第六章
风险管理框架下的内部控制
0Z11V9Jk 1.内部控制理论的发展阶段
R&vV!d (1)内部牵制阶段
K[j~htC{I" (2)内部控制制度阶段
SJ
ay (3)内部控制结构阶段
)qq5WShMJ (4)内部控制整合框架阶段
9/yE\p. (5)全面风险管理阶段
yJ0q)x sS 2.COSO:Internal Control-IntegratedFramework三项目标
&/\Q 6$a (1)取得经营的有效性和效率
N(7UlS,u' (2)确保
财务报告的可靠性
{S$]I)tV (3)遵循适用的
法律法规 >>>&{>}! 3.COSO:Internal Control-IntegratedFramework五项要素
]cKxYX)J (1)控制环境
Ra!Br6 (2)风险评估
>QA;02 (3)控制活动
]YF_c,Q (4)信息与沟通
t[|a
M-F&> (5)监督
-zSkon2Y^ 4.COSO:Enterprise Risk Management-IntegratedFramework的三个维度
w4<n=k (1)企业的目标
$~h\`vF& (2)全面风险管理要素
ge[hAI2I (3)企业的各个层级
o`{@':
%D` 5.COSO:ERM企业的目标内容
SNUq (1)战略目标
N -z (2)经营目标
}%}yOLo: (3)报告目标
8*7,qX (4)合规目标
y~r5KB6w 6.COSO:ERM全面风险管理要素内容
141
G~@- (1)内部环境
==ZL0 ][ (2)目标设定
xNAa,aMM (3)事项识别
\46
'j. (4)风险评估
[S:{$4&
(5)风险应对
\'>ZU-V (6)控制活动
/=
i+7^ (7)信息与沟通
m\DI6O"u' (8)监督
9sId2py]W 7.COSO:ERM企业各个层级内容
YD@n8?~$$ (1)主体层次
!5VT[w
1 (2)各分部
[AA*B (3)各业务单元
4\pUA4 (4)下属各子公司
4UISuYg' 8.COSO:ERM三个维度之间的关系
"BvAiT{u (1)风险管理的八个要素都是为企业的四个目标服务
-|WQs'%O (2)企业各个层级都要坚持同样的四个目标
GU,ztO.w3 (3)每个层次都必须从以上八个方面进行风险管理
vFx0B? 9.COSO Internal Control and ERM两份文件异同
g~v>{F+u 与COSO内部控制整合框架相比,ERM整合框架具有下列特点:
#*zl;h1( (1)内部控制涵盖在企业风险管理活动之中,是其不可分割的组成部分
~2L]K4Z^ (2)拓展了所需实现目标的内容(增加了更高层次的战略目标、将财务报告扩展至所有报告编制、引入了风险偏好和风险容忍度概念)
5<RZht$i (3)引入风险组合观
wj$WE3Y (4)更加强调风险评估在风险管理中的基础地位,并建议设置首席风险官
c*N>7IF, (5)扩展了控制环境内涵,强调风险管理概念和董事会的独立性
0Q)m>oL. (6)扩展了信息与沟通要素,不仅要关注历史信息,还要关注现在和未来可能影响目标实现的各种事项的影响
1$toowb"Zy 10.内部控制与风险管理的关系
tXg>R _\C (1)观点1:内部控制包含风险管理
;%YAiW8{Xk (2)观点2:风险管理包含内部控制
6p)dO
c3L (3)观点3:内部控制与风险管理是一对既互相联系又互相差别的概念。
VQ(l=k:}2 11.内部控制与风险管理的异同(第3种观点)
)d =8)9B (1)两者均是合理保证目标实现的过程(相同点)
Kd|@ (2)风险管理更偏向这一过程的前端,更偏向对影响目标实现的因素的分析、评估与应对(不同点)
sqE? U*8.- (3)相对于内部控制,风险管理是一个更为独立的过程。内部控制更加重视实施,嵌入企业各业务流程的具体业务活动中(不同点)
g?1! /+ 12.一个规范,三个指引
{~0r3N4Zl (1)《企业内部控制基本规范》(核心统领)
`;v5o4.` (2)《企业内部控制应用指引》(应用指引)
S uo (3)《企业内部控制评价指引》(事后鉴定)
)ePQN~#K} (4)《企业内部控制
审计指引》(事后鉴定)
1b LY1 13.《企业内部控制基本规范》的五个目标r
.% {4B,d$ (1)合理保证企业经营管理合法合规
6 66f;h (2)资产安全(中国特色新增目标)
ZGgM-O1 (3)合理保证财务报告及相关信息真实完整
^,sKj- (4)提高经营效率和效果
V")u
y&Ob (5)促进企业实现发展战略
h3BDHz, 14.《企业内部控制基本规范》的五个要素
