企业内部控制流程梳理与构建

上传人:夏** 文档编号:567708232 上传时间:2024-07-22 格式:PPT 页数:104 大小:2.85MB
返回 下载 相关 举报
企业内部控制流程梳理与构建_第1页
第1页 / 共104页
企业内部控制流程梳理与构建_第2页
第2页 / 共104页
企业内部控制流程梳理与构建_第3页
第3页 / 共104页
企业内部控制流程梳理与构建_第4页
第4页 / 共104页
企业内部控制流程梳理与构建_第5页
第5页 / 共104页
点击查看更多>>
资源描述

《企业内部控制流程梳理与构建》由会员分享,可在线阅读,更多相关《企业内部控制流程梳理与构建(104页珍藏版)》请在金锄头文库上搜索。

1、企业内部控制流程梳理与构建企业内部控制流程梳理与构建 国际注册管理咨询师、硕士生导师国际注册管理咨询师、硕士生导师国际注册管理咨询师、硕士生导师国际注册管理咨询师、硕士生导师中国审计学会教育分会理事中国审计学会教育分会理事中国审计学会教育分会理事中国审计学会教育分会理事北京市财政学会理事、中国商业会计学会理事北京市财政学会理事、中国商业会计学会理事北京市财政学会理事、中国商业会计学会理事北京市财政学会理事、中国商业会计学会理事中国内部审计协会质量监督委员会委员中国内部审计协会质量监督委员会委员中国内部审计协会质量监督委员会委员中国内部审计协会质量监督委员会委员E-mailE-mailE-mai

2、lE-mail:今天上午研讨的主题今天上午研讨的主题内部控制如何理解企业生命周期与内部控制建设要点目标管理VS流程管理内部控制与流程梳理之间的关系集团公司内部控制常见问题与建设中存在的问题内部控制为什么会受到如此关注+=内部控制是什么?内部控制是什么?为什么控制控制什么谁来控制+帮助达成组织目标风险:人,财物,信息董事会、经理层、员工层7内部控制,是由企业董事会、监事会、经理层和全体员工实施的、旨在实现控制目标的过程。内部控制的目标是合理保证企业经营管理合法合规、资产安全、财务报告及相关信息真实完整,提高经营效率和效果,促进企业实现发展战略。内控是什么内控是什么是门锁,是刹车是护腕、护膝是安全

3、带,是保险丝是救生圈,是防弹衣是紧箍咒,是抓手不是口号标语不是制度手册不是万能补药不是公证处多了一份程序,多了一份制约,多了一份程序,多了一份制约,才多了一份安全、多了一份保障。才多了一份安全、多了一份保障。内控的作用:舞弊三角理论内控的作用:舞弊三角理论法律法规借口压力机会不敢不愿不能职业道德内部控制内控是一套体系化的方法促进流程制度的完内控是一套体系化的方法促进流程制度的完善善, ,其终极目标是保障企业的经营效率与效果其终极目标是保障企业的经营效率与效果在内部控制多重目标下我们把运营效率与效果、实现发展战略目标提出来作为内部在内部控制多重目标下我们把运营效率与效果、实现发展战略目标提出来作

4、为内部控制首先要保证的控制首先要保证的2大目标,其余三个目标作为基础目标处理。大目标,其余三个目标作为基础目标处理。提高经提高经营的效营的效率率和效果,促进实和效果,促进实现发展战略现发展战略经营的合经营的合规规资产的安全资产的安全财务报告财务报告的真实的真实COSO内控框架对内部控制的定义内控框架对内部控制的定义:内部控制是受企业董事会、管理层和其他人员影响,为经营的效率效果、财务报告的可靠性、相关法规的遵循性等目标的实现而提供合理保证的过程。财政部财政部企业内部控制基本规范企业内部控制基本规范中内部控中内部控制的定义:制的定义:是由董事会、监事会、经理层和全体员工实施的、旨在为实现:合理保

5、证企业经营管理合法合规、资产安全、财务报告及相关信息真实完整,提高经营效率和效果,促进企业实现发展战略的过程。众多集团公司众多集团公司的内控建设内控建设历程证明:内控是一的内控建设内控建设历程证明:内控是一个包括建设、检查、整改、修订等在内的动态过个包括建设、检查、整改、修订等在内的动态过程,而且伴随着企业业务发展、内部管理发展、经程,而且伴随着企业业务发展、内部管理发展、经济活动环境变化持续更新济活动环境变化持续更新附:财政部、证监会、审计署、银监会、保监会发布的内部控制要求2008年6月28日五部委联合发布企业内部控制基本规范。原要求自2009年7月1日起在上市公司范围内实施。2010年4

6、月26日,发布企业内部控制规范配套指引。要求2011年开始在境内外同时上市的公司施行,自2012在主板上市公司施行,鼓励非上市大中型企业提前施行。企业内部控制应用指引(18项)企业内部控制评价指引(1项)企业内部控制审计指引(1项)什么是风险管理?国资委中央企业全面风险管理指引2006年6月,国资委中央企业全面风险管理指引中规定:“开展全面风险管理应当以对重大风险、重大事件的管理和重要流程的内部控制为重点。”风险管理初始信息风险评估风险管理策略风险管理解决方案风险管理流程风险管理的监督与改进战略风险方面的信息财务风险方面的信息市场风险方面的信息运营风险方面的信息法律风险方面的信息风险辨识风险分

7、析风险评价风险承担风险规避风险转移风险转换风险对冲风险补偿风险控制风险解决具体目标所需的组织领导所涉及的管理及业务流程所需的条件、手段等资源风险事件发生前、中、后所采取的具体应对措施以及风险管理工具部门和业务单位自查和检验风险管理职能部门检查和检验内部审计部门监督评价中介机构评价董事会就全面风险管理工作的有效性对股东(大)会负责风险管理委员会对董事会负责总经理对全面风险管理工作的有效性向董事会负责设立专职部门或确定相关职能部门履行全面风险管理职责董事会下设立审计委员会,内审部门对审计委员会负责其他职能部门及各业务单位接受风险管理职能部门和内部审计部门的组织、协调、指导和监督指导和监督其全资、控

8、股子企业信息技术应用于风险管理实践风险管理信息系统保障风险信息量化值的要求风险管理信息系统的功能要求风险管理信息系统应该实现跨部门的集成与共享风险管理系统应确保安全、稳定运行风险管理信息系统的建设与更新风险管理文化风险管理文化建设的目标和任务风险管理文化的内涵风险管理文化和传播和培育的方法中央企业全面风险管理指引COSOCOSO对企业风险管理的定义对企业风险管理的定义由企业的董事会、管理层和其他员工共同参与的,应用于企业战略制定和企业内部各个层次和部门的,用于识别可能对企业造成潜在影响的事项并在其风险偏好范围内管理风险的,为企业目标的实现提供合理保证的过程。谁做?做啥?为啥?2004,COSO

9、出台企业风险管理(ERM):整体框架许多企业已设置了CRO首席风险官内部控制与风险管理内部控制与风险管理附:内部控制的整体框架信息与沟通持续监控控制活动风险评估控制环境COSO建立公司层面的目标和风险评估过程制定识别,传达会计准则变化(GAAP)及内部控制或其运行环境变化的程序参股公司层面目标建立具体的活动目标制定必要的政策和程序使该政策和程序所包含的控制在实践中得以贯彻实施管理层制定清晰明确的财务及经营目标并进行差异分析和追踪合理分配工作职责以降低舞弊风险保护文档,记录及实物资产的安全确保信息系统安全,对信息系统安全政策及程序的合规性进行监控信息系统为管理层决策提供支持开放并改善信息系统以适

10、应公司的战略目标管理层提供保证并监控在信息系统开发和测试中的人力和财务资源的参与度管理层对所有主要数据中心建立业务持续计划/灾难恢复计划管理层对员工的责任和职责进行有效沟通并建立针对潜在问题的沟通渠道来自外部的信息在公司内部及时有效的进行沟通,使管理层能够采取及时适合的行动定期评估内部控制及人员实施内部控制管理意见,及时改进缺陷,适当回应监管部门的报告及建议管理层利用内部审计协助进行监控内控中的个别(专项)评价流程汇报内控缺陷流程管理层的正直,道德价值观和行为管理层的控制意识和运作类型管理层对员工能力的承诺董事会和审计委员会的监督组织架构已经权责的分配授权的界面应该清晰人力资源政策和实践附:企

