欢迎来到内部审计流程!

欢迎来到 P3 – 风险管理课程中最实用的章节之一!你可以将内部审计 (Internal Audit, IA) 想像成公司的「健康检查」。就像你去看医生进行检查,确保在小毛病演变成危机之前一切运作正常,公司也运用内部审计来确保其流程、风险和控制措施处于健康状态。

如果刚开始觉得这些内容有点「企业化」或枯燥,请别担心。看完这些笔记后,你会明白内部审计的核心其实就是在问:「我们是否做到了我们承诺的事?这些事是否真的有效?」

1. 什么是内部审计?

根据官方定义,内部审计是一项独立、客观的保证与咨询活动,旨在为组织增加价值并改善其营运。

关键概念:内部审计的两面性
1. 保证 (Assurance):让管理层和董事会相信现有的控制措施确实有效。
2. 咨询 (Consulting):针对如何改进流程和更好地管理风险提供建议。

类比:想像一位专业的体育裁判。他们不代表任何一方(独立性),他们会根据所见来裁决犯规(客观性),并确保比赛遵守规则,从而使最终得分公平(保证)。

重点总结:

内部审计不仅仅是为了「抓出做错事的人」,而是通过担任「批判性朋友」的角色,帮助组织实现其目标。

2. 独立性与客观性

内部审计若要发挥作用,必须保持公正无私。如果审查工作的人与执行工作的人是同一个人,错误就可能会被隐瞒。这就是为什么独立性至关重要。

我们如何保持独立?
内部审计师应功能性 (functionally)审计委员会 (Audit Committee)(董事会的一部分)汇报,而仅在行政上 (administratively) 向行政总裁 (CEO) 汇报。这意味着,行政总裁不能因为审计师在其部门发现了错误就将其解雇!

避免常见误区:
学生经常误以为内部审计师因为「独立」所以是「外部」人员。事实上,他们通常是公司的员工,但正是他们的汇报线路确保了他们在日常营运中保持独立。

3. 内部审计章程 (Internal Audit Charter)

内部审计章程是一份正式文件,定义了内部审计活动的目的、权限和责任。它是内部审计部门的「规则手册」。

章程里面有什么?
- 工作范围(他们可以审查什么,不能审查什么)。
- 他们获取所有记录、人员和实体财产的权利。
- 他们与审计委员会的汇报关系。

你知道吗?若没有章程,内部审计师可能会被告知:「你不准查看这些档案。」章程确保了他们拥有进入大楼的「钥匙」。

4. 内部审计的类型

内部审计师的工作不仅仅是查核会计账簿,他们身兼多职:

财务审计:检查财务记录是否准确(虽然这主要是外部审计师的工作,但内部审计也可能进行内部抽查)。
营运审计:检查某个流程(如仓库出货流程)是否高效且有效。
合规审计:检查公司是否遵守法律法规(例如 GDPR 或职业安全健康条例)。
管理审计:评估管理层决策的质量及组织结构。

快速复习:3E 原则(绩效审计 / Value for Money Audit)

在进行「物有所值」(Value for Money) 审计时,审计师会查看:
1. 经济性 (Economy):我们是否以最优惠的价格购买投入品?(支出更少)
2. 效率 (Efficiency):我们是否从投入中获得了最大的产出?(支出得当)
3. 效果 (Effectiveness):我们是否达到了预期目标?(明智支出)

5. 内部审计流程:步骤详解

实际的「执行」审计通常遵循四个主要阶段。让我们细分一下:

第一步:规划 (Planning)

你无法同时审计所有事项。内部审计团队会查看公司的风险登记册 (Risk Register),并决定哪些领域风险最高。然后,他们会确定范围(要审查什么)和目标(希望达成什么)。

第二步:实地工作 (Fieldwork)

这是审计师收集证据的阶段。他们使用的技术包括:
- 观察:亲眼查看流程运作。
- 询问:面谈员工。
- 检查:查看文件和凭证。
- 重新执行:自己进行计算,看看是否得出相同的结果。

第三步:报告 (Reporting)

审计师撰写报告。报告通常包括发现 (findings)(发现了什么)、影响 (implications)(这可能导致什么问题)和建议 (recommendations)(如何修正)。报告会提交给管理层和审计委员会。

第四步:跟进 (Follow-up)

这是最容易被遗忘但至关重要的一步!审计师稍后会回来查看管理层是否真的落实了建议。如果没有落实,风险依然存在。

重点总结:

审计并不是在写完报告后就结束了;只有当风险得到控制,审计才算真正完成。

6. 内部审计与外部审计的区别

这是考试中的热门考点。以下是一个简单的对比:

内部审计:
- 成员:员工或外包服务提供商。
- 汇报对象:董事会 / 审计委员会。
- 目的:改善营运并管理风险。
- 关注点:过去、现在以及未来的风险。

外部审计:
- 成员:独立的第三方事务所(例如 KPMG, PwC)。
- 汇报对象:股东。
- 目的:对财务报表是否「真实及公平」发表意见。
- 关注点:主要是历史财务数据。

口诀:Internal 是为 Inside(内部管理层);External 是为 Everyone else(所有外部股东)。

7. 与审计委员会的关系

审计委员会(由非执行董事组成的董事会辖下委员会)扮演着内部审计师「守护者」的角色。他们确保内部审计团队拥有足够的资源、管理层有听取其意见,并确保团队保持独立。

为什么这很重要?
如果经理人涉及舞弊,他们会试图阻挠内部审计师。审计委员会为审计师提供了一条安全的「举报」渠道,以便向最高层反映问题。

成功检查清单

在进入下一章之前,请确保你能回答以下问题:
- 为什么独立性对内部审计师如此重要?
- 审计流程的 4 个阶段是什么
- 内部审计与外部审计有什么区别?
- 在「物有所值」审计中的「3E」是什么

继续加油!你做得很好。内部审计的核心在于逻辑,并确保业务维持在正轨上。一旦你掌握了「裁判」这个类比,其余内容自然会融会贯通!