企业内部控制自查与问题整改工具包_第1页
企业内部控制自查与问题整改工具包_第2页
企业内部控制自查与问题整改工具包_第3页
企业内部控制自查与问题整改工具包_第4页
企业内部控制自查与问题整改工具包_第5页
已阅读5页,还剩24页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

企业内部控制自查与问题整改工具包第页企业内部控制自查与问题整改工具包业务流程|关键控制点|检查测试|问题整改|复验销项|报告模板适用于公司治理机构、管理层、内控与审计、财务、法务与合规、信息管理、人力资源及各业务部门开展年度或专项内部控制自查,识别流程缺口、执行偏差和证据不足,并推动责任明确、进度可跟踪、结果可复验的整改闭环。使用单位评价期间牵头部门批准人____________________年__月__日至____年__月__日________________________________适用边界:本资料用于内部控制体系梳理、自查测试、问题认定、整改跟踪和复验销项。涉及法定内部控制评价、财务报告审计、监管报送、重大舞弊调查、争议责任或特定行业强制要求时,应由具备相应资质和权限的专业人员复核。

资料结构章节主要内容第一部分内控目标、职责分工、评价范围、风险分级与证据标准第二部分从计划、穿行、抽样、测试到问题确认的完整操作流程第三部分16类核心业务流程的关键控制点与检查测试参考第四部分32项可直接使用的计划、底稿、台账、整改和报告模板第五部分缺陷认定、评分、升级、复验、销项和持续监控机制附录访谈话术、常见误区、档案命名及30/60/90日落地安排使用方法确定评价目标和边界:明确是年度全面自查、专项检查、重大事项复核,还是针对重复问题开展整改验证。建立流程底图:按“流程—风险—控制—责任—频率—证据—系统”梳理,先确认实际做法,再与制度要求比对。选择测试方式:对关键控制至少执行询问、观察、检查、重新执行或数据分析中的两类程序,避免只听取口头说明。区分设计与执行:先判断控制是否能够预防或发现风险,再判断控制在评价期间是否持续、完整、由适当人员执行。形成可核验问题:问题描述应包含标准、事实、证据、影响、原因、责任和建议,不以“管理不规范”等笼统表述代替。推动整改闭环:对每项问题明确根因、措施、责任人、里程碑、完成时限、临时控制、验收证据和复验安排。定期汇总和升级:按周或月更新状态,对重大、高风险、延期、重复发生或存在舞弊迹象的问题及时升级。适用对象董事会或其他治理机构、审计委员会、监事机构及承担监督职责的人员;公司负责人、业务分管负责人、流程负责人和部门负责人;内控、风险、审计、法务、合规、财务、信息安全及质量管理人员;参与流程执行、证据留存、问题整改和复验确认的岗位人员;集团总部、区域平台、子公司和共享中心的内控协调人员。资料依据与适用边界本工具包依据我国企业内部控制规范体系和公司治理、会计、合规管理的一般要求编制。不同企业的适用义务、评价口径和披露要求并不相同,应结合组织性质、上市地、行业监管、规模、业务地域和集团管理要求进行调整。依据名称主要关注方向适用提示《企业内部控制基本规范》(财会〔2008〕7号)内部控制目标、原则、五要素、职责和监督是建立内部控制框架的重要依据;具体强制适用范围应结合监管规定确认。企业内部控制配套指引(财会〔2010〕11号)18项应用指引、评价指引和审计指引上市公司及相关企业应关注现行执行与披露安排;其他企业可结合规模参照使用。《小企业内部控制规范(试行)》(财会〔2017〕21号)小企业风险管理、岗位分工和重点业务控制适合资源有限的小企业简化应用,不宜机械照搬大型集团控制层级。《中华人民共和国公司法》(2023年修订)治理结构、职权配置、董监高义务、财务会计和国家出资公司治理自2024年7月1日起施行;内部授权和监督安排应与章程及治理文件一致。《中华人民共和国会计法》(2024年修改)会计核算、会计监督、信息真实性和违法责任修改决定自2024年7月1日起施行;财务相关控制应同时符合国家统一会计制度。《中央企业合规管理办法》(国务院国资委令第42号)合规职责、重点领域、运行机制、信息化和监督问责直接适用于中央企业;其他国有企业和一般企业可结合监管或集团要求参考。《中华人民共和国审计法》(2021年修正)及内部审计相关规定审计监督、整改和结果运用国家审计法定范围与企业内部评价不同;国有企业应关注适用的审计监督要求。适用边界:本工具包提供的是通用管理方法和记录模板,不对个案作出法律结论,也不替代注册会计师内部控制审计、监管检查、专业鉴证或调查取证。使用前应核对最新有效规则。

第一部分内控框架、评价范围与职责一、内部控制五项目标目标管理含义自查时应关注的问题常见证据合法合规经营管理行为符合适用法律、监管要求和内部规则是否识别强制义务;重大事项是否经过必要审查;违规事件是否报告和处置合规清单、审查意见、审批记录、培训与监测记录资产安全资金、实物、数据、知识产权等得到保护是否存在未经授权使用、账实不符、闲置流失、越权访问或备份缺失盘点表、对账单、权限日志、资产台账、保险和保全记录信息真实完整财务及经营信息准确、及时、可追溯来源是否可靠;关键估计是否复核;异常调整是否审批;口径是否一致凭证、报表、勾稽表、复核记录、系统日志、差异说明效率与效果流程在合理成本下实现经营目标是否存在重复审批、长期积压、手工差错、资源浪费或职责冲突时效指标、产能数据、流程记录、异常统计、改进项目资料促进战略实现风险控制与战略、预算和绩效相衔接重大风险是否影响战略;资源配置是否匹配;风险偏好是否得到落实战略计划、预算、风险报告、经营分析、重大事项决议二、五要素与自查重点要素关键主题重点检查易被忽视的证据内部环境治理、组织、权责、人力、文化、问责职权是否清晰;关键岗位是否胜任;冲突是否披露;监督是否独立章程与议事规则、岗位说明、任职审批、问责记录风险评估目标设定、识别、分析、应对和变化管理风险是否与目标关联;是否评估舞弊和重大变化;措施是否落实风险清单、评估记录、预警指标、重大变化评审控制活动授权、复核、分离、实物、系统和绩效控制关键控制是否覆盖主要风险;是否可执行;是否有替代或补偿控制审批链、复核痕迹、盘点、系统配置、异常处理信息与沟通数据质量、内部沟通、外部沟通、举报信息是否及时到达有权人员;异常是否上报;举报是否保密处理会议记录、报送记录、系统通知、举报登记与调查记录内部监督持续监控、专项评价、缺陷沟通和整改评价是否独立;问题是否分级;整改是否验证;重复问题是否升级评价计划、工作底稿、问题台账、复验记录、监督报告三、三道职责与责任矩阵角色主要职责不得替代的责任典型输出治理机构/审计委员会批准重大内控安排,监督重大缺陷、舞弊风险和整改不替代管理层建立和运行控制会议决议、监督要求、重大问题跟踪管理层与流程负责人建立、运行和持续改进本领域控制,及时纠正问题不能把控制责任全部转移给内控或审计部门流程制度、控制证据、管理声明、整改结果风险、内控、合规等职能制定方法、协调评价、监测风险、提供专业支持不替代业务执行控制或作出无授权业务决定方法文件、检查底稿、风险