大家好,我是你们的老朋友,一个在注会行业摸爬滚打多年的“老兵”。
今天咱们不聊枯燥的会计准则,也不去纠结那些让人头秃的审计调整分录,咱们来聊聊一个听起来很高大上,实际上却和每一个企业生死攸关的话题——《企业内部控制应用指引》。
在咱们这个圈子里,一提到“内控”,很多人的第一反应就是那一摞厚厚的文件,或者是为了应付上市审计而不得不做的“样子工程”,但我今天要非常严肃地告诉大家:如果你还把内控应用指引仅仅看作是监管机构强加给你的紧箍咒,那你离“翻车”可能就不远了。
这18项应用指引(目前主要涵盖组织架构、发展战略、人力资源、社会责任、企业文化、资金活动、采购业务、资产管理、销售业务、研究与开发、工程项目、担保业务、业务外包、财务报告、全面预算、合同管理、内部信息传递、信息系统),其实就是企业管理的“用户说明书”,我想用最接地气的方式,结合我见过的真实案例,跟大家聊聊怎么把这些指引变成企业的“护身符”。
别把“指引”当教条,要把它当成“体检报告”
咱们得端正一个态度,财政部发布这18项指引,不是为了来折磨咱们财务人员的,而是为了总结无数企业“死法”之后写成的避坑指南。
我个人的观点非常鲜明:内控不是要限制业务的发展,而是为了让业务跑得更稳、更远。 很多老板觉得,搞内控就是设卡子,就是这也不行那也不行,影响效率,这其实是对内控最大的误解。
举个例子来说。
前几年,我审计过一家做得风生水起的制造企业,咱们叫它“宏图制造”吧,老板老张是个技术出身,豪爽,讲义气,公司刚起步那会儿,这种风格确实带出了一支敢打敢拼的队伍,当公司规模到了几个亿的时候,问题就来了。
老张觉得“用人不疑”,所以采购大权全交给了他的发小老李,按照《内控应用指引第7号——采购业务》的要求,请购与审批、询价与确定供应商、采购合同的订立与审批、采购与验收等等,这些不相容岗位必须分离,但在宏图制造,老李一个人说了算。
结果呢?老李一开始只是拿点回扣,买点稍微贵点的耗材,后来胆子越来越大,甚至跟供应商勾结,买回来的原材料虽然外观看着差不多,但耐久度极差,这直接导致宏图制造的产品售后投诉率飙升,品牌形象一落千丈。
当审计报告摆在他面前时,老张才恍然大悟,他痛心疾首地跟我说:“我以为那是兄弟情义,没想到那是给企业挖坟。”
这就是典型的没有遵循内控应用指引的代价,指引里写得清清楚楚,要建立询价机制,要定期轮岗,要监督检查,这些看似冷冰冰的条款,其实是在保护企业,也是在保护老板自己。
资金活动:企业的血液,不能随便流
在所有的指引中,我觉得最核心、最需要大家死磕的,就是《内控应用指引第6号——资金活动》。
钱是企业的血液,血液流不动了,人就得死;钱乱了,企业就得亡。
我见过一家做贸易的小公司,财务总监是个刚毕业两年的小姑娘,特别听老板的话,老板为了方便,把公司的网银U盾都交给了她一个人保管(这违反了制单与复核分离的原则),平时转个几百万,老板一个微信语音,小姑娘就办了。
后来,小姑娘的男朋友搞网络赌博输了钱,逼着她想办法,在巨大的压力和侥幸心理下,她利用职务之便,在短短半个月里,分几十笔把公司账上的流动资金转走了800多万,直到月底银行对账单拿不出来,事情才败露。
虽然最后报了警,人也抓了,但那800万大部分已经被挥霍一空,追回来的希望渺茫,这家公司本来现金流就紧,这一刀下去,直接瘫痪。
《内控应用指引第6号》里明确强调了:资金活动必须经过授权审批,重大资金活动必须实行集体决策或者联签制度,严禁未经授权的人员办理资金业务。
咱们试想一下,如果这家公司哪怕多一个复核环节,或者U盾不是一人保管,这种悲剧完全可以避免。这就是内控的刚性。 在资金面前,任何的人情世故、所谓的“信任”和“效率”,都得靠边站。
销售业务:为了业绩丢了底线
再来说说《内控应用指引第9号——销售业务》,这个领域是“重灾区”,因为销售部门直接扛着KPI,为了冲业绩,什么幺蛾子都能飞出来。
我有个朋友在一家上市公司做财务经理,他们公司有个销售冠军,叫小王,小王能力很强,但有个毛病,就是喜欢给客户乱承诺。
按照内控指引,销售合同订立前,应当关注客户信用状况,明确销售定价、结算方式、违约责任等,但小王为了拿下某个大单,私自答应客户可以“货到半年后付款”,而且还给了一个极低的折扣。
这半年里,小王的业绩报表那是相当漂亮,奖金拿得手软,可是半年后,客户那边经营不善,资金链断了,那笔几百万的应收账款直接变成了坏账。
