自考14033内部控制与风险管理考试大纲(2026年版)
[14033] 《内部控制与风险管理》课程考试大纲浙江省教育考试院 2026 年 6 月自学用书:内部控制与风险管理,池国华、朱荣主编,人民大学出版社, 2022 年 4 月第三版
一、课程性质与设置目的
要求《内部控制与风险管理》课程是高等教育自学考试财经类相关专业的重要专业课程,适用于会计学、审计学、财务管理、工商管理、金融管理等专业方向。本课程以企业内部控制、全面风险管理和公司治理实践为研究对象,以我国《企业内部控制基本规范》及其配套指引、《中央企业全面风险管理指引》、中央企业合规管理制度以及 COSO 内部控制整合框架和企业风险管理框架为主要理论依据,是一门兼具理论性、规范性、应用性和案例分析特点的课程。课程内容既涉及内部控制与风险管理的基本概念、基本原则和制度框架,也关注资本市场监管、国有企业改革、上市公司治理、数字经济发展、数据资源管理、企业合规经营和 ESG 风险治理等现实问题,具有较强的时代性、 政策性和实践导向。
党的二十大以来,国家持续推进金融强国建设、数字中国建设和现代企业治理体系建设,资本市场监管更加突出强监管、防风险、促高质量发展的政策导向,企业经营环境中的战略风险、财务风险、合规风险、信息系统风险、数据安全风险和声誉风险日益交织。随着新一轮科技革命和产业变革深入推进,大数据、人工智能、云计算、区块链等数字技术不断嵌入企业经营管理过程,内部控制与风险管理已由传统的制度控制、流程控制,逐步转向以风险预警、数据治理、智能监控、合规闭环和价值创造为核心的综合治理体系。因此,本课程不仅是财经类专业学生理解企业规范运行和风险治理的重要基础课程,也是培养学生适应数字化、智能化和合规化管理需求的重要能力课程。
本课程教材内容主要围绕内部控制与风险管理的发展历程、COSO 内部控制与风险管理整合框架、我国企业内部控制规范体系、内部环境、风险识别、风险分析、风险应对、控制活动、信息与沟通、内部监督等十个知识单元展开。全书以“目标——风险——控制——监督”为基本逻辑,系统阐释企业内部控制与风险管理的理论基础、制度规范、操作方法和实务应用。教材既重视内部控制五要素、风险管理流程、业务活动控制、内部控制评价等基础内容,又突出企业经营管理中的典型风险场景,如采购与销售、资金活动、合同管理、财务报告、信息系统、分支机构和子公司管控等。在自学考试命题中,应充分体现本课程基础性与应用性相统一的特点,既要考查考生对基本概念、 —— 1 ——基本框架和制度规范的掌握程度,又要考查考生运用内部控制和风险管理知识分析企业案例、识别控制缺陷、提出改进建议的能力。
设置本课程的目的是:使自学应考者系统掌握内部控制与风险管理的基本概念、基本框架、基本方法和主要制度规范,理解内部控制五要素、风险管理基本流程、主要控制活动和内部监督评价之间的逻辑关系,熟悉我国企业内部控制规范体系、中央企业全面风险管理框架和企业合规管理的基本要求;能够结合企业经营管理实际识别风险、分析风险、评价风险、选择风险应对策略,并能够对企业内部控制设计与运行中的缺陷进行判断和改进。通过本课程学习,考生应逐步形成从企业战略、组织治理、业务流程、财务报告、信息系统和监督评价等多维度理解内部控制与风险管理问题的综合能力。
学习本课程的要求是:自学应考者应紧密联系我国资本市场监管、国有企业改革、数字经济发展、数据资源管理、企业合规治理和高质量发展的现实背景,全面掌握内部控制与风险管理的基础理论、制度规范和实务工具。在学习过程中,应坚持理论学习与案例分析相结合,既要掌握内部控制基本规范、配套指引、COSO 框架、风险识别与分析方法、风险应对策略、控制活动设计和内部监督评价等基础知识,又要能够联系上市公司财务舞弊、企业经营失败、信息披露违规、数据安全事件、供应链中断、重大投资失误等典型案例进行分析。考生应通过本课程学习,提升风险意识、 合规意识、职业道德意识、系统治理思维和专业判断能力,为今后从事会计、审计、财务管理、内部审计、风险管理、合规管理、企业治理和财经监督等相关工作奠定较为扎实的专业基础。
