某银行内部控制审计典型案例研究.docx
- 文档编号:10665593
- 上传时间:2023-05-27
- 格式:DOCX
- 页数:39
- 大小:36.29KB
某银行内部控制审计典型案例研究.docx
《某银行内部控制审计典型案例研究.docx》由会员分享,可在线阅读,更多相关《某银行内部控制审计典型案例研究.docx(39页珍藏版)》请在冰点文库上搜索。
某银行内部控制审计典型案例研究
某银行内部控制审计典型案例研究
一、成立时刻:
二、内部控制概况
该行引入COSO内部控制五要素理念,实施《商业银行内部控制指引》、《上海证券交易所上市公司内部控制指引》和《企业内部控制大体规范》,制定内部控制建设计划和内部控制制度,由董事会、各级管理层、监事会和全部员工实施,决策、执行、监督彼此制衡。
别离由业务部门-一第一道内部控制防线
风险管理部门-…第二道内部控制防线
内部监督部门----第三道内部控制防线
2004年7月起建设全面风险管理体系
2006年改革内部组织架构
内部审计部门直接向董事会负责并报告工作,并垂直下设十个内部审计分部,负责涵盖内部控制的独立审计;
内控合规部门,在总行和各级分行设立的对髙级管理层和管理层负责的负责牵头内部控制建设、操作风险管理和合规风险管理。
三、内部控制审计概况
一、上市昔时,上交所《上市公司内部控制指引》发布实施,该行内部审计部门开始尝试内部控制专项审计。
二、2007年起具体组织实施年度内部控制评价,通过三年的探索、
借鉴、创新,慢慢形成较为完善的内部控制审计体系。
3、内部控制专项审计和年度审计项目纳入年度审计计划,经董事会审计委员会审议、董事会审议批准后实施。
三年来,该行内部审计部门采取非现场监测和现场测试相结合、审计检査和审计调研相结合的方式,共实施了14()多项审计活动,大体覆盖了该行公司治理、风险管理、内部控制全进程。
四、内部控制年度审计
1、公司层面
2、流程层面
3、信息技术控制层面
4、并表管理审计----母银行及附属公司的内部控制
公司层面控制的审计内容
主要关注公司治理、人力资源、企业文化、社会责任等管理层面的控制领域,围绕内部环境、风险评估、控制活动、信息与沟通、内部监督等五大控制要素展开,分为17个领域和82个于领域(如表所示)。
每一个领域下再细分为若干个关键风险点和控制点。
公司层面控制审计
序
号
索
引号
控制要
素
控制领
域
于领域
1
A
内部环
境
A.公司
治理
A1.泊理结构
A2•职责分工、职责边界及制衡机制
A3•决策机制和议事规则
A4•监督与问责机制
2
B
B•管理
层基调厶态
度
B1.管理层对内部控制的态度
B2•管理层对风险的接受态度
B3•管理层对企业文化逹设的态度
B4•管理层对履行社会责任的态度
3
C
C.内部
审计
C1.内部审计部门的组织结构与独立性
C2.内部审计工作规则
C3•内部审计活动
C4.内部审计计划
C5•就审计发现的沟通
C6.内部审计人员的胜任能力
C7•内部审计部门的评佶
4
P
D.人力
资源
D1.组织架构及岗位职责
D2•人力资源计划与招聘
D3•培训与商职
D斗•薪酬与誇核激励
5
E
E.员工
行为守则
E1.员工行为守则的内容要求
E2•员工行为守则的拟定、修改及审批
E3•员工行为守则的获得渠道
E4.员工行为守则的沟通与培训
E5•员工对行为守则的定期声明
6
F
F.内部
控制实施的
F1.内部控制实施的激励约束机制
的逹立
激励约束机
制
7
G
G.法律
遭从
G1•重事会的责任
G2•法律部门的设立及其职责
G3•监督机制
G4•宣传教育
8
H
风险评
估
H.风险
评估与管理
H1.风险管理架构体系
H2•风险识别
H3.风险评估
H4•风险控制与监督
9
1
控制活
动
I•公司
政策与流程
11•政策与流程的制定
12•政策与流程的修改及审批
13•政策与流程的沟通与传递
14•政策与流程执行情况的监督
1
0
J
J.投资
策略与管理
J1•投资管理委员会的设立
J2•投资管理委员会章程
