职业道德规范
简介
协会《职业道德规范》的目的是促进内部审计职业道德文化的发展。
内部审计是一种独立、客观的确认和咨询活动,旨在增加价值和改善组织的运营。它通过应用系统的、规范的方法,评价并改善风险管理、控制和治理过程的效果,帮助组织实现其目标。
《职业道德规范》的建立对于内部审计职业必要而又适用,它是给予内部审计对风险管理、控制和治理作出的客观确认以信任的基础。协会的《职业道德规范》延展了内部审计的定义,包括两个基本部分:
1、与内部审计职业和实务相关的原则;
2、描述内部审计是由行为规范的行为规则。这些规则有助于将上述原则运用于实践中,目的在于指导内部审计师的道德行为。
《职业道德规范》与协会的实务框架和其他相关的公告一起,为服务于他人的内部审计师提供指导。“内部审计师”指协会会员,IIA职业资格的获得者或申请者以及那些在内部审计定义范围内提供内部审计服务的人。
适用性与执行
《职业道德规范》既适用于提供内部审计服务的个人,也适用于提供内部审计服务的团体。
对于协会会员、IIA职业资格的获得者或申请者,违反《职业道德规范》将根据协会的规章和行政指南予以评价和管理。在行为规则中没有提及的特殊行为,如果其无法接受或有损信誉,会员、资格获得者或申请者有责任接受纪律处罚。
原则
内部审计师应运用与信守以下原则:
1、公正
内部审计师的公正建立信用,从而为对其判断的信任提供基础。
2、客观
在收集、评价和沟通有关被检查的活动或过程的信息时,内部审计师展示其最大限度的职业客观。在作出判断时,内部审计师不受其个人喜好或他人的不适当影响,对所有相关环境做出公正的评价。
3、保密
内部审计师尊重其获取的信息的价值和所有权,没有适当授权不得披露信息,除非是在有法律或职业义务的情况下。
4、胜任
内部审计师在执行内部审计业务时能够使用所需要的知识、技能和经验。
行为规则
1.公正
内部审计师:
1.1 应当诚实、勤恳并负责地开展工作。
1.2 应当遵守法律、按照法律及其职业要求进行披露。
1.3 不得蓄意参与非法活动,或参加有损于内部审计职业或其所在组织的行为。
1.4 应当遵守并贡献于组织的法律和道德目标。
2.客观
内部审计师:
2.1 不应参与可能妨碍或被认为妨碍其公正评价的活动或关系。包括参与与组织利益相冲突的活动与和关系。
2.2 不能接受可能妨碍或被认为会妨碍其职业判断的任何物品。
2.3 应当披露已知的,如果不予披露、可能歪曲检查工作报告的所有重大事实。
3.保密
内部审计师:
3.1 应当谨慎利用和保护履行职责过程中获取的信息。
3.2 不应当利用信息牟取私利,或者以任何有悖法律规定或有损于组织法律和道德目标的方式使用信息。
4.胜任
内部审计师:
应当只从事与其所具备的知识、技能和经验相适应的服务活动。
4.2 应当根据《国际内部审计专业实务标准》开展内部审计服务。
4.3 应当持续提高能力和服务的效果、质量。
属性标准
1000—宗旨、权力和职责
内部审计活动的宗旨、权力和职责应在章程中进行正式确定,这一确定应与《标准》保持一致,并须经董事会批准。
—审计章程中应明确向组织提供的确认服务的性质。如果确认服务是由组织外部的团体提供,则章程中也应当对此加以明确。
—咨询服务的性质应在审计章程中得到确定。
1100—独立性与客观性
内部审计活动应该独立,内部审计师在开展工作时应做到客观。
1110—组织的独立性
首席审计执行官在组织内应向能使内部审计活动履行其职责的层级报告。
—在确定内部审计范围、实施审计及通报结果时,内部审计活动应免受干扰。
1120—个人的客观性
内部审计师应有公正的态度,避免利益冲突。
1130—对独立性或客观性的损害
如果独立性或客观性在形式上或实质上受到损害,都应将损害的具体情况向有关方面披露。披露的性质取决于损害的具体情况。
—内部审计师应避免评价他们以前负责过的工作。如果内部审计师为他在上年度负责的工作提供确认服务,则可以假定客观性受到了损害。
—对首席审计执行官负责的职能提供确认服务时,应由独立于内部审计活动以外的有关方面进行监督。
—内部审计师可以就曾经负责过的工作提供咨询服务。
—在内部审计师本人可能损害所要提供的咨询服务的独立性或客观性时,内部审计师在接受这项工作之前,应向客户说明此情况。
1200—专业能力与应有的职业审慎
内部审计师在开展业务时,应具备专业能力和应有的职业审慎性。
1210—专业能力
内部审计师应具备履行其各自职责所需要的知识、技能与其他能力。开展内部审计活动的人员整体上应具有或获得履行其职责所需要的知识、技能及其他能力。
—当内部审计人员缺乏完成全部或部分的业务所应具备的知识、技巧或其他能力时,首席审计执行官应向他人寻求充分的建议或帮助。
—内部审计师应具备识别舞弊线索所需的相应知识。但不要求内部审计师具备那些主要责任是识别和调查舞弊的人员所具备的专门技能。
--内部审计师应当具有关键信息技术风险与控制知识以及相应的审计技术以执行指派给他的工作。但并期望所有内部审计师都具备那些主要负责信息技术审计的内部审计师所具有的专门技能。
—当内部审计师缺乏完成全部或部分的咨询业务所应具备的知识、技巧或其他能力时,首席审计执行官应拒绝开展此项业务或向他人寻求充分的建议或帮助。
1220—应有的职业审慎
内部审计师应保持人们期望谨慎出色的内部审计师应该具备的谨慎态度和技能。但是,应有的职业审慎并不意味着永无过失。
—考虑到以下事项时,内部审计师应保持应有的职业审慎:
为实现审计目标而需要开展的审计工作的范围;
所要确认事项的相对复杂性、重要性和重要性;
风险管理、控制与治理过程的适当性和有效性;
严重错误、违规或不守法的可能性;
与潜在利益相对应的审计成本。
—在运用应有的职业审慎时,内部审计师应该考虑利用计算机辅助审计工具和其他数据分析技术。
—内部审计师应警惕可能影响目标、运营或资源的重大风险。但是,即使是以应有的职业审慎开展工作,确认程序本身并不能保证发现所有的重大风险。
—在开展咨询业务,考虑到以下事项时,内部审计师应保持应有的职业审慎:
客户的需求与期望,包括咨询结果的性质、时间选择与报告。
为实现咨询目标所需开展工作的相对复杂性与范围。
与潜在利益相对应的咨询业务的成本。
1230—职业发展
内部审计师应通过继续职业发展来增加知识、提高技能及他方面的能力。
1300—质量评价与改进程序
首席审计执行官应建立并坚持开展质量评价与改进程序,该程序应当涵盖内部审计活动的所有方面并能持续监控内部审计活动的效果。该程序包括定期的内部、外部质量评估和持续内部监控。该程序每一部分应按照有助于内部审计活动增加价值、改善组织的经营状况、并确保内部审计活动的开展遵循《标准》与《职业道德规范》的要求来设计。
1310—质量程序评估
内部审计活动应采取一个监控、评估质量程序整体效用的流程。该流程应包括内部与外部评估。
1311—内部评估
内部评估应包括:
对内部审计活动开展情况的持续检查
通过自我评估或由组织内部其他了解内部审计实务与《标准》的人员进行的定期检查。
1312—外部评估
如质量评价的检查等外部评估应当由组织外部合格的、独立的检查人员或检查小组至少每五年开展一次。
1320—质量项目的报告
首席审计执行官应将外部评估结果向董事会报告。
1330—“依据《标准》开展工作”的使用
鼓励内部审计师以“依据《国际内部审计专业实务标准》开展”内部审计活动的表达方式来报告其活动。但是,只有在质量改进程序的评估结果表明内部审计活动是遵循了《标准》的情况下,内部审计师才可使用此声明。
1340—对未遵守标准行为的披露
尽管内部审计活动应做到完全与《标准》保持一致,内部审计师也应充分遵守《职业道德规范》,但也会出现不能完全遵守的情况。当未遵守的行为影响到内部审计活动的整体范围或活动时,就应向高级管理层和董事会进行披露。
工作标准
2000—内部审计活动的管理
首席审计执行官应当有效地管理内部审计活动,以保证其为组织增加价值。
2010—计划的制定
首席审计执行官应当制定以风险为基础的计划,以确定与组织目标相一致的内部审计活动重点。
—内部审计活动的业务计划应建立在风险评估的基础上,并至少每年制定一次。在制定过程中,应考虑到高级管理层和董事会的意见。
—首席审计执行官应根据以下标准考虑是否接受拟议开展的咨询业务,即该业务在改善风险管理、增加价值、改善组织的运营方面的潜在作用。已经接受的咨询工作应包括在计划内。
2020—沟通与批准
首席审计执行官应当向高级管理层和董事会报告内部审计活动的计划与资源需求,包括重大的临时性变化,供高级管理层和董事会审查、批准。首席审计执行官还应就资源限制的影响与高级管理层和董事会沟通。
2030—资源管理
首席审计执行官应确保内部审计资源的适当、充分及有效地用于完成已获批准的计划。
2040—政策与程序
首席审计执行官应制定政策与程序,以指导内部审计活动。
2050—协调
首席审计执行官应与相关确认和咨询服务的其他内、外部提供方共享信息、相互协调,以保证适当的覆盖面,尽可能地减少重复工作。
2060—向董事会和高级管理层报告
首席审计执行官应定期向董事会与高级管理层报告内部审计活动的目的、职权、责任,以及与计划有关的工作开展情况,报告中还应当包括重要风险披露与控制事项、公司治理事项以及董事会和高级管理层需要或要求的其他事项。
2100—工作性质
内部审计活动应当应用系统的、规范的方法,评价并改善风险管理、控制和治理程序。
2110—风险管理
内部审计活动应协助组织识别和评价重大风险问题、并帮助组织改进风险管理与控制系统。
—内部审计部门应监督、评价组织风险管理体系的有效性。 ,
—内部审计部门应当对组织的治理、经营及信息系统方面的风险进行评价:
财务与经营信息的可靠性与完整性;
运营的效果与效率;
资产的保护;
遵循法律、法规及合同的情况。
—在开展咨询业务时,内部审计师不仅应当关注与业务目标有关的风险,还要警惕其他重大风险。
—内部审计师应将开展咨询业务时了解到的风险情况,运用于识别并评价组织的重大风险的过程中。
2120—控制
内部审计活动应通过评价控制的效率与效果、促进其持续改善等工作,帮助组织维持有效的控制系统。
—内部审计活动应该在风险评估结果的基础上,评价组织与治理、运营及信息系统有关的控制程序的健全性与有效性,具体包括:
财务与运营信息的可靠性与完整性;
运营的效率与效果;
资产的保护情况;
遵守法律、法规与合同的情况。
—内部审计师应审定查明已确定的运营与项目目标的内容及其与组织目标的一致程度。
—内部审计师应对运营与项目进行检查,查明其结果与既定目标的一致程度、以判断这些运营和项目是否按计划得到执行或操作。
—评价控制需要遵循适当的标准。内部审计师应检查管理层已制定的、用于判断目标是否实现的标准的适当性。如果此标准适当,内部审计师应在评价中加以应用。如果不适当,内部审计师应与管理层合作,制定适当的评价标准。
—在开展咨询工作的时候,内部审计师应该了解与此工作目标相一致的控制事项,并且应警惕是否存在控制薄弱环节。
—内部审计师应将开展咨询业务时了解到的控制情况,运用于识别并评价组织的重大风险的过程中。
2130—治理
内部审计活动应当评价公司治理过程并提出改进公司治理的恰当建议,以实现下列目标:(1)在组织内部推广恰当的道德和价值观,(2)保证有效的绩效管理和责任性,(3)向组织内部有关部门有效传达风险和控制信息,(4)有效协调董事会、外部审计师以及管理层与内部审计师之间的工作和信息沟通。
—内部审计师应当对组织内与道德相关的目标、项目以及活动的设计、实施和效果进行评价。
—咨询业务的目标应与组织的整体价值和目标相一致。
2200-业务计划
内部审计师在开展每项业务时都应制定并保存计划,包括范围、目标、时间安排以及资源分配。
2201—计划制定时应考虑的因素
在制定业务计划时,内部审计师应考虑到:
被检查活动的目标及对活动的实施进行控制的方式。
被检查活动目标、资源与运营存在的重大风险以及将风险的潜在影响控制在可接受水平的方式。
与相关的控制框架或模式相比较,该活动的风险管理与控制系统的适当性与有效性。
对该活动的风险管理与控制系统进行重大改进的可能性。
-在为组织外部有关方面制定业务计划时,内部审计师应与其达成一份书面协议,明确业务的目标、范围、 各自的责任以及其他要求,包括业务结果的发布以及对业务纪录的接触。
—内部审计师应与咨询业务的客户达成协议,内容包括业务目标、范围、 各自的责任及其他客户的要求。对于重要的咨询业务,此类协议应当存档。
2210-业务目标
应当为每项业务确定目标。
—在制定业务计划时,内部审计师应初步评估与被检查活动相关的风险。业务工作的目标应该反映风险评估的结果。
—在制定业务计划时,内部审计师应考虑到存在重大差错、例外、违规及其他风险的可能性。
—咨询业务的目标应根据与客户协定的内容,处理与风险、控制与治理过程的有关的事项。
2220—业务范围
确定的业务范围应满足实现业务目标的要求。
—确定业务范围时应考虑到相关的系统、记录、人力及包括受第三方控制的实物财产。
—在开展确认业务时,如果出现重要的咨询机会,应当特别制定一份书面协议,规定目标、 范围、各自职责以及其他要求,咨询业务结果的沟通应该遵照咨询业务标准。
—在开展咨询业务时,内部审计师应确保业务范围能够实现与客户协商确定的目标。如果内部审计师在开展工作时对业务范围有保留,应与客户就这些保留进行讨论, 决定是否继续开展此项业务。
2230—业务资源的分配
内部审计师应确定为实现业务目标所需的资源。应依据对每项业务的性质和复杂性、时间限制以及可获得的资源的评价配置所需人员。
2240—业务工作方案
内部审计师应制定实现业务目标的工作方案。这些工作方案应该得到记录。
—工作方案中应确定业务工作中收集、分析、评价和记录信息的程序。 工作方案应在工作开始之前得到批准,方案的任何调整都应及时报请批准。
—咨询业务的工作方案的形式与内容取决于咨询业务的性质。
2300—业务的实施
为实现审计业务目标,内部审计师应收集、分析、评价并记录充分的信息。
2310—收集信息
内部审计师为实现审计业务目标,应收集充分、可靠、相关和有用的信息。
2320—分析与评价
内部审计师应在适当的分析和评价的基础上得出结论和业务结果。
2330—记录信息
内部审计师应记录相关的信息,以支持结论和业务结果。
—首席审计执行官应控制对业务记录的接触。在把这些记录向外界提供之前,首席审计执行官应征得高级管理层或/和法律顾问的同意。
—首席审计执行官应制定业务记录的存档规定。这些存档规定应与组织的方针和有关规定一致。
—首席审计执行官应制定政策,规定业务记录的保管以及对内对外发布这些记录的要求。这些政策应与组织的方针和有关规定或其他要求相一致。
2340—业务的监督
应对业务进行适当的监督,以确保目标得以实现、质量得到保证、职员得到发展。
2400—报告审计结果
内部审计师应及时通报审计结果。
2410—通报标准
通报内容包括业务目标、范围及相应的业务结论、建议和行动计划。
—在适当情况下,业务结果的最后通报中应包含内部审计师的总体意见和(或)结论。
—应当鼓励内部审计人员在业务结果通报中对令人满意的业绩予以承认。
—在向机构外部有关方面发布业务结果时,应当说明对结果发送以及使用的限制。
—咨询业务进展情况和结果报告的形式与内容应根据业务性质及客户要求确定。
2420-通报的质量
通报应当准确、客观、清晰、简洁、完整、及时、富有建设性。
2421—错误与遗漏
如果在最后通报中有重大错误和遗漏,首席审计执行官应把更正后的信息传达给所有接到最初通报的用户。
2430—对未遵守《标准》的业务披露
当未遵守《标准》的行为影响具体业务活动时,结果的通报中应披露:
没有得到完全遵守的《标准》条文;
未遵守的原因;
未遵守《标准》对业务活动造成的影响。
2440—结果的通报
首席审计执行官应当向适当的用户通报结果。
—首席审计执行官负责将最终结果通报给能够保证对该结果给予应有考虑的用户。
—如果法律、法规或其他规章未做出相关规定,在向组织外发布结果前,首席审计执行官应当:
评估组织面临的潜在风险;
必要时向高级管理层和/或法律顾问咨询;
通过限制结果的使用,对结果发布进行控制。
—首席审计执行官负责向客户通报咨询业务的最终结果。
—在开展咨询业务时,可能会发现风险管理、控制及治理方面的问题。只要这些问题对组织是至关重要的,就应向高级管理层和董事会报告。
2500—监测进展
首席审计执行官应建立并开展一项制度,对通报给管理层的结果的处理情况进行监督。
—首席审计执行官应建立后续程序,以监督、保证管理措施得到有效落实,或高级管理层已接受了不采取行动所带来的风险。
—内部审计活动应当按照与客户的约定,监督咨询结果的处理情况。
2600—管理层对风险的接受
当首席审计执行官认为高级管理层接受了组织可能无法接受的剩余风险水平时,应当与高级管理层就此进行讨论。如果仍无法决定剩余风险问题,首席审计执行官和高级管理层应将此事报告董事会解决。
词汇表
增加价值——内部审计师在提供确认和咨询服务的过程中,通过以下方式来增强价值:改进实现组织目标的机会,确认运营的改进,和/或降低风险。
适当的控制——如果管理层的计划、组织(设计)行为能够合理保证组织的风险得到有效管理,目标和任务得到经济有效地完成,那么就可以认为存在适当的控制。
确认服务——一种为了对组织的风险管理、控制或治理过程进行独立评价而客观地审查证据的行为。例如,对财务、绩效、合规性、系统安全和应尽责任的审查等。
董事会——董事会是泛指一个组织的治理结构,如公司董事会、监事会、部门或立法机构的首脑,非盈利组织的董事会、托管人或组织内部任何其他相应的机构,包括审计委员会。从职责上讲,首席审计执行官应当向这些机构报告。
章程——内部审计活动章程是用以确定内部审计活动的宗旨、权限和职责的正式书面文件。该章程应该包括:(1)对内部审计活动在该组织中的地位的规定;(2)可以接触与执行业务工作有关的资料、人员和实物资产的授权;(3)内部审计活动范围的确定。
首席审计执行官——指组织内负责内部审计活动的最高职位。一般情况下是指内部审计经理。在内部审计活动由外部服务提供者开展的情况下,首席审计执行官就指负责监督服务合同及活动的整体质量保证、向高级管理层和董事会报告有关内部审计活动的情况、对业务结果进行后续跟踪的人员。该词还包括一些头衔,如总审计师、首席内审师和检查长等。
职业道德规范——国际内部审计师协会(IIA)《职业道德规范》是由与内部审计职业和实务相关的原则以及内部审计师应遵守的行为规则组成的,《职业道德规范》对提供内部审计服务的个人与实体都适用。《职业道德规范》的宗旨是在全球内部审计职业中提倡一种道德文化。
合规性——符合并遵守政策、计划、程序、法律、规章或其他要求。
利益冲突——指任何表面上或事实上都不符合组织的最大利益的各种关系。利益冲突会妨害个人客观地履行其职责的能力。
咨询服务——提供建议以及相关的客户服务活动,这种服务的性质与范围是与客户协商确定的,目的是在内部审计师不承担管理层职责的前提下,增加价值并改进组织的治理、风险管理以及控制过程,例如顾问、建议、协调、培训等。
控制——指管理层、董事会及其他团体采取的、旨在管理风险、增大实现既定目标的可能性的行为。管理层计划、组织并指导适当的行动的实施,以合理地保证目标的实现。
控制环境——董事会和管理层对控制的重要性所持的态度及所采取的行动。控制环境为实现内部控制系统的基本目标提供了原则和组织结构。控制环境包括以下要素:
(1)公正和道德价值观;
(2)经营管理理念和经营风格;
(3)组织结构;
(4)权力的分配和责任的划分;
(5)人力资源政策和惯例;
(6)人员的能力。
控制过程——即控制构架的组成成分,包括政策、程序及控制活动,控制过程的设计旨在保证把风险控制在风险管理过程规定的风险容忍度之内。
业务——指一项具体的内部审计职责、任务或检查活动,例如,内部审计、控制自我评估检查、舞弊调查或咨询。为实现一系列具体的目标,业务可以包括多项任务或活动。
业务目标——指由内部审计师通过概括性声明确定的、希望实现的业务成果。
业务工作方案——指一份说明开展业务时所应遵循的的文件,目的是完成业务计划。
外部服务提供者——在组织外部的,且在某一特定学科领域内有专门知识、技术与经验的个人或公司。
舞弊——所有以欺骗、隐瞒或破坏信任为特征的非法行为。这些行为不依靠暴力或武力威胁。个人和组织为获取金钱、财产或服务,避免付费或失去服务,或获取个人或商业优势都有可能舞弊。
治理——董事会实施的各种程序和架构的结合,用以指导、管理、监督组织的各项活动,使其朝着实现组织目标的方向发展。
损害——对个人的客观性和组织的独立性造成的损害可能包括个人的利益冲突,审计范围的限制,对资料的接触、人员的财产的制约及资源(资金提供)的限制。
独立性——指不存在威胁客观性的情况。必须由不同方面对客观性所面临的威胁进行控制,包括内部审计师、具体业务、职能部门以及组织等层次。
内部审计活动——一个部门、处室,咨询小组或其他从业人员为增加和改进组织运营而提供的独立的、客观的确认和咨询服务。内部审计活动通过采用系统、规范的方法,评价并改进风险管理,控制和治理过程的效果,帮助组织实现其目标。
客观性——是一种公正的、不偏不倚的态度,它要求内部审计师在执行业务的,对他们的工作成果抱有诚实的信条,不做重大的质量妥协。客观性要求内部审计师不能把对其他事务的判断凌驾于对审计事务的判断之上。
剩余风险——是指在管理层采取了有关措施,包括采取应对某项风险的控制活动降低负面事件的影响的可能性之后仍然存在的风险。
风险——指对目标的实现会产生影响的事项发生的可能性。风险的衡量标准是后果与可能性。
风险管理——指确认、评价、管理和控制潜在事件或尾部的一个过程,其目的是为实现组织目标提供合理保证。
应当——《标准》中“应当”一词的使用代表强制性义务。
实务公告 1000—1:内部审计章程
解释《国际内部审计专业实务标准》中的第 1000 条标准
本实务公告性质
在采用一份内部审计活动章程时,内部审计师应考虑以下建议。本指南无意囊括在采用审计章程时需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.内部审计活动的宗旨、权力和职责应在章程中进行确定。首席审计执行官应征得管理层对章程的批准以及董事会的认可。治理机构的会议纪要中应当记录对章程的批准。章程应该(1) 确定内部审计活动在组织中的地位;(2)授权审计人员接触与开展业务相关的记录、人员和实物财产;(3)规定内部审计活动的范围。
2.内部审计活动的章程应该以书面形式存在。书面声明使审计师得以将章程正式提交管理层审批,并交董事会认可。它还有助于定期评估内部审计活动的宗旨、权力和职责是否适当。在组织的内部审计职能的管理中,提供一份包括内部审计活动章程的正式书面文件是很关键的。应该确定并通报这些宗旨、权力和职责,以确立内部审计活动的作用并为管理层和董事会提供评价这一职能开展情况的依据。如果出现问题,章程也能提供与管理层和董事会达成的关于内部审计活动在组织中作用和职责的正式书面协议。
3.首席审计执行官应该定期评价章程中所规定的宗旨、权力和职责,是否足以 使内部审计活动实现其目标。这种定期评价的结果必须通报给高级管理层和董事会。
实务公告 —1:内部审计师开展咨询活动的原则
解释《国际内部审计专业实务标准》中的第 条标准
本实务公告性质
内部审计的定义是“内部审计是一种独立、客观的确认与咨询活动,旨在增加价值和改善组织的运营。它通过应用系统化、规范化的方法,评价并改善风险管理、控制及治理过程的效果,帮助组织实现其目标。”这就提醒内部审计师,属性标准与工作标准对开展确认与咨询业务的内部审计师都适用。
本公告的重点是所有的咨询业务中要考虑到的一般情况。咨询业务包括书面协 议规定的正式的咨询业务,还包括如参与常务或临时性的管理委员会或项目小组等咨询活动。要求内部审计师运用专业判断,确定在不同情况下本公告所提供的指南的适用范围。一些特别的咨询业务,例如参与到收购或兼并交易,或在紧急性情况下,例如灾害恢复活动,就要求不能按常规的或规定的程序来开展咨询业务。
在开展咨询审计业务时,内部审计师应考虑到以下指导性原则。本实务指导无意囊括开展业务需要考虑的所有方面,仅推荐一系列应该考虑的事项。内部审计师应格外注意,确定管理层与委员会是否了解和同意开展咨询服务必须的理念、操作方针以及通报方式。
1.价值主张。内部审计活动的价值主张在所有以适应该组织文化与资源的方式雇佣内部审计师的组织内都会得到实现。价值主张在内部审计定义中有所体现, 它包括确认与咨询活动,目的是在治理、风险与控制领域内应用系统的、规范的的方法为组织增加价值。
2.与内部审计定义保持一致。每项内部审计活动都应采取系统的、规范的的评估方法。这些服务总体上可分为两类:确认服务与咨询服务。但是,这些服务还可以包括与内部审计的广义定义相一致的、新兴的增值型服务。
3.确认与咨询服务之外的审计活动。内部审计提供的服务不止一种。确认与咨询服务并不是相互排斥的,也不排除其他一些审计服务,比如,调查以及非审计性质的工作。多数的审计服务既包含确认活动,也包含咨询(建议)活动。
4.确认与咨询之间的相互关系。内部审计的咨询服务丰富了增值型的内部审计。咨询服务通常是由确认服务直接产生的,但同时应认识到,咨询审计业务也可能衍生出确认服务。
5.通过内部审计章程赋予内部审计开展咨询服务的权力.在传统意义上,内部审计师开展的内部审计服务有以下多种形式:对体系建立过程中的控制的分析、对安全产品的分析、与工作小组一起分析运营情况并提出建议等。委员会(或审计委员会)应授权内部审计活动开展其他一些服务,只要这些服务不引起利益冲突,也不影响内部审计对审计委员会的责任。这样的授权应在内部审计章程中反映出来。
6.客观性。咨询服务可以提高审计师对与确认业务有关的工作程序或问题的了解,咨询服务也不一定损害审计师或内部审计活动的客观性。内部审计不起管理决策作用。是否采纳或实施内部审计咨询服务所提出的建议由管理层决定。因此, 管理层的决策不应损害内部审计的客观性。
7.内部审计提供咨询服务的基础。许多咨询服务都是确认服务与调查服务的自然延伸,它们可以是正式或非正式的建议、分析或评估。由于以下原因,内部审计活动开展此种咨询服务享有独特优势,即:(1)它对最高客观性标准的遵守;(2)它对组织的程序、风险及战略有全面的了解。
8.重要信息的通报。内部审计的首要存在价值是给高级管理层和审计委员会提供确认服务。如果隐瞒首席审计执行官认为应向高级行政官及董事会董事进行传达的信息,就无法开展咨询工作。应该根据这种条件来理解所有咨询工作。
9.组织理解的咨询工作的原则。对于咨询服务工作的开展,组织必须制定一些被组织内全体成员所了解的基本规定,这些规定应该在审计委员会通过的章程中体现出来,并在组织内进行公布。
10.正式的咨询业务。管理层经常聘请外部顾问,开展正式的、时间跨度很长的咨询工作。但是,组织会发现,内部审计活动拥有完成某些正式的咨询任务的独特优势。如果内部审计活动承担了正式的咨询业务,内部审计组应运用系统、规范的方法完成这项业务。
11.首席审计执行官的职责。咨询服务使首席审计执行官得以与管理层交换意见,解决一些具体的管理问题。在交换意见时,业务的广度及时间范围根据管理层的需要而灵活安排。但是,首席审计执行官保留确定审计技术的特权,并且在审计结果的性质和重要性程度足以给组织带来重大风险时,首席审计执行官保留向高级管理层和审计委员会成员报告的权利。
12.解决冲突或新问题的标准。内部审计师的首要责任是当好内部审计师。因此,在开展各项服务的过程中,内部审计师遵循 IIA 的《职业道德规范》及《国际内部审计专业实务标准》中的属性标准与工作标准。所有不可预见的冲突或活动都应按照《职业道德规范》及《标准》来解决。
实务公告 —2:正式咨询业务的其他考虑因素
解释《国际内部审计专业实务标准》的第 条标准(和其他相关咨询实施标准)
本实务公告性质
在内容上,本实务公告与实务公告 —l 类似。实务公告 —1 讨论的是指导内部审计师开展咨询服务的原则。上述两条实务公告都有助于内部审计师开展咨询服务。内部审计的定义指出:“内部审计是一种独立、客观的确认与咨询活动,旨在增加价值和改善组织的运营。它通过应用系统化、规范化的方法,评价并改善风险管理、控制及治理过程的效果,帮助组织实现其目标。”要提醒内部审计师的是与内部审计有关的属性标准和工作标准对开展确认和咨询服务的审计师都适用。
本实务公告的重点是在开展正式咨询服务时需要考虑的一般因素。咨询的范围很广,可以是书面协议规定的正式咨询业务,也可以是参加常务或临时管理委员会或项目小组等咨询活动。在实际工作中,我们希望内部审计师能够应用自己的专业判断能力,决定本实务公告内容的适用程度。在一些特殊的咨询业务中(如:参加兼并或收购项目,或检查灾难恢复活动等紧急工作),可能需要内部审计师在提供咨询时偏离正规的或既定的程序。
内部审计师在开展正式咨询服务时应该考虑以下建议。本实务指导无意囊括开展这种服务需要考虑的所有方面。在确定管理层和董事会理解并同意开展正式咨询服务所要求的概念、运作指南和报告过程时,内部审计师需要持特别谨慎的态度。
对咨询服务的定义
1.《标准》中的词汇表如此定义咨询服务:“提供建议以及相关的客户服务活动,这种服务的性质与范围是与客户协商确定的,目的是在内部审计师不承担管理层职责的前提下,增加价值并改进组织的治理、风险管理以及控制过程,例如顾问、建议、协调、培训等。”
