KPMG内部控制测试指引_第1页
KPMG内部控制测试指引_第2页
KPMG内部控制测试指引_第3页
KPMG内部控制测试指引_第4页
KPMG内部控制测试指引_第5页
免费预览已结束,剩余17页可下载查看

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、KPMG审记与咨询业务中心内部控制测试指南2001年5月目录1 .概论11 . 1如何运用于所有的审计项目22 .审计工作进程32 . 1战略性分析33 . 2流程分析44 . 3其它审计步骤及报告45 .企业的控制环境56 .流程分析和基于内部控制的审计方法74. 1理解流程74 . 2理解流程层面的经营风险和财务报表风险74 . 3识别相关的(经营方面的和财务报表方面的)控制点84. 4选择某一分组的控制点进行测试,以及控制设计测试94. 5对已选择的控制点进行控制执行测试104.5.1测试手段104 .5.2测试工作的目的和性质114 .5.3测试工作的样本量124 .5.4测试的时间安

2、排134 . 6评价测试结果144 . 7记录测试结果144 . 8在内部控制测试时的决策树16附录A名词解释18B内部控制测试实例20B . 1战略性经营风险(“SBR ”)20B . 2重要交易事项(“SCOT” )20C内部控制的类别C. 1授权C. 2配置/帐项映射的控制C . 3预警报告C. 4界面/转换控制C . 5主要运营指标C. 6管理层审阅D. 7稽核精选资料C . 8职责划分C. 9系统访问权限D测试手段D . 1确证征询D . 2文件检查D . 3能力评估E. 4系统调阅E信息风险管理专家(IRM)在审计中的作用精选资料概论KPMG的审计人员进行内部控KPMG编写“内部控

3、制测试指南”的目的是为 制测试工作提供一些帮助。基于内部控制的审计方法 (system-based approach)是指按照 KPMG审计手册(KAM)进行的财务报表审计。它既要考虑人工控制,也要考虑IT控制,还要求信息风险管理(IRM)专家的适当参与。在按照KAM审计的过程中,我们并不计划对所有的审计目标实施实质性测 试,(“完全实质测试审计”),这就需要通过进行各种分析以确定客户的重大错报 风险(ROSM ,固有风险与控制风险之积)低于最高水平。根据KAM ,只有获得了关于客户内控制度的设计及执行是有效的证据,才能 认为客户的ROSM 低于最高水平。不仅如此,将 ROSM评估为高,通常是

4、因为 控制测试显示客户的相关内控制度设计不合理或是未得到有效的执行,而不是因为 我们基于成本效益的原则而不打算进行控制测试。请参见 4.8部分“在内部控制测 试时的决策树”。本指南包含了控制测试的理论和实例。本指南也描述了KAM工作进程的概况,但主要探讨如何在流程分析阶段 (Process Analysis) 理解和测试客户的内控制 度,从而完成按KAM要求的基于内部控制的审计。本指南的基础是与国际审计准 则(IAS)相一致的KAM 。本指南包含四部分:1、 审计工作进程这部分将简要回顾 KAM的工作进程,并且着重于以下三部分内容:理 解战略性经营风险(SBRs);理解重要交易事项(“SCOT

5、s”);以及对关 键控制流程(Key Business Process) 进行分析(关键控制流程指管理 SBRs或者产生、处理和记录 SCOTs的流程)。2、 企业的控制环境(Control environment)这部分将简要回顾KAM关于企业控制环境的论述,企业的控制环境是 其它各控制环节的基础。3、 流程分析(Process Analysis)-基于内部控制的审计方法 (Systembased approach)这部分着重于流程分析(Process Analysis),包括识别流程层面的风险 和控制点(Process-level risks and controls)以及内部控制测试。4

6、、 附录A、名词解释B、内部控制测试实例这些实例将说明在各种流程中存在的一套控制点。这些实例不是完 美无缺的,但可以作为识别流程中的控制点的出发点。精选资料C、内部控制的类别本指南对众多的控制点按照可采用何种控制设计测试与执行测试的 方法进行了分类。在附录 B “内部控制测试实例”中的每个控制 点都已被分类。D、测试手段本指南的正文已探讨了 KAM中提及的控制测试手段。有些测试手 段也可以组合起来使用以获取关于控制系统执行有效性的证据。这 些手段在附录D中有更详细的描述。E、信息风险管理专家(IRM)在审计中的作用IRM可以显著地提升审计的价值,在某些情况下,在战略性分析和流程分析中必须应用I

