Bỏ qua điều hướng

Khung COSO — 5 thành phần kiểm soát nội bộ là gì?

Quản trị rủi ro

Khung COSO — 5 thành phần kiểm soát nội bộ

Khung COSO (Committee of Sponsoring Organizations of the Treadway Commission) là chuẩn mực quốc tế được thừa nhận rộng rãi trong lĩnh vực kiểm soát nội bộ (KSNB), do Uỷ ban các tổ chức tài trợ của Uỷ ban Treadway Commission (Hoa Kỳ) ban hành lần đầu năm 1992 và cập nhật vào năm 2013 dưới tên gọi "Internal Control — Integrated Framework". Khung này định nghĩa kiểm soát nội bộ là một quá trình được thực hiện bởi Hội đồng quản trị, Ban điều hành và toàn bộ nhân viên của tổ chức, nhằm cung cấp sự đảm bảo hợp lý đối với ba mục tiêu: hiệu quả và hiệu suất hoạt động, độ tin cậy của báo cáo tài chính, và sự tuân thủ các quy định pháp luật. Đối với các ngân hàng thương mại (NHTM) Việt Nam, COSO là nền tảng tham chiếu quan trọng để xây dựng hệ thống KSNB hoàn chỉnh, đặc biệt trong bối cảnh Ngân hàng Nhà nước yêu cầu các tổ chức tín dụng phải thiết lập ba tuyến bảo vệ (three lines of defense) trong quản trị rủi ro. Trong các đề thi tuyển dụng vào Agribank cũng như các ngân hàng thương mại cổ phần lớn, khung COSO thường xuất hiện dưới dạng câu hỏi nhận biết thành phần, câu hỏi tình huống đánh giá thiếu sót trong KSNB, hoặc yêu cầu liên hệ với cơ chế ba tuyến kiểm soát.

Năm thành phần cấu thành khung COSO

Khung COSO 2013 bao gồm năm thành phần có liên hệ mật thiết với nhau, tạo thành một hệ thống tích hợp. Thứ nhất — Môi trường kiểm soát (Control Environment): là nền tảng của toàn bộ hệ thống KSNB, bao gồm văn hoá liêm chính, đạo đức nghề nghiệp, cam kết của cấp lãnh đạo, cơ cấu tổ chức, phân quyền và trách nhiệm giải trình. Tại một NHTM, môi trường kiểm soát thể hiện qua Quy tắc đạo đức nghề nghiệp, chính sách nhân sự, sự độc lập của Hội đồng quản trị và sự chỉ đạo của Tổng Giám đốc. Thứ hai — Đánh giá rủi ro (Risk Assessment): là quá trình nhận diện, phân tích và đánh giá các rủi ro có thể ảnh hưởng đến việc đạt được các mục tiêu chiến lược và mục tiêu hoạt động của tổ chức. Trong ngân hàng, đánh giá rủi ro phải bao trùm rủi ro tín dụng, rủi ro thị trường, rủi ro thanh khoản, rủi ro hoạt động và rủi ro công nghệ thông tin. Thứ ba — Hoạt động kiểm soát (Control Activities): là các chính sách, quy trình và thủ tục cụ thể được thiết lập để giảm thiểu rủi ro đã được nhận diện ở mức chấp nhận được. Ví dụ: phân quyền phê duyệt tín dụng theo hạn mức, đối chiếu tài khoản hàng ngày, quy trình kiểm soát kép (four-eyes principle) trong giao dịch, tách biệt chức năng front office và back office. Thứ tư — Thông tin và truyền thông (Information & Communication): đảm bảo thông tin tài chính và phi tài chính được ghi nhận, xử lý và truyền đạt kịp thời đến đúng đối tượng trong nội bộ cũng như các bên ngoài (cơ quan quản lý, cổ đông, khách hàng). Hệ thống báo cáo nội bộ (MIS) và hệ thống báo cáo quản trị là minh chứng điển hình cho thành phần này. Thứ năm — Giám sát (Monitoring Activities): là quá trình đánh giá liên tục hoặc định kỳ để xác định liệu năm thành phần trên có hiện diện và vận hành hiệu quả hay không, bao gồm hoạt động kiểm toán nội bộ, tự đánh giá kiểm soát (Control Self-Assessment) và xử lý các thiếu sót được phát hiện.

Mối liên hệ giữa COSO và hệ thống kiểm soát nội bộ tại NHTM Việt Nam

Tại Việt Nam, các NHTM xây dựng hệ thống KSNB dựa trên nguyên lý COSO kết hợp với quy định của Ngân hàng Nhà nước về hệ thống kiểm soát nội bộ và kiểm toán nội bộ. Ngân hàng Nhà nước yêu cầu các tổ chức tín dụng phải thiết lập hệ thống KSNB gồm ba tuyến bảo vệ: tuyến 1 là các đơn vị kinh doanh và đơn vị hỗ trợ tự kiểm soát rủi ro; tuyến 2 là các đơn vị quản trị rủi ro và tuân thủ; tuyến 3 là kiểm toán nội bộ đánh giá độc lập về tính hiệu quả của hệ thống. Mỗi tuyến ánh xạ rõ ràng vào các thành phần COSO: tuyến 1 chịu trách nhiệm chính về hoạt động kiểm soát hàng ngày và môi trường kiểm soát; tuyến 2 xây dựng khung đánh giá rủi ro và tiêu chuẩn thông tin truyền thông; tuyến 3 thực hiện chức năng giám sát độc lập. Tại Agribank, khung COSO được cụ thể hoá trong Quy chế về hệ thống kiểm soát nội bộ, hệ thống phân cấp phê duyệt tín dụng và các quy trình kiểm toán nội bộ theo chuẩn quốc tế.

