企業文化內部控制設計實務
目前,理論界對于企業文化內部控制設計概念還沒有統一的定義。中天恒3C框架認為,企業文化的內部控制設計,是在遵循國家和企業文化相關法規制度的基礎上,以國家監管部門制定的內部控制規范及其應用指引為依據,結合各自企業文化實際情況,用系統控制的技術和方法,構建企業自身企業文化內部控制體系的動態過程。簡單說,企業文化內部控制設計是構建企業文化內控的首要環節。
企業文化的定義及內控設計流程
一般而言,企業文化的定義大致有三種。狹義的定義認為,企業文化屬于意識范疇,僅僅包括企業的思想、意識、習慣、感情領域。廣義的定義認為,企業文化是指企業在創業和發展的過程中所形成的物質文明和精神文明的總和,包括企業管理中的硬件與軟件、外顯文化與隱型文化(或者稱為“表層文化與深層文化”)兩部分。折中定義認為,企業文化是指企業全體員工在長期的創業和發展過程中培育形成并共同遵守的最高目標、價值標準、基本信念及行為規范,是企業理念形態文化、物質形態文化和制度形態文化的復合體。
《企業內部控制應用指引第5號——企業文化》(以下簡稱《五號應用指引》)第二條規定:“本指引所稱企業文化,是指企業在生產經營實踐中逐步形成的、為整體團隊所認同并遵守的價值觀、經營理念和企業精神,以及在此基礎上形成的行為規范的總稱。”《五號應用指引》中定義的企業文化,是指企業為整體團隊所認同并遵守的價值觀、經營理念和企業精神,高度概括了企業文化的內容。
企業應當根據《五號應用指引》的要求,通過設計內部控制手冊,使全體員工了解企業文化的內部機構設置、崗位職責、業務流程等情況,明確權責分配,正確行使職權,從而促進企業加強企業文化建設,充分發揮企業文化在企業發展中的重要作用。
隨著知識經濟時代的到來,創造知識產品的腦力勞動將成為社會勞動的主要形式。這預示著文化管理必將取代科學管理,成為知識經濟時代唯一適用的管理模式。對待復雜的、無形的腦力勞動,企業的管理重點則必須轉移到進行“自我控制”的軌道上來。也就是說,企業要注重滿足員工自我實現需要的內在激勵,注意更充分地尊重員工,鼓勵員工的敬業精神和創新精神,并且在價值觀方面取得共識,而培育共同價值觀正是企業文化建設的核心內容。
同時,在服務致勝時代,理性管理必然讓位于以人為中心的、高度重視觀念和情感因素的非理性管理模式,即文化管理。這種管理模式并不排除理性因素,而是使之與非理性因素有機結合,相得益彰。
企業文化內部控制設計是個復雜的系統工程,基本流程包括設計準備、設計實施、試行及完善等。中天恒在豐富的內部控制設計實踐中總結的描述現狀、風險評估、設計控制是內部控制設計的三個關鍵方面,同樣適應企業文化內部控制設計。不過,根據企業文化內部控制設計的需要,在基本流程的基礎上,還要有更多層次的具體流程,每個具體流程中需要明確工作內容、方法、步驟以及相應的表單等,要突出企業文化內部控制設計的特色。
描述企業文化現狀
企業構建與實施企業文化內部控制,首先要在認真學習領會國家法律法規的基礎上,對企業文化的現狀進行仔細梳理,了解企業文化的現狀。梳理企業文化現狀的工作涉及方方面面,主要包括:
1、梳理描述制度文件。梳理描述制度文件,是梳理企業文化方面的內部管理制度或相關文件,重點關注有無企業文化的方面的相關制度,是否完善、是否執行;有無具體可控的操作文件或表單等等。筆者注意到,對大多數企業來說,企業文化制度是比較欠缺的。
2、梳理描述現狀業務流程。企業文化現行的業務流程到底怎么樣,包括哪些環節,是否能有效控制企業文化風險,并要將企業文化方面的現狀業務流程用圖表的形式描繪出來。
3、確定業務流程目錄。根據企業文化的實際情況,確定企業文化的業務流程目錄。這可為企業構建與實施企業文化內部控制界定邊界。企業不同,企業文化的業務流程目錄肯定也不一樣。簡單說,企業文化業務流程可簡單分為企業文化的建設和評估兩個主要階段。
本階段企業文化內部控制設計工作的成果是形成《企業文化內部管理制度或相關文件情況表》、《企業文化流程目錄》、《企業文化業務流程圖、表》等。
評估企業文化風險
企業文化風險評估的基本程序為:識別企業文化風險,并進行具體描述;分析企業文化風險,編制企業文化風險分析表;評價企業文化風險,編制企業文化風險評價表;確定企業文化風險應對策略;提出企業文化重大風險解決方案。在實踐中,企業文化風險分析及其評價是合在一起進行的。而企業文化重大風險解決方案的提出要看企業是否需要,這也可以在企業文化內部控制設計完成后單獨進行。
1、識別并描述風險。評估企業文化風險,首先要把企業文化具體風險識別出來,然后整理出整體層面的風險。企業文化具體風險是多種多樣的,因企業的不同而不同。關于企業文化風險,按照《五號應用指引》要求,在評估企業文化風險時,設計人員至少應當關注下列風險:缺乏積極向上的企業文化,可能導致員工喪失對企業的信心和認同感,企業缺乏凝聚力和競爭力;缺乏開拓創新、團隊協作和風險意識,可能導致企業發展目標難以實現,影響可持續發展;缺乏誠實守信的經營理念,可能導致舞弊事件的發生,造成企業損失,影響企業信譽;忽視企業并購重組中的文化差異和理念沖突,可能導致并購重組失敗。