报告、整改跟踪内部审计独立评价治理、风险管理和控制,提出改进建议不负责代编制度、代做日常审批或代为整改审计报告、问题清单、复验意见全体员工依职责执行控制、保留证据、报告异常不得以领导口头要求为由绕开必要程序业务记录、异常报告、培训确认事项治理机构管理层流程负责人内控/风险内部审计确定评价计划监督/批准批准配合牵头拟订独立评价计划流程与风险梳理知悉重大变化组织负责指导/复核可用于审计规划控制运行监督重大事项负责直接负责监测/支持保持独立问题认定关注重大问题确认与处置确认事实提出分级建议形成独立结论整改实施监督重大整改督办负责落实跟踪协调独立复验或监督复验销项决定关注重大销项批准权限内销项提交证据审核证据按职责复验四、评价范围确定矩阵维度纳入范围的信号可降低优先级的条件记录要求金额与资产交易金额大、资产集中、资金流频繁、估计不确定性高金额较小且有集中自动控制、历史稳定说明金额口径、阈值、覆盖比例合规与声誉许可资质、数据隐私、反舞弊、关联交易、重大合同等适用义务少且有稳定外部监督列明适用义务和潜在后果复杂性与变化新业务、新系统、重组、人员更替、跨地域、外包流程成熟、变化少、职责稳定记录变化事项和影响判断历史问题重复缺陷、重大投诉、审计调整、舞弊线索、长期逾期多年无重大问题且监控有效关联历史问题编号和趋势管理关注董事会、管理层或监管机构重点关注对目标影响较低且已有替代评价记录提出方、关注原因和期限五、风险与问题分级原则等级参考判断处置要求升级时点重大可能导致重大违法、重大资产损失、重大信息错报、重大安全或声誉事件;或治理层无法及时获得关键信息立即采取风险隔离,管理层牵头,治理机构持续监督,必要时启动专项调查发现后立即高关键控制失效、影响范围广、可能形成较大损失或监管后果,且缺少有效补偿控制限定时限整改,设置临时控制,至少月度跟踪,延期必须升级确认后1个工作日内中局部流程存在设计或执行偏差,尚未造成重大后果,但持续可能扩大风险明确责任和里程碑,按月跟踪,完成后复验确认后3个工作日内低记录、时效或一般管理要求存在轻微偏差,影响有限纳入改进计划,可合并整改并抽样复核确认后5个工作日内分级提示:问题等级不宜只按金额判断。违法后果、信息敏感性、受影响人员、持续时间、可逆性、舞弊可能性和管理层知情程度都应纳入考虑。六、证据质量标准证据等级特征示例使用提示较强来源独立、原始完整、可重复获取、时间和责任人清晰银行回单、系统日志、外部函证、带审批痕迹的原始文件可直接支持关键结论,但仍需确认与评价期间和样本对象相关中等由业务部门形成,能够交叉核对,内容较完整台账、会议记录、盘点表、内部报表、复核清单应与系统数据、原始单据或访谈结果相互印证较弱仅有截图、口头说明、事后补签或无法确认来源聊天记录截屏、无日期表格、口头陈述、临时编制汇总不能单独作为关键控制有效的充分依据无效与事项无关、无法读取、被修改无痕迹、期间不匹配空白模板、其他年度记录、无对象信息的照片应重新获取;不能以模板存在证明控制实际执行

第二部分自查与测试操作流程一、十二步完整流程步骤核心动作责任建议关键输出质量门槛1.立项明确目标、期间、范围、依据、资源和报告对象牵头部门自查计划范围与责任经批准2.资料准备收集制度、流程、台账、系统权限、历史问题和指标流程负责人资料清单关键资料齐全或缺失已记录3.流程访谈确认实际做法、例外、系统与岗位变化评价人员访谈记录至少覆盖流程负责人和执行岗位4.穿行测试选取一笔或一组交易,从发起追踪到记录和归档评价人员+业务穿行记录关键节点和证据可串联5.风险识别识别可能阻碍目标的事件、原因和后果流程负责人风险清单风险表述具体且与目标关联6.控制映射将风险对应到预防、发现和纠正控制流程负责人+内控风险控制矩阵每项重大风险有明确控制7.设计评价判断控制主体、频率、阈值、证据和例外机制是否合理评价人员设计评价表不存在明显无法执行的控制8.样本选择按频率、风险、变化和异常选择样本评价人员样本记录可复核且避免只选正常样本9.执行测试检查控制是否持续、及时、完整、由适当人员执行评价人员测试底稿结论与证据一一对应10.问题沟通核实事实、影响、原因、等级和整改方向评价人员+责任部门问题确认单事实无争议或分歧已记录11.整改跟踪制定措施、里程碑、临时控制和验收标准责任部门整改计划与台账措施针对根因且可验证12.复验销项验证设计、执行和结果,决定销项或继续跟踪独立复验人员复验与销项记录证据充分且持续期满足要求二、穿行测试方法环节要问的问题要看的证据异常信号发起谁提出?依据是什么?是否超权限或拆分事项?申请、需求、预算、授权、系统发起记录事后申请、事项拆分、长期口头指令审核审核人检查了什么?是否具备专业能力?审核意见、退回记录、计算或比对痕迹只有签名无审核内容、同一人多重角色批准批准层级是否匹配金额、风险和事项类型?权限表、审批链、会议决议越权批准、补签、通用授权过宽执行实际执行是否与批准内容一致?合同、订单、出入库、付款、操作日志对象、金额、数量、账户或条件发生变化记录系统和台账是否及时准确?凭证、台账、接口日志、对账结果跨期、重复、手工覆盖、异常冲销复核是否由独立人员复核并处理差异?复核表、差异清单、调整审批只核对总数、不处理差异、长期挂账归档证据是否完整、可检索、权限受控?档案目录、扫描件、权限日志记录缺页、命名混乱、无法定位原件三、风险表述与控制描述标准项目不建议写法建议写法判断要点风险采购管理不规范未经适当审批选择供应方,可能导致价格不合理、利益冲突或履约失败包含事件、原因和后果控制领导审批采购申请超过权限表设定阈值时,由指定负责人在系统中核验预算、询价资料和利益冲突声明后批准包含主体、动作、对象、频率/触发、证据测试看审批单抽取评价期间内达到阈值的样本,核对审批层级、审批时点、审核内容和附件完整性说明总体、样本、程序和标准问题审批不及时抽查30笔事项中5笔在合同签订后补办审批,最晚滞后12日,导致事前控制失效包含标准、事实、范围、影响和证据四、设计有效性判断判断项合格标准常见失效表现建议程序控制目标与具体风险和业务目标直接相关控制动作与风险无关或只强调形式核对风险—控制映射责任主体岗位明确、具备权限和能力、无不相容职责由无权人员执行或申请人自行复核查看岗位、权限和替岗安排执行时点在风险发生前预防或在可接受时间内发现审批发生在付款、签约或交付之后穿行关键时间戳频率与阈值与交易频率、金额和风险匹配只在年末集中复核,阈值可被拆分规避分析总体和阈值逻辑信息质量使用的数据完整、准确、及时、可验证使用手工汇总但无来源核对测试报表生成和输入数据例外处理异常有记录、调查、升级和关闭机制发现差异但无人负责或长期未结检查异常台账和关闭证据证据留存足以证明谁在何时对什么做了何种判断只有签字,无对象、日期或审核内容检查证据字段和归档方式五、执行有效性与样本选择控制频率基础样本建议需要增加样本的情形覆盖提示每年1次或全部控制发生变化、首次执行、存在历史问题覆盖完整控制过程和关键参与人每季度2次以上季度差异大、跨部门、存在异常季度尽量覆盖不同季度每月3至5次月末集中、人员更替、系统切换覆盖不同月份和高峰期每周5至8次高风险、手工操作、异常较多覆盖不同执行人和不同业务类型每日/每笔依据总体规模与风险确定,可结合数据分析总体大、自动控制依赖关键配置、异常率高先分析总体,再抽取正常和异常样本系统自动至少测试配置、权限、变更和一组输入输出近期升级、接口异常、参数可人工改动不能只观察前端结果,应检查配置和变更控制抽样边界:样本数量不是固定结论。总体规模、控制频率、风险等级、预期偏差、系统自动化程度和历史问题都会影响样本范围。需要形成鉴证或法定审计结论时,应使用相应专业方法。六、问题确认“五问”问题确认内容示例标准是什么法律、监管、制度、流程、合同、权限或控制设计的明确要求制度要求付款前完成合同与账户复核实际发生什么客观事实、期间、数量、金额、人员和流程节点抽查25笔,4笔付款前未留存账户复核证据证据在哪里原始记录、系统数据、访谈和交叉验证资料付款记录、审批日志、银行账户变更邮件影响有多大已发生和潜在后果、范围、持续时间和补偿控制尚未发生错付,但存在收款账户被替换风险为什么发生人员、流程、系统、数据、监督或文化原因付款系统未强制校验,岗位仅依赖邮件附件

