3. 有系统地追求未来适能状态
实施和记录政策和内部控制流程的严格方法对于任何企业都很重要,因为它有助于管理层系统地追踪、审查和修改为实现任何给定结果而采取的步骤。采用面向未来的业务基准也不例外。
本章介绍什么是正式政策和内部控制,并提供如何建立、实施和记录它们的指导。
3.1 什么是内部控制?
本节引用了几个术语,其含义可能不会立即显而易见:
政策 是用来指导或影响员工在特定情况下的行为的高级规则或一般概念。
程序 是一系列步骤,描述员工应一致地回应情况或处理任务的方式。
控制 是管理阶层解决风险的手段,通过影响业务特定领域的行为以符合公司的目标。它们是制衡机制,以确保业务维持目标。 “内部”控制是指企业内部发生的这些制衡,而不是由第三方施加的。
控制、政策和程序
这些概念之间可能存在一些重叠。政策和程序可以用作公司的内部控制,但并非所有政策或程序都是控制。
例如: 一家公司希望实施控制措施以防止销售有缺陷的产品,因此制定了一项政策,规定“任何产品未经检查都不会出厂”。为了实现这一目标,公司实施了一个程序,由主管在包装和运输之前检查每个产品的功能。
控制有效的因素会根据公司所处的行业和其他情况而有所不同,但有效控制的一些普遍适用的方面可以帮助公司实现预期结果。
以下指南应协助公司确定其现有的控制措施是否足够,并设计和/或评估旨在引导公司行动以追求未来适能结果的政策。对于最终希望其未来适能状态或流程由第三方保证的任何公司来说,这些信息应该特别有帮助。
3.2 内部控制的用途是什么?
内部控制可以帮助员工个人和部门与组织目标保持一致,使管理阶层对他们用来制定策略决策的信息充满信心,并保持公司高效运作。
在追求未来适能状态时尤其如此,因为要达到未来适能状态所需的社会和环境绩效水平,可能需要整个企业在相当长的时间内采取协调一致的行动。使用内部控制和制定正式政策可确保员工了解更广泛的公司目标,并有助于明确他们的日常职责在实现这些更广泛的目标中所扮演的角色。
3.3 控制类型
预防性控制
这些控制旨在减少发生错误的可能性。当与其相关的活动发生时,它们是活跃的,这意味著它们是企业日常营运的一部分。预防性控制的范例包括授权和批准流程、在报告结果资料之前检查计算以及确保公司内部适当的职责划分(请参阅下面的注释)。
侦探控制
这些控制措施旨在确定相关流程是否如预期般应用。它们在相关活动发生后才处于活动状态。检测控制用于识别错误,使公司能够进行纠正并限制错误的影响。检测性控制的范例包括在轮班结束时检查测量工具的校准,或进行随机检查以了解测量值与预测值的比较。
职责分离
在内部控制的背景下,职责分离是指在控制过程中指定不同的参与者对整个过程中的关键步骤负责,以防止错误并阻止诈欺。分离的步骤包括资产保管、核准权限和记录保存责任。
例如,在计算员工是否获得生活工资时,员工 A 可能有权获取员工薪资记录(托管),员工 B 将负责计算公司经营区域的生活工资门槛(记录),员工C 将审查并批准该工作以纳入管理报告(授权)。
3.4 创建有效内部控制的步骤
当需要新的内部控制来支撑当前的风险环境或回应业务变化时,以下步骤可以帮助确保新的控制能有效地帮助企业实现其目标。
规划所需的控制
确定 您想要影响的利益相关者。
- 您是否正在努力确保客户的产品品质、防止员工发生工作场所事故、提高管理资料的准确性或最大限度地减少环境和/或当地社区的排放?
您希望为该利益相关者影响的 结果。
- 您想防止负面结果发生吗?鼓励正向的行为?减少所提供服务的可变性?
