|胥霞 朱靈梅
2022年國務(wù)院印發(fā)《關(guān)于中央企業(yè)加快建設(shè)世界一流財務(wù)管理體系的指導(dǎo)意見》明確指出:國有企業(yè)應(yīng)“積極探索依托財務(wù)共享實現(xiàn)財務(wù)數(shù)字化轉(zhuǎn)型的有效路徑,推進共享模式、流程和技術(shù)創(chuàng)新,從核算共享向多領(lǐng)域共享延伸,從賬務(wù)集中處理向企業(yè)數(shù)據(jù)中心演進,不斷提高共享效率、拓展共享邊界”。本文基于國務(wù)院推進核算共享向多領(lǐng)域共享延伸,國資委關(guān)于風(fēng)險管理、內(nèi)部控制、合規(guī)管理協(xié)同運作的要求,以及新時代信息化和數(shù)字化建設(shè)的需求,嘗試分析和構(gòu)建“三線一體”內(nèi)控監(jiān)測共享模式。通過對我國內(nèi)部控制監(jiān)管要求、國際內(nèi)部審計師協(xié)會(IIA)“三線模型”、共享行業(yè)實踐三方面的綜合分析,論述了“三線一體”內(nèi)控監(jiān)測共享模式構(gòu)建的可行性,提出了通過構(gòu)建基于流程梳理的“三線一體”內(nèi)控監(jiān)測模型的大數(shù)據(jù)平臺,促進“三線”職能的溝通、協(xié)作,在內(nèi)控監(jiān)督的部分共同目標上實現(xiàn)“一體化”統(tǒng)籌規(guī)劃,避免“三線”職能之間的交叉、重復(fù)和空白,減輕一線職能迎檢負擔(dān),為一線職能提供必要的風(fēng)險管理支持,賦能一線在風(fēng)險受控的情況下,更專注于業(yè)務(wù)的拓展和企業(yè)經(jīng)營效益,從而體現(xiàn)風(fēng)險控制的價值創(chuàng)造作用。同時該模型也有助于實現(xiàn)內(nèi)控監(jiān)督資源的優(yōu)化配置,促進內(nèi)控監(jiān)督在技術(shù)層面實現(xiàn)轉(zhuǎn)型發(fā)展。
我國目前最新的企業(yè)內(nèi)部控制框架為財政部、證監(jiān)會、審計署、銀監(jiān)會、保監(jiān)會于2008年聯(lián)合發(fā)布的《企業(yè)內(nèi)部控制基本規(guī)范》,以及2010年發(fā)布的《企業(yè)內(nèi)部控制配套指引》。美國最新的內(nèi)部控制框架有兩個:一個是COSO于2013年5月發(fā)布的《內(nèi)部控制——整合框架(2013)》及其配套指南;另一個是2017年6月發(fā)布的《企業(yè)風(fēng)險管理——整合戰(zhàn)略與業(yè)績》,該框架不是取代內(nèi)部控制框架,而是旨在實現(xiàn)兩者之間的互補關(guān)系。我國的企業(yè)內(nèi)部控制規(guī)范框架體系的五大要素“內(nèi)部環(huán)境、風(fēng)險評估、控制活動、信息與溝通、內(nèi)部監(jiān)督”和美國COSO框架的五大要素“控制環(huán)境、風(fēng)險評估、控制活動、信息和溝通、監(jiān)督活動”,都體現(xiàn)了內(nèi)部控制框架中風(fēng)險和控制活動之間的關(guān)系,內(nèi)部控制活動是針對企業(yè)風(fēng)險采取的控制措施。
本文所設(shè)想的“三線一體”模型是在國際內(nèi)部審計師協(xié)會(IIA)2020年發(fā)布的“三線模型”基礎(chǔ)上構(gòu)建的。2013年,國際內(nèi)部審計師協(xié)會推出了“三道防線”模型,其本質(zhì)是按照職能部門對風(fēng)險管理職責(zé)進行劃分,經(jīng)營管理部門是第一道防線,風(fēng)險管理部門是第二道防線,審計委員會下設(shè)的內(nèi)部審計部門是第三道防線。2020年發(fā)布的“三線模型”作為一種風(fēng)險管理工具,突破了2013年“三道防線模型”僅關(guān)注于風(fēng)險管理方面的局限性,開始著眼于組織的整體治理,強調(diào)“協(xié)作、溝通、價值創(chuàng)造”,不對三線職能部門進行限定,只對三線職責(zé)和能力提出要求。也就是說,“三線模型”不僅強調(diào)要防風(fēng)險,更要創(chuàng)造價值。
