版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
内控新篇·风险转换外部环境变了风险评估表为什么没变?制度并非没有入口,真正断在了转换环节看见·接住·行动·回看政策解读·专业培训内部控制与风险管理CONTENTS目录01问题的提出从一场研讨会看外部变化与风险评估的脱节02为什么慢半拍风险评估表滞后于外部环境的深层原因与真实案例03纠正认知偏差制度早有入口,真正断掉的是转换环节04三大断点诊断信息无人领、管理层与内控脱节、评估机制僵化05案例深度解析从850万台设备宕机看外部风险的内控转化06实操工具方法六路信号扫描、外部风险转化单与事后回看机制07总结与行动核心结论与风险评估更新的行动路线图外部环境变化下的风险评估更新机制01问题的提出从一场研讨会看外部变化与风险评估的脱节CHAPTERONE第一章·问题的提出研讨会启示:审计委员会职能正在转变审计委员会会议场景2026年8月,一场关于新公司法施行后审计委员会履职的研讨会上,几位专家谈到了一个共同变化:观点一:审计委员会不能只盯报表和程序,还要从战略、治理和重大资源配置的角度看问题。观点二:只靠传统财务、审计和内控知识,已经很难覆盖经营合规、公司治理和战略方向等监督事项。核心追问:外部环境一变,这个变化究竟通过什么路径进入风险评估表,最后变成单位内部的一项具体行动?第一章·问题的提出新公司法下审计委员会的战略监督定位2024年7月1日起施行的新《公司法》引入审计委员会制度,标志着公司治理监督机制的重大变革。审计委员会由董事会内设机构转变为替代监事会的核心监督机构。职能定位转变从专职财务监督转向全面监督承接监事会法定职权监督董事及高管履职行为覆盖经营合规与战略方向六大核心职责监督及评估外部审计工作监督及评估内部审计工作审核财务信息及其披露监督及评估内部控制行使监事会法定职权董事会授权的其他事项对内控的深层要求内控须覆盖战略与治理层面风险识别须纳入外部环境监督不能局限于财务流程需建立动态风险响应机制注:审计委员会成员应为3名以上,独立董事应过半数;由兼具财务、审计、法律、战略等专业背景的董事组成。第一章·问题的提出核心问题:外部变化如何进入风险评估表?战略规划会谈形势
研究政策方向信息部门盯技术变化
关注系统安全办公室关注突发事件
协调应急响应业务部门感知市场变化
接触一线需求?转换环节缺失?外部信号未能转化为内部风险事项风险评估表:预算、收支、采购、资产…第一章·问题的提出常见风险评估表现状:内部流程导向翻开一份常见的风险评估表,几十个风险点写得很细,但几乎全部聚焦于内部经济活动流程:风险领域典型风险点控制关注点预算管理预算编制是否准确、执行是否超支审批、复核、调整程序收支管理收入是否完整、支出是否合规票据审核、资金支付、对账采购管理采购方式是否合规、价格是否合理招标、验收、付款分离资产管理资产处置是否履行程序、账实是否相符盘点、处置审批、台账管理合同管理合同审核是否到位、履约是否规范法务审核、履约跟踪、归档问题所在:这些内部流程风险当然要管。但如果再问一句——最近一年政策、技术、供应商、极端天气发生了哪些变化?这些变化影响了本单位哪项职责、哪类资产和哪套系统?不少人会停一下。怕就怕外面的世界已经换了天气,手里的风险评估表还停在上一季。02为什么慢半拍风险评估表滞后于外部环境的深层原因与真实案例CHAPTERTWO第二章·为什么慢半拍风险评估表滞后的根本原因这不是因为大家不关心外部环境,而是因为"关注到变化"和"把变化转成内控事项",中间隔着很长一段路。认知层面将外部风险视为宏观概念认为内控只管内部流程缺乏"外部—内部"关联思维误判制度框架的覆盖范围机制层面外部信息分散在各部门缺乏汇总和转化的责任主体风险评估仅按年度开展缺少事件触发的重估机制能力层面内控人员熟悉流程不熟悉战略管理层与内控层缺少接口缺乏外部风险识别工具方法应急与内控体系相互割裂三个层面相互交织,共同导致风险评估表与外部环境之间的"时差"。