Lỗi thường gặp trong KSNB theo khung COSO và cách phòng tránh

Theo thống kê của các công ty kiểm toán Big Four, phần lớn các sai sót trọng yếu trong báo cáo tài chính và gian lận ngân hàng xuất phát từ sự yếu kém ở một hoặc nhiều thành phần COSO. Lỗi phổ biến nhất thuộc về Môi trường kiểm soát, khi cấp lãnh đạo không thể hiện cam kết từ phía trên (tone at the top), dẫn đến nhân viên coi thường chính sách tuân thủ. Lỗi thứ hai thuộc về Đánh giá rủi ro, khi ngân hàng tập trung quá mức vào rủi ro tín dụng truyền thống mà bỏ qua rủi ro công nghệ thông tin, rủi ro từ bên thứ ba hoặc rủi ro tập trung danh mục. Lỗi thứ ba thuộc về Hoạt động kiểm soát, đặc biệt khi quy trình phê duyệt bị vượt qua, phân quyền không rõ ràng hoặc hệ thống kiểm soát tự động (automated controls) bị vô hiệu hoá. Ví dụ thực tế: một chi nhánh ngân hàng cấp tín dụng vượt hạn mức phê duyệt của Giám đốc chi nhánh mà không báo cáo Hội đồng tín dụng cấp trên — đây là vi phạm nguyên tắc hoạt động kiểm soát và có thể dẫn đến thiệt hại tài chính nghiêm trọng. Để phòng tránh, các NHTM cần duy trì chương trình đào tạo KSNB định kỳ, kiểm toán nội bộ theo kế hoạch dựa trên rủi ro (risk-based audit plan) và văn hoá "ba dòng bảo vệ" xuyên suốt.

Ứng dụng COSO trong kiểm toán nội bộ tại Agribank

Agribank — ngân hàng thương mại nhà nước có quy mô tài sản lớn nhất hệ thống — triển khai khung COSO làm cơ sở cho hoạt động kiểm toán nội bộ theo mô hình ba tuyến. Trong đó, tuyến 1 là các chi nhánh và phòng giao dịch tự thực hiện kiểm soát theo quy trình nội bộ; tuyến 2 là Trung tâm Quản trị rủi ro, Phòng Tuân thủ và các đơn vị liên quan; tuyến 3 là Trung tâm Kiểm toán nội bộ trực thuộc Hội đồng thành viên. Khi kiểm toán viên nội bộ thực hiện cuộc kiểm tại một chi nhánh, họ đánh giá hiệu quả KSNB theo năm thành phần COSO: kiểm tra môi trường kiểm soát thông qua việc tuân thủ Quy tắc đạo đức; đánh giá việc nhận diện rủi ro tín dụng, rủi ro hoạt động; kiểm tra tuân thủ quy trình phê duyệt, hạn mức tín dụng, đối chiếu kho quỹ; xem xét chất lượng báo cáo quản trị và sự phản hồi từ Trụ sở chính; cuối cùng là theo dõi xử lý các kiến nghị kiểm toán từ kỳ trước. Kết quả kiểm toán được báo cáo lên Uỷ ban Kiểm toán của Hội đồng thành viên để đảm bảo tính độc lập theo đúng nguyên tắc COSO.

Gợi ý ôn thi cho ứng viên

Đối với ứng viên tham gia các kỳ thi tuyển dụng vào Agribank và các NHTM, khi ôn tập về khung COSO cần nắm vững: (1) ghi nhớ đầy đủ năm thành phần theo đúng thứ tự tiếng Anh (Control Environment, Risk Assessment, Control Activities, Information & Communication, Monitoring); (2) hiểu mối liên hệ giữa ba mục tiêu KSNB (operations, reporting, compliance) với năm thành phần; (3) biết cách vận dụng để phân tích tình huống trong đề thi, ví dụ: một giao dịch viên tự ý chỉnh sửa số liệu trên hệ thống mà không có phê duyệt cấp trên — đây là vi phạm hoạt động kiểm soát và phản ánh yếu kém môi trường kiểm soát; (4) liên hệ được với mô hình ba tuyến bảo vệ và vai trò của kiểm toán nội bộ.


Nội dung trên mang tính tham khảo cho mục đích học tập và luyện thi, không thay thế các văn bản pháp luật chính thức hay tư vấn chuyên môn từ các tổ chức tài chính, ngân hàng.

Kiến thức này có trong đề thi tuyển dụng ngân hàng

Luyện thi với đề mô phỏng thực tế, chấm điểm tức thì

V
Vietcombank

Miễn trừ trách nhiệm: Nội dung câu hỏi trên thithu.com chỉ mang tính chất luyện tập và tham khảo, không đại diện cho đề thi chính thức của bất kỳ tổ chức nào. Chúng tôi không chịu trách nhiệm về kết quả thi thực tế của người dùng.