7、RM。如何在审计中恰当地运用 IRM的探 讨将贯穿本指南,同时,附录 E中更详细地探讨了如何恰当运用 IRM。1.1 如何运用于所有的审计项目本指南可以运用于无论大小所有的审计项目。虽然大型企业可能面临更为严格 的向公众报告的要求,但是小型企业与大型企业对良好的控制确有同样的需求。良 好的控制事实上也存在于小型的企业,这些控制从表面上与大型企业的有可能不 同,下面是它们的主要区别:小型企业中的沟通过程是不太正式的,在仅有几个人和有限的管理层次的 组织中,口头的交流可能比书面交流更为有效。监督是由高层管理者完成的,通常同时也是企业所有者,而不是存在一个 有外部人员参与的董事会。小型企业的管理风格

8、可以被称为是“自己动手”(hands-on),这意味着管理当局亲自动手执行计划。在许多的领域,管理当局更乐于采用直接的询 问和观察的方法来对企业监控,而不是依赖正式的报告。小型企业中可能没有内部审计人员,不过在一些特定的项目上,也许管理 当局或者是会计人员会不断进行检测。上述几点适用于一个仅有几层管理层级的简单的组织,这样的组织更依赖 管理当局直接审阅。本指南中提及的测试方法和手段同样可以应用于这些 不太复杂的组织。事实上,在很多情况下,如果能很好的理解这些不太复 杂的控制流程,应用基于内部控制的审计方法(system-based approach)会更容易。小型企业中的控制程序和责任划分并不

9、象大型企业中那么完整,管理者直 接的监督是更为重要的。在小型企业中的自我检查过程是很不正式的,这种检查更可能是依赖于经 验或非正式的反思。小型企业经常依赖于外部的帮助,特别是他们的外部 审计师。精选资料2 审计工作进程(Workflow)2.1 战略性分析(Strategic Analysis)会计估计 日常交易和理解企业的经营(Business understandin g)战略性经营风险(SBRs)重要交易事项(SCOTs)管理SBR 录 SCOT关键流程(Key processes)产生、处理和记表达与 偶尔交易 披露在战略分析过程中我们通过了解企业和其所在行业的情况、询问企业人员和实

10、施分析程序,得到企业经营的基本情况。这些情况足以使我们充分地认识和了解以 下几个方面:对财务报表有重大影响的战略性经营风险(SBRs):企业管理层为了达到企业的经营目标而选用不同的战略,战略性经营风险(SBRs)也相应不同。这些风险对财务报表的潜在影响需要在财务报表中进行会计估计,或要求管 理当局做出合适的表达和披露。战略性经营风险(SBRs)还包括与计算机信息系统相关联的风险 (IT经营风险)。 当理解这种风险的重要性时,我们应该考虑计算机信息系统在财务报告过程中的重 要性和与之相关的战略性经营风险。我们可以使用风险分析模块(RAMs)来评估战略性IT经营风险。风险分析模块 (RAMs)能帮

11、助我们从战略层面考虑客户使用技术所引起的风险的程度。在 KPMG 的审计人员决定是否使用风险分析模块 (RAMs)时,可以先用附录 E3的问题做一 下自测。对财务报表和我们的审计有重大影响的重要交易事项(SCOTs):重要交易事项(SCOTs)是指,根据我们的判断,具有相同特点、属性、或者性质 的,数量较大的一组交易。在理解企业经营的过程中,我们还要:理解企业的控制环境,进而决定我们对内部控制的测试方法。我们也会考 虑计算机信息系统能够如何影响审计(参见第三章)。精选资料初步判断是否需要信息风险管理专家 (IRM)来评估、描述和测试IT的风险 和控制点。这些控制点与客户的经营和战略相配合,并植

