欢迎来到第二部分:认识您的客户!

你好!欢迎来到 AUD 考试中最重要的部分之一。在审计师决定要检查多少收据或核对多少银行账户之前,必须先了解业务是如何运作的。想象一下,这就像担任房屋检验员一样。在检查管道设备之前,你需要先了解这栋房子是谁盖的、蓝图是什么样子,以及屋主是否妥善维护它。在本章中,我们将学习如何审视公司的“地基”:即控制环境 (Control Environment)信息系统 (Information Systems)

如果起初觉得这些内容有点过于“企业化”或枯燥,请不用担心。我们会将其拆解成简单、符合现实生活且易于理解的部分!

1. 控制环境:所谓的“高层定调”(Tone at the Top)

控制环境是指一套标准、流程与结构,为整个组织实施内部控制提供基础。简单来说:它就是公司在诚信与规则方面的“氛围”企业文化

这为什么重要?如果首席执行官以“隐瞒事实”或无视规则闻名,员工很可能也会照做。如果地基出现裂缝,整栋房子都将面临舞弊或错误的风险。

控制环境的关键要素 (EBOCA 记忆法)

为了记住构成强大控制环境的要素,请使用 EBOCA 记忆法:

E - 道德价值与诚信 (Ethical Values and Integrity):公司是否有行为准则?他们是否真的遵守?
B - 董事会监督 (Board Oversight):董事会是否独立于管理层之外?他们是在监管实际情况,还是仅仅在所有文件上“盖章核准”?
O - 组织结构 (Organizational Structure):权责关系是否明确?还是处于混乱状态,没人知道谁在负责?
C - 对胜任能力的承诺 (Commitment to Competence):公司雇佣的人员是否具备胜任其职务的能力?
A - 问责制 (Accountability):相关人员是否需为其行为负责,还是违反规则后能逍遥法外?

审计师的工作

作为审计师,你是在寻找这些要素的证据。你可能会访谈员工、阅读董事会会议记录或查看公司的员工手册。如果控制环境薄弱,审计师通常会认为重大错报风险 (Risk of Material Misstatement) 很高。

快速复习:控制环境就是地基。如果地基不稳,审计师之后必须进行更多的工作(增加“实质性测试”),因为他们无法依赖公司的内部“氛围”来预防错误。

2. 理解业务流程

业务流程 (Business Process) 其实就是公司为完成某项工作所采取的一系列步骤的“高级说法”。例如:销售一件衬衫、出货并收款的过程。

审计师需要了解这些流程,以找出可能出错的地方(我们称之为 WCGWs,即“可能出错之处”)。你应该聚焦于交易是如何进行以下步骤的:
1. 发起 (Initiated):销售是如何开始的?
2. 授权 (Authorized):谁负责对销售进行“批准”?
3. 记录 (Recorded):交易如何进入会计系统?
4. 处理 (Processed):系统如何计算总额?
5. 报告 (Reported):这些资料最终如何呈现在财务报表中?

类比:披萨店

想象你在审计一家披萨店。其销售的业务流程如下:
- 发起:顾客打电话订购一个腊肠披萨。
- 授权:经理批准给予 10% 的折扣,因为顾客有优惠券。
- 记录:收银员将订单输入平板电脑。
- 处理:平板电脑自动加上税金并计算总额。
- 报告:当天营业结束时,平板电脑打印出一份显示当日总销售额的报告。

作为审计师,你要确保收银员不能随意删除销售记录并将现金中饱私囊(这就是一个控制问题!)。

3. 信息技术 (IT) 系统

在现代社会中,几乎每家公司都使用信息系统来处理数据。这包括硬件(电脑)、软件(会计程序)、人员以及数据本身。

手动控制与自动控制

手动控制 (Manual Controls):由人工执行(例如:经理签署实体支票)。这对于大型或异常交易很有用,但容易出现人为错误或因“疲劳”而疏忽。
自动控制 (Automated Controls):由电脑执行(例如:系统在顾客超出信用额度时拒绝处理销售)。这些控制是一致的,不会感到疲倦;但如果程序编写错误,它会每秒钟重复犯同样的错误 1,000 次!

一般控制与应用控制

在 CPA 考试中,区分这两者非常重要:

1. IT 一般控制 (ITGCs):这些是应用于整个系统的“大局”控制。可以将其视为建筑物的警卫。包括:
- 密码要求(谁可以进入?)。
- 变更管理(谁可以更改程序代码?)。
- 数据备份(如果服务器宕机怎么办?)。

2. IT 应用控制 (Application Controls):这些针对特定工作或“应用程序”(例如薪资管理软件)。可以将其视为特定房间内的检查站。包括:
- 输入控制:检查数据输入是否正确(例如:在应填入“金额”的栏位中,无法输入“日期”)。
- 处理控制:检查计算是否正确。
- 输出控制:检查报告是否仅发送给正确的相关人员。

关键要点:如果一般控制薄弱(例如:大家都知道管理员密码),即使应用控制看起来完美,你也不能信任它们。

4. 沟通

“信息与沟通”中的“沟通”部分是指公司如何共享信息。这不仅仅是关于拥有一个系统;而是要确保每个人都了解自己的职责与责任。

你知道吗?即使一家公司拥有世界上最昂贵的软件,但如果员工不知道他们必须向主管报告错误,系统就会失败。审计师会寻找诸如政策手册培训课程举报热线之类的内容。

5. 应避免的常见错误

- 错误 1:认为审计师只会在 IT 系统是“高科技”时才关注它。修正:即使是使用简单 Excel 表格的公司,也拥有需要被理解的 IT 系统。
- 错误 2:将“控制环境”与“控制活动”混淆。修正:环境是文化/地基;活动是具体行动(例如锁门或核对银行账户)。
- 错误 3:假设强大的 IT 系统意味着审计师不需要做更多工作。修正:强大的系统固然很好,但审计师仍需进行测试,以确保它确实如描述般运作。

快速总结清单

在继续之前,请确保你能回答以下问题:
- [ ] 我能使用 EBOCA 定义控制环境吗?
- [ ] 我理解交易的生命周期(从发起报告)吗?
- [ ] 我知道 IT 一般控制应用控制之间的区别吗?
- [ ] 为什么“高层定调”对审计师的风险评估如此重要?

最后鼓励:你做得很好!了解公司运作的“大局”是审计工作的半壁江山。一旦你了解了环境系统,之后学到的具体审计程序就会更容易理解。继续加油!