金融业内部控制与风险管理知识分析.pptx
《金融业内部控制与风险管理知识分析.pptx》由会员分享,可在线阅读,更多相关《金融业内部控制与风险管理知识分析.pptx(56页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、金融业内部控制与风险管理金融业内部控制与风险管理内容提要内容提要一、为什么要建立内部控制?二、内部控制制度与管理制度的关系三、什么是企业内部控制?四、我国内部控制规范体系五、内部控制的顶层设计六、业务层面内部控制设计七、内部控制评价一、为什么要建立内部控制?一、为什么要建立内部控制?(一)法定要求(外因)(一)法定要求(外因)1SOX法案法案2001年底,美国安然、世通、施乐、默克制药等一批大公司会计丑闻接连曝年底,美国安然、世通、施乐、默克制药等一批大公司会计丑闻接连曝光,诚信危机震撼着美国及全球。为了提高公众对美国金融市场和政府经济光,诚信危机震撼着美国及全球。为了提高公众对美国金融市场和
2、政府经济政策的信心,政策的信心,2002年年7月月30日,美国总统布什签署了日,美国总统布什签署了萨班斯萨班斯奥斯利法奥斯利法案案。该法案因由美国众议院金融服务委员会主席奥克斯利和参议院银行委。该法案因由美国众议院金融服务委员会主席奥克斯利和参议院银行委员会主席萨班斯联合提出而得名。法案对美国员会主席萨班斯联合提出而得名。法案对美国1933年年证券法证券法、1934年年证券交易法证券交易法作了修订,在会计职业监管、公司治理、证券市场监管等方作了修订,在会计职业监管、公司治理、证券市场监管等方面作出了许多新的规定。法案突出了面作出了许多新的规定。法案突出了“以法治市以法治市”的理念,大幅度提高了
3、对的理念,大幅度提高了对会计舞弊的处罚力度和对公司管理层及白领犯罪的刑事责任,同时强化了管会计舞弊的处罚力度和对公司管理层及白领犯罪的刑事责任,同时强化了管理层内部控制的责任和义务。理层内部控制的责任和义务。美国对中国公司有要求,所以监管层比较着急,匆忙推出美国对中国公司有要求,所以监管层比较着急,匆忙推出内部控制。内部控制。资本市场的敲门砖。资本市场的敲门砖。2ERM框架框架为了给公众公司提供一套遵从为了给公众公司提供一套遵从404条款的标准,条款的标准,2004年年9月,月,COSO又提出了又提出了ERM框架。框架。ERM框框架在内涵界定、目标体系、构成要素等方面对架在内涵界定、目标体系、
4、构成要素等方面对COSO内部控制内部控制整体框架整体框架的内部控制概的内部控制概念进行了拓展和延伸。念进行了拓展和延伸。COSO希望通过新框架能希望通过新框架能够成为组织董事会和管理者的一个有用工具,用够成为组织董事会和管理者的一个有用工具,用来衡量组织的管理团队处理风险的能力,并希望来衡量组织的管理团队处理风险的能力,并希望框架能够成为衡量组织风险管理是否有效的一个框架能够成为衡量组织风险管理是否有效的一个标准。标准。(二)企业风险管理的需要(内因)(二)企业风险管理的需要(内因)银行业作为一个高风险行业,尽管存在强银行业作为一个高风险行业,尽管存在强大的外部监管,如银监会的监管、社会监大的
5、外部监管,如银监会的监管、社会监督、行业自律等均不失为有效的手段,但督、行业自律等均不失为有效的手段,但这些外部监管的防范效果最终取决于银行这些外部监管的防范效果最终取决于银行内部控制风险防范效能的发挥。内部控制风险防范效能的发挥。我国商业银行的经营风险也逐步由隐性转我国商业银行的经营风险也逐步由隐性转向显性,主要有向显性,主要有1)信用风险:如:贷款质量下降、呆账增)信用风险:如:贷款质量下降、呆账增加、经营亏损严重、支付能力不足而引起加、经营亏损严重、支付能力不足而引起的;的;2)操作风险,即从业人员欺诈与越权经营)操作风险,即从业人员欺诈与越权经营而产生的而产生的3)管理风险,决策管理层
