作为一名在注会行业摸爬滚打多年的从业者,我看过无数家企业的账本,也翻阅过堆积如山的审计底稿,每当提到“企业内控”这四个字,我观察到两种极端的反应:一种是老板们眉头紧锁,觉得这是花钱买罪受,是阻碍业务发展的绊脚石;另一种是财务总监们如临大敌,觉得这是一堆为了应付审计而不得不编造的表格和流程。
但今天,我想剥开那些晦涩的专业术语,抛开COSO框架那些让人眼花缭圈的五要素,咱们像老朋友一样,坐在茶桌前,聊聊企业内控这事儿到底是怎么回事,在我看来,内控从来不是冷冰冰的制度条文,它是一场关于人性、信任与效率的深度博弈,更是企业在激烈的市场丛林中生存的免疫系统。
别让“形式主义”成了内控的墓志铭
先说个我亲身经历的故事。
有一年,我去一家颇具规模的制造企业做年报审计,这家企业的制度手册做得那叫一个漂亮,厚厚几大本,摆在书架上像百科全书一样壮观,他们的流程图画得行云流水,从采购到付款,每一个节点都有明确的签字人。
审计到第三天,我们在抽凭时发现了一个奇怪的现象:有一笔大额的原材料采购,合同上的审批流程齐全,从部门经理到财务总监,甚至老板的签字都在,红章盖得圆圆的,但当我们去核对仓库的入库单时,却发现这批材料根本没进过仓库,实际上是一笔虚构的交易。
后来深入一查才发现,那个负责采购的副总,利用老板平时不看细节的习惯,模仿了老板的签字习惯(或者老板为了省事,直接把章交给了他),然后串通了财务的一个会计主管,把这笔钱套出来去炒房了。
这就是典型的“有内控,无执行”。
很多企业主存在一个巨大的误区:认为请了咨询公司,写了一堆SOP(标准作业程序),印了几本红头文件,企业内控就建好了,大错特错!如果你的内控只是为了挂在墙上应付检查,或者是为了忽悠投资人,那它不仅没用,反而是一种巨大的隐性成本。
它让员工觉得公司在搞形式主义,进而对所有的规则产生轻视心理,当规则变成了一纸空文,风险就会像野草一样在缝隙里疯长,我个人的观点非常鲜明:形式主义是内控最大的敌人。 一套哪怕只有三条、但能被100%执行的规则,远胜过一套拥有三百条、却没人当真的制度。
内控的本质:是把“人治”关进笼子,还是保护善良的人?
谈到内控,很多老板心里是抵触的,他们觉得:“我创业这十年,靠的就是兄弟们的信任,现在搞内控,是不是意味着我不信任大家了?是不是我要防着这帮老员工?”
这种心情我很理解,特别是对于很多民营企业来说,企业就是家,员工就是家人,在家里搞“防贼”那一套,确实伤感情。
作为专业人士,我必须给出一个残酷的结论:好的内控,不是为了把好人当成坏人防,而是为了防止好人因为环境诱惑而变坏,同时也为了保护好人不被冤枉。
举个生活化的例子。
这就好比我们过马路红绿灯,红绿灯就是一种“内控”,它假设你可能会乱穿马路,也假设司机可能会抢行,如果没有红绿灯,虽然大家都可以“自由”行走,但结果是什么?是堵死,甚至是车祸。
再讲个具体的职场案例。
我有个朋友老张,在一家快消品公司做销售经理,老张这人特别实诚,为公司卖命十几年,后来公司扩张,为了方便业务开展,老板给了销售部很大的权限,报销制度几乎形同虚设,只要老张签字,财务就给钱。
结果呢?老张手下的一个年轻销售,因为沉迷网络赌博,开始利用报销漏洞挪用公款,因为制度规定“销售经理终审”,财务也不细看,最后窟窿捅到了几百万,事发后,虽然那个销售被抓了,但老张作为审批人,被连带责任,背了个处分,十几年的清誉毁于一旦,最后黯然离职。
如果当时公司有一个简单的内控:超过5000元的报销,必须附上消费明细,并且财务部要进行随机电话回访或第三方核查,这个小小的动作,可能就能拦住那个年轻人,也能保住老张的职业生涯。
内控是对人性的保护。 它设定了边界,告诉大家:在这个范围内,你是安全的,你可以尽情发挥;一旦越界,系统会报警,这其实是对那些遵守规则的人最大的公平。
效率与风险的跷跷板:别用大炮打蚊子
做内控最难的不是技术,而是平衡。
我见过很多从大厂出来的高管,空降到创业公司,第一件事就是把大厂那套繁杂的内控体系照搬过来,结果呢?公司反应速度瞬间慢了下来,买个打印机要盖五个章,招个实习生要走三轮面试,发个样品要填三张单。
业务部门骂娘,老板觉得公司没活力,最后内控体系还没推行三个月,就被迫废除。
内控是有成本的,这个成本就是效率。
我的观点是:最好的内控,是“刚刚好”的内控。 它不是要把企业绑成木乃伊,而是像给赛车装上刹车和方向盘,刹车不是为了不让车跑,而是为了让车敢在高速下跑得稳。
这里有个具体的“分级授权”的实例。
假设你是一家贸易公司的老板。 如果是采购一批价值200元的办公用品,你需要内控吗?当然需要,但不需要老板审批,行政专员申购,行政经理审批,财务核对付款即可,如果这都要老板签字,那就是老板在浪费自己的生命,也是公司在浪费人力成本。