12、根于关键控制流 程中。使用附录E1 '战略性分析-初步判断是否需要信息风险管理专家 (IRM)的 参与所提示的问题来确定某些要求信息风险管理专家(IRM)参与财务报表审计的情况是否存在。如果我们确定IT风险不大,并且附录 E1中描述的客户情况不存在,就不必在审计中引入IT专家。如果附录E1中描述的客户情况存在,就要考虑让信息风险管理专家(IRM)参与战略性分析过程。接下来我们要找出如下控制流程:管理战略性经营风险(SBRs)的;或者产生、处理并在财务报表中记录 重要交易事项(SCOTs)的。这些控制流程被称为关键控制流程。我们对每一个关键控制流程都进行流程分 析。2.2 流程分析我们在

13、流程分析过程中的工作如上图所示。无论这个关键控制流程是关于某个 SBR的还是某个SCOT的或如何特殊,所做的工作都是相同的。关于流程分析的 进一步探讨请见第四章。2.3 其它审计步骤及报告在其它审计步骤及报告阶段,我们执行其它审计步骤(实质性测试程序),从而获得充分的审计证据来形成我们的审计意见。我们还应向客户报告我们的审计发现。通过其它审计步骤及报告阶段的工作,我们能够评估审计差异,对审计目标做出结论,形成审计意见和报告审计发现。精选资料3 企业的控制环境理解企业的经营也包括理解其控制环境。企业的控制环境包括企业的政策和程 序,它们是企业为实现其经营目标而采取的行动和所做出的决策的有机组成部

14、分。企业的控制环境界定了企业的风格和员工的控制意识。它是内部控制其他组成 部分的基础,并为它们提供了基本框架和原则。控制环境包括以下因素:道德品行工作能力董事会或审计委员会的参与管理哲学和风格组织结构授权和责任的分配人事政策和实务另外,企业的控制环境还包括:信息的交流;以及计算机信息系统企业之所以需要控制环境是因为董事们要确保管理当局既努力实现良好的业 绩,又按照允许的规矩经营。对于管理当局而言,他们又需要确保员工们按照他们 的要求行动。鉴于董事和管理当局不可能参与企业的每一项决定和活动,因此他们 建立了企业控制环境。企业的控制环境取决于企业的规模和业务的复杂程度,以及董事和管理层的经 营管理

15、哲学和风格。在企业的控制环境中,计算机信息系统的重要性日益突出。因而,我们对它的 了解应足以保证我们能有效地制定审计计划和评价所获取的审计证据。对于计算机 信息系统,我们需要了解的方面包括:企业对计算机信息系统的依赖程度计算机信息系统的功能和所能提供的信息资源信息的安全性计算机信息系统的可信赖程度计算机信息系统的变动程度和频繁程度对外部计算机处理的依赖程度计算机信息系统的管理和运行如果初步评估(参见附录E1)决定使用IRM ,那么,我们就应考虑在理解企业 的控制环境时让IRM参与。同样,在审计阶段,IRM也应获取对客户IT策略和 IT基础设施及运营的理解。通常,我们往往通过与IT部门的关键人员

16、包括与 CIO的交谈来获取以上信息。在此时,我们建议应有一名审计人员陪同IRM 人员一起精选资料与客户交谈(参见附件E4和E5 ,对了解客户业务和对IT策略及运行环境的的进 一1步探讨)。通过询问、观察、检查文件和分析性程序的应用,并结合我们以前的经验,我 们才能对客户的控制环境充分了解以保证我们能有效地制定审计计划和评价所获取 的审计证据。我们对企业控制环境的了解能够在以下方面帮助我们:内控测试。企业的控制环境影响着企业的内部控制的有效性,从而间接影 响财务报表。良好的控制环境是对具体控制点的有益补充。但是,良好的 控制环境并不能单独决定控制系统的有效性。因而,我们通过控制测试来 获取关于具