2.首席审计执行官应该确定对组织内部业务进行分类的方法。在有些情形下,可能比较适合开展将咨询和确认服务综合成一体的“合并”业务。在其他情形下,可能将确认和咨询业务加以区分更为合适。
3.内部审计师可能应管理层的要求、将咨询服务作为其正常或日常业务的一部分来开展。每个组织都应该考虑将要提供的咨询业务的类别,并确定是否应该为每种业务开发专门的政策或程序。可能建立的类别包括:
正式的咨询服务:属于计划内的和书面协议规定的工作。
非正式的咨询服务:日常性活动,如:参加常务委员会、短期的项目、专门会议、日常的信息交流等。
特别咨询服务:参加兼并或收购小组或系统转化小组。
紧急咨询服务:参加为灾难恢复或维护运营或其他非常业务而建立的小组、或参加为满足特别要求或紧急事件提供临时帮助而建立的小组。
4.如果服务内容更合适开展确认业务,而且提出请审计师进行咨询的目的是逃 避或使他人逃避确认业务的有关要求,审计师一般不应该同意开展咨询服务。但这并不排除在更适合开展咨询服务的情形下,调整有关方法,对曾经作为业务领域的内容提供咨询服务。
内部审计师在咨询业务中的独立性和客观性(第 条标准)
5.有时会要求内部审计师为他们曾经负责的或提供过确认服务的运营业务提供咨询服务。在提供咨询服务之前,首席审计执行官应该确认董事会已经理解并批准提供咨询服务的概念。一旦获得批准,就应该修改内部审计章程,以便在章程中包括开展咨询服务的权力和责任。此外,内部审计活动应该为开展咨询服务制定相关的政策和程序。
6.内部审计师应该在得出结论并向管理层提出建议时保持其独立性。如果在内部审计师咨询服务开始之前就存在损害独立性或客观性的情况,或者在开展咨询服务的过程中发生这样的情况,应该立即向管理层披露这些情况。
7.如果在开展正式咨询业务后的一年内又对同一领域提供确认服务,内部审计师的独立性或/和客观性就会受到损害。可以通过以下措施来尽量降低这种损害所产生的影响:分配不同的审计师对同一领域开展不同的业务、建立独立的管理和监督机制、为项目的不同结果确定明确的责任机制、披露可能的损害情况。管理层应该负责接受和实施这些建议。
8.在涉及持续性的咨询业务时,内部审计师应该格外小心,以避免不恰当地或在无意中承担咨询业务的最初目标和范围中都没有提及的管理责任。
咨询业务中的应有的职业审慎(第 条标准、第 条标准、第 条标准、第 条标准)
9.在开展正式咨询业务时,对以下内容,内部审计师应该保持应有的职业审慎:
管理人员的需要,包括咨询业务结果的性质、时间安排和通报;
要求内部审计师提供咨询业务的动机和原因;
实现咨询业务目标需要的工作范围;
开展咨询业务需要的技能和资源;
咨询业务对审计委员会事前批准的审计计划的影响;
对未来审计任务和业务的潜在影响;
可以为组织带来的潜在好处。
10.除对上述独立性、客观性评价和应有的专业审慎的考虑之外,内部审计师应该:
召开相应的会议并收集必要的信息,以评价将要提供服务的性质和范围;
证实接受服务的人员理解并同意内部审计章程中所包括的相关指导内容、内部审计活动的政策和程序以及其他管辖咨询业务的指南。内部审计师应该拒绝从事内部审计章程禁止开展的咨询业务、与内部审计活动的政策和程序相冲突的咨询业务以及不能为组织增值或不能服务于组织最大利益的咨询业务。
评价咨询业务是否与内部审计活动的总体业务计划相一致。在合适的情况下,以风险为基础制定的内部审计业务计划可能会包括并依赖咨询业务,以便为组织提供必要的审计覆盖面;
以书面协议或计划的形式记录正式咨询业务的一般条件、共识、产品和其他关键因素。内部审计师和接受咨询服务的人员都理解并同意咨询业务的报告和通报要求是非常重要的。
咨询业务的工作范围(第 条标准、第 和 C2 条标准、第 和 C2 条标 准、第 条标准、第 条标准、第 条标准、第 条标准、第 条标准、第 条标准、第 条标准、第 和 C2 条标准)
11.如上所述,内部审计师应该就咨询业务的目标和范围与接收咨询服务的人员达成共识。任何对咨询业务的价值、利益或可能产生的负面影响所持的保留意见都应该告知接受咨询服务的人员。内部审计师应该设计咨询业务的工作范围,以保证维护内部审计部门的专业态度、诚信精神、可信度和声誉。
12.在计划正式咨询业务时,内部审计师应该设计相关目标,以满足接受咨询服务的管理人员的需要。在管理层提出具体要求时,如果内部审计师认为应该追求的目标超出了管理层所要求的目标,就可以考虑采取以下行动:
说服管理层接受在咨询业务中其他目标;
在文件中记录没有追求有关目标的情况,并在咨询业务的最后通报中披露这种情况;
在随后单独开展的确认业务中包括这些目标。
13.正式咨询业务的工作方案应该记录业务的目标和范围以及为实现目标而采取的方法。方案的形式和内容可以根据咨询业务性质的不同而不同。在确定业务范围时,内部审计师应该根据管理层的要求来扩展或限制范围。但是,内部审计师应该确保所预测的工作范围应该足以实现咨询业务的目标。咨询业务目标、范围和条件应该在工作过程中定期得到评估和调整。
14.内部审计师应该在开展正式咨询业务时注意风险管理和控制过程的效果性,并提请管理层注意他们发现的风险或重大控制薄弱环节。在有些情形下,内部审计师也应该将自己关注的问题报告执行层的管理人员、审计委员会和/或董事会。内部审计师还应该运用专业判断:(1)确定风险或薄弱环节的严重性,以及已经采取或正在考虑采取的用于降低风险或纠正薄弱环节的行动;(2)确定执行层管理人员、审计委员会和/或董事会对这些事项报告的期望。
通报咨询业务的结果(第 条标准、第 条标准)
15.对咨询业务工作进度和结果的通报在形式和内容上根据业务的性质和客户需要的不同而不同。报告的要求一般由提出服务请求的人员决定,而且应该符合既定的目标,并得到管理层的同意。但是,咨询业务结果通报的格式应该明确说明业务的性质和有关限制、约束或信息用户应该知道的其他内容。
16.在有些情形下,内部审计师可能认为,咨询业务的结果不应该只向接受服务或要求服务的人员通报。在这些情形下,内部审计师应该扩展报告接收对象范围,将结果向有关其 他方面通报。在扩大报告接收范围时,内部审计师应该遵循以下步骤,直到达到满意结果:
首先,确定协议中关于咨询业务和相关通报的规定的内容;
第二,说服接受服务或要求服务的人员自愿向相关方面扩大通报范围;
第三,确定内部审计章程或内部审计活动政策/程序有关咨询通报的指南的内容;
第四,确定组织道德规范、《职业道德规范》、其他相关政策、行政指令或程序所 提供的指南内容;
第五,确定 IIA《标准》和《职业道德规范》、其他对内部审计师适用的标准或规范以及与所考虑事项有关的法律或管理要求对咨询通报的具体要求。
17.在提出内部审计的其他报告时,内部审计师应该向管理层、审计委员会、董事会或组织其他治理部门披露正式咨询业务的性质、范围和总体结果。但不要求披露咨询业务的详细报告、详细结果或建议。内部审计师需要恰当说明这些咨询业务的类别和重要的建议, 这是内部审计师履行第2060条标准“向董事会和高层管理层报告情况”所规定的职责要求。
咨询业务的文件记录要求(第 2330 条标准)
18.内部审计师应该记录为实现正式咨询业务的目标并支持其结果所开展的工作的。但是,适用于确认业务的文件记录要求不一定适用于咨询业务。
19.鼓励内部审计师采取恰当的记录保管政策并解决好相关事项,如业务记录的所有权等问题,以便充分保护组织、避免由于有人提出查看记录的要求而可能引起的误会。涉及法律诉讼、管理要求、税收和会计问题的情形可能要求对某些咨询业务记录进行特殊处理。
对咨询业务的监测(第 条标准)
20.内部审计活动应该根据和客户达成的一致意见监控咨询业务的结果。对于不同的咨询业务可以采取不同类型的监控手段。监控工作取决于管理层对咨询业务的明确关注或内部审计师对咨询业务项目风险或对组织价值的分析等。
实务标准 1100—1:独立性与客观性
解释《内部审计专业实务标准)中的第 1100 条标准
本实务公告性质
在评估独立性与客观性时,内部审计师应考虑以下建议。本实务指导无意囊括评估时需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.内部审计师在他们能自由地和客观地进行工作时是独立的。独立性可使内部审计师 提出公正的和不偏不倚的判断意见,这对审计工作的恰当开展是必不可少的。这一点要通过 组织的状况和客观性来获得。
实务公告 1110—1:组织的独立性
解释《国际内部审计专业实务标准》中的第 1110 条标准
本实务公告性质
在评估组织的独立性时,内部审计师应该考虑以下建议。本实务指导无意囊括评估时需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.内部审计师应该取得高级管理层和董事会的支持,这样他们才能取得业务客户的合作,并且在不受干扰的情况下开展工作。
2.首席审计执行官应该对组织内拥有充分权力,能够促进独立性并保证广泛的审计范围、充分考虑审计报告并依据审计提出的建议采取适当行动的人负责。
3.理想的情况是,首席审计执行官在职能上应该对董事会报告工作,在行政上向首席执行官报告工作。
4.首席审计执行官和董事会保持直接联系。与董事会定期交流有助于保证独立性,并为董事会和首席审计执行官提供了一种就共同关心的事项相互沟通的方式。
5.如果首席审计执行官定期出席或参加董事会举行的有关它对审计、财务报告、组织治理和控制系统的监督职责的会议,就有直接交流的机会。首席审计执行官参加此类会议,就有机会听取对内部审计活动计划和开展的意见,尽早提出高水平风险、系统、控制、程序等事项。 首席审计执行官每年至少应与董事会单独会晤一次。
6.首席审计执行官的任免应由董事会一致同意之后确定,以加强独立性。
实务公告 1110—2:首席审计执行官的报告关系
解释《内部审计实务标准》中的第 1110 条标准
本实务公告性质
在确定或评估首席审计执行官在组织内的报告关系及其与接受首席审计执行官的官员之间的关系时,内部审计师应该考虑以下建议。本实务指导无意囊括需要考虑的所有方面,仅推荐一系列审计师应该考虑的事项。
1、IIA的《国际内部审计专业实务标准》(《标准》)要求首席审计执行官在组织内应向能使内部审计活动履行其职责的层级报告。IIA坚定地认为,为实现必要的独立性,首席审计执行官在职能上应向审计委员会或同类机构报告。为了行政管理的需要,在大多数情况下,首席审计执行官应直接向组织的首席执行官(CEO)报告。为了有助于本公告的讨论,IIA对“职能性报告关系” 和“行政性报告关系”分别说明如下:
职能性报告关系--内部审计职能的职能性报告关系是内部审计工作独立性和权力的 根本保障。因此,IIA 建议,首席审计执行官在职能上向审计委员会、董事会或其他相应的治理机构报告。在此,职能性的报告是指治理机构能够:
—批准内部审计工作章程;
—批准内部审计风险评估和相关审计计划;
—批准接受首席审计执行官对于内部审计活动结果或其认为必要的其它事项的通报,包括与首席审计执行官召开的没有经理层参加的单方会议;
—批准任免首席审计执行官的决定;
—批准首席审计执行官年度薪酬和工资调整
—适当地问询管理层和首席审计执行官,确定是否存在影响内部审计活动范围和预算的限制。
行政性报告关系—行政性报告关系是存在于组织管理结构内的报告关系,它有助于协调内部审计日常运行。 行政性报告关系主要包括:
—预算制定与管理会计;
—人力资源管理,包括人员评价与薪酬;
—内部沟通和信息交流;
—组织内部政策与程序的管理。
2、公告重点讨论在确定或评估首席审计执行官的报告关系时应当考虑的因素。恰当的 报告关系对实现独立性、客观性及在组织中的地位是至关重要的,是内部审计有效履行其责任的必要因素。首席审计执行官的报告关系对于保证适当的信息流通、与重要经理和管理人员进行沟通也是重要的,这两者是开展风险评估和报告审计活动结果的基础。相反的,对于任何损害内部审计职能发挥的独立性和效果的报告关系,首席审计执行官应将其视为对范围的严重限制,应提请审计委员会或同类部门的重视。
3、本公告同时认为,首席审计执行官的报告关系受下列因素的影响:组织性质(公有、私有及相关规模);各国的一般做法;组织的复杂化(合资企业、含子公司的跨国集团);随着与客户在工作重点和范围合作程度的提高,内部审计活动提供增值服务的趋势。 因此,尽管 IIA 认为职能上向审计委员会报告、行政上向 CEO 报告是一种理想的结构,但 是,其他报告结构也可以是有效的,只要此报告结构能清晰区别职能性报告关系和行政性报告关系,且每种关系都有恰当的内容,以确保审计工作的独立性和范围。内部审计师应根据自己的专业判断,决定在特定情况下本公告的适用范围。
4、《标准》强调,为促进独立性,保证工作范围的充分性,首席审计执行官应向有足够权力的人报告工作。因为《标准》是为规模不同、情况各异的组织而制定的, 所以《标准》在报告关系方面的规定特意体现了一定程度的普遍性。有些因素,包括组织规模、类型(私营机构、政府部门、社团)使"放之四海而皆准"的目标无法实现。因此,首席审计执行官在评估行政性报告关系的适当性时应考虑下列因素。
报告对象有无充分权力,保证审计工作的有效性;
报告对象有无适当的控制与治理理念,帮助首席审计执行官发挥其作用;
报告对象是否有时间和兴趣帮助首席审计执行官解决有关审计问题;
报告对象是否理解职能性的报告关系并支持此关系。
5. 如果行政性报告对象同时负责该组织的其它部门,而这些部门也是被审计单位,那么首席审计执行官应该确保相应的独立性没有受到损害。例如,一些首席审计执行官行政上向首席财务官报告,而首席财务官同时负责组织的财务部门。如果认为审计计划的范围是适当的,那么审计部门对其行政性报告对象负责的其他部门的审计和报告不应当受到限制。任何对于审计范围和审计结果报告的限制都应提请审计委员会的注意。
6. 最近,世界各国趋向于制定更加严格的有关财务报告的法律和规定,在此环境下,首席审计执行官报告关系的确立应该能够使内部审计活动满足审计委员会或其它重要股东的更多需求。越来越多的组织要求首席审计执行官在组织治理和风险管理方面发挥更重要的作用。首席审计执行官的报告关系应该促进内部审计活动满足这些期望。
7. 无论组织选择了哪种报告关系,下述的一些重要措施,可以保证此报告关系有助于内部审计活动,并使其具有有效性和独立性。
职能性报告:
--职能性报告应直接面向审计委员会或同类机构,保证恰当的独立性和沟通能力。
--审计委员会或同类机构应与首席审计执行官召开没有管理层参加的单方会议,以强化职能性报告关系的独立性,突出其实质。
--审计委员会对于审议并通过年度审计计划和所有重大变化有最终权力。
--首席审计执行官在任何时候都应当能随时、直接与审计委员会主席和委员进行沟通;在适当情况下,可以向董事会主席及全体董事会报告。
--审计委员会对首席审计执行官的业绩评估应当至少每年一次,并通过年度薪资福利和薪水调整。
--内部审计章程应该明确说明内部审计的职能性报告和行政性报告关系,以及每种报告关系所含的主要内容。
行政性报告:
--首席审计执行官的行政性报告应当面向CEO或其他有充分权力的高级管理人员,使日常审计工作得到适当的支持。这包括确立审计职能和首席审计执行官在组织中的位置, 以确保审计职能在组织中的恰当影响。报告对象在机构中的地位太低会对内部审计的地位和有效性产生负面影响。
--行政性报告关系不应对内部审计活动范围或结果的报告有最终权力。
--行政性报告关系应使管理层能够随时、直接听取首席审计执行官的报告。首席审计执行官应当能够与任何管理层,包括CEO直接沟通。
--行政性报告关系应当能够保证适当的沟通和信息交流,使首席审计执行官和内部审计部门获得有关组织活动、计划和新业务方面的信息。
--行政性报告关系对预算控制和预算方面的意见不能阻碍内部审计职能的能力。
8.首席审计执行官也应当考虑他们与其它控制与监督部门(风险管理、合规、安全、法律、道德、环境、外部审计)的关系,并帮助其向审计委员会报告重大风险和控制问题。
实务公告 —1:披露要求获取信息的原因
解释《国际内部审计专业实务标准》中的第 条标准
本实务公告性质
当被要求披露收集信息的原因时,内部审计师应考虑以下建议。本实务指导无意囊括需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.有时,客户与其他各方可能会要求内部审计师解释其索要的文件与审计业务的关系。在开展业务工作时,审计师应该根据具体情况确定是否披露索要文件的原因。如果出现重大的不合规情况,就可能表明被审计环境不很公开,不利于合作氛围的形成。但是,这样的判断应该由首席审计执行官根据具体的环境来做出。
实务公告 1120—1:个人的客观性
解释《国际内部审计专业实务标准》中的第 1120 条标准
本实务公告性质
在评估个人的客观性时,内部审计师应考虑以下建议。本实务指导无意囊括评估时需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.客观性是内部审计师在执行审计工作时必须保持的一种独立的精神状态。内部审计师不能在对有关审计事务作出判断时依附于他人的意向。
2.客观性要求内部审计师在开展业务时,对他们的工作成果要有一种诚实的信条,而且不作重大的质量妥协。不得将内部审计师置于他们感觉无法作出客观的专业判断的处境中。
3.在为员工分配职责时,应避免潜在的或实际出现的利益冲突和偏见。首席审计执行官 应该定期从内部审计职员中获取有关潜在利益冲突和偏见的信息。在可行的情况下,内部审计师被指派的工作应定期轮换。
4.在进行相关业务的通报之前,应该审查内部审计工作的结果,以合理保证审计工作的客观性。
5.内部审计师接受公司雇员、客户、顾客、供应商或有工作关系的人员的酬金或礼物都是不道德的。审计师的客观性可能出现因接受酬金、礼物或款待而受损的现象。这种现象不论在审计师目前或未来执行的业务中都有可能出现。业务的情况不应该成为接受酬金或礼物的理由。接受一些一般公众都能得到的或价值极小的宣传性的物品(例如钢笔、年历或样品等)不应该阻碍内部审计师的专业判断。如果有人提供数目很大的酬金或贵重的礼品 时,内部审计师应立即向上级报告。
6.内部审计应当采取政策,以解决其对业务执行的承诺,避免利益冲突,披露可能发生利益冲突的活动。
实务公告 1130—1:对独立性或客观性的损害
解释《国际内部审计专业实务标准》中的第 1130 条标准
本实务公告性质
在评估独立性或客观性的损害时,内部审计师应考虑以下建议。本实务指导无意囊括评估时需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.在任何情况下,如果已经出现或经合理推断认为可能出现利益冲突和偏见,内部审计师应该向首席审计执行官进行报告。首席审计执行官应该重新指派审计师。
2.限制审计范围是对内部审计活动的一种限制,会妨碍审计活动实现其目标和计划。范围限制可能限制:
章程所规定的范围;
在内部审计活动中,接触与开展审计业务相关的记录、人员和实物财产;
经批准的审计工作项目计划;
实施必要业务程序;
经批准的人员配置计划和财务预算。
3.最好以书面的方式将审计范围限制及其潜在影响向董事会通报。
4.首席审计执行官应该考虑,就原来已经向董事会通报,董事会也已知道的范围限制,再次向其通报是否合适。如果组织、委员会、高级管理层或其他方面有变动,可能尤其需要进行这种通报。
实务公告 —1:评价内部审计师以前负责的运营
解释《国际内部审计专业实务标准》中的第 1130.A1 条标准
本实务公告性质
在遇到指派对他/她对以前负责的工作进行评价的情况时,内部审计师应该考虑以下建议。本实务指导无意囊括评价时需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.内部审计师不应该承担组织的运营责任。如果组织的高级管理层指示内部审计师开展非审计工作,就应该明白,他们不是作为内部审计师来履行职能的。而且,当内部审计师对他们在上一年度负责的或管辖的运营活动进行确认性检查时,其客观性就受到了损害。在通报审计业务所取得的结果时,必须考虑这种损害。
如果内部审计师得到要求他/她履行可能会损害其客观性的非审计职责的指示(如:编制银行对账表),首席审计执行官应该告知高级高级管理层和董事会:此种活动并非确认性审计活动,因此,不应该通过开展此类活动得出与审计有关的结论。
此外,当组织将运营职责分配给内部审计、随后内部审计又得到对相关运营领域开展确认性检查的任务时,必须特别注意保证审计的客观性。如果审计师对他在上一年度负责的活动开展审计时,则认为客观性受到了损害。在公布对审计师曾经负责活动的审计业务结果时,应当明确说明这些事实。
2.在任何时候,只要内部审计得到的任务涉及履行运营职责,就可以认为在与此种运营活动有关的领域,审计客观性受到了损害。
3.对于借调或临时聘用的人员,只有在借调或聘用一段合理的时间之后(至少一年), 内部审计部门才能分配他们参与审计他们以前曾经负责的运营领域,否则将损害审计的客观 性。如果任务已经分配,则需要在监督审计任务和通报审计结果时给予格外关注。
4.如果内部审计师在实施系统控制或检查程序之前建议采用控制标准,不会对其客观性产生负面影响。但是,如果审计师参与了这些系统的设计、安装、程序起草或操作工作, 就可以认为审计的客观性受到了损害。
5.内部审计师偶尔开展的非审计工作在报告过程中进行了全面披露,不一定会损害审计的独立性。但是,管理人员和内部审计师都需要对这种情况进行仔细考虑,以避免对内部审计师的客观性产生负面影响。
实务公告 —2:内部审计对其他(非审计)职能的责任
解释《国际内部审计专业实务标准》中的第 1130.A1 条标准
本实务公告性质
以下指导适用于面临接受非审计责任、运营职能或工作的内部审计师。接受此类任务会损害独立性与客观性,如果可能,应避免接受此类任务。本实务指导无意囊括评价此类责任或任务需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.由于组织管理层认为合理的各种业务原因,一些内部审计师被分配或接受了非审计的任务。更为常见的情况是,内部审计师被要求承担可能损害独立性或客观性的各种任务。不论是公共组织还是私有组织,都面临着以更少的资源更加迅速有效地开展经营的日益加大的压力,因此,组织的管理层就要求一些内部审计部门承担一些接受内部审计定期评估的运营性工作。
2.如果内部审计或内部审计师负责一项,或管理层正在考虑分配给他们一项可能受他们审计的运营性工作,内部审计师的独立性和客观性可能受到损害。在评估对独立性和客观性的影响时,内部审计师应考虑到以下因素:
IIA的《职业道德规范》与《国际内部审计专业实务标准》(《标准》)的规定;
利益关系方,可能包括股东、董事会、审计委员会、管理层、立法机构、公共实体、管理机构及公众利益团体的期望;
内部审计活动章程包含的允许和限制规定;
《标准》披露的要求;
内部审计师接受的属于审计范围的活动或任务。
3.如果内部审计师面临着接受一项非审计工作的机会,他应考虑到以下因素,以确定合适的行动方案。
(1)IIA的《职业道德规范》与《标准》要求内部审计活动具有独立性,内部审计师在开展工作时应该客观。
如有可能,内部审计师应避免接受定期受内部审计评估的非审计职能或任务。
如果不可能采取上述做法,就要求将独立性与客观性受到损害的情况向有关方面进行披 露,披露的性质取决于受到损害的情况。
如果内部审计师在上年度负责一项工作之后,本年度又对该工作提供保证服务,则可以假定其客观性受到了损害。
如果管理层指令内部审计师开展非审计性的工作,应该明白他们不是作为内部审计师来履行职能的。
(2)应根据潜在的损害性,对包括法律、法规要求在内的各利益关系方的期望进行评估和 分析。
(3)如果内部审计章程中对内部审计师开展非审计性的任务有具体的限制条款或限制性语言,应披露这些限制并就这些限制与管理层商讨。如果管理层坚持这样的任务分配,审计师应将此事向审计委员会或相应的治理机构报告并同讨论这一事项。如果章程中未对此事 加以规定,应参考指南在下段提到的几点意见。但以下几点都以章程的措辞为准。
(4)评估----应与管理层、审计委员会和/或其他有关的利益关系方讨论评估的结果。应确定以下事项,其中的一些事项是相互影响的:
评估运营职能对于组织(在收支、声誉及影响方面)的意义。
评估该工作的持续时间或期间以及职责范围。
评估职责分工的适当性。
在报告审计结果时应考虑到对独立性或客观性的潜在损害,或损害的现象。
(5)对运营职能的审计及披露----如果内部审计活动承担运营责任,并且审计计划中涵盖了该任务,那么审计师可以考虑以下几种方法。
审计可以由合同规定的第三方、外部审计师或由内部审计来进行。在前两种情况下,可以通过雇用组织外部的审计师来使客观性的损害降到最低限度。在后一种情况下,客观性将受到损害。
负有运营责任的审计师个人不应该参加到审计该运营的项目中。如果有可能,进行评估的审计师应该受到那些独立性或客观性不受损害的人员的监督,评估结果也向这些人员报告。
应该披露:审计师所承担的运营责任、该运营对于组织的重要性(在收支、或其他相关信息方面)以及审计师对该运营职能进行审计的人员的关系。
应在相关的审计报告中以及在审计师向审计委员会或其他治理机构进行的常规性报告 中,披露审计师承担运营性任务。
实务公告 1200—1:专业能力和应有的职业审慎
解释《国际内部审计专业实务标准》中的第 1200 条标准
本实务公告性质
在执行业务时,内部审计师应该考虑以下建议。本实务指导无意囊括需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.具备专业能力是首席审计执行官和每一名内部审计师的责任。首席审计执行官应该保证,分配给每项业务的人员整体上具有妥当开展业务所需的知识、技能和其他有关能力。
2.内部审计师应该遵守职业行为标准。IIA《职业道德规范》通过包括以下两项主要内容,拓展了内部审计在这方面的定义内容:
与内部审计职业以及实务相关的原则:公正、客观、保密、胜任;
行为标准说明了期望内部审计师遵守的行为规则。这些规则旨在帮助将上述原则解释为实际可行的应用内容,并指导内部审计师的道德行为。
实务公告 1210—1:专业能力
解释《内部审计专业实务标准)中的第 1210 条标准
本实务公告性质
在评价专业水平时,内部审计师应该考虑以下建议。本实务指导无意囊括评价时需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.每名内部审计师都应该具有一定的知识、技能和其他能力,包括:
在开展审计业务过程中熟练运用内部审计标准、程序和技术所必需的专业能力。专业能力是指对可能出现的情形应用已有知识并在没有广泛借助他人技术研究和协助的条件下处理这些情形的能力;
在工作中广泛涉及财务报告和记录的审计师必须拥有的、与会计原则和技术有关的专业能力;
确认和评价偏离良好实务之行为的重大性和重要性所必需的对管理原则的理解。这种理解是指对可能出现的情形应用已有知识,确认严重偏离情况,开展研究,以合理解决所必须的能力;
开展业务所必需的会计学、经济学、商法、税收、金融、计量方法和信息技术等领域的基本内容的了解。这种了解指确认问题或潜在问题的存在,决定需要进一步开展的研究或取得的帮助的能力。
2.内部审计师应当具备良好的交流沟通技能,理解人际关系,与业务客户保持良好关系。
3.内部审计师应当具备流利的口头和书面表达能力,以便清楚有效地表达业务目的、评价工作、结论和建议等事项。
4.首席审计执行官应该在充分考虑各职位的工作范围和责任层次的前提下为内部审计各职位确立合适的教育和工作经验的要求,应该获取关于每位未来审计师的资格和专业能力的合理保证。
5.内部审计人员整体上应该具备在组织内部履行职能所必需的知识和技能。应当每年对审计部门的知识和技术构成进行分析,帮助查找通过职业发展、招聘或资源整合加以解决的改进领域。
6.职业发展是必需的,它有助于保证审计职员保持其专业能力。请参照实务公告1230-1:职业发展。
7.首席审计执行官应当获取内部审计外部专家的帮助,对内部审计不够专业的领域给予支持或补充。请参照实务公告-1:获取有关服务为内部审计工作提供支持或补充,查看更为详细的信息。
实务公告 —1:获取有关服务为内部审计工作提供支持或补充
解释《国际内部审计专业实务标准》中的第 1210.A1 条标准
本实务公告性质
在考虑通过获取额外服务支持内部审计活动时,内部审计师应该考虑以下建议。本实务指导无意囊括需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.内部审计应该拥有履行内部审计职责所必须的在会计、审计、经济学、金融、统计、信息技术、工程、税收、法律、环境事务和其他有关学科获得资格证书的合格雇员或使用具有相应资格的外部人员所提供的相关服务。但是,内部审计活动中的每位成员不必获取所有学科的资格证书。
2.外部服务提供者是指独立于内部审计所在组织的个人或公司。这些个人或公司拥有某一学科或领域的专门知识、技能和经验。外部服务提供者丰富多样,包括精算师、会计师、评估师、证券专家、统计师、信息技术专家、组织外部审计师和其他审计机构。可以由董事会、高级高级管理层或首席审计执行官来聘用外部服务提供者。