Jr.4Y>;}e3 (1)内部环境
=&-+{txs (2)风险评估
VPI;{0kh (3)控制活动
? f>pKe (4)信息与沟通
2(s-8E:
(5)内部监督
rI;84=v2&9 15.《企业内部控制应用指引》分类
Bf+7;4- (1)内部环境类指引:
组织结构、发展战略、人力资源、社会责任、企业文化
syB.Z-Cpd (2)控制活动类指引:资金活动、采购业务、资产管理、销售业务、研究与开发、工程项目、担保业务、业务外包、财务报告
grbUR)f<?- (3)控制手段类指引:全面预算、合同管理、内部信息传递、
信息系统 -+,3aK<[ 16.内部控制定义解读
7>$&CWI (1)内部控制是一个过程,是实现目的的手段,而非目的本身
t{g7 :A (2)内部控制受人的影响,涉及企业各层次的人员
7
yp} (3)内部控制只能提供合理的保证,而非绝对的保证
&
G8tb>q<V (4)内部控制是为了实现五类既相互独立又相互联系的目标
b.lK0 Xo 17.内部控制应当遵循的原则
tv\_&
({ (1)全面性原则
N[j*Q 8X_ (2)重要性原则
R\ZyS
)~l (3)制衡性原则
*)0-N!N#)
(4)适应性原则
%DIZgPd\ (5)成本效益原则
[W,} & 18.内部控制实施体系
vq;_x (1)以法制为推动
m0[JiwPI (2)以企业实施为主体
IWs)n1D*] (3)以政府监管和社会评价为保障
sUTfY|<7| 19.内部控制五要素之内部环境
M_Z(+k{Gy 内部环境是企业实施内部控制的基础。
9TZ4ffXV* (1)公司治理结构
v#`7,:: (2)内部机构设置与职责分工
@/ G$
C9< (3)内部审计
xa]e9u% (4)人力资源政策
T/Fj0' (5)企业文化
1_V',0|`> (6)法制环境
\`N<0COP 20.内部控制五要素之风险评估
F?*ko
, (1)确定风险承受度
hY[Vs5v (2)识别风险(内部风险和外部风险)
HCOE'24I (3)风险分析
ZT1IN6;8W (4)风险应对(风险承担、风险规避、风险转移、风险转换)
*wNO3tP't 21.内部控制五要素之控制活动
e0cVg (1)不相容职务分离控制
alz2F.%Y (2)授权审批控制
Udl8?EVSz (3)
会计系统控制
BELxaV, (4)财产保护控制
#24eogo~ (5)预算控制
4!)=!sL; (6)运营分析控制
*r|)@K| (7)绩效考评控制
2GW.'\D (企业应当建立重大风险预警机制和突发事件应急处理机制)
&* 1iW(x 22.“三重一大”
oJ`cefcWo (1)重大决策
8
-uRn38 (2)重大事项
*@SZ0 (3)重要人事任免
D
N#OLk (4)大额资金支付
{- Y.C*E 23.《企业内部控制评价指引》要点
=*Ru2 (1)内部控制自我评价是由企业董事会和管理层实施的
p"k[ac{ (2)进行评价的具体内容为内部控制内容中的五个要素以及《基本规范》及《应用指引》中的内容
b@
S. (3)在确定具体内容后,企业应制定内部控制评价程序,对内部控制有效性进行全面评价,包括:财务报告内部控制有效性和非财务报告内部控制有效性
lVR
a{._m (4)同时形成工作底稿,详细记录企业执行评价工作的内容
8sz|
9~ (5)企业在评价工作中明确内部控制缺陷的认定准则
o|O|e9m( (6)完成评价后,企业应当准备一份内部控制自我评价报告,在其年报中进行披露
p"ElO,\ (7)企业董事会应当对内部控制评价报告的真实性负责
p|,3X*-ynx 24.内部控制评价应当遵循的原则
{-Q=Y DR (1)全面性原则
u{d\3-]/ (2)重要性原则
4o``t] (3)客观性原则
vpL3XYs` 25.内部控制评价的程序
^mZ eAW
(1)制定评价控制方案
v>oWk:iJP (2)组织评价工作组
KE*8Y4#9 (3)实施评价工作与测试
7f,!xh$ (4)认定控制缺陷
.M zAkZ= (5)汇总评价结果
1$1[6
\3v (6)编报评价报告
Dg~L" 26.实施评价工作与测试的内容要点
h.WvPZ2U (1)了解公司层面基本情况
E3P2 (2)了解各业务层面的主要流程及风险(风险控制矩阵文档、流程图文档、审批权限表文档)
Z(0sMOaX (3)确定检查评价范围和重点
-lDAxp6p (4)开展现场检查测试(个别访谈、调查问卷、专题讨论、穿行测试、实地查验、抽样和比较分析等评价方法)
[zMnlO 27.按照内部控制缺陷的本质分类
(// f"c]/ (1)设计缺陷
JK_(!
