大家好,我是你们的老朋友,一名在注会行业摸爬滚打多年的审计人。
今天咱们来聊一个听起来有点硬核,甚至让不少老板和财务总监听了就头疼的话题——内控审计。
在很多人的印象里,我们这群穿着西装、背着电脑包的人走进公司,就像是一群挑刺的“找茬员”,大家会觉得:“哎呀,内控审计又要来了,又要指出我们一堆毛病,又要让我们填一堆底稿,麻烦死了。”
但我想说的是,这其实是一个天大的误会,在我这么多年的职业生涯中,我越来越深刻地意识到,内控审计从来不是为了给企业添堵,它是为了给企业的生命线做深度的“体检”,如果一家企业把内控审计当成是应付监管的差事,那它离出大事可能真的就不远了。
我想抛开那些枯燥的教科书定义,用咱们平时聊天的口吻,结合几个我亲身经历的故事,来聊聊内控审计到底在干什么,以及为什么我说它是企业最值得的投资。
财务审计看的是“脸”,内控审计看的是“心”
咱们得把概念捋清楚,很多人分不清财务审计和内控审计。
打个比方,这就好比你去医院体检。
财务审计,就像是给你量身高、测体重、拍个胸片,它看的是你当下的数据指标是不是正常,资产负债表平不平,利润表有没有虚增,如果财务审计通过了,说明你这家公司现在的“身体状况”在纸面上是过得去的。
而内控审计呢?它看的是你的生活习惯,你每天是不是熬夜暴饮暴食?你家里有没有定期消毒?你的防火措施做得怎么样?你的免疫系统是不是在正常工作?
为什么我说内控审计看的是“心”?因为内控的核心是“控制环境”,这涉及到一家公司的管理层诚信、价值观和治理结构。
我看过太多财务报表很漂亮,但实际上内部千疮百孔的公司,这种公司就像一个外表看着壮如牛,实则血管里全是油脂的人,稍微遇到点外部冲击(比如市场环境变差),立马就会倒下。
个人观点: 我认为,对于一家立志要长跑的企业来说,内控审计的重要性甚至要高于财务审计,财务数据是结果,内控体系是因,只有把“因”控制住了,好的“果”才是可持续的。
别让你家表弟管钱:谈谈“不相容职务分离”
内控审计里最基础、也最经典的一个原则,叫做“不相容职务分离”,听起来很学术对吧?翻译成人话就是:别把所有鸡蛋放在一个篮子里,也别让既想偷懒又想贪便宜的人有机会得逞。
我在给一家初创型企业做咨询时遇到过这么个事儿,这家公司的老板是个技术大拿,特别信任他的发小,也就是公司的财务经理,为了省钱,也为了“效率”,老板让这位发小既管账(会计),又管钱(出纳),还负责去银行拿回单。
当时我一进场,看到这个岗位设置,头都大了,这简直就是给舞弊铺红地毯啊!
我给老板讲了一个生活中的例子:这就好比你把家里的保险柜钥匙交给了保姆,然后让保姆自己记账,自己拿钱,最后自己告诉你家里还剩多少钱。 你问问自己,你晚上睡得着觉吗?
老板当时还嘴硬:“哎呀,他是我几十年的兄弟,不会的。”
结果呢?半年后,这位发小因为赌博欠了高利贷,利用职务之便,通过伪造银行对账单,在一年时间里陆陆续续挪用了公司两百多万资金,等到老板发现时,发小已经跑路了,公司现金流直接断裂,险些破产。
这就是内控缺失最直接的代价。
在内控审计中,我们会重点关注这类风险,我们会强制要求:管钱的人不能管账,管采购的人不能管验收,管合同归档的人不能有合同审批权。
个人观点: 很多老板觉得小公司不需要搞这套,那是“大公司的官僚主义”,大错特错!越是小公司,抗风险能力越弱,越需要用最简单粗暴的物理隔离来守住底线,信任是感情层面的东西,制度是商业层面的东西,千万别混为一谈。
一枚公章引发的血案:实物资产控制
除了钱,内控审计里另一个重灾区是“实物资产”,其中最让人提心吊胆的,就是印章管理。
大家可能觉得,一枚章能有多大能量?在咱们国内,公章有时候比老板的签字还有效。
我记得有一年去一家国企下属的三级子公司做审计,走进他们行政办公室,我吓了一跳,那枚代表着公司几亿资产调拨权的公章,就随意地扔在办公桌的一个笔筒里,旁边还放着半包吃剩的饼干,我问行政主管:“这章就这么放着?”
行政主管漫不经心地说:“啊,大家都挺忙的,谁要盖章就拿去盖一下,盖完放回来就行了。”
我当时就出了一身冷汗,这简直就是把公司的命脉扔在大街上!
