第七部分 风险导向审计中内部控制
结论的运用
一、风险导向审计的理论体系
(一)风险导项审计核心准则
《财务报表审计的目标和一般原则》 (基本要素及定义)
《了解被审计单位及其环境并评估重大错报风险》-(风 险评估程序)
《针对评估的重大错报风险实施的程序》 进一步程序
《审计证据》 认定与程序具体规则
二、实务中风险导向审计模型
审计风险模型:审计风险=重大错报风险×检查风险
三、审计模型含义
审计风险:财务报表存在重大错报而注册会计师发表不恰当审计意见可能性
(合理保证基础)---审计风险降至可接受的低水平
重大错报风险:财务报表在审计前存在重大错报的可能性 (客观存在)
检查风险:指某一认定存在错报,该错报单独或连同其他错报是重大的,但未能发现这种错报的可能性。 (执行程序可以控制)
四、风险导向审计理论的实务体现
实务流程:重大错报风险:识别----评估----应对
五、审计流程
三个工作步骤
(1)识别:了解被审计单位及其环境——■风险评估程序
(2)评估:评估重大错报类别:财务报表层次
各类交易、账户余额和列报的认定层次
三个工作步骤(续)
(3)应对:针对报表层次重大错报采取的应对-■总体应对措施
针对认定层重大错报采取的应对-■进一步审计程序(综合性方案或实质性方案)
1)控制测试(必要时:指两种情况)
—再评估认定层的重大错报
三个工作步骤(续)
2)实质性程序(实质性分析程序、细节测试)
—为了降低认定层的检查风险
涉及内部控制部分:
(1)识别阶段:了解内部控制
(2)应对阶段:控制测试
六、风险导向审计中内部控制的作用与运用
(一)内部控制的作用
内部控制是保证财务信息可靠的基础
审计发表两性意见的审计报告需要内部控制有效保证的前提
内部控制审核可以提高审计的效率和效果
六、风险导向审计中内部控制的作用与运用
(二)内部控制实务具体运用
整体层面了解内部控制
在整体层面了解内部控制
——控制环境
一、控制环境的含义和了解控制环境的总体要求
控制环境包括治理职能和管理职能,以及治理层和管理层对内部控制及其重要性的态度、认识和措施。控制环境设定了被审计单位的内部控制基调,影响员工对内部控制的认识和态度。良好的控制环境是实施有效内部控制的基础。
在整体层面了解内部控制
——控制环境
控制环境:
包括全体员工的正直性、道德价值观及能力等要素。管理哲学及运营风格也是一个极为重要的因素。高级管理层及董事会的关注及引导以控制环境有着极在的影响
在整体层面了解内部控制
——控制环境
二、控制环境的构成要素
(1)对诚信和道德价值观念的沟通与落实;
(2)对胜任能力的重视;
(3)治理层的参与程度;
(4)管理层的理念和经营风格;
(5)组织结构;
(6)职权与责任的分配;
(7)人力资源政策与实务。
对诚信和道德价值观念的沟通与落实
(1)被审计单位是否有书面的行为规范并向所有员工传达;(2)被审计单位的企业文化是否强调诚信和道德价值观念的重要性;(3)管理层是否身体力行,高级管理人员是否起表率作用;(4)对违反有关政策和行为规范的情况,管理层是否采取适当的惩罚措施。
对胜任能力的重视
(1)财会人员以及信息管理人员是否具备与被审计单位业务性质和复杂程度相称的足够的胜任能力和培训,在发生错误时,是否通过调整人员或系统来加以处理;
(2)管理层是否配备足够的财会人员以适应业务发展和有关方面的需要;
(3)财会人员是否具备理解和运用会计准则所需的技能。
治理层的参与程度
(1)董事会是否建立了审计委员会或类似机构;
(2)董事会、审计委员会或类似机构是否与内部审计人员以及注册会计师有联系和沟通,联系和沟通的性质以及频率是否与被审计单位的规模和业务复杂程度相匹配;
(3)董事会、审计委员会或类似机构的成员是否具备适当的经验和资历(4)董事会、审计委员会或类似机构是否独立于管理层;
(5)审计委员会或类似机构会议的数量和时间是否与被审计单位的规模和业务复杂程度相匹配;