第三部分核心业务流程关键控制点与检查表使用提示:下列检查项用于建立自查范围和测试程序,不等同于所有企业必须设置的统一控制。应结合业务模式、组织规模、系统能力和风险偏好进行删减、补充和分级。一、公司治理与授权管理主要风险控制目标关键控制点频率责任建议证据示例检查测试治理文件与实际组织不一致确保治理机构和管理层依权限履职定期核对章程、议事规则、组织架构和职责清单;变化后及时同步年度/变化时治理办公室经批准的治理文件、职责清单、会议记录比对文件与实际岗位,抽查重大事项重大事项未经集体决策确保重大事项按规则审议建立重大事项清单、材料前置审阅、回避和表决记录每次治理办公室议题材料、签到、回避与表决记录抽取重大事项核对完整流程授权过宽或失效未收回防止越权和表见权限风险授权限定事项、金额、地域和期限;定期复核并在人员变化时收回季度/触发法务/人力授权台账、文件、收回记录检查到期、离岗和超范围使用职责不相容防止一人控制完整交易申请、审核、批准、执行、记录和保管合理分离持续流程负责人岗位说明、系统角色、替岗记录分析权限组合并访谈替岗机制会议决定无人跟踪确保决策转化为行动决议分解到责任人、期限、交付物和跟踪状态每次/月度治理办公室决议台账、进展证据抽查逾期和已关闭事项二、战略、计划与预算管理主要风险控制目标关键控制点频率责任建议证据示例检查测试战略目标缺少可衡量指标使战略可执行和可监督将战略目标分解为指标、责任、里程碑和资源需求年度战略部门战略计划、指标分解检查目标与指标的对应关系预算与业务计划脱节确保资源配置支持经营目标预算编制由业务、财务和管理层共同评审,关键假设可追溯年度/滚动财务+业务预算底稿、假设、评审记录复核主要假设和部门一致性预算调整随意防止超预算和规避审批设置调整条件、权限、理由和影响分析每次财务调整申请、审批、预算系统记录抽查重大追加和频繁调整经营偏差未及时纠正及时识别目标偏离按月分析实际与预算差异,明确原因、责任和行动月度管理层/财务经营分析、行动清单检查重大差异后续动作项目效益未复盘验证投资和资源配置效果对重大项目开展后评价,比较目标、成本、收益和风险项目后战略/项目部门后评价报告、改进事项选择重大项目检查结果运用三、资金与银行账户管理主要风险控制目标关键控制点频率责任建议证据示例检查测试未经授权开立或变更账户确保账户受控账户开立、变更、注销须按权限批准并纳入台账每次资金部门审批、银行资料、账户台账函对账户清单与账面记录付款对象或账户被替换防止错付和欺诈供应方账户新增或变更实行独立回拨核验和系统双人维护每次资金+采购核验记录、主数据日志抽查账户变更和首次付款付款审批与执行未分离防止未经授权付款制单、复核、授权、网银操作和记账合理分离持续资金/财务网银权限、系统角色、付款日志分析权限组合和高额付款银行余额未及时对账及时发现未达和异常交易独立人员按月编制对账并跟踪长期未达月度财务银行对账表、未达清单重算并检查长期未达资金预测不足降低流动性风险滚动预测资金缺口,设置最低余额和融资预警周/月资金部门资金预测、预警记录比较预测与实际并检查异常处理现金及票据保管薄弱保护实物资产库存限额、双人盘点、票据连续编号和作废控制日/月出纳+复核盘点表、票据登记突击盘点及编号连续性检查四、订单、交付与收款管理主要风险控制目标关键控制点频率责任建议证据示例检查测试客户准入不足降低信用、制裁和履约风险新客户进行身份、信用、关联和必要合规审查准入/年度业务+法务/财务准入表、信用资料抽查新增和高风险客户价格或条款偏离政策防止未经批准让利价格折扣、账期、退换和特殊承诺按权限审批每次业务负责人报价、审批、合同抽查低毛利、长账期和特殊条款交付与合同不一致确保交付真实准确发货或服务验收与合同、订单和审批信息核对每次运营出库、签收、验收记录穿行订单至交付收入确认依据不足保证会计信息真实财务依据履约和验收证据确认收入,异常事项专业复核月度财务合同、验收、收入底稿抽查期末和复杂交易应收款逾期未管理降低坏账和争议账龄监控、催收分级、争议升级和减值评估月度业务+财务账龄表、催收、减值底稿检查大额逾期和长期挂账退款与冲销被滥用防止资产流失和舞弊退款、折让、红字和核销需独立审批并关联原交易每次财务+业务申请、审批、支付/冲销记录分析异常频率和同一账户

五、采购、供应方与付款管理主要风险控制目标关键控制点频率责任建议证据示例检查测试需求不真实或拆分规避确保采购必要且预算充足需求部门说明用途、数量、预算和交付要求;系统识别拆分每次需求部门申请、预算、分析记录抽查临界金额和连续小额事项供应方选择不透明获得合理价格并防止利益冲突分类采用询价、比选或招采;参与人员声明利益冲突每次采购比选资料、声明、审批检查单一来源和中选理由主数据被擅自修改防止虚假或重复供应方准入、变更、冻结由独立岗位审核,系统保留日志每次采购/财务准入资料、主数据日志分析重复名称、账户和地址合同与订单不一致保证执行依据统一采购订单与已批准合同、价格和数量自动或人工核对每次采购合同、订单、审批抽查合同外采购和变更付款缺少三方匹配防止重复或不实付款订单、收货/验收和发票匹配后付款,差异单独批准每次财务匹配记录、差异审批抽查预付款、重复发票和异常差异供应方绩效未监控降低质量和履约风险定期评价质量、交期、投诉和合规表现,触发整改或退出季度/年度采购+使用部门绩效表、整改/退出记录检查低评分供应方后续处理六、存货与仓储管理主要风险控制目标关键控制点频率责任建议证据示例检查测试收货数量质量不实确保入库真实收货人员按订单验收数量、规格和质量,异常隔离每次仓储/质检收货单、质检、异常记录观察收货并抽查记录领用或出库未经授权防止资产被挪用领用、出库、报废和调拨按权限批准并与系统一致每次仓储领料单、出库、审批抽查非生产领用和异常时段账实不符及时发现损失和差错循环盘点与年度盘点结合,差异调查并审批调整月/年仓储+财务盘点、差异、调整凭证观察盘点并复核差异呆滞或过期未处理减少减值和安全风险按库龄、保质期和需求识别呆滞,制定处置计划月/季运营+财务库龄表、处置审批检查长期库龄和到期品仓储权限和环境薄弱保护资产和人员安