欢迎来到内部审计的世界!
你好!欢迎来到 P3 风险管理 (Risk Management) 课程中最实用的章节之一。如果你曾好奇公司如何确保员工真正遵守规定,那么你来对地方了。在本章中,我们将探讨各种内部审计形式 (Forms of Internal Audit)。
内部审计就像是企业的“健康检查”。就像医生会检查你身体的不同部位(心脏、肺部、反射神经)一样,内部审计师会检查企业的不同部门,以确保一切运作正常。如果起初觉得这里充满了专业术语,别担心——我们会把它们拆解开来,逐一说明!
1. 到底什么是内部审计?
在我们探讨不同的形式之前,先简单定义一下。内部审计 (Internal Audit) 是公司内的一个独立部门,负责检查公司的内部控制 (Internal Controls) 是否有效运作。其目标是向董事会提供保证 (Assurance),确认风险已得到适当管理。
类比: 想象一支专业运动队伍。球员(管理层)试图赢得比赛(赚取利润),但裁判(内部审计)负责确保每个人都遵守规则,以免比赛陷入混乱。
快速回顾:三道防线 (Three Lines of Defense)
内部审计通常被称为第三道防线:
1. 第一道防线: 管理层(风险的所有者)。
2. 第二道防线: 风险管理与合规职能部门。
3. 第三道防线: 内部审计(提供独立保证)。
2. 内部审计的不同形式
内部审计师不仅仅是查核会计账目。他们身兼多职。以下是你在 CIMA P3 考试中必须了解的最常见形式:
A. 财务审计 (Financial Audit)
尽管外部审计师负责处理年度账目,但内部审计团队也会进行财务检查。他们专注于财务信息的完整性 (Integrity of financial information) 以及与金钱相关的内部控制。他们会检查诸如:银行对账是否正确完成?薪资部门是否存在舞弊风险?
B. 营运审计 (Operational Audit)
这是审计师检视企业实际运作情况的地方。他们关注效率 (Efficiency) 和效果 (Effectiveness)。如果一条生产线产生过多浪费,或者一个仓库需要三天才能出货(本应只需一天),营运审计就会将这些问题标示出来。
C. 合规审计 (Compliance Audit)
这完全是关于遵守规则。这些规则可能是外部的(如 GDPR 数据法律或职业健康与安全法规),也可能是内部的(如公司内部的差旅费政策)。
避开常见错误: 许多学生以为合规只与法律有关。请记住,它还包括遵守公司的内部程序!
D. 信息技术 (IT) 审计
在数字时代,这至关重要。IT 审计检视公司计算机系统的安全性、可靠性和完整性。他们会检查:数据是否有备份?密码强度是否足够?黑客能否进入客户数据库?
E. 管理(或绩效)审计 (Management / Performance Audit)
这种审计形式问道:“管理层做得好吗?”它评估公司是否达成了目标,以及管理团队是否明智地使用资源。这里常用的一个框架是物有所值 (Value for Money, VFM) 审计。
记忆辅助:物有所值的 3E
当你看到“物有所值”或“绩效审计”时,记住这三个词:
1. 经济性 (Economy): 以适当的品质花费最少的金钱(低成本采购投入)。
2. 效率 (Efficiency): 从所购买的资源中获得最大效益(以最少的投入换取最大的产出)。
3. 效果 (Effectiveness): 我们是否真正达成了目标?(最终结果的品质)。
F. 社会与环境审计 (Social and Environmental Audit)
现代企业非常重视声誉。这种审计检查公司对社会和环境的影响。例如:我们是否达到了碳排放目标?我们的供应商是否使用合乎道德的劳动实践?
重点总结: 内部审计功能多元,它不仅超越了“数字”,还深入考察营运、技术、规则,甚至是社会责任。
3. 由谁执行审计?(资源配置方式)
公司有三种主要方式来建立其内部审计功能。选择正确的方式是审计委员会 (Audit Committee) 的关键决策。
1. 内部建立 (In-House Department)
公司聘请全职员工担任审计师。
优点: 他们深入了解公司文化,且随时待命。
缺点: 培训成本高昂,且因为与受审查的人员是“朋友”,可能失去客观性 (Objectivity)。
2. 外包 (Outsourcing)
公司聘请外部机构(如专业咨询公司)来执行内部审计工作。
优点: 你能获得拥有高科技工具和崭新、独立视角的专家。
缺点: 他们可能不了解企业的特定细节,且长远来看成本可能较高。
3. 共同外包 (Co-sourcing)
这是一种混合模式。你保留一个小型内部团队,但针对特定、棘手的任务(例如复杂的网络安全审计)聘请外部专家。
现实案例: 一家中型银行可能会由自己的内部审计师进行日常检查,但每年聘请专业公司一次,以测试其“无法被黑入”的保险库系统。
快速回顾:资源配置决策
- 内部建立: 有利于文化与连续性。
- 外包: 有利于专业技能与独立性。
- 共同外包: 兼具两者之长。
4. 影响内部审计计划的因素
内部审计师无法检查所有事务——他们时间有限!因此,他们必须排定优先顺序。他们使用基于风险的方法 (Risk-Based Approach)。
审计计划通常基于:
- 风险评估: 哪里最容易出错?
- 重大性 (Materiality): 哪里的资金风险最高?
- 变更: 公司最近是否启动了新项目或实施了新的 IT 系统?这些领域需要优先检查!
5. 总结与鼓励
你已经完成了内部审计形式的学习!以下是考试需要记住的重点:
- 内部审计是第三道防线。
- 营运审计专注于“3E”(经济性、效率、效果)。
- 合规审计检查是否遵守规则(内部与外部)。
- IT 审计保护数字资产。
- 共同外包结合了内部员工与外部专家的力量。
如果觉得需要背诵的东西太多,别担心。 在 P3 考试中,题目通常会结合情境。只要问自己:“这个特定的审计试图检查什么?是一个流程(营运)、一项规则(合规),还是一台计算机(IT)?”一旦确定了目标,其余的逻辑就会清晰起来。
继续努力——你做得很好!内部控制是安全企业的基石,而你正在学习如何保持这些基石坚固。