内部控制审计是企业内部监督体系的核心抓手,也是防范经营风险、规范管理运行的基础性工作。不少内部审计从业人员常会觉得内部控制内容抽象、落地无清晰思路的迷茫。
实际上内控审计始终围绕四大核心维度开展:一是制度有没有?二是流程全不全?三是执行到不到位?四是风险控没控制住?
内部控制的本质并非约束业务的发展,而是通过标准化流程前置防范业务风险、依托完善制度提升运营效率、依靠全链条的规范流程保障资产与经营的安全,最终实现“事前有标准、事中有控制、事后有检查、整改有闭环” 的长效管理目标。
本文结合内控审计的标准化实操流程、核心检查要点、常见管理漏洞、内控审计报告的规范编制,形成一套完整、可直接落地的内控审计实操指导。
一、内控审计六大标准化闭环执行步骤
完整的内部控制审计分为六大标准化执行步骤,环环相扣形成完整审计链条。
(一)全面了解业务。审计人员通过研读组织架构、部门岗位职责,结合实地访谈梳理各板块完整业务流程,精准识别大额资金支付、采购招标、资产处置等高风险关键节点,搭建整体审计框架。
(二)开展制度梳理工作。对照实际业务核查企业配套管理制度、操作规范是否齐全,判断制度条款是否贴合现行经营模式,排查制度滞后、管控条款缺失等设计层面漏洞。
(三)实施穿行测试。选取典型业务样本完整走通业务全链条,追踪从业务发起、申请审批、现场执行、单据归档到财务入账的全部环节,直观检验流程是否存在断点、岗位分工是否存在冲突,以此评价内控设计的合理性。
(四)开展控制测试。针对授权审批、岗位分离、资产保管等关键控制点批量抽取单据、系统记录、审批台账,常态化验证内控是否持续落地执行,区分流程设计合理但执行流于形式的运行缺陷。
(五)完成缺陷分级认定。结合风险损失、舞弊可能性、合规影响程度,将管控漏洞划分为重大缺陷、重要缺陷、一般缺陷三类,明确不同等级缺陷的判定标准与典型情形。
(六)出具审计报告并跟踪整改闭环。汇总全部审计缺陷,与业务部门核实问题事实,形成完整审计文书,同步建立整改台账,设定整改时限,到期复核整改成效,针对屡查屡犯问题强化管理追责。
二、内控审计现场核查六大核心检查要点
开展内控审计现场核查时,需牢牢把握六大核心检查要点,覆盖企业管理全维度风险。
(一)授权审批控制。核查分级授权文件是否完备,明确各岗位审批权限与额度,重点排查口头审批、越权越级审批、大额事项无双人复核等问题;
(二)不相容岗位分离控制。严格遵循申请、审批、执行、记录、核对岗位分离原则,杜绝单人包揽全业务流程,资金、采购、仓储、信息系统等关键岗位必须实现职责隔离,从源头降低舞弊风险;
(三)凭证留痕管理控制。要求所有经营业务配套完整单据资料,纸质档案规范归档、系统操作日志长期留存,杜绝事后补单、资料缺失、无迹可查等情况;
(四)资产安全管控。针对货币资金、存货、固定资产、印章证照建立定期盘点、出入库登记、处置审批机制,定期核对账面与实物数据,及时处置盘盈盘亏;
(五)信息系统权限管控。落实一人一号、最小权限分配原则,定期清理冗余账号,离职员工权限即时回收,禁止共用账号、超范围授权;
(六)监督整改闭环控制。搭建业务自查、内审专项审计、管理层年度内控评价三级监督体系,所有审计问题统一台账管理,全程跟踪整改落地效果。
三、内控审计十大高频管理问题及整改方向
在内控审计过程中,企业普遍存在十类高频管理问题,也是审计核查的重点关注内容。
(一)制度更新滞后,条款与当前实际业务脱节,新增业务缺少配套管控规则,极易滋生合规漏洞;
(二)岗位职责划分模糊,部门权责交叉或存在管理空白,出现问题相互推诿;
(三)不相容岗位未有效分离,关键业务单人全程操作,资金、资产舞弊风险显著上升;
(四)审批管理流于形式,相关负责人仅签字未核实业务资料,审批环节丧失风险拦截作用;
(五)授权体系不清晰,缺少书面分级授权文件,越权、越级审批现象频发;
(六)业务档案管理松散,合同、入库单、盘点记录等关键资料丢失,业务活动无法追溯;
(七)资产管控力度不足,存货、固定资产长期未盘点,账实不符问题长期搁置;
(八)信息系统权限混乱,存在一人多账号、管理员兼任业务操作、离职账号未注销等情况;
(九)问题整改浮于表面,同类缺陷反复出现,未从制度、流程根源解决问题;
(十)全员内控意识薄弱,企业重业务拓展、轻内部管理,员工不熟悉内控流程,主动合规意识不足。
针对上述问题,需从更新制度体系、重构岗位分工、固化系统审批流程、完善档案管理、定期资产盘点、常态化权限清查、绑定整改考核、开展内控培训等角度制定可落地的整改方案。
四、内控审计报告标准框架与撰写要点
一份规范完整的内控审计报告,是审计成果输出、推动管理优化的核心载体,拥有固定通用写作框架。
(一)报告开篇。开篇列明审计基础信息,包含审计实施背景、工作目标、覆盖范围、执行周期,同时说明本次审计运用的穿行测试、单据抽查、现场盘点、系统核查等审计方法,标注抽样总体与样本数量。
(二)总体评价。第二部分为内部控制总体评价,客观总结企业内控体系整体运行现状,客观区分管理优势与薄弱环节,若核查发现重大缺陷,需单独提示潜在经营、资金、合规风险。
(三)审计发现问题。第三部分逐条列示审计发现问题,每条缺陷统一按照“客观事实、制度依据、风险影响、缺陷等级” 四段式表述,依托单据、系统数据作为佐证材料,清晰区分设计缺陷与运行缺陷。
(四)问题剖析。第四部分深度剖析问题根源,从制度设计、流程设置、人员管理、考核机制、系统工具多维度拆解深层原因,避免只描述表面问题。最后提出针对性整改建议,所有建议需具备可执行、可落地、可验证的特征,并明确后续整改跟踪、复核验收相关要求,形成完整审计管理闭环。
做好内部控制审计,本质是实现企业管理的常态化自我检视。内审人员需始终以风险为导向,紧扣制度、流程、执行、风险四大主线,依托标准化审计流程、全覆盖核查要点,精准识别各类管控缺陷,通过规范审计报告传递管理建议,持续跟进整改落地。长期落地完善的内控审计工作,能够持续补齐企业管理短板,构建稳定、规范、低风险的内部运营管理体系,为企业稳健经营保驾护航。