识别 威胁这些成果实现的任何风险。
- 例如,外在环境因素、解决类似问题的方法不一致、机器或员工缺乏精确度。
在控制创建过程中或在进行可能影响利益相关者体验的变更时,积极吸引目标利益相关者群体的参与。
- 例如,对于员工健康政策,员工或其代表必须参与政策制定过程中的讨论。
通过使用控制措施 来减轻哪些风险。
关于规划控制的可选指南
建立并记录应急计划,以防止实现目标的进度因关键员工缺席、设备故障或第三方问题而中断的风险。
实施计划的控制
- 设计并实施控制措施以减轻已识别的风险。
- 分配时间和预算,以便在可能无法实现目标的情况下采取纠正措施。
- 描述并记录每个控制的目标,并将其提供给负责实施这些控制的员工/利益相关者。
- 明确定义每个控制结果的责任范围,包括最终对计划的成功负责的执行团队成员。
内部控制实施的可选指导
- 拥有足够的资源268, 能够成功设计、实施和操作所需的控制措施。
- 为员工提供所需的信息和/或培训,以便他们能够根据自己的行为对更广泛的组织产生影响来看待自己的行为。
- 在核心项目团队之外传达目标,以便公司其他相关团队了解这些目标,从而最大限度地减少内部阻力和重复工作。
3.5 映射流程与内部控制指南
绘制组织流程
对于用于衡量未来适合度指标或其结果由这些指标衡量的业务流程,记录流程中涉及的步骤可能是一个有用的练习。写出从开始到最终结果的行动可以通过创建图表以叙述形式完成,或者理想情况下以两者的结合形式完成。一旦流程中的所有步骤都被规划出来,就应该识别并强调使流程保持在正轨并防止错误发生的内部控制。以这种方式正式记录内部控制可以让管理者评估当前方法是否是解决相关风险的最佳方法,并有助于识别控制结构中的任何差距或冗余。
清晰地记录公司的流程还可以让任何不熟悉公司的人更容易快速了解每个步骤涉及哪些部门、系统和工作职能,识别可能出问题的领域,并了解哪些内部控制存在问题。或在问题发生时快速检测到问题。这对于新员工了解公司的运作方式以及他们的适应位置特别有帮助,也将有助于使保证业务更有效率和有效。269
建立流程图
描述业务流程的一个有用方法是建立流程图,显示所涉及的活动的顺序以及决策点发生的情况。要建立流程图,通常最简单的方法是从流程的最终结果开始,然后回到起点。确定执行的任何活动、采取的测量、涉及的人员以及一路上的输入,直到您采取第一个行动来启动流程。这些图表应包含在每个阶段积极参与或主要负责的个人和部门,以及在此过程中提供输入、接收产品、储存文件或以其他方式受到影响的个人和部门。
一旦确定了流程的每个部分,就应该按顺序组织它们,并用箭头显示从一个步骤到下一个步骤的进度。当一个步骤可能根据决策或检查的结果导致两个或多个不同的结果时,应显示每个可能的路径以及该过程将遵循该特定路径的原因。
为了提供额外的清晰度,可以设定流程图,以便将分配给每个参与部门或个人的步骤清晰地分组在一起。这可以通过为每个不同的参与者划分列或行,创建显示他们参与的“通道”来实现。使用者可以用书面叙述进一步补充这些流程图,以帮助解释沿途发生的情况 (请参阅 图 1的范例)。
图 1:范例流程图显示了确定建筑物所用能源的过程。
公司应该致力于规划现实中发生的流程,而不是“纸上”或“理论上”的运作方式。这将帮助利益相关者从流程中获得真正有用的见解。为了进一步确保公司准确描述流程,应始终与参与流程的各个职能和部门一起审查最终流程图。
关于建立流程图的机制有许多可用的资源,例如使用什么形状、不同的格式选项以及如何建立列以显示不同方面的所有权。您可以在线找到免费指南270, 也可以购买专门的流程图设计程序。
3.6 控制评价
当公司最初采用基准时,对于采用基于政策的指标的目标,一个常见的问题是 “我们使用‘Control X’,这是否足以满足标准?”
为了帮助公司确定其内部控制是否充分,并确保基准一致地应用,一种方法是针对每个相关基准目标实施指令性、预防性和检测性控制。
虽然针对特定标准或目标实施每种类型的内部控制可能并不总是合适,但努力这样做意味著对于基准描述的任何给定结果,员工将:(a) 知道他们为什么这样做要求遵守政策或遵循程序,(b) 受到有助于避免未能实现预期目标的保障措施,以及(c) 制定制衡措施,以帮助识别控制措施不足的领域。
这也意味著,当公司董事会或外部利益相关者询问正在采取哪些措施来实现特定的 Future-Fit 目标时,公司将能够给出全面且自信的答案。同样,对于希望确保其报告得到保证的公司来说,证明报告期间内使用的内部控制的有效性将是该过程的关键。有关获得基准数据保证的更多详细信息,请参阅 保证 部分。
3.7 什么是正式政策?
正式政策是经过人力资源或公司管理阶层批准的书面文件。正式化政策使公司能够针对特定主题或情况采用标准方法。这有助于确保在出现相关情况时得到一致解决。当政策不存在或仅以非正式形式存在时,更有可能错过步骤,问题可能被忽视,并且将更加依赖员工的个人判断。
一个常见的例子是如何处理员工的担忧。大多数以前没有积极解决员工问题的公司都会回复说,有一项非正式政策,员工可以向经理提出任何问题,经理要解决问题,或要么升级问题。基准指定需要正式政策的原因是,在这个例子中,收到关注的经理可能会驳回他们认为不重要的问题,但这对于提出该问题的员工或公司本身可能非常重要。制定正式政策是整个公司实现一致结果的重要一步。
3.8 有用的链接
COSO(特雷德韦委员会赞助组织委员会)
COSO 成立于 1985 年,由美国五家主要会计、财务和审计机构出资成立,旨在帮助为一系列利益相关者提供财务治理和欺诈预防方面的指导。 COSO 是内部控制领域公认的思想领袖,并提供一些免费材料以及可在其 网站上购买的更详细的指南。
参考书目
‘项目团队’ 指负责执行实现每个目标所需任务的人员。↩︎
例如, “System Based Audits” 请参阅 pempal.org (世界银行和英国 FCDO 支援的学习网站)的 “基于系统的审计” 密西西比大学的 “审计目的流程图” “审计目的流程图”或内部审计研究所的“审计师实用流程图”。师。↩︎