内控及介绍
培训内部控制及内部控制审计内部控制及内部控制审计介绍介绍网通国际内部审计部王文静二零零四年五月二十日1 内部控制定义和COSO内控框架 内控审计的意义和萨班斯法案 内控审计程序简介2内部控制的定义COSO是指美国反对虚假财务报告委员会所属的内部控制专门研究委员会 发起机构委员会(Committee of Sponsoring Organizations of the TreadwayCommission, 简称COSO)。它包括美国注册会计师协会,内部审计师协会,财务经理协会,美国会计学会,管理会计协会。根据COSO报告中的定义,内部控制是受公司董事会、管理层和其他员工的共同作用,旨在为实现 经营效果和效率 、财务报告的可靠性 以及对适用法律法规的遵循适用法律法规的遵循 ,而提供合理保证的一种 过程 。3运营 通过标准化运作过程提高效力与效率 通过控制行为确保资产安全财务 合理保证财务报告的可靠性 合理确保用于制定经营决策的信息的完整性 帮助避免及发现欺诈行为,提供可审计的线索合规 定期监控以保证符合法律法规内部控制的目标4内部控制的目标与要素如何满足内部控制的3个目标?内部控制应包括哪些内容(要素)?内部控制目标和要素间的关系?COSO内部控制框架5监控信息和沟通控制活动风险评估控制环境营运财务报告合规性业务单位A业务单位B活动2活动1COSO内部控制框架6监控信息和沟通控制活动风险评估控制环境营运财务报告合规性业务单位A业务单位B活动2活动1是一个组织的控制意识;它是人们执行经营活动并完成其控制责任的环境。 管理哲学和经营作风 员工的诚实和职业道德 员工的胜任能力 董事会及审计委员会的参与 组织结构 权利和责任的规定 人力资源政策与执行是一个组织的控制意识;它是人们执行经营活动并完成其控制责任的环境。管理哲学和经营作风员工的诚实和职业道德员工的胜任能力董事会及审计委员会的参与组织结构权利和责任的规定人力资源政策与执行COSO内部控制框架控制环境控制环境7风险评估是为了达到企业目标而确认、分析和管理相关的风险 经营环境的变化 聘用新员工 采用新的或改良的信息系统 迅猛地发展速度 新技术的采用或新产品的开发 企业改组风险评估是为了达到企业目标而确认、分析和管理相关的风险 经营环境的变化 聘用新员工 采用新的或改良的信息系统 迅猛地发展速度 新技术的采用或新产品的开发 企业改组COSO内控框架风险评估监控信息和沟通控制活动风险评估控制环境营运财务报告合规性业务单位A业务单位B活动2活动1风险评估8竞争者 敏感性 股东关系 资金充足性 金融市场灾难性损失 独立政治 法律 行政管理 行业环 境风 险信息技术风险使用权 完整性 相关性 可得到性 基础设施财务风险货币 利率流动性 结算再投资 信用双边关系现金转移或流速改变诚信风险管理欺诈 雇员欺诈非法行为 无授权使用商誉授权风险领导力 权力限制 表现激励沟通营运风险客户满意 人力资源产品开发 效率能力 表现差异循环时间 资源商品定价 过失或损失符合性 业务中断健康和安全 环境产品或服务失败商标或产品名侵蚀营运价格 合同投入衡量结盟 完整性和精确性管理报告决策信息风险财务预算和计划 完整性和精确性会计信息 财务报告评价税收 养老基金投资评估 管理报告战略环境检视 业务组合价值衡量 组织结构资源分配 计划生命周期流 程风 险风险评估企业业务风险模型9风险管理循环有什么潜在的问题会发生?确定风险我们怎样防止问题的发生并不断改善?监控并吸取经验这些问题发生的可能性和影响如何?评估风险我们需要采取什么行动和内控政策?控制风险我们需要首先解决什么问题?划分风险等级经营目标经营目标这个循环描述为“计划计划 实施实施 检查检查 改进改进”10确保管理部门指令得以贯彻执行的各项政策和程序。 制定计划、编制预算 业绩评价 信息处理控制 实物控制 职务分离 授权与批准确保管理部门指令得以贯彻执行的各项政策和程序。 