什麼是內部控制及風險管理?
內部控制及風險管理是機構為保障資產、確保財務報告可靠、提升營運效率及促進法律合規而實施的政策、程序及實務系統。CityLinkers根據每個客戶的特定需求,設計及實施穩健的內部控制框架,採用COSO《內部控制——綜合框架》等全球認可標準。我們的服務協助企業建立具韌性的管治架構,滿足監管機構、投資者及其他主要持份者的要求。
CityLinkers如何設計內部控制框架?
我們的內部控制框架設計始於深入了解客戶的業務模式、組織架構及風險狀況。我們應用COSO框架的五個組成部分——控制環境、風險評估、控制活動、資訊與溝通及監察——建立全面的控制架構。我們將現有控制措施與業務流程進行對照,識別差距,並設計整改程序。最終的框架包括詳細的流程文件、流程圖、風險及控制矩陣(RACM)及控制活動說明,構成持續控制監察及改進的基礎。
什麼是風險評估矩陣?它如何使用?
風險評估矩陣是一個結構化工具,根據可能性及影響程度識別、分類及評估機構內的各項風險。CityLinkers制定與客戶戰略目標及監管環境相符的風險評估矩陣。每項風險均被賦予固有風險評級、實施控制後的剩餘風險評級,以及負責緩解風險的風險負責人。矩陣驅動風險管理工作的優先排序,並為董事會及審核委員會的監察提供清晰的審計軌跡。我們定期更新矩陣以反映新興風險及營商環境的變化。
CityLinkers如何應對港交所《企業管治守則》合規要求?
港交所上市公司必須遵守《企業管治守則》,其中包括《上市規則》下的內部控制具體條文(守則條文C.2)。CityLinkers協助上市公司及擬上市公司滿足這些要求,包括進行《上市規則》所規定的內部控制成效年度審查。我們評估財務報告、營運及合規控制措施的設計及營運成效。我們的審查產出管理層報告,列出已識別的缺陷、風險評級及可行的整改建議,滿足港交所的披露期望。
內部審計在控制框架中擔當什麼角色?
內部審計是企業管治架構中的第三道防線,就內部控制系統是否如設計般運作提供獨立保證。CityLinkers協助設立內部審計職能、制定以風險為基礎的審計計劃,並執行內部審計工作。我們的方法包括控制測試——通過抽樣測試、穿行程序及適當的實質性測試,驗證控制是否有效運作。我們提供詳細的審計報告,包括發現事項、評級及管理層行動計劃,使審核委員會能夠有效監察控制環境。
CityLinkers如何處理流程文件及職責分離?
流程文件是可持續內部控制系統的基礎。我們製作全面的文件,包括流程敘述、流程圖及程序手冊,清晰界定每個業務流程的運作方式。這些文件的關鍵元素是職責分離——確保沒有單一個人同時控制交易的所有階段(授權、記錄、保管及對賬)。我們識別職責分離衝突,在無法完全分離的情況下評估補償性控制,並建議重組職責以盡量降低欺詐風險及營運錯誤。
CityLinkers如何支援防範欺詐?
防範欺詐需要結合預防性控制、偵測性控制及強烈道德文化的多層次方法。CityLinkers設計的反欺詐計劃包括舉報政策、欺詐風險評估及異常報告和數據分析等監察控制。我們評估現有防欺詐措施對常見欺詐手法的充分性——包括資產挪用、財務報表欺詐及貪污。我們的建議強化控制環境,降低機構因欺詐而遭受的損失及聲譽損害。
什麼是IT一般控制(ITGC)?它為何重要?
IT一般控制(ITGC)是確保支援業務流程的資訊系統的完整性、保密性及可用性的基礎控制。CityLinkers從四個關鍵領域評估ITGC:存取管理、變更管理、電腦運作及程式開發。我們評估邏輯存取控制、密碼政策、使用者存取審查、系統變更程序、備份及恢復程序,以及數據安全措施。穩健的ITGC對可靠的自動化控制及財務報告至關重要,尤其是隨著企業日益依賴企業資源規劃(ERP)系統及雲端平台。
CityLinkers如何支援業務持續運作計劃?
