内部控制与企业风险管理之间的联系是十分紧密的。内部控制的实质是风险控制,风险管理是内部控制的主要内容,企业风险管理包容内部控制。但两者之间的关系并不是简单的相互关系,两者之间存在着相互依存的、不可分离的内在联系。
背景分析
内部控制与风险管理的关系
内部控制与企业风险管理之间的联系是十分紧密的。内部控制的实质是
风险控制,风险包含内部风险和外部风险,对内部风险的控制即内部控制,从这一概念来说,风险管理是内部控制的重要内容,企业风险管理包含内部控制,但两者之间的关系并不是简单的相互关系,两者之间存在着相互依存的、不可分离的内在联系。主要表现在:
1.1组成部分重合
内部控制与风险管理的
组成要素中,其中控制环境、
风险评估、控制活动、信息与沟通以及监督这五个要素是重合的。
1.2最终目标相同
内部控制与风险管理的目标都包括:
经营目标、合规性目标、报告目标。
1.3参与主体相同
内部控制与风险管理都是全员参与的过程,最终责任人都是管理者,且两者的实施主体、过程也是一致的。
1.4
风险防范是内部控制的一个重要目标,有了风险防范的目标,内部控制才显得十分重要,其也才有发挥作用的广大空间。
1.5风险包含内部风险和外部风险,内部风险存在于企业的各个生产经营活动环节;内部控制其实是一种管理规范,其建立过程控制体系,并描述
关键控制点,通过流程的形式直接直观的描述企业生产经营
业务过程。内部控制的执行过程正好为风险信息的收集带来了极大的便利。所以,内部控制是风险管理的重要的手段之一。
1.6内部控制的一个基本作用是控制风险;风险管理是指在企业生产经营过程中,对企业可能面临的风险进行识别、评估和控制,最终目标也是控制风险。
总而言之,风险管理是内部控制的发展,风险管理拓展了内部控制内涵,内部控制发展成了以风险为导向的内部控制。因此,我们将内部控制与风险管理一体化,将他们作为一个整体进行理解与处理。
问题与误区
内部控制和风险管理建设中的误区或问题
我国参照利用美国
COSO 的内部控制和风险管理框架并结合具体国情,制定了一系列内部控制和风险
管理制度及规范,为企业内部控制和风险管理提供了行动指南,但在
理论认识和实际操作中,还有
不少问题值得我们思考。
2.1把内部控制和风险管理体系建设简单地理解为立章建制
实际上,内部控制和风险管理并不仅仅是一种规章制度,如文件法规、
技术规范和
应用模型等,也不是额外单独的控制活动,如
信息交流、评审监督和风险评估等,所以不能把内部控制和风险管理看作一种静态的东西,而应把它们内置于企业的日常管理活动之中,形成一种常规的管理和
运行机制。可以说,内部控制和风险管理既是一种
制度安排、也是一种管理过程,更是一种自律行为。
2.2认为内部控制和风险管理是相互独立的
虽然内部控制和风险管理的内涵有很多重合之处,如要素很多相同、方法很多相似,但内部控制和风险管理的具体运用需要根据企业自身的特点、
发展阶段、行业特性、
技术条件、外部环境等要求来执行。比如,某企业生产
医疗设备或药品,因为涉及到人的生命
健康问题,而且
政府管制非常严格,风险管理的迫切性相对较强,此时企业以风险管理来主导内部控制比较合适;如果某企业是为了使自己的财务报告及信息披露合法,此时企业当然以内部控制为主导、同时兼顾风险管理更为合理。
2.3过分夸大了内部控制和风险管理的作用
不管是内部控制还是风险管理,它们都是企业的管理活动,无论它们的方法多么先进、系统多么完善,都只能为企业向目标迈进提供相对合理而非绝对的保证。尤其当企业的品性、信仰、能力、责任等出现缺失时,决不能把企业的成功寄望于内部控制和风险管理上。
2.4理论与实际脱节
风险管理理念是从
西方国家引进的,与我国传统的理论观点和
