内控风险管理

时间:2019-05-14 08:16:20下载本文作者:会员上传
简介:写写帮文库小编为你整理了多篇相关的《内控风险管理》,但愿对你工作学习有帮助,当然你在写写帮文库还可以找到更多《内控风险管理》。

第一篇:内控风险管理

风险的含义和特征

一、对企业风险的认识

企业要建立内部控制体系,需要建立在对企业进行风险管理的基础之上。企业的发展过程就是一个风险释放的过程。因此,我们首先要对风险有一个明确的认识。

风险会给企业带来损失,这种损失是潜在的,但是在未来的时间内可能变成现实;同时,风险也可能带来收益。这就是要在企业管理和经营过程中进行风险管理的价值所在。面对风险,企业永远处于收益和潜在损失之间的博弈状态,在这个博弈的过程中企业家需要运用智慧对内、外部的资源进行有效配置和管理,从而实现企业的发展。

(一)识别企业风险

企业的风险是有规律的,而这种规律需要我们运用各种方法去学习和认知。要想做好基于风险管理的企业内部控制,首先要认识企业风险的特征和企业在不同的发展阶段的风险特点。在企业初创阶段,对企业产生致命影响甚至是毁灭性打击的是产品。企业需要对市场做出一种判断,利用现有技术生产出适合客户需求的优质产品。在企业发展到一定规模的时候,对企业影响较大的就是销售渠道的拓宽和市场销售量的增加。当企业发展到更高的阶段、打下了较为坚实的基础的时候,决定企业发展命运的就是内部的人、财、物的配置和利用,我们称之为管理。

现在很多的企业都会发出感叹:业务大了,人多了,收入高了,利润增加了,但是人心变坏了,企业难管了,干得没意思了,勾心斗角多了。这些问题都会给企业带来不确定性的风险,造成一定的损失。事实上,这些问题归结起来就是企业管理的问题。如何对人、财、物进行合理配置和利用才有利于企业的健康发展,这需要一个系统的管理过程。如果企业在发展到更高阶段的时候,一切都处于稳定的运行状态,管理理顺了,岗位理顺了,职责理顺了,并不能说企业就可以放松管理了。这个时候,企业需要居安思危。市场竞争无处不在,企业必须要不断地改进和发展,才能长久生存下去。

(二)文化差异

企业风险管理和内部控制理论都是最先从西方发达国家发展起来的,我国的企业在把这一套东西拿过来使用的时候,我们需要注意东、西方企业在文化背景之间的差异。

1.中西方企业存在状况的差异

我们有很多企业。每年都有数万的新企业诞生,同时也有很多老企业倒下去。为什么我们中国的企业,总是各领风骚三五年,企业寿命比西方国家的要短很多?在思考这些问题的时候我们要想想实力不是依靠时间的长短来衡量的,西方国家的经济发达有它的道理,而中国企业的短命也有它的痼疾。

企业寿命短的一个原因是,我们的观念存在问题。现在要做的就是改变观念,在运营企业方面进行观念变革。当企业有了突破性发展的时候,往往会有更大的风险潜在于企业的周围。所以,企业需要有一个长远的、总体的目标,也就是企业战略。

企业在创立初期的好处就是,船小好调头。但是,船大才好出海,市场就像一片汪洋大海,企业必须发展到一定的规模,才能航行得更远。怎样把企业这艘船做大,怎样抵御更大、更强的海上风险,拓展海外的发展,就成为了企业家们要思考和解决的问题。无论企业是走向国外,还是在国内发展,都需要一段很长的时间做全面的准备,制定长期的发展战略,才能够在“狼来了”的时候有资本与之共舞。

很多国际化的企业,例如海尔、联想、格兰仕、中石油、中石化、中海油,这些大型企业集团现在的发展规模不是靠一个制度、一项政策、一个预算就能解决问题的。同样,跨国企业落户中国也不是说依靠一个美国的制度就能解决在中国遇到的问题。这中间的文化差异导致的问题还需要本土化来解决。中国人崇尚和为贵,这种和为贵走出国门之后是什么样的概念呢?海尔的免费售后服务,顾客就是上帝,是非常好的理念,但是免费售后服务的理念到了美国行不通,导致海尔不得不改变最初的战略。因此,在拥有不同文化背景的区域里发展的时候,我们要思考另外一个问题,就是在不同的文化之下,同一种发展战略,同一种发展方式,同一种业务管理的模式,会受到一种挑战。这是文化给企业带来的影响,间接决定了企业如何分配利用资源和开展经营活动的策略。

2.中国人谦虚的观念

我国很多企业在管理资源的配置过程中受到一种潜意识的影响就是,越谦虚的人越有本事。谦虚是中国人的传统美德。很多人在去企业求职的时候,被问到曾经做过什么,回答就是念过书,没干过什么有成就的事。这样的人怎么会被企业看中呢? 例如,一个总会计师第一天上岗的时候,在就职演说中提到多多包涵,这几年我没干什么事,希望大家互相帮助等。这是我们中国人的含蓄和谦虚。但是一些外籍的评估专家听了之后就觉得不可思议,他竟然什么都不懂,为什么能来上岗呢?按照中国人的想法是,在中国越是说什么都没干,越是什么都不懂的人,其实是最有水平、能力最强的人。而说什么都干过,这也行那也行的人,肯定是个光说不练的人,没什么真本事。这是我们中国人的文化观念特征。

外国的专家在中国工作一段时间之后才会明白,在不同的文化之下,管理方式、管理模式和管理思想是不一样的。这个时候对企业影响最深、最大、最长远的就是文化。例如,中国的联想收购IBM全球个人电脑业务之后获得了极大的扩张,它在全球运营中碰到的文化差异问题是需要谨慎对待的。联想在海外的拓展之路到底能走多远?人们都十分期待,也深深祝愿。毕竟中华民族的一大产业能够得到更高层次的跨越式的发展,在世界上产生重要影响,这是中华民族的骄傲。

内部控制的意义

在企业管理和经营活动过程中,时时刻刻伴随着企业的就是潜在风险。企业的内部控制不是为了控制而控制,也不是为了美国证监会或者中国证监会而控制,而是为了帮助企业防范不同阶段的风险才进行控制。

也就是说,企业的内部控制,第一是为风险而控制;第二则是每个阶段的风险是不一样的,每个阶段的风险不一样,那么控制的方法,控制的目标,控制的目的,控制的手段也就不一样。这是控制的多样性、复杂性和艰巨性。

一、影响美国的两大事件

为了对企业的风险有个更为准确的认识,我们可以把发生在美国的两个重大事件进行对比。一个是美国9•11恐怖袭击事件,另一个就是美国安然公司的假账事件。

(一)事件回顾

【案例】

美国9•11事件

“9•11事件”指的是2001年9月11日恐怖分子劫持的飞机撞击美国纽约世贸中心和华盛顿五角大楼的历史事件。2001年9月11日,四架民航客机在美国的上空飞翔,然而这四架飞机却被劫机犯无声无息地劫持。当美国人刚刚准备开始新一天的工作之时,纽约世贸中心连续发生撞机事件。世贸中心的摩天大楼,轰然倒塌,化为一片废墟,该事件造成3000多人丧生。

当白宫办公厅的主任告诉布什,飞机连续两次撞了世贸中心之后,布什先生当时的表情显得非常吃惊。

“美国9•11事件”的发生,对一些产业造成了直接经济损失和影响,使得美国经济一度处于瘫痪状态。地处纽约曼哈顿岛的世界贸易中心是20世纪70年代初建起来的摩天大楼,造价高达11亿美元,是世界商业力量的汇聚之地,来自世界各地的企业共计1200家之多,平时有5万人上班,每天来往办事的业务人员和游客约有15万人。两座直冲云霄的大楼一下子化为乌有,五角大楼的修复工作至少在几亿美元之上,人才损失更是难以用数字估量。无论是对美国总统布什,还是对美国民众或者对美国政坛人士来说,9月11日所遭遇的恐怖分子攻击事件都是一次历史性的震撼。在两小时之内,造成美国本土遭遇数以千计的伤亡。甚至连白宫、总统的空军一号座机、国防部大楼、金融财务中心的世界贸易大楼,都成了恐怖分子攻击的目标。

这一事件也给交通运输和旅游业造成严重损失。美国国内航班一天被劫持了四架,并造成巨大的人员伤亡和财产损失,确实是历史罕见。事件发生后,布什立即采取适当行动,恢复政府、社会正常活动。为了显示他不受恐怖威胁,9月11日晚上,虽然白宫仍有受到攻击的威胁,他仍决定返回白宫,并在白宫向全国民众发表讲话,借此显示:恐怖分子并不能阻断美国行政中心的运作。

“美国9•11事件”的经济影响不仅局限于事件本身的直接损失,更重要的是影响了人们的投资信心和消费信心,使美元等主要货币贬值、股市下跌,石油等战略物资价格一度上涨,并实时从地域上波及欧洲及亚洲等主流金融市场,引起市场的过激反应,从而导致美国和世界其他国家经济增长减慢。

点评:911事件后美国低下高昂的头颅,和各国进行协商,和全世界人民一起反恐,得到各国人民的理解、同情和支持。所以,美国在9•11之后,得到的几乎是一正一负的效果,一方面受到了打击,经济损失十分严重;另一方面又展开反恐行动,极大地改善了它的国际形象和国际地位。进入21世纪以来,美国在改变自己的世界形象当中做了一个很好的扭转,可以说在得失方面打了个平手。

