歡迎來到電腦化商業系統的世界!

你好!今天我們將深入探討 HKICPA QP Business Assurance(商業審計)課程中至關重要的一部分:電腦化商業系統 (Computerised Business Systems)。如果你對「IT 相關內容」感到有些抗拒,別擔心——你絕對不是孤軍奮戰!許多同學都覺得這一章技術性很強,但其核心其實很簡單:它只是探討企業如何利用科技處理財務數據,以及我們作為審計師,如何確保這些科技不會對我們「說謊」。你可以把它想像成是在審計公司的「數位大腦」。

1. IT 環境:為什麼我們需要關注它?

在過去,審計師查看的是紙本分類帳。時至今日,幾乎每一筆交易都是以電子方式記錄、處理和儲存的。由於 IT 環境是數據的「棲息地」,如果系統不穩健,財務報表就可能會出錯。

快速回顧:為什麼審計中 IT 很重要:

1. 速度與數量:系統處理的交易量數以百萬計,人類根本無法手動核對。
2. 一致性:電腦會嚴格執行被賦予的指令。如果邏輯正確,它永遠正確;如果邏輯錯誤,它會始終如一地出錯。
3. 數據遺失風險:如果沒有妥善的控制措施,數位檔案可能會在沒有留下實體「紙本稽核軌跡 (Paper trail)」的情況下被刪除或篡改。

2. 兩大支柱:ITGC 與應用程序控制 (Application Controls)

這是本章最重要的區別。想像一個高安全性的銀行金庫。IT 一般控制 (ITGC) 就是門口的保安和走廊裡的監視器。而應用程序控制則是內部每個保險箱上特定的鎖和密碼。

A. IT 一般控制 (ITGC)

這些控制適用於所有系統,旨在確保整個 IT 部門運作可靠。我們通常將其歸納為四個領域(運用助記符 「A.C.D.O」 來記憶!):

1. 程式與數據存取權限 (Access to Programs and Data):誰可以進入系統? 這包括密碼、多重身份驗證 (MFA),以及移除離職員工的存取權限。
2. 變更管理 (Change Management):誰在修改程式碼? 你肯定不希望程式設計師修改系統,將交易中的所有「零錢」都轉入他們的私人帳戶!因此,所有變更都必須經過測試和授權。
3. 系統開發 (Development of Systems):系統是如何建立的? 確保新軟體在「上線」前是經過妥善採購或開發,且運作如預期的。
4. 營運 (Operations):「引擎」是否運作正常? 這包括日常備份、災難復原計劃,以及監控系統崩潰等情況。

B. 應用程序控制 (Application Controls)

這些控制針對單一軟體(例如薪酬系統或銷售系統),重點在於確保數據輸入和處理的完整性。

例子:當你嘗試訂機票並輸入「32」作為月份日期時,網站會阻止你。這就是一種應用程序控制(具體來說,是範圍檢查 (Range Check))。

常見的應用程序控制:
- 限制/範圍檢查 (Limit/Range Check):只允許輸入特定範圍內的數字(例如:工資不能為負數)。
- 存在/有效性檢查 (Existence/Validity Check):確保數據庫中確實存在該客戶 ID。
- 批次總數 (Batch Totals):如果你輸入 50 張發票,系統會加總其價值,以確保數據輸入過程中沒有遺漏任何項目。

關鍵結論:如果 ITGCs 薄弱(例如:任何人都能猜到管理員密碼),我們就不能信任應用程序控制,因為有人可能已經直接從「後端」修改了規則。

3. 評估 IT 風險

當我們進行「評估與建議 (Evaluating and Advise)」時,我們是在尋找可能出錯的地方。以下是一些常見的 IT 風險:

- 未經授權的存取:駭客或心懷不滿的員工竊取或竄改數據。
- 系統故障:如果伺服器崩潰且沒有備份,公司將遺失其會計記錄。
- 介面故障:當銷售系統無法正確與會計系統「對接」,數據在傳輸過程中可能會錯亂。

你知道嗎? 歷史上一些重大的金融詐騙案並非涉及盜取現金,而是涉及擁有「超級使用者 (Superuser)」權限的人竄改數位記錄來隱瞞虧損!

4. 「繞過電腦」與「通過電腦」進行審計

如果這聽起來有點複雜,別擔心——這只是一種專業說法,意指「我們對軟體檢視的深入程度」。

1. 繞過電腦審計 (Auditing Around the Computer):你只檢視輸入(發票)和輸出(財務報告)並核對兩者是否吻合。你將電腦視為一個「黑盒子」,忽略其內部的運作。這只適用於非常簡單的系統。
2. 通過電腦審計 (Auditing Through the Computer):你實際測試系統的邏輯,包括檢查 ITGCs 和應用程序控制。在現代 HKICPA 的審計環境中,由於系統太過複雜而無法忽視,這通常是必須採用的方法。

5. 與服務機構合作(外包)

許多香港公司使用「雲端」(如 AWS 或 Microsoft Azure),或是將薪酬業務外包給第三方。這產生了一個問題:我們如何審計一個甚至不在客戶辦公室內的系統?

我們會尋求服務審計報告 (Service Auditor Reports)(基於 HKSA 402):
- 第一類報告 (Type 1 Report):描述系統概況,並告知我們在特定日期時,控制措施的設計是否妥當。
- 第二類報告 (Type 2 Report):這份更好!它能告訴我們這些控制措施在一段時間內是否真的運作有效

考試小貼士:如果案例研究提到客戶使用第三方數據中心,請務必確認審計師是否已取得第二類報告 (Type 2 Report)

6. 總結與快速回顧

需要記住的關鍵術語:
- 一般控制 (ITGC):「雨傘」(存取權限、變更、營運)。
- 應用程序控制:「細節」(輸入、處理、輸出)。
- CAATs (電腦輔助審計技術):使用軟體進行審計(例如:利用 Excel 或專門的審計工具一次性重算 10,000 項資產的折舊)。
- 職能分工 (SoD):確保編寫程式碼的人,不是使用該程式碼處理付款的人。

避免常見錯誤:
- 錯誤:認為如果 ITGCs 做得好,就不需要測試交易。修正:我們仍然需要進行實質性測試 (Substantive testing),只是如果控制措施穩健,測試量可以減少
- 錯誤:混淆密碼(ITGC)與限制檢查(應用程序控制)。記住:ITGC 關乎環境;應用程序控制關乎數據輸入

關鍵重點清單:

- [ ] 我是否了解 ITGC 與應用程序控制的區別?
- [ ] 我能列舉 3 種電腦化系統的風險嗎?
- [ ] 我是否知道為什麼第二類 SOC 報告比第一類更好?
- [ ] 我能解釋為什麼「通過電腦進行審計」是現代標準嗎?

做得好!你已經簡化了 Business Assurance 模組中最具技術性的章節之一。繼續加油——你一定行!