当前全球变局加速演进,政治经济格局深度调整,三重压力(需求收缩、供给冲击、预期转弱)与技术迭代加剧市场竞争。央企作为国民经济的重要支柱,其经营环境的复杂性与风险的隐蔽性日益凸显,亟须构建前瞻性风险防控体系。内部审计角色涵盖“监督者”“评估者”“建议者”及“前瞻者”,是识别风险、预警危机、优化治理的核心保障,通过评估治理、风险管理和控制过程,助力组织增值提效。因此,深入探究内部审计在央企风险防控中的作用机理与实践路径,对提升央企治理现代化水平、防范重大风险、实现国有资产保值增值具有重要的理论与现实意义。
在复杂严峻的内外部环境下,央企面临的风险主要可归纳为以下五类。
主要体现为因外部剧变或内部决策失误导致战略目标失败的可能性。它的主要诱因:一是宏观环境剧变导致的地缘冲突、技术革命(如AI)、政策调整(产业/环保);二是市场需求颠覆导致的消费偏好迁移、商业模式创新、行业格局重塑;三是决策失误导致的趋势误判、目标脱离实际、资源配置失当、并购失败。战略风险具有全局性、长远性和根本性特征,一旦发生,损失巨大。
主要体现为市场因素不利变动引发损失的风险。它的主要驱动因素:一是竞争加剧导致全球化挤压、价格战频发、利润率承压;二是价格波动导致供需失衡、成本飙升、汇率利率变动;三是需求迭代导致客户偏好易变、品牌忠诚度下降,响应滞后削弱竞争力。
主要为流程失效、系统缺陷或外部事件等导致运营中断或遭受损失的风险。运营风险的主要类型:效率低下的突出表现是设备老化、技术落后、供应链管理薄弱等;质量与安全风险的突出表现是品控失效、生产事故(伤亡/声誉损失)等;人力资源风险的突出表现是人才流失、技能不足、劳资纠纷等;技术信息风险的突出表现是系统故障、网络攻击、数据泄露等;外部依赖的突出表现是供应商集中、自然灾害、公共事件冲击等。
主要体现为资金活动不确定性引发财务恶化。它的主要类型:一是受资金链断裂(回款困难/融资受阻)而产生的流动性风险;二是因决策失误、收益达不到预期而产生的投资风险;三是因交易对手违约而产生的信用风险;四是因过度负债、期限错配(短债长投)而产生的债务风险;五是因预算松弛、采购/生产浪费而导致的成本失控。
主要体现为违规行为或法律环境变化导致制裁、损失及声誉损害。它的主要形式:一是违反法律法规(环保/税法等)而产生的一般合规风险;二是因决策违规、信息披露不实而产生的公司治理风险;三是因条款瑕疵、程序违规而产生的合同与招投标风险;四是因侵权或保护不力而产生的知识产权风险;五是因劳动纠纷、群体事件而产生的劳动风险;六是因贪腐、职务侵占而产生的廉洁风险;七是因产业/准入政策不利调整而产生的政策变动风险。
参考2024年国际内部审计师协会(IIA)发布的《全球内部审计准则》,内部审计需通过“确认、建议、洞见、远见”(Assurance、Advice、Insight、Foresight)四维功能提升组织价值创造能力。笔者尝试从国际框架理解、借鉴内部审计在央企风险防控中的作用机理。
1.核心作用。
内部审计的确认职能是对央企风险防控体系的系统性检验。通过独立、客观的审计程序,系统检查、测试并评价央企风险管理框架、关键控制活动及合规遵循情况。
2.风险防控价值。
一是识别控制缺陷:揭示风险防控流程中的漏洞、执行不力或设计无效问题,暴露潜在风险点;二是验证有效性:评估现有防控措施(如审批授权、职责分离、系统控制)是否有效运行并达成目标;三是确保合规底线:监督企业对法律法规、内部政策及行业规范的遵循情况,预防重大违规行为;四是提供决策依据:为董事会和管理层输出独立、可靠的风险状况及管控有效性报告,支撑风险决策与监督。
1.核心作用。
基于审计确认发现的问题及原因分析,结合专业判断与行业最佳实践,向管理层与董事会输出针对性、可行性与前瞻性并重的改进方案,作为“诊断结果”向“治疗方案”转化的关键枢纽,直接驱动风险管理实践升级。