17、体内控设计和执行有效性的审计证据。发现在随后的审计中需要关注的问题。在了解企业控制环境的同时,我们 也能发现一些在随后的审计中需关注的问题,才能在随后的审计中决定它们对财务报表和审计的影响。例如,我们可能发现那些对财务报表存在 潜在影响的经营风险。发现一些有可能影响我们审计步骤制定的问题。了解企业的控制环境后, 我们需要考虑这些控制环境的特点是否会给我们获取审计证据和执行其它 的审计步骤带来困难。我们还需考虑某些控制环境的特点是否会导致管理 层及雇员的舞弊。这些考虑可能影响相关审计步骤的制定(例如测试目的、期间或数量)。发现一些客户有待改进的项目。在了解企业的控制环境时,我们可能会发 现其中一

18、些不完善的方面,这些方面可以或者已经导致企业战略未有效执 行以及战略性风险未得到适当监控。我们将考虑就这些发现向董事或管理 层提出改进建议。精选资料4 流程分析和基于内部控制的审计方法本章将讨论审计财务报表时如何进行流程分析和采用基于内部控制的审计方 法。在进行流程分析以前,要考虑每一步骤中IRM的参与程度。参阅附录 E2.4.1 理解流程我们要理解企业如何:管理可能对财务报表产生重大影响的战略性经营风险,确认相关的财务报 表影响并形成会计估计或确定表达与披露;以及处理并在财务报表中记录重要交易事项。具体要了解的内容包括:目标:我们要确定那些与战略性经营风险(SBR)和重要交易事项(SCOT)

19、有关的流程目标。运作过程(包括投入、产出和关键运作要素(CHtical Success Factors) :我们要了解与已认定的流程目标有关的运作过程。主要运营指标(Key Performance Indicators) :我们要找出那些可以衡量 已认定的流程目标完成情况的指标,即主要运营指标。计算机信息系统:我们了解与以上相关的计算机信息系统。如果决定流程 分析要使用IRM的工作,那么,IRM人员将在理解流程阶段就参与。4.2 理解流程层面的经营风险和财务报表风险我们要确定那些会威胁流程目标的风险。这些风险包括流程层面的经营风险和 财务报表风险。一个管理 SBR的关键流程的风险跟一个处理SC

20、OT的关键流程的风险是不同的。战略性经营风险(SBR)一个管理SBR的关键流程的风险包括流程层面的经营风险和财务报表风险:流程层面的经营风险-对既定流程目标的取得产生威胁、并对财务报表具有潜在影响的风险。只有管理SBR的关键流程才有这种流程层面的经营风险。财务报表风险(与经营风险相关)-指剩余经营风险(Residual Business Risk, RBR)不能被准确地反映在财务报表中的的风险,(通常是一个与会计估计或表达与披露有关的问题 )将导致在相关帐户余额中的重大差错。精选资料重要交易事项一个管理SCOT的关键流程的风险只有财务报表风险:财务报表风险(与重要交易事项相关)-指与交易相关的

21、财务报表记录的完 整性、存在性和准确性的风险。附录B给出了流程层面经营风险和财务报表风险的一些例子。4.3 识别相关的(经营方面和财务报表方面的)控制点我们要识别那些能预防、检查并纠正财务报表中的错误的控制点。这样的控制 点可以管理重要的流程层面经营风险(经营控制点)或财务报表风险(财务报表控制 点)。这些控制点既有人工的,也有自动的;既有事前预防型的,也有事后检查型 的。与4.2节“理解风险”类似,与经营风险相关的控制点和与重要交易事项相关 的控制点略有不同。战略性经营风险(SBR)当对一个SBR做相关的流程分析时,我们要了解流程层面经营风险的控制点 (经营控制点)。经营控制点管理之下的经营

22、风险成为剩余经营风险(ResidualBusiness Risk, RBR),我们也要了解 RBR。然后我们要了解会计估计或表达与 披露发生重大错误的可能性(即财务报表风险),并且集中研究管理层如何形成会计 估计或确定表达与披露(财务报表控制点)。定义如下:经营控制点-降低流程层面经营风险的控制点。这些控制点有助于我们了 解和判断影响财务报表的剩余经营风险。理解经营控制点可以帮助我们评 估相关审计目标的重大错报的风险 (ROSM)。财务报表控制点(与经营风险相关)-管理层在财务报表中反映剩余经营风 险(RBR)对报表影响的工作流程(通常表现为会计估计、表达与披露 )。重要交易事项(SCOT)当

