上市公司内部控制框架与评价流程

返回 相关 举报
上市公司内部控制框架与评价流程_第1页
第1页 / 共27页
上市公司内部控制框架与评价流程_第2页
第2页 / 共27页
上市公司内部控制框架与评价流程_第3页
第3页 / 共27页
上市公司内部控制框架与评价流程_第4页
第4页 / 共27页
上市公司内部控制框架与评价流程_第5页
第5页 / 共27页
点击查看更多>>
资源描述
立信.锐思 上市公司内部控制框架与评价流程 2008.10 上市公司内部控制框架与评价流程 上海立信锐思信息管理有限公司 第 I 页 目 录 第一部分:上市公司与内部控制法规监管 .1 第二部分:上市公司内部控制建立流程 .3 第三部分:上市公司内部控制评价流程 .3 步骤一:确立内部控制评价项目小组和明确项目中职责.4 步骤二:确定管理层内部控制评价计划和评价范围 .10 步骤三:针对重要的控制建立文件记录.13 步骤四:评价内部控制设计和执行有效性 .14 步骤五:评价结果的文件记录 .17 步骤六:确认并更正控制缺陷 .18 步骤七:出具内部控制报告 .21 关于立信锐思 .22 上市公司内部控制报告的评价流程报告 第一部分:上市公司与内部控制法规监管 上市公司内部控制制度和建设和测评越来越成为监管部门和投资者关注的焦点,成为影响公司资本市场形象的重大事项。监管部门在上市公司内部控制建设和披露的法规上频频出台,体现了内部控制在上市公司和资本市场监管的重要性。 图 1-1:上市公司内部控制规范 图 1-2:上市公司内部控制指引 上海立信锐思信息管理有限公司 第 1 页 上市公司内部控制报告的评价流程报告 企业内部控制基本规范上市公司自 2009年 7月1日起正式实施2008 628图1-3: 企业内部控制基本规范简介 图1-4: 企业内部控制基本规范内容 然而,由于我国现代企业制度和公司治理建立的时间较短,大部分上市公司对于什么是内部控制认识很少,对于遵循内部控制监管法规,进行企业内部控制建设和内部控制自我测评就更没有概念。基于这种考虑,立信锐思咨询公司将在大型国有企业和上市公司内部控制咨询项目中经验进行总结和归纳,并吸收国际上最新的研究成果,建立一套细化的易于上市公司操作的内部控制建设和测评流上海立信锐思信息管理有限公司 第 2 页 上市公司内部控制报告的评价流程报告 程框架,简称立信锐思内部控制框架 。 第二部分:上市公司内部控制建立流程 内部控制是为了防范企业经营过程中可能的风险而设立的一整套控制方法和程序。但内部控制的范围不仅仅局限于财务报告,其关注的焦点更多地集中在一套科学合理行之有效的风险管理和控制程序。从程序上看,一套完整的内部控制建立和评价的步骤可以概述如下: 从程序上看,一套完整的 立信锐思内部控制框架 可以概括如下步骤,如图2-1 所示。 依据相关法律、法规确定内部控制需要达到的目标识别公司经营活动中可能存在的风险对企业经营风险的可能性、重要性和影响进行评价依据风险评估的结果建立相关的控制政策和程序建立切实可行的控制活动来有效执行所建立的控制管理层定期对内部控制进行评价和改进形成管理层内部控制评价报告图 21: 立信锐思内部控制框架 第三部分:上市公司内部控制评价流程 由于,对于上市公司来说,内部控制除了制度的建立和维护外,更为困难和生疏在于对公司内部控制评价展开上。因此,第三部分关注的焦点集中在管理层上海立信锐思信息管理有限公司 第 3 页 上市公司内部控制报告的评价流程报告 定期对内部控制进行评价和改进阶段上。由于财政部与上海深圳证券交易所没有对于管理层内部控制评价的流程给出明确的要求,我们将多年对各大国有企业和上市公司内部控制咨询中的经验进行总结,并吸收一些国际中介结构的成果的建立一个较为细化的立信锐思内部控制评价流程,以便于上市公司进行内部控制建立和评价。 立信锐思内部控制评价流程 大致可以分为下述七个步骤来完成,如下图 3-1 所示。 