J3•投资项目专责团队
J4•投资风险管理政策和程序
J5•般权投资
1
1
K
K.关联
方交易
K1•政策制度的建立
K2•机构设畫与权责分配
K3•控制和监督
1
L
L.财务
L1•会计政策和财务报告制度
2
报吿与信息
披露
L2•岗位分工与职责、权限安排
L3•财务人员的技能和专业知识
L4•非常规、复杂或特殊交易的账务
处理的控制
L5•财务报吿和信息披需
L6•监督和控制
1
3
M
N.控制
活动
N1.不相容职务分离控制
N2.授权审批控制
N3•会计系统控制
N4.财产保护控制
N5•预算控制
N6•运营分析控制
N7•绩效考评控制
N8•重大风险预誓机制
N9•反洗钱控制
1
4
N
O•并表
管理
()1•职能分工
02.并表管理制度体系
()3•资本充足率管理
()4•大额风险暴露管理
()5•内部交易管理
()6•其它风险管理
()7•并表管理信息系统
1
()
信息与
P信息
P1.信息的收集、处理与传递
■
沟通
与沟通
P2•沟通、交流与反馈
1
6
P
Q.反舞
弊
Q1•反舞弊工作机制的建立
Q2•举报投诉制度和举报人保护制度的逹立
Q3•舞弊举报的接收、调査、处理
Q4•就舞弊与管理层的沟通报吿
Q5•反舞弊、投诉举报制度的制定、
修改
Q6•重事会对反舞弊工作的监督与
管理
1
7
Q
内部监
督
R监督
与纠正
R1•监督与纠正的体系架构和职责
权限
R2•监督和纠正的制度逹设情况
R3•监督执行情况
R4.纠正执行情况
R5•内部控制评价执行情况
R6•内部控制自我评估
R7.内部控制信息的披露
流程层面控制的审计内容
包括银行类和非银行类业务的28个流程和144个于流程
流程层面控制审计内容
业
务类别
业务
线
流程
子流程
银
行类
一•公
司业务
()1.信
贷
贷款
贷款风险拨备
抵债资产
核销贷款
()2.存
款
存款
03.票
据融资
贴现
协议付息贴现
赎回式贴现
委托代理贴现
银行汇票转贴现买入
异地持票转贴现买入
银行汇票转贴现卖岀
部分放弃追索权贴现
买入返售
卖出回购
系统内票据存管买入
集中账务处理
银行承兑汇票
04.贸
进口信用证
易融资与
国际结算
出口信用证
进口代收
出口托收
国际担保
进口信用证与进口代收押汇
进口TT融资
提货担保/提单背书
进口信用证代付
进口代收项下代付
进口TT项下代付
出口信用证项下打包贷款
岀口信用证项下押汇与贴现
岀口托收项下押汇与贴现
出口发票融资
信用证保兑
进口保理
出口双保理
非买断型出口单保理
福费廷
国内单保理
国内双保理
国内发票融资
国内信用证项下打包贷款
国内信用证下卖方发票融资
国内信用证下买方发票融资
国内商品融资
二•投
行业务
05•投
资银行
常年顾问及其他
投融资顾问
资信证明
银团贷款
三•零
售业务
()6.个
人存款
个人存款
()7.个
人贷款
个人住房贷款
个人消费贷款
个人经营贷款
()8.信
用卡
信用卡
09.私
人银行
私人银行
四•资
产管理
10.资
产托管
资产托管
11.企
业年金
企业年金
12.贵
个人账户黄金买卖
金属
代理实物黄金交易
代理黄金清算
13.理
财
固定收益理财业务
国际市场理财业务
资本市场理财业务
区域理财
五•交
易与销售
(资金)
14.债
券投资与
交易
人民币债券
外币债券
15.外
汇资金交
易
人民币外汇资金交易
外汇资金交易
16.货
币市场业
务
本币同业拆借
公开市场业务
外币同业拆借
17.衍生产品交易
代客衍生产品交易
自营衍生产品交易
18.承
销发行
承销发行
信贷资产证券化
六•支
付与结算
19.运
行管理
会计要素管理
参数管理
权限卡管理
于系统的系统及辖内往来清
算与对账
外汇汇款
大额跨行清算
大额取现管理
现金管理
金库管理
自助银行及自助机具管理
后台监督
本外币结算
客户账户服务
保管箱
支票
结算与现金管理
上门收款服务
向人行领缴现金
假币、代保管及其他
七•中
间业务
20.电
于银行
网上银行
电话银行
手机银行
21.代