如果是采购一批价值200万的精密仪器呢?这时候,内控就要升级了,可能需要技术部门的参数确认、采购部的比价(至少三家)、财务部的预算审核,最后才是老板签字。
如果是一笔价值2个亿的并购案呢?这时候的内控就是全流程的介入了,甚至需要引入第三方律师、审计师介入,董事会投票决议。
这就是风险导向思维,风险越高的地方,控制越严;风险越低的地方,流程越简。
很多企业死,不是死在没有内控,而是死在“一刀切”的内控上,用大炮打蚊子,不仅浪费炮弹,还会把桌子震塌。一个专业的内控设计,必须懂得在“抓大放小”上下功夫。
那个最容易被忽视的“软控制”:高层基调
在注会教材里,我们总说“控制环境”是内控的基础,这词儿太学术了,翻译成人话,就是“老板是什么样的人,公司就是什么样子的”。
我审计过一家上市公司,老板天天在大会上喊口号:“我们要诚信!我们要合规!”结果私下里,老板为了完成业绩对赌,暗示财务总监通过“压货”的方式虚增收入。
财务总监很为难,但老板说:“这就叫灵活性,是为了公司几百号员工的饭碗,别死读书。”
这就是典型的“高层基调”坏了,一旦上行下效,底层的员工就会迅速学会这套逻辑,采购拿回扣变成了“为了搞好关系”,销售虚报变成了“为了市场开拓”。
在这种文化下,你设计再完美的内控系统——比如最好的ERP系统,最严格的权限分离——都会失效,因为执行系统的人,心是歪的。
技术永远只能解决逻辑问题,解决不了人心问题。
我想起另一个正面的例子,这是一家做SaaS软件的创业公司,有一次,他们的一个核心产品出现了重大数据泄露风险,按照合同,客户有权索赔巨额违约金。
但老板的选择是:第一时间通知客户,坦诚告知问题,主动提出赔偿方案,并承担所有修复费用,甚至在这个季度全员取消奖金来弥补客户损失。
这件事在公司内部引起了震动,从那以后,这家公司的员工在做任何业务决策时,第一反应不是“怎么瞒过去”,而是“这符不符合公司的价值观”。
你看,这就是最高级的内控——文化内控,当“诚信”变成了一种信仰,你就不用在每个角落都安装摄像头了。
数字化时代的内控:别迷信系统,要相信逻辑
现在一聊内控,大家就喜欢聊“数字化”、“ERP”、“RPA(流程自动化)”,仿佛只要上了最贵的系统,内控就自动达标了。
作为一个经常跟系统打交道的注会,我要泼一盆冷水:系统只是工具,不是解药。
如果内控的逻辑本身是错的,上系统只会让错误发生得更快、更隐蔽。
很多公司上了ERP系统,觉得“不相容职务分离”解决了,采购员不能下订单,订单不能由采购员审核,这听起来很完美,如果采购员和审核员私下关系好,审核员在系统里拿到单子看都不看就点“通过”,系统能识别吗?识别不了。
或者更高级的作弊,采购员把自己的账号密码告诉了审核员,审核员替他完成了一系列操作,这在系统日志里可能看起来还是两个人操作的,但实际上物理终端是同一个人。
在数字化时代,内控的重点从“管人”转向了“管数据”和“管逻辑”。
我的建议是,不要迷信系统的自动预警功能。一定要定期进行“穿行测试”。 也就是假装自己是一个坏人,试图绕过系统去干坏事,看看能不能成功。
如果你能成功,那你的系统就是摆设,我见过一家公司,花了几千万上系统,结果我发现只要修改某个Excel表的导入模板,就能把付款账号改成私人的,这种低级逻辑漏洞,再贵的系统也补不上,除非有懂行的人去设计和维护。
内控是企业的一场修行
洋洋洒洒聊了这么多,我想把话题收回来。
企业内控,说到底,是企业的一场自我修行,它就像一个人的免疫系统,平时你可能感觉不到它的存在,甚至觉得它有点烦人,让你不能随心所欲地吃冰喝辣(违规操作)。
但一旦病毒来袭——市场环境突变、内部人员动荡、外部监管收紧——那些平时注重内控建设的企业,就能展现出惊人的韧性,而那些平时裸奔的企业,往往一个小小的感冒(比如一次挪用公款、一次合同纠纷)就能要了他们的命。
对于我们每一个从业者,无论是老板、财务还是业务人员,都要明白一个道理:
内控不是来束缚你的手脚的,它是来给你壮胆的。
它让你在面对诱惑时心里有底,在面对质疑时腰杆笔直,在面对风浪时进退有据。
别再把内控当成那本落灰的SOP手册了,从今天起,从每一次签字、每一次审批、每一次数据录入做起,把规则变成习惯,把习惯变成本能,这才是企业内控真正的灵魂所在。
在这个充满不确定性的商业世界里,唯有建立强大的内控体系,我们才能把命运掌握在自己手中,而不是祈祷运气永远站在我们这边,毕竟,运气这东西,从来都不靠谱。




还没有评论,来说两句吧...