在“三線模型”里,第一線和第二線都有風(fēng)險管理的需要,第一線是直接對風(fēng)險進行管理,第二線是對風(fēng)險管理提供專業(yè)指導(dǎo)、支持和監(jiān)測,第一線和第二線的職能可能交織在一起,也有可能分開,由不同的職能部門管理(見表1)。
表1 “三線模型”的基本要義
關(guān)于二線職能里的“監(jiān)督”和三線職能里的“內(nèi)部審計”之間的關(guān)系,從廣義上講,監(jiān)督是對有助于業(yè)務(wù)運營體系提升的流程運行情況的評價,審計是指獨立于業(yè)務(wù)運營體系的人員開展的評價。監(jiān)督和審計目標都是保證運營體系的運行質(zhì)量,并致力于運營績效的持續(xù)改進,二者在方法論和技術(shù)工具基本上是一樣的。
我國關(guān)于“三道防線”的職能主要在《中央企業(yè)全面風(fēng)險管理指引》中進行了界定,三道防線均具備對風(fēng)險管理檢查的職責(zé)(見表2)。
表2 我國“三道防線”的基本要義
從組織運行有效性和效率的角度,不同職能部門如不做好相互協(xié)作、保持充分溝通,就易出現(xiàn)工作重復(fù)、交叉,給一線職能部門帶來過重的風(fēng)險管理監(jiān)督負擔(dān),導(dǎo)致風(fēng)險防控過度,價值創(chuàng)造關(guān)注不夠?!叭€”中都有風(fēng)險管理的需求及共同的監(jiān)督目標,應(yīng)與戰(zhàn)略目標結(jié)合,將業(yè)務(wù)需求、風(fēng)險評估、檢查標準上一致的要求獨立出來進行專業(yè)化管理,已具備了實務(wù)需求和理論支持的條件。
本文將結(jié)合共享模式分析,以共享中心作為依托, “三線”共有的與財務(wù)相關(guān)的內(nèi)部控制作為“一體”范圍,提出構(gòu)建“三線一體”內(nèi)部控制監(jiān)測模型。
1.“一體”的載體——共享中心。
內(nèi)部控制涉及公司所有業(yè)務(wù),范圍非常廣,需要在企業(yè)內(nèi)部找到一個精通與財務(wù)相關(guān)的業(yè)務(wù)、流程、系統(tǒng)的主體,同時還兼?zhèn)滹L(fēng)險管理和內(nèi)控檢查知識的團隊,來承載內(nèi)控監(jiān)測專業(yè)化管理需求。目前財務(wù)共享中心已大致具備這些特征。近10年我國央企和集團型企業(yè)的內(nèi)部共享中心發(fā)展迅速,并日趨成熟。共享服務(wù)模式的運用從財務(wù)共享開始,財務(wù)逐漸將會計、費用報銷、支付等集中到共享中心處理?!稌嫹ā焚x予會計機構(gòu)、會計人員擁有會計監(jiān)督職能,對業(yè)務(wù)的原始憑證進行審核,不真實、不合法的原始憑證不予受理;對記載不準確、不完整的原始憑證予以退回。財務(wù)共享作為企業(yè)的內(nèi)部單位,對企業(yè)在經(jīng)營、報告、合規(guī)方面的制度規(guī)定熟悉,逐漸形成了一套會計審核清單,可覆蓋公司的所有交易,具備檢查內(nèi)部控制執(zhí)行有效性的能力。三線職能都擁有對風(fēng)險管理、內(nèi)部控制檢查的需求,結(jié)合財務(wù)共享的監(jiān)督經(jīng)驗,可將與財務(wù)相關(guān)的內(nèi)部控制獨立出來由共享中心專業(yè)運營。此外,共享中心在內(nèi)部監(jiān)督方面的支撐作用,在全球共享中心建設(shè)中已得到實踐檢驗。