代理收付
理
代理同业结算
代理地方财政收付
代理保险(对公)
代理基金(对公)
代理非税收
代理保险(个人)
代理个人收付
代理国债
代理基金(个人)
银期
银关通
银财通
银税通
第二方存管(对公)
第二方存管(个人)
个人信息服务
八•其
他
22.财
务会计管
理
财务报表编制
固定资产管理
税收
其他资产减值准备
财务集中管理及费用报销
集中采购
财务审查委员会
成本与预算管理:
成本管理
预算管理
23.资
产负债管
理
国债
人民币资金集中管理
存放同业
拆放同业
经济资本管理
外汇资金营运
准备金调缴
人民币资金营运
外汇资金的管理
24.产
品创新
产品创新管理
25.其
他管理
绩效考核
员工薪酬
档案管理
安全保卫
非
银行类
26.租
赁
租赁及售后回租
转让应收租赁款
27.基
金
产品管理
销售管理
投资管理
核算管理
2&投
资咨询
投资咨询
信息技术层面控制的审计内容
分为信息技术公司层面、一般控制、应用控制三个方面,包括
14个领域和61个子领域
号
2
别
领域
子领域
CE
控制环境
信息科技组织和关系
人力资源管理
对用户教育和培训
RA
/
2
风险评估
风险评估
司层
直接的职能或活动管理
面
CA
信息处理
控制活动
物理控制
职责分离
1C信
信息构架
息与沟通
管理层目标和方向的传达
IM
监控
性能及容量管理
监督
内部控制的足够程度
般控
制
PD
程序开发
开发管理
项目需求与立项
项目定义与计划
项目执行与监控
项目关闭
TM
测试管理
测试环境
测试前移
版本交付与测试申请
测试启动与准备
测试执行
测试问题管理
测试变更管理
测试总结与投产
评价及报告
PM
运行维护
物理环境安全
生产运行管理
性能与容量管理
备份管理
服务水平协议
ITC
1T系统连续性风险分析
IT系统连
IT系统连续性计划的建立
续性
1T系统连续性计划的测试和演练
信息安全组织和信息安全管理制度
操作系统访问控制管理
IS信
业务数据的访问控制管理
0
息安全
应用系统访问控制管理
网络安全管理
物理安全管理
用户管理
AIX.
AIX操作
系统
UNIX服务器安全
UNIX系统网络通讯
1
UNIX系统资源环境
UNIX文件系统及目录保护
UNIX日志及监控审计
用控
ORA
Oracle数
据库
Oracle用户管理
制
系统网络通讯
2
Oracle文件系统及目录保护
Oracle日志及监控审计
CIS
路由器、父换机远程访问安全要求
3
CISCO路
路由器、交换机设备的认证、授权安全
由器、交换
要求
4
机
路由器、交换机设备密码加密设置和网络服
务安全要求
路由器、交换机路由协议和SNMP安
全阳置要求
路由器、交换机、刀片机日志审计安全配置
和特有要求
F1W
防火墙
防火墙设备远程访问安全配置要求
防火墙设备的认证、授权安全配置要求
防火墙策略管理安全配置要求
防火墙日志服务安全配置和特有要求
防火墙SNMP安全阳詈要求
五、内部控制审计标准
一、内部控制审计实务标准。
是该行内部控制体系各经营管理层级和各业务环节正常运行应当遵循的控制标准或要求,主要依据国内外监管法规、行业最佳控制实践和本行实际情形设定,涵盖经营管理、业务操作、产品和信息系统等各个领域,细化到每一个领域中的关键控制点。
二、内部控制审计认定标准。
包括对风险点的量级标准和对控制点的量级标准及在此基础上对内部控制缺点的认定标准、内部控制有效性认定标准。
该行将
内部控制缺点分为设计缺点和运行缺点,符合《企业内部控制规范》尺其配真指
引的规定,缺点按影响控制目标的严峻程度分为重大、重要和一般三个品级。
内部控制缺点认定标准
陷
等
级
定义
认定标准
定量标准
定性标准
大
指一个或多个控制缺陷的组合,可能导致企业严重偏离控制目标。
财务报表的错报金额落在如下区间:
1、错报》利润
总额的5%;
2、错报'资产
总额的3%;
3、错报》经营收入总额的1%;
4、错报二所有
者权益总额的l%o
1、缺乏民主决策程序;
2、决策程序导致重大失误;
