融合动力

风险内控管理咨询概述


风险内控管理是风险管理与内部控制深度融合的一体化管理体系,是由组织的治理层、管理层和全体员工共同实施,贯穿于组织战略制定和经营管理全过程的动态管理活动。它以实现组织战略目标为导向,通过建立健全制度流程、实施控制措施、开展监督评价,系统地识别、评估、应对和监控组织面临的各类内外部风险,旨在将风险控制在可承受范围内,同时合理保证组织经营的合规性、资产的安全性、财务报告及相关信息的真实完整性,提升经营效率和效果。

它不只是财务控制或防止舞弊,而是覆盖战略、运营、合规、财务报告等所有方面,旨在将不确定性控制在可接受范围内,为目标的实现提供合理保证(而非绝对保证)。

核心内涵:

本质是过程管理而非结果管理,是持续优化的闭环系统;

强调全员参与,而非仅由财务或审计部门负责;

核心是平衡风险与收益,而非单纯规避风险;

最终目的是保障组织目标实现,而非为了控制而控制。

(1)保障战略目标落地:将战略目标分解为可执行的经营目标,通过风险管控识别战略执行中的障碍,及时调整策略,避免战略偏离。

(2)提升经营效率与效果:通过流程优化和标准化控制,消除冗余环节,减少资源浪费,提高运营效率;同时降低因风险事件导致的损失。

(3)确保财务信息真实可靠:通过会计系统控制、不相容职务分离等措施,防范财务舞弊和差错,保证财务报告及相关信息的准确性,为决策提供可靠依据。

(4)维护资产安全完整:建立资产采购、使用、处置等全生命周期控制流程,防止资产被盗、滥用、流失或低效使用。

(5)确保合规经营:识别并遵守适用的法律法规、行业监管要求和内部规章制度,避免因违规行为遭受行政处罚、声誉损失或法律诉讼。

(6)增强组织抗风险能力:实现风险可视,提前识别潜在风险并制定应对预案,变被动应对为主动管理,在风险事件发生时能够快速响应,降低损失程度,保障组织持续经营。

(7)提升市场竞争力与投资者信心:健全的风险内控体系是组织治理成熟的重要标志,能够增强投资者、债权人、客户等利益相关方的信任。

基于国际通用的COSO内部控制整合框架和我国《企业内部控制基本规范》,风险内控管理主要包含以下要素:

(1)控制环境

控制环境是风险内控体系的基础,决定了组织的风险文化和内控基调。主要内容包括:

治理结构:建立规范的股东会、董事会、监事会和经理层的权责分配和制衡机制。

组织架构:合理设置部门和岗位,明确职责权限,避免权责交叉或缺失。

企业文化:培育诚实守信、合规经营、风险导向的企业文化。

人力资源政策:建立科学的招聘、培训、考核、晋升和奖惩机制。

内部审计:设立独立的内部审计机构,保障其独立性和权威性。

(2)风险评估

风险评估是风险内控管理的核心环节,是识别、分析和评价风险的过程。主要内容包括:

风险识别:全面识别影响组织目标实现的内外部风险,包括战略风险、市场风险、信用风险、操作风险、法律风险、声誉风险等。

风险分析:对识别出的风险进行定性和定量分析,评估风险发生的可能性和影响程度。

风险评价:根据风险分析结果,结合组织的风险偏好和风险承受度,确定风险等级和优先管控顺序。

风险应对:针对不同等级的风险,制定规避、降低、转移或承受等应对策略。

(3)控制活动

控制活动是根据风险评估结果,为将风险控制在可承受范围内而采取的具体措施。主要内容包括:

不相容职务分离控制:将授权批准、业务经办、会计记录、财产保管、稽核检查等职务相互分离。

授权审批控制:建立分级授权体系,明确各层级的审批权限和审批程序。

会计系统控制:规范会计核算流程,保证会计信息真实准确。

财产保护控制:建立财产日常管理制度和定期清查制度。

预算控制:实施全面预算管理,明确预算编制、执行、调整和考核的流程。

运营分析控制:定期开展运营情况分析,及时发现并解决问题。

绩效考评控制:建立科学的绩效考评体系,将内控执行情况纳入考评范围。

(4)信息与沟通

信息与沟通是风险内控体系有效运行的保障,确保相关信息能够及时、准确地在组织内部和外部传递。主要内容包括:

内部信息沟通:建立内部信息传递渠道,确保管理层和员工能够及时获取履行职责所需的信息。

外部信息沟通:加强与投资者、债权人、客户、供应商、监管机构等外部利益相关方的沟通。

信息系统建设:利用信息技术手段,建立集成化的信息系统,提高信息处理效率和准确性。

反舞弊机制:建立健全反舞弊制度,明确举报、调查和处理程序。

(5)内部监督

内部监督是对风险内控体系有效性进行持续检查和评价的过程。主要内容包括:

日常监督:对内控体系的日常运行情况进行持续监督。

专项监督:针对重大风险、重要业务流程或内控缺陷开展专项检查。

内控评价:定期对内控体系的设计有效性和运行有效性进行全面评价,出具内控评价报告。

缺陷整改:对监督检查中发现的内控缺陷,及时制定整改方案并跟踪落实。

我公司风险内控管理专家,将按照以下六步闭环法为组织开展风险内控管理工作:

4.1   第1步:前期准备与诊断

(1)成立项目组:组建由管理层、业务部门骨干和内控专业人员组成的项目组,明确职责分工.

