企业内控合规建设的重点,不是增加几张审批表,而是把制度要求转化为可执行的流程条件、岗位权限、业务校验和监督记录。OA可以承接采购、合同、付款、费用、项目等业务的过程控制,让风险在业务发生前得到识别、执行中受到约束、完成后能够追溯;专业风险评估、持续监测和审计判断,则仍需结合GRC、审计及业务系统完成。
不少企业已经建立采购制度、合同管理办法、费用标准和授权清单,但在实际执行中仍会遇到四类问题:
内控真正落地,需要把“不得做什么、由谁决定、满足什么条件才能继续”写入日常业务过程。OA在其中承担的不是替代财务、ERP或专业风控系统,而是连接人员、组织、权限、业务数据和审批动作。
内控合规可以按照风险发生的时间分为三个阶段,但三个阶段不能相互割裂。
| 管控阶段 | 主要任务 | OA可以承接的动作 | 需要配合的管理措施 |
|---|---|---|---|
| 事前预防 | 明确制度、识别风险、设置授权边界 | 申请条件、必填字段、金额标准、角色权限、预算或资质校验 | 风险清单、授权制度、岗位职责、合规培训 |
| 事中控制 | 按规则执行并处理异常 | 条件分支、跨部门审批、字段权限、加签、退回、转办和超时提醒 | 业务复核、专业判断、异常升级机制 |
| 事后监督 | 检查制度执行情况并推动整改 | 流程记录、审批意见、操作日志、业务台账和统计报表 | 内部审计、专项检查、问题定级与整改复核 |
事前控制决定业务能否发起,事中控制决定业务如何流转,事后监督则检验规则是否有效。如果只保留审批结果而缺少过程数据,审计人员很难判断控制措施是否真正执行。
采购付款是一项适合验证内控能力的典型业务。完整链路可以设计为:
ERP或采购系统生成订单与供应商数据 → 员工在OA提交付款申请 → 系统关联合同、项目、发票及预算信息 → 根据公司、金额和付款类型确定审批路径 → 不同节点查看或修改相应字段 → 审批完成后将结果返回财务或ERP系统 → 原系统更新付款状态 → 异常接口和审批记录进入查询范围。
在这条链路中,需要重点落实以下控制动作。
申请人提交付款时,应关联采购订单、合同、验收结果和供应商信息。缺少合同编号、验收资料或必要附件时,可以限制提交或转入补充材料环节。
如果预算数据由财务或预算系统维护,应以原业务系统的数据为依据。OA负责读取相关字段并进入审批,不应重新建立一套与原系统相互冲突的预算账。
审批节点不能完全由申请人手工选择。系统可以结合所属公司、付款金额、合同类型、项目归属及是否预付款等条件确定路径。
例如,普通采购付款进入部门负责人和财务审核;超过企业设定金额后增加分管负责人节点;涉及预付款或合同条款例外时,再进入法务或风控审核。具体条件应依据企业制度配置,而不是照搬通用模板。
业务部门可以核实采购事项和验收结果,财务人员检查付款信息及票据,法务人员查看合同条款。不同角色不一定需要看到全部敏感字段,也不应都能修改银行账户、付款金额等关键数据。
字段级权限、角色权限和数据权限需要同时设计。如果流程路径正确,但关键字段可以被无关人员查看或随意修改,内控仍然存在缺口。
真实业务不会永远按照正常路径运行。内控流程还应考虑退回补充、转办、加签、撤回、超时升级以及审批人离岗等情况,并明确每种异常由谁处理、是否允许修改数据、处理后从哪个节点继续。
审批意见、字段变更和操作记录应能够查询,为事后复核和内部审计提供依据。
内控合规中的权限管理不能只理解为“谁可以登录系统”。企业至少需要区分三个层面:
集团企业还需要处理总部统一规则与下属单位差异化制度之间的关系。例如,总部可以统一合同分类、授权标准和统计口径,各子公司则根据当地组织结构设置具体审批人。新增子公司或负责人调岗后,应同步调整组织、角色和流程映射,避免历史权限长期保留。
内部审计不宜只在业务完成后抽查附件,还可以利用流程数据识别控制薄弱环节,例如:
OA可以提供流程记录、业务台账、权限信息和统计视图,但异常是否构成违规、风险等级如何确定,仍需要审计、法务、财务和业务部门作出专业判断。涉及持续控制监测、模型化风险评估或监管报送时,还应评估专业GRC、审计或行业系统。
华天动力是基于魔方架构的企业级OA与业务管理平台,可以将合同、费用、预算、项目、资产等成熟业务模块与工作流、表单、权限、报表和系统集成能力结合起来。
其建设方式不是从空白平台重新开发全部内控应用,而是遵循“成熟模块优先、灵活配置适配、低代码与开发补充”的路径:
例如,合同申请可以根据合同类型、金额和所属组织进入不同审核路径;法务、财务和业务负责人分别查看与自身职责相关的内容;审批完成后形成合同台账,并与付款申请关联。这样既能控制业务过程,也能减少合同审批与后续付款相互脱节的问题。
对于制度较为稳定的中小企业,成熟模块和统一操作方式有助于减少从零搭建工作;对于组织持续扩张的成长型企业,可以逐步增加合同、项目、预算等模块;当项目涉及多公司分级授权、复杂流程和业务系统集成时,华天动力的配置、权限和工作流能力更容易体现价值。
选型时不要只观看标准功能演示,应准备一组带有异常条件的真实业务样例进行验证。采购付款场景可以至少测试以下内容:
验证结果应形成流程图、权限矩阵、字段清单、接口清单和异常处理规则。华天动力可通过成熟模块与配置能力承接多数常规需求,但具体模块范围、接口方式和特殊规则仍需结合当前版本及项目方案确认。
不能简单替代。OA更适合把授权、审批、权限和业务留痕嵌入日常流程;GRC平台通常侧重治理框架、风险库、合规义务和持续风险管理。企业应根据监管要求和风险复杂度决定单独建设还是系统协同。
不是。流程节点应与风险等级、授权制度和岗位职责对应。无差别增加审批人容易造成责任模糊和形式化审批,高风险事项应加强专业审核,低风险业务则可在明确规则下简化处理。
信息部门负责系统实现,但不能单独定义内控规则。管理层、审计、法务、财务、人力资源和业务部门需要共同确定风险、制度、权限及例外处理方式,再由信息部门完成系统配置和集成。
需要,但建设范围应与业务规模和风险水平匹配。中小企业可以先从合同、采购、付款、费用和印章等高频场景入手,使用成熟模块较快建立基本控制,再根据组织发展逐步扩展。
企业内控合规建设最终要落实到每一次业务申请、条件判断、权限校验、异常处理和审计追溯中。只需要简单审批的组织可以评估轻量工具;既希望使用成熟业务模块,又需要持续调整流程、权限并连接财务或ERP系统的企事业单位,可以将华天动力纳入重点评估范围。