资源描述
实施审计工作注册会计师在计划审计工作完成之后,开始下一步实施审计工作。以工作步骤为主线,本章对注册会计师实施审计工作的步骤、方法、具体内容及相关问题的特别考虑进行了阐述。第一节 自上而下的审计方法审计指引第十条规定,注册会计师应当按照自上而下的方法实施审计工作。自上而下的方法是注册会计师识别风险、选择拟测试控制的基本思路。注册会计师在实施审计工作时,可以将企业层面控制和业务层面控制的测试结合进行。自上而下的方法这一基本思路具体可以这样理解:注册会计师首先从财务报表层次初步了解内部控制整体风险,然后结合企业整体情况识别重大账户、列报以及相关认定,并识别和了解重大业务流程。随后,注册会计师识别错报可能的来源,并选择拟测试的控制。由此看出,在财务报告内部控制审计中,自上而下的方法始于财务报表层次,注册会计师从对与财务报告相关的内部控制整体风险的了解开始,然后将关注重点逐步下移至重大账户、列报及相关的认定,这种方法将引导注册会计师把关注的重点放在有可能导致财务报告发生重大错报的账户、列报及相关的认定上。此外,注册会计师通过了解和评估业务流程中存在的风险,可以适当地选择应对这些风险的业务层面的控制进行测试。上述自上而下的方法描述的是注册会计师在识别风险以及选择拟测试控制时的连续思考过程。在运用自上而下的方法具体执行审计程序时,注册会计师通常按照下列步骤开展工作:(1)评估企业层面控制。注册会计师通过对企业内部环境、风险评估、内部监督、信息沟通等要素的了解和评估,对可能造成财务报告重大错报的风险进行总体的识别和评估。(2)识别业务层面控制。注册会计师在计划审计阶段已识别了重大账户、列报以及相关认定,并据此识别了重大业务流程。在实施审计阶段,注册会计师通过执行穿行测试,了解重大业务流程、识别相关控制。有关识别重大账户、重大列报和相关认定,以及识别重大业务流程,请参见第三章第六和第七节。(3)选择拟测试的控制。针对每一个财务报表认定,注册会计师选择与每一个可能出错项相对应的、适当的控制点进行测试。(4)测试内部控制。注册会计师通过测试被选择的内部控制,评价这些内部控制的有效性。(5)评价控制偏差。注册会计师调查控制偏差的性质及形成原因,并相应地制定审计应对措施,从而识别出内部控制缺陷。在以下各节中,我们将结合企业内部控制基本规范 、 审计指引与审计准则的相关要求,对各步骤作具体的讲解,并对所涉及的一些特殊问题进行解释,其总体框架如图 4-1 所示。图 4-1 实施审计工作阶段的总体框架第二节 评估企业层面控制审计指引第十一条指出,注册会计师测试企业层面控制,应当把握重要性原则,至少应当关注:与内部环境相关的控制;针对董事会、经理层凌驾于控制之上的风险而设计的控制;企业的风险评估过程;对内部信息传递和财务报告流程的控制;对控制有效性的内部监督和自我评价。企业层面控制通常具有下列特征:对企业具有广泛的影响;通常在企业的较高层次执行;不会直接影响特定会计账户及认定,通常属于“基调性”的内部控制;为那些直接影响特定会计账户及认定的内部控制建立有效执行的基础。一、企业层面控制 (一)内部环境内部环境是企业实施内部控制的基础,是所有控制运行实施的环境。了解企业内部环境将有助于注册会计师识别那些会对财务报告错报产生普遍影响的因素,有助于整体审计策略的制定。当注册会计师发现内部环境有利于企业防止或发现并纠正重大错报时,它就为内部控制其他要素提供了良好的基础,使得注册会计师可以相信依赖该基础,重大的错报风险也将降低;相反,当注册会计师发现内部环境不能帮助企业防止或发现并纠正重大错报时,它便破坏了内部控制的其他要素,使得注册会计师不得不怀疑内部控制的有效性,重大错报的风险由此增大,而且在这样的内部环境中舞弊发生的可能性也增加了。注册会计师应至少了解下列内部环境要素:治理结构和议事规则;机构设置和权责分配;内部审计;人力资源;企业文化。注册会计师需要认识到,任一内部环境要素的缺陷都可能破坏其他要素的有效性。此外,内部环境要素在小规模的企业中可能不会非常正式和复杂,但它们的作用同样重要。因此,无论企业的规模如何,缺少任何内部环境要素都可能意味着普遍的控制问题,从而增加了财务报告错报的风险。1.治理结构和议事规则企业应当根据国家有关法律法规和企业章程,建立规范的企业治理结构和议事规则,明确决策、执行、监督等方面的职责权限,形成科学有效的职责分工和制衡机制。