6、缺乏科学的管理)管理风险,决策管理层缺乏科学的管理和经营而导致的等。和经营而导致的等。(三)股东需要(外因)(三)股东需要(外因)关注关注财务报表财务报表同时关注同时关注相关内部控制相关内部控制 二、内部控制制度与管理制度的关系二、内部控制制度与管理制度的关系现现代代企企业业不不可可能能没没有有内内部部控控制制制制度度,但但是是其其内内部部控制未必达标。控制未必达标。“控控制制”是是管管理理职职能能之之一一,内内部部控控制制从从属属于于管管理理制度,但是,管理制度不能代替内部控制。制度,但是,管理制度不能代替内部控制。管管理理制制度度主主要要是是保保证证经经营营活活动动有有序序、高高效效运运行
7、行,可可能能会会排排斥斥内内部部控控制制,因因为为内内部部控控制制可可能能会会降降低低效率。效率。内内部部控控制制是是以以风风险险管管理理为为目目标标的的,它它要要求求企企业业在在提高经营效率的同时,要关注风险。提高经营效率的同时,要关注风险。所所以以,现现代代企企业业管管理理制制度度必必须须将将内内部部控控制制机机制制纳纳入其中。入其中。三、什么是企业内部控制?三、什么是企业内部控制?世界公认的内部控制标准,当属世界公认的内部控制标准,当属COSO委委员会员会1992年提出的年提出的内部控制内部控制整体框整体框架架。(一)(一)内部控制内部控制整体框架整体框架。三个目标:合规性目标、经营目标
8、、财务三个目标:合规性目标、经营目标、财务目标。目标。实现三个目标需要取得以下五个要素的支实现三个目标需要取得以下五个要素的支持:控制环境、风险评估、控制活动、信持:控制环境、风险评估、控制活动、信息与交流和监督。息与交流和监督。(二)(二)企业风险管理企业风险管理整体框架整体框架2004年,年,COSO发布发布企业风险管理企业风险管理整体框整体框架架,从企业风险管理角度重新定义了内部控制,从企业风险管理角度重新定义了内部控制四个目标:增加了战略目标。四个目标:增加了战略目标。提出了八要素:内部环境、目标制定、事项识别、提出了八要素:内部环境、目标制定、事项识别、风险评估、风险反应、控制活动、
9、信息和沟通、风险评估、风险反应、控制活动、信息和沟通、监控。监控。引入了风险偏好、风险容忍度等概念和方法,因引入了风险偏好、风险容忍度等概念和方法,因此,在风险度量的基础上,有利于企业的发展战此,在风险度量的基础上,有利于企业的发展战略与风险偏好相一致。略与风险偏好相一致。在内部控制中引入风险管理在内部控制中引入风险管理,将内部控制,将内部控制提升到风险管理层次,目的是突出风险管提升到风险管理层次,目的是突出风险管理在内部控制中的核心地位。理在内部控制中的核心地位。(银行业的风险包括:信用风险、利率风(银行业的风险包括:信用风险、利率风险、汇率风险、流动性风险和操作风险等)险、汇率风险、流动性
10、风险和操作风险等)全面风险管理,全面风险管理,是指对整个银行体系内各是指对整个银行体系内各个业务层面、各种类型风险的通盘管理。个业务层面、各种类型风险的通盘管理。对内部控制概念的理解对内部控制概念的理解第一,内部控制是一个第一,内部控制是一个“过程。过程比结果重要,过程。过程比结果重要,不能根据结果评价内部控制。内部控制只是一个不能根据结果评价内部控制。内部控制只是一个过程告诉我们,内部控制只能提供合理保证。经过程告诉我们,内部控制只能提供合理保证。经营得很好的企业,内部控制可能很差;经营得很营得很好的企业,内部控制可能很差;经营得很差的企业,内部控制可能很好。所以,内部控制差的企业,内部控制