普華永道對300余家全球共享中心調(diào)研, 2021年發(fā)布了《全球商業(yè)服務(wù)——開啟敏捷組織之路》報告,指出31%受訪者表示內(nèi)部審計已經(jīng)成為共享中心的業(yè)務(wù)線,10%受訪者表示未來內(nèi)部審計將成為共享中心的業(yè)務(wù)線, 因此,內(nèi)部審計也逐漸成為全球共享中心承接的新業(yè)務(wù)線條。共享中心獨立于一線職能的業(yè)務(wù)操作環(huán)節(jié),能同時為一線職能中的管理層、二線職能的風(fēng)險管理部門、三線職能的內(nèi)部審計部門提供獨立的內(nèi)控監(jiān)測結(jié)果。共享中心的專業(yè)運營能力,成熟的質(zhì)量管理體系,可保證采用行業(yè)最高標準建設(shè),從方法論、操作標準、職業(yè)道德等方面保證標準統(tǒng)一、操作規(guī)范、質(zhì)量滿意。
2.“一體”的范圍——與財務(wù)相關(guān)的內(nèi)部控制。在《中國注冊會計師審計準則第1501號》對財務(wù)報表形成審計意見的指引中,規(guī)定對內(nèi)部控制的了解和評估,并沒有限定“與財務(wù)報告相關(guān)”的目標。內(nèi)部控制范圍非常廣,內(nèi)控目標很多,財務(wù)領(lǐng)域與企業(yè)各個業(yè)務(wù)都有關(guān)聯(lián),被外部監(jiān)管和資本市場最為看重。美國上市公司會計監(jiān)管委員會(PCAOB)認定與財務(wù)報告相關(guān)的內(nèi)部控制作為發(fā)表審計意見的范圍,制定了一整套完整的內(nèi)部控制審計準則,從審計策略、計劃、過程、評價等給出了明確指引,都可成為內(nèi)控監(jiān)測的參考標準。因此,作為最成熟的共享中心財務(wù)領(lǐng)域,可作為本文建議的“一體”監(jiān)測范圍的切入點。此外,從內(nèi)部控制中明確切分出來一部分執(zhí)行內(nèi)控測試,有行業(yè)先例可借鑒,具備成熟的方法論、工作標準、職業(yè)道德標準。內(nèi)控監(jiān)測范圍可隨著其他職能向共享中心的轉(zhuǎn)移完成,且運行成熟逐步擴大。
3.“一體”的目標——經(jīng)營、報告、合規(guī)。本文構(gòu)想的“三線一體”模型是以經(jīng)營、報告、合規(guī)為目標的、與財務(wù)相關(guān)的內(nèi)部控制。雖然同PCAOB認定的與財務(wù)報告相關(guān)的內(nèi)部控制僅“報告”兩字之差,內(nèi)涵卻不同:PCAOB的內(nèi)部控制包括公司收入和支出的原始憑據(jù)必須以管理層審批為前提,需要按照會計準則準確、公允反映各類交易進行會計記錄,主要還是以財務(wù)報告的準確性為目標;本文建議的模型檢查標準來自公司的規(guī)章制度,這些制度涵蓋了經(jīng)營、報告、合規(guī)三個方面,監(jiān)測目標更全。如應(yīng)收賬款管理,從財務(wù)報告角度,主要是評估應(yīng)收賬款可收回性和壞賬計提是否充足的問題,但從經(jīng)營角度,公司制度會規(guī)定授信期限的最大值;應(yīng)付賬款管理,從財務(wù)報告角度,主要關(guān)注虛構(gòu)交易虛掛負債的情況,但從合規(guī)角度,央企還會關(guān)注社會責(zé)任問題,這些都是在內(nèi)部監(jiān)測中需要增加的監(jiān)測目標。
針對上述以與財務(wù)相關(guān)的內(nèi)部控制為范圍,共享中心為依托的“一體”,通過對流程關(guān)鍵控制點的檢查邏輯建模,在大數(shù)據(jù)平臺抓取實時數(shù)據(jù),向各線職能部門推送不同頻次的內(nèi)控監(jiān)測報告的運行模式(如圖1)。
圖1 “三線一體”模型的運行模式