制度建设存在很多差异或差距,使得企业管理人员很难把这些概念和框架融入到日常的管理活动之中,语言和行为之间很难建立直接的联系,只有理论说教,缺少实际行动。
制度的关键在于执行,没有执行或执行力度不够,再先进的制度也不起作用。影响内部控制和风险管理执行力度的因素很多,其中,
企业组织结构不合理、执行
人员素质偏低、企业文化落后、资源配置不当是主要因素;制度本身的局限性及制度与制度之间的不
协调性也给内部控制和风险管理的执行带来困难。内部控制针对的是“事”而不是“人”,是一种“非人格”的控制机制,其
控制对象不限于受控方,施控方也是内部控制的控制对象。内部
控制需要全员参与、平行参与和平等参与,这与我国传统的
等级制、
科层制是大不相同的。
管理要点
内部控制环境是内部控制实施的根本环境,是推动
企业发展的动力,也是其他风险管理因素实施的基础,其对企业内部控制的构建与实施具有重大的影响,可以说企业的控制环境直接决定了其
内部控制与风险管理的效率和效果。
(1)深化对内部控制的理解,树立风险
管理理念。深化对内部控制的理解,首先应突破对传统的内部控制的理解,应认识内部控制不仅局限于会计层面,内部控制包含更高层次的
战略目标,在电力设计企业向
多元化经营、
总承包和海外项目转型发展的过程中,就要从战略高度进行风险管理和内部控制。再者,无论是企业的
管理层,还是企业的员工都应具有风险
管理意识,并把风险管理意识贯穿于企业的
生产经营过程中,包括
业务管理、
职能管理、质量与
安全管理等各方面。风险管理理念的培养可以通过企业领导层的表率作用、相关的培训及相关的
规章制度来实现。
(2)建立
公司治理结构并充分发挥各机构职责。企业各层级各部门之间应分工明确,并相互监督、相互牵制。公司可以通过
公司章程的规定及完善相关的
激励约束机制来保障
公司机构职责的实现。非常重要的一点是,电力设计企业的最高管理机构,要对内部控制的建立和实施负责。企业应下设内控控制与风险管理的建设、监督管理机构,各机构分别负责各方面的工作,并相互监督、相互制约。
5.1完善
法人治理结构,为
全面风险管理的
内控体系建设创造一个良好的内部控制环境。建立一个健全的内部控制体系,实际上就是完善法人治理结构的体现,大多数电力设计企业设立了
内部审计机构,但多数内部审计机构隶属于财务总监或总经理领导,因此将电力设计企业的内部审计机构升级为公司董事会审计委员的组成部分或
工作部门,这样将进一步明确内部审计机构在电力设计企业内部控制方面的主体地位。
(3)培养员工的
职业道德和胜任能力。企业员工是企业生产
经营活动的执行者,员工良好的职业道德可以保证企业经营活动的顺利进行,可以避免舞弊事件的发生。员工的知识和技能必须与所在岗位所需能力相匹配,这是经营活动和内部
控制活动得以有效运行的基本保障。为此,企业应以诚信等职业道德作为员工的
行为准则,建立奖惩机制,加强员工的再教育,对
关键岗位实行定期轮岗制。
企业应根据企业的使命或愿景来设定企业的战略目标,战略目标是企业的最高目标,其他目标为战略目标服务。企业根据战略目标再层层分解,并由各部门来落实。战略目标的制定应考虑企业的
风险容量,企业实现战略目标所面临的风险应在企业风险容量之内。
企业应建立风险导向型内部控制体系,只有把风险管理落实到企业的各个环节,才能
控制风险。完善企业风险管理体系,应关注一下几点:
第一,建立风险
预警机制。企业应通过目标分析、过程分析等方法来识别影响
企业目标实现的内部及外部的潜在事项,分清潜在事项是机会还是风险,明确
风险预警标准。风险预警机制的建立对企业及时抓住发展机会,及时评估、处理风险具有重大意义。
第二,建立
风险评估体系。企业应对已识别的风险进行进一步的分析与评估,分析潜在风险是
固有风险还是
剩余风险,分析风险发生的可能性及其影响,并关注