11、业风险管理八大要素内部环境内部环境风险管理理念、风险文化、董事会胜任能力评估、管理方法与经营模式风险偏好目标制定目标制定战略目标-其他相关目标-选择目标-风险偏好-风险容忍度事件识别事件识别事件-影响战略及目标的因素-方法和技术-事件相互依存性-事件类别-风险和机遇风险评估风险评估固有风险-残存风险-可能性和影响-方法和技术-相关性风险对策风险对策确认风险对策-评估风险对策-选择对策方案-风险组合观控制活动控制活动与风险对策相结合-控制活动类型-一般控制-应用控制-特定主体信息与沟通信息与沟通信息-战略和整合系统-沟通监控监控个别评估-持续评估从内部从内部控制控制到到风险风险管理管理(ERM)

12、(ERM)内部环境控制环境更宽1.增加战略目标,2.提出新理念:风险组合观风险偏好风险容忍度控制活动风险评估信息沟通监控目标设定事项识别风险评估风险应对控制活动信息沟通监控1.1.监管部门要求监管部门要求 2012年3月,国资委出台关于中央企业开展管理提升活动的指导意见,提出力争用2年时间,通过全面开展管理提升活动,加快推进中央企业管理方式由粗放型向集约化、精细化转变,全面提升企业管理水平,为“做强做优、培育具有国际竞争力的世界一流企业”工作奠定坚实基础。要求中央企业重点做好以下几个方面的工作: 1.找准管理短板和瓶颈问题,实现重点突破。 2.强化向管理要效益理念,切实加强基础管理。 3.统筹

13、推进专项提升,全面落实整改措施。 4.总结固化成果,构建长效机制。关于中央企业开展管理提升活动的指导意见关于中央企业开展管理提升活动的指导意见20122012年年5 5月,财政部、国资委联合下发月,财政部、国资委联合下发关于加快构建中央企业内部控制体系有关关于加快构建中央企业内部控制体系有关事项的通知事项的通知国资发评价国资发评价201220126868号号 总体安排是:已在全集团范围内建立起内部控制体系的中央企业,应当重点抓好有效执行和持续改进工作,着力提升内部控制的健全性和有效性; 主业资产实现整体上市或所属控股上市公司资产比重超过60%、尚未在全集团范围内启动内部控制建设工作的中央企业,

14、应当统筹规划、协同推进全集团内部控制体系建设,着力抓好集团总部与各类子企业同步建设与稳步实施工作,于于20122012年建立年建立起覆盖全集团的内部控制体系;起覆盖全集团的内部控制体系; 其他中央企业应当抓紧启动内部控制体系建设工作,确保确保20132013年全面完成集团内部年全面完成集团内部控制体系的建设与实施工作。控制体系的建设与实施工作。 各中央企业应当自各中央企业应当自20132013年起,于每年年起,于每年5 5月月3131日前向国资委报送内部控制评价报告,日前向国资委报送内部控制评价报告,同时抄送派驻本企业监事会。同时抄送派驻本企业监事会。 各中央企业要高度重视内部控制工作,统筹协

15、调,周密部署,抓紧推进内部控制建设与实施工作,采取有力措施保证内部控制有效执行,推动经营管理水平不断提升。关于加快构建中央企业内部控制体系有关事项的通知关于加快构建中央企业内部控制体系有关事项的通知2012年12月文件关于关于20132013年中央企业开展全面风险管理工作有关事项的通知年中央企业开展全面风险管理工作有关事项的通知一、提升风险研判能力一、提升风险研判能力各中央企业要紧密围绕企业发展战略,结合“做强做优、培育具有国际竞争力的世界一流企业”核心目标的要求,加强对未来中长期所面临风险的全局性、趋势性研判,准确定位风险管理工作的方向和重点,切实为企业实现经营目标提供支撑和保障。要及时把握

16、并深入分析国内外形势的变化,提高企业对经营环境变化的敏锐性和对发展趋势的预判能力,及时调整当期经营策略和应对措施,合理控制纯粹风险,稳妥把握机会风险。要认真总结近期企业内外部发生的各类重大风险损失事件和典型案例,从中汲取经验教训,举一反三,采取切实有效措施,杜绝类似事件在本企业重复发生。二、加强重大风险的全过程管理二、加强重大风险的全过程管理各中央企业要以重大风险管理为抓手,不断提升全面风险管理工作的实效性。要紧密围绕企业战略目标和当期经营目标开展风险评估,建立常态化风险评估机制,不断完善风险评估方法和流程,切合实际地制定重大风险评判标准。要进一步完善重大风险的管理策略,明确风险偏好和风险承受

17、度,据此制定重大风险的解决方案,明确重大风险的责任主体和应对措施,并合理配置资源,确保重大风险管理措施落到实处。要建立重大风险的监控预警机制,科学设置监控指标,及时掌握、分析重大风险的变化趋势,动态调整管理策略,实现对重大风险的动态管理和有效管控。三、将风险管理与日常经营管理有机融合各中央企业要将全面风险管理与日常经营管理有机融合,特别要提高全面风险管理服务于重大事项决策的能力。要注重营造良好风险管理文化氛围,加强企业风险管理政策的宣贯力度,建立风险管理工作宣传和培训常态化机制,倡导将风险意识和风险管理思想融入日常经营管理活动中,尤其是战略决策、投资并购、“三重一大”等重大事项决策过程中。要进

18、一步明确董事会、经理层的风险管理责任,风险管理职能部门的风险管理业务指导责任,以及审计部门的风险管理工作监督责任。要注重发挥制度和流程的规范性作用,通过固化流程将风险管理理念、方法和技术嵌入日常经营管理和重大事项决策过程中,特别是要建立重大事项的专项风险评估制度,构建风险管理服务于日常经营管理和重大事项决策的长效机制。四、提升风险管理工作制度化、规范化水平四、提升风险管理工作制度化、规范化水平各中央企业要进一步健全、完善全面风险管理工作机制,提高风险管理工作的制度化、规范化水平。要建立健全风险管理报告制度,强化风险管理信息沟通机制,确保风险信息传递准确、顺畅,处理及时、有效。要积极探索建立风险

19、管理评价与考核制度,制定科学可行的风险管理评价办法和标准,将风险管理纳入企业绩效考核指标体系中,建立风险责任追究机制。要建立风险管理专业人才培养体系,明确风险管理岗位的专业能力要求,建立持续教育和业务考核机制,打造专业化风险管理团队。要进一步健全以风险管理为导向的内部控制系统,营造良好内部控制环境,通过强化制度建设,规范业务流程,确保内部控制的有效性,切实发挥内部控制对防范风险的重要基础作用。2013年度中央企业全面风险管理报告.docx内部控制建设内部控制建设及评价的责任主体及职责及评价的责任主体及职责内控体系建设委员会内控体系建设委员会负责对项目实施过程中重大事项决策负责内控体系建设的领导

20、工作审批有关工作成果制定工作范围、工作实施计划董事会董事会负责描述业务流程和有关控制确认流程记录文件识别主要控制措施项目工作室项目工作室业务流程负责人业务流程负责人 记录内部控制评估内部控制设计的有效性测试内部控制执行的有效性对内控缺陷提出整改建议将工作成果提交内控体系建设委确认、改进并反馈内部控制缺陷 员会审阅项目工作文档管理等咨询机构咨询机构提供项目技术支持协助项目小组进行记录与财务报告相关的内部控制成立内控体系建设项目管理机构成立内控体系建设项目管理机构 内控目标的关系内控目标的关系分解经营目标 反映报告目标企业生存与发展资产目标卫士 保安谋士 高参战略目标前提保证合格目标内部控制的原则

21、内部控制的原则内控的原则:全面与重要内控的原则:全面与重要 制衡性制衡性 适应性适应性 成本与效益成本与效益全面覆盖,投入多靠组织与业务牵制多可靠但可能臃肿规模内控复杂度高抓重点和关键,投入少靠人情和信任的控制高效但可能高风险低“刘关张”式“螺丝钉”式小型大型内控的局限内控的局限uuuu决策是由人在合适的时间、依据现有的信息,在企业经营的压力下作出的。就算是设计得完好的内控,也会因员工执行时对指令的误解、粗心、疲倦等差错而失效。部门经理、高级管理者出于各种目的不实表达、提供错误文件等越过控制制度的行为。两人或更多人合伙隐藏事实真相。u资源有限,控制会产生相关的开支。人的因素人的因素固有局限固有