1.基于流程建立監(jiān)測指標。(1)內(nèi)部控制設(shè)計與流程密不可分,流程是內(nèi)部控制的基礎(chǔ)和載體。業(yè)務(wù)過程一般由政策、流程、系統(tǒng)和表單幾部分構(gòu)成,內(nèi)部控制建設(shè)會從業(yè)務(wù)梳理開始,明確業(yè)務(wù)環(huán)節(jié),分析業(yè)務(wù)風(fēng)險,確定風(fēng)險點,選擇應(yīng)對策略,確定內(nèi)部控制措施。(2)內(nèi)部控制監(jiān)督與流程密不可分。對與財務(wù)相關(guān)內(nèi)部控制的了解,需充分了解流程、操作、系統(tǒng)、風(fēng)險、內(nèi)控、制度等基于流程的一體化管理要素,交易發(fā)起、審批、執(zhí)行、記錄、報告的自動操作和手工操作的全過程,與交易全過程相關(guān)的會計記錄、證明材料和財務(wù)報表中的具體科目,信息系統(tǒng)如何獲取交易之外對財務(wù)報表有重大影響的事項和情況及財務(wù)報告的出具流程。(3)持續(xù)有效的內(nèi)部控制管理與流程密不可分。通過信息系統(tǒng)優(yōu)化流程,把內(nèi)部控制嵌入到流程中,能夠規(guī)范各項業(yè)務(wù)活動,提高業(yè)務(wù)處理效率,減少人為操作失誤。但信息系統(tǒng)優(yōu)化并不意味著風(fēng)險消失,內(nèi)部控制不再適用,流程調(diào)整帶來風(fēng)險轉(zhuǎn)移,內(nèi)部控制應(yīng)該相應(yīng)調(diào)整才能有效。例如,區(qū)塊鏈技術(shù)在財務(wù)上的應(yīng)用,使傳統(tǒng)意義上重要的財務(wù)控制措施,如對賬、會計處理等控制發(fā)生根本性改變,可提升運營有效性和效率,財務(wù)報告的準確性、一致性、可靠性、合法與合規(guī)性;區(qū)塊鏈技術(shù)可以使內(nèi)部交易對賬流程簡單直觀、效率提升,不再需要在交易層級函證,但區(qū)塊鏈技術(shù)也是由技術(shù)服務(wù)提供商提供,如何保證交易信息安全可信,會增加對技術(shù)服務(wù)提供商內(nèi)部控制有效性的鑒證需求;區(qū)塊鏈上交易處理和記錄的速度非??欤瑫r不可更改和沖銷,交易發(fā)生前的事前預(yù)防控制問題通過區(qū)塊鏈的使用得以解決,需調(diào)整內(nèi)控監(jiān)督的重心,減少對事前預(yù)防控制的關(guān)注,加大事后發(fā)現(xiàn)性控制的監(jiān)測,從而更有效地在區(qū)塊鏈技術(shù)背景下防范風(fēng)險。(4)共享中心是在企業(yè)職能管理基礎(chǔ)上對流程管理的補位。在英國經(jīng)濟學(xué)家亞當·斯密《國富論》“分工提高勞動生產(chǎn)率”的理論指引下,企業(yè)通常是以職能的方式組織生產(chǎn)經(jīng)營活動,職能之間的銜接存在缺位,會導(dǎo)致鏈條銜接上產(chǎn)生風(fēng)險和低效率等問題。流程管理正是強化職能之間的協(xié)同合作,共享中心獨立于所有職能之外的流程型組織,流程管理的理念是共享中心的基因,這種觀念與基于流程的內(nèi)控監(jiān)測模型非常契合,由共享中心將流程梳理關(guān)鍵內(nèi)控監(jiān)測指標,建立模型的方式,能夠更好地貫徹內(nèi)控基于流程的核心。(5)在內(nèi)控測試的時候,如果只在單點上抽取樣本測試,而不將全流程連貫起來,就會缺乏流程的整體評價視角,較難找到違規(guī)事項,比如隱藏較深的空轉(zhuǎn)、走單事項,違規(guī)操作可能是點上合規(guī),串起來不合規(guī)的方式,如果不把全鏈條鏈接起來檢查,是發(fā)現(xiàn)不了違規(guī)事項的;其次,內(nèi)控測試的時間點,一般是在業(yè)務(wù)發(fā)生后。如果采取不按原有操作流程逐步檢查的方式,可通過流程上前后環(huán)節(jié)的分析確定關(guān)鍵控制點,以結(jié)果前后比對的方式查找異常清單;再次,流程上如果實現(xiàn)系統(tǒng)自動控制的節(jié)點,無須再通過人工抽樣的方式檢查,可通過信息系統(tǒng)一般性測試方法,以檢查系統(tǒng)控制的方式得到內(nèi)控執(zhí)行有效性的保證。