3.内部审计可以在下列情况下使用外部服务提供者:
所开展的审计业务需要信息技术、统计、税收、语言翻译等专门技能和知识业务工 作;
对土地、建筑物;艺术品、宝石、投资和(混合)金融工具等资产的评估;
确定矿藏和原油储存等资产的数量或实际情况;
衡量根据正在履行的合同而完成的和即将完成的工作;
开展舞弊和安全调查;
通过专门方式来确定有关金额,如应用精算确定雇员福利欠款等;
法律、技术和规定要求的解释;
根据《国际内部审计专业实务标准》第1300条评估内部审计的质量改进程序;
兼并和收购;
风险管理和其他事项的咨询。
4.当首席审计执行官希望应用并依赖外部服务提供者的工作时,他/她就应该根据需要 开展的具体业务要求对外部服务提供者的能力、独立性和客观性进行评价。当外部服务提供者由高级管理层或董事会选择,而首席审计执行官希望利用并依赖所选外部服务提供者的工作时,也应该开展这种评价工作。评价的结果应该向高级管理层或董事会进行恰当通报。
5.首席审计执行官应该确定外部服务提供者是否具备开展业务所必需的知识、技能和其他能力。在确定时,首席审计执行官应该考虑:
专业证明、执照和其他认可外部服务提供者在相关学科能力的证明;
外部服务提供者在有关专业机构的会员资格和对这些机构《职业道德规范》的遵守 情况;
外部服务提供者的声誉。如与熟悉该外部服务提供者工作的其他人员进行联系;
外部服务提供者在要求它提供服务的领域的经验;
外部服务提供者在与所涉及业务相关的学科接受的教育和培训;
外部服务提供者对组织所在行业的知识和经验。
6.首席审计执行官应该分析外部服务提供者与组织和内部审计部门的关系,以保证在业务开展期间审计的独立性和客观性都得到维护。在开展此种评价工作时,首席审计执行官应该确定,不存在会妨碍外部服务提供者在开展业务或提出工作报告时公正地进行判断和得出结论的财务、组织或私人关系。
7.在评价外部服务提供者的独立性和客观性时,首席审计执行官应该考虑:
外部服务提供者可能在组织拥有的经济利益;
外部服务提供者可能与组织董事会成员、高级管理层或其他人员发生的私人或专业关系;
外部服务提供者可能已经与组织或被审计活动发生的关系;
外部服务提供者可能正在为组织提供的其他组织服务的内容;
外部服务提供者可能拥有的赔偿机制或其他优惠条件。
8. 如果外部服务提供者同时也是组织的外部审计师,而业务的性质是延伸审计服务,首席审计执行官应该确定所开展的工作不会损害外部审计师的独立性。延伸审计服务指外部审计师从事的一般公认的审计标准要求范围之外的服务业务。如果组织的外部审计师以或似乎以高级管理层或组织雇员的身份开展工作,他们的独立性就会受到损害。此外,外部审计师可以为组织提供诸如税收和咨询等其他服务。但是,应该从外部服务提供者为组织提供的所有服务的角度全面评价其独立性。
9.首席审计执行官应该获取关于外部服务提供者所开展工作的充分信息。为了保证所开 展工作的范围足以实现内部审计活动的目的,这种信息收集工作是必要的。比较谨慎的做法可能是以业务函或合同的方式对这些事项和其他有关事项进行文字记录。首席审计执行官应该与外部服务提供者一起检查以下内容:
工作的目标和范围;
希望在务沟通中覆盖的具体事项;
对相关记录、人力资源和实物财产的接触;
关于拟应用的假设和程序的信息;
(在合适情形下)业务工作底稿的所有权和保管权;
业务中获取的信息的保密和限制要求;
在适当情况下,应当在业务函中说明遵守IIA《标准》和审计部门的操作标准。
10.如果外部服务提供者开展内部审计活动,首席审计执行官应该具体说明并保证这些工作遵守《国际内部审计专业实务标准》的要求。在检查外部服务提供者的工作时,首席审计执行官应该评价前者所开展的工作是否充分。这种评价应该确定所获取的信息是否足以为所得出的结论和重大例外或其他反常事项的解决提供合理依据。
11.当首席审计执行官在应用外部服务提供者的情况下进行业务情况通报时,他/她可以指出后者所提供的具体服务,并将通报意图通知外部服务提供者。在合适情形下,首席审计执行官应该在指出这些服务内容之前与外部服务提供者就有关方面达成一致意见。
实务公告 —1:舞弊的识别
解释《国际内部审计专业实务标准》中的第—2条标准
本实务公告性质
内部审计师应该考虑以下与舞弊有关的建议。本实务指导无意囊括需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.舞弊包括以故意欺骗为特征的一系列违法违纪行为。舞弊可以是为组织谋利,也可以给组织带来损害。组织内外部的人都可以进行舞弊。
2.为组织谋利的舞弊一般通过利用不公正的或不诚实的优势欺骗外部团体, 从而产生期望利益。舞弊者经常会获取间接的个人利益。为组织谋利的舞弊例如:
出售或分配虚构或误报的资产;
进行非法政治捐款、行贿、提供回扣、向政府官员/政府官员代理人/客户/供应商支付酬金等不当行为;
故意错报或错误评估业务交易、资产、负债或收入;
故意对转移支付进行不当定价(关联机构之间交换的商品计价)。通过故意地不恰当地安排定价技术,管理人员可以改变参与交易的组织的经营结果,从而给其他组织带来损害;
进行故意的不当关联方交易,在此类交易中一方得到了—些在正常交易中不能获得的利益;
故意不记录或披露重要信息,而这些信息有助于外部团体更好地了解组织的财务情况;
开展明令禁止的商业活动(如:违反政府法令、规则、规定或合同的活动);
税务欺诈。
3.危害组织的舞弊活动一般是为了直接或间接地为组织雇员、外部人员或其他组织谋利。现列举有关范例:
收受贿赂和回扣;
将在正常情况下会给组织带来利润的交易转给雇员或外部人员;
贪污。典型情况是挪用资金或财产,并篡改财务记录以掩盖贪污行为,从而使贪污行为不易被发现;
故意隐藏或错报事项或数据;
要求为实际上并未提供给组织的服务或商品支付款项。
4.遏制舞弊包括采取行动防止舞弊的发生,并在舞弊确实发生时限制其涉及范围的措施。遏制舞弊的首要机制是控制。管理人员负有建立并维护控制的首要责任。
5.内部审计师负责根据组织所开展的经营活动各方面的潜在风险水平,通过检查和评估内部控制系统的适当性和有效性来协助遏制舞弊。例如,在履行这种职责时,内部审计师应该确定:
组织环境是否有助于培养控制意识;
切实可行的组织目标是否可以实现;
是否拥有书面政策,对明令禁止的活动和发现违法现象时需要采取的措施进行说明;
是否已经为开展业务交易制定并维护恰当的授权政策;
组织是否制定了有关政策、实务、程序、报告和其他机制,以便(尤其是在高风险领域)监测有关活动和保护资产;
沟通渠道能否为管理人员提供充分可靠的信息;
是否需要为建立或加强具有成本效益的控制措施提供建议,以便帮助遏制舞弊。
6.当内部审计师怀疑存在错误做法时,应该将情况告知组织有关主管人员。内部审计师可以就此种形势下需要开展何种调查提出建议。此后,审计师应该不断追踪,确定内部审计的职责是否得到了履行。
7.舞弊调查包括实施必要的延伸程序,确定有关迹象所表明的舞弊是否确实发生。包括收集关于已发现舞弊的具体细节。内部审计师、律师、调查人员、安全人员和其他来自组织内部或外部的专家都通常开展或参与舞弊调查人员。
8.在开展舞弊调查时,内部审计师应该:
评价组织内部发生舞弊的概率和同谋程度。这对于保证内部审计师避免为可能涉及 舞弊的人员提供信息或从这些人员那里获取误导信息具有关键意义;
确定有效开展调查所需的知识、技能和其他能力。对参与舞弊调查的内部审计师和专家的资历和技能的评价应该能够保证这种调查工作确实是由具有恰当技术专长的人员来开展。包括确认有关人员的职业资历证明、执照、名誉,保证这些人员与被调查人员或组织的任何雇员和管理人员都没有任何关系;
设计确认舞弊者、舞弊程度、所用技术和舞弊原因的相关程序;
在整个调查过程中,尽可能与管理人员、法律顾问和其他专家协调活动;
承认调查范围内舞弊嫌疑人和有关人员的权力以及组织本身的名誉。
9.舞弊调查结束后,内部审计师应该评价已知事实,以便:
确定是否需要实施或加强控制,减少未来的危害;
设计业务测试内容,以有助于披露未来的类似舞弊现象;
掌握充分的舞弊的知识,能够发现未来的舞弊迹象,以帮助履行内部审计师职责。
10.对舞弊的报告是指向管理人员提供关于舞弊调查情况和结果的各种口头或书面、中期或最终的通报。首席审计执行官负责马上将所有重大舞弊现象向高级管理层和董事会报 告。在进行舞弊报告之前,应该进行充分的调查,合理确认确实发生了舞弊。在调查阶段结束时提出预备或最终报告比较可取。报告应该包括内部审计师就是否存在足够的信息以失去全面调查所得出的结论。报告还应该总结这种结论所依据的调查发现和建议意见。在向高级管理层和董事会所做的简要口头情况汇报之后,应有书面报告对调查发现进行文件记录。
11.《国际内部审计专业实务标准》第2400条的解释适用于公布舞弊调查结果的调查报告。舞弊报告的其他解释性指南如下:
当审计师已在合理程度上确认组织发生了严重的舞弊现象时,应该将这种情况及时通知高级管理层和董事会;
舞弊调查的结果可能表明舞弊对组织以前一年或几年的财务状况和经营成果已经产生了以前尚未发现的严重负面影响,而这些年份的财务报表已经公布。内部审计师应该将此发现通知高级管理层和董事会;
应该在调查阶段结束时发布书面报告或其他正式报告。这些报告应该包括所有调查发 现、调查结论、调查建议和纠正性措施;
关于舞弊的最终报告的草稿应该提交组织法律顾问审查。如果内部审计师可能需要侵犯客户隐私权,应该提请法律顾问给予额外注意。
12.舞弊的发现包括确认充分的舞弊迹象,以保证有充分的理由开展舞弊调查。通过管理人员建立的控制、审计师开展的测试和其他组织内外部渠道可能会使这些迹象暴露出来。
13.在开展业务时,内部审计师在识别舞弊方面的责任是:
充分了解舞弊,以便能够识别可能发生舞弊的线索。要获得这种知识,审计师需要了解舞弊的特点、实行舞弊的技术以及与被调查活动有关的舞弊类型。
警惕诸如控制薄弱环节等可以引发舞弊的机会。如果发现了严重的控制薄弱环节,内部审计师所开展的追加测试就应该包括旨在发现其他舞弊现象的测试。此类舞弊迹象包括未经授权开展的交易、无视控制措施、未经解释的异常定价以及异常的巨额产品亏损。内部审计师应该承认,同时存在一种以上舞弊迹象增加了可能发生舞弊的概率。
评估预示可能存在舞弊的有关迹象,并确定是否需要采取进一步的措施,或应该建议开展调查;
如果审计师确定已有充分迹象表明发生了舞弊,因而建议进行舞弊调查,那么,审计师应该将此情况通报组织主管人员。
14.不要求内部审计师具备那些主要责任是发现和调查舞弊的人员相当的知识。而且,即 使审计师以应有的职业审慎执行审计程序,审计程序本身并不能保证舞弊一定会被发现。
实务公告 —2:发现舞弊的职责
解释《国际内部审计专业实务标准》中的第—2条标准
本实务公告性质
在涉及发现舞弊的职责时,内部审计师应考虑下列建议。本实务指导无意囊括需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.管理层和内部审计活动在发现舞弊方面扮演了不同的角色。内部审计部门的常规工作是作为一项服务为组织提供独立的评价、检查和评估。在发现舞弊的过程中,内部审计的目标是向组织的有关成员提供对被审计活动的分析、评估、建议、咨询和信息,从而帮助其履行职责。业务的目标包括在合理的成本基础上促时有效的控制。
2.管理层有责任在合理的成本基础上建立和维持有效的控制系统。在某种程度上,舞弊可能会出现在上述所定义的常规工作所检查的活动中。内部审计师有责任履行“应有的职业审慎”,这点在第1220条标准中有定义。内部审计师应有足够的舞弊知识来识别可能发生舞弊的线索,警惕可能引起舞弊的机会,评估延伸调查的很必要性并通报有关的管理层。
3.一个设置良好的内部控制系统不会导致舞弊的发生。审计人员实施的测试与管理层建立的合理控制相结合将会提高发现和进一步调查任何现存的舞弊线索的可能性。
实务公告 1220—1:应有的职业审慎
解释《国际内部审计专业实务标准》中的第1220条标准
本实务公告性质
在评价应有的职业审慎时,内部审计师应该考虑以下建议。本实务指导无意囊括评价时需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.应有的职业审慎性要求审计师保持人们期望谨慎出色的内部审计师在相同或类似情形下应该具备的谨慎态度和技能。因此,应有的职业审慎应该与所开展业务的复杂程度相适应。在行使应有的职业审慎时,内部审计师应该警惕故意不当行为、错误和遗漏、怠工、浪费、无效工作和利益冲突等情况的可能性,还应该警惕最可能发生违法乱纪现象的情形和活动。此外,他们应该确认控制不够适当的领域,并提出促进遵守已接受程序和实务的改进建议。
2 应有的职业审慎意味着合理的谨慎和能力,而不是绝对不出错或不出现反常工作表现。应有的职业审慎要求审计师在合理程度上开展检查和验证工作,但不要求对所有交易进行详细检查。相应地,内部审计师不能绝对保证组织不存在违规或违法现象。然而,无论何时开展内部审计业务,审计师都应该存在重大违法乱纪现象或不遵守有关规定的现象的可能性。
实务公告 1230—1:职业发展
对《国际内部审计专业实务标准》第1230条标准的解释
本实务公告性质
内部审计师应该考虑以下与继续职业发展有关的建议。本实务指导无意囊括需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.内部审计师有责任继续接受教育以维持其专业能力。内部审计师应不断了解内部审计标 准、程序和技术等方面的改进和最新发展。继续教育可以通过参加专业协会、获得专业协 会会员资格,参加会议、研讨会、大学课程、单位内部培训项目以及参加研究项目等途径获得。
2.鼓励内部审计师通过获得恰当的专业资格证书(如:注册内部审计师资格和其他国际内部审计师协会授予的资格)来展示其专业能力。
3.拥有专业资格证书的内部审计师应该获得足够的继续专业教育,来满足与所持专业资格证书相关的要求。
4.鼓励目前尚未取得专业资格证书的内部审计师参加能够帮助他们获取专业资格证书的教育项目。
实务公告 1300—1:质量评价与改进程序
解释《国际内部审计专业实务标准》中的第1300条标准
本实务公告性质
内部审计师在制定或评价质量程序时应当考虑以下建议。本实务指导无意囊括详尽的质量程序及其评估活动需要的所有程序,仅推荐一系列质量评估实务。
1、质量评价与改进程序概述。首席审计执行官负责建立内部审计活动,其工作范围包括《国际国际内部审计专业实务标准》以及IIA关于内部审计定义(见《标准》—引言第一段)中所指的一切活动。为确保这一工作的实施,第1300条标准要求首席审计执行官建立并坚持开展质量评价与改进程序。
2、实施质量评价与改进程序。首席审计执行官应当负责实施为内部审计活动的以下方面而设计的过程,以便向不同的利益关联方提供合理保证。
根据其章程开展工作,该章程与《国际国际内部审计专业实务标准》及《职业道德规范》一致;
以有效及高效率的方式开展内部审计活动;
内部审计活动能被利益相关方认为可以增加价值,改进组织的经营状况。
这些过程应当包括适当的监督,定期的内部评估和持续的对质量评价的监督,定期的外部评估。
3、质量评价与改进程序的性质和范围。质量评价与改进程序应当充分详尽,涵盖《标准》及待业最佳实务所指的内部审计活动运行与管理的所有方面。质量评价与改进程序应当由首席审计执行官实施,或在其直接监督下实施。除了小型的内部审计活动,首席审计执行官通常将大部分质量评价与改进程序责任授权给下属部门。在规模大且复杂的环境下(例如,大量的业务部门或业务颁布地点),首席审计执行官应当在内部审计部门内建立正式的质量评价与改进程序职能,独立于审计和咨询分部。这一独立职能应当由一名审计执行官负责,他(以及有限的雇员)通常不会实施所有的质量评价与改进程序责任,但是会管理并监督这些活动。
4、质量评价与改进程序的关键要素。质量评价与改进程序的安排应当使专业能力达到最佳水平,检查应当在可能的范围内,独立于被检查的职能或活动。在由首席审计执行官实施,或首席审计执行官直接领导的个人或职能部门管理的内部审计活动中,质量评价与改进程序,应当考虑下列关键的职能:
监督内部审计政策/程序的制定和实施;执行和维护内部审计活动的政策/程序手册;
协助首席审计执行官和审计管理部门有关内部审计活动的预算和财务管理工作;
维护和更新全面的审计风险体系,包括收集和吸纳影响这一体系的新信息;监督内部审计、外部审计和其他评价与检查职能之间的责任划分;
在管理评价审计风险和长期计划系统的总体运行情况这一领域协助首席审计执行官和审计管理部门;
协助审计和咨询业务的总体进度安排过程以及相关联的时间安排;
协助内部审计管理部门取得、维护和使用审计工具以及采用其他技术;
管理外部人员招聘和内部审计参与组织内的人员轮换和管理部门发展项目;
监督员工的培训和发展—例如,选择或开发培训课程,管理相关的职业计划和业绩评价过程,包括单个员工职业的跟踪制度;
监督内部审计统计/力量,审计后调查及其他调查(如对内部审计客户和其他利益相关方的调查);
管理并监督质量评价和过程改进活动,包括正式的内部和外部质量评估;
监督并管理内部审计部门信息收集,向高级管理层和审计委员会报送的定期简明报告的编制(包括内部和外部质量评价结果的报告);
管理并维护来自内部审计活动、外部审计师的工作以及其他内部评估与调查职能的关于审计建议和行动计划的全面的后续数据库;
在内部审计管理部门的指导下,协助首席审计执行官、审计管理部门和内部审计人员了解现行的《标准》,内部审计待业的其他变化及新近的最佳实务,法规事宜,发生的其他事件的机会。
“协助、管理、监督、监控、维护”等用语旨在指出服务于质量评价与改进程序职能的人员,不需要从事很多具体工作。这些工作—不论是某项特殊任务还是基于长期计划,将分配给其他内部审计执行人员,但是要接受质量评价与改进程序的监督、管理等。
实务公告 1310—1:质量程序评估
解释《国际内部审计专业实务标准》中的第1310条标准
本实务公告性质
内部审计师在建立或评估质量程序时应当考虑以下建议。本实务指导无意囊括详尽的质量程序及其评估活动的所有步骤,仅推荐一系列质量评估实务。
1.监控质量程序—是指对内部审计活动开展的审计和咨询业务的全面情况进行持续和定期的评估,不仅仅限于评估其质量评价与改进程序。这些持续和定期的评估应当由严格而详尽的过程组成,既有对审计、咨询工作业绩常规、持续的监控和测试,也有对是否遵循《标准》的定期验证。监控还应当包括对业绩标准的持续衡量和分析(例如,审计计划完成情况,循环周期时间,被接受的建议,客户满意度)。如果这些评估结果指出内部审计活动有待改进的领域,改进工作应当由首席审计执行官通过质量评价与改进程序实施。
2.评估的定义和时限—
持续内部评估(“内部评估”一词与用于实务公告其他地方的“内部检查”及“自我评估”同义)应当是日常监督、检查、衡量内部审计活动的组成部分,如实务公告1311-1第2、3节所示。
定期内部评估应当按实务公告1311-1第4、5节所示执行。
由在内部审计行业拥有相当能力和经验的个人或团队对内部审计活动进行的定期外部评估,应当按照实务公告1312-1和1312-2(新)开展。
要求内部审计活动进行持续和定期的内部评估开始生效于2002年1月1日。另外,自此日期开始的5年内,要求至少有一次外部评估。定期内部评估的要求在开展了外部评估的当年可以被免除。
3.评估质量程序—评估应当对内部审计活动的质量作出结论,并就适当的改进提出建议。对质量程序的评估应当包括:
遵循《标准》与《职业道德规范》,包括及时纠正任何重大不遵守行为的措施;
内部审计活动的章程、目标、政策和程序的适当性;
对组织的治理活动、风险管理以及控制过程的贡献;
遵守法律、法规及政府或行业的标准;
持续改进活动的有效性和对最佳实务的采纳;
审计活动是否为组织增加了价值,改善了组织的经营情况。
4.持续改进—所有质量评估和改进工作应当包括对资源、技术、过程和程序的适当、及时调整。
5.沟通结果—为了保证责任性和透明度,首席审计执行官应当与不同的利益相关方分享外部和内部质量程序评估结果,例如高级管理层、董事会和外部审计师。
实务公告 1311—1:内部评估
解释《国际内部审计专业实务标准)中的第1311条标准
本实务公告性质
内部审计师在开展内部评估时应当考虑以下建议。本实务指导无意囊括详尽的内部评估活动的所有步骤,仅推荐一系列内部评估实务。
1.质量评价与改进程序概述。首席审计执行官负责建立内部审计活动,其工作范围包括《国际内部审计专业实务标准》以及IIA关于内部审计定义(见《标准》—引言第一段)中所指的一切活动。为保证这一工作的实施,第1300条标准要求首席审计执行官建立并坚持开展质量评价与改进程序。质量评价与改进程序应当包括持续和定期的内部评估,(“内部评估”一词与用于实务公告其他地方的“内部检查”及“自我评估”同义)。这些持续和定期的评估应当涵盖内部审计活动开展的确认与咨询业务的全面情况,不仅仅限于评价其质量评价与改进程序。
2.持续内部评估—通常被纳入管理内部审计活动的常规政策和实务中,应当利用以下过程和工具来开展:
对业务的监督,如实务公告2340-1所述;
通过清单或其他方式保证内部审计活动采用的程序(例如,在审计和程序手册中)能够得到跟踪;
客户和其他利益相关方的反馈意见;
项目预算,工作时间计算制度,审计计划完成情况,成本收回情况;
对其他业绩衡量标准的分析如业务周期、建议采纳等情况;
3.对有关持续业务的质量应当作出结论,并应当采取后续措施确保适当的改进得以实施。
4.定期内部评估—通常指非常规的、特殊目的的检查和符合性测试,用于评价(1)遵循内部审计章程,《国际内部审计专业实务标准》和《职业道德规范》的情况,(2)为满足不同方面需求所开展的活动有效性和效率性。IIA的《质量评价手册》或一系列类似的指南和工具应当作为定期内部评估的基础。
5.定期评估可以:
包括更多与利益相关方的深入访谈和调查;
由内部审计活动的成员开展(自我评估);
由注册内部审计师或组织内其他具有审计专业能力,但目前从事其他工作的人员开展;
包含自我评估和经过注册内部审计师或其他具有审计专业能力人员充分检查后提供的资料;
包括按照内部审计行业的相关最佳实务衡量内部审计活动的实务和业绩标准。
6.在外部评估之前开展定期内部评估,便于外部评估开展,并降低其成本。如果外部评估采用“独立审定的自我评估”方式(新实务公告1312-2),定期内部评估可以作为该过程中的自我评估部分。
7.对有关业绩的质量应当作出结论,需要时,应当采取适当的措施达到改善和与《标准》相一致。
8.首席审计执行官应当建立起具备适当的可信度和客观性的定期检查结果报告体系。一般地,接受委派从事持续和定期检查的人员,应在实施检查时向首席审计执行官报告,并将检查结果直接向首席审计执行官报告。
9.通报结果—首席审计执行官应当与部门以外的适当人员,例如高级管理层、董事会和外部审计师,分享内部评估结果,必需的行动计划及其成功实施情况。
实务公告 1312—1:外部评估
解释《国际内部审计专业实务标准》中的第1312条标准
本实务公告性质
内部审计师在计划或签订外部评估合约时应当考虑以下建议。本实务指导无意囊括外部评估评估时需要考虑的所有方面,仅推荐一系列与之相关的考虑。
1.质量评价与改进程序概述——首席审计执行官负责建立内部审计活动,其工作范围包括《国际内部审计专业实务标准》以及IIA关于内部审计定义(见《标准》—引言第一段)中所指的一切活动。为确保这一工作的实施,第1300条标准要求首席审计官建立并坚持开展质量评价与改进程序。质量评价与改进程序应当包括定期的外部评估,至少每五年由组织外部合格的、独立的检查人员或检查小组开展一次。这些外部评估活动应当涵盖内部审计活动开展的审计和咨询业务的全面情况,不仅仅限于评价其质量与改进程序。
2.总体考虑——对内部审计活动的外部评估应当评定内部审计活动是否遵循《国际内部审计专业实务标准》评定并发表意见,如果合适,应当包括改进的建议。这种检查对首席审计官和内部审计活动的其他人员具有相当的价值。只有合格的人员能够从事这项检查。
3.外部评估要求自2002年1月1日之后的5年内开展,极力鼓励尽早实施这一新标准,并鼓励在此之前已经开展了外部检查的组织于前次检查后的5年内进行下一次检查。
4.检查完成后,应当向董事会和高级管理层正式交换意见。
5.外部检查人员的资格——外部检查人员,包括审查自我评估的人员(新实务公告1312-2),应当独立于内部审计活动。检查小组应当由在内部审计实务和外部评估过程方面经验丰富的人员组成。合格的外部评估人员的候选者,可以是IIA质量评价检查员,法律考官,咨询专家,外部审计师,其他职业服务提供者,以及来自组织外部的内部审计师。
6.独立性——从事外部评估的个人或机构:评估小组的成员以及其他任何参与评估工作的人员,应当与接受外部评估的内部审计活动所在组织及其人员没有任何利益关系。应该给予特别关注的有关外部评价人员的独立性包括:
从事评估工作的人员必须独立于内部审计活动所在组织,必须没有实质或形式上的利益冲突。“独立于组织”指既不是内部审计活动所在组织的组成部分,也不受其控制。在选择外部检查人员时应当考虑,鉴于检查人员过去或现在与组织或其内部审计活动的关系,可能存在实质或形式上的利益冲突。
来自本组织内其他部门或相关组织的人员,尽管在组织上与内部审计活动独立,但从开展外部评估的目的角度看,并不能认为是独立的。“相关组织”可以是母公司、或同一组织的隶属组织,或者与内部审计活动所在组织存在定期监督、质量评价责任的组织。
安排在三个或更多组织之间(例如,在行业或其他相似组织,地区联盟,或者其他组织团体内部)相互开展同业互查,有可能减弱对独立性的考虑,但是必须注意保证不发生独立性方面的问题。两家组织之间相互开展同业互查不能通过独立性测试。
为了消除上述在形式或实质上损害独立性的顾虑,一名或多名独立人员可以作为外部评估小组的一部分,或者安排在检查之后加入,独立地验证外部评估小组的工作。
7.公正和客观——公正要求检查小组在保密的约束下诚实、坦率。服务于公众信任而不应该从属于个人所得和利益。客观是指为检查小组的服务赋予价值的品质。客观的原则要求做到公正、心地诚实,没有利益冲突。
8.胜任——开展外部评估并报告其结果要求运用职业判断。因而,作为外部评估人员应当是:
胜任的、有资格的职业人员(如,CIA,CPA,CA,CISA),掌握有关《标准》现行的深度知识;
精通行业的最佳实务;
在管理职位上拥有至少三年内部审计实践工作经验;
外部评估小组负责人和独立的证明人员应当具有高水平的胜任能力和更多经验,例如以前作为外部质量评估小组成员时获得的工作能力和经验,圆满完成IIA的质量评价培训课程或类似培训,以及首席审计执行官或相似的高级内部审计管理经验。
9.检查小组应当具备信息技术专业或相关行业经验的成员,其他专业领域的人员有助于外部检查小组的工作,例如,企业风险管理、统计抽样、运营监督系统或者控制自我评估方面的专家可以从事检查中的特定工作。
10.管理层和董事会的批准----首席审计执行官对应当介入高级管理层和董事会对外部检查人员的挑选过程并获得他们的批准。
11.外部评估的范围----外部评估的覆盖范围包括内部审计活动的以下要素:
遵循《标准》、《职业道德规范》,内部审计活动的章程、目标、政策、程序、实务,以及相应法律、法规要求情况;
董事会、执行管理层和运营经理对内部审计活动的期望;
将内部审计活动与组织的治理过程结合起来,包括介入这一过程的主要不同团体之间的关系;
内部审计活动采用的工具和技术;
员工知识结构、工作经验、专业的组合搭配,包括侧重于过程改进工作的员工;
决定内部审计活动是否增加了组织的价值,改进了组织的运营状况。
12.通报结果 ----检查的初步结果应当在评估过程实施期间以及作出结论时与首席审计执行官进行讨论,最终结果应当报告给首度审计执行官和其他批准开展检查工作的人员,最好直接送交高级管理层和董事会的相关成员。
13.通报应当包括:
在综合评分过程的基础上,对内部审计活动遵守《标准》的情况发表意见。“遵守”是指内部审计活动的实务从整体来看,满足《标准》的要求。类似地,“未遵守”是指内部审计活动效率低下产生的影响和严重程序妨碍了内部审计活动履行的能力。“部分遵守”《标准》中条款的程度,如果与总体意见相关,也应当在独立评估报告中表述。对外部评估结果发表意见要求运用良好的业务判断,公正以及应有的职业审慎。
对运用最佳实务的评价,包括评价过程中观察到的做法和其他潜在的可适用的做法。
适当情况下提出改进的建议。
首席审计执行官的反馈,包括行动计划和实施时间。
14.如未能直接送交有关材料,首席审计执行官应当就检查结果与高级管理层和董事会的有关成员交换意见,同时还应交流重大事项的计划纠正措施以及这些计划措施完成后的信息。
实务公告 1312—2:外部评估对自我评估的独立审定
解释《国际内部审计专业实务标准)中的第1312条标准
本实务公告性质
内部审计师在计划或签订外部评估合同时应当考虑以下建议。本实务指导无意囊括外部评估时需要考虑的所有方面,仅推荐一系列与之相关的考虑。