制定计划、编制预算 业绩评价 信息处理控制 实物控制 职务分离 授权与批准COSO内控框架控制活动监控信息和沟通控制活动风险评估控制环境营运财务报告合规性业务单位A业务单位B活动2活动1控制活动11控制闭环一个业务循环中实现若干目标部门1部门5部门4部门3部门2目标A目标C目标D目标B根据控制标准判断是否接受和批准控制标准操作标准部门根据操作标准进行处理操作12控制闭环举例采购业务循环采购业务循环中包含若干目标通过流程和标准得到保证申请部门法律部门采购部门预算部门技术部门合同盖章部门及时经济合法选型质量根据控制标准判断是否接受和批准控制标准操作标准部门根据操作标准进行处理操作13为了实现控制目标,保证内部控制各个要素的可靠性,有关信息必须及时沟通。信息沟通贯穿于整个机构。例如: 各种沟通交流会 制度建设中部门之间的沟通 经营分析汇报为了实现控制目标,保证内部控制各个要素的可靠性,有关信息必须及时沟通。信息沟通贯穿于整个机构。例如: 各种沟通交流会 制度建设中部门之间的沟通 经营分析汇报COSO内控框架信息和沟通监控信息和沟通控制活动风险评估控制环境营运财务报告合规性业务单位A业务单位B活动2活动1信息和沟通141. 信息信息信息的确认、收集、处理和报告应由公司确定的部门负责。相关信息包括从外部获取的行业、经济和监管信息以及内部产生的信息。信息与沟通2. 沟通沟通在信息的处理中,沟通是必要的环节。在更广义的层次上,沟通还包括对员工与组织的目标与职责的定义和描述。有效的沟通存在于公司内部的上行、下达和同级传递中。公司应同样重视与外部的沟通。15监督和评估内部控制系统设计的合理性和运行的有效性。例如: 财务监控和经营分析 内部 /外部审计 客户满意度调查(相关部门检查) 内部日常工作检查(自检) 员工业绩检查监督和评估内部控制系统设计的合理性和运行的有效性。例如: 财务监控和经营分析 内部 /外部审计 客户满意度调查(相关部门检查) 内部日常工作检查(自检) 员工业绩检查COSO内部控制框架监控监控信息和沟通控制活动风险评估控制环境营运财务报告合规性业务单位A业务单位B活动2活动1监控16COSO内部控制框架监控1. 持续监控:定期进行账实核对;定期进行账实核对;管理部门的监控等管理部门的监控等2. 个别评价:专项内部控制审计专项内部控制审计等等3. 汇报内部控制缺陷:汇报与改善汇报与改善17COSO内控框架对内控有效性的评估标准综合五个要素可以有综合五个要素可以有效地建立内部控制并且有效地建立内部控制并且有效率地执行效率地执行要注意内部控制的局限要注意内部控制的局限性:成本效益原则、合谋性:成本效益原则、合谋舞弊、管理层逾越控制舞弊、管理层逾越控制监控信息和沟通控制活动风险评估控制环境营运财务报告合规性业务单位A业务单位B活动2活动118股股东东客客 户户环环境境证证券券易易交交委委员员会会一一般般公公准准认认 会会计计则则法法规规制制度度董事会审计委员会职业道德准则遵循委员会外部审计公司审计事业总部 /集团内部控制经营管理自查财务职能和管理行为准则财务惯例、工作程序和法规遵循计划内部控制标准监督估评与政策和程序实施与检查良好的商良好的商业行为业行为内部控制盘19 内部控制定义和COSO内控框架 内控审计的意义和萨班斯法案 内控审计程序简介20内部审计的定义此定义是内部审计师协会于一九九九年六月正式通过一个新的内部审计定义。根据国际内审师协会的定义, 内部审计是一种独立、客观的保证和咨询活动。其目的在于为组织增加价值和提高组织的运作效率。它通过系统化和规范化的方法,评价和改进风险管理、控制和治理过程的效果,帮助组织实现其目标。21变革中的内部审计功能传统国营审计模式 内部审计是政府审计机关权力的伸延,存在于各政府机关、国有企业及非牟利机构内 目的是协助政府进行监管,确保资产及资源运用恰当 向国家及组织领导人提交遵循审计的工作结果及分析,协助政府惩罚违规的机关负责人传统西方内审模式 内部审计是评价企业财务机制的活动 目的是协助企业的管理层维持有效的财务机制 向管理层提供财务机制审计的分析、评价及建议等资料,协助企业确保财务机制健全现代企业内部审计模式 内部审计提供独立和客观的审计及顾问服务 目的是协助企业增值及改善营运的效率及效益 向审核委员会提供营运审计的分析、评价及建议等资料,协助企业有效地管理风险及维持企业管治机制22内部审计部目标:为企业整体战略服务;协助企业达到企业价值最大化。