張 婷
(中國郵政儲蓄銀行廣東省分行 審計部,廣東 廣州 510620)
2001年,美國“安然事件”的發(fā)生,暴露出上市公司因內(nèi)部控制缺陷引發(fā)財務(wù)舞弊與會計造假對國際資本市場帶來的巨大沖擊與危害,觸發(fā)了美國“薩班斯法案”的出臺,掀開了從監(jiān)管機構(gòu)、外部審計、內(nèi)部評估三個層面強化上市公司內(nèi)部控制監(jiān)管的時代。2007年,中國銀行業(yè)監(jiān)督管理委員會發(fā)布《商業(yè)銀行內(nèi)部控制指引》,要求我國商業(yè)銀行建立健全內(nèi)部控制體系,并首次對商業(yè)銀行開展內(nèi)控自我評估提出了要求。在國家有關(guān)部門、銀行監(jiān)管機構(gòu)的督促和指導下,我國商業(yè)銀行遵照相關(guān)制度規(guī)范和行業(yè)標準,結(jié)合自身實際,開展內(nèi)部控制評價(以下簡稱內(nèi)控評價),取得了較好的成效。歷經(jīng)逾十年的實踐,商業(yè)銀行內(nèi)控評價仍停留在傳統(tǒng)階段,投入高、產(chǎn)出低的問題逐漸凸顯。現(xiàn)從內(nèi)控評價框架出發(fā),剖析商業(yè)銀行內(nèi)控評價實踐中普遍存在的問題,以此為基礎(chǔ)探尋優(yōu)化措施。
根據(jù)2014年版《商業(yè)銀行內(nèi)部控制指引》,內(nèi)控評價是商業(yè)銀行對自身內(nèi)部控制體系建設(shè)、實施和運行結(jié)果開展的調(diào)查、測試、分析和評估等系統(tǒng)性活動。該工作由商業(yè)銀行董事會指定內(nèi)部審計部門具體實施,至少每年開展一次。
為了引導、規(guī)范國內(nèi)企業(yè)開展內(nèi)控評價,我國監(jiān)管部門發(fā)布了系列文件。2010年,財政部、證監(jiān)會、審計署、原銀監(jiān)會、原保監(jiān)會聯(lián)合發(fā)布了企業(yè)內(nèi)部控制配套指引。其中,《企業(yè)內(nèi)部控制評價指引》對國內(nèi)A股上市公司內(nèi)控評價工作提供了標準和依據(jù)。2015年,中國人民銀行發(fā)布了《商業(yè)銀行內(nèi)部控制評價指南》,構(gòu)建了以評價內(nèi)容為基礎(chǔ),以評價標準、評價方法和評價程序為支柱,最終服務(wù)于評價目標的評價框架,為商業(yè)銀行的內(nèi)控評價實踐提供了更加明確的行業(yè)標準。
商業(yè)銀行是我國金融行業(yè)的重要組成部分,充當著信用中介、支付中介和政策中介,發(fā)揮著服務(wù)實體經(jīng)濟、優(yōu)化資源配置的重要作用。商業(yè)銀行的內(nèi)部控制體系是推進風險管理的基礎(chǔ),關(guān)乎自身經(jīng)營成敗,更關(guān)系著我國金融系統(tǒng)的安全與穩(wěn)定。內(nèi)控評價作為內(nèi)控管理體系定期自查、及時糾偏的一項重要制度設(shè)計,在護航商業(yè)銀行穩(wěn)健發(fā)展方面具有相當重要的意義。
一是落實監(jiān)管剛性要求。2014年版《商業(yè)銀行內(nèi)部控制指引》要求商業(yè)銀行建立內(nèi)部控制評價制度,明確內(nèi)部控制評價的實施主體、頻率、內(nèi)容、程序、方法和標準,強化內(nèi)部控制評價結(jié)果運用,推動內(nèi)控評價工作制度化、規(guī)范化,以利于促進商業(yè)銀行不斷改進其內(nèi)控設(shè)計與運行。文件要求,商業(yè)銀行年度內(nèi)部控制評價報告經(jīng)董事會審議批準后,于每年4月30日前報送銀監(jiān)會或?qū)ζ渎男蟹ㄈ吮O(jiān)管職責的屬地銀行業(yè)監(jiān)督管理機構(gòu)。
