| name | risk-control-matrix |
| description | 构建风险控制矩阵(Risk Control Matrix, RCM)——系统性地将流程风险与控制活动对应, 评价控制设计有效性和执行有效性。在内审现场工作阶段使用, 通常接在 process-mapping 之后。
|
| argument-hint | [描述已梳理的流程,上传流程文档] |
/risk-control-matrix
前置输入
需先完成 /internal-audit:process-mapping 或已有流程文档。
RCM 结构
风险控制矩阵将流程中的每个风险与其对应的控制活动一一映射。
矩阵模板
┌─────────────────────────────────────────────────────────────────────┐
│ 流程:采购到付款 版本:v1 │
├──────┬──────┬──────┬──────┬──────┬──────┬──────┬──────┬──────┬──────┤
│ 编号 │ 风险 │ 风险 │ 风险 │ 控制 │ 控制 │ 控制 │ 控制设 │ 控制执 │ 测试 │
│ │ 描述 │ 类别 │ 等级 │ 编号 │ 描述 │ 类型 │ 计评价 │ 行评价 │ 结论 │
├──────┼──────┼──────┼──────┼──────┼──────┼──────┼──────┼──────┼──────┤
│ R-01 │ 采购 │ 合规 │ 高 │ C-01 │ PO须 │ 预防 │ 有效 │ 有效 │ ✓ │
│ │ 未经 │ 风险 │ │ │ 二签 │ 性 │ │ │ │
│ │ 授权 │ │ │ │ 审批 │ │ │ │ │
├──────┼──────┼──────┼──────┼──────┼──────┼──────┼──────┼──────┼──────┤
│ R-02 │ 未 │ 运营 │ 中 │ C-02 │ 接单 │ 预防 │ 有效 │ 待测试 │ │
│ │ 接单 │ 风险 │ │ │ 即锁 │ 性 │ │ │ │
│ │ 即出 │ │ │ │ 库出 │ │ │ │ │
│ │ 库 │ │ │ │ 库 │ │ │ │ │
├──────┼──────┼──────┼──────┼──────┼──────┼──────┼──────┼──────┼──────┤
│ R-03 │ 供应 │ 合规 │ 高 │ — │ 无控 │ 缺失 │ ❌ │ ❌ │ ❌ │
│ │ 商贿 │ 风险 │ │ │ 制 │ │ 缺失 │ │ │
│ │ 赂 │ │ │ │ │ │ │ │ │
└──────┴──────┴──────┴──────┴──────┴──────┴──────┴──────┴──────┴──────┘
Step 1:加载流程
从 process-mapping 的输出加载流程步骤和已识别风险。如未完成 → 引导用户先跑。
Step 2:列示风险
对流程中每个关键步骤列示风险:
| 编号 | 风险描述 | 风险类别 | 风险等级 |
|---|
| R-01 | 采购未经适当授权 | 合规风险 | 高 |
| R-02 | 未接订单先出库 | 运营风险 | 中 |
| R-03 | 供应商贿赂/回扣 | 合规风险 | 高 |
| R-04 | 多付供应商款项 | 财务风险 | 高 |
| R-05 | 采购物资不符合规格 | 运营风险 | 中 |
Step 3:映射控制活动
对每个风险,识别已有控制并评价设计有效性:
| 风险编号 | 控制编号 | 控制描述 | 控制类型 | 设计评价 | 设计评价依据 |
|---|
| R-01 | C-01 | PO 须经采购经理和部门总监两级审批 | 预防性 | 有效 | 授权矩阵明确 |
| R-01 | C-02 | 超预算 PO 自动拦截至 CFO | 预防性 | 有效 | 系统自动执行 |
| R-03 | — | 无供应商廉洁承诺制度 | — | ❌ 缺失 | 制度清单中未发现 |
| R-04 | C-03 | 三方自动匹配(PO/收货/发票) | 检测性 | 有效 | 系统自2022年上线 |
Step 4:控制测试(从设计评价进入执行评价)
对设计评价为"有效"的控制 → 测试执行有效性:
| 控制编号 | 测试程序 | 样本量 | 测试结果 | 结论 |
|---|
| C-01 | 抽取 25 笔 PO 检查签字 | 25 | 23 笔有完整签字,2 笔缺少二级审批 | 需扩大测试 |
| C-02 | 检查系统拦截日志 | 系统日志全量 | 拦截 5 笔超预算申请 | 有效 |
| C-03 | 抽取 25 笔检查匹配结果 | 25 | 25 笔均自动匹配 | 有效 |
Step 5:输出
[项目编号]_RCM_v1.xlsx — 风险控制矩阵
├── Sheet 1: RCM 主表(风险→控制映射)
├── Sheet 2: 控制测试记录
└── Sheet 3: 控制缺陷汇总
发现汇总:
控制缺失:1 项(R-03 供应商贿赂风险)
控制有效:3 项
需关注:1 项(C-01 扩大测试后评估)