23、对一个SCOT做相关的流程分析时,我们要考虑那些控制交易的完整性、 存在性、准确性和表达的控制点。定义如下:财务报表控制点(与重要交易事项相关)-管理层设置这些控制点来保证财 务报表记录交易的完整性、存在性和准确性。以下是管理层可能应用的各类控制点(包括人工的与自动的):授权配置/帐项映射的控制预警报告界面/转换控制主要运营指标管理层审阅稽核精选资料责任划分系统访问权限如果我们能够将已识别的控制点归类到以上某一类中,就可以在计划控制设计测试和控制执行测试时参考本指南的相应部分。(附录C)自动化控制主要包括配置/帐项映射的控制、界面/转换控制和系统访问权 限。如果在进行流程分析的时候有信息风险管

24、理专家(IRM)的参与,他们应当帮助识别控制点。4.4 挑选某一分组的控制点进行测试,以及控制设计测试挑选控制点进行测试我们挑选某一组控制点进行测试而并非对企业所拥有的全部控制点进行测试。当选择控制点进行测试的时候,我们挑选一个或多个控制点,这些控制点合起来将会预防、检查并纠正与我们审计的管理层认定相关的重大错报漏报。在选择控制点 的时候,通常有效率的作法是首先考虑管理层日常所用的、监控企业目标的实现以 及减少经营风险的控制点。在选择控制点的时候,考虑下列有关方面:测试的效率最大化;控制的风险最多;我们过去与客户打交道的经验;以及以长远的眼光考虑多年整体的测试效率。(如,第一年就测试自动化控制

25、可能在当年需要多一点时间,但以后年度就可以较省力。)如果在进行流程分析的时候有信息风险管理专家(IRM)的参与,他们应协助选择需测试的控制点。进行控制设计测试我们对控制点进行设计测试来获取关于控制设计的审计证据,看其是否设计恰 当并且可以预防、检查并纠正重大的错报漏报。控制设计测试是关于控制如果正常 运行的话,是否可以预防、检查并纠正报表中与之相关的重大错报漏报,以及企业 是否应用此控制方法。我们在进行控制设计测试时采用的程序包括:检查文件记录向适当的人员进行询问我们以前与此企业打交道的经验仅仅进彳f询问(Enquiry)是不能提供充分适当的审计证据来证明控制设计是有 效的。我们还应当考虑我们

26、以前与客户打交道时取得的证据。在测试中我们应当考虑:控制点可以减少的风险控制是如何实行的控制点的频率执行控制的人员是否胜任及其经验 (如果是人工控制),以及可能被监测出来的错报漏报的大小及其性质。精选资料我们将控制设计测试的结果用于对审计目标的ROSM的预评估上。对于我们在测试当中认为控制点是设计合理的地方,我们可以认为在此处的ROSM是小的或者是中等的。接下来,我们要对控制进行执行测试来获得在整个审计期间控制运行的有效与 否的证据。如果控制设计测试已指出某一个控制点是不合理的,我们就应当考虑选 择一个不同的控制点进行测试。如果在选择做测试的控制点中包括自动化控制,例如配置控制,界面控制或系

27、统访问权限控制,应当在测试当中考虑以下几点:保证进行控制设计测试和控制执行测试的审计人员/专家具有适当的知识、经验和专业技能;在系统实施的期间已经采取的控制测试的范围。如果控制的设计和建立已 在实施期间有专家进行了测试,那么我们可以把我们测试的范围限制在控 制点的更改和维护上(参见附件C内部控制的类别)4.5 对已经选择的控制点进行控制执行测试控制执行测试是关于控制是如何运行的、在审计期间控制的运行的一致性、以 及是由谁来操作的。在进行控制执行测试中我们应当考虑到:收集审计证据时我们采用的手段测试的目的和性质测试的样本量测试的时间安排(以便证明在整个一年当中控制都是正常有序运行的)下面是对于应

