要素1 企业文化/监控环境
发行人整体内部监控文化,即发行人的监控环境。 发行人各营运层面和员工都必须致力在营运和行事上恪守诚信、合规及道德标准。发行人应由董事会做起,适当地「从上而下定调」,才可望获得公司上下的支持。
要素2 风险评估
发行人业务所有方面的持续风险评估。发行人须在营运过程中订立清晰的目标,以持续就有关目标进行风险分析(包括诈骗风险),其中包括识别及分析重大变更,以(其中包括)确保内部监控维持有效。
要素3 内部监控
发行人制定的内部监控系统/监控活动,用于评估风险后作出应对而缓减识别出来的风险,当中包括建立稳健的内部监控框架及充分应对风险所需进行的活动、流程、政策及传讯事项。
要素4 资料及传讯事项
发行人须制定相关程序,确保内部监控系统有适当的最新资料及数据支持,而对有关资料,公司内部及外界(如适用)均充分知悉。
要素5 监察
发行人须持续监察内部监控系统,确保有关系统切合所需,并尽快沟通潜在不足,及采取适当的行动。
请参阅联交所刊发的《建立有效风险管理及内部监控系统的实用建议》,内容包括:
要素
年检范围
要素1 - 企业文化/监控环境
评核公司内的诚信及道德价值,包括:相关政策及程序内容(包括有关操守准则、利益冲突、举报及投诉处理的政策及程序);法律及监管合规方面的做法(包括如何遵守《上市规则》及《企业管治守则》);员工/管理层薪酬考核方法。
评核董事会独立性及表现,包括:董事会成员的独立程度、经验、角色及责任;是否有利益申报程序;董事委员会的组成;董事委员会的职权范围是否仍切合所需、董事会与董事委员会之间的沟通情况;董事有否申报其利益。
评核管理层表现及内部监控承诺,包括:财务汇报质素(包括但不限于相关性、可靠性、可比性和适时性);营运目标以及实现有关目标的政策和程序;对管治、风险及内部监控相关议题有否足够关注以及讨论相关事宜的频次。
评核组织架构,包括:有哪些相关法律实体、业务单位等等,以及其责任;从属架构(尤其是管理层与业务单位之间)如何运作。
评核财务汇报水平,包括:人员配置水平以及员工经验及资格是否达所需程度(尤其是管治/财务汇报方面);相关培训水平。
评核责任及工作分派,包括:相关角色及责任、权力水平、权力及工作分派、相关政策及程序(包括权力的凌驾)。
评核人力资源表现,包括:发行人有哪些政策及程序,以及有关政策及程序在招聘、培训、表现评核、升迁、薪酬及终止雇佣合约方面的具体实施情况。
评核法律/监管合规情况,包括:(i)(财务)汇报规定和 (ii)法律及法规(包括《上市规则》)方面的合规水平),以及就促使发行人遵守上述规定并监察和汇报潜在不足而制定的内部监控系统。
要素2 - 风险评估
评核目标,包括:发行人营运/业务、财务汇报及监管/法律合规方面是否均有清晰目标。
评核风险评估及管理程序,包括:发行人有哪些风险评估及管理、监管及法律合规、诈骗识别及预防流程;有否持续监察营运环境及潜在风险;是否有(业务)应变计划;以及有否评估财务汇报风险。
要素3 - 内部监控
详细评核内部监控措施,包括:
分析政策及程序、相关角色及责任、分工、纪录保存以及发行人营运的所有方面的法律/法规合规评估,例如:
要素4 - 资料及传讯
评核与以下事宜有关的资料使用情况及现有沟通程度:
要素5- 监察
评估监察职能、政策及程序,包括:
资料来源:香港会计师公会「Assistance Options to New Applicants and Sponsors in connection with Due Diligence Obligations, including Internal Controls over Financial Reporting)」(可就尽职审查责任向新申请人及保荐人提供的支援方案(包括有关财务汇报的内部监控措施))。
发行人须在企业管治报告中详细披露其风险管理及内部监控系统,以及有关系统(至少)每年一次的检讨详情(强制披露要求第H 段)。发行人在披露有关资料时,应考虑以下问题:
披露风险管理及内部监控系统范围
披露风险管理及内部监控系统检讨详情
董事会对风险管理及内部监控系统有效性的确认
下载主题 – 风险管理及内部监控 下载全指引