1936年,美国会计师协会首次提出“内部控制’,,自此内部控制理论伴随着企业组织形式的变化而逐步发展。1992年,美国反虚假财务报告委员会下属的发起人委员会(以下简称COSO委员会)对内部控制进行更为明晰的界定“受企业董事会、管理层等其他相关因素的制约,利用内部分工保持不同人员之间相互关联、相互约束,目的是保证企业的财务报告的真实性和有效性,并对其可靠性和经营的效果进行分析的一个过程”,并提出具有典型意义的内部控制五要素理论。在COSO内部控制框架中,包括了5个重要要素:控制环境、风险评估、控制活动、信息与沟通、监督,下面将对内部控制五要素理论的核心部分进行解读:

C1)控制环境。企业外部环境一般不受企业控制,因此内控主要聚焦于企业的内部环境。落实到企业的各个环节,比如包括职能机构设置、治理结构、权责分配、内部审计机构设置、人力资源制度、生产经营章程、企业文化、人才培养机制、反舞弊机制等,控制环境另外四个因素组成的基础。
C2)风险评估。风险评估过程主要是为了发现影响企业内部控制目标的各种不确定因素,并对该不确定因素进行科学分析与评估,制定相应的应对策略等。风险评估是非常重要的环节,可以将其具体划分为目标设定、风险识别、风险分析与应对。
(3)控制活动。控制活动是根据上一阶段的风险评估结果、并结合风险应对策略进而有针对地采取确保企业内部控制目标得以实现的方法与手段,是将内部控制落至实地的环节,控制活动可以确保企业经营活动中对规章制度的遵从度进而确保企业有序高效的运行,控制活动贯穿于企业经营活动各环节各部门之中主要职责包含职责分工控制、授权控制、预算控制、财务保护控制、内部报告控制、信息技术控制等。
(4)信息与沟通。企业的日常生产运营中是一个动态的过程,期间会产生大量的信息,包括规章指定、信息反馈、策略实施等都是不断改进优化的过程,信息与沟通在其中及时、准确、完整收集与企业经营管理有关的各种信息,并使这些信息以合适的方式在企业有关层级之间进行传递、应用,信息与沟通为各项活动的交互提供了保障,存在于企业内部控制流程的各个环节。
(5)监督。在经营活动中,对正常的管理和控制活动以及执行情况进行监督,来评价内部控制的质量。对于重大缺陷需要及时上报、整改。包括部门自查、内部审计、外部审计、持续监督活动等,信息与沟通更多地是业务层面的控制,而监督则是针对整体的控制。
