حسابرسی و اطمینان‌بخشی

کنترل داخلی چیست و چه انواعی دارد؟

کنترل داخلی چیست؟ پنج جزء کنترل داخلی، کنترل‌های پیشگیرانه و کشف‌کننده و نمونه‌های کاربردی در خرید، فروش، خزانه و دسترسی سامانه‌ای را بخوانید.

فربد حاجی محمدعلی۶ دقیقه مطالعه

پاسخ کوتاه

خلاصه پاسخ

کنترل داخلی مجموعه سیاست‌ها، روش‌ها، نقش‌ها و ابزارهایی است که برای کاهش خطر خطا، سوءاستفاده و گزارشگری نادرست و کمک به دستیابی به هدف‌های شرکت طراحی و اجرا می‌شود. کنترل داخلی با حسابرسی داخلی یکی نیست؛ مدیریت آن را طراحی و اجرا می‌کند و حسابرسی داخلی یا مستقل آن را ارزیابی می‌کند.

در یک نگاه

  • کنترل داخلی مجموعه‌ای از فرایندها و کنترل‌ها برای مدیریت ریسک و دستیابی به اهداف سازمان است.
  • کنترل‌های پیشگیرانه، کشف‌کننده و اصلاحی نقش‌های متفاوتی در چرخه کنترل دارند.
  • ارزیابی کنترل داخلی باید با ریسک‌های واقعی، شواهد و مسئولیت‌های مشخص همراه باشد.

کنترل داخلی یعنی چه؟

اگر یک کارمند بتواند سفارش خرید را ثبت کند، کالا را تحویل بگیرد، پرداخت را تأیید کند و سند حسابداری را هم خودش تغییر دهد، شرکت فقط با «اعتماد به فرد» اداره می‌شود. کنترل داخلی مجموعه سیاست‌ها، روش‌ها، نقش‌ها و ابزارهایی است که احتمال خطا، سوءاستفاده و گزارشگری نادرست را کم می‌کند و به سازمان کمک می‌کند به هدف‌هایش برسد.

کنترل داخلی یک فرم یا امضای تشریفاتی نیست. کنترل باید با یک خطر مشخص ارتباط داشته باشد، مسئول اجرای آن معلوم باشد و بتوان بررسی کرد که در زمان لازم اجرا شده است. استاندارد ۳۱۵ حسابرس را ملزم می‌کند کنترل‌های مرتبط با حسابرسی را برای شناخت خطرهای تحریف بااهمیت بشناسد؛ شناخت کنترل با اظهارنظر جداگانه درباره اثربخشی همه کنترل‌های شرکت یکی نیست. [۱] [۲]

هدف‌های کنترل معمولاً در سه دسته دیده می‌شوند: عملیات کارآمد و منظم، گزارشگری مالی قابل اتکا، و رعایت قوانین و سیاست‌های سازمان. یک کنترل ممکن است بیش از یک هدف داشته باشد؛ تطبیق بانک هم خطای ثبت را آشکار می‌کند و هم به کشف برداشت غیرمجاز کمک می‌رساند.

در عمل، کنترل خوب تصمیم‌گیری را کند نمی‌کند؛ مسیر تصمیم را روشن و قابل پیگیری می‌کند. اگر برای هر کاربر، سطح دسترسی، سقف مجاز و روش بازبینی مشخص باشد، اختلاف‌ها زودتر دیده می‌شوند و اصلاح هزینه کمتری دارد.

    کنترل داخلی چه چیزی را تضمین نمی‌کند؟

    هیچ سیستم کنترلی اطمینان مطلق ایجاد نمی‌کند. اشتباه انسانی، تبانی، دورزدن کنترل توسط مدیر، تغییر شرایط بازار، خرابی سامانه یا هزینه نامتناسب می‌تواند کنترل را کم‌اثر کند. هدف، اطمینان معقول از دستیابی به هدف‌هاست؛ نه حذف کامل هر ریسک.

    استانداردهای حسابرسی از کنترل داخلی برای شناخت خطر و طراحی روش‌های رسیدگی استفاده می‌کنند، اما حسابرس مستقل معمولاً درباره اثربخشی همه کنترل‌های داخلی شرکت اظهارنظر جداگانه نمی‌دهد؛ مگر اینکه مأموریت و مقررات چنین مسئولیتی را مشخص کرده باشد. [۲]

    فرض کنید نرم‌افزار اجازه پرداخت بدون تأیید دوم را نمی‌دهد، اما مدیر سیستم حساب کاربری مشترک با دسترسی کامل دارد. کنترل روی صفحه وجود دارد، ولی طراحی دسترسی آن را تضعیف کرده است. ارزیابی باید کل مسیر و امکان دورزدن را ببیند، نه فقط تصویر یک فرم.