步骤一:成立内部控制评价项目小组步骤二:确定内部控制评价计划和范围步骤三:针对重要的控制建立文件记录步骤四:评价内部控制设计执行有效性步骤五:评价结果的文件记录步骤六:确认并更正缺陷步骤七:出具内部控制报告图 3-1:立信锐思内部控制评价流程图 步骤一:确立内部控制评价项目小组和明确项目中职责 对于管理层内部控制评价项目的执行,应区分为首次执行和后续执行两种情况分析。对于首次执行管理层内部控制评价项目的,其在项目执行之前,公司应确立专门的项目执行小组以保证公司内部控制评价的有效执行。而在后续内部控制评价中,即内部控制的评价已经成为公司常规的工作,则可以考虑撤销项目小组,并将内部控制评价的工作安排由相关部门,如公司内部审计部门、风险管理上海立信锐思信息管理有限公司 第 4 页 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 5 页 部门或财务等部门负责具体执行。管理层应确定一名内部控制评价项目的负责人,由其负责和协调整个评价工作,并组建一个评价工作小组。内部控制评价小组成员应来自于公司相关部门或单位的员工和管理层,其组成人员包括来自经营活动部门、财务会计部门、人力资源部门、信息系统、税务、法律以及内部审计等部门的员工。进行评价的人员应该具有恰当的技能,即需要有一定的胜任能力,熟悉公司经营情况,了解控制的缺陷所在,并能够了解公司高级管理层所要求的内部控制评价的标准、内容、范围和程序。必要的时候,高级管理层对其进行培训和督导,使其更好地完成评价工作。 确立内部控制评价项目小组后,明确公司各岗位在执行内部控制评价过程的具体职责是极为重要的,是有效执行内部控制评价的基本保证。只有使得各岗位的管理层和职员清晰的认识自身在内部控制评价中的职责,内部控制评价才能在整个公司中有效的开展。McGladreyPullen 会计师事务所(2002)发布的对内部控制有效性评价报告中对于执行中的职责安排如下表 3-1 所示: 表 3-1:内部控制评价项目责任表 内部控制评价项目责任表 阶段 1计划 责任 评价步骤 小组成员 董事会审计委员会法律顾问 首席执行官 首席财务官 管理层 内部审计师外部审计师对高级管理人员进行教育, 内容涵盖 404 条款及管理层对内部控制有效性进行评价的特殊要求 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 6 页 任务小组应包括 CEO、CFO、内部审计师、法律顾问、和经营管理人员;CFO 应承担主要责任并向审计委员会报告。 评价任务小组执行其职责所拥有的资源,包括内部审计师、法律顾问、和经营管理者 建立任务小组和深究委员会的汇报计划,以评价达到 404 条款要求的程序。 建立任务小组并明确责任,确保管理层准备充分的信息以支持对内部控制有效性评价。 开展动员意识会议,对直线管理人员进行 404 条款教育 审计委员会、法律顾问和外部审计师审查管理层的评价计划 确认和商讨具体的执行 404 条款要求的评价步骤 确定完成评价步骤的时间表 大部分美国公司使用 COSO 委员会发布的内部控制标准 确定管理层对内部控制有效性评价应用的具体标准 选取 COSO 或其他适当的评价标准 对重要会计账户余额确认、记录、处理和报告,交易分类,披露等相关的控制 反舞弊程序和控制 作为其他控制执行基础的基础性控制 与其他控制一起作用实现控制目标的控制组中的每个重要控制 非常规和非系统性交易的控制 确定对内部控制有效性评价目标哪些控制是重要的。在最低要求,关联控制(adjacent)应被认定为是重要的。 期末财务报告程序的控制 所有重要的经营区域或业务部门应包括在评价范围内 具有特殊重要风险的经营区域或业务部门应包括在评价范围内 如果公司拥有多个经营地点或业务部门,确定哪些经营地点或业务部门应纳入评价范围。 