管理新内部控制 整合框架2013版 中文版_第1页
管理新内部控制 整合框架2013版 中文版_第2页
管理新内部控制 整合框架2013版 中文版_第3页
管理新内部控制 整合框架2013版 中文版_第4页
管理新内部控制 整合框架2013版 中文版_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、内部控制整合框架 执行纲要 内部控制帮助组织达到重要的目标,维持和改进业绩。科索委员 会的内部控制整合框架使得组织能够开发有效果且有效率的内部控 制体系,该体系且能够适应变化的商业和运营环境, 将风险降低到可 接受的水平,并且促进规范决策和组织的治理。 设计并实施一套有效的内部控制体系是充满挑战的;每天保持制 度运行的效果和效率会让人可望而不可及。崭新且不断更新的商业模 型,对技术的深入应用和依赖,日益繁多的监管要求和检查,全球化 和其他挑战要求每一个组织的内部控制体系都能够更加敏捷地适应 不断变化的商业、 运营和监管的环境。 一套有效的内部控制体系除了对制度和流程严格遵守外,还要求 判断力。

2、管理层和董事会通过其判断来决定多少控制是充分的。 管理 层和其他员工每天通过其判断,在组织内选取,推进和实施各类控制。 管理层和内部审计师,以及其他的员工,通过其判断来监控和测试内 部控制体系的有效性。 本框架在内部控制方面,对管理层,董事会,外部的利益相关者 和其他与组织产生互动关系的相关方有所帮助, 且不会过分死板;而 这有赖于对内部控制体系构成要素的理解, 有赖于对内部控制体系能 够有效实施的时机的洞见。 对于管理层和董事会,本框架提供: 一套工具,将内部控制推广到各类型的组织,无论行业或法律形 式,无论在组织层面,经营单元层面或职能层面; 一种原则导向的方法,能够灵活设计,实施和推进内

3、部控制,并 留有判断空间一一这些原则可在组织层面、运营层面和职能层面 应用; 一些要求,具体阐述有效的内部控制体系的要素和原则是如何存 在和发挥作用,如何在一起产生协调作用; 一套工具,识别和分析风险,开发和管理合适的风险应对措施将 风险控制在可接受的水平,且更关注反舞弊措施; 一个机会,将基于财务报告的内部控制扩大应用范围,满足各种 其他的报告、运营和遵循目标; 一个机会,清理那些在降低风险方面价值不大的无效,冗余和低 效的控制。 对于外部利益相关者和组织的其他相关方, 本框架的应用可使其: 对于董事会针对内部控制的监管更有信心; 对于组织实现目标更有信心; 对组织识别,分析和应对来自商业与

4、运营环境风险与变化的能力 更有信心; 更了解有效的内部控制体系的具体要求; 更了解管理层如何通过其判断清理那些无效,冗余和低效的控制。 内部控制不是一个按部就班的过程而是一个动态和整合的过程。 本框架可以适用于各类型的组织:大型,中型或小型;盈利,非盈利 或政府机构。然而,每个组织都可以有权选择,实施不同的内部控制。 例如,一个小型组织的内控体系可以不那么正式和结构清晰, 但仍保 持有效。 以下,本文将对内部控制提供总览,包括定义,各类别的目标, 必要要素和相关原则的描述,以及对一个有效内部控制体系的要求。 本文也将讨论内部控制的局限性一一为什么没有一个内部控制体系 是完美的。定义内部控制 内

5、部控制定义如下: 内部控制是一套流程,受组织的董事会,管理层和其他员工所影响, 被设计并用来为组织提供合理保证,使其实现运营,报告和遵循目标。 以上定义体现了一些基础概念。内部控制是: 使组织实现多个种类的目标,如运营,报告和遵循; 一个持续不断的过程,包括各种任务和活动一一一个达到目的的 手段,而非目的本身; 受人的影响 - 不仅仅是制度和流程手册,体系和表单,而是组 织各个层级的人和他们所采取的行动; 可以向组织的高级管理层和董事会提供合理保证一一而非绝对保 证; 可以适应组织的结构一一可灵活应用于整个组织或一个分支机构, 业务部,运营单元或业务流程。 这个定义被设定的包含广泛,包括了关于

