内部控制的五要素
- 控制环境:治理层的态度、诚信与道德价值观、组织架构与权责分配;
- 风险评估过程:识别与应对经营风险、财务报告风险的机制;
- 与财务报告相关的信息系统与沟通:交易的记录、处理、报告流程;
- 控制活动:授权、职责分离、凭证与记录、实物控制、独立核对等具体措施;
- 对控制的监督:日常监督、内部审计、缺陷整改机制。
了解与评价内部控制
了解内控是必做程序,方式包括询问、观察、检查文件、穿行测试。了解的目的是评价其设计是否合理、是否得到执行——注意"得到执行"与"运行有效性"不同,后者需要控制测试。
控制测试的范围
当拟信赖内部控制时(含仅实质性程序不足以应对风险的情形),应执行控制测试。测试范围取决于拟信赖程度、偏差的观察结果与证据的取得方式。若发现偏差,应评估其性质与原因,必要时扩大测试或调整对控制的信赖。
控制缺陷的沟通
- 一般缺陷:通常与管理层书面沟通;
- 重要缺陷:应提请治理层关注;
- 重大缺陷:必须以书面形式与治理层沟通,并影响对控制有效性的结论。
内部控制不能消除舞弊,只能提高舞弊的成本。对管理层凌驾于控制之上的风险,始终需要设计针对性的实质性程序。
常见误区
- 「内控好就可以少做实质性程序」——即便内控有效,仍需要对重要认定执行实质性程序。
- 「了解内控等于测试内控」——了解是必做程序,测试运行有效性仅在拟信赖内控时才需要。
- 「发现缺陷只要口头告知就行」——重要与重大缺陷须书面沟通,重大缺陷还会影响控制有效性的结论。
实务提示
穿行测试是理解内控最高效的方式之一:选一笔交易从起点走到终点,既验证了设计,也验证了是否得到执行。记录时留下凭证编号与访谈对象,便于复核。