内部审计部目标:为企业整体战略服务;协助企业达到企业价值最大化。发展方向:企业管理者和业务骨干的培训中心。发展方向:企业管理者和业务骨干的培训中心。结合COSO内部控制模型,对公司整体、各部门、各流程的内部控制情况进行审计,提高内控控制水平。结合COSO内部控制模型,对公司整体、各部门、各流程的内部控制情况进行审计,提高内控控制水平。为管理层和各部门提供管理上的咨询服务,帮助其解决管理上的问题。组织内控宣讲和培训,增强内控意识,提高管理水平。为管理层和各部门提供管理上的咨询服务,帮助其解决管理上的问题。组织内控宣讲和培训,增强内控意识,提高管理水平。审计:内部控制审计 咨询及培训:管理咨询及培训网通国际内部审计部定位23内部控制审计内部控制审计提高企业管理水平、改善内部控制,帮助企业达到企业价值最大化提高企业管理水平、改善内部控制,帮助企业达到企业价值最大化帮助公司满足 “萨班斯法案”的要求帮助公司满足 “萨班斯法案”的要求对外对内什么是“萨班斯法案”?“萨班斯法案”是怎么产生的?跟内控相关的“萨班斯法案”条款有哪些?内部控制审计的意义24美国修订 1933年证券法、 1934年证券交易法2001年秋天以来,美国爆发一系列财务虚假案,导致安然、世通等大公司破产,也史无前例地导致安达信这样一个有 90多年历史的世界级会计师事务所基本退出审计舞台。美国国会于 2002年出台了萨班斯 奥克斯利法案(英文 Sarbanes Oxley Act)证监会要求在美国上市的公众公司的年度报告中要包括内部控制报告萨班斯奥克斯利法案25 管理者声明对公司的内部控制负责 管理者对公司内部控制的评估结果 声明评估公司内部控制所采用的框架 外部审计师针对管理者的上述评估出具的见证报告美国证监会要求在美国上市的公众公 司的年度报告中附有内部控制报告,其中应包括以下内容:萨班斯奥克斯利法案26内控与内控审计之间的关系内控要点 责任部门控制的制定 职能管理部门经营管理部门 /业务单元控制的实现 经营管理部门 /业务单元控制的遵循性管理 内部审计部门经营管理部门 /业务单元控制评价 内部审计部门职能管理部门经营管理部门 /业务单元27物资采购和供应管理内控审计项目的物资采购和供应管理内控审计项目的目的目的开展物资采购和供应循环的内控审计建立内控审计方法首要目的通过审计,建立和完成一套内控标准,直到完成形成内控标准的机制通过审计,建立和完成一套内控标准,直到完成形成内控标准的机制下一阶段目标物资采购和供应管理内控审计目的28控制标准:-是执行和检查内部控制的依据。通过对照这种标准对各个环节的工作进行遵循性检查,发现违反的现象。并且做出评估,和整改的要求。注意:控制标准受企业战略的影响,不同企业、不同时期的控制标准并非统一、固定。控制标准随时变化的控制标准:销售管理,规划管理,产品管理相对稳定的控制标准:财务帐务控制标准,工程造价控制标准等控制标准29使企业的内部控制具有自愈性:将内控的思路和工具通过审计活动传播到机构的各个层面,使人们广泛认识内控的含义和设计方法,在管理实践中运用。在环境和战略发生变化,产生了新的风险时 ,能够自觉主动地及时采取相应的控制措施,保证控制体系的可靠性。通过内控审计,传递集团公司对内部控制设计的要求,使管理者重视内控,重视审计人员在管理控制中的作用和地位,要求内审人员参加企业决策和制度建立的过程,从而为企业发挥更大的作用。