欢迎来到 SOC 审计规划!

各位未来的注册会计师(CPA)大家好!今天,我们要深入探讨 SOC(系统与组织控制)审计项目的“幕后”工作。如果你一直很好奇审计师如何准备查核像大型数据中心或薪资发放供应商这类机构是否运作安全,那你就来对地方了。

规划是任何审计中最重要的一环。这就像规划一场公路旅行:如果你没有地图或不知道目的地,你肯定会迷路。在本章中,我们将学习审计师如何设定工作的“边界”,以及在开始执行控制测试前需要考虑的事项。别担心,即使起初觉得有些艰涩,我们也会拆解成简单的小部分来一一讲解!

1. 理解“系统”及其边界

在审计师进行任何测试之前,他们必须先理解该系统。在 SOC 项目中,“系统”不仅仅是一台电脑,它是由支援特定服务的“人员、流程、数据、程序及基础设施”所组成的整体。

边界的概念:
想象一个大型封闭式社区。审计师需要确切知道围墙在哪里。审计师要检查的是游泳池?保安室?还是每一户住宅?在 SOC 的术语中,我们称之为界定系统边界。审计师与服务组织的管理层必须达成共识,明确划分哪些属于“范围内(in-scope)”,哪些属于“范围外(out-of-scope)”。

快速回顾:系统由什么组成?
1. 基础设施(Infrastructure): 实体硬件和设施。
2. 程序(Software): 程序和操作系统。
3. 人员(People): 操作和管理系统的员工。
4. 流程(Procedures): 采用的手动或自动化步骤。
5. 数据(Data): 正在处理、储存或传输的信息。

重点摘要:你无法审计“一切”。规划要求必须界定服务内容的确切边界,这样审计师才知道该测试什么。

2. SOC 项目中的重要性(Materiality)

在一般的财务审计中,重要性通常是一个金额(例如:“任何超过 50,000 美元的项目”)。但在 SOC 项目中,重要性的定义略有不同,因为我们审查的是控制措施,而不仅仅是数字。

定性重要性(Qualitative Materiality):
在 SOC 报告中,我们会问:“如果报告的使用者知道这个控制措施失效,他们会改变对该服务供应商的看法吗?”如果答案是肯定的,那么该缺失就是重大的。

常见的错误:
千万不要以为重要性只与金钱有关。以 SOC 2 为例,一个“重大”问题可能仅仅是服务器机房的一扇未锁的门,或是被忽略的密码要求,因为这些疏漏可能导致大规模的数据外泄。

3. 风险评估:可能出错的地方(WCGW)

在规划阶段,审计师会执行风险评估。他们会识别“可能出错的地方(What Could Go Wrong, WCGW)”的情境。对于管理层的每一个目标(例如“保护数据隐私”),审计师都会寻找可能导致该目标无法达成的风险。

类比:如果你的目标是保持房子干燥,那么“WCGW”就是屋顶可能会漏水。“控制措施”就是每年的屋顶检查。审计师的工作就是确认这项检查是否真的执行,以及检查员是否具备相应资格。

风险识别的步骤:
1. 识别所提供的服务。
2. 识别所涵盖的信托服务准则(Trust Services Criteria)(如安全性、可用性等)。
3. 识别会阻碍系统达到上述准则的风险。
4. 识别管理层为防止这些风险而建立的控制措施。

4. 处理子服务组织(Subservice Organizations)

服务组织通常会使用另一家公司的协助。例如,一家薪资处理公司可能会使用 Amazon Web Services (AWS) 来储存数据。此时,AWS 就是子服务组织

在规划期间,审计师必须决定如何处理这些“外部”公司。主要有两种方法:

A. 排除法(Carve-Out Method):
服务组织将子服务供应商的控制措施“排除”在外。审计师不测试子服务供应商。相反地,报告中仅会说明某些功能是由第三方执行的。
记忆法:“排除在外,置之不理!”

B. 包含法(Inclusive Method):
服务组织将子服务供应商的控制措施包含在其描述中。审计师必须前往并测试该子服务供应商的控制措施。
记忆法:“包含在内,务必测试!”

你知道吗?排除法要普遍得多,因为比起同时审计两家公司,这种方法既省钱又方便!

5. 利用内部审计的工作

外部审计师可以使用公司内部审计团队已经完成的工作吗?可以,但必须非常谨慎。

在规划过程中,审计师会基于以下两点评估内部审计师:
1. 胜任能力(Competence): 他们是否具备相关技能和培训?
2. 客观性(Objectivity): 他们是否真正独立,还是向他们所审计的对象汇报?

重要提示:即使内部审计师表现出色,外部审计师(CPA)仍需对最终意见负 100% 的责任。他们不能在未经核实的情况下直接“复制粘贴”内部审计的工作成果。

6. 补充用户实体控制(CUECs)

这是一个高深的术语,其实就是指“客户需要做的事”。服务供应商可以拥有世界上最好的安全性,但如果客户(即“用户实体”)把密码写在便利贴上并贴在屏幕旁,系统依然会崩溃。

在规划时,审计师会识别补充用户实体控制(CUECs)。这些是服务供应商假设客户会执行的控制措施。
范例:云端储存供应商承诺保护数据安全,但他们预设用户有责任设定强密码。

快速回顾:
- 服务组织(Service Organization): 被审计的公司(例如:薪资处理商)。
- 用户实体(User Entity): 使用服务的客户(例如:本地企业)。
- CUEC: 本地企业为确保服务运作安全而需承担的责任。

关键规划考量总结

总结来说,规划 SOC 项目时,审计师必须:
- 界定系统的边界(基础设施、程序、人员、流程、数据)。
- 决定子服务组织的处理方法(排除法 vs. 包含法)。
- 识别客户必须执行的 CUECs
- 根据报告使用者的需求评估重要性
- 评估是否可以引用内部审计工作

最后的鼓励:你做得很好!SOC 规划其实就是逻辑推理——弄清楚检查什么、谁负责什么,以及风险在哪里。牢记这些类比,你很快就能掌握这一章的精髓!