11、可能很好。所以,内部控制与企业界经营好坏没有必然的联系。好企业之中,与企业界经营好坏没有必然的联系。好企业之中,有一部分企业虽然没有内部控制的形式,但是按有一部分企业虽然没有内部控制的形式,但是按照内部控制的规律运行的;有一部分是因为这些照内部控制的规律运行的;有一部分是因为这些企业具有巨大的竞争优势,把内部控制缺失可能企业具有巨大的竞争优势,把内部控制缺失可能出现的问题掩盖了;还有一部分是这些企业可能出现的问题掩盖了;还有一部分是这些企业可能没有遇到重大的风险事件洗劫。没有遇到重大的风险事件洗劫。内内部部控控制制只只是是一一个个过过程程还还告告诉诉我我们们,内内部部控控制制只只能能提提供供合
12、合理理保保证证,并并不不意意味味着着内内部部控控制制是是可可有有可可无无的的。内内部部控控制制具具有有巨巨大大的的经经济济意意义义,有有了了内内部部控控制制能能够够使使好好企企业业更更好好;没没有有内内部部控控制制能能使使坏坏企企业业更更坏坏。所所以以,建建立立内内部部控控制制目目的的就就是是使使好好的的更更好好,避避免免使坏的更坏。使坏的更坏。第二,企业中的每一个人都对内部控制负第二,企业中的每一个人都对内部控制负有责任,并受内部控制影响有责任,并受内部控制影响内部控制受到内部控制受到“人人”的因素的影响,组织的因素的影响,组织中的每一个人都对内部控制负有责任并受中的每一个人都对内部控制负有
13、责任并受到内部控制的影响。是到内部控制的影响。是“人人”建立企业的建立企业的目标,并将控制机构赋予实施;内部控制目标,并将控制机构赋予实施;内部控制以其特有的文化优势,影响和改变着组织以其特有的文化优势,影响和改变着组织中的每一个人。中的每一个人。第三,内部控制是企业自己的第三,内部控制是企业自己的“法律法律”,企业中的每一个人都必须尊重它企业中的每一个人都必须尊重它内部控制是企业自己建立的法律,它贯穿内部控制是企业自己建立的法律,它贯穿整个企业的所有层级和单位,任何人都不整个企业的所有层级和单位,任何人都不能超越企业设立的内部控制,包括最高管能超越企业设立的内部控制,包括最高管理层。在遵循性
14、方面,没有任何例外原则。理层。在遵循性方面,没有任何例外原则。没有人不被控制,没有业务不被控制。内没有人不被控制,没有业务不被控制。内部控制已被接受的理念,就是要把风险管部控制已被接受的理念,就是要把风险管理变成制度,变成企业文化,变化整个企理变成制度,变成企业文化,变化整个企业内部所有环节应该被遵守的基本准则。业内部所有环节应该被遵守的基本准则。第四,内部控制是一个框架,其中的每一第四,内部控制是一个框架,其中的每一个要素都必须发挥作用个要素都必须发挥作用内部控制是一个框架,系统中的每一个要内部控制是一个框架,系统中的每一个要素都必须发挥作用,每一个要素的缺失都素都必须发挥作用,每一个要素的
15、缺失都可能会导致整个系统控制的失败。内部控可能会导致整个系统控制的失败。内部控制各要素之间没有严格的先后顺序之分,制各要素之间没有严格的先后顺序之分,而是一个反复循环的过程关系;也没有主而是一个反复循环的过程关系;也没有主次之分,各要素互相支持又互相制约,构次之分,各要素互相支持又互相制约,构成一个框架关系。风险管理框架的整体构成一个框架关系。风险管理框架的整体构建也是如此。建也是如此。第五,内部控制是一种增值活动、是企业第五,内部控制是一种增值活动、是企业价值链的重要一环价值链的重要一环内部控制需要查错纠弊,但又不限于查错内部控制需要查错纠弊,但又不限于查错纠弊,查错纠弊只是内部控制的一部分
