歡迎閱讀內部監控系統指南!

你好!今天我們將深入探討「審計與鑒證」(Audit and Assurance)中最重要的一個領域:內部監控(Internal Control)。如果你曾好奇公司如何確保現金不會不翼而飛,或如何確保財務報表準確無誤,那麼你來對地方了。

如果起初覺得這些內容有點專業,別擔心。你可以把內部監控想像成企業的「免疫系統」。就像你的身體有對抗細菌、保持健康的免疫系統一樣,企業也需要系統來對抗錯誤和舞弊,從而保持公司的健康運作。讓我們一步步拆解吧!

1. 到底什麼是內部監控?

在 ACCA 的世界裡,內部監控被定義為由治理層(TCWG)、管理層及其他人員設計、執行及維持的程序。

目標: 提供「合理保證」,確保企業在以下方面實現目標:

1. 財務報告的可靠性(數字是正確的)。
2. 營運的有效性及效率(業務運作順暢)。
3. 符合相關法律法規(沒有違法亂紀)。

小比喻:餐廳的例子

想像你擁有一家繁忙的披薩店。為了防止員工從收銀機拿走現金,你給每位員工一個獨立的登入密碼,並安裝了閉路電視。這些就是內部監控。它們雖然不能 100% 保證沒人會偷竊,但它們能大大增加舞弊的難度,並幫助你發現錯誤!

2. 內部監控的五個要素(記住「CRIME」口訣)

為了幫你記住內部監控系統的五個部分,我們可以使用 CRIME 這個助記詞,這是審計師常用的經典技巧!

Control Environment(監控環境)

這就是所謂的「高層基調」(Tone at the Top)。它關乎管理層對內部監控的態度、意識和行為。如果行政總裁(CEO)都不理會規則,員工很可能也會跟著無視。

關鍵要素: 管理層的經營理念、組織架構,以及人力資源政策(例如聘請誠實的人員)。

Risk Assessment Process(風險評估程序)

公司如何識別業務風險?例如,如果公司開始網上銷售產品,他們就會面臨「網絡攻擊」的新風險。一個良好的內部監控系統必須具備識別這些風險,並決定如何應對它們的方法。

Information System and Communication(資訊系統與溝通)

這就像公司的數據「管道」。它是用於發起、記錄、處理和報告交易的程序與記錄。它能確保每個人都清楚自己在監控系統中扮演的角色。

Monitoring of Controls(監控活動的監督)

需要檢查監控措施是否依然有效。這可能涉及由內部審計部門定期測試員工是否遵守規定。這就像老師檢查學生有沒有認真完成功課一樣。

Control Activities(監控活動)

這是確保管理層指令得以執行的具體政策和程序。(我們將在下一節詳細介紹!)

重點總結:

CRIME(監控環境、風險評估、資訊系統、監控、監控活動)代表了內部監控的整體架構。審計師需要了解全部五個要素,才能評估重大錯誤陳述的風險。

3. 詳細的監控活動(記住「SPAM SOAP」口訣)

雖然「CRIME」是大方向,但監控活動是員工採取的具體行動。要記住這些,請使用 SPAM SOAP

S - Segregation of Duties(職責分工): 絕不要讓一個人完成所有事。例如,填寫支票的人不應是簽署支票的人。
P - Physical Controls(實體監控): 鎖好倉庫、使用保險箱,或在電腦上設置密碼。
A - Authorization(授權): 交易應由適當的人員批准(例如:超過 $50 的退款必須由經理簽署)。
\nM - Management(管理): 由管理層執行的監控,例如對照預算審核業績。

\n\n

S - Supervision(督導): (注意:職責分工非常重要,所以常被列出,但在助記詞中,這裡我們也看重督導)。督導意味著監督他人的工作。
\nO - Organization(組織): 公司內部明確的權責分工。
\nA - Arithmetic/Arithmetical(算術計算): 核對發票和記錄上的數字是否正確。
\nP - Personnel(人員): 確保員工具備勝任工作的能力並接受過適當培訓。

\n\n
你知道嗎?
\n

小型企業發生舞弊最常見的原因是缺乏職責分工。如果一個人同時負責處理現金、記錄銷售額及進行銀行調節,錢就非常容易「不翼而飛」。

\n\n

4. 內部監控的局限性

\n

即便再完善的系統也不會是完美的。審計師稱之為固有限制(Inherent limitations)。無論公司花多少錢,永遠無法擁有一套 100% 「滴水不漏」的系統。為什麼?

\n\n

1. 人為錯誤: 有人可能因為疲勞而輸入錯誤的數字。
\n2. 串通(Collusion): 兩名或以上的員工可能合謀繞過監控(例如:寫支票的人和簽支票的人串通一起盜竊)。
\n3. 管理層凌駕(Management Override): 高層主管可能濫用權力無視監控。
\n4. 成本效益(Cost vs. Benefit): 如果一個裝著價值僅 $10 枝筆的盒子,卻花 $1,000 去買鎖,這並不符合成本效益。
5. 濫用職權: 負責人可能會為了個人利益而濫用權力。

快速複習:常見誤區

誤區: 認為內部監控僅用於預防舞弊。
糾正: 內部監控同樣能預防簡單的錯誤,並協助公司保持高效運作!

5. 總結與後續步驟

了解內部監控至關重要,因為作為審計師,如果你發現公司有強力的監控措施,你通常可以減少對數字的直接測試;如果監控措施薄弱,你就必須花更多力氣去核查每一筆交易!

總結清單:
- 你能定義內部監控嗎?(DIM - 設計、執行、維持)。
- 你記住 CRIME 了嗎?(五個要素)。
- 你記住 SPAM SOAP 了嗎?(具體的監控活動)。
- 你明白監控為何會失效嗎?(人為錯誤、串通等)。

做得好!你已經掌握了內部監控系統的基礎。把這些助記詞記在心裡,無論遇到什麼相關問題,你都能迎刃而解!