    کنترل‌ها با تغییر محصول، نیروی انسانی، سامانه و مقررات باید بازبینی شوند. کنترل مؤثر سال گذشته ممکن است پس از اتصال درگاه جدید یا افتتاح شعبه، پوشش لازم را نداشته باشد.

      پنج جزء اصلی کنترل داخلی

      چارچوب COSO و ادبیات حرفه‌ای کنترل داخلی، اجزا را به‌صورت یک زنجیره مرتبط می‌بینند. ضعف یک جزء می‌تواند کنترل‌های دیگر را کم‌اثر کند؛ داشتن دستورالعمل بدون فرهنگ پاسخ‌گویی یا بدون پایش مداوم کافی نیست. [۴]

      • محیط کنترلی: ارزش‌های اخلاقی، صلاحیت، ساختار سازمانی، مسئولیت‌پذیری و شیوه نظارت مدیریت.
      • ارزیابی خطر: شناسایی و تحلیل رویدادهایی که مانع هدف‌های عملیاتی، گزارشگری یا رعایت مقررات می‌شوند.
      • فعالیت‌های کنترلی: مجوزدهی، تفکیک وظایف، تطبیق، بازبینی، کنترل دسترسی و کنترل‌های خودکار یا دستی.
      • اطلاعات و ارتباطات: تولید اطلاعات درست و انتقال به‌موقع آن به فردی که باید تصمیم بگیرد یا کنترل را اجرا کند.
      • فعالیت‌های پایشی: بررسی مداوم یا دوره‌ای اینکه کنترل طراحی‌شده هنوز اجرا و مؤثر است و ضعف‌ها اصلاح می‌شوند.

      کنترل پیشگیرانه، کشف‌کننده و اصلاحی

      کنترل‌ها را می‌توان از نظر زمان اثرگذاری نیز دسته‌بندی کرد. کنترل پیشگیرانه قبل از وقوع خطا یا تخلف مانع آن می‌شود؛ کنترل کشف‌کننده بعد از وقوع، انحراف را آشکار می‌کند؛ کنترل اصلاحی برای برطرف‌کردن علت و پیامد به کار می‌رود. یک فرایند خوب معمولاً ترکیبی از هر سه دارد.

      مثلاً سقف اعتبار مشتری و تأیید سفارش پیشگیرانه‌اند؛ گزارش مطالبات سررسیدگذشته و مغایرت‌گیری کشف‌کننده‌اند؛ مسدودکردن حساب پرریسک، اصلاح ثبت و پیگیری وصول، اقدام اصلاحی محسوب می‌شوند. نام کنترل مهم نیست؛ ارتباط آن با خطر و مدرک اجرای آن مهم است.

      کنترل دستی به قضاوت و اقدام فرد وابسته است؛ کنترل خودکار در سامانه اجرا می‌شود، اما به تنظیمات، دسترسی‌ها و تغییرات نرم‌افزار وابسته است. خودکاربودن به معنی مصون‌بودن نیست؛ یک تنظیم نادرست می‌تواند خطا را در حجم بالا تکرار کند.

      در صفحه [طراحی و ارزیابی کنترل‌های داخلی قواعد](https://qavaed.ir/services/internal-controls)، کنترل‌های پیشگیرانه و کشف‌کننده و فرایند تحلیل شکاف و پایش معرفی شده‌اند. دامنه واقعی باید برای هر فرایند و سطح ریسک جدا تعیین شود.

        نمونه کنترل‌ها در چرخه‌های مهم شرکت

        کنترل داخلی زمانی قابل فهم است که به گردش واقعی کار وصل شود. مثال‌های زیر فهرست کامل نیستند و باید با اندازه شرکت و خطرهای همان فرایند تنظیم شوند.

        در خرید، درخواست خرید، تأیید بودجه، انتخاب فروشنده، رسید انبار، تطبیق سه‌طرفه سفارش و صورتحساب و مجوز پرداخت، زنجیره‌ای از کنترل‌ها می‌سازند. اگر یک نفر همه این نقاط را در اختیار داشته باشد، تفکیک وظایف و بازبینی مستقل اهمیت پیدا می‌کند.