其中需要注意的是企业的治理层对内部环境有显著的影响,例如董事会下设立审计委员会,负责审查企业内部控制、监督内部控制的有效实施和内部控制自我评价的情况、协调财务报告内部控制审计及其他相关事宜。如果注册会计师与董事会及审计委员会之间能建立沟通机制,那么企业经理层可能更愿意将问题及时汇报给董事会,以避免“意外”的出现,这样便保证了信息向董事会汇报路径的畅通。2.机构设置和权责分配企业的机构设置为内部控制提供了一个框架,使得为实现企业目标所需执行 的各项活动能够被适当地计划、执行、控制和监督。一个适当的机构设置在运行中还需具备明确的职责分工和报告路径,包括针对各项业务活动如何分配权力和责任、如何建立报告关系及授权等级等。因此,企业应建立与其实际情况(包括规模、地理位置和业务性质等)相适应的机构和权责。注册会计师不仅需要关注机构设置和权责分配的形式,更应重点关注其实质。注册会计师应制定适当审计程序用以审核企业的机构设置、考察不相容的职责是否分离等。3.内部审计注册会计师还应当了解企业内部审计机构的设置、人员配备和工作的独立性,了解内部审计机构的职能是否与企业的业务和规模相匹配。注册会计师应向内部审计机构了解其发现内部控制缺陷时的报告路径和程序,当发现内部控制重大缺陷时,内部审计机构是否有权直接向董事会及审计委员会、监事会报告。4.人力资源企业的人力资源制度应有利于企业的可持续发展,应包括聘用、培训、辞退与辞职、薪酬、考核、晋升与奖惩,关键岗位员工的强制休假制度和定期岗位轮换制度,掌握国家秘密或重要商业秘密的员工离岗的强制性规定等内容。企业人员的能力和诚信是企业内部环境的基本要素,企业是否能够聘用和保留足够有能力且负责的人员,其很大程度上取决于企业的人力资源制度和行为。需要指出的是,相关人员的能力和诚信的水平也是注册会计师在评估具体业务层面控制时需考虑的因素之一。5.企业文化企业应当采取切实有效的措施,积极培育具有自身特色的企业文化,引导和规范员工行为,形成整体团队的向心力,促进企业长远发展。道德行为标准是企业文化的重要组成部分,它融入在企业的日常业务活动之中,并被持续地沟通、执行和监督。【例 4-1】某企业在其行为准则中规定,不允许员工接受供应商超过某一价值的礼品,超过额度的礼品必须拒绝或上报。虽然这样并不能绝对保证员工的道德行为,但不可否认,企业这一措施确实是一个预防非道德行为的、有效的机制。 在一个企业中,内部环境直接地受到董事会、经理层的行动和决策(也包括不作为)的影响。董事会、经理层的控制意识和经营风格可营造有益于内部控制运行的积极氛围,并减少错报发生的可能性。控制意识是指董事会、经理层对内部控制和对特定控制运行环境的重视程度,它是一种无形的概念、是一种态度,当这种态度在企业中传播时,有助于确保足够的内部控制存在并延续,也有助于降低特定控制被逾越的可能性。同时,了解董事会、经理层的经营风格也有利于识别会影响其对待内部控制态度的因素,有利于注册会计师对董事会、经理层如何作出判断和会计估计,以及如何选择会计制度进行评估。(二)风险评估无论企业的规模、结构、性质或行业如何,企业均会遭遇内部或外部风险。企业进行风险评估的目的是及时识别、系统分析经营活动中与实现内部控制目标相关的风险,合理确定风险应对策略与控制。注册会计师需了解企业的风险评估流程。如果风险评估流程与企业的实际情 况相适应,将有助于注册会计师识别重大错报风险。注册会计师应考虑企业已经 识别的风险,当这些风险可导致财务报告出现重大错报时,无论是财务报告整体 层面或重大账户或列报和认定的层面,注册会计师都应考虑将其记录下来。如果企业没有一个全面、系统的风险评估流程,注册会计师应当综合考虑企 业规模、性质以及复杂程度,从而判断这是否构成内部控制缺陷。(三)信息与沟通注册会计师在了解信息与沟通的过程中,至少需要了解企业内部信息传递的 主要机制。当内部信息传递的机制与企业环境不相适应时,注册会计师需要考虑 此种情况是否会影响其对内部环境的评价。当然,对于业务不太复杂的企业,信 息传递和沟通可能更多地采取非正式的方式,董事会、监事会、经理层在相关活 动中的参与度会比较大。(四)内部监督注册会计师应至少关注企业对控制有效性的内部监督和自我评价。企业必须建立内部监督机制以确保内部控制能够持续有效地运行。注册会计 师了解内部监督,应关注到那些由经理层实施并由治理层进行监督的相关活动。 