全限制区域访问,监控温湿度、消防和危险品条件持续仓储/安全门禁、监控、巡检现场观察和日志抽查七、固定资产与无形资产管理主要风险控制目标关键控制点频率责任建议证据示例检查测试新增资产未经论证确保投资必要和经济重大购置进行需求、效益、预算和方案评审每次使用部门+财务立项、预算、评审抽查重大和紧急购置验收和资本化不当保证资产记录准确技术、使用和财务共同验收并判断资本化时点与范围每次资产/财务验收、发票、会计判断抽查在建转固和复杂支出资产位置责任不清防止遗失闲置设置唯一编号、责任人、位置和状态,变动及时登记持续资产管理资产卡片、调拨记录现场盘点和账卡核对减值和报废判断滞后反映资产真实价值定期识别闲置、损坏、技术淘汰和权利失效迹象季度/年度使用部门+财务减值评估、报废申请检查闲置资产和到期权利软件许可或知识产权失控避免侵权和权利流失登记许可范围、席位、期限、续费和使用主体月/季信息/法务许可台账、续费、使用清单核对安装与许可数量八、合同与法律事务管理主要风险控制目标关键控制点频率责任建议证据示例检查测试合同主体或权限不清确保合同由适格主体签订签订前核验主体、授权、资质和签署权限每次法务/业务主体资料、授权、审批抽查重大和首次交易重大条款未经审查控制责任、付款、知识产权和争议风险按合同类型和风险触发法务、财务、税务等审查每次法务审查意见、定稿比对核对审查稿与签署稿先履行后签约确保事前控制有效原则上签约后履行;紧急事项设置例外审批和补正时限每次业务负责人合同、例外审批、履行时间分析倒签和长期未签事项履约义务无人跟踪防止违约和权利失效建立交付、付款、保证、索赔、续约和终止提醒月度合同负责人履约台账、提醒、索赔资料抽查逾期和自动续约合同合同档案不完整保证证据链和可检索性归档定稿、附件、审批、签署、变更和履约证据每次档案/业务合同目录、扫描件抽查完整性和权限

九、人力资源与薪酬管理主要风险控制目标关键控制点频率责任建议证据示例检查测试人员录用背景不匹配确保岗位适任和诚信关键岗位进行资历、利益冲突和必要背景核验入职/定期人力招聘记录、核验、声明抽查关键岗位和例外录用员工主数据被擅改防止虚假人员和薪酬舞弊入转调离由授权审批,系统变更和薪酬维护分离每次人力+财务人事审批、系统日志分析账户、银行卡和异常变更考勤绩效与薪酬脱节保证薪酬计算准确考勤、绩效、薪酬标准和变动经复核后进入计算月度人力考勤、绩效、薪酬底稿重算样本并检查异常波动离职权限未及时撤销防止数据和资产风险离职触发账号停用、资产归还、授权收回和保密提醒每次人力+信息+行政离职清单、停权日志抽查离职当日完成情况关键岗位缺少替补降低人员中断风险识别关键岗位,建立轮岗、休假、替补和交接安排年度人力+部门关键岗位清单、交接检查单点依赖和长期不休假十、会计核算、结账与报告主要风险控制目标关键控制点频率责任建议证据示例检查测试会计政策应用不一致确保核算口径一致重大或复杂交易形成书面会计判断并由适当层级复核每次/月度财务会计备忘、复核记录抽查重大估计和非经常交易手工分录被滥用防止调节利润和错误手工分录分级审批,期末和异常账户重点分析每次/月度财务分录清单、审批、支持资料数据分析大额、整额和非工作时段分录关账程序不完整保证报告及时完整设置关账清单、责任、截止时间、勾稽和异常处理月/季/年财务关账清单、勾稽表观察关账并抽查未完成项合并抵销错误保证集团报告准确统一报表口径,核对内部交易,复核合并抵销月/季集团财务报表包、对账、抵销底稿重算重要抵销和差异报表复核缺乏深度发现异常波动和错报执行比率、趋势、预算及业务数据分析并记录解释月/季财务负责人分析报告、复核意见复核异常解释的合理性披露信息不一致确保对外信息统一建立跨部门信息收集、核对、批准和留痕机制每次财务/证券/法务信息清单、核对表、批准记录比对不同材料的关键数据十一、税务管理主要风险控制目标关键控制点频率责任建议证据示例检查测试税种和义务识别不全避免漏报和处罚按业务、地域和交易类型维护税务义务清单年度/变化税务/财务义务清单、评估记录核对新业务和跨区域事项发票和交易不一致保证税务与业务真实一致开具、取得和认证发票与合同、交付和付款核对每次税务/财务发票、合同、验收抽查异常税率和红字事项申报数据未经复核提高申报准确性申报表与账簿、报表和系统数据勾稽并独立复核月/季税务申报底稿、勾稽、复核重算重要税种和差异税务优惠依据不足防止不当享受和追缴优惠适用条件、计算、备案和证明资料专门归档每次/年度税务资格资料、测算、备查文件检查条件持续满足情况争议和检查事项未跟踪控制潜在负债和声誉风险建立沟通、资料提交、意见评估和整改台账触发税务+法务往来函件、台账、评估检查未结事项和会计处理十二、信息系统、数据与网络安全主要风险控制目标关键控制点频率责任建议证据示例检查测试账号权限过度保证最小必要权限入转调离触发权限变更;关键权限定期复核每次/季度信息+业务账号申请、权限报表、复核分析冲突权限和长期未用账号系统变更未经测试防止程序错误和未经授权变更需求、开发、测试、批准和投产分离,紧急变更事后复核每次信息变更单、测试、日志抽查重大和紧急变更关键配置可随意修改保护自动控制限制参数和主数据维护,保留变更日志并独立复核持续信息+业务配置清单、变更日志检查高风险参数变更备份无法恢复保障业务连续性按策略备份并定期执行恢复测试日/季信息备份日志、恢复报告观察恢复测试和失败处理敏感数据使用不当保护个人和商业信息数据分类、最小使用、脱敏、传输和删除受控持续数据负责人分类清单、访问日志、审批抽查导出、共享和外发安全事件响应迟缓降低事件影响设置监测、分级、隔离、报告、取证和复盘流程持续/触发信息安全告警、事件记录、演练检查真实事件和演练改进

十三、工程、项目与研发管理主要风险控制目标关键控制点频率责任建议证据示例检查测试立项论证不足确保项目符合战略和投资要求立项评估需求、方案、预算、风险和效益每项项目部门立项书、评审、批准抽查重大和追加项目项目范围频繁变更控制成本和进度变更说明原因、影响、预算和授权,更新基线每次项目经理变更单、基线、审批分析累计变更和拆分进度质量监控不足及时发现偏差里程碑验收、质量检查、成本进度分析和风险更新月度项目经理进度报告、验收、风险清单现场核验并比较计划研发成果权属不清保护知识产权人员、合作方和外包方的成果归属、保密和申请责任明确每项研发+法务协议、成果记录、申请资料抽查合作研发和离职人员项目结项流于形式确认成果和剩余风险结项核验交付、成本、合同、资产、资料和后续责任结项项目部门+财务结项报告、移交、决算抽查延期和未达目标项目十四、外包与第三方管理主要风险控制目标关键控制点频率责任建议证据示例检查测试外包决策不合理确认外包必要且风险可控评估自营与外包、成本、能力、合规和连续性每项业务负责人外包评估、批准检查关键职能和长期外包第三方尽调不足降低合规和履约风险按风险核验资质、能力、诚信、关联和数据安全准入/定期业务+合规尽调、声明、批准抽查高风险和单一来源服务水平不可衡量确保履约可管理合同明确指标、报告、审计权、违约和退出安排每项业务+法务合同、服务指标检查指标是否可验证第三方访问权限失控防止数据或系统滥用外部账号限期、最小权限、监控和