6、组织如何设计,实施和 推进内部控制的一些重要的基础概念, 为不同的组织架构,行业和地 理区域的组织提供了操作支持。目标 本框架提供了三个类型的目标, 使得组织可以关注于内部控制的不同 方面: 运营目标组织运营的效果和效率, 包括运营和财务绩效目标, 资 产安全不受损失。 报告目标内、外部的财务和非财务报告的可靠性、及时性、透明 度,以及其他监管者、公认的标准制定机构和组织政策所要求的方面。 遵循目标遵守对组织适用的法律法规。 内部控制的要素 内部控制包括五个相关关联的要素。 控制环境 控制环境是一套标准、 流程和结构,能够为内部控制的实施提供基础。 董事会和高级管理层为内部控制的重要性 (包括

7、期待的行为准则) 提 供高层定调( the tone at the top )。组织各个层级的管理活动强化 了这种期望。 控制环境包括了组织正直和道德的价值观; 促进董事会 行使公司治理的监控职责的机制;吸引、开发和保留人才的机制;严 格的绩效衡量、 激励和汇报机制以保证绩效实现。 控制环境会对内部 控制的整体体系产生全面影响。 风险评估 每个组织都面临着来自内外部的各类风险。 风险是潜在事件发生并对 组织实现其目标产生负面影响的可能性。 风险评估包括了根据组织要 实现的目标, 动态和反复的识别和评估风险的过程。 将全组织范围的 影响目标实现的风险同已经建立的风险容忍度一同考量后, 风险评估

8、就为决定风险如何进行管理打下了基础。 风险评估的先决条件是组织各个层级的目标的确立。 管理层要结合运 营、报告和遵循的三大类目标,明确相应的具体目标,以便识别和分 析相关的风险。管理层也要考虑这些目标对于组织的可持续性。 风险 评估还要求管理层考虑可能导致内控失效的外部环境和内部商业模 式的可能变化。 控制活动 控制活动是通过制度和流程所确立的行动,旨在确保管理层降低影响 组织目标实现的风险的方针得以实现。 在组织的各个层级,业务的各 个环节,信息技术的整个环境中都应实施控制活动。从性质上,可以 是预防性的,也可以是检查性的;应覆盖手工和自动控制;包括授权 和批准,复核,对账和业务绩效评估。不

9、相容职责分离也是典型的应 选取和推进的控制活动。如果不相容职责分离无法实施,管理层应选 择和推进替代性的控制活动。 信息与沟通 信息对于组织而言, 对推进内控、 促进其目标实现是非常必要的。 管 理层从内外部获得或生成,并且使用相关的有质量的信息来支持内部 控制其他要素的正常运转。 沟通是一个持续和不断重复的提供、分享和获得必要的信息的过程,。 内部沟通是一个手段,使得信息能够在整个组织向上、向下和横向扩 散,能够帮助员工接受来自高管层的清晰的信息一一控制的职责必须 认真实施。外部沟通包括两个部分:将外部的相关信息传入组织内部, 以及根据其要求和期望,提供信息给外部的相关方。 监督活动 持续的

10、评价,独立的评价,或者两者的某种组合可以用来确认内部控 制的五个要素以及每个要素下的原则是否存在并发挥作用。 嵌入整个 业务体系的持续评价可以提供及时的信息; 独立的评价需要定期开展, 其范围和频率可能因风险评估, 持续评价的有效程度以及管理层的其 他考虑而有所不同。 评价中的发现应结合监管者、 标准订立机构和管 理层、董事会所设定的标准进行评估; 缺陷应当视情况传递给管理层 和董事会。 目标和要素的关系 组织要实现的目标, 为了实现目标所必须的要素, 组织的组织架构(如 运营单元,法律实体及其他)这三者之间存在着直接的关系。这个关 系可以以一个立方体的形式展现。 运营、报告和遵循三类目标以纵