对于相关的内部监督控制,注册会计师还应当对控制的设计和运行有效性进行 评价。【例 4-2】某企业审计委员会从内部审计部门取得一份由过去一个季度的现 场审计结果汇总而得的季度审计报告,审计委员会复核报告后对经理层需进一步 采取的措施提出建议。在这种情况下,注册会计师认为这是一项与财务报告相关 的监督控制,注册会计师可以通过参加审计委员会会议并观察审计委员会对相关 问题的处理来评估内部监督的设计和运行是否有效,或者注册会计师也可以通过 复核会议纪要,并结合询问的方式确认会议中提出的工作是否完成来验证监督控 制的有效性。内部审计是内部监督中最常见的一项监督活动,在许多企业中,内部审计 (或执行类似职能的机构)-般通过独立评价的工作来监督企业的相关活动。内 部审计能够定期提供与内部控制相关的信息、评价内部控制的设计与运行情况、提出内部控制的改进建议。如果内部审计职能在企业中得到应有的重视,其往往能为内部控制的有效性提供更为充分的证据。注册会计师一般可以通过与内部审计主管和董事会、经理层访谈的方式来了解相关信息。(五)针对董事会、经理层凌驾于控制之上的风险而设计的控制第三章第四节“舞弊风险的考虑”中提到:在设计与财务报告相关的企业内部控制时,经理层的职责之一就是设计和运行用以防止、发现和纠正舞弊的程序和控制,包括用以防范董事会、经理层凌驾于控制之上的风险的控制。文中还列举了一般企业通常应当设置的相关控制类别。注册会计师需要特别关注这类控制,是因为董事会、经理层凌驾于控制之上的行为可能加大业务层面的重大错报风险。以财务报告流程为例,由于涉及经理层的判断和人为凋整的可能性,财务报告流程为经理层凌驾 f 控制之上提供了更大的机会,也相应地增加了重大错报风险。董事会、经理层凌驾于控制之上的行为可能构成企业层面控制的一个缺陷,甚至是重大缺陷。因此,注册会计师应当了解企业是否存在能够防范董事会、经理层凌驾于控制之上的风险的控制,并评估其有效性。如果发现相关控制存在缺陷,注册会计师应当及时考虑其对审计程序的性质、时间和范围的影响。二、评估程序(一)了解企业层面控制1.了解企业层面控制的方法注册会计师通常需要执行以下程序以了解企业层面控制:询问适当人员(董事会、经理层以及注册会计师认为可能协助其识别重大错报风险的其他人员) ;观察控制的运行;检查相关文件。注册会计师一般可以通过设计调查问卷协助其对企业层面控制的了解。对企业层面控制进行了解,其方法在性质、时间和范围上都可能因企业的规模、业务复杂程度和以往经验而有所不同。一般来说,注册会计师可以通过查阅相关文件(如经理层季报、中期财务报表、会议纪要等)来证实董事会、经理层的陈述,但需要注意的是与企业层面控制相关的审计证据可能不以文件的形式存在,这在不太复杂的企业中更为明显(因为在这样的企业中,董事会、经理层及员工的沟通会更多地采用口头等非正式的方式) 。针对这样的情况,注册会计师应更多地通过询问和观察来了解企业层面控制。2.确定所需了解的范围注册会计师不需要像经理层那样深入和详细地了解所有的业务和内部控制,而应当运用职业判断来确定对企业层面控制需要了解的范围:首先,注册会计师了解的范围应足够使其识别重大错报风险,并制定应对这些风险的审计策略;其次,注册会计师获取相关证据的数量和质量应与其对企业业务复杂程度和风险的认识相匹配。对不太复杂的企业,注册会计师可以通过向经理层询问的方式,在初步计划会议中了解该企业企业层面控制,并进一步执行详细的程序来证实。而对较复杂的企业,注册会计师就需要与更多的人员(例如总会计师、内部审计主管、风险管理总监、董事等)访谈以了解企业层面控制。 (二)评估企业层面控制的设计和运行与评估业务层面控制相比,注册会计师在评估企业层面控制的设计和运行中,可能会更多地通过询问和观察的方法来获取证据,但需要注意的是,仅靠询问本身并不足以提供充分、适当的证据,在这些情形下,注册会计师需要从证据组合中获取验证,例如,佐证询问、检查相关文件等相结合的方式。【例 4-3】某企业经理层在回答注册会计师的询问时,表明其已制定了行为守则,要求员工每年参加培训以加强行为规范,并关注行为规范的相关变化。为了支持这一陈述,经理层向注册会计师出示发给员工的邮件或备忘录,以及有关培训的具体细节(例如,员工参加培训的签到表) ,并且注册会计师通过对员工的询问和观察也证实了该陈述。