28、考虑问题的具体的讨论。如果客户在同一期间内不同的时间段里 有不同的内部控制的话,我们会就每一种控制分别进行考虑。4.5.1 测试手段要获取内部控制有效运行的审计证据,有许多测试手段:观察:即观察内部控制运行的实际情况;例如,实地观察清点存货。询问:我们可通过询问客户的有关人员以获取内部控制运行的信息。例如,对于 赊销的控制,我们可以询问客户其认为可收回的应收帐款的金 额是多少,账龄如何,及将会采取的措施。文件检查:即检查内部控制生成的记录和文件。例如,检查银行存款余额 调节表,以作为内控有效实施的证据。重新执行:我们可能会重新执行某些内部控制程序,以证明其运行是正确 的。例如,重新进行信用状况

29、分析。精选资料上面所讨论的这些手段都是标准的测试手段,当我们把它们综合运用的时候, 就形成其他一些测试方法,可以用来获得充分适当的证据以证明企业内部控制运行 是有效的。这些综合性的方法包括:能力评估:审计人员综合使用询问、文件检查和重新执行等手段,可测试 某个管理人员在某一领域的知识或者其实施某项控制的胜任能力。确证征询:审计人员可通过向企业中其他人员(“确证者” )了解内控的运行并获得肯定,来证实内部控制是有效运行的。这种求证主要是为了确定 内控点的实施是有效的,并且运行始终如一。系统调阅:审计人员可测试IT支持的自动化控制是否按设计要求运行。 此类的控制点包括:? 系统会准确地判别预先定义

30、好的例外事项(这些例外事项可能是与系统输入、数据处理和输出结果的完整性和准确性有关的)。? 系统内设立进入口令和数据逻辑流,从而实现职责划分和交易授 权。在附录D中会对每一种手段进行进一步的讨论。4.5.2 测试工作的目的和性质仅靠一种测试手段本身难以获得充分适当的审计证据,内部控制测试往往需要 观察、询问、文件检查和重新执行等手段的综合使用。在决定测试的目的和性质 时,应考虑到:该项控制会发现的是哪种错报漏报;对于发现的错报漏报,企业会有什么样的措施;这些错报漏报/例外/调整事项的性质、金额和发生频率是合理的还是严重 的。与此同时,使用的基础数据的可靠性也是我们所应考虑的。在内控测试中,我

31、们会运用专业判断来决定对基础数据进行测试的工作量。而在确定这一测试工作量 时,必须考虑到相关的控制点的设计。有些情况下,某项控制点是为了 “曝光”在汇集基础数据中的错误而专门设计 的。例如,稽核控制和主要运营指标控制就是为了 “曝光”汇集基础数据的不准确而设计的:当准备银行存款余额调节表(一种稽核控制)时,如果未兑现支票(即企业已 付,银彳f未付)在调节表中的数字不准确,则调节表是无法做平的。同样,在对主要运营指标进行分析时,如果基础数据不正确,则分析的结果就会和预期不一致。这里的两个前提是:1)该分析的设计是有效的,其精确程度足以发现重大的错报漏报 (依审计人员的定义);2)对分析结果的 预

32、期是具有足够的精确性的。在上述这种控制点的设计是为了 “曝光”汇集基础数据中的错误的情况下,我们测试的工作应集中于控制本身的要点。例如:对于银行存款余额调节表,我们应关注的是:有无调节表,调节表上的数字是否与客户的会计帐簿记录一致,是否及时编制,是否已做平,所有重精选资料 大的不寻常的调整项目是否都已采取后续措施来确定有无错误,错误是否 已做调整。又如 分析主要运营指标,关键在于我们要理解该项分析的目的,所用数 据与会计记录是否一致;要考虑其精确程度,及其是否能发现会导致调整 财务报表的或与审计相关的错报漏报;我们可否验证对分析结果的预期 (例如,了解该分析的假设基础,计算过程和比率相关性,并

