内部控制与重大错报风险评估.ppt_第1页
内部控制与重大错报风险评估.ppt_第2页
内部控制与重大错报风险评估.ppt_第3页
内部控制与重大错报风险评估.ppt_第4页
内部控制与重大错报风险评估.ppt_第5页
已阅读5页,还剩40页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

陈汉文/主编,厦门大学出版社,审计,2,第八章内部控制与重大错报风险评估第一节内部控制第二节重大错报风险评估,21世纪会计学系列教材,3,第一节内部控制,4,内部控制概念及其思想的历史演进,(一)内部牵制阶段(二)内部会计与管理控制阶段(三)内部控制结构阶段(四)内部控制整体框架阶段COSO报告对内部控制提出的新定义是:“内部控制是一个为达成下列各类目标而提供合理保证的过程:(1)营运之效果及效率;(2)财务报告之可靠性;(3)相关法令之遵循。上述过程受企业的董事会、管理当局及其他人员的影响。”,5,内部控制概念及其思想的历史演进,COSO报告还将内部控制结构中的三要素扩展为内部控制整体框架中的五个组成要素:(1)控制环境(controlenvironment)。(2)风险评估(riskassessment)。(3)控制活动(controlactivities)。(4)信息与沟通(informationandcommunication)。(5)监控(monitoring)。这五个要素间有着严密的逻辑关系,如图8-1所示。,6,内部控制概念及其思想的历史演进,图8-1内部控制五要素之间的逻辑关系,7,内部控制概念及其思想的历史演进,(五)企业风险管理综合框架该框架对内部控制的定义明确了以下内容:(1)是一个动态的、贯穿企业实体各个层级和单位的过程;(2)受组织内所有层次人的影响;(3)应用于战略制定;(4)旨在识别影响组织的事件并在组织的风险偏好范围内管理风险;(5)能够为企业实体的管理层和董事会提供合理保证;(6)为了实现各类目标。,8,内部控制概念及其思想的历史演进,新的COSO报告在以下几个方面得到了发展:(1)增加了一个观念风险组合观;(2)发展了内部控制的报告目标,该目标涵盖了企业所有的报告;(3)增加了一类新目标战略目标,(4)提出了两个新概念风险偏好(riskappetite)和风险容忍度(risktolerance);(5)新增了三个风险管理要素,即“目标制定(objectivesetting)”、“事项识别(eventidentification)”和“风险应对(riskresponse)”,将ICIF的五要素演变为八个要素,并对原有五个要素进行了深化和扩展(具体见下文的讨论)。,9,内部控制的构成要素,企业的风险管理框架包括四类目标和八个要素。四类目标分别是战略目标、经营目标、报告目标和合法性目标。八个要素分别是内部环境(internalenvironment)、目标制定(objectivesetting)、事项识别(eventidentification)、风险评估(riskassessment)、风险应对(riskresponse)、控制活动(controlactivity)、信息和沟通(information&communication)、监控(monitoring)。该八要素是企业目标实现的保证,渗透于企业管理过程之中。它们相互之间存在直接的关系,可以用一个三维矩阵图来表示(如图8-2所示)。,10,内部控制的构成要素,图8-2企业风险管理框架八要素及四目标关系图,11,内部控制的构成要素,(一)内部环境1.风险管理哲学风险管理哲学是一整套共同拥有的信念和态度,它以企业如何考虑它所做的每一件事为特征,范围涉及从战略的制定、修订到企业的日常经营活动。在对待风险管理的态度上,已经成功接受重大风险的公司与由于冒险进入危险区域而已经面临经济困难和被迫调整政策的企业有显著的不同。让企业所有员工了解企业的风险管理理念有利于提高员工确认和有效管理风险的能力。管理当局在经营中表现的管理哲学理念及行动能清楚地把内部控制是否重要的信号传递给员工,从而对企业的控制环境产生深刻的影响。,12,内部控制的构成要素,2.