2.基于大數(shù)據(jù)手段建設(shè)監(jiān)測工具。各個職能部門都有自己的檢查清單,這些檢查清單有諸多重復(fù)項,加之某些職能部門之間缺乏溝通、協(xié)同,每年都會產(chǎn)生很多問題,但最大的問題是如何保證找到問題的完整性,建立完整統(tǒng)一的風(fēng)險清單。而據(jù)德勤調(diào)查數(shù)據(jù)顯示,目前建立完整風(fēng)險清單的企業(yè)不到20%。傳統(tǒng)的監(jiān)督檢查由于技術(shù)手段的限制,只能通過抽樣、抽查的方式查找問題,有如“大海撈針”。隨著信息系統(tǒng)算力提升、大數(shù)據(jù)手段的運用、數(shù)據(jù)中心的建立,審計監(jiān)測全量覆蓋、遠程非現(xiàn)場模式正在審計從業(yè)人員的努力下,從理論變?yōu)楝F(xiàn)實。內(nèi)控監(jiān)測大數(shù)據(jù)平臺要保證內(nèi)控監(jiān)測的完整性,首先需要保證風(fēng)險清單的完整性,其次需保證內(nèi)控定位的準確性,最后需持續(xù)監(jiān)督的穩(wěn)定性。這些都要求對業(yè)務(wù)、流程、系統(tǒng)熟悉,是一個持續(xù)完善的過程。
在信息化背景下建設(shè)內(nèi)控監(jiān)測大數(shù)據(jù)平臺(如圖2),(1)基于流程梳理出內(nèi)控監(jiān)測模型,確定關(guān)鍵內(nèi)控點、邏輯關(guān)系、數(shù)據(jù)來源;(2)打通與大數(shù)據(jù)平臺的連接,將需要的數(shù)據(jù)信息從生產(chǎn)系統(tǒng)、銷售系統(tǒng)、庫管系統(tǒng)、客戶管理系統(tǒng)、財務(wù)系統(tǒng)等相關(guān)系統(tǒng)中抽取到大數(shù)據(jù)平臺;(3)將大數(shù)據(jù)平臺中的數(shù)據(jù),通過內(nèi)控監(jiān)測模型的邏輯檢驗,精準查找異常交易,通過內(nèi)控監(jiān)測管理平臺的可視化展示異常診斷報告,向三線職能提供精準有效的管理層建議,供三線職能通過業(yè)績評價考核、流程優(yōu)化等方式改進管理。
圖2 內(nèi)控監(jiān)測大數(shù)據(jù)平臺構(gòu)建
3.基于不同需求設(shè)置監(jiān)測周期。本文建議的模型會根據(jù)三線不同的監(jiān)督策略,按照相同的指標、不同的周期發(fā)送報告?!吨醒肫髽I(yè)全面風(fēng)險管理指引》要求,企業(yè)一線職能各有關(guān)部門和業(yè)務(wù)單位、二線職能風(fēng)險管理職能部門應(yīng)定期履行各自的風(fēng)險管理職責(zé),三線職能內(nèi)部審計部門應(yīng)至少每年一次對風(fēng)險管理情況進行監(jiān)督評價,三線職能不同的監(jiān)督定位,有著不同的監(jiān)督周期要求。(1)一線職能管理層對于風(fēng)險管理負有自查和檢驗職責(zé),承擔(dān)主要責(zé)任,需要在日常工作中監(jiān)督并督導(dǎo)整改,對時效性要求最高。本文的模型建議以日報的方式向一線管理層推送,使管理層有充足的時間督導(dǎo)整改。在向一線職能管理層推送報告時,可針對部分監(jiān)測點采用風(fēng)險預(yù)警方式,在違規(guī)事項實際發(fā)生前提示管理層,避免違規(guī)事項的發(fā)生;部分監(jiān)測事項無法實現(xiàn)提前預(yù)警,只有實際違規(guī)后才能發(fā)現(xiàn)。