欢迎来到“规划与利用他人工作”章节!

哈啰,未来的会计师们!今天我们要深入探讨 **领域二(Area II):评估风险并制定应对计划** 中至关重要的一部分。作为审计师,你就像是超级英雄,但即使是超级英雄也需要团队。你不可能样样精通——从钻石矿的估值到全球薪资系统复杂的程序编码,这就是为什么我们需要运用“他人”的工作成果。

在本章中,我们将学习如何妥善规划并利用 **内部审计师 (Internal Auditors)**、**专家 (Specialists)** 和 **服务机构 (Service Organizations)** 的工作。目标是在不牺牲审计质量的前提下,提升工作效率。别担心这听起来责任重大,我们会循序渐进地为你拆解!

1. 利用审计师专家的工作

有时,我们需要的审计证据超出了“借贷”的范畴。如果你需要评估博物馆收藏的毕加索画作,或是估算地下油井的剩余储量,你就需要一位 **审计师专家 (Auditor’s Specialist)**。

他们是谁? 他们是会计或审计以外领域的专业人士(例如:估价师、工程师、精算师或地质学家)。

如何评估专家

你不能随便找个人来充数。你必须评估三个面向(记忆口诀:“C-C-O”):
1. 胜任能力 (Competence): 他们是否具备正确的资格认证与经验?
2. 能力 (Capability): 他们是否有足够的时间与资源来执行这项特定任务?
3. 客观性 (Objectivity): 他们是否具备独立性?如果这位专家是行政总裁的兄弟,那绝对是个红旗警讯(red flag)!

与专家合作

你必须与他们达成书面协议。可以把它想象成一份“合同”,内容应涵盖:

  • 工作的性质、范围与目标。
  • 审计师与专家双方的角色及职责。
  • 沟通方式(他们如何向你报告调查结果?)。
  • 保密性 (Confidentiality) 的需求。

重要规则: 即使你使用了专家的工作,你(审计师)仍对审计意见负全部责任。除非法律要求,否则你不应在 无保留意见 (unmodified opinion) 中提及该专家。只有在专家的工作导致你需要 修订 你的意见(例如保留意见或否定意见)时,才会提及他们。

快速回顾: 审计师专家协助处理非会计事务。你需检查他们的 C-C-O,且你必须对最终报告负 100% 的责任。

2. 利用内部审计师 (IA) 的工作

大多数大型公司都有自己的 **内部审计** 部门。他们虽然是客户的员工,但每天的工作就是测试控制措施并查核错误。如果他们已经做过一遍了,为什么还要再做一次呢?

利用内部审计师的两种方式

1. 利用他们既有的工作: 查看他们在年度内已经完成的报告。
2. 直接协助: 在你的督导下,请求他们协助执行特定的审计程序。

我们可以信任他们吗?

在使用他们的工作之前,你必须评估:
1. 客观性: 他们向谁报告?如果他们向财务总监 (CFO) 报告(而财务总监正是他们要查核的对象),那他们的客观性就很低。理想情况下,他们应向 **审计委员会 (Audit Committee)** 报告。
2. 胜任能力: 他们是否具备专业资格(例如 CIA 或 CPA)?他们是否有完善的培训计划?
3. 系统化与纪律化的方法: 他们是否使用检查清单并记录相关程序?

他们“不能”做什么?

内部审计师并不具备独立性。因此,你不能让他们做“高风险”的决策
常见的错误: 绝不要让内部审计师针对以下事项做出判断:

  • 重大的会计估计。
  • 对 **固有风险 (Inherent Risk)** 或 **控制风险 (Control Risk)** 的评估。
  • 重要性水平 (Materiality levels)。
  • 所执行测试的“充分性”。

类比: 把内部审计师想象成实习老师。他们可以帮忙批改选择题测验(常规任务),但导师(外部审计师)必须亲自批改期末论文并决定最终成绩(涉及判断的任务)。

重点总结: 涉及判断的工作越多,你对内部审计师的依赖就应越少。务必随时督导并抽查他们的工作!

3. 利用服务机构 (SOC 报告)

许多客户会将部分业务“外包”。例如,小型企业可能会聘请 **ADP** 来处理薪资,或使用 **Amazon Web Services (AWS)** 来托管数据。

如果外包服务属于客户 **信息系统 (Information System)** 的一部分(意味着它会影响财务报表),身为审计师,你需要知道该外部公司的控制措施是否运作良好。但你不可能飞到 ADP 总部去审核他们!这时,你就可以使用 **SOC 报告**。

两大类 SOC 1 报告

1. SOC 1, Type 1 报告: 这份报告涵盖控制措施在“特定时点”的 **设计**。它能让你知道这些控制措施在“书面上看起来是否完善”。
它能帮助你降低控制风险吗? 不能。 它只能帮助你了解该系统。

2. SOC 1, Type 2 报告: 这份报告涵盖控制措施在“一段期间”(通常为 6 个月)内的 **设计与运行有效性**。
它能帮助你降低控制风险吗? 可以! 这份报告提供了控制措施确实发挥效用的证据。

你知道吗? “SOC”代表 **系统与组织控制 (System and Organization Controls)**。当你是客户的审计师时,你被称为 **使用者审计师 (User Auditor)**。而审核服务机构(如 ADP)的审计师则称为 **服务审计师 (Service Auditor)**。

快速回顾: 如果你的客户外包了薪资核算,请索取 SOC 1 Type 2 报告,以确认你是否可以信赖他们的控制措施。

4. 规划与利用他人工作的总结

在规划应对风险的策略时,利用他人的工作是提升效率的好方法,但这需要审慎的 **监督 (Oversight)**。

考试总结表:

内部审计师: 评估客观性与胜任能力。仅用于常规任务,切勿用于需要高度判断的领域。
审计师专家: 评估 C-C-O(胜任能力、能力、客观性)。以书面形式约定审计范围。
服务审计师: 使用 SOC 1 Type 2 报告来获取外包控制措施有效运行的证据。

最后的鼓励: 审计规划就像拼图,利用他人的工作就是找出正确的拼图块,拼出完整画面。你做得到的!继续练习那些关于 SOC 报告的选择题吧——它们可是 CPA 考试中的热门考点!