成都商务服务交流群

【原创 · 内控观点】谈谈内部控制自我评价的那些事儿~

风控在线2019-04-04 11:14:05


导读

又快到年底了,大家是不是都要忙着开始做内控自评了呢?内控自评到底是个什么东西?为什么企业每年都要内控自评?到底怎么样开展自评工作才能更加有效呢?今天我们就来讨论一下内控自评。


什么是内部控制自我评价?


内部控制自我评价是一种新兴的审计技术,它将运行和维持内部控制的主要责任赋予企业管理层,同时使内部审计与管理层一道承担对内部控制评价的责任。这使得以往由内部审计对控制的适应性及有效性进行独立验证发展到了全新阶段,即通过设计,规划和运行内部控制自我评估程序,由企业整体对管理控制和治理负责。


有人认为内控自评就是写一份内控自评报告,这种看法是不准确的。内控自评报告是内控自评的一种成果,企业进行内控自评的目的并不是为了写一份报告!

内控自评评价谁呢?



看到这个问题,可能有人会说:内控自评当然是评价自己企业咯!!可惜,这不是正确答案哦~~


内部控制评价是对内部控制有效性发表意见。所谓内部控制有效性,是指企业建立与实施内部控制对实现控制目标提供合理保证的程度,包括内部控制设计的有效性和内部控制运行的有效性。其中,内部控制设计的有效性,是指为实现控制目标所必需的内部控制要素都存在并且设计恰当;内部控制运行的有效性,是指现有内部控制按照规定程序得到了正确执行。评价内部控制运行的有效性,应当着重考虑以下几个方面:

(1)相关控制在评价期内是如何运行的;

(2)相关控制是否得到了持续一致的运行;

(3)实施控制的人员是否具备必要的权限和能力。


需要强调的是,即使同时满足设计有效性和运行有效性标准的内部控制,受内部控制固有局限影响,也只能为内部控制目标的实现提供合理保证,而不能提供绝对保证,不应不切实际地期望内部控制能够绝对保证内部控制目标的实现,也不应以内部控制目标的最终实现情况和程度作为唯一依据直接判断内部控制设计和运行的有效性。


内控自评有什么用呢?


年年都要做自评,那企业做自评到底有什么用呢?内控自评的作用主要有这三点:


第一,内部控制评价有助于企业自我完善内控体系。


内部控制评价是通过评价、反馈、再评价,报告企业在内部控制建立与实施中存在的问题,并持续地进行自我完善的过程。通过内部控制评价查找、分析内部控制缺陷并有针对性地督促落实整改,可以及时堵塞管理漏洞,防范偏离目标的各种风险,并举一反三,从设计和执行等全方位健全优化管控制度,从而促进企业内控体系的不断完善。


第二,内部控制评价有助于提升企业市场形象和公众认可度。


企业开展内部控制评价,需形成评价结论,出具评价报告。通过自我评价报告,将企业的风险管理水平、内部控制状况以及与此相关的发展战略、竞争优势、可持续发展能力等公布于众,树立诚信、透明、负责任的企业形象,有利于增强投资者、债权人以及其他利益相关者的信任度和认可度,为自己创造更为有利的外部环境,促进企业的长远可持续发展。


第三,内部控制评价有助于实现与政府监管的协调互动。


政府监管部门有权对企业内部控制建立与实施的有效性进行监督检查。事实上,在有关政府部门,比如审计机关开展的国有企业负责人离任经济责任审计中,已将企业内部控制的有效性,以及企业负责人组织领导内控体系建立与实施情况纳入审计范围,并日益成为十分重要的一部分。尽管政府部门实施企业内控监督检查有其自身的做法和特点,但监督检查的重点部位是基本一致的,比如大多涉及重大经营决策的科学性、合规性以及重要业务事项管控的有效性等。实施企业内控自我评价,能够通过自查及早排查风险、发现问题,并积极整改,有利于在配合政府监管中赢得主动,并借助政府监管成果进一步改进企业内控实施和评价工作,促进自我评价与政府监管的协调互动。


如何开展内控自评?


企业内部控制评价主要分为四个阶段:计划阶段、测试阶段、认定阶段以及报告阶段:



(1)计划阶段


计划阶段需要完成的工作的范围包括评价工作方案、评价工作组、评价的范围、评价时间、评价准备、确定缺陷的标准。运用自上而下的方法,优先评价整个管理层应执行的内部控制(企业层面控制)。


(2)测试阶段


在测试阶段,所要实施的工作就包括评价测试方法、企业层面测试、业务层面测试、信息系统测试、评价过程记录、评价结果记录。测试阶段需要了解被评价企业的基本情况,充分与企业进行沟通,了解企业的组织架构,战略发展等情况。然后确定检查评价的范围和重点,综合运用各种评价的方法对内部控制进行有效性的测试,填写工作底稿,对内部控制缺陷进行发现和认定,以便后期的整改。