为了测试这个漏洞,我并没有直接在底稿里写“严重缺陷”,而是做了一个小小的“渗透测试”,我找了个同事,假装是来谈合作的供应商,趁行政主管去倒水的功夫,拿起那枚章,在一张白纸上盖了一下,然后拍照留底。
第二天,我把这张盖了章的白纸拍在桌子上,给那位行政主管和总经理看,总经理的脸瞬间就白了。
如果那天我是个心怀不轨的人,我拿着这张盖了章的白纸,回去通过技术手段把字迹移花接木到一份巨额担保合同上,这家公司可能瞬间就要背负上亿的债务,而且从法律上讲,因为章是真的,公司很难脱身。
个人观点: 内控审计最怕的就是“习以为常”,很多员工觉得“这么多年都这么干,也没出事啊”,这就是墨菲定律的温床——只要存在出事的可能性,哪怕概率再小,只要时间够长,它迟早会出事,我们的工作,就是在那颗雷爆炸之前,把它挖出来。
只有老板重视,内控才能落地:控制环境的重要性
做了这么多年审计,我发现一个很有趣的现象:一家公司的内控水平,基本等同于老板的个人修养。
如果老板喜欢走后门、搞关系、为了业绩不择手段,那么这家公司的销售环节一定是一团糟,回扣满天飞,合同乱如麻,如果老板是个斤斤计较、恨不得把一分钱掰成两半花的人,那这家公司的报销流程一定繁琐到让人想辞职,员工为了报销甚至会去造假发票。
这就是内控五要素里的第一要素:控制环境。
我曾经服务过一家家族企业,老板是个非常有魄力的人,但他有个致命的弱点:特别护短,他的小舅子在公司管销售,经常违规发货,先把货给客户,半年后才补签合同。
我们在审计时指出了这个问题,说这违反了“订单-发货-收款”的闭环控制,风险极大,老板听不进去,当着我们的面骂审计师:“你们懂什么业务?商场如战场,有时候就是要特事特办,客户是上帝,让客户先拿货怎么了?”
三年后,这家公司遭遇了前所未有的危机,那个小舅子为了冲业绩,给一家根本没有偿债能力的皮包公司发了价值五百万的货,因为没有合同约束,也没有预付款,货发出去就石沉大海了,最后那家皮包公司老板卷款跑路,五百万直接变成了坏账。
这次事件直接导致公司资金链断裂,老板不得不变卖房产和车子来发工资。
事后我再去见他,他老了很多,握着我的手说:“早知道听你们的就好了。”
个人观点: 内控审计最难的不是设计制度,设计制度谁都会,网上下载个模板改改就行,最难的是“上行下效”,如果老板把内控审计当成是“手铐”,那员工就会想尽办法去钻空子;如果老板把内控当成是“刹车片”(为了让你开快车的时候更安全),那员工才会自觉遵守,作为审计师,我们不仅要看账本,更要看老板的眼神。
别让Excel害了你:信息系统的一般控制
现在的企业,基本都离不开ERP系统、财务软件、OA系统,很多老板觉得,上了系统就等于上了内控,电脑是不会骗人的。
这也是一个巨大的误区。系统只是工具,如果系统背后的逻辑是错的,或者系统权限管理混乱,那它产生的错误会比手工记账更可怕,因为它是批量生产错误的。
我见过一家制造企业,他们的ERP系统里,原材料的价格是可以由采购员在录入订单时直接修改的,没有任何审批流,也没有系统锁定历史价格的功能。
这意味着什么?意味着采购员如果想吃回扣,他可以在系统里把原本10块钱一颗的螺丝,改成15块钱录入,系统就会自动按照15块钱去生成付款申请,财务那边看到的是系统打印出来的单据,觉得是系统生成的肯定没错,大笔一挥就付款了。
这种风险叫“信息系统一般控制(ITGC)缺陷”。
我们在内控审计中,会去测试系统的权限表,看是不是有超级用户凌驾于控制之上;会看系统的参数设置,看是不是有必要的逻辑校验。
生活实例: 这就好比你家里的智能门锁,如果你为了省事,把密码设成“123456”,或者把临时开门的权限永久给了送外卖的小哥,那这个门锁比普通的机械锁还危险,因为它给了你一种虚假的安全感。
个人观点: 数字化转型是趋势,但数字化不是万能药,我见过很多企业花几百万上SAP、Oracle,结果还是用Excel在最后做调整,系统变成了一个昂贵的记账本,内控审计在信息化时代,必须深入到代码和权限层面,才能真正发挥作用。
内控不是成本,是保险
写到这里,我想总结一下。
很多企业一提到做内控审计,第一反应就是:“这得花多少钱啊?还得配专人配合,还得整改,太贵了。”
但我真心希望各位老板和财务负责人能换个角度想一想。
你给公司买火灾保险,每年要交保费,你会觉得贵吗?你不会,因为你知道万一着火了,保险公司能赔你钱,让你东山再起。
内控审计,其实就是给企业买的“防骗保险”和“防失误保险”。
只不过,这个保险赔给你的不是现金,而是机会。
- 它让你避免了因为一枚公章乱盖而破产的机会;
- 它让你避免了因为亲戚贪污而资金链断裂的机会;
- 它让你避免了因为仓库没人盘点而资产流失的机会。
在这个商业环境日益复杂的时代,外部风险我们无法控制,政策会变,市场会变,竞争对手会变,但内部风险,我们是完全可控的。
作为一名注会,我写这篇文章不是为了推销我们的审计服务,而是真的希望能唤醒大家的风险意识,不要等到“病入膏肓”了,才想起去找医生;不要等到“钱没了”,才想起去查账本。
内控审计,始于制度,终于人心。 它是一面镜子,照出的不仅是企业的流程漏洞,更是管理层的经营智慧和格局。
希望每一家企业,都能在内控的护航下,走得稳,走得远。
就是我对内控审计的一些碎碎念,希望能对大家有所启发,如果你们在工作中遇到了什么奇葩的内控案例,也欢迎在评论区跟我分享,咱们一起吐槽,一起进步。



还没有评论,来说两句吧...