歡迎來到「規劃與利用他人工作」章節!

哈囉,未來的會計師們!今天我們要深入探討 **領域二(Area II):評估風險並制定應對計劃** 中至關重要的一部分。作為審計師,你就像是超級英雄,但即使是超級英雄也需要團隊。你不可能樣樣精通——從鑽石礦的估值到全球薪資系統複雜的程式編碼,這就是為什麼我們需要運用「他人」的工作成果。

在本章中,我們將學習如何妥善規劃並利用 **內部審計師 (Internal Auditors)**、**專家 (Specialists)** 和 **服務機構 (Service Organizations)** 的工作。目標是在不犧牲審計品質的前提下,提升工作效率。別擔心這聽起來責任重大,我們會循序漸進地為你拆解!

1. 利用審計師專家的工作

有時,我們需要的審計證據超出了「借貸」的範疇。如果你需要評估博物館收藏的畢卡索畫作,或是估算地下油井的剩餘儲量,你就需要一位 **審計師專家 (Auditor’s Specialist)**。

他們是誰? 他們是會計或審計以外領域的專業人士(例如:估價師、工程師、精算師或地質學家)。

如何評估專家

你不能隨便找個人來充數。你必須評估三個面向(記憶口訣:「C-C-O」):
1. 勝任能力 (Competence): 他們是否具備正確的資格認證與經驗?
2. 能力 (Capability): 他們是否有足夠的時間與資源來執行這項特定任務?
3. 客觀性 (Objectivity): 他們是否具備獨立性?如果這位專家是行政總裁的兄弟,那絕對是個紅旗警訊(red flag)!

與專家合作

你必須與他們達成書面協議。可以把它想像成一份「合約」,內容應涵蓋:

  • 工作的性質、範圍與目標。
  • 審計師與專家雙方的角色及職責。
  • 溝通方式(他們如何向你報告調查結果?)。
  • 保密性 (Confidentiality) 的需求。

重要規則: 即使你使用了專家的工作,你(審計師)仍對審計意見負全部責任。除非法律要求,否則你不應在 無保留意見 (unmodified opinion) 中提及該專家。只有在專家的工作導致你需要 修訂 你的意見(例如保留意見或否定意見)時,才會提及他們。

快速回顧: 審計師專家協助處理非會計事務。你需檢查他們的 C-C-O,且你必須對最終報告負 100% 的責任。

2. 利用內部審計師 (IA) 的工作

大多數大型公司都有自己的 **內部審計** 部門。他們雖然是客戶的員工,但每天的工作就是測試控制措施並查核錯誤。如果他們已經做過一遍了,為什麼還要再做一次呢?

利用內部審計師的兩種方式

1. 利用他們既有的工作: 查看他們在年度內已經完成的報告。
2. 直接協助: 在你的督導下,請求他們協助執行特定的審計程序。

我們可以信任他們嗎?

在使用他們的工作之前,你必須評估:
1. 客觀性: 他們向誰報告?如果他們向財務總監 (CFO) 報告(而財務總監正是他們要查核的對象),那他們的客觀性就很低。理想情況下,他們應向 **審計委員會 (Audit Committee)** 報告。
2. 勝任能力: 他們是否具備專業資格(例如 CIA 或 CPA)?他們是否有完善的培訓計畫?
3. 系統化與紀律化的方法: 他們是否使用檢查清單並記錄相關程序?

他們「不能」做什麼?

內部審計師並不具備獨立性。因此,你不能讓他們做「高風險」的決策
常見的錯誤: 絕不要讓內部審計師針對以下事項做出判斷:

  • 重大的會計估計。
  • 對 **固有風險 (Inherent Risk)** 或 **控制風險 (Control Risk)** 的評估。
  • 重要性水平 (Materiality levels)。
  • 所執行測試的「充分性」。

類比: 把內部審計師想像成實習老師。他們可以幫忙批改選擇題測驗(常規任務),但導師(外部審計師)必須親自批改期末論文並決定最終成績(涉及判斷的任務)。

重點總結: 涉及判斷的工作越多,你對內部審計師的依賴就應越少。務必隨時督導並抽查他們的工作!

3. 利用服務機構 (SOC 報告)

許多客戶會將部分業務「外包」。例如,小型企業可能會聘請 **ADP** 來處理薪資,或使用 **Amazon Web Services (AWS)** 來託管數據。

如果外包服務屬於客戶 **資訊系統 (Information System)** 的一部分(意味著它會影響財務報表),身為審計師,你需要知道該外部公司的控制措施是否運作良好。但你不可能飛到 ADP 總部去審核他們!這時,你就可以使用 **SOC 報告**。

兩大類 SOC 1 報告

1. SOC 1, Type 1 報告: 這份報告涵蓋控制措施在「特定時點」的 **設計**。它能讓你知道這些控制措施在「書面上看起來是否完善」。
它能幫助你降低控制風險嗎? 不能。 它只能幫助你了解該系統。

2. SOC 1, Type 2 報告: 這份報告涵蓋控制措施在「一段期間」(通常為 6 個月)內的 **設計與運作有效性**。
它能幫助你降低控制風險嗎? 可以! 這份報告提供了控制措施確實發揮效用的證據。

你知道嗎? 「SOC」代表 **系統與組織控制 (System and Organization Controls)**。當你是客戶的審計師時,你被稱為 **使用者審計師 (User Auditor)**。而審核服務機構(如 ADP)的審計師則稱為 **服務審計師 (Service Auditor)**。

快速回顧: 如果你的客戶外包了薪資核算,請索取 SOC 1 Type 2 報告,以確認你是否可以信賴他們的控制措施。

4. 規劃與利用他人工作的總結

在規劃應對風險的策略時,利用他人的工作是提升效率的好方法,但這需要審慎的 **監督 (Oversight)**。

考試總結表:

內部審計師: 評估客觀性與勝任能力。僅用於常規任務,切勿用於需要高度判斷的領域。
審計師專家: 評估 C-C-O(勝任能力、能力、客觀性)。以書面形式約定審計範圍。
服務審計師: 使用 SOC 1 Type 2 報告來獲取外包控制措施有效運作的證據。

最後的鼓勵: 審計規劃就像拼圖,利用他人的工作就是找出正確的拼圖塊,拼出完整畫面。你做得到的!繼續練習那些關於 SOC 報告的選擇題吧——它們可是 CPA 考試中的熱門考點!