審計與內部控制
職責分離
數票的人不許同時是候選人,收你錢的收銀員通常也不是日後查點錢箱的同一個人,這都是有原因的。如果一個人能獨自、秘密地完成一項任務的每一步,他就既可能出錯、又能把錯誤藏起來。職責分離就是這樣一個簡單而有力的想法:把一項敏感任務拆分給不同的人,使得沒有任何單獨一個人能從頭到尾掌控整件事。
傳統上,有三類職責應該分別掌握在不同人手中:授權(批准一筆交易)、保管(經手實際資產,如現金或存貨)和記錄(記入賬簿)。其用意在於,舞弊或錯誤此後要麼得從別人眼皮底下溜過,要麼得主動串通。以一個付款循環為例:提出採購的員工不應是批准它的人,批准的人不應是簽支票的人,簽支票的人不應是記錄付款的人,記錄付款的人不應是對銀行賬戶進行對賬的人。如果一個文員能把這五步全做了,他就能獨自虛構一個假供應商、付款給它、記賬並把它藏起來。把這些步驟分散開來,沒有別人察覺就幾乎不可能做到。
職責分離之所以重要,是因為它是現有內部控制中最便宜、最有效的一種,審計師在各處都會尋找它。它誠實的局限值得直說。第一,它總能被串通擊破——如果批准人和記錄人聯手,這道牆就塌了。第二,小企業往往請不起足夠的人手來妥善分離職責,所以只能轉而依靠補償性控制(比如老闆親自審閱銀行對賬單)。分離能降低風險,卻不能消除風險。
在一個管理良好的辦公室裡,錄入新供應商的文員不能同時批准發票或簽支票;由經理批准、另一個人付款、第四個人對銀行賬戶進行對賬。由於沒有人掌控整條鏈條,單獨一個不誠實的員工無法在沒有別人參與的情況下,虛構一個假供應商並悄悄付錢給自己。
把授權、保管和記錄分開,能阻止一個人單獨得手。
職責分離會被串通擊破,而小企業往往負擔不起——它們只能依靠補償性控制,比如老闆親自審閱銀行對賬單。
又稱
另見