作为一名在注册会计师行业摸爬滚打多年的从业者,我见过太多企业对“内控”这两个字爱恨交织的态度,爱它,是因为上市合规、融资贷款都离不开它;恨它,是因为觉得它繁琐、甚至觉得它是阻碍业务发展的绊脚石。
我想抛开那些教科书上冷冰冰的定义,用最接地气的方式,和大家聊聊《企业内部控制基本规范》及其配套指引(我们通常简称“内控指引”)到底该怎么看,又该怎么用,这不仅仅是一份为了应付审计的文件,它其实是一份关于企业如何“活得久、活得稳”的生存指南。
内控不是“紧箍咒”,而是企业的“免疫系统”
在很多老板眼里,内控指引就是一堆堆的文档、流程图和签字审批,他们觉得,既然我请了人来做管理,为什么要用条条框框去束缚他们的手脚?
这是一个巨大的误区。
如果把一家公司比作一个人的身体,业务部门负责造血和肌肉生长,而内控系统则是人体的免疫系统,免疫系统强的时候,你甚至感觉不到它的存在,因为它在默默抵御病毒和细菌;但一旦免疫系统崩溃,哪怕是一个小小的感冒病毒(比如一次普通的采购回扣),都可能演变成肺炎甚至败血症,最终夺走企业的生命。
内控指引的核心逻辑,从来不是为了“不让人做事”,而是为了“让人正确地做事”,它解决的是人性中的不确定性。
举个我亲身经历的例子:
我之前审计过一家发展极快的商贸公司A公司,老板是个业务天才,公司三年内营收翻了十倍,但他有个特点,用人不疑”,尤其是对他一起打江山的两个副总,为了体现信任,老板把采购审批权和付款审批权全权下放给了副总,自己只看报表。
结果呢?那两年报表确实漂亮,但现金流越来越紧张,直到有一天,资金链断裂,老板不得不让我们介入查账,这一查不要紧,我们发现其中一位副总,利用手中的采购权,长期以高于市场价30%的价格向其小舅子控制的皮包公司采购商品,这中间的差价,就是公司的纯利润流失。
如果我们翻开“内控指引”中的《采购业务指引》,里面明确写着:“企业应当建立采购申请制度,明确相关部门和人员的职责权限及相应的请购和审批程序……采购与付款业务的不相容岗位必须分离……”
如果A公司当初哪怕只是粗略地参照指引做了一下“职责分离”,比如让采购部询价,让财务部核价,或者哪怕设置一个金额上限,超过一定额度必须老板亲自签字,这场悲剧完全可以避免。
我的第一个观点是:内控指引不是形式主义的枷锁,它是保护企业资产安全的第一道防线,不要等到“生病”了,才后悔平时没锻炼身体。
拆解“内控指引”五大要素:从理论到落地的跨越
官方的内控指引框架借鉴了COSO框架,提出了五大要素:内部环境、风险评估、控制活动、信息与沟通、内部监督,听起来很玄乎对吧?我们一个个来拆解,看看它们在生活中到底长什么样。
内部环境:这是企业的“土壤”
内部环境是基础,就好比种庄稼的土壤,如果土壤是酸性的、有毒的,你种什么庄稼(制度)都会死。
这其中最重要的就是“道德观”和“治理结构”。
生活实例: 想象一下,一个家庭里,父母天天教孩子要诚实守信(这是制度),结果父母自己却在家打麻将赌博、偷鸡摸狗(这是环境),孩子会学谁?肯定是学父母的实际行动。
在企业里,如果老板自己天天带头违规报销,甚至教唆财务做假账偷税,那么无论你写得多么完美的《员工行为守则》,都是废纸一张,员工看在眼里,只会觉得“原来只要老板点头,规则就是用来打破的”。
个人观点: 在执行内控指引时,“高层基调”比任何制度都重要,作为CFO或内控负责人,如果你发现老板带头破坏规则,最务实的做法不是硬碰硬,而是通过具体的数据案例(比如上述A公司的案例)去晓以利害,告诉他:“老板,破坏规则的成本,最终可能由您自己买单。”
风险评估:你要知道“坑”在哪里
指引要求企业及时识别系统风险和经营风险,说白了,就是你要知道你做生意可能会在哪儿栽跟头。
生活实例: 这就好比你要开车出门,风险评估就是打开导航,看一眼前面哪里有拥堵,哪里有事故多发路段,哪里有测速摄像头。 如果你不看导航(不做风险评估),直接一脚油门踩到底,可能你运气好一路畅通,但也可能正好碰上修路堵车,导致误了飞机。
对于一家外贸企业,汇率波动就是风险;对于一家食品企业,食品安全就是风险,内控指引要求我们针对这些具体的“坑”,制定应对策略,是绕过去(风险规避),还是买保险(风险分担)。
控制活动:具体的“刹车片”和“方向盘”
这是大家最熟悉的部分,也是指引中关于资金、采购、销售、资产等具体业务规范的核心内容,它包括不相容职务分离、授权审批、会计系统控制等。
生活实例: 我有个朋友开了一家小型餐饮连锁店,他跟我抱怨说,店里总是丢钱,收银员总是和后厨勾结。 我给他支了一招,其实就是最简单的内控控制活动:
- 不相容职务分离: 收银员只管收钱,不能有退菜权限(防止收银员和后厨虚构退菜分钱)。
- 对账: 每天下班必须把POS机流水、手工点菜单和后厨出菜单三方核对。
- 盘点: 不定期突击盘点库存。
这就叫控制活动,它不需要多高深的IT系统,只需要在关键节点设置“关卡”,指引里写的那些条条框框,其实就是把这些生活常识标准化了。
信息与沟通:企业的“神经系统”
如果手脚受伤了,痛感必须瞬间传到大脑,大脑才能做出反应,如果痛感传不上去,或者传得很慢,人就会出大问题。
生活实例: 曾经有一个上市公司,其下属子公司在一个偏远地区搞工程,项目经理为了掩盖工程事故,长期不上报真实情况,反而粉饰太平,总部的信息系统里显示一切正常,直到有一天债主上门堵门,总部才惊呼“怎么突然爆雷了?”
