立即查询
业务查询
感謝你的查詢,我們將會盡快回覆
未能成功提交,謝重新嘗試。
关闭
服务

内部监控及风险管理

内部监控及风险管理
透过策略性风险控制,打造具韧性的企业体质

在瞬息万变、监管日益严格的商业环境中,有效的内部稽核与风险管理不仅是合规保障,更是企业稳健成长与永续发展的关键。前瞻性的风险管理不只防御风险,更能驱动营运效率、策略决策与组织韧性。

连城深信,风险管理不应仅止于防范,而应视为创造价值的契机。我们的专业团队结合产业洞察与技术经验,为你量身打造具前瞻性的内部稽核与风险控制机制。我们从评估内部控制有效性、揭示潜在风险,到提升治理透明度与利害关系人信任,协助你将风险转化为企业竞争优势。

什么是内部控制及风险管理?

内部控制及风险管理是机构为保障资产、确保财务报告可靠、提升运营效率及促进法律合规而实施的政策、程序及实务系统。CityLinkers根据每个客户的特定需求,设计及实施稳健的内部控制框架,采用COSO《内部控制——综合框架》等全球认可标准。我们的服务协助企业建立具韧性的治理架构,满足监管机构、投资者及其他主要利益相关方的要求。

CityLinkers如何设计内部控制框架?

我们的内部控制框架设计始于深入了解客户的业务模式、组织架构及风险状况。我们应用COSO框架的五个组成部分——控制环境、风险评估、控制活动、信息与沟通及监控——建立全面的控制架构。我们将现有控制措施与业务流程进行对照,识别差距,并设计整改程序。最终的框架包括详细的流程文档、流程图、风险及控制矩阵(RACM)及控制活动说明,构成持续控制监控及改进的基础。

什么是风险评估矩阵?它如何使用?

风险评估矩阵是一个结构化工具,根据可能性及影响程度识别、分类及评估机构内的各项风险。CityLinkers制定与客户战略目标及监管环境相符的风险评估矩阵。每项风险均被赋予固有风险评级、实施控制后的剩余风险评级,以及负责缓解风险的风险负责人。矩阵驱动风险管理工作的优先排序,并为董事会及审核委员会的监控提供清晰的审计轨迹。我们定期更新矩阵以反映新兴风险及营商环境的变化。

CityLinkers如何应对港交所《公司治理守则》合规要求?

港交所上市公司必须遵守《公司治理守则》,其中包括《上市规则》下的内部控制具体条文(守则条文C.2)。CityLinkers协助上市公司及拟上市公司满足这些要求,包括进行《上市规则》所规定的内部控制成效年度审查。我们评估财务报告、运营及合规控制措施的设计及运营成效。我们的审查产出管理层报告,列出已识别的缺陷、风险评级及可行的整改建议,满足港交所的披露期望。

内部审计在控制框架中担当什么角色?

内部审计是公司治理架构中的第三道防线,就内部控制系统是否如设计般运作提供独立保证。CityLinkers协助设立内部审计职能、制定以风险为基础的审计计划,并执行内部审计工作。我们的方法包括控制测试——通过抽样测试、穿行程序及适当的实质性测试,验证控制是否有效运作。我们提供详细的审计报告,包括发现事项、评级及管理层行动计划,使审核委员会能够有效监控控制环境。

CityLinkers如何处理流程文档及职责分离?

流程文档是可持续内部控制系统的基础。我们制作全面的文档,包括流程叙述、流程图及程序手册,清晰界定每个业务流程的运作方式。这些文档的关键元素是职责分离——确保没有单一个人同时控制交易的所有阶段(授权、记录、保管及对账)。我们识别职责分离冲突,在无法完全分离的情况下评估补偿性控制,并建议重组职责以尽量降低欺诈风险及运营错误。

CityLinkers如何支持防范欺诈?

防范欺诈需要结合预防性控制、侦测性控制及强烈道德文化的多层次方法。CityLinkers设计的反欺诈计划包括举报政策、欺诈风险评估及异常报告和数据分析等监控控制。我们评估现有防欺诈措施对常见欺诈手法的充分性——包括资产挪用、财务报表欺诈及贪污。我们的建议强化控制环境,降低机构因欺诈而遭受的损失及声誉损害。

什么是IT一般控制(ITGC)?它为何重要?