(6)董事会、审计委员会或类似机构是否充分地参与了财务报告的过程;
(7)董事会、审计委员会或类似机构是否对经营风险的监控有足够的关注,进而影响被审计单位和管理层的风险评估进程(包括舞弊风险);
(8)董事会成员是否保持相对的稳定性。
管理层的理念和经营风格
(1)管理层是否对内部控制,包括信息技术的控制,给予了适当的关注;
(2)管理层是否由一个或几个人所控制,而董事会、审计委员会或类似机构对其是否实施有效监督;
(3)管理层在承担和监控经营风险方面是风险偏好者还是风险规避者;(4)管理层在选择会计政策和作出会计估计时是倾向于激进还是保守;(5)管理层对于信息管理人员以及财会人员是否给予了适当关注;
(6)对于重大的内部控制和会计事项,管理层是否征询注册会计师的意见,或者经常在这些方面与注册会计师存在不同意见。
组织结构及职权与责任的分配
(1)在被审计单位内部是否有明确的职责划分,是否将业务授权、业务记录、资产保管和维护,以及业务执行的责任尽可能地分离;
(2)数据的所有权划分是否合理;
(3)是否已针对授权交易建立适当的政策和程序
人力资源政策与实务
(1)被审计单位是否在招聘、培训、考核、晋升、薪酬、调动和辞退员工方面是否都有适当的政策和程序(特别是在会计、财务和信息系统方面);
(2)是否有书面的员工岗位职责手册,或者在没有书面文件的情况下,对于工作职责和期望是否作了适当的沟通和交流;
(3)人力资源政策与程序是否清晰,并且定期发布和更新;
(4)是否设定适当的程序,对分散在各地区和海外的经营人员建立和沟通人力资源政策与程序。
在整体层面了解内部控制
——控制环境
案例:
1、巨人集团
因不重视产权改造和经营机制重塑,不重视人的专业胜任能力。导致企业业务扩展失败而破产。
2、青岛海尔集团
重视基础管理,有不断组织变革的思想,把市场竞争机制引入企业内部,
人事制度合理有效,制定合理的员工考核机制
合理的组织结构及明确的职责划分。
在整体层面了解内部控制——被审计单位的风险评估过程
被审计单位的风险评估过程包括识别与财务报告相关的经营风险,以及针对这些风险所采取的措施。
在整体层面了解内部控制——被审计单位的风险评估过程
风险评估:
每个组织或部门都面临着各种外来的或内部的风险。管理层必须鉴别与管理这些相关风险以实现组织的目标。管理层也必须能处理与变化的经济、产业、规章及运营环境相关的风险。
在整体层面了解内部控制——被审计单位的风险评估过程
每个企业都面临着来自外部和内部的不同风险,内部控制的目的就是要控制这些风险,管控风险首要的就是要对这些风险加以识别,评估,在评估的基础上加以应对。风险评估活动即是内部控制措施建立的首要程序,又是检查内部控制是否有效执行的重要方法。
在整体层面了解内部控制——被审计单位的风险评估过程
识 别 风 险
评估风险发生的可
能性和重大性
对对识别的风险
进行管理
在整体层面了解内部控制——被审计单位的风险评估过程
向管理层询问识别出的经营风险
注册会计师应当询问管理层识别出的经营风险,并考虑这些风险是否可能导致重大错报。
在审计过程中,如果识别出管理层未能识别的重大错报风险,注册会计师应当考虑被审计单位的风险评估过程为何没有识别出这些风险,以及评估过程是否适合于具体环境。,
在整体层面了解内部控制——被审计单位的风险评估过程
(1)被审计单位是否已建立并沟通其整体目标,并辅以具体策略和业务流程层面的计划;
(2)被审计单位是否已建立风险评估过程,包括识别风险,估计风险的重大性,评估风险发生的可能性以及确定需要采取的应对措施;
(3)被审计单位是否已建立某种机制,识别和应对可能对被审计单位产生重大且普遍影响的变化,如在金融机构中建立资产负债管理委员会,在制造型企业中建立期货交易风险管理组等;
(4)会计部门是否建立了某种流程,以识别会计准则的重大变化;
(5)当被审计单位业务操作发生变化并影响交易记录的流程时,是否存在沟通渠道以通知会计部门;