2.风险防控价值。
一是弥补控制缺陷:针对控制弱点提出流程优化、制度完善、技术应用或职责调整方案;二是优化风险管理策略:协助制定风险应对策略,包括规避(退出高风险业务)、降低(强化控制/分散风险)、转移(保险/外包)、接受(制定预案/资源储备);三是提升治理效能:改进治理结构、风险偏好设定及三道防线协同机制,系统性提高防控效率。
1.核心作用。
洞见能力推动内部审计从“问题发现者”进阶为“风险解读者”,通过数据分析、关联比对与逻辑推演,超越单点问题检查,识别隐藏的复杂风险模式及根本诱因,显著提升其风险识别深度与前瞻性。
2.风险防控价值。
一是识别系统性风险:揭示跨部门/流程/时期的关联性风险,暴露管理文化或制度缺陷;二是把握风险趋势:挖掘历史数据与实时信息,捕捉风险演变规律与早期预警信号;三是解析风险根源:剖析组织结构缺陷、激励机制扭曲等深层原因,指引治本之策;四是支持精准决策:提供风险复杂性与相互作用的深度分析,优化风险应对决策。
(四)远见(Foresight):前瞻预判未来风险挑战
1.核心作用。
基于对宏观经济、行业趋势、技术变革及政策走向的前瞻分析,预判重大新兴风险与颠覆性挑战,成为企业“战略风险预警系统”与“风险治理智囊”,为企业长期可持续发展提供坚实支撑,是内部审计价值的最高形态。
2.风险防控价值。
一是风险早期预警:在风险显现前发出警报,为企业争取关键的应对窗口期;二是战略风险导航:评估新市场进入、重大投资等战略决策的潜在风险;三是推动主动防控:促使企业从被动响应转向主动布局资源与能力;四是塑造韧性组织:构建抗冲击、可快速恢复的组织韧性以应对不确定性。
(一)强化顶层设计与组织保障,确保审计独立性与权威性
1.健全党委/董事会直接领导的审计体制。
一是建立垂直报告机制:内部审计部门直接向党委、董事会(或审计委员会)报告并负责,审计委员会由具备财务/风控背景的独立董事主导;二是完善重大事项审批制度:审计计划、关键发现、风险揭示、资源调配及总审计师任免等事项须经党委/董事会审批;三是赋予总审计师相应权限:授予其无障碍访问人员、记录、资产及信息系统的权限;四是强化政治导向:审计工作需服务国家战略与国资监管要求,保障企业发展方向合规。
2.完善独立高效的组织体系与资源配置。
一是根据企业规模、业务复杂度和风险状况,设立层级清晰、人员充足、专业结构合理的内部审计机构,大型集团应建立集团总部审计部门与重要子企业审计派驻或垂直管理体系;二是严格保障内部审计部门的独立性,审计人员不得承担经营管理职责,其薪酬、考核、晋升应独立于被审计单位;三是确保审计部门获得充足的预算经费、先进的技术工具和必要的培训资源支持;四是建立企业最高管理层定期听取审计工作汇报的机制,重点跟进重大风险揭示、重要审计发现及整改落实情况。
(二)构建业审融合的数智化审计平台,赋能高效精准风控
四维功能视角下的机理分析:数智化平台通过技术赋能,将四维功能深度嵌入风险管理全流程,实现审计价值的系统性提升。确认层面,平台依托统一的企业级风险数据库和自动化审计作业功能,将传统人工抽样的局部验证升级为全量数据扫描下的持续在线审计,大幅提升审计覆盖面的广度与结论的可靠性;建议层面,基于嵌入式审计设计与业务端自助式风险检查工具,审计人员可在风险触发时即时介入,将发现问题转化为可嵌入业务流程的合规指引与整改建议,实现从“大海捞针”到“靶向定位”的转变;洞见层面,借助大数据挖掘与机器学习技术,平台能够穿透业财数据壁垒,通过数据表ER关系图谱直观展现数据关联,识别隐藏的系统性风险诱因,帮助审计人员从海量信息中提炼具有管理深度的规律性认识;远见层面,通过整合外部宏观数据、行业舆情与内部经营信息,运用预测分析模型开展风险情景模拟与趋势预判,建立覆盖主要业务领域的审计模型库,使审计具备对未来风险演化方向的前瞻能力,为企业战略决策提供预见性风险视图。借鉴上述机理,主要从以下方面推动数智化建设。