16、,纠弊,查错纠弊只是内部控制的一部分,而不是其的全部。内部控制的目标是通过而不是其的全部。内部控制的目标是通过公司治理、人力资源管理,识别风险和机公司治理、人力资源管理,识别风险和机会,降低风险,增进企业价值。会,降低风险,增进企业价值。第六,内部控制以风险为导向,风险的根源是目第六,内部控制以风险为导向,风险的根源是目标而不是制度标而不是制度传统的内部控制就控制论控制,其理念认为,风传统的内部控制就控制论控制,其理念认为,风险来源于薄弱的内部控制,风险大小取决于控制险来源于薄弱的内部控制,风险大小取决于控制的强弱。所以,内部控制越强越好。风险管理理的强弱。所以,内部控制越强越好。风险管理理念
17、则认为,风险源于目标,内部控制不是越强越念则认为,风险源于目标,内部控制不是越强越好,或强或弱,取决于风险对于目标的影响程度。好,或强或弱,取决于风险对于目标的影响程度。风险大,控制应强,风险小控制应弱,即所谓的风险大,控制应强,风险小控制应弱,即所谓的遇强越强,遇弱越弱。所以,在风险既定的情况遇强越强,遇弱越弱。所以,在风险既定的情况下,薄弱的内部控制有时候是可以接受的。内部下,薄弱的内部控制有时候是可以接受的。内部控制的主旨就是,在识别影响组织的事件并在组控制的主旨就是,在识别影响组织的事件并在组织的风险偏好范围内管理风险。织的风险偏好范围内管理风险。第七,内部控制始终处于积极主动的态势,
18、第七,内部控制始终处于积极主动的态势,风险管理贯穿于其活动的全过程风险管理贯穿于其活动的全过程内部控制应用于战略制定,因而与被动的内部控制应用于战略制定,因而与被动的控制不同,风险管理是一种积极的、主动控制不同,风险管理是一种积极的、主动的管理过程,从目标设定开始就要参与其的管理过程,从目标设定开始就要参与其中,而不是等目标确定之后,才被动地进中,而不是等目标确定之后,才被动地进行风险管理。与狭隘的控制不同,风险管行风险管理。与狭隘的控制不同,风险管理的视野更开阔,它不只是拒绝,还要接理的视野更开阔,它不只是拒绝,还要接受。风险管理不仅要接受有利的机会,还受。风险管理不仅要接受有利的机会,还要
19、接受一定的风险,只要这些风险有助于要接受一定的风险,只要这些风险有助于增进企业价值。增进企业价值。(一)企业内部控制基本规范2008年6月28日,财政部、银监会等五部委联合发布企业内部控制基本规范。四、四、我国内部控制规范体系我国内部控制规范体系(二)(二)企业内部控制配套指引企业内部控制配套指引 2010年年4月月26日,财政部等联合发布日,财政部等联合发布企企业内部控制配套指引业内部控制配套指引。2011-1-12011-1-1起境内外上市公司执行,起境内外上市公司执行,2012-2012-1-11-1起主板执行,在此基础上,择机在中小起主板执行,在此基础上,择机在中小板和创业板上市公司施
20、行。同时,鼓励非板和创业板上市公司施行。同时,鼓励非上市大中型企业提前执行。上市大中型企业提前执行。2121个应用指引(此次发布个应用指引(此次发布1818个个,涉及银行、证券,涉及银行、证券和保险等业务的和保险等业务的3 3个指引暂未发布)个指引暂未发布),还有,还有企业企业内部控制评价指引内部控制评价指引和和企业内部控制审计指引企业内部控制审计指引。1818个应用指引的分类:个应用指引的分类:(1)内部环境类内部环境类指引指引-5个个(2)控制活动类控制活动类指引指引-9个个(3)控制手段类控制手段类指引指引-4个个注:基本涵盖了注:基本涵盖了企业资金流、实物流、人力流和企业资金流、实物流
