歡迎來到 SOC 審計規劃!
各位未來的會計師(CPA)大家好!今天,我們要深入探討 SOC(系統與組織控制)審計項目的「幕後」工作。如果你一直很好奇審計師如何準備查核像大型數據中心或薪資發放供應商這類機構是否運作安全,那你就來對地方了。
規劃是任何審計中最重要的一環。這就像規劃一場公路旅行:如果你沒有地圖或不知道目的地,你肯定會迷路。在本章中,我們將學習審計師如何設定工作的「邊界」,以及在開始執行控制測試前需要考慮的事項。別擔心,即使起初覺得有些艱澀,我們也會拆解成簡單的小部分來一一講解!
1. 理解「系統」及其邊界
在審計師進行任何測試之前,他們必須先理解該系統。在 SOC 項目中,「系統」不僅僅是一台電腦,它是由支援特定服務的「人員、流程、數據、軟體及基礎設施」所組成的整體。
邊界的概念:
想像一個大型封閉式社區。審計師需要確切知道圍牆在哪裡。審計師要檢查的是游泳池?保安室?還是每一戶住宅?在 SOC 的術語中,我們稱之為界定系統邊界。審計師與服務組織的管理層必須達成共識,明確劃分哪些屬於「範圍內(in-scope)」,哪些屬於「範圍外(out-of-scope)」。
快速回顧:系統由什麼組成?
1. 基礎設施(Infrastructure): 實體硬體和設施。
2. 軟體(Software): 程式和作業系統。
3. 人員(People): 操作和管理系統的員工。
4. 程序(Procedures): 採用的手動或自動化步驟。
5. 數據(Data): 正在處理、儲存或傳輸的資訊。
重點摘要:你無法審計「一切」。規劃要求必須界定服務內容的確切邊界,這樣審計師才知道該測試什麼。
2. SOC 項目中的重大性(Materiality)
在一般的財務審計中,重大性通常是一個金額(例如:「任何超過 50,000 美元的項目」)。但在 SOC 項目中,重大性的定義略有不同,因為我們審查的是控制措施,而不僅僅是數字。
質性重大性(Qualitative Materiality):
在 SOC 報告中,我們會問:「如果報告的使用者知道這個控制措施失效,他們會改變對該服務供應商的看法嗎?」如果答案是肯定的,那麼該缺失就是重大的。
常見的錯誤:
千萬不要以為重大性只與金錢有關。以 SOC 2 為例,一個「重大」問題可能僅僅是伺服器機房的一扇未鎖的門,或是被忽略的密碼要求,因為這些疏漏可能導致大規模的數據外洩。
3. 風險評估:可能出錯的地方(WCGW)
在規劃階段,審計師會執行風險評估。他們會識別「可能出錯的地方(What Could Go Wrong, WCGW)」的情境。對於管理層的每一個目標(例如「保護數據隱私」),審計師都會尋找可能導致該目標無法達成的風險。
類比:如果你的目標是保持房子乾燥,那麼「WCGW」就是屋頂可能會漏水。「控制措施」就是每年的屋頂檢查。審計師的工作就是確認這項檢查是否真的執行,以及檢查員是否具備相應資格。
風險識別的步驟:
1. 識別所提供的服務。
2. 識別所涵蓋的信託服務準則(Trust Services Criteria)(如安全性、可用性等)。
3. 識別會阻礙系統達到上述準則的風險。
4. 識別管理層為防止這些風險而建立的控制措施。
4. 處理子服務組織(Subservice Organizations)
服務組織通常會使用另一家公司的協助。例如,一家薪資處理公司可能會使用 Amazon Web Services (AWS) 來儲存數據。此時,AWS 就是子服務組織。
在規劃期間,審計師必須決定如何處理這些「外部」公司。主要有兩種方法:
A. 排除法(Carve-Out Method):
服務組織將子服務供應商的控制措施「排除」在外。審計師不測試子服務供應商。相反地,報告中僅會說明某些功能是由第三方執行的。
記憶法:「排除在外,置之不理!」
B. 包含法(Inclusive Method):
服務組織將子服務供應商的控制措施包含在其描述中。審計師必須前往並測試該子服務供應商的控制措施。
記憶法:「包含在內,務必測試!」
你知道嗎?排除法要普遍得多,因為比起同時審計兩家公司,這種方法既省錢又方便!
5. 利用內部審計的工作
外部審計師可以使用公司內部審計團隊已經完成的工作嗎?可以,但必須非常謹慎。
在規劃過程中,審計師會基於以下兩點評估內部審計師:
1. 勝任能力(Competence): 他們是否具備相關技能和培訓?
2. 客觀性(Objectivity): 他們是否真正獨立,還是向他們所審計的對象匯報?
重要提示:即使內部審計師表現出色,外部審計師(CPA)仍需對最終意見負 100% 的責任。他們不能在未經核實的情況下直接「複製貼上」內部審計的工作成果。
6. 補充使用者實體控制(CUECs)
這是一個高深的術語,其實就是指「客戶需要做的事」。服務供應商可以擁有世界上最好的安全性,但如果客戶(即「使用者實體」)把密碼寫在便利貼上並貼在螢幕旁,系統依然會崩潰。
在規劃時,審計師會識別補充使用者實體控制(CUECs)。這些是服務供應商假設客戶會執行的控制措施。
範例:雲端儲存供應商承諾保護數據安全,但他們預設使用者有責任設定強密碼。
快速回顧:
- 服務組織(Service Organization): 被審計的公司(例如:薪資處理商)。
- 使用者實體(User Entity): 使用服務的客戶(例如:本地企業)。
- CUEC: 本地企業為確保服務運作安全而需承擔的責任。
關鍵規劃考量總結
總結來說,規劃 SOC 項目時,審計師必須:
- 界定系統的邊界(基礎設施、軟體、人員、程序、數據)。
- 決定子服務組織的處理方法(排除法 vs. 包含法)。
- 識別客戶必須執行的 CUECs。
- 根據報告使用者的需求評估重大性。
- 評估是否可以引用內部審計工作。
最後的鼓勵:你做得很好!SOC 規劃其實就是邏輯推理——弄清楚檢查什麼、誰負責什麼,以及風險在哪裡。牢記這些類比,你很快就能掌握這一章的精髓!