公司整体层面关于各个经营区域或业务部门单个可能不重要,而多个累计可能重要的控制应包括在评价范围内 阶段 2控制设计有效性的评价 责任 评价步骤 解释 董事审计法律首席首席管理内部外部 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 7 页 会 委员会顾问执行官 财务官 层 审计师审计师安排记录所有重要控制和评价控制设计有效性的职责 包括内部控制的每个要素(控制环境、风险评价、控制活动、信息与沟通和监督),及所有重要的控制 经营管理者与 CFO、内部审计师、外部审计师一起审核现有的记录,并确认应提高的区域 应用确定的评价标准对控制设计有效性进行评价,并对重要控制设计的记录进行评价 CFO和经营管理者一起确认控制设计的缺陷,并商讨确认应采取的改进措施 阶段 3执行有效性的评价 责任 评价步骤 解释 董事会审计委员会法律顾问首席执行官 首席财务官 管理层 内部审计师 外部审计师安排设计和执行关于 管理层和内部审计师应执行监督程 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 8 页 公司内部控制每个要素及所有重要控制执行有效性的职责 序以评价执行的有效性 每个经营区域、业务部门和经营组合应评价内部控制运行的有效性,包括风险评价和监督程序 信息沟通系统及相关控制活动 合理保证公允反映业务交易和资产处理的合理程度准确的记录 合理保证会计报表编制所需的会计处理符合 GAAP 要求 执行程序以评价每个经营区域、业务部门和经营组合控制执行的有效性 确保应收款项和费用支出与管理层授权保持一致 向 CEO 和 CFO 汇报管理层和内部审计师对于经营活动内部控制执行有效性和确认的所有重要控制缺陷和重大控制弱点 复核评价结果,并评价所确认的重要控制缺陷,包括所有重要的控制缺陷和重大控制弱点 建立报告程序,以保证CEO和CFO可以了解内部控制有效性评价的基本结论 确定对已确认控制缺陷的改进措施 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 9 页 记录所执行的内部控制执行有效性的评价程序和评价结论 向审计委员会和外部审计师报告评价的发现,并确认控制缺陷的改进措施同时实施 阶段 4评价和报告 责任 评价步骤 解释 董事会审计委员会法律顾问首席执行官 首席财务官 管理层 内部审计师 外部审计师与外部审计师一起复核重要控制的确认 与外部审计师一起复核对重要区域部门或具有特殊重要风险的确认 检查重要内部控制设计及设计有效性的记录 检查执行有效性评价的程序 与外部审计师协商内部控制有效性评价结果,与外部审计师协调有利于管理检查已确认的内部控制的缺陷以及 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 10 页 管理层对缺陷重要性和改进措施的评价 记录和评价任何一个由管理层评价结论认为重要的附加控制设计和执行的额有效性 对外部审计师重要控制设计有效性和执行有效性测试结论进行反应 层拥有充分时间对内部控制缺陷进行改进 与外部审计师沟通重要控制缺陷、重大弱点和其他控制缺陷的改进措施 报告应确认内部控制的所有重大缺陷,应注意对于新建立起来而还未经过一段充分时间执行的控制应给予披露。 形成管理者对于内部控制有效性的报告(认定),包括在会计年末在 10_k 和10_ksb 的年报中 发布对外部审计师的管理层声明 检查重大缺陷和重大弱点,及向法律顾问、审计委员会和董事报告的行为 步骤二:确定管理层内部控制评价计划和评价范围 要对公司内部控制进行很好的评价需要制定一个详细的计划安排。公司内部 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 11 页 控制评价的计划应包括:评价项目的范围、重要控制经营区域或业务部门的确定、评价的方法,重要的时间进度安排和预计完成时限。计划应允许管理层有充分的时间来完成内部控制有效性的评价,采取改进措施,及外部审计师完成其对管理层报告的审计测试。 评价项目小组应通过建立具体评价过程的政策和程序,以形成一个有效的信息沟通和交流的渠道,创造交互式环境,使小组成员之间可以得到有效充分地沟通和交流。 公司根据风险的性质和高低程度来确定内部控制评价中应予以关注的重要控制。