国有企业内部控制评价体系构建探析
2.内部控制评价实施过程
针对每一个业务事项,内部控制评价具体包括六个步骤:
(1)流程分析和作业步骤分解。业务事项的流程应该涵盖内部控制的五个要素,即内部环境、风险评估、控制活动、信息与沟通、内部监督,根据级次可以分为一级流程、二级子流程和具体作业步骤。
(2)业务控制目标设定。确定该类业务控制总目标,在第一步流程分析基础上,将总目标进行分解至各子流程,得到可直接操作的子目标。
(3)关键控制点识别及其风险分析。在流程分析和目标设定的基础上,识别出关键控制点,并对每个关键控制点可能存在的现实和潜在风险进行分析,即达不到子目标的风险。
(4)评价指标及标准设计。评价指标包括内控设计有效性和内控执行有效性。内控设计有效性可以分为信息处理依据和信息载体两个维度,其中信息处理依据包括了“有制度规定的”、“无制度规定但约定俗称”、“无制度规定亦无明确授权”三种情形,内控可依赖性依次递减;信息载体包括“信息系统”、“书面”、“非书面”三种情形,内控可依赖性依次递减。
(5)分数权重设定。包括了两个层次:第一层次是单项业务评价得分,即设定各关键控制点和各指标的权重,从而得出该项业务得分。第二层次是整体评价得分,即设定各类业务权重,再有单项业务得分计算出企业整体内部控制综合量化得分。
(6)风险评估和缺陷认定。编制风险评估和缺陷认定表,针对该业务每个得分偏离点进行分析,一是分析其缺陷成因和表现形式;二是分析风险重要度(严重、中等、不严重)和发生频次(高、中、低),以此对缺陷等级进行认定(重大缺陷、重要缺陷和一般缺陷);三是确定风险应对形式,即控制、容忍或转移;四是提出有针对性的改进建议。
3.内部控制评价报告过程
(1)整理和报告。根据各项业务内部控制有效性评价结果,运用综合评分法、综合指数法等形成企业整体的内部控制有效性评价结果,提出内部控制评价报告提交董事会或类似机构。
(2)整改和跟踪。对于经董事会或类似机构认定的缺陷,相关单位或部门应及时采取内部控制改进措施,切实将风险控制在可以承受的范围内,并追究相关部门或人员的责任。同时举一反三,确保整改到位。
三、国有企业内部控制评价应关注的问题
根据《评价指引》,内部控制评价是指企业董事会或类似权利机构对内部控制的有效性进行全面评价、形成评价结论、出具评价报告的过程。
针对每一个业务事项,内部控制评价具体包括六个步骤:
(1)流程分析和作业步骤分解。业务事项的流程应该涵盖内部控制的五个要素,即内部环境、风险评估、控制活动、信息与沟通、内部监督,根据级次可以分为一级流程、二级子流程和具体作业步骤。
(2)业务控制目标设定。确定该类业务控制总目标,在第一步流程分析基础上,将总目标进行分解至各子流程,得到可直接操作的子目标。
(3)关键控制点识别及其风险分析。在流程分析和目标设定的基础上,识别出关键控制点,并对每个关键控制点可能存在的现实和潜在风险进行分析,即达不到子目标的风险。
(4)评价指标及标准设计。评价指标包括内控设计有效性和内控执行有效性。内控设计有效性可以分为信息处理依据和信息载体两个维度,其中信息处理依据包括了“有制度规定的”、“无制度规定但约定俗称”、“无制度规定亦无明确授权”三种情形,内控可依赖性依次递减;信息载体包括“信息系统”、“书面”、“非书面”三种情形,内控可依赖性依次递减。
(5)分数权重设定。包括了两个层次:第一层次是单项业务评价得分,即设定各关键控制点和各指标的权重,从而得出该项业务得分。第二层次是整体评价得分,即设定各类业务权重,再有单项业务得分计算出企业整体内部控制综合量化得分。
(6)风险评估和缺陷认定。编制风险评估和缺陷认定表,针对该业务每个得分偏离点进行分析,一是分析其缺陷成因和表现形式;二是分析风险重要度(严重、中等、不严重)和发生频次(高、中、低),以此对缺陷等级进行认定(重大缺陷、重要缺陷和一般缺陷);三是确定风险应对形式,即控制、容忍或转移;四是提出有针对性的改进建议。
3.内部控制评价报告过程
(1)整理和报告。根据各项业务内部控制有效性评价结果,运用综合评分法、综合指数法等形成企业整体的内部控制有效性评价结果,提出内部控制评价报告提交董事会或类似机构。
(2)整改和跟踪。对于经董事会或类似机构认定的缺陷,相关单位或部门应及时采取内部控制改进措施,切实将风险控制在可以承受的范围内,并追究相关部门或人员的责任。同时举一反三,确保整改到位。
三、国有企业内部控制评价应关注的问题
根据《评价指引》,内部控制评价是指企业董事会或类似权利机构对内部控制的有效性进行全面评价、形成评价结论、出具评价报告的过程。