歡迎來到資訊科技審計(IT Auditing)的世界!

你好!別讓「電腦化系統」這個詞把你嚇倒了。雖然聽起來像是只有科技天才才懂的東西,但對審計師來說,這其實只是要了解企業如何運用科技來記錄交易而已。由於現今香港幾乎所有企業——從小型茶餐廳到國際銀行——都在使用電腦,因此理解這一章的內容,對你的香港會計師公會(HKICPA)QP 考試之路來說是至關重要的。

在本章中,我們將探討資訊科技(IT)如何影響審計規劃、數碼環境中可能出現的問題,以及我們如何利用工具來提升審計效率。讓我們開始吧!

1. 為什麼 IT 環境對審計師如此重要?

在「舊時代」,審計師查看的是紙本帳簿。今天,數據都儲存在雲端或伺服器中。這改變了我們審計的方式,但並沒有改變我們的目的(即確保財務報表真實與公允)。

核心觀念:如果一家公司的電腦系統不可靠,它所產出的財務數據也很可能不可靠。因此,我們必須在審計規劃階段評估 IT 風險。

常見的 IT 風險需留意:

  • 未經授權的存取:有人「駭入」系統並竄改數字。
  • 數據丟失:系統在沒有備份的情況下崩潰(想像一下考試前失去了所有筆記!)。
  • 系統錯誤:軟體程式出錯,導致一次過錯誤計算了 10,000 項資產的折舊。
  • 缺乏審計軌跡:交易在被刪除時沒有留下任何「紙本紀錄」。

2. IT 控制的「兩大支柱」

為了簡化概念,審計師將 IT 控制分為兩大類:一般資訊科技控制(GITCs)應用控制(Application Controls)。釐清兩者的區別對於考試非常重要!

A. 一般資訊科技控制(GITCs)

你可以把 GITC 想像成一把「雨傘」,或是大門口的「保安」。它們不會檢查具體的每項交易,但能確保整個環境是安全的。

GITC 的關鍵領域(記住口訣:「P.O.D.S.」):

1. Program Changes(程式變更):確保只有經過授權和測試的變更才能進入軟體。
2. Operations(營運):確保系統運作順暢,並進行每日數據備份。
3. Development(開發):確保新系統的購買或構建過程正確無誤。
4. Security(安全性/存取權限):使用密碼和防火牆,確保只有合適的人員可以進入系統。

B. 應用控制(Application Controls)

這是嵌入在特定軟體程式(例如銷售系統或薪資系統)中的「特定規則」。它們確保輸入的數據是準確且完整的。

例子:一種「限額檢查(Limit Check)」,防止員工輸入負薪資;或者一種「日期檢查(Date Check)」,防止輸入年份為 2099 年的交易日期。
常見的應用控制:
  • 格式檢查(Format Checks):確保電話號碼欄位只包含數字,而非英文字母。
  • 範圍檢查(Range Checks):確保價格介於 1 元至 1,000 元之間。
  • 校對位數(Check Digits):一種數學公式,確保帳號有效。
  • 批次總數(Batch Totals):手動加總 50 張發票,並與系統總額進行比對,確保沒有遺漏。

快速檢視:如果 GITC 薄弱(例如每個人都知道管理員密碼),即使應用控制在書面上看起來很好,我們也不能信任它們!

3. 審計方法:電腦周邊審計 vs. 電腦內部審計

在規劃審計方法時,你必須決定要在多大程度上「觸及」電腦系統。

方法一:電腦周邊審計(Auditing "Around" the Computer)

這就像把電腦當作一個「黑盒」。你只查看輸入(Input)(發票)和輸出(Output)(財務報告),看看它們是否相符。你其實不太關心電腦是如何處理這些數據的。

適用情況:僅適用於紙本軌跡眾多的簡單系統。

方法二:電腦內部審計(Auditing "Through" the Computer)

這是指「打開盒子」。你直接測試電腦內部的實際邏輯。當系統複雜且沒有紙本軌跡時,這種方法是必須的。

適用情況:大多數現代審計。這涉及測試我們上面討論的控制措施(GITC 和應用控制)。

4. CAATs:審計師的秘密武器

CAATs 代表電腦輔助審計技術(Computer-Assisted Audit Techniques)。別擔心,這聽起來複雜,把它當成「審計軟體」就好。對於 Associate Level,你需要知道兩大類型:

類型一:審計軟體(Audit Software)

這是審計師用來審訊(Interrogate)客戶數據的軟體。它執行任務的速度比人類快得多。

例子:使用軟體掃描 100 萬筆銷售交易,並立即挑出所有超過 10 萬元的交易進行測試。
  • 功能:樣本選擇、重新計算總額、識別發票編號中的空缺。

類型二:測試數據(Test Data)

這是審計師透過輸入虛假數據來「測試」客戶系統,看系統是否能捕捉到錯誤。

例子:審計師輸入一張 10 年前的發票日期。如果系統接受了,表示控制薄弱;如果系統出現錯誤訊息並拒絕,則表示控制強大

常見錯誤:學生經常會搞混這兩者。請記住:審計軟體是查看真實數據,而測試數據是使用虛假數據來測試系統邏輯。

5. 對審計規劃的影響(宏觀視野)

在規劃審計方法時,電腦化系統會影響以下三點:

1. 時間安排(Timing):你可能需要在全年期間進行測試,因為數碼數據可能會被刪除或覆蓋。
2. 人力配置(Staffing):如果系統非常複雜(例如 ERP 系統),你可能需要引入 IT 審計專員。
3. 風險評估(Risk Assessment):如果 IT 控制強大,你可以降低控制風險(Control Risk),並減少年末時對餘額進行的「手動」測試。

成功檢查清單

在繼續學習之前,請確保你能回答以下問題:

  • 我能解釋 GITC 和應用控制之間的區別嗎?(提示:雨傘 vs. 特定規則)。
  • 我了解審計軟體和測試數據的區別嗎?
  • 為什麼我在規劃階段就要關注 IT 控制?(提示:它會影響我們的風險評估)。

關鍵總結:在電腦化審計中,我們不僅檢查數字,我們還檢查產生數字的系統。如果系統安全(GITC)且遵循規則(應用控制),我們作為審計師的工作效率就會大大提升!