欢迎来到“内部监控沟通”章节!
你好!欢迎来到审计与鉴证(AA)考试中最实用且贴近“现实工作”的部分。请不要只把自己视为一个只会打勾的核对者,而要将自己定位为一名专业的顾问。在审计过程中,你难免会发现客户系统中运作不顺畅的地方。本章节将重点探讨如何向公司的“高层”汇报这些问题。
理解这一点至关重要,因为在 AA 考试中,你几乎总是被要求识别内部监控缺失并提供建议。掌握这些正式的沟通规则,能帮助你完美地架构出考题答案!
1. 基本概念:什么是 ISA 265?
我们在此讨论的一切内容,均以《国际审计准则第 265 号:向治理层和管理层沟通内部监控缺陷》(ISA 265: Communicating Deficiencies in Internal Control to Those Charged with Governance and Management)为指导。该准则明确规定了审计师在发现客户内部监控系统中存在“漏洞”时应负的责任。
我们在与谁沟通?
在 ACCA 的世界里,我们将相关方区分为两类:
1. 治理层(Those Charged with Governance, TCWG): 他们是“大老板”,通常指董事会或审计委员会。他们负责监督实体的战略方向和问责制。
2. 管理层(Management): 他们是负责公司日常运营的人员,负责具体执行并维持各项监控措施。
类比: 想象一家餐厅。管理层是确保厨房每日清洁的店经理;而 TCWG 则是连锁餐厅的拥有者,负责监管店经理是否称职。
2. 缺失(Deficiency)vs. 重大缺失(Significant Deficiency)
如果不明白这些术语的区别也不用担心,你需要掌握一个具体的判断门槛。并非每个微小的错误都需要呈报给高层。
什么是缺失(Deficiency)?
当内部监控的设计或执行方式,导致未能及时防止、发现并纠正财务报表中的错误陈述时,即存在缺失。若必要的监控措施完全缺失,同样也属于缺失。
什么是“重大”(Significant)?
重大缺失是指一项缺失(或多项缺失的组合),经审计师专业判断认为其严重程度足以引起治理层(TCWG)的关注。
我们如何判断它是否重大?
审计师需考虑:
• 该缺失导致财务报表发生重大错误陈述的可能性。
• 相关资产受损或遭受舞弊的风险。
• 确定估算金额时所涉及的主观性和复杂性。
• 受该缺失影响的财务报表金额。
快速回顾: 若只是小疏忽,告知管理层即可;但若是可能导致严重错误或舞弊的重大事项,则属于“重大缺失”,必须呈报给 TCWG。
3. 沟通程序
我们应该如何以及何时向客户传达这些问题?
时间点
审计师必须及时以书面形式将重大缺失告知 TCWG。这通常在审计结束时进行,但如果缺失非常严重(例如发现保险箱每晚都不锁!),审计师应立即汇报。
沟通形式:“管理建议书”(Letter of Weakness)
重大缺失必须以书面形式进行沟通。这份文件通常被称为管理建议书(Management Letter)或弱点信(Letter of Weakness)。在考试中,请记住描述缺失的“OCR”架构:
O - Observation(观察事项): 描述哪里出了问题(例如:“仓库晚上无人锁门”)。
C - Consequence(后果): 解释这会导致什么风险(例如:“存货可能被盗,导致资产出现重大错误陈述”)。
R - Recommendation(建议): 告知他们如何修正(例如:“应将仓库上锁,并建立进出纪录日志”)。
你知道吗? 在考试中运用 OCR 架构,是获取“内部监控”问答题满分的最佳方式!
4. 书面沟通必须包含什么?
根据 ISA 265,呈交给 TCWG 的书面报告必须包括:
1. 对缺失的描述及其潜在影响的解释(即上述的“O”和“C”)。
2. 足够的资讯,让 TCWG 和管理层理解沟通的背景。
具体来说,审计师必须说明:
• 审计的目的是为了对财务报表发表意见。
• 审计过程中考虑内部监控仅是为了设计审计程序,而非为了对内部监控的有效性发表意见。
• 所报告事项仅限于审计师在审计过程中发现的问题。
为什么要这样说明? 因为我们不希望客户误以为我们审查了“每一项”监控措施。我们仅执行了审计所需的必要审查!这能保护审计师,避免日后若发生未被发现的其他监控失灵时被追究责任。
5. 应避免的常见错误
• 沟通对象混淆: 切记,重大缺失要告知 TCWG,一般的缺失告知管理层即可。
• 建议模糊不清: 在考试中,不要只写“修复系统”。请具体说明,例如“实施至少需 8 位元的密码政策”。
• 忘记“后果”: 描述缺失时,务必说明后果。如果你不解释为什么这很重要(例如“这可能导致舞弊”),就无法获得全部分数。
总结检查清单
重点摘要:
• ISA 265 是汇报监控问题的准则手册。
• 重大缺失必须以书面形式向 TCWG 汇报。
• 使用 OCR(观察事项、后果、建议)架构。
• 务必加入免责声明,说明审计并非为了找出“所有”监控漏洞。
• 沟通必须及时。
别担心这听起来太正式,只要记住:看到问题,解释为什么这是问题,然后提出一个修正方案。你一定能做到的!