COSO 框架
/ KOH-soh /
如果许多公司各自都在尝试建立一套“良好的内部控制体系”,那么有一份大家都认同的共同蓝图会极有帮助——否则“良好的控制”就成了每个人各自所想的那个意思。COSO 框架就是这份共同蓝图。它是世界上设计和评判公司内部控制最广泛使用的模型,由一个名为“反虚假财务报告委员会的发起组织委员会”(其英文缩写正是 COSO)的私营部门机构发布。
该框架通过公司力求实现的三个目标来定义内部控制——经营(高效运转)、报告(产出可靠的财务报告)和合规(遵守法律)——并由五个环环相扣的组成部分支撑。这五个部分是:控制环境(高层定下的道德基调与架构)、风险评估(发现可能出什么错)、控制活动(实际的检查手段,如审批与对账)、信息与沟通(把正确的信息送到正确的人手里),以及监督活动(定期核实控制是否仍在运作)。2013 年的更新进一步把它们细分为 17 项基本原则。一个形象的画面是一个立方体:顶面是目标,正面往下是各组成部分,侧面是组织的各个部分,全都需要协同运作。
COSO 之所以重要,是因为它成了审计师、管理层和监管机构用来谈论和评价内部控制的实用标准——当一家美国公司根据《萨班斯-奥克斯利法案》评估其控制时,几乎总是用 COSO 来搭建这一评估。诚实的提醒是:COSO 是一个框架,而不是一份能保证安全的清单。把它执行好会让良好控制变得很有可能,但公司也可能在纸面上把每一项都打了勾,真实的文化却是腐烂的——而控制环境,那个软性的“高层基调”,既是最重要的组成部分,也是最难凭空伪装出来的。
当一家上市公司必须记录其财务报告内部控制时,团队会围绕 COSO 的五个组成部分来组织工作——描述控制环境、列出风险、登记审批与对账等控制活动,并说明这些控制如何被监督——以便外部审计师能对照一个公认的标准来评价它。
COSO 的五个组成部分为所有人提供了谈论内部控制的共同语言。
COSO 是一个框架,而非担保。一家公司可以在纸面上记录齐全部五个组成部分,但如果控制环境——真正的“高层基调”——薄弱,仍然会失败。