第三节 识别业务层面控制审计指引第十二条指出,注册会计师测试业务层面控制,应当把握重要性原则,结合企业实际、企业内部控制各项应用指引的要求和企业层面控制的测试情况,重点对企业生产经营活动中的重要业务与事项的控制进行测试。注册会计师应当关注信息系统对内部控制及风险评估的影响。在测试业务层面控制之前,注册会计师首先需要确定控制测试的对象,而测试对象的确定又需要基于对业务层面控制的识别和评估。在计划审计工作阶段,注册会计师根据重要性水平和可容忍误差,识别了重大账户、重大列报和相关认定,进而识别了重大业务流程,包括支持重大业务流程的相关的信息系统。在实施审计工作阶段,注册会计师需要了解重大业务流程、识别认定层面的重大错报风险,并识别和了解针对重大错报风险的业务层面控制。了解重大业务流程是一个连续和动态的过程。当重大业务流程发生变化,或出现新的重大业务流程时,注册会计师都需要对其进行了解。执行穿行测试是注册会计师了解重大业务流程、识别相关控制,并评价控制设计有效性的主要手段,通过综合运用询问、观察、检查和重新执行等方法,注册会计师不仅能够对控制设计的有效性作出评价,也会在此过程中发现部分控制运行上的问题。一、考虑企业层面控制对重大业务流程的影响注册会计师需要评估、考虑内部环境对重大业务流程的影响,需要判断企业营造的内部环境是否足以使重大业务流程及相关的控制得到有效运行。当注册会计师了解企业层面控制时,可能会识别出内部环境和其他企业层面控制要素中的缺陷(即缺乏控制、控制没有有效设计或控制没有有效运行) ,这些缺陷会影响注册会计师对重大业务流程中相关风险的评价和应对措施,如可能影响测试的样本量。二、执行穿行测试了解重大业务流程 (一)重大业务流程的关键路径注册会计师可以结合关键路径和与重大业务流程相关的制度或程序了解重大业务流程。关键路径包括业务如何生成、记录、处理和报告。注册会计师了解关键路径的同时,也应当了解被错误处理的信息是如何被定期发现并纠正的。【例 4-4】有关销售的重大业务流程的关键路径包括:(1)发生:销售订单的开具;(2)记录:在系统中记录销售订单;(3)处理:发货凭证和销售发票的开具,以及明细账的记录; (4)报告:编制记账分录,将销售业务过入总账。在注册会计师了解有关销售的重大业务流程的同时,也了解了纠正被错误处理的销售业务的方法,包括编制冲销分录或在总账中过入一笔正确的分录。(二)穿行测试的程序一般来说,注册会计师可采取以下步骤执行穿行测试,了解重大业务流程:首先,通过询问适当人员和观察经营活动等方式获取对于重大业务流程实际操作过程和关键路径的了解;其次,通过检查相关文件和报告确认注册会计师对重大业务流程的理解和记录与企业的实际情况一致。在对重大业务流程的实际操作过程进行了解的过程中,注册会计师通过选择一笔业务,并沿着关键路径追溯下去,获取对于该业务流程整条关键路径的理解,包括业务的生成、记录、处理和报告。在了解的过程中,注册会计师还应关注当信息没有得到正确处理时,是否存在相应的纠正程序。对重大业务流程关键路径进行了解的对象既包括手工过程和自动过程,也包括经理层在重大业务流程中采用的各种控制措施。在每个所审计期间,注册会计师均应当对重大业务流程执行穿行测试。(三)穿行测试举例在执行穿行测试过程中,针对特定类别的控制,注册会计师应执行针对性的审计程序。(1)人工复核控制针对此类控制,注册会计师在穿行测试的过程中应当关注以下方面:询问复核人员实施复核的性质。检查获取的文件是否有复核痕迹,且由该人员所为。如果在文件里发现错误或其他差异,应询问复核人员怎样处理。如有必要,注册会计师还需要检查识别出问题的文件,以确认已经采取了相应的行动。需要注意的是,注册会计师不能仅以复核人员的签字为证据,而不执行以上流程,因为有时候签字本身并不能表明控制得到恰当的执行。(2)账实核对控制针对此类控制,注册会计师在穿行测试的过程中需执行以下程序:选择一个或多个调节项,判断相关信息是否准确、恰当地包含在该调节项中。通常来说,注册会计师不必要重新执行调节项的编制过程。例如,注册会计师可以检查调节表的期初数和期末数与原始文件是否一致,并选择一些调节项作为样本,确认它们的调节是有依据的。如果调节项中存在异常,需要关注异常项是如何被考虑的。询问当调节项出现确实的或潜在的错误时所采取的行动。询问错误是如何发生的。如果可行,尽量获取对调节过程中发现的错误进行纠正的证据。