内部控制失效,企业可能一夜之间崩溃
未来内部控制的核心是运用人工智能进行预防与教育
应将内部控制升级视为战略性投资

[Yoon Manho的金融聚焦]内部控制是企业的“品牌”与“文化” View original image

如果内部控制系统失灵,即使原本发展良好的企业也可能在一夜之间走向崩溃。


这是我在纽约工作期间的事。2001年“9·11”事件发生后不久,美国知名能源企业安然的财务造假案便爆发。安然曾入选“美国最具创新力企业”和“最适宜工作的100家公司”,其账目遭操纵的消息令人震惊。此事最终导致大型企业安然破产,高管遭拘捕。同年,美国第二大通信公司世通也因财务造假案相继破产。该公司将运营成本重新分类为资本性支出,并在长期内进行摊销,从而虚增当期净利润。曾负责安然和世通外部审计、位列全球五大会计师事务所之一的安达信也随之关闭。


为恢复美国资本市场的信任,美国国会于2002年迅速制定《萨班斯-奥克斯利法案》,采取了强化首席执行官和首席财务官对财务报表最终签署及责任、强制外部审计师每年评估内部控制系统、加强外部审计师独立性等措施。


最近6年间,即2020年至2026年4月,韩国国内金融公司发生的金融事故共计609起,涉及金额达1.02429万亿韩元,且金融事故呈逐年增加趋势。尽管企业层面对内部控制的努力持续不断,为何事故不仅没有减少,反而日益增加?对于贷款诈骗、侵占、背信等反复出现的类似事故,应如何建立能够事前预防、及早发现的系统?为何事故总会在发生过的地方反复发生?


近期,韩国各金融机构纷纷引入责任架构图制度,以更明确、更严格地落实内部控制相关职责与责任。在进入人工智能时代的当下,应该重温沃伦·巴菲特的话:内部控制失效对企业信任和声誉的打击,远比财务损失更致命,“建立声誉需要20年,毁掉它只需5分钟”。


如何有效运行内部控制系统

毋庸置疑,内部控制事关公司的生存。因此,从公司治理层面看,股东大会、董事会、董事会下属小组委员会、首席执行官及管理层均应根据各自职责制定内部控制标准和战略,检查与评估执行情况,并依据责任适用责任架构图,以全公司的治理体系加以应对。监管机构也正将此纳入制度规范。


随着近期进入人工智能时代,要有效实施内部控制,人工智能的支持已不可或缺,包括责任架构图的变更事项、规章修订事项、客户尽职调查、反洗钱常态化检查,以及为保护金融消费者而必须遵守的事项等。目前的趋势是借助人工智能代理,自动检查职责分工是否恰当,以及审批、对账、访问控制等核心事项是否得到有效执行。


以下介绍几项我在长期组织工作中认为实际成效显著的内部控制系统。


第一是内部举报制度。仅仅存在内部监督者这一事实,就能减少事件事故的发生次数。越早发现事件事故,后续处置就越简单,组织损失也越小。若发现过晚,事故规模往往会呈几何级扩大,内部控制防线也会被不断撕开更大的缺口。要成功运行内部举报制度,公司必须严格保护举报人的身份秘密,并给予相应奖励。更重要的是通过意识建设和教育,避免企业文化沦为单纯的监视与检举,而是引导企业走向正道与伦理经营。


第二是严格实施强制休假制度及运行工作备份系统。美国联邦储备委员会赴银行开展检查时,首日首先要求提供的资料便是这两项。强制休假是从风险管理角度出发,要求员工在一定期间内强制离岗休假的制度。对于未遵守制度、持续工作的人员,应查明其原因并核查潜在风险。员工实行强制休假后,负责备份的人员才能接手相关工作并顺利开展,也能审查前任人员所做工作的正误。希望所有企业都能从严格落实内部举报制度、强制休假制度和工作备份机制做起,以提升内部控制成效。


内部控制的核心在于运用人工智能进行预防与教育

未来企业内部控制的首要核心,是利用人工智能代理构建业务自动化与验证系统;第二是通过反复教育形成合乎伦理的组织文化。近期,人工智能正在为业务部门和内部控制部门提供支持,验证其业务执行在法律上的合规性。此外,能够通过人工智能技术预先发现并通报异常征兆的系统也已得到开发,有助于防范金融事故。各企业正引入基于人工智能的常态化监测和自动检查,使内部控制系统向预防、预测和自动化流程升级。也就是说,人工智能负责识别过去人类未能察觉和管理的事项,发出提示并将其纳入系统。过去内部控制主要以财务会计为中心,而近期企业面临的内部控制问题,则是诸如企业资源计划系统访问权限管理失效、勒索软件攻击导致数据泄露等可能引发天文数字赔偿的数字信息技术问题。要控制这些风险,持续投资信息技术安全和人工智能自动化监测系统已不可避免。


内部控制的另一核心在于持续且切实的教育。无论基于人工智能的内部控制系统多么完善,若管理层不以身作则,员工不作为使用者遵守规范,系统也不过是空中楼阁,事故仍会不断发生。企业必须认识到,内部控制是决定企业品牌和未来企业价值的核心要素,并持续参加教育、共同致力于遵守规范,逐步形成零事故的组织文化。


实际上,美国微软被评价为建立并遵守内部控制核心系统的成功案例。该公司的内部控制实施四层叠加式管控:独立内部审计承担第一道职责;董事会和审计委员会定期听取报告,履行第二道强力监督职能;此外,公司还定期接受外部第三方的合规审查;最后还运行严格的内部举报制度。事故发生后做好应对固然必要,但更应像微软一样,通过严密预防和前瞻性监督,塑造内部控制的组织文化。


升级内部控制是企业的战略性投资

升级内部控制系统,如同为企业系上安全带。未发生事故时,它似乎显得多余;但一旦发生事故,它可能决定生死。因此,不应将内部控制系统投资仅视为成本,而应将其视为提升竞争力和品牌价值的战略性投资。


美国内部控制联合组织COSO框架中流传着一句近乎不成文的格言:“控制不是成本,而是保险。”因此,全球金融公司正形成一种趋势:以数据分析为基础,由人工智能专家、安全专家和内部控制专家组建团队,升级内部控制流程。我们也应关注这一趋势,并积极投入内部控制系统建设。


正如安然和世通等案例所表明的那样,内部控制要取得成功,除完善文件和规章制度、升级系统检查等业务控制外,还必须使管理层和员工的以身作则融入鲜活的组织文化。归根结底,必须牢记:内部控制系统的升级是企业实现持续增长的基础设施,也是决定企业高品质品牌与组织文化的关键。



Yoon Manho,金融专栏作家,曾任韩国产业银行金融控股社长


本报道由人工智能(AI)翻译技术生成。

版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。