22、局限成本成本- -收益原则收益原则人的判断人的判断执行出错执行出错管理者越权管理者越权合伙同谋合伙同谋企业生命周期与内部控制建设需求分析各阶段企业内控要点各阶段企业内控要点优点1吃苦耐劳,团队信任,凝聚力强2灵活多变,不拘泥制度,反应快,效率高不足1规模有限2难以做高端最容易出问题!转型期创业期成熟期优点1有较好的企业文化、规则、流程,易复制与模仿2资源丰富、能抗风险不足1官僚作风,流程可能刻板,迟钝2较高的控制成本32微型企业内控要点微型企业内控要点企业特点:产品或服务比较单一,管理点不多;会计停留在记账、报税的层次;业务的灵活性会产生许多账外项目,核算不完整内控办法:充分利用会计系统,会计

23、人员必须熟悉业务并且诚实可靠。加强管理层监管。管理者或业主本人对日常业务进行频繁接触,担负起许多日常工作,尽可能少授权,“事必躬亲”,或事后尽快复核。关键的控制点:例如合同订立、收付款、重要发票、银行票据、印鉴等必须掌握在管理者或业主手中。33企业特点:客源趋于稳定,组织机构简单,制度建设刚起步;会计有了初步分工,如出纳与会计岗位;产生了采购和行政等一些职能岗位。注重业务扩张,最具权威的部门往往是市场营销部门,财务人员为之服务而难以控制,短期收益与长远发展有矛盾。小型企业内控要点小型企业内控要点34小型企业内控要点小型企业内控要点内控办法:简单的财务制度和授权措施,如制定费用标准、借款限额、采

24、购专人负责等重点考虑以下几个环节:选择关键的成本费用项目、业务活动或环节、重要的要素或资源。例如:报销审批、资金调度、银行对账单、交接手续、电脑操作密码等重要员工,管理层应熟悉其信用背景,对其表现评价、实际能力和缺点等方面建立员工档案。尽量从多渠道获得关于内控系统的报告。在重大项目上,多听取一些专业人士的意见。35中型企业内控要点中型企业内控要点企业特点:组织结构随市场扩大而壮大,资金、存货运作量变大;控制的实施仍停留在事后;会计环节上已能做到准确核算,定期核对、盘查各项资产,能够提供完整的会计信息。内控办法:内控制度开始向各个工作节点上渗透,广泛参与到业务流程的事中控制,紧贴业务建立起一套控

25、制制度。建立内部牵制制度,包括适当授权、不相容职责分离、凭证和记录、独立检查等环节。注意成本效益原则。36成熟期企业内控要点成熟期企业内控要点全面的内控体系单独设立内审岗位或内审部门,也可外包给会计师事务所37哪些企业亟需加强和规范风险管理及内部控制哪些企业亟需加强和规范风险管理及内部控制38基于提升财务收益的现实需求,减少成本增加利润集团公司加强管控,完善价值产业链条间的环节,降低协调成本,促进专业分工协作多元化经营、管理层级增多,规模增大必将带来风险嗅觉能力的下降,市场经营风险增大,组织效率的集成效应是否能够发挥出来,依赖于内部控制母公司自身对内部控制认识不到位,不够重视,不能有效履行战略

26、管理中心、投资中心、决策中心的职能。没有建立规范的管理制度和工作程序,集团内部管理混乱、职责不清、效率低下,无法使得资源有效配置,难以发挥规模效应和协同效应。子公司先斩后奏,偏离母公司要求,跨区域的子公司片面强调独立法人,抵制母公司控制。集权过度与分权过度交织在一起。更为重要的是长期目标管理的习惯如何向过程管理转变企业管理的自身需求目标管理VS流程管理什么是目标管理传统语录:不管黑猫白猫,逮住耗子就是好猫。典型的目标管理。以大厨师炒菜为例,把鱼香肉丝炒到了顾客满意的程度就叫做目标管理,至于大厨师炒菜的方法,我们是不关心的。什么是过程管理我们把大厨师炒菜的步骤分成20个阶段,也就是20道工序,第

27、一个人切葱花,第二个人切肉丝。,如果不好吃就重新调整第2、5、9道工序,还不好吃,再调整3、7、14道工序,还不好吃,就调整18、19道工序,就这样也许经过无数次调整后,我们终于能够炒出跟大厨师一样好吃的菜,在这时,葱花的长度必须是1.1厘米,肉丝的长度必须是1.3厘米,酱油必须是2勺。以后就按照这个调整后的流程炒菜,每个人都按照这个工序严格要求来做。按照这个流程办事,而不管结果,这就是过程管理。目标管理的缺点大厨师一走,就把什么都带走了。如果靠大厨炒菜,端出来什么就是什么,如果客户定制,就需要大厨调整,但是下一次还能不能炒出同样的菜,不知道,目标管理不可修改,因为我们不知道大厨师炒菜的方法,

28、过程管理可以修改,因为我们知道所有流程。过程管理可以积累经验,目标管理是个结果,好也是他,坏也是他,并且往往胜者为王,败者为寇。中国人浮躁的文化,太渴望结果,而不是过程管理。 进入到价值管理的阶段的企业不重视流程管理与基础管理水平的提升,尤其是老型国有企业会陷入什么样的困境?u 成员企业地域分布广,遍及海内外 ;u 几年间扩展到跨九大板块的200多家企业,集团管控模式还在探讨中,尚未成型;u 部分同事沉浸在过去的成功中,对快速发展所带来的各种风险的严重性认识不足。从某种意义上观念的缺陷是最大的内控缺陷。 内控体系建设面临巨大挑战!内控体系建设面临巨大挑战!中国部分中央一级的上市公司、集团公司中

29、国部分中央一级的上市公司、集团公司风险特点风险特点内控缺陷举例:n基础工作薄弱,数据不实n不顾三令五申,私设小金库或公款私存仍存在n弄虚作假,重大问题隐瞒不报n销售返利、提成的管理问题n应收账款坏账风险n个人违规借款n预付款损失事件n管理层违规自定多发薪资福利,以权谋私内部:集团化企业内部水平参差不齐,大量内控薄弱环节存在内部:集团化企业内部水平参差不齐,大量内控薄弱环节存在某国有企业内部控制存在的突出问题!某国有企业内部控制存在的突出问题!n企业薪酬福利管理问题n收入&成本管理的问题n费用入账管理问题n资产管理问题n质量安全、生产安全管理n考核管理、干部渎职问题n车贷销售风险问题n下属企业人

30、力资源管理问题n并购后的管理整合滞后问题内部:集团化企业内部水平参差不齐,大量内控薄弱环节存在内部:集团化企业内部水平参差不齐,大量内控薄弱环节存在(4)(4)n 工程投资超规模、超预算,违规招标或不招标、不按制 度规定办理手续n 海外某企业没有完整的财务会计信息资料n 海外某车厂公司对三重一大的决策没有限制性规定;销售人员以低于成本的价格销售车辆仍能得到佣金;签订上千万美元的生意,既不和买家直接谈,也没有签订正式合 同;盲目以旧车换新车销售,旧车卖不掉,数百万美元资金被占用等等n 对海外企业缺乏管理制度、管理责任、管控行为,公司治理结构不健全n 内部:集团化企业内部水平参差不齐,大量内控薄弱

31、环节存在内部:集团化企业内部水平参差不齐,大量内控薄弱环节存在背景南京中北2003年和2004年年报信息披露违法行为,均涉及银行借款披露虚假、应付票据披露虚假、关联方占用披露虚假和对关联方担保披露虚假。两年累计起来,南京中北未披露的银行借款金额达6.55亿元,未披露的应付票据金额超过6.5亿元,未披露的对关联方担保金额超过4648万元。处罚证监会对南京中北处以30万元罚款公司副董事长兼总经理和总会计师被给予警告并处以30万元罚款董事长被给予警告和20万元罚款董事被处以警告上述人等被列为3年到10年市场禁入来源:中国上市公司内部控制调查分析报告(2009)南京中北违规行为对董事及高管的影响南京中

32、北违规行为对董事及高管的影响49当事人反响相关人员声称不应承担责任,由于:1)由于平日基本不参与公司经营,对公司日常事务较少过问2)信息披露违规事项自己即未参与也不知情3)在通过年报的董事会决议上签字,是基于审计机构出具的无保留意见证监会回应上市公司信息披露是否真实、准确、及时、有效,有赖于全体董事实施必要的、有效的监督。综合审查具体情况和当事人的申辩材料,现有证据不足以证明这些人曾经对南京中北涉案信息披露事项实施了必要和有效的监督由于上市公司的会计责任与外部审计机构的审计责任是两种不同的责任,在信息披露违法时,不能以审计机构未发现、未指出为由,免除上市公司董事的责任来源:中国上市公司内部控制

