1、髙会第07章内部控制第七章 企业内部控制概况本章学习目标 理解和掌握企业内部控制的目标、原则和要素 理解和掌握资金等18项内部控制应用指引明确的控制目标、主要风险、关键控制点和主要控制措施 理解和掌握企业内部控制自我评价的内容、程序、方法,评价报告编制与报送要求 理解和掌握企业内部控制注册会计师审计的内容、程序、方法,审计报告编制与披露要求 理解和掌握企业内部控制设计的基本要求本章考试概况本章根据财政部等五部委发布的企业内部控制规范基本规范和企业内部控制应用指引第1号组织架构等18项应用指引、企业内部控制评价指引和企业内部控制审计指引(通称为企业内部控制配套指引)等有关规定撰写,包括内部控制的
2、应用、评价和审计三部分内容。在2010年和2011年考试中,均出了30分的题(15分+15分),是各章中分数最多的章,属于第一重点章。本章知识点框架和复习重点知识点名称复习重点一内部控制的目标、原则与要素(一)内部控制目标重点掌握(二)内部控制原则重点掌握(三)内部控制要素重点掌握(四)内部控制的组织实施熟悉二企业层面控制(一)组织架构控制重点掌握(二)发展战略控制重点掌握(三)人力资源控制重点掌握(四)社会责任控制熟悉(五)企业文化控制熟悉三业务层面控制 (一)资金活动控制重点掌握(二)采购业务控制重点掌握(三)资产管理控制重点掌握(四)销售业务控制重点掌握(五)研究与开发控制了解(六)工程
3、项目控制重点掌握(七)担保业务控制重点掌握(八)业务外包控制了解(九)财务报告控制重点掌握(十)全面预算控制重点掌握(十一)合同管理控制熟悉(十二)内部信息传递控制熟悉(十三)信息系统控制重点掌握四内部控制评价(一)内部控制评价的原则熟悉(二)内部控制评价的内容与核心指标重点掌握(三)内部控制评价的程序了解(四)内部控制评价的方法熟悉(五)内部控制缺陷认定重点掌握(六)内部控制评价报告了解五内部控制审计(一)内部控制审计的定义了解(二)内部控制审计的程序了解(三)内部控制审计报告熟悉本章知识点详讲一、内部控制的目标、原则与要素(一)内部控制目标内部控制是由企业董事会、监事会、经理层和全体员工共
4、同实施的、旨在实现控制目标的过程。内部控制的目标(5个)是合理保证企业经营管理合法合规、资产安全、财务报告及相关信息真实完整,提高经营效率和效果,促进企业实现发展战略。 【例1】企业应守法经营中国万里大造林集团通过吉林省的众多媒体进行了连篇累牍的宣传,发布广告的内容有这样的文字描述:“今天投入29 600元10亩林地回报18万元”。该公司以托管合作造林高回报零风险为诱饵,通过虚假宣传和培训洗脑不断发展业务人员认购或介绍他人认购“林权”的手段,诱使全国3万多名群众投资所谓“速生丰产杨树林”,向社会不特定对象变相非法吸收资金,转让林地(“林权”)43万余亩,涉案金额达13亿元。全国各地公安机关已立
5、案查办有关万里大造林案件40余起,抓获犯罪嫌疑人70余人。万里大造林公司因违法经营被查处,遭到毁灭性打击。【要点提示】内部控制目标是内部控制的总纲,内部控制的原则、方法、程序都是建立在内部控制目标基础之上的。内部控制目标属于重要考点,考生应熟练掌握。(二)内部控制原则内部控制原则是企业建立与实施内部控制应当遵循的基本指针。内部控制原则有五项,见表7-1。表7-1 内部控制原则内部控制原则内容全面性原则内部控制应当贯穿决策、执行和监督的全过程,覆盖企业及其所属单位的各种业务和事项,实现全过程、全员性控制,不存在内部控制空白点。重要性原则内部控制应当在兼顾全面的基础上,关注重要业务事项和高风险领域