内控审计工作展望将内控植入到企业管理中将内控植入到企业管理中30 内部控制定义和COSO内控框架 内控审计的意义和萨班斯法案 内控审计程序简介31步骤 工作退场会;与被审单位初步交换意见再次审核工作底稿、提交审计报告98审计报告审计报告了解被审单位基本情况分析审计风险制定审计计划及方案123审计准备审计准备穿行测试进场会、访谈、审阅书面资料符合性测试初步审核工作底稿、形成审计意见6547审计实施审计实施后续审计10后续审计后续审计阶段内部控制审计程序32设计有效性;设计有效性;执行有效性执行有效性流程保证政策流程管理者和所有者根据企业的经营宗旨和战略建立的政策政策内控审计主要内容内控审计主要内容内控审计的主要内容设计的有效性:访谈、审阅文件、穿行测试执行的有效性:符合性测试33内部控制评价方法有无制度?制度是否完善?是否执行?是否有补偿措施?控制缺失 /无效NNYYN是否定期重估风险?YNYN34销售周期:市场、销售、受理、信用、计费、帐单、应收帐款、收款等;销售周期:市场、销售、受理、信用、计费、帐单、应收帐款、收款等;采购周期:立项和招标、供应商管理、签订采购合同、采购设备物资、合同管理、验收设备物资、应付账款、支付货款等采购周期:立项和招标、供应商管理、签订采购合同、采购设备物资、合同管理、验收设备物资、应付账款、支付货款等建设运维周期:建设物资管理、建设项目管理、网络资源管理等建设运维周期:建设物资管理、建设项目管理、网络资源管理等成本核算周期:成本核算、固定资产管理等成本核算周期:成本核算、固定资产管理等其它周期:融资投资、财务报告、信息系统控制、人事劳资等其它周期:融资投资、财务报告、信息系统控制、人事劳资等业务周期35依赖内部控制吗实施内部控制测试否(小规模企业、内控薄弱、工作量大)是是否修改审计方案适量实质性测试财务会计报告审计复核审计工作底稿;形成审计意见与被审计单位交换意见编制并出具审计报告、下达 审计决定等国有企业财务审计程序了解被审计企业基本情况;分析审计风险;初步分析性复核;制定审计方案原定对内部控制的信赖是否仍然有效详细的实质性测试审计准备审计实施审计报告后续审计国有企业财务审计程序36内部控制审计与财务审计的区别与联系内控审计内控审计-对内部控制、业务周期、流程的审计,是对过程的审计对内部控制、业务周期、流程的审计,是对过程的审计审计对象不同审计对象不同报表:资产负债表、利润表、现金流量表等会计科目:应收账款、固定资产、应付账款、收入等资本性支出经营性支出财务审计财务审计-对财务报表及会计科目的审计,是对结果的审计对财务报表及会计科目的审计,是对结果的审计内控审计内控审计-改善内部控制、提高管理水平改善内部控制、提高管理水平财务审计财务审计-检查财务报表的真实性和公允性检查财务报表的真实性和公允性审计目的不同审计目的不同37内部控制审计与财务审计的区别与联系4. 虽有相同审计步骤,但侧重点不同虽有相同审计步骤,但侧重点不同相同的审计步骤举例相同的审计步骤举例如截止性测试:如截止性测试: 检查结账日前后5张出入库单是否计入正确的会计期间 。审计方法不同审计方法不同内控审计内控审计-访谈、穿行测试、符合性测试访谈、穿行测试、符合性测试财务审计财务审计-分析性符合、审核凭证及表单分析性符合、审核凭证及表单 内控审计:-能有效地降低对其他审计需求的压力,并能有效地帮助其它种审计确定高风险环节。38内容回顾9对内部控制的了解:内控定义、对内部控制的了解:内控定义、COSO框架框架9对内控审计的了解:内控审计的意义、萨班斯法对内控审计的了解:内控审计的意义、萨班斯法案、内控审计程序、步骤、与财务审计的区别案、内控审计程序、步骤、与财务审计的区别如何理解和使用此套审计方案?如何理解和使用此套审计方案?请听毕马威(请听毕马威(KPMG)事务所的讲解)事务所的讲解39几点希望和我们的联系方式1) 对此套内控审计方案的修改意见2) 对即将开展的 “收入流程内控审计方案 ”制定的建议国际公司审计部国际公司审计部 -王文静王文静13501136511wangwj2china-netcom.com开展内控审计后开展内控审计后提出反馈意见:1) 对介绍本身2) 对 “采购和物资供应流程 ”内控审计方案提出意见和建议本次介绍后本次介绍后我们的联系方式我们的联系方式