1.质量评价与改进程序概述——首席审计执行官负责建立内部审计活动,其工作范围包括《国际内部审计专业实务标准》以及IIA关于内部审计定义(见《标准》—引言第一段)中所指的一切活动。为确保这一工作的实施,第1300条标准要求首席审计官建立并坚持开展质量评价与改进程序。质量评价与改进程序应当包括定期的外部评估,至少每五年由组织外部合格的、独立的检查人员或检查小组开展一次。这些外部评估活动应当涵盖内部审计活动开展的审计和咨询业务的全面情况,不仅仅限于评价其质量与改进程序。
2.独立审定的自我评估----为回应规模小的内部审计活动可能难以负担由独立的个人或小组对其开展的外部评估,IIA提出了替代程序,即“独立(外部)审定的自我评估”,其主要特征是:
是一个详细、全面记录的自我评估过程,应参照外部评估过程,至少在对遵守《标准》方面的评估。
是由合格的检查人员实施的独立现场审定。
较少的时间和资源需求,例如,重点关注遵守标准的情况。对其他领域的关注,例如有关采用最佳实务的测量,检查和咨询;高级管理层、经营管理层的会谈(首席审计执行官及内部审计活动的人员已经知道他们的观点及意见)等可以减少或省略。
此外,公告按照实务1312-1,同样要求和标准将适用于:
-总体考虑;
-独立审定人员(外部检查人员)的资格要求;
-独立性,公正及客观性,胜任能力,管理层和董事会的批准,范围(除采用工具、技术,其他最佳实务,职业发展及增加价值的活动等领域以外);
-结果通报(包括纠正措施及其完成情况)。
3.首席审计执行官领导下的小组实施并完整记录自我评估过程。IIA的质量评价手册中有对该过程的概述,包括自我评估指南和工具。和外部评估相似,也应当拟定自我评估报告。
4.合格、独立的审定人员应当对自我评估实施有限的测试,以验证评价结果,对内部审计活动遵守标准的水平发表意见。这一独立审定应当按照IIA质量评价手册说明的程序或类似的全面程序进行。
5.包括对评价小组就遵守《标准》和《职业道德规范》所作的评估进行严格检查的独立审定完成后:
独立审定人员应当检查上述报告草案(第3条),如果有任何未尽事项,争取予以解决;
如果财政部对遵守《标准》和《职业道德规范》情况所作出的评价,独立审定人员应当视需要,在报告中增加对该评价表示同意的内容,并在认为适当的范围内,增加对检查发现、结论及建议表示同意的内容;
如果不同意所作的评价,独立审定人员应当在报告中增加不同意的内容,并明确不同意之处,并在认为适当的范围内,指出不同意报告的检查发现、结论及建议;
或者,独立审定人员可以提出一份单独的独立审定报告,如前款所述表明同意或反对意见,附在自我评估报告后。
最终的自我评估报告连同独立审定意见应当由评估小组和独立审定人员签字,由首席审计执行官送交高级管理层和董事会。
6.尽管全面的外部检查对于内部审计活动能取得最大成果,应包括在部门的质量程序中,自我评估的独立审定提供了一种完全符合第1312条标准的可选择方式。但是,在可能的范围内,为了获得质量评价和改进过程的益处,内部审计活动应当考虑将自我评价的独立审定作为中期手段,其后尽可能取得全面的外部评估。
实务公告 1320—1:质量程序报告
解释《国际内部审计专业实务标准)中的第 1320 条标准
本实务公告性质
在报告质量程序时,内部审计师应该考虑以下建议。本实务指导无意囊括需要考虑的所有方面,仅推荐一系列审计师应该处理的事项。
1.在外部评估完成后,检查小组应当出具包括关于内部审计活动遵守《国际内部审计专业实务标准》情况的意见的正式报告。报告还应该涉及内部审计章程和其他适用标准的遵守情况,并提出恰当的改进建议。报告应当呈送要求开展这种评估的个人或组织。首席审计执行官应当针对外部评价报告中的重要意见和建议,编制书面行动计划,并负责采取适当的后续措施。
2.对内部审计活动遵守《国际内部审计专业实务标准》情况的评价是外部评估的关键内容。检查小组应当认可《国际内部审计专业实务标准》的内容,以便评价内部审计活动的遵守情况,并发表相关意见。但是,如实务公告1310—1所述,在评价内部审计活动时还应该考虑其他标准。
实务公告 1330-1:“依据《标准》开展工作”的使用
解释《国际内部审计专业实务标准》中的第1330条标准
本实务公告性质
在使用“依据《标准》开展工作”的声明时,内部审计师应该考虑以下建议。本实务指导无意囊括可能需要考虑的所有方面,仅仅是对《标准》的补充。
1.概述----应对内部审计活动进行外部和内部评估,并就内部审计活动遵循《国际内部审计专业实务标准》和《道德规范》的情况出具意见,适当情况下应当包括改进的建议。
2.要求在2002年1月1日之后的5年内开展一次外部评估活动。鼓励尽早实施这条开展外 部评估的新条款。对于已经开展外部评估的组织,鼓励其在评估之后的5年内进行下一次外部检查。
3.“遵循”一词的使用----“遵循”一词可以为:“遵守《标准》”,或者是“与《标准》一致”,或者是“根据《标准》”。使用“遵循”一词要求每5年至少开展一次外部评估和多次定期内部评估,并且得出的结论是内部审计活动遵循了《标准》和《道德规范》。除非在过去5年内进行了一次外部检查,并证明内部审计活动遵循了《标准》和《道德规范》,否则不允许使用“遵循”一词。对于不遵循行为影响内部审计活动开展或总体范围的情况,包括至2007年1月1日之前还未得到外部评估的情况,应该向高级管理层和董事会披露。
4.在内部审计活动中使用“遵循”一词前,如果通过质量评估(内部或外部)发现不遵循的情况,而且这种情况损害了内部审计活动实现其职责的能力,则:
应当对其进行适当的改正;
应当记录改正措施,并向相关评估者进行报告,获取其对于不遵循的情况已经得到适当改正的认可;
改正措以及相关评估者的同意意见应当反馈给高级管理层和董事会。
实务公告 2000—1:内部审计活动管理
解释《国际内部审计专业实务标准》中的第2000条标准
本实务公告性质
在管理内部审计活动时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.首席审计执行官负责恰当地管理内部审计,以便:
审计工作实现经高级管理层批准和董事会通过的内部审计活动章程所规定的总体目标并履行章程所规定的责任;
内部审计活动的资源得有效率、富有成果的使用;
审计工作的开展遵循《国际内部审计专业实务标准》。
实务公告 2010—1:计划的制定
解释《国际内部审计专业实务标准》中的第2010条标准
本实务公告性质
在制定内部审计活动计划时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考 虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.制定内部审计活动计划应该与内部审计章程和组织目标保持一致。计划过程应该确定下述内容:
目标;
业务工作安排;
人员配置计划和财务预算;
行动报告。
2.内部审计活动的目标应该能够在具体运营计划和预算范围内得到实现,并在可能的程度上能够计量。这些目标应该附有计量标准和预计完成日期。
3.业务工作安排应该包括以下内容:
即将开展哪些活动;
何时开展这些活动;
估计所需时间。进行估计时应考虑所计划的业务工作的范围以及其他人开展的相关工作的性质和程度。
4.在确定业务工作安排重点时应该考虑的事项包括:
最近一次业务的日期和结果;
对风险和风险管理/控制过程效果的最新评价;
理事会和高级管理层的要求;
当前与组织治理有关的问题;
企业的业务、运营、程序、系统和控制发生的主要变化;
实现营业利益的机会;
审计人员的变化和能力。工作安排应该具有充分的灵活性,以便适应对内部审计活动的意外要求。
实务标准 2010—2:审计计划对风险和风险暴露的关注
解释《国际内部审计专业实务标准)中的第2010条标准
本实务公告性质
内部审计活动的计划应该反映组织的风险战略。组织的风险管理与内部审计过程之间应该协调一致,使这两项工作产生协同增效的作用。除本公告以外,可能还有需要考虑到其他一些因素。
1.任何组织都面临各种可能对组织产生负面或正面影响的不确定情况和风险。风险可以通过几种不同方式得到管理,包括接纳、规避、转移或控制。内部控制是一种常见方法,用于减少风险和不确定情况带来的潜在不利影响。
2. 应该在对可能影响组织的风险进行评估的基础上,制定内部审计活动的审计计划。作为一项对管理部门风险管理效果的评估,审计的最终目的是向管理层提供信息,以减少在实现组织目标的过程中可能带来的负面影响。风险暴露的程度或重要性可以看作是开展控制活动之后风险的降低情况。
3.审计范围可以吸收组织战略性计划的成分。通过吸收的战略计划,审计范围将考虑到并反映总体业务目标。战略性计划也可能反映出组织对待风险和实现既定目标的困难程度的态度。一般来说,审计范围受到风险管理过程结果的影响。组织战略计划的制定应当考虑到组织运营的环境。同样的环境因素很可能对审计范围和对相关风险的评估产生影响。
4.审计范围与相关审计计划中的内容的更新,应该反映出管理层的方针、目标、工作重心出现的变化。建议至少每年对审计范围评估一次,以反映组织最新的战略和方针。在某些情况下,审计计划需要进行经常(例如,每季度)修改,目的是对组织管理层活动的变化做出反应。
5.应该在评估风险和风险暴露优先次序的基础上安排审计工作。在对风险进行优先排序之后,才能根据风险暴露的重要性分配相关的资源。有多种风险模式,帮助首席审计执行官排列出潜在审计目标的优先次序。大多数的风险模式都利用风险因素来确定业务工作重点,这些因素有:金额的重要性;资产的流动性;管理能力;内部控制的质量;变化或稳定程度;上次审计业务开展的时间;复杂性;与雇员及政府的关系等等。在开展审计业务时,用于检测、证实风险暴露的技术与方法应该能够反映出风险暴露的重大性与发生的可能性。
6.在向管理层的报告和沟通中应该传达对风险管理的结论和建议,以降低风险。为了让管理层充分理解风险暴露的程度,很重要的一点就是在审计报告中认定风险暴露对于实现目标的关键性与后果。
实务公告 2020—1:沟通与批准
解释《国际内部审计专业实务标准》中的第2020条标准
本实务公告性质
在将内部审计活动的计划报有关方面审批时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.首席审计执行官应每年将内部审计活动关于工作安排、人员配备和财务预算等方面的概要,报董事会及主要管理层批准。首席审计执行官还应该将所有重大的临时性变化提交审批,业务工作安排、人员配备和财务预算应该将内部审计工作的范围以及对这种范围的限制告知高级管理层和董事会。
2.经过审批的业务工作安排、人员配备和财务计划以及所有重大的临时性变化都应该包括 充分的信息,使董事会能够确定内部审计活动的目标和计划能否支持组织和董事会的目标和计划。
实务公告 2030—1:资源管理
解释《国际内部审计专业实务标准》中的第2030条标准
本实务公告性质
当评估内部审计资源时,内部审计人员应考虑下列建议。本实务指导无意囊括评估时需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.人员配置计划和财务预算包括审计人员的数量以及开展审计工作所需要的知识、技巧和其他能力,应根据业务工作安排、管理活动、教育培训需求以及审计研究和发展的情况来确定。
2.首席审计执行官应建立一个选择和确定内部审计活动的程序。此程序应规定:
为每一个层次的审计人员制订书面的岗位说明;
选择合格的和能够胜任工作的人员;
培训每一位内部审计人员,并为其提供后续教育的机会;
为身强体壮内部审计师制定年度业绩目标;
至少每年一次对每个内部审计人员的业绩进行评定;
向内部审计人员提供业绩和职业发展方面的咨询。
3.如果有需要,首席审计执行官应当考虑利用合作项目的人员、其他顾问或公司内部其他部门的雇员,让其提供专门的或补充性的技术。
实务公告 2040—1:政策和程序
解释《国际内部审计专业实务标准)中的第2040条标准
本实务公告性质
内部审计师在制定政策与程序时,应考虑下列建议。本实务指导无意囊括需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.书面政策和程序的形式和内容与内部审计活动的规模和结构及其工作的复杂性相适合,并不是所有的内部审计活动都需要正式的管理和审计技术手册。小型的内部审计活动的管理可以是非正式的。可以通过日常的、密切的监督和书面备忘录来指导和控制其审计人 员。在大型内部审计活动中,正规、全面的政策和程序对指导审计人员坚持遵守内部审计活动实务标准是必不可少的。
实务公告 2050—l:协调
解释《国际内部审计专业实务标准》中的第2050条标准
本实务公告性质
当内部审计师与相关确认与咨询服务的提供者协调工作时,应考虑下列建议。本实务指导无意囊括需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.内外部审计工作应相互协调以确保适当的审计覆盖面,最大限度地减少重复工作。内 部审计工作的范围包括用系统化、规范化的方法评价并改善风险管理、控制治理过程的效果。内部审计工作的范围在第2100条标准有详细描述。另一方面,外部审计师常规的检 查是为了获取充分的证据以支持其对年度财务报表的公允性发表审计意见。外部审计师的工作范围由他们的专业标准来规定,而且他们要对年度财务报表发表审计意见所执行的审计程序和获取审计证据是否充分所作的判断负责。
2.对外部审计师的工作,包括其与内部审计工作协调的监督,通常是董事会的责任。实际的协调工作应该由首席审计执行官负责。首席审计执行官需得到董事会对审计工作有效协调的支持。
3.在协调内外部审计人员的工作时,首席审计执行官应确保内部审计人员遵循《标准》的第2100条所开展的工作,避免重复外部审计人员的工作,内部审计人员可以依靠外部审计 人员所做的工作,确定其审计范围。在专业和组织的报告责任允许范围内,内部审计人员应采取能实现最大审计协调及效率的检查方式。
4.在外部审计人员进行年度财务报表审计时,首席审计执行官可以同意为其开展一些工作。内部审计人员协助外部审计人员履行其职责时开展的工作,要遵守《标准》的所有相关规定。
5.首席审计执行官应经常评估内外部审计人员之间的工作协调情况。这种评估也可以包 括对内外部审计职责包括审计总成本、总体效率和效果的评估。
6.董事会在行使其监督职能时,可以要求首席审计执行官评价外部审计师的工作情况。这种评价通常应是在首席审计执行官协调内部与外部审计工作时进行,只有当高级管理层或董事会提出特殊要求时,评价才可以延伸到其他领域。对外部审计师工作的评价,应获取充分的信息,以支持得出的审计结论。对外部审计师关于内外部审计工作协调的评价应反映本实务公告所描述的标准。
7.除了内外部审计师之间的协调,对外部审计师业绩的评价还可能涉及其他因素,如:
专业知识和经验;
对组织所在行业的了解;
独立性;
专业服务的可获得性;
对组织需求的估计和回应;
重点业务人员的合理稳定;
保持恰当的工作关系;
合同承诺条款的实现;
有助于组织的整体价值。
8.首席审计执行官应向高级管理层和董事会汇报对内外部审计师工作协调情况的评估结 果,对外部审计师工作的相关意见也可一并上报。
9.根据专业标准的要求,外部审计师要保证向董事会通报特定事项。为了很好的理解这些事项,首席审计执行官应与外部审计师进行沟通,这些事项包括:
影响外部审计师独立性的事项;
重大的控制薄弱环节;
错误和违规事项;
违法行为;
管理层的判断和会计估计;
重大的审计调整;
与管理层意见不一致;
实施审计时遇到的困难。
10.审计工作的协调包括定期召开会议商讨双方共同关心的事项。
审计覆盖面。应内部和外部审计人员计划的审计工作进行讨论,以确保审计覆盖面的协调和最大限度地减少重复工作。在审计过程中,应召开相当数量的会议以确保审计工作的协调、及时有效地完成审计工作,并确定从工作开始后到目前为止的审计发现和建议是否需要调整计划的工作范围。
互相接触审计方案和工作底稿。为了保证在内部审计工作中依靠外部审计工作的正确 性,接触外部审计师的工作方案和审计工作底稿是很重要的。这种接触给内部审计师带来的责任是要遵守这些工作方案和审计工作底稿的保密规定。同样,应允许外部审计师接触内部审计师的工作方案和审计工作底稿,以便使外部审计师确定在审计中依靠内部审计的工作是否恰当。
交换审计报告和管理建议书。外部审计人员有权得到内部审计的最终报告、管理层对 报告的回应及对内部审计活动的后续审查。这些报告将帮助外部审计人员决定和调整工作范 围。此外,内部审计人员要求得到外部审计人员的管理建议书。管理建议书中探讨的事项, 将帮助内部审计人 员计划将来内部审计工作的重点。在管理层和董事会中的有关人员审查 了管理建议书并提出需采取的纠正行动之后,首席审计执行官应确保采取了恰当的后续措施及 纠正行动。
对审计技巧、方法及术语的共识。首先,首席审计执行官应了解外部审计人员计划的工 作范围,并确保外部审计人员计划的工作和内部审计人员计划的工作符合第 2100 条标准的 要求。为满足这一要求,就要对外部审计人员制定计划所运用的重要性水平及外部审计人员 计划程序的性质和 程度有所了解。其次,首席审计执行官应确保内部审计人员充分理解外部 审计人员运用的技巧、方法和术语,从而使首席审计执行官能够:(1)协调内部与外部审计工作。(2)评估外部审计工作以决定是否信赖外部审计。(3)确保为实现外部审计人员目标而开展工作的内部审计人员与外部审计师进行有效的沟通。(4)首席审计执行官应提供足够的信息,使外部审计师理解内部审计师运用的技术、方法和术语,方便外部审计师在依赖这些技术、方法和术语基础上开展的审计。对内部与外部审计师而言,运用相同的技术、方法和术语有助于有效地协调他们的工作并依赖彼此的工作。
实务公告 2050—2:外部审计服务的获取
解释《国际内部审计专业实务标准》中的第2050条标准
本实务公告性质
首席审计执行官在要求或指定负责获取外部审计服务时应该考虑以下指南。本指南对于负责获取外部审计服务的审计委员会和财务管理人员也会有用。本实务公告无意囊括在每种情形下可能需要考虑的所有内容。首席审计执行官应该根据具体情况彩和调整这些指南的内容。本实务公告特别适合于在审计财务报表时获取外部审计服务,但对引进外部审计服务开展其他类型的业务也有用。请参考第2050—1条标准“协调”,该标准中有关于协调内外部审计活动的指南。
1.内部审计师对选择、评价或保留组织外部审计师的过程参与程度不一,可以是不起作用,可以是对管理层或审计委员会提供建议,可以是在此过程中起协助或参与作用, 也可以是管理、甚至检查此过程。由于IIA的《标准》要求内部审计师“与提供相关确认和咨询服务的其他内部或外部服务提供者分享信息、相互协调”,内部审计师在选择或保留组织外部审计师及确定外部审计师工作范围的过程中起一定作用或有一定程度的参与。
2.董事会或审计委员会批准的政策可以对定期要求外部审计服务直到促进作用,并将这项工作纳入正常业务活动的一部分,从而使现有的服务提供者不会把要求引进外部审计服务 的提议决定看作是组织对自己不满意的信号。如果不存在上述政策,内部审计师应该确定,这些服务是否受公司其他现有采购政策的制约。在缺乏适当政策时,内部审计师应该考虑促进相关政策的制定。
3.与选择或保留公司外部审计服务相关的政策应该注意以下几点:
董事会或审计委员会对政策的批准;
政策所涵盖的服务的性质和种类;
合同期限、需要正式服务的频率和/或保留现有服务提供者的决心;
选择和评价小组的参与人员或成员;
评价时应该考虑的关键或首要标准;
对服务收费的限制以及政策例外情形的批准程序;
具体行业或国家特有的规定或其他治理要求。
4.董事会政策可能还会涉及取得外部审计公司可以提供的非财务报表审计服务。这些服务包括:
税务服务;
咨询和其他非审计服务;
内部审计服务外包和/或合作服务;
其他外包和/或合作服务;
特别服务,如协议服务业务;
评估、审查和精算业务;
招聘、簿记、技术服务等临时业务;
外部审计小组提供的法律服务。
5.应该为保留现有服务提供者和放弃或推迟邀请其他服务提供者开展业务的请求等阶段性的正式决定保持恰当的文件记录。
6.应该为选择过程制定计划,以明确选择委员会参加人员、过程每个阶段的主要成果和目标日期、提供参选意见书的候选对象、所要求服务的性质和范围以及如何向潜在的候选人传达信息等。通常,在选择过程开始时,组织可以与所有潜在的候选对象一起召开全体会议,在会上,管理层正式发言,提供关于服务要求的相关信息,并向候选对象提供说明所要求服务的正式信息或报告。此后,可以和每个候选对象以及合适的管理层代表召开单独的现场会。在特殊情形下,其他会议和信息的组合方式也是恰当和实际的。
7.为了便于筛选过程,将数目庞大的潜在服务提供者缩小到数量合理的最终候选人,可以分两个阶段提出服务要求。最初的信息要求重点是获取恰当的资历声明,内容包括潜在候选对象的背景和其他一般信息。应该获取以下信息:公司的历史、公司规模、现有资源、公司理念和审计方法、特别专长、处理业务的当地或主办机构、相关行业经验、分配参加本业务的小组关键成员的简历。
8.在最初的筛选过程过后,被选中进人下一阶段的候选人应该得到要求其就所涉及业务提供更多细节的第二份信息要求。应该提出一份详细列出期望成果和关键目标日期的服务要求表,并要求候选人提供包括服务定价在内的具体细节。可以提供关于此过程剩余部分的要求,包括要求候选人提供的其他信息的规定日期,候选人向选择委员会做陈述的会议日期以及最后抉择的日期。这些详细的服务要求应该根据所要求的每项服务确定,并明确是将服务内容一揽子授予某个候选人还是在不同候选人之间分配。
9.比较恰当的做法是:根据主要标准对候选人的特征进行比较和总结,并以恰当的形式记录这些特征以便于对所有服务提供者进行连贯一致的评估。可以提出问题,以拓展思路并 强调对主要标准的评估。评估表有助于收集每个参与者对每个候选人进行的分析和得出的结论。组织与不同候选人打交道的历史以及不同候选人以前提供的服务和收费历史等背景 信息可以成为选择小组提供开始评估的恰当角度。
10.对外部审计业务的服务安排应该以书面协议的形式记录,并由服务提供者和客户签署。
11.如果选择过程导致了服务提供者的变化,应该制定恰当的过渡计划来促进变化的顺利有序进行。如果必要,应该及时向包括治理机构在内的相关方面发出通报。
12.内部审计师应该确定组织如何对外部审计师提供的持续服务活动进行监测。应该定期评价外部审计师对服务合同和其他协议条件的遵守情况。对外部审计师独立性的评价应该有内部审计的参与,至少每年进行一次,并且应该向审计委员会报告。
实务公告 2060—1:向董事会和高级管理层报告
解释《国际内部审计专业实务标准》第2060条标准
本实务公告性质
内部审计人员在向董事会和高级管理层报告时,应考虑下列建议。本实务指导无意囊括开展这种评价需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.首席审计执行官应在全年内定期向高级管理层和董事会提交工作报告。工作报告应强调重要的业务发现和建议,并向高级管理层和董事会通报已批准的审计工作项目计划、人员 配置计划、财务预算在执行中出现的任何重要偏离及其原因。
2.重要的业务发现是指那些根据首席审计执行官的判断,可能对组织产生不利影响的情 况。重要的业务发现应包括对违章、违法、差错、低效率、浪费、无效、利益冲突和控制 系统的薄弱环节的处理情况。在与高级管理层共同审查了这些情况后,首席审计执行官必须向董事会报告重要业务发现和建议,不论它们是否已得到了令人满意的解决。
3.管理层的职责是对重大的审计业务和建议所应采取的适当改进措施作出决定。高级管理层可能决定,考虑到成本费用和其他原因,他们将不采取报告中指出的整改措施,并承担由此引起的风险。应将高级管理层对所有重要发现和建议所做的决定通知董事会。
4.在高级管理层和董事会决定不采取行动纠正报告中所指出的重要问题并承担由此而产生的风险时,首席审计执行官应考虑将原先已报告的重要业务发现和建议再向董事会报告是 否恰当。这一点在组织、董事会、高级管理层或其他方面有变动时,尤其必要。
5.除了上面谈及的几个方面,工作报告还应该:(1)将内部审计的实际业绩与内部审计的工作目标和审计工作日程比较。(2)将支出与财务预算相比较。报告应解释重大偏差的 原因并简要地说明任何已采取或需要采取的行动。
实务公告 2060—2:与审计委员会的关系
解释《国际内部审计专业实务标准》中的第2060条标准
本实务公告性质
对于内部审计活动和审计委员会之间的关系,内部审计师应该考虑以下建议。本实务指导无意囊括需要考虑的所有方面,仅对审计委员会和内部审计关系有关的主要信息进行了概述。
1.本文件中的"审计委员会"指负责监督组织的审计和控制工作的治理机构。尽管此项责任通常是委派给董事会的审计委员会,但在本实务公告中,它也指具有相同权力和职责的其它监督实体,例如托管人、立法机构,所有者管理实体的所有者,内部控制委员会,或整个董事会。
2.国际内部审计师协会认为审计委员会和内部审计师有互相交织的目标。与审计委员会密切的工作关系对于其履行对高级管理层、董事会、股东和其它外部人员的责任是重要的。本实务公告总结了IIA对审计委员会和内部审计部门关系的意见。IIA认为审计委员会职责还包括本公告范围之外的其它活动,本公告无意囊括审计委员会的所有职责。
3.以下三种工作领域对于实现审计委员会与内部审计部门良好关系是非常重要的,它们主要是通过首席审计执行官实施:
在保证其章程、内部审计活动和各项过程能够满足履行其职责的需要方面协助审计委员会。
保证内部审计章程、作用和各项活动得以清晰阐述,且能反映审计委员会和董事会需求。
与审计委员会和主席保持开放、有效的沟通。
审计委员会职责
4. 首席审计执行官应在保证委员会的章程、作用和活动能够满足委员会恰当履行其职责的需要方面帮助委员会。 首席审计执行官可以通过帮助委员会定期评估其活动、提出改进建议等方式发挥重要作用。这样,首席审计执行官可以在审计委员会事务和规章事务方面向委员会提供有价值的咨询服务。首席审计执行官可以开展的活动有:
至少每年评估一次审计委员会章程,检查章程是否充分体现了董事会有关审计委员会职责的规定和相关条文,并向委员会提出建议。
评估或保存一份审计委员会会议日程计划,详细列出所有要求开展活动,用来确定这些活动是否被完成,协助委员会每年向董事会报告完成了所有委派任务的情况。
起草审计委员会会议日程,呈交委员会主席审阅,帮助审计委员会将资料分发给各委员,记录审计委员会会议内容。
鼓励审计委员会比照当前最佳实务,定期评估其工作和活动,确保该活动先进的实务保持一致。
定期与委员会主席会面,讨论向委员会提供的资料和信息是否满足委员会的需求。
征求审计委员会意见,判断其是否需要培训性会议或报告,例如对新委员进行风险和控制方面的培训。
征求委员会意见,判断为委员会工作的频率和时间是否充分。
内部审计工作的作用
5. 首席审计执行官与审计委员会的关系应围绕首席审计执行官在确保审计委员会理解、支持并接受内部审计部门所需要的帮助方面的核心作用。IIA的观点是,良好的治理是由有效公司治理系统的四个主要部分协同实现的:即董事会、管理层、内部审计师和外部审计师。在此结构中,内部审计师和审计委员会是互为支持的。审计委员会要对组织运营有完整的了解,必须考虑内部审计师的工作。首席审计执行官对于委员会的一个主要作用是确保实现此目标和成为委员会可以信赖的顾问。首席审计执行官可以通过开展一系列的活动来发挥此作用:
请求委员会每年审核并批准内部审计章程。(读者可以通过国际内部审计师协会网站
与审计委员会一起检查内部审计的职能性和行政性报告关系,保证组织现有的组织结构可以使内部审计师拥有适当的独立性。(实务公告1110-2:首席审计执行官的报告关系)
在章程中列入委员会审核任免首席审计执行官的条款,包括任命、薪酬、评价、续任、解等。
在章程中列入由审计委员会审核并批准外包内部审计活动提议的条款。
帮助审计委员会评估人员和预算的适当性,以及内部审计活动的范围和结果,确保不存在预算和范围方面的限制,以免阻碍内部审计履行其职能。
提供与其他控制与监控职能(例如,风险管理、合规性、安全、业务连贯性、法律、道德、环境、外部审计)的协调及对其监督的信息。
报告与本组织和下属机构活动的控制过程有关的重大事项,包括对这些过程进行改进的可能性,提供这些事项处理情况的信息。
报告年度审计计划情况和结果,以及部门资源对于高级管理层和审计委员会的充足性。
适用适当的风险基础方法,制定灵活的年度审计计划,包括管理层关心的风险和控制事 项。将计划呈交审计委员会检查及批准,并进行定期更新。
报告所通过的年度审计计划的执行情况,在相应情况下,还应包括管理层和审计委员会要 求的特别任务或项目。
在内部审计章程中明确,及时向审计委员会报告参与公司内部控制的管理层或雇员的任何可疑舞弊行为,是内部审计部门的职责。协助开展组织内部重大可疑舞弊活动调查,并将结果报告管理层和审计委员会。
应该使审计委员会意识到,为使内部审计活动满足国际内部审计师协会的《国际内部审计专业实务标准》要求,应该每五年开展一次内部审计活动的质量评价检查。定期的质量评价检查将为审计委员会和管理层就内部审计活动遵循《标准》要求方面提供保证。
与审计委员会的交流
6.首席审计执行官和审计委员会关系的总体效果在很大程度上取决于双方的沟通,这并不是要否定以上所提的所有活动。今天的审计委员会希望有一个高度开放的、坦率的沟通。如果首席审计执行官要在委员会的眼中成为可信赖的顾问,沟通是关键的因素。根据定义,内部审计通过在审计活动中应用系统的、规范的方法来帮助审计委员会实现其目标,但是,如果没有适当的沟通,委员会是无法相信这一点的。首席审计执行官应该考虑在下列方面与审计委员会进行沟通。