33、调查分析报告(2009)4南京中北违规行为对董事及高管的影响南京中北违规行为对董事及高管的影响50近10多年来,中国商界风云诡谲,每隔一两年便有一些庞大而知名的企业轰然倒地。在大败局的众多案例中,那些曾经不可一世的企业家们缺乏现实的控制感和控制艺术大概是最为致命的弱项仰融无法控制华晨、唐万新无法控制德隆、顾雏军无法控制科龙、宋如华无法控制托普、李经纬和赵新先无法控制他们一手创办的健力宝和三九,等等,一切悲剧都潜伏着惊人一致的逻辑。1981年,当有点口吃的杰克韦尔奇被任命为GE新总裁后,他跑到洛杉矶附近的一个小城市去拜访当世最伟大的管理学家彼得德鲁克,他问的第一个问题就是:“我怎么控制GE下面的

34、上千家公司?”一切伟大的治理都是从学习控制开始的。吴晓波大败局失控导致失败!失控导致失败!51在你我的身边在你我的身边灰社会,潜规则灰社会,潜规则小金库吃回扣假发票偷逃税收豆腐渣工程携款潜逃经济犯罪经济犯罪贪污腐败、行贿受贿、挪用公款保护别人与保护自己521.责任分工不明确。存在“多龙治水”或“管理真空”。2.制度虽多,但结构不合理,缺乏系统性。3.制度与流程,可执行性差。4.制度与业务流程中关键控制点缺失,健全性和符合性差。5.激励奖惩机制较差,动力不足。6.以人治为主,而不是制度化管理。不按程序执行,“重人情、多变通”。7.管理创新动力不足,管理工具和管理手段存在差距。常见的内部控制薄弱环

35、节常见的内部控制薄弱环节53三鹿集团简介三鹿集团简介三鹿的前身是三鹿的前身是1956年成立的幸福乳业合作社,经年成立的幸福乳业合作社,经过过50年艰苦创业,三鹿已发展成为集奶牛饲养、年艰苦创业,三鹿已发展成为集奶牛饲养、乳品加工、科研开发为一体的大型企业集团,是乳品加工、科研开发为一体的大型企业集团,是全国三大乳业集团之一。全国三大乳业集团之一。但从但从2007年年12月起,三鹿集团陆续收到消费者投月起,三鹿集团陆续收到消费者投诉,反映有部分婴幼儿食用该集团生产的婴幼儿诉,反映有部分婴幼儿食用该集团生产的婴幼儿系列奶粉后尿液中出现红色沉淀物等症状。系列奶粉后尿液中出现红色沉淀物等症状。2008

36、年年12月月24日,石家庄市中级人民法院已经对日,石家庄市中级人民法院已经对三鹿发出破产令,正式宣告石家庄三鹿股份有限三鹿发出破产令,正式宣告石家庄三鹿股份有限公司破产,其资产清算进入法律程序。公司破产,其资产清算进入法律程序。 小介绍三聚氰胺三聚氰胺,C3H6N6,又称蜜胺,常见塑料化工原料,也可作为灭鼠药。其特点为氮原子很多。食品工业检测中,采用“凯氏定氮法”推算蛋白质的含量,因三聚氰胺的氮原子较多,而被添加进人类食品,宠物食品,家畜饲料中。破产事件经过破产事件经过2007年年,三鹿集团实现销售收入三鹿集团实现销售收入100.16亿元亿元,同比增长同比增长15.3%。但是这种高增长背后隐藏

37、的内部控制及其环境问题却被严。但是这种高增长背后隐藏的内部控制及其环境问题却被严重忽视。重忽视。从从2007年年12月份起月份起,三鹿就陆续接到一些患泌尿系三鹿就陆续接到一些患泌尿系统结石病儿童家长的投诉统结石病儿童家长的投诉,一些媒体也开始以一些媒体也开始以“某品牌某品牌”影射影射三鹿三鹿,但是三鹿并未就此引起足够重视但是三鹿并未就此引起足够重视,加强企业内部控制加强企业内部控制,导导致事态日益恶化。据估计致事态日益恶化。据估计,9.02亿元的巨额医疗费和赔款已经亿元的巨额医疗费和赔款已经造成三鹿集团严重资不抵债。造成三鹿集团严重资不抵债。2008年年12月月25日日,石家庄市委、石家庄市委

38、、市政府发布三鹿破产消息市政府发布三鹿破产消息,破产裁定书已送达石家庄三鹿集团破产裁定书已送达石家庄三鹿集团有限公司有限公司,一个曾经作为奶业龙头的企业一夜之间消失。一个曾经作为奶业龙头的企业一夜之间消失。08年年 5月医院爆发幼儿结石。月医院爆发幼儿结石。 6月南京媒体报道幼儿批量发月南京媒体报道幼儿批量发病,亦可见质检总局网站投诉。病,亦可见质检总局网站投诉。 7月,长沙株洲衡阳,患者家月,长沙株洲衡阳,患者家属投诉质量问题,长沙食品质量安全属投诉质量问题,长沙食品质量安全 监督检测中心检测合格。监督检测中心检测合格。 9月月11日,三鹿宣布召回日,三鹿宣布召回8月月6日前的部分批次产品,

39、总量日前的部分批次产品,总量700吨。吨。 9月月12日,三鹿确认为此事件是由于不法奶农为获取更多的利润日,三鹿确认为此事件是由于不法奶农为获取更多的利润向向 鲜牛奶中掺入三聚氰胺。鲜牛奶中掺入三聚氰胺。 9月月11日甘肃:甘肃上报日甘肃:甘肃上报59例,死亡例,死亡1例例 9月月8日,中国人民解放军第一医院泌尿科接收了一名来自甘肃岷日,中国人民解放军第一医院泌尿科接收了一名来自甘肃岷县的特殊患者,病人是一名县的特殊患者,病人是一名8个月大的婴儿,患有个月大的婴儿,患有“双肾多发性结石双肾多发性结石”和和“输尿管结石输尿管结石”病症,这是该院自病症,这是该院自6月月28日以来收治的第日以来收治

40、的第14名患名患有相同疾病的不满周岁的婴儿,这有相同疾病的不满周岁的婴儿,这14名婴儿有着许多相同点:都来自名婴儿有着许多相同点:都来自甘肃农村,均不满周岁,都食用过三鹿奶粉。甘肃农村,均不满周岁,都食用过三鹿奶粉。 9月月10日南京:日南京: 南京出现南京出现10例。从今年例。从今年3月开始,月开始,南京鼓楼医院泌尿外科孙西钊教授陆南京鼓楼医院泌尿外科孙西钊教授陆续接到了南京儿童医院送来的续接到了南京儿童医院送来的10例泌例泌尿结石样本。经国内先进的结石红外尿结石样本。经国内先进的结石红外光谱自动分析系统分析,这是一种极光谱自动分析系统分析,这是一种极其罕见的结石。孙教授告诉记者,这其罕见的

41、结石。孙教授告诉记者,这10年来,他一共分析过全国各年来,他一共分析过全国各地的结石成分地的结石成分4710例,从来没有见过这种病例,而且都发生在尚在例,从来没有见过这种病例,而且都发生在尚在喝奶的婴儿身上。喝奶的婴儿身上。 9月月9日陕甘宁日陕甘宁 甘肃率先发现。甘肃省卫生厅接到解放军第一医院的电话报告,甘肃率先发现。甘肃省卫生厅接到解放军第一医院的电话报告,该院收治的婴儿患肾结石病例明显增多,近几个月已达十几例,患该院收治的婴儿患肾结石病例明显增多,近几个月已达十几例,患儿均食用了三鹿牌配方奶粉。儿均食用了三鹿牌配方奶粉。 9月月1日,豫、赣、鄂多省爆发:日,豫、赣、鄂多省爆发: 三鹿公司

42、相关负责人表示,患病婴儿都在食用价格在三鹿公司相关负责人表示,患病婴儿都在食用价格在18元左右元左右同一品牌的奶粉,而同一品牌的奶粉,而2008年,由于原材料价格上涨等因素,三鹿公年,由于原材料价格上涨等因素,三鹿公司的奶粉最低零售价都在司的奶粉最低零售价都在25-30元,今年三鹿没有元,今年三鹿没有18元价位的奶粉。元价位的奶粉。三鹿慧幼系列的奶粉已经于今年三鹿慧幼系列的奶粉已经于今年7月底停止生产。月底停止生产。 内控分析内控分析由于三鹿婴幼儿配方奶粉搀杂致毒化学物三聚氰胺曝光,三鹿集团被迅速推向破产,引发“中国奶业的大地震”,田文华由此成为“中国乳业的罪人”。在这场“9.11事件”中,三

