趙佳
摘要:全面風險管理與內部控制建設,要求在企業經營管理和業務流程中,建立起三道“防線”。審計部門承擔風險管理第三道防線職責,負責對風險管理與內部控制實施的有效性進行監督。如何充分利用企業全面風險管理過程中形成的各種成果,以確定企業風險水平和審計工作重點,是審計部門有效履行職責的前提。嘉興供電公司在總結實踐經驗基礎上,提出了審計部門充分運用依法治企檢查成果,構建“執行、評價、完善、提升”的閉環管理模式,參與風險管理和內部控制建設的思路。在此基礎上,研究和探索了運用依法治企檢查成果開展內部控制審計的主要做法。
關鍵詞:依法治企 內部控制 內部審計
一、風險管理、內部控制與內部審計關系
隨著市場經濟的深入發展,企業風險管理已成為投資者和經營者高度關注的重大問題。在電力企業體制改革及電力市場化進程中,由于外部環境復雜多變以及經營管理中的主客觀原因,電力企業面臨著眾多不確定的風險因素。為有效應對內外部風險與挑戰,提升經營管理水平,促進企業持續、健康發展,2012年浙江省電力公司全面推進了風險管理與內部控制體系建設。
全面風險管理,要求圍繞公司戰略目標,在經營管理各個環節識別影響戰略目標實現的潛在風險,執行風險管理基本流程,將風險控制在可承受范圍內,為實現公司戰略目標提供合理保障。內部控制是全面風險管理的必要環節,從電力企業經營管理實踐看,加強內部控制建設既是保障依法從嚴治企、實現管理提升的重要舉措,也是深化“兩個轉變”、推進“三集五大”體系建設、防范經營風險、實現科學發展的內在要求。
全面風險管理與內部控制建設,要求在企業經營管理和業務流程中,建立起三道“防線”:第一道防線是各級業務部門;第二道防線是各級全面風險管理與內部控制委員會及辦公室;第三道防線是各級審計部門。審計部門承擔風險管理第三道防線職責,負責對風險管理與內部控制實施的有效性進行監督。如何更好地發揮這一風險管理職能,是電力企業審計部門當前不可回避的一個重要課題。
二、審計部門參與風險管理和內部控制建設的策略
實施風險管理和內部控制建設的一個重要挑戰就是要變事后反饋風險為事中主動控制風險。審計部門要實現從事后監督向過程監督的轉變,首先要做好對企業經營管理過程中面臨的主要問題和風險的識別。
風險因素貫穿于電力企業所有經營管理環節和業務流程,且隨經營環境的變化而不斷改變。應注意的是,審計部門受有限審計資源的限制,難以獨立全面的開展風險管理工作,風險管理和內部控制建設要求突出關鍵業務和風險環節。如何充分利用企業風險管理過程中形成的各種成果,以確定企業風險水平和審計工作重點,成為審計部門有效履行職責的前提。
2012年以來國家電網公司加大了依法治企綜合檢查力度,綜合檢查由審計部門牽頭,工程、財務、人資等相關職能部門的業務骨干共同參與,在國網系統采用“交叉檢查”的方式同步展開。依法治企綜合檢查以現有的管理制度為準繩,重點檢查控制活動的遵循性,較全面的揭示了電力企業在重大事項、營銷、工程、財務、人力資源、集體企業管理、職務消費等主要管理環節存在的主要問題和重大風險。依法治企綜合檢查成果的綜合性和全面性,為審計部門進一步參與風險管理和內部控制建設提供了較明確的方向和切入點,體現了審計工作“集約化”管理的要求。
但也要注意到,依法治企綜合檢查以現有的管理制度為準繩,側重于檢查控制活動的遵循性。審計部門參與風險管理和內部控制建設,重點在于揭示風險是否得到適當管理和控制,不僅要關注控制遵循性,更要關注控制的充分性、適宜性和有效性。因此,在充分吸收和利用依法治企綜合檢查成果的基礎上,體現審計診斷在管理導向中的作用。電力企業審計部門有必要進一步開展內部控制審計,通過企業風險管理和內控制度的分析、測試、評價,從制度和機制層面分析問題形成的原因并提出審計建議,以揭示進一步促進企業全面風險管理的完善和提升。
根據上述審計部門參與風險管理和內部控制建設的思路,我們可以構建起審計部門參與風險管理和內部控制建設的“執行、評價、完善、提升”的閉環管理模式。
圖示:審計部門參與風險管理和內部控制建設的閉環管理模式
