对于国有企业、上市公司而言,内部控制建设绝非简单堆砌制度文件,内控真正落地,最终要落到组织、岗位与人的权责划分之上。纵观大量国资巡视、审计披露的风险案例,很多资金挪用、资产流失、业务舞弊、数据造假问题,刨根溯源,往往都存在同一个底层诱因:不相容岗位混岗,多项关键职能集中于一人,岗位制衡机制失效。
岗位不相容职务分离,是现代内部控制最为基础、也最为核心的底层设计逻辑。通过把业务全流程当中相互冲突的职能拆分到不同岗位,构建岗位之间互相制约、互相校验的机制,从源头压缩舞弊差错的生存空间。岗位设计中,需要牢牢把握授权批准、业务经办、会计记录、财产保管、稽核检查五大核心分离原则,对组织岗位权责开展系统性梳理优化,筑牢企业风险防控的实体防线。
授权批准:把控业务入口的第一道闸门
授权批准职能,是决定是否执行某项业务的最终审批权限,把控业务事项的准入关口,判断业务事项是否符合制度要求、预算安排与合规条件,是管控业务合规性与权限的第一道防线。
授权批准岗位拥有业务的决定权,但不可以直接从事该项业务的具体经办操作。如果审批权限与执行权限归于同一人,就会形成“自己审批、自己执行”的局面,外部约束完全失效。既可能出现超出预算、违背制度的违规审批,也会为利益输送创造条件。尤其在采购、投资、资金支付、资产处置等高风险领域,审批权必须和执行权做硬性切割,从业务源头把住风险关口。
业务经办:业务落地实施的执行环节
业务经办,是将审批通过的业务转化为实际操作的执行过程,是业务落地的具体实施环节。经办人员负责开展业务对接、商务洽谈、业务执行、现场实施等具体工作,是业务事实的直接创造者。
经办人员只拥有业务执行权限,不得拥有对应业务的最终审批权,也不能负责该项业务的账务记账、实物资产保管工作。倘若经办人员同时可以做账、管资产,就能够在业务执行环节篡改业务事实,通过修改单据、隐匿资料掩盖不合规行为。业务经办岗位必须接受审批约束、财务记录约束以及事后检查监督,确保业务活动在既定规则框架内开展。
会计记录:客观留存完整的经济业务轨迹
会计记录职能承担业务活动专业账务处理、会计核算、凭证整理以及档案留存工作,客观、完整地记录企业全部经济业务轨迹,对外输出真实可靠的财务数据信息。
会计记录岗位必须保持业务上的独立,原则上不能由业务经办人员兼任。业务执行人员如果同时掌握账务处理权限,就有机会调整账务记录、隐匿不合规业务,造成财务信息失真。会计岗位依据合规审批单据开展账务处理,不受业务执行环节干预,完整还原业务真实面貌,保障账实相符,为经营决策、审计巡视提供真实可追溯的数据底座。
财产保管:守护企业资金与实物资产安全
财产保管职能,主要对企业货币资金、存货物资、固定资产、对外抵押物等各类实物与价值资产进行实际管控与安全维护,保障企业资产完整、状态可追溯。
管资产和记账务必须实现岗位分离,资产保管人员负责实物看管,但不得兼任资产相关的会计记账工作。如果一人同时管物又管账,就存在私下处置、挪用资产,同时篡改账面记录实现账面上“看不出问题”的巨大风险。出纳岗位就是最典型的实践:出纳保管资金,但不得兼任收入、费用、债权债务账簿登记工作,正是不相容分离原则最常见的落地体现。存货仓库管理、固定资产实物管理岗位同样适用这套管控逻辑。
稽核检查:保持独立的全流程复核校验
稽核检查职能,针对业务全流程开展合法性、合规性以及数据准确性独立复核,及时识别流程漏洞、操作差错与潜在舞弊风险,是业务闭环当中的监督环节。
稽核检查最核心的要求是独立性,开展检查工作的人员,不能参与被检查业务的授权审批、业务经办、财产保管、会计记录。一旦稽核人员本身参与业务,就会出现 “自己检查自己工作”,监督职能直接虚化失效。无论是内部审计、专项稽核、内控自查,监督主体都要和业务实施主体做岗位隔离,才能够客观公正揭示业务存在的各类风险缺陷。
严守内控核心红线:严禁关键职能一人兼任
核心红线要求:授权批准、业务经办、会计记录、财产保管、稽核检查,任意两个或两个以上的职能严禁由同一人兼任。这是内部控制的“防火墙”。
五项职能就像业务闭环当中的五道关卡,一旦两道及以上关卡交由同一个人掌握,岗位制衡防火墙就会被直接拆除。这种权限集中带来两类突出风险:一方面是主观舞弊风险,人员有机会利用多重身份绕过制度约束,开展违规操作;另一方面是非主观的操作差错风险,缺少交叉复核校验,工作失误难以被及时发现。对于国有企业而言,混岗造成的风险,不仅是经营损失,还极易触发国资监管、纪检巡察层面的合规问题。
现实管理场景中,很多企业,特别是下属分子公司、基层业务单元会面临人员编制紧张的现实困境,客观存在一人多岗的现实情况。这里需要厘清一个关键认知:人员少不等于可以突破不相容岗位的底层底线。
我们需要区分“绝对不相容”和“可补偿控制”。五大核心职能属于原则上绝对不能兼容的范畴,不能以人手不足为理由直接合并岗位。当组织确实受编制约束无法做到岗位完全拆分时,不能简单把职能合并了事,必须配套落地补偿性控制措施对冲风险:强化管理层定期抽查复核机制、严格执行关键岗位强制轮岗、增加专项审计频次、关键业务双人作业、定期开展岗位风险专项排查,用额外监督手段弥补岗位设置的客观短板,守住内控底线。
岗位不相容职务分离不是一套僵化教条的纸面制度,而是根植于业务全流程的风险管控思维。不少企业开展内控建设,把重心放在制度汇编、流程图表撰写,却忽略了最底层的岗位权责梳理。制度流程最终都要由岗位去执行,如果岗位权责设计本身存在先天缺陷,再完善的制度文本也难以真正落地生效。
企业内控体系建设应当下沉到组织最小单元,梳理各部门、各岗位实际承担的职能,全面排查混岗、权责交叉重叠风险点,把授权、经办、记账、保管、监督的制衡逻辑嵌入岗位说明书、权责清单当中。只有从岗位源头搭建起权责隔离的防火墙,才能够压缩风险滋生空间,实现业务运行透明可控,切实守护国有资产安全,保障企业持续稳健经营。