审计委员会应该定期与首席审计执行官单独会谈,讨论敏感的事项。
就与确定的审计职责和范围相关的审计活动的结果,每年提供一个总结性报告或评估情况。
定期向审计委员会和管理层提交报告,概括通报审计活动的结果。
经常向审计委员会报告内部审计的新趋势和新的成功实务。
与外部审计师一起讨论委员会信息需求的满足情况。
检查提交给审计委员会的信息的完整性和准确性。
确认内部审计师和外部审计师之间工作的协调是有效率和有效果的。判断内部和外部审计师的工作有无重复,并解释重复的原因。
实务公告 2100—1:工作性质
解释《国际内部审计专业实务标准》中的第2100条标准
本实务公告性质
当内部审计师在评价内部审计工作的性质时,应考虑下列建议。本实务指导无意囊括开展此项评估需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.内部审计工作的范围包括应用系统的、规范的方法来评价和改善风险管理、控制和治理过程的适当性、有效性及履行分派职责的质量。评价组织现存的风险管理、控制和治理过程的适当性的目的是:(1)合理保证这些程序按预期进行,使组织的目的和目标得以实现;(2)并为组织机构的运营状况提供建议以实现高效率有成效的运作。高级管理层和董事会也可以对审计工作的范围和被审计活动提供常规指导。
2.如果管理层在某种意义上已经计划和设计了风险管理、控制和治理程序,能够为有效地经济地实现组织的目的和目标提供合理的保证,那么,风险管理、控制和治理体系就是洗适当的。有效的实施是指准确、及时和经济地实现组织的目标和目的。经济的实施是指根据风险程度用最少的资源(也就是成本)实现组织的目标和目的。如果在设计和实施过程中采纳大多数的成本效益方法是为了降低风险并把预期的风险限制到一个可容忍的水平,那么就为组织提供了合理的保证。这样,设计过程以建立目标和目的为开端,随后,以相关方式将概念、组成部分、活动和人员相联系以实现已建立的目标和目的。
3.如果管理层提供指导的方式能够确保组织的目标、目的得以实现,那么,风险管理、 控制和治理程序就是有效的。除了完成组织的目标和计划的活动,管理层还应通过授权开展业务和交易,监督业绩,证实组织的程序按设计运营。
4.广泛地说,管理层既要对整个组织的可持续发展能力负责,也要对组织的活动、行为作出解释,同时要对所有者、利益关系方、管理机构、普通公众负责。整个管理程序的主要目标是要实现:
财务和运营信息的相关性、可信赖性和可靠性;
高效率有成果地利用组织的资源;
保护组织的资产;
遵守法律、规章、道德和业务规范及合同;
识别风险并利用有效的战略控制风险;
为运营或方案建立目标和目的。
5.管理层计划、组织和指导有效措施的实施,以合理保证组织的目标能够实现。 管理层定期地检查组织的目标和目的,修正实施过程,以适应内外部环境的变化。管理层也应建 立和维护组织文化,包括理解风险暴露、并实施有效的风险战略来管理风险的道德环境。
6.控制是指管理层采用的、用于提高实现既定目标的可能性的一切活动。控制可以是预防性的(防止不良事件的发生)、发现性的(发现和纠正已发生的不良事件)或者是指导性的(引导或鼓励良好事件的发生)。控制系统的概念是组织用以实现其目的和目标的所有控制要素和活动的整合。
7.内部审计师要评价计划、组织和指导的整个管理过程,以确定是否能合理保证任务和目标的实现。内部审计师应警惕在内外部环境的变化对从前瞻性的角度提供确认服务的实际 或潜在的影响。在这种情况下,内部审计师应处理可能使业绩恶化的风险。
8.总的来说,内部审计评估能够提供用于评价整个管理过程的信息。所有组织内部的业务系统、过程、运营、职能及活动要接受内部审计师的评估。内部审计工作的综合性范围应合理保证管理层的:
风险管理系统是有效的;
内部控制系统是高效率、有效果的;
通过创造和保护价值、设置目标、监督业务活动和业绩、确定责任的衡量方法,实现治理过程是有效的。
实务公告 2100—2:信息安全
解释《国际内部审计专业实务标准》中的第2100条标准
本实务公告性质
在评价与信息安全性有关的组织治理活动时,内部审计师应该考虑以下建议。本实务指导无意囊括开展与信息安全性有关的综合性确认活动或咨询业务必须考虑的所有方面,只是 推荐一系列高层次审计师的关键职责,以补充董事会和管理层的相关责任。
1.内部审计师应该确定管理人员、董事会是否明确理解信息安全是一种管理责任。这种责任包括组织的所有关键信息,不论信息以何种媒介储存。
2.首席审计执行官应该确定,内部审计活动拥有或有能力获取相关的审计资源,对信息安全性和有关风险暴露进行评价,包括内部和外部风险暴露,以及与组织和其他实体关系有关的风险暴露。
3.内部审计师应该确定董事会是否得到管理人员保证,一旦出现对组织产生威胁的侵害信息安全的情况,管理人员将马上把这些情况告知内部审计师。
4.内部审计师应该评价针对过去侵害行为和可能发生的未来侵害企图或事件的预防性、 发现性和减缓性措施是否有效。内部审计师应该证实董事会已经通过恰当途径获知侵害行为造成的威胁、侵害事件的具体情况、受到攻击的薄弱环节以及纠正措施。
5.内部审计师应该定期评价组织的信息安全实务,如果需要,应提出加强或实施新的控制和安全措施的建议,并根据评价结果为董事会提供确认报告。这种评价工作既可以以独立业务形式开展,也可以以其他审计或业务的组成部分的形式开展。
实务公告 2100—3:内部审计在风险管理过程中的作用
解释《国际内部审计专业实务标准》中的第2100条标准
本实务公告性质
内部审计的定义要求采取“系统的、规范的方法,评价并改善风险管理、控制和治理过程的效果。”为了依据《国际内部审计专业实务标准》开展内部审计工作,内部审计师应该在组织的风险管理过程中起关键作用。本实务公告希望为内部审计师提供确定其在组织风险管理过程中的作用和遵守《国际内部审计专业实务标准》的指导。内部审计师在实际工作中可能需要考虑本指南以外的其他因素。
1.风险管理是一项重要的管理责任。要实现其业务目标,管理层应该保证组织拥有健全的风险管理过程,并能发挥作用。董事会和审计委员会应该在确定组织是否建立恰当的风险管理过程以及这些程序适当有效运作等方面起监督作用。内部审计师应该通过检查、评价、报告风险管理过程的适当性和有效性并提出改进建议来协助管理层和审计委员会的工作。但是,以咨询顾问身份开展工作的内部审计师可以协助组织确定、评价并应用处理风险的管理方法和控制措施。
2.一般来讲,对组织的风险管理过程进行评价和报告是审计的重点。评价管理风险程序有别于审计师应用风险分析进行审计的计划工作。但是,来自全面风险管理过程的信息(包括对管理层和董事会所关心问题的确认)有助于内部审计师制定审计工作计划。
3.首席审计执行官应该理解管理层和董事会期望内部审计活动在组织的风险管理过程中发挥的作用。这种理解应该在内部审计活动和审计委员会各自的章程中得到明确。
4.应协调所有在组织风险管理过程中起作用的团组和个人的责任和活动。这些责任和活动应该在组织战略计划、董事会政策、管理层指令、操作程序和其他治理工具中得到恰当文件记录。应该记录的活动和责任包括:
由董事会或委员会负责战略方向的确定;
在高级管理层中分配风险的归属责任;
在执行管理层分配剩余风险;
在操作层人员分配持续的确认、评价、减缓和监测活动;
由内部审计部门负责定期评价和确认工作。
5.要求内部审计师在履行正常职责的过程中确认并评价严重风险。
6.内部审计部门在组织风险管理过程中的作用可以随着时间的推移而发生变化,并可能有不同的作用,即:
从无任何作用;到
作为内部审计工作计划的一部分对风险管理过程进行审计;到
积极持续地支持并参与风险管理过程,如:参加监督委员会、监测活动并报告情况;到
管理和协调对风险的管理过程。
7.从根本上说,执行管理层和审计委员会负责确定内部审计在风险管理过程中的作用。管理人员对内部审计作用的认识受到组织文化、内部审计人员能力以及所在国风俗习惯等因素的影响。
8.可以在以下实务公告中获取进一步的指导信息:
实务公告2100—4:内部审计在尚未建立风险管理过程的组织中的作用;
实务公告1130.A1—2:内部审计开展其他(非审计)工作;
实务公告2110—1:评价风险管理过程的充分性;
实务公告2010—2:将审计计划与风险相联系。
实务公告 2100—4:内部审计在尚未建立风险管理过程的组织中的作用
解释《国际内部审计专业实务标准》中的第2100条标准
本实务公告性质
内部审计的定义要求应用“系统的、规范的方法,评价并改善风险管理、控制和治理程序的效果。”为了依据《国际内部审计专业实务标准》开展内部审计,内部审计师应该在组织的风险管理过程中起关键作用。但是,有些组织可能尚未建立风险管理过程。本实务公告希望为内部审计师确定其在尚未建立风险管理过程的组织中应起的作用提供指导。内部审计师需要考虑本实务公告以外的其他要求。
1.风险管理是一项重要的管理责任。要实现其业务目标,管理层应该保证组织拥有健全的风险管理过程,并能发挥作用。董事会和审计委员会应该在确定组织是否建立恰当的风险管理过程以及这些程序适当有效运作等方面起监督作用。内部审计师应该通过检查、评价、报告风险管理过程的适当性和有效性并提出改进建议来协助管理层和审计委员会的工作。但是,以咨询顾问身份开展工作的内部审计师可以协助组织确定、评价并应用处理风险的管理方法和控制措施。
2.一般来讲,对组织的风险管理过程进行评价和报告是审计的重点。评价管理风险程序有别于审计师应用风险分析进行审计的计划工作。但是,来自全面风险管理过程的信息(包括对管理层和董事会所关心问题的确认)有助于内部审计师制定审计工作计划。
3.首席审计执行官应该理解管理层和董事会期望内部审计活动在组织的风险管理过程中发挥的作用。这种理解应该在内部审计活动和审计委员会各自的章程中得到规定。
4.如果组织尚未建立风险管理过程,内部审计师应该提请管理层注意这种情况,并同时提出建立风险管理过程的相关建议。内部审计师应该就内部审计活动在风险管理过程中应起的作用获得管理层和董事会的领导支持。内部审计活动和审计委员会的章程应该规定各方在风险管理过程中的作用。
5.如果有关方面提出要求,内部审计师可以积极协助初步建立风险管理过程的工作中发挥积极作用。内部审计师更为积极的作用是通过咨询方式改善基础过程,以此作为对传统确认活动的补充。如果这些协助活动超出了内部审计师正常的确认和咨询工作范围,审计的独立性就会受到损害。在这些情形下,内部审计师应该遵守《国际内部审计专业实务标准》的披露要求。《实务公告—2:内部审计在其他(非审计)领域的作用》为此问题提供了进一步的指导。
6.内部审计师在建立和管理风险管理过程中所起的积极作用有别于在“风险所有者”的作用。为了避免起到“风险所有者”的作用,内部审计师应该要求管理层证实其在确定、防范、监测风险以及风险“所有者”的责任。
7.总之,内部审计师可以促进风险管理过程的建立或使风险管理过程的建立成为可能, 但是,他们不应该“拥有”已确认的风险或负责对这些风险的管理。
实务公告 2100—5:在评价合规程序时的法律考虑
解释《国际内部审计专业实务标准》中的第2100条标准
本实务公告性质
在评价组织的合规程序时,内部审计师应该考虑以下建议。本实务公告无意囊开展与合规性有关的综合性确认或咨询业务需要考虑的所有方面。
警告:鉴于不同司法制度的要求可能会大相径庭,鼓励内部审计师就所有涉及法律事务的事项咨询法律顾问。本实务公告的指导内容主要以美国法律制度为基础。
1.合规程序可以协助组织防止雇员过失违法,发现违法行为并打击雇员的故意违法行为,还可以协助证明保险索赔,确定董事和高级职员的义务,建立或提高组织认同,决定相应的惩罚性赔偿。内部审计师应该按照以下建议步骤评价组织的合规程序,促进合规程序的有效执行。
2.组织应该制定合规性标准和程序,供其雇员和其他有可能合理减少犯罪概率的代理机构或代理人遵守。
组织应该制定书面的、明令禁止某些活动的业务行为道德规范。这种规范应该用所有雇员都能理解的语言撰写,避免深奥难懂的法律术语。
良好的行为道德规范可以在相关方面为雇员提供指导。检查清单、问题解答和参考信息都能使行为道德规范更便于使用。
组织应该建立机构图,明确董事会董事、高级管理层、合规程序高级管理人员和各部门负责执行合规程序的人员的职责和关系。
被雇员视为教条主义和“有偏见”的行为道德规范可能会增加雇员进行不道德或违法行为的可能性;而被视为简单易懂的行为道德规范则有助于降低雇员参与此类行为的可能 性。
有些公司采用的用物质手段鼓励明显的不道德或违法行为的奖励制度,会造成极坏的合规环境。
进行国际经营活动的公司应该在全球范围内建立合规程序,而不仅仅是为所挑选的几个地方建立合规程序。这些程序应该恰当反映当地的实际情况、法律制度和有关规定。
3.组织高层的特定人员应该总体负责监督对标准和程序的遵守情况。
组织的高层人员是指能对组织进行实质性控制的个人,或在制定组织内部政策方面起实质性作用的个人。
组织的高层人员包括:董事、执行官员、负责主要业务或执行部门(如:销售部门、行政管理部门或财务部门)的个人和拥有实质性权益的个人。
要全面有效地开展工作,首席执行官和其他高级管理层必须实质性参与合规程序。
在有些组织,将主要合规责任分配给公司的法律顾问可能给雇员造成以下印象:管理人员并没有真正参与到程序中,程序的重要性仅限于法律部门而非整个公司。而在其他组织,情况可能正好相反。
在拥有多个业务部门的大型公司,每个部门的高层人员都负责合规性事项。
公司仅仅设立首席合规官的职位并选择合规部门的其他人员是远远不够的。公司还应该保证这些人员拥有恰当的权力,并取得履行职责必需的资源。负责合规事项的人员应该有 充分的途径接触高级管理层。而首席合规官应该直接向首席执行官报告。
4.组织应该审慎度事,避免将实质性的自主决策权授予组织已知道或通过审慎度事应该知道有违法乱纪企图的人员。
公司应该对所有职位的申请人进行筛选,以寻找关于申请人犯错记录,尤其是在组织所在行业犯错记录的证据。
就职申请表格应该问询申请人过去的犯罪记录。对于申请职位的专业人士,应了解他们是否有过被所在专业执照委员会处分的历史。
公司应该谨慎行事,避免侵犯有关法律赋予雇员和职位申请人的隐私权。许多司法制度有专门的法律,限制公司在对雇员开展背景调查时可以获取的信息数量。
5.组织应该采取步骤将其标准和程序向所有雇员和其他有关代理人进行有效宣传。如: 要求雇员参与培训项目,或散发对有关要求进行解释的出版物。
合规程序的有效性取决于将程序向雇员传达的方式。一般而言,交互式形式比讲座更有效。由有关人员亲自沟通的程序比完全通过录像或游戏形式沟通的程序更有效。定期重复的程序比一次性程序更有效。
最好的合规程序一般包括使雇员能够练习新技术并应用新信息的雇员培训。这些活动特别适合管理培训,但对所有层次的雇员都有效。
组织行为道德规范和雇员手册所应用的语言应该易于理解。在向没有受过正式教育的雇员宣传行为道德规范和雇员手册内容时应该寻找并彩其他合适的方法。
组织应该通过通讯、宣传栏、电子邮件、问卷和讲解等方式向雇员宣传关于合规程序的内部信息、声明和警告。
组织应该在多种场合将合规程序向各层次的雇员进行讲解,并针对不同部门的雇员强调程序的不同重点。信息应该适合各组雇员的工作要求。比如,环境合规信息应该主要向制 造部门或不动产管理人员宣传,因为他们违反或发现违反相关法律和规定的可能性正日益加大。在另一方面,为不承担这方面责任的部门提供此类培训则会起反作用,容易引起雇员的反感或使雇员相信程序没有得到良好设计。
新雇员应该得到基本的合规培训,这种培训应该成为上岗培训的一部分内容。此后,这些雇员可以参加他们所在部门的持续合规性培训活动。
组织应该要求其代理机构或人员参加特别为他们准备的讲座。组织还应该将其核心价值告知其代理,并且对代理开展与组织有关的行为进行合规程序监督,这点是非常重要的。组织应该准备随时终止与那些未能遵守组织合规性标准的代理组织的业务关系。
组织应该定期要求雇员证明他们已经阅读、理解并遵守了公司的行为道德规范。这些信息应该每年向高级管理层和董事会报告。
所有与行为道德有关的文件(行为道德规范、人力资源政策/手册,等等)都应该向所有雇员公开。积极鼓励组织通过内部网络等手段使雇员能够不断地获取这方面的信息。
6.组织应该采取合理步骤促成对其标准的遵守。如:运用经过合理设计、用以发现雇员和代理组织犯罪行为的监督和审计系统,建立并公开宣传使雇员和代理机构能够毫无顾忌地揭发组织内部其他人犯罪行为的举报系统。
组织应该将相当的资源用于编制与组织规模和审计任务难度相适应的内部审计计划。审计计划应该关注组织每个业务领域的活动。
审计计划还应该包括对组织合规程序及其步骤的检查,包括为确定以下内容而开展的检查:
--书面材料是否有效;
--雇员是否已接到通报的信息;
--处分是否公平;
--举报犯罪行为的人是否受到报复;
--合规部门是否履行了职责。
审计师应该检查合规程序,确定程序是否得到改善,并应该在此方面争取雇员的投入。
每个程序都应该开设“热线”或其他报告系统,以便雇员举报他们认为不道德的、违反法律或违犯组织行为道德规范的行为。雇员必须能够在毫无顾虑的情况下自由举报这些情况。
虽然监督热线的律师更能保护律师-客户和工作-产品的隐私权,一份研究发现,雇员对由法律部门或外部服务组织答复的热线几乎不抱信心。同一份研究表明,雇员对于以群众 来信形式撰写的报告或不深入实地的调查官所抱的信心更小,但最相信由本部门代表回答的并得到不报复政策支持的热线。
如果调查官直接向首席合规官或董事会报告,如果调查官能够为举报人保密,如果调查官为举报人提供指导,如果调查官采取跟踪检查措施保证不发生报复行为,那么,使用实地调查官享有一定的拒绝泄露内情权,以防止泄露举报人向他反映的秘密信息。
揭发不道德或违法活动的有效工具是道德问卷。组织的每名雇员都应该收到一份问卷, 问卷询问的内容包括:雇员是否了解组织内部存在收受回扣和贿赂或其他错误行为。为了保护拒绝泄露内情权,问卷应该:
--由组织法律顾问发出;
--包括关于问卷受到拒绝泄露知情权保护的声明;
--要求雇员在完成问卷、署名和送回问卷时都不对问卷进行复印;
--包括关于组织保留向政府组织或在遇到法律诉讼时披露信息的权利的声明。
请注意,如果将问卷向外部方面披露,拒绝泄露内情权就会丧失。
7.应该通过恰当的纪律机制(包括:在恰当情形下对未能发现违法乱纪行为负有责任的人员进行处分)连贯一致地实施标准。对违法行为的负责人进行适当的纪律处分是实施标准的必要内容。但是,处分的形式则视情况而定。
合规程序应该包括恰当的处分制度,使违反组织道德规范的人员受到与其违法行为相当的惩罚,如:警告、扣工资、暂停职务、调职、停职等。但是,如果发现雇员有了违法行 为,组织可能需要开除此类人员,因为组织有责任“审慎度事,避免将实质性的自主决策权授予组织已知或通过审慎度事应该知道有违法乱纪企图的人员。”
在合规程序下进行的纪律处分必须公正。如果不道德的或违法的行为得不到惩罚,特别是当高级管理层或业务骨干的不道德或违法行为得不到惩罚时,合规程序取得成功的机会就微乎其微。这些人员的错误行为一旦得到姑息,就会造成鼓励其他员工的类似行为。
开除或其他针对雇员的处分可能会受到一系列法律和规定的限制,包括举报人法、雇员 自由权利条款的例外情形、雇员或工会合同、与歧视/错误解雇/雇主不良信誉法律或规定有关的雇主责任等。
该程序应当有对知晓或本应知晓违法行为而未报告的管理人员和其他负责人做出纪律处分规定。该程序如果未对此做出规定,可能会使法院认为该程序无效;这时,该程序就不可能产生惩戒的效果。
组织在记录对雇员的纪律处分时应当小心谨慎全面考虑。组织应当能够证明它已尽最大努力收集任何有关事件信息,并且根据获取的信息采取了恰当措施。
8.在发现违法行为以后,组织应该采取所有合理步骤(包括对程序目进行必要的修改,以防止和发现违法行为),对违法行为做出恰当反应并防止类似的错误重演。
组织应该对合规程序所发现的每项违法行为作出恰当反应,包括对错误行为人采取纪律措施。
在有些情形下,恰当反应要求组织将违法行为向政府报告,配合政府的调查工作,并接受对违法行为的责任。请注意,这些反应可以导致法院降低对组织的罚款金额,这与有效 合规程序的存在具有同样效果。
未能发现或预防严重违法行为的发生可能表明,合规程序需要进行全面修改。在发现违法行为后,负责合规程序的人员至少应该检查程序,确定是否需要对程序进行修改。
针对违法行为而需要采取的一种变化措施可能是替换或改组合规程序管理人员。事实 上,组织可能需要处分或替换未能发现或预防管辖范围内所发生错误行为的管理人员,在发生本应发现却未能发现的违法行为时更应该处分责任人员。
实务公告 2100—6:电子商务活动的控制和审计实施
《国际内部审计专业实务标准》中第2100条标准的解释
本实务公告性质
电子商务活动在企业对企业或企业对客户方面的应用都在持续快速发展。有效的控制和程序对于电子商务战略的成功实施是至关重要的。因此,对很多公司而言,有效的电子商务评价工作可以作为年度审计计划的重要部分。本实务公告概述电子商务活动的控制和审计实施,从业人员可以从IIA研究基金最近出版的《电子系统确认与控制》和其他技术报告以及ISACA的有关出版物中获取更多信息,它们均对电子系统与模型的评价提供了指南和依据。
1.电子商务通常定义为“通过互联网开展商务活动”。这些商务活动可以是企业对企业,企业对客户,以及企业对雇员之间的活动,电子商务已经并且预期在未来几年内保持快速的增长。国际内部审计师协会研究基金会最近出版的《电子系统确认与控制》认为,技术不仅仅支持电子商务战略而且是其不可分割的一部分。从传统手段到基于网络技术和其他技术的变化对社会、治理、经济、竞争、市场、组织结构乃至国防都产生了深远的影响。显然,这些变化以及电子商务的飞速发展所引发的控制和管理方面的挑战是内部审计师制定和实施审计计划时应当考虑的。
了解和计划电子商务业务
2.科学技术的持续变化赋予内部审计职业以巨大的机遇和风险。在试图对电子商务系统和处理过程提供确认服务之前,内部审计师应当了解企业和信息系统的变化、相关风险、战略计划以及企业设计和市场需求调整的情况。内部审计师应当检查管理当局的战略计划、风险评估过程和对以下事项作出的决策:
哪些风险是严重的?
哪些风险能被确定的?
现有的哪些风险控制可以减少风险?
哪些额外的补偿性控制是必需的?
需要哪种类型的监督?
3.对电子商务活动的审计主要包括:
评价内部控制结构,包括高级管理层的态度;
对是否达到目标提供合理的确认;
决定风险是否可接受;
了解信息的流动;
检查兼容情况(例如硬件之间产、软件之间、硬件与软件之间);
评价业务延续性和灾难恢复计划。
4.首席审计执行官对实施电子商务业务的关注涉及到内部审计的胜任和能力。可能限制内部审计活动的因素包括:是否有足够的能力开展内部审计活动?如果没有,这些技术能否获得?是否需要培训及其他资源?近期和远期的人员水平是否适当?预期的审计计划能否得到贯彻?
5.内部审计师在风险评估过程中的问题。IIA出版的《电子系统的确认与控制》在审计计划和风险评估方面可以给予内部审计师以帮助。书中列举了内部审计师在开展电子商务审计任务,评价风险时应当关注的领域,内部审计师考虑的问题是:
针对某一电子商务项目是否有相应的业务计划?
这一计划是否考虑了电子商务系统的计划、设计、执行与组织的整体战略的一致性?
影响电子商务系统的运行、安全性、可靠性的因素?
电子商务系统的功能是否能够同时满足终端用户的需要(例如:雇员、客户、业务伙伴)和实现管理层目标的要求?
政府的有关规定和法律规范的要求是否得到认真考虑?
硬件和软件的安全性如何?是否能够防止或发现越权进入、不当使用以及其他的有害影响或损失?
交易处理是否及时、准确、完整?
实际控制环境是否能够使组织达到开展电子商务活动的目的?
风险评估过程是事包括了内部和外部因素?
是否考虑了互联网或互联网提供商有在的内在风险(例如基本交流的可靠性、用户的真伪,何人进入系统等)?
是否考虑了其他事宜(例如企业机密信息的披露,滥用知识产权,侵犯版权,触犯商标权,网上的诽谤性声明,舞弊,滥用电子签名,侵犯隐私,损害名誉等)
如果采用了外部供应商,是否由具有资格的第三方实施“持续经营”评估?
如果供应商提供主要服务,他们是否有经测试的企业应变计划?是否提供了最近的SAS70报告(SAS70报告向用户组织提供有关内部控制的重要信息)。此外是否有需要解决的隐私问题?
合同中是否包括进行审计的权力?
电子商务方面的风险与控制事项
6.电子商务活动的风险和控制环境是复杂而且不断变化的。风险可以定义为可能影响目标实现的事件发生的不确定性。对所有企业或政府部门而言风险都是固有的。管理卷层云 假定的机会风险通常是组织行为的驱动力,除了机会外,其他未能被明确认识并全面评价的危险因素较易被视为企业经营的一部分。为尽量控制风险,了解风险要素和对信息安全性造成危害的技术发展变化是至关重要的。出于管理的目的,以下7个主要问题可用于确认组织的风险并指出控制或降低风险的潜在途径。(风险参加者采用一系列不同的风险管理方法,这些问题列举其中一种方法),与问题相关联的风险要素列于括号内。
(1)风险确认与量化
何种对企业实现目标及执行战略方针有负面影响的事件可能发生?[危险事件]
如果发生,潜在财务影响是什么?[单项损失价值]
隔多长时间发生一次?[频率]
回答前三个问题的可能性如何?[不确定性]
(2)风险管理与降低
何种措施可以防止、避免、减少和发现风险并提供报告?[安全措施和控制]
需要多少成本?[安全措施和控制所需的成本]
措施有效性如何?[成本/利润分析或内部报酬率分析]
7.内部审计师需要解决的更重要的风险和控制事项包括:
总体项目管理风险;
专项安全风险,例如拒绝提供服务,物理攻击,电脑病毒,信用卡安全性,身份窃取及客户鉴别;
在联结遗留系统和数据仓库的复杂网络中保持交易的完整性;
当出现频繁变化及复杂的客户情况时对网址内容和提供24小时服务能力的检查和批准;快速的技术变化;
法律事项,例如全球范围内不断增多的保护个人隐私的法规,组织所在地以外合同的履行,税收和会计事项;
周边商业程序和组织结构的变化。
电子商务活动审计
8.审计总体目标应当是保证所有电子商务尘埃过程具备有效的内部控制。对创建电子商务活动的管理应当在有效制订并批准的战略性计划中加以记录。如果作出不参与电子商务的决策,该决策应当认真分析、记录,并经董事会同意。
9.电子商务活动的审计目标包括:
电子商务交易的证据;
安全系统的存在和可靠性;
电子商务和财务制度之间有效兼容;
货币交易的安全性;
客户确认过程的有效性;
业务持续经营的充分性,包括经营活动的恢复情况;
符合通用安全标准;
有效使用和控制数码签名;
控制公共钥匙证书(采用公共钥匙加密技术)的系统、政策和程序的适当性;
操作数据和信息的适当性和时效性;
有效内部控制系统的文件证明。
10.根据行业、地域、法律及商业模式的不同,用于审计特定组织的电子商务活动的审计方案细节有所不同。以下是对电子商务审计草案中主要领域的概述。
(1)电子商务组织――内部审计师应当完成以下工作:
确定交易价值;
确认关联方(外部及内部);
检查管理过程的变化;
检查批准程序;
检查有关电子商务活动的企业计划;
评价公共钥匙证书方面的政策;
检查数码签名过程;
审查购买方、供货方及证明人之间的服务协议;
确认质量评价政策;
评价电子商务活动中的隐私政策和合规性;
评价事件反应能力。
(2)舞弊――内部审计师应当注意以下情况:
未经授权的资金流动,如移交司法裁判的资金很难返还;
重复支付;
拒绝签发或接收订单,接收货物或支付款项;
特殊报告和程序,以及有效的后续程序;
数字签名是否用于所有的交易?谁可以授权?谁取得授权?
防止病毒和黑客袭击;(历史文档、工具使用)
是否对通行权定期检查?当人员变动时是否及时修订?
未经授权的人员介入交易的历史记录。
(3)真实性――内部审计师应当检查有关确认交易和评价控制的政策定期检查的证据:
管理层采用的控制自我评估工具;
独立的定期核对;
职责分离;
管理应使用的工具:防火墙(多层设置以区分电子商务活动和其他活动),口令管理,独立核对,审计过程记录。
(4)数据篡改――内部审计师应当评价对数据完整性的控制
谁能够修改目录和价格?审批机制如何?
审计过程记录是否会被破坏?
谁可以批准对公告板的修改?
订货和记录的程序?
在线投票过程是否得到适当记录?
应当采用的工具包括:侵入管理(监视软件、自动超时设定、趋势分析),对电子商务服务器的安全保密,改变控制以及核对。
(5)业务中断――内部审计师应检查业务延续计划以确定其是否经过测试。当中断发生时,管理人员应安排好处理交易的替代方式。管理人员应注意以下可能出现的情况:
数量攻击;
拒绝服务攻击;
电子商务系统和财务管理系统之间的匹配缺陷;
备份设施;
应对黑客袭击、侵入、病毒、内部颠覆、秘密途径等的策略。
(6)管理事项――内部审计师应就业务部门对电子商务过程的管理作出评价。以下是部分相关议题:
项目管理检查;
系统开发周期检查;
供应商的筛选和能力,雇员可靠性及担保;
事后的经济性检查,是否取得预期收益?采用何种方式衡量成功与否?
实施后的过程检查,是否有新程序并能有效工作?