33、评价客户用 于衡量行业经营状况的标准等)。当应用以上概念于那些能“曝光”汇集基础数据中的错误的内部控制时,审计小组应充分运用专业判断。在做出判断时,应考虑以下几个因素:有意操纵数据的风险。我们应关注企业的控制环境、我们以前对其会计系 统的理解和它的可靠性、管理层的偏好、对管理信息系统的质量的了解和 信息风险管理专家(IRM)对有意操纵的风险的评价;审计痕迹。审计人员应把内部控制 (稽核、主要运营指标等)所使用、分析 的数据与企业会计记录数据联系起来,而后者是审计证据的来源。例如, 在总帐明细帐调节表上的总帐余额应能对到企业总帐,以确保形成审计证 据的会计数据余额,即企业总帐,是在有效内控下的(

34、即总帐明细帐调节表);内控的精确程度。我们应该确保企业的内部控制点足够精确,能够发现符 合审计要求的重大错报漏报。如果有以上的某一项表明基础数据的汇集可能存在问题,而我们仍然准备对该 控制点进行测试,则审计人员必须扩大对基础数据的汇集进行测试的工作量。当某一内控的目标不是“曝光”汇集基础数据中的错误时,就必须对基础数据的汇集进行测试。例如,对预警报告中的非正常事项的跟踪调查是建立在报告编 辑过程(人工或自动过程)正确的基础之上的。在这种情况下,我们必须对内控是否 能访问到准确的原始数据和报告编辑过程的逻辑准确性进行测试。这是因为这类内 控功能的实现要依赖基础数据的准确性和报告编辑过程的准确性,

35、而这类内控的功 能首先不是用来检查基础数据的准确性的。4.5.3 测试工作的样本量当我们对内控进行测试的时候,我们应当运用专业判断来决定测试工作的样本 量。我们对企业的内控需要进行充分的测试以合理保证其在整个期间都在有效地运 行。审计人员在决定测试工作的样本量的时候应该考虑以下因素:负责某个控制点的客户管理人员的胜任能力;与某具体控制点相关的控制环境的质量,尤其要考虑管理层越权的可能性 和内控在整个期间是否始终运行;内控是否曾经变化;和我们以前审计中对客户内控的了解。我们在运用专业判断时的基本参数有:精选资料对人工的定期的控制点进行测试 -当测试客户的人工的定期(每月、每周 或每日一次)的控制

36、点时,我们所测试的最小样本量为:每月一次的人工 控制点:2个;每周一次的人工控制点:5个;每日一次的人工控制点:15个。对IT控制点进行测试 -当客户在业务流程中应用 IT控制点时,最合适 的测试方法是系统调阅。如果进行系统调阅,一次测试就可以证明在一个 良好的内控环境中IT控制点能得到一贯的应用。我们这里所说的良好的 内控环境必须满足以下条件:在 IT系统中具体的配置、界面以及系统访 问权限设计合理,无适当手续不能变更。在附录 C中对这些内控种类有进 一步的阐述。对人工的经常性的控制点进行测试-当测试客户的人工的经常性(超过每 日一次)的控制点时,我们所测试的最小样本量为: 30个。如果在测

37、试中 我们发现有错误存在,我们应该增加样本量,最少增加 10个,最多增加 到原始样本量的两倍。当我们对内控执行的有效性进行测试的时候,我们可能会发现与企业原来所设 计的内控政策和内控程序不符的例外事项。在这种情况下,我们应该运用专业判 断,考虑所发现的偏差的个数、重要性、其它有关因素以及我们预评估的ROSM水平,以对企业内控执行的有效性进行评估。在这种情况下,虽然我们并不期望企 业对所有的内控程序都准确无误的运行,我们仍然应该扩大我们的审计工作量以获 得进一步的充分的审计证据,从而判断企业内控执行的有效性与我们预评估的 ROSM水平是否一致。如果以上的审计证据无法获得,我们将考虑其他的控制点

38、是否能提供我们所需的审计证据或者我们是否可以执行一些实质性测试以获得充分 适当的审计证据。如果我们在对人工的经常性的控制点进行测试时发现了差异,我们应该考虑是 否采取以下审计步骤:考虑增加测试的样本量,方法是每次增加10个样本量一直到没有差异被发现为止或一直到样本量已增加到 60个;考虑其他控制点是否可以提供我们所需的审计证据;考虑我们是否可以执行实质性测试程序以获得充分适当的审计证据。以上的指南是针对从总体中抽取样本进行测试的情况制定的。有一些控制点是 不能这样抽样的。例如:当我们应用“能力评估”这一测试手段时,我们应该执行足够的测试以保 证我们所询问的人员有足够的能力。我们可以将询问、观察