结束即撤销每次/季度信息+业务账号、日志、撤销记录检查到期和共享账号退出交接不完整保障业务连续性退出计划覆盖数据返还/删除、知识转移、资产和未结事项退出时业务负责人交接表、删除证明抽查终止项目十五、关联交易、利益冲突与廉洁风险主要风险控制目标关键控制点频率责任建议证据示例检查测试关联方识别不完整保证交易透明和合规定期收集董事、高管、关键人员和主体关联信息年度/变化法务/财务声明、关联方清单核对工商、合同和主数据利益冲突未回避防止不当影响决策参与采购、投资、招聘等人员事前声明并回避每次流程负责人声明、回避记录抽查特殊关系和单一来源关联交易定价不公允保护公司和股东利益评估商业实质、定价依据、审批和必要披露每次财务+法务定价资料、审批比较市场价格和合同条件礼品招待和费用被滥用控制廉洁和声誉风险设置标准、申报、审批、记录和禁止事项每次/季度合规+财务费用、登记、审批分析高频、高额和敏感对象举报线索处理不独立保护举报人并查明事实渠道保密、冲突回避、分级调查和防止报复触发合规/审计举报台账、调查记录检查时效、保密和整改十六、业务连续性与重大事件管理主要风险控制目标关键控制点频率责任建议证据示例检查测试关键业务未识别明确恢复优先级开展业务影响分析,确定关键流程、资源和最大可中断时间年度/变化运营/风险影响分析、关键清单核对战略和客户义务应急预案不可执行保证事件发生时有序响应预案明确指挥、通讯、替代场所、系统和外部沟通年度风险/运营预案、联系人、资源清单桌面推演和现场演练演练不覆盖真实场景验证恢复能力演练包含系统、人员、供应链和信息通报,记录问题年度/半年度运营+信息演练报告、问题清单检查整改和再次验证重大事件信息迟报确保管理层及时决策设置分级、报告时限、统一口径和记录触发事件牵头部门事件报告、时间线比较实际报告与要求事件后未复盘防止同类事件重复完成原因、损失、响应效果、控制改进和责任跟踪事件后管理层/风险复盘报告、整改台账检查改进是否落地

第四部分表单、台账与记录模板填写提示:所有模板均含示例行。正式使用时应替换示例内容,统一编号规则,并根据风险等级设置必填字段、批准权限和保存期限。表单01年度内部控制自查计划适用目的使用时点建议牵头确定年度范围、节奏和资源年度开始或重大变化后内控/风险部门流程/单位风险理由评价目标期间负责人测试人员计划时间报告对象状态资金与银行账户资金集中、账户多、历史存在长期未达验证账户、付款和对账控制2026年度财务负责人内控A、审计B3月1日—3月20日管理层/审计委员会进行中________________________________________________________________________________________________________________________________________________表单02业务流程与制度清单适用目的使用时点建议牵头建立评价总体和责任底图立项与范围确定阶段内控协调人流程编号一级流程二级流程适用制度流程负责人关键系统主要接口最近修订/变化纳入评价P03-02采购与付款供应方准入供应方管理办法、利益冲突规则采购经理采购系统财务主数据2026年1月新增尽调环节是________________________________________________________________是/否________________________________________________________________是/否表单03风险识别与评估表适用目的使用时点建议牵头统一记录风险事件、原因和等级流程梳理或重大变化时流程负责人风险编号目标风险事件主要原因潜在后果可能性影响固有等级现有措施剩余等级R-FD-01资产安全供应方银行账户被替换导致错付账户变更仅依赖邮件,无独立回拨资金损失、追偿和声誉影响中高高双人维护、付款复核中________________________________________低/中/高低/中/高________________表单04风险控制矩阵适用目的使用时点建议牵头把风险、控制、责任和测试相连接流程梳理和测试设计阶段内控/流程负责人风险编号控制编号控制目标控制描述性质方式频率责任岗位关键证据测试程序R-FD-01C-FD-03防止未经核验的收款账户变更账户变更由采购提交证明,财务主数据岗独立回拨并由第二人复核后生效预防人工+系统每次主数据岗/复核岗回拨记录、变更日志抽取全部高风险变更,核对时点、人员和证明________________________________预防/发现人工/自动________________________________表单05单项控制说明卡适用目的使用时点建议牵头明确控制可执行条件新建或优化关键控制时控制责任人字段填写内容控制编号/名称C-TR-02月度银行对账复核关联风险与目标未达账项长期未处理,可能掩盖错误或未经授权交易;目标:资产安全、信息真实责任人与替岗编制:会计A;复核:财务经理B;替岗需书面指定且不得为出纳触发/频率每月结账前,全部银行账户操作步骤取得银行对账单→匹配账面余额→列示未达→调查异常→复核→跟踪关闭判断标准差异均可解释;超过30日未达需升级;未经授权交易立即报告最低证据银行对账单、对账表、未达明细、调查记录、复核日期和意见系统依赖总账、银企接口、账户主数据;接口异常时使用受控导出并双人核对例外和临时控制系统故障时手工对账,恢复后补做接口完整性核验表单06资料需求与交付跟踪表适用目的使用时点建议牵头管理取证范围和缺失资料评价启动后评价项目负责人序号资料名称期间/范围责任人要求日期实际日期完整性缺失说明替代证据状态1银行账户清单及网银权限报表截至2026-02-28资金主管2026-03-032026-03-03完整无不适用已接收2供应方账户变更日志2026年1—2月主数据岗2026-03-03____待核验缺少1月导出系统审计日志跟进中__________________________________________完整/部分________________________表单07流程访谈记录适用目的使用时点建议牵头确认实际做法、变化和例外穿行测试前评价人员访谈字段记录流程/日期/地点采购与付款—供应方准入;2026-03-05;线上会议受访人员及职责采购经理李某:负责准入审批;主数据岗王某:负责系统维护流程起点与终点需求部门发起供应方准入,至财务主数据生效并可创建订单关键判断与权限高风险供应方需合规尽调;银行账户变更需财务独立回拨系统与手工环节采购系统流转;回拨记录以受控表单保存;财务系统维护主数据近期变化2026年1月起新增关联关系声明;旧供应方尚未全部补充已知例外/积压12家旧供应方待补声明,其中2家仍有在途订单访谈人确认受访人员已核对上述记录;签字/日期:________表单08穿行测试记录适用目的使用时点建议牵头验证一笔交易的完整流程和证据链完成访谈后评价人员节点实际处理责任人系统/文件时间控制证据评价结果异常需求发起生产部门提交新供应方申请张某采购系统PR-2603012026-03-