三、在重大业务流程中识别可能出错项(一)可能出错项的定义和识别范围可能出错项是指在重大业务流程中由于错误或舞弊而导致的错报风险。在了解重大业务流程时,注册会计师需要识别可能出错项,但不需要找出所有可能出错项,而是将重点放在那些对相关认定有重大影响的可能出错项,这些可能出错项符合两个标准:有发生错报的可能性;其产生的错误可能导致重大错报。当有可能发生错报时,注册会计师需要确定可能发生的错报的影响程度(即该错报是否会导致重大错报风险) 。如果认为可能发生的错报的影响是重大的,注册会计师就将其视为需要识别的可能出错项。在识别可能出错项时,注册会计师也应注意识别那些不是与某个重大账户的某个认定相关,而是与财务报表整体存在普遍联系的风险。(二)如何识别可能出错项注册会计师需要考虑整个重大业务流程来识别可能出错项,通常从重大业务流程的终点(即报告阶段)开始,逐步回到起点。注册会计师可以设计一系列关于可能出错项的问题,并将可能出错项联系到相关认定,这些问题将有助于注册会计师找出可能发生的错报。【例 4-5】对一家企业的采购业务,注册会计师可以设计以下可能出错项的问题:(1)完整性收到的货物是否已全部记录?供应商的应付账款是否已全部记录? (2)存在/发生所有记录的采购是否真实存在? 记录的存货数量是否与实际相符? (3)计价和分摊/准确性所有的货物采购是否以恰当的金额记录?以外币计价的或作为套期保值的业务是否以恰当的金额记录? (4)权利和义务在采购过程中是否承诺了可能妨碍业务实现的特殊条件(例如,以寄售方式进行采购) 。(三)将可能出错项联系到相关认定注册会计师将可能出错项联系到重大账户和列报的相关认定。对于不相关的认定,注册会计师不需要识别可能出错项。如果注册会计师在了解重大业务流程时识别出关联到不相关认定的重大错报,注册会计师需要重新考虑认定的相关程度。当一个特别风险影响重大业务流程时,将特别风险与可能出错项联系起来有助于识别和评估与可能出错项相关的控制的设计和执行情况。【例 4-6】由于经济不景气导致企业的主要客户破产,注册会计师认为无法收回的应收账款带来的风险是特别风险。注册会计师可以将这个特别风险与可能出错项联系起来:应收账款是否以正确的金额记录?然后注册会计师可能会评估与可能出错项相关的控制。四、识别相关控制 针对每一相关认定及其可能出错项,注册会计师需要识别相关的控制,获取 控制有效性的证据,以便对内部控制整体的有效性发表审计意见。(一)控制措施业务层面控制措施包括:不相容职务分离控制、授权审批控制、信息系统控 制、财产保护控制、预算控制、运营分析控制和绩效考评控制。有关上述业务层面控制措施的具体解释,请参见企业内部控制基本规范 。(二)识别和了解相关控制注册会计师依据对重大业务流程的了解,识别应对可能出错项的控制。通过 运用穿行测试的方法,注册会计师可以了解到控制的类别,了解控制是如何运行 的,并识别能降低特别风险的控制。1.相关控制的类别相关控制可以划分为不同的类别:(1)预防性控制与发现性控制。预防性控制的主要目的是防止错报的发生,发现性控制的主要目的是及时地发现和纠正已发生的错报。(2)手工执行的控制与由系统自动执行的控制。2.了解相关控制如何运行在识别相关控制的时候,注册会计师也能了解控制是如何运行的。一般而 言,注册会计师向企业相关人员询问控制是如何运行的。【例 4-7】注册会计师可以询问如下问题:谁执行控制?控制是什么时候执行的?多久执行一次?控制中使用了哪些信息系统数据、文件或其他材料? 如果有的话,执行控制产生了怎样的实物证据?控制是如何及时防止或发现和纠正错报的? 五、对控制有效性的初步评价注册会计师需要依据穿行测试的结果判断其对重大业务流程以及相关控制的理解是否与企业实际情况一致。当发现理解和记录有错误时,注册会计师需修改流程记录。完成了穿行测试程序后,注册会计师需要对每个已识别的控制的有效性进行 初步评价。从穿行测试中获取的结果和信息可以提供相应的审计证据,以此确定已识别的相关控制是否被恰当设计,是否能够有效执行以防止或发现并纠正重大错报。六、考虑信息系统对重大业务流程的影响信息系统影响到重大业务流程的处理方式,由此影响到重大业务流程的关键路径,并可能引起重大错报风险。因此,注册会计师需要了解信息系统对重大业务流程的影响,包括对可能发生重大错报的影响。1.信息系统的风险可能包括以下各方面:(1)擅自开始或处理业务。信息系统通常可以自动开始和处理某类业务。