39、、文件检查和 重新执行这几种手段结合使用,来测试执行这一内控程序的人员的知识水 平和能力。当我们采取“确证征询”这一测试手段时,测试的范围应足以确认内控执 行的一致性。例如,当同一控制点被多人并且一致地执行时,就可以运用“确证征询”这一测试手段。如果贷款损失风险由20个内部审阅人员通过审阅贷款文件来控制,则我们可能会对贷款文件的审阅过程进行“确证 征询”。我们可以从 20个人中挑出2个人,然后进行询问,看是否与信贷经理所解释的一致。精选资料4.5.4 测试的时间安排我们对内控的测试通常在会计期末之前进行,因此我们要对内控测试之后到期 末的剩余期间中相关内控是否仍然有效运行取得审计证据。尽管我们

40、在中期对内控进行了测试,我们不能简单依赖中期的测试结果,而应 该进一步取得内控测试之后到期末的剩余期间里相关内控是否仍然有效运行的审计 证据。我们应该考虑的因素包括:中期对内控测试的结果;剩余期间的长度;企业的控制环境对内控设计和运行的影响;剩余期间的企业控制环境和会计系统的变更; 相关交易事项或会计估计的性质和金额;及 计划执行什么样的实质性测试及何时执行。4.6 评价测试结果只有获得了关于控制的设计和执行均有效的审计证据,我们才能估计ROSM低于最高水平。如果我们的测试结果支持我们对 ROSM的预估计水平,我们就可 以按原计划执行实质性测试。实质性测试是获取审计证据、从财务报表中发现重大错

41、报的一种测试程序,共有两种:分析性程序交易和余额的详细性测试不管ROSM的估计水平是高还是低,我们都应该执行实质性测试。实质性测 试的目的和性质、时间和工作量取决于ROSM的估计水平,因而在很大程度上受我们的内控测试的影响。对每个审计目标计划执行的实质性测试可以只包括分析性程序或详细测试中的 一种,或两者兼而有之。然而,考虑到 ROSM的估计水平,我们应该先确定分析 性程序要获取多么充分和适当的审计证据,然后决定是否执行详细测试。在许多情况下,如果 ROSM的估计水平是低的,其对应的帐户余额的实质性 测试可以仅限於分析性程序。如果 ROSM的估计水平是中等或者高的,可能需要 详细性测试。4.7

42、 记录测试结果本节讨论如何记录内控测试的结果:可以用文字叙述或者流程图的形式记录对控制流程的理解,并在流程分析文件(Process Analysis Document)中包括或链接这部分内容;流程层面的经营风险和所有的财务报表风险都在Process AnalysisDocument(PAD)中讨论;精选资料与风险相关的控制点在 PAD(Process Analysis Document)中讨论,并且与相应风险做适当索引;对控制设计测试的结果作为控制概述记录于PAD(Process AnalysisDocument)中或者包含在对流程的理解里;内部控制运行测试的目的和性质、时间和工作量记录在审计

43、程序(AuditProgram)中;控制运行测试的结果可以在其它工作底稿中记录;在利用内部审计、服务组织或者专家的工作时,或者上述任何一项内容被单独记录存档的情况下,应在工作文件中做适当索引;在使用IRM的工作而且IRM有单独的工作记录(如流程图,SIC模板等) 的情况下,必须做适当索引和链接。精选资料4.8 内部控制测试时的决策树运用本指南时,在流程分析中有一些决策点。我们将这些决策点汇总如下:*包括测试相关分组控制点的设计和预评估每个审计目标的ROSM。精选资料ROSM:应针对每个审计目标评价其 ROSM ,当确定内部控制是否存在或有效时应该区分不同审计目标,某一特定审计目标不存在相关内部控制(即,ROSM是高水平)并不意味着应该对所有审计目标执行全套实质性测试,只需针对相应审计目标执行实质性测试。精选资料附录A 名词解释基于内部控制的审计方法 (Systems-based a

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论