在信息化时代的条件下,国内的大型企业集团都开始了以实施ERP为重点的信息化建设。同时,受美国《萨班斯-奥克斯利法案》的影响,加强内部控制管理、强化内部控制体系建设已成为当前企业管理的热门话题。一、ERP实施与内控体系建设结合的必要性ERP实施和内控体系建设都是科学管理的重要内容。内控体系建设是从风险管理出发,通过对实现企业目标具有重要影响的不确定性事件进行分析、确认风险、制定解决方案,以规避风险,减低可能造成的损失,为实现企业发展目标提供合理保证的过程,内控体系是风险管理和控制的平台。ERP是要建立覆盖企业主要经营业务的信息化资源共享平台,提高企业资源的可利用水平和工作效率。(一)做好结合工作有助于提高企业运营的效率和效果提高企业运营的效率和效果是内控与ERP的共同目标。内控的重要工作内容之一就是识别出影响企业目标实现的重要风险,并通过对业务流程的分析,把识别的重要风险标注在合适的业务流程节点上,并采取适当可行的控制措施。这些控制措施在以ERP为重点的信息化环境下,可以提高控制的自动化程度,实现控制的标准化,改进控制的效率和效果,进一步提高企业重要风险的识别和控制能力。控制效率和效果的改善,可以提高内控对风险点的监测控制覆盖面,更加有效地对风险实施管理。(二)做好结合工作有助于提高ERP系统运行的效率和效果ERP是一项跨部门、跨业务的系统工程。在ERP建设过程中,要充分考虑内控对风险管理的需求,把跨部门、跨业务单元的业务,以风险管理为纽带放在一个企业整体平台上,把握企业面临的重要风险,从企业整体协调的角度优化业务流程,最大限度地提高ERP系统与企业实际业务需求的结合度,并能够促使及时识别、评估、掌握和控制ERP系统自身的风险,制定相应的控制措施。(三)做好结合工作有助于提高信息化建设的效率和效果业务流程是ERP实施和内控体系建设的重要基础。其中ERP实施所涵盖的采购管理、销售管理、生产管理、设备管理、人力资源管理、投资管理、项目管理和财务管理等企业的主要经营管理业务也是内控体系建设的重要内容。在业务流程的梳理和描述阶段,以及流程优化工作中做到二者的充分结合,可以使梳理完成的业务流程既能够满足内控需求,又能够满足ERP的需求,从而减少不必要的重复工作量,节省业务流程梳理和描述工作中的资源投入,提高信息化建设阶段的工作效率。二、合理确定ERP实施与内控体系建设的结合面做好ERP实施与内控体系建设结合工作的重要内容是合理确定结合面。要充分认识到内控是企业管理的核心内容之一,ERP是为企业管理提供服务的有效工具和手段。ERP实施与内控体系建设的结合主要体现在五个方面:(一)ERP要充分融入和体现风险管理的理念风险管理是一个全员参与、覆盖全部业务范围的全过程管理方式。这要求在各个业务流程和环节上分析确定出重要风险,并有针对性地制定控制措施。在ERP实施过程中进行的业务流程梳理,更多的体现为对业务操作程序和步骤的理顺,但缺乏针对重要风险的明确控制措施和标准,在这方面不能满足以风险管理为核心的内控体系建设的要求。因此,必须将风险管理的理念融入和体现到ERP实施的业务流程优化工作中,在确保重要风险得到适当防范和控制的前提下优化业务流程。同时,ERP作为一个企业的综合化业务处理系统,也要体现风险管理的理念和要求,规避或减低自身的运行风险。(二)统一梳理业务流程在业务梳理流程的过程中,要本着“高标准、严要求”的原则,梳理出一套完整的业务流程,既体现ERP的要求,又体现内控对风险管理和控制的要求。在这套完整的业务流程上,要明确标识出在ERP系统实现的内容和内控管理的要求,并将该部分严格落实到ERP的实施中。(三)ERP系统要充分体现内控授权管理的要求内控体系建设的一项重要内容就是要规范和明确各岗位的职责,明确岗位授权,减少模糊灰色地带,做到不相容岗位的分离。