一般而言,内部控制中应予以关注的重要控制应包括以下控制: (1)与重要会计账户余额相关的业务发生、记录、过账、报告的控制,交易分类的控制,内置于财务报表披露和相关声明中的控制等; (2)反舞弊的程序和控制,管理层应设计并执行反舞弊程序和控制活动以阻止、发现和检测舞弊行为管理层和其他负责财务报告程序检查的单位和人员(如审计委员会、理事会、董事会等)共同创建一个诚信的、有高度道德责任心的公司文化氛围;当管理层和其他负责财务报告程序检查的单位和人员完成其职责,则发生舞弊的可能性将大大降低; (3)作为其他重要控制基础的基础性控制 ,比如公司的计算机控制中心(数据中心、网络运行、系统软件及维护、接触安全、系统采购、开发和维持的应用程序等)作为控制活动的基础,对其他重要控制活动职能的发挥起着基础性作用; (4)与其他控制一起实现控制目标的控制集合中每一个重要的控制,比如公司执行几个控制活动来共同作用,来保证所有的单据已经入账;每一个控制单独无法实现控制目标,而只有这几个控制一起执行才能实现控制的目标,则这些控 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 12 页 制都是重要的。 (5)对重要的非常规和非系统业务的控制 活动(比如含有重要的判断和估计的账户),要考虑对估计程序的复杂性和可能的偏见的控制活动; (6)期末财务报告的控制活动,包括财务报表的编制和披露;包括将明细科目汇总至总账科目反映的特殊控制活动;记录重新发生或不会重新发生的财务报表调整的控制活动(如合并调整和重新分类)。 管理层在确定一项控制是否重要时,应从控制失败导致会计报表误报的可能性和实现控制目标的其他替代程序的有效性两个因素进行考虑。 1、管理层建立控制以实现特定的控制目标。财务报告控制目标常表述为财务报表的认定。与财务报表和披露的认定包括:估价和分摊(包括各项资产、负债、权益、收入和费用等要素以恰当的金额反映在财务报表中);完整性(所有交易和账户都在财务报表中进行了列报);权利和义务(在某一特定日期,资产是公司的权利,而负债则是公司义务);报表和披露(财务报表的特定组成部分恰当地进行了分类、表述和披露)。 2、确定公司内部控制评价过程中应予以关注的重要经营区域或业务部门 管理层需要确定应包括内部控制评价中的单位或部门。应纳入内部控制评价范围的包括:(1)一些对于公司经营和财务业绩比较重要的经营区域或业务部门;(2)本身并不重要但却具有特殊重要风险的经营区域或业务部门;(3)可能与其他分部结合起来变得重要的单位或部门这需要从整个公司的角度来考虑,管理层建立的控制可能针对某一环节或某一业务循环,也可能着眼于整个公司的控制,评价人员需要从全局的角度来看待一个单位或部门的控制所处的地位。 根据立信锐思内部控制框架,在确定一个部门或单位是否重要时,可采用图 上市公司内部控制报告的评价流程报告 3-2 的方式进行: 该部门或单位重要 对每个部门或单位的重要控制予以文件化并加以评价该部门或单位是否存在特别的重大风险针对特别重大风险建立控制的文件记录并加以评价是否存在部门或单位,与其他部门或单位结合一起也不重要?不需要对这些部门或单位采取进一步的行动是否针对结合在一起的单位或部门建立了公司范围控制的文件记录?对每一个单位或部门的重要控制建立文件记录;对这些结合在一起的单位或部门的公司范围的控制建立文件记录并加以评价。对每一个单位或部门的重要控制建立文件记录;依据需要对每个单位或部门的控制进行评价。是是是是是图 3-2:对区域或业务部门的重要性评价图 步骤三:针对重要的控制建立文件记录 在确定了内部控制评价的重要区域或重要控制之后,需要对所有重要的区域和业务单位的重要控制的设计进行文件记录并加以存档。对公司内部控制建立文件记录是管理层评价过程的一个基本组成部分,其目的是为管理层最终的评价结果提供证据,表明管理层已经识别相关的风险,并建立相关的控制来加以监控。如果文件记录建立得不充分,可能导致内部控制的重要控制缺陷或重大控制弱点。 