(6)风险管理部门是否建立了某种流程,以识别经营环境包括监管环境发生的重大变化。
在整体层面了解内部控制——被审计单位的风险评估过程
对小型被审计单位的考虑
在小型被审计单位,管理层可能没有正式的风险评估过程。注册会计师应当与管理层讨论其如何识别经营风险以及如何应对这些风险。
在整体层面了解内部控制——被审计单位的风险评估过程
案例:
某电力公司识别抄表环节的风险点及制定的控制措施。
风险点:1、电价执行的正确性(业务受理)
2、电量的正确性(抄表)
3、下属单位上报电量正确性(汇总)
4、电费回收的准确及时性
在整体层面了解内部控制——信息系统与沟通
一、与财务报告相关的信息系统
与财务报告相关的信息系统,包括用以生成、记录、处理和报告交易、事项和情况,对相关资产、负债和所有者权益履行经营管理责任的程序和记录。
在整体层面了解内部控制——信息系统与沟通
信息与沟通的作用
信息与沟通:必须在合适的时间与地点鉴别、取得及交流有关信息以使人们能履行自己的职责。这个要素对内部控制来说是很重要的。它不仅包括产生经营、财务与遵循性信息报告的信息系统而且包括员工、督导与高层管理层的日常交流过程。纵贯组织结构、部门与分部的信息与交流也是极为重要的。
在整体层面了解内部控制——信息系统与沟通
二、与财务报告相关的信息系统的职能
与财务报告相关的信息系统通常包括下列职能:(1)识别与记录所有的有效交易;(2)及时、详细地描述交易,以便在财务报告中对交易作出恰当分类;(3)恰当计量交易,以便在财务报告中对交易的金额作出准确记录;(4)恰当确定交易生成的会计期间;(5)在财务报表中恰当列报交易。
与财务报告相关的信息系统所生成信息的质量,对管理层能否作出恰当的经营管理决策以及编制可靠的财务报告具有重大影响。
在整体层面了解内部控制——信息系统与沟通
注册会计师应了解:
(1)信息系统是否能够向管理层提供有关被审计单位业绩的报告,包括相关的外部和内部信息;
(2)向适当人员提供的信息是否充分、具体和及时,使其能够有效地履行职责;
(3)信息系统的开发及变更在多大程度上与被审计单位的战略计划相适应,以及如何与被审计单位整体层面和业务流程层面的目标相适应;
(4)管理层是否提供适当的人力和财力,以开发必需的信息系统;
(5)管理层是如何监督程序开发、变更和测试工作的;
(6)对于主要的数据中心,是否建立了重大灾难数据恢复计划。
在整体层面了解内部控制
——信息系统与沟通
四、与财务报告相关的沟通
与财务报告相关的沟通包括使员工了解各自在与财务报告有关的内部控制方面的角色和职责、员工之间的工作联系,以及向适当级别的管理层报告例外事项的方式。
注册会计师应当了解被审计单位内部如何对财务报告的岗位职责,以及与财务报告相关的重大事项进行沟通。注册会计师还应当了解管理层与治理层(特别是审计委员会)之间的沟通,以及被审计单位与外部(包括与监管部门)的沟通。
在整体层面了解内部控制
——信息系统与沟通
(1)管理层就员工的职责和控制责任是否进行了有效沟通;
(2)针对可疑的不恰当事项和行为是否建立了沟通渠道;
(3)组织内部沟通的充分性是否能够使人员有效地履行职责;
(4)对于与客户、供应商、监管者和其他外部人士的沟通,管理层是否及时采取适当的进一步行动;
(5)被审计单位是否受到某些监管机构发布的监管要求的约束;
(6)外部人士如客户和供应商在多大程度上获知被审计单位的行为守则
在整体层面了解内部控制——信息系统与沟通
六、对小型被审计单位的考虑
在小型被审计单位,与财务报告相关的信息系统和沟通可能不如大型被审计单位正式和复杂。管理层可能会更多地参与日常经营管理活动和财务报告活动,不需要很多书面的政策和程序指引,也没有复杂的信息系统和会计流程。由于小型被审计单位的规模较小、报告层次较少,因此,小型被审计单位可能比大型被审计单位更容易实现有效的沟通。注册会计师应当考虑这种特征对评估重大错报风险的影响。
