作为一名在注册会计师行业摸爬滚打多年的“老兵”,我见过太多企业的悲欢离合,一家看似风光无限、营收数十亿的企业,可能因为一次不起眼的决策失误,或者一个底层员工的舞弊行为,瞬间大厦将倾,而每当这时候,大家才会痛定思痛地想起那个平时最容易被忽视的词——“内部控制”。
说实话,在很多老板和管理者眼里,“内部控制建设”这六个字,往往带着一种“不得不做”的无奈,它像是为了应付审计师的一堆厚厚的文件,或者是为了挂在墙上给别人看的漂亮口号,但我今天想以一个朋友的身份,和你聊聊掏心窝子的话:内部控制建设,从来不是给企业戴上的“紧箍咒”,而是企业活下去、跑得快的“护身符”和“底盘”。
我们就抛开那些晦涩的教科书定义,用生活的视角,重新审视一下内部控制建设到底该怎么搞。
内控不是“防贼”,而是企业的“免疫系统”
很多人对内控的第一反应就是:这不就是防着员工偷钱、偷懒吗?这种理解太狭隘了,如果仅仅是为了防贼,你装满监控、让老板亲自管钱就行了,何必费劲做体系建设?
在我看来,内部控制更像是人体的免疫系统,你知道免疫系统是干嘛的吗?它不仅仅是在你生病了之后去打败病毒,更重要的是它在平时就维持着身体的平衡,识别外来的入侵,甚至清除体内变异的细胞。
举个生活里的例子吧。
这就好比我们日常开车,车里的刹车系统、转向灯、后视镜,甚至仪表盘上的油量提示,其实都是这辆车的“内部控制”。
- 刹车系统:这是为了控制风险,防止你冲出悬崖。
- 后视镜:这是为了信息反馈,让你知道后方有没有来车。
- 油量表:这是为了监控资源,提醒你什么时候该加油了。
想象一下,如果一辆车为了追求“极致的轻量化”和“速度”,把刹车拆了,把后视镜卸了,这车敢开上路吗?肯定不敢,但在企业经营中,很多老板为了追求所谓的“效率”和“放权”,恰恰就在做这种“拆刹车”的事。
我曾经服务过一家初创的科技公司,老板是个技术大牛,性格豪爽,公司刚起步时,为了鼓励大家拼命干,他给采购部极大的权力:十万以下的单子,采购经理签字就能直接付款,不用老板看,也不用财务复核。
起初确实快,大家觉得老板信任自己,干劲十足,但不到一年,问题爆发了,采购经理和一家供应商勾结,拿回扣,买回来的原材料价格比市场价高出30%,而且质量还参差不齐,等到财务发现现金流异常时,几百万的窟窿已经捅出来了。
这个惨痛的教训告诉我们:内部控制建设,本质上是对企业风险的提前识别和应对。 它不是为了把人管死,而是为了确保企业在高速行驶时,一旦遇到突发状况(比如市场突变、人员舞弊、决策失误),能够安全停下来,或者平稳地绕过去。
哪怕是买菜,也要讲究“职责分离”
说到内控的具体手段,最核心的一个概念叫“不相容职务分离”,这词听着挺学术,其实道理特别简单,别既当运动员又当裁判”。
还是用生活场景来解释。
你去菜市场买菜,如果你既负责挑菜、负责称重,又负责收钱,那这就乱套了,你想多拿点钱,完全可以少称点菜给顾客,或者把家里的菜拿出去卖,钱揣自己兜里。
稍微正规点的超市,收银员(管钱)和导购员(管货)肯定是分开的,收银员只负责扫码收钱,他改不了系统里的价格;导购员只负责把货摆上去,他碰不到收银机里的现金。
这就是最朴素的“职责分离”。
在企业的内部控制建设中,这是我反复强调的重点,但在实际操作中,特别是中小企业,为了省钱,经常喜欢“一人多岗”。
