控制活動(dòng)設(shè)計(jì)實(shí)務(wù)
控制活動(dòng),是企業(yè)主體根據(jù)風(fēng)險(xiǎn)應(yīng)對策略所采取的針對主體在實(shí)現(xiàn)其既定目標(biāo)過程中可能遭遇到的風(fēng)險(xiǎn)而制定和實(shí)施的相關(guān)措施的過程,是實(shí)施有效內(nèi)部控制的關(guān)鍵步驟。
企業(yè)主體通過采取適當(dāng)?shù)尼槍π源胧┛刂骑L(fēng)險(xiǎn),確保將剩余風(fēng)險(xiǎn)控制在可接受水平之內(nèi),有助于確保管理層命令得以執(zhí)行。當(dāng)然,企業(yè)在采取控制措施時(shí),也要考慮機(jī)會(huì)的把握。
控制活動(dòng)內(nèi)容設(shè)計(jì)
控制活動(dòng)內(nèi)容,就是企業(yè)主體對風(fēng)險(xiǎn)進(jìn)行控制所采取的措施??刂苹顒?dòng)內(nèi)容由具體的控制目的、控制崗位、控制內(nèi)容、控制政策、控制程序、控制方法、控制方式、控制技術(shù)、控制工具等構(gòu)成。企業(yè)主體采取控制風(fēng)險(xiǎn)措施,要考慮控制目的、誰來干、干什么、怎么干的問題。
筆者認(rèn)為,控制措施一定要結(jié)合企業(yè)具體業(yè)務(wù)的特點(diǎn)與要求??刂苹顒?dòng)內(nèi)容并不能簡單地界定為政策和程序,而更應(yīng)該關(guān)注其適應(yīng)性與操作性。
實(shí)際上,在實(shí)踐中控制活動(dòng)的內(nèi)容是復(fù)雜多樣的??刂拼胧┮蚱髽I(yè)性質(zhì)、業(yè)務(wù)規(guī)模、風(fēng)險(xiǎn)類別等的不同而不同。針對各類風(fēng)險(xiǎn),企業(yè)應(yīng)根據(jù)實(shí)際情況,重點(diǎn)考慮安全方針、資產(chǎn)的分類與控制、人員安全、物理與環(huán)境安全、通信與運(yùn)作管理、訪問控制、系統(tǒng)的開發(fā)與維護(hù)、業(yè)務(wù)持續(xù)性管理、符合性等方面的控制。
控制活動(dòng)、控制措施的設(shè)計(jì)一定要和具體的企業(yè)實(shí)際相結(jié)合,與控制活動(dòng)管理相融合,并嵌入到控制活動(dòng)流程當(dāng)中。控制活動(dòng)總體的控制措施是重要的,但更重要的是針對關(guān)鍵控制點(diǎn)采取具體的控制措施。
控制活動(dòng)的控制方法一般可以通過控制圖來進(jìn)行??刂茍D是用來分析和判斷目標(biāo)實(shí)施過程的變化、控制的穩(wěn)定性、消除失調(diào)現(xiàn)象的一種重要工具。
《企業(yè)內(nèi)部控制基本規(guī)范》(以下簡稱《基本規(guī)范》)指出,控制措施一般包括:不相容職務(wù)分離控制、授權(quán)審批控制、會(huì)計(jì)系統(tǒng)控制、財(cái)產(chǎn)保護(hù)控制、預(yù)算控制、運(yùn)營分析控制和績效考評控制等?;凇痘疽?guī)范》的控制措施表見表一。
控制活動(dòng)程序設(shè)計(jì)
控制活動(dòng)程序,是企業(yè)主體實(shí)施風(fēng)險(xiǎn)控制的步驟與流程??刂苹顒?dòng)程序的關(guān)鍵步驟包括:
建立風(fēng)險(xiǎn)控制文檔。企業(yè)主體通過建立風(fēng)險(xiǎn)控制文檔進(jìn)行差異分析,查找現(xiàn)有控制的差距和不足,然后補(bǔ)充和完善現(xiàn)有控制措施,以達(dá)到防范風(fēng)險(xiǎn)的目的。同時(shí),也為進(jìn)一步補(bǔ)充、修訂制度提供依據(jù)。風(fēng)險(xiǎn)控制文檔用于確認(rèn)、記錄每個(gè)流程及每個(gè)步驟中存在的風(fēng)險(xiǎn)和已建立的控制,并與相應(yīng)的制度和控制實(shí)施證據(jù)對應(yīng)。