3、违犯国家法律法规并受到处罚;
4、中髙级管理人员和高级技术人员流失严重;
5、媒体频现负面新闻,波及面广;
6、重要业务缺乏制度控制或制度系统失效;
7、内部控制重
大或重要缺陷未得
到整改
财务报表的错
]、民主决策程
报金额落在如下区
序存在但不够完善;
间:
2、决策程序导
1、利润总额的
致出现一般失误;
指一个或
3%<错报V利润总
3、违反企业内
多个控制缺陷
额的5%;
部规章,形成损失;
的组合,其严重
2、资产总额的%
4、关键岗位业
-
程度和经济后
W错报V资产总额
务人员流失严重;
要
果低于重大缺
的3%;
5、媒体出现负
陷,但仍有可能
3、经营收入总
面新闻,波及局部区
导致企业偏离
额的%<错报V经营
域;
控制目标。
收入总额的1%;
6、重要业务制
4、所有者权益
度或系统存在缺陷;
总额的%€错报V所
7、内部控制重
有者权益总额的
要或一般缺陷未得
1%O
到整改
除重大缺
财务报表的错
1、决策程序效
陷、重要缺陷之
报金额落在如下区
率不髙;
般
外的其他控制
间:
2、违反企业内
缺陷。
I、错报V利润
部规章,但未形成损
总额的3%;
失;
2、错报V资产
3、般岗位业
总额的%;
务人员流失严重;
3、错报V经营
4、媒体出现负
收入总额的%;
面新闻,但影响不
4、错报<所有
大;
者权益总额的%。
5、般业务制
度或系统存在缺陷;
6、般缺陌未
得到整改。
7、存在的其他
缺陷
有效性审计结论分为有效、大体有效、关注、特别关注、无效五
级。
其概念及认定标准如表所示
内部控制有效性认定标准
等
级数
控
制有效
性等级
定义
认定标准
1
有
被评价对象
被评价对象没有重大缺陷
效
的内部控制系统
运行有效
和重要缺陷;内部控制设计适当且得到贯彻执行,不存在控制过
度和控制不足的情况
2
基
本有效
被评价对象
的内部控制系统
运行基本有效
被评价对象没有重大缺陷和重要缺陷;内部控制设计适当但个别执行效果不佳,存在控制过度可能,不存在控制不足的情况
3
关
注
被评价对象的内部控制系统运行结果可以接受,不会对我行战略目标的实现产生实质性影响。
被评价对象没有重大缺陷和重要缺陷;存在少量内部控制设计缺陷,存在控制过度和控制不足的情况。
4
特
别关注
被评价对象的内部控制系统运行水平需要改进和予以关注
被评价对象存在重要缺陷;内部控制存在较多设计缺陷且涉及范围较广,控制不足情况较为严重;违反行内规章制度并受到总行处罚
5
无
效
被评价对象
的内部控制系统
被评价对象存在重大缺陷;
存在无控制或控制失效的情况;
运行无效
违反监管机构规定并受到处罚。
内部控制缺点和有效性之间存在的对应关系如表所示:
有效性标准与缺点标准的对应关系表
缺陷标
准
有效
性标准
对应说明
重大
无效
当存在一个或多个内部控制重大缺陷
时,应当作出内部控制无效的结论
重要
特别
关注
重要缺陷应当引起董事会、经理层关
注,或特别关注
关注
一般
基本
有效
当存在一般缺陷时,且缺陷数量超过管理层可容忍范围时,可以作出内部控制基本有效的结论
有效
当存在一般缺陷,且缺陷数量在管理层可容忍范围内时,可以作出内部控制有效的结论
风险品级划分为低.较低.中等.较高、高五级(如表所示):
风险点分级标准
风险点
分级
认定标准
A+(髙)
影响力高,可能性较大的事件;或影响力高,几乎肯定发生的事件。
A(较高)
影响力高,有可能或可能性很小发生的事件;影响力较高,有可能或可能性较大的事件;影响力中等,可能性较大或几乎肯定发生的事件。
A-(中等)
影响力高,不太可能发生的事件;或影响力较髙,发生的可能性很小的事件;影响力中等,有可能发生的事件;影响力较低,发生的可能性较大的事件;影响力较低但几乎肯定发生的事件。
B+(较
低)
影响力较高,不太可能发生的事件;影响力中等或较低,有可能性发生的事件;影响力很低,发生的可能性较大的事件。
B(低)
影响力低或较低,不太可能或发生的可能性很小的事件。
控制品级划分为一般控制二级、一般控制一级.重要控制二级.
