审计与内部控制
职责分离
数票的人不许同时是候选人,收你钱的收银员通常也不是日后查点钱箱的同一个人,这都是有原因的。如果一个人能独自、秘密地完成一项任务的每一步,他就既可能出错、又能把错误藏起来。职责分离就是这样一个简单而有力的想法:把一项敏感任务拆分给不同的人,使得没有任何单独一个人能从头到尾掌控整件事。
传统上,有三类职责应该分别掌握在不同人手中:授权(批准一笔交易)、保管(经手实际资产,如现金或存货)和记录(记入账簿)。其用意在于,舞弊或错误此后要么得从别人眼皮底下溜过,要么得主动串通。以一个付款循环为例:提出采购的员工不应是批准它的人,批准的人不应是签支票的人,签支票的人不应是记录付款的人,记录付款的人不应是对银行账户进行对账的人。如果一个文员能把这五步全做了,他就能独自虚构一个假供应商、付款给它、记账并把它藏起来。把这些步骤分散开来,没有别人察觉就几乎不可能做到。
职责分离之所以重要,是因为它是现有内部控制中最便宜、最有效的一种,审计师在各处都会寻找它。它诚实的局限值得直说。第一,它总能被串通击破——如果批准人和记录人联手,这道墙就塌了。第二,小企业往往请不起足够的人手来妥善分离职责,所以只能转而依靠补偿性控制(比如老板亲自审阅银行对账单)。分离能降低风险,却不能消除风险。
在一个管理良好的办公室里,录入新供应商的文员不能同时批准发票或签支票;由经理批准、另一个人付款、第四个人对银行账户进行对账。由于没有人掌控整条链条,单独一个不诚实的员工无法在没有别人参与的情况下,虚构一个假供应商并悄悄付钱给自己。
把授权、保管和记录分开,能阻止一个人单独得手。
职责分离会被串通击破,而小企业往往负担不起——它们只能依靠补偿性控制,比如老板亲自审阅银行对账单。
又称
另见