B30.1.2 了解风险评估过程
我们应了解管理层的风险评估程序,但并不要求更详细地了解该程序中的相关要素。
无论企业的规模、结构、性质或行业如何,企业均会遭遇源于内部或外部的风险。企业风险评估流程的目的是识别、分析和管理那些影响企业实现其目标的能力的风险。
我们了解企业是否存在针对下列内容的流程:
●识别与财务报告有关的业务风险
●估计风险的重大程度
●评估其发生的可能性
●确定行动来应对这些风险
如果企业存在风险评估流程,我们应获得对该流程和其结果的了解。
例如:风险评估流程可能包括企业考虑未记录交易的可能性的方法或识别和分析在财务报表中的重大估计的方法。
我们取得对这些流程的了解。然而,当流程与账户或披露直接相关时,我们应在审计工作的以后阶段获得对其的了解。
在了解风险评估流程时,我们重点了解管理层如何设计整个流程,且该流程是否足以评估风险和设计恰当的应对措施。我们不要求逐个对风险评估流程中的控制进行评估,因为这些控制不太可能与审计有关。但是,若管理层未能识别及应对与财务报告相关的风险,或企
业的风险评估流程不适合企业的实际情况(如性质、规模和企业的复杂性),则我们需确定这是否会对我们对控制环境的了解产生影响。
例如:如果我们确定企业的控制环境可支持预防或检查和更正重大错报,但风险评估过程较弱,那么我们会重估对控制环境的了解,因为我们通常认为不会出现这样的不一致情况。我们质疑我们对控制环境的认识是否正确,以及控制环境是否像我们最初了解的那样有效。
如果我们识别出的重大错报风险, 管理层并未通过其风险评估流程识别出来,而我们认为这种风险本应该能够用该流程识别出来,则我们应当:
●了解企业的风险评估流程为何没能识别出该等重大错报风险
●评估企业的风险评估过程是否适合企业现有的情况
●确定是否存在与企业风险评估流程相关的内部控制重大缺陷或重要缺陷
我们考虑在了解企业及其环境时识别出的重大错报风险,以协助确定管理层的风险评估流程是否适当,以及是否识别出并处理过与财务报告有关的风险。我们不打算将管理层识别出的风险与我们所识别出和记录的风险逐一进行比较。我们的重点应放在那些预期管理层的风险评估流程本应识别出的风险上。
如果管理层未识别出和应对与财务报告有关的风险,或者企业的风险评估流程不适应企业的情况(如性质、规模和企业的复杂性),这可能表明财务报表存在潜在的重大错报风险。此外,这也可能是内部控制缺陷的一个指标。
例如:我们认为企业没有足够的知识和经验来确定其业务运作对其环境的影响。我们注意到当地监管机构对企业其中一个经营单位造成潜在环境污染的担忧。我们在对企业的风险评估流程的审查中注意到,管理层没有把环境风险识别为经营风险。
如果我们认为在内部控制中存在与风险评估流程有关的重大缺陷或重要缺陷,则我们应将我们的发现以书面形式与治理层进行沟通。
对于更复杂的企业,特别是文投控股这种上市公司,我们预计企业将有一个关于风险评估流程的正式书面文档。如果这一流程符合企业的情况,则可能将有助于我们识别重大错报风险。
我们应考虑企业已经识别出的风险,当这些风险可导致财务报表出现重大错报时,无论是财务报表整体层面或重大账户或披露和认定的层面,我们都考虑将其记录下来。
在不太复杂或由所有者直接经营管理的公司中,可能没有一个正式的风险评估流程。
如果企业没有建立风险评估流程,或只存在一个特设的流程,我们应当:
●询问管理层是否识别出了与财务报告目标相关的经营风险,并已采取应对措施
●评估缺乏正式的书面风险评估流程的事实,是否适应企业的当前状况
●确定缺乏正式的书面风险评估流程是否代表内部控制的重大缺陷或重要缺陷
在较为复杂的上市公司中缺乏正式的书面风险评估流程可能是一项内部控制重大缺陷或重要缺陷。
B30.1.3 了解监督
我们了解监督及其相关的要素,并获取该等要素运行的审计证据。
我们应了解由管理层实施并由治理层进行监督的旨在对控制的有效性进行持续监控的活动。我们就管理层在其监督活动中使用的信息来源以及管理层如何保证信息的完整性对管理层进行询问。我们还询问当在监督控制的过程中识别出缺陷后,管理层采取了哪些行动。
我们获取监督活动已执行的审计证据。
例如:审计委员会从内部审计部门取得过去一个季度内的现场审计结果报告。审计委员会审阅该报告后对管理层进一步采取的行动提出建议。在这种情况下,我们认为这是一项与审计相关的监控活动。我们通过参与审计委员会会议和观察审计委员会的运作情况,获取证据表明控制的设计是恰当的, 并已得到执行。或者,我们也可以从复核会议纪要中取得证据,并通过询问确认会议中提出的行动均已完成。
