欢迎来到信息技术审计(IT Auditing)的世界!
你好!别让“计算机化系统”这个词把你吓倒了。虽然听起来像是只有科技天才才懂的东西,但对审计师来说,这其实只是要了解企业如何运用科技来记录交易而已。由于现今几乎所有企业——从小型茶餐厅到国际银行——都在使用计算机,因此理解这一章的内容,对你的香港会计师公会(HKICPA)QP 考试之路来说是至关重要的。
在本章中,我们将探讨信息技术(IT)如何影响审计规划、数字化环境中可能出现的问题,以及我们如何利用工具来提升审计效率。让我们开始吧!
1. 为什么 IT 环境对审计师如此重要?
在“旧时代”,审计师查看的是纸质账簿。今天,数据都存储在云端或服务器中。这改变了我们审计的方式,但并没有改变我们的目的(即确保财务报表真实与公允)。
核心观念:如果一家公司的计算机系统不可靠,它所产出的财务数据也很可能不可靠。因此,我们必须在审计规划阶段评估 IT 风险。
常见 IT 风险需留意:
- 未经授权的访问:有人“黑入”系统并篡改数字。
- 数据丢失:系统在没有备份的情况下崩溃(想象一下考试前失去了所有笔记!)。
- 系统错误:软件程序出错,导致一次性错误计算了 10,000 项资产的折旧。
- 缺乏审计轨迹:交易在被删除时没有留下任何“纸质记录”。
2. IT 控制的“两大支柱”
为了简化概念,审计师将 IT 控制分为两大类:一般信息技术控制(GITCs)和应用控制(Application Controls)。理清两者的区别对于考试非常重要!
A. 一般信息技术控制(GITCs)
你可以把 GITC 想象成一把“雨伞”,或是大门口的“保安”。它们不会检查具体的每项交易,但能确保整个环境是安全的。
GITC 的关键领域(记住口诀:“P.O.D.S.”):
1. Program Changes(程序变更):确保只有经过授权和测试的变更才能进入软件。
2. Operations(运营):确保系统运作顺畅,并进行每日数据备份。
3. Development(开发):确保新系统的购买或构建过程正确无误。
4. Security(安全性/访问权限):使用密码和防火墙,确保只有合适的人员可以进入系统。
B. 应用控制(Application Controls)
这是嵌入在特定软件程序(例如销售系统或薪资系统)中的“特定规则”。它们确保输入的数据是准确且完整的。
例子:一种“限额检查(Limit Check)”,防止员工输入负薪资;或者一种“日期检查(Date Check)”,防止输入年份为 2099 年的交易日期。常见的应用控制:
- 格式检查(Format Checks):确保电话号码栏位只包含数字,而非英文字母。
- 范围检查(Range Checks):确保价格介于 1 元至 1,000 元之间。
- 校验位(Check Digits):一种数学公式,确保账号有效。
- 批次总数(Batch Totals):手动加总 50 张发票,并与系统总额进行比对,确保没有遗漏。
快速检视:如果 GITC 薄弱(例如每个人都知道管理员密码),即使应用控制在书面上看起来很好,我们也不能信任它们!
3. 审计方法:计算机周边审计 vs. 计算机内部审计
在规划审计方法时,你必须决定要在多大程度上“触及”计算机系统。
方法一:计算机周边审计(Auditing "Around" the Computer)
这就像把计算机当作一个“黑盒”。你只查看输入(Input)(发票)和输出(Output)(财务报告),看看它们是否相符。你其实不太关心计算机是如何处理这些数据的。
适用情况:仅适用于纸质轨迹众多的简单系统。
方法二:计算机内部审计(Auditing "Through" the Computer)
这是指“打开盒子”。你直接测试计算机内部的实际逻辑。当系统复杂且没有纸质轨迹时,这种方法是必须的。
适用情况:大多数现代审计。这涉及测试我们上面讨论的控制措施(GITC 和应用控制)。
4. CAATs:审计师的秘密武器
CAATs 代表计算机辅助审计技术(Computer-Assisted Audit Techniques)。别担心,这听起来复杂,把它当作“审计软件”就好。对于 Associate Level,你需要知道两大类型:
类型一:审计软件(Audit Software)
这是审计师用来审讯(Interrogate)客户数据的软件。它执行任务的速度比人类快得多。
例子:使用软件扫描 100 万笔销售交易,并立即挑出所有超过 10 万元的交易进行测试。- 功能:样本选择、重新计算总额、识别发票编号中的空缺。
类型二:测试数据(Test Data)
这是审计师通过输入虚假数据来“测试”客户系统,看系统是否能捕捉到错误。
例子:审计师输入一张 10 年前的发票日期。如果系统接受了,表示控制薄弱;如果系统出现错误信息并拒绝,则表示控制强大。常见错误:学生经常会搞混这两者。请记住:审计软件是查看真实数据,而测试数据是使用虚假数据来测试系统逻辑。
5. 对审计规划的影响(宏观视野)
在规划审计方法时,计算机化系统会影响以下三点:
1. 时间安排(Timing):你可能需要在全年期间进行测试,因为数字化数据可能会被删除或覆盖。
2. 人力配置(Staffing):如果系统非常复杂(例如 ERP 系统),你可能需要引入 IT 审计专员。
3. 风险评估(Risk Assessment):如果 IT 控制强大,你可以降低控制风险(Control Risk),并减少年末时对余额进行的“手动”测试。
成功检查清单
在继续学习之前,请确保你能回答以下问题:
- 我能解释 GITC 和应用控制之间的区别吗?(提示:雨伞 vs. 特定规则)。
- 我了解审计软件和测试数据的区别吗?
- 为什么我在规划阶段就要关注 IT 控制?(提示:它会影响我们的风险评估)。
关键总结:在计算机化审计中,我们不仅检查数字,我们还检查产生数字的系统。如果系统安全(GITC)且遵循规则(应用控制),我们作为审计师的工作效率就会大大提升!