0109:10申请、预算符合无尽调审核核验资质、关联声明和制裁筛查李某尽调表DD-0882026-03-0214:20尽调表、查询截屏部分符合查询截屏无日期主数据生效回拨确认账户并双人复核王某/赵某财务系统日志2026-03-0310:05回拨表、日志符合无________________________________________________符合/不符合________表单09总体与样本选择记录适用目的使用时点建议牵头保证样本可复核、覆盖风险执行测试前评价人员控制编号总体定义总体数量数据来源完整性核验选样方法样本量覆盖重点样本编号C-FD-032026年1—2月全部供应方账户新增及变更48系统变更日志与主数据快照勾稽一致全选高风险+随机12新增、变更、首次付款、非工作时段S01—S12____________________________________随机/判断/全选____________________表单10控制设计有效性评价表适用目的使用时点建议牵头判断控制是否能够应对风险样本测试前评价人员评价项是/否/不适用证据与说明缺口及影响控制目标与风险直接相关是账户变更控制直接防范错付和欺诈无责任人和不相容职责清晰是采购提交、财务回拨、第二人复核无时点、频率和阈值合理部分每次执行,但低风险变更未要求回拨仍可能存在账户被替换风险所用信息完整准确是使用银行证明及独立联系方式无例外、升级和证据要求明确否未规定无法联系时如何处理可能出现绕过或长期积压总体结论部分有效需补充低风险变更和联系失败处理规则设计缺口等级:中表单11控制执行测试底稿适用目的使用时点建议牵头验证控制在评价期间持续执行样本测试阶段评价人员样本号事项/日期标准检查证据执行人适当执行及时内容完整偏差描述结论S01供应方A账户变更/2026-01-08变更前回拨+双人复核回拨表、日志是是是无通过S02供应方B账户变更/2026-01-19变更前回拨+双人复核邮件、日志是否否先变更后补回拨;无第二人复核偏差S__________________________是/否是/否是/否________通过/偏差表单12自动控制与系统配置测试表适用目的使用时点建议牵头验证自动控制的配置、变更和数据依赖系统控制测试时信息审计/内控测试主题测试步骤证据结果异常/影响配置查看付款系统是否强制三方匹配,阈值和例外角色是否与制度一致配置截屏、参数导出符合无权限核对参数维护、审批和投产权限是否分离角色报表、账号清单部分符合两名管理员兼有审批权限变更抽查最近一次参数调整的需求、测试、批准和投产记录变更单CHG-122符合无数据完整性将订单、收货、发票总体数量与接口日志和总账勾稽勾稽表符合无输入输出构造一笔不匹配交易,验证系统是否阻止并记录异常测试记录符合无结论自动控制有效,但管理员冲突权限需整改并设置日志复核测试底稿部分有效问题编号WT-IT-006表单13数据分析与异常筛选记录适用目的使用时点建议牵头用总体数据识别异常和选样高频交易测试时评价人员/数据人员分析主题数据范围规则/阈值异常数量抽查结果结论与后续手工分录2026年1—2月全部总账分录金额为整百万、周末录入、制单审批同人27抽查10笔,其中1笔审批同人扩大检查同类分录并确认权限问题重复付款全部付款记录供应方+发票号+金额相同或近似6组2组为分期,1组重复后已退回检查重复校验规则及退款闭环临界金额采购申请低于审批阈值5%以内且同日同部门18发现3组疑似拆分形成问题并追踪关联订单____________________________________________表单14问题发现与事实确认单适用目的使用时点建议牵头确保问题事实准确、表述完整形成问题前评价人员字段填写内容问题编号/名称WT-FD-004供应方账户变更控制未持续执行评价标准内部资金管理要求:账户变更生效前完成独立回拨并由第二人复核事实与范围抽查12笔变更,2笔先变更后回拨,1笔无第二人复核;涉及3家供应方证据索引工作底稿WP-FD-11;样本S02、S07、S11;系统日志导出20260308已发生/潜在影响未发现错付;但控制绕过可能导致收款账户被替换和资金损失初步原因系统未设置强制阻断;岗位对紧急变更缺少替代流程补偿控制付款前财务经理复核高额款项,但未覆盖全部交易建议等级高;理由:关键资金预防控制失效且存在绕过责任部门意见同意事实;对等级建议保留意见,理由:________评价负责人意见维持高等级;需在10个工作日内设置临时控制表单15问题台账适用目的使用时点建议牵头统一跟踪问题、风险和状态问题确认后持续使用内控/审计协调人问题编号流程问题摘要等级责任部门责任人确认日目标日临时控制整改状态复验状态WT-FD-004资金与主数据3/12笔账户变更未按要求回拨或复核高财务部财务经理2026-03-102026-04-15每日复核全部账户变更实施中未开始________________________重大/高/中/低________________________________________________________________________________重大/高/中/低________________________________________________________表单16根因分析记录适用目的使用时点建议牵头避免只处理表面现象整改方案制定前责任部门分析层次问题追问记录现象发生了什么、范围多大、何时开始?3笔账户变更未持续执行回拨或复核,集中在紧急付款场景直接原因哪个步骤、系统或人员动作未发生?主数据岗先完成系统变更,之后才补做回拨流程原因制度、阈值、例外和交接是否清晰?制度未规定紧急变更流程,也未设置补偿审批系统原因系统是否强制、提醒、记录或阻断?变更可由管理员直接生效,无二次确认人员原因能力、工作量、激励或监督是否影响?月底工作量集中,岗位以付款时效优先管理原因谁负责监控?重复偏差为何未被发现?未定期复核主数据日志,异常无统计根因结论最应被整改的底层原因是什么?例外机制缺失+系统未强制双人确认+监控不足表单17整改行动计划适用目的使用时点建议牵头把措施分解为可验证行动问题确认后责任部门负责人问题编号根因整改行动类型负责人开始日完成日里程碑验收证据状态WT-FD-004例外流程和系统强制不足1.制定紧急变更规则;2.系统增加双人确认;3.