我有个做餐饮连锁的朋友老张,就吃过这个亏,他的店长权力非常大,既是店里的运营负责人,又负责每晚盘点库存,甚至还兼着管采购对账,老张觉得店长是自己带出来的徒弟,绝对放心。
结果呢?这个店长利用职务之便,在盘点时做手脚,把高档食材(比如澳洲龙虾)偷偷运出去卖给别的餐馆,然后在账面上写成“损耗”或者“顾客退菜”,因为盘点的是他,记账的也是他,财务在总部根本看不出来,直到有一天,老张带新朋友去店里吃饭,点名要吃龙虾,后厨却说没货了,而系统上却显示库存充足,这才东窗事发。
我的观点非常明确:信任不能代替内控。 哪怕是夫妻店,涉及到资金和资产的流动,也必须有基本的制衡,这不信任人品,这是在考验人性,人性是经不起诱惑的,当缺乏监督的权力遇到巨大的利益,出事是迟早的。
在做内控建设时,一定要梳理业务流程,管钱的不能碰账,管采购的不能管验收,管合同的不能管付款,这看似增加了流程,增加了人力成本,但实际上,它避免了企业最大的隐性成本——资产流失。
老板的态度,决定了内控的生死
这一点,可能是我从业多年来感触最深的。
很多企业的内部控制制度做得非常漂亮,厚厚的一本,COSO框架五要素写得清清楚楚,贴在墙上像艺术品一样,但实际运行起来,完全是另一套。
为什么?因为“上行下效”。
如果老板自己就是内控最大的破坏者,那这套体系就是废纸。
我曾经去一家民营企业做尽职调查,准备帮他们做上市前的规范,他们的财务总监跟我诉苦:“老师,我们这内控没法做,老板买个包,拿回来报销说是招待客户送的礼品;老板带全家旅游,发票拿回来说是考察市场,你说我敢不批吗?我要是按制度卡他,明天我就得卷铺盖走人。”
这就叫“管理层凌驾于控制之上”。
在内部控制建设中,“高层基调”是灵魂,如果老板带头闯红灯,员工自然就会去抄近道。
举个生活中的例子,这就好比家长教孩子要早睡早起,不要玩手机,结果呢,家长自己每天半夜两点还在刷短视频,早上睡到日上三杆,那孩子心里怎么想?“你都不做,凭什么要求我?”
企业也是一样,如果老板为了省税,要求财务做两套账;或者为了拿订单,暗示销售可以行贿,底层的员工就会觉得,在这个公司,规则是可以变通的,只要目的是“为了公司好”。
一旦这种风气形成,内控体系就彻底崩塌了,因为大家会形成一种默契:表面上应付检查,背地里各显神通。
我的建议是:内部控制建设,是一把手工程。 它不仅仅是财务部或法务部的事,更是老板的事,老板要想让内控落地,最简单有效的办法就是——把自己关进制度的笼子里。
老板要带头走审批流程,带头接受预算约束,带头在阳光下决策,当员工看到连老板买个几万块的设备都要老老实实填单子、等审批时,他们才会明白,这个公司是动真格的。
别为了“控”而“控”,要讲究成本效益
虽然我一直在强调内控的重要性,但我也不得不指出另一个极端:过度内控。
有些企业,特别是那些刚经历过教训的企业,容易走向另一个极端,变得风声鹤唳,草木皆兵,恨不得员工去洗手间都要打卡计时,领一支笔都要写三页申请报告。
这就好比为了防止感冒,你把自己关在无菌室里,穿上防化服,饭都不敢吃,这样确实不会感冒,但你也失去了生活的意义,最后会被自己“憋死”。
内部控制建设必须遵循“成本效益原则”。
举个例子,如果你为了防止员工偷拿办公室的A4纸,专门设立一个“资产管理员”,每天发给每个人一张纸,还要签字画押,月底还要盘点,那这个管理员的工资,加上大家排队领纸浪费的时间成本,远远超过那些A4纸本身的价值,这就是典型的“买椟还珠”。
