欢迎来到内部控制的世界!
你好!今天我们将深入探讨审计与鉴证(AA)课程中最实用且重要的一环:内部控制系统的使用与评估。你可以把内部控制想象成一家公司为了防止错误和舞弊而建立的“安全网”。作为审计师,我们的职责就是测试这张网有多稳固。如果网够结实,我们可以稍微轻松一点;但如果网上全是破洞,我们就得加倍努力了!
如果刚开始觉得这些概念有点技术性,不用担心!我们会通过简单的类比和清晰的解释,将其拆解为几个步骤。让我们开始吧!
1. 为什么审计师要关心内部控制?
想象一下,你是一位正在批改 1,000 份数学考卷的老师。如果你知道学生都使用了高质量、能防止输入错误的计算器,你可能只需要检查几道答案;但如果你知道学生全是手算,且容易出错,你大概会逐行检查每一道题。这就是审计运作的原理!
核心概念:审计师通过评估内部控制来决定审计策略(Audit Strategy)。
- 控制健全:我们可以信赖这些控制,从而减少“实质性程序”(Substantive testing,即直接检查具体金额)。
- 控制薄弱:我们无法信赖这些控制,必须执行更多的“实质性程序”,以确保账目正确无误。
快速回顾:我们评估控制的目的是为了决定审计程序的性质(Nature)、时间(Timing)和范围(Extent)。
2. 记录系统
在评估系统之前,我们必须先了解它。审计师需要记录公司的系统运作方式。主要有四种方法:
A. 文字描述(Narrative Notes)
简单来说就是写出流程的故事。例子:“当客户下订单时,销售文员会将订单输入电脑……”
- 优点:容易编写,适合简单的系统。
- 缺点:对于复杂系统来说可能变得冗长且令人困惑;难以发现缺失的控制点。
B. 流程图(Flowcharts)
利用符号和箭头绘制出的系统视觉地图。
- 优点:非常直观,容易看清文件的“流向”;容易发现流程在何处中断或出现故障。
- 缺点:绘制较花时间;需要掌握特定的符号。
C. 内部控制调查问卷(ICQs)
一系列询问是否存在特定控制的问题清单。例子:“所有采购订单是否均由经理签署?”
- 优点:确保你不会遗漏重要的控制点。
- 缺点:容易流于“勾选方格”,而没有真正理解系统运作。
D. 内部控制评估问卷(ICEQs)
这些问卷更侧重于目标而非具体规则。例子:“是否有合理的保证确保仅记录了有效的销售?”
- 优点:关注“大局”和风险。
- 缺点:需要更丰富的经验才能准确回答。
你知道吗?大多数现代审计师会综合使用这些方法!他们可能会用流程图来观察流程,并使用 ICEQ 来评估该流程是否真正安全。
3. 评估系统:穿行测试(Walkthrough Tests)
记录完系统后,我们需要确保自己确实理解正确。这就是通过穿行测试(Walkthrough Test)来达成。
类比:想象有人给你去商店的路线指引。所谓“穿行”就是你亲自走一遍路线,确认地标是否如对方所说。
审计中:我们选取一笔交易(例如一张发票),并从头到尾追踪它在系统中的整个处理过程。如果“穿行”结果与我们的笔记相符,说明我们的记录是正确的!
常见误区:学生常以为穿行测试证明了系统全年运作良好。其实不然!它只证明了审计师正确理解了该系统。
4. 控制测试(ToC)
现在我们知道系统“应该”如何运作了。但它在实践中真的奏效吗?这就是我们执行控制测试(Tests of Controls, ToC)的时候。
我们寻找控制确实执行的证据。这里有四种主要方法(记住口诀 AEIO):
1. A - 分析程序(Analytical Procedures):(通常用于实质性测试,但亦可用来观察控制是否产生了预期的结果)。
2. E - 询问(Enquiry):询问员工如何履行其职责。
3. I - 检查(Inspection):查看文件上的签名或审批盖章。
4. O - 观察(Observation):观察员工执行某项控制(例如看着员工盘点库存)。
关键要点:如果我们测试了控制且发现它们运作完美,我们就能减少对最终数据的检查(实质性测试)。
5. 识别缺陷与报告
如果我们在这个安全网中发现了“破洞”怎么办?我们称之为控制缺陷(Control deficiency)。如果破洞很大,就是重大缺陷(Significant deficiency)。
审计师有专业责任将这些缺陷告知负责人(管理层或“治理层”)。我们通常使用管理建议书(Management Letter,或称弱点信)。在考试中,你应该始终使用这三栏式结构来回答:
1. 缺陷(Deficiency):出了什么问题?(例如:“采购订单未获签署。”)
2. 影响(Implication):可能发生什么坏事?(例如:“公司可能会购买不必要的东西,或为未经订购的项目付款,导致资金损失。”)
3. 建议(Recommendation):如何修正?(例如:“应实施一项政策,系统自动拦截任何未经部门主管数字签名的采购订单。”)
记忆法:把它想成是问题 -> 危险 -> 解决方案。
总结:步骤清单
1. 了解(Understand)系统(通过询问和观察)。
2. 记录(Document)系统(笔记、流程图、问卷)。
3. 确认(Confirm)系统(穿行测试)。
4. 评估(Evaluate)设计(系统在纸面上是否完善?)。
5. 测试(Test)控制(系统在现实中是否运作?)。
6. 沟通(Communicate)(告知管理层发现的弱点)。
最后鼓励:你做得很好!内部控制其实就是逻辑。问问自己:“如果我是这家公司的老板,什么地方会出错?我该如何阻止它?”这就是审计师的思考方式。继续练习那些“缺陷、影响、建议”的题目——这就是通过 AA 考试的关键!