【案例】 安然的末日 一直以来,安然身上都笼罩着一层层的金色光环:作为世界最大的能源交易商,安然在2000年的总收入高达1010亿美元,名列《财富》杂志“美国500强”的第七名;掌控着美国20%的电能和天然气交易,是华尔街竞相追捧的宠儿;安然股票是所有的证券评级机构都强力推荐的绩优股,股价高达70多美元并且仍然呈上升之势。直到破产前,公司营运业务覆盖全球40个国家和地区,共有雇员2.1万人,资产额高达620亿美元;安然一直鼓吹自己是“全球领先企业”,业务包括能源批发与零售、宽带、能源运输以及金融交易,连续4年获得“美国最具创新精神的公司”称号,并与小布什政府关系密切„„

1.安然的噩梦 2001年年初,一家有着良好声誉的短期投资机构老板吉姆•切欧斯公开对安然的盈利模式表示了怀疑。他指出,虽然安然的业务看起来很辉煌,但实际上赚不到什么钱,也没有人能够说清安然是怎么赚钱的。据他分析,安然的盈利率在2000年为5%,到了2001年初就降到2%以下,对于投资者来说,投资回报率仅有7%左右。切欧斯还注意到有些文件涉及了安然背后的合伙公司,这些公司和安然有着说不清的幕后交易。作为安然的首席执行官,斯基林一直在抛出手中的安然股票——而他不断宣称安然的股票会从当时的70美元左右升至126美元。按照美国法律规定,公司董事会成员如果没有离开董事会,就不能抛出手中持有的公司股票。也许正是这一点引发了人们对安然的怀疑,并开始真正追究安然的盈利情况和现金流向。到了8月中旬,人们对于安然的疑问越来越多,并最终导致了股价下跌。8月9日,安然股价已经从年初的80美元左右跌到了42美元。

10月16日,安然发表2001年第二季度财报,宣布公司亏损总计达到6.18亿美元,即每股亏损1.11美元。同时首次透露因首席财务官安德鲁•法斯托与合伙公司经营不当,公司股东资产缩水12亿美元。

10月22日,美国证券交易委员会瞄上安然,要求公司主动提交某些交易的细节内容。并最终于10月31日开始对安然及其合伙公司进行正式调查。

11月1日,安然抵押了公司部分资产,获得J.P摩根和所罗门史密斯巴尼的10亿美元信贷额度担保,但美林和标普公司仍然再次调低了对安然的评级。

11月8日,安然被迫承认做了假账,虚报数字让人瞠目结舌:自1997年以来,安然虚报盈利共计近6亿美元。

11月9日,迪诺基公司宣布准备用80亿美元收购安然,并承担130亿美元的债务。当天午盘安然股价下挫0.16美元。

11月28日,标准普尔将安然债务评级调低至“垃圾债券”级。

11月30日,安然股价跌至0.26美元,市值由峰值时的800亿美元跌至2亿美元。

12月2日,安然正式向破产法院申请破产保护,破产清单中所列资产高达498亿美元,成为美国历史上最大的破产企业。当天,安然还向法院提出诉讼,声称迪诺基中止对其合并不合规定,要求赔偿。

2.安然模式的破产

首先遭到质疑的是安然公司的管理层,包括董事会、监事会和公司高级管理人员。他们面临的指控包括疏于职守、虚报账目、误导投资人以及牟取私利等。在10月16日安然公布第二季度财报以前,安然公司的财务报告是所有投资者都乐于见到的。看看安然过去的财务报告:2000年第四季度,“公司天然气业务翻升3倍,公司能源服务公司零售业务翻升5倍”;2001年第一季度,“季营收成长4倍,是连续21个盈余成长的财季”„„在安然,衡量业务成长的单位不是百分比,而是倍数,这让所有投资者都笑逐颜开。到了2001年第二季度,公司突然亏损了,而且亏损额还高达6.18亿美元!

然后,一直隐藏在安然背后的合伙公司开始露出水面。经过调查,这些合伙公司大多被安然高层官员所控制,安然对外的巨额贷款经常被列入这些公司,而不出现在安然的资产负债表上。这样,安然高达130亿美元的巨额债务就不会为投资人所知,而安然的一些官员也从这些合伙公司中牟取私利。更让投资者气愤的是,显然安然的高层对于公司运营中出现的问题非常了解,但长期以来熟视无睹甚至有意隐瞒。包括首席执行官斯基林在内的许多董事会成员一方面鼓吹股价还将继续上升,一方面却在秘密抛售公司股票。而公司的14名监事会成员有7名与安然关系特殊,要么正在与安然进行交易,要么供职于安然支持的非盈利机构,对安然的种种劣迹睁一只眼闭一只眼。

安然假账问题也让其审计公司安达信面临着被诉讼的危险。位列世界第五的会计师事务所安达信作为安然公司财务报告的审计者,既没审计出安然虚报利润,也没发现其巨额债务。今年6月,安达信曾因审计工作中出现欺诈行为被美国证券交易委员会罚了700万美元。

点评:安然事件虽然是一个单纯的经济事件,却在全球范围内掀起了一阵狂波巨浪,所有的矛头都指向了美国的经济制度,撼动了美国为之骄傲的经济体系。在9•11事件之后,美国政府主动出击,对恐怖袭击行为坚决进行打击,无论从道义还是力量上来说都受到世界人民的支持。但是安然事件却让山姆大叔的颜面扫地,自己内部机制出现大窟窿,对世界造成了很坏的影响,受到人们的严厉指责,而补救还得靠自己。

但是,在美国的这两大事件当中,美国人的危机公关,化被动为主动来解决危机的做法,是值得学习和讨论的。

(二)安然事件带来的结果

不管是企业还是社会,都在面临着各种不确定性的风险,如果没有对这种风险进行充分的认识,在前期阶段加以防范和阻止,就有可能酿成大祸。从安然事件中我们可以看到以下几点:

1.会计丑闻

现在的社会是经济社会,经济社会是一个市场进行资源优化和资源配置的过程。资源在优化配置、自由流动的过程当中,有个依据和指向,那就是会计信息。我们资源怎么去优化配置?通俗一点就是说,买股票的时候,买谁的,怎么去买?这些就要依靠会计信息所反映出来的内容。

会计信息是市场的一个指向标,一旦会计信息机制失灵,整个国民经济就会混乱。安然的假账事件让外国投资者对美国投资回报的信心丧失,大量国际资金抽离美国,外国对美国的投资下降近60%,同时对中国的投资上升近15%。

2.安然事件对美国股市的影响 美国是世界上的经济强国,在很多方面都实行霸权主义和强权主义,然而真正让美国在全世界人民面前低下头颅的是安然事件。安然事件反映的是整个会计信息机制和体系制度,特别是经济基础上的漏洞和缺失,对此美国必须进行反思。9•11让美国的股市跌了近1000点,而安然事件之后,2002年美国股市连续下跌,远远突破了1000点。

萨班斯-奥克斯利法案

安然事件不只是安然公司的一个事件,而是由会计丑闻引发的对整个会计体系的质疑,这种质疑对美国的影响是巨大的。为了应对这种危机,解决由会计体系缺陷造成的恶劣影响,完善社会的经济制度,当时美国有两位议员提出一种议案,叫萨班斯—奥克斯利法案。这个法案从以下11个方面来管制以会计信息为主体的市场资源配置,以及与会计信息相关的权利、责任义务和法则等。

(1)上市公司会计监管委员会;(2)审计师的独立性;(3)公司的职责;

(41)加强财务信息的披露;(5)分析员的利益冲突;

(6)证券监管委员会的资源与权限;(7)研究和报告;

(8)公司和徇私舞弊的责任;(9)加强对白领刑事犯罪的惩罚;(10)公司税务申报表;

(11)公司的舞弊行为及应承担的相应责任。

(一)萨班斯—奥克斯利法案的意义

经过安然公司的假账事件对经济社会的冲击之后,美国出台了专门针对会计制度的萨班斯—奥克斯利法案。这项法案主要解决了监管、中介机构和企业内部财务管理三个问题,从这项法案中我们也可以学到一些做企业的规则的道理。

1.法案解决的问题

以前人们总是认为美国的会计制度很完善,几乎无懈可击,但事实证明任何看似完善的制度都有可能遭受风险的袭击,演变成对企业和社会的巨大危害。美国出台的这项法案主要解决了以下三个问题: Æ监管问题

在安然事件之前,美国经济是自由主义式的发展,也就是民不告,官不理,当股民最后上当了,亏损了,最后发现了虚假的会计信息,才去找政府部门解决问题。美国的会计准则是由社会中介机构和社会团体公认形成的,没有很大的强制性。与中国会计准则不同,中国会计准则是由中华人民共和财政部统一制定,具有强制性的法规特征。

安然事件发生后,美国意识到自治式的会计信息有极大的漏洞,所以必须加强管制,成立会计监管委员会,对企业的会计信息进行监管。Æ中介机构问题

美国的中介机构不独立。安然在整个发展过程当中,它的品牌、业务和战略都是没有问题的,但是很多项目在具体管理和落实当中出现了一些问题。例如在印度投资的电厂暂时没有盈利,但是股东又要分红,又要和竞争对手、标杆企业进行比拼赛跑,于是找到安达信咨询公司出谋划策。

安达信帮助企业通过各种延伸产品,包括在自己的内部进行大量的交易产生利润,也就是把钱从左口袋弄到右口袋。可是没有现金流怎么办?于是安达信又给安然设计一个方法,就是SPE实体。通过联合投资的公司,进行银行贷款,沟通项目的操作,让现金返回到公司的母体,成为现金流,再用这种方式进行分红。