共享中心推送的內(nèi)控監(jiān)測報告構(gòu)成企業(yè)的發(fā)現(xiàn)性控制的支撐措施。從內(nèi)控評價的角度來講,預(yù)防性控制和發(fā)現(xiàn)性控制構(gòu)成對內(nèi)部控制執(zhí)行有效性評價的整體控制措施。按照共享中心推送的內(nèi)控監(jiān)測報告,一線管理層只要能做到及時督導(dǎo)整改,依照內(nèi)控評價標準,仍然可被二線和三線職能部門認定為企業(yè)的內(nèi)部控制執(zhí)行有效。(2)二線職能風(fēng)險管理部門對風(fēng)險管理負有評價和建議職責(zé),基于一定的周期進行風(fēng)險管理的評價。國資委《關(guān)于加強中央企業(yè)內(nèi)部控制體系建設(shè)與監(jiān)督工作的實施意見的通知》要求,在子公司全面自評基礎(chǔ)上,集團監(jiān)督確保每3年覆蓋全部子公司。中央企業(yè)的風(fēng)險管理部門在該要求范圍內(nèi),根據(jù)不同的監(jiān)督策略,制定不同的評價周期,共享中心可以根據(jù)風(fēng)險管理部門要求的周期提供定期的內(nèi)控監(jiān)測報告。同時,由于共享中心的獨立性、專業(yè)性,通過內(nèi)控監(jiān)測平臺生成的內(nèi)控監(jiān)測報告無法人為修改,且內(nèi)控監(jiān)測平臺的系統(tǒng)修改權(quán)限由二線職能控制,避免了共享中心和企業(yè)人員勾結(jié)修改內(nèi)控監(jiān)測報告的可能性,使內(nèi)控監(jiān)測報告按照前置邏輯反映企業(yè)實際控制情況。(3)三線職能內(nèi)部審計部門更多強調(diào)其審計的獨立性,內(nèi)部審計準則同樣允許審計部門可利用其他部門相關(guān)監(jiān)測結(jié)果進行審查。內(nèi)審部門可制定不同的審計策略,也可評價共享中心內(nèi)控監(jiān)測運行情況,評估是否需要利用共享中心的內(nèi)控監(jiān)測報告,支撐內(nèi)部審計計劃和測試工作。共享中心可按照內(nèi)部審計部門的需求,不定期地提供內(nèi)控監(jiān)測報告,幫助內(nèi)審部門準確定位重大風(fēng)險點,提高審計效率。內(nèi)部控制、合規(guī)管理協(xié)同運作的要求,以及新時代信息化和數(shù)字化建設(shè)的需求,通過對我國內(nèi)部控制監(jiān)管要求、國際內(nèi)部審計師協(xié)會(IIA)“三線模型”、共享行業(yè)實踐三方面的綜合分析,論述了“三線一體”內(nèi)部控制監(jiān)測共享模式構(gòu)建的可行性,提出了通過構(gòu)建基于流程梳理的內(nèi)控監(jiān)測模型的大數(shù)據(jù)平臺,實現(xiàn)內(nèi)控監(jiān)督資源的優(yōu)化配置,促進內(nèi)控監(jiān)督在技術(shù)層面實現(xiàn)現(xiàn)代化轉(zhuǎn)變,最終實現(xiàn)企業(yè)的轉(zhuǎn)型發(fā)展。
“三線一體”內(nèi)部控制監(jiān)測共享模式作為一種三線職能在內(nèi)控監(jiān)測部分目標的融合性探索、嘗試性研究,在該領(lǐng)域尚有許多工作需要完成。本文搭建的“三線一體”內(nèi)部控制監(jiān)測共享模式基于與財務(wù)相關(guān)內(nèi)部控制作為切入點,下一步可繼續(xù)提升該模型的普適性。隨著更多職能納入共享中心,可應(yīng)用到其他專業(yè)領(lǐng)域的內(nèi)控監(jiān)督領(lǐng)域。此外,“三線一體”內(nèi)部控制監(jiān)測共享模式尚未在實踐中進行大范圍試驗和檢驗,隨著該模型的應(yīng)用實踐,還需不斷豐富和優(yōu)化,以期實現(xiàn)更加完善和高效的預(yù)期功能。
本文基于國資委關(guān)于風(fēng)險管理、