二、考核内容及目标
第一章 发展历程
通过本章学习,了解内部控制与风险管理从内部牵制、内部控制制度、内部控制结构、内部控制整合框架到企业风险管理整合框架的发展脉络,掌握中外内部控制与风险管理制度演进的主要阶段、基本特征和现实启示,理解我国企业内部控制规范体系形成的制度逻辑,能够从历史发展、制度比较和治理现代化角度认识内部控制与风险管理的专业价值。
(一)内部控制与风险管理的最初形态:内部牵制。
(二)古代内部牵制思想、近代内部牵制实践及其核心构念。
(三)美国内部控制与风险管理发展的主要阶段及其制度背景。
(四)我国内部控制与风险管理发展的主要阶段及规范体系。
(五)中美内部控制与风险管理发展历程的比较及启示。
(一)内部牵制及其理论价值
1.识记:内部牵制、职责分离、账物分管、授权批准、相互制约等基本概念。
—— 2 ——
2.领会:内部牵制是现代内部控制的重要思想源头,其核心在于通过岗位分工、权责制衡和记录核对降低舞弊与错误风险。
3.应用:能够结合货币资金、采购付款、销售收款等简单业务流程,判断是否存在职责不相容问题并提出分离控制建议。
(二)美国内部控制与风险管理的发展历程
1.识记:内部控制制度阶段、内部控制结构阶段、内部控制整合框架阶段、企业风险管理整合框架阶段的名称及代表性成果。
2.领会:美国内部控制从财务报表审计工具逐步扩展为公司治理与战略风险管理框架的演进逻辑。
3.应用:能够说明 COSO 框架形成对我国企业内部控制建设、注册会计师审计和上市公司治理的启示。
(三)中国内部控制与风险管理的发展历程
1.识记:我国企业内部控制规范体系的起步、探索、建设、体系化和完善阶段的主要内容。
2.领会:我国企业内部控制制度建设与社会主义市场经济、资本市场监管、国有资产监督和国家治理现代化之间的关系。
3.应用:能够从制度环境角度分析企业内部控制建设不足可能导致的经营风险、合规风险和财务报告风险。
(四)中外制度比较
1.识记:中美内部控制与风险管理制度在形成背景、适用主体、监管重点和实施机制方面的基本差异。
2.领会:制度移植与本土化建设之间的关系,认识中国内部控制规范体系的治理特色。
3.综合应用:能够结合中国上市公司、国有企业或行政事业单位案例,评价内部控制制度建设的中国特色与改进方向。
本章重点为内部牵制的基本思想、美国 COSO 框架演进、我国企业内部控制规范体系形成过程及中外比较。案例背景材料重在帮助理解制度演进逻辑,不要求机械记忆具体案例细节。
第二章 COSO 框架通过本章学习,系统掌握 COSO 内部控制整合框架和企业风险管理整合框架的基本内容,理解内部控制目标、要素与原则之间的关系,认识 2013 年内部控制整合框架和 2017 年企管理业风险框架在治理、战略、绩效和信息沟通方面的新变化,能够运用 COSO 框架分析企业控制缺陷和风险管理问题。
(一)1992 年 COSO《内部控制整合框架》的定义、目标和五要素。
(二)2004 年 COSO《企业风险管理整合框架》的定义、目标和八要素。
—— 3 ——
(三)内部控制整合框架与企业风险管理整合框架的联系和区别。
(四)2013 年 COSO《内部控制整合框架》的修订内容和 17 项原则。
(五)2017 年 COSO《企业风险管理————与战略和绩效的整合》的基本理念。
(一)内部控制整合框架
1.识记:内部控制的定义、经营目标、报告目标、合规目标以及控制环境、风险评估、控制活动、信息与沟通、监督活动五要素。
2.领会:内部控制是由董事会、管理层和其他人员共同实施的过程,其目的在于为目标实现提供合理保证而非绝对保证。
3.应用:能够依据五要素分析企业财务报告舞弊、授权审批失效、信息沟通不畅等问题的控制根源。
(二)企业风险管理整合框架
1.识记:内部环境、目标设定、事项识别、风险评估、风险应对、控制活动、信息与沟通、监督八要素。
