审计学 — 内部控制与内部会计管理制度:了解控制与控制测试
内部控制运行良好的公司错误少,即使发生也能很快发现。审计师若获得控制有效的证据,就可以把第2章的控制风险评估为低,从而减少实质性程序。在韩国,《外部审计法》以法律形式要求建立内部会计管理制度,并要求审计师对上市公司该制度的运行发表审计意见。
1. COSO框架
美国COSO于2013年修订的内部控制整合框架,是韩国内部会计管理制度设计与运行概念体系的基础。它由五个要素构成。
| 要素 | 内容 | 例 |
|---|---|---|
| 控制环境 | 管理层的道德观念、组织结构、董事会和审计委员会的监督 | 道德准则、独立的审计委员会 |
| 风险评估 | 识别和分析威胁目标实现的风险 | 新业务、系统变更时的风险审查 |
| 控制活动 | 应对风险的政策和程序 | 授权、职责分离、核对、访问权限控制 |
| 信息与沟通 | 生成和传递所需信息 | 结账报告体系、内部举报渠道 |
| 监督 | 检查控制是否持续有效 | 内部审计、自我评价 |
2. 控制的类型
- 预防性控制与检查性控制:预防性控制事先阻止错误(采购审批),检查性控制发现已发生的错误(月末银行对账)。
- 人工控制与自动控制:自动控制(系统拦截超限额订单)一经正确设计就能一贯运行,但其前提信息技术一般控制(程序变更管理、访问权限管理、运行管理)必须有效。
- 职责分离:不能让一个人同时负责交易授权、记录和资产保管。收取现金的人若同时记应收账款明细账,就可能截留收款并篡改账簿。
3. 内部会计管理制度
《外部审计法》第8条要求外部审计对象公司建立并运行内部会计管理制度。代表理事向股东大会、董事会和监事(审计委员会)报告运行情况,监事(审计委员会)评价运行情况并向董事会报告。上市公司的审计师对内部会计管理制度实施审计而非审阅,并按资产规模分阶段扩大适用。以合并财务报表为基础的内部会计管理制度,也正从大型上市公司开始分阶段引入。
4. 控制测试
要依赖某项控制,必须通过控制测试获取该控制在整个审计期间有效运行的证据。方法包括询问、观察、检查文件和重新执行。仅靠询问是不够的。
从AG公司的采购审批控制中抽取60个样本检查,发现有3笔未经审批就处理,样本偏差率为5%。若可容忍偏差率为5%,考虑抽样风险后的偏差率上限超过5%(95%置信水平下约13%),因此不能依赖该控制。应将控制风险评估为高,并增加对采购交易的实质性程序。样本规模和偏差率上限的计算在第5章讨论。
5. 缺陷的评价
| 分类 | 含义 |
|---|---|
| 一般缺陷 | 控制未设计或未运行,不能及时防止或发现错报 |
| 重要缺陷 | 严重程度低于重大缺陷,但足以引起治理层关注 |
| 重大缺陷 | 存在不能及时防止或发现财务报表重大错报的合理可能性 |
在内部会计管理制度审计中存在重大缺陷时,审计师发表否定意见。上市公司内部会计管理制度连续被出具非无保留意见,可能被指定为管理类股票等,受到不利处置。
练习题
AH公司由一名员工同时负责登记供应商、审批采购付款和记录应付账款明细账。存在什么风险?可以用什么控制来降低?若审计师把该领域的控制风险评估为100%、固有风险为50%、目标审计风险为5%,可接受的检查风险是多少?
一个人可以登记虚构的供应商、付款后再调整账簿,舞弊侵占风险很大。应把供应商登记、付款审批和记账分给不同的人,由独立部门核实新供应商的营业登记,付款须经两人以上审批。可接受的检查风险为,因此需要对采购交易和应付账款实施有力的实质性程序。
参考资料
- 韩国《股份公司等外部审计法》第8条(内部会计管理制度的运行等)— 国家法令信息中心
- Committee of Sponsoring Organizations of the Treadway Commission (COSO), Internal Control — Integrated Framework (2013)
- 韩国注册会计师协会,审计准则第265号《向治理层和管理层通报内部控制缺陷》
Oiyo
Editorial DeskThe OIYO editorial desk researches money, law, lifestyle, and self-understanding topics against primary sources and public statistics. Every piece carries source notes and is reviewed on a regular cycle for accuracy and usefulness.