作为一名在注册会计师行业摸爬滚打多年的“老兵”,我见过太多企业对审计的复杂情绪,尤其是当我们提到“内部控制审计”这个词时,很多老板、财务总监甚至是一线员工,脸上往往会浮现出一种“又来挑刺了”的无奈,或者“赶紧把表填完好交差”的敷衍。
但今天,我想抛开教科书上那些晦涩难懂的定义,用最接地气的方式,和大家聊聊内部控制审计到底是个什么东西,在我看来,它绝不是监管机构强加给企业的枷锁,也不是为了应付上市规则而生造出来的繁文缛节,相反,如果把企业比作一个人,财务报表审计是检查身体各项指标是否正常,那么内部控制审计,就是检查你的免疫系统是否还在工作。
这听起来可能有点抽象,别急,咱们慢慢聊。
别把“内控”当成“内耗”:打破对审计的刻板印象
在很多人的认知里,内部控制审计就是找茬,审计师来了,这儿也不对,那儿也有风险,最后出一堆所谓的“管理建议书”,然后企业该干嘛还干嘛。
我有一次去一家颇具规模的制造企业做内控审计,刚进会议室,对方财务总监就半开玩笑地跟我说:“老师,咱们今年能不能别盯着那些细枝末节了?大家干活都挺累的,你们一审计,流程就更慢了,这就是典型的‘内耗’啊。”
这种观点非常普遍,大家觉得内控就是填单子、签字、走流程,是对业务效率的阻碍。
但我必须发表一个非常鲜明的个人观点:这种把内控等同于内耗的看法,是极其危险的,甚至是企业走向衰败的开始。
咱们举个生活中的例子,这就好比我们家里的防盗门和门锁,你出门回家,掏出钥匙开门,再反锁,这一套动作大概需要30秒,如果你追求极致的“效率”,完全不需要锁,进门推门就入,出门一拉就走,确实省了那30秒,你敢睡得安稳吗?
内部控制审计,本质上就是来检查你家这门锁还好不好使,窗户有没有关严实。
在上述那家制造企业里,我并没有直接反驳财务总监,而是在随后的审计中,我发现了一个惊人的事实:为了所谓的“业务效率”,他们的销售部门拥有直接修改发货单上客户信用额度的权限,结果是什么?业务员为了冲业绩,给一家明显资金链紧张的客户疯狂发货,最后那家公司倒闭了,两千多万的货款成了坏账。
这时候,那个财务总监才明白,没有内控的“效率”,其实是裸奔,内部控制审计的存在,不是为了拖慢你的脚步,而是为了防止你在悬崖边上加速狂奔。
一个关于“印章”的血泪教训:为什么流程比效率更重要?
做内控审计久了,你会发现,90%的企业暴雷,都不是因为技术不行,也不是因为市场不好,而是因为最基础的规矩被破坏了。
我记得几年前参与过一个案子,虽然不是主审,但那个案例让我至今心有余悸,那是一家正处于上升期的科技公司,老板很有魄力,用人不疑,公司里有一枚公章,平时就放在行政部的桌子上,谁要用就拿去用,老板觉得:“大家都是一家人,互相信任最重要,搞那些审批流程太伤感情。”
这就是典型的内部控制环境缺失。
后来发生的事情大家可能猜到了,一名负责对接供应商的员工,利用职务之便,私刻了一枚类似的印章(或者说利用监管漏洞),伪造了一份补充协议,将公司的采购价格虚高了20%,差价流向了他自己控制的一家空壳公司,直到两年后,公司现金流突然紧张,老板才发现这个窟窿已经大得补不上了。
如果在内部控制审计中,我们关注“印章管理”这个控制点,我们会检查什么?
- 印章是不是专人保管?
- 用印是不是经过了审批?
- 用印登记是不是和实际合同一致?