风险偏好风险偏好是企业在追求价值过程中所愿意接受的风险数量和水平,反映了企业的风险管理哲学,反过来也影响企业的文化和经营方式。3.董事会企业的董事会是内部环境的重要组成部分,它会影响其他内部环境的构成要素。4.诚信原则和道德价值观诚信原则和道德价值观这一因素是指企业道德和行为标准的确立及其传递给企业中各层次的人员的过程。5.培养和评定员工的胜任能力能力是完成工作范围内的任务所需要的知识和技能。,13,内部控制的构成要素,6.组织结构企业的组织结构确定了现有的责任和权力的等级及划分,为计划、执行、控制和监督其活动提供了框架。7.权力和责任的分配方法管理当局要考虑如何以适当的方式将对责权的分配传达给各层次员工。8.人力资源政策及实务招聘、评估、激励员工的政策、程序和方法是控制环境的重要组成部分。,14,内部控制的构成要素,(二)目标制定每个企业都面临着因利用内部或外部资源而带来的风险,目标制定是有效的事项识别、风险评估和风险应对的前提。企业的目标可以分为四类:(1)战略目标。(2)经营目标。(3)报告目标。(4)遵循性目标。(三)事项识别事项是指影响目标实现的、来自内外部的潜在事件。事项既可能带来负面的影响,也可能带来正面的影响。,15,内部控制的构成要素,(四)风险评估管理者应从两个方面对风险进行评估风险发生的可能性和影响风险发生的可能性是指某一特定事项发生的可能性,影响则是指事项的发生将会带来的影响。一个企业风险评估的方法通常是定量方法和定性分析技术的组合。在衡量目标的实现程度时,管理者经常使用业绩计量指标。当考虑某一风险对实现某一特定目标的潜在影响时,使用这些计量指标同样有效。通常一个潜在事项结果是一个可能的范围值,管理者应将其作为制定风险反应方案的基础。,16,内部控制的构成要素,管理者通常只趋于关注中短期的风险,但风险应在企业战略和目标的前提下进行评估。管理当局应在固有风险和剩余风险两个层次的基础上对风险进行评估。(五)风险应对风险应对可分为规避风险、减少风险、共担风险和接受风险四类。选定某一个风险应对方案后,管理当局应在剩余风险的基础上重新评估风险,即从企业总体风险组合的、预测的角度重新计量风险。,17,内部控制的构成要素,(六)控制活动控制活动是指为确保风险应对方案得到正确执行的相关政策和程序。由于企业的控制活动与企业的信息系统广泛相关,因此,应对企业所有的重要系统进行控制。一般控制包括对信息技术管理、信息技术基础设施、保密管理和软件的购买、开发和维护的控制。应用控制的目的是保证数据获得和业务处理过程的完整性、精确性、授权和有效性。,18,内部控制的构成要素,(七)信息与沟通来自企业内部和外部的相关信息必须以一定的格式和时间间隔进行确认、获取和传递,以保证企业的员工能够执行各自的职责。企业内部各个管理层都需要信息来帮助识别、评估风险和应对风险,以及进行经营并实现企业的目标。良好的信息系统必须包含以下基本要素:(1)信息的确认。(2)信息的获取。(3)信息的处理。(4)信息的报告。,19,内部控制的构成要素,信息是沟通的基础,沟通则必须满足各部门和个人的要求,以使他们能够有效地履行其职责。管理者应提供特定的或直接的沟通渠道以说明对员工的行为预期和各自的职责,并且应包括对企业风险管理原理和方法以及员工权责分配的清晰的说明。沟通渠道应该保证企业员工能够在各业务部门、业务流程或职能部门间进行风险信息的沟通。,20,内部控制的构成要素,(八)监控对企业风险管理的监控是一个评估风险管理要素的内容、风险管理的运行,以及一段时期的执行质量的过程。企业可以通过两种方式对风险管理进行监控:持续监控和个别评估。持续监控是对企业日常的、重复的经营活动的监控,是在实时的基础上进行的,是对不断变化的环境的动态反应,应在企业内部彻底地贯彻和执行。个别评估的频率依企业管理者的主观判断而定。,21,内部控制的固有局限性与小企业的内部控制,(一)内部控制的固有局限性内部控制的固有局限性之所以存在,是基于以下原因:(1)内部控制的设计和运行受制于成本效益原则,因此在实务中,管理当局采用的内部控制往往不是最理想的;(2)内部控制的设计一般仅针对常规交易与业务进行,对于非常规交易或业务,现有的内部控制往往无法起到约束控制作用;(3)即使企业管理当局设计出一个理想的内部控制制度,这一制度也可能因为执行制度的人员粗心大意、判断失误或对管理当局指令的误解而失效;(4)内部控制可能因为执行人员滥用职权,超越内控,或因两个不同岗位职责的人员相互勾结、串通而失效;(5)企业面临的经营环境或业务性质的改变会让现有的内部控制不再适合,从而削弱内部控制的作用,甚至引起内控失效。