2009年,我们通过对单位业务性质、流程管理、内控环境及风险机制等方面全方位的分析考量,确定对广州白云机场铂尔曼酒店等单位开展内控评审。在实践中摸索出了风险导向内部审计的范围、方法、内容、步骤等。现将具体经验与大家交流,以期不断完善。 一、确定评审范围的具体方法和步骤 以确定财务管理测评范围为例,谈谈具体方法和步骤:第一步,确定重要性水平。以合并财务数据为准,选择几个关键的财务指标及一定比例作为重要性水平的标准,一般可选择总资产、净资产、主营业务收入、税后利润等;“一定比例”并没有一个确定的数字,一般选择可能性较高的是税前净利润的5%~10%,资产总额的0.5%~1%,净资产的1%;第二步,根据重要性水平,选择单独重要的单位,超过重要性水平的,将其确定为单独重要的单位;第三步,考虑定性因素,确定单独重要的单位。有个别单位存在特殊性,如产生错报和舞弊发生的可能性更大、涉及交易更复杂等,这些单位虽然在定量方面不超过重要性水平,但从定性来看会有重大影响,应该纳入测试范围;第四步,考虑覆盖率,确定重要单位。对于风险较低的单位,可以考虑将其公司层面控制纳入工作范围,具体来说可以利用重要财务指标覆盖率来决定,如净资产等;第五步,确定重要的会计报表科目和披露事项。如果资产负债表中科目余额或利润表中的发生额大于重要性水平,该科目应确认为重要报表科目;第六步,利用覆盖率,确定需要纳入范围的具体业务流程。对选定的重要会计科目或披露事项设定另一类覆盖率,然后计算上述各步骤中,已经确定纳入工作范围单位的重要会计科目或披露事项的合计数,是否达到覆盖率要求;第七步,最后的定性考虑。一般考虑的因素包括但不限于以下项目:容易造成财务报表和舞弊的高风险交易。 二、风险导向内部控制测试(评分)的主要方法 1、风险坐标图法。风险坐标图是把风险发生可能性的高低、风险发生后对目标的影响程度,作为两个维度绘制在同一个平面上(即绘制成直角坐标系)。对风险发生可能性的高低、风险对目标影响程度的评估有定性、定量等方法,见下表。
2、风险热力图法。这种方法通过区别“一般”、“中等”、“重要”等级的风险,从而评估出风险的重要性水平,企业可以有重点地投入资源加以应对和控制。 三、风险导向内部控制测试的主要内容 1、预算管理。具体包括职责分工、权限范围和审批程序是否明确规范,机构设置和人员配备是否科学合理;预算编制、执行、调整、分析考核的控制流程是否清晰严密;对预算编制、调整、执行结果的分析考核等是否有明确的规定等。 2、合同管理。包括是否实行分级授权,归口管理;签约主体资格及合同协议订立的程序、形式、内容等是否合法合规;合同协议履行、变更或解除是否得到有效监控;合同协议违约风险是否及时识别和有效处理。 3、采购业务。包括职责分工、权限范围和审批程序是否明确规范;机构设置和人员配备是否科学合理;请购事项是否明确,请购依据是否充分适当;采购行为是否合法合规,采购与验收流程及有关控制措施是否明确规范。 4、销售业务。包括职责分工、权限范围和审批程序是否明确规范,机构设置和人员配备是否科学合理;销售政策和信用管理是否科学合理,销售渠道或控制流程是否规范严密。应收账款是否有效管理,及时催收;往来款项是否定期核对。销售的确认、计量和报告是否符合国家统一的会计准则制度和规范。 5、资金活动。包括职责分工、权限范围和授权审批程序是否明确规范,机构设置和人员配备是否科学合理;重大筹资方案是否经过科学论证和严格审批,筹资行为是否合法合规;投资方案是否符合企业规划,投资的论证、实施过程是否得到全面监控,投资的效益情况是否定期报告。 6、资产管理。包括职责分工、权限范围和审批程序是否明确规范,机构设置和人员配备是否科学合理;资产取得依据是否充分适当,决策过程是否科学规范;资产取得、验收、使用、维护、处置和转移等环节的控制流程是否清晰严密;资产的确认、计量和报告是否符合国家统一的会计准则制度的规定。 7、银行业务。对于信贷业务,是否制订并落实明确统一的授信管理制度、客户信用评级制度、贷款分级管理制度,明确信用审批权限,加强贷前、贷中、贷后各环节的审查,并对抵押物进行定期评估,积极催收逾期贷款,妥善处理不良资产。 8、财务报告。包括采用的会计政策和会计估计等是否经过审批,符合国家相关的规定;会计记录、报表及应披露信息的汇总、合并过程是否符合规定,并经过审核;财务报告对外披露的程序和方式是否符合国家相关法律法规的规定。 9、信息系统。包括是否加强对信息系统开发与维护、访问与变更、数据输入与输出、文件储存与保管、网络安全等方面的授权制度执行和控制;是否保证信息系统安全稳定运行等。