如果授权管理不力,这些自动化的处理程序可能导致未经授权的人员能够处理业务流程。(2)缺乏不相容职务的分离。许多由不同职员单独处理的控制程序可能在信息系统中被合并,因此,一个有权访问信息系统并操作或进行数据处理的人员可能获得与其履行职责并不相符的系统访问操作权限,这可能导致其在未经授权的情况下处理业务、更新主文件或修改数据和程序。手工控制可能有效地分离不相容职务,但在信息系统中常常未受到足够重视,并且权限不当的现象也可能没有在手工控制的情况下那么容易被注意到。(3)依赖信息系统而产生的错误数据。应用系统对所有业务的处理方式相同,因此发生错误的风险比手工操作有所降低。但是一旦发生错误(包括编程逻辑错误或其他硬件或软件的系统错误)会导致批量甚至全部业务事项被错误地处理甚至中断,而且程序逻辑中的错误可能很难被及时发现。(4)不适当地依赖计算机处理的结果。计算机处理产生的报告和其他文件被用于执行手工控制程序或被用于创建记账分录,这些手工控制程序的有效性或记账分录的可靠性很大程度上依赖于计算机所提供的信息的完整性和准确性。(5)缺乏业务记录或丢失数据。在有些应用系统中,对审计工作有用的完整的业务记录仅在计算机内短期存在或以只读形式存在,或者由于一个应用系统执行了大量操作步骤,而无法提供一个完整的业务记录。另外,系统错误或者重大系统事故可能导致财务数据的丢失。2.在了解重大业务流程的自动化方面时,注册会计师可以考虑以下几个方面以识别重大错报风险:(1)通过接口传输或发送的数据的完整性; (2)主文件数据不准确或丢失造成的影响; (3)系统误差影响计算结果的可能性;(4)被拒绝处理或不寻常的数据的重新处理;(5)绕过或改变正常处理流程的可能性;(6)输入的数据或通过接口发送的数据被重复处理的可能性等。识别这些重大错报风险有助于注册会计师设计出应对相应风险的审计程序。使用有效的信息系统来处理重大业务流程可以降低重大错报风险。然而,为了使信息系统有效运行,经理层需要实施有效的信息系统控制,包括信息系统一般控制和应用系统控制,以保证信息的完整性和数据的安全性。有关信息系统控制的内容,请参见本章第七节。第四节 选择拟测试的控制审计指引第十二条指出,注册会计师测试业务层面控制,应当把握重要性原则,结合企业实际、企业内部控制各项应用指引的要求和企业层面控制的测试情况,重点对企业生产经营活动中的重要业务与事项的控制进行测试。因此,注册会计师在对内部控制进行测试时,并不需要测试重大业务流程中所有的控制点,而应当把握重要性原则,选择适当的控制点进行测试,以获取充分、适当的审计证据支持其对企业内部控制有效性的评价。选择适当的控制进行测试需要注册会计师运用职业判断,对于每个认定对应的每个可能出错项,注册会计师至少需要选择一个控制进行测试。由于不同的控制属性会影响到控制测试工作的范围和效果,因此注册会计师在选择拟测试的控制时,需要综合考虑控制的不同属性,以及控制的相关性、充分性和敏感度。必要时,注册会计师也可以选择适当的控制组合进行测试。一、预防性控制和发现性控制预防性控制和发现性控制的优点和缺点见表 4-1。通常来说,对于重大业务流程中的可能出错项,注册会计师要考虑同时选择预防性控制和发现性控制进行测试。因为缺乏有效的发现性控制,会增加发生重大错报的风险;而没有预防性控制、仅有发现性控制可能不足以防止错报的发生,或者是在企业发生错报后才发现,那时已为时过晚。二、手工执行的控制和自动执行的控制手工执行的控制是指那些完全由人工操作而不依赖企业的信息系统环境的控制。但是,手工执行的控制可能使用来自计算机系统生成的信息。自动执行的控制是无需人工干预、由企业的信息系统自动执行的控制,与业 务或其他财务数据的生成、记录、处理和报告等流程相关,用于实现重大业务流程的相关控制目标。自动执行的控制有助于确保发生的业务已被授权且得到完整、准确的记录和处理。自动执行的控制通常被称为应用系统控制。关于应用系统控制的类型以及如何评价应用系统控制的指引,请参见本章第七节。