43、鹿集团的内部控制到底扮演了什么样的角色?我们运用其五目标和五要素的分析方法,对三鹿集团进行内部控制案例分析。内部控制五要素分析内部控制五要素分析内部环境内部环境重要基础重要基础该要素是内部控制框架的基础所在,涵盖治理结构、机构设置及权责分配、该要素是内部控制框架的基础所在,涵盖治理结构、机构设置及权责分配、内部审计、人力资源政策、公司文化、诚信与道德观等多方面内容。虽然内内部审计、人力资源政策、公司文化、诚信与道德观等多方面内容。虽然内部控制更强调相互牵制的制度性安排,但显然人的因素在内部控制,尤其是部控制更强调相互牵制的制度性安排,但显然人的因素在内部控制,尤其是内部环境中发挥着重要的作用。

44、咱们常说内部环境中发挥着重要的作用。咱们常说“道德使之不愿、法律使之不敢、道德使之不愿、法律使之不敢、制度使之不能制度使之不能”,这说明诚信与道德观也许是公司文化在某种程度上是高于,这说明诚信与道德观也许是公司文化在某种程度上是高于制度本身的。资料显示,三鹿集团早在制度本身的。资料显示,三鹿集团早在2008年年3月就接到消费者反映,但直月就接到消费者反映,但直到到2008年年8月三鹿已经秘密召回部分问题奶粉之时,却仍然没有将事件真相月三鹿已经秘密召回部分问题奶粉之时,却仍然没有将事件真相及可能产生的后果公之于众,有媒体称这种做法直接导致此后的一个多月里及可能产生的后果公之于众,有媒体称这种做法

45、直接导致此后的一个多月里又有一批婴儿食用了三鹿问题奶粉。显然此次事件在某种程度上检验了三鹿又有一批婴儿食用了三鹿问题奶粉。显然此次事件在某种程度上检验了三鹿集团决策层的诚信与道德观。事实上除了三鹿集团外,向牛奶中添加三聚氰集团决策层的诚信与道德观。事实上除了三鹿集团外,向牛奶中添加三聚氰胺的耿氏兄弟等不法分子、告知这些不法分子通过添加三聚氰胺可通过检测胺的耿氏兄弟等不法分子、告知这些不法分子通过添加三聚氰胺可通过检测的技术人员、销售给不法分子三聚氰胺化工原料的人员,都存在着只顾利益的技术人员、销售给不法分子三聚氰胺化工原料的人员,都存在着只顾利益不顾消费者健康的问题,而这种环境因素可能才是真正

46、导致此次事件的罪魁不顾消费者健康的问题,而这种环境因素可能才是真正导致此次事件的罪魁祸首。祸首。我国的内部控制基本规范中将职业道德修养和专业胜任才能作为聘用我国的内部控制基本规范中将职业道德修养和专业胜任才能作为聘用员工的重要标准,要求公司加强文化建设,培育积极向上的价值观和员工的重要标准,要求公司加强文化建设,培育积极向上的价值观和社会责任感,这对培育一个良好的环境氛围,更好地发挥内部控制的社会责任感,这对培育一个良好的环境氛围,更好地发挥内部控制的风险防范作用有着积极的意义,而要实现这个目标显然非一朝一夕之风险防范作用有着积极的意义,而要实现这个目标显然非一朝一夕之功功。内部环境是企业建立

47、与实施有效内部控制的重要基础。三鹿集团的大内部环境是企业建立与实施有效内部控制的重要基础。三鹿集团的大股东享有股东享有56%的控股权,第二大股东是持有的控股权,第二大股东是持有43%的股权,其余的股权,其余1%的的零散股份由小股东持有。从表面上看,三鹿集团具有形成良好治理的零散股份由小股东持有。从表面上看,三鹿集团具有形成良好治理的所有权结构。但大股东三鹿乳业公司推行的是员工持股,并且由经营所有权结构。但大股东三鹿乳业公司推行的是员工持股,并且由经营者持大股,者持大股,96%左右的股份由左右的股份由900多名老职工拥有,因此,三鹿集团多名老职工拥有,因此,三鹿集团的实际控制人或者说股权相当分散

48、。的实际控制人或者说股权相当分散。以田文华为代表的强势管理层的以田文华为代表的强势管理层的存在,使得三鹿集团的治理结构演变成内部人控制。存在,使得三鹿集团的治理结构演变成内部人控制。风险评估风险评估重要环节重要环节风险评估是企业建立与实施有效内部控制的重要环节。咱们理解,一般的公司内部控制都是针对常规事项进行设计的(如奶粉的营养成分是否达标等),而对例外事项(如添加三聚氰胺)则重视不足。这对内部控制的设计提出了挑战。食品加工公司除了对原料采购、作品加工、存储储藏、物流配送等各个环节进行风险评价、分析之外,还应当就最可能产生风险的环节设立应对措施,例如风险评估时针对生产的奶粉原料中可能会含有那些

49、有害物质,原料提供者添加这些物质的可能性以及消费者食用这些物质的后果严重性等进行评价、排序,并从原料采购、产成品的检测验收等方面设定有针对性的指标,以提高内部控制的效率和效果。我国乳品加工厂一般没有自己的奶源,主要采用的原奶采购模式,就是“奶农奶站乳企”,三鹿集团也不例外。奶源短缺和竞争激烈是近年来我国奶业发展的突出特征。没有足够的优质奶源,发展战略的实现就会放缓,而要取得优质奶源必须提高价格、严把质量检验关,否则,风险就会无限放大。不幸的是,三鹿集团铤而走险,选择了低价和放松质量检验。河北行唐县一位参与奶站经营的农民反映,蒙牛、伊利来行唐收奶,奶价一般比三鹿集团贵0.10元甚至0.20元,其

50、化验程序复杂,相对比较严格。控制活动控制活动重要手段重要手段控制活动是建立与实施有效内部控制的重要手段。按照业务流程进行控制活动是建立与实施有效内部控制的重要手段。按照业务流程进行生产经营管理是确保产品质量的一种最基本控制活动,三鹿集团违背生产经营管理是确保产品质量的一种最基本控制活动,三鹿集团违背业务流程的情况是存在的。业务流程的情况是存在的。2005年年7月月5日,天津市河西区质量技术监日,天津市河西区质量技术监督局执法人员在一库房内发现,督局执法人员在一库房内发现,“三鹿原味酸牛奶三鹿原味酸牛奶”生产日期是生产日期是2005年年7月月6日。拆开包装箱后,里面一千克袋装原味酸牛奶的生产日期

51、也日。拆开包装箱后,里面一千克袋装原味酸牛奶的生产日期也是是6日。执法人员在司机提供的发货凭证上确定这批酸牛奶是在本月日。执法人员在司机提供的发货凭证上确定这批酸牛奶是在本月4日发出的。现场检查表明,这批三鹿酸牛奶已经涉嫌伪造生产日期。日发出的。现场检查表明,这批三鹿酸牛奶已经涉嫌伪造生产日期。这即是三鹿这即是三鹿“早产奶早产奶”事件。事件。根据警方抓获的耿某介绍,在根据警方抓获的耿某介绍,在2007年底前向三鹿集团销售的牛奶就屡年底前向三鹿集团销售的牛奶就屡次因检验不合格而被拒收。而三鹿集团对这种次因检验不合格而被拒收。而三鹿集团对这种“屡次不合格屡次不合格”牛奶的牛奶的提供者居然没有提供者

52、居然没有“诚信记录诚信记录”,在其向牛奶中添加三聚氰胺,使得,在其向牛奶中添加三聚氰胺,使得“问题问题”奶进一步演化为奶进一步演化为“毒奶毒奶”而顺利通过检测后没有保持而顺利通过检测后没有保持“合理怀合理怀疑疑”。从事实看,三鹿集团能够在从事实看,三鹿集团能够在2007年前年前“屡次屡次”查出耿某提供的牛奶不查出耿某提供的牛奶不合格,说明公司拥有严格的采购验收制度并得到切实执行,但如果能合格,说明公司拥有严格的采购验收制度并得到切实执行,但如果能对日常控制活动中发现的部分不良信息进行收集、整理,并对异常现对日常控制活动中发现的部分不良信息进行收集、整理,并对异常现象(屡次不合格的原料提供者后来