6、,并采取更为严格的控制措施,确保不存在重大缺陷。重要性原则的应用需要运用职业判断,企业应当根据所处行业环境和经营特点,从业务事项的性质和涉及金额两方面来考虑是否及如何实行重点控制。制衡性原则内部控制应当在治理结构、机构设置及权责分配、业务流程等方面相互制约、相互监督,同时兼顾运营效率。制衡性原则要求企业完成某项工作必须经过互不隶属的两个或两个以上的岗位和环节;同时,还要求履行内部控制监督职责的机构或人员具有良好的独立性。适应性原则内部控制应当与企业经营规模、业务范围、竞争状况和风险水平等相适应,并随着情况的变化加以调整。适应性原则要求企业建立与实施内部控制应当具有前瞻性,适时地对内部控制系统进
7、行评估,发现可能存在的问题,并及时采取措施予以补救。成本效益原则内部控制应当权衡实施成本与预期效益,以适当的成本实现有效控制。成本效益原则要求企业内部控制建设必须统筹考虑投入成本和产出效益之比。对成本效益原则的判断需要从企业整体利益出发,尽管某些控制会影响工作效率,但可能会避免整个企业面临更大损失,此时仍应实施相应控制。【要点提示】在考试中有时会要求考生指出案例中的哪些做法违背了内部控制原则。(三)内部控制要素 内部控制五要素(即从五个方面做好内部控制)包括内部环境、风险评估、控制活动、信息与沟通、内部监督,在考试中特别重要,现详述如下: 1内部环境内部环境规定企业的纪律与架构,影响经营管理目
8、标的制定,塑造企业文化氛围并影响员工的控制意识,是企业建立与实施内部控制的基础。内部环境主要包括治理结构、机构设置及权责分配、内部审计、人力资源政策、企业文化等。内部环境具体包括以下内容:(1)治理结构。企业应当根据国家有关法律法规和企业章程,建立规范的公司治理结构和议事规则,明确董事会、监事会和经理层在决策、执行、监督等方面的职责权限,形成科学有效的职责分工和制衡机制。(2)机构设置及权责分配。企业应当结合业务特点和内部控制要求设置内部机构,明确职责权限,将权利与责任落实到各责任单位。企业内部机构设置虽然没有统一模式,但所采用的组织结构应当有利于提升管理效能,并保证信息通畅流动。(3)内部审
9、计。企业应当加强内部审计工作,保证内部审计机构设置、人员配备和工作的独立性。(4)人力资源政策。人力资源政策应当有利于企业可持续发展,一般包括员工的聘用、培训、辞退与辞职;员工的薪酬、考核、晋升与奖惩;关键岗位员工的强制休假制度和定期岗位轮换制度;对掌握国家秘密或重要商业秘密的员工离岗的限制性规定等内容。企业应当将职业道德修养和专业胜任能力作为选拔和聘用员工的重要标准,切实加强员工培训和继续教育,不断提升员工素质。(5)企业文化。企业应当加强文化建设,培育积极向上的价值观和社会责任感,倡导诚实守信、爱岗敬业、开拓创新和团队协作精神,树立现代管理理念,强化风险意识和法制观念。董事、监事、经理及其
10、他高级管理人员在塑造良好的企业文化中发挥关键作用。2风险评估风险评估是指企业及时识别、科学分析经营活动中与实现控制目标相关的风险,合理确定风险应对策略,它是实施内部控制的重要环节。风险评估主要包括目标设定、风险识别、风险分析和风险应对。(1)目标设定。风险是指一个潜在事项的发生对目标实现产生影响的可能性。风险与可能被影响的控制目标相关联。企业必须制订与生产、销售、财务等业务相关的目标,设立识别、分析和管理相关风险的机制,以了解企业所面临的来自内部和外部的各种不同风险。(2)风险识别。企业不仅要识别内部风险,还要识别与控制目标相关的各类外部风险。企业识别内部风险,一般应关注:董事、监事、经理及其
11、他高级管理人员的职业操守、员工专业胜任能力等人力资源因素;组织机构、经营方式、资产管理、业务流程等管理因素;研究开发、技术投入、信息技术运用等自主创新因素;财务状况、经营成果、现金流量等财务因素;营运安全、员工健康、环境保护等安全环保因素等。企业识别外部风险,一般应关注:经济形势、产业政策、融资环境、市场竞争、资源供给等经济因素;法律法规、监管要求等法律因素;安全稳定、文化传统、社会信用、教育水平、消费者行为等社会因素;技术进步、工艺改进等科学技术因素;自然灾害、环境状况等自然环境因素等。(3)风险分析。在充分识别各种潜在风险因素后,要对固有风险(即不采取任何防范措施可能造成的损失程度)进行分