具体的控制文件内容包括:对设计的用来防止或发现财务报表中重要的账户余额、交易的分类以及披露错误表述的所有重要控制进行建档,文件内容可以涵括相关的财务报表申明以及 COSO 确定的内部控制的五个方面, 如控制的设计、控制目标、风险点、责任人、职务分离、以及业务的开始、过账以及重大账户余额的记录和交易的分类等等。 在公司要求下,公司的外部审计师可以辅助公司文件记录准备和收集工作,上海立信锐思信息管理有限公司 第 13 页 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 14 页 包括那种的控制应进行记录。只是在这种情况下,管理层和外部审计师应考虑监管法规中对非审计业务的规定,并提前获得审计委员会的批准。 管理层在建立内部控制文件时,可采用手工法、自动生成法和二者兼用的方法。不论公司应用怎么样的文件记录方法,都应当建立公司统一的记录格式和要求。 步骤四:评价内部控制设计和执行有效性 一、评价的主要内容 这部分内容是内部控制有效性评价的核心,工作的重点主要是对内部控制的设计和执行有效性进行评价,并对评价结果形成文件。具体包括: 1、对内部控制所建档案的完整性进行评价,即对评价计划所确定的重要及重要分部的控制政策、制度和程序是否建立了完整的文件,这些文件是否包括了所有应该涵括的重要业务流程、区域和职能部门; 2、设计有效性主要评价的是公司已设计的控制是否能有效防止或发现特定财务报表项目表述的重大错误,需要考虑的是相关的控制希望达到的财务报告目标。在此评价过程中要求评价人员具有相关的专业知识和职业技能,能很好地对设计的有效性提出意见; 3、执行有效性主要评价的内容是所设计的内部控制是否得到有效的执行,这部分工作类似于审计中的实质性测试,管理层需要收集相关的证据来表明这些控制是如何运用的,执行的一致性如何以及由谁执行等等,并有足够的证据来支持自己的评价结论。 4、管理层可以询问来确认一些内部控制有效性的认定,但只是进行咨询无 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 15 页 法单独形成充分的证明。公司管理层还可以通过内部审计来对重要的控制进行测试评价,必要的时候还需要采用外部人员或机构的服务,此外管理层还应该进行自我评估。自我评估可以用于管理层建立持续有效的风险评价和相关报告的程序,对档案、报告或电子文档的处理程序进行检查。 5、采用适当地评价标准。虽然 SEC 在其 Finanl rule 中没有强制要求应用COSO 内部控制框架作为内部控制的评价标准,但是, COSO1992 年颁布的IC-IF 是全世界最为广泛应用和认同的内部控制框架,SEC 和 PCAOB 在对于内部控制评价的表述中都将 IC-IF 作为推荐的评价标准。所以,本文认为在内部控制评价中可以采用 COSO 报告整体框架的五个要素,同时结合财务报表认定的内容展开评价。 二、环境的变动问题 需要说明的是,内部控制的建立是管理层根据公司的经营或战略目标中发现的风险而建立的控制程序和方法,这些内部控制建立在特定的条件基础上,一旦这些条件发生了变动,则原来有效的内部控制则可能变得无效。因此管理层在内部控制评价过程中,需要考虑这些特定的条件,特别是公司的经营环境发生了变化,比如经营或战略目标的改变、招聘了新的员工、公司的信息系统进行了更新或改进、引进了新的技术、设备或者生产线、进行了公司重组和跨国经营等,从而保证公司内部控制系统持续的有效性。现实环境中,很多民营公司在迅速发展壮大之后,也出现了很多管理上的问题,其中关键的一点就是公司的控制系统跟不上公司的发展速度,原有的控制显得力不从心。因此公司应该根据现有的控制文件,建立一定的机制来应对外部和内部条件的变化,对构成内部控制基础的特 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 16 页 定条件形成一定的监控,一旦相关的条件发生了变动,公司可以迅速地做出相应的调整,从而保证控制系统的继续有效。 三、内部审计职能 作为内部控制评价的重要组成人员,内部审计在内部控制评价中发挥着重要的作用,其工作结果也为独立审计师进行内部控制审计做准备。