第二章·为什么慢半拍外部环境变化的六大维度外部环境变化不是抽象概念,它可以从六个具体维度进行识别和扫描:一、政策法律新法新规、财政政策、行业监管、上级部署是否改变了本单位的职责、权限和工作标准?二、经济财政资金来源、成本价格、预算约束、融资环境和资源供给有没有发生明显变化?三、社会需求服务对象数量、需求结构、舆情环境和社会信用环境有没有发生变化?四、技术数据核心技术、信息系统、数据安全、人工智能应用有没有带来新的依赖和暴露?五、供应链与外包关键供应商、外包服务、平台接口和合同履约是否存在中断风险?六、灾害与公共安全极端天气、地质灾害、公共卫生和突发事件是否影响场所、人员和业务连续性?第二章·为什么慢半拍从"关注变化"到"转为内控事项"的鸿沟关注到变化看到政策文件收到行业通知关注技术动态了解天气预警感知市场变化停留在简报、通知、会议纪要和工作群转换环节(断裂)需要回答:影响什么目标?
暴露在哪里?谁来行动?转为内控事项进入风险清单明确控制措施落实责任岗位设定触发条件留下可追溯证据成为可执行、可评价、可回看的行动关键判断:"人工智能发展很快"不是一个合格的风险点;"极端天气增多"也不是。只有把它们继续往下追问——影响哪项目标?暴露在哪里?现有控制能不能接住?谁负责行动?——风险才会落到单位身上。第二章·为什么慢半拍·案例一案例一:CrowdStrike全球宕机事件数据中心与信息系统基础设施事件经过2024年7月18日,网络安全企业CrowdStrike发布的一次软件内容配置更新中存在漏洞,导致全球大量安装Windows操作系统的设备出现蓝屏崩溃。该事件被认为是历史上最大的IT中断事件之一。受影响行业航空业大量航班取消或延误;金融服务交易系统中断;医疗机构电子病历无法访问;零售业收银系统瘫痪;应急服务通信受阻。全球商业运营估计损失约100亿美元。事件启示:在高度互联的技术生态里,一个外部供应商的变化,可以迅速传导到大量组织。单位控制不了外部事件,但可以决定自己有没有准备。第二章·为什么慢半拍·案例一850万台设备:不到1%,却影响全世界850万受影响的Windows设备数量占全部Windows设备不到1%约100亿美元全球商业运营估计损失5+个关键行业受到严重冲击航空、金融、医疗、零售、应急微软在复盘中特别提到:安全部署和灾难恢复的重要性850万台设备,不到全部Windows设备的1%,却产生了广泛的经济和社会影响。这个数字说明两件事:第一,在高度互联的技术生态中,即使是小比例的设备故障,也可能因为关键节点的集中而产生系统性影响;第二,对一个依赖外部平台提供公共服务的单位来说,关键系统是否过度依赖单一平台或单一供应商,是必须纳入风险评估的重要问题。数据来源:微软官方声明(2024年7月)、CrowdStrike初步审查报告、行业分析估算第二章·为什么慢半拍·案例二案例二:2024年中国自然灾害数据洪涝灾害应急救援现场9413万人次不同程度受灾4011.1亿元直接经济损失856人
因灾死亡失踪364.5万
人次紧急转移安置2024年全国降水总体偏多,洪涝和地质灾害多发。局地降雨持续时间长、落区重叠,降雨量突破历史极值。倒塌房屋6.4万间,损坏房屋83.2万间,农作物受灾面积1008.9万公顷。数据来源:国家防灾减灾救灾委员会办公室、应急管理部《2024年全国自然灾害基本情况》(2025年1月发布)第二章·为什么慢半拍外部风险绝不是遥远的宏观概念软件更新一次安全软件的更新漏洞,导致全球850万台设备蓝屏,航空、金融、医疗等行业全面受冲击。极端天气2024年各种自然灾害造成9413万人次受灾,直接经济损失4011.1亿元,降雨量突破历史极值。