12、析,同时,重点分析剩余风险(即采取了相应应对措施之后仍可能造成的损失程度)。企业应当采用定性与定量相结合的方法,按照风险发生的可能性及其影响程度等,对识别的风险进行分析和排序,确定重点关注和优先控制的风险。(4)风险应对。企业在分析了相关风险发生的可能性和影响程度后,结合风险承受度,权衡风险与收益,确定风险应对策略。常用的风险应对策略有:风险规避,即改变或回避相关业务,不承担相应风险;风险承受,即比较风险与收益后,愿意无条件承担全部风险;风险降低,即采取措施降低发生不利后果的可能性;风险分担,即通过购买保险、外包业务等方式来分担一部分风险。风险应对策略的选择与企业风险偏好密切相关,为此企业应当
13、合理分析并掌握董事、经理及其他高级管理人员、关键岗位员工的风险偏好,采取适当的控制措施,避免因个人风险偏好给企业经营带来重大损失。风险应对策略往往需结合运用。3控制活动控制活动是指企业根据风险应对策略,采用相应的控制措施,将风险控制在可承受度之内,它是实施内部控制的具体方式。常见的控制措施有不相容职务分离控制、授权审批控制、会计系统控制、财产保护控制、预算控制、运营分析控制和绩效考评控制等。企业应当根据内部控制目标,结合风险应对策略,综合运用控制措施,对各种业务和事项实施有效控制。(1)不相容职务分离控制。所谓不相容职务,是指那些如果由一个人担任既可能发生错误和舞弊行为,又可能掩盖其错误和舞弊
14、行为的职务。不相容职务一般包括授权批准与业务经办、业务经办与会计记录、会计记录与财产保管、业务经办与稽核检查等。对于不相容职务,如果不实行相互分离,就容易发生舞弊等行为。不相容职务分离的核心是“内部牵制”,因此,企业在设计内部控制系统时,首先应确定哪些岗位和职务是不相容的,其次要明确规定各个机构和岗位的职责权限,使不相容岗位和职务之间能够相互监督、相互制约,形成有效的制衡机制。(2)授权审批控制。授权审批是指企业在办理各项经济业务时,必须经过规定程序的授权批准。授权审批形式通常有常规授权和特别授权之分。常规授权是指企业在日常经营管理活动中按照既定的职责和程序进行的授权,用以规范经济业务的权力、
15、条件和有关责任者,其时效性一般较长。特别授权是企业在特殊情况、特定条件下对办理例外的、非常规性交易和事项的权力、条件和责任的应急性授权。企业必须建立授权审批体系,编制常规授权的权限指引,规范特别授权的范围、权限、程序和责任,严格控制特别授权。对于重大的业务和事项,企业应当实行集体决策审批或者联签制度,任何个人不得单独进行决策或擅自改变集体决策。(3)会计系统控制。会计作为一个信息系统,对内能够提供经营管理的诸多信息,对外可以向投资者、债权人等提供用于投资等决策的信息。会计系统控制主要是通过对会计主体所发生的各项能用货币计量的经济业务进行记录、归集、分类、编报等而进行的控制。其内容主要包括:依法
16、设置会计机构,配备会计从业人员,建立会计工作的岗位责任制,对会计人员进行科学合理的分工,使之相互监督和制约;按照规定取得和填制原始凭证;设计良好的凭证格式;对凭证进行连续编号;规定合理的凭证传递程序;明确凭证的装订和保管手续责任;合理设置账户,登记会计账簿,进行复式记账;按照会计法和国家统一的会计准则和制度的要求编制、报送、保管财务会计报告。(4)财产保护控制。财产是企业资金、财物及民事权利义务的总和,按是否具有实物形式,分为有形财产(如资金、财物)和无形财产(如著作权、发明权);按民事权利义务,分为积极财产(如金钱、财物及各种权益)和消极财产(如债务)。保障财产安全特别是资产安全,是内部控制