二是夯實風險防控基礎(chǔ)。近年來,經(jīng)濟社會各類風險交織,并不斷向銀行內(nèi)部滲透。部分高風險客戶通過信用卡、消費貸款等套取銀行資金,將風險傳導至銀行。一些不法分子甚至是銀行內(nèi)部員工參與非法集資、民間借貸等違法違規(guī)行為,進一步加大了商業(yè)銀行的案件防控壓力。剖析每一起案件的發(fā)生,都對應(yīng)著銀行內(nèi)部控制的缺位與失效。內(nèi)控評價著力于查找內(nèi)部控制缺陷、評估內(nèi)控體系運行,促進內(nèi)控機制的建立與持續(xù)完善,為商業(yè)銀行防范化解重大風險奠定了堅實的基礎(chǔ)。
三是增強市場競爭能力。互聯(lián)網(wǎng)金融的出現(xiàn),給商業(yè)銀行帶來了巨大沖擊。商業(yè)銀行通過加大金融科技投入,拓展線上服務(wù)渠道,提供更加細致、便捷、智能的金融服務(wù),以更好地滿足客戶和市場的需要。新產(chǎn)品、新模式的安全、有效運行,離不開內(nèi)部控制的支撐。內(nèi)控評價聚焦內(nèi)部控制,在推動搭建、改進、優(yōu)化內(nèi)控體系方面發(fā)揮著重要作用,有助于商業(yè)銀行在激烈的競爭中及時調(diào)整、迅速把握發(fā)展機遇。
評價指標體系是評價內(nèi)容的指標化體現(xiàn),服務(wù)于評價目標的實現(xiàn)。在商業(yè)銀行內(nèi)控評價實踐中,通常基于COSO內(nèi)部控制框架,圍繞控制環(huán)境、風險評估、控制活動、信息溝通、監(jiān)督反饋五個要素,按照公司、流程、信息科技三個維度梳理風險點和控制點,確定評價內(nèi)容,形成評價指標體系。由于商業(yè)銀行經(jīng)營風險的特殊屬性,其內(nèi)部控制設(shè)計具有較強的監(jiān)管色彩。大到公司層面的人力資源管理、機構(gòu)管理,小至流程層面的業(yè)務(wù)操作,都有監(jiān)管制度規(guī)章予以約束。因此,商業(yè)銀行的內(nèi)控評價工作習慣性從監(jiān)管視角出發(fā),側(cè)重于合規(guī)目標和外部報告目標,對銀行自身的經(jīng)營目標關(guān)注不夠,并具體反映在評價指標選取上。缺少服務(wù)經(jīng)營目標的控制指標,無法提供經(jīng)營目標實現(xiàn)程度的評價結(jié)果,限制了內(nèi)控評價增值作用的發(fā)揮,也削弱了管理層對內(nèi)控評價工作的關(guān)注意愿,不利于該項工作的持續(xù)開展。
內(nèi)控評價標準是衡量內(nèi)控缺陷和控制有效性的重要指標,包括業(yè)務(wù)標準和認定標準。其中,業(yè)務(wù)標準是銀行各項業(yè)務(wù)正常運行應(yīng)當遵守的控制要求,著眼于控制的末梢,即業(yè)務(wù)流程控制點。總體而言,業(yè)務(wù)標準包括法律法規(guī)、監(jiān)管政策、本行內(nèi)控制度、行業(yè)最佳實踐四個類型。從標準的嚴格程度來看,法律法規(guī)是基本要求,行業(yè)最佳實踐屬于較高標準,而本行內(nèi)控制度一般處于居中的位置。在業(yè)務(wù)標準的選擇上,普遍的做法是以法律法規(guī)、監(jiān)管政策作為標尺。優(yōu)點是標準明確且直觀,凸顯了對內(nèi)部控制底線和紅線的警示作用。不足之處是與銀行自身的發(fā)展階段、發(fā)展目標結(jié)合得不夠緊密,對行業(yè)最佳實踐關(guān)注得不夠充分,未能有效發(fā)揮內(nèi)控評價對內(nèi)控體系建設(shè)的引領(lǐng)與激勵作用。此外,業(yè)務(wù)標準單一,也會帶來評價結(jié)果區(qū)分度不大、信息內(nèi)涵不豐富的弊端。
內(nèi)控評價流程大致可分為計劃準備、現(xiàn)場實施、報告編寫和整改追蹤四個階段。計劃準備階段,主要包括收集資料、梳理流程、評估風險、建立標準、編制方案、非現(xiàn)場測試等步驟。近年來,為了適應(yīng)競爭與發(fā)展的需要,商業(yè)銀行提供的金融服務(wù)更加綜合、產(chǎn)品體系更加豐富。隨著業(yè)務(wù)品種的增加,業(yè)務(wù)層面的內(nèi)部控制也隨之增加。實踐中,商業(yè)銀行的內(nèi)控合規(guī)部門會組織各部門按照業(yè)務(wù)產(chǎn)品和管理事項梳理控制流程,匯總形成全行的內(nèi)控管理手冊,并定期更新。