内部审计人员直接对内部控制进行检查和评价,并针对相关的控制弱点提出改进建议。根据内部审计师协会建立的内部审计执业守则的规定,内部审计人员应该: (1)对公司的财务和经营信息的可靠性和真实性进行检查,并对相关的信息进行鉴别、计量、分类和报告; (2)检查所建立的系统来确保遵从相关的政策、计划、程序、法律法规等,这些方面都会对公司的经营活动和报告产生重要的影响; (3)检查所建立的保护资产安全完整的内部控制; (4)检查相关的经营活动或项目,确保其结果与设立的目标相一致,并确保这些经营活动或项目按照计划得到执行。 可以理解,公司的所有活动都在内部审计人员的职责范围之内,除了对内部控制的程序和方法进行检查之外,还可以就与公司的经营活动密切相关的内部控制发表意见。例如,内部审计人员可以定期地对生产部门生产的产品的质量进行检查,也可以对销售部门给顾客发货的及时性进行测试,还可以对机器设备的运行情况进行评价,在这些情况下,显然内部审计的职能已经超越了关注财务报告的相关活动。但我们同时也应该注意到,内部审计只是对内部控制进行检查并提出改进建议,为外部审计做好准备,其本身并不对公司的内部控制系统的建立和 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 17 页 完善承担基本的责任。从内部审计的职能来看,其工作应该是公司 CEO 或 CFO确保内部控制有效的重要源泉,因为公司的主要风险所在总是内部审计活动的驱动力所在,并根据风险评估的结果来确定内部审计工作的重点,从而对公司整体的控制情况做出结论。可以说内部审计是对管理层设计的内部控制系统进行有效性的测试和检查,其工作成果可以作为管理层提高并改进内部控制系统的有效性的依据。 步骤五:评价结果的文件记录 在此阶段,评价人员需要对评价过程所执行的程序、评价中获取的各类发现和证据进行适当的文件记录,并建立文档。文件记录的主要内容包括: 管理层评价中所执行的程序及执行结果; 评价过程中所发现的控制缺陷或弱点及相关证据; 评价过程遇到的限制问题或难以确定的问题; 控制设计有效性的结论及相关证据; 控制执行有效性的结论及相关证据; 虽然在某种程度上对于评价结论进行记录是一种判断,文件不应该只是一份简单的控制设计和执行有效的文档。管理层应该记录其执行的程序和程序的结果,和其他获得的关于执行有效性的证据来为其报告提供充分的基础。内部控制的缺陷和适当的改进修正建议也应当在文档中提到。 当公司缺乏充分的证据来支持管理层对内部控制有效性评价的结论是公司内部控制的重大弱点,将导致外部审计师对管理层的报告发表保留或者否定审计意见。 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 18 页 COSO 提供了很多的案例文件可以帮助管理层来记录他们的评价报告。COSO 的案例中包含了很多的评价项目和电子表格。为了记录评价结果,管理层应确定记录的方式,包括手工记录、自动化记录或二者配合使用,并制定和统一公司内部的记录标准。 步骤六:确认并更正控制缺陷 管理层应建立确认和汇总公司内部控制缺陷的程序,包括所有被评价区域和业务部门控制缺陷的确认和汇总。为了得出内部控制有效性的评价,管理层应当对所有已经确认的缺陷的严重性进行评价。 1、评价缺陷 一个内部控制缺陷可能是设计上的缺陷,也可能是执行上的缺陷。设计缺陷是指不存在合理的控制,或即使存在一定的控制并有效执行,其还是难以达到控制的目标。执行缺陷是指一个设计上有效的控制没有得到正确的执行,执行的人没有获得充分的授权或执行的人能力不足而无法实现控制的目标。内部控制缺陷包括从没有影响的控制缺陷到重大控制弱点。管理层应确认一个控制缺陷是无影响的、重要的还是代表着重大弱点的。整个公司的职员应该理解对于内部控制的定义和具体应用。 2、确认控制缺陷的重要性 重要控制缺陷是指,将严重影响公司发生、记录、处理和报告与管理层认定相一致的财务信息能力的内部控制缺陷。一个重要控制缺陷可能由单个缺陷引起,也可能是多个缺陷累计的作用。