政策调整新公司法施行后审计委员会承接监事会职权,内部控制评价办法出台,单位职责权限和工作标准随之改变。供应商中断关键供应商、外包服务、平台接口的履约风险,可能直接导致核心业务中断和公共服务无法正常提供。这些都发生在单位边界之外——单位控制不了它们会不会发生,却可以决定自己有没有准备第二章·为什么慢半拍内部控制的真正边界内部控制管不了外部事件本身,却必须管好单位面对外部事件时的暴露、响应和恢复。这才是问题的起点。暴露(Exposure)哪些业务、资产、数据、人员存在暴露?对单一平台或供应商的依赖程度如何?关键场所和系统的脆弱性在哪里?暴露面是否随业务扩展而增大?响应(Response)谁负责监测和报告?什么条件下启动应急响应?分级响应的路径和权限是什么?有没有备份、替代通道和人工流程?恢复(Recovery)业务恢复的优先级和时限?数据恢复和系统切换方案?事后是否更新制度和流程?外部冲击能否沉淀为组织能力?核心判断:真正有用的风险评估,不是把世界装进框架,而是让组织面对世界变化时,能够看见、接住、行动、恢复,并且比上一次做得更好。03纠正认知偏差制度早有入口,真正断掉的是转换环节CHAPTERTHREE第三章·纠正认知偏差常见误区:现有内控框架装不下外部风险?误区判断"看到很多单位的风险评估表只盯内部流程,人很容易得出一个结论:现有内控框架装不下外部风险。"这句话很抓眼球,却不够准确。事实真相把制度原文翻开,结论恰恰相反:企业内控基本规范第二十一条明确要求识别内部风险和外部风险;第二十三条把外部风险列得非常具体。行政事业单位内控规范也把适应性列为基本原则。真正的问题不是"制度有没有入口"而是"把外部变化翻译成内部风险、控制动作和责任安排的那一步"断了问题定错了,药方就会开错——若把原因归结为"框架装不下",很容易另起炉灶、再建一套体系,结果往往是表更多、报告更厚,原来的断点还在第三章·纠正认知偏差·制度依据企业内控基本规范:外部风险识别条款第二十一条:企业开展风险评估,应当准确识别与实现控制目标相关的内部风险和外部风险,确定相应的风险承受度。第二十三条:企业识别外部风险,应当关注下列因素一、经济因素经济形势、产业政策、融资环境、市场竞争、资源供给二、法律因素法律法规、监管要求三、社会因素安全稳定、文化传统、社会信用、教育水平、消费者行为四、科学技术因素技术进步、工艺改进五、自然环境因素自然灾害、环境状况结论:政策、技术、市场和自然环境,本来就在风险评估的视野之内。企业内控并不是只许向内看。制度依据:《企业内部控制基本规范》(财会〔2008〕7号)第二十一条、第二十三条第三章·纠正认知偏差·制度依据行政事业单位内控规范:适应性原则与及时重估第五条·适应性原则内部控制应当符合国家有关规定和单位的实际情况,并随着外部环境的变化、单位经济活动的调整和管理要求的提高,不断修订和完善。第八条·及时重估要求经济活动风险评估至少每年进行一次;外部环境、经济活动或者管理要求发生重大变化的,应当及时对经济活动风险进行重估。"及时"二字的深层含义定期评估至少每年进行一次全面的经济活动风险评估事件触发重估外部环境发生重大变化时,应当及时启动专项重估动态修订完善根据重估结果,及时修订制度、流程和风险清单制度依据:《行政事业单位内部控制规范(试行)》(财会〔2012〕21号)第五条、第八条第三章·纠正认知偏差·制度依据最新制度要求:评价办法与新会计法解读《行政事业单位内部控制评价办法》2026年1月1日起施行。给单位留出了细化空间:部门可以结合实际细化评价指标单位可以根据职能职责和业务特点补充本单位的评价指标新会计法系列解读2024年,财政部在新会计法系列解读中把内部控制概括为:各类单位防范内外部风险、保障单位目标实现的重要机制。制度演进的共同方向从企业内控基本规范到行政事业单位内控规范,从新会计法解读到内部控制评价办法,制度层面始终要求识别和应对内外部风险。最新制度更是明确给单位留出了结合实际细化指标的空间——制度不是障碍,而是授权。制度依据:《行政事业单位内部控制评价办法》(财会〔2025〕24号)、财政部会计司新会计法系列解读之五第三章·纠正认知偏差·国际视野COSO框架的演进:从内部控制到企业风险管理1992年内部控制整合框架提出五要素框架
