审计与内部控制

内部控制

想想一间忙碌的厨房里所有不动声色的防护措施:贴在冰箱上的检查清单、大单出餐前两个人签字确认、上锁的物料柜、每天清点的钱箱。它们没有一样令人兴奋,但合在一起就能防止错误和偷窃越积越多。内部控制就是企业版本:公司用来确保实现目标、保持记录可靠、保护资产、遵守规则的全套政策、程序和习惯。

内部控制通常被描述为有五个组成部分(即 COSO 框架):控制环境(高层定下的整体基调和道德氛围)、风险评估(识别可能出什么错)、控制活动(具体的检查手段——审批、对账、上锁、分离不相容的职责)、信息与沟通(把正确的数据送到正确的人手里),以及监督(定期检查这些控制是否仍然有效)。控制还分不同类型:预防性控制在错误发生之前就将其拦下(要求付款须有第二个签名),而侦查性控制在事后查出错误(每月一次的银行对账查出一笔遗失的存款)。一个简单的日常例子:要求任何超过 1 万的支票须有两个签名,这是一项预防性控制,使一个人偷钱变得困难得多。

内部控制之所以重要,是因为它是其他一切赖以建立的基础——审计师评估它以决定测试多少,而没有它几乎不可能有可靠的财务报表。但要诚实看待它的上限:内部控制给出的是合理保证,绝非担保。它可能被串通(两个人合谋一起作弊)、管理层凌驾(老板干脆无视规则)以及人为失误所击破。控制也要花钱,所以公司必须在保护与代价之间权衡。

一家公司规定,每笔付款须由一名员工提出申请、由经理批准、由第三人记账,并且每月对银行账户进行对账。审批规则是预防性控制;每月对账是侦查性控制,能查出某笔不知怎么蒙混过关的舞弊付款。

预防性控制在前端拦下错误;侦查性控制查出漏网之鱼。

即便是强健的内部控制,也只能给出合理保证:它可能被串通、被管理层凌驾、以及被简单的人为失误击破——而且运行它总要花钱。

又称
internal controlsinternal control system内控