实务公告 2100—7:内部审计师在识别和报告环境风险中的作用
解释《国际内部审计专业实务标准》中的第2100条标准
本实务公告性质
本实务公告旨在就环境审计活动的风险和独立性问题向内部审计师组织提供指导。内部审计师应该警惕可能因环境审计的组织设置和报告关系造成的潜在风险。本实务公告就最低要求提出建议,以确保重大环境问题及时、恰当地报告。涉及环境方面的违规,处理处罚,以及其他管理不善的风险可能导致组织的重大损失。
潜在风险
1.首席审计执行官应当在所有全面的组织风险管理评价中,对环境、健康和安全风险进行评估,并与组织经营过程中的其他类型风险联系起来进行评估。应当评估的风险暴露有:
组织的报告结构,造成环境危害的可能性,罚款、处罚,环境保护机构或其他政府部门要求的支出,伤亡记录,客户损失记录,负面公众影响,公众形象和名誉损失。
2.如果发现环境、健康、安全风险的管理大部分取决于环境审计职能,首席审计执行官需要考虑它对组织结构的适应性以及它对经营和报告机制的影响。如果发现风险暴露未得到适当控制,残余风险仍然存在,通常会得出改变内部审计部门的业务计划以及进行进一步调查的结论。
3.大部分环境审计职能向组织的环境部分报告,而不是首席执行官。环境审计有以下几种典型的组织模式:
首席审计执行官和环境审计主管分别在不同的职能部门,双方互不联系;
首席审计执行官和环境审计主管分别在不同的职能部门,双方合作开展工作;
首席审计执行官负责审计环境事宜。
4.根据一份关于环境审计事项的IIA报告:
近一半环境审计人员很少接触理事会下设的委员会,只有40%的环境审计人员与首席审计执行官有联系;
70%组织称环境问题不经常出现在理事会的议事日程上;
近40%组织声称在过去三年中因环境侵害接受过罚款或处罚,三分之二反馈者将环境风险列为重要级别。
5.环境健康与安全审计圆桌会议(现称为审计圆桌会议)委托犹他州立大学的理查德-瑞里夫和部分研究人员开展环境、健康、安全审计方面的研究,研究人员关于风险和独立性的发现如下:
环境、健康、安全审计职能在某种程序上独立于组织和其他审计活动。它从内部审计职能中分离出来,与外部财务报告审计无关,审计结果向环境、健康、安全部门的执行主管报告,而非董事会或高级管理层。这种结构表明管理层认为人微言轻技术领域,环境、健康、安全审计最好设置于组织的环境、健康、安全职能部门内部。
在这种组织设置下,环境、健康、安全审计人员可能难以保持被被评为有效审计基本要求之一的独立性。环境、健康、安全审计经理通常向负责被审计设施的执行主管报告,这样,反映出的管理人员的不良业绩使后者试图行使职权对审计发现、审计实施以及审计计划包括的内容施加影响。这种对审计职业判断的潜在削弱鬼哭神嚎了审计师的独立性和客观性。
书面审计报告最多呈送到组织的高级环境执行官也是常见的情况。这些执行主管可能存在潜在的利益冲突,从而可能制止进一步向高级管理层和董事会报告。
审计信息通常分成三类,即(1)律师-客户特权或律师工作成果;(2)机密或信任;或(3)如果不属机密,则严密持有。这种分类严格限制了对环境、健康、安全审计信息的获取。
对首席审计执行官的建议
6.首席审计执行官应该建立同环境主管官员的密切工作关系,就环境审计计划开展合作。在环境审计职能不对首席审计执行官报告的情况下,首席审计执行官应当对审计计划和审计项目的实施进行检查。如果环境审计职能在组织设置上独立于内部审计部门,首席审计执行官应当定期安排质量确认检查,以确定环境风险是否被充分揭示。环境、健康、安全审计方案可以(1)侧重合规性(即核实是否遵守法律、法规以及单位内部的相关政策、程序和业绩目标);或(2)侧重管理体制(即对管理体制作出评价以确保符合法律及内部要求,同时降低风险);或(3)两种方式的结合。
7.首席审计执行官应当对不属于内部审计部门的环境审计人员是否遵守公认审计专业标准和《职业道德规范》作出评价,实务标准和《职业道德规范》由环境、健康、安全审计师资格委员会和IIA发布。
8.首席审计执行官应当对环境审计职能的组织设置和独立性作出评价,以确保重大风险导致的重要事项能够上报到审计委员会或理事会下设的其他委员会。首席审计执行官还应协助向审计委员会报告重大环境、健康、安全风险和控制事项。
实务公告 2100-8:内部审计师在评价组织的隐私制度中的作用
解释《国际内部审计专业实务标准》中的第2100条标准
本实务公告性质
内部审计师评价组织的有关保密制度时应当考虑以下建议。本实务公告无意囊括涉及保密制度的综合性确认或咨询业务所需要的所有程序,仅推荐一毓高层次审计师的责任,以补充董事会和管理层的相关责任。
1.信息技术和交流手段的改进,不断地对隐私带来新的风险和威胁,有关个人隐私保护的考虑更加明显、集中和全球化。在世界大多数国家从事经营活动,隐私控制是一项法律要求。
2.隐私的定义根据国家、文化、政治环境和法律制度的不同而存在广泛的差异。隐私可以包含个人秘密(身体的和心理的);活动自由(不受监视);言论交流自由(不受监督);以及信息保密(由他人收集、使用、公布个人资料)。个人资料通常指与某个特定个人有关的信息,或具备辨识特征,有可能结合其他信息与特定个人相联系的信息。个人资料包括任何客观或主观的信息,不论其是否记载或以何种形式或媒介记载,例如:
姓名,地址,身份号码,收入,血型;
评价,意见,社会地位,纪律措施;
雇员档案,信用记录,贷款记录。
3.隐私属于风险管理内容。未能通过适当的控制措施保护隐私和个人资料可能对组织造成严重的影响。例如,可能损害个人或组织的声誉,引起法律责任事项,引发客户和雇员的猜疑。
4.全球范围内已经制定了一系列有关保护个人信息珠法律法规。同时,还可以适用相关的公认政策和实践作法。
5.有效的隐私保护实践有助于良好的治理和责任。管理部门(例如,董事会,单位负责人,立法组织)有责任控制已确认的组织的重要风险,并实施适当的措施降低这些风险,包括为组织建立必要的隐私制度并监督其实施。
6.内部审计师通过帮助组织实现其保护隐私的目标,有助于保证有效的治理和责任。内部审计师处于独特的位置评价所在组织的隐私制度,确认重大风险同时对降低风险提出适当的建议。
7.内部审计师对隐私制度实施评价的过程中应当考虑以下方面:
不同管辖范围关于隐私的不同法律、法规、政策(包括组织开展业务的所在的管辖范围);
与内部法律顾问联系,确定适用于组织或经营活动所在国的上述法律、法规、其他标准实务的具体性质;
与信息技术专家联系,确保有适当的信息安全和数据保护控制,并且定期对其适当性进行检查和评价;
组织的隐私工作的水平和完备情况。根据不同的情况,内部审计师可以起到不同的作用。内部审计师可以协助制定和实施隐私计划,开展隐私风险评估,决定组织的需要及风险暴露情况;或检查组织现有的隐私方面的政策、实务和控制,对其有效性提供保证。如果内部审计师承担一部分制定和实施隐私计划的责任,那么审计师的独立性可能受到损害。
8.内部审计师在这方面的活动,有代表性的有,确认其所在组织收集的个人信息或私有信息的类型和适当性,采用的收集方法,组织对这些信息的使用是否符合原定的用途,是否遵守法律,是否限于信息收集、持有和使用的范围。
9.鉴于本专题具有很高的技术和法律方面的特性,内部审计师应当保证具备全面的相关知识和能力实施对隐私制度的评估,必要时,应当聘用第三方专家。
实务公告 2110—1:评估风险管理过程的适当性
解释《国际内部审计专业实务标准》中的第2110条标准
本实务公告性质
内部审计师可能会被委以就组织的风险管理过程是否适当向管理层和审计委员会提供确认的职责。此项职责要求审计师就组织风险管理过程是否足以保护其资产、声誉以及持续运营能力发表意见。本公告为审计师提供指导,指导他们在对组织风险管理过程的适当性发表意见时,应该考虑哪些主要风险管理目标。本实务公告只涉及评估与报告组织风险管理 过程的有效性。其他实务公告将更深入地阐述控制和咨询问题。本公告认为组织的风险管理过程是一项重要的工作程序,应该像其他重要的战略过程那样对其进行评估。
1.风险管理是一项重要的管理责任。要实现其业务目标,管理层应该保证组织拥有健全的风险管理过程,并能发挥作用。董事会和审计委员会应该在确定组织是否建立适当的风险管理过程以及这些程序适当有效地动作等方面起监督作用。内部审计师应该通过检查、评价、报告风险管理过程的适当性和有效性并提出改进意见,对管理层和审计委员会提供帮助。管理层和委员会负责组织的风险管理和控制过程。但是,起咨询性作用的内部审计师能够通过发现、评价并运用风险管理的方法和控制措施,帮助组织解决这些风险问题。
2.一般来讲,对组织的风险管理过程进行评估和报告是审计的重点。评价风险过程进行有别于审计师运用风险分析进行审计的计划工作。但是,来自全面风险管理过程的信息(包括对管理层和董事会所关心问题的确认),包括发现管理层和董事会的考虑事项,有助于内部审计师制定审计工作计划。
3.各个组织都可以选择一套特定的方法实施风险管理过程。内部审计师应该确定所有参与公司治理的团体与个人,包括董事会和审计委员会,都了解此方法。内部审计师必须确认组织的风险管理过程是否着眼于 5 个主要目标,以从总体上对风险管理过程适当性发表意见。风险管理过程的 5 个主要目标是:
找出业务战略与活动领域的风险并进行优先排序。
管理层和委员会已经确定了组织可以接受的风险水平,包括为实现组织的战略计划而接受的风险。
设计、实施了把风险降低至管理层和董事会可接受水平的也降低风险的活动。
开展持续的监督活动,定期对风险和控制的有效性进行再评估,以管理风险。
董事会和管理层定期收到风险管理过程的结果报告。组织的公司治理过程应该包括定期向利益关系方传达风险、风险战略和控制情况。
4.内部审计师应该认识到不同的组织在如何实施风险管理上可能有很大的区别。应该根据组织的活动性质来设计风险管理过程。根据组织的业务活动的规模和复杂性,风险管理过程可能是:
正式或非正式的;
定量的或定性的;
分散在各个业务部门的或集中在公司层次上。
一个组织所应用的具体过程必须适合该组织的文化、管理风格以及工作目标。例如,组织如果利用金融衍生工具或其他复杂的资本市场的产品,就必须使用定量的风险管理工具。而规模较小、不太复杂的组织可以通过非正式的风险委员会,讨论组织的风险事宜,并定期开展活动。审计师应该确定所选择的方法对于组织的活动性质来说是全面的、适当的。
5.内部审计师应该获取足够的证据,确认五个主要风险管理过程目标是否得到实现,以此形成关于风险管理过程是否适当的意见。在收集此类证据的过程中,内部审计师应该考虑下列审计程序:
研究、评估有关风险管理方法的参考资料和背景信息,在此基础上评估组织所应用的过程是否适当、是否代表了本行业的最佳实务。
研究、评估与组织开展的业务有关的当前发展情况、趋势、行业信息以及其他恰当的信息资源,确定是否存在可能影响组织的风险,用以解决、监督与再评估这些风险的相关控制程序。
检查公司政策、董事会和审计委员会的会议记录,确定组织的经营战略、风险管理理念和方法、对风险的偏好以及对风险的接受水平。
检查管理层、内部审计师、外部审计师以及其他有关方面以前发表的风险评估报告。
与行政经理和业务部门经理交谈,确定业务部门的目标、相关的风险以及管理层开展的降低风险的活动和控制监督活动。
收集信息,独立评估降低风险、监督、风险报告和相关控制活动的有效性。
评估针对风险监督活动所建立的报告关系的恰当性。
评估风险管理结果报告的充分性和及时性。
评估管理层的风险分析是否全面、评估为纠正风险管理过程中发现的问题而采取的措施和提出的改进建议的完整性。
确定管理层的自我评估过程的有效性,这可以通过以下方式来进行:实地观察、直接检测监控程序、测试监督活动所用信息的准确性以及其他恰当的技术。
评估与风险有关、可能说明风险管理实务中存在薄弱环节的问题,在适当情况下,与管理层、审计委员会和董事会就此进行讨论。如果审计师认为管理层接受的风险水平与组织 的风险管理战略和政策不一致,或认为该水平不能被组织接受,那么审计师应该参考“第2600条标准—管理层对风险的接受”,另外还可参考相关的指南寻求其他建议。
实务公告 2110—2:内部审计师在业务延续过程中的作用
解释《国际内部审计专业实务标准》中的第2110条标准
本实务公告性质
内部审计师在评价与业务连续性相关的组织活动时应考虑以下建议。为确保在组织遭受灾难后能够保持业务连续性,需要采取多种程序。制定全面计划时首先要评估灾难的潜在影响及后果,并且了解风险情况。(保证业务连续性的全过程将涵盖业务连续性和灾难恢复计划。)应当制定、保持、测试这些计划并对其进行审计,保证它能够恰当满足组织的需要。
1.业务中断可能是由自然事件和意外或故意犯罪行为而导致的。这种中断对财务和经营的方方面面都会产生重要影响。审计师应当对组织处理业务中断的准备情况作出评价。一份详细的计划应能提供紧急反应程序,替代通讯系统和现场设施,信息系统备份,灾难恢复,业务影响评价和恢复计划,功能恢复程序,以及确保组织有准备应对紧急或灾难事件的日常维持程序。
2.内部审计活动应对组织的业务延续计划过程作出定期评价,以保证高级管理层了解灾难准备情况。
3.多数组织并不希望经历由于灾难或其他不可预见事件引发的正常经营过程中断或长时间延误。很多企业专家称之为“并非如果灾难将发生,而是当灾难将发生”。在长期经营过程中,组织难免遭遇到造成信息、资产(有形或无形)、劳务损失的事件。发现这类风险并对业务延续性作出计划是组织风险管理过程中不可或缺的部分。提前计划对减少损失,确保关键业务职能的持续是必需的。它可以使组织对关联各方的服务保持在可接受的水平。
4.一份详细、适时的灾难恢复计划对业务恢复是至关重要的。内部审计师可在这项计划过程中发挥作用,具体包括:(1)协助开展风险分析;(2)对已草拟计划的设计和详细程度作出评价;(3)开展定期确认业务,证明计划及时得到更新。
计划
5.组织依靠内部审计师分析经营情况、评价风险管理和控制过程,内部审计师了解总体经营情况和单项业务职能以及二者之间的相互关系。因此,内部审计活动作出的评价被视为灾难恢复计划制定过程中的一个重要方面。
6.内部审计活动帮助评价组织的内部、外部环境。内部因素包括管理人员的变动,信息系统、控制和主要经营项目的改变;外部因素包括法律环境和经营环境的变动,市场和竞争条件的变化,国际金融、经济状况及科学技术的发展。内部审计师可以从恢复的目的考虑,帮助确认关键经营活动和重要职能方面的风险。
评价
7.内部审计师作为客观的参与者在检查业务延续性和灾难恢复计划的设计、完备性和充分性时发挥作用。内部审计师检查计划是否反映了风险评估过程中涉及到的经营活动,是否包括充分的内部控制对策。内部审计师对于组织经营活动的详细了解使其可以在经营恢复时期通过评价计划的组织、完备性以及提出针对控制风险,保持有效建议采取的措施而在计划实施阶段提供帮助。
定期确认业务
8.内部审计师应当定期对组织的业务延续和灾难恢复计划进行审计。审计目的是证明该计划在不利情况发生后能充分保证业务经营的及时恢复,证明该计划反映了当前的业务经营环境。
9.业务延续与灾难恢复计划会很快过时,因此对变化的处理和应对是管理部门工作任务的必然组成部分。管理人员和执行人员的变化,系统结构、兼容性和软件的改变都会对这些计划产生重要影响。内部审计活动应检查恢复计划以决定其是否:(1)对可能发生的重要变化作了安排;(2)将修订后的计划通报给组织内外的适当人员。
10.内部审计师在实施审计时应当考虑:
所有计划是否是最新的?是否有更新计划的程序?
计划是否涵盖了所有关键的业务职能和系统?如果没有,是否对缺漏作了记录?
计划是否以业务中断的风险和潜在后果为基础?
计划是否充分记录并且符合组织的政策、程序?是否明确了职责?
组织是否能够并且准备实施计划?
计划是否经过测试并根据结果加以修订?
计划是否妥善保存?管理人员是否知道保存地点和获取途径?
雇员是否知道替代设施的位置(备份地点)?
计划是否要求与当地紧急部门合作?
内部审计师在灾难发生后的作用
11.灾难一旦发生,内部审计师就能发挥重要作用。在恢复期间,内部审计师应当对经营活动恢复和控制的有效性进行监督。内部审计活动应当对内部控制和减轻风险措施需要改进的领域加以确认,对业务延续计划的改进提出建议。内部审计还可以对恢复活动提供支持。
12.通常在灾难发生后的几个月内,内部审计师帮助发现能够从中汲取的教训。这类观察和建议可以加强恢复活动,更新以后的业务延续计划。
13.总之,高级管理层将会综合考虑内部审计师的知识、技能、独立性和客观性,决定内部审计师对业务延续和灾难恢复过程的介入程度。
实务公告 —1:控制过程的评价和报告
解释《国际内部审计专业实务标准》中的第2120.A1条标准
本实务公告性质
内部审计师在评价组织控制系统的有效性并将评价意见向管理层和董事会报告时应该考虑以下建议。年度中间开展的审计工作应该获取充分的信息,使审计师能够对控制系统进行评价并形成相关意见。
1.董事会的一项任务是建立并维护组织的治理程序,并获取关于风险管理和控制过程有效性的保证。高级管理层的作用是监督风险管理和控制系统的建立、管理和评价。这种多元 控制系统的目的是支持组织成员对风险进行管理,并实现既定的、已经广为人知的组织目标。更具体地说,人们希望这些控制过程能够保证以下情形的存在:
财务和运营信息可靠、完整;
运营工作高效率、有成效;
资产得到保护;
组织的行为和决定符合相关的法律、规定和合同要求。
2.组织管理人员的一项责任是评价所在领域的控制过程。内部和外部审计师为所选活动和部门的风险管理和控制过程的有效性提供了不同程度的确认。
3.组织高级管理层和审计委员会一般希望首席审计执行官在当年开展充分的审计工作,并收集其他可以获取的信息,以便就控制过程的健全性和有效性形成判断意见。首席审计执行官应该将关于组织控制系统的总体判断意见向组织高级管理层和审计委员会报告。越来越多的组织在提交外部利益关系方的年度报告或定期报告中收录管理层关于内部控制系统的报告。
4.首席审计执行官应该为下一年度制定审计计划草案,保证获取充分证据,对控制过程的有效性进行评价。计划应该要求审计业务或其他程序,收集关于所有主要操作部门和业务部门的相关信息。审计计划还应该特别考虑最易受近期或期望变化影响的运营领域。这些环境的变化可能是市场或投资条件、收购或过户、重组或建立新企业所引发的。所提议的计划应该灵活,以便在当年根据管理战略和外部条件的变化或对组织实现目标期望的修改而进行调整。
5.在确定所提议的审计计划时,首席审计执行官应该考虑其他人开展的相关工作。为了最大限度地减少重复和效率低下现象,在确定下一年度的预期审计范围时,应该考虑管理层在评价控制和质量改进过程中所计划的或最近完成的工作以及外部审计师计划的工作。
6.最后,首席审计执行官应该从两个角度评价所提议计划的范围:计划是否涵盖组织的各部门,是否包括各种交易和业务过程。如果所提议审计计划的范围不够充分,不足以就组织的控制过程作出确认说明,首席审计执行官应该将预期的缺陷、缺陷发生的原因和可能 出现的结果告知高级管理层。
7.内部审计所面临的挑战是在许多单项评价总汇的基础上评价组织控制系统的有效性。 这些单项评价结果大都来自内部审计业务、管理层的自我评估和外部审计工作。随着审计业务的开展,内部审计师应该及时将业务发现向恰当层次的管理人员通报,以便及时采取行动,纠正或减缓被发现的控制缺陷或薄弱环节所带来的不利后果。
8.在评价组织控制过程的总体效果时应该考虑三个关键因素:
通过所开展的审计工作和其他评价信息的收集是否发现了控制缺陷或薄弱环节?
如果发现了,是否在发现之后进行了纠正或改进?
是否可以从所发现的控制缺陷或薄弱环节及其后果得出以下结论:组织存在导致风险水平无法接受的普遍情形?
然而,暂时存在的风险管理和控制的重要缺陷或薄弱环节并不总是能使审计师得出这种情形很普遍,从而会给组织带来无法接受风险的结论。在确定整个控制体系的有效性是否受到损害、是否存在无法接受的风险时,审计师必须考虑发现问题的形式、非法侵入的程度、后果的严重程度以及风险程度等因素。
9.在一般情况下,首席审计执行官应该每年向高级管理层和审计委员会提交一份关于组织柠制过程状况的报告。上述报告应该强调控制过程在追求组织目标方面所起的关键作用,并应参考内部审计所开展的主要工作和其他用以形成总体保证判断的重要信息渠道。报告的意见部分一般采用否定形式的确认意见。即,那个阶段开展的审计工作和收集的其他信息没有揭示产生普遍影响的严重控制薄弱环节。如果控制空隙或薄弱环节严重而且普遍,报告的确认部分可能采用有保留的或反面意见的形式,但最后采取什么形式取决于预期增加的剩余风险水平及其对组织目标的影响。
10.年度报告的目标读者是高层执行官和审计委员会委员。因为这些读者对审计和组织业务有不同的理解,年度报告应该清楚、扼要、信息量大。报告的措词和编撰应该易于理 解,井能满足读者的信息需要。(如:技术和信息安全风险、各业务部门控制空隙或薄弱环节的形式、遵纪守法所面临的潜在困难),可以增加报告对这些读者的价值。
11.有充分的证据表明,围绕内部审计活动在评价控制和就控制过程的运作状况提供确认方面存在期望差距。一种差距是,管理人员和审计委员会一般对内部审计服务的价值抱有较高期望,而内部审计师了解审计范围所受的实际限制,而且对于能否产生足够的证据、为形成客观知情的判断意见提供支持抱怀疑态度,因而,内部审计师对内部审计活动的期望比较适度。首席审计执行官应该懂得报告读者的期望和当年实际发生的情况之间可能存在的差距。他/她应该将报告变成协调不同期望的手段,井通过报告来建议改进组织的能力并减少审计师在获取信息和实现审计效果方面受到的限制。
实务公告 —2:应用控制自我评估对控制过程的健全性进行评价
解释《国际内部审计专业实务标准》中的第条标准
本实务公告性质
管理人员和内部审计师应该应用控制自我评估方法对组织风险管理和控制过程的健全性进行评价。内部审计师可以应用控制自我评估项目收集关于风险和控制的相关信息,在审计计划中强调高风险的异常领域,并加强与经营部门的管理人员和工作小组的合作。
1.高级管理层负责监督风险管理和控制过程的建立、管理和评价。经营部门的管理人员 负责评价所在部门的风险和控制。内部和外部审计师则为整个组织风险管理和控制过程的有效性提供各种程度的确认。管理人员和审计师都有兴趣应用技术和工具来突出对现有风险管理和控制过程进行评价的工作重点,拓展这种评价工作,并寻找改进效果的方式。
2.控制自我评估是一种包括自我评估调查和协调研讨的方法,是管理人员和内部审计师合作评价控制程序有效性的有用方法。在最简单的形式上,控制自我评估综合了业务目标和控制过程的风险。有时也把控制自我评估称为控制/风险自我评估。虽然控制自我评估的实际应用者应用一系列的不同技术和格式,但大多数已经实施的项目具有共同的关键特征 和目标。应用自我评估的组织拥有正式的、得到文件记录的程序,允许直接参与业务部门工作或有关程序的管理人员和工作小组以规范化方式参与以下工作:
确认风险;
评价减少或管理风险的控制过程;
开发用以将风险减少到可接受水平的行动计划;
确定实现业务目标的可能性。
3.通过控制自我评估可以达到的结果包括:
业务部门的人员在评价风险和将控制过程与管理风险、改善实现业务目标的机会等内容相联系方面得到培训并获得经验;
更容易得到发现和评价非正式的、“软”的控制;
能够掌管本部门的控制过程使人们获得动力驱动,而工作小组所采取的纠正性行动经常更为有效及时;
组织的整个目标一风险一控制基础能够得到更多的监督和持续的改善;
通过为工作小组充当协调员、文书和报告人员,并为控制自我评估提供关于风险和控制概念的培训,内部审计师参与了控制自我评估过程,并获得关于此过程的深入了解;
内部审计部门可以从组织内部获取关于控制过程的更多信息,而且可以在分配其稀有资源时对额外的信息进行衡量,以便花更多的精力调查并测试存在严重控制薄弱环节或高度 剩余风险的业务部门;
管理人员在组织风险管理和控制过程中的责任得到了加强,而减弱了管理人员对于将这些管理活动转让给审计师等专家的意愿;
内部审计活动的首要作用是通过开展测试并发表关于整个风险管理和控制系统健全性和有效性的专业判断意见,持续地对评价过程进行验证。
4.组织控制自我评估所应用的各种不同方法反映了行业、地理、结构、组织文化、雇员得到授权的程度、主流管理风格以及制定战略和政策方式等的区别。这种情况也表明,某种控制自我评估项目在一个组织获得了成功,并不意味着同样的项目肯定会在另一组织获得成功。控制自我评价过程应该适应每个组织的独特特征。而且,这种情况也表明,控制自我评估方法必须灵活,能够随着组织的持续发展而不断发生变化。
5.控制自我评估项目的三大主要形式是:协调小组研讨、调查和管理人员分析。一般组织都综合这几种形式,而不是单纯应用某一种形式。
6.协调小组研讨从代表业务部门或职能部门不同层次的工作小组成员中收集信息。研讨的形式以相关目标、风险、控制或过程为基础。
以目标为基础的形式:强调实现业务目标的最佳方式。研讨以确认现有的、用于支持目标的控制措施为开端,接着确定剩余风险。研讨的目的是决定控制程序是否在有效运作,并使剩余风险维持在可以接受的水平;
以风险为基础的形式:强调列举实现目标的各种风险。研讨以列举所有可能阻止目标实现的障碍、威胁和风险为开端,接着对控制程序进行检查,以确定控制过程是否足以对关键风险进行管理。研讨的目的是确定严重的剩余风险。在这种形式中,工作小组必须贯穿整个目标-风险-控制过程;
以控制为基础的形式:强调现有控制措施的运作情况。这种形式有别于以上两种形式, 因为协调员在研讨开始之前就确认了关键的风险和控制。而在研讨进行过程中,工作小组对控制减少风险并促进目标实现的方式进行评价。研讨的目的是分析控制程序目前的运作情况与管理人员的期望值之间的差距;
以过程为基础的形式:强调所挑选的、作为过程链组成因素的活动。过程通常是一系列 相关的、从一个起点通向一个终点的活动,如:采购的不同步骤、产品开发、收入的产生等。这种研讨通常覆盖对整个过程目标和各种中间步骤的确认。研讨班的目的是评价、更新、证明、改善和简化整个过程及其组成活动内容。与以控制为基础的形式相比,这种研讨可能会进行更广泛的分析,方法是覆盖过程中的各种目标,并对协同的管理工作提供支持(如:重组、质量改善、持续改善举动等)。
7.控制自我评价一般采用问卷调查形式,这种问卷倾向于提出容易被调查对象理解的、措辞来谨的、最为简单的“是/不是”或“有/没有”等问题。如果预计答复问卷的人太多,或分布分散,因而无法邀请他们参加研讨时,就经常应用问卷调查方法。如果组织文化可能阻止在研讨环境下开展公开坦诚的讨论,或者,如果管理人员希望最大限度地减少收集信息所花的时间和成本,应用这种形式也比较可取。
8.以“管理人员开展的分析”而著称的自我评估形式包括管理小组用以产生与所选业务过程、风险管理活动和控制程序的信息有关的大多数方法。这种分析旨在得出关于控制程序具体特点的及时、知情的判断意见,一般由工作人员或辅助人员小组编制。内部审计师可以将这种分析与其他信息进行综合,从而加强对控制程序的理解,并与业务或职能部门的管理人员一起分享这些知识。这些工作将成为组织自我控制评价项目的组成部分。
9.所有自我控制评价项目的支柱都是人,即理解“风险”和“控制”这两个概念并在交流沟通过程中应用这些概念的管理人员和工作小组成员。对于培训课程,为了推动研讨讨论的有序进行,并检查整个过程的完整性,组织经常采用COSO和 CO—CO 模式的控制框架。
10.典型的自我控制评价协调研讨大多在讨论过程中形成报告。各部分讨论都将记录小组的一致意见,而且小组在最后的讨论结束之前审议所提议的最终报告。有些项目应用无记名投票方法来保证研讨期间信息和观点的自由流动,并协助协调不同意见和不同利益小组的分歧。
11.内部审计部门对有些自我控制评价项目进行投入是很重要的,可以采取的方式包括:赞助、设计、实施并实际拥有整个过程,开展培训,提供协调人员、文书和报告人员,安排管理人员和工作小组参与项目等。在其他自我控制评价项目中,内部审计的参与微乎其微,主要作为整个过程的相关方、顾问,或作为工作小组评价工作的最终核实人进行参与。在大多数项目中,内部审计的投入介于上述两种极端情形中间。随着内部审计在自我控制评价项目和研讨活动参与程度的提高,首席审计执行官应该监测内部审计人员的客观性,在必要情形下采取步骤管理这种客观性,并加强内部审计测试,以保证偏见或片面性并不影响对审计人员的最后判断。第1120条标准指出:内部审计师应该拥有公正的、毫无偏见的态度,避免利益冲突。
12.自我控制评价项目通过协助管理人员履行其在建立并维护风险管理和控制程序以及评价这些程序的健全性等方面的职责,加强内部审计部门的传统作用。通过自我控制评价项 目,内部审计部门和业务部门开展合作,能够产生更好的、关于控制程序如何运作以及剩余风险严重程度的信息。
13.内部审计部门虽然需要通过配备协调人员和专家等为自我控制评价项目提供人员支持,但它经常发现,它可以减少控制程序的信息收集工作并取消有些测试工作。自我控制评价项目应该增加在整个组织进行控制过程评价的覆盖面,改善控制过程负责部门采取的纠正性措施的质量,并强调内部审计在检查高风险过程和异常情形方面所开展的工作。它还可以将重点放在对自我控制评价项目所出具的评价结论的证明工作,对从组织各部门收集的信息的综合工作和就控制有效性向高级管理层和审计委员会进行的审计意见报告工作。
实务公告 -3:内部审计在季度财务报告、披露和管理层声明方面的作用
解释《内部审计实务标准》第2120.A1条标准
本实务公告性质
对于与美国证券交易委员会(SEC)规定相关的季度财务报告、信息披露和管理层声明方面的事项,内部审计师应当考虑以下建议。虽然这些规定是特别针对在SEC的美国注册者,但是它同样适用1300多个外国注册者。为给股东以更大的信心,越来越多的非上市公司也正自愿采取SEC的部分规定,以证明执行了季度报告披露和控制的最佳实务。内部审计师也可以参考其他的相关标准:实务公告 -1:对控制过程的评价和报告。
1.金融市场的强劲与否依赖于投资者信心。一些针对公司经理、独立审计师和其他市场参与者罪行的指控事件动摇了投资者信心。作为对这种威胁的回应,美国国会和越来越多国家的立法组织和管制部门都通过了影响公司披露和财务报告的法律和规定。尤其是在美国,2002 年《萨班斯法案》(Sarbanes-Oxley Act)规定进行全面改革,要求加强由主要经理和财务官员对财务报表的披露和声明。
2.该项新法律对公司提出了声明过程的挑战,此过程是高级官员对个人声明进行必要保证的基础。声明过程的一个关键因素是对财务信息记录和汇总的风险管理和内部控制。
新的法定要求
3.《萨班斯法案》第302条款列出公司在财务报告方面的责任,SEC已经颁布了实施该法案的细则。SEC第13a-14和第15d-14条规定要求,发行人的主要执行官和主要财务官、或履行类似职能的人员在报告中应该证明:
他或她已审阅了该报告;
根据他或她的知识,报告中没有提供重大事项的虚假信息,没有忽略报告时所须考虑的重大背景事项,没有对报告期内的情况造成误导;
根据他或她的知识,报告中的财务声明和其它财务信息正确反映了报告期内发行组织的财务状况、运营结果和现金流动情况;
他或她及其他提供证明的领导人:
负责制定并维护“披露控制与程序”(这是新词汇,体现了该法案第302(a)(4)条关于披露的规定,反映了控制和程序的概念。)
已经设计了披露控制与程序,保证他们知晓重大信息,尤其是在定期性报告准备期内;
已经评估了截止提交报告前的90天内为止,发行组织的披露控制和程序的有效性;
在报告中已经说明,到该日为止,他们根据强制性评估的结果,对披露控制和程序效果的看法。
他或她及其他提供证明的领导人已经向发行人的审计师和董事会下属的审计委员会(或履行类似职能的人员)披露以下情况:
内部控制(是有关财务报告内部控制的既有词汇)的设计或实施的所有重大缺陷,这些缺陷可能对发行人财务数据的记录、处理、总结及报告能力造成负面影响,同时为发行人的审计师指出内部控制的所有重大弱点;
无论重大与否,所有与发行人内部控制有重大关联的管理层或其他雇员的舞弊行为;
在他们评估之日后,内部控制或可能对内部控制产生重大影响的其它因素是否出现重大变化,包括针对重大缺陷和弱点采取的纠正措施。
建议内部审计师采取的行动
4.本公告向内部审计师提供以下行动措施和考虑事项,以提供与SEC和《萨班斯法案》所要求的相关季度财务报告、披露和管理层声明方面的增值服务。对于非上市公司和其他希望采纳类似季度财务报告过程的组织,这些推荐的行动措施也可以作为最佳实务指南。
(1)内部审计师在此过程中的作用可以从最初的过程设计、参加披露委员会的工作、在管理层和审计师之间进行联络协调到独立对过程进行评估。
(2)所有与季度报告和披露过程相关的内部审计师都应遵循相应的“IIA咨询活动和确认标准”,遵循相关实务公告的指导,明确自己的角色和评估方面的职责;
(3)内部审计师应当保证组织有正式的政策和程序文件,以管理季度财务报告、相关披露及法规对报告的要求这三个过程。律师、外部审计师和其他专家对政策和程序进行适当的评估,这可以进一步保证政策和程序的全面性并准确反映相关的要求。
(4)内部审计师应当鼓励组织成立“披露委员会”,协调此过程并对参与者进行监督。组织内部重要领域代表都应当参加该委员会,这主要包括财务经理、法律顾问、风险管理者、内部审计及对申报文件和披露提供意见或数据的其它领域人员。通常情况下,首席审计执行官应当是披露委员会委员。应当考虑 首席审计执行官在委员会中的地位。首席审计执行官如果担任该委员会主席、一般委员或"投票"委员,需要注意独立性问题,他应当参照 IIA《标准》和相关实务公告,作为指导并用于强制性的披露工作中。如果他的地位是“当然”委员,则通常不会产生独立性问题。
(5)内部审计师应当定期复核并评估季度报告和披露过程、披露委员会的活动以及相关文件,并向管理层和审计委员会报告对该过程的评估情况,同时在整体运作情况及遵守政策与程序情况两方面提供确认服务。如果内部审计师在此过程中的角色使其独立性可能受到损害,那么内部审计师应当确保管理层和审计委员会能够从其他来源获得对此过程适当的确认。其他来源可以包括内部自我评估和第三方,如外部审计师和咨询师。
(6)内部审计师应当根据对相关活动的评估结果,就季度报告和相关批露的政策、程序及过程提出恰当的改进建议。此类活动的最佳实务包括以下全部或部分方法和程序,各组织应用时可根据所采用的特定过程加以选择。
有恰当记录的政策、程序、控制及监测报告;
程序与关键控制环节的季度检查表;
重要披露控制情况的标准化报告;
管理层自我评估(例如控制自我评估);
关键管理人员的签章或代表说明;
在申报前对申报文件草案的复核;
记录数据源的过程图,主要面向申报文件、关键控制点以及各数据的有关责任人;
以前报告的突出问题的跟踪情况;
对此期间签发的内部审计报告的考虑情况;
针对高风险、复杂领域及有问题领域的评估情况;包括重大的会计估计、准备金估价、资产负债表外活动、主要附属组织、合资企业、特别实体;
财务报表和相关调整分录,包括免除调整项目对“结束过程”的遵循情况;
与关键管理人员召开远程电话会议,目的是保证考虑到组织的所有主要人员并使其得以参加会议;
审核潜在诉讼和未决诉讼以及或有负债;
首席审计执行官至少每年一次,有时每季度签发的内部控制报告;
定期召开的披露会议和审计委员会会议。
(7)内部审计师应当将《萨班斯法案》302条款的实施过程与有关管理层的年度评估和内部控制公告的404条款的实施过程相比较。如果这些过程相似或兼容,将有助于运营效率,减少问题和错误发生或忽视的风险或可能性。虽然这些过程和程序是相似的,但内部审计师的作用可能有所不同。有些组织,内部审计师的工作可以成为管理层评估内部控制的基础,其它组织可能会请内部审计师评价管理层的评估活动。
内部审计工作性质及对其工作的利用能对外部审计师利用内部审计师的工作或其依赖内部审计工作的程度产生潜在影响。内部审计师应当保证所有参与者的角色得到明确、活动得到协调、并与管理层和外部审计师就活动事项达成一致。
如果管理层独立评估控制情况,作为意见形成的基础,在此类组织中,内部审计师应当评价管理层的评估情况和辅助证明文件。
内部审计师应当评价内部审计报告中意见的分类情况,对于在季度声明或年度内部控制报告中可能受到披露的意见,应当保证向管理层和审计委员会进行恰当报告。应格外注意保证此类意见得到及时、恰当的解决。
实务公告 —4:财务报告过程审计
解释《国际内部审计专业实务标准》中的第2120.A1条标准
本实务公告性质
本实务公告探讨内部审计师在组织的财务报告过程中的作用和责任。高级管理层、外部审计师和内部审计师的作用分别为:
执行管理层是控制环境和财务信息,包括财务报表附注和财务报告披露的所有者。
外部审计师按照公认会计原则,就所报告的信息公允反映组织的财务状况和经营成果向财务报告使用者提供保证。
内部审计师则应用一系列程序就围绕财务报告编制过程的控制是否有效向高级管理层及审计委员会提供一定水平的保证。
实务公告2060-2,“与审计委员会的关系”,涵盖了内部审计师与审计委员会之间的相互关系。实务公告2120A1-1,“对控制过程的评价和报告”讨论了评价内部控制系统并形成结论所需的证据。实务公告2120A1-3,“内部审计师在季度财务报告、披露及管理认证中的作用”,就美国《萨班斯法案》(Sarbanes-Oxley Act)和美国证券与交易委员会相关规定的要求提出指导意见。本实务公告侧重于内部审计师在财务报告过程方面与高级管理层和外部审计师的关系。
1.美国及其他国家公布的公司治理丑闻使包括营利性、非营利性和政府机关在内的所有组织都在强调向更有责任、更透明的方面转变。高级管理层、董事会、内部审计师和外部审计师被视为构建有效治理的四大基石。其中内部审计活动在支持健全的组织治理方面扮演重要角色;内部审计活动通过评价和改进风险管理、控制及治理过程的有效性,帮助改善组织的经营活动。近期关注的焦点要求高级管理层对财务报告中的信息承担更大的责任,因而很多组织的高级管理层和审计委员会需要内部审计活动提供附加服务来改进治理和财务报告过程。这些需求包括对有关财务报告的内部控制以及财务报告的可靠性、真实性作出评价。
内部控制报告
2.审计或其他委员会与内部审计之间有相互关联的目标。首席审计执行官的核心作用是确保审计委员会得到其需要并要求的支持和确认服务。审计委员会的主要目标之一是监督组织的财务报告过程,保证其可靠、公正。审计委员会和高级管理层要求内部审计开展充分的审计工作同时收集其他信息,以便对内部控制过程的健全性及有效性形成意见。首席审计执行官通常会按时报告总体评价情况,审计委员会则对首席审计执行官提交报告的覆盖面和适当性作出评价,同时可能将报告的结论包括在委员会向董事会提交的报告中。
3.内部审计部门的工作计划和专项确认业务以认真识别组织面临的问题为出发点。对风险以及对管理层针对降低风险而采取的风险管理控制过程所作的评价是内部审计工作计划的基础。风险识别包括的事项及交易有:
新业务活动――包括兼并收购;
新产品和系统;
合资企业和合作伙伴;
重组;
管理层的预期、预算和预测;
环境事项;
遵守法规。
内部控制框架
4.对一个组织内部控制系统的评价应采取广义的控制定义。IIA认为最有效的内控指南是TREADWAY委员会的COSO委员会于1992年和1994年出版的《内部控制综合框架》。尽管COSO模型已被广泛采用,选用其他经认可的模型也是适当的。有些时候,一国法律规定会指定组织或行业采用某种控制模型。
5.《内部控制综合框架》中的部分结论与本公告相关。
内部控制定义广泛,不仅仅局限于会计控制和财务报告;
虽然会计和财务报告是重要事项,其他重要方面也对财务报告产生影响,例如:资源保护,经营效率和效果,遵循法律、法规及组织政策;
内部控制是管理层的责任,如果行之有效,则需要组织内所有人的参与;
控制框架和业务目标紧密联系,具有便于应用的灵活性。
内部控制有效性报告
6.首席审计执行官应向审计委员会提出对组织控制系统有效性的评价,包括对控制模型或设计健全性的判断。董事会必须依靠管理层维持健全而有效的内部控制系统。独立监督能够为这种依靠提供支持。董事会或下设的审计委员会(或其他授权的委员会)应向首席审计执行官提出以下问题:
(1)是否存在职业道德环境和文化?
