翻新时间:2013-12-17
浅论IT环境下的审计风险判断
[论文关键词]风险 审计风险判断 IT
[论文摘要]现代风险导向审计是以被审单位的经营风险为出发点,将“发现的风险因素同认定层次可能发生的错误相联系”是审计风险判断的关键。但传统的审计方法并未明确指明如何将两者相联系,也并未考虑IT带来的影响。在IT环境下,审计风险判断应以流程(包括业务流程和IT流程)为中间环节,建立基于流程的审计风险判断方法。
现代风险导向审计以被审单位的经营风险为出发点,相关的风险评估结果是评估报表层次和认定层次重大错报风险的基础。审计风险虽源于重大错报风险,但审计人员最终都要通过对报表各项目的审计发表财务报表审计意见,因此风险评估必须与各类交易、账户余额、列报的认定相联系。将“发现的风险因素同认定层次可能发生的错误相联系”是审计风险判断的关键。但传统的审计方法并未明确指明如何将两者相联系,而且也未关注IT环境下如何将风险因素与认定层次可能发生的错误相联系。在IT环境下,业务流程及其支持流程——IT流程,都是链接风险因素和认定层次可能发生错报的中间环节。在高度自动化的企业环境下,审计证据的证明力依赖于IT相关风险的控制情况。因此,有必要改进IT环境下的审计风险判断方法。在IT环境下,审计风险判断应以流程(包括业务流程和IT流程)为中间环节,建立基于流程的审计风险判断方法。
一、流程对审计风险判断具有重要意义
流程的概念很多,ISO/IEC 9000将之定义为一组将输入转化为输出的相互关联或相互作用的活动。企业由流程构成,Kaplan(200
1)将企业定义为是一系列相互关联的活动或流程的集合,或是一个价值链。在IT环境下,流程可理解为“角色加活动”,即将流程描述为一个为实现特殊目的而合作且互相影响的角色的集合。早期人们对企业流程的理解大多局限于传统的业务领域;当IT逐渐与业务融合,并成为企业所有经营活动的驱动引擎时,流程的范围开始拓展,此时的IT流程与业务流程需要实现动态整合,即IT活动被看作是业务,并执行与业务相同的方式。因此,IT环境下的企业业务流程应该是广义的,同时包含IT流程和业务流程。美国公众公司监督委员会发布的第5号审计准则就指出,作为理解重大流程的一部份,审计师应理解IT如何影响公司的交易流程。
有些大的会计公司为了强调经营风险的审计方法,修改它们的审计辅助软件,以围绕业务流程组织审计证据,而不是按照传统的交易循环组织证据。关注业务流程的审计软件系统(Business-Process-Focused,BPF)通过价值链组织被审单位的信息;而传统的关注交易循环的审计软件系统(Transaction-Circle-Focused,TCF)是按照交易分类组织被审单位的信息。O'Donnell E和Jr Joseph J Schultz(200
3)的研究结果表明使用BPF软件的审计人员能识别出更多的风险情形,并将风险估计在恰当的水平;而使用TCF软件的审计人员对风险的识别和估计都较差。因此他们认为不同的信息组织形式会影响审计人员的决策判断。造成这种结果的原因在于业务流程关注事件之间的关联性,它通过情景引导记忆;而传统的交易循环关注的是交易分类,它通过语义引导记忆。因此,关注业务流程可降低任务的复杂性和认知难度。随后其他的研究人员也发现围绕业务流程开展内部控制的评估任务更为有效。
二、IT环境下基于流程的审计风险判断方法
为了协助审计人员运用自上而下的风险导向审计方法,国际审计和鉴证准则委员会于2005年制定了“在整个审计 [1]
2.确定财务报告流程的核心要素。根据企业层面的风险评估结果识别重大账户、重要披露及与之相关联的认定。
3.识别关键业务流程。审计人员首先要识别与上述重大账户、重要披露、认定相关联的关键流程及流程所包括的主要交易,同时识别流程中易发生错误和舞弊的关键点(控制点)。为了判断业务流程能否实时或检测错误和舞弊,审计人员要识别出需要被测试的控制点,由于业务流程大多基于IT,因此要确定这些控制点哪些是依赖IT的,然后识别并证实关键的IT功能。 然后IT审计人员与财务审计人员合作,从列示的子系统中识别出支持授权、复杂计算、维护重要账户(如存货、固定资产、贷款等)的完整性的重要应用系统。应用系统是否重要,需要考虑:交易量(交易量越多,应用系统越关键)、交易金额(金额越大,应用系统越关键)、运算的复杂性(运算越复杂,应用系统越关键)、数据和交易的敏感度(敏感度越大,应用系统越关键)。为应用系统提供IT服务,或者支持应用系统关键环节的IT一般流程即为需要进行IT一般控制测试的范围。