1.数据中枢。
打破“数据孤岛”,整合财务系统、合同系统、招采平台等内外部异构数据源,建立统一的企业级风险数据库。
2.智能风险识别与评估。
一是运用大数据分析、机器学习、自然语言处理等技术,对海量数据进行自动扫描、关联分析和模式识别;二是预设风险规则库与模型(如财务异常模型、合规偏离模型、操作风险预警模型),实现风险的自动化、智能化识别与初步评估;三是动态监测关键风险指标(KRIs),实现风险态势的实时可视化。
3.业审深度融合。
一是平台设计嵌入业务流程关键节点,审计人员可基于风险预警信号,在业务发生时或发生后即时介入检查(“嵌入式审计”);二是为业务部门提供自助式风险检查工具与合规指引,推动一线自主风险管理;三是建立审计与风控、合规、法务、运营等部门的在线协同工作流,共享风险信息,共同分析问题,联动制定整改措施。
(三)打造复合型审计人才队伍,提升专业胜任能力
四维功能视角下的机理分析:高素质、复合型的人才队伍是内部审计四维功能得以落地践行的核心载体。确认层面,依赖审计人员扎实的专业知识体系与精湛的实务能力,运用严谨的审计程序对业务数据的真实性、内控执行的有效性提供可靠的鉴证服务,筑牢确认工作的专业根基;建议层面,凭借敏锐的风险识别能力与审计价值转化能力,审计人员能够将复杂的专业判断转化为管理层易于理解、可操作的具体改进措施,引入跨领域专业力量,确保建议既切中要害又切实可行;洞见层面,依托研究型审计思维与系统性思考能力,审计人员能够超越传统的合规性检查,从碎片化的审计发现中提炼共性规律,挖掘深层次矛盾与结构性风险,为企业提供穿透业务表象的深度认知;远见层面,具备政治素养与国际视野的审计团队,能够准确把握国家政策脉搏与行业趋势,前瞻研判企业未来可能面临的宏观政策风险与新兴业态风险,使审计团队成为企业战略决策的“瞭望哨”和风险防控的“防未病”力量。基于上述机理,审计人员须具备多元化能力。
1.核心基本素质。
一是政治素养:熟知国家政策与监管要求,具备政治判断力,保障审计方向的正确性;二是职业道德:恪守诚信、客观、保密、廉洁等原则,维护审计独立性与公信力;三是身心素质:拥有心理韧性、健康体魄及抗压心态,适应高负荷工作;四是学习创新能力:持续追踪专业前沿,具备研究思维与审计方法革新能力;五是国际视野:掌握国际准则框架(如IIA/COSO),具备跨文化沟通能力,助力企业全球化布局。
2.专业技能。
一是具备扎实的理论基础:精通审计、会计、财务管理、内部控制、风险管理、公司治理,以及相关法律法规;二是具备精湛的审计实务能力:熟练掌握审计计划制订、程序执行、证据获取、工作底稿编制、审计报告撰写、沟通协调等全流程技能;三是具备敏锐的风险识别与评估能力:能够快速、准确地识别各类风险及其潜在影响,运用定性与定量方法进行风险评估;四是具备深入的合规检查能力:精准把握各项合规要求,有效设计并执行合规性审计程序;五是具备审计价值转化能力:善于将审计中发现的问题与风险,精准转化为可操作的改进建议,并有效推动管理层采纳与实施,确保审计价值最终实现。
(四)深化审计成果闭环应用,驱动风险防控持续改进
