審計與內部控制

內部控制

想想一間忙碌的廚房裡所有不動聲色的防護措施:貼在冰箱上的檢查清單、大單出餐前兩個人簽字確認、上鎖的物料櫃、每天清點的錢箱。它們沒有一樣令人興奮,但合在一起就能防止錯誤和偷竊越積越多。內部控制就是企業版本:公司用來確保實現目標、保持記錄可靠、保護資產、遵守規則的全套政策、程序和習慣。

內部控制通常被描述為有五個組成部分(即 COSO 框架):控制環境(高層定下的整體基調和道德氛圍)、風險評估(識別可能出什麼錯)、控制活動(具體的檢查手段——審批、對賬、上鎖、分離不相容的職責)、信息與溝通(把正確的數據送到正確的人手裡),以及監督(定期檢查這些控制是否仍然有效)。控制還分不同類型:預防性控制在錯誤發生之前就將其攔下(要求付款須有第二個簽名),而偵查性控制在事後查出錯誤(每月一次的銀行對賬查出一筆遺失的存款)。一個簡單的日常例子:要求任何超過 1 萬的支票須有兩個簽名,這是一項預防性控制,使一個人偷錢變得困難得多。

內部控制之所以重要,是因為它是其他一切賴以建立的基礎——審計師評估它以決定測試多少,而沒有它幾乎不可能有可靠的財務報表。但要誠實看待它的上限:內部控制給出的是合理保證,絕非擔保。它可能被串通(兩個人合謀一起作弊)、管理層凌駕(老闆乾脆無視規則)以及人為失誤所擊破。控制也要花錢,所以公司必須在保護與代價之間權衡。

一家公司規定,每筆付款須由一名員工提出申請、由經理批准、由第三人記賬,並且每月對銀行賬戶進行對賬。審批規則是預防性控制;每月對賬是偵查性控制,能查出某筆不知怎麼蒙混過關的舞弊付款。

預防性控制在前端攔下錯誤;偵查性控制查出漏網之魚。

即便是強健的內部控制,也只能給出合理保證:它可能被串通、被管理層凌駕、以及被簡單的人為失誤擊破——而且運行它總要花錢。

又稱
internal controlsinternal control system内控