每周复核日志流程+系统财务经理/信息经理2026-03-112026-04-153/18规则;4/05上线;4/15首轮复核批准规则、测试记录、日志复核表实施中________________________人员/流程/系统/监督________________________________________________表单18整改责任确认书适用目的使用时点建议牵头明确责任、资源和升级条件整改计划批准时责任部门负责人确认事项内容问题编号与等级WT-FD-004;高责任部门/责任人财务部;财务经理协同部门信息管理部、采购部整改目标账户新增和变更在生效前100%完成独立核验和双人确认关键里程碑规则完成2026-03-18;系统上线2026-04-05;首轮监控2026-04-15所需资源开发工作量8人日;财务复核岗位每周2小时临时控制系统上线前,由财务经理每日复核变更清单和首次付款升级条件任何未经核验变更、出现错付、里程碑延期超过5个工作日责任人确认签字:________日期:____年__月__日批准人确认签字:________日期:____年__月__日表单19临时控制记录适用目的使用时点建议牵头在永久整改前降低剩余风险高风险或整改周期较长时流程负责人问题编号临时控制执行频率执行人复核人开始日预计结束证据位置异常与处理WT-FD-004每日导出账户变更并核对回拨、复核和首次付款每日主数据岗财务经理2026-03-112026-04-15IC/2026/FD/临时控制3/15发现1笔缺回拨,已暂停付款并补核验________________________________________________________________________表单20整改周/月进展表适用目的使用时点建议牵头持续跟踪里程碑、阻碍和风险整改期间整改协调人问题编号更新日计划进度实际进度完成度本期成果阻碍风险变化下期动作负责人WT-FD-0042026-03-25规则批准,开发完成50%规则已批准,开发完成40%45%紧急变更规则生效接口开发资源冲突临时控制有效,剩余风险中4/05完成开发测试财务经理____________________________________%________________________________________表单21延期与升级审批单适用目的使用时点建议牵头对无法按期完成的整改作出透明决策预计延期或风险上升时责任部门/内控字段填写内容问题编号/等级WT-IT-006;中原完成日/申请完成日2026-04-10/2026-04-30延期原因系统管理员权限改造需等待统一身份平台窗口已完成事项冲突权限清单已确认;新增管理员已停止授予审批权限延期期间剩余风险现有两名管理员仍兼有审批权限,但所有操作由安全岗每日复核补充临时控制管理员操作日志每日复核;高风险参数变更需信息负责人线下批准不批准延期的影响提前强制撤权可能导致生产系统无人维护申请人/部门负责人________/________内控意见同意延期20日;每周提交日志复核结果批准意见同意/不同意;签字:________日期:________表单22整改证据清单适用目的使用时点建议牵头提前约定验收证据,避免“完成”不可验证整改计划阶段和完成申报时责任部门问题编号整改行动应提供证据期间/数量责任人实际证据索引完整性备注WT-FD-004系统增加双人确认需求、批准、测试、投产、配置截屏、变更日志完整变更链+上线后全部变更信息经理EV-FD-004-01至06完整待补上线后首月运行记录WT-FD-004每周复核变更日志连续4周复核表和异常处理4周财务经理EV-FD-004-07部分目前仅2周________________________________________________完整/部分________表单23整改完成申报表适用目的使用时点建议牵头由责任部门正式申报进入复验整改措施完成后责任部门负责人字段填写内容问题编号/名称WT-FD-004供应方账户变更控制未持续执行完成日期2026-04-15完成措施紧急变更规则已批准;系统双人确认上线;每周日志复核已执行4周目标达成说明上线后18笔变更均在生效前完成回拨和双人确认;无异常绕过证据索引EV-FD-004-01至12;系统变更单CHG-188;周复核表W1—W4未完成或剩余事项无;建议未来三个月继续月度监控责任人声明所述事实真实完整,相关证据可复核。签字:________部门负责人批准同意提交复验。签字:________日期:________表单24复验计划适用目的使用时点建议牵头明确复验范围、人员和通过标准收到完成申报后独立复验人员问题编号原等级复验目标复验期间总体/样本程序通过标准复验人计划日期WT-FD-004高验证新设计合理且连续执行2026-04-06—05-15全部22笔变更查配置、抽查/全选、访谈、日志分析22笔均事前回拨并双人确认;异常均处理内控B2026-05-18________________________________________________________________________表单25整改复验工作底稿适用目的使用时点建议牵头验证设计、执行和结果复验阶段独立复验人员复验层次测试内容证据结果结论说明设计核对紧急变更规则、系统双人确认和日志复核是否覆盖原根因规则、配置、权限表通过新增控制覆盖正常和紧急场景执行检查上线后22笔变更的回拨、双人确认、时点和日志变更总体、回拨表、系统日志通过22/22符合,无绕过结果检查首次付款、异常和投诉,确认未出现错付或未核验账户付款清单、异常台账通过未发现错付;1笔联系失败被系统阻止持续性确认控制已连续运行至少一个完整月并有监控4周复核表通过监控持续且发现异常后处置剩余风险评估人员替岗、系统管理员权限和外部欺诈风险访谈、权限报告可接受建议三个月后再抽查总体结论设计有效、执行有效、结果达到目标本底稿及附件建议销项保留后续监控表单26销项审批表适用目的使用时点建议牵头形成正式销项决定和后续监控复验完成后有权批准人字段填写内容问题编号/原等级WT-FD-004;高整改完成日/复验日2026-04-15/2026-05-18复验结论设计和执行有效,22笔总体全部符合;原风险已降低至可接受水平销项建议同意销项后续监控未来三个月每月抽查账户变更及首次付款;如出现绕过立即重新打开复验人签字:________日期:________内控负责人同意/不同意:________批准人同意销项/继续整改/风险接受;签字:________日期:________表单27风险接受审批单适用目的使用时点建议牵头对暂不整改或无法完全消除的风险作出有期限决定确有客观限制时管理层/治理机构字段填写内容问题编号/风险WT-OP-012;备用系统恢复时间超过目标2小时无法立即整改原因核心设备需等待统一架构替换,预计6个月剩余风险与最坏情形主系统故障时业务最长中断6小时,可能影响当日交付现有补偿措施手工受理、客户通知、每日增量备份、备用设备预配置接受期限至2026-12-31,不得自动延续风险指标和触发条件中断超过1小时或备份失败即升级;每月报告可用性替代整改计划2026-09完成采购,11月切换,12月恢复测试专业意见风险部门:有条件接受;信息安全:需增加季度演练批准权限管理层/治理机构:________到期复审日期:________结论:继续/终止/已整改风险接受边界:风险接受不能替代法律法规、监管要求或不可豁免的内部义务。对重大违法风险、舞弊、信息造假和重大安全隐患,不应仅通过签字方式“接受”。