在評價準備階段,審計部門通常以內(nèi)控管理手冊為基礎(chǔ),篩選、編制內(nèi)控評價指標,并對指標簡單賦予權(quán)重。內(nèi)控管理手冊全面、系統(tǒng)地呈現(xiàn)了銀行各個業(yè)務(wù)產(chǎn)品和管理事項涉及的控制流程、控制環(huán)節(jié)及控制對應(yīng)的風險等級,在一定程度上可以替代梳理流程步驟。但是,內(nèi)控管理手冊無法反映業(yè)務(wù)品種或管理事項之間的重要性水平。若省略評估風險步驟,容易陷入評價指標體系大而全、評價重點不突出、評價實施費時費力而評價結(jié)果卻不能有效反映銀行內(nèi)控運行情況的困境。
當前,商業(yè)銀行開展內(nèi)控評價主要采取流程描述、控制測試、觀察、比較分析等評價方法,由評價人員對照評價測試表具體實施。一方面,評價人員的能力有差別,對評價方法、評價標準的理解和把握存在差異,這些直接影響了現(xiàn)場實施階段的樣本選擇、問題認定等環(huán)節(jié),并最終影響評價工作質(zhì)量及評價結(jié)論。尤其在財務(wù)、工程、科技等專業(yè)性比較強的領(lǐng)域。此外,當內(nèi)部審計資源不夠充足時,商業(yè)銀行也會聯(lián)合其他條線開展評價工作。與審計人員相比,其他條線的骨干人員對評價流程與工作要求接觸較少。且隨著評價人員獨立性的降低,評價工作的質(zhì)量管控難度會進一步加大。另一方面,為了提升評價效率,商業(yè)銀行常常運用非審計條線的考核結(jié)果,例如使用案件防控工作考核評估結(jié)果作為案件防控管理指標的評價基礎(chǔ)。由于考核類指標通常是綜合性指標,由多個單一指標組合而成,容易出現(xiàn)同一數(shù)據(jù)在不同綜合指標中相互引用、重復評價的情況,擴大了該數(shù)據(jù)對評價結(jié)果的影響,導致以一概全的問題。
在評價指標選取方面,以COSO-IC(2013)為基本依據(jù),圍繞經(jīng)營目標、報告目標和合規(guī)目標這3大目標,由上至下地構(gòu)建評價指標體系,并隨著銀行的發(fā)展動態(tài)調(diào)整。一是主動關(guān)注經(jīng)營目標。在計劃準備階段,收集銀行年度工作報告和各條線工作指導意見,結(jié)合經(jīng)營管理績效考核方案,選取與當期經(jīng)營目標密切相關(guān)的事項,梳理關(guān)鍵控制活動,據(jù)此設(shè)計評價指標。例如,針對近期提出的中間業(yè)務(wù)發(fā)展戰(zhàn)略,梳理出職責分工、目標分解、績效考核、內(nèi)部監(jiān)督等關(guān)鍵控制活動,根據(jù)工作要求,構(gòu)建評價指標。二是合理設(shè)置分值權(quán)重。按照評價指標與評價目標的關(guān)聯(lián)程度,從高至低賦予指標分值權(quán)重,確保評價內(nèi)容重點突出。三是持續(xù)更新指標體系。在編制方案過程中,加強與管理層的溝通與交流,充分了解管理層的關(guān)注焦點。每年對指標的有效性開展評估,確保內(nèi)控評價指標體系與企業(yè)內(nèi)控管理和經(jīng)營發(fā)展目標保持較高的契合度。
在業(yè)務(wù)標準選擇方面,保持業(yè)務(wù)標準與評價目標的對應(yīng)與統(tǒng)一,進一步豐富業(yè)務(wù)標準,積極發(fā)揮內(nèi)控評價對內(nèi)控管理的引領(lǐng)作用。針對服務(wù)合規(guī)目標的評價指標,如反洗錢、消費者權(quán)益保護工作、外匯合規(guī)管理等指標,選擇法律法規(guī)、監(jiān)管政策作為業(yè)務(wù)標準;針對服務(wù)內(nèi)部報告目標的評價指標,如內(nèi)部信息與溝通指標,選擇本行內(nèi)控制度、工作要求作為業(yè)務(wù)標準;針對服務(wù)經(jīng)營目標的評價指標,如業(yè)務(wù)轉(zhuǎn)型、現(xiàn)金備付金率等指標,綜合選擇行業(yè)最佳實踐、本行內(nèi)控制度作為業(yè)務(wù)標準。在運用行業(yè)最佳實踐標準時,首先要明確標桿機構(gòu)。可結(jié)合本行所處的市場位置,選取與本行業(yè)務(wù)規(guī)模相當,資源稟賦、發(fā)展戰(zhàn)略相近,且業(yè)績表現(xiàn)突出的同業(yè)機構(gòu)。收集標桿機構(gòu)對應(yīng)指標的量化數(shù)據(jù),作為業(yè)務(wù)標準。在標桿機構(gòu)及標桿數(shù)據(jù)的選取方面,可參考借鑒管理層日常經(jīng)營分析材料。通過評價,查找差距與不足,為管理層摸清情況、改進管理提供客觀、準確、多維度的參考。
