业管理层在企业文化建设中的责任行为准那么高管人员管理理念和经营风格高管人员在信息披露中的责任人力资源政策人力资源政策内容员工的聘用、培训、辞退与辞职员工的薪酬、考核、晋升与奖惩关键岗位员工的强制休假制度和定期岗位轮换制度对掌握国家秘密和重要商业秘密的员工离岗的限制性规定员工聘用员工培训鼓励约束机制内部审计内部审计的作用内部审计机构设置与人员配备企业内部控制根本标准〔续〕风险评估及时识别、科学分析和评估影响企业目标实现的各种不确定因素并制定应对策略的过程,是实施内部控制的重要环节风险识别风险分析风险应对
风险识别内部风险高级管理人员职业操守、员工专业胜任能力、团队精神等人员素质因素组织结构、经营方式、资产管理、业务流程设计、财务报告编制与信息披露等管理因素财务状况、经营成果、现金流量等财务因素研究开发、技术投入、信息技术运用等技术因素营运平安、员工健康、环境污染等平安环保因素风险识别〔续〕外部风险经济形势、产业政策、资源供给、利率调整、汇率变动、融资环境、市场竞争等经济因素法律法规、监管要求等法律因素文化传统、社会信用、教育根底、消费者行为等社会因素技术进步、工艺改进、电子商务等科技因素自然灾害、环境状况等自然环境因素风险分析企业应当对已识别的风险进行风险分析企业可以从风险发生的可能性和影响程度两个方面进行风险分析,并按照风险发生的可能性大小及其对企业影响的严重程度进行风险排序,确定重点关注的风险企业应当建立与实际运营情况相适应的风险等级划分标准
风险应对企业应当以经管理层确定的风险分析结论为依据,结合风险因素、企业整体风险承受能力以及业务层面上的可接受风险水平,确定风险应对策略风险应对策略一般包括风险躲避、风险承担、风险降低和风险转移等企业应当持续采集与风险及其变化相关的信息,识别新风险或对原有风险的变化进行核查评估,根据变化情况及时调整风险应对策略控制活动概念及其分类企业应当结合风险应对策略,采取人工控制与自动控制相结合的控制措施控制措施通常包括职责别离控制、授权审批控制、预算控制、财产保护控制、分析与报告控制、绩效考评控制、信息技术控制等信息与沟通的要求对信息采集的要求内部信息采集方式外部信息采集方式信息沟通要求信息沟通渠道
反舞弊机制
反舞弊机制反舞弊机制的作用企业防范、发现和处理舞弊行为、优化内部环境的重要制度安排
企业反舞弊工作至少应当关注财务报告和信息披露方面存在的虚假记载、误导性陈述或者重大遗漏等未经授权、滥用职权或者采取其他不法方式侵占、挪用企业资产牟取不当利益高级管理人员舞弊员工单独或者串通舞弊监督检查的要求内部控制缺陷评估与报告缺陷分析
责任追究制度内控自我评价内控自我评价企业应当结合内部控制监督检查情况,定期对企业内部控制建立和实施的有效性进行自我评价,形成书面评价报告,提交董事会及其审计委员会内部控制自我评价的方式、范围、程序和频率,由企业根据经营业务调整、经营环境变化、业务开展状况、实际风险水平等确定。国家有关法律、行政法规和有关监管要求另有规定的,从其规定企业内部控制根本标准〔续〕控制活动风险评估结果,采用适当的控制措施促进企业实现内部控制目标的政策和程序,是实施内部控制的具体方式企业内部控制根本标准〔续〕信息与沟通及时、准确、完整地采集与企业经营管理密切相关的各种信息,并使这些信息以适当的方式在企业有关层级之间、企业与外部之间进行及时传递、有效沟通和正确使用的过程,是实施内部控制的重要条件信息的采集机制企业内、外部之间信息沟通机制
企业内部控制根本标准〔续〕监督检查企业对其内部控制设计与运行的有效性进行检查、评价并进行纠正的过程,是实施内部控制的重要保证日常监督检查专项监督检查
企业内部控制根本标准〔续〕内部控制原那么合法性原那么全面性原那么重要性原那么有效性原那么制衡性原那么适应性原那么本钱效益原那么企业内部控制根本标准〔续〕配套制度制定权限企业内部控制应用指引、财务报告内部控制自我评价方法、财务报告内部控制审计准那么等由财政部会同中国证券监督管理委员会、国务院国有资产监督管理委员会等部门另行制定内部控制责任董事长责任董事长〔或法定代表人〕对企业内部控制的建立健全和有效实施负总责董事会其他成员对企业内部控制的建立健全和有效实施承担相应责任管理层责任经理〔或总裁、厂长〕根据法定职权、企业章程和董事会的授权,负责组织领导企业内部控制的日常运行企业管理层其他成员负责职责分工范围内的内部控制的日常运行企业内部控制根本标准〔续〕内控机构和组织实施企业应当成立专门机构或者指定适当的机构负责组织领导和统筹协调内部控制的建立与实施工作。企业可以采取分步实施、逐步完善的方法建立健全企业的内部控制对加强分子公司内控的要求企业应当指导、监督子公司建立和实施内部控制,并作为对子公司绩效考核的依据