内控评价的测试方法包括个别访问、调查问卷、穿行测试、抽样、实地查验、比较分析、专题讨论。内部控制评价过程的记录形式比较多样,包括个别访谈、调查文件、穿行测试、抽样测试、实地查验、比较分析等。相应地,内部控制评价工作的记录方式也有多种选择。评价测试工作底稿中通常应记录测试的时间、内容、步骤等。总体来说,评价工作的记录应具有可追踪性,即评价工作结束后,独立的检查人员可以根据评价记录,追踪至执行评价时抽取的样本、访谈的人员、采取的评价步骤等等。


(3)认定阶段


认定阶段的步骤包括缺陷分类、缺陷标准、认定基础、认定方法、认定责任、缺陷报告和整改措施。在这一阶段,应汇总评价人员的工作底稿,初步认定内部控制缺陷并进行分类汇总,对缺陷的成因、表现形式及风险程度进行定量或定性的综合分析,按照对控制目标的影响程度判定缺陷等级,综合内部控制工作整体情况形成现场评价报告。


(4)报告阶段


报告阶段包括了内部控制评价的结果沟通、报告的编制和内容、披露程序、报告的适用和档案保管。


常见的内控评价方法



1.个别访谈法


个别访谈法主要用于了解公司内部控制的现状,在企业层面评价及业务层面评价的了解阶段经常使用。访谈前应根据内部控制评价需求形成访谈提纲,撰写访谈纪要,记录访谈的内容。


2.调查问卷法


调查问卷法主要用于企业层面评价。调查问卷应尽量扩大对象范围,包括企业各个层级员工,应注意事先保密性,题目尽量简单易答(如答案只需为“是”、“否”、“有”、“没有”等等)。


3.穿行测试法


穿行测试法是指在内部控制流程中任意选取一笔交易作为样本,追踪该交易从最初起源直到最终在财务报表或其他经营管理报告中反映出来的过程,即该流程从起点到终点的全过程(例如,在保险公司的内部控制评价中,选取一笔保险新单,追踪其从投保申请到财务入账的全过程),以此了解控制措施设计的有效性,并识别出关键控制点。


4.抽样法


抽样法分为随机抽样和其他抽样。随机抽样是指按随机原则从样本库中抽取一定数量的样本;其他抽样是指人工任意选取或按某一特定标准从样本库中抽取一定数量的样本。


5.实地查验法


实地查验法主要针对业务层面控制,它通过使用统一的测试工作表,与实际的业务、财务单证进行核对的方法进行控制测试。如实地盘点某种存货。


6.比较分析法


比较分析法是指通过数据分析,识别评价关注点的方法。数据分析可以是与历史数据、行业(公司)标准数据或行业最优数据等进行比较。


7.专题讨论法


专题讨论法主要是集合有关专业人员就内部控制执行情况或控制问题进行分析,既可以是控制评价的手段,也是形成缺陷整改方案的途径。

此外,还可以使用观察、重新执行等方法,也可以利用信息系统开发检查方法,或利用实际工作和检查测试经验。对于企业通过系统采用自动控制、预防控制的,应在方法上注意与人工控制、发现性控制的区别。

内控自评的三项原则


同时,在开展内控自评的时候,我们还需要注意一下三项原则,以保证自评开展的有效。


(一)全面性原则。评价工作应当包括内部控制的设计与运行,涵盖公司各种业务和事项。


(二)重要性原则。评价工作应当在全面评价的基础上,关注重大业务事项和高风险领域。


(三)客观性原则。评价工作应当准确地揭示公司经营管理的风险状况,如实反映内部控制设计与运行的有效性。


最后,给大家送上一点干货!


我们伟大的COSO在2013年发布过《Illustrative Tools for Assessing Effectiveness of a System of Internal Control 》,其中有不少实用的内控评价的实用表单(全部都是EXCEL格式!!),包括:


内控评价的流程


各原则评价模板


缺陷汇总表模板




获取方法


1、关注【风控在线】微信公众账号

2、回复【内控自评】即可获取下载链接

一定要正确、无误的输入哦!!



-示例-



温馨提示:

1、请在风控在线微信公众号后台回复:【内控自评】,页面底部留言无效哦~

2、领取人比较多,资料将在24小时内发送,没有超过时间的同学,麻烦耐心等待一下咯~(当然我们一定会很快快快的发给大家!!)


Copyright©2014-2016 风控在线

该素材文章为风控在线微信公众号原创内容,为风控在线版权所有,如需转载,请注明转载自风控在线微信公众号。如未注明内容出处,我们将联系微信官方进行处理,谢谢!

Copyright © 成都商务服务交流群@2017