第六章 风险管理框架下的内部控制
q8bS@\i
1.内部控制理论的发展阶段 PW<wjf,rQ
(1)内部牵制阶段 1p<?S}zg@
(2)内部控制制度阶段 0a%ui2k
(3)内部控制结构阶段 "K!BJQ
(4)内部控制整合框架阶段 o5x^ "#
(5)全面风险管理阶段 a&VJYAB
2.COSO:Internal Control-IntegratedFramework三项目标 {-`
O
E
(1)取得经营的有效性和效率 WA\f`SRF
(2)确保财务报告的可靠性 :{uUc
(3)遵循适用的法律法规 ?8}jJw2H
3.COSO:Internal Control-IntegratedFramework五项要素 ]b| @<E7Y
(1)控制环境 qm5pEort
(2)风险评估 3D
dG$@
(3)控制活动 3A}8?
(4)信息与沟通 L [M8[~Hy
(5)监督 F X2`p_
4.COSO:Enterprise Risk Management-IntegratedFramework的三个维度 Ol[IC
(1)企业的目标 =F[,-B~
(2)全面风险管理要素 Zs|sPatV<
(3)企业的各个层级 '
,j-n$Z^=
5.COSO:ERM企业的目标内容 X*"O'XCA
(1)战略目标 L^s;kkB
(2)经营目标 r8>?-P
(3)报告目标 :uDB3jN[
(4)合规目标 }B/xQsTx-
6.COSO:ERM全面风险管理要素内容 =I}V PxhE7
(1)内部环境 :8wF
0n-'
(2)目标设定 R_&z2I
(3)事项识别
"<h#Z(
(4)风险评估 ;<<IXXKU
(5)风险应对 "TJ^Z!
(6)控制活动 =V
7w CW
(7)信息与沟通 mXaUWgO
(8)监督 J vsB^F.4
7.COSO:ERM企业各个层级内容 to=##&ld<
(1)主体层次 ^v|!(h\ZC
(2)各分部 hzo,.hS's
(3)各业务单元 qW >J-,61/
(4)下属各子公司 io3'h:+9s
8.COSO:ERM三个维度之间的关系 vJUB; hD
(1)风险管理的八个要素都是为企业的四个目标服务 M?u)H&kEl
(2)企业各个层级都要坚持同样的四个目标 8!>pFVNJf
(3)每个层次都必须从以上八个方面进行风险管理 dS=,. }
9.COSO Internal Control and ERM两份文件异同 )ix E
与COSO内部控制整合框架相比,ERM整合框架具有下列特点: v72 dE
(1)内部控制涵盖在企业风险管理活动之中,是其不可分割的组成部分 i=QhXCM
(2)拓展了所需实现目标的内容(增加了更高层次的战略目标、将财务报告扩展至所有报告编制、引入了风险偏好和风险容忍度概念) m/nn}+*C
(3)引入风险组合观 gNQJ:!
(4)更加强调风险评估在风险管理中的基础地位,并建议设置首席风险官 h8Si,W3o
(5)扩展了控制环境内涵,强调风险管理概念和董事会的独立性
hDMp^^$
(6)扩展了信息与沟通要素,不仅要关注历史信息,还要关注现在和未来可能影响目标实现的各种事项的影响 >C3 9
`1
10.内部控制与风险管理的关系 y<(.,Nb8
(1)观点1:内部控制包含风险管理 GqxK|G1
(2)观点2:风险管理包含内部控制 our5k
(3)观点3:内部控制与风险管理是一对既互相联系又互相差别的概念。 )D*xOajo+l
11.内部控制与风险管理的异同(第3种观点) cA2]VL.r>C
(1)两者均是合理保证目标实现的过程(相同点) P@?CQvMx
(2)风险管理更偏向这一过程的前端,更偏向对影响目标实现的因素的分析、评估与应对(不同点) eqCB2u"Jq
(3)相对于内部控制,风险管理是一个更为独立的过程。内部控制更加重视实施,嵌入企业各业务流程的具体业务活动中(不同点) \RO Sd
12.一个规范,三个指引 Y%@'a~
(1)《企业内部控制基本规范》(核心统领) v4aGL<SO
(2)《企业内部控制应用指引》(应用指引) ]XyJ7esg
(3)《企业内部控制评价指引》(事后鉴定) q%9oGYjvQ
(4)《企业内部控制审计指引》(事后鉴定) _*I6O$/>
13.《企业内部控制基本规范》的五个目标r _4Pi>
(1)合理保证企业经营管理合法合规 RBwV+X[B
(2)资产安全(中国特色新增目标) c= uORt>
(3)合理保证财务报告及相关信息真实完整 ?,C,q5
T\
(4)提高经营效率和效果 RA/yvr
(5)促进企业实现发展战略 E}2[Pb)e
14.《企业内部控制基本规范》的五个要素 N2J!7uoQ
(1)内部环境 "O
"@HVF@
(2)风险评估 ]:fHvx_?`7
(3)控制活动 WpZ^R;eK
(4)信息与沟通 ')c
u/
(5)内部监督 74#@F{ w
15.《企业内部控制应用指引》分类 N
> Y3[G+
(1)内部环境类指引:组织结构、发展战略、人力资源、社会责任、企业文化 bxq`E!]