業務持續運作計劃(BCP)確保機構在干擾期間及之後能維持關鍵營運。CityLinkers制定業務持續運作計劃,包括關鍵流程的業務影響分析、恢復時間目標及恢復點目標。我們設計應變程序、危機溝通協議及IT系統的災難恢復策略。我們的BCP服務包括桌面演習及計劃測試以確保準備就緒。穩健的BCP越來越受到監管機構、投資者及業務夥伴的期望,是企業風險管理的重要組成部分。
為何選擇CityLinkers提供內部控制及風險管理服務?
CityLinkers結合深厚的技術專業知識與豐富的實施經驗。我們的團隊包括來自四大會計師事務所的專業人員、註冊內部審計師(CIA)及風險管理專家。我們根據客戶的行業、規模及監管環境調整每個項目,確保控制既有效又適度。我們的交付成果旨在供管理層使用,並能向監管機構、審計師及審核委員會作出有力交代。
穩健的內部控制與前瞻性的風險管理,是企業實現永續成長與策略落地的基石。連城與你攜手合作,設計並強化治理框架,使其不僅符合法規,更能靈活應對變局,支撐長期目標的實現。
無論你希望提升內部稽核效能、解決特定風險,或準備迎接下一階段挑戰,我們的專業團隊都能為你提供清晰、實用且可執行的建議。
立即聯絡連城,啟動邁向韌性與成長的轉型旅程。
COSO《內部控制——綜合框架》是全球認可的內部控制設計、實施及評估模型。它包含五個相互關聯的組成部分:控制環境、風險評估、控制活動、資訊與溝通及監察。COSO提供了一個結構化的方法,廣泛被監管機構、審計師及標準制定者接受,是上市公司首選的框架
港交所上市公司須每年進行內部控制成效審查。除監管要求外,CityLinkers建議在業務營運、組織架構或IT系統發生重大變化時,應進行額外的控制審查。通過持續控制測試進行定期監察,確保控制隨業務發展及新風險出現而保持有效。
SOX式控制由美國《薩班斯-奧克斯利法案》規定,要求管理層正式評估及確認財務報告內部控制(ICFR)的成效。港交所要求根據《企業管治守則》亦要求進行年度內部控制審查,但通常不如SOX般具體規範。CityLinkers設計同時滿足兩套標準的控制框架,對雙重上市公司尤為重要。
職責分離是指沒有單一個人應同時控制交易的所有階段——授權、執行、記錄及對賬。此分離降低欺詐、錯誤及操縱的風險。CityLinkers識別職責分離衝突,在無法完全分離時建議補償性控制或角色重組,確保風險得到適當緩解。
ITGC是資訊科技系統的基礎控制,涵蓋四個領域:存取管理(使用者存取、密碼、特權存取)、變更管理(系統修改及審批)、電腦運作(備份、作業排程、事件管理)及程式開發(系統開發生命週期)。CityLinkers評估ITGC以確保自動化控制及財務報告系統可靠且安全。
控制測試涉及評估控制是否設計良好且有效運作。我們結合使用穿行程序確認設計成效,以及抽樣測試驗證營運成效。測試方法包括重新執行、觀察、文件審查及詢問。結果以已識別缺陷、嚴重程度評級及整改建議的形式記錄,適合向審核委員會報告。
CityLinkers是否提供持續的內部審計支援?
是的。CityLinkers提供聯合外包及全面外包的內部審計方案。我們制定以風險為基礎的年度審計計劃、執行審計工作,並提供持續監察支援。我們的內部審計服務符合《全球內部審計準則》(2025年1月9日生效),並根據每個客戶的風險狀況、監管要求及組織目標進行調整。