2.领会:企业风险管理强调风险组合观、风险容量、风险偏好和战略目标实现,与传统内部控制相比更突出战略性和整体性。
3.应用:能够结合企业战略扩张、并购重组、供应链中断等情境,说明风险管理框架的应用步骤。
(三)2013 年与 2017 年 COSO 框架的新发展
1.识记:2013 年框架 17 项原则的基本结构,2017 年框架治理与文化、略与目定、 战标设绩效、审阅与修订、信息沟通与报告五个组成部分。
2.领会:新框架将风险管理嵌入战略制定和绩效管理,体现由合规导向向价值创造导向的转变。
3.综合应用:能够运用 COSO 框架评价企业在战略制定、风险偏好设定、绩效考核和信息披露中的风险管理有效性。
(四)COSO 框架与我国规范体系的衔接
1.识记:COSO 五要素与我国《企业内部控制基本规范》五要素之间的对应关系。
2.领会:国际框架为我国企业内部控制制度建设提供了重要借鉴,但我国规范体系具有法治化、监管化和本土化特点。
3.应用:能够将 COSO 框架与我国企业内部控制规范结合,用于分析上市公司内部控制评价报告或审计报告中的缺陷披露。
本章重点为 COSO 内部控制五要素、企业风险管理八要素、2013 年和 2017 年框架化 以变 及 COSO 框架与我国企业内部控制规范体系之间的衔接关系。
第三章 中国标准
—— 4 ——
通过本章学习,掌握我国《企业内部控制基本规范》及其配套指引、《中央企业全面风险管理指引》、《中央企业违规经营投资责任追究实施办法(试行)》等制度的基本内容,理解企业内部控制五目标、五原则、五要素及风险管理基本流程,能够依据我国制度规范设计和评价企业内部控制与全面风险管理体系。
(一)《中央企业全面风险管理指引》的出台背景、主要内容和风险管理流程。
(二)《企业内部控制基本规范》的五项目标、五项原则和五个要素。
(三)企业内部控制配套指引的构成:应用指引、评价指引、审计指引。
(四)中央企业违规经营投资责任追究、合规管理与内部控制的关系。
(五)我国企业内部控制规范在上市公司、国有企业和行政事业单位中的应用。
(一)中央企业全面风险管理框架
1.识记:风险管理初始信息收集、风险评估、风险管理策略、风险管理解决方案、监督与改进等基本流程。
2.领会:中央企业全面风险管理强调战略目标导向、全员参与、全过程控制和责任追究。
3.应用:能够结合中央企业投资并购、境外经营、重大工程项目等情境,分析风险管理流程是否健全。
(二)企业内部控制基本规范
1.识记:内部控制的五项目标、五项原则、五个要素以及内部控制的定义。
2.领会:合法合规、资产安全、财务报告可靠、经营效率效果和发展战略实现之间的内在联
3.应用:能够依据五目标、五原则、五要素判断企业内部控制设计是否完整、运行是否有效。
(三)企业内部控制配套指引
1.识记:应用指引、评价指引、审计指引的主要功能和适用范围。
2.领会:应用指引重在制度设计,评价指引重在自我评价,审计指引重在外部鉴证,三者共同构成内部控制规范实施体系。
3.应用:能够结合资金活动、采购业务、销售业务、资产管理、财务报告等业务,说明配套指引的具体运(四)中国特色内部控制制度应用
1.识记:国有企业、上市公司、行政事业单位内部控制建设的主要制度依据。
2.领会:内部控制不仅是企业管理工具,也是防范重大风险、维护资本市场秩序和提升国家治理效能的重要制度安排。
3.综合应用:能够结合中国资本市场或国有企业案例,分析内部控制失效、风险管理缺位与责任追究之间的关系。
—— 5 ——
本章重点为《企业内部控制基本规范》的五目标、五原则、五要素,配套指引体系,以及中央企业全面风险管理基本流程。
第四章 内部环境
通过本章学习,掌握内部环境在内部控制体系中的基础地位,了解组织架构、发展战略、人力资源、社会责任和企业文化等内容,理解良好内部环境对控制有效性、风险防范和价值创造的影响,能够识别企业治理结构、战略制定、人力资源政策和企业文化建设中的主要风险。
(一)组织架构的含义、设计意义、治理结构和内部机构设置。