        در فروش و وصول، سقف اعتبار، تأیید تخفیف، کنترل قطع زمانی، تطبیق صورتحساب با تحویل، گزارش سنی مطالبات و تأیید مانده مشتری، خطر فروش صوری یا ثبت نادرست دوره را کم می‌کنند. برای معاملات بااهمیت، تأییدیه شخص ثالث می‌تواند شواهد قوی‌تری از توضیح داخلی بدهد.

        در خزانه، مغایرت‌گیری بانکی مستقل از پرداخت، کنترل امضای مجاز، ثبت چک‌های در راه، شمارش تنخواه و بازبینی پرداخت‌های غیرعادی مهم است. در حقوق و دستمزد، تغییر اطلاعات کارکنان، محاسبه حقوق، تأیید اضافه‌کاری و پرداخت بانکی باید نقش‌های جدا یا بازبینی جبرانی داشته باشند.

        در دسترسی سامانه‌ای، ایجاد کاربر، تغییر نقش، حذف دسترسی افراد خارج‌شده و گزارش فعالیت‌های حساس را دوره‌ای بررسی کنید. کنترل دسترسی فقط موضوع فناوری اطلاعات نیست؛ مستقیماً بر اعتبار دفتر و صورت‌های مالی اثر می‌گذارد.

          کنترل باید هم درست طراحی شود و هم اجرا شود

          کنترل طراحی‌شده پاسخی منطقی به خطر است؛ کنترل عملیاتی در دوره مورد نظر واقعاً اجرا شده و نتیجه‌اش قابل مشاهده است. تصویب دستورالعمل، بدون شواهد اجرای آن، ریسک را مدیریت نمی‌کند. برعکس، اجرای منظم یک کنترل نامناسب نیز خطر را از بین نمی‌برد.

          برای ارزیابی هر کنترل پنج سؤال بپرسید: خطر چیست؟ کنترل دقیقاً چه کاری می‌کند؟ مسئول اجرا کیست؟ مدرک اجرا کجاست؟ اگر استثنا رخ دهد چه کسی و تا چه زمانی آن را اصلاح می‌کند؟ پاسخ مبهم به هرکدام، نقطه شروع تحلیل شکاف است.

          یک فایل تطبیق بانکی که هر ماه تهیه می‌شود، وقتی کنترل محسوب می‌شود که تهیه‌کننده و بازبین مشخص باشند، اختلاف‌ها پیگیری شوند و تاریخ و امضای بازبینی ثبت شود. فایل بدون نتیجه‌گیری یا بدون پیگیری موارد باز، فقط گزارش وضعیت است.

          حسابرسی داخلی می‌تواند عملکرد کنترل‌ها را مستقل از واحد اجرا ارزیابی و اصلاحات را پیگیری کند. طبق استانداردهای IIA، این خدمت برای اطمینان و مشاوره درباره راهبری، ریسک و کنترل است؛ جای مسئولیت مدیریت در طراحی و اجرای کنترل را نمی‌گیرد. [۳]

            برای تقویت کنترل‌های داخلی از کجا شروع کنیم؟

            ابتدا فرایندهای با ریسک بالاتر را انتخاب کنید، نه همه فرم‌ها و امضاها را. جریان یک معامله را از آغاز تا ثبت نهایی ترسیم کنید، نقاط تصمیم و دسترسی را نشان دهید و خطرهای محتمل را کنار هر مرحله بنویسید. سپس کنترل‌های موجود را با هدف کنترل مقایسه کنید.

            برای هر شکاف، اقدام اصلاحی، مسئول، زمان‌بندی و مدرک پایان کار تعیین کنید. راه‌حل همیشه خرید نرم‌افزار نیست؛ گاهی حذف دسترسی مشترک، بازبینی مستقل، تفکیک وظایف یا گزارش استثنا اثر بیشتری دارد. کنترل جدید باید با هزینه و اندازه شرکت متناسب باشد.

            پایش را در تقویم قرار دهید. کنترل‌های حساس ماهانه یا فصلی و کنترل‌های کم‌خطر با فاصله بیشتر بازبینی شوند. شاخص‌هایی مانند تعداد استثنا، زمان اصلاح، تراکنش‌های خارج از روال و دسترسی‌های بلااستفاده به تشخیص ضعف کمک می‌کنند، اما هیچ شاخصی جای بررسی علت را نمی‌گیرد.