这就是信息沟通链条断了,内控指引强调的反舞弊机制、举报投诉渠道,就是为了确保那些“坏消息”能畅通无阻地传到决策层。在很多企业里,报喜不报鸟是常态,打破这种信息孤岛,是内控最艰难的任务。
内部监督:定期的“体检”
内控不是做一次就完事儿的,环境在变,人在变,流程也在变,去年的内控今年可能就失效了,这就需要内审部门定期进行“体检”。
个人观点: 很多中小企业觉得养个内审部门太贵,内部监督不一定要设专职岗位,可以由老板亲自带队,或者聘请外部会计师事务所进行年度抽查,关键在于“不可预测性”,就像警察查酒驾,不需要天天查,但必须随机查,这样才能起到震慑作用。
警惕“僵尸手册”:为什么你的内控总是流于形式?
写到这里,我要特别吐槽一种现象,我称之为“僵尸手册”现象。
这是我在审计实务中遇到的最头疼的问题,有些企业为了应付上市或者检查,花重金请咨询公司写了几大本精美的内控手册,摆在那儿,看着非常专业,完全符合内控指引的要求。
如果你去问一线的操作人员:“你知道这个流程为什么要这么设计吗?”他们通常一脸茫然:“不知道,反正咨询公司让这么写的,如果不这么写,审计师又要提意见。”
甚至更夸张的是,实际操作流程和手册完全是两套体系,手册上写的是“三级审批”,实际操作是“微信上老板回个‘OK’就行”。
这就是典型的形式主义内控。
这种内控不仅没用,反而有害,因为它给了管理层一种虚假的安全感——“看,我们有内控手册,我们风控很好”,企业的风险大门是敞开的。
发表个人观点: 我认为,好的内控一定是“长在业务上的”。
如果内控指引里的某一条规定,让一线员工觉得极其别扭,每天都要为了合规而浪费大量时间,那么这条规定大概率是有问题的,或者是落地方式不对。
举个例子,指引要求“大额付款必须审批”,有的公司规定:超过5000元都要老板签字,结果老板每天花两小时签字,业务员为了等老板签字,急得跳脚,最后老板看都不看直接批量签,这种审批就失去了意义。
更聪明的做法是:设置分级授权,或者设置系统规则校验,系统自动比对合同、发票和入库单,三单匹配自动放行,只有出现异常情况(比如价格波动超过10%)才触发人工审批。
这才是内控指引想要达到的境界:将风险控制嵌入到业务流程中,像水和电一样自然流淌,而不是外在地强加一层束缚。
中小企业该怎么做?别照搬大公司的“豪门恩怨”
很多读者可能会说:“你说的这些大道理我都懂,但我就是个中小企业,没那么多部门,没那么多钱,怎么搞内控?”
这确实是个现实问题,内控指引虽然是普适性的,但更多是基于成熟企业的治理结构,对于中小企业,如果照搬指引里的“董事会下设审计委员会”、“内部审计部门直接对审计委员会负责”,那简直是天方夜谭。
给中小企业的建议:
- 抓大放小: 别试图控制所有风险,你没那么大精力,你要抓的是“钱”和“权”,管好现金流向,管好印章使用,管好关键合同的签署,这三点抓住了,企业就乱不到哪儿去。
- 以人治弥补制度缺陷: 小企业流程少,灵活性高,这时候,老板的“直觉”和“盯梢”就是内控,老板必须亲自看银行流水,必须亲自了解主要客户和供应商,不要过早当甩手掌柜。
- 利用低成本工具: 现在的SaaS软件、云财务软件都很便宜,用系统来记录流程,比用纸笔记录要规范得多,而且留下的痕迹难以篡改,这就是最基础的信息系统控制。
生活实例: 我服务过一家只有20人的设计公司,老板没搞什么复杂的内控手册,但他做了一件事:所有的对外报价单,虽然由销售发,但必须抄送给他;所有的付款申请,必须附带发票截图和验收照片发到他的工作邮箱。
这就够了,对于这种规模的企业,老板的“亲自过目”就是最高效的风险评估和控制活动。
内控是一场关于人性的修行
我想回到人性的角度来总结。
内控指引,归根结底,是一套“基于人性本恶”的防御体系,它假设人会犯错,人会贪婪,人会偷懒,所以我们要设置复核,要设置监督。
一个真正伟大的企业,除了有冷冰冰的防御体系,更要有温暖的文化建设,内控能管住人的手,管不住人的心。
作为专业的注会写作者,我见过太多完美的制度防不住内部人员的合谋舞弊,也见过很多看似简陋的企业因为团队正直而风平浪静。
在严格执行内控指引的同时,请不要忘记给员工信任和尊重。 告诉他们,我们做内控,不是为了怀疑谁,而是为了保护公司,从而保护大家的饭碗。
当你的员工理解了这一点,内控就不再是“警察抓小偷”的游戏,而变成了全员参与的“护城河”建设。
希望这篇文章能让你对那本厚厚的“内控指引”有新的认识,别把它束之高阁,也别把它当成累赘,从今天开始,从最简单的印章管理或合同审批开始,给你的企业装上那个至关重要的“免疫系统”吧。
毕竟,在商海浮沉,活下来,比什么都重要。




还没有评论,来说两句吧...