上交所内部控制指引内部控制的框架在以下层面全面、完整公司层面公司下属部门及附属公司层面公司各业务环节层面要素目标设定、内部环境、风险确认、风险评估、风险管理策略选择、控制活动、信息沟通、检查监督信息管理的内控制度信息处理部门与使用部门权责的划分信息处理部门的功能及职责划分系统开发及程序修改的控制程序及资料的存取、数据处理的控制档案、设备、信息的平安控制在本所网站或公司网站上进行公开信息披露活动的控制
金融衍生品交易内部控制合理制定金融衍生品交易的目标、套期保值的策略制定金融衍生品交易的执行制度,包括交易员的资质、考核、风险隔离、执行、止损、记录和报告等的政策和程序制定金融衍生品交易的风险报告制度,包括授权、执行、或有资产、隐含风险、对冲策略及其他交易细节制定金融衍生品交易风险管理制度,包括机构设置、职责、记录和报告的政策和程序
内部控制检查监督方法董事会或相关机构对内部控制检查监督的授权公司各部门及下属机构对内部控制检查监督的配合义务内部控制检查监督的工程、时间、程序及方法内部控制检查监督工作报告的方式内部控制检查监督工作相关责任的划分内部控制检查监督工作的鼓励制度
内部控制的信息披露公司在内部控制的检查监督中如发现内部控制存在重大缺陷或存在重大风险,应及时向董事会报告。公司董事会应及时向本所报告该事项。经本所认定,公司董事会应及时发布公告。公司应在公告中说明内部控制出现缺陷的环节、后果、相关责任追究以及拟采取的补救措施。
内部控制自我评估报告内控制度是否建立健全内控制度是否有效实施内部控制检查监督工作的情况内控制度及其实施过程中出现的重大风险及其处理情况对本年度内部控制检查监督工作方案完成情况的评价完善内控制度的有关措施下一年度内部控制有关工作方案
深交所内部控制指引目标遵守国家法律、法规、规章及其他相关规定提高公司经营的效益及效率保障公司资产的平安确保公司信息披露的真实、准确、完整和公平要素内部环境、目标设定、事项识别、风险评估、风险对策、控制活动、信息与沟通、检查监督
重点关注的控制活动对控股子公司的管理控制关联交易的内部控制对外担保的内部控制募集资金使用的内部控制重大投资的内部控制信息披露的内部控制中国内部控制审计准那么中国CPA内部控制审计准那么〔2006〕中国内部审计协会内部审计准那么第5号〔内部控制审计,2003年6月1日实施〕中国CPA内部控制审计准那么中国注册会计师审计准那么第1211号“了解被审计单位及其环境并评估重大错报风险〞总那么风险评估程序、信息来源以及工程组内部讨论了解被审计单位及其环境了解被审计单位内部控制评估重大错报风险与治理层和管理层沟通审计工作记录了解被审计单位内部控制内部控制的内涵和要素与审计相关的控制对内部控制了解的深度内部控制的人工和自动化成份内部控制的局限性控制环境被审计单位的风险过程信息系统与沟通控制活动对控制的监督了解被审计单位内部控制〔续〕控制环境组织结构、职权与责任的分配对诚信和道德价值观念的沟通与落实管理层的理念和经营风格及对胜任能力的重视治理层的参与程度人力资源政策与实务控制环境的评价结果,包括控制薄弱环节了解被审计单位内部控制〔续〕被审计单位的风险评估过程被审计单位面临的风险及风险评估过程〔监管及经营环境的变化;新员工的参加;新信息系统的使用或对原系统进行升级;业务快速开展;新技术;新生产型号、产品和业务活动;企业重组;开展海外经营;新的会计准那么〕评价风险评估过程的设计与执行向管理层询问识别出的经营风险对小型被审计单位的考虑了解被审计单位内部控制〔续〕信息系统与沟通与财务报告相关的信息系统与财务报告相关的信息系统的职能了解与财务报告相关的信息系统管理层凌驾于帐户记录控制之上的风险与财务报告相关的沟通与小型被被审计单位的考虑了解被审计单位内部控制〔续〕控制活动授权业绩评价信息处理实物控制职责别离对控制的监督了解对控制的持续监督与专门评价与监督活动相关的信息来源对小型被审计单位的考虑内部控制审计准那么总那么一般原那么内部控制的审查与评价内部控制审计的报告附那么内部控制审计的目的遵守国家有关法律法规和组织内部规章制度信息的真实、可靠资产的平安、完整经济有效地