我见过一家国企,报销流程极其繁琐,出差一次,回来贴发票要贴一下午,还要找五六个领导签字,最后导致业务员一听出差就头大,甚至为了省事,宁愿放弃一些市场机会,这就叫内控伤害了业务发展。
我的观点是:好的内控,应该是像空气一样,平时感觉不到它的存在,但关键时刻能救命。
我们在设计内控时,要抓大放小,对于高风险领域(比如大额资金支付、重大合同签订、关键供应商管理),一定要严防死守,流程再繁琐也不为过;而对于低风险领域(比如小额办公用品采购、日常考勤),则要尽可能简化,给员工留出足够的自由度和空间。
内控的目的是为了促进业务发展,而不是为了阻碍业务,如果一个内控制度让大家都觉得不舒服、效率低下,那这个制度本身就需要被“内控”一下,进行优化了。
拥抱技术,让内控“看不见”
我想聊聊未来,随着数字化转型的深入,内部控制建设正在发生翻天覆地的变化。
以前我们做内控,靠的是“人盯人”,出纳管钱,会计管账,互相看着,技术让内控变成了“系统盯人”。
举个大家现在都熟悉的例子:网约车。
你在滴滴或者Uber上打车,整个就是一个完美的内控闭环。
- 你不需要付现金,系统自动扣款(资金控制);
- 司机不能随意修改路线,偏离路线太多系统会报警(运营控制);
- 如果司机服务不好,你可以投诉,评分低了司机会被降级(绩效考核控制);
- 整个行程都有录音和轨迹追踪(信息留痕)。
在这个过程中,没有一个“审计师”坐在副驾驶座上盯着司机,但司机知道系统在盯着他,所以不敢乱来。
这就是技术带给内控的变革。
现在的企业,都在上ERP、SaaS、OA系统,内部控制建设必须嵌入到这些系统中去。
采购付款流程,以前是人工填单,容易造假,现在系统里,供应商的信息是锁死的,付款账号只能是对公账户,金额如果超过合同约定,系统自动拦截,根本付不出去,这就是“刚性内控”。
我认为,未来的内部控制,将不再是厚厚的SOP(标准作业程序)手册,而是一行行代码。
作为管理者,在做内控建设时,一定要舍得在信息化上投入,不要为了省那点软件钱,继续用手工账、纸质单据来管理,因为人工控制是成本最高、效率最低、最容易出错的。
通过系统把内控固化下来,一方面减少了人为的绕过和干预,另一方面也把财务人员从繁琐的核对中解放出来,让他们去做更有价值的数据分析工作。
内控是一场修行
洋洋洒洒说了这么多,其实我想总结的核心观点就一句话:内部控制建设,是企业的一场自我修行。
它不是为了应付谁,它是为了让企业更健康,它就像我们每天刷牙洗脸、定期体检一样,虽然麻烦,但能让我们活得长久。
在这个过程中,我们会痛苦,因为要改掉随意的习惯;我们会纠结,因为要平衡成本与安全;我们会碰壁,因为要挑战人性的弱点。
当你看到企业因为完善的内控,躲过了一次巨大的金融危机;当你看到因为清晰的权责划分,团队协作变得顺畅无阻;当你看到因为透明的流程,优秀的员工脱颖而出,你会明白,这一切的付出都是值得的。
做企业是一场长跑,拼的不是谁起跑快,而是谁跑得稳,谁能不出事故,内部控制建设,就是那双帮你保持平衡、调整呼吸的跑鞋。
别再把它当成负担了,从今天开始,从梳理一个小小的报销流程开始,把内控的意识融入到企业的血液里,这不仅是管理者的责任,更是对企业、对员工、对自己最大的负责。



还没有评论,来说两句吧...