三、開展內部控制審計的主要做法
(一)審計計劃階段
首先,審計人員結合依法治企綜合檢查成果,確定本次內部控制審計的業務范圍。實際操作中,根據依法治企檢查評價結果來確定審計范圍,應包括:
認定的缺乏控制或控制薄弱的業務環節或業務系統;
特定時間段內未得到有效執行的業務環節和業務系統;
資產風險較大的經濟業務活動。
其次,充分吸收和分析依法治企綜合檢查所發現的問題,同時根據各部門業務運行情況制作業務風險檢查操作表,明確所審業務關鍵節點及潛在風險點。
第三,根據依法治企綜合檢查所發現的問題,建立風險評估指標。內部審計人員依托依法治企綜合檢查成果,針對關鍵業務環節內控風險點,評價相關風險控制的健全性、有效性和合理性。具體可設置如下評價指標:
[風險識別率=1-未識別的風險點數量被審計業務環節風險點總數]
[內控措施恰當率=1-已識別,但控制措施無效的風險點數量被審計業務環節風險點總數]
[內控有效執行率=1-未按要求執行定期檢查的次數審計期內按規定必須執行定期檢查的次數]
[內控完善率=1-上期依法治企檢查發現問題未整改數上期依法治企檢查發現問題總數]
(二)審計實施階段
首先,要評估內部控制措施的健全性。通過收集被審計單位相關的內部控制制度、風險控制措施、工作總結、應急預案等資料,區分不同業務范圍將資料分發送給各審計小組,對被審計業務的風險識別評估和應對工作進行檢查,確定被審計單位該業務控制措施的覆蓋情況,并進一步調整審計人力資源、時間資源,確定重點審計業務。在對內部控制健全性評價時,應關注以下兩個方面:
內部控制業務程序是否體現了生產經營管理及項目開發管理控制關鍵點。如在基建業務審計程序中,應關注電力系統基建工程建設管理流程是否標準規范,是否實行合同管理制度、招投標管理制度、項目法人管理制等重要環節。
所有內部控制業務程序是否依據授權、分工和責權一致的原則制定;是否建立了崗位責任制,明確分工負責,按規定標準(定質、定量、定期)處理各項業務;是否明確規定了各部門和崗位間的銜接、協調等。這個階段可以采用的審計方法一般有審閱法、比較法、分析法等
其次,要關注內部控制的有效性、合理性。以“業務風險檢查操作表”為依據,進一步明確業務流程所涉及的部門及其職責,明確應獲取的審計證據,選擇適當的審計方法進行審計,重點評價內部控制的有效性、合理性。
內部控制有效性的檢查評價,重點是檢查內部控制的執行記錄、制約職能分工、操作狀況等,這些有助于確定內部控制執行情況及有效程度。
內部控制合理性的檢查評價,重點在于分析內部控制制度規定是否符合現行法規、規章的規定;是否具有較強的可操作性;制度與制度之間的銜接是否緊密協調,是否存在相互矛盾、相悖的條款,是否存在相互制約的程序;是否對不相容職務進行分離;內部控制制度是否及時自行檢查并進行修訂完善。這個階段采用的審計方法一般有問卷調查、詢問、憑證檢查和穿行測試等。
最后,審計人員通過檢查若認為控制活動未能得到有效執行,應進一步檢查被審計單位是否采取了補償性控制活動,如崗位輪換、不定期盤點、突擊檢查等,并對相關風險是否得到有效控制做出審計評價。
(三)審計報告階段
重點在于依據實施階段的各種測試結果,運用風險評估模型,對被審計單位的內部控制和風險管理總體情況進行評價,具體評價指標如前所述。該階段根據綜合評價結果形成的內部控制審計結果,一般包含兩方面內容:一是評價報告,二是審計報告。
評價報告是對評價過程定性和定量分析的總結。評價報告應該指出被評價對象各業務模塊的內部控制制度和執行狀況的薄弱環節或者薄弱關鍵控制點,并從總體分析被審計單位的內部控制有效程度。
審計報告根據評價類型不同,分為管理建議書和審計意見書。前者主要是對內控評價的結果進行詳細深入的分析,指出內部控制的薄弱環節,并分析其產生的原因及提出改進措施;后者主要是根據后續審計工作的需要和審前評價的結果,對被審計單位的內部控制薄弱環節提出整改的意見。
四、內部控制審計的質量控制