17、的重要目标之一。财产保护控制的措施主要包括:财产记录和实物保管。关键是要妥善保管涉及资产的各种文件资料,避免记录受损、被盗、被毁。对重要的文件资料,应当留有备份,以便在遭受意外损失或毁坏时重新恢复,这点在计算机处理条件下尤为重要。定期盘点和账实核对。它是指定期对实物资产进行盘点,并将盘点结果与会计记录进行比较。盘点结果与会计记录如不一致,可能说明资产管理上出现了错误、浪费、损失或其他不正常现象,应当分析原因、查明责任、完善管理制度。限制接近。它是指严格限制XX的人员对资产直接接触,只有经过授权批准的人员才能接触该资产。限制接近包括限制对资产本身的接触和通过文件批准方式对资产使用或分配的间接接触
18、。一般情况下,对货币资金、有价证券、贵重物品、存货等变现能力强的资产必须限制无关人员的直接接触。(5)预算控制。预算是企业未来一定时期内经营、资本、财务等各方面的收入、支出、现金流的总体计划。预算控制的内容涵盖了企业经营活动的全过程,企业通过预算编制和检查预算的执行情况,可以分析内部各单位未完成预算的原因,并采取改进措施。在实际工作中,预算编制不论采用自上而下的方法还是自下而上的方法,其决策权都应在内部管理的最高层,由这一权威层次进行决策、指挥和协调。预算确定后由各预算单位组织实施,并辅之以对等的权、责、利,由内部审计等部门负责监督预算的执行。预算控制的主要环节有:确定预算的项目、标准和程序;
19、编制和审定预算;预算指标的下达和责任人的落实;预算执行的授权;预算执行过程的监控;预算差异的分析和调整;预算业绩的考核和奖惩。(6)运营分析控制。运营分析是对企业内部各项业务、各类机构的运行情况进行独立分析或综合分析,进而掌握企业运营的效率和效果,为持续的优化调整奠定基础。运营分析控制要求企业建立运营情况分析制度,综合运用生产、购销、投资、筹资、财务等方面的信息,通过因素分析、对比分析、趋势分析等方法,定期开展运营情况分析,对发现存在的问题,及时查明原因并加以改进。(7)绩效考评控制。绩效考评是对所属单位及个人占有、使用、管理与配置企业经济资源的效果进行的评价。企业董事会及经理层可以根据绩效考
20、评的结果进行有效决策,引导和规范员工行为,促进实现发展战略,提高经营效率和效果。绩效考评控制的主要环节有:确定绩效考评目标。绩效考评目标应当具有针对性和可操作性。设置考核指标体系。考核指标既要有定量指标,以反映、评价客体的各种数量特征,又要有定性指标,以说明各项非数量指标的影响。同时,还应对不同的评价指标赋予相应的权重,以体现各项评价指标对绩效考评结果的影响程度和重要程度。选择考核评价标准。评价标准是反映评价指标优劣的具体参照物和对比尺度,企业可以根据评价目标选用不同的评价标准,如历史标准、预算标准、行业标准等。形成评价结果。根据评价指标和评价标准,对企业全体员工的业绩进行定期考核和客观评价,
21、在此基础上形成评价结论。制定奖惩措施。企业应当将绩效考评结果作为确定员工薪酬以及职务晋升、评优、降级、调岗和辞退等的依据。(8)除上述常见控制措施外,企业还需建立重大风险预警机制和突发事件应急处理机制,明确风险预警标准,对可能发生的重大风险或突发事件,制定应急预案,明确责任人员,规范处理程序,确保突发事件得到及时妥善处理。4信息与沟通信息与沟通是指企业及时准确地收集、传递与内部控制相关的信息,确保信息在企业内部、企业与外部之间进行有效沟通,它是实施内部控制的重要条件。信息与沟通的要件主要包括信息质量、沟通制度、信息系统、反舞弊机制。(1)信息质量。信息是企业各类业务和事项属性的标识,是确保企业