(二)发展战略的制定、实施、监控与调整。
(三)人力资源政策的内容、主要风险及控制要求。
(四)企业履行社会责任的意义、方式及相关风险。
(五)企业文化的内涵、建设意义及其对内部控制的影响。
(一)组织架构
1.识记:组织架构、治理结构、内部机构、权责分配、三会一层等概念。
2.领会:组织架构是权力运行、责任落实和控制活动实施的基础,治理结构缺陷会削弱内部控制有效性。
3.应用:能够根据案例判断是否存在权责不清、内部机构重叠、治理制衡不足等问题。
(二)发展战略
1.识记:战略制定、战略实施、战略评估、战略调整等基本环节。
2.领会:发展战略失误可能导致盲目扩张、资源错配、重大投资损失和持续经营风险。
3.应用:能够结合企业多元化扩张、跨界投资或数字化转型案例,分析战略风险和控制措施。
(三)人力资源、社会责任与企业文化
1.识记:人力资源政策、关键岗位人员管理、职业道德、社会责任、企业文化等基本内容。
2.领会:员工能力、激励约束、价值观和社会责任共同影响内部控制执行效果。
3.应用:能够识别人才流失、关键岗位舞弊、绩效考核扭曲、社会责任缺失和文化失范等风险。
(四)内部环境综合分析
1.识记:内部环境包含的主要控制内容及其相互关系。
2.领会:内部环境决定企业风险管理基调,是其他内部控制要素有效运行的前提。
3.综合应用:能够从治理结构、战略管理、人力资源、企业文化和社会责任角度对企业内部控制环境进行综合评价。
—— 6 ——
本章重点为组织架构、发展战略、人力资源政策、社会责任和企业文化的关键风险点及控制要求,尤其要理解内部环境对其他控制要素的基础性作用。
第五章 风险识别
通过本章学习,掌握风险识别的概念、内容、流程和主要方法,熟悉内部风险与外部风险的类型及特点,能够运用财务报表分析法、流程图分析法、事件树分析法、因果图分析法、现场调查法和风险清单分析法识别企业经营管理中的主要风险。
(一)风险识别的概念、内容、作用及与目标设定的关系。
(二)内部风险的类型:战略风险、财务风险、运营风险、合规风险等。
(三)外部风险的类型:自然风险、政治风险、市场风险、法律风险、政策风险、技术风险等。
(四)风险识别的流程:发现风险因素、认知风险因素、预见风险危害、重视风险暴露。
(五)风险识别方法:财务报表分析法、流程图分析法、事件树分析法、因果图分析法、现场调查法、风险清单分析法。
(一)风险识别基础
1.识记:风险、风险因素、风险事件、风险识别、风险暴露等概念。
2.领会:风险识别是风险评估和风险应对的前提,应围绕组织目标和业务流程展开。
3.应用:能够根据企业经营目标识别可能影响目标实现的内部风险和外部风险。
(二)内部风险与外部风险
1.识记:战略风险、财务风险、运营风险、市场风险、法律风险、政策风险等风险类型。
2.领会:内部风险通常源于企业资源能力、治理结构和流程运行,外部风险通常源于宏观环境、行业竞争和监管变化。
3.应用:能够结合餐饮、制造、零售、平台经济、上市公司等案例,区分并归类不同风险因素。
(三)风险识别流程
1.识记:发现风险因素、认知风险因素、预见危害、重视风险暴露四个步骤。
2.领会:风险识别应做到全面性、系统性、前瞻性和动态性,避免仅关注显性风险而忽视潜在风险。
3.应用:能够按照风险识别流程梳理采购、销售、资金、存货、信息系统等业务中的风险点。
(四)风险识别方法
1.识记:财务报表分析法、流程图分析法、事件树分析法、因果图分析法、现场调查法、风险清单分析法的含义。
—— 7 ——
2.领会:不同风险识别方法各有适用条件,应根据数据可得性、业务复杂性和风险类型选择使
3.综合应用:能够运用两种以上方法对给定企业或业务流程进行风险识别,并形成风险清单。
本章重点为内部风险和外部风险分类、风险识别流程以及风险清单分析法、流程图分析法、财务报表分析法的应用。
第六章 风险分析