(2)控制活动类指引:资金活动、采购业务、资产管理、销售业务、研究与开发、工程项目、担保业务、业务外包、财务报告 8<!9mgh
(3)控制手段类指引:全面预算、合同管理、内部信息传递、信息系统 FG\?_G
16.内部控制定义解读 1| DI'e[X
(1)内部控制是一个过程,是实现目的的手段,而非目的本身 DmsloPB?_
(2)内部控制受人的影响,涉及企业各层次的人员 a mgex$
(3)内部控制只能提供合理的保证,而非绝对的保证 \-y i#N
(4)内部控制是为了实现五类既相互独立又相互联系的目标 0=&]!WRT
17.内部控制应当遵循的原则 17d$gZ1O:
(1)全面性原则 w2L)f,X
(2)重要性原则 xd<68%Cn
(3)制衡性原则 Rw`s O:eZ
(4)适应性原则 $49tV?q5
(5)成本效益原则 [^f`D%8o
18.内部控制实施体系 QNFrkel
(1)以法制为推动 ' M!_k+e
(2)以企业实施为主体 :9Pqy
pd+
(3)以政府监管和社会评价为保障 fHi+PEbR
19.内部控制五要素之内部环境 }kDrUnBk
内部环境是企业实施内部控制的基础。 [-ecK
Px
(1)公司治理结构 m<4Lo0?nS
(2)内部机构设置与职责分工 .O^|MhBJu
(3)内部审计 9h8G2J
o
(4)人力资源政策 =@>&kU%$&
(5)企业文化 _guY%2%yR
(6)法制环境 )Be;Zw.|
20.内部控制五要素之风险评估 Z#04 ]
(1)确定风险承受度 /'&LM\
(2)识别风险(内部风险和外部风险) VK#zmEiB
(3)风险分析 ~-/AKaK}
(4)风险应对(风险承担、风险规避、风险转移、风险转换) ] W_T(C*
21.内部控制五要素之控制活动 Wwz{98,K
(1)不相容职务分离控制 xj<SnrrC]u
(2)授权审批控制 &Is%I<'o
(3)会计系统控制 Fz% n!d
(4)财产保护控制 zqkmsFH{
(5)预算控制 nDvWOt
(6)运营分析控制 T5h[{J^
(7)绩效考评控制 b+>godTi_
(企业应当建立重大风险预警机制和突发事件应急处理机制) AdNsY/ Y(
22.“三重一大” p:jrqjLp
(1)重大决策 #z.x3D@^r6
(2)重大事项 ITV
}f#
(3)重要人事任免 Z"jo
xZ
(4)大额资金支付 5cU8GgN`
23.《企业内部控制评价指引》要点 eMwf'*#
(1)内部控制自我评价是由企业董事会和管理层实施的 a4yU[KK
(2)进行评价的具体内容为内部控制内容中的五个要素以及《基本规范》及《应用指引》中的内容
DH%X+r
(3)在确定具体内容后,企业应制定内部控制评价程序,对内部控制有效性进行全面评价,包括:财务报告内部控制有效性和非财务报告内部控制有效性 n|.;g!QDA
(4)同时形成工作底稿,详细记录企业执行评价工作的内容 q,GL#L
(5)企业在评价工作中明确内部控制缺陷的认定准则 4/4IZfznX
(6)完成评价后,企业应当准备一份内部控制自我评价报告,在其年报中进行披露 vhC"f*
(7)企业董事会应当对内部控制评价报告的真实性负责 wHmEt ORo
24.内部控制评价应当遵循的原则
e+mD$(h
(1)全面性原则 kAoai|m@R
(2)重要性原则 ~U|te _l
(3)客观性原则 XV&