使用资源提高经营效率控制环境经济性质和经营类型管理层的经营理念管理层倡导的组织文化法人治理结构各项职责分工及相应人员的胜任能力人力资源政策及其执行风险管理与控制活动风险管理主要包括识别影响组织目标实现的各类风险建立风险管理机制控制活动主要包括所有经营活动应有适当的授权不相容职务应当别离有效控制凭证和记录的真实性资产和记录的接近限制独立的业务复核信息与沟通、监督信息与沟通主要包括及时、准确、完整地记录所有信息保证管理信息系统的有序运行保证管理信息系统的平安可靠监督主要包括内部审计机构实施的独立监督管理层对内部控制的自我评估内部控制的审查与评价内部控制环境审核重点经济活动的复杂程度管理权限的集中程度管理行为审计的健全性和有效性管理层对逾越既定控制程序的态度组织文化的内容及组织成员对此的理解与认同法人治理结构的健全性和有效性组织各阶层人的知识与技能组织结构和职责划分的合理性重要岗位人员的权责相称程度及其胜任能力员工聘用程序及培训制度员工业绩考核与鼓励机制内部控制的审查与评价〔续〕控制活动适当性、合法性与有效性的评价重点控制活动建立的适当性控制活动对风险的识别和躲避控制活动对组织目标实现的作用控制活动执行的有效性内部控制的审查与评价〔续〕组织获取及处理信息的能力评价重点获取财务信息、非财务信息的能力信息处理的及时性和适当性信息传递渠道的便捷与畅通管理信息系统的平安可靠性内部控制的审查与评价〔续〕内部审计人员对内部控制评价标准的选择首先应判断组织已有标准的适当性。假设认为已有标准不适宜,应向管理层报告假设管理层没有制定适宜的标准,内部审计人员可以基于组织利益最大化的原那么选择适当的评价标准内部审计人员对内部控制的评价,按工程的性质和需要,既可对全部控制要素进行评价,也可以只对局部控制要素进行评价内部审计人员可以采用文字表达、调查问卷、流程图等方法对内部控制进行描述和评价,并记录于审计工作底稿内部控制审计的报告内部审计人员应向组织的适当管理层报告内部内部控制的审计结果。内部控制审计报告应说明审计和评价内部控制的目的、范围、审计结论、审计决定及对改善内部控制的建议;并应当包括被审计单位的反响意见。内部审计人员应在必要时进行内部控制的后续审计。中央企业内部审计管理暂行方法2004年国资委第8号令第七条国有控股公司和国有独资公司,应当依据完善公司治理结构和完备内部控制机制的要求,在董事会下设立独立的审计委员会。其中主任委员应当由外部董事担任第八条企业审计委员会应当履行以下主要职责审议企业年度内部审计工作方案监督企业内部审计质量与财务信息披露监督企业内部审计机构负责人的任免,提出有关意见监督企业社会中介审计等机构的聘用、更换和报酬支付审查企业内部控制程序的有效性,并接受有关方面的投诉其他重要审计事项小结法律法规,使之不敢;内部控制,使之不能;职业道德,使之不愿。内容提要为什么关注内部控制与ERM企业治理与内部控制什么是企业内部控制与ERM
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026深圳文化品牌行业产品供需分析投资价值建议
- 2026汽车后市场服务业市场全面观察及市场动态分析与发展策略研究报告
- 2026年区块链安全审计加密算法应用
- 2026中国时装品牌行业市场现状供需分析及投资评估规划分析研究报告
- 2026中国医疗CT机旋转滑环衬套电刷匹配性研究
- 统编版七年级语文上册第五单元写作(记述与动物的相处)学习任务单
- 2026中国涡流泵企业并购重组与资源整合策略研究
- 2026棉纺行业市场供需分析及投资评估未来规划分析研究报告
- 2026中国微生物发酵技术产业化应用与专利布局报告
- 2026中国网络游戏电竞行业现状分析及投资发展规划
- 2026年单招园林技术试题及答案
- 四川绵阳市2026年从‘五方面人员’中选拔乡镇领导班子成员考试试题及答案
- 2026贵州航天医院助理全科医生(西医)培训招录25人备考题库及答案详解(基础+提升)
- 码头防汛防台工作制度
- 高空作业车安全检查表、维护保养表
- 门诊手术室全套工作制度
- 部编版语文四年级上学期《期中检测卷》含答案
- 2026年九州职业技术学院单招职业适应性测试题库有答案详细解析
- 受限空间监护人培训课件
- 布老虎介绍教学课件
- 2026年华为电子 半导体工程师高频常见面试题包含详细解答+避坑指南
评论
0/150
提交评论