Internal control và COSO
- Internal control là quá trình do hội đồng, ban điều hành và nhân viên vận hành, nhằm tạo bảo đảm hợp lý (không tuyệt đối) về đạt mục tiêu hoạt động, báo cáo và tuân thủ (COSO 2013).
- Mục tiêu RORCS: risk management, operations, reporting, compliance, safeguarding assets.
- FRC guidance: hệ thống gồm chính sách, văn hóa, cơ cấu, hành vi, quy trình; bốn yếu tố là risk assessment, kiểm soát để giảm rủi ro, thông tin và truyền đạt, theo dõi và soát xét. Hội đồng xét cả chi phí, lợi ích và ảnh hưởng của văn hóa, cách thưởng phạt.
- COSO cube ba chiều: mục tiêu (operations, reporting, compliance), năm thành phần, cấp tổ chức (entity level, division, operating unit, function).
- Năm thành phần: control environment, risk assessment, control activities, information and communication, monitoring activities; cụ thể hóa thành 17 nguyên tắc.
- Hạn chế của khung: nhìn vào bên trong, thiên về sự kiện đột ngột, làm risk assessment trông dễ, bỏ qua vai trò bên liên quan.
Vì sao kiểm soát thất bại
- Giới hạn cố hữu: chi phí lớn hơn lợi ích, quyết định thiếu cân nhắc, sai sót và gian lận, thông đồng, bị bỏ qua hoặc vượt quyền, chỉ cho giao dịch thường lệ, không lường trước, phụ thuộc cách xử lý dữ liệu, không cập nhật.
- Swiss cheese model (Reason): organisational influences, unsafe supervision, preconditions for unsafe acts (latent failures) và unsafe acts (active failures); sự cố khi lỗ hổng các lớp thẳng hàng; cần văn hóa báo cáo.
- Mỗi điểm yếu trong bài: dữ kiện, vì sao là điểm yếu và hệ quả, khuyến nghị cụ thể.
Tầm quan trọng và hậu quả
- Mỗi nhóm bên liên quan cần kiểm soát theo cách khác nhau; quá nhiều kiểm soát cũng là vấn đề.
- Hậu quả của kiểm soát yếu và không tuân thủ: tổn thất, phạt, mất giấy phép, trách nhiệm cá nhân của giám đốc, danh tiếng, chi phí vốn, quyết định sai, đe dọa hoạt động liên tục.
Các loại kiểm soát và APIPS
- Phân loại: corporate đến transaction; administrative và accounting; prevent, detect, correct, direct; discretionary và non-discretionary; voluntary và mandated; general và application; financial và non-financial.
- Prevent chặn trước, detect phát hiện sau, correct giảm hậu quả, direct định hướng hành vi; áp được cho sai sót, lãng phí và tác hại môi trường.
- APIPS: authorisation, performance reviews, information processing, physical controls, segregation of duties.
- Khuyến nghị đạt chuẩn nói rõ làm gì, ai làm, bao lâu một lần, xử lý thế nào khi phát hiện vấn đề, và cân chi phí.
Thông tin và báo cáo
- Thông tin tài chính, phi tài chính, bên ngoài; ba cấp strategic, tactical, operational.
- ACCURATE: accurate, complete, cost-beneficial, user-targeted, relevant, authoritative, timely, easy to use.
- Báo cáo theo ngoại lệ nguy hiểm khi kênh hỏng; rủi ro lớn cần xác nhận chủ động.
- Kiểm soát cho báo cáo tài chính: bút toán, ước tính, IT; đầy đủ, chính xác, đúng tài khoản, cut-off, dữ liệu sẵn sàng. Báo cáo bền vững cần định nghĩa chỉ số, người chịu trách nhiệm dữ liệu, đối chiếu nguồn độc lập, soát duyệt, assurance.
- Soát xét hằng năm của hội đồng: thay đổi rủi ro, phạm vi và chất lượng theo dõi, mức báo cáo lên hội đồng, khiếm khuyết trọng yếu, quy trình báo cáo công chúng.
- Công bố cho cổ đông: hội đồng chịu trách nhiệm; chỉ bảo đảm hợp lý; quy trình soát xét; khiếm khuyết gây tổn thất trọng yếu. Sarbanes–Oxley yêu cầu kết luận về hiệu quả kiểm soát đối với báo cáo tài chính, công bố material weakness, kiểm toán viên báo cáo về đánh giá đó.
- Kiểm toán môi trường: thống nhất chỉ số, đo và kiểm tra, báo cáo; kiểm toán bền vững xét cả tác động xã hội và độ tin cậy của số liệu công bố.
Audit committee, internal audit, độc lập
- Audit committee: ≥ 3 NED độc lập (2 với công ty nhỏ hơn), ≥ 1 người có kinh nghiệm tài chính gần đây, terms of reference; theo dõi báo cáo, kiểm soát, độc lập kiểm toán viên; giám sát kiểm toán nội bộ; chính sách dịch vụ phi kiểm toán; whistleblowing; phản hồi khuyến nghị.
- Audit committee giám sát kiểm toán nội bộ vì: định hướng theo chiến lược, chú ý tuân thủ, độc lập với người bị kiểm toán, thẩm quyền.
- Cần kiểm toán nội bộ khi: quy mô và phức tạp, sự cố và vấn đề kiểm soát, chi phí so với lợi ích, ngành bị quản lý chặt; chưa có thì audit committee xem xét hằng năm.
- Độc lập của kiểm toán nội bộ: báo cáo cho audit committee, không kiểm toán bộ phận cũ hay hệ thống mình thiết kế, tiếp cận không hạn chế, luân chuyển. Đánh giá chất lượng theo phạm vi, thẩm quyền, độc lập, nguồn lực.
- Phản hồi khuyến nghị: thực hiện, làm cách khác, chấp nhận rủi ro có phân tích chi phí lợi ích, bác bỏ có bằng chứng; audit committee theo dõi bảng phát hiện còn mở.