內部控制審計,作為內部審計活動的一個全新領域,其工作質量的評價既要符合一般審計程序的要求,又要符合自身審計活動的特點。
(一)審計質量控制評價指標
當前,審計質量評價標準研究較為完善和全面。嘉興供電公司根據審計程序質量控制要求,采用等級評分法設計了指標體系來確保內部控制審計工作質量。該指標體系總分100分,從審計工作記錄、審計報告、審計成果運用和審計成果檔案四個方面設置相應指標,并根據實踐經驗確定各內部審計質量評估指標的分值。
(二)內部控制審計質量的側重點
內部控制審計作為一個新的審計領域,其質量控制應有其自身的特點。當前,內部控制審計質量控制缺乏公認的標準,需要在實踐中不斷探索和完善。國網嘉興供電公司通過總結內部控制審計的實踐成果,提出三個方面的質量控制側重點。
1、加強風險評估預測
風險評估預測可以使審計人員充分掌握潛在事件對企業風險管理的影響程度。在內部控制審計實施之前,審計人員應注意分析并研究其他風險管理成果,尋找各種可能或潛在的風險及產生的原因,有針對性地制訂切實可行的審計方案并根據執行過程中遇到的具體問題隨時進行調整。
2、堅持實質重于形式的原則
對企業內部控制的評價不能僅僅簡單地檢查和評價各業務操作流程中是否制定了配套制度,審計部門應堅持實質重于形式的原則制訂注重實效的審計方案,采取恰當的措施對各業務操作流程的實際實施效果進行重點的檢查和評價,防止內部控制制度虛設或弱化的現象。
3、重視人的因素
在評價企業內部控制活動過程中,要充分重視人的因素。企業的管理者和員工既是內部控制的執行者又是相關業務環節中的受控對象,其工作責任心、能力和風險觀念等都將直接影響到內部控制執行的效果。因此應充分考慮到關鍵節點業務人員工作業績考核和風險管理認知等方面的內容。
五、內部控制審計的評估與改進
(一)評估方法
內部控制審計相對于其他審計類型而言有著明顯的不同,尚未形成統一的標準,其工作方法、流程仍有待進一步的評價、開發和完善。
(二)存在的問題
風險評估指標的建立,特別是評價標準存在不足,主要采用定性指標,審計人員在判斷上存在較大的主觀因素,結果缺乏可比性。
在審計的計劃階段,受到時間和專業能力的限制,對被審計對象的風險識別和評估工作存在不足,難以全面評價風險狀況。
在現場審計階段,審計人員對關鍵風險點的測試,較難按風險等級進行科學抽樣。
對被審計對象各種系統記錄進行分析和篩選仍主要依賴審計人員的經驗和主觀判斷,工作強度大,容易出現疏忽。
(三)今后的改進方向
1、拓寬內部控制審計的范圍
在內外部風險因素綜合分析的基礎上,依托綜合性的依法治企檢查和體系化的內部控制制度,全面開展內部控制審計。當前,電力企業內部控制審計實踐中,較為注重企業財務風險管理和運營風險等內因驅動的風險,對市場風險、環境風險等外因驅動的風險關注度較低。
2、提升審計高度
目前,很多企業的內部控制審計對企業風險的揭示和評估僅限于局部環節,未能從企業戰略的高度開展風險控制。內部控制審計應從企業整體上看待企業所面臨的風險,采用系統化、規范化的方法對風險管理程序進行評價,從而為組織提供審計服務,實現為組織增加價值的目的。
3、建設專家型審計團隊
創新審計工作組織模式,選聘公司人資、財務、物資、工程、營銷、發策等專業管理骨干人員,構建跨專業、跨部門、跨單位的專家型審計團隊。專家型審計團隊實行項目化管理,有審計項目時,由公司審計部發出審計通知,按“審計方案”從專家型審計團隊中抽調人員成立審計組。通過專家型審計團隊的建設,打造問題診斷協同監督平臺,形成專業全覆蓋的風險防范體系,推進依法從嚴治企深化落地。
參考文獻:
[1]劉永英.企業內部控制審計的探討[J].管理觀察,2014
[2]曹曉瑞.新時期我國企業內部控制審計問題研究[J].中國集體經濟,2014
[3]解傳珍.企業內部控制審計風險及其規避措施淺議[J].財經界(學術版), 2014
[4]黃瑛.企業內部控制審計問題分析[J].現代經濟信息,2014
[5]閆珍立.公司治理、內部控制、內部控制審計管理框架構建研究——基于戰略管理理論[J].中國內部審計,2014