作为中介机构,安达信对安然公司的账进行检查的时候,当然对自己做过的账持肯定态度,向股民保证没有问题。这样的双面角色导致了安达信这种中介机构失去了独立性。所以在这项法案中对中介机构的业务行为专门做了限制性和规范性的规定,防止中介机构出现监守自盗的问题。

Æ企业内部财务管理的问题

安然事件之后全世界的企业对会计信息制度的重视上升到了一个前所未有的高度。首先,加强了高层人员的责任。公司的财务领导肩负着会计的重任,下面做好财务报表,子公司上交到母公司,母公司要合并报表,合并报表做完上报国资委,或者再报证监会、财政部等。如果报表中出现问题,发现公司有做假账的行为,要追究的就是领导的责任。

但是我们实务操作过程当中,发现两个很大的问题。企业出现了会计问题,如果老总被抓,公司的几千员工怎么办?还有,如果他被抓后拒不认罪,比如安然公司的老总被抓后就拒绝认罪,只是说愿意承担责任。这个责任指的是他愿意承担领导责任,没有领导好做会计的属下,会计部门的水平不高,所以才导致现在的后果。看似很有道理,这种说法其实是他把责任推到财务主管身上。所以调查安然事件的相关人员花了几年的时间,用了几千万的巨额成本才让那些高层领导人员伏法。

所以,在萨班斯—奥克斯利法案中,专门明确了公司出现财务问题后,总经理和财务总监应当共同承担责任。

2.萨班斯—奥克斯利法案与内部控制的联系

萨班斯—奥克斯利法案对企业的影响就是加强会计信息的权利区位,意思是公司必须设立审计委员会,审计委员会必须全部是独立董事,专门负责对公司会计信息的管理。通过这样的内部审查,提高公司的会计信息管理机制和层次体系,避免了企业老总个人左右财务信息的局面。

关于企业内部控制的发展在萨班斯—奥克斯利法案第402条款里面得到了一个体现,就是加强管理层对内部控制的评估。

【案例】

萨班斯—奥克斯利法案第404条: 管理层对公司内部控制的评估 该条规定中要求公司年报中包括一份“内部控制报告”,该报告应:

(1)明确指出公司管理层对建立和保持一套完整的与财务报告相关的内部控制系统和程序所负有的责任;并且包含管理层在财务年度期末对公司财务报告相关内部控制体系及程序的有效性评估。

(2)受委托的上市公司审计师应按照上市公司会计监管委员会对审核约定所发布或采用的准则就管理层关于内部控制的评估进行鉴证并提交报告。此类鉴证约定并不构成单独的约定主体;

(3)SEC在提交的法案相关的报告中这样解释此条的立法目的:“委员会不希望审计师(对内部控制报告的)评估形成单独一份约定或者因此而导致审计费用的增加。”指导SEC进一步要求上市公司披露其是否为高级财务官员制定职业操守规范以及该规范的内容;

(4)指导SEC修改其以8-K表格进行即时披露的相关规则,从而要求上市公司对任何职业操守规范的修改或废止事项应立即进行披露。

点评:这项法案里面对内部控制的相关规定说明了两层意思。第一,需要评估企业有没有内部控制;第二,规定了企业内部控制要做到的程度。企业必须就这两点向美国证监会有个明确的交代。

例如对企业内部现有的业务进行评估,要考察所有的业务是不是被囊括到企业现有的制度里面。没囊括的业务有多少,比例有多大。在所有没被囊括的比例之下,有多少业务已被执行,执行的效率有多高,比如执行了80%,还有20%没有执行,在执行80%里面哪些能够把问题解决,哪些不能把问题解决。企业必须拿出具体的数字进行详细的说明。这就是以强制性的手段和手腕保证企业内部控制的执行,可见健全企业内部控制的必要性和紧迫性。

第二篇:企业风险内控和风险管理

一、风险内控基本知识和理念――3个“五”浓缩风险内控的核心内容 1、五大目标-合规、真实、效益、战略、安全 2、五大原则-全面、重要、制衡、适应、成本 3、五大要素-环境、评估、管控、信息、监督

二、企业风险内控实施的必要条件及风险内控的局限性 1、顺利实施企业内控的四项必要条件 1)组织保障 2)制度健全 3)执行效果 4)有效监督

2、风险内控的局限性

三、风险内控发展的三个阶段 1、萌芽期--内部牵制

2、发展期--内部会计控制与内部管理控制 3、成熟期--风险内控结构和风险内控整体架构

四、风险内控与全面风险管理 1、法人治理结构

2、COSO企业风险内控基本框架 3、ERM2004全面风险管理

4、ISO31000风险管理原则和方针(国际标准)

五、我国企业的风险内控现状及原因分析 1、我国内控现状: 2、原因分析:

六、企业的内控之惑

1、量化之惑-缺少量化工具

2、流程之惑-标准化流程缺失(标准流程图)3、违规之惑-有章不循 4、舞弊之惑-集体违规

5、报告之惑-理念误导制度错误

6、动态之惑-风险处于动态变化之中,风险管理的有效性应当随时验证

七、管理者必备的三种风险控制利器

利器1:读懂财务报表-管理者每天五分钟阅读财务报表,让舞弊行为无处藏身 利器2:科学指挥-管理者管理过程中要求风险管理(财务)部提供必要的数据支持 利器3:锁定重大风险-锁定公司最重要的十大风险并确保对其控制的有效性

八、企业管理者风险内控的五招必杀技 第一招:风险转移 第二招:风险规避 第三招:风险分散 第四招:风险对冲 第五招:风险承担

九、企业风险内控的基本思路和流程 1、风险内控方案的制定 2、风险内控方案的执行 3、风险内控方案的评价 4、风险内控方案的改进

十、企业风险内控的10种方法

1、组织规划法

2、授权批准法

3、全面预算法

4、会计控制法

5、财产保全法

6、人力资源法

7、风险防范法

8、内部报告法

9、管理信息系统挖控制法

10、内部审计控制法

十一、企业管理者在企业内控过程中应当处理好的几个关系 1、处理好控与被控的关系

2、处理好风险内控与内部监督的关系

3、处理好风险内控制度与会计道德自律的关系 4、处理好风险内控效果与控制成本的关系 5、处理好风险内控层次与工作效率的关系

十二、世界500强风险管理经验分享

联合能源公司(ALLIANT ENERGY)是怎么做的 1、专业负责企业风险的团队

2、风险和战略副总裁是这个流程的执行负责人 3、自下而上的风险问卷调查

4、对风险取得全面了解并应用定量的评估 5、结果被编制成表格并进行优先排序 6、团队将识别出20到25个关键风险,在副总裁或更高级别的管理层面上确定监督和风险应对措施的权责

7、建立月度、季度和报告机制

8、每次与董事会开会,我们都会审阅公司的风险域,特别关注新的风险和重大的变更 公司的战略及风险副总裁每年与董事会就风险域大约进行8次讨论 9、最重要的风险评估方法是面谈

10、风险管理成为联合能源决策工具的一部分

第三篇:突出风险防范严格内控管理

突出风险防范 严格内控管理

——会计主管在全

我于1990年参加农行工作,1992年起先后担任分理处、营业部的主办会计、会计主管。自工作以来特别是担任基层网点会计主管以来,我凭着强烈的事业心、责任感和良好的敬业精神、严谨的工作作风,努力履行岗位职责,干好本职工作,在完成领导交办工作任务的同时,所在单位的会计基础管理水平稳步提高,实现无案件、无事故。2006年,我所在单位XX县支行XX分理处被省分行授予会计基础管理工作“三铁”单位,我本人也多次受到省市县行的表彰。

一、加强学习,重抓技能提高。近年来,通过上级行一系列的合规文化教育活动,我能不断提高自身的思想道德水准,牢固确立 “立足本职,献身农行”的思想信念,加深对敬业爱岗意识的理解,并自觉将规范操作融入工作之中。做好会计主管工作,没有过硬的业务本领是不行的。特别是在新形势下的会计监管,会计主管没有过硬的业务知识是很难胜任的。新形势下业务品种增多,网络不断扩大,智能犯罪增加,金融新产品发展迅速,给内控工作带来了许多新的问题。要想做好内部管理工作,不仅要爱岗敬业,更重要的要有真才实学,掌握扎实的业务知识和理论功底,做到懂业务、精业务、能监管。工作学习中我注重实战效果,对每一项新业务在柜面推广前,对新业务进行充分的研究和实践,在学深学透的基础上对柜面人员进行辅导,使其尽快掌握操作要领和管理要求,并合理规避风险。目前我行营业部柜面开展的业务品种,我都较为熟悉,对柜员不懂不理解不会操作的问题,我都能实施有效指导和及时帮助,既保证了柜面服务不间断不脱节,又能及时发现柜员在业务处理方面存在的问题并迅速纠正,从而不断提高工作质量,确保一方平安。中间业务凭证管理不同ABIS凭证管理,相对而言复杂些,平时部分柜员接触较少,实际工作遇到时,常常会束手无策,无法正常对外办理业务。而营业部是全行对外服务的窗口,如因不懂不会而拒办业务,势必影响农行的社会形象。为此,我专门利用一个晚上进行业务学习辅导,从库房中间业务票据调入---库房中间业务票据调入在途转正常---柜员领入中间业务票据---柜员领入在途中间业务票据,强调柜员严格规范处理中间业务票据的重要性,重申违规操作的危害性,使每位柜员都能熟悉此项工作,一旦岗位轮换,完全能熟练办理该类业务。对待特殊性的业务,平时我能精业求精。近两年,银行承兑汇票贴现业务日益壮大,出票、贴现、承兑已成为农业银行正常业务。然而,解除质押的银行承兑汇票办理委托收款的手续却不是人人熟知的。许多同志都知道票据背书必须连续,但是中国人民银行关于完善票据制度有关问题的通知中规定:票据质押应作成背书,主债务履行完毕,票据解除质押时,被背书人应以单纯交付的方式将质押票据退还背书人。票据到期后,持票人按支付结算制度的有关规定行使票据权利。这表明此时的背书人:质押贷款行,无需背书盖章。7月份,我们就遇到这样的事。江苏汇源集团在我行用银票质押贷款300万元,但很快就归还了此笔贷款,票据到期时单位申请办理了委托收款。但对方中兴实业银行南京分行玄武支行拒付,理由为背书不连续,票据质押行未作背书。我们据理力争,并将有关文件传真到对方行,最后对方行向我行赔理道歉并划来此款。我们维护了本行客户的权益,并得到了客户对我们的信任和尊敬,通过这件事以后,银企的关系更密切了。