董事会成员和高级执行人员是否树立了正直的榜样?
业绩目标和激励目标是否现实,或是否对短期结果造成了过分的压力?
组织的行为规范是否通过培训和从上而下的沟通得到加强?相关信息是否传达到雇员?
组织的沟通渠道是否畅通?各层次管理人员是否都能得到需要的信息?
在组织的各个层次是否都不能容纳所有欺骗性财务报告?
(2)组织如何确认和管理风险?
是否存在风险管理过程?是否有效?
风险管理是否贯穿组织的各个方面?
是否与董事会坦白地讨论主要风险?
(3)控制系统是否有效?
针对财务报告过程的控制是否全面?包括编制财务报表、相关附注及其他要求作出或自愿作出的披露?
高层管理人员和基层管理人员是否表明他们接受了控制责任?
报出的财务结果或财务披露中,是否有令高管层、董事会或广大公众感到日益频繁的“意外”出现?
组织中是否存在良好的沟通和报告机制?
控制是否被认为有利于实现目标或只是“不得已而为之”?
是否及时雇用了合格的人员并接受给予充分的培训?
问题领域是否得到了快速而完全的纠正?
(4)是否存在有力的监控?
董事会是否独立于管理层,没有利益冲突,消息来源畅通,善于调查研究?
内部审计是否得到高级管理层和审计委员会的支持?
内部审计师和外部审计师是否拥有并能公开使用沟通渠道?是否能够单独地接触高级管理层和审计委员会的成员?
基层管理人员是否监督控制过程?
对外包过程是否有监控方案?
7.内部控制不可能保证成功。决策失误、管理不善或环境因素都可能影响控制。而且,不诚实的管理人员可能对控制不加考虑,忽视或阻碍与下属部门的沟通。一个能与管理各方开诚布公地沟通,同时辅以胜任的财务、法律、内部审计职能的积极而独立的董事会才能发现问题并提供有效的监督。
内部审计师的作用
8.如果未能投入适当的资源帮助高级管理人员、审计委员会和外部审计师履行其对下年度财务报告的职责,则需要首席审计执行官检查内部审计风险评估和年度审计计划。财务报告过程包括创建信息,编制财务报表、相关附注及其他附属的披露。
9.首席审计执行官应当将内部审计资源按照组织的风险评估分配到财务报告、治理和控制过程。首席审计执行官应当实施一系列程序向高级管理层和审计委员会就辅助财务报告编制过程的控制经适当设计并能有效实施提供确认。控制措施应当恰当地保证能够预防和发现重大差错、违规、错误假设和估计以及其他能够导致不准确或误导作用的财务报表、相关附注及其他披露的事件。
10.首席审计执行官在支持组织的治理过程和董事会以及下设的审计委员会的监督以保证财务报告的可靠性和完整性时可考虑以下主题。
(1)财务报告
为任命独立审计师提供信息;
同外部审计师协商审计计划、范围和方案等事项;
与外部审计师共享审计结果;
与外部审计师和审计委员会就会计政策决定(包括任意事项的会计决策和资产负债表外交易),财务报告过程中的特殊部分,异常或复杂的财务交易和事项(关联方交易、兼并收购、合资或合伙交易)交流相关看法;
与审计委员会、外部审计师和高管人员共同参与财务报告及披露的检查过程;对财务报告,包括和管制机构备案的财务报告的质量进行评价;
评价组织内部控制的健全性和有效性,尤其是财务报告过程的控制;这一评价应考虑组织对舞弊的承受能力和减轻损害控制的有效性;
监督管理人员遵守组织的行为规范,确保职业道德政策及相关程序得到贯彻执行;在组织内建立起有效道德文化的一个重要因素是高级管理人员树立良好的榜样,并与雇员、董事会和外部关联方开诚布公地沟通。
(2)公司治理
检查公司与遵守法规和道德标准,利益冲突,对不当行为及欺诈的及时、彻底调查等有关的政策;
检查与组织的风险和治理有关的未决诉讼和行政争议;
提供关于员工利益冲突,行为不当,欺诈及组织的职业道德程序和报告机制的其他结果的信息。
(3)公司控制
检查由组织编制并报告的组织经营信息、财务信息的可靠性和完整性;
分析重大会计政策的控制,并与先进做法进行比较(例如,应检查对收入确认有争议的交易或资产负债表外会计处理是否符合公认会计准则);
评价编制经营与财务报告所采用的预期与假设的合理性;
确保会计披露中的预期和假设与主要的组织信息及实务保持一致;与其他公司的同类事项一致;
评价会计分录的编制、检查、核准过程;
评价会计职能控制的充分性。
实务公告 —1:控制标准
解释《国际内部审计专业实务标准》中的第2120.A4条标准
本实务公告性质
内部审计师在评价控制标准时应该考虑以下建议。本实务公告无意囊括开展这种评价需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.在评价控制之前,管理层应当确定被检查业务可接受风险水平。内部审计师应确认这一风险水平。这主要是从减少威胁被检查业务主要目标实现的关键因素的影响方面来确定的。
2.如果管理层没有明确关键风险以及可接受的风险水平,内部审计师可以通过风险确认或其他技术予以帮助。
3.风险水平一经确定,即可对现有控制进行评价,确定控制在将风险降低到期望水平方面是否发挥作用。
实务公告 2130—1:内部审计活动和内部审计师在组织道德文化中的作用
解释《国际内部审计专业实务标准》中的第2130条标准
本实务公告性质
在确定自己在组织道德文化中的作用时,内部审计师应该考虑以下建议。这种作用因组织道德文化的存在情况、缺乏情况或发展程度等的不同而不同。本实务公告无意囊括开展与 组织道德文化有关的综合性确认或咨询业务可能需要考虑的所有程序。
1.本实务公告强调组织文化在建立公司道德环境的重要性,并建议内部审计师在改进道德环境过程中可以起到的作用。具体地说,实务公告:
说明治理过程的性质;
将治理过程与组织道德文化相联系;
指出所有与组织有关的人员,尤其是内部审计师,应该充当道德倡导者的角色;
列举了得到提高后的道德文化的特点。
治理与组织文化
2.组织应用各种法律形式、结构、战略和程序来保证组织自己:
遵守社会的法律和法规;
遵守一般公认的业务规范、道德观念,并满足社会期望;
为总体上促进社会福利,并提高具体利益关系方的长期和短期利益;
全面真实地所有者、执法人员、其他利益关系方和一般公众报告,保证对其决定、行为、行动和业绩的责任。
组织所选择的用以履行上述四种责任的行为方式一般被称为治理过程。组织的治理部门(如:董事会或受托人或管理委员会)及其高级管理层都对治理过程的效果性负责。
3.组织的治理实务反映了对职能、具体行为、目标与战略确定、业绩衡量等产生影响并定义“责任机制”概念的不断变化的独特文化。这种文化对组织所宣示并容纳的价值、角色和行为产生影响,并决定了组织在履行其对社会的责任时的敏感程度(考虑周到还是无动 于衷)。因此,组织治理过程在履行其期望职责时的有效性在很大程度上取决于组织的文化。
分担组织道德文化的责任
4.所有与组织有关的人员都分担着组织道德文化的责任。鉴于大多数组织决策过程的复杂性和分散性,应该鼓励每个人都成为良好文化的倡导者,而这种作用是通过正式方式委托还是非正式表现则无关紧要。道德规范、使命和政策说明是关于组织价值和目标、行为期望、战略(这种战略是为了维护与组织法律/道德/社会责任相辅相成的文 化)等内容的重要声明。越来越多的组织已指定道德主管担任行政人员、管理人员和其他有关人员的顾问,并将他们称为组织内部“做正确事情”的能手。
道德倡导者的内部审计
5,内部审计师和内部审计应该在支持组织道德文化中起积极作用。他们在组织内部得到高度信任,道德操守得到公认,并且拥有成为良好道德倡导者所需的技术。内部审计师和内部审计活动有能力和经验推动组织的领导、管理人员和其他雇员遵守组织的法律、道德和社会责任。
6.内部审计部门作为良好道德倡导者可发挥多种不同作用,包括道德主管(举报调查官、首席稽核官、管理道德顾问或道德专家)、内部道德理事会会员或组织道德环境的评价者。在有些情形下,道德主管的作用可能与内部审计部门的独立性相冲突。
评价组织的道德环境
7.内部审计部门至少应该定期评价组织的道德环境以及为了实现期望的遵纪守德水平而采取的组织战略、战术、信息沟通其他过程的有效性。一个高尚、有效的道德文化一般拥有以下特征,内部审计师应该评价这些特征是否有效:
清楚易懂的正式道德规范以及相关的说明、政策(包括预防舞弊和腐败的程序)和其他道德理想的表达形式;
组织中有影响力的领导经常宣传并践行期望达到的良好道德态度和行为;
支持并提升道德文化的具体战略,以及更新和改进组织道德文化承诺的经常性程序;
多种容易采纳的,可以放心地举报违反道德规范、政策和其他不当行为嫌疑的方式;
雇员、供应商和顾客定期声明,他们知道在与组织进行交易时应该遵守的道德行为要求;
明确的责任分配,以保证道德结果得到评价,可信的咨询服务得以提供,不当行为嫌疑得到调查,所发现的情况得到恰当报告;
所有雇员都容易获得可能成为道德倡导者的学习机会;
积极鼓励每名雇员为组织的道德环境作出贡献的人事管理制度;
对雇员、供应商和顾客进行定期调查,以确定组织道德环境的状况;
对组织内部可能产生逐渐损害道德文化的压力和偏见的正式和非正式过程进行定期检查;
将常规参考和背景检查作为招聘过程的一部分内容,包括诚实性测试和其他类似措施。
实务公告 2200—1:业务计划
解释《国际内部审计专业实务标准》中的第2200条标准
本实务公告性质
在制定业务计划时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.内部审计师负责计划并实施业务任务,同时接受有关人员的监督检查和审批。业务方案应该:
将内部审计师在业务过程中收集、分析、解释并记录信息的程序进行文件记录;
说明业务的目标;
确定在业务的每个阶段实现业务目标所需的测试范围和程度;
确认应该检查的技术、行动目标、风险、过程和交易;
说明所需测试的性质和范围;
在审计业务开始前制定完毕,必要时在审计过程中进行修改。
2.首席审计执行官负责确定应该向谁,何时和如何通报业务结果。在业务的计划阶段,这一确定应该得到记录并在可靠的范围内向管理人员报告。如果随后影响业务结果出具时间和报告工作的变化,也应该向管理人员报告。
3.业务的其他要求(如:业务需要时间和预计完成日期)应该得到确定。最后的业务通报形式也应该得到考虑,因为本阶段进行的恰当计划工作有助于最终业务通报的编制。
4.管理层中需要了解业务的人都应该得到相关信息。应该与负责即将接受检查的活动的管理人员开会。会上对有关事项的概述,得出的结论应该得到记录、在合适的情形下,分发给有关人员,同时保留在审计工作底稿中。讨论的议题可以包括:
计划内的业务目标和工作范围;
业务工作的时间安排;
分配参加此项业务的内部审计师;
整个业务实施期间的沟通过程,包括方法、时间框架以及负责人员;
被检查活动的业务条件和操作情况,包括管理或主要系统的最新变化;
管理人员所关心的事项或任何要求;
内部审计师特别关心或感兴趣的事项;
对内部审计报告程序和跟踪程序的说明。
实务公告 2210—1:业务目标
解释《国际内部审计专业实务标准》中的第2210条标准
本实务公告性质
在确定业务目标时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.业务计划应该得到记录。业务目标和工作范围应该得到确定。业务目标是内部审计师制定的、确定业务希望实现业务效果的概要声明。业务程序是实现审计目标的手段。业务目标和业务程序的结合确定了内部审计师的工作范围。
2.业务目标和程序应该针对与被检查活动有关的风险。“风险”这一概念是指可能影响目标实现的事件发生的不确定性。风险根据后果和可能性衡量。在业务计划阶段评价风险的 目的是确认应该作为潜在业务目标得到检查的重要领域。
实务公告 —1:业务计划中的风险评估
解释《国际内部审计专业实务标准》中的第2210.A1条标准
本实务公告性质
在业务计划过程中评价风险时,内部审计师应该考虑以下建议。本实务公告无意囊括开展这种评价工作需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。内部审计师运用他们的判断来确定,为取得在一项具体业务中识别相关风险的充分保证,需要哪些项目。
1.内部审计师应当考虑管理层对于被检查业务的风险评估情况。内部审计师将考虑以下因素:
管理层风险评估的可靠性;
管理层对风险问题的监控及报告;
管理层对超过已确定的风险接受程度的事件的报告;
是否有管理层在其他方面与被检查活动有关的活动或辅助系统中识别的风险;
管理层自身对与风险有关的控制的评价。
2.内部审计师应该获取有关被检查活动的背景信息,检查背景信息以确定对业务的影响。这些信息包括:
目标与目的;
可能对运营和报告产生重要影响的政策、计划、程序、法律、规定和合同;
组织信息,如:雇员的人数和姓名、骨干人员、岗位说明、包括主要系统变化的组织最新变化细节;
被检查活动的预算信息、运营结果、财务数据;
以往业务的工作底稿;
其他业务的结果,包括已完成的或正在进行的外部审计师的工作;
用以确定潜在重要业务事项的有关文档;
适用于被检查活动的权威性的技术性文字。
3.如果条件合适,应该开展调查,以熟悉有关活动、风险和控制,确认业务需要强调的领域,征求客户的评论和建议。调查是在不加详细证明的前提下收集对被检查活动收集信息的过程。调查的主要目的是:
了解被检查活动;
确认需要特别注意的重要领域;
获取可用于开展业务的信息;
决定是否需要开展进一步的审计。
4.调查使内部审计师得以在了解情况的前提下进行计划并实施审计业务,是将内部审计资源用于最能发挥效用领域的有效工具。调查的重点根据业务性质的不同而不同。调查的工作范围和时间要求也各不相同。造成这种情况的原因包括内部审计师的培训和工作经验、对被检查活动的了解、所开展的业务类型以及调查是否属于正式进行的审计或跟踪审计的一部分。时间要求还可以受到被检查活动规模、复杂性和地理分布的影响。
5.调查可以应用以下程序:
与业务客户讨论;
与受被检查活动影响的个人(如:被审计活动产品的用户)面谈;
现场观察。
对管理报告和研究结果的检查。
分析性审计程序;
绘制流程图;
功能性“穿行测试”(从特定活动从头至尾的测试);
关键控制活动记录。
6.调查结束时应编写对管理部门风险评估、背景信息进行检查的结果以及调查工作发现的总结。总结应该确定:
重要的业务事项和进一步探索这些事项的原因;
所有取得的相关信息;
业务目标、程序和特殊方法(如:计算机辅助审计技术);
潜在的关键控制点、控制缺陷和/或控制过度情况;
对所需时间和资源的初步估计;
报告阶段和完成业务的时间变更;
适当时,中断业务的原因。
实务公告 2230—1:业务资源的分配
解释《国际内部审计专业实务标准》中的第2230条标准
本实务公告性质
当内部审计人员决定业务资源的分配情况时,应考虑下列建议。此公告无意囊括要考虑的所有因素,仅提供一系列建议审计师考虑的事项。
在确定开展业务所需的资源时.对下列要素的评估是重要的:
所需的内部审计人员的数量和经验水平应依据对每项业务的性质和复杂性、时间限制以及可获得资源的评价。
在为业务选择内部审计人员时,应考虑内审人员的知识、技能和其他能力。
由于每一项业务任务都可以作为满足内部审计不断发展要求的基础,所以应考虑内部审计人员的培训需要。
在需要进一步的知识、技能和其他能力的情况下利用外部资源。
实务公告 2240—1:审计工作方案
解释《国际内部审计专业实务标准)中的第2240条标准
本实务公告性质
在制定工作方案时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.如果可行,应该事先选择业务程序(包括所应用的测试和抽样技术),并在环境允许的情形下进行扩充或修改。实务公告2210.A1—1对此问题有更详细的指导。
2.收集、分析、解释和记录信息的过程应该得到监督,以合理保证审计师的客观性得到维护,业务的目标得到实现。请参照实务公告2340-1寻求更详细的指导。
实务公告 —1:业务方案审批
解释《国际内部审计专业实务标准》中的第条标准
本实务公告性质
在审批业务工作方案时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.在可行的情况下,业务工作方案应当在业务工作开始之前得到首席审计执行官或其他指定人员的书面批准。如果由于种种原因,无法在审计工作开始之前获得书面批准,可以先获取口头批准。对业务工作计划的调整应该及时得到批准。
实务公告 2300—1:实施审计中内部审计师对个人信息的使用
解释《国际内部审计专业实务标准》中的第2300条标准
本实务公告性质
在开展确认或咨询业务的过程中考虑使用个人信息时,内部审计师应当考虑以下建议。本实务公告无意提供与使用个人信息相关的全面指导,仅提请注意在实施审计或开展经营时所处的管辖范围,按照相关法律或政策恰当使用个人信息的重要性。
1.信息技术和交流手段的改进,不断地对个人隐私带来新的风险和威胁,有关个人隐私和信息考虑保护的更加明显、集中和全球化。在世界大多数国家从事经营活动,隐私控制是一项法律要求。
2.个人信息通常指与某个特定个人有关的信息,或具备辨识特征,有可能结合其他信息与特定个人相联系的信息。个人资料包括任何客观或主观信息,不论其是否记载或以何种形式或媒介记载,例如:
姓名,地址,身份号码,收入,血型;
评价,意见,社会地位,纪律措施;
雇员档案,信用记录,贷款记录。
3.大多数情况下,法律要求组织在收集个人信息之前或收集时,明确收集的目的;除非征得本人同意或者根据法律要求,个人信息不得在该目的以外使用或披露。
4.对内部审计师而言,了解并遵守其执业及其所在组织经营所处的管辖范围内有关个人信息使用方面的法律非常重要。
5.内部审计师必须明白,在开展某些内部审计业务时,收集、检索、检查或使用个人信息有可能是不适当的,某些情况下可能是违法的。
6.内部审计师实施审计之前应当就此进行调查,如果有任何疑问或顾虑,应当和内部法律顾问咨询。
实务公告 2310—1:收集信息
解释《国际内部审计专业实务标准》中的第2310条标准
本实务公告性质
在收集信息时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.内部审计师应该收集与业务目标和工作范围相关的所有事项的信息。内部审计师应该在收集和检查信息时应用分析性审计程序。分析性审计程序用来研究并比较财务和非财务信息之间的关系。在收集和检查信息时应用分析性审计程序的依据是以下假设:在缺乏已知的相反情形时,可以合理期望信息之间的关系不仅存在,而且会持续。相反情形包括不经常发生的或不重复发生的交易或事件;会计、组织、运营、环境以及技术的变化、效率低下、缺乏效果、错误、违规或违法行为。
2.信息应该为业务发现和建议提供充分、有力、相关和有用的坚实基础。充分的信息是指信息忠于事实、恰当、具有说服力,在拥有此种信息的条件下,任何谨慎的知情人都会得出与审计师相同的结论。有力的信息是指信息可靠,而且能通过运用相应的业务技术而获取。相关的信息是指信息能够支持业务发现和建议,并与审计目标保持一致。有用的信息有助于组织实现其目标。
实务公告 2320—1:分析与评价
解释《国际内部审计专业实务标准》中的第2320条标准
本实务公告性质
在应用分析和评价得出结论时,内部审计师应该考虑以下建议。本实务公告无意囊括开展这种评价时需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.分析性审计程序为内部审计师提供了审查和评价业务过程中所收集信息的迅速有效的手段。通过将收集的信息和内部审计师发现或提出的期望值相比较,可以得出评价结果。此外,分析性审计程序在确认以下内容时非常有用:
意外差异;
期望的差异没有出现;
潜在的错误;
潜在的违规或违法行为;
其他不经常或不重复发生的交易或事件。
2.分析性审计程序可以包括以下内容:
将本期的信息与前期的类似信息进行比较;
将本期的信息与预算或预测进行比较;
研究财务信息与相关的非财务信息之间的关系(如:将所记录的工资开支与雇员平均人数的变化进行比较);
研究信息组成因素之间的关系(如:将所记录的利息开支的浮动与相关债务余额变化进行比较);
将信息与组织中其他部门的类似信息进行比较;
将信息与组织所在行业的类似信息进行比较。
3.可以通过应用货币金额、实物数量、比率或百分比来实施分析性审计程序。具体的分析性审计程序包括但不限于以下内容:比率、趋势和回归分析,合理性测试,阶段比较,与预算、预测和外部经济信息的比较。分析性审计程序有助于内部审计师确认需要进一步业务程序的条件。内部审计师应该根据第2200条标准(实务公告2210—1)在计划过程中应用分析性审计程序。
4.还应该在业务过程中应用分析性审计程序,对信息进行检查和评价,以支持业务结果。内部审计师在考虑和使用追加分析性审计程序时应该考虑下述因素:
被检查领域的重要性;
财务和非财务信息的可获得性和可靠性;
内部控制系统的适当性;
组织所在行业有关信息的可获得性和可比性;
分析性审计程序所预测结果的准确度;
组织所在行业的信息的可获得性和可比性;
其他业务程序为业务结果提供支持的程度。
5.当分析性审计程序发现意外结果或关系时,内部审计师应该检查并评价这些结果或关系。检查和评价应该包括对管理人员进行问询,应用其他审计程序,直到内部审计师相信这些结果或关系得到充分的解释。如果此类结果或关系无法得到解释,则表明存在潜在错误、违规或违法行为等严重情形。内部审计师应该将这些通过分析性审计程序发现的、无法得到充分解释的结果或关系通报给合适层次的管理人员。内部审计师可以根据情况,建议采取恰当的措施。
实务公告 2330—1:记录信息
解释《国际内部审计专业实务标准》中的第2330条标准
本实务公告性质
在记录信息时,内部审计师应考虑下列建议。本实务指导无意囊括需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.记录业务情况的工作底稿应由内部审计师编制,并由内部审计的管理层进行审查。这些工作底稿应记录所获得的资料和做出的分析,并作为提出业务发现和建议的依据。审计工作底稿通常用于下述目的:
为业务通报提供主要依据;
帮助进行业务计划制定、执行和审查;
用文件说明审计目的是否达到;
便于第三方审查;
为评价内部审计部门的质量程序提供依据;
在诸如保险索赔、舞弊案件和向法院提出诉讼的情况下,提供有关支持;
帮助内部审计人员的专业发展;
证实内部审计是否遵守《国际内部审计专业实务标准》。
2.业务工作底稿的编制、设计和内容取决于业务的性质。业务工作底稿应记载下述业务过程的各个方面:
计划制定;
风险评估;
对内部控制系统的健全性和有效性所进行的检查和评价;
执行的业务程序、取得的资料及形成的结论;
审查;
通报;
后续程序。
3.业务工作底稿必须完整,应包括所得出的业务结论的依据。此外,业务工作底稿也可包括:
计划文件和业务方案;
控制调查表,流程图,核对清单和叙述文字;
会谈记录和备忘录;
组织数据,如组织系统图和岗位说明;
重要合同和协议的复本;
关于经营和财务政策的信息;
控制评价结果;
函证信件和陈述文件;
对交易事项、处理过程和账户余额的分析和检查;
分析性审计程序的结果;
业务的最终报告和管理层的反应;
如果记载所得出的业务结论,应附有关业务信息的交流情况。
4.业务工作底稿的形式可以是纸、磁带、磁盘、软盘、胶片或其他介质。如果业务工作底稿采用无纸介质,应考虑制作备份。
5.如果内部审计师报告财务信息,则业务工作底稿中要记载会计记录是否与此财务信息一致。
6.首席审计执行官应为已开展的各种类型的业务制定有关工作底稿的政策。标准化的业务工作底稿,如调查表和业务方案,可以提高业务工作的效率,便于工作的委派。有些业务工作底稿可能属于永久性的或结转的业务档案。这些工作底稿通常包含具有持续重要意义的信息。
7.以下是典型的业务工作底稿的编制技术:
每份业务工作底稿必须确认业务并描述工作底稿的内容和目的;
每份业务工作底稿必须有执行业务工作的内部审计师的签名和日期记录;
每份业务工作底稿必须包含索引或参考编号;
审计核实的符号(记号)应加以注释;
数据的来源应清楚地标明。
实务公告 —1:对业务记录的控制
解释《国际内部审计专业实务标准》中的第条标准
本实务公告性质
内部审计师应该考虑以下与业务记录有关的建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.业务工作底稿是组织的财产。业务工作底稿文档应该由内部审计部门控制,而且只有得到授权的人员才能接触工作底稿。
2.组织和管理人员和其他成员可以要求接触审计工作底稿。这种接触对于充实或解释业务发现和建议或出于其他业务目的而使用业务文件记录可能是必要的。这种接触要求应该得到首席审计执行官的审批。
3.内部审计师和外部审计师互相允许对方接触自己的工作底稿是常见的做法。接触外部审计师的工作底稿应该得到首席审计执行官的批准。
4.在有些情形下,组织外部的有关方面(外部审计师除外)要求接触审计工作底稿和报告。在对外界提供这些文件之前,首席审计执行官应该获得高级管理层和/或法律顾问的批准。
实务公告 —2:对授权接触业务记录的法律考虑
解释《国际内部审计专业实务标准》中的第2330.A1条标准
本实务公告性质
在考虑授权内部审计部门以外的有关方面接触业务记录时,内部审计师应该考虑以下建 议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.无论以何种媒介存储,内部审计业务记录包括报告、辅助性文件、检查笔记以及通讯记录。内部审计师在管理层和董事会提供审计服务,编制业务记录。编制业务记录的假设是,记录内容保密,而且可能混合事实和意见。但是,不能立刻熟悉组织或其内部审计程序的人员可能会对这些事实和意见产生误解。在多种情形下,包括刑事诉讼、民事诉讼、税收审计、合规性检查、政府合同检查和自律组织的检查,外部有关方面都要求接触审计记录。组织内部不受律师—客户保密权保护的所有记录在刑事诉讼中几乎都可以被外人获取。但在非刑事诉讼中,接触权问题就没有那么清楚。
2.在下述关于内部审计文件中明确要求,可以加强对接触审计记录的控制。这些内容将在以下篇幅中讨论。
章程;
岗位说明;
内部审计的政策;
与法律顾问一起开展调查的程序。
3.不管组织的记录和信息以何种媒介储存,内部审计章程都应该涉及对组织的记录和信息的接触和控制。
4.应该为内部审计编制书面岗位说明,这些说明应该包括审计师所履行的复杂多样的职责。这些说明可以帮助内部审计师处理对审计记录的接触要求,还可以帮助内部审计师理解其工作范围,帮助外部有关方面理解内部审计师的职责。
5.应该制定与内部审计活动有关的内部部门政策。这些书面做法应该规定以下内容:
业务记录应该包括什么?