这时候小王早就跳槽去下一家公司了,留给我朋友一地鸡毛,公司不仅要计提大额坏账准备,导致利润大幅下滑,股价大跌,还得去打官司,劳民伤财。
内控指引里说得明白:信用政策要从严,赊销要审批。 财务部门不能只做账房先生,必须参与到销售政策的制定中去,如果当初财务能对小王承诺的那个客户做一下资信调查,或者对那个超长的信用期行使一票否决权,结局可能完全不同。
我的观点是:好的内控,实际上是给销售部门穿上防弹衣。 它能帮你筛选掉那些伪客户、高风险客户,让你把精力集中在真正有价值的优质客户身上。
信息系统:看不见的神经中枢
现在企业都讲究数字化转型,所以《内控应用指引第18号——信息系统》也越来越重要。
以前我们管内控靠“人盯人”,现在靠的是系统逻辑,但系统本身如果出了问题,或者控制逻辑设计错了,那就是灾难性的。
我之前参与过一个ERP上线的项目,这家公司以前用手工账,库存经常对不上,上了ERP后,老板很高兴,觉得终于透明了,在系统权限设置上,IT部门为了省事,直接给仓库主管开了“超级管理员”权限。
这意味着什么?意味着这个主管可以在系统里随意修改库存数量、修改入库单据。
后来发现,这个主管利用系统漏洞,把公司里的一些高价值配件“虚拟出库”,实际上偷出去卖掉,然后在系统里把库存数字平掉,因为他是管理员,操作日志里甚至都不留痕迹,如果不是因为有一次盘点正好盘到了这批货,这个窟窿可能还会一直藏着。
内控指引特别强调:信息系统开发、变更和维护应当处于集体决策和授权审批之下,严禁私自操作。 权限的分配必须遵循最小授权原则,你用什么功能,就开什么权限,多一点都不行。
如何让内控应用指引真正“落地”?
说了这么多惨痛的教训,咱们得聊聊怎么办,很多企业买了最好的内控手册,请了最贵的咨询公司,最后还是做不好,为什么?
因为内控不是写在纸上的,是刻在人心里的,是融入业务流程里的。
第一,老板得带头“演戏”。 这不是开玩笑,如果老板是那个最喜欢带头绕过内控流程的人,那下面的人绝对有样学样,我见过一家国企,董事长为了报销一张私人餐票,居然让财务想办法,上行下效,那个部门后来私设小金库,几千万资金被挪用,董事长自己也进去了。 企业文化是内控的土壤。 内控应用指引第5号——企业文化》里提到的诚信、守法这些价值观,老板自己都不信,那内控体系建得再完美也是空中楼阁。
第二,别搞“一刀切”,要量体裁衣。 这是我最想强调的一点,很多事务所出报告,喜欢把大银行的那套内控模板,套用在只有几十人的小贷公司身上,这完全是不负责任的。 内控应用指引是通用的,但落地必须是个性化的,对于小企业,你搞复杂的集体决策可能效率太低,这时候就要抓大放小,抓关键控制点,比如资金审批、合同印章管理,这几条命脉抓住了,其他的可以灵活一点。成本效益原则,是咱们做注会的时刻不能忘的,为了防止偷一支铅笔而装三个摄像头,那叫神经病,不叫内控。
第三,要“动态”地看内控。 业务在变,环境在变,内控也得变,以前大家都是线下签合同,现在都是电子签章,那你的控制点就得从“防伪章”变成“防黑客”,前几年疫情,很多公司业务转线上,如果还死守着以前线下面对面审批的流程,业务肯定转不动。 内控应用指引不是一劳永逸的圣经,它是一个动态优化的过程,我建议大家每年都要做一次“内控自我评价”,就像每年体检一样,看看哪里流程老化了,哪里有新的风险点。
内控是一种修行
写到最后,我想跟大家掏心窝子说几句。
咱们做财务、做审计的,有时候在公司里挺尴尬,业务部门觉得我们是“绊脚石”,老板觉得我们是“成本中心”,越是这种时候,我们越要明白自己身上的责任。
《企业内部控制应用指引》这18条,看似是条条框框的束缚,实则是前人用无数真金白银换来的生存智慧。
它告诉我们,贪婪是人性的一部分,所以我们要用制度去遏制它; 它告诉我们,遗忘是常态,所以我们要用记录去对抗它; 它告诉我们,风险是未知的,所以我们要用流程去识别它。
在这个充满不确定性的商业时代,我们无法控制市场怎么变,无法控制竞争对手怎么出招,但我们唯一能掌控的,就是自己的内部管理。
把内控应用指引读懂、读透、用活,不仅仅是为了通过审计,更是为了让我们的企业在风浪中不至于翻船,为了让我们的职业生涯更稳健。
希望这篇文章能给大家带来一点启发,下次再看到那厚厚的内控指引文件时,别叹气,翻开它,那里藏着企业长治久安的秘密。
好了,今天就聊到这儿,咱们下期见!





还没有评论,来说两句吧...