对于这些按照岗位职责对相应岗位的授权,应该充分体现到ERP系统中。ERP系统对这些授权的管理应考虑岗位变动后的及时更新,以及岗位人员休假和出差等情况下的其他人员临时授权等实际情况,合理、及时保证授权和行权的合适性。(四)要合理优选自动控制和手工控制实施ERP后,将有助于实施更多的自动控制,从而提高管理的效率和减少人为因素的干扰,实现业务的标准化操作。但自动控制和手工控制都有其优点和不足,不能完全替代。要本着“有效控制”的原则,合理优选控制措施和手段,积极寻找控制效率和控制有效性的平衡点,实现自动控制和手工控制的相互制衡。(五)ERP的实施要考虑内控管理信息系统的需求随着信息化建设的推进和手段的不断完善,内控体系将逐步建立和健全各项风险管理指标警示和预警系统,促使操作人员及时采取正确的控制措施,规避或减低风险的发生及其可能造成的损失。这需要ERP系统的实施要考虑内控体系对风险信息的收集、分析的需求,以利于逐步形成风险数据库、风险管理解决方案数据库和内控措施数据库等内控管理的基础信息数据库。三、做好ERP实施与内控体系建设的结合工作按照以上确定的工作结合面,从实际情况出发,加强协调与沟通,积极主动配合,努力做好有关结合工作。在具体工作上,要从业务流程这一共同基础出发,认真做好以下五个方面的工作:(一)共同组织共用业务流程的梳理和优化内控体系建设的业务范围总体上要大于ERP建设的业务范围。要从ERP建设所涵盖的业务内容出发,确定ERP实施与内控建设的共同业务。对于这部分共同的业务,要由ERP建设人员和内控建设人员共同组织开展业务流程梳理和优化工作,并对梳理完成的流程共同审核确认,确保业务流程梳理工作的效率和质量。(二)共同确定流程梳理标准内控体系建设更多地要注重对管理制度、控制措施、控制频率等风险控制相关的要求。ERP则更多地关注数据的输入、处理过程及输出等信息处理的要求。为保证流程梳理工作能够及时到位,既满足ERP的需要,又符合内控体系建设的要求,双方应共同确定业务流程梳理的标准,以便于业务单位梳理工作的开展。总体上看,由于内控建设的业务范围要大于ERP实施业务的范围,确定的流程标准要更能够体现维护内控业务流程的统一性和整体性,体现内控建设中按照战略发展流程、核心业务流程和经营管理流程三个层次确定的流程目录的要求,体现利用ARIS软件对流程管理和流程优化的需求。(三)共同清查岗位职责和授权ERP系统对控制的完成主要体现在授权管理,这也是内控的重要工作内容。因此,要共同清理岗位职责,共同明晰岗位授权,共同强化对授权的管理。要把这些授权,以及授权的变更、岗位人员的变更等有机结合起来,尽可能固化到ERP系统中。(四)共同制定风险控制措施风险识别和风险分析是内控业务流程梳理的重要内容,也是流程优化的基础和前提,是实施全面风险管理的重要环节。要共同分析业务流程中的风险点,并根据ERP实施的技术情况共同制定可行的控制措施,优选确定采取自动控制还是手工控制,并明确自动控制和手工控制之间的检查、复核制衡关系。(五)共同确定ERP的系统风险内控工作人员要从风险管理出发,与ERP实施人员共同分析ERP系统自身的风险,提出风险管理的要求,分析控制措施的可行性,制定风险解决方案,完善内控制度体系。总之,信息化建设对内控体系建设提出了新的要求。要站在企业整体的高度看待ERP实施与内控体系建设结合工作,合理划分内控部门、信息管理部门和具体业务部门的职责,并组成联合工作小组,加强工作中的沟通与协调,认真听取对方的不同意见,换位思考,努力寻找工作的平衡点,实现这两个现代化管理工具的有机融合,提高二者共同服务于企业发展的能力。(作者单位:中国石油天然气集团公司)