二、加强教育,重抓思想规范。内控管理的重点是业务操作、核算质量、风险点、风险源等内容,但关键是管人,而管人就是管思想。业务处理是否按章办事,是否操作规范,完全由人的思想决定,因此,做好内控监管,思想教育必须先行。在每次的业务学习会上,我都要进行合规经营宣传教育,通过案例分析学习教育,宣传“思想道德的防线越不得,规章制度的警戒线松不得,法律法规的高压线触不得”的思想,提倡“指示服从合规,信任不忘合规,习惯让位合规”,提高员工规范操作意识,使员工自觉树立合规经营理念,真正变“要我规范”为“我要规范”。

三、加强监管,重抓风险防范。实施会计主管委派制后,会计主管的职责发生了重要变化,其主要职责就是监管。客观的讲一线监管工作不可能面面俱到,实际工作中要严格区分风险隐患突出问题和规范化方面的一般性不足,我将主要精力集中在检查事关风险隐患的环节上,采取静态查账和动态观察、现场检查与非现场核对相结合的监管方法,保证所在单位风险防范能力和会计核算质量稳步提高。日常工作中,我始终坚持把计算机系统进入、密码管理、重要空白凭证管理、岗位制约、账务核对等内容作为每次检查监管的必查项目,把储蓄挂失业务、联行业务、大额资金进出等特殊业务作为内控的业务重点,要求后台人员严把授权关、复核关,并对此实行连续性的有效监管。通过检查,对柜员日常行为进行有效约束,使其强行入轨,规范业务行为。2006年交流到阜城分理处后,我能履行好财会监管的岗位职责,加大检查监管力度,迅速摸清家底,理出风险点。针对按季计息利率执行、大额现金报备、网上银行操作、款箱双锁、假日交接存在的问题逐一整改,在实施实时监管时,及时发现解决问题。通过全体同志的共同努力,2006年,该处被农总行授予三铁单位。在日常检查监管时,本着一岗多职的要求,注意增加监管工作内容。经常了解柜面人员的思想动态和家庭状况等情况,不断扩大监管覆盖面。对极少数外交频繁、参与经商、家庭不和等人员,做到心中有数,特别加以关注。对其经办的业务,实时监督,严格控制,严加管理,在人员许可的情况下,还取消其系统操作权限,实施短期强制休假,防患于未然。与此同时,坚持每日监控录像回放制度,消灭不合规操作。监控录像既是实时录入柜员办理业务情况的工具,更是事后监管柜员操作的有效武器。俗话说口说无凭,录像使口说无凭变得有案可稽。柜员操作是否合规,回放录像就一目了然。我经常性地组织柜员通过回放录像进行操作点评,从中发现问题找出症结并加以解决。通过调阅柜员上下班录像,就可以清楚地知道:平时事后复核人员在现金轧把核对、重要凭证核对上是否正常,主管授权有无遮掩,现金箱双锁管理是否正常。通过录像回放,可以发现中午营业期间安全保卫是否符合要求,中午柜员相互授权时有无自授权现象,现金存取款时授权人有无清点大数,柜员有无违反优质文明服务要求和客户发生纠纷等,及时发现问题,适时解决问题,切实防患于未然。在日常监管时,我始终坚持每日审查核对余额日计表,从不间断。会计主管事多,营业部会计主管事更多。客观上,我不可能将每天的传票都看一遍,但每天通过审查上日余额日计表,从中看出业务正常与否,有无异常科目,是完全有可能的,也是完全有必要的。刚到阜城分理处时,我第一次审查日计表就发现,小额支付应付结算款项66612科目挂账2000元。我便查看上日未处理来账,显示没有符合的记录。于是我将当月的日计表拿出来查找,结果发现,早在10天前就已经挂账,于是当即就进行了有关的账务处理。我十分重视每日审查余额日计表工作,是因为我深深地感受到开展此项工作给我日常监管带来的好处。2006年3月,营业部正常提留应付息。第二天,我象往日一样审查日计表,这一看不要紧,可吓了我一大跳,应付息收入和利息支出收付发生额高达千万,我立即意识到不好了,错账了。我赶紧找出传票,原来是金额大小数,柜员多输了两个0,主管也多看了两个0,彼此彼此!下班后我找当事人谈话,进行了严厉地批评,并每人罚款200元。

四、加强督查,重抓整改提高。防范化解金融风险,确保金融平安一方,就必须用科学的监管方法,做到既要敢抓,又要会管。敢抓就是要严格执法,无私敢管,在作风上一身正气,在方法上客观公正;会管就是在查处中既坚持制度,也实行经济处罚。每一次检查,我都要开出整改通知书,对存在问题较多的员工,在员工会议上适时通报,讲清问题的来龙去脉,分析存在问题原因及可能引发的后果,提出整改建议和要求,同时还按年初制定的考核办法考核兑现,对照计分办法进行计分。对执行制度起色不大的人员,经常性地跟踪,重点帮扶,确保所在单位不再出现同类问题。

在会计主管工作岗位上,我虽履行了应尽的责任,发挥了应有的作用,取得了一点点成绩,但与领导的要求比,与员工的期盼,与先进的同志比,还存有一定差距。今后工作中,我将继续努力学习,不断提高自己的政治业务素质和管理水平,以做好风险防范和内部监管为己任,以踏实的工作作风和严谨的工作态度,强化内控管理,严格风险防范,为全行的加快有效发展争作新的贡献。

第四篇:内控-重大风险和突发事件应急管理

企业内部控制—重大风险和突发事件应急管理

一、业务目标

1.防范、控制和化解公司在复杂多变的经营环境中的重大风险和突发事件。

2.加强公司对重大风险和突发事件的管理,有效预防和及时处理重大风险和突发事件,提高公司保障生产安全、处置突发事件的能力。

3.降低重大风险和突发事件对公司财产、资金损失。

4.预警与应急处理机制,符合国家相关法律法规和公司规章制度。

二、业务风险

1.重大风险和突发事件的发生严重影响公司战略的执行与实现。2.重大风险和突发事件影响公司正常经营活动。

3.重大风险和突发事件造成重大人员、财产损失。

4.违反国家相关法律、法规和公司内控制度,可能遭受外部经济处罚,造成公司经济损失和信誉损失,影响公司社会形象。

三、业务范围

本业务流程主要描述公司应对重大风险和突发事件的业务流程。

重大风险和突发事件是指与公司生产经营相关的、突然发生的,可能造成公司的正常经营受到影响甚至无法继续经营的自然灾害、重大意外事故,导致公司财产、人员以及投资者利益受到严重损失,产生区域性或全国性社会影响,可能导致或转化为严重影响证券市场稳定,从而需要采取应急处置措施的事件。

四、业务流程步骤及控制点 1.重大风险和突发事件分级

1.1.特别严重事件:公司全面爆发风险,涉及范围广泛,无法继续经营,导致公司财产、人员遭受严重损失,造成区域性甚至全国性的重大影响;

1.2.严重事件:公司爆发大规模风险,涉及范围广泛,无法正常经营,导致公司财产遭受较大损失。

1.3.较重事件:公司发生重大突发风险,正常经营受到影响,公司财产遭受一定程度的损失,有可能导致或转化为严重影响证券市场稳定的重大突发事件; 1.4.一般事件:公司发生突发风险,正常经营受到一定影响,可能导致公司财产、人员遭受损失。

2.重大和突发事件机构设置与职责

2.1.公司应结合实际情况,依法、科学、合理建立健全公司重大风险和突发事件工作责任制和管理制度,建立安全员管理制度和奖惩制度,及时化解潜在风险,防患于未然。

2.2.成立重大和突发事件应急处置工作小组,由总经理和各部门经理组成,总经理任组长,对公司重大和突发事件负全责。负责领导、检查、监督、处理公司重大风险和突发事件的管理及处置工作,公司人行经理任副组长,在总经理指导下,负责组织公司重大风险和突发事件的具体管理,并向总经理报告工作。

2.2.1.应急处置工作小组及办公室主要职责包括:

(1)拟定突发事件应急管理方案并组织指挥处理重大风险和突发事件及其善后的各项工作的实施;

(2)决定启动和终止重大风险和突发事件处理系统;