22、经营管理活动顺利开展的基础。企业日常生产经营需要收集各种内部信息和外部信息,并对这些信息进行合理筛选、核对、整合,提高信息的有用性。企业可以通过财务会计资料、经营管理资料、调研报告、专项信息、内部刊物、办公网络等渠道获取内部信息,通过行业协会组织、社会中介机构、业务往来单位、市场调查、来信来访、网络媒体以及有关监管部门等渠道获取外部信息。(2)沟通制度。信息的价值必须通过传递和使用才能得以实现。企业应当建立信息沟通制度,将内部控制相关信息在企业内部各管理层级、责任单位、业务环节之间,以及企业与外部投资者、债权人、客户、供应商、中介机构和监管部门等有关方面之间进行沟通和反馈。重要信息需及时传递给
23、董事会、监事会和经理层。(3)信息系统。为提高控制效率,企业可以运用信息技术加强内部控制,建立与经营管理相适应的信息系统,促进内部控制流程与信息系统的有机结合,实现对业务和事项的自动控制,减少或消除人为操纵因素。企业利用信息技术对信息进行集成和共享的同时,还应加强对信息系统开发与维护、访问与变更、数据输入与输出、文件储存与保管、网络安全等方面的控制,保证信息系统安全稳定运行。(4)反舞弊机制。舞弊是指企业董事、监事、经理、其他高级管理人员、员工或第三方使用欺骗手段获取不当或非法利益的故意行为,它是需要企业重点加以控制的领域之一。企业应当建立反舞弊机制,坚持惩防并举、重在预防的原则,明确反舞弊工
24、作的重点领域、关键环节和有关机构在反舞弊工作中的职责权限,规范舞弊案件的举报、调查、处理、报告和补救程序。反舞弊工作的重点包括:XX或者采取其他不法方式侵占、挪用企业资产,牟取不当利益;在财务会计报告和信息披露等方面存在虚假记载、误导性陈述或者重大遗漏等;董事、监事、经理及其他高级管理人员滥用职权;相关机构或人员串通舞弊。为确保反舞弊工作落到实处,企业应当建立举报投诉制度和举报人保护制度,设置举报专线,明确举报投诉处理程序、办理时限和办理要求,确保举报、投诉成为企业有效掌握信息的重要途径。举报投诉制度和举报人保护制度应当及时传达至全体员工。5内部监督内部监督是指企业对内部控制建立与实施情况进行
25、监督检查,评价内部控制的有效性,对于发现的内部控制缺陷,及时加以改进,它是实施内部控制的重要保证。内部监督包括日常监督和专项监督。(1)日常监督。日常监督是指企业对建立与实施内部控制的情况进行常规、持续的监督检查。日常监督的常见方式包括:在日常生产经营活动中获得能够判断内部控制设计与运行情况的信息;在与外部有关方面沟通的过程中获得有关内部控制设计与运行情况的验证信息;在与员工沟通的过程中获得内部控制是否有效执行的证据;通过账面记录与实物资产的检查比较对资产的安全性进行持续监督;通过内部审计活动对内部控制有效性进行持续监督。(2)专项监督。专项监督是指在企业发展战略、组织结构、经营活动、业务流程
26、、关键岗位员工等发生较大调整或变化的情况下,对内部控制的某一或某些方面进行有针对性的监督检查。专项监督的范围和频率根据风险评估结果以及日常监督的有效性等予以确定。专项监督应当与日常监督有机结合,日常监督是专项监督的基础,专项监督是日常监督的补充,如果发现某专项监督需要经常进行,企业有必要将其纳入日常监督之中。日常监督和专项监督情况应当形成书面报告,并在报告中揭示存在的内部控制缺陷。内部监督形成的报告应当有畅通的报告渠道,确保发现的重要问题能及时送达治理层和经理层;同时,应当建立内部控制缺陷纠正、改进机制,充分发挥内部监督的作用。企业应当在日常监督和专项监督的基础上,定期对内部控制的有效性进行自