这些看似繁琐的步骤,恰恰是保护企业的护城河。
我的个人观点是:人性是经不起考验的,尤其是在巨大的利益面前。
很多管理者在这个问题上很天真,他们总认为自己看人很准,但作为审计师,我们不看人,我们看的是制度,一个好的内控体系,应该假设每个人都是“坏人”,然后通过制度设计,让这个“坏人”做不成坏事,当内部控制审计指出印章管理存在重大缺陷时,我们不是在怀疑员工的人品,我们是在挽救老板的资产。
职责分离:别让“左手”去监督“右手”
在内部控制审计的五大要素中,“控制活动”是重中之重,而其中最核心、最容易被忽视,却又最有效的,职责分离”。
咱们再来看个生活化的例子,如果你家里请了个保姆,既负责买菜,又负责做饭,还负责记账,最后还负责核对账单,你觉得你会不会被坑?大概率会,因为这就缺乏了职责分离。
在企业里,最经典的职责分离就是:钱、账、物分离。
- 管钱的人(出纳),不能管账(会计);
- 管账的人,不能拥有资产批准的权限;
- 采购的人,不能负责验收。
在内控审计中,我们经常发现中小企业特别喜欢“全能型人才”,为了省钱,一个会计既做凭证,又去银行拿回单,甚至还能保管财务章,老板觉得这员工能干,一人顶三人用。
但在我眼里,这是巨大的风险敞口。
我曾经审计过一家贸易公司,发现他们的应收账款会计竟然同时拥有“坏账核销”的权限,这就意味着,理论上(虽然该员工可能没做),他可以把一笔客户欠的10万块,做成坏账核销掉,然后私下找客户要现金平账,这笔钱就进了他自己的腰包,而公司账面上只是多了一笔坏账费用。
内部控制审计在这里的作用,就是要把这种“全能”变成“制衡”。
我必须强调一点:职责分离不是制造矛盾,而是形成一种互相监督的生态,当审计师提出“你的出纳不能兼任会计稽核”时,请不要觉得我们在增加你的编制成本,我们在帮你避免可能发生的“监守自盗”。
从“为了审计而审计”到“为了生存而审计”
写到这里,我想聊聊审计过程中最让我痛心的一种现象:形式主义。
有些上市公司或者大型企业,为了应付监管,制定了厚厚几大本的《内部控制手册》,但在实际操作中,业务部门完全是两套做法,手册上写得冠冕堂皇,实际上大家都在用QQ、微信传输重要文件,审批流程全是后补的。
这种情况下,内部控制审计就变成了一场“猫捉老鼠”的游戏,审计师来查,我就把资料补好;审计师一走,一切照旧。
这种做法,不仅浪费了审计费,更可怕的是它给了企业一种虚假的安全感。
我看过一个真实的案例,某上市公司虽然通过了内控审计,但那是基于大量经过修饰的证据,后来因为一个突发的小事件(仓库失火),导致库存混乱,一盘点才发现,账面上有的货,仓库里根本没有;仓库里堆满的货,账上根本没记,原来,为了掩盖长期的发货不入账问题,仓库管理员和销售员早就串通一气,而那个所谓的“完美内控流程”,根本就没有落地执行。
我的个人观点非常直接:没有执行的内控,比没有内控更可怕。
因为它让你误以为风险已经控制住了,从而让你在没有任何保护的情况下,去冒更大的风险,作为专业的注会写作者,我呼吁所有的管理者,不要把内控审计当成一次性的考试,它应该像体检一样,常态化、真实化,如果你发现流程太繁琐影响业务,那就去修改流程,而不是去造假记录来应付流程。
信息系统审计:当“代码”成为控制者
随着数字化转型的深入,现在的内部控制审计,越来越离不开IT审计。
以前我们查账,翻凭证、翻单据,很多企业的业务都在ERP系统、OA系统里流转,这时候,内部控制就从“人管人”变成了“系统管人”。
这带来了新的挑战。
举个简单的例子,在系统里,我们设置了一个“信用额度控制”:如果客户欠款超过100万,系统自动锁定,不允许发货,这听起来很完美,对吧?
但在内控审计中,我们会去检查:谁有权限修改这个100万的额度?系统管理员是不是可以直接把额度改成1000万?或者,业务员是不是发现了一个系统Bug,在特定时间点录入可以绕过检查?
我曾经在一家电商企业做审计,发现他们的促销系统存在逻辑漏洞,只要在购物车里凑够特定件数的商品,系统就会自动减免运费并赠送高价值礼品,而这个优惠叠加逻辑是程序员写代码时留下的“后门”,业务部门根本不知道,结果被“羊毛党”薅了几百万。
这就是现代内部控制审计的重点:我们不仅要看人,还要看机器。
很多传统企业的老板不懂技术,觉得IT审计就是查查电脑有没有病毒,其实不然,IT审计是在检查你的“数字防线”,如果系统里的权限混乱,超级管理员密码贴在显示器旁边,那么你花几百万上的ERP系统,不仅不能提升内控,反而会成为造假的加速器。
内控是企业的“良心”
洋洋洒洒写了这么多,其实我想表达的核心思想很简单。
内部控制审计,绝不仅仅是CPA为了赚取审计费而搞出来的把戏,也不是监管机构为了找麻烦而设立的门槛,它是市场经济环境下,企业自我保护、自我进化的一种机制。
在这个充满不确定性的商业世界里,风险无处不在。
- 外部有市场波动、政策变化;
- 内部有人性贪婪、操作失误。
你无法消灭所有风险,但你可以通过内部控制审计,识别出那些致命的漏洞,并打上补丁。
作为一名注会行业的从业者,我见过太多企业因为忽视内控而轰然倒塌,也见过很多企业因为重视内控,在危机中挺直了腰杆。
我想送给所有阅读这篇文章的朋友一句话:
不要等到生病了才后悔没有锻炼身体,也不要等到资金链断裂、舞弊爆发了,才想起内部控制的重要性,把内部控制审计当成一次坦诚的对话,一次深度的体检,它或许会让你感到一时的不适(因为要改毛病),但它能保证你的企业活得长久、活得健康。
在这个意义上,内部控制审计,就是企业生存的“免疫系统”,请善待它,用好它。



还没有评论,来说两句吧...