通过本章学习,掌握风险分析的内容、流程和主要方法,理解风险发生可能性、影响程度、风险相关性和组合效应的分析逻辑,能够运用风险矩阵、敏感性分析、情景分析、关键风险指标、风险价值和压力测试等方法对企业风险进行评价和排序。
(一)风险分析的概念、内容及其在风险管理流程中的作用。
(二)风险因素分析、风险发生可能性分析和影响程度分析。
(三)风险之间的相关性、组合效应与风险地图。
(四)风险分析流程:分析策划、数据收集、方法选择、综合分析、报告撰写、数据库建设。
(五)风险分析方法:风险矩阵法、敏感性分析法、情景分析法、关键风险指标法、风险价值法、压力测试法。
(一)风险分析基础
1.识记:风险分析、风险可能性、风险影响程度、风险重要性评级、风险地图等概念。
2.领会:风险分析是在风险识别基础上评价风险大小和优先顺序的过程,是制定风险应对策略的重要依据。
3.应用:能够根据案例信息判断风险发生可能性和影响程度,并进行初步排序。
(二)风险分析流程
1.识记:风险分析策划、收集风险数据、选择分析技术、实施综合分析、撰写风险分析报告、建立风险数据库等步骤。
2.领会:风险分析质量取决于数据完整性、方法适配性、专家判断可靠性和报告沟通有效性。
3.应用:能够为企业某一业务领域设计风险分析工作流程和资料清单。
(三)定性与定量风险分析方法
1.识记:风险矩阵、敏感性分析、情景分析、关键风险指标、风险价值、压力测试等方法的基本含义。
2.领会:定性方法便于快速排序和沟通,定量方法便于测算损失和压力情景,两者应结合使
3.应用:能够根据给定数据绘制简单风险矩阵,判断高、中、低风险等级。
—— 8 ——
(四)风险分析综合运用
1.识记:风险评级结果、风险优先级、风险容忍度等概念。
2.领会:风险分析不仅关注单项风险大小,还应关注风险之间的传导、叠加和组合效应。
3.综合应用:能够结合企业战略投资、供应链断裂、财务危机或信息系统安全事件,综合运用风险分析方法提出风险排序和管理建议。
本章重点为风险发生可能性和影响程度分析、风险矩阵法、敏感性分析法、情景分析法和关键风险指标法。
第七章 风险应对
通过本章学习,掌握风险规避、风险降低、风险转移、风险承受等风险应对策略的基本原理、 适用条件和实施方式,理解风险应对策略选择与企业战略目标、风险偏好、成本效益原则之间的关系,能够针对不同风险情境提出合理的应对方案。
(一)风险应对的概念、作用和策略分类。
(二)风险规避策略的方式、实施措施、优势不足及适用情形。
(三)风险降低策略:风险分散、风险分摊、损失控制。
(四)风险转移策略:财务型非保险转移、控制型非保险转移、保险转移。
(五)风险承受策略:计划性风险承受、非计划性风险承受及其资金安排。
(六)风险应对策略的选择、组合与效果评价。
(一)风险应对基础
1.识记:风险规避、风险降低、风险转移、风险承受等概念。
2.领会:风险应对不是消除所有风险,而是在风险偏好和风险承受度范围内优化风险与收益关
3.应用:能够根据风险等级、风险性质和企业资源条件初步选择应对策略。
(二)风险规避与风险降低
1.识记:完全放弃、中途放弃、改变条件,风险分散、风险分摊、损失控制等方式。
2.领会:风险规避适用于风险超过承受能力且收益不足以补偿风险的情形;风险降低适用于仍需保留业务但需控制损失的情形。
3.应用:能够结合投资终止、项目延期、多元化经营、安全生产和流程优化案例判断应对策略。
(三)风险转移与风险承受
1.识记:保证、外包、委托、租赁、保险、风险基金、自有资金弥补等方式。
—— 9 ——
2.领会:风险转移不能消除风险本身,可能产生外包风险、合同风险和道德风险;风险承受应建立在充分评估和资金安排基础上。
3.应用:能够针对汇率风险、信用风险、外包风险、自然灾害风险等提出转移或承受方案。
(四)风险应对策略组合
1.识记:风险应对策略组合、成本效益原则、剩余风险等概念。
2.领会:复杂风险通常需要多种应对策略协同使用,并通过监督评价进行动态调整。
3.综合应用:能够为企业重大风险事项设计包含规避、降低、转移和承受的综合应对方案,并说明理由。