            اگر برای طراحی، مستندسازی و آزمون کنترل‌ها دامنه مشخصی لازم دارید، [خدمات حسابرسی قواعد](https://qavaed.ir/services/audit) و صفحه ارزیابی کنترل‌های داخلی مسیرهای جداگانه‌ای برای تعریف مأموریت دارند. هدف گزارش و فرایندهای مورد بررسی را قبل از برآورد روشن کنید.

            تاریخ بررسی منابع: ۱۵ شهریور ۱۴۰۵. چارچوب COSO و استانداردهای حرفه‌ای برای توضیح مفاهیم استفاده شده‌اند؛ الزامات کنترلی قانونی هر صنعت یا شرکت باید جداگانه بررسی شود.

              مسیر اقدام

              مرحله بعدی، تعیین دامنه خدمت است

              نوع گزارش، مدارک اولیه، زمان‌بندی و فرایند بررسی درخواست حسابرسی را مشاهده کنید.

              منابع و مراجع برای بررسی بیشتر

              منابع اصلی

              لینک مستقیم تأییدشده به سند رسمی برای این مقاله هنوز درج نشده است. برای تصمیم‌گیری، متن نهایی مقررات مربوط به سال و دوره موردنظر را از مرجع صادرکننده بررسی کنید.

                منابع تکمیلی

                1. ۱.۱. مجموعه استانداردهای بین‌المللی حسابرسی و اطمینان‌بخشی ۲۰۲۵، جلد اولIAASB؛ نسخه رسمی منتشرشده در ۱۷ سپتامبر ۲۰۲۵
                2. ۲.۲. استاندارد ۳۱۵؛ شناسایی و ارزیابی خطرهای تحریف بااهمیت و شناخت کنترل داخلیIAASB؛ مجموعه استانداردهای ۲۰۲۵، جلد اول؛ استاندارد ۳۱۵ (اصلاحی ۲۰۱۹)
                3. ۳.۳. هدف و استقلال حسابرسی داخلی؛ استانداردهای جهانی حسابرسی داخلی ۲۰۲۴انجمن حسابرسان داخلی (IIA)؛ صادرشده ۹ ژانویه ۲۰۲۴ و لازم‌الاجرا از ۹ ژانویه ۲۰۲۵
                4. ۴.۴. چارچوب یکپارچه کنترل داخلیکمیته سازمان‌های حامی کمیسیون تردوی (COSO)؛ چارچوب رسمی کنترل داخلی

                تهیه و تدوین

                فربد حاجی محمدعلی

                مدیر تیم محتوای تخصصی مؤسسه حسابرسی قواعد

                بازبینی

                هومن زرنوشه

                حسابرس ارشد مؤسسه حسابرسی قواعد

                مطالب قواعد در جست‌وجوی گوگل

                قواعد را به منابع ترجیحی گوگل اضافه کنید

                اگر مقاله‌های قواعد برایتان مفید است، این دامنه را به منابع ترجیحی اضافه کنید تا مطالب آن در Top Stories و قابلیت‌های هوش مصنوعی گوگل برای شما برجسته‌تر شوند.

                افزودن قواعد به منابع ترجیحی
                ادامه مسیر

                مطالب مرتبط

                حسابرسی و اطمینان‌بخشی۹ دقیقه مطالعه

                بازرسی قانونی چیست و چه تفاوتی با حسابرسی دارد؟

                بازرسی قانونی و حسابرسی مستقل چه تفاوتی دارند؟ هدف، مرجع انتخاب، دامنه رسیدگی، استقلال و خروجی هر دو مأموریت را با مثال شرکتی بخوانید.

                مطالعه مقاله
                حسابرسی و اطمینان‌بخشی۸ دقیقه مطالعه

                حسابرسی درآمد و فروش؛ روش‌ها، ریسک‌ها و آزمون‌های مهم

                حسابرسی درآمد و فروش با تطبیق دفتر کل تمام نمی‌شود. حسابرس باید وقوع معامله، کامل‌بودن درآمد، برش زمانی، برگشت از فروش، شرایط قرارداد و خطر ثبت صوری را بررسی کند.

                مطالعه مقاله
                حسابرسی و اطمینان‌بخشی۷ دقیقه مطالعه

                حسابرسی حقوق و دستمزد؛ روش‌ها، کنترل‌ها و مدارک لازم

                حسابرسی حقوق و دستمزد، بررسی مسیر کارکنان از استخدام و کارکرد تا محاسبه، پرداخت و ارسال کسورات است. حسابرس وجود کارکنان، صحت مزایا، کسورات، پرداخت و ثبت هزینه را آزمون می‌کند.

                مطالعه مقاله