53、提供的都是合格原料)寻找合理解象(屡次不合格的原料提供者后来提供的都是合格原料)寻找合理解释,以进一步提高控制活动的效率效果,则发现释,以进一步提高控制活动的效率效果,则发现“耿某耿某”类不法分子类不法分子的伎俩并非全无可能。的伎俩并非全无可能。 重大风险的预警机制和突发事件的应急处理机制的失灵,是三鹿集团重大风险的预警机制和突发事件的应急处理机制的失灵,是三鹿集团存在的另一个重大问题。三鹿集团在对毒奶粉事件知情的情况下,继存在的另一个重大问题。三鹿集团在对毒奶粉事件知情的情况下,继续生产和对外销售,导致事态扩大。事情暴露后,三鹿集团采取对媒续生产和对外销售,导致事态扩大。事情暴露后,三鹿集团

54、采取对媒体隐瞒和否认的做法,从坚决否认到遮遮掩掩,从推卸责任到被迫道体隐瞒和否认的做法,从坚决否认到遮遮掩掩,从推卸责任到被迫道歉,在事件到了无法隐瞒的时候,才开始产品的全面召回。歉,在事件到了无法隐瞒的时候,才开始产品的全面召回。信息与沟通信息与沟通重要条件重要条件信息与沟通是建立与实施有效内部控制的重要条件。在发信息与沟通是建立与实施有效内部控制的重要条件。在发展过程中,三鹿集团的企业规模不断膨胀,以致无法有效展过程中,三鹿集团的企业规模不断膨胀,以致无法有效地管理企业。按食品安全法规定,食品安全事故的发生单地管理企业。按食品安全法规定,食品安全事故的发生单位应当及时向事故发生地县级卫生行

55、政部门报告。但三鹿位应当及时向事故发生地县级卫生行政部门报告。但三鹿集团集团“长期隐瞒问题长期隐瞒问题”,月日,月日“三鹿事件三鹿事件”曝光,曝光,三鹿集团多次否认自己奶粉出现问题,并拿出三鹿集团多次否认自己奶粉出现问题,并拿出“甘肃省质甘肃省质检局检局”的质检报告,证实无毒。但在同天晚上,的质检报告,证实无毒。但在同天晚上,“三鹿集三鹿集团团”自打耳光,承认自己自打耳光,承认自己700吨奶粉受到污染;声誉基本吨奶粉受到污染;声誉基本为零,再无翻身的机会。为零,再无翻身的机会。 内部监督内部监督重要保证重要保证内部监督是建立与实施有效内部控制的重要保证,包括日常监督和专项监督两大方面。驻站员监

56、督检查,是日常监督中重要的一环,作为中国食品工业百强、农业产业化国家重点龙头公司,三鹿对内部监督不能说不重视,因为其作品是经过“1100道检测”的。但是三鹿集团未能落实到位,导致在原奶进入三鹿集团的生产企业之前,缺乏对奶站经营者的有效监督。发现内部控制缺陷,修正与完善内部控制系统,专项监督不可或缺。2004年,“大头娃娃”事件没有让三鹿集团警醒,只是看到农村奶粉市场的外部扩张,没有将关注点放在内部控制机制的完善上。2005年“早产奶”事件,三鹿集团本应开展全面的业务流程专项大检查,但除了将销售部门有关人员调离岗位,对直接负责人扣除20%年薪之外,没能从消除内控隐患的角度去解决问题。内部控制五目

57、标分析内部控制五目标分析合法合规性合法合规性底线底线合法合规是内部控制的最低目标。三鹿集团身处关系国计民生的食品行业,不仅没有信守承诺向社会提供优质乳制品,反而在市场和利润的利益诱惑面前,置合法合规性于不顾,在三鹿婴幼儿奶粉里掺入大量的有毒化学原料“三聚氰胺”,致使数名婴儿死亡。这种见利忘义、逆道而行的做法,是三鹿集团悲剧的罪魁祸首。资产安全性资产安全性警戒线警戒线资产安全是内部控制的传统目标。三鹿集团是曾经的行业龙头和银行的优质客户,2007年底净资产为12.24亿元,资产负债率仅为24%。但随着毒奶粉事件曝光,三鹿集团近150亿元无形资产瞬间灰飞烟灭。三鹿所有的奶粉在全国下架,接受顾客的退

58、赔要求,全国所有的加工厂停产整顿。三鹿集团的总负债保守估算接近20亿元,最终破产。这表明违背合法合规底线的资产安全,是极其脆弱的,更是靠不住的。信息真实完整性信息真实完整性主线主线信息真实完整是内部控制的永恒目标。田文华曾强调,“诚信对企业而言,就如同生命对于个人”只可惜三鹿集团言行不一,其信息披露没能遵循诚信原则。2008年6月,三鹿集团检验发现奶粉中含有三聚氰胺,但管理层对新西兰恒天然集团要求采取的应对措施置若罔闻,意图瞒天过海。恒天然集团因反映情况无果,最终直接向中国政府反映情况。不及时披露信息,甚至瞒报、谎报信息,三鹿集团的信息目标与内部控制要求是背道而驰的。 经营效率和效果性经营效率

59、和效果性生命线生命线经营效率和效果是内部控制的核心。内部控制是利润动机的自然产物。三鹿集团采取的是“牌子(三鹿集团)+奶源(地方小乳品厂)”的经营策略,收购地方加工厂、增资扩产,贴牌生产。但三鹿集团旗下子公司、联营企业大多厂房破旧、设备简陋,资金投入、机器设备及内部管理跟不上,奶源的卫生安全管理处于盲点状态,产品质量管理水平大大降低,经济效益和社会效益、生态效益割裂,经营风险不断累积。这种饮鸩止渴式的经营效率和效果,使得内部控制不过是虚妄之谈。战略实现性战略实现性愿景线愿景线战略实现是内部控制的最高目标。三鹿集团制定了积极扩张的企业发展战略,目标是确保配方奶粉、力争功能性食品和酸牛奶产销量全国

60、第一,液态奶及乳饮料保持前三位。但在全球性原奶危机的背景下,奶源短缺和竞争激烈是近年来奶业发展的突出特征。1998-2006年,我国奶制品产量从60万吨增加到1622万吨,增长近28倍,原奶供应能力出现巨大缺口,没有足够的优质奶源,发展战略的实现就应放缓。三鹿集团盲目冒进的结果,是欲速则不达。三鹿案件给我们怎样的启示呢三鹿案件给我们怎样的启示呢?三鹿集团为我国企业敲响了警钟三鹿集团为我国企业敲响了警钟:创建和谐的企业内部控制创建和谐的企业内部控制环境环境,关乎企业的盛衰荣辱和生死存亡。关乎企业的盛衰荣辱和生死存亡。企业的内部控制环境企业的内部控制环境是内部控制的关键是内部控制的关键,确定了一个

61、企业的基调确定了一个企业的基调,它影响着整个企它影响着整个企业内部所有人员的控制意识。业内部所有人员的控制意识。在三鹿集团的案例中在三鹿集团的案例中,如果该企如果该企业具有良好的内部控制环境业具有良好的内部控制环境,就有可能降低就有可能降低“事件事件”发生的可发生的可能性。所以能性。所以,企业应从各个方面优化内部控制环境企业应从各个方面优化内部控制环境,使企业能使企业能够提高效率和功效够提高效率和功效,防患于未然防患于未然,为企业健康运行提供保障。为企业健康运行提供保障。同时我们应看到,内部控制的实施远比想象中的复杂和困难。同时我们应看到,内部控制的实施远比想象中的复杂和困难。如何将内部控制的

62、要素、理念、框架、结构与企业的实际经如何将内部控制的要素、理念、框架、结构与企业的实际经营活动结合起来,将内控的设计、评价、改进真正落实,这营活动结合起来,将内控的设计、评价、改进真正落实,这是一项长期而艰巨的任务。尤其是内部环境的培育问题、内是一项长期而艰巨的任务。尤其是内部环境的培育问题、内部控制实施的内在动力问题更非短期可见效的活动。作为企部控制实施的内在动力问题更非短期可见效的活动。作为企业管理的有机组成部分,内部控制不应是空中楼阁,它应该业管理的有机组成部分,内部控制不应是空中楼阁,它应该深植于企业的日常经营管理之中。深植于企业的日常经营管理之中。内部控制建设中的常见问题及注意事项1

