作为一名在注册会计师行业摸爬滚打多年的“老司机”,我见过太多企业的兴衰荣辱,一家看似风光无限、订单不断的公司,可能一夜之间就因为资金链断裂或者内部贪腐而轰然倒塌;而有些名不见经传的小公司,却能穿越经济周期,活得滋润长久。
这背后的原因固然复杂,但在我看来,有一个关键因素往往起着决定性作用,那就是——企业内部控制制度。
提到“内控”这两个字,很多人的第一反应可能是皱眉头,老板觉得它麻烦,员工觉得它是官僚主义,甚至有些财务人员都觉得它就是一堆为了应付审计而堆砌的废纸,但在我看来,内控其实就像是我们家里的防盗门和免疫系统,平时你感觉不到它的存在,甚至觉得进出都要掏钥匙很繁琐,但一旦真的有小偷或者病毒入侵,你才会发现:原来这套看似笨重的系统,才是保命的最后一道防线。
我想抛开教科书上那些晦涩难懂的定义,用最接地气的方式,和大家聊聊我对企业内部控制制度的看法,以及为什么我说它必须是“有温度”的,而不是冷冰冰的条条框框。
为什么一提到“内控”,大家就眉头紧锁?
让我们先从一个真实的生活场景说起。
我有一个朋友,老张,是一家中型贸易公司的销售总监,有一次我们喝茶,他满腹牢骚地跟我吐槽:“你们搞审计的就是喜欢把简单的事情复杂化,上个礼拜,我请一个重要客户吃顿饭,为了报销这2000块钱的餐费,我前前后后填了三张单子,找了四个人签字,最后财务还说因为发票抬头少了一个字,让我重开,客户都快跟别人签约了,我还在为了几张发票跑断腿,这内控,到底是防谁的呢?”
老张的抱怨,非常有代表性,在很多企业里,内部控制制度被简单粗暴地理解成了“管人”、“卡钱”,报销要经过七八道审批,买个文具都要层层申请,甚至连上厕所都要打卡计时。
这种“为了控制而控制”的内控,就是我所说的“绊脚石”。
我的个人观点非常明确:如果一个内控制度让一线业务人员感到痛苦,让他们在炮火连天的市场上还要分心去应付繁琐的流程,那么这个制度本身就是有问题的。
很多企业在建立内控时,陷入了一个误区:他们假设所有的员工都是贼,所有的行为都需要被怀疑,他们设计了无数个“防贼”的环节,结果呢?贼没防住,或者防住的只是苍蝇,真正想搞鬼的人总能找到漏洞;而老实干活的人却被束缚住了手脚,效率低下,怨声载道。
这种“形式主义内控”,不仅不能降低风险,反而制造了新的风险——因为为了绕过这些繁琐的流程,员工往往会想出各种“变通”的办法,为了不找老板签字,可能会把大额拆分成小额;为了报销方便,可能会去买假发票,你看,原本是为了规范行为,结果却逼着大家去违规,这难道不是最大的讽刺吗?
内控不是“管人”,而是“保命”
真正的企业内部控制制度应该是什么样的?
我认为,首先得纠正一个观念:内控的本质,不是“控制人”,而是“控制风险”。 它的目标不是为了把每个人都变成犯人,而是为了保护企业的资产安全,保证财务报告的真实性,以及提高经营的效率效果。
这就好比我们开车。
红绿灯、限速标志、车道线,这些都是道路交通的“内控制度”,如果你问一个急着赶路的人:“红灯烦不烦?”他肯定说烦,如果没有红绿灯呢?路口就会变成乱葬岗,谁也快不了,甚至谁都回不了家。
企业也是如此。
我曾经审计过一家家族企业,老板是个很有魄力的人,白手起家,公司做得很大,他的管理风格非常“一言堂”,公司里大大小小的开支,只要他签个字就能拿钱,财务总监形同虚设,甚至有时候老板直接让出纳从个人卡里取现金给客户,连收据都不打。
刚开始,这种“高效”确实让公司发展很快,老板拍板,马上执行,没有那么多流程拖泥带水。
三年后,问题爆发了。
老板的一个亲戚,利用老板的信任,在采购环节大做手脚,明明市场价100块的原材料,他以150块的价格买进来,中间的差价进了自己的腰包,因为所有的单据老板都签字了(老板根本没细看,觉得是自己人放心),财务根本无法审核,这个窟窿越来越大,直到公司资金周转出现困难,老板才如梦初醒。
这就是典型的缺乏内控导致的“翻车”。
在这个案例里,我的观点是:信任不能代替制度。 很多老板,尤其是民营企业的老板,喜欢讲“感情”,讲“忠诚”,但在巨大的利益诱惑面前,人性的弱点往往是经不起考验的。
一套好的内控制度,就像是给企业装上了一个“免疫系统”,它能识别出哪里有细菌(风险),然后启动防御机制,它不是为了限制老板的权力,而是为了帮老板过滤掉那些因为疏忽、失误甚至是恶意而导致的错误决策。
那些年,我们见过的“奇葩”内控
在审计生涯中,我见过各种各样的内控奇葩事,说出来大家可能会觉得好笑,但细思极恐。
形同虚设的“印章分离”
按照规定,财务专用章和法人章应该由不同的人保管,这是为了防止资金被随意挪用,有一家公司,制度写得漂亮极了,红头文件明确规定“印鉴分离”。
结果我去现场一看,管财务章的是出纳小李,管法人章的是……出纳小李的抽屉锁,理由是“老板经常不在,为了办事方便,先把章放在一起”。
这就好比你把保险柜的钥匙和密码都交给了同一个人,然后贴个条子说“注意防盗”,这难道不是自欺欺人吗?