IT一般控制(ITGC)是确保支持业务流程的信息系统的完整性、保密性及可用性的基础控制。CityLinkers从四个关键领域评估ITGC:访问管理、变更管理、电脑运营及程序开发。我们评估逻辑访问控制、密码政策、用户访问审查、系统变更程序、备份及恢复程序,以及数据安全措施。稳健的ITGC对可靠的自动化控制及财务报告至关重要,尤其是随着企业日益依赖企业资源规划(ERP)系统及云平台。

CityLinkers如何支持业务持续运作计划?

业务持续运作计划(BCP)确保机构在干扰期间及之后能维持关键运营。CityLinkers制定业务持续运作计划,包括关键流程的业务影响分析、恢复时间目标及恢复点目标。我们设计应变程序、危机沟通协议及IT系统的灾难恢复策略。我们的BCP服务包括桌面演习及计划测试以确保准备就绪。稳健的BCP越来越受到监管机构、投资者及业务伙伴的期望,是企业风险管理的重要组成部分。

为何选择CityLinkers提供内部控制及风险管理服务?

CityLinkers结合深厚的技术专业知识与丰富的实施经验。我们的团队包括来自四大会计师事务所的专业人员、注册内部审计师(CIA)及风险管理专家。我们根据客户的行业、规模及监管环境调整每个项目,确保控制既有效又适度。我们的交付成果旨在供管理层使用,并能向监管机构、审计师及审核委员会作出有力交代。

稳健的内部控制与前瞻性的风险管理,是企业实现永续成长与策略落地的基石。连城与你携手合作,设计并强化治理框架,使其不仅符合法规,更能灵活应对变局,支撑长期目标的实现。

无论你希望提升内部稽核效能、解决特定风险,或准备迎接下一阶段挑战,我们的专业团队都能为你提供清晰、实用且可执行的建议。


立即联络连城,启动迈向韧性与成长的转型旅程。

什么是COSO框架?它为何重要?

COSO《内部控制——综合框架》是全球认可的内部控制设计、实施及评估模型。它包含五个相互关联的组成部分:控制环境、风险评估、控制活动、信息与沟通及监控。COSO提供了一个结构化的方法,广泛被监管机构、审计师及标准制定者接受,是上市公司首选的框架。

内部控制审查应多久进行一次?

港交所上市公司须每年进行内部控制成效审查。除监管要求外,CityLinkers建议在业务运营、组织架构或IT系统发生重大变化时,应进行额外的控制审查。通过持续控制测试进行定期监控,确保控制随业务发展及新风险出现而保持有效。

SOX式控制与港交所有何区别?

SOX式控制由美国《萨班斯-奥克斯利法案》规定,要求管理层正式评估及确认财务报告内部控制(ICFR)的成效。港交所要求根据《公司治理守则》亦要求进行年度内部控制审查,但通常不如SOX般具体规范。CityLinkers设计同时满足两套标准的控制框架,对双重上市公司尤为重要。

什么是职责分离?它为何重要?

职责分离是指没有单一个人应同时控制交易的所有阶段——授权、执行、记录及对账。此分离降低欺诈、错误及操纵的风险。CityLinkers识别职责分离冲突,在无法完全分离时建议补偿性控制或角色重组,确保风险得到适当缓解。

什么是IT一般控制(ITGC)?它涵盖什么?

ITGC是信息科技系统的基础控制,涵盖四个领域:访问管理(用户访问、密码、特权访问)、变更管理(系统修改及审批)、电脑运营(备份、作业调度、事件管理)及程序开发(系统开发生命周期)。CityLinkers评估ITGC以确保自动化控制及财务报告系统可靠且安全。

CityLinkers如何进行控制测试?

控制测试涉及评估控制是否设计良好且有效运作。我们结合使用穿行程序确认设计成效,以及抽样测试验证运营成效。测试方法包括重新执行、观察、文件审查及询问。结果以已识别缺陷、严重程度评级及整改建议的形式记录,适合向审核委员会报告。

CityLinkers是否提供持续的内部审计支持?

是的。CityLinkers提供联合外包及全面外包的内部审计方案。我们制定以风险为基础的年度审计计划、执行审计工作,并提供持续监控支持。我们的内部审计服务符合《全球内部审计准则》(2025年1月9日生效),并根据每个客户的风险状况、监管要求及组织目标进行调整。