控制环境、风险评估、控制活动、信息与沟通、监控2013年内部控制整合框架更新应对技术、商业模式、全球化和监管环境变化
风险评估考虑内外部环境可能发生的变化2017年企业风险管理框架更名为"企业风险管理——与战略和绩效整合"
把风险与战略、绩效连接起来国际框架的共同趋势从1992年到2017年,COSO框架的演进方向非常清晰:风险评估必须考虑内外部环境变化,风险管理必须与战略和绩效整合。这与我国内控制度的要求高度一致——外部风险从来不是框架之外的东西。参考来源:COSOInternalControl—IntegratedFramework(1992/2013)、COSOEnterpriseRiskManagement(2017)第三章·纠正认知偏差真正的断点:转换环节制度入口(已存在)企业内控基本规范
行政事业单位内控规范
评价办法、新会计法解读转换环节(断裂)把外部变化翻译成内部风险、控制动作和责任安排
——这一步没有人负责,也没有工具方法问题定错了,药方就会开错若把原因归结为"框架装不下",很容易另起炉灶、再建一套体系。结果往往是表更多、报告更厚,原来的断点还在。正确的方向:不是重建框架,而是补上"转换"这一环04三大断点诊断信息无人领、管理层与内控脱节、评估机制僵化CHAPTERFOUR第四章·三大断点诊断·断点一1信息有人看,风险没人领每个部门都掌握一部分外部信号,却未必有人负责把这些信号汇总起来,判断它们会不会影响单位目标,再把结论送进风险评估和内部控制更新程序。办公室/业务部门看政策变化
收上级部署通知信息部门盯网络安全
关注系统技术动态安全保卫部门看气象灾害预警
关注公共安全事件采购/合同归口部门看供应商履约
关注外包服务风险缺失:信号汇总与风险认领的责任主体外部信息停在了简报、通知、会议纪要和工作群里,没有进入风险清单修复方向:明确一个牵头部门或岗位,负责外部信号的汇总、研判和风险认领,建立定期会商机制第四章·三大断点诊断·断点二2管理层看大势,内控人员看流程管理层视角关心的是:政策会不会变?核心系统会不会停?供应商能不能持续履约?公共服务需求会不会突然上升?内控人员视角熟悉的是:岗位、流程和控制点有没有授权,是否复核是否验收,能不能追溯内部经济活动的合规性断层典型对话场景管理层说:"我最担心外部平台突然中断,核心业务办不了。"内控人员可能回答:"平台不在我们单位,系统故障也不是内部流程问题。"——话说到这里,风险就掉在地上了。关键认知:平台确实不归本单位控制,但业务连续性归本单位负责第四章·三大断点诊断·断点二延伸"内控是保安,不是雷达"——只说对了一半传统理解(只说对一半)内控是保安,不是雷达——内控只管内部流程合规——外部风险是其他部门的事完整理解(补上另一半)雷达未必设在内控部门但雷达发现的信号,必须转成门禁、值守、备份、切换、报告和恢复动作外部供应商更新软件→单位可以控制的内部控制动作外部供应商怎么更新软件,单位未必说了算但是否分级发布、能否回退、有没有备份和人工替代流程,都是可以安排的内部控制否则,雷达看见了,组织还是来不及动第四章·三大断点诊断·断点三3一年评一次,没有"有事就重估"一些单位把风险评估做成了年度动作:到时间发通知,沿用上年清单,补几项问题,形成一份报告。但外部环境不会按照年终时间表变化。