內部控制蘊涵新的風險
  ERP實行的是流程化的管理,打破了原來職能部門的條塊分割,實現了企業(yè)資源的統(tǒng)一管理和共享。企業(yè)的運行和管理在一定程度上已經交給了ERP系統(tǒng)來進行控制。
  這樣一來,一方面導致企業(yè)所處的內部風險環(huán)境發(fā)生了變化,過去手工狀態(tài)下的控制風險,由于ERP系統(tǒng)的引入而變得更加復雜;另一方面,ERP系統(tǒng)的實施需要對原有的業(yè)務流程進行優(yōu)化和設計,改變了企業(yè)的組織結構。
  流程優(yōu)化的目的就是減少或合并流程中重復的、不增值的環(huán)節(jié),原有的基于手工作業(yè)流程中有利于控制的重復環(huán)節(jié)將消失,這樣一來內部控制體系會發(fā)生變化。這些變化必然對企業(yè)內部的整體控制體系的有效性產生負面影響。在這種情況下,就需要企業(yè)對基于ERP系統(tǒng)的關鍵業(yè)務流程的內部控制進行定期的審核,確認是否存在足夠的有效控制以降低由于ERP系統(tǒng)的使用而帶來的業(yè)務風險。
  制定內部控制目標
  針對由ERP系統(tǒng)實施所帶來的新的業(yè)務控制風險,我們需要對企業(yè)內部控制體系做重新評估和完善。ERP系統(tǒng)實施之后,內部控制評估的目標通常包括下面這些內容:
  其一,利用風險評估手段重新確定企業(yè)中關鍵的業(yè)務流程;其二,對整個流程和控制的設計進行評估,確定這些控制是否很好地滿足和支持最終業(yè)務目標的實現;其三,對崗位職責分離的評估,確保在整個流程中存在正確的稽核點和平衡點,對敏感業(yè)務交易給出足夠的訪問限制;其四,評估控制方式是否合理,比如基于手工流程的控制和基于系統(tǒng)的自動控制是否搭配合理。
  確定評估范圍
  一般來說,ERP系統(tǒng)將覆蓋營銷、計劃、生產、采購、倉儲、財務、人力資源等企業(yè)運營管理的各個層面。根據經驗,如果對每個流程和控制點都進行評估在資源的利用上是非常不經濟的。
  ERP系統(tǒng)的控制評估必須基于風險管理的原則,通過風險評估尋找對主要業(yè)務運作中影響最大的領域。換句話說,我們可以從企業(yè)整個業(yè)務風險域中尋找對企業(yè)具有最大風險的業(yè)務流程,從而進一步確定有哪些ERP模塊在支持這些業(yè)務流程。
  一般來說,我們通過對業(yè)務流程所有者的訪談,來確定我們的評估范圍。
  在對實施了ERP系統(tǒng)的企業(yè)的調研和風險評估中,我們發(fā)現,ERP系統(tǒng)中涉及到企業(yè)收入業(yè)務、支出業(yè)務和庫存業(yè)務的系統(tǒng)控制流程對企業(yè)的業(yè)務能否順利運轉影響比較大。對于這種影響,是這樣定義的:由于業(yè)務控制的削弱,導致企業(yè)出現經濟問題和違規(guī)問題的可能性增加。
  評估控制方案
  在確定評估范圍之后,我們需要對這些流程進行描述和分析。對ERP流程中的每個動作,我們都需要追溯到它的結果,描述風險特征并確認相應的控制點。
  在ERP環(huán)境中,通常有兩種控制方式我們需要考慮:一種是基于系統(tǒng)的控制,另一種是基于流程的控制。在ERP系統(tǒng)支撐的業(yè)務流程中,上述兩種方式通常需要結合使用。
  手工控制主要依靠個人職責的履行來完成。比如,通常付款是需要通過填表、簽字確認才可支付的?;贓RP系統(tǒng)的控制,是由軟件來完成的,通過控制數據的有效性和合理性來限制和核查動作的合法性。ERP系統(tǒng)的參數設置將決定這個領域的控制級別。
  這些控制包括用戶訪問、字段驗證、工作流和許多其他用于確保數據處理一致性的控制。例如,系統(tǒng)會自動拒絕生成一張與前一次序號相同的發(fā)票。這樣就自動降低了差錯發(fā)生的可能性和應付帳款處理的混亂。值得注意的是,在ERP系統(tǒng)實施過程中,某些二次開發(fā)工作會削弱在系統(tǒng)中已經設置好的控制,從而產生新的風險因子。這個時候,我們必須要用手工控制來彌補。
  完善控制,杜絕盲區(qū)
  需要了解的是,即便根據ERP系統(tǒng)的要求,調整和優(yōu)化了內部控制,減少了由于“流程自動化”帶來的內部控制可能的削弱,仍然無法徹底消除系統(tǒng)本身的特點導致的控制盲區(qū)。
  很少有企業(yè)用一個系統(tǒng)將企業(yè)所有的數據和流程都管理起來。所以,ERP系統(tǒng)和其他系統(tǒng)之間的接口是實現不同系統(tǒng)間數據互聯互通的必需。這些位于不同系統(tǒng)之間的接口是一個重要的風險區(qū)域。
  由于不同系統(tǒng)的數據格式可能完全不同,為了實現數據的傳遞,就需要進行一系列的轉換。這就要求針對不同的技術平臺和特點開發(fā)不同的接口,這些接口會產生新的控制方面的問題和風險。另一方面,許多企業(yè)在實施了ERP系統(tǒng)后,陷入了用戶訪問方面的問題。比如,如果訪問權限開放給不應該擁有訪問權限的個人或團體,它將極大地提高數據遭到破壞的風險。缺乏對這類用戶權限的有效控制,會降低那些敏感交易的安全性。所以,用戶訪問對敏感交易的訪問需要通過有效的控制。