(3)与总部保持通讯联系,与外部政府相关管理部门保持工作衔接;(4)收集、整理、分析突发事件相关信息资料及发生的原因;(5)协调和处理重大风险和突发事件处置过程中对外宣传报道工作;(6)及时赶赴事发现场,组织对事故现场的管理,并向公司管理层和地方政府相关部门报告突发事件基本情况,不能瞒报、迟报和谎报情况。作好后勤保障,稳定现场情况,避免事态扩大;

(7)定期或及时评估重大风险;

(8)调查分析事故原因,编写事故报告,提出对相关责任人的处理建议,报公司管理层审议;

(9)其他相关工作。

2.3.公司应正确处理发展与稳定的关系,加强风险防范,管理层应认真履行相关职责。

3.重大风险和突发事件处置原则 公司对重大风险和突发事件的处置以“预防为主、常备不懈、预防与应急相结合”为原则,实行统一领导、统一组织、分类管理、分级负责、居安思危、快速反应、措施果断、协同配合,做到切实可行、积极应对。

4.预警、应急及事后处理

4.1.应急处置工作小组、公司各部门对日常工作中发现的有可能导致或转化为重大风险和突发事件的各类风险信息及时开展跟踪、分析、监测及评估,加强信息报告和预警。

4.2.重大风险和突发事件发生后,公司所属各部门负责人,应在第一时间向应急处置工作小组成员进行汇报并在第一线了解跟踪事件发生和变化的全过程,及时向公司应急处置工作小组报告事件信息,并提供专业分析意见,采取有效的应急措施,防止事态发展,最大限度地减少损失和影响程度。

4.3.应急处置工作小组应当迅速做出应急反应,研究并提出处置方案和建议,按照政府有关部门和证券监管部门的决策,具体组织实施各项应急措施,并结合实际情况进行处置,完善应急手段和措施。

4.4.重大风险和突发事件发生后,公司应急处置工作小组根据要求和重要性,统一对外发布信息,未经核实和授权,任何人不得随意对外透露相关信息。重大风险和突发事件处理完毕后,公司应严格遵照相关规定,及时公平地向所有投资者披露公司的重大突发事件,有针对性的提供公司相关内容及情况,批驳谣言,报告真相。在投资者中树立公平、诚信的公司形象,切实保护投资者的合法权益。

4.5.重大风险和突发事件发生后,公司在应急处置工作小组的统一指挥下,按国家的有关部门和证券监管部门规定和要求,及时开展处置工作;在处置过程中,公司应对可能产生的连锁事件作出评估,采取相应措施。

4.6.公司应对本制度规定的特别严重事件、严重事件、较重事件类重大风险和突发事件予以高度关注。事件涉及的部门和单位应在上述突发事件发生30分钟内,将事件情况、已采取的措施、联络人及联系方式等报告至应急处置工作小组,由应急处置工作小组再上报相关部门。事件涉及的公司部门应在上述突发事件发生的3小时内将详细情况书面报告至应急处置工作小组,应急处置工作小组在接到书面报告后,及时向相关部门递交该书面报告。4.7.发生本制度一般事件类重大风险和突发事件时,应急处置工作小组应及时整理书面资料报总部。

4.8.对于重大突发事件中的伤亡人员、应急处置工作人员,以及紧急调集、征用有关单位及个人的物资,应急处置工作小组应当按照规定给予抚恤、补助、补偿或相关援助;协调有关部门做好疫病防治、环境污染消除工作以及保险理赔工作。

4.9.重大风险和突发事件发生后,公司领导应立即取消出差、休假等,主要负责人应迅速返回工作岗位,按照职责立即开展工作,研究事件发生的原因、趋势和可能出现的后果并提出解决事件的建议,采取相应措施。

4.10.重大风险和突发事件结束后,公司及各部门应及时总结该事件处置过程中的经验教训,评估应急预案的实施效果,形成书面报告,并对应急预案进行修改和完善。

4.11.对重大风险和突发事件处理进行责任分解,并纳入公司绩效考核体系。依据相关规定对相关责任人进行批评、处罚,后果严重的还要给予党纪、政纪及司法程序方面的处置。

4.12.公司应当建立重大风险和事故举报制度,公布统一的举报电话和邮箱地址。

4.13.建立重大风险和事故奖惩制度。5.重大风险和突发事件包括

5.1.违反国家相关法律、法规对公司造成重大社会影响,导致巨额索赔,致使公司遭受经济损失,投资者利益遭受损害。

5.2.因公司产品质量或环境卫生出现问题,导致群体性中毒事件发生,造成企业形象受到严重损害。

5.3.公司网络遭受黑客攻击和计算机发生病毒,造成公司信息不畅,导致业务中断、客户流失。

5.4.公司出现资不抵债的情况,偿债能力突然恶化,严重影响公司经营。5.5.公司内部关系恶化,出现集体上访事件,社会影响恶劣。

5.6.公司管理层突然辞职,主要负责人失踪或被司法机关采取强制措施。5.7.公司发生重大安全事故,重大资产流失。5.8.公司信息披露出现重大遗漏,造成股价出现异常波动,引发媒体报导。5.9.其他重大风险和突发事件。6.应急保证

6.1.应急处置工作小组根据处置需要,召集参与处置人员开展工作,被召集的人员应服从应急处置工作小组的指挥。

6.2.公司在重大风险和突发事件处置过程中,应保证24小时专人值班,保持通讯的畅通;同时做好交易、登记、结算、通讯系统的各项准备工作,建立备份系统,并定期检查,保证设备安全、可用。同时,要及时对技术系统进行全面升级和完善,提高系统应对突发事件的能力。

6.3.公司对相关工作人员定期进行基本知识培训,开展经常性的法律、法规及预防、预警、避险、避灾常识等宣传教育活动和活动有效性的测试。

7.编制突发事件专题调查处理报告,报告内容包括: 7.1.事件发生时间、性质和影响范围; 7.2.对公司可能造成的损失或影响程度; 7.3.已经采取的控制措施;

7.4.对引发事件原因的分析。要求客观准确,实事求是。7.5.下一步采取的防范措施。7.6.对相关责任人进行处理的建议。

7.7.事故报告应分别报公司经营管理层、当地政府相关部门。8.事件调查的信息披露应按照上市公司相关规定执行。

五、相关制度目录

《中华人民共和国突发事件应对法》 《中华人民共和国公司法》 《中华人民共和国证券法》 《上市公司内部控制指引》

六、主要控制点

1.重大和突发事件机构设置与职责 2.重大风险和突发事件处置原则

3.预警、应急及事后处理,事后报告分析及整改,以及应急保障措施等。

七、相关检查资料

应急领导小组名单及职责权限、应急事件的举报信、重大和突发事件的处理程序及保障措施制度、重大突发事件的分析报告及处理措施以及事后整改报告等。

第五篇:NC内控与风险管理解决方案2011(范文)

全面管理风险

提升企业绩效

为企业发展保驾护航

用友NC集团全面风险管理解决方案

用友软件股份有限公司

[在此处键入文档的摘要。摘要通常是对文档内容的简短总结。在此处键入文档的摘要。摘要通常是对文档内容的简短总结。]

目录 走向世界的中国企业面临巨大风险...............................................................................4 1.1 1.2 1.3 1.4 2 案例一:中国铁路建设沙特项目巨亏41.53亿元.................................................4 案例二:受累汤姆逊清算,TCL集团遭遇2.11亿元索赔....................................4 案例三:诺西收购摩托罗拉受阻,华为诉讼初步胜利........................................5 权威机构针对企业风险管理的调查分析................................................................5

实施全面风险与内控管理的困惑...................................................................................5 2.1 2.2 2.3 2.4 2.5 缺乏全面风险与内控管理运作体系........................................................................5 全面风险和内部控制的管理流程难以长期坚持....................................................6 全面风险管理与内部控制管理分离独自运作........................................................6 风险控制评价工作量巨大,管理成本高企............................................................6 风险管理和内控管理报告输出困难........................................................................6 企业全面风险和内控体系建设思路...............................................................................6 3.1 3.2 3.3 3.3.1 3.3.2 3.3.3 3.3.4 3.3.5 路径一:先风险后内控............................................................................................7 路径二:先内控后风险............................................................................................7 标准的风险内控体系建设步骤................................................................................7 机构设立和计划阶段............................................................................................8 辨识风险/记录风险内部控制缺陷阶段...............................................................8 设计缺陷整改/健全内部控制阶段.......................................................................9 监督风险/内控措施有效执行阶段.....................................................................10 董事会报告及披露阶段......................................................................................11 5 企业全面风险/内控管理对信息化系统的要求............................................................11 用友NC全面风险与内控管理解决方案......................................................................13 5.1 5.2 5.2.1 5.2.2 5.2.3 5.2.4 本解决方案的应用架构..........................................................................................13 实现集团级风险管理的全流程管理平台..............................................................15 风险管理系统流程..............................................................................................15 实现多级风险信息收集管理..............................................................................15 支持多种评估标准和模型管理..........................................................................17 实现风险指标监控、自动预警..........................................................................19 5.2.5 5.2.6 5.2.7 5.3 5.3.1 5.3.2 5.3.3 5.4 5.4.1 5.4.2 5.5 5.5.1 5.5.2 6 实现风险应对管理..............................................................................................20 记录风险控制的评价与改进..............................................................................21 实现风险控制的监督与报告..............................................................................22 实现COSO全面风险综合架构,与内控体系整合...............................................23 通过风险应对方案建立与内控体系的联系......................................................23 通过内控系统完成与业务系统运作管理的结合..............................................25 通过内控审计评测,验证风险管理方案的有效性..........................................26 实现对业务系统的自动监控..................................................................................28 构建IT系统安全控制监控平台.........................................................................28 实现对业务系统关键流程的自动检测..............................................................30 建立集团级高性能、柔性开放平台......................................................................31 构建系统整合平台,风险信息门户..................................................................31 高效率、个性化柔性扩展开发平台..................................................................33