AS.2 的征求意见稿给出了一系列在确定一个缺陷重要性的影响因素,包括: 内部控制缺陷将导致财务报表错报的可能性; 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 19 页 内部控制缺陷将导致财务报表错报的重大性; 缺陷控制的重要性,包括其他控制对其的替代作用; 受内部控制缺陷和财务报表认定的账户余额、交易分类和披露程序的重要性; 控制偏离的频率,如果是内部控制的执行缺陷。 当管理层评价控制的执行有效性时,应确认控制执行的偏离。比如:管理层在检查一个 10 笔账户调整的样本时,如果发现有一笔没有及时处理。则管理层在考虑其偏离原因时,管理层应当考虑这种控制是否是自动的,被人为干涉的可能性,以及管理层已经采取的改进措施。不管是哪种原因形成的偏离,大量重复的事件可能形成重要缺陷。属于同一特征或属性的内部控制缺陷可以累计起来成为一个重要缺陷。这些小的控制缺陷可能单个是不足轻重的,但累计起来可能形成一个重要的缺陷。 3、确定一个弱点是不是重大的 重大控制弱点为一个或多个控制要素单独或联合无法保证兼重大财务错报的风险进行阻止或及时的发现并将其降低到一个可以接受较低的水平。当公司的内部控制存在一个没有更正的重大控制弱项,则负责审计的会计师事务所不能对其管理层报告发表无保留审计意见。对于如何确定一项重要控制缺陷是一项重大控制弱点,是需要大量的判断。这种判断依赖于会计信息系统和财务报表账户或交易所面对的重要缺陷的性质、整体控制环境和其他控制作用。 一个可能存在重大控制弱点,但这不一定意味着该公司将产生财务报表误报。控制缺失、设计不合理或执行无力都可能形成重大控制弱点,但公司可能并不一定会形成财务报表误报。可能公司的一些财务报表误报在对外披露前已经被 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 20 页 注册会计师发现,并进行了更正;或者本身就公允表述的。但是,即使是这样,会计师事务所可以对其财务报表发表无保留审计意见,却不能对该公司的管理层内部控制有效性的报告发表无保留审计意见。 在评价内部控制执行的有效性时,管理层应当也考虑在财务报表审计中的错报不管其对财务报表是否重要。而 ED 规定当管理层没有发现重大错报,而被注册会计师发现,则表明该公司存在重大内部控制弱点。 4、管理层的结论 管理层应建立确认和汇总公司内部控制缺陷的程序,包括所有被评价区域和业务部门。为了得出内部控制有效性的评价,管理层应当对所有已经确认的缺陷的严重性进行评价,综合考虑内部控制在设计和执行上的有效性。另外,管理层还应确认是否由于存在重要控制缺陷而产生财务报表错报。 一个内部控制是不是重要控制缺陷或重大控制弱点需要从两方面来理解,一是相关的环境和事实,而是管理层本身对于控制的大量判断。在阐述评价结论的证据中,管理层应当记录那些不进行更正的控制缺陷,以及没有阻止管理层对公司有效执行财务报表内部控制结论的理由。管理层还应该与审计委员会探讨确认和更正缺陷的程序。 当管理层对控制缺陷采取改进措施时,改正后的控制必须在位并运行一段充分时间后,管理层才能对其进行评价,并认为其在管理层申明日是有效的。管理层应注意到内部控制无论设计和执行得多么好,也仅能对管理层和董事会关于公司财务报表目标的实现提供合理的保证。公司财务报表目标的实现缩到内部控制本身的性质和局限性影响。如可能受到成本效益原则限制,职员行为的失误或集体联合舞弊等因素限制。 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 21 页 步骤七:出具内部控制报告 在完成上述各个步骤的工作以后,管理层应根据 SEC 发布的用于指导管理层执行 404 条款要求的规则,在对财务报告的内部控制有了一个全面深刻的认识,编制管理层关于内部控制有效性的书面声明。结合 404 条款的相关规定,该申明的内容可以包括: 管理层对建立和维护公司充分的内部控制负责的申明; 在公司最近财政年度终了之时,管理层对内部控制有效性的评估; 一份关于管理层用来评价公司内部控制有效性的框架的申明; 对公司财务报表进行审计的注册会计师事务所对管理层内部控制有效性评价报告进行了鉴证的申明。 