内部控制系统随时间推移而发生变更,且被监督以确保系统持续有效地运行。
例如:如果银行调节表的及时性和准确性不受监控, 则相关人员可能停止编制调节表。监控是以下行为的过程:
●评估内部控制在一段时期内执行的有效性
●确定控制是否如预期的运行
●确定内部控制系统是否根据环境变化而作出了适当的变更
例如:对控制的监督可能包括以下活动:
●管理层复核银行调节表是否及时编制
●内部审计人员评估销售人员遵守企业销售合同条款方面政策的情况
●法律部门负责监控对企业的道德或商业惯例的政策的遵循情况
通常,内部控制系统的结构确保其可以通过监督活动、比较、调节和企业人员采取的其他行动被持续监控。监控包括定期评估控制的有效性,并采取必要的更正行动。该过程通过不断的活动和单独的评价,或结合两者来完成。持续性的监控程序内置于企业正常的经常性活动中(包括常规的管理和监督活动)。
例如:部门和公司层面上的销售对公司的运行有一定了解,他们可能质疑那些与其对公司运行状况的了解存在显著差别的报告的准确性。
监控活动可能包括利用与外部沟通中获取的信息来确定企业是否有潜在风险的迹象。
例如:通过客户按照发票金额付款,或者对发票账单所载收费金额的错误的投诉,可以间接地佐证被审计单位发票账单金额的准确性。此外,监管机构可能与企业就影响内部控制职能的事项进行沟通(例如:证券业监管机构的检查)。
关于针对重大交易类别或其他流程所实施的监督控制,我们可在了解重大交易类别和重大披露流程的同时,对其予以了解。
例如:管理层每月监控银行调节表编制的及时性和准确性。当我们采用依赖控制策略时,我们应了解与编制银行调节表相关的控制。
当我们计划依赖这些控制来决定实质性程序范围时,我们应该:
●在了解重大交易类别及重大披露流程时,也应当包括对这些控制的了解
●测试并评估我们拟依赖的控制的运行有效性
当依赖监督控制时,管理层必须保证在监控中使用的信息是准确的,否则控制失效可能无法被监控程序适当地检查出来。我们询问管理层如何证实信息的完整性。
B30.1.3.1内部审计职能
最常见的监控活动之一是内部审计职能。在许多企业,内审(或执行类似职能的人员)通过独立的评估来协助监控企业的活动。内审定期提供与内部控制运行情况相关的信息, 侧重对控制的设计与执行的评估。内审部门对内部控制的优点和缺点提出意见,并提出改进内控的建议。企业对其内部审计职能的重视与否, 经常用于提供关于企业对其内部控制的整体重视情况的证据。
我们了解内部审计职能以识别:
●内部审计职能的性质,以及内部审计职能如何与企业的组织结构相整合
●内部审计已执行或待执行的与审计相关的活动
当符合以下条件时, 企业的内部审计职能与审计是相关的:
●内部审计职责的性质和活动与企业财务报告相关;
●我们期望利用内部审计人员的工作来修正将要被执行的审计程序的性质或时间,或缩小其范围
为协助我们确定内部审计职能是否与审计相关,我们可能向内部审计部门报告的对象进行询问。我们会见该等人士,询问管理层对内部审计职能的期望,以及确定其参与内部审计活动的范围。我们也可能会见内部审计主管,了解内部审计的任务,并为利用内部审计工作作为审计证据建立一个适当的基础。
对管理层的询问,除了能向我们提供与内部审计职能的有效性相关的信息以外,还能使我们了解管理层对内部审计职能期望的观点,以及期望能否实现和能够在多大程度上实现。
与审计相关的内部审计活动包括那些为内部控制的设计和有效性提供证据的活动,或提供对财务报表潜在的重大错报风险的实质性证据的活动。
如果我们确定内部审计职能与审计相关,则需要评估是否利用内部审计工作及利用的程度,以及确定其工作是否足以达到我们的目的。
B30.1.4 了解沟通程序
我们需要了解内部控制中的“沟通”这一组成部分,但并不要求更详细地了解该组成部分中的相关要素。
与财务报告目标有关的沟通,包括使相关人员了解与财务报告内部控制相关的个人作用和责任。沟通还包括在多大程度上可使个人了解其在财务报告信息系统中的活动如何与其他人员的工作的关联,以及向企业内部适当的高级别人员报告例外情况的方法。
我们了解企业如何沟通财务报告的作用和责任,以及对财务报告而言产生重大影响的任何事项,包括:
●管理层与治理层之间的沟通
●外部沟通(例如与监管机构的沟通)
当与财务报告相关的沟通不能适应企业所处环境时,我们确定是否会影响对控制环境的了解。对规模较小且不复杂的企业,沟通可能不那么正式,因为参与财务报告的人数少,管理层对相关活动的可见度更大。