作为一名在注会行业摸爬滚打多年的“老兵”,每到年底或者特定的审计周期,我的耳边总会充斥着一种声音——那是财务经理们翻动厚厚底稿的叹息声,也是企业高管们面对“内控评价报告”时的无奈,在很多人眼里,内控评价就是一场必须要走的“过场”,是一堆为了应付审计和监管而精心堆砌的废纸。
但说实话,这种看法不仅危险,而且简直是在拿企业的生命开玩笑,我想抛开那些晦涩难懂的专业术语,用咱们平时唠嗑的方式,好好聊聊“内控评价”这回事,我想告诉大家,它绝不是什么形式主义的枷锁,而是企业在这个充满不确定性的商业丛林里生存下去的“免疫系统”。
别把体检当儿戏:内控评价的真实面目
咱们先来个通俗的比喻,如果把一家企业比作一个人的身体,那么业务部门就是负责造血、供血的四肢和脏器,而内部控制,就是这个人的免疫系统。
平时身体好的时候,你感觉不到免疫系统的存在,甚至觉得它有点碍事,限制了你熬夜、限制了你暴饮暴食,一旦病毒入侵(比如市场风险、舞弊行为、经营失误),免疫系统是不是能第一时间识别并消灭敌人,就决定了这个人是打个喷嚏就好,还是直接病入膏肓。
而内控评价,就是每年一次的全面体检。
注会们做内控评价,目的不是为了挑刺,更不是为了把企业整死,而是要看这个“免疫系统”还在不在工作,有没有因为长期的懒惰而退化,或者有没有被某些病毒(管理层凌驾)给欺骗了。
我在工作中见到的最痛心的场景,往往是企业把“体检报告”造假。
我记得有一年去一家制造型企业审计,这家企业的规模不小,制度手册堆起来能有一人高,墙上贴满了“流程规范”、“廉洁奉公”的标语,翻开他们的内控自我评价报告,那叫一个完美:所有关键控制点都是“有效”,没有一项重大缺陷。
可事实呢?只要我们稍微深入仓库盘点一下,就会发现账实不符得离谱;只要找几个一线销售聊聊,就会发现回扣现象已经是公开的秘密。
这就好比一个人明明已经发烧到39度,满脸通红,却硬要涂上粉底,拿着一张伪造的健康证去告诉医生:“你看,我壮得像头牛。”
这就是我要表达的第一个观点:内控评价最大的敌人,不是业务的复杂性,而是企业的自欺欺人。 当评价变成了填空题,当“有效”变成了默认选项,这套系统就彻底失效了。
那个“忘记锁门”的家庭:生活中的内控缺失
为了让大家更直观地理解内控评价的重要性,我不讲会计准则,咱们讲个生活中的真事儿。
我家楼下有个小超市,老板老张是个热心肠,生意一直不错,老张有个习惯,就是特别信任人,他收银台旁边有个放零钱的小抽屉,从来不上锁,他老婆提醒过他好几次:“老张,那抽屉还是锁上吧,万一被人顺手牵羊了呢?”
老张总是大手一挥:“都是街坊邻居,谁会干那种事?再说了,我天天盯着呢。”
这就是典型的“缺乏控制环境”,或者说,他的内控设计里,资产安全”的这一环是缺失的。
结果呢?去年夏天,老张家里有点急事,急匆匆出门收摊,忘了关抽屉,等他回来一看,几千块的零钱不翼而飞,更糟糕的是,因为钱没锁好,他那个刚成年的儿子趁他不注意,陆陆续续从抽屉里拿钱去网吧,前前后后拿了一万多块,老张竟然过了半年才发现。
这个故事听起来是不是很可笑?但在企业的内控评价中,我们看到的往往是“老张式”的逻辑。
很多企业,尤其是民营企业,老板就是老张,他们觉得:“公司是我开的,财务总监是我小舅子,采购经理是我发小,还需要什么内控?还需要什么审批流程?这不是增加内耗吗?”
这就是内控评价要重点揭示的“管理层凌驾于控制之上”的风险。
在做内控评价时,我们注会会特别关注那些“例外事件”,为什么这笔采购没有招标就付款了?回复通常是:“老板特批的。”为什么这个仓库管理员既管账又管钱?回复是:“他是老员工,值得信任。”
你看,逻辑和老张一模一样。
我的个人观点非常鲜明:信任是人际关系的润滑剂,但却是内控设计的腐蚀剂。 在涉及资金流向、利益输送的关键环节,必须用“不信任”的视角去设计制度,内控评价就是要检查,你的企业里是不是还存在着这种“没上锁的抽屉”。
从“救火队员”到“防火设计师”:内控评价的进阶之路
很多财务人员跟我抱怨:“做内控评价太累了,天天查凭证、看合同,就像个侦探,还得罪人。”
这是因为你们把内控评价做低了,真正高水平的内控评价,不应该只是当“救火队员”,哪里着火灭哪里;而应该做“防火设计师”。
举个例子,我之前服务过一家互联网公司,他们以前做内控评价,重点全在“费用报销”上,每天盯着员工是不是多贴了打车票,是不是把家里的电费拿来报销了,结果搞得怨声载道,业务部门觉得财务就是一群只会省钱的守财奴,查了一年也没省下几个钱,反而把业务效率拖慢了。
后来,我建议他们调整了内控评价的重点,我们不再盯着那几十块钱的打车票,而是把目光投向了“广告投放”这个环节。
互联网公司的广告费是天价,我们通过穿行测试发现,他们的广告投放效果数据,竟然是由投放部门自己统计,然后直接汇报给老板的,这就好比既当裁判又当运动员。
我们在内控评价报告中指出了这个重大缺陷:缺乏独立的第三方数据验证,且投放效果与投放人员的绩效直接挂钩,存在巨大的舞弊风险。
公司采纳了建议,引入了第三方数据监测机构,虽然增加了一笔费用,但半年下来,广告费砍掉了30%,但带来的流量一点没少,原来,里面有不少水分是内部人虚报数据吃回扣造成的。
你看,这就是内控评价的价值,它不应该只是让你去数发票,而是要去审视企业的核心业务流程。
我在这里必须发表一个稍微严厉一点的批评:现在的很多内控评价,太过于纠结细枝末节的合规,而忽略了战略层面的风险。 我们花大量时间去确认合同上的章盖得对不对,却很少有人去问:这个合同本身该不该签?这个商业逻辑是不是跑得通?