,22,内部控制的固有局限性与小企业的内部控制,对审计人员来说,要特别关注企业内部控制在以下几个方面的局限性:(1)共谋而避开控制。(2)管理当局超越控制。(3)系统暂时失效。内部控制的暂时性失效也可能发生于环境发生变化,而控制没有相应及时变化的情况下。,23,内部控制的固有局限性与小企业的内部控制,(二)小企业的内部控制业主或经理的积极参与通常是最好的补偿控制,这些补偿控制主要有:(1)在签发支票之前检查所有凭证,并直接邮寄支票。(2)仔细复核客户对账单后直接邮寄。(3)在发送购货指令给供应商之前进行检查。(4)运用分析程序并调查异常的关系。(5)控制现金收款并与每日银行存款回单相比较。(6)由出纳员和记账员之外的人员核对银行存款账户。(7)所有客户账户的冲销均需要经过批准。(8)定期对存货进行测试性盘点并与永续记录相比较。(9)在签发工资支票之前进行复核,并偶尔进行意外的工资支票分发。(10)聘请注册会计师定期对会计系统和相关的财务报表进行复核。,24,第二节重大错报风险评估,25,重大错报风险的评估过程,重大错报风险的评估过程是识别和评估财务报表层次以及各类交易、账户余额、列报与披露认定层次的重大错报风险的过程。重大错报风险的评估是以了解被审计单位及其环境(包括内部控制)为基础的,具体评估过程分为三步:首先,通过风险评估程序,了解被审计单位及其环境,目的是初步评估财务报表总体层次和认定层次的重大错报风险;其次,如果审计人员通过对认定层次重大错报风险的评估认为预期控制的运行是有效的,则必须执行控制测试,目的是测试内部控制在防止、发现和纠正认定层次重大错报方面的有效性,并据此进一步评估认定层次的重大错报风险,以支持初步评估结果;,26,重大错报风险的评估过程,最后,实施实质性测试,目的是检查认定层次的重大错报风险。图8-3显示了重大错报风险评价在整个审计过程中所处的位置。图8-4概括了重大错报风险的评价过程。,27,重大错报风险的评估过程,图8-3重大错报风险在审计流程中的位置,28,重大错报风险的评估过程,图8-4重大错报风险评价流程图,29,重大错报风险的评估过程,(一)执行风险评估程序评估财务报表层次和认定层次重大错报风险1了解被审计单位及其环境并初步评估重大错报风险审计人员应当利用实施风险评估程序获取的信息,包括在评价控制设计和确定其是否得到执行时获取的审计证据,作为支持风险评估结果的审计证据,再根据风险评估结果,确定实施进一步审计程序的性质、时间和范围。在评估重大错报风险时,审计人员应当将所了解的控制与特定认定相联系。2评估过程中需要特别考虑的重大风险重大错报风险的评估是一种判断工作,审计人员应当运用职业判断,确定识别的风险哪些是需要特别考虑的重大风险(以下简称特别风险)。特别风险常与重大的非常规交易和判断事项有关。对于特别风险,审计人员应当评价相关控制的设计情况,并确定其是否已经得到执行。,30,重大错报风险的评估过程,3仅通过实质性程序无法应对的重大错报风险(二)执行控制测试进一步评估认定层次的重大错报风险只有存在下列情形时,审计人员才应当实施控制测试,再次评估认定层次的重大错报风险:(1)在评估认定层次重大错报风险时,预期控制的运行是有效的;(2)仅实施实质性程序不足以提供认定层次充分、适当的审计证据。1了解内部控制,31,重大错报风险的评估过程,审计人员在了解被审计单位内部控制的过程中,可以对内部控制的某些方面进行评价,包括:(1)管理当局对内部控制的重视程度;(2)内部审计人员的胜任能力及其客观性;(3)不相容职责的分离;(4)执行会计职能和控制程序人员的胜任能力;(5)资产和权力的限制性接触。审计人员在了解内部控制时,应当合理地利用以往的审计经验,通常可实施以下程序:(1)询问被审计单位有关人员。审计人员通过复核以前与被审计单位交往的情况,可以了解以前审计时发现的错报或漏报种类及其原因。