建立關(guān)鍵控制。關(guān)鍵控制,是在相關(guān)流程中影響力和控制力相對較強(qiáng)的一項(xiàng)或多項(xiàng)控制,其控制作用是必不可少和不可替代的。如果缺少該項(xiàng)控制,將很可能直接導(dǎo)致財(cái)務(wù)風(fēng)險(xiǎn)的產(chǎn)生。
企業(yè)在構(gòu)建與實(shí)施控制活動(dòng)內(nèi)部控制過程中,要針對控制活動(dòng)風(fēng)險(xiǎn)評估的結(jié)果,確定控制活動(dòng)的一般控制點(diǎn)和關(guān)鍵控制點(diǎn),并編制控制活動(dòng)控制要點(diǎn)表。
一般而言,企業(yè)的活動(dòng)大致可分為:管理活動(dòng)、經(jīng)營活動(dòng)、財(cái)務(wù)活動(dòng)、行政活動(dòng)等。其內(nèi)部控制的關(guān)鍵點(diǎn)至少包括:針對企業(yè)的每一項(xiàng)業(yè)務(wù)活動(dòng)都有必要和恰當(dāng)?shù)恼吆统绦?已確定的控制行為得到恰當(dāng)?shù)膱?zhí)行。
制定控制程序文件。企業(yè)主體在建立風(fēng)險(xiǎn)控制文檔的基礎(chǔ)上,建立與控制相對應(yīng)的程序文件和與控制相關(guān)的、有示范意義的控制證據(jù)。
根據(jù)變化的內(nèi)外部環(huán)境調(diào)整控制措施,并完善相應(yīng)的制度文件。隨著經(jīng)營活動(dòng)外部環(huán)境和內(nèi)部管理的變化,風(fēng)險(xiǎn)評估的結(jié)果也會(huì)不斷更新,風(fēng)險(xiǎn)控制也隨之發(fā)生變化。因此,內(nèi)控部門每年定期組織相關(guān)部門對新增或變動(dòng)的風(fēng)險(xiǎn)進(jìn)行以下判斷:是否有新增的業(yè)務(wù)活動(dòng);已有的控制活動(dòng)是否有變化;這些控制活動(dòng)中哪些是關(guān)鍵控制。然后將這些新增或變化后的控制活動(dòng)記錄在風(fēng)險(xiǎn)控制文檔中,并根據(jù)識(shí)別出的關(guān)鍵控制對關(guān)鍵控制文檔進(jìn)行更新。
筆者認(rèn)為,確定設(shè)計(jì)風(fēng)險(xiǎn)控制措施很重要,而實(shí)施過程中真正執(zhí)行所確定的風(fēng)險(xiǎn)控制措施則更為重要。企業(yè)主體應(yīng)根據(jù)風(fēng)險(xiǎn)的影響、管理的復(fù)雜性和其他因素的影響,設(shè)計(jì)出一套風(fēng)險(xiǎn)處理記錄模式,對風(fēng)險(xiǎn)控制措施的執(zhí)行情況進(jìn)行適當(dāng)程度的記錄。
同時(shí),企業(yè)主體應(yīng)建立評估標(biāo)準(zhǔn),對風(fēng)險(xiǎn)控制措施的執(zhí)行情況進(jìn)行評估。企業(yè)主體還應(yīng)明確風(fēng)險(xiǎn)控制執(zhí)行情況的責(zé)任人,并定期反饋風(fēng)險(xiǎn)控制的執(zhí)行情況,向管理層報(bào)告所有風(fēng)險(xiǎn)控制失效的情況,以保證及時(shí)采取必要的措施以糾正風(fēng)險(xiǎn)控制失效。企業(yè)主體根據(jù)風(fēng)險(xiǎn)控制反饋情況信息,評估風(fēng)險(xiǎn)控制的執(zhí)行效果,并及時(shí)進(jìn)行修正。
控制活動(dòng)方法設(shè)計(jì)
風(fēng)險(xiǎn)控制方法很多,因采取具體措施的不同而不同。我國《基本規(guī)范》將美國科索委員會(huì)(COSO)制定的《內(nèi)部控制——整合框架》中的防止性控制、檢查性控制、手工控制、計(jì)算機(jī)控制和管理性控制等控制活動(dòng)類型界定為通過手工控制與自動(dòng)控制、預(yù)防性控制與發(fā)現(xiàn)性控制相結(jié)合的方法。
基于COSO財(cái)務(wù)報(bào)告內(nèi)部控制——較小型公眾公司指南的控制活動(dòng)原則、方法如表二。