年中可能发生的重大变化(都可能触发风险重估)政策出台·系统迁移·重大供应商变更·极端天气预警·新业务上线·组织机构调整现状:只有年度评估风险清单只能一年更新一次它不是雷达,只是一张年终照片规范要求:定期+事件触发外部环境发生重大变化时,应当及时重估"及时"意味着除了定期评估,还要有事件触发机制制度依据:《行政事业单位内部控制规范(试行)》第八条——外部环境、经济活动或者管理要求发生重大变化的,应当及时对经济活动风险进行重估第四章·三大断点诊断·修复方案双轨评估机制:定期评估与事件触发并行轨道一:定期全面评估频率:至少每年一次范围:全面覆盖所有业务领域内容:风险清单更新、控制有效性评价、整改落实情况输出:年度风险评估报告、内部控制评价报告作用:系统性体检、全面摸底、年度基线轨道二:事件触发重估触发:外部环境发生重大变化时范围:聚焦受影响的业务领域和暴露点内容:新增风险识别、控制缺口分析、应急措施评估输出:专项风险评估备忘录、控制措施更新通知作用:快速响应、动态调整、及时补位双轨并行的核心:定期评估保全面,事件触发保及时;两者互为补充,共同构成动态风险评估机制05案例深度解析从850万台设备宕机看外部风险的内控转化CHAPTERFIVE第五章·案例深度解析从宕机事件看外部风险的传导路径外部事件CrowdStrike
软件更新漏洞技术传导850万台Windows
设备蓝屏崩溃业务中断航空/金融/医疗
系统无法运行损失与影响约100亿美元商业损失
公共服务大面积中断单位内部控制可以介入的关键节点事前:暴露管理识别单一平台/供应商依赖重大更新前本地验证测试建立分级发布和回退机制准备备份和替代通道事中:响应管理明确牵头部门和协同责任设定分级报告和升级路径启动人工替代流程应急采购和付款权限预设事后:恢复与回看数据恢复和系统切换问题转入整改台账更新制度、流程和风险清单外部冲击沉淀为组织能力第五章·案例深度解析依赖外部平台的六大内控追问对一个依赖外部平台提供公共服务的单位来说,至少要追问以下六个问题——这些都不是要求内控部门去预测下一次全球故障,而是把不可控的外部事件转成可控的内部准备。1供应商依赖度关键系统是否过度依赖单一平台或单一供应商?2更新管控机制重大更新是否经过测试、分批实施并保留回退条件?3业务连续性方案核心业务中断后,是否有备份、替代通道或临时人工流程?4应急组织架构信息、业务、办公室和财务部门由谁牵头,如何分级报告?5应急资源权限应急采购、合同、付款和数据恢复事项,是否提前明确权限与留痕?6事后整改闭环事件结束后,是否把暴露问题转入整改台账,更新制度和风险清单?请注意:这些都不是要求内部控制部门去预测下一次全球故障,而是把一个自己控制不了的外部事件,转成一组自己能够控制的内部准备第五章·案例深度解析把不可控的外部事件转为可控的内部准备供应链与仓储管理——外部风险传导的典型场景单位控制不了的(外部事件本身)供应商会不会中断履约外部平台会不会发生故障极端天气会不会影响场所和人员政策会不会突然调整单位可以控制的(内部准备)有没有监测机制和预警阈值有没有应急预案和替代方案有没有备份系统和人工流程谁来报告,谁来处置,何时升级事后要不要修改制度和流程这也是外部风险管理最容易被忽略、又最有价值的一步06实操工具方法六路信号扫描、外部风险转化单与事后回看机制CHAPTERSIX第六章·实操工具方法一套可以直接带走的工具:三步法不必先上一个大系统,也不必先编一本厚手册。从"一张纸"开始就够了——三步法,把外部变化变成内部行动。第一步·找变化六路信号扫描把六类信号纳入季度扫描发生重大变化时随时启动政策法律·经济财政社会需求·技术数据供应外包·灾害公共安全第二步·落下来外部风险转化单每发现一项重要变化只填七格即可落地变化信号·目标任务暴露点·可能后果控制缺口·行动责任·触发证据第三步·做回看事后回看三问当初有没有及时看见信号?