顯示包含「內審計劃」標籤的文章。顯示所有文章
顯示包含「內審計劃」標籤的文章。顯示所有文章

2009年7月8日星期三

編制內審計劃(二)

本文章將會繼續《編制內審計劃(一)》的討論。上一篇文章我們討論過如何劃分審計單元,接下來我們談一談風險評估。

2. 進行風險評估 Conduct Risk Assessment

在《COSO內控要素:風險評估(二)》一文中已談過風險評估的程序,現在講一講風險評估的方法。較普遍的方法是利用COSO的四個企業目標(Objectives)來先將風險分類,這包括Strategic (策略性風險),Operation (營運風險),Reporting (報導風險) 及 Compliance (遵循風險),然後在每類的風險中進行分析。分析的方法可以通過訪談或問卷的型式配以數據分析來進行,訪談/問卷的對象應包括管理層,相關單位或流程的負責人,以至外審,企業的法律顧問,Compliance Officer等等。在進行風險分析時,風險出現的可能性(Likelihood) 和影響(Impact)都必須要一併考慮。除了上述四個企業目標外,有些企業還會加入其他因素來考慮,例如管理層最近是否有變動,人員更換率 (Staff turnover rate),過去內審審計發現的數目等等。

上述的方法其實頑繁複的,見過最簡單的方法是單以各子公司Turnover的大小和其盈利的穩定性來做風險評估,但此方法不一定適用於其他公司,如果子公司與子公司之間有Transfer Pricing的考慮,又或者各子公司其實是一個垂直整合(Vertical Integration) 的話,單以上述的方法來評估各子公司的風險就不太合適。

除了COSO外,我曾見過另兩套方法,分別是由IBM發明的CARES和US Postal Service發明的IMAGE 2000。這兩套方法與COSO不同之處在於其風險的分類方式不同。

CARES其實代表五種風險,分別是:

C – Compliance 遵循風險
A – Accomplishment  達成目標
R – Reporting 信息可靠
E – Efficiency 運作效率
S – Safeguarding 資產保護

IMAGE 2000則代表五種風險,並且有著不同的比重,包括:

I – Internal Control 內部控制(20%)
M – Materiality 重要性(15%)
A – Audit Result 審計結果(10%)
G – Goals & Objectives 業務的目標和目的(30%)
E – Exposure 暴露(25%)

至於CARES及IMAGE 2000的詳情,日後有機會再談。下一篇文章將會講第三個步驟,為審計單元進行風險排序。

--------
相關文章連結:
上一篇文章:編制內審計劃(一)
下一篇文章:編制內審計劃(三)

&&&&&&&&

2009年7月6日星期一

編制內審計劃(一)

有Blog友給我電郵,問如何制訂內部審核計劃 (Internal Audit Plan)。其實這個題目範圍很大很廣,詳細地寫的話差不多可以寫一本書出來,為免太沈悶,首先我會描述主要的步驟,然後嘗試配要圖片簡要地說一下每個步驟的做法及要點。

另外要說明一下,這套做法屬於內審的傳統方法,和美國PCAOB Audit Standard No. 5 的做法不相同;傳統的方法涵蓋企業需要面對的所有風險,考慮的起點是企業的Business Objectives,而AS5用的是Top-down apporach,因為需要符合SOX法例關係,所以只則重關係到 Financial Reporting 的風險,考慮的起點是企業的Financial Statements,至於AS5的做法,日後將會另文再談。

內審傳統編制內審計劃的方法主要有七個步驟,包括:

1. 劃分審計單元 Define Audit Universe
2. 進行風險評估 Conduct Risk Assessment
3. 為審計單元進行風險排序 Conduct Risk Ranking
4. 決定審計單元審核周期 Define Audit Frequency
5. 預算審計時間 Estimate Audit Man-hours
6. 編制長期內審計劃Prepare Long-term Audit Plan
7. 編制年度內審計劃Prepare Annual Audit Plan

上述每個步驟的做法和要點都涉及很多東西,這篇將會介紹第一個步驟,餘下的在下幾篇文章再談。

1. 劃分審計單元 Define Audit Universe

編制內審計劃前,我們必須要先劃分好Audit Universe。什麼是Audit Universe?有人翻譯成審計宇宙,但我覺得「審計單元」較貼切。劃分審計單元很重要,因為往後的風險評估,內審資源調配,內審計劃編制,以至各個內審項目的執行全都需要跟從這方法來劃分。

那麼如何劃分審計單元呢?每家企業所用的方法都不盡相同,不過普遍有以下幾個方法:

以業務單元Business Unit來劃分,例如一些投資公司,他們的審計單元多以其子公司或者分公司來劃分。又例如那些多元化業務的公司(Conglomerates),他們的審計單元多以業務來劃分。舉個例子,如果一家公司分別擁有地產,酒店及電訊業務,審計單元則以這些業務來劃分,如下圖。



以流程 (Procedure/Cycle) 來劃分,例如採購及付款流程,庫存流程,銷售及收款流程等等。要注意一點,事前必需要清楚界定流程的開始及終結,以採購及付款流程為例,其開始可能是由用家部門填寫採購申請,其終結可能是付款憑證 (Payment Voucher)以至入賬,如下圖。


以部門/功能 (Department/Function) 來劃分,例如採購部,會計部,營業部,人力資源部等等。以這方法來劃分,好處是每次審計時只需要應付一個被審單位,壞處則是部門與部門之間的問題容易被忽略,而且要評價某流程是否無問題或者其效率時,內審便要合併過去的項目才可以下結論,如下圖。


以業務單元+流程來劃分,即是說將業務單元的各個流程分開來看,如果業務單元本身的範圍很大,這方法便很合用。例如下圖的企業是一家MNC,業務單元有三層,分別是總公司,地區總部和各個地方的子公司,在劃分審計單元時,首先一層層地由總部至子公司劃分,到了每一家子公司後再以流程來劃分。


以業務單元+部門/功能來劃分,和上面的差不多,即是將業務單元的各個部門/功能分開來看,如下圖。


下一篇文章將會講第二個步驟-為審計單元進行風險評估。

--------
相關文章連結:
下一篇文章: 編制內審計劃(二)

&&&&&&&&

LinkWithin

Blog Widget by LinkWithin