重大风险。评估现有的内部控制对风险的
适用性,是否需要追加程序等。在评估风险时应注意运用风险组合观。
第三,建立
风险反应机制。
风险应对是控制风险的
关键步骤,在风险评估后,企业应针对风险发生的可能性、影响的不同程度,采取不同的应对措施,其中应特别关注重大风险。风险应对措施包括回避、降低、承担和分担风险。同时,在风险应对中要考虑成本与效率的问题。
3.4建立良好的控制活动
企业应建立良好的控制活动以确保管理层应对风险的各种措施得以
有效执行,控制活动贯穿于企业各个部门,各个层面及其活动。控制活动应该包括:对
员工绩效的分析与考核,部门的自我复核,对信息处理的控制(包括
一般控制和
应用控制),
实物资产的控制,责任划分与
不相容职位相
分离控制。
3.5充分的信息与沟通
在经营过程中,企业应建立信息的传递和沟通以确保员工了解内部控制,明确自己的职责。同时通过对外部
市场信息、政策信息、顾客信息、
竞争对手信息的了解和掌握,通过与各方的沟通,有利于企业及时处理风险、抓住机会,实现更好的发展。企业可以通过
员工手册及建立信息收集与处理系统来实现。
3.6建立内部控制监督与评价机制
对内部控制的监督与评价是确保
内部控制制度得到有效执行的重要手段,同时有利于企业管理层及时了解内部控制存在的问题,可以为内部控制的改进提供建议,有利于内部控制体系的不断完善,进而帮助企业控制各种风险。内部控制监督与评价机制的建立主要包括内部和外部两个方面:
第一,企业应建立独立、权威的
内部审计机构。内部审计机构的设置应与其他职能部门分离开来。内部审计机构应具有执行
审计决定和
审计结论的权利,可以建立具有较强独立性与权威性的董事会领导型或
监事会领导型的内部审计机构。内部审计不应只局限于
财务报表审计,应对企业资格
内部控制系统进行全面的监督和评价,包括对
企业财务信息、经营活动、控制活动进行审计及评价。同时应提高
内部审计人员的职业道德和
业务素质,及形成不同职务之间相互检查、监督的机制。
第二,提高
外部监督与评价。由于内部审计主要对企业领导负责,所以内部审计具有固有局限性,可能会导致一些控制缺陷在权力干预下被掩盖,不利于企业内部控制的改善。所以通常需要独立的第三方参与企业的监督与评价,以实现监督的职能。首先,应完善内部控制
信息披露制度,使企业接受政府、社会的广泛监督。再者,可以借助第三方审计力量,最常见的就是定期聘请注册会计师对
企业内部控制设计及执行情况进行审计及评价,并出具评审报告。这也有利于监督企业内部控制的构建与实施,也有利于及时发现企业内部控制中存在的问题。
(2)风险评估
中石化根据企业的发展目标,由各部门收集全面的信息来确定企业的风险容量,并根据企业可能面临的内部风险和外部风险建立以内部控制为基础的风险评估和控制体系,对企业目标的实现有
重大影响的关键环节进行全面的风险评估。针对各部门面临的风险和责任制定内部控制流程。中石化根据内部审计结果及在管理过程中发现的问题,不断对《内控手册》进行修订,各分(子)公司也不断修订实施
细则。动态的风险评估与应对为企业实现目标提供保障。
(3)控制活动
中石化的
控制措施有:
不相容职务分离控制、授权审批控制(以授权指引为核心)、
会计系统控制(建立了统一的财务
管理信息系统)、资金支付控制、
财产保护控制、信息技术控制(采用先进的
ERP管理信息系统控制)、
计划控制、
预算控制(全面预算控制)、合同
管理控制、运营分析控制和科学的
绩效考核控制等。并将手工控制与自动控制相结合,将
预防性控制与事中发现控制结合,建立了重大风险预警机制和
突发事件应急处理机制。通过业务控制矩阵明确每个
控制点的业务目标、风险、责任单位、不相容岗位、记录文档等,为内部控制责任的落实提供指导。对风险的描述就体现了全面风险管理的内部控制的要求。