表 4-1 预防性控制和发现性控制的优缺点预防性控制的优点 预防性控制的缺点对于在业务发生时难以预期和预测的偏差,相对发现性控制而言,预防性控制更具优势;在较早阶段防止偏差的发生;当利用信息系统处理业务(即自动执行的控制)时,测试预防控制可能更有效预防性控制是否被及时执行的直接证据可能无法获得;如果控制采取手工方式执行,测试预防性控制会比较困难,因为需要测试大量重复发生的业务以获得证明手工执行的控制有效并一贯执行的有说服力的审计证据发现性控制的优点 发现性控制的缺点对于企业已经实施了预防控制,但仍然存在的偏差,发现性控制能够及时地发现并在期后进行纠正;能够有效地应对多个认定和可能出错项;通常可以获取控制得到执行的直接证据;可能比测试预防性控制更有效,因为检查和纠正错报的控制被执行的频率较低而且往往应用于大量重复业务,而非被应用于单个业务可能无法及时地防止错报;可能无法获得后续跟进的直接证据;可能需要测试对基础数据的控制手工执行的控制和自动执行的控制的优点和缺点见表 4-2。需要注意的是,由于大多数手工执行的控制属于发现性控制,可以发现并纠正在重大业务流程中的错报,因此在选择该类控制进行测试时,注册会计师除了考虑预防性控制和发现性控制的优点和缺点外,还需要特别考虑:(1)执行手工控制的人员的能力和客观性;(2)执行手工控制的人员是否在整个期间一贯地执行控制。三、控制的相关性、充分性和敏感度相关性是指注册会计师所选择的控制能够实现控制目标;充分性是指所选择的控制能够充分起到防止或发现并纠正在认定层面重大错报的作用;敏感度是指在错报发生前,控制能够及时察觉并防止其发生,在错报发生后,控制能够及时察觉该错报,并起到纠正的作用。表 4-2 手工执行的控制和自动执行的控制的优缺点手工执行的控制的优点 手工执行的控制的缺点执行手工控制的相关人员能够分析信息和作出判断、决策,这是自动执行的控制在防止或发现并纠正错报方面可能无法做到的由于该类控制由人工操作,因此无法确保控制在一个特定时间点或整个审计期间得到一贯执行;与自动执行的控制相比,测试的数量通常更多,因为注册会计师需要获得更多关于手工执行的控制得到有效、一贯执行的证据;由于这类控制能够被绕过、忽略、操纵或受到人为错误或失误的影响,因此提供的审计证据往往缺乏说服力自动执行的控制的优点 自动执行的控制的缺点由于所有业务的方式一致,并能够处理大量业务和数据的计算,因此自动执行的控制往往更为高效和有效;由于控制是由信息系统自动执行而无人工 干预,因此控制及时性、可用性和准确性 都有所增加;不易受到人为错误或失误的影响;可能有效地控制舞弊引起的重大错报风险;如果信息系统一般控制有效的话,可以合理地保证业务是有效的、经过适当授权的、完整的、已被及时记录并妥善处理的当信息系统生成错误数据时,可能无法检 查出偏差;不适当的人为干预可能凌驾于系统设置或 程序之上,使某项业务的处理方式与系统 对该类业务的一贯处理方式不同;如果出现例外情况,可能是系统性的而不 是随机性的(一)控制的相关性在选择需要进行测试的控制时,除了根据各项认定对应的各可能出错项,结合各项控制的目标和类别的优点和缺点进行选择外,注册会计师还需要确保所选择的控制是恰当的并且与审计工作相关,能够达到控制执行的目标。在进行判断时,可以考虑以下几方面:1.控制的属性。控制能恰当地应对每个相关认定对应的可能出错项,来防止或发现并纠正错报。例如,对销售毛利率的复核并不能揭示出毛利率异常变化的所有信息,因为有很多方面的因素都会影响毛利率。2.审计证据的相关性和可靠性应当能够为控制执行有效性的结论提供足够的证据。由服务机构或经理层聘请的外部专家运行的控制能够提供更可靠的证据,因为降低了经理层凌驾于控制之上的风险。3.控制执行人员的独立性和胜任能力。例如,财务经理每周复核企业的销售毛利,若财务经理拥有足够的业务知识去了解错报产生的原因并执行适当的后续跟踪,就能确保该项控制的有效执行。此外,财务经理不应该有销售目标达成率等绩效考核指标,否则会影响财务经理执行该项工作的独立性。4.在执行控制时所采用的数据是完整的并且可以信赖的。例如,某企业对超过 60 天账龄的应收账款进行复核并评价其可回收性,在应收账款账龄分析表是完整可靠的前提下,该项控制才能实现控制目标。(二)控制的充分性和敏感度在选择需要进行测试的控制后,注册会计师还需要评估选择测试的控制对于防止或发现并纠正在认定层面的重大错报是否充分敏感。在进行判断时,可以考虑以下几方面:1.计划重要性水平和可容忍误差。当可容忍误差变小时,注册会计师选择测试的控制要对防止或发现并纠正错报更加敏感。2.控制应对的风险的重要性。如果相对应的风险重要程度高,注册会计师要选择测试对防止或发现并纠正错报更敏感的控制。