解决方案的价值.............................................................................................................34 6.1.1 6.1.2 6.1.3 实现全面风险与内控管理,提高企业竞争能力..............................................35 快速遵从财政部、国资委相关管理条文要求..................................................35 快速遵从SOX法规要求.....................................................................................35 走向世界的中国企业面临巨大风险

1.1 案例一:中国铁路建设沙特项目巨亏41.53亿元

10月25日,中国铁建公告称其承建的沙特轻轨项目因实际工程数量比签约时预计工程量大幅增加等原因,预计将亏损人民币41.53亿元。由此引发中国铁建股价剧烈波动,跌幅超过10%。

中国铁建2011年1月21日发布公告称,为妥善处理沙特麦加轻轨项目索赔事宜,上市公司中国铁建与其控股股东中国铁建总公司(国有企业)签署协议,后者向中国铁建支付20.77亿元对价,接手沙特麦加轻轨项目的未完工工程。由此,通过母公司承担损失的方式,中国铁建顺利保证财务账面上的盈利。

此事件凸显公司在海外工程项目的管理短板。

1.2 案例二:受累汤姆逊清算,TCL集团遭遇2.11亿元索赔

本该是“好事”,可终究酿出了“苦果”。TCL集团并购法国汤姆逊公司后不但业绩遭遇连连亏损,事端频发,如今受累法国汤姆逊公司清算,再次陷入财务压力困境。

2011年3月14日,TCL集团在停牌一天后公告称,法国南特商业法庭于3月10日对TTE欧洲公司重组诉讼案的第一令诉讼作出初审判决,要求TCL集团、TCL多媒体及其4家全资子公司向TTE欧洲之法定清盘人赔偿2310万欧元(约2.11亿元),目前TCL多媒体已于2010财务报表中对TTE诉讼计提预计负债1000万欧元。

实际去年就已经传出这个消息,TCL也立刻引起警觉,谋划对策。然而还是终究难逃与汤姆逊合资成立的TTE欧洲公司的清算悲剧的波及。

格力空调副总裁黄辉表示:“格力这两年在巴西销量超过5000万台,中国企业在国外并购充满陷阱,一不小心就会翻身,并购涉及文化融合、法规等无法协调。逐步收购是格力的战略。” 1.3 案例三:诺西收购摩托罗拉受阻,华为诉讼初步胜利

在美国市场备受阻挠的中国最大电信设备供应商华为,终于赢得了一次阶段性的胜利。华为公司2011年2月23日晚间发表声明,称美国伊利诺伊州北区法院就华为起诉摩托罗拉公司和诺基亚西门子公司(以下称诺西公司)一案,正式做出裁决,颁发了初步禁止令。

该初步禁止令除了2011年1月14日法院发出的临时禁止令中要求摩托罗拉禁止向诺西转移华为的保密信息外,还增加了要求摩托罗拉聘请独立第三方进行华为保密信息的安全删除检查,及允许华为对诺西维护摩托罗拉设备的服务记录进行审计等要求。

而我们也注意到,美国议员在2010年10月底要求联邦通信委员会(FCC)重审自华为和中兴订购网络设备可能的“安全”风险。这意味着华为在美国的各种官司将长期纠结,为此,华为公司也预备计提5亿美金的诉讼费用。

1.4 权威机构针对企业风险管理的调查分析

德勤发布2011年《中国企业风险管理白皮书》。上榜企业共25家。调研结果显示,中国企业在未来三年将面临宏观经济、竞争和人才短缺三大风险。超过半数的受访企业称已经建立应对重大风险的基本流程,但仍需要进一步完善。只有10%的企业认为其风险应对流程非常完善。还有10%的企业表示,一旦发生重大或危急的风险事件,自己能在第一时间有效管理。超过50%的企业对大部分重大风险都能实时采取适当的响应措施。接近30%的企业只针对部分重要流程建立了监督与报告程序。实施全面风险与内控管理的困惑

2.1 缺乏全面风险与内控管理运作体系

企业缺少如何建立全面风险管理和内部控制体系的思路、方法论。或者缺乏专门的组织、工作流程和与之配套的绩效考核制度。2.2 全面风险和内部控制的管理流程难以长期坚持

全面风险和内部控制由于涉及企业的方方面面,可以说是全员参与,因此程序繁杂,涉及面广,大量手工工作致使管理成本增加,难以长期坚持。

2.3 全面风险管理与内部控制管理分离独自运作

体现在企业中经常把全面风险管理与内部控制管理进行分离,两套组织班子,两套工作流程。同时,这两个工作与实际的业务系统大多也是独立部署运作,仅仅局限在个别财务数据的提取分析,完全无法实现对业务过程的真正监控。

2.4 风险控制评价工作量巨大,管理成本高企

由于一个重大风险的应对措施,往往涉及多个业务流程、多个控制点和多个业务系统、多部门协同运作,因此控制评价往往需要采集多个环节的大量样本进行测试,然后进行综合评价,依赖于控制评价人员的测试方案设计能力、职业判断能力等等,工作量非常巨大,造成这部分的管理成本上升。同时为了满足控制评价的需要,业务部门也需要按照测试评价的要求保留各种资料文件,也造成相应的办公成本增加。

2.5 风险管理和内控管理报告输出困难

目前,中央到地方国资委,各地政府分管上市工作的部门,以及证交所、证监会等多家机构,都要求企业建立健全全面风险和内部控制管理体系,并能按时按要求提供相应的内部和外部审计报告,同时要求按照各自的样板格式内容进行提报,造成相关企业的管理人员必须 企业全面风险和内控体系建设思路

根据COSO委员会在1992年公布的《内部控制—综合框架》(也称“COSO内部控制框架”),以及2004年提出内部控制向全面风险管理转变,出台了《全面风险管理—综合框架》。

由此可见,风险管理和内控管理实际上是不同发展阶段的产物。但是由于中国国资委和财政部等机构发布相关政策所引用的框架基础不同,名称不同,导致企业要同时满足两个标准要求,也引发国内企业出现了分离两者,分别建设、两套班子等现象。所以,不同的企业也根据自身的条件提出了不同的建设路径,主要为以下两种:

3.1 路径一:先风险后内控

此类企业多属于国资委下属国企,在《中央企业全面风险管理指引》文件的要求和指导下,首先在集团内部建立全面风险管理体系,然后针对选择的重大风险进行内控建设。这种建设路径相对成本较低,但是容易受到主观判断导致部分重要的内控领域被忽略,而提高突发重大风险发生的可能性。

3.2 路径二:先内控后风险

此类企业通常多属于上市公司,或者已经在海外上市,基于萨班斯法案要求,或者国内财政部发布的《企业内部控制基本规范》要求,首先在集团内部建立比较完善的内控体系,然后根据国资委监管的要求,拓展风险信息搜集和目标设定的管理环节。这种建设路径相对体系化比较好,更能覆盖企业管理的方方面面,效益比较明显。

3.3 标准的风险内控体系建设步骤

实际上企业全面风险的建设过程应该涵盖内部控制管理的同步建设,建议企业一套班子、一套流程、一套制度统筹考虑一体化建设。因此本方案提供一个标准的体系建设步骤: 3.3.1 机构设立和计划阶段

A.主要步骤

a)成立专门职能部门(检查监督部门),定义监督检查部门职责分工; b)确定项目计划以建立/完善公司的内部控制; c)梳理现有内部管理政策/制度,明确权责分配; d)制定可持续发展的人力资源政策; e)进行针对性培训;

f)将内控项目计划承交董事会审阅。B.关键事项

a)管理层委任项目领导及项目小组;

b)高层重视并直接参与非常重要;管理层事先将内控项目计划向董事会汇报符合财政部内控基本规范中有关控制环境的精神:以董事会为内控制度之完整合理、实施有效之责任主体;

c)制定分批/分对象因材施教的培训计划,增进全员意识。分批/分对象地实施培训。

C.工作成果

a)制定项目小组制度,以及专门委派的职能部门或项目小组定义项目职责分工; b)制定项目实施具体计划; c)制定分批/分对象的培训计划; d)制作培训材料;

e)分批/分对象地实施培训。

3.3.2 辨识风险/记录风险内部控制缺陷阶段

A.主要步骤

a)设计风险评估标准,基于集团风险调查问卷汇总开展风险评估; b)设定风险容忍程度,确认重大风险及其相关认定及流程;

c)使用内控自我评估问卷辨识与记录工作范围内的企业层面和流程层面的内部控制活动;

d)记录各业务流程中发现的内部控制设计缺陷,汇总并提出整改方案。B.关键事项

a)以风险评估为基础,有侧重点地选择哪些下属部门/公司的、哪些业务环节需要进行内控建立健全的工作;

b)根据最佳实践和监管机构要求,设计内控自我评估问卷,并以此作为起点,逐步调整,建立适合公司的内部控制制度;

c)公司各级人员回答的问卷将为公司的工作提供富有效率的证据基础,而且也体现了内控全员参与的精神;

d)对在建立健全内控过程中发现的控制缺陷提出内控设计整改方案和时间表是非常关键的,这将为管理层增加长期价值,并非只是为了符合监管要求,而是为公司规范运作和长远发展打下更好的基础。