本章重点为四类风险应对策略的含义、适用条件、优缺点及其在企业案例中的判断和选择。
第八章 控制活动
通过本章学习,掌握内部控制活动的主要类型、基本原理和设计要点,理解不相容职务分离、 授权审批、会计系统、财产保护、全面预算、运营分析、绩效考评和合同控制在企业内部控制体系中的作用,能够识别业务流程中的控制缺陷并提出改进措施。
(一)不相容职务分离控制的原理、典型情形、轮岗制度和强制休假制度。
(二)授权审批控制的类型、原则和实施要点。
(三)会计系统控制的内容、凭证控制、账簿控制、财务报告控制和复核控制。
(四)财产保护控制的范围和主要方法。
(五)全面预算控制的体系构成、组织体系和流程。
(六)运营分析控制的流程和常用分析方法。
(七)绩效考评控制的流程和主要方法。
(八)合同控制的流程和主要控制措施。
(一)不相容职务分离与授权审批控制
1.识记:不相容职务分离的六种典型情形,常规授权、特别授权,审批有界限、有依据、有程序三项原则。
2.领会:职务分离和授权审批共同构成权力制衡机制,是防范舞弊和错误的重要控制活动。
3.应用:能够识别采购、付款、销售、收款、投资和资产管理流程中的不相容岗位和授权缺陷。
(二)会计系统控制与财产保护控制
1.识记:原始凭证控制、记账凭证控制、账簿控制、财务报告控制、会计复核控制,限制接触、财产清查、记录监控、档案保管、财产保险、货币资金保护等方法。
—— 10 ——
2.领会:会计系统控制保障会计信息真实完整,财产保护控制保障资产安全,两者是财务报告可靠和资产安全目标的重要支撑。
3.应用:能够针对虚假凭证、账实不符、资产流失、现金管理混乱等问题提出控制改进建议。
(三)全面预算、运营分析和绩效考评控制
1.识记:经营预算、资本预算、财务预算,预算编制、执行、考评,运营分析五阶段流程,绩效考评六环节。
2.领会:预算控制强调目标分解和过程约束,运营分析强调差异识别和原因追踪,绩效考评强调激励约束和结果应用。
3.应用:能够根据案例判断预算松弛、预算执行偏差、绩效指标单一和考评结果运用不足等问(四)合同控制及控制活动综合应用
1.识记:合同准备、合同签署、合同履行、合同履行后管理四阶段及主要控制措施。
2.领会:合同控制贯穿经济业务全过程,应与授权审批、法律审核、履约监控和责任追究相结合。
3.综合应用:能够对采购、销售、工程、外包或融资合同案例进行风险识别、控制缺陷判断和改进方案设计。
本章重点为八类控制活动的名称、含义、设计要点和应用判断,尤其是不相容职务分离、授权审批、会计系统控制、预算控制和合同控制。
第九章 信息与沟通
通过本章学习,掌握财务报告、管理报告和信息系统内部控制的基本内容、流程和关键风险点,理解信息质量、沟通机制、报告制度和信息安全对内部控制有效性的影响,能够识别企业信息与沟通环节中的控制缺陷并提出改进建议。
(一)财务报告内部控制的内涵、总体要求、基本流程和关键风险点。
(二)管理报告内部控制的内涵、原则、形成流程、使用流程和保密要求。
(三)信息系统内部控制的规划、开发、运行维护流程及安全控制。
(四)信息收集、传递、报告、反馈和保密机制。
(五)数字化环境下信息系统权限管理、数据安全和信息孤岛风险。
(一)财务报告内部控制
1.识记:财务报告编制、对外提供、分析利用三个阶段及主要控制要求。
2.领会:财务报告内部控制直接关系会计信息质量、投资者保护和资本市场秩序。
—— 11 ——
3.应用:能够识别重大交易披露不充分、会计处理错误、审核程序缺失和报告使用不足等控制缺陷。
(二)管理报告内部控制
1.识记:管理报告真实准确、及时有效、遵守保密规定等原则,以及形成和使用两个阶段。
2.领会:管理报告是管理层决策和风险预警的重要信息载体,既要保证信息可用,也要防止商业秘密泄露。
3.应用:能够设计简单的管理报告指标体系,并说明报告流转、审批、保管和保密措施。
(三)信息系统内部控制
1.识记:信息系统规划、开发、运行维护三个阶段,需求分析、测试验收、上线切换、权限管理、数据备份等控制点。