11、列表示。 ? 内部控制的五个要素以横行表示。 ? 组织的组织架构以第三维表示。 要素及原则 本框架确立了十七项原则代表了与每个控制要素相关的基本概念。 因 为这些原则直接从控制要素中提炼, 一个组织可以直接应用全部这些 原则来实施内部控制。 这些原则都可以应用于运营、 报告和遵循三类目标。 这些每个控制要 素内的原则如下: 控制环境 组织对正直和道德等价值观做出承诺。 董事会独立于管理层, 并对内部控制的推进与成效加以监督控制。 管理层围绕其目标,在治理层监督下,建立健全组织架构、汇报 条线、合理的授权与责任等机制。 组织对吸引、开发和保留与认同组织目标的人才做出承诺。 组织根据其目标,使员工

12、各自担负起内部控制的相关责任。 风险评估 就识别和评估与其目标相关的风险,组织做出清晰的目标设定。 组织对影响其目标实现的风险进行全范围的识别和分析,并以此 为基础来决定风险应如何进行管理。 组织在风险评估过程中,考虑潜在的舞弊行为。 组织识别和评估对内部控制体系可能造成较大影响的改变。 s 控制活动 组织选择并开展控制活动,将风险对其目标实现的影响降到可接 受水平。 . 对(信息)技术,组织选择并开展一般控制以支持其目标的实现。 组织通过合理的政策制度和保证这些政策制度切实执行的流程程 序,来实施控制活动。 信息与沟通 组织获取或生成,并使用相关、有质量的信息来支持内部控制发 挥作用。 组织

13、在其内部沟通传递包括内部控制的目标和责任在内的必要信 息以支持内部控制发挥作用。 组织与外部相关方就影响内部控制发挥作用的事宜进行沟通。 监督活动 组织选择、推动并实施持续且(或)独立的评估以确认内部控制 的要素是存在且正常运转的。 组织在相应的时间范围内,评价内部控制的缺陷,并视情况与那 些应采取正确行动的相关方(如:高级管理层,董事会)沟通。 内部控制的有效性 本框架对一个有效的内部控制体系设定了要求。 一个有效的体系应当为组织目标的实现提供合理保证。一个有效 的内部控制体系将影响组织目标实现的风险降低到可接受的水平, 无论这些风险与一个、两个或三个类别的目标相关。 一个有效的内部控制体系

14、要求: 五个要素及相关的原则都存在且发挥作用。 “存在”是指这些控制要素和相关原则都已包含在内部控制 体系的设计和运行中,以实现具体目标。“发挥作用”是指这些控 制要素和相关原则,确定的持续的存在于内部控制体系的运行和 行为中。 五个控制要素共同运行,发挥整合的作用。 “共同运行”是指所有的五个控制要素共同的将影响目标实 现的风险降低到可接受水平。控制要素不应被割裂的看待,而应 被视为一个整体。 当一个重大的缺陷存在,可能影响控制要素和相关原则的存在 和发挥作用,或影响其共同运行发挥整合的作用,该组织不能认 为其达到了内部控制的有效性。 当一个内部控制体系要实现有效性,高级管理层和董事会要 在

15、整个组织架构中对其实施有合理保证,使得组织: 在不太可能有外部事件对组织实现其目标产生重大影响的情 况下,或者组织可以合理的预测外部事件的性质和时间点以降低 其影响到可接受水平的情况下,组织能够保证有效果和有效率的 运营。 在不太可能有外部事件对组织实现其目标产生重大影响的情 况下,或者组织可以合理的预测外部事件的性质和时间点以降低 其影响到可接受水平的情况下,了解其运营受到管理的效果和效 率所达到的程度。 能够根据相关规则、规定和标准,或者具体的报告目标提供 报告。 遵循相关的法律、规则、规定和外部标准。 本标准要求在设计、实施和推进内部控制和评价其有效性时进 行判断。在法律、规则、规定和标准允许的范围内,判断的使用 将加强管理层对于内部控制做出更佳决策的能力,但不能保证完 美的结果。 局限性 本框架承认:虽然内部控制为组织实现目标提供合理保证, 但仍存在局限性。内部控制无法防止错误的判断和决策,或者外 部可能造成组织无法实现其运营目标的事件。

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论