内部控制审计可以单独进行,也可将内部控制审计与财务报表审计整合进行(以下简称“整合审计”)。在整合审计中,我们应当对内部控制设计与运行的有效性进行测试,以同时实现下列目标:
(一)获取充分、适当的证据,支持其在内部控制审计中对内部控制有效性发表的意见;
(二)获取充分、适当的证据,支持其在财务报表审计中对控制风险的评估结果。
在普通的财务报表审计中,通过了解企业整体的内部控制也是我们审计计划的重要步骤之一。对企业整体内部控制的足够了解帮助我们识别和评估由于舞弊和错报导致的重大错报风险,同时也帮助我们制定最适当的审计策略。在整合审计中,我们还需要测试企业整体层面控制的运行有效性,
我们实现这一目标是通过:
●了解企业整体的内部控制中的各组成部分及其各相关要素(B30.1) ,包括:
◆确定如何获得对企业整体内部控制及其相关要素的了解(B30.2)
◆确定了解企业整体的内部控制的各组成部分及其各相关要素的范围(B30.3)
●识别与企业整体内部控制相关的重大错报风险(B30.4)
●确定对审计策略的影响(B30.5)
●在被审计单位整体层面获取关于内部控制的各组成部分的各要素运行情况的审计证据(B30.6) 。
内部控制
管理层负责设计、实施和维护有效的内部控制,以应对那些所识别出的对企业实现目标产生威胁的经营风险。这些目标包括财务报告的可靠性、经营的效率和效果、对法律法规的遵守情况,以及最终保证战略目标的实现。
被审计单位设计和执行内部控制的具体方式会因被审计单位的规模和复杂性不同而不同。
内部控制存在固有局限性,无论如何设计和执行,都只能为实现财务报告的目标提供合理保证。内部控制存在的固有局限性包括:在决策时人为判断可能出现错误、由于人为失误而导致内部控制失效、主观故意的串通超越控制(舞弊)。
内部控制可分为五个互相关联的组成部分,虽然这并不能反映企业是怎样考虑和执行内部控制的,但是内部控制分成五个组成部分为我们考虑企业的内部控制和评估其对审计策略的影响提供了一个有用的框架。内部控制的组成部分为:
●控制环境
●风险评估
●监督
●信息及沟通
●控制活动
内部控制的运行贯穿整个组织,体现于不同的层次,但并不是所有的内部控制均与审计相关。 我们需要了解和评价的内部控制只是与审计相关的内部控制,即内部控制中影响被审计财务报表的要素,而并非被审计企业所有的内部控制。对于与运营和合规性目标相关的内部控制而言,如果该等控制与我们执行审计程序的过程中所使用或评价的数据相关,那么它们也是与审计相关的。另外,我们主要的考虑是一个特定控制是否与一个或多个财务报表认定有关,而不是它属于哪个特定的组成要素。
内部控制的一些组成部分包括对企业整体有更广泛影响的控制(与财务报表整体相关,可能对许多账户和认定产生潜在影响),而其他组成部分包括主要与特定账户或认定、交易类别相关的控制。在评估内部控制时,我们应考虑这五个组成要素之间的相互关系。与审计有关的控制是那些单个的或与其他控制结合起来可以预防或发现财务报表认定中重大错报的控制。这些控制可能存在于五个组成要素中的任何部分。
了解在企业整体层面运行的内部控制
在审计计划工作的这一阶段,我们的关注重点在于企业整体层面的内部控制(以下简称“企业整体控制”)。企业整体控制通常具有以下特征:
●对整个企业组织具有普遍性影响;
●通常在较高层次运行;
●其性质通常为“设定基调”,不同于针对特定账户和相关认定的控制;
●为针对特定的账户和相关认定的控制的有效运行提供基础。
下面的表格描述了我们通常预期的内部控制的五大组成部分分别属于企业整体控制和与交易/过程层面相关的内部控制的程度。
我们了解企业整体控制中的各组成部分,是因为它对审计的重要性,以及在以下方面帮助我们:
●识别和评估与财务报表整体相关的重大错报风险。企业整体控制的缺陷(如:管理层缺乏控制意识或者管理层缺乏胜任能力)可能对重大错报风险产生广泛影响,并进而影响我们的审计策略;
●保持适当的职业怀疑态度;
●确定总体审计策略。
我们对企业整体控制的了解也可以直接影响:
●我们对实际执行的重要性水平的决定(参见技术指引《B50重要性水平的确定》);
●我们对固有风险和控制风险的判断;
●控制测试和实质性程序的性质、时间和范围。
与审计有关的、在交易/流程层面运行的控制在审计较晚的阶段,当我们了解重大交易类别(SCOTs) 时再予以考虑。
如上表所示,我们最为关注的是那些相关内部控制对企业整体产生广泛影响,并且最主要是在较高层次运行的组成部分(即: 控制环境、风险评估、监督、沟通等组成部分) 。 我们对“控制环境”和“监督”两个要素的了解包括了解各该组成部分中的要素和特征(例如:管理层的诚信和价值观,对胜任能力的关注等)。但是,我们对“风险评估”和“沟通”两个要素的了解主要关注管理层的流程是否与企业的规模、性质和复杂程度相适应。
以下表格主要概括了:
●在财报项目审计方法体系下,我们获得对内部控制组成部分的了解的相关指引的所在位置;
●我们是否需要了解各该组成部分中的各要素和特征;
●我们是否需要获取关于各该组成部分中各要素运行的审计证据。