
內(nèi)部控制 步驟 要點
一、企業(yè)內(nèi)部控制工作的步驟
第一,確認目標。這包括各企業(yè)部門所設立目的、愿景、策略及實施目標等應有整體層級目標,并通過內(nèi)部各部門業(yè)務進行,確認以作業(yè)類別或作業(yè)項目為基礎的作業(yè)層級目標;各企業(yè)部門應每年定期或不定期檢查既有整體層級目標與作業(yè)層級目標的一致性。
第二,風險評估。首先是各企業(yè)部門得參考企業(yè)風險管理與危機處理作業(yè)基準及作業(yè)手冊的觀念、方法,辨識整體層級與作業(yè)層級目標不能達成的內(nèi)、外在因素,分析其影響程度及發(fā)生的可能性,并進行風險評價;其次是各企業(yè)部門進行風險評估時,得參考以往經(jīng)驗或現(xiàn)行作業(yè)缺失,通過量化或非量化方式,分析風險因素的影響及機率,以決定風險等級;最后是各企業(yè)部門應綜合考慮風險評估結(jié)果及風險容忍度,就不可容忍的風險,研究及采取適當回應措施。對于可容忍的風險,應監(jiān)督并定期檢討,以確定該等風險仍維持可容忍的程度。
第三,選定業(yè)務項目。各企業(yè)部門設計內(nèi)部控制制度時,應涵蓋內(nèi)部各部門的業(yè)務,并審視各該業(yè)務的重要性及風險性,決定納入內(nèi)部控制制度的業(yè)務項目,其中有關(guān)出納與財產(chǎn)管理、人事、公共建設計劃編審、行政管理、科技發(fā)展計劃等共通性業(yè)務項目,可參照企業(yè)所制訂的共通性作業(yè)范例辦理。
第四,設計控制作業(yè)。首先是各企業(yè)部門應針對選定的業(yè)務項目,由內(nèi)部各部門對其承辦作業(yè)流程,視業(yè)務性質(zhì)需要,設計控制重點,包括核準、驗證、調(diào)節(jié)、復核、定期盤點、記錄核對、職能分工、實體控制及計劃、預算或前期績效的分析比較等程序。其次是各企業(yè)部門應針對已發(fā)生內(nèi)部控制設計缺失的業(yè)務項目,立即修正應有的控制重點。
第五,建立檢查機制。首先是例行監(jiān)督,各企業(yè)部門主管應于例行業(yè)務督導作業(yè)中,及時評估內(nèi)部控制制度的有效性;其次是自行檢查,企業(yè)應就內(nèi)部控制制度設計及執(zhí)行的有效性,每年至少自行檢查一次,遇有特殊情形,得隨時辦理,并作成紀錄建檔備供主管企業(yè)部門訪查及督導。
二、企業(yè)內(nèi)部控制工作的要點
第一,控制環(huán)境,即塑造企業(yè)文化及影響員工對內(nèi)部控制認知的綜合因素。首先是職業(yè)操守及倫理價值觀念的建立與維持,強調(diào)職業(yè)操守重要性及法制責任觀念,排除或減少高層主管及員工從事非法行為的環(huán)境誘因、壓力或機會;其次是高層主管對推動及落實內(nèi)部控制制度的重視與支持,企業(yè)管理人員應全力支持且對內(nèi)部控制制度的有效運作負責,各部門主管以上人員以身示范將行動風格導入正向,為企業(yè)部門設定明確的整體層級目標且避免承受過量風險;最后是企業(yè)組織架構(gòu)及授權(quán)的適當明確,各部門責任明確分工,授給員工的權(quán)力與其擔負的責任相稱。
第二,風險評估,即企業(yè)需辨識風險、分析該風險的影響程度與發(fā)生可能性,以及評價對風險容忍度的過程,據(jù)以決定如何處理或回應相關(guān)風險。首先是風險辨識,辨識影響目標達成的風險因素(事項)。工作計劃的擬訂,應切合企業(yè)整體層級目標,進而辨認作業(yè)層級目標,考慮可能引發(fā)整體層級風險與作業(yè)層級風險的因素;其次是風險評價,即評價對風險的容忍度并依據(jù)風險等級,決定需優(yōu)先處理的風險因素;最后是風險處理,即對于不可接受的風險因素,選擇可行的風險處理方式(如減輕影響程度或降低發(fā)生機率等),逐步設計必要的控制作業(yè),以降低該等風險。
第三,控制作業(yè),即為了合理確保企業(yè)部門達成目標、降低風險,且有助于落實執(zhí)行企業(yè)部門決策,所訂定的控制規(guī)范及程序。首先是整體層級控制,針對企業(yè)各部門多項業(yè)務有廣泛影響的控管措施,設計企業(yè)部門整體層級的控制規(guī)范(如各類制度);其次是作業(yè)層級控制,依據(jù)企業(yè)部門個別業(yè)務所設定的作業(yè)層級目標與風險評估結(jié)果,選定作業(yè)流程,堅持化繁為簡原則,逐項設計重要作業(yè)程序與關(guān)鍵控制重點。并配合業(yè)務調(diào)整及作業(yè)變動,適時檢討修訂[2]。
第四,信息與溝通,即適時有效編制及管理信息,并傳達給相關(guān)人員,使其有效履行職責。首先是對稱信息,包括與企業(yè)部門目標有關(guān),且完整、及時與可靠的財務及非財務信息,可由內(nèi)部產(chǎn)生或自外部取得,以供決策及監(jiān)督使用。其次是所稱溝通,包括內(nèi)部溝通與外部溝通。最后是內(nèi)部控制制度的文件化質(zhì)量,為企業(yè)部門能否落實的基礎。通過信息處理作業(yè),將內(nèi)部控制制度設計及執(zhí)行相關(guān)信息,以紙本、電子或其他文件化方式儲存、管理及傳達,有利連貫與支援包括如下要素:宣傳企業(yè)部門管理人員及設定的目標等,以營造企業(yè)部門控制環(huán)境;進行風險評估時,將文件化的質(zhì)量納入考慮;將各項業(yè)務的控制作業(yè),整合形諸于文件,使企業(yè)部門人員可了解、易遵循,并掌握控制重點;監(jiān)督時,依此檢視內(nèi)部控制制度是否有效設計及執(zhí)行,而相關(guān)評估結(jié)果、建議及后續(xù)改善的紀錄,可供回饋或追蹤辦理情形。
第五,監(jiān)督,即企業(yè)部門評估內(nèi)部控制制度設計及執(zhí)行成效的過程,評價管控內(nèi)部控制制度是否有效設計及執(zhí)行,并適時修正改善。首先是例行管理,由各項業(yè)務承辦人及其主管,經(jīng)常執(zhí)行的一般控管及督導作業(yè);其次是自行檢查,由企業(yè)部門內(nèi)部各部門,就內(nèi)部控制制度設計及執(zhí)行的有效性加以評估,并及時補救或改正,且作成紀錄建檔;最后是稽核機制,統(tǒng)合或運用相關(guān)稽核職能,復核內(nèi)部各部門的內(nèi)部控制制度自行檢查結(jié)果,據(jù)以客觀評估企業(yè)部門整體內(nèi)部控制制度是否有效運作,就稽核所發(fā)現(xiàn)的缺失及改善建議,提報企業(yè)部門內(nèi)部控制專案小組,并追蹤改善情形。