5.识别管理和驱动这些重大应用系统的IT流程。识别所有支持这些应用系统的基础设施,包括数据库、服务器、操作系统、网络,以及与之相关联的IT流程。判断这些IT流程的风险和相关的控制目标。识别出需要被测试的IT一般控制,进而判断其是否符合控制目标。控制测试结果将影响与之相关的IT应用控制的评价、业务流程的风险评价。对这些流程和系统进行风险和控制评估后,就可以制定风险控制矩阵。
6.评价IT控制、分析业务流程风险。结合对IT一般控制的评估结果和对业务流程中IT应用控制的评估结果,就可以分析关键业务流程的IT风险控制情况。此时的IT控制测试和人工控制测试要结合起来予以考虑,即将二者作为一个整体的测试对象。业务流程的风险是与业务流程所关联的一系列交易活动、账户群的余额、列报(包括披露)认定层次重大错报风险相联系的,因此,业务流程风险的评价结果构成了认定层次重大错报风险评估的直接基础。
7.评估证据证明力、设计实质性测试程序。审计人员可根据上述步骤的风险评估结果判断某一业务流程的电子审计证据的证明力并设计与业务流程有关的账户群的实质性测试程序。
通过上述7个步骤,审计人员可以将IT环境下的企业风险因素与报表层次和认定层次的重大错报风险相链接,同时也为电子审计证据证明力(即检查风险的判断)提供了依据。
参考文献: [2]O'Donnell E,Jr Joseph J Schultz.The Influece of Business-Process-Focused Audit Support Software on Analytical Procedures Judgements[J].Auditing:A Journal of Practice & Theory.2003,22
(2):265-279.
[2]
下载文档
网友最新关注
- 我从影视中学到了语文
- 我的理想
- 生活处处有语文给我的启示
- 我从电脑游戏中学到了语文
- 人生的转折
- 生活处处有语文给我的启示
- 我从影视中学到了语文
- 生活处处有语文给我的启示
- 我从影视中学到了语文
- 让“星光”点亮人生
- 我从生活中学到了语文
- 生活处处有语文给我的启示
- 生活处处有语文给我的启示
- 人生如灯冷静
- 我从聊天中学到了语文
- 写辞职报告的格式
- 应届生如何写自我鉴定
- 怎么写调查报告
- 写好读后感作文的秘诀
- 怎样写大学生社会实践总结报告
- 创业计划书一般的格式
- 写入党申请书一些需要注意的
- 怎样写发言稿
- 如何写辞职信及范例
- 销售工作计划制定的简单步骤
- 写读后感的三要和三忌
- 辞职报告怎么写?
- 读后感的三要和三忌
- 读后感的写作方法
- 教你如何写辞职报告
- 一个老工程技术人员对土木年轻人的忠告
- 土木工程生产实习报告
- 赖特给从事建筑的青年的14点建议
- 浅谈“工程项目经理”这个角色
- 毕业实习总结报告
- 后张预应力砌体柱受压承载力的试验研究
- 一些常用的材料以及用途
- 高层抗震设计
- 浅谈曝气池的设计与设备选择
- 地下室外墙的设计总结
- 地下室基坑围护施工实例
- 甲方代表的“那些事儿”
- 地下室混凝土底板施工裂缝的分析及控制
- 甲方、监理、总包——工程中的三国演义
- 创鲁班奖经验与误区的点滴汇集
- 《惊弓之鸟》同步作文 范文习作
- 《画杨桃》 重难点分析
- 《画杨桃》 作家作品及写作背景
- 《惊弓之鸟》 考点练兵2
- 《画杨桃》 整体阅读感知
- 《画杨桃》 教案讲义2
- 《想别人没想到的》 教师语录
- 《画杨桃》随堂练习 提高篇
- 《画杨桃》 重点问题探究
- 《画杨桃》随堂练习 巩固篇
- 《画杨桃》 教师语录
- 《惊弓之鸟》 故事趣闻
- 《画杨桃》 知识点精析
- 《惊弓之鸟》 考点练兵1
- 《画杨桃》 教案讲义1