此外,管理层有责任对内部控制中存在的重要控制弱点和重大控制缺陷进行报告,对象包括公司的审计委员会和外部审计师,如果管理层没有向审计委员会充分揭示相关的控制弱点,则独立审计师应该作进一步的披露。 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 22 页 关于立信锐思 一、公司背景 立信锐思是一家致力于内部控制和风险管理服务的专业机构,由审计业界翘楚立信会计师事务所和复旦大学企业内控和风险管理中心强强联合组建而成,在内部控制和风险管理领域,立信锐思汇聚了众多具有深厚理论功底的研究专家和丰富实务经验的咨询顾问。 公司自成立以来,已经为大型国有企业、上市公司、优秀民营企业等几十家国内知名公司提供风险测评、内部控制咨询及专业培训服务。凭借领先的理念,负责的态度,高效的工作,专业的员工,开放的胸怀,严谨的作风,立信锐思赢得了广大客户的认可。 二、我们的业务 1)风险评测: 利用公司开发的“守护者”内部控制测评软件(专利申请号:200710038133.8,获国家重点自然科学基金和国家科技部的资助),或凭借公司网站的在线测评服务,通过智能化的交互式问答,为客户提供权威的风险评估报告,让企业迅捷而全面的了解其业务风险状况。 2)咨询: 通过对企业现状的调研、访谈,查找企业运作的潜在风险,并根据企业的自身特色、实际情况以及所处行业的特性,提供一套能整合业务、控制风险、降低成本的有效解决方案。 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 23 页 3)培训: 将系统严谨的专业知识和鲜活的案例紧密结合,让客户在最短的时间里了解并掌握风险管理和内部控制的理论知识和应用技巧,帮助客户建立全面的内控意识以及优秀的内控文化。(课程详见公司网站) 4)软件: z “企业守护者” 企业内控自测软件 为客户提供先进的风险管理和内部控制的 软件,为客户的风险诊断提供 IT帮助。企业通过软件自测的形式,能够全面了解企业运营及管理各方面存在的风险,防微杜渐。 z “企业内控扫描仪”-事务所内部控制测试支持软件 为事务所提供内部控制测试支持软件,能在最短时间内全面梳理客户内控流程及缺陷,进而 大量降低事务所在符合性测试所需花费的人力时间; 形成内容全面、规范美观的工作底稿; 稍加修改,即可成为供客户参考的管理建议书。 5)研究报告: 对内控领域的持续研究;对国内外先进内控理念的融合;对内控政策的深度解读;对现实案例的透彻分析;为客户提供全面及时的风险管理和内部控制的案例及政策法规研究报告。 上市公司内部控制报告的评价流程报告 上海立信锐思信息管理有限公司 第 24 页 6)其他服务: 社会责任报告、可持续发展报告: 近年来,社会各界越来越关注企业可持续发展及承担社会责任,因此,主动向社会定期发布社会责任报告,向公众披露自己履行的社会责任,已经成为企业界的一种潮流。借鉴国际经验,公司致力于为企业提供专业的社会责任的测评报告,以利于企业社会形象的建设与提高,为企业履行社会责任、实现可持续发展提供了标杆。 集团公司分支机构控制健康度测评与咨询: 对集团公司对其分公司、子公司、经销商等分支机构的控制状况进行科学评价,提出针对性的优化路径。 会员服务: 为客户提供长期的一体化服务,包括风险评测、培训、 远程咨询和案例报告,致力于客户价值的持续提高。 三、公司团队 作为企业风险管理和内部控制理论与方法的传播者和实践者,立信锐思的团队拥有国内外先进理念以及一线丰富的实践经验。团队由中国的会计、审计、风险管理和内部控制领域的知名教授与专家、 金融管理机构权威人士及国内外 500强企业的资深管理人士构成,是该领域最先进理论、实践经验及智慧的结晶。
展开阅读全文
相关资源
相关搜索
资源标签
网站客服QQ:736505653
中华第一财税网文库分网版权所有
粤ICP备15045937号