C.工作成果

a)风险评估标准;

b)确认项目范围和流程的风险评估工作表,风险地图;

c)内部控制手册(不兼容职责表,控制矩阵,流程图,流程汇编); d)控制效果的穿行测试;

e)控制缺陷报告和相应的整改方案建议。

3.3.3 设计缺陷整改/健全内部控制阶段

A.主要步骤

a)根据整改方案纠正内部控制设计缺陷;

b)按照法律法规,部门规章及证券交易所上市规则的规定制定/完善内部控制制度;

c)更新内部控制的记录文件。B.关键事项

a)对监督过程中发现的内部控制缺陷,提出整改方案,采取适当形式向董事会,监事会或者经理层报告; b)跟踪监控内控运行整改方案的实施情况,不仅是合规的要求,也是提升公司执行力的关键。

C.工作成果

a)控制缺陷报告和相应的整改方案建议。

3.3.4 监督风险/内控措施有效执行阶段

A.主要步骤

a)制定风险内控监督制度,规范其程序,方法和要求; b)开展风险内部控制自我评价,出具内部控制自我评价报告; c)跟踪风险内部控制运行缺并及时改进。B.关键事项

a)应根据风险评估的结果,制定内控监督检查办法和内控自评和检查计划,使有限的资源被有侧重地运用到高风险的领域;

b)抽检管理层的内控自我评估问卷,通过检查和必要的抽样测试等手段确认内控自我评估问卷是否准确填写,并向总裁办公会及董事会报告测试结果。管理层内控自我评估加上检查监督部门循环抽查符合《指引》中内控框架下“检查监督”层面的精神;

c)跟踪监控内控运行整改方案的实施情况,不仅是合规的要求,也是提升公司执行力的关键;

d)监管要求指出,检查监督部门的工作资料,包括底稿和报告等需要保存十年。C.工作成果

a)在风险评估的基础上,制定风险内控监督检查办法和内控检查计划; b)设计开展内控自我评价和抽样评审的标准和工具,包括:风险内控自评的问卷,抽样测试的程序、方法和具体工作底稿; c)风险内控监督检查报告。3.3.5 董事会报告及披露阶段

A.主要步骤

a)董事会/审计委员会审核《内部控制检查监督工作报告》;并以此为基础制作《内部控制自我评估报告》形成董事会决议;

b)披露《内部控制自我评估报告》以及会计师事务所对该报告出具的核实评价意见;

c)以内控自我评估报告为基础,结合国资委风险管理报告模板框架,披露《风险管理报告》。

B.关键事项

a)董事会是公司内控制度之完整合理、实施有效之责任主体;

b)董事会应当根据监管机构将要出台的董事会议事规则以及其它相关法规的要求,采取适当的步骤和取得充分的资料,来支持其对公司内控有效性的决议,这些资料既应包括检查监督部门递交的《内部控制检查监督工作报告》;也应包括管理层提交的其他支持性文件,包括管理层的内控自我评估问卷等;

C.工作成果

a)根据上交所将要出台的董事会议事规则以及其它相关法规的要求,制定董事会内部控制检查监督清单(Checklist);

b)制定董事会内部控制资料检查制度,制度中规定董事会应采取的适当步骤,来支持其对公司内控的决议或有重大内部控制缺陷时的披露程序; c)拟定《内部控制自我评估报告》、《全面风险管理报告》或者其他的披露文件。企业全面风险/内控管理对信息化系统的要求

在企业建立了全面风险管理和内部控制体系的基础上,企业对信息化系统的要求可以概述为以下几点:

A.建立适应集团企业全员应用的、集中部署的风险管理工作平台; a)完成风险管理的业务流程:包括从风险组织和管理标准设立、风险信息搜集、风险评估、风险应对、风险控制、风险评价与改进、风险监督与报告;

b)满足集团多层级、多部门的风险管理审批、评估等工作中全员参与、流程流转、信息互通的要求;

c)满足各类风险评估、应对、监督和评价信息的共计、汇总分析,支持各类外部监管机构的报告输出要求。

B.能够将全面风险管理与内部控制体系无缝集成;

a)达到风险管理与内部控制体系的集成应用,实现一套班子、一套体系、一套流程的统一管理;

b)通过风险管理的应对方案,实现通过内部控制体系实现风险控制的目的;

c)风险控制点可以直接控制业务系统的运作; d)实现业务系统数据自动支持风险预警、风险识别。C.实现风险控制节点监督的自动检测;

a)通过内控体系实现对业务系统风险控制点的自动监控,降低风险监督人工成本;

b)实现对现有各类业务系统安全控制的监察,防止由于系统安全策略和漏洞造成系统应用风险。

D.建立风险管理知识库,完善相应的绩效考核和保障机制

a)构建集团统一的风险管理知识平台,加强风险管理意识普及; b)设计风险指标,并根据控制效果评价影响相关部门人员的绩效考核。E.满足大用户量大并发的效率要求,支持后续应用变化引起的系统整合、个性化开发应用需求 5 用友NC全面风险与内控管理解决方案

5.1 本解决方案的应用架构

用友全面风险管理与内控架构公司治理层风险信息搜集风险评估管理风险应对管理风险监督与改进风险控制评价内控体系管理内控手册管理IT控制监控报告内控审计管理风险管理报告战略管理层企业绩效管理全面预算与计划管理集团报表与合并管理组织与策略管理业务经营层集团客户关系管理集团财务管理集团供应链管理集团人力资源管理电子商务应用集团资产管理行业特殊应用集团知识文化管理基础平台层身份与权限管理动态会计平台办公协同与门户流程管理平台集成应用平台预警平台二次开发平台商务智能平台NC全面风险/内控管理体系架构图

广义的NC全面风险与内控管理解决方案由依托于UAP平台包括业务经营层、战略管理层和公司治理层三部分,而狭义的全面风险与内控管理方案则专指公司治理层。其中,全面风险管理的业务运作可以用下图标示:

风险组织风险知识库风险分类风险问卷风险评估标准风险评估模型流程管理报告模板风险指标设置风险预警设置基础设置业务处理风险信息搜集突发重大风险风险评估风险应对管理重大风险应对风险执行跟踪跟踪改进报告风险预警分析与报告风险分布热图风险事件查询风险自检查询风险自评报告13

全面风险管理系统架构图

 基础设置层:本层是整个风险管理信息系统的平台基础,包括风险管理组织设置、风险分类与信息、风险知识库、风险预警设置、风险评估标准与模型、风险问卷管理等。构建整个风险管理的基础环境。

 业务处理层:本层是整个风险管理信息系统的核心业务处理部分。包括从风险信息搜集、风险识别与评估、风险预警和应对管理、风险应对执行与监督管理。实现集团多层级的协同风险管理作业,建立相关的标准流程和信息共享。

 分析与报告层:本层处理是风险信息查询分析和风险管理报告披露的部分。包括风险管理报告管理、风险热图和矩阵分析等。5.2 实现集团级风险管理的全流程管理平台 5.2.1 风险管理系统流程

全面风险管理集团设定风险识别周期制定风险识别问卷模板公司调整风险识别信息提交审核部门问卷提交公司部门下发风险识别问卷到公司下发风险识别问卷到部门风险识别提交部门内部审核风险收集与管理公司内部审核审批上报风险评估模板风险发生可能性评估标准风险影响程度评估标准风险评估分值设置公司评估结果确认规则固有风险评估上报评估结果审核提交风险分析与评价集团进行固有风险评估审批确认重大风险风险应对方案制定应对方案剩余风险评估全面风险管理系统流程

5.2.2 实现多级风险信息收集管理

 支持集团全面风险管理问卷的设计、下发与信息上报管理。 支持重大风险事件的上报管理。

【风险调查问卷下发】

【重大风险事件上报】

5.2.3 支持多种评估标准和模型管理

 支持集团多层级、多部门风险评估运作机制;  支持风险评估标准与模型建立;  支持评估结果自动选取标准。

【风险评估流程图】

【评估结果生成规则】

【固定风险评估】

5.2.4 实现风险指标监控、自动预警

 针对风险成因,设置相应的参照指标,可以是定性指标,可以是定量指标。其中定量指标可以设置报警区间,一旦满足预警条件,系统自动发送相关信息给指定人;

【风险指标设置】

 系统提供预警信息报送机制的设置,以各种方式传递。

【预警方式设置】

5.2.5 实现风险应对管理

 风险应对策略方案的管理;  建立与内控措施关联关系;  形成风险控制矩阵。

【风险应对方案】

【风险控制矩阵】

5.2.6 记录风险控制的评价与改进

 根据风险管理组织和岗位分工,支持风险岗位针对风险控制点的测试,记录测试结果,并进行统计分析

【风险控制点测试】

 支持对失效的控制点进行设计和运行缺陷的认定,并制定整改的时间和相关负责人。

【风险缺陷评价】

5.2.7 实现风险控制的监督与报告

 支持以风险为核心的各种信息搜集、评估、应对、控制执行测试等综合信息的报告式输出;  支持以word、excel、txt、html等多种格式输出系统内的信息,形成相关分析报告;  支持向外部风险管理和内控审计机构提供相关信息。

【风险管理综合报告】

5.3 实现COSO全面风险综合架构,与内控体系整合 5.3.1 通过风险应对方案建立与内控体系的联系

系统在风险应对方案中,建立与内部控制体系之间的对应关系,从而实现:

 风险应对方案直接对应内控措施,包括控制点、控制业务流程、监督措施、监督部门、监督岗位;

