企业内部风险控制体系的搭建方法

企业内部风险控制体系的搭建方法

高顿咨询2024-08-02

企业内控是企业为保证经营管理活动正常有序、合法的运行,采取对财务、人员、资产、工作流程实行有效监管的系列活动。企业内控的优劣是衡量企业粗放还是精细、是初创起步还是稳步发展的重要风向标,也是核实企业是否具有工作效率和管理能力的重要体现。

通过细致的管理手段,将法律风险控制、财务管理、人力资源等一系列制度和准则融入企业内控,是企业发展壮大的重要举措!

202408021744040141485.jpg

什么是企业内部控制

内部控制,是指由企业董事会(或者由企业章程规定的经理、厂长办公会等类似的决策、治理机构,以下简称董事会)、管理层和全体员工共同实施的、旨在合理保证实现企业基本目标的一系列控制活动。内部控制的作用指,内部控制的固有功能在实际工作中对企业的生产经营活动及外部社会经济活动所产生的影响和效果。

在社会化大生产中,内部控制作为企业生产经营活动的自我调节和自我制约的内在机制,处于企业中枢神经系统的重要位置。企业规模越大,其重要性越显著。可以说,内部控制的健全、实施与否,是单位经营成败的关键。

企业的内控难点在哪

一个企业在生存、发展的过程中,必定会面临各种各样的风险,如决策管理风险、政策法规风险、制度缺陷风险、流动性风险、市场风险、信用风险和操作风险等。在风险面前,企业并不是无能为力的,可以通过建立内控体系来防范和化解风险。

但企业最大的风险在于对风险的无知和无视,对已知的风险企业一定有相应的控制措施,而对未知的风险,往往是防不胜防。企业常常发现不了自己存在的风险,一是由于外部时刻在变化的复杂环境造成的,另一原因是只缘身在此山中,不知道风险在哪儿,当然不可能建立应对风险的控制措施了。

内控体系建立的关键步骤

关键步骤一:搭框架

企业内控体系的框架搭建依据四层分法:

第一层分法(横向):按行业划分,分传统制造类、化工类、金融投资类、房地产类、建筑施工类、物流类、商业流通类、服务类、移动互联类……;

第二层分法(横向):按企业所处阶段划分,培育期企业、成长期企业、成熟期企业、衰退期企业;

第三层分法(纵向):按企业类型划分,分为多元化集团、专业化集团、单体企业、分支机构;

第四层分法(纵向):按专业分类,企业的内控包括:公司层面的控制、业务层面的控制和信息层面的控制。

公司层面的内控包括:组织架构、人力资源、社会责任、企业文化;

业务活动层面的内控包括:战略、人力资源、资金、采购、资产、销售、研发、工程、担保、业务外包、财务报告、全面预算、合同管理;

信息层面的内控包括:内部信息传递和信息系统。

企业如果没有依据四层框架分析来搭建适合自己的内控体系,就会走入内控搭建的误区,要么是走形式,要么建立的内控体系不符合企业实际情况,就好比给自己穿了一件不合适的外套,内控变成了负担。

举例:某集团企业处在快速发展阶段,无关多元化,分子公司多,站在集团的角度,如何实现对分子公司的控制,管哪些不管哪些,内控与集团管控如何融合,面对如此复杂的集团化企业的全面内控体系建设,建议企业的内控建设先从财务内控着手,开展财务内控管理体系的梳理和设计其原因有三:

首先,财务管理体系是整个集团运营的核心,解决了财务管理体系的关键矛盾,整个集团的内部控制问题就至少解决了一半的内部控制难题。

其次,财务管理部门的经理业务水平较高,对生产经营的各个环节均有深度的掌握和全面的认识,梳理各业务活动内部控制会起到事半功倍的效果。

再者,从财务管理往企业价值链的前端延伸,可以一直伸向销售、采购、生产、物流、研发、信息系统架构等各个环节,甚至可以将管控要求最终延伸到人力资源管理、企业的组织架构、公司的治理层面等内控环境层面。

关键步骤二:找风险

中国企业所处的发展阶段差异非常大,不同成长阶段,不同规模,不同所有制的企业,企业的风险不一样,集团企业更多关心战略风险、管控风险,法律风险、投资风险,资金风险……而单体企业更关心市场风险、生产风险、质量安全风险。风险不一样,内控上存在的缺陷表现形式不一样,控制的方式也存在很大的差异。