为了省税而“牺牲”内控
还有一家公司,为了少缴税,老板要求两套账,一套内账给老板自己看,一套外账给税务局看,这就导致他们的库存管理极其混乱,因为外账上的库存是假的,仓库里实际有多少货,财务根本不知道。
有一次,仓库管理员伙同货车司机,半夜拉走了好几吨钢材,卖钱分了,因为账实不符,财务账面上显示还有货,直到半年后盘点才发现少了,这时候,人早就跑没影了。
我的观点是:任何试图通过破坏内控体系来获取短期利益的行为,最终都要付出几倍的代价。 所谓的“聪明”,往往就是“大智慧”面前的“小聪明”。
好的内控,是有“成本效益”的
说到这里,可能有人会问:“照你这么说,那我们是不是要把公司装满监控,每个人都配个保镖,买个铅笔都要写可行性报告?”
当然不是,这就涉及到了内控设计中一个非常重要的原则:成本效益原则。
建立和运行一个内控制度,是需要花钱的,你需要雇人去审核,需要买软件去监控,需要花时间去审批,如果为了防止100块钱的损失,你花了1000块钱的成本去建立控制,那这就是赔本买卖。
举个生活中的例子。
如果你家里住的是别墅,装一套几万块的安防系统是合理的,因为你的资产价值高,但如果你只是租住在一个单间里,花同样的钱去安防盗系统,显然就不划算。
企业也是一样。
对于大额的资金支付、重大的投资决策、关键的采购环节,我们必须设置严密的控制流程,哪怕手续繁琐一点也没关系,因为一旦出错,损失可能是几百万甚至上亿。
但对于一些日常的、低风险的事项,比如办公室买点纸笔、员工报销几十块钱的交通费,就应该尽量简化流程,可以设定一个“免审额度”,在这个额度内,只要部门经理签字确认即可,不需要惊动老板和财务总监。
我认为,真正高明的内控,是“抓大放小”的。 它应该像空气一样,在关键的时候让你感觉到它的存在(比如阻止一笔违规付款),但在日常运营中,你又几乎感觉不到它的阻力。
技术是把双刃剑,别让系统变成“黑箱”
现在很多企业都在搞数字化转型,上了ERP系统,上了OA审批流,这本来是好事,利用技术手段可以固化内控流程,减少人为的干预和舞弊。
我也发现了一个新的问题:“系统依赖症”。
有些管理者认为,只要上了系统,内控就完美了,系统里没设这个节点,这事就办不了;系统里通过了,这事就没问题。
这是一种非常危险的思维。
系统是由人设计的,系统里的数据也是由人录入的,如果前面的“垃圾数据”进去了,系统经过一番运算,只会给你输出“垃圾结果”。
我曾经见过一家公司,他们的ERP系统非常先进,但是销售员为了业绩,可以在系统里随便修改客户的信用额度,只要稍微找点理由,系统根本不拦着,结果,一大堆根本没还款能力的客户被放进了“白名单”,发了货收不回钱,变成了坏账。
我的观点是:技术只是工具,内控的核心依然是“人”。 再先进的系统,也代替不了人的职业判断,一个好的内控体系,应该是“系统控制”与“人工管理”的结合,系统负责处理那些标准化的、高频的业务,而人则负责处理那些异常的、复杂的、需要职业判断的业务。
不要迷信系统的“留痕”功能,虽然系统里每一步操作都有记录,但如果那个操作的人本身就是带着恶意去操作的,或者是因为根本不懂业务而瞎操作的,这些记录除了作为“呈堂证供”外,对企业挽回损失毫无帮助。
内控是一种文化,而不是一张纸
写了这么多,我想回到最初的话题。
企业内部控制制度,到底应该是什么?
它不应该是一束放在文件柜里落灰的A4纸,也不应该是财务部门用来刁难业务部门的尚方宝剑。
我认为,最好的内控,其实是一种企业文化。
在一个内控文化良好的企业里,员工不需要有人盯着,也会自觉地遵守规则,因为他们知道,规则是为了保护大家,而不是为了束缚大家,就像在红灯前停下来,不是因为怕警察罚款,而是因为知道那是安全的底线。
老板以身作则,不凌驾于制度之上;财务人员专业独立,敢于说“不”;业务人员理解并支持内控,知道合规创造价值。
要达到这种境界,很难,它需要时间的沉淀,需要不断的沟通和培训,甚至需要付出惨痛的教训。
作为一名CPA,我真心地建议每一位企业家、每一位管理者:请重视你的内控体系吧。 不要等到大厦将倾之时,才后悔当初为什么没有拧紧那颗螺丝。
内控不是枷锁,它是安全带,系上它,你才能在高速公路上放心地踩油门,去追逐属于你的商业梦想,这,就是我对企业内部控制制度最真实的看法。




还没有评论,来说两句吧...