在計劃準備階段,全面收集內(nèi)外部資料和數(shù)據(jù),認真開展風險評估工作,確定控制體系中重要風險點和關(guān)鍵控制點,讓評價工作更加有的放矢。一是充分考慮監(jiān)管關(guān)注重點。全面梳理當期監(jiān)管機構(gòu)發(fā)布的制度規(guī)范、監(jiān)管意見、風險提示和處罰文件,找準監(jiān)管機構(gòu)關(guān)注的重點領(lǐng)域、重要事項,識別與本機構(gòu)密切相關(guān)的控制要求,納入評價體系予以覆蓋,主動防范合規(guī)風險。二是合理運用風險管理成果。持續(xù)收集、認真分析本行全面風險管理報告,獲取關(guān)于銀行經(jīng)營發(fā)展戰(zhàn)略、業(yè)務(wù)發(fā)展結(jié)構(gòu)、重要風險領(lǐng)域相關(guān)的數(shù)據(jù)信息。在風險評估的基礎(chǔ)上,對風險積聚、問題高發(fā)的領(lǐng)域和環(huán)節(jié)投入更多的評價資源。三是融合當期審計監(jiān)督成果。匯總當期專項審計發(fā)現(xiàn)的重大問題,將涉及的管理領(lǐng)域、業(yè)務(wù)品種、控制環(huán)節(jié)納入評價體系。以內(nèi)控評價為契機,對重大問題開展從點到面的全面排查,著力查明問題背后潛藏的控制缺陷。通過審計監(jiān)督與內(nèi)控評價的有效融合,提升內(nèi)控評價的針對性。
在評價實施階段,持續(xù)改進評價方式,不斷夯實評價管理,能有效提升評價質(zhì)效。一是強化科技支撐。利用信息系統(tǒng)和科技手段,加大非現(xiàn)場評價比重,逐步實現(xiàn)評價測試從局部抽樣向全樣本的轉(zhuǎn)變,將有助于提升評價工作的全面性與準確性,避免因評價人員能力的差異,影響評價結(jié)果的客觀性。二是加強隊伍建設(shè)。建立內(nèi)控評價人才庫,涵蓋審計人員和非審計人員,明確入庫標準,保障隊伍質(zhì)量。根據(jù)評價人員的工作經(jīng)歷與專業(yè)特長,開展評價分組和工作分工,盡量做到各組實力相當、組員各盡其用。扎實做好評前培訓,將評價思路和評價方法講明講透。落實評價考評,并據(jù)此動態(tài)調(diào)整人才名單,督促評價人員履職盡責。三是推進成果共享。在設(shè)置內(nèi)控評價指標體系時,充分借鑒、合理利用評價期間內(nèi)部監(jiān)督結(jié)果,避免重復檢查和資源浪費。認真分析內(nèi)部檢查發(fā)現(xiàn)的問題,引用符合評價標準的問題,并對控制缺陷進行認定。審慎使用其他條線的綜合性考評結(jié)果。使用前,應(yīng)充分考慮指標相互引用的影響,適當調(diào)整指標權(quán)重,糾正影響偏差。
綜上所述,面對日益復雜的外部形勢和激烈的市場競爭,商業(yè)銀行開展內(nèi)控評價既是落實監(jiān)管的強制要求,也是穩(wěn)健發(fā)展的內(nèi)在需要。內(nèi)控評價工作要圍繞控制目標設(shè)計評價指標,提升與銀行經(jīng)營目標的契合程度;區(qū)分不同類型指標,優(yōu)選業(yè)務(wù)標準,實現(xiàn)評價目標與評價標準的對應(yīng)與統(tǒng)一;通過充分關(guān)注監(jiān)管風險,合理利用風險管理、專項審計成果,提升評價的針對性與有效性;在科技支撐、隊伍建設(shè)和成果共享上下功夫,多措并舉推動內(nèi)控評價質(zhì)效持續(xù)提升,為商業(yè)銀行的行穩(wěn)致遠提供更加有力的保障。