【风险应对与内控措施对应】

 内部控制管理手册中直接选取关联的业务风险,定义控制点、监督检查方法、业务流程等,实现双向的互相索引关联。

【内控手册维护】

5.3.2 通过内控系统完成与业务系统运作管理的结合

 提供关键业务数据审计线索配置与监控查询:包括基础数据档案,诸如客户档案、会计科目、银行账户档案等。系统可自动记录这些关键数据的变化日志,特别是编辑的时间、前后变化的对比、编辑人员等关键信息。

【关键数据审计线索配置】

 提供关键业务流程审计线索的配置与监控查询:指流程配置平台制定的业务流程,一旦发生变化,系统将自动记录变化前后的流程,以及变化的时点、操作员。方便审计人员追查系统控制变化的过程,防止非授权情况下对业务系统的改变。

【关键业务流程审计配置】

 提供关键控制参数审计线索的配置和监控查询:指系统中各种集团级别、公司级别的业务系统参数,可以设计参数变化的日志记录,便于审计人员和系统管理人员监控和追查。

5.3.3 通过内控审计评测,验证风险管理方案的有效性

通过内控审计平台,针对内部控制进行专项审计,并形成内部的审计评估报告:  支持内控审计项目计划、任务分配、工作日志和协同合作的项目管理;  支持设置内控审计工作底稿、工作组分发、底稿填报与汇总的管理;  支持内控审计评估报告的编写、签审、发布和内部传阅的管理。

【内控审计项目计划】

【内控审计工作底稿】

【内控审计评估报告】

5.4 实现对业务系统的自动监控 5.4.1 构建IT系统安全控制监控平台

当前企业越来越依赖ERP业务系统对于日常业务的管理,但是,如果业务系统没有足够的安全控制能力,或者说无法对系统的安全机制进行监控,那么整个系统输出的数据结果将存在很大的可质疑之处。

 授权监控:通过对关键用户、关键角色、关键功能、关键流程的设置,NC系统可以自动对这些关键点进行授权情况以及变化情况进行跟踪,形成相关的管理日志,并支持输出到指定格式的报告。

【关键功能设置】

【关键流程授权监控】

 互斥设置:系统内置内控措施当中不相容职责分离的模型。通过对关键业务流程的各个业务环节设置互斥,从而提供授权时的互斥职能检测,防止出现不相容职责授权失误。

【互斥设置】

 特殊日志报告:系统为IT管理人员提供一些特殊用户的监测日志,防止诸如系统管理员之类的特殊用户对系统造成数据干扰。包括:特殊用户(指系统管理员、帐套管理员)操作日志报告、离职人员报告、调配人员报告、不明身份人员报告(指无法与人员档案建立对应关系的用户)。

 安全策略监控:提供对于不同角色、人员密码策略的设置,以及策略变化的日志记录。

5.4.2 实现对业务系统关键流程的自动检测

用友NC系统针对主数据和业务流程的变动情况,自动进行日志记录,给出相应的报告,方便内部和外部内控审计人员进行管理过程的跟踪和评价。

【关键数据监控报告】

【关键流程检查报告】

5.5 建立集团级高性能、柔性开放平台 5.5.1 构建系统整合平台,风险信息门户

用友引进IBM的企业服务总线(ESB)平台,为企业围绕风险管理的各个业务系统进行基于信息管理服务的整合,实现跨平台、跨系统的风险信息整合披露和搜集管理,并完成风险

控制过程中要求的业务整合和流程控制。

【企业整合平台——企业信息服务总线】

为达到各系统的信息整合和互通利用,用友提供对各个业务系统基础数据的统一标准化管理平台——主数据管理平台,帮助集团IT部门统一集团内各企业业务系统的共有基础数据信息,统一发布机制和编码机制,为后续的集成和管理提供基础。

【主数据管理平台】

此外,为提高系统使用人员的应用体验,利于整个风险管理工作的顺利开展,用友提供

统一的风险信息门户,并可与企业的办公信息门户集成,实现统一登录、信息集成的应用效果。同时,在该门户可以集成风险知识库管理,便于风险管理的工作人员查找相应的案例、信息的沟通和制度的梳理保管等。

5.5.2 高效率、个性化柔性扩展开发平台

由于全面风险管理和内部控制管理系统,将是涉及集团内部各个企业、部门和人员的综合系统,因此必须能够满足大用户量、大并发情况下的高性能运作。用友NC系统已经在2010年9月发布《NC5.6 3万人Hpux的性能测试报告》。其中,平均反应时间、处理事务的能力、CPU利用率等指标均达到良好水平。

【NC事务平均响应时间】

UAP-NC平台除了提供标准的客户化交付模式外,可以通过功能强大的二次开发平台,根据企业应用的实际需求,进行贴身的项目开发,充分贴现客户的个性化。通过二次开发平台提供的各项工具,可以让技术或者实施人员方便地存取到UAP-NC平台系统资源,包括数据字典、表格、模板、组件、管理要素、控制函数等接口。

【开发建模管理】 解决方案的价值

基于COSO 框架的全面风险管理解决方案侧重于从企业整体层面制定风险战略、完善内控体系、利用IT 技术建立完善的风险管理流程和内部控制。帮助企业搭建风险管理的综合IT架构,建立风险管理的长效机制,从根本上提升风险管理的效率和效果。

6.1.1 实现全面风险与内控管理,提高企业竞争能力

 能够形成企业上下统一的内部控制管理标准,并通过规范化与系统化的业务流程及控制节点保障内控制度的有效实施。

 明确风险管理职责,将所有风险的管理责任落实到企业的各个层面,形成风险信息的收集、分析、报告系统,为风险的实时有效监控和应对提供依据。 避免企业重大损失,支持企业战略目标的实现。

 通过电子化的手段汇总整理内控体系建设过程中的相关手册、文档,避免在工作中翻阅大量文字资料,提升工作效率。

 对日常经营管理活动中出现的问题进行记录与跟踪以满足合规要求,并定期审核内控流程的执行有效性,生成内控评估报告。

 促进组织成员之间的信息交流和沟通,改善企业控制环境,提升内部控制管理效率。

6.1.2 快速遵从财政部、国资委相关管理条文要求

 涵盖财政部关于企业内部控制基本规范的17项控制内容和控制方法。

 覆盖国资委关于央企全面风险管理指引中要求的风险管理流程,特别是战略、财务、法律风险管理信息的搜集、风险评估、风险行为管理等方面

 符合深交所、上交所关于上市公司加强内部控制和信息披露方面的要求和控制点;

6.1.3 快速遵从SOX法规要求

 能够帮助管理层评估公司遵守SOX404法案的情况,保证内控报告的质量,提升管理层签署内控报告的信心。

 规范公司SOX404 测试工作的程序,提高SOX404测试工作效率,加强工作质量保证。 降低沟通协调的人力成本。

 降低遵从SOX 法案的长期成本,提高内部控制环境的整体效率。 统一国内公司与海外公司的内部控制标准和实施要求。

下载内控风险管理word格式文档
下载内控风险管理.doc
将本文档下载到自己电脑,方便修改和收藏,请勿使用迅雷等下载。
点此处下载文档

文档为doc格式


声明:本文内容由互联网用户自发贡献自行上传,本网站不拥有所有权,未作人工编辑处理,也不承担相关法律责任。如果您发现有涉嫌版权的内容,欢迎发送邮件至:645879355@qq.com 进行举报,并提供相关证据,工作人员会在5个工作日内联系你,一经查实,本站将立刻删除涉嫌侵权内容。

相关范文推荐

    集团企业内控与风险管理

    核工业集团内部控制与全面风险管理培训框架 ======================== 为贯彻落实中国核工业集团公司近期有关实现集团跨越式发展的要求,深入研究并积极探讨解决核电产业集团......

    风险管理、内控制度[优秀范文五篇]

    风险管理、内控制度 在国企预防腐败中的作用 国有企业是我国国民经济的重要支柱,是党执政的重要经济基础,是国家引导、推动、调控经济和社会发展的基本力量,是实现广大人民群众......

    国寿内控与风险管理

    国寿内控与风险管理 一、国寿内控与风险管理组织架构 国寿在董事会下设了风险管理委员会,作为内控与风险管理的最高决策机构,在总裁室下设内控与风险管理委员会指导相关工作......

    国有企业内控管理及财务风险防范

    国有企业内控管理及财务风险防范 摘要:企业经营管理中财务风险是不可能避免的,又因为财务风险具有危险性及潜在性,因此做好国有企业财务风险管理工作就显得极为重要。财务风险......

    内控与风险管理提升心得体会

    内控与风险管理提升心得体会众所周知,一个没有免疫系统、或免疫力偏低的生命体是不可能健康成长的,而内部控制就是企业“生命体”的免疫系统。因此,欲使邮政储蓄银行不断成长壮......

    内控与风险管理提升心得体会

    内控与风险管理提升心得体会 众所周知,一个没有免疫系统、或免疫力偏低的生命体是不可能健康成长的,而内部控制就是企业“生命体”的免疫系统。因此,欲使邮政储蓄银行不断成长......

    内控风险评估

    *****内部控制风险评估报告 根据财政部《行政事业单位内部控制规范(试行)》和单位《内部控制实施办法》有关规定,我们组织开展了对单位各部门的风险评估活动,现将结果报告如下:......

    银行风险内控

    银行风险内控 银监会的天职,就是防范风险,并且增强银行业的核心竞争能力 商业银行风险 信用风险 信用风险可以分为两种情况: 借款人或债务人没有能力或者没有意愿履行还款义务......