2.领会:数字化环境下,信息系统既提升控制效率,也可能带来权限失控、数据篡改、系统中断和网络安全风险。
3.应用:能够针对 ERP 系统、财务共享平台或线上审批系统案例识别信息系统控制风险。
(四)信息与沟通综合应用
1.识记:内部沟通、外部沟通、反舞弊举报、信息反馈、信息保密等机制。
2.领会:有效沟通应实现纵向贯通、横向协同和内外衔接,形成风险信息闭环。
3.综合应用:能够结合财务造假、重大风险迟报漏报、信息系统故障等案例提出信息与沟通改进方案。
本章重点为财务报告内部控制流程、管理报告指标体系与保密要求、信息系统三阶段控制以及数字化场景下的数据和权限风险。
第十章 内部监督
通过本章学习,掌握内部监督、内部审计和内部控制评价的基本概念、程序和方法,理解日常监督、专项监督、缺陷认定、整改闭环和评价报告披露的要求,能够依据内部控制评价标准识别缺陷等并提出整改方案。
(一)内部监督的定义、作用和基本程序。
(二)日常监督与专项监督的区别、联系和适用情形。
(三)内部审计的定义、职能、机构设置原则、设置方式和主要权限。
(四)内部控制评价的定义、原则、内容和评价程序。
(五)内部控制缺陷的分类、认定标准、整改机制和评价报告。
(六)三道防线模型、 上审下体制和内部审计数字化转型。
(一)内部监督基础
—— 12 ——
1.识记:内部监督、日常监督、专项监督、控制缺陷、整改闭环等概念。
2.领会:内部监督是内部控制持续有效运行的保障,其重点在于发现缺陷、报告缺陷和督促整改。
3.应用:能够根据案例判断企业是否存在监督制度缺失、监督执行不到位或整改不闭环等问(二)内部审计
1.识记:内部审计监督、评价、控制、服务等职能,独立性、专职高效、权威性三项机构设置原则。
2.领会:内部审计既具有防护性、批判性职能,也具有建设性、咨询性职能,应服务组织治理、风险管理和控制改进。
3.应用:能够分析内部审计隶属关系、人员配置、权限不足对内部监督效果的影响。
(三)内部控制评价与缺陷认定
1.识记:设计有效性、运行有效性,重大缺陷、重要缺陷、一般缺陷,评价报告的主要内容。
2.领会:缺陷认定应结合缺陷性质、影响程度、发生可能性和是否可能导致重大错报或重大风险事件。
3.应用:能够依据给定资料判断内部控制缺陷等级,并提出整改建议。
(四)监督评价综合应用
1.识记:内部监督五步骤、三道防线模型和评价报告披露要求。
.领会:内部监督应与风险识别、控制活动和信息沟通形成闭环,避免评价有报告、整改无落实 。
3.综合应用:能够设计一份内部控制评价报告框架,或针对上市公司内部控制否定意见案例分析监督失效原因。
本章重点为内部监督程序、内部审计职能与机构设置、内部控制缺陷分类认定、整改闭环和评价报告。
三、题型举例
(考试时间为 150 分钟)(题型仅作参考,实际命题时不受此限)
本课程考试满分为 100 分。命题应覆盖本大纲规定的主要考核知识点,既考查基本概念、基本原理和制度规范,又考查运用内部控制与风险管理知识分析案例、识别缺陷和提出改进建议的能力。以下题型、分值和样题仅作参考,实际命题时可根据考试要求适当调整。
(一)单项选择题(在备选答案中只有一个是正确的,将其选出并把它的题号写在题后括号内) 2 分×15 题=30 分.下列各项中,不属于《企业内部控制基本规范》规定的内部控制要素的是( )。
.内部环境
.风险评估
.控制活动 D.利润分配参考答案:D —— 13 ——
2.在采购业务中,采购申请、采购审批、验收入库和付款审批由同一人员负责,主要违背的控制要求是( )。
.不相容职务分离控制.财产保险控制.运营分析控制 D.社会责任控制参考答案:A(二)多项选择题(在备选答案中有二至五个是正确的,将其全部选出,并把它们的题号写在题后括号内。错选或漏选均不给分) 2 分×5 题=10 分.根据《企业内部控制基本规范》,内部控制的目标包括( )。