(2)检查内部控制生成的文件和记录。,32,重大错报风险的评估过程,(3)观察被审计单位的业务活动。(4)选择若干具有代表性的交易或事项进行“穿行测试”。2记录所了解的情况(1)内部控制备忘录。(2)内部控制问卷调查表和核对表。(3)内部控制流程图。内部控制流程图是审计人员用符号和图形来表示被审计单位经济业务和文件凭证在组织内部有序流动的图表,它为审计人员掌握交易或事项处理的本质特征以及确定各交易循环的控制强弱点提供了一种快速而简便的方法。图8-7中分别以S-n和W-n表示内部控制的强点和弱点。图8-8对图8-7中指出的内部控制的强点和弱点进行了描述。,33,重大错报风险的评估过程,34,重大错报风险的评估过程,说明强点S1货物出库前销售单中注明了赊销信用的批准S2提货单证明货物已经运出后才可以开销售发票并寄给顾客S3诸如销售单、销售发票和提货单等记录都应事先编号弱点W1没有对顾客的订单进行复核和批准的程序W2没有处理缺货的正式程序;也就是说,货物是否无法满足订单,是否告知顾客,是否先提供部分货物等的处理没有规定W3在寄给顾客之前没有对销售发票的合理价格、数量以及金额进行复核,图8-8对内部控制流程图中控制强点与弱点的说明,35,重大错报风险的评估过程,流程图的绘制程序如下:确定流程图特定符号及其含义。图8-9展示了一些标准的流程图标识。选定流程图控制主线。决定控制点。注明每张文件凭证的流向。选择流程图绘制方式。附加注释。在具体绘制流程图的过程中还应当遵循某些规则,以促成流程图的一致性:应当以标准的流程图标识来代表各种过程、决策、记录以及流向;流程图的走向应当从左到右、从上到下;文字说明应尽量少。,36,重大错报风险的评估过程,图8-9标准的流程图标识,37,重大错报风险的评估过程,以上三种记录对内部控制的了解的方法各有优缺点,它们之间并非相互排斥,而是相互依赖和相互补充的。(三)进一步评价认定层次的重大错报风险并记录结论认定层次重大错报风险的进一步评价是指审计人员据以确定财务报表认定所接受的检查风险水平的重大错报风险水平。1通过控制测试降低认定层次重大错报风险的估计水平控制测试有四个关注点:(1)该项内部控制是否有切实应用?(2)该项内部控制是否在被审计期间内一贯地应用?(3)该项内部控制由谁来应用?(4)该项内部控制以何种方式运行?,38,重大错报风险的评估过程,控制测试要求审计人员确定给定交易循环的相关的内部控制,并在会计期间内进行检查,测试的目的是确定内部控制在会计期间内是否有效运行。在对职责没有分离且没有内部审计人员的小企业进行审计时,审计人员通常采用主要证实法。控制测试包括:(1)重新执行相关控制程序(2)观察与内部控制有关的活动(3)相关记录的检查与测试2.进一步评价认定层次的重大错报风险并记录结论审计人员执行完控制测试后,应根据控制测试的结果重新评价相关认定的重大错报风险,并将评价的过程和结论记录在工作底稿中。,39,将重大错报风险的评价结果纳入审计之中,(一)审计风险评价总结图8-10概括了重大错报风险评价的全过程。在图8-10风险评价总结中应注意的一点是管理当局的态度和品质对财务报表层次和认定层次重大错报风险的不同影响。,40,将重大错报风险的评价结果纳入审计之中,图8-10审计风险评价总结,41,将重大错报风险的评价结果纳入审计之中,(二)在风险分析的基础上调整重要性水平在设计程序时,审计人员应遵循以下规则:(1)根据审计人员对公司业务及其所处行业的研究、分析性复核、舞弊评价(重大错报风险评价)以及对内部控制的了解和评价(认定层次重大错报风险的再评价)的结果,大部分的审计资源应当投入到高风险的领域。(2)一般来说,应当对重要的账户余额和交易执行更多的实质性测试。(3)如果在对行业与业务进行了研究,应用了分析程序和舞弊评价后,审计人员怀疑公司高估盈余,则应当降低单项重要性水平,并更加重视获取外部证据而不是内部证据。(4)如果交易循环的内部控制较弱且预期将发生大量的差错,应当降低汇总重要性水平,即在审计工作底稿中记录以便日后审计调整时予以考虑的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论