在整体层面了解内部控制—对控制的监督
一、了解对控制的监督的总体要求
注册会计师应当了解被审计单位对与财务报告相关的内部控制的监督活动,并了解如何采取纠正措施。
在整体层面了解内部控制——对控制的监督
监督:事后评估内部控制质量的程序是必要的。可通过不间断的监督、单独的评估或两者结合来实现。不间断的监督包括管理层、督导的每天督导行为。管理层与内部审计师则都可以进行单独评估。
在整体层面了解内部控制—对控制的监督
二、对控制的监督的含义
对控制的监督是指被审计单位评价内部控制在一段时间内运行有效性的过程,该过程包括及时评价控制的设计和运行,以及根据情况的变化采取必要的纠正措施。
在整体层面了解内部控制——对控制的监督
三、了解对控制的持续监督和专门评价
持续的监督活动通常贯穿于被审计单位的日常经营活动与常规管理工作中。
被审计单位通过持续的监督活动、专门的
评价活动或两者相结合,来实现对控制的监督。
被审计单位也可能利用与外部有关各方沟通或交流所获取的信息监督相关的控制活动。
被审计单位可能使用内部审计人员或具有类似职能的人员对内部控制的设计和执行进行专门的评价,以找出内部控制的优点和不足,并提出改进建议。
在整体层面了解内部控制——对控制的监督
四\注册会计师就了解:
(1)被审计单位是否定期评价内部控制;
(2)被审计单位人员在履行正常职责时,能够在多大程度上获得内部控制是否有效运行的证据;
(3)与外部的沟通能够在多大程度上证实内部产生的信息或者指出存在的问题;
(4)管理层是否采纳内部审计人员和注册会计师有关内部控制的建议;
(5)管理层是否及时纠正控制运行中偏差;
(6)管理层根据监管机构的报告及建议是否及时采取纠正措施;
(7)是否存在协助管理层监督内部控制的职能部门(如内部审计部门 )
在整体层面了解内部控制——对控制的监督
五、对小型被审计单位的考虑
小型被审计单位通常没有正式的持续监督活动,且持续的监督活动与日常管理工作难以明确区分,业主往往通过其对经营活动的密切参与来识别财务数据中的重大差异和错报,并对控制活动采取纠正措施,注册会计师应当考虑业主对经营活动的密切参与能否有效实现其对控制的监督目标。
(二)业务层面了解内部控制与控制测试
(一)工作步骤
界定业务循环工作范围→了解业务循环内部控制→进行控制测试(必要的控制点)→→形成计划矩阵
1、界定业务循环的工作范围
依据:被审计单位行业特点及财务特征,经济业务的流量和频率,以确定重要业务和重要交易类型,以及对应的业务循环。
基本定义:重要交易类别是指可能对被审计单位财务报表产生重大影响的各类交易,重大交易类别应与相关账户及其认定相联系。如主营业务收入与应收款项通常是重大账户,则销售和收款都是重要交易类别,进而销售与收款循环就是重大业务流程。
原则:考虑主要因素:
1)选择资产负债表中比重大项目,按照资产占总资产10%(含)以上项目;
2)选择利润表项目影响占利润总额10%(含)以上项目;
3)考虑需增加的项目,主要考虑交易金额不大,但频率是否足够大因素项目。
2、了解业务循环内部控制
工作目标:1)是否存在该内部控制制度;2)评价内部控制的设计是否合理;3)确定其内部控制是否得到执行。
实施程序:(1)询问被审计单位的人员;(2)观察特定控制的运用;(3)检查文件和报告;(4)追踪交易在财务报告信息系统中的处理过程(穿行测试)。
审计底稿中,针对上述审计程序主要体现:
询问与观察内部控制循环---形成业务循环的流程记录
根据业务流程记录,设定业务循环的控制活动及相关科目认定等
检查文件和报告—确定是否存在该内部控制制度
--评价内部控制设计是否合理
4)穿行测试 — 确定其内部控制是否得到执行
上述结论之间的逻辑关系非常明确:①确定存在该内部控制制度,才可以进行评价内部控制设计是否合理;②内部控制设计合理,才可以进行确定是否得到执行。
