浅论IT环境下的审计风险判断_第1页
浅论IT环境下的审计风险判断_第2页
浅论IT环境下的审计风险判断_第3页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、浅论环境下的审计风险判断论文关键词审计风险审计风险判断IT环境论文摘要现代风险导向审计是以被审单位的经营风险为出发点,将“发现的风险因素同认定层次可能发生的错误相联络是审计风险判断的关键。但传统的审计方法并未明确指明如何将两者相联络,也并未考虑IT带来的影响。在IT环境下,审计风险判断应以流程(包括业务流程和IT流程)为中间环节,建立基于流程的审计风险判断方法。现代风险导向审计以被审单位的经营风险为出发点,相关的风险评估结果是评估财务报表层次和认定层次重大错报风险的基矗审计风险虽源于重大错报风险,但审计人员最终都要通过对报表各工程的审计发表财务报表审计意见,因此风险评估必须与各类交易、账户余额

2、、列报的认定相联络。将“发现的风险因素同认定层次可能发生的错误相联络是审计风险判断的关键。但传统的审计方法并未明确指明如何将两者相联络,而且也未关注IT环境下如何将风险因素与认定层次可能发生的错误相联络。在IT环境下,业务流程及其支持流程IT流程,都是链接风险因素和认定层次可能发生错报的中间环节。在高度自动化的企业环境下,审计证据的证明力依赖于IT相关风险的控制情况。因此,有必要改良IT环境下的审计风险判断方法。在IT环境下,审计风险判断应以流程(包括业务流程和IT流程)为中间环节,建立基于流程的审计风险判断方法。一、流程对审计风险判断具有重要意义流程的概念很多,IS/IE9000将之定义为一

3、组将输入转化为输出的互相关联或互相作用的活动。企业由流程构成,Kaplan(2001)将企业定义为是一系列互相关联的活动或流程的集合,或是一个价值链。在IT环境下,流程可理解为“角色加活动,即将流程描绘为一个为实现特殊目的而合作且互相影响的角色的集合。早期人们对企业流程的理解大多局限于传统的业务领域;当IT逐渐与业务交融,并成为企业所有经营活动的驱动引擎时,流程的范围开场拓展,此时的IT流程与业务流程需要实现动态整合,即IT活动被看作是业务,并执行与业务一样的管理方式。因此,IT环境下的企业业务流程应该是广义的,同时包含IT流程和业务流程。美国公众公司会计监视委员会发布的第5号审计准那么就指出

4、,作为理解重大流程的一部份,审计师应理解IT如何影响公司的交易流程。有些大的会计公司为了强调经营风险的审计方法,修改它们的审计辅助软件,以围绕业务流程组织审计证据,而不是按照传统的交易循环组织证据。关注业务流程的审计软件系统(Business-Press-Fused,BPF)通过价值链组织被审单位的信息;而传统的关注交易循环的审计软件系统(Transatin-irle-Fused,TF)是按照交易分类组织被审单位的信息。DnnellE和JrJsephJShultz(2022)的研究结果说明使用BPF软件的审计人员能识别出更多的风险情形,并将风险估计在恰当的程度;而使用TF软件的审计人员对风险的

5、识别和估计都较差。因此他们认为不同的信息组织形式会影响审计人员的决策判断。造成这种结果的原因在于业务流程关注事件之间的关联性,它通过情景引导记忆;而传统的交易循环关注的是交易分类,它通过语义引导记忆。因此,关注业务流程可降低任务的复杂性和认知难度。随后其他的研究人员也发现围绕业务流程开展内部控制的评估任务更为有效。二、IT环境下基于流程的审计风险判断方法为了协助审计人员运用自上而下的风险导向审计方法,国际审计和鉴证准那么委员会于2022年制定了“在整个审计过程中运用职业判断对重大错报风险进展更准确评估的框架和模型。详细步骤如下:(1)理解企业及其环境(包括内部控制),识别风险,并在报表层次考虑

