(一)相关的控制活动的含义 8 h. N1 M2 g% b9 ~; S- S
3 @/ r- ^; y- T% H% q- w 控制活动是指有助于确保管理层的指令得以执行的政策和程序。包括与授权、业绩评价、信息处理、实物控制和职责分离等相关的活动。 . u% |) G/ D3 q g
. i/ i& t. d( g0 ^ 1.授权。注册会计师应当了解与授权有关的控制活动,包括一般授权和特别授权。 9 j6 ]* t- F& Y! y
W8 p/ ~( E( T; ~; o 授权的目的在于保证交易在管理层授权范围内进行。 ; D% _" ?! s# w: n, ^: |7 ^
+ b. X6 h( S4 U# L" T9 n; ` 一般授权是指管理层制定的要求组织内部遵守的普遍适用于某类交易或活动的政策。特别授权是指管理层针对特定类别的交易或活动逐一设置的授权。特别授权也可能用于超过一般授权限制的常规交易。
$ V" x& Z$ E$ C
% l3 m- O8 S! Z0 J: g" v 2.业绩评价。注册会计师应当了解与业绩评价有关的控制活动,主要包括被审计单位分析评价实际业绩与预算(或预测、前期业绩)的差异,综合分析财务数据与经营数据的内在关系,将内部数据与外部信息来源相比较,评价职能部门、分支机构或项目活动的业绩(如银行客户信贷经理复核各分行、地区和各种贷款类型的审批和收回),以及对发现的异常差异或关系采取必要的调查与纠正措施。 2 i% U. _3 g& [2 x; Y9 X
' z; H% A+ L. H( ^1 E 3.信息处理。注册会计师应当了解与信息处理有关的控制活动,包括信息技术的一般控制和应用控制。
7 D! z! W# W# ?1 d3 `5 I7