表单28重复问题与趋势分析表适用目的使用时点建议牵头识别制度性原因和整改失效月度/季度复盘内控/审计主题本期数量上期数量重复问题涉及流程共同根因趋势管理动作事后审批1496采购、合同、费用紧急事项规则不清,系统未阻断上升统一例外规则;对高频部门专项培训并配置系统提醒权限未及时撤销372人力、信息离职接口延迟下降完成自动停权接口并连续监控三个月____________________________________上升/下降/稳定________表单29部门内部控制自我声明适用目的使用时点建议牵头由流程负责人确认控制和问题信息年度或阶段评价结束时部门负责人声明事项确认/说明本部门已识别评价期间内主要业务流程、重大变化和关键风险确认;变化包括:供应方准入流程新增尽调环节已向评价人员提供真实、完整、及时的制度、数据、记录和异常信息确认;尚缺资料:无关键控制按规定执行,已知偏差、违规、舞弊线索和重大投诉均已披露例外:WT-FD-004,已完成整改并提交复验不存在要求员工隐瞒、补造、倒签或删除评价证据的情形确认未销项问题均已明确责任、计划和临时控制确认;未销项2项需要管理层关注的剩余风险和资源需求需要统一身份平台改造资源8人日部门负责人声明本人对上述信息的真实性和完整性负责。签字:________日期:________表单30内部控制自查评分表适用目的使用时点建议牵头形成结构化评价并识别改进重点评价汇总阶段内控/评价项目组维度权重评价要点得分主要扣分原因改进优先级内部环境15治理、职责、诚信、人力和问责12授权台账复核不及时中风险评估15目标、风险、舞弊、变化和应对10新业务风险评估滞后高控制活动35关键流程设计和持续执行26账户变更、权限撤销存在偏差高信息与沟通15数据质量、报告、举报和外部沟通13异常报送时限不统一中内部监督20监控、评价、整改和结果运用15复验周期偏长,重复问题分析不足高合计100—76总体为“基本有效但需改进”—表单31管理层问题汇总与决策表适用目的使用时点建议牵头把重点问题转化为管理决策月度/季度管理会议管理层办公室/内控决策主题事实与影响建议方案资源/成本不行动后果决策责任人期限供应方账户双人确认3/12样本不符合,存在错付风险系统增加强制双人确认并保留日志开发8人日关键资金控制继续可绕过同意实施财务经理/信息经理2026-04-15管理员冲突权限2名管理员兼有参数审批权撤销审批权并由安全岗复核日志无新增预算可能未经授权修改关键参数同意,统一平台切换前使用临时控制信息经理2026-04-30________________________________________________________________表单32内部控制自查报告模板适用目的使用时点建议牵头形成结构完整的正式报告评价结束时评价项目负责人报告章节应包含内容示例摘要一、评价概况目标、期间、范围、依据、方法、限制和参与部门覆盖总部及3家子公司,评价期间为2026年1—5月二、范围与方法重要流程、排除理由、穿行、样本、数据分析和访谈覆盖16类流程,执行穿行24次、测试样本286项三、总体结论设计和执行有效性、评分、重大限制总体基本有效;未发现重大缺陷,存在3项高等级问题四、主要问题按等级列示事实、影响、原因和责任资金主数据控制、管理员冲突权限、项目变更控制五、整改进展已完成、进行中、延期、临时控制和复验状态32项问题中18项已销项、12项实施中、2项延期六、趋势与根因重复问题、跨流程共性、管理与系统原因事后审批和权限撤销是重复主题七、管理建议优先行动、资源、系统建设和责任要求统一权限治理、例外管理和整改证据标准八、附录范围清单、评分表、问题台账、术语和限制说明附问题台账及评分明细

第五部分缺陷认定、整改闭环与报告机制一、设计缺陷与执行缺陷的区分类型判断标准示例整改重点设计缺陷缺少必要控制,或现有控制即使按要求执行也无法把风险降至可接受水平供应方账户变更没有独立核验要求;系统允许单人直接生效补充流程、权限、阈值、系统和例外机制执行缺陷控制设计合理,但未按规定持续、及时、完整执行制度要求双人复核,但3笔变更未复核纠正执行、培训监督、工作量和问责,并检查是否存在设计原因证据缺陷可能已执行控制,但无法证明执行内容、时间或判断审批单只有签名,无审核对象和意见完善证据字段、系统留痕和归档;必要时不能认定有效结果缺陷控制执行后仍未达到预期目标,或异常未被及时纠正对账发现长期未达但未调查,最终形成损失评估控制精度、阈值和纠正机制二、非财务问题影响评估矩阵影响维度低中高/重大信号合规内部程序轻微偏差,无外部后果可能引起整改要求、一般处罚或合同争议重大违法、许可受限、刑事风险、监管调查或持续违规资产金额和范围有限,易于恢复可能造成较大损失或长期占用重大损失、资产流失、无法追回或广泛受影响运营短时、局部且有替代方案关键流程受影响,需跨部门处置长时间中断、重大项目失败或客户大量受影响信息与数据一般数据错误,可及时纠正敏感信息局部泄露或报告明显不准确重要信息造假、大规模敏感数据事件或治理层被误导声誉与人员内部轻微投诉外部投诉、媒体关注或人员伤害风险广泛舆情、重大人员安全事件、重要合作关系中断可逆性与持续时间易纠正、持续时间短纠正成本较高或持续数月不可逆、长期持续或已经形成系统性问题三、评分与结论参考分数区间参考结论管理含义报告要求90—100有效关键控制设计合理并持续运行,问题不影响总体目标报告改进项和持续监控事项80—89总体有效存在少量中低等级问题,补偿控制基本有效明确整改期限并定期跟踪70—79基本有效但需改进存在多个中等或少量高等级问题,部分流程稳定性不足管理层专项督办,重点问题复验60—69存在明显缺陷关键流程设计或执行偏差较多,风险超过可接受水平制定限期提升计划,增加监督频率60以下控制基础薄弱多项关键控制缺失或失效,不能依赖现有体系立即采取风险隔离并由管理层组织全面整改结论提示:评分只能辅助沟通,不能覆盖重大问题。一项重大缺陷可能使总体结论降级,即使加权分数较高也不应作出“有效”的机械判断。四、整改闭环“六个必须”要求必须做到不应接受的表述必须针对根因措施能够改变导致问题发生的流程、系统、数据、人员或监督条件“加强管理”“提高意识”但无具体动作必须明确责任责任部门、责任人、协同人和批准人清晰“相关部门负责”必须设置期限完成日和里程碑可检查,延期有审批和临时控制“尽快完成”“长期优化”必须形成证据事先约定验收资料、期间和数量“已完成”但无记录必须独立复验复验人员未直接实施整改,程序覆盖设计、执行和结果由整改责任人自行确认销项必须持续监控对重大、高风险和重复问题设置销项后观察期销项后立即停止所有监控五、复验结论标准结论适用条件后续动作同意销项根因措施完成;新控制设计合理;已持续运行并通过测试;剩余风险可接受批准销项,按风险决定观察期有条件销项主要风险已降低,但需继续监控次要事项或观察长期效果明确条件、期限和重新打开触发点继续整改措施未完成、证据不足、控制未持续运行或仍存在实质偏差更新计划、补充临时控制并再次复验重新打开销项后同类问题再次发生、原证据不真实或风险显著上升恢复原问题或新建高等级问题,重新分析根因风险接受客观限制下由有权主体在期限内接受剩余风险,且不违反强制要求记录条件、指标、期限和到期复审六、例会与报告频率频率建议会议/报告主要内容参加人员每周高风险问题推进会里程碑、阻碍、

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论