一个优秀的内控评价,应该像一位经验丰富的老中医,望闻问切,看的是企业的气色和脉络,而不是只盯着手指头上有没有倒刺。
别让“人治”打败“法治”:内控评价的人性博弈
做注会这么多年,我越来越深刻地意识到,内控评价的对象,表面上是“流程”和“制度”,实际上是“人性”。
所有的内控失效,归根结底都是人性的弱点在作祟:贪婪、懒惰、侥幸、过度自信。
我见过一家上市公司,他们的内控制度写得简直是教科书级别的,连COSO框架的五要素都贯彻得淋漓尽致,他们的董事长是个强权人物,每次开会,董事长一旦拍板,财务总监连大气都不敢出。
在内控评价访谈中,我问财务总监:“如果董事长的这笔报销不符合规定,您会退回吗?”
财务总监苦笑着给我倒了杯茶,说:“老师,您觉得呢?我要是退了,明天我就得卷铺盖走人,在这个公司,制度是给员工定的,董事长就是制度。”
这个场景让我至今难忘,这就是内控评价中最难啃的骨头——企业文化与基调。
在写内控评价报告时,我们往往会给“控制环境”打高分,因为这是最安全、最不容易被量化的部分,但实际上,这往往是最大的雷区。
我认为,一个企业的内控是否有效,不看制度有多厚,看的是当老板犯错时,有没有人敢说“不”。
内控评价必须包含对“反舞弊机制”的测试,如果一家公司几年下来,从来没有发现过任何一起舞弊事件,从来没有处罚过任何一个违规员工,这绝对不是管理有方,而极有可能是“灯下黑”,要么是评价机制瞎了眼,要么是掩盖手段太高明。
我们在生活中也常看到这样的例子,一个家庭,如果父母总是打破自己定的规矩(比如规定孩子不许玩手机,自己却天天躺在沙发上刷抖音),那这个家规很快就会变成废纸,孩子会看样学样,学会钻空子。
企业也是一样,内控评价就是要做那个“吹哨人”,要敢于把那些被掩盖的、因为人情世故而被忽略的漏洞给指出来。
数字化时代的内控评价:别用马车去跑高速
我想聊聊未来的趋势,现在的企业都在搞数字化转型,ERP系统、云财务、RPA机器人遍地开花,很多企业的内控评价思路还停留在“手工账”时代。
我去年去一家高科技企业,他们的生产线已经全是黑灯工厂了,全是机器人在干活,结果他们的内控评价还在做“存货监盘”,拿着个计数器去数机器人的手臂,这简直是个笑话!
在数字化时代,内控评价的重点必须转移到IT一般控制(ITGC)和应用控制上来。
举个生活化的例子,以前我们存钱,是拿个存折,柜员手写盖章,这时候内控靠的是“核对印鉴”、“双人复核”,现在我们存钱,手机点一下,钱就过去了,这时候,内控靠的是什么?是系统的权限管理,是数据的加密传输,是后台的日志审计。
如果企业的IT系统漏洞百出,管理员账号密码是“123456”,任何人都能修改后台数据,那你前端做得再好的签字画押,全是扯淡。
我的观点是:不懂IT的内控评价人员,未来一定会失业。 我们必须学会利用数据分析工具,去抓取系统里的异常数据,通过分析全公司的采购数据,发现某个供应商的报价总是比市场价低一点点,但采购量却异常巨大,这种基于大数据的分析,比翻一万张凭证都要管用。
内控评价,是一场关于“底线”的修行
写了这么多,其实千言万语汇成一句话:内控评价,不是为了证明企业有多完美,而是为了提醒企业,我们离深渊还有多远。
在这个充满诱惑和陷阱的商业世界里,没有人能保证永远不犯错,好的内控评价,就是给企业装上了一个“纠偏仪”,当你因为贪婪而想走捷径时,它会报警;当你因为懒惰而想省略流程时,它会卡住;当你因为盲目自信而冒险时,它会泼冷水。
对于企业管理者来说,不要把内控评价当成注会们来“找茬”的,请珍惜那些在底稿里向你指出问题的人,因为那是你在悬崖边勒马的最后一次机会。
对于我们这些注会行业的从业者来说,也要时刻提醒自己:我们的笔下,不仅有借贷平衡,更有企业的生死存亡和无数家庭的生计,少一些形式主义的套话,多一些接地气的真话;少一些照本宣科的打分,多一些对人性的洞察。
内控评价,终究是一场关于“底线”的修行,守住底线,企业才能活得长久;越过底线,繁华终将化为泡影。
希望未来的每一个年底,当我们翻开那些厚厚的内控评价报告时,看到的不再是千篇一律的“有效”,而是一份份真实、有温度、能真正帮助企业解决问题的“诊断书”,这,才是我们这个职业真正的价值所在。




还没有评论,来说两句吧...