審計與內部控制

COSO 框架

/ KOH-soh /

如果許多公司各自都在嘗試建立一套「良好的內部控制體系」,那麼有一份大家都認同的共同藍圖會極有幫助——否則「良好的控制」就成了每個人各自所想的那個意思。COSO 框架就是這份共同藍圖。它是世界上設計和評判公司內部控制最廣泛使用的模型,由一個名為「反虛假財務報告委員會的發起組織委員會」(其英文縮寫正是 COSO)的私營部門機構發布。

該框架通過公司力求實現的三個目標來定義內部控制——經營(高效運轉)、報告(產出可靠的財務報告)和合規(遵守法律)——並由五個環環相扣的組成部分支撐。這五個部分是:控制環境(高層定下的道德基調與架構)、風險評估(發現可能出什麼錯)、控制活動(實際的檢查手段,如審批與對賬)、信息與溝通(把正確的信息送到正確的人手裡),以及監督活動(定期核實控制是否仍在運作)。2013 年的更新進一步把它們細分為 17 項基本原則。一個形象的畫面是一個立方體:頂面是目標,正面往下是各組成部分,側面是組織的各個部分,全都需要協同運作。

COSO 之所以重要,是因為它成了審計師、管理層和監管機構用來談論和評價內部控制的實用標準——當一家美國公司根據《薩班斯-奧克斯利法案》評估其控制時,幾乎總是用 COSO 來搭建這一評估。誠實的提醒是:COSO 是一個框架,而不是一份能保證安全的清單。把它執行好會讓良好控制變得很有可能,但公司也可能在紙面上把每一項都打了勾,真實的文化卻是腐爛的——而控制環境,那個軟性的「高層基調」,既是最重要的組成部分,也是最難憑空偽裝出來的。

當一家上市公司必須記錄其財務報告內部控制時,團隊會圍繞 COSO 的五個組成部分來組織工作——描述控制環境、列出風險、登記審批與對賬等控制活動,並說明這些控制如何被監督——以便外部審計師能對照一個公認的標準來評價它。

COSO 的五個組成部分為所有人提供了談論內部控制的共同語言。

COSO 是一個框架,而非擔保。一家公司可以在紙面上記錄齊全部五個組成部分,但如果控制環境——真正的「高層基調」——薄弱,仍然會失敗。

又稱
COSOInternal Control – Integrated FrameworkCOSO 内部控制整合框架