控制动作有没有真正起作用?要不要更新清单、制度、流程、权限、资源和评价指标?核心逻辑:定期评估与事件触发并行·责任写到机构或岗位·证据必须可追溯第六章·实操工具方法·第一步六路信号扫描:从外部环境中"找变化"把六类信号纳入季度扫描;发生重大变化时,随时启动专项扫描。每类信号都要回答一个核心问题。信号类别关注要点核心追问政策法律新法新规、财政政策、行业监管、上级部署有没有改变本单位的职责、权限和工作标准?经济财政资金来源、成本价格、预算约束、融资环境资源供给和财务状况有没有明显变化?社会需求服务对象数量、需求结构、舆情环境公共服务需求和社会信用环境有没有变化?技术数据核心技术、信息系统、数据安全、人工智能有没有带来新的技术依赖和数据暴露?供应外包关键供应商、外包服务、平台接口、合同履约是否存在供应商中断和外包服务风险?灾害安全极端天气、地质灾害、公共卫生、突发事件是否影响场所、人员、资产和业务连续性?注:六路扫描为基于现行制度与风险管理逻辑归纳的实务工具,不是法定分类或强制表样,单位应结合职能职责和业务特点调整使用第六章·实操工具方法·第二步外部风险转化单:七格法把变化落下来每发现一项重要变化,只填七格。最关键的不是"风险名称",而是后面四格:暴露在哪里,现有控制差什么,谁来行动,什么时候启动。1变化信号发生了什么?信息来自哪里?何时确认?2目标任务影响哪项职责、目标、项目或公共服务?3暴露点落在哪项业务、资产、数据、人员或供应商?4可能后果对合规、资金资产、信息、服务连续性和声誉的影响5现有控制与缺口现在靠什么接住?哪个环节接不住?6行动与责任采取什么措施?谁牵头,谁配合,谁决定升级?7触发与证据到什么情形启动?留什么记录?何时复核?填写原则:只写"技术迭代风险"没有用——必须写到暴露点、控制缺口、行动责任和触发条件,才算真正进入内部控制第六章·实操工具方法·填写示范转化单填写示范:以技术平台依赖为例不合格的写法:"技术迭代风险"——只有风险名称,没有暴露点、控制缺口、行动责任和触发条件,无法进入内部控制。合格的写法(七格完整填写):1.变化信号:外部安全软件供应商发布重大更新,历史上曾出现更新漏洞导致全球大规模系统故障。2.目标任务:影响本单位核心业务系统的稳定运行和公共服务的连续性提供。3.暴露点:核心业务系统依赖单一外部安全平台,所有终端均安装该安全
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 执法法律知识测试题及答案
- 2026年中国不定型耐火保温材料市场调查研究报告
- 2026年中国三点式机柜锁市场调查研究报告
- 2026年中国一体式矿灯市场调查研究报告
- 2026年中国T型定位块市场调查研究报告
- 2026年中国PU鞋底模具市场调查研究报告
- 2026年中国MZ自动埋弧焊机市场调查研究报告
- 2026年中国EVA高发泡棉市场调查研究报告
- 2026年中国6-氨基吲唑市场调查研究报告
- 2026年软件认证工程师考试-软件工程综合知识历年参考题库含答案解析
- 辽宁朝阳市2026-2027学年高三上学期开学英语试题(文字版含答案)
- 2026年常州市中考语文试卷(含答案)
- 新版2025-2026学年湘美版(2026秋新教材)小学美术六年级上册(全册)教学设计合集
- 深圳报业集团笔试题目答案大全解析
- 《房地产信托投融资实务及典型案例》目录
- 2026统考专升本政治:考前冲刺资料
- 中国面神经炎临床诊疗指南(2025版)
- 2025年中考政治总复习提纲
- 西方传播学理论评析 第6章 全球化与全球传播理论
- 工业药剂学期末期中考试题库及答案
- 生产过程中次品管理制度
评论
0/150
提交评论