21、、人力流和企业资金流、实物流、人力流和企业资金流、实物流、人力流和信息流信息流信息流信息流等各项业务和事项。等各项业务和事项。1818个应用指引的内容:个应用指引的内容:(1 1)内部环境类指引)内部环境类指引55个个 组织框架(含治理结构、机构设置、职责分配及不相(含治理结构、机构设置、职责分配及不相容职务分离)、容职务分离)、发展战略、人力资源、企业文化、社会责任(含安全生产,产品质量,环境保护与资源节约等)(含安全生产,产品质量,环境保护与资源节约等)(注:企业自我评价时要以内部环境为基础)(2 2)控制活动类指引)控制活动类指引99个个 资金活动、资产管理、采购业务、销售业务、研究与开
22、发、工程项目、担保业务、业务外包、财务报告 (注:企业自我评价时要以控制活动为重点)(3 3)控制手段类指引)控制手段类指引44个个 全面预算、合同管理、内部信息传递、信息系统 (注:企业自我评价时应当兼顾控制手段)(三)五个目标(三)五个目标(1)合法合规)合法合规(2)资产安全)资产安全(3)财务报告及相关信息真实完整)财务报告及相关信息真实完整(4)提高经营效率和效果)提高经营效率和效果(5)实现发展战略)实现发展战略(二)五条原则(二)五条原则(1)全面性原则)全面性原则内部控制应当贯穿决策、执行和监督全过程,覆盖企内部控制应当贯穿决策、执行和监督全过程,覆盖企业及其所属单位的各种业务
23、和事项。业及其所属单位的各种业务和事项。(2)重要性原则。内部控制应当在全面控制的基础)重要性原则。内部控制应当在全面控制的基础上,关注重要业务事项和高风险领域。上,关注重要业务事项和高风险领域。(3)制衡性原则。内部控制应当在治理结构、机构)制衡性原则。内部控制应当在治理结构、机构设置及权责分配、业务流程等方面形成相互制约、相设置及权责分配、业务流程等方面形成相互制约、相互监督的机制。互监督的机制。上级可以制衡下级,同级可以相上级可以制衡下级,同级可以相互制衡,下级也可以制衡上级。互制衡,下级也可以制衡上级。(4)适应性原则。内部控制应当与企业经营规模、)适应性原则。内部控制应当与企业经营规
24、模、业务范围、竞争状况和风险水平等相适应,并随着情业务范围、竞争状况和风险水平等相适应,并随着情况的变化及时加以调整。况的变化及时加以调整。与时俱进与时俱进(5)成本效益原则。内部控制应当权衡实施成本与)成本效益原则。内部控制应当权衡实施成本与预期效益,以适当的成本实现有效控制。小型企业可预期效益,以适当的成本实现有效控制。小型企业可以有替代控制措施。以有替代控制措施。(三)五大要素(三)五大要素企业建立与实施有效的内部控制,应当包括下列要素:(1)内部环境。内部环境是企业实施内部控制的基础,一般包括治理结构、机构设置及权责分配、内部审计、人力资源政策、企业文化等。(2)风险评估。风险评估是企
25、业及时识别、系统分析经)风险评估。风险评估是企业及时识别、系统分析经营活动中与实现内部控制目标相关的风险,合理确定风营活动中与实现内部控制目标相关的风险,合理确定风险应对策略。险应对策略。1)准确评估风险(量化)。首先决定两个维度:第一个)准确评估风险(量化)。首先决定两个维度:第一个维度是评估风险发生的可能性;另一个维度是评估风险维度是评估风险发生的可能性;另一个维度是评估风险可能对企业造成的影响。其次是制定转移、避免或减低可能对企业造成的影响。其次是制定转移、避免或减低风险的策略。风险的策略。有些企业的老板是丈夫,会计是妻子,出事两个人一起有些企业的老板是丈夫,会计是妻子,出事两个人一起进
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 金融业 内部 控制 风险 管理知识 分析
限制150内