.合理保证企业经营管理合法合规.资产安全.财务报告及相关信息真实完整 D.提高经营效率和效果 E.促进企业实现发展战略参考答案:ABCDE.下列属于风险应对策略的有( )。
.风险规避
.风险降低
.风险转移 D
.风险承受 E.风险漠视参考答案:ABCD(三)名词解释题 3 分×5 题=15 分
1.内部控制
参考答案:内部控制是由企业董事会、监事会、经理层和全体员工实施的,旨在合理保证企业经营管理合法合规、资产安全、财务报告及相关信息真实完整、提高经营效率和效果、促进企业实现发展战略的过程。
2.风险矩阵法
参考答案:风险矩阵法是通过评价风险发生可能性和影响程度,将风险划分为不同等级并确定管理优先顺序的一种风险分析方法。
(四)简答题 5 分×4 题=20 分
1.简述内部控制五要素的主要内容。
参考答案要点:内部控制五要素包括:(1)内部环境,是内部控制建立与实施的基础;(2) 风险评估,是识别和分析影响目标实现风险的过程;(3)控制活动,是根据风险评估结果采取的控制措施;(4)信息与沟通,是内部控制相关信息的收集、传递和反馈机制;(5)内部监督,是对内部控制建立与实施情况进行监督检查和持续改进的机制。
2.简述风险识别的主要方法。
参考答案要点:风险识别常用方法包括财务报表分析法、流程图分析法、事件树分析法、因果图分析法、现场调查法和风险清单分析法等。考生应说明各方法用于发现风险因素、梳理业务流程、分析风险成因和形成风险清单的基本作用。
(五)论述题 10 分×1 题=10 分
1.试述内部控制与风险管理的关系,并结合我国企业治理实践说明加强内部控制与风险管理的重要意义。
—— 14 ——
参考答案要点:内部控制与风险管理目标一致、内容交叉、功能互补。内部控制强调通过制度、流程和控制活动合理保证目标实现,风险管理强调围绕战略目标识别、分析、应对和监控风险。内部控制是风险管理的重要基础,风险管理拓展了内部控制的战略性和前瞻性。加强内部控制与风险管理,有利于防范财务舞弊和重大经营风险,保障资产安全和会计信息质量,提升经营效率和治理水平,维护投资者利益和资本市场秩序,服务企业高质量发展和国家治理现代化。
(六)案例分析题 15 分×1 题=15 分
1.阅读以下材料,回答问题:
甲公司是一家制造业上市公司。近年来,公司为扩大市场份额快速开展多元化投资,但未建立重大投资项目风险评估制度。部分投资项目未经充分可行性论证即由管理层直接审批。公司采购业务中,供应商选择、合同签订、验收入库和付款审核长期由同一部门负责;信息系统权限设置不合理,财务人员可以直接修改销售订单和发票数据;内部审计部门隶属于财务负责人,近三年未开展专项内部控制评价。2025 年公司因存跌价提不足、 交易披露不充分和采舞弊受 货计 关联购 问题到监管关注。
要求:(1)分析甲公司内部控制可能存在的主要缺陷;(2)结合内部控制五要素提出改进建议。
参考答案要点:
(1)主要缺陷:内部环境方面,治理制衡不足,重大投资决策权限边界不清,内部审计独立性不足;风险评估方面,未对多元化投资、采购舞弊、信息系统权限等重大风险进行识别和评估;控制活动方面,采购业务不相容职务未分离,授权审批和合同控制薄弱,存货跌价计提及关联交易披露控制不足;信息与沟通方面,信息系统权限失控,财务与业务数据缺乏有效核对,重大关联交易信息沟通不充分;内部监督方面,未开展有效日常监督和专项监督,内部控制缺陷未形成整改闭环。
(2)改进建议:完善公司治理和重大投资决策机制,明确董事会、管理层、审计委员会和内部审计机构职责;建立风险识别、风险评估和风险应对制度,重大投资项目须进行可行性研究和风险评估;重构采购业务流程,实行供应商选择、合同签订、验收入库、付款审批和会计记录相分离;
加强信息系统权限管理、日志监控和数据备份,建立业务数据与财务数据核对机制;强化财务报告和信息披露内部控制,完善存货减值测试和关联交易审核程序;提升内部审计独立性,定期开展内部控制评价和专项审计,建立缺陷报告、整改和责任追究机制。
—— 15 ——