2、分析風險。企業文化理風險分析的內容很多,一般應從成因和結果兩個方面進行,并編制企業文化風險分析表。
3、評價風險。企業文化風險評價應從可能性和影響程度兩個維度進行,根據評價結果進行風險排序、劃分風險等級,并編制企業文化風險評價表。
4、選擇風險應對策略。企業文化風險應對是根據風險評價的結果,針對不同等級風險選擇企業文化風險應對策略的過程。不同等級的企業文化風險采取的應對策略不一樣,一般有規避、降低、轉移、接受等策略。不論選擇哪種策略應對企業文化風險,都需要編制企業文化風險應對表。
5、編制風險數據庫或繪制風險圖譜。依據企業文化風險評估的結果編制企業文化層面的風險數據庫或繪制風險圖譜。企業文化風險數據庫基本要素包括業務流程、風險描述、風險分析、風險排序、應對策略、剩余風險等,也可以加上內部控制設計完成后控制措施、控制部門或崗位等等。風險圖譜一般適用于公司層面的風險描述。
本階段企業文化內部控制設計工作的成果是形成《企業文化風險及其描述表》、《企業文化整體層面風險清單》、《企業文化風險分析表》、《企業文化風險評價表》、《企業文化風險應對策略表》、《企業文化風險解決方案》等。
設計企業文化內部控制
設計企業文化控制,就是在評估企業文化風險的基礎上,設計企業文化內部控制的過程,是企業文化內部控制設計的關鍵環節。企業文化內部控制設計基本程序包括:確定企業文化關鍵控制點;明確企業文化控制目標;提出企業文化控制措施;設計企業文化控制證據;完善企業文化相關制度;繪制企業文化控制流程圖;編制企業文化控制矩陣。
1、設計關鍵控制點。企業在構建與實施企業文化內部控制過程中,要針對企業文化風險評估的結果,確定企業文化的一般控制點和關鍵控制點,并編制企業文化控制要點表。確定企業文化的一般控制點和關鍵控制是件很困難的事,要根據企業實際情況確定,也因人們的專業判斷的不同而不同。《五號應用指引》重點對企業文化的建設、企業文化的評估等環節進行規范。
2、設計控制目標。企業文化內部控制目標就是要保證企業文化合法、安全、有效、可靠,從而有效控制缺乏積極向上的企業文化,可能導致員工喪失對企業的信心和認同感,企業缺乏凝聚力和競爭力;缺乏開拓創新、團隊協作和風險意識,可能導致企業發展目標難以實現,影響可持續發展;缺乏誠實守信的經營理念,可能導致舞弊事件的發生,造成企業損失,影響企業信譽;忽視企業并購重組中的文化差異和理念沖突,可能導致并購重組失敗等方面的風險。實際工作中,企業文化內部控制目標應根據識別出來的企業文化可能存在的具體風險來設計,不能固定化、模式化。
3、設計控制措施。根據《企業內部控制基本規范》要求:企業應當加強文化建設,培育積極向上的價值觀和社會責任感,倡導誠實守信、愛崗敬業、開拓創新和團隊協作精神,樹立現代管理理念,強化風險意識。董事、監事、經理及其他高級管理人員應當在企業文化建設中發揮主導作用。企業員工應當遵守員工行為守則,認真履行崗位職責。企業應當加強法制教育,增強董事、監事、經理及其他高級管理人員和員工的法制觀念,嚴格依法決策、依法辦事、依法監督,建立健全法律顧問制度和重大法律糾紛案件備案制度。
4、設計控制證據。為了企業文化制度能夠有效實施,需要制定必要的表單,作為企業文化制度的附件,為企業文化過程留下控制證據。企業文化相關文件資料很多,包括企業發展愿景、價值觀、文化規范、員工行為守則、企業文化溝通記錄、員工文化教育和熏陶記錄、企業文化評估報告等。
5、優化控制制度。企業需要建立一系列制度體系和機制保障,促進企業文化的作用得到有效發揮。企業文化控制制度不是獨立建立一套新的制度,而是將內部控制思想嵌入到企業文化制度中去。企業文化制度應制定多少個,內容包括哪些,這因企業的不同而不同。
《五號應用指引》界定了企業文化的定義,描述了企業文化中的風險,明確了企業文化的建設、企業文化的評估方面的控制措施,對優化企業文化制度具有重要意義。
6、繪制控制流程圖。一般而言,企業文化內部控制流程圖大多業務流程圖,都沒有標注企業文化風險點和控制點。中天恒3C框架主張繪制企業文化控制流程圖要根據企業文化流程、風險點、控制點及其相關的控制措施,結合具體單位的實際情況來繪制。特別要強調的是應把企業文化內部控制流程和企業文化流程整合在一起,并在圖上標示風險點和控制點。
7、編制控制矩陣。企業文化控制矩陣是對企業文化流程圖中風險點、控制措施和控制證據等的詳細說明與描述,是企業文化內部控制設計結果的集中體現,也是企業內部控制管理手冊重要的組成部分,是上述工作的綜合匯總。