中石化的《内控手册》保障了内部控制活动的进行,《内控手册》包含了采购、资产、
信息管理、内部审计等18大类,59个
业务流程,包含了企业
经营管理活动的各个方面。
(4)信息与沟通
中石化采用先进的ERP管理信息系统,
会计核算系统、
资金集中管理系统、
全面预算管理系统和各项业务管理等各成体系的信息系统,并实行
财务信息系统集中管理。该系统让各
业务部门人员的业务操作都统一在
ERP系统上进行,企业录入业务数据后,生产、销售各环节即按相应的业务流程生成相关信息,并传送到
公司总部数据库进行监控和分析。中石化制定了相关的
管理办法和业务流程,从一般控制、应用控制等方面对信息系统进行规范和控制。企业不断完善
信息搜集机制,完善
信息沟通平台,《内控手册》也有相应的规定来保障企业部门之间、部门与各分或子公司之间及管理层与外界之间的沟通顺畅。
中石油按照相关法规的规定定期对外披露信息,对外
信息披露由董事会和总裁办公室审核。
(5)内部监督
中石化设立了审计委员会负责对
财务报告和内部控制的
审查,由
审计部定期独立审查分公司和子公司。企业建立了两极内部控制
日常监督机制,两极评价指的是总部综合检查和分公司、子公司自查测试。总部综合检查主要是内控
领导小组负责的年度综合检查和审计部对不少于25家分(子)公司进行独立检查,及对总部进行检查。分公司、子公司自查
测试工作主要是企业通过部门流程测试和有审计参与的综合检查评价进行自查测试,及总部部门自查和抽查评价。除日常监督外,中石化还建立了针对内部控制一些重大方面的
监督检查。
此外,中石化制定了《中石化监督制度汇编》,完善了企业的反舞弊制度。通过制定内控控制执行情况指标对内部控制进行考核。每年定期对内部控制的设计及执行情况进行评价,出具内部控制
自我评价报告,并向外披露,接受外界的广泛监督,并聘请外部注册会计师对财务报告内部控制进行审计。
4.4中石化内部控制的评价
中石化制定《内控检查评价与考核办法》及指引来指导企业内部控制的评价。并根据《内控手册》,检查内部控制设计是否健全;据《内控手册》所适用的内容及范围,检查内部控制执行的
符合性和
有效性。中石化主要以
内部控制缺陷认定和量化评分的方式对内部控制进行自我评价。从
内部控制要素、业务
流程综合检查、单位自查情况等方面对内部控制进行评价,并制定了规范的内部控制自我评价
流程图来规范评价,保障评价的
公正性。
4.5中石化内部控制实施以来取得的效果
中石化自2005年实施内部控制以来,不仅提高了企业的管理水平,企业的
盈利能力也随之增强,具体来说:中石化制度化
管理体制不断完善,逐步形成了以内部控制为保障,具有
中国石化特色的制度化
管理体系。不仅提高了企业的
抗风险能力,保障企业目标的实现,也为国内其他企业内部控制的建立树立了榜样。中石化管理水平不断提高。中石油实行统一的物资釆购管理,规范企业
物资采购,为企业节约了
材料成本。建立了产品原料等
消耗标准,使企业生产
经营管理日益精细化。通过建立IT风险控制系统,使
企业风险能力日益增强。内部控制及其审计,提高了
审计效率和效果,使
企业管理水平不断提高。内部控制的实施加快了
企业规章制度的建立,明确了各企业机构、部门及各岗位的职责和权力,对业务操作流程的规范也提高了企业管理效率和管理水平。中石化内部控制的实施满足了
外部监管的要求。中石化作为在境内外三地上市的公司,其内部控制的实施与披露满足了各上市地的要求,内部控制自实施以来也得到了不断的完善和改进。内部控制的实施使中石化
内部环境不断优化,内部控制的实施保障了公司的体制改革,使公司治理结构不断完善,使
企业文化得到了统一和贯彻实施,《
员工守则》的制定规范了员工的行为,也使风险管理和诚信经营的理念深入人心。