(2)运行缺陷
}V I}O{ 28.按照内部控制严重程度分类
Eu)(@,]we (1)重大缺陷(也称实质性漏洞)
yK"
T5^o (2)重要缺陷
=>en<#[\: (3)一般缺陷
\I[50eh| 29.内部控制的认定
nlsif
gtVnn]Jh yG..B
4Ow0g-{ 30.内部控制的整改
MeMSF8zSQ (1)对于重大缺陷和重要缺陷的整改方案,应向董事会(审计委员会)、监事会或经理层报告并审定
gSn9L)k(O (2)如果出现不适合向经理层报告的情形,内部控制评价组应当直接向董事会(审计委员会)、监事会报告
io^L[ (3)重要缺陷并不影响企业内部控制的整体有效性,但是应当引起董事会和管理层的重视
_dk/SWb) (4)对于一般缺陷,可以与企业管理层报告,并视情况考虑是否需要向董事会(审计委员会)、监事会报告
Htn''adg5 31.内部控制评价报告的披露内容
DJ.n8hne (1)Responsibilities董事会对内部控制报告真实性的声明,实质就是董事会全体成员对内部控制有效性负责
4k4 d% (2)Summary内部控制评价工作的总体情况,即概要说明
\#O}K (3)Standard内部控制评价的依据,一般指《内控规范》、《评价指引》及企业在此基础上制定的评价办法(
专业标准)
[:*Jn} (4)Scope内部控制评价的范围,描述内部控制评价所涵盖的被评价单位。以及纳入评价范围的业务事项
(#?k|e"Y"` (5)Process and Method内部控制评价的程序和方法
jSc!"Trl] (6)Facts内部控制缺陷及其认定情况,主要描述适用于企业的内部控制缺陷具体认定标准(业务标准),并声明与以前年度保持一致,同时,根据内部控制缺陷认定标准,确定评价期末存在的重大缺陷、重要缺陷和一般缺陷
YOE!+MiO (7)Improvement内部控制缺陷的整改情况及重大缺陷拟采取的整改措施
PTZ/jg@71 (8)Conclusion & Opinion内部控制有效性的结论,对不存在重大缺陷的情形,出具评价期末内部控制有效结论,对存在重大缺陷的情形,不得作出内部控制有效的结论,并需描述该重大缺陷的成因、表现形式及其对实现相关控制目标的重要程度
'wm :Xa 32.《企业内部控制审计指引》要点
|b^+=
" (1)内部控制审计是指会计师事务所接受委托,对特定基准日内部控制设计与运行的有效性进行审计
#ssSs]zl (2)《企业内部控制审计指引》中重申建立健全和有效实施内部控制,评价内部控制的有效性是企业董事会的责任。
注册会计师的责任是在实施审计工作的基础上,获取充分、适当的证据,对内部控制的有效性发表的意见并提供合理保证(和财务报表分工一致)
/.m
&rS (3)注册会计师应按照《企业内部控制审计指引》以及其他有关的审计准则的要求,计划和实施审计工作,评价控制缺陷,从而整合其对内部控制有效性的意见(注册会计师会对财务报告内部控制的有效性发表审计意见)
U?.cbB
, (4)如果在审计过程中注意到的非财务报告内部控制的重大缺陷,将会在其内部控制审计报告中增加“非财务报告内部控制重大缺陷描述段”予以披露
p^>_VE[S 33.关于审计委员会(基本结论记住即可,不要求默写)
pN?geF~t| (1)《基本规范》要求企业在董事会下设立审计委员会
jPc"qER! (2)独立的审计委员会的存在已经被国际公认为良好公司治理的一个重要特征
o.|P7{v} (3)董事会关于内部控制的主要目标会授权给审计委员会负责。在一般情况下,审计委员会负责整个风险管理过程,包括确保内部控制系统是充分且有效的。审计委员会应复核企业的内部财务控制以及企业的所有内部控制和风险管理系统
mA2L~=v# (4)一般来说,审计委员会的组成应全部由独立、非行政董事组成,他们至少拥有相关的财务经验。审计委员会的职能是监督、评估和复核企业内的其他部门和系统
'"Z\8;5i (5)审计委员会还应批准年报中有关内部控制和风险管理的陈述
8DLj?M>N (6)审计委员会亦会收到管理层关于l企业内运作的内部控制系统的有效性的报告以及内部或外聘审计师关于对控制所执行测试的结论的报告
kACgP!~/1 (7)审计委员会应满足其职责的要求。建议审计委员会每年至少举行三次会议,并于审计周期的主要日期举行。审计委员会应每年至少与外聘及内部审计师会面一次,讨论与审计相关的事宜,但无需管理层出席
S;L=W9=wby (8)审计委员会成员之间的不同意见如无法内部调解,应提请董事会解决
_'Rzu'$` (9)审计委员会应每年对其权限及其有效性进行复核,并就必要的人员变更向董事会报告
4M,Q{G|e (10)审计委员会的主要活动之一是核查对外报告规定的遵守情况。审计委员会一般有责任确保企业履行对外报告的义务。审计委员会应结合企业财务报表的编制情况,对重大的财务报告事项和判断进行复核。审计委员会还应对财务报表后所附的与财务有关的信息进行复核
*}<