基于上述逻辑关系,审计底稿中严格进行链接关系的设定,并形成自动生成结果。
同时,也考虑了解内部控制结果对进一步控制测试的影响及工作方向。
3、进行控制测试(必要的控制点)
工作目标:(1)控制在所审计期间的不同时点是如何运行的;(2)控制是否得到一贯执行;(3)控制由谁执行;(4)控制以何种方式运行。
进行控制测试,原则上根据了解内部控制工作结果进行。
4、形成计划矩阵
根据了解内部控制与控制测试结果,形成与科目认定相关的计划矩阵,并指导实质性测试程序的选择及工作方向。
(二)重难点理解
1、内部控制目标-----财务报表相关认定
所有内部控制循环一般有五个目标,分别为登记入账交易确实已经发生、所有交易均登记入账、登记入账交易计价与分摊正确、交易分类恰当、交易记录及时、交易正确记录。从内部控制目标可以看出,涉及审计内部控制目标实质上是财务报表认定一致。
2.关键控制点
(1)授权
授权包括一般授权和特别授权,主要目的在于保证交易在管理层授权范围内进行。一般审核应审核三个关键点:1)在交易发生前已经正确审批;2)非经正当审批,不得发生交易;3)审批人在授权审批范围内进行审批,不得超越审批范围。
实务中,前两项控制点可以防止因向虚构客户或向无信用规定的客户进行交易而蒙受损失。一般授权控制与相关科目的发生认定挂钩。
对授权审批范围设定权限目的则在于防止因审批人决策失误而造成损失。一般与相关科目的计价和分摊认定挂钩。
例如:销售与收款循环一般存在授权为:在销售发生之前,赊销已经正确审批;非经正当审批不得发出货物,存在违背或内控缺陷,则直接影响该循环相关科目的发生认定,即影响应收账款、应收票据、主营业务收入的发生认定。
销售价格、销售折扣等授权审批存在内控缺陷,则直接影响应收账款、应收票据、主营业务收入的计价和分摊认定。超出范围审批可能因审批决策失误造成重大损失。
(2)职责分离
职责分离主要包括交易授权、交易记录、资产保管等职责由不同人员承担,以防止同一员工在履行多项职责时可能发生的舞弊或错误。
对于实现信息系统的单位,职责分离一般要求:系统管理、系统运营、系统软件维护、计算机操作、数据控制、档案管理等职责分离。
实务中,一般应根据被审计单位的实际情况,根据上述基本原则进行判断。
如果存在不相容职责未分离,则该控制循环涉及所有科目的发生、完整性、计价和分摊确定为高风险。
(3)实物控制
实物控制主要包括对实物资产的管理与记录安全保护措施、定期盘点记录与会计记录相核对。
实务中,实物控制主要针对存货、固定资产、工程物质等实务资产,一般存在缺陷则与存在、完整性、计价和分摊确定为高风险。
(4)信息处理
信息系统主要包括一般控制和应用控制。一般控制是指与多个应用系统相关的政策和程序,有助于保证信息系统持续恰当地运行,支持应用控制作用的有效发挥,一般包括数据中心和网络运行控制、系统软件的购置、修改及维护控制,接触或访问权限控制、应用系统的购置、开发及维护控制。
应用控制是指主要在业务流程层面运行的人工或自动化程序,与用于生成、记录、处理、报告交易或其他财务数据的程序相关,包括检查数据计算准确性,审核账户和试算平衡表,设置对输入数据和数字序号的自动检查,以及对例外报告进行人工干预。
一般对信息系统设计财务数据的处理内控环节,需要根据被审计单位实际情况选择了解和测试,审计底稿设计过程我们充分考虑,并设定供选择的子循环。
(5)记录与制度
每个企业交易的产生、处理、记录等制度都有其特点,只有具备充分的记录手续,相关的制度保证,才有可能保证正确的账务处理,实现控制目标。因此正确的记录必须对流程制度进行充分了解。
3.内部控制目标与关键控制点之间关系
内部控制目标是根据财务报表相关认定确定,旨在保证财务信息满足两性要求。关键控制点是保证控制目标实现的主要政策和程序。一般一个控制目标是由若干控制点组成的测试组合,经过控制点组合的测试方可对控制目标出具评价结论。
(三)审计底稿实务讲解
(以销售与收款循环案例进行讲解)
谢 谢!