内控不是大公司的专利,中小企业同样需要,只是规模可以简化。财政部等五部委发布的《企业内部控制基本规范》把内控拆成五个要素:内部环境、风险评估、控制活动、信息与沟通、内部监督。对中小企业来说,不用照搬整套体系,抓住授权、流程、监督三条线,就能覆盖大部分风险。
授权:钱和权要分开
中小企业内控最大的漏洞,是老板或少数人一把抓。采购、付款、报销、合同签订,权力集中在一个人手里,出问题没人发现。
落地做法是分级授权:金额超过一定门槛的付款必须双人审批,印章和网银 U 盾分人保管,合同签订与付款审核分开。这些规则写成制度,比口头约定管用。
流程:关键环节留痕
内控的另一半是流程留痕。采购要有比价记录,报销要有发票和审批单,出入库要有单据,应收账款要定期对账。每一步都有记录,出了问题能追到人,这就是最基础的内控。
不相容岗位要分离:记账和审核、开票和收款、管钱和管账,能分开就分开。实在人手不够的小公司,至少做到复核环节存在,哪怕由老板本人复核。
资金管理单独拎出来讲。银行账户要定期对账,备用金要有借支和核销记录,客户回款要和合同、发票对应上。应收账款的账龄按月梳理,超三个月的重点跟进,资金链上的问题往往从对不上账开始。
监督:定期检查制度有没有被执行
制度写了不检查等于没写。每季度做一次抽查:抽几张报销单核对审批链,抽几笔付款核对授权记录,看有没有跳过流程的情况。
年度可以和审计结合。中小企业可以选择由代理记账机构或外部审计师做一次内控检查,费用不高,但能把流程漏洞提前暴露出来。相比出事后的损失,这笔钱花得值。
常见薄弱点自查
回看几个高频风险点:发票和印章管理是否有人保管、付款是否有人复核、客户应收账款是否按月对账、员工离职是否及时收回权限和账号。每一条都有明确责任人,内控才算落地。
内控的本质是让每件事都有据可查、有责可追。规模小就做简化版,但授权、留痕、检查这三件事,再小的公司也绕不开。
中小企业做内控,抓住授权、留痕、检查三条线就够了。天蓬数字科技的代理记账与财务外包服务里就包含定期对账和账务复核,相当于把内控的一角交给专业的人盯着,老板省心,风险也提前暴露。