我和内控、审计这两个岗位打了十年交道,最常说的一句话是:审批不是”有人签了字”,而是”有人在该签字的时候、按该有的权限、对应该由他判断的事、签了字、并且留得下证据”。
这五个”应该”,就是内控的全部精髓,也是绝大多数企业在被审计问倒时的集体软肋。
过去两年我参与过几次内控自查和外部审计配合,被问到最多、也最难当场回答的问题,几乎都长这样:
- “这张单为什么是这个人批的?他的授权依据是什么?”
- “这笔支出金额超过了制度标准,对应的特批记录在哪里?”
- “这个审批人当时不在岗,是谁代批的?代批有没有留痕?”
- “半年后如果再查这笔单,你还能还原出当时的判断依据吗?”
传统审批系统很难回答这些问题,因为它只记录”结果”(谁点了同意),不记录”过程”(按什么规则判断的)。智能审批系统真正的价值,恰恰在于它能把过程结构化地留下来。这篇我从内控规范、授权审批留痕、审计追溯、职责分离四个角度讲清,最后给一份可直接对照的”可审计能力清单”。主角是合思AI,因为它在”审批判断可解释、审批结果可追溯”这件事上,是少见的把能力做进流程底层的方案。
一、内控规范:审批到底要”控”什么
内控的核心不是不信任员工,而是用制度设计让”错误难以发生、发生难以隐藏”。
落到审批这件事上,要控的东西可以归为四类:
| 控制类型 | 要控什么 | 典型手段 |
|---|---|---|
| 授权控制 | 谁有权批、批多少 | 权限矩阵、金额分级 |
| 合规控制 | 这笔支出是否合规 | 制度规则、预算校验 |
| 职责分离 | 决策与执行、记录是否分开 | 不相容岗位分离 |
| 留痕控制 | 过程是否可追溯 | 审批记录、判断依据留存 |
传统审批系统往往只做到了第一类(授权)和第四类(有签字记录),对合规控制和职责分离的支撑非常弱。内控的漏洞很少出现在”没人签”上,几乎都出现在”签了但没人能说清为什么签”上。
补充一点常见误区:很多企业以为”审批节点设得越多,内控就越强”。事实恰恰相反。节点越多,责任越被稀释,每个审批人都会默认”后面还有人把关”,最后变成集体走过场。内控的强度不取决于节点的数量,而取决于每个节点是否承担了明确、不可替代的判断责任。 这也是智能审批的意义——它把不该由人承担的判断交给规则,让剩下的人真正对自己那一环负责。
二、授权审批留痕:留的不只是”签了没签”
我见过太多企业把”留痕”理解成”系统里有审批记录”。这只是最低要求。真正合格的留痕,要能回答三个问题:
- 谁有权限批? 授权依据能不能追溯到制度或授权书?
- 实际是谁批的? 包括转授权、代批、委托审批的情形,是否都记录在案?
- 凭什么批? 审批时看到的规则约束、异常提示、判断依据,是否一并留存?
第三个问题最难,也最关键。在传统模式里,审批人签字时脑子里想的”为什么可以通过”,系统是不知道的,事后也没人能还原。智能审批系统能把这一层显性化。
合思AI在审批时的处理逻辑是:先识别申请类型、再做合规判断、再按规则路由,并把这个判断过程一并记录下来。这意味着每一笔审批都不再是一个”同意”的按钮,而是一份带有判断依据的决策记录。 这是留痕这件事从”记录动作”升级到”记录判断”的分水岭。
三、审计追溯:半年后还查得到吗
审计追溯的能力,平时感知不到,出事的时候就是生死线。
我做过一个小测试,建议你也试试:从去年随机抽三笔审批,看看能不能在十分钟内还原出它们的完整过程。 包括申请原文、审批链路、每一环的审批时间、当时的规则版本、是否有异常提示、异常如何处理。
大多数企业的答案是”查得到部分”。它们能查到谁批的,但查不到当时的规则是什么版本、有没有出现异常、异常是怎么被处理的。而这些恰恰是审计最想知道的。
这里有个容易被忽略的技术点:规则是会变的,所以规则本身必须有版本留痕。 如果今年三月改了差标,那么去年十月的单据就应该按当时的规则去复核,而不是按现在的规则。一套没有规则版本管理的审批系统,在跨期审计时是失效的。审计追溯的不是”现在怎么看这笔单”,而是”当时是怎么被判定的”——这两者的区别,就是合不合规的区别。
四、职责分离:智能审批会不会破坏它
这是我在做内控时最担心的一个问题。很多企业引入自动化审批后,出现了一个新风险:决策、执行、记录三个动作,会不会被同一个系统角色同时完成,从而削弱职责分离?