27、我评价,出具自我评价报告。内部控制自我评价的方式、范围、程序和频率,除法律法规有特别规定的外,一般由企业根据经营业务调整、经营环境变化、业务发展状况、实际风险水平等自行确定。【要点提示】内部控制五个要素之间的关系是:内部环境是基础,风险评估是依据,控制活动是手段,信息与沟通是载体,内部监督是保证。内部控制五个要素是本章考试中的第一重点。(四)内部控制的组织实施1内部控制的组织形式内部控制建设是一项系统工程,需要企业董事会、监事会、经理层及内部各职能部门共同参与并承担相应的职责。(1)董事会董事会对内部控制的建立健全和有效实施负责,定期召开董事会会议,商讨内部控制建设中的重大问题并作出决策。内部
28、控制建立与实施对企业组织架构最直接的影响就是加大了董事会及全体董事的责任,具体包括:科学选择经理层并对其实施有效监督;清晰了解企业内部控制的范围;就企业的最大风险承受度形成一致意见;及时知悉企业最重大的风险以及经理层是否恰当地予以应对。(2)审计委员会审计委员会是董事会下设的专业委员会。内部控制的建立与实施对审计委员会的人员构成、议事规则、报告机制等均有重要影响,要求审计委员会负责人及其成员必须具备相应的独立性、良好的职业操守和专业胜任能力。审计委员会在内部控制中的职责一般包括:审查企业内部控制的设计;监督内部控制有效实施;领导开展内部控制自我评价;与中介机构就内部控制审计和其他相关事宜进行沟
29、通协调等。(3)监事会监事会对董事会建立与实施内部控制进行监督。监事会监督不同于审计委员会对经理层的监督,它是一种层次更高、独立性更强的再监督。监事会主席及其成员应当定期参加董事会及其审计委员会召开的涉及内部控制的会议,如对董事会及其审计委员会有关内部控制的决策持有异议,或认为董事会和经理层成员存在舞弊行为,还可提议召开独立的监事会议。(4)经理层经理层负责组织领导企业内部控制的日常运行。经理作为企业经营管理活动的最高执行者,在内部控制建设过程中承担着重要责任,包括贯彻董事会及其审计委员会对内部控制的决策意见;为其他高级管理人员提供内部控制方面的领导和指引;定期与采购、生产、营销、财务、人事等
30、主要职能部门和业务单元的负责人进行会谈,对他们控制风险的措施及效果进行督导和核查等。(5)内部控制部门企业建立与实施内部控制,可以根据需要成立专门的内部控制工作团队,以项目组的形式运作,也可以成立内部控制专职机构(或岗位),专门负责内部控制在企业内部各部门间的组织协调和日常性事务工作。内部控制专职机构的职责一般包括:制定内部控制手册并组织落实;确定各职能部门或业务单元在内部控制中的权利和义务;指导内部控制与其他经营计划和管理活动的整合;向董事会及其审计委员会或经理层报告内部控制建设进展情况和存在的问题等。(6)内部审计部门内部审计部门在评价内部控制的有效性以及提出改进建议等方面起着关键作用。企
31、业应当授予内部审计部门适当的权力,以确保其独立地履行审计职责;对内部审计部门负责人的任免应当慎重;内部审计部门负责人与董事会或审计委员会应保持流畅的沟通;应当赋予内部审计部门追查异常情况的权力和提出处理处罚建议的权力。(7)财会部门财会部门在保证与财务报告相关的内部控制的有效性方面发挥着十分重要的作用。企业开展内部控制工作,要求财会部门不能将眼光仅仅局限于财务活动,而应关注企业经营管理的全过程,在制定发展战略、分析评估风险和作出决策等环节扮演好关键的助手和参谋角色。为此,企业经理层应当赋予财会部门负责人参与相应决策的权力,并支持和指导其关注经营管理的更广范畴。(8)其他职能部门企业内部各职能部门(或业务单位)及其全体员工都应当在建立与实施内部控制过程中承担相应职责并发挥积极作用。例如,法律部门应当建立法律顾问制度和重大法律纠纷案件备案制度,做好法律宣传和解释工作,确保企业合法经营;人事部
copyright@ 2008-2022 冰豆网网站版权所有
经营许可证编号:鄂ICP备2022015515号-1