发现一个企业的内控缺陷不是看他有没有制度和审批,如果没有那是内控设计上的缺陷,如果有了,但企业风险仍然存在,那是执行缺陷,而企业好多的问题就是在设计上有,但执行上不能执行,或设计上没有,执行上往往形成了约定俗成的不成文规定。

那么,有经验与没有经验的人来判断这个缺陷就会有很大差异了,当一个缺陷被认定时,设计内控体系时就会按照原定的逻辑来梳理流程,加强关键点、风险点控制,并通过制度来固化。

当一个内控规定不能在企业的经营实践中执行时,简单的提出加强控制是不能解决问题的。这种情况一定是企业管理上存在的客观情况,有的是企业的问题,有的是行业的特色。

如果是企业的问题时,就要帮助企业解决执行上的问题,不是强行要求就可以的,这时内控与企业的业务、与企业生产、质量控制、与企业的激励放权措施,与企业的管控模式,与企业的用人机制都有关。

当发现一个控制事项不能有效执行时,应当分析其是系统问题还是单项问题,如果是单项问题,解决的办法会比较容易,如果是系统的问题,需要提供专项的解决办法。

举例一:某集团企业存在短贷长投,企业也知道这是风险,但长时间这么过来了,没有出问题,大家也就习以为常了。

从内控要求来看,企业的流动资金紧张,企业存在短贷长投现象时,从内控的角度一定会指出缺陷,在制度上规定不允许短贷长投,但企业资金上的问题一时解决不了,新的风险就出现了,那么企业解决此类内控问题时,需要从根源上找问题,建立资金风险分析模型和预警模型,为企业提供更多融资渠道指引,帮助设计内部资金平衡计划,平衡内部资金需求。

举例二:当企业存在大量逾期应收账款,而企业在应收款管理上有严格的管理规定,销售合同也按内控要求走了所有审批环节,可企业的(更多内容可关注公众号CIA内审师小站)应收账款量越来越大,逾期款也越来越多,如果仅仅从制度上去要求加强应收款控制是不能解决问题的,如果制度上规定不允许赊销,我相信这样的内控制度是行不通的。

怎么解决这样的内控问题,好的内控体系需要从如何建立客户信用评价体系,如何建立销售人员激励体系,如何将回款与责任人员薪酬绩效挂钩来解决问题。

关键步骤三:建规则

企业存在风险,存在内控管理上的缺陷,就需要加强内控文化建设,通过完善一系列的制度、流程形成共同遵守的规则。

内控规则最重要的成果是针对内控形成的各项内控手册。常规的内控手册的构成分6大手册,包括总则、环境分册、风险评估分册、控制活动分册、信息沟通分册、内部监督分册。但手册的内容构成,不同的专业人士提供的产品会有较大差异,这其中最关键差异就是“适用性”。而适用与否,不是谁都能实现的。内控要解决的不仅仅是控制的问题,更多是要解决企业发展与风险控制的协同。

关键步骤四:持续评价与提升

内部控制规范体系是一个企业内部控制应有的基本管理要求,在规范的基础上进行控制才是最有效率和效果的。内部控制改进体系是规范体系运行和完善的机制保障,只有通过监督改进机制,一个规范的体系才能很好地运行、完善。

内控风险和评价,内控风险评价报告有时是为满足上市公司信息披露用的,而企业本身需要定期提报一份真实的内控评价报告,让决策层清楚的知道企业存在哪些风险,通过控制措施降低了哪些风险,还存在哪些剩余风险。

定期评价,不断改进循环,企业才能处在稳定上升的发展态势中。内控风险评价最大的优势是不仅能帮助企业找到风险,而且有对风险的评估能力,设计应对风险的模型,能清晰的通过风险评估工具指出控制的效果,并合理的评估还存在的剩余风险。

剩余风险是指那些未能为企业所控制的战略风险和各经营流程的流程风险。一般来说,剩余风险往往具有一定的法律后果。它可能导致企业财务报表的重大错报,也可能导致企业管理层舞弊,严重者还可能导致企业破产。对于这类风险,企业家需要有更敏锐的嗅觉,更大的勇气去面对市场经济所存在的不确定因素。

点击查看更多

相关内容推荐

索取:《2022年课程体系计划表》【新】