一个被低估的事实:内控失效的公司,通常都觉得自己没问题
在内控合规诊断的实务中,有一个反复出现的现象:那些最终出问题的公司,在问题爆发之前,几乎都认为自己的内控“还行”。
这不是因为管理层不重视,而是因为内控失效往往发生在“看起来正常”的表层之下。
一家公司有制度手册、有审批流程、有审计部门,形式上什么都不缺。但当真去核查关键控制点是否在运行、运行是否有效、运行证据是否留痕时,问题才开始暴露。这正是COSO框架诊断的核心价值:它不看你“有没有”,而是看你“做了没有”“做对没有”“留下证据没有”。
COSO框架到底在查什么
COSO内部控制整合框架的核心,是五个相互关联的要素:控制环境、风险评估、控制活动、信息与沟通、监督。
很多公司对这五个要素的理解停留在“知道有这回事”的层面。但2013年修订后的框架,将五要素进一步细化为17项原则和79个关注点,每一原则和关注点都需要有对应的控制措施和运行证据来支撑。
这意味着什么?
控制环境不只是“老板重视”。它要求公司有书面的诚信与道德标准、有明确的组织架构与权责分配、有对胜任能力的承诺、有董事会或审计委员会的有效监督。
风险评估不只是“列个风险清单”。它要求公司能识别与目标相关的风险、能评估风险的可能性和影响、能在环境变化时及时更新风险判断。
控制活动不只是“有审批流程”。它要求针对每个关键风险点设计具体的控制措施,并且这些措施确实在运行、确实在留下记录。
信息与沟通不只是“有OA系统”。它要求相关信息能及时、准确地传递到需要的人手中,包括内部沟通和外部沟通两个方向。
监督不只是“有内审部门”。它要求有持续的监控活动、有独立的评估机制、有对缺陷的及时整改跟踪。
为什么“形式合规”不等于“实质合规”
COSO框架对内部控制缺陷的分类,直接点出了问题的本质。缺陷分为设计缺陷和运行缺陷。
设计缺陷是指:公司缺少实现控制目标所必需的控制措施,或者现有的控制设计本身就不适当——即使正常运行,也达不到控制目标。
运行缺陷是指:设计有效的控制,因为执行不当而无法有效运行——包括“由不恰当的人执行”“未按设计的方式运行”“运行频率不当”“没有得到一贯有效运行”。
一个公司最容易出现的问题,恰恰是第二类。制度写在纸上、流程挂在墙上、审批走系统里,但具体执行的人可能根本不知道为什么要这么做,或者知道了也不当回事。形式上有控制,实质上没有控制效果。
监管对“内控有效性”的判断标准也很明确:不取决于是否实际发生了错报,而取决于是否存在不能及时发现并纠正潜在错报的可能性。也就是说,你的内控有没有问题,不是看你过去有没有出事,而是看你在逻辑上能不能防住事。
合规诊断的价值:在监管发现问题之前发现问题
COSO框架被广泛采用的原因,不在于它有多复杂,而在于它提供了一套可操作、可验证、可留痕的诊断标准。
对于企业而言,基于COSO框架的内控合规诊断,实际解决三个层次的问题:
第一层:健全性核查。 对照五要素和17项原则,逐项检查公司是否建立了对应的控制措施。这是最基础的合规体检。
第二层:有效性验证。 不是看“有没有制度”,而是看“制度在不在运行、运行有没有证据”。这需要抽查关键控制点的实际执行记录,判断控制是否有效。
第三层:缺陷认定与优化。 对发现的缺陷按照设计缺陷/运行缺陷、重大/重要/一般缺陷进行分类,给出可操作的整改建议和优先级排序。
这三个层次的价值,只有在监管介入之前完成,才有意义。 一旦监管启动检查,企业能做的就只剩“解释”和“补救”,而解释和补救的成本,远高于事前诊断和优化。
谁需要做这件事
以下几类企业尤其需要重视内控体系的合规诊断:
拟上市或已上市公司。 监管对上市公司内控有效性的要求是强制性的,内控缺陷直接影响信息披露质量和监管评价。
融资或并购中的公司。 投资方和并购方在尽调中会重点核查内控体系,缺陷可能直接影响估值和交易条件。
业务复杂度快速上升的公司。 规模扩张、业务线增加、组织结构变复杂时,原有的控制措施往往跟不上,运行缺陷最容易在这个阶段爆发。
发生过或接近发生过合规事件的公司。 事后补救的第一步,就是先搞清楚内控到底哪里出了问题。
内控诊断的意义,不是给公司发一张“健康证明”,而是在问题造成实际损失之前,先把风险暴露出来。
颐卓咨询管理集团-广州总部
地 址:广州市海珠区琶洲数字科技产业园A15-9栋(总部)
广州市番禺区南村镇捷顺路9号2栋1101房
公司总机:020-38626755
业务咨询:137 1119 5757
邮 箱:liaojun@chinakec.com
公司官网:www.chinakec.com
集团分支机构:上海、重庆、成都、深圳、佛山、东莞、武汉、福建、杭州等