部门记录应该保留多长时间?
如何处理外部对部门记录的接触要求?
在与法律顾问一起开展调查时应该采取何种特殊做法?
这些问题将在以下篇幅中得到讨论。
6.与各种类型业务有关的政策应该具体说明业务记录的内容和格式,以及内部审计师应该 如何处理其检查笔记(这些笔记作为对所提问题的记录得到保留,随后得到处理或销毁,以 免第三方接触它们)。而且,政策应该具体说明保留审计记录的时间阶段,时间限制应根据组织的需要和法律要求来确定。(就此问题咨询法律顾问是十分重要的。)
7.部门政策应该解释以下内容:
组织内部由谁负责保证部门记录的控制和安全?
谁可以获得接触业务记录的授权?
如何处理对业务记录的接触要求?
8.授权接触业务记录的政策还应该处理以下问题:
解决接触问题的过程;
每种工作成果的保留时间;
就接触工作成果所带来的风险和问题对内部审计人员进行教育和重新教育的过程;
在行业中进行定期调查、以确定谁可能在将来提出接触工作成果的要求。
9.政策应该指导内部审计师确定何时审计成为一种需要与律师一起开展的调查活动,并确定在与法律顾问沟通时内部审计师需要遵守哪些特殊程序。政策还应该规定签署恰当的留置函,以便使提供给律师的信息得到保密权的保护。
10.内部审计师还应该使董事会和管理层了解接触业务记录所带来的风险。关于谁可以得到授权接触业务记录,如何处理这些接触要求,在审计成为调查时应该遵守哪些程序等方面的政策都应该得到董事会审计委员会(或其他相应治理组织)的审查。具体政策则根据组织性质和法律规定的接触权利的不同而不同。
11.如果要求披露信息,那么,谨慎编制审计记录是非常重要的。可以考虑以下步骤:
只披露要求披露的具体文件。一般不提供带有意见和建议的业务记录。揭示律师思路或战略的文件一般得到保密权的保护,不能强迫它们披露。
保留原件,只提供复印件,当文件是用铅笔编写时更应如此。如果法院要求原件,内部审计部门应该保留复印件。
在每份文件上注明“保密”字样,并在每份文件上注明:未经同意,不得分发。
实务公告 —1:对记录的保留
解释《国际内部审计专业实务标准》中的第条标准
本实务公告性质
在制定业务记录存档规定时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.记录存档规定应适用于所有业务记录,不管记录以何种形式存储。
实务公告 2340—1业务的监督
解释《国际内部审计专业实务标准》中的第 2340 条标准
本实务公告性质
在监督业务时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.首席审计执行官负责保证提供恰当的业务监督。监督过程是一个从计划开始,通过检查、评价、报告和跟踪各阶段的过程。监督包括以下内容:
保证分配参加业务工作的审计师具有必需的知识、技能和开展业务所需的其他能力;
在业务计划阶段提供恰当的指导并批准业务方案;
监督批准后的业务方案按计划实施,除非有充分的理由并得到授权才能改变;
保证业务工作底稿能充分支持业务发现、结论和建议;
保证业务通报准确、客观、清楚、扼要、及时、富有建设性;
保证业务目标得到实现;
提供发展内部审计师的知识、技能和其他能力的机会。
2.对监督相关的证据应该得到记录和保存。监督的范围取决于内部审计师的专业水平和经验以及业务的复杂程度。首席审计执行官对审查工作负有全面责任,但可以指定拥有恰当经验的内部审计部门成员来开展审查。经验比较丰富的内部审计师可以用来检查经验不那么丰富的内部审计师所开展的审计工作。
3.所有内部审计任务,不管是否由内部审计开展,都由首席审计执行官负责。首席审计执行官还要对计划、检查、评价、报告和跟踪阶段作出的所有重要专业判断负责。首席审计执行官应该采取恰当的手段,保证履行这些责任。恰当的手段包括用于以下目的的政策和程序:
最大限度地减少由于内部审计师或其他为内部审计部门工作的人员所作出的专业判断可能与首席审计执行官的专业判断不一致,从而导致对业务工作产生负面影响的风险;
解决首席审计执行官和内部审计人员在与业务有关的重要问题上的专业判断分歧。有关解决方法包括:
讨论相关事实;
开展进一步问询和/或研究;
在审计工作底稿中记录并处理不同意见。
如果对道德问题存在专业意见分歧,合适的手段有将问题提交组织内部负责道德事项的人员,等等。
4.监督范围可以得到延伸到人员培训和开发、雇员业绩评价、时间和费用控制以及类似管理领域。
5.所有的业务工作底稿都应该得到检查,以保证它们恰当支持业务,并保证所有必需的审计程序都得到执行。监督检查的证据包括检查人员在检查完每份工作底稿后在底稿上签署日期和名字。其他提供监督检查证据的检查技术包括填写审计工作底稿检查清单和/或编制具体说明检查性质、范围和结果的备忘录。
6.检查人员可以以书面形式(检查笔记)记录检查过程中出现的问题。在整理检查笔记时,应该注意保证工作底稿提供关于检查过程中所提问题已经得到解决的充分证据。处理检查笔记有两种不同方法:
保留检查笔记,把笔记作为检查人员所提问题和解决问题所采取步骤的记录;
在所提问题得到解决、相应的业务工作底稿得到修改、要求的附加信息得到提供之后将检查笔记销毁。
实务公告 2400—1:通报结果时的法律考虑
解释《国际内部审计专业实务标准》中的第2400条标准
本实务公告性质
在通报审计业务结果时,内部审计师应该考虑以下建议。本实务公告无意囊括通报结果时需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
注意:由于不同管辖范围的要求各不相同,鼓励内部审计师就涉及法律问题的所有事项咨询法律顾问。本实务公告的指导内容主要依据美国的司法制度。
1.内部审计师在审计通报和工作底稿中包括与违法违规行为和其他法律问题有关的审计结果,并就此发表意见时应该非常谨慎。积极鼓励建立处理这些事项有关的政策和程序,并与有关方面(法律顾问、稽核官员)建立紧密工作关系。
2.内部审计师应按要求收集证据、进行分析性判断、报告结果并保证采取纠正性措施。内部审计师对于用文档保存业务记录的要求可能与法律顾问希望不留下任何可能不利于辩护的可发现证据的要求相冲突。比如,即使内部审计师开展调查的方式是正确的,所披露的事实也可能会有损组织法律顾问所经手的案子。正确的计划和政策是至关重要的,这样,即使在遇到突然披露某些事实的情况时,公司法律顾问和内部审计师也不至于发生矛盾。这些政策应包括角色的定位和通报方法,内部审计师和公司法律顾问还应该通过使管理层了解既定政策、对政策敏感性而在整个组织培养一种讲求道德的、预防性的气氛。内部审计师应该考虑以下因素,在开展可能需要对外披露或通报结果的业务时更应如此。
3.以下是保护律师—客户保密权的四大必要因素:
沟通;
在“享有保密权的人之间”;
必须以保密形式;
目的是为客户寻找、获取或提供法律援助。
4.有些法院已认可一种使审计工作成果等自我批评材料免于披露的批评性自我分析的保密权。总而言之,认可这种权力所依据的假设是:对所涉及情况的检查结果进行保密重于大家珍视的公众利益。一家法院曾经这样解释:
“自我批评分析保密权已被认可为一种使某些批评性自我评估信息免于披露的保密权。它允许个人或企业坦率地评价其遵纪守法情况,又不会产生可能在未来的诉讼中被其对手用做反击武器的证据。这种规定的原理是这种批评性自我评估有助于强迫公众利益服从于法律。”
5.一般说来,要应用上述保密权,经常需要满足以下三种要求:
受此种保密权管辖的信息必须来自坚持这一权力的团体所开展的自我批评分析;
公众必须对保护自我批评分析中所包括的信息的自由流动表示出强烈兴趣;
这种信息必须属于一旦被发现,流动就会终止的类别。
6.如果要求获取文件的是政府机构而不是私人起诉者,法院一般更不愿意承认自我评估保密权。可以认为这种态度有源于对政府有更强的利益驱动去实施法律的结果。自我评估保密权特别适用于已经建立自我管制程序的职能和活动。医院、证券经纪人和私人会计师事务所都已建立此种程序。这些程序大多与不得不增加给经营活动的质量确认程序有关,如财务审计。
7.要根据工作—产品的规定,保护文件不会向外披露必须满足三项要求。这些文件必须:
是某种形式的工作-产品(如:备忘录、电脑程序);
在预料诉讼时编制;
编制方必须是律师的代理人。
8.在律师一客户关系存在之前编制的文件不受工作一产品规定的保护。向律师发送在律师一客户关系形成之前编制的文件不会在工作一产品规定下得到保护。此外,这条规定是有条件的。如果存在对信息的实质性需要,而且通过其他方式无法轻易获得这种信息,那么,这些文件就不会受到工作—产品规定的保护。比如,某公司审计委员会通过面谈来确定是否进行了可疑的海外付款。除包括与已去世人员进行面谈的结果的部分外,他们的报告受到工作一产品规定的保护。
实务公告 2410—1:通报标准
解释《国际内部审计专业实务标准》中的第2410条标准
本实务公告性质
在通报业务结果时,内部审计师应该考虑以下建议。本实务公告无意囊括通报业务结果时需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.虽然业务最终报告的形式和内容可能随组织或业务类别的不同而不同,它们至少都应该包括业务的目的、范围和结果。
2.业务最终报告包括背景信息和总结。背景信息可能明确被检查的部门和活动,并提供相关解释性信息,还可以包括来自以前报告的发现、结论、建议的情况,以及表明报告是否包括计划的业务,是否是应有关方面的要求而编制。如果包括在报告中,总结内容应该能够代表业务通报的内容。
3.目的说明应该说明业务的目标,在必要时告知读者开展业务的原因以及期望审计实现的目标。
4.范围说明应该明确被审计活动,并适当的情况下,还应包括被检查的时间段等辅助信息。如果有必要说明业务的界限,还应明确未经检查的相关活动。开展业务工作的性质和范围也应该得到描述。
5.结果应该包括发现、结论(意见)、建议和行动计划。
6.发现是对事实的相关声明。那些对于支持内部审计师结论和建议以及避免误解这些结论和建议的必要发现。应该包括在最终业务通报中。比较次要的发现或建议可以通过非正式 形式通报。
7.通过应该达到的目标和实际的做法可以得出发现和建议。不管两者之间是否存在差异,内部审计师都有了编制报告的基础。如果情况符合标准,在业务通报中肯定出色的业绩是恰当的。发现和建议应该以下述内容为依据:
标准:在进行评价和核证时运用的标准、措施或期望值;
情况:内部审计师在检查过程中发现的事实证据;
原因:预期和实际情况之间存在差异的原因;
效果:由于情况与标准不一致,组织和/或其他部门面临的风险(即差异的影响)。在确定风险的程度时,内部审计师应该考虑其发现和建议可能对组织运营和财务报表产生的影响;
如果在其他地方没有包括,发现和建议还可以包括业务客户成绩、相关问题和辅助信息。
8.结论和意见是内部审计师对发现和审计建议影响被检查活动的情况进行的评价。他们经常根据总体印象合理提出发现和建议。如果业务报告包括业务结论,应该明确指出哪些是业务结论。结论可能覆盖整个业务范围或具体方面。它们可以包括但不限于以下内容:
运营或项目目标是否与组织目标保持一致;
组织目标是否得到实现;
被检查活动是否按计划运作。
出具的意见可以是对控制情况或被业务事项的全面评价,也可仅限于对部分控制情况或审计事项的评价。
9.业务通报应该包括改进建议、对出色业绩的肯定以及纠正性措施。建议的基础是内部审计师的发现和结论,它们要求采取措施纠正存在的问题或改进操作。作为对管理层实现预期结果的一项指导,建议可以提议纠正或改进业绩的方法。建议可以是概括性的也可以很具体。比如,在有些情况下,推荐采取一般性措施并提出具体实施建议比较可取。在另外的情形下,只建议开展调查或研究可能比较恰当。
10.自上次业务以来或建立良好控制措施以后业务客户所取得的成绩可以包括在最终业务通报中。这种信息可能是公正表述现有情况并为最终业务通报提供恰当的角度和平衡所必 需的。
11.业务客户关于业务结论或建议的观点可以收入业务通报中。
12.作为内部审计师与业务客户的一部分讨论内容,内部审计师应该努力征求对方同意业务结果和为改进运营而建议采取的行动计划。如果内部审计师和业务客户对于业务结果存在意见分歧,业务通报应该说明分歧的具体情况和原因。业务客户的书面意见可以作为附录收进业务报告,也可以直接在报告主体部分得到表述或以信函的形式得到表述。
13.由于保密权、所有权问题或与不当和违法行为有关,有些信息可能不适合向所有报告接收人披露。但是,这些信息可以在单独的报告中披露。如果所报告情况涉及高级管理层,应将报告分发给组织的董事会。
14.中期报告可以是书面的、也可以是口头的,可以正式的、也可以非正式的。中期通报可以用于通报需要马上注意的信息、通报被检查活动业务范围的变化或当业务延续时间较长时将业务的进展通报管理层。中期报告的应用并不减少或消除对最终报告的需要。
15.署名报告应该在业务完成以后发布。强调业务结果的总结报告可能适合向高于被检查部门的管理层提交。总结报告可以与最终报告一起也可以单独发布。署名意味着得到授权 的内部审计师应该在报告上手工签署其姓名。这种签名也可以在信函上出现。得到签署报告授权的内部审计师应该由首席审计执行官指定。如果以电子形式发布业务报告,内部审计部门应该将署名报告存档。
实务公告 2420—1:通报的质量
解释《国际内部审计专业实务标准》中的第2420条标准
本实务公告性质
在准备通报时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.准确的通报是指无差错和歪曲、忠实于事实。数据和证据的收集、评价以及归纳应当做到谨慎、精确。
2.客观通报是指公正、中立、无偏见,是公正心和对所有相关事实和环境全面评估的结果。发现、结论和建议的形成和表达不受偏见、党派,个人利益和他人不当压力的影响。
3.清晰的通报是指易于理解,富有逻辑。通过避免不必要的技术语言,提供所有重要且相关的信息,可以使报告更清楚。
4.简洁的通报是指切中要害,避免不必要的细节。它们是对文字反复修改、编辑的结果,目的是简要且完整地表达思想。
5.建设性的通报能够帮助业务客户和组织,促进其改进工作。表达的内容和语气应当实用、积极、善意,并有助于实现组织目标。
6.完整的通报不缺少对于目标读者重要的事项,它包含所有重要和相关的信息以及所观察到的资料,用来支持建议和业务结论。
7.及时的通报合乎时宜,有利于对建议采取行动的人进行认真的考虑。一般情况下不得提交业务成果的时间,以有利于采取及时、有效的行动。
实务公告 2440—1:业务结果的接收者
解释《国际内部审计专业实务标准》中的第2440条标准
本实务公告性质
在报告结果时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.发布最终业务结果之前,内部审计师必须与适当层次的管理人员共同讨论结论和建议。
2.对结论和建议的讨论通常是在业务过程中或业务结束后召开的会议(撤出会谈)上进行的。另一种方式是由被审计部门的管理人员审阅业务事项草稿、发现和建议。这些讨论和审阅为被检查部门提供了澄清具体问题和表述他们对发现、结论和建议的意见的机会,从而有助于避免对事实产生误解和歪曲。
3.虽然参与讨论和审阅的管理人员的层次可以依据组织和报告的性质而有所变化,但他们通常是了解业务详细情况和有权执行纠正措施的人。
4.首席审计执行官或其指定代表在发布最终业务通报之前应对其进行审查和批准,并决定应向哪些人发布报告。首席审计执行官或其指定代表应该审批并签署所有最终报告。在特殊情况下,应考虑由审计负责人、监督人员或首席审计师代表首席审计执行官来签署最终的审计报告。
5.应该把最终审计结果报告发布给那些能保证对业务结果给予应有注意的人员。这意味着报告要发布给那些能采取纠正措施或能保证采取纠正措施的职位的人员。最终的业务通报应发送给被审计部门的管理层。被审计部门中较高层次的成员可能只收到一份总结报告。这些报告还可以发送到其他感兴趣的或受审计报告影响的人员,如外部审计师和董事会董事。
实务公告 2440—2:对外通报
解释《国际内部审计专业实务标准》中的第2440条标准
本实务公告性质
如果需要向组织外部发布信息,内部审计师应该考虑以下建议。如果有关方面要求内部审计师向被审计组织以外的人员提供报告或其他信息,就出现了对外发布报告的情况。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.内部审计师应该检查业务协议或组织政策/程序中包含的与对外发布信息有关的规定。内部审计和审计委员会的章程可能都有这方面的规定。如果缺乏这种规定,内部审计师应该促使组织采取恰当的政策。政策可以包括的信息有:
对外报告信息需要的授权;
为对外报告信息的批准过程;
区分可以发布和不可以发布信息的指南;
得到授权的外部信息接收者以及他们可以接收的信息种类;
与对外发布信息有关的隐私权规定、管理要求和法律考虑;
对外发布信息的结果通报中可以包括的确认、意见、建议、观点、指南和其他信息的性质。
2.有关方面可能要求获取已有的信息(如:以前发布的内部审计报告),也可能要求获取必须通过新内部审计业务产生或确定的信息。如果要求获取的是已有信息或报告,内部审计师应该对信息进行检查,以确定这些信息是否适合对外发布。
3.在有些情形下,现有的报告或信息可以在修改之后对外发布。在其他情况下,则可以在以前开展的审计工作基础上形成新的报告。在根据以前开展的工作修改、或形成新报告时应该行使应有的职业审慎。
4.对外发布信息时应该考虑以下事项:
就被发布信息签订书面协议的需要;
确认信息提供者、信息来源、报告署名人、信息接收人以及与报告或所发布信息相关的人员;
确认为产生适用信息而执行的业务的目标、范围和程序;
需要提供的报告或其他发布形式(意见、包括或不包括建议、拒绝发表意见、限制)的性质以及提供的确认和评价的类别;
版权问题以及对进一步发布或分享信息的限制。
5.为了出具对外发布的内部审计报告或其他形式的信息而开展的业务应该遵守适用的国际内部审计专业实务标准,并在报告或其他形式的信息中包括对这些标准的引用说明。
6.如果在为了出具对外发布的内部审计报告或其他形式的信息而开展的业务过程中,内部审计师发现了需向管理层或审计委员会报告的信息,内部审计师就应该向适当的人员进行适当的通报。
实务公告 2440—3:敏感信息在报送渠道内外的通报
解释《国际内部审计专业实务标准》中的第2440条和第2600标准以及《职业道德规范》中有关公正和保密的行为准则
本实务公告性质
内部审计师可能发现诸如风险暴露、威胁、不确定性、欺诈、浪费、管理不善、非法活动、滥用职权、疏忽职守危害公众健康和安全及其他不道德行为等方面的信息。某些情况下,新的信息将产生重要后果,相关的支持证据也是重要且可信的。内部审计师在这类情况下陷入的矛盾境地往往十分复杂,涉及到文化及商业实践方面的差异,法制构架,国家和地方的具体法律,以及职业标准、道德准则和个人价值观。内部审计师试图解决问题的方式可能招致报复或其他潜在的不利影响。由于这些风险和复杂性,内部审计师应当谨慎地评价证据和结论的合理性,认真分析可能的各种方式,将敏感信息传达到有权解决问题、中止不当行为的人同。部分国家的法律法规对某些方式有所规定。
本公告旨在激发内部审计师对面临的诸多挑战的思考,虽然提供了有关信息并对内部审计师可能考虑的因素提出建议,但无非详尽,未能提供法律和专家的建议。在局势敏感并且有重大结果的情况下,内部审计师应寻求法律顾问的帮助。本实务公告的起草极其谨慎并且经过了充分的审计,但是,IIA不承担使用本公告的信息或将其运用于特定情形而引发的责任,同时对所建议的措施能否成功不作保证。
1.内部审计师常常会掌握一些格外敏感、真实的而且会产生重大后果的信息。这类信息涉及到风险暴露、威胁、不确定性、欺诈、浪费、管理不善、非法活动、滥用职权、疏忽职守危害公众健康和安全及其他不道德行为。这些事件对组织的声誉、形象、竞争力、成功、市场价值、投资、无形资产、收益等可能产生负面影响,并很可能增加组织的风险。
在报送渠道内通报敏感信息
2.内部审计师一旦确定新信息是真实可靠的,通常会及时与管理层相关人员沟通。大多数情况下,只要管理部门采取适当的措施处理相应的风险,这种沟通就能从内部审计师的角度解决问题。如果沟通后由于管理层未采取措施或措施不力使组织暴露出不可接受的风险,首席审计执行官应考虑其他的选择以获得满意的解决。
3.在可能采取的措施中,首席审计执行官在可在正常报送渠道内与高层管理人员讨论其对风险暴露的关注。由于审计委员会和其他委员会也是首席审计执行官的通报对象,委员会成员一般会获悉首席审计执行官的想法。如果首席审计执行官经过与高层管理人员的讨论后仍不满意,认为高层管理人员将组织置于不可接受的风险水平,没有采取适当措施加以中止或纠正,那么高层管理人员和首席审计执行官应向董事会委员会呈报关键信息及他们的分歧。
4.简便的报送渠道沟通可能由于一国法律、法规或一贯做法的影响而得到促进。例如,美国公开上市的公司如被发现欺诈的财务报告,即使高层管理人员和首席审计执行官已经就需要采取保种措施达成高度一致,根据有关法律要求,审计委员会成员也应马上获得有关误导性财务报告可能性的一切情况的通报。一些国家的法律法规明确董事会委员会成员应当获得违反刑事、安全、食品、药品或污染方面法律的情况及其他非法行为如抢劫,对政府官员,供应商或顾客的不当支付的通报。
报送渠道以外的信息通报
5.内部审计师在某些情况下会因考虑是否将发现的信息告诉正常报送渠道以外的人甚至组织以外的人而陷入矛盾。将负面消息透露给本组织正常通报渠道以外的人或政府及其他部门的行为通常被视为“告发”。
6.研究显示,大多数告发者即使在正常通报渠道以外透露有关敏感信息,也局限在组织内部,特别是在相信组织的调查非法、不当行为的政策或机制的情况下。但是,在他们担心来自雇主或同行的报复,怀疑事情不会得到认真调查,有关危及组织或社会人员健康安全的非法行为证据会被隐瞒的情况下,有的知情者可能会决定将信息诉诸组织之外。大多数善意告发者的初衷是中止非法、有害或不当行为。
7.面对类似矛盾情况的内部审计师需要评价所有可能与报送渠道以外的人员或团体沟通的途径。由于这些方式相应地都有风险和复杂性,内部审计师应当谨慎地评价证据和结论的合理性,认真审查每种方式的利弊。内部审计师采取的措施如果能使高层管理人员或董事会、委员会的成员作出合理的反应则是适当的。内部审计师可能会保留与组织治理结构之外的通报作为最后选择,只有认为风险及后果非常严重,组织现有的管理和治理机制无法有效解决的少数情况下,才会考虑这一措施。
8.很多经济合作与发展组织(OECD)成员国的法律或行政规章要求了解非法或不道德行为的公务员告知总检察长、其他政府官员或巡视官。一些涉及告发类行为的国家法律对揭露特定类型非法行为的公民加以保护,这些行为包括:
刑事犯罪和其他不遵守法律责任的行为;
审判不公的行为;
危及个人健康安全和福利的行为;
破坏环境的行为;
隐瞒或掩盖上述任何一种行为的活动。
其他国家没有此类指导或保护。内部审计师应当了解不同的组织所在地的法律法规并按照法律要求采取措施。如果内部审计师对适用的法律要求不确定则应考虑获取相关的建议。
9.很多职业性组织的成员有义务年非法或不道德行为。“职业”的显著标志是对公众的广泛责任的承担和对总体福利的保护。IIA成员和所有注册内部审计师除了考虑法律要求外,还应当遵守IIA《职业道德规范》中有关非法或不道德行为的要求。
内部审计师的决定
10.内部审计师具有职业责任和道德责任去认真评价所有证据及结论的合理性,并决定是否采取进一步措施保护组织和外部各界的利益。同时,内部审计师需要考虑IIA《职业道德规范》关于保密的义务,注意信息的价值和所有权,除非有法律或职业义务,应避免未经授权的披露。在这一评价过程中,内部审计师应当寻求法律顾问或相关的专家的建议,这种探讨有助于对各种可能采取措施的潜在影响和后果提供不同的视角和看法。内部审计师处理这类复杂、敏感情况的方式可能会招致报复或其他潜在的不利影响。
11.最后,内部审计师必须作出是否与报送渠道外沟通的个人决定。这一决定是以对不当行为有重要、可靠的证据支持,法律、监管规定或职业道德责任要求采取进一步措施的坚定认识为基础的。内部审计师的目的应当是希望制止错误或不当行为。
实务公告 2500—1:监督进展
解释《国际内部审计专业实务标准》中的第2500标准
本实务公告性质
在监督报告给管理层的结果的处理情况时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.首席审计执行官应该建立包括以下内容的程序:
要求管理层对业务发现和建议作出反应的时间限制;
对管理层所作反应的评价;
(在条件合适时)对管理层所作反应的核证;
(在条件合适时)开展跟踪审计;
将审计师不满意的反应/措施(包括风险假设)升级报告给恰当层次的管理人员的报告程序。
2.有些被报告的发现和建议可能非常重要,因而需要管理层马上采取措施。由于可能对组织产生影响,内部审计活动应该对这些情况进行持续监督,直到纠正。
3.用以有效监督进展的技术包括:
将发现和建议向负责采取纠正性措施的恰当管理层报告;
在业务过程中或在业务结果得到报告后的合理时间内收到并评价管理层对业务发现和建议的反应。如果这些反应包括了能帮助首席审计执行官评价纠正性措施的适当性和时效性的有关信息,这些反应的效果将大大增加;
定期接收管理层对业务发现和业务建议反应的处理情况,以评价管理层纠正以前所报告情况的努力程度;
接收并评价来自组织内部负责采取跟踪或纠正性措施的其他部门的信息;
向高级管理层或董事会报告对业务发现和建议的反映情况。
实务公告 —1:后续程序
解释《国际内部审计专业实务标准》的第2500条标准
本实务公告性质
在建立后续程序时,内部审计师应该考虑以下建议。本实务公告无意囊括需要考虑的所有方面,仅提供一系列建议审计师考虑的事项。
1.内部审计师应确认已经采取有关纠正行动并正在达到期望的结果,或者确认高级管理层或董事会已经承担了对所报告的审计发现不采取纠正行动而产生的风险。
2.内部审计师所进行的后续程序是指他们用以确认管理层针对已报告的业务发现和建议(包括外部审计师和其他人员的发现和建议)所采取的行动是否充分、有效和及时的过程。
3.后续审计的责任应在内部审计部门的书面章程中得到明确。后续审计的性质、时间和范围应由首席审计执行官确定。在确定合适的后续程序时应考虑以下因素:
已报告的发现和建议的重要性;
纠正已报告问题需要的努力程度和费用;
如果纠正措施失败,可能会产生的影响;
纠正措施的复杂性;
所涉及的时间期限。
4.也可能存在这种情况,首席审计执行官发现,与业务发现和建议的重要程度相比,管理层的口头或书面答复已经说明采取了相应的措施。在这种情况下,后续业务工作就可以作为下一次业务的部分内容。
5.内部审计师应确定根据审计发现和建议采取的措施解决了潜在的问题。
6.首席审计执行官应负责安排后续工作,并把它作为制订业务计划的一部分。后续业务工作安排应以所涉及的风险及实施纠正措施的困难程度和时间安排的重要性为依据。
实务公告 2600—1:管理层对风险的接受
解释《国际内部审计专业实务标准》中的第2600条标准
本实务公告性质
在管理层对风险的接受方面,内部审计人员应考虑下列建议。本实务指导无意囊括开展这种评价需要考虑的所有方面,仅推荐一系列应该考虑的事项。
1.管理层负责决定对已报告的业务发现和建议应要采取的适当行动,首席审计执行官负责评价管理层为及时解决已报告的业务发现和建议所涉及事项而采取的行动。在确定后续程序的范围时,内部审计师应考虑由该组织中的其他人员所进行的具有后续程序性质的程序。
2.如第2060条标准(实务公告2060—1)所述,由于费用或其他方面的考虑,高级管理层可能决定不采取纠正行动并承担由此而产生的风险。高级管理层对所有重要业务发现和建议所做的决定都应报告董事会。
PAGE
PAGE 1