重要控制一级、关键控制五级(如表所示)。
控制点分级标准
控制点分
级
认定标准
Aa+(关
键)
对可能引起重大的业务失误、为公司带来重大的财务损失,并可能导致财务报告中的重大的实质性错报等重大缺陷进行有效控制
Aa(重要
一级)
对可能引起较大的业务失误、为公司带来较大的
财务损失等重大缺陷进行有效控制
Aa-(重要
二级)
对日常运营造成一定程度的影响、为公司带来一
定程度的财务损失等重要缺陷进行有效控制
Bb+(—般
一级)
对日常运营带来轻微损害、可能导致轻微的财务损失的一般缺陷进行有效控制
Bb(一般
二级)
对日常运营带来非常轻微的损害、可能导致非常
轻微的财务损失的一般缺陷进行有效控制
六、内部控制审计步骤
(一)梳理风险点和控制点
以公司层面为例,该行在梳理风险点和控制点的进程采用了以下步骤:
一是査阅和分析公司治理文件。
二是査阅和分析公司管理制度。
三是査阅和分析反映公司治理迸程和管理制度执行情形的记录文件或报告等。
四是问卷调査和审计访谈。
(二)构建价值链风险控制矩阵
该行采用风险控制矩阵的构建方式,按价值形成进程,排列不同控制领域、部门、流程、业务单元、产品/服务等在前中后台的位置,以此明确各部门的职责关系。
以价值链矩阵为联系纽带,将银行的具体业务环节、控制活动和风险联系起来,形成各项业务和管理活动的视图。
以该行公司层面控制内部环境审计为例:
该行按照《企业内部控制大体规范》,以公司治理等一级控制领域和二级控制领域为列,以风险点描述、控制点描述、审计标准、审计依据、测试步骤(审计流程)、测试结果等为行,构建内部环境的风险控制矩阵(如下表所示)开展内部环境审计
内部环境风险控制矩
理
结
构
形
同虚设
审计小组根据公司章程、履职情况,会议纪要等实际情况进行7描述
依法制定对公司股东、董事、监事和高级管理人员具有约束力的公司章程;设立股东大会、董事会、监事会和髙级管理层并履行职责,其成员应具备相应的任职专业知识和业务工作经验
《公司法》
《上市公司治理准则》
《企业内部控制基本规范》;公司章程
①查阅公司章程,公司治理制度,确认公司治理结构的健全性;②商请董事会办公室提供董事会及其专门委员会提供汇总的履职记录,商请监事会办公室提供监事会汇总的监督记录,进行控制测试
发
现
缺
陷
公
司
治理有效
会
层”
审计小组根据股东大
公司决策、执行、监督分离,形成制衡机制;股东大
《
企业内部控制基本
①査阅
“三会一层”即股东大会、董事会、髙级管理层授权
发
现
缺
陷
会
层
公
司
治理
未
会、公
会是公司的
规
管理办法,确
确
司董
权力机构,
范》;
认制度建设
控
定
事会、
董事会对股
股东
的健全性;②
制
职
髙级
东(大)会
大会、
根据授权执
有
责
管理
负责,依法
董事
行情况进行
效
分
层的
行使企业的
会、监
控制测试,确
工,
逐级
经营决策
事会
认制度的执
未
授权
权;监事会
授权
行情况
建
及执
对股东大会
管理
立
行情
负责,对董
办法
职
况等
事、髙级管
责
实际
理人员进行
边
情况
监督;高级
界
进行
管理层对董
及
7描
事会负责,
制
述
依法实施经
衡
营管理权
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 银行 内部 控制 审计 典型 案例 研究