四维功能视角下的机理分析:审计成果的深度转化与闭环管理是四维功能从理论走向实践、从静态评价走向动态增值的关键路径。确认层面,通过构建“清单制+责任制+销号制”管理机制与电子台账动态跟踪系统,实现问题整改全流程线上留痕与实时预警,确保风险得到实质性化解;建议层面,依托审计约谈压实责任与“一把手”负责制,将审计报告中抽象的文字建议转化为具体的责任清单与整改任务,推动审计、风控、合规、法律、纪检等部门信息共享与协同监督,形成联合攻关的整改合力;洞见层面,借助风险矩阵评估与审计知识库建设,从个案整改延伸到系统性、根源性制度缺陷的剖析,深化组织对风险规律的认识,推动由点及面的系统性治理;远见层面,通过将审计成果转化为资源配置优化、制度流程再造及精准化风险培训的依据,使审计揭示的“过去时”问题成为组织面向未来优化内控体系、升级治理结构的“导航仪”,同时将审计成果运用效能纳入绩效考核体系,形成风险防控持续进化的良性循环。借鉴上述机理,构建“识别—整改—评估—反馈—提升”的闭环应用机制至关重要。
1.构建“五位一体”成果运用长效机制。
一是风险精准识别与评估:基于审计发现的问题和风险,从风险发生频率、影响程度等维度构建矩阵,精准定位高风险领域和关键问题;二是审计约谈压实责任:针对重大风险揭示和重要审计发现问题,由审计委员会或企业主要领导对相关单位“一把手”进行约谈,明确整改责任、时限和要求,强化责任意识和政治担当;三是审计回访跟踪问效:建立审计发现问题整改台账,定期(按季度或半年度)组织回访检查,核实整改措施的真实性、有效性及长效机制的建立情况,防止敷衍整改、虚假整改;四是综合评价与绩效挂钩:将审计发现问题整改率、重大风险化解情况、长效机制建立效果等指标,纳入被审计单位及其负责人的年度绩效考核评价体系,与薪酬、晋升等直接挂钩;五是绩效激励与示范引领:对整改成效显著、风险防控能力提升明显的单位或个人予以表彰和激励,对审计成果运用好、风险防控经验突出的案例进行总结推广,发挥示范效应。
2.明确组织体系与责任分解。
一是“一把手”负责制:明确被审计单位主要负责人为审计整改的第一责任人,对整改工作的组织领导、方案制订、资源保障和最终成效负总责。二是分级责任体系:清晰界定企业总部职能部门、分/子公司、具体业务单元在整改中的责任边界。总部职能部门负责制度层面的完善和跨单位问题的协调,分/子公司负责本单位范围内问题的整改落实,具体业务单元负责具体操作层面的改进。三是严肃问责追责:对整改不力、敷衍塞责、屡审屡犯的单位和个人,依据企业问责管理办法进行严肃追责,确保审计的权威性和整改执行力。
3.健全多维度风险整改体系。
一是分类施策精准整改:依据审计发现问题的性质(如战略、财务、合规、运营等)、风险等级(高、中、低)、涉及的专业领域(如工程、采购、财务、人力等)实施精细化分类。二是台账管理与动态跟踪:建立企业统一的审计问题整改电子台账系统,详细记录问题描述、责任主体、整改措施、计划完成时间、实际进展、佐证材料等信息,实现全过程、可视化的动态跟踪管理。三是风险导向整改策略:审计部门运用风险频率/影响矩阵等工具,指导被审计单位优先聚焦高频、高危风险点,制订切实可行的整改计划,确保资源投入精准有效。针对系统性、根源性问题,推动制度流程再造。四是协同联动深化整改:促进审计、风控、合规、法律、纪检、巡察等部门信息共享和协同监督,对跨领域、跨部门的复杂问题进行联合攻关,形成整改合力。
4.完善成果共享与价值转化体系。
一是加强审计知识库建设:沉淀典型问题、风险案例、整改实践及预警模型,构建共享型审计经验数据库;二是实施精准化风险培训:基于共性风险设计靶向课程,提升全员风险意识与防控技能;三是优化资源配置与流程:将审计成果转化为资源配置(资金/人力/技术)与流程改进的关键输入;四是推动制度完善与创新:以审计揭示的机制缺陷为依据,驱动内控体系、风控框架及治理结构升级;五是推动跨部门协同增效:通过信息化平台实现审计成果跨层级共享,促进经验互鉴与风险联防联控。
文章摘自《中国内部审计》杂志2026年第4期
作者:万慕慈 景小青 黄有祥 才仁拉毛
单位:中国水利水电第四工程局有限公司审计部
编辑:孙哲