(2)制定实施方案:明确项目目标、范围、进度、资源需求和交付成果。

(3)开展培训宣贯:对全体员工进行风险内控理念和方法的培训,提高全员内控意识。

(4)现状诊断:通过访谈、问卷调查、流程梳理、文件审阅等方式,全面了解组织现有内控体系的现状,识别存在的问题和薄弱环节。

4.2   第2步:全面风险评估

(1)风险识别:采用头脑风暴法、德尔菲法、流程图法、风险清单法等多种方法,全面识别组织面临的各类内外部风险。

(2)风险分析:对识别出的风险进行定性分析(如风险发生的可能性、影响程度)和定量分析(如风险价值、损失频率)。

(3)风险排序:根据风险分析结果,结合组织的风险偏好和风险承受度,绘制风险热力图,确定重大风险和重要风险。

(4)制定风险应对策略:针对重大风险,制定具体的风险应对方案,明确责任部门、责任人、应对措施和完成时限。

4.3   第3步:内控体系设计

(1)梳理业务流程:全面梳理组织的核心业务流程和管理流程,绘制流程图,明确流程节点和责任人。

(2)设计控制措施:针对流程中的风险点,设计相应的控制措施,确保每个风险点都有对应的控制活动;聚焦重大风险,对重大风险设计具体可执行的流程控制,编写风险控制矩阵(RCM)。

(3)编写制度文件:根据控制措施,修订和完善组织的各项规章制度、操作手册和管理办法。

(4)优化组织架构:根据内控要求,调整和优化组织架构和岗位设置,明确权责分配。

4.4   第4步:内控体系实施与运行

(1)试点运行:选择部分业务部门或业务流程进行试点运行,检验内控体系的可行性和有效性。

(2)全面推广:根据试点运行情况,对内控体系进行优化完善后,在组织内部全面推广实施。

(3)全员培训:对各部门员工进行针对性的培训,确保员工熟悉并掌握本岗位的内控要求。

(4)建立运行机制:建立内控体系日常运行机制,明确各部门在内控运行中的职责。

4.5   第5步:监督与评价

(1)日常监督:指导内部审计部门和各业务部门开展日常监督检查,及时发现内控运行中的问题。

(2)专项监督:针对重大风险和重要业务流程,组织开展专项监督检查。

(3)内控自我评价:指导组织开展年度内控自我评价,编制内控自我评价报告。

(4)外部审计配合:配合外部审计机构开展内控审计工作。

4.6   第6步:持续改进

(1)缺陷整改:对监督检查和评价中发现的内控缺陷,建立缺陷台账,跟踪整改落实情况。

(2)体系优化:根据组织内外部环境的变化、业务发展的需要和内控运行的情况,持续优化内控体系。

(3)文化建设:持续培育风险内控文化,将内控理念融入组织的日常经营管理中。

(4)经验总结:定期总结风险内控管理工作的经验和教训,不断提升管理水平。

风险内控管理是一种通用的管理方法,不限于财务部门,已成为上承战略、下接业务、全员参与、技术驱动的综合性管理科学,适用于所有类型的组织和行业,其中应用最为广泛和深入的领域包括:

(1)金融行业:银行、证券、保险、信托等金融机构是风险内控管理的先行者和标杆。重点管控信用风险、市场风险、操作风险、流动性风险和声誉风险,满足巴塞尔协议、偿付能力监管等严格的监管要求。

(2)制造业:重点管控供应链风险、生产安全风险、质量风险、环保风险、库存风险和成本控制风险。

(3)能源行业:石油、天然气、电力等能源企业重点管控安全生产风险、资源勘探风险、价格波动风险、政策法规风险和海外投资风险。

(4)建筑与房地产行业:重点管控项目管理风险、资金链风险、市场风险、质量安全风险和政策调控风险。

(5)医疗卫生行业:医院、医药企业重点管控医疗质量安全风险、药品研发风险、供应链风险、合规风险和医保基金使用风险。

(6)政府及事业单位:重点管控财政资金使用风险、权力运行风险、公共服务风险和廉政风险,提高公共管理效率和透明度。

(7)互联网科技行业:重点管控数据安全风险、网络安全风险、知识产权风险、技术创新风险和商业模式风险。

(8)交通运输行业:航空、铁路、港口等企业重点管控安全生产风险、运营效率风险、服务质量风险和自然灾害风险。





不到底限非好汉