例如,某企业从事套期保值业务,如果与计价认定相关的错报被识别为一项特别风险,则注册会计师需要确保识别了足够充分敏感的控制。3.控制执行的详细程度。例如,经理层每月复核企业的毛利率报告这个控制不一定能够发现和纠正重大错报,然而,每周复核按产品分类的毛利率报表相对而言会更加充分敏感。4.控制活动中设定的金额限制。例如,要求对变动超过 10%的存货采购价进行跟踪关注这一控制可能不充分敏感,然而,要求对变动超过 2%的存货采购价进行跟踪关注,控制就变得充分敏感。5.控制执行的期间。控制可以在某一审计期间中运行或在一个时点运行,对于发生在某一时点的业务来说,控制在该时点是否得到执行,也会影响到控制的充分性和敏感度。例如,如果企业每年在财务报表日或接近财务报表日进行存货盘点,那盘点控制就是充分敏感的。然而,如果每年的存货盘点在企业财务中期执行,那么对整个审计期间而言,在发现和纠正错报方面该控制就不一定充分敏感了。6.控制执行的频率。例如,季度的银行余额调节表可能不够充分敏感。然而,每周或每月的银行余额调节表是充分敏感的。7.控制执行的及时性。例如,企业财务人员每月准备和复核银行余额调节表,如果该项控制在月度结束后的一个月内才能执行完毕就不够充分敏感。然而,在月度结束后的一周内执行完毕则是充分敏感的。8.控制组合的影响。通常来说,单独的控制可能不是足够充分敏感的,但在与其他控制组合运用时,控制组合的充分性和敏感度可能得到提升。但是,如果已选测试的控制只是在和其他控制组合时才能解决某个相关认定的可能出错项,出于对于提升工作效率的角度,注册会计师需要考虑是否选择其他控制来测试。9.控制执行方式。对于自动执行的应用系统控制,只有在和信息系统一般控制组合的前提下才充分敏感。四、控制组合由于不同的控制属性各有利弊,注册会计师在选择拟测试的控制时,可以选择测试一个适当的控制组合,该控制组合单独或组合在一起就能充分、及时地解决一个或多个认定对应的可能出错项。例如,注册会计师可以选择多个自动执行的应用系统控制组成的控制组合进行测试,因为自动执行的应用系统控制组合具有如下优点:作为预防性控制,能够提供业务发生、被授权和完整准确记录并最终在系统层面处理的审计证据;自动执行的控制一般不容易发生人为错误或受到人为介入的影响;只需选择一个样本进行测试就可获取对于控制有效性的充分适当的审计证据。在信息系统一般控制是有效的前提下,这样的选择可以同时兼顾效率和效益。需要特别注意的是,如果一个可能出错项对应一个以上控制,注册会计师并不需要对每一个控制进行测试。例如,经理层可能在不同层面上应用多种控制,用以防止或发现并纠正偏差。如果这些控制可以充分及时地发现和纠正偏差,则可以只选择其中一个控制进行测试。第五节 测试内部控制审计指引第十四条指出,注册会计师应当测试内部控制设计与运行的有效性。如果某项控制由拥有必要授权和专业胜任能力的人员按照规定的程序与要求执行,能够实现控制目标,表明该项控制的设计是有效的。如果某项控制正在按照设计运行,执行人员拥有必要授权和专业胜任能力,能够实现控制目标,表明该项控制的运行是有效的。审计指引第十五、十六、十七和十九条,为注册会计师如何执行内部控制测试提出了指导意见。本节将结合审计指引的要求讨论注册会计师应如何测试这些已被选择的内部控制,并评价这些内部控制的有效性。 一、设计内部控制测试审计指引第十五条规定,注册会计师应当根据与内部控制相关的风险,确定拟实施审计程序的性质、时间安排和范围,获取充分、适当的审计证据。在本节中,我们将阐述注册会计师如何在设计内部控制测试程序时确定测试的性质、测试的时间安排和测试的范围,以评估控制的有效性。另外,我们还将补充说明注册会计师在适当时对追加控制测试的考虑,以及连续审计时的特殊考虑等。(一)测试的性质 1.选择测试方法 审计指引第十六条规定,注册会计师在测试控制设计与运行的有效性时,应当综合运用询问适当人员、观察经营活动、检查相关文件、重新执行等方法。测试的方法包括询问、观察、检查和重新执行等,注册会计师可考虑选择其中一种或多种的组合对内部控制进行测试。选择一种测试方法往往受到一定的限制,例如询问本身并不足以提供充分、适当的证据,而通过观察获得的审计证据又受限于观察的时点,此外,控制测试方法还会受到控制属性的影响,如预防性和发现性控制,手工执行的控制和自动执行的控制。因此,选择两个或两个以上方法的组合比单
展开阅读全文