63、.内控规划方面,可能存在下述情况:未制定内控规划,或规划脱离实际;将合规定为内控建设的终极目标,陷于机械化、表面化,不利于战略目标的实现;未制定年度实施计划,规划成为空中楼阁。为此,应充分考虑公司实际制定内控规划。2.组织机构方面,可能存在以下实际情况:领导组组长不是公司一把手,不利于内控工作落实;领导组组长是一把手,但从不过问内控工作;工作组成员缺乏代表性,譬如没有生产单位的人员;工作组成员无暇顾及内控工作;工作组成员不了解内控规范。为此,应采取成立内控领导小组和工作小组、由一把手担任组长并督促内控工作等措施。3.选聘咨询机构方面,可能存在几种情况:由内审或财务部门牵头做内控,不聘请咨询机构

64、,可能因经验、人手不足而失败;通过招投标方式选聘的,只看标书,缺乏现场述标;建设内控过程中,放手让咨询机构做,缺乏与咨询机构的定期、充分沟通;内控建设结束,对咨询机构提交的成果验收不严格。为此,应邀请咨询机构现场述标,详细评标,并严格验收工作成果等。4.内控环境建设方面,可能存在几种情况:认为内控环境比较虚,业务流程控制较实际有效;忽视内控文化、风险意识的培育,未把推行内控规范作为管理优化、文化提升的重要契机;认为战略规划是公司的秘密,不需提交股东大会审批;认为子公司不需要制定战略规划;关键岗位未定期轮岗;法律意识淡薄。为此,应相应加强措施,加强内控环境建设。5.工作内容方面,可能存在一些具体

65、情况:仅按18项内控应用指引设定工作内容,不涉及应用指引中未述及或较少述及的内容,譬如关联交易等;机械地与18项应用指引对标,忽视企业的实际;认为内控审计仅抽查几家大公司,不查小公司,存在侥幸心理;未识别主要流程和高风险区域,眉毛胡子一把抓;有的老厂认为,生产领域制度、规程较全,技术相对成熟稳定,风险较小,而资金、资产等财务领域风险较高。为此,内控实施应覆盖母子公司全体,应结合实际设定工作内容,识别主要流程和高风险领域等。6.风险管理机制建设方面,可能存在下述情况:未形成风险管理机制,既无领导机构、归口部门,亦无风险分析团队、风险评估方法;生产管理领域风险识别、评估、控制工作比较到位,财务、经

66、营风险管理较弱;风险评估缺乏相应的基础性数据;不清楚公司层面和业务层面的风险承受度,更无定量分析;未系统总结、提炼公司的风险类型和层次。为此,应明确归口部门,组建风险分析团队等。7.内控宣贯方面,可能存在下述情况:宣贯次数和参加人数较少;培训教师侧重于理论;宣贯形式单一;宣贯工作虎头蛇尾,只是在项目启动时宣贯。为此,应对培训人员实行签到、考试、发放培训证书;多形式、不间断宣传内控;重视项目结束、移交成果后的宣贯等。8.流程梳理方面,可能存在几种情况:没有流程图,以文字描述替代;仅将现行的工作流程画成流程图,未进行流程评估和优化;在落实流程或步骤责任人时,相互推诿,不愿承担责任;流程图滥用,事无

67、巨细都画流程图;流程图中步骤曲折、复杂难懂;业务经办人员无法清晰地描述流程,甚至不同的人描述的流程不一致;流程图之间缺乏衔接和对应关系,无法形成闭环;流程图和制度不一致;流程图和管理信息系统(MIS)中的流程不一致。为此,绘制的流程图要清晰易懂;确保流程图之间具备衔接和对应等。9.风险矩阵设计方面,可能存在几种情况:识别的风险过于理论化;过于依赖流程图识别风险;对重大错报或舞弊风险识别不足;未充分讨论风险,风险评估不当;关键控制点识别不当甚至是错误;控制措施与风险点缺乏对应关系;控制手段不当,过多地依赖手工控制和发现性控制;控制频率设计错误,未根据业务事项发生的频率和重要性设计控制频率;流程负

68、责人不明确;控制文档不全面或不存在;会计科目不正确,甚至用的是旧会计准则科目;财务报表相关认定不准确。为此,应综合采用流程图法、财务状况法、事故树等多种风险识别方法;保持控制措施与风险点之间的对应关系等。10.制度修编方面,可能存在几种情况:拿来主义,从别的公司照搬或直接下载;潜规则,故意不固化成制度,留下操作空间;制度不够标准化;引用文件已作废;制度和流程图缺乏对应关系;具体业务制度违反公司章程;制度之间打架;部门自己制定制度,未在公司层面统一发布;未设立企管部门,制度修编缺乏归口部门;未将风险点、控制措施嵌入制度,导致风险矩阵和制度两张皮;制度修编完毕,束之高阁。为此,应根据内控规范和相关

69、法规修编制度,规避合规性风险;结合公司实际修编制度,杜绝简单的拿来主义和潜规则等。11.撰写内控手册方面,可能存在下述情况:未撰写内控手册;照搬别的公司的内控手册;对咨询机构提交的内控手册不加复核或不认真复核,导致执行困难;手册与流程不一致,与制度脱节;控制目标、风险点、流程描述缺乏对应关系;手册内容不完整、未涵盖内控五要素;未包含内控评价。为此,应确保手册与流程、制度具备对应关系;确保控制目标、风险点、流程描述具备对应关系等。某集团公司内部控制建设过程中某集团公司内部控制建设过程中面临的挑战面临的挑战n 集团层面:集团层面:固有观念的冲突是最大障碍。长期形成的业绩导向观念,不管黑猫白猫,只要

70、能赚钱一白遮百丑。造成了许多资深创业者对内控的漠视。许多内控举措和流程触及个人权力、尊严、利益和习惯等,落实起来难度很大。我们建内控体系的初期,对每一项内控差距的确认都经历拉锯过程,当事人总能找出一百个理由来说明存在的合理性,对一些重大的内控差距以影响业务为由拒绝整改。经过四年的努力实践,子公司层面大多数企业管理者已为内控事实所折服,形成了根本的转变。而集团层面的改革相对滞后,许多子公司的内控症结根子在集团层面。n 子公司层面:子公司层面:仍有少数企业把集团投入巨大心血建立起的内控流程文件放进箱底,内控体系束之高阁,内控体系落地生根不牢,出现两层皮问题。 甚至集团根本不知情,不能及时掌握下属企

71、业的违规操作,造成资产损失。n 企业管理者:企业管理者: 1)无法自动获取企业内控运行和整改整体概况,无法快速方便获得内控信息,内控管理情况不可视,失去决策机会。 2)缺乏工具帮助实现内控体系随经济环境变化动态调整更新,一旦程序过时,运行失效。n 内控管理机构:内控管理机构:1)由于没有信息系统,大量内控成果靠手工归纳,推广,面临“狗熊掰玉米”困惑;2)工作手段落后,不能快速地发现内控流程中存在的问题,即使发现,也没有有效的措施跟踪纠正;3)集团各方面对总部内控团队需求多,任务重、资源有限的矛盾愈演愈烈;4)如果按现在方式继续工作,以现有资源,集团100多家企业,平均3年能去一次,事后检查,风

72、险和问题得不到及时揭示和改进。工作深度和广度被制约。n 企业内控协调人:企业内控协调人:1)兼职,缺乏激励,影响工作动力;2)缺乏与集团内控组织沟通互动平台和IT手段。n 业务部门或操作者:业务部门或操作者:1)不清楚自己的内控责任;2)不清楚内控的要求;3)不知道最佳的做法;4)不清楚违规后果。n 二者共同的外因,内控考核机制和问责制未能完全落地,无法做到令行禁止。总结总结内部控制的效果逐渐显现内部审计在内控监督评价中的作用应加强实施内控的成本效益各有不同前几年一直存在的一些问题依然没有改善最高管理层重视不够专业技术人才,信息系统对内控的支持不足对内控监管要求的技术细节掌握不足内部控制无法与

73、企业现有管理体系恰当融合对内控工作的漠然态度82实施内部控制建设的四大误区实施内部控制建设的四大误区83认识流程管理与内部控制之间的重大联系内控核心在于制度、流程建设优化,内控核心在于制度、流程建设优化,通过穿通过穿行测试验证控制流程设计存在性,通过抽样行测试验证控制流程设计存在性,通过抽样内部控制与流程梳理之间的关系内控规范确定的内部控制目标能合理保证企业经营管理合法合规、资产安全、财务报告及相关信息真实完整,提高经营效率和效果,促进企业实现发展战略。要落实内控目标,必然涉及到企业经营活动中的所有流程。因此,企业内控的有效实施必须建立在企业业务流程清晰描述的基础之上,从具体业务流程中识别关键