6、交易性质、账户余额、披露;(2)将发现的风险与认定层次可能发生的错误与舞弊相联络;(3)考虑风险的重要性;(4)考虑风险的发生概率。这个风险判断思路也同样适用于IT环境。因此借鉴自上而下的审计方法,将流程作为IT风险判断的中间环节,改良了的IT环境下的审计风险判断方法详细施行步骤如下:1.理解企业及其环境(包括内部控制)。我国2022出台的?中国注册会计师审计准那么第1211号理解被审计单位及其环境并评估重大错报风险?列举了影响重大错报风险的因素:行业状况、监管环境以及其他外部因素,企业性质,目的和性质以及相关的经营风险,财务业绩的衡量和评级,内部控制。在IT环境下,识别和评价企业层面的风险和

7、风险控制的有效性时,需特别考虑:(1)IT利益群体的风险及对IT利益群体控制的有效性,如IT治理;(2)企业层面的IT控制,如与IT相关的控制环境、风险评估、信息与沟通、监控、教育和培训等方面。2.确定财务报告流程的核心要素。根据企业层面的风险评估结果识别重大账户、重要披露及与之相关联的认定。3.识别关键业务流程。审计人员首先要识别与上述重大账户、重要披露、认定相关联的关键流程及流程所包括的主要交易,同时识别流程中易发生错误和舞弊的关键点(控制点)。为了判断业务流程能否实时预防或检测错误和舞弊,审计人员要识别出需要被测试的控制点,由于业务流程大多基于IT,因此要确定这些控制点哪些是依赖IT的,

8、然后识别并证实关键的IT功能。4.确定与IT功能相对应的应用系统的范围。详细列出与这些IT功能相关的应用系统和与之关联的子系统,包括交易应用系统和支持性应用系统。交易应用系统在处理组织内的数据时通常提供以下功能:(1)通过借贷关系记录交易的价值数据;(2)作为财务、经营和法规数据存放的仓库;(3)可以生成各种财务和管理报告,包括销售订单、客户发票、供给商发票以及日记账的处理。支持性应用系统并不参与交易的处理,但方便了业务活动的进展,如Eail程序、 软件、设计软件等。然后IT审计人员与财务审计人员合作,从列示的子系统中识别出支持受权、复杂计算、维护重要账户(如存货、固定资产、贷款等)的完好性的

9、重要应用系统。应用系统是否重要,需要考虑:交易量(交易量越多,应用系统越关键)、交易金额(金额越大,应用系统越关键)、运算的复杂性(运算越复杂,应用系统越关键)、数据和交易的敏感度(敏感度越大,应用系统越关键)。为应用系统提供IT效劳,或者支持应用系统关键环节的IT一般流程即为需要进展IT一般控制测试的范围。5.识别管理和驱动这些重大应用系统的IT流程。识别所有支持这些应用系统的根底设施,包括数据库、效劳器、操作系统、网络,以及与之相关联的IT流程。判断这些IT流程的风险和相关的控制目的。识别出需要被测试的IT一般控制,进而判断其是否符合控制目的。控制测试结果将影响与之相关的IT应用控制的评价

10、、业务流程的风险评价。对这些流程和系统进展风险和控制评估后,就可以制定风险控制矩阵。6.评价IT控制、分析业务流程风险。结合对IT一般控制的评估结果和对业务流程中IT应用控制的评估结果,就可以分析关键业务流程的IT风险控制情况。此时的IT控制测试和人工控制测试要结合起来予以考虑,即将二者作为一个整体的测试对象。业务流程的风险是与业务流程所关联的一系列交易活动、账户群的余额、列报(包括披露)认定层次重大错报风险相联络的,因此,业务流程风险的评价结果构成了认定层次重大错报风险评估的直接基矗7.评估电子证据证明力、设计本质性测试程序。审计人员可根据上述步骤的风险评估结果判断某一业务流程的电子审计证据的证明力并设计与业务流程有关的账户群的本质性测试程序。通过上述7个步骤,审计人员可以将IT环境下的企业风险因素与报表层次和认定层次的重大错报风险相链接,同时也为电子审计证据证明力(即检查风险的判断)提供了根据。参考文献:1顾晓安,基于业务循环的审计风险评估专家系统研究J.会计研

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论