歡迎來到資訊科技審計(IT Auditing)的世界!
你好!別讓「電腦化系統」這個詞把你嚇倒了。雖然聽起來像是只有科技天才才懂的東西,但對審計師來說,這其實只是要了解企業如何運用科技來記錄交易而已。由於現今香港幾乎所有企業——從小型茶餐廳到國際銀行——都在使用電腦,因此理解這一章的內容,對你的香港會計師公會(HKICPA)QP 考試之路來說是至關重要的。
在本章中,我們將探討資訊科技(IT)如何影響審計規劃、數碼環境中可能出現的問題,以及我們如何利用工具來提升審計效率。讓我們開始吧!
1. 為什麼 IT 環境對審計師如此重要?
在「舊時代」,審計師查看的是紙本帳簿。今天,數據都儲存在雲端或伺服器中。這改變了我們審計的方式,但並沒有改變我們的目的(即確保財務報表真實與公允)。
核心觀念:如果一家公司的電腦系統不可靠,它所產出的財務數據也很可能不可靠。因此,我們必須在審計規劃階段評估 IT 風險。
常見的 IT 風險需留意:
- 未經授權的存取:有人「駭入」系統並竄改數字。
- 數據丟失:系統在沒有備份的情況下崩潰(想像一下考試前失去了所有筆記!)。
- 系統錯誤:軟體程式出錯,導致一次過錯誤計算了 10,000 項資產的折舊。
- 缺乏審計軌跡:交易在被刪除時沒有留下任何「紙本紀錄」。
2. IT 控制的「兩大支柱」
為了簡化概念,審計師將 IT 控制分為兩大類:一般資訊科技控制(GITCs)和應用控制(Application Controls)。釐清兩者的區別對於考試非常重要!
A. 一般資訊科技控制(GITCs)
你可以把 GITC 想像成一把「雨傘」,或是大門口的「保安」。它們不會檢查具體的每項交易,但能確保整個環境是安全的。
GITC 的關鍵領域(記住口訣:「P.O.D.S.」):
1. Program Changes(程式變更):確保只有經過授權和測試的變更才能進入軟體。
2. Operations(營運):確保系統運作順暢,並進行每日數據備份。
3. Development(開發):確保新系統的購買或構建過程正確無誤。
4. Security(安全性/存取權限):使用密碼和防火牆,確保只有合適的人員可以進入系統。
B. 應用控制(Application Controls)
這是嵌入在特定軟體程式(例如銷售系統或薪資系統)中的「特定規則」。它們確保輸入的數據是準確且完整的。
例子:一種「限額檢查(Limit Check)」,防止員工輸入負薪資;或者一種「日期檢查(Date Check)」,防止輸入年份為 2099 年的交易日期。常見的應用控制:
- 格式檢查(Format Checks):確保電話號碼欄位只包含數字,而非英文字母。
- 範圍檢查(Range Checks):確保價格介於 1 元至 1,000 元之間。
- 校對位數(Check Digits):一種數學公式,確保帳號有效。
- 批次總數(Batch Totals):手動加總 50 張發票,並與系統總額進行比對,確保沒有遺漏。
快速檢視:如果 GITC 薄弱(例如每個人都知道管理員密碼),即使應用控制在書面上看起來很好,我們也不能信任它們!
3. 審計方法:電腦周邊審計 vs. 電腦內部審計
在規劃審計方法時,你必須決定要在多大程度上「觸及」電腦系統。
方法一:電腦周邊審計(Auditing "Around" the Computer)
這就像把電腦當作一個「黑盒」。你只查看輸入(Input)(發票)和輸出(Output)(財務報告),看看它們是否相符。你其實不太關心電腦是如何處理這些數據的。
適用情況:僅適用於紙本軌跡眾多的簡單系統。
方法二:電腦內部審計(Auditing "Through" the Computer)
這是指「打開盒子」。你直接測試電腦內部的實際邏輯。當系統複雜且沒有紙本軌跡時,這種方法是必須的。
適用情況:大多數現代審計。這涉及測試我們上面討論的控制措施(GITC 和應用控制)。
4. CAATs:審計師的秘密武器
CAATs 代表電腦輔助審計技術(Computer-Assisted Audit Techniques)。別擔心,這聽起來複雜,把它當成「審計軟體」就好。對於 Associate Level,你需要知道兩大類型:
類型一:審計軟體(Audit Software)
這是審計師用來審訊(Interrogate)客戶數據的軟體。它執行任務的速度比人類快得多。
例子:使用軟體掃描 100 萬筆銷售交易,並立即挑出所有超過 10 萬元的交易進行測試。- 功能:樣本選擇、重新計算總額、識別發票編號中的空缺。
類型二:測試數據(Test Data)
這是審計師透過輸入虛假數據來「測試」客戶系統,看系統是否能捕捉到錯誤。
例子:審計師輸入一張 10 年前的發票日期。如果系統接受了,表示控制薄弱;如果系統出現錯誤訊息並拒絕,則表示控制強大。常見錯誤:學生經常會搞混這兩者。請記住:審計軟體是查看真實數據,而測試數據是使用虛假數據來測試系統邏輯。
5. 對審計規劃的影響(宏觀視野)
在規劃審計方法時,電腦化系統會影響以下三點:
1. 時間安排(Timing):你可能需要在全年期間進行測試,因為數碼數據可能會被刪除或覆蓋。
2. 人力配置(Staffing):如果系統非常複雜(例如 ERP 系統),你可能需要引入 IT 審計專員。
3. 風險評估(Risk Assessment):如果 IT 控制強大,你可以降低控制風險(Control Risk),並減少年末時對餘額進行的「手動」測試。
成功檢查清單
在繼續學習之前,請確保你能回答以下問題:
- 我能解釋 GITC 和應用控制之間的區別嗎?(提示:雨傘 vs. 特定規則)。
- 我了解審計軟體和測試數據的區別嗎?
- 為什麼我在規劃階段就要關注 IT 控制?(提示:它會影響我們的風險評估)。
關鍵總結:在電腦化審計中,我們不僅檢查數字,我們還檢查產生數字的系統。如果系統安全(GITC)且遵循規則(應用控制),我們作為審計師的工作效率就會大大提升!