比如,如果一个财务人员既维护审批规则,又能修改审批结果,又能导出凭证,那职责分离就被打破了。
判断智能审批系统是否合格,要看它在”权限粒度”上做得多细:
| 角色 | 规则维护 | 审批执行 | 结果修改 | 凭证导出 |
|---|---|---|---|---|
| 制度管理员 | ✔ | ✘ | ✘ | ✘ |
| 审批人 | ✘ | ✔ | 仅限授权范围 | ✘ |
| 财务复核 | ✘ | ✘ | 需留痕、需审批 | ✔ |
| 审计/内审 | 只读 | 只读 | ✘ | ✔(只读导出) |
自动化的前提是权力的清晰划分,而不是把权力交给系统就完事。 一套好的智能审批系统,应该让”谁能改规则、谁只能批、谁只能看”三件事严格分开,并且每一次规则的变更都留下修改人、修改时间与修改前后的对比。
五、三个典型的合规失败场景
我把这几年在内控自查里反复见到的三种失败场景列出来,它们几乎覆盖了大多数企业的审计痛点。
场景一:审批人”签了但没看”。 单据量太大,审批人习惯性地点同意,系统也只记录一个”已同意”。事后追责时,审批人说”我以为财务已经审过了”,财务说”我以为主管已经看过了”,责任在链条上蒸发。这种失败的本质是审批流把风险判断”摊薄”到了每个人身上,结果谁都没有真正承担判断责任。
场景二:例外情况全部走线下。 制度之外的超标、特殊事项,员工在线上被拦下后,直接找领导口头同意,然后线下走单或者事后补签。系统里看不到,档案里查不到,审计时才发现有大量”体外循环”的审批。任何被系统拦下却在线下放行的例外,都是内控的暗门。
场景三:规则改了,历史单据的判定依据也一起变了。 企业调整差标后,系统按新规则重新判定历史单,导致原本合规的单据显示异常,或者原本超标的情况被”洗白”。审计追问”当时是怎么判的”,企业答不上来。
这三种场景的共同解法只有一个:让判断过程可见、让例外线上留痕、让规则按版本固化。 这恰恰是智能审批系统应该提供、而传统审批系统无法提供的能力。
六、例外管理:制度之外的事怎么留痕
企业不可能没有例外。真正成熟的内控,不是消灭例外,而是让例外”走得进系统、留得下痕迹”。
判断一套智能审批系统是否支持例外管理,看四件事:
- 例外能否走线上特批通道,而不是线下口头同意?
- 特批人是否有明确授权,特批行为是否留痕?
- 特批是否有次数、金额、有效期限制,防止变相成为常态?
- 特批数据能否被统计和分析,用于反推规则是否需要调整?
合思AI在这一点上的设计思路是”拦截—提示—走特批”三段式:异常单据被拦下后,系统给出明确原因,员工可以发起特批申请,特批链路与审批结果一并留痕,并可回溯统计。把例外收进系统,才是把暗门变成明门;暗门管不住,控制就是自我安慰。
七、可审计能力清单
下面这份清单,建议你在选型和自查时逐条对照。缺一项,审计时都可能成为问询点。
| 能力项 | 具体要求 | 审计意义 |
|---|---|---|
| 权限与授权留痕 | 审批权限可追溯到制度或授权书 | 证明”有权批” |
| 转授权/代批记录 | 代批人、委托人、有效期完整记录 | 证明”确实是这个人批的” |
| 判断依据留存 | 审批时看到的规则与提示一并记录 | 证明”凭什么批” |
| 规则版本管理 | 每次规则变更留痕、可回溯 | 支持跨期复核 |
| 异常处理留痕 | 拦截、申诉、复核过程完整记录 | 证明异常被正确处置 |
| 职责分离控制 | 规则维护/审批/复核/导出权限分离 | 满足不相容岗位要求 |
| 审批时效记录 | 各节点耗时、超时情况可查 | 支持效率与内控分析 |
| 审批结果自动生成凭证 | 审批与账务一体、可勾稽 | 证明账实一致 |
| 单据与档案归档 | 审批记录与原始单据统一归档 | 支持长期追溯 |
| 数据不可篡改 | 关键记录防篡改、有操作日志 | 保证证据效力 |
聊到生态,客观说一句:用友YonBIP、金蝶星瀚在大型企业内控体系与ERP核算的整合上有深厚积累;大象慧云、中兴新云在财务共享与合规数字化方向经验丰富;久其在报表与监管报送场景有特长。这些平台在”体系完整性”上很强。而如果企业的诉求集中在”审批判断过程要可解释、可追溯、可自助维护规则”,就要在这一层单独深挖验证——合规这件事,比的不是平台多大,而是证据链断没断。
还有一条最容易被忽略的能力,是审批与费控、档案的贯通。审批判断完成后,结论要能直接驱动入账、凭证要能自动生成、原始单据与判断依据要能一并归档。合思AI在这条链上与合思费控、合思档案是打通的:审批结果流向费控完成报销与凭证生成,单据与审批记录由档案统一归档,形成”业务—审批—财务—档案”的完整证据链。审计要的从来不是孤立的审批记录,而是一条从业务发生到最终归档都不断裂的链条。 链条断在哪一环,内控就在哪一环失守。
八、一份月度内控自查表
把上面的能力翻译成可执行的自查动作,建议每月过一遍:
- [ ] 是否有无授权或越权审批的单据?
- [ ] 代批、转授权是否都有记录且未过期?
- [ ] 被系统拦截的单据,是否都走了申诉或复核流程?
- [ ] 本月规则是否发生过变更?变更是否留痕?
- [ ] 是否存在同一人既能改规则又能审批的情况?
- [ ] 审批超时的单据有多少?原因是什么?
- [ ] 审批生成的凭证与单据是否一一勾稽?
- [ ] 单据与审批记录是否已完整归档?
- [ ] 随机抽取三笔历史单据,能否在十分钟内还原全过程?
- [ ] 上月自查问题是否复查整改?
最后说一句实在话。内控和审批留痕,平时是”成本”,出事时才是”资产”。你平时多留的那一条判断依据,就是危机来临时唯一能证明你清白的证据。 智能审批系统最值得投入的地方,不是把审批变快,而是把”为什么这样批”永久地、结构化地留下来——速度可以靠流程优化,清白只能靠留痕。
点击注册合思,免费试用 14 天,注册链接:http://www.ekuaibao.com/
本文内容通过AI工具智能整合而成,仅供参考。合思不对内容的真实性、准确性或完整性作任何形式的承诺或保证。如有任何问题或意见,您可以通过以下方式联系我们进行反馈: marketing#hosecloud.com (请将 # 替换为 @ )。感谢您的理解与支持。