74、内控节点,通过合理设置组织机构与岗位,落实内控责任。达到在具体流程环节中,明确内控要求与规则,使流程在合规条件下运转的要求。企业内控流程如何建立?建立企业内控流程,必须先从企业业务流程的建立和梳理入手。企业的流程是一系列活动的连接流转,一般将流程活动分为两类:A类是管控类活动(各级别各部门经理人的决策、审批、评审、会审、签字、授权、批准等);B类是专业类活动(比如市场调研、发货、设计等)。管控活动属于内控活动,专业活动根据内控要求进行岗位分设制衡的则属于内控措施(制度要求),内控制度将对专业活动的作业规范提出要求。企业内控流程的建立与企业业务流程的建立,其描述的方法是一致的,只是两者关注的重点

75、不同。企业业务流程体系是从企业所有业务为企业创造价值的角度梳理和建立,而企业内控流程则须对业务流程中的内控关键控制点进行描述和要求。因此可以说,企业内控流程是企业业务流程中落实内控要求的流程子集。其实包括内控体系在内的企业各种管理体系(如质量管理体系等)均要落实到企业具体业务活动(即业务流程)中去执行。业务流程及制度框架梳理方法流程梳理的具体方法为:1 1部门负责人访谈。部门负责人访谈。访谈的主要内容为本部门负责的具体工作内容及主要职责。通过部门负责人访谈划分出该部门主责的一级流程和二级流程。2 2部门职员访谈。部门职员访谈。访谈的内容为该职员负责的具体工作内容、主要职责及可参照的企业现有制度

76、。通过部门基层职员的访谈,将二级流程进一步细分成三级流程。3 3部门负责人及职员确认并修订。部门负责人及职员确认并修订。将已划分出的三级业务流程交给部门负责人和基层职员进行确认,并完成最终修订。4 4为已梳理出的流程进行编号。为已梳理出的流程进行编号。5 5确定流程类型。确定流程类型。流程类型分为已建立流程和待建立流程。6 6确定主责部门。确定主责部门。主责部门指本流程主要的执行部门,可以是一个,也可以是多个。7 7相关制度对标。相关制度对标。根据企业现有的全套制度,与本流程进行对标,找出对本流程具有规范或指导性作用的制度。若某个流程没有可对标制度,则做上标记(即为内控制度缺失)。89明确每个

77、流程步骤的执行部门及岗位明确每个流程步骤的执行部门及岗位明确每个具体步骤的操作内容明确每个具体步骤的操作内容明确每个步骤的输入和输出文档明确每个步骤的输入和输出文档明确流程中的控制点明确流程中的控制点绘制工具: Visio部门负责人及职员访谈部门负责人及职员访谈收集该流程输入和输出的一套文档收集该流程输入和输出的一套文档绘制流程图绘制流程图控制点标示控制点标示流程图确认流程图确认流程图作用流程图作用流程图绘制步骤流程图绘制步骤流程图绘制方法90流程图绘制流程图绘制流程图的几种形式流程图的几种形式流程人力资源规划管理流程流程文件编号:XX有限公司本流程共1页之第1页生效日期:相关部门责任人备注流

78、程协调控制部门:人力资源部总责任人:人力资源部经理制订人:审核:签署:人力资源部总经理分发人力资源需求表部门负责人填写人力资源需求公司分管领导审批公司人力资源状况和市场供给状况分析编制人力资源规划批准通过公司发展战略人事专员人力资源部经理人力资源部经理人力资源需求统计表存档否人力资源规划执行人员招聘管理流程人力资源规划方案是副总审核通过是否示例91投资决策流程投资决策流程92示例93示例94示例3.流程图绘制流程图的几种形式95示例3.流程图绘制流程图的几种形式96流程图绘制流程图符号说明97企业流程与内控要求的建立与梳理 采购与付款流程为例1、描述采购与付款业务流程。书面流程描述通常采用泳道

79、式两维流程图,一个维度是职能带或为部门或为岗位,另一维度为流程的进程。以职能带为泳道来界定部门或岗位在流程中的职责划分。采购与付款业务流程的职能带将包括使用部门、仓储、采购、质检、财务等部门,还包括企业高管等决策层。流程将包括采购需求、库存平衡、采购预算、采购计划、选择供应商、采购合同、入库检验、入出库、财务付款等内容,并设置适当审核、审批环节来进行描述。其中的一些流程环节可以细化分解为二级、三级子流程,如采购合同签订流程、财务付款流程等。2、明确采购与付款的业务目标采购与付款流程的业务目标主要包括经营目标、财务报告目标、合规性目标等三个方面。规范采购与付款流程的业务目标是:确保采购业务按规定

80、流程和适当授权进行,实现预期目标;其财务报告目标是:确保采购与付款业务及其相关会计账目的核算真实、完整、规范,防止差错和舞弊,保证账实相符,财务会计报告合理揭示采购业务享有的折扣或折让;其合规性目标是:保证采购及付款业务、相关采购、招标合同等符合国家有关法律法规要求,确保采购付款以及相关货币资金管理符合国家有关部门的法规要求。针对业务目标的确定,识别与分析相关主要业务风险。经营风险主要是:由于采购业务流程设计不合理或控制不当,可能导致采购物资数量、质量及其价格偏离目标要求,或出现差错和舞弊;财务风险主要是:可能导致会计核算多记、错记、漏记物资采购成本和应付账款以及其他应计负债,造成核算和报表反

81、映不真实、不完整、不规范;合规风险主要是:可能导致采购业务处理违反国家有关规定而受到行政处罚或法律制裁。3、分析采购与付款的业务风险4、确定并说明采购与付款业务流程的关键控制点为了从内部来控制上述业务风险,必须规范采购与付款业务流程的同时,对关键控制点进行具体的描述。采购申请和采购计划的关键控制点是检查库存平衡。符合控制定额的办理领用(发货),定额不足的将编制采购计划,需要经需求部门领导审核后报采购部门。采购部门的采购预算需要经部门领导审核后报高层主管领导审批。采购计划应包括采购价格、需求时间、供应商、采购合同、采购物资的技术指标。选择供应商时,需与供应商就价格、交货周期、付款方式、供货质量要

82、求等进行谈判确定的,由采购、财务及相关技术部门等人员组成谈判组,提出初步意见,报授权领导审定后由采购部门牵头谈判;对公司要求实施集中采购的物资,应按公司的相关规定办理;属招标采购范围的,应组织招标采购。5、采购合同签订流程子流程及其关键控制点采购合同签订子流程图的职能带将包括供应商、采购部门、法律审核部门、财务部门、质检及相关技术部门、业务分管高层、财务总监等,流程环节主要有拟定与修改合同、合同审核审定、合同签订、合同存档备案等。采购合同签订流程的关键控制点:大宗批量与较重要物资采购必须签订合同。由采购部门拟定合同文本后,送财务、法律和技术等有关部门审核。财务、法律和技术等有关部门依据职责权限

83、认真审核合同有关条款,提出修改意见交采购部门修改合同文本。分管采购业务的领导和财务总监审定合同,交授权人员签订合同。原件留采购部门,副本报财务、检验、法律等部门备案。6、采购与付款流程对岗位职责分工的主要内控要求不相容职务相分离。主要包括:询价与确定供应商、采购合同的订立与审批、采购与验收、实物资产的保管与会计记录、付款审批与执行等职务相分离。各相关部门之间相互控制并在其授权范围内履行职责,同一部门或个人不得处理采购与付款业务的全过程。上述流程分解过程可以将流程逐级细化到岗位级,因此企业将有大量的流程与相关控制要求。要想管理好、运行好、维护好这些流程,如果不充分利用信息技术系统的支持,就必须大量增加企业管理人员,并且还有可能降低运作效率。举例:参见流程图举例:参见流程图104几个重要的观点:12345必须借用外脑,不识庐山真面目,只缘身在此山中。一把手重视,宣传,指定专门部门协助咨询公司,进行沟通。全员参与(涉及问卷调查,穿行测试,自我评估),但尽量不影响到现有任务,降低建设成本。考核作为保证实施的措施。不要期望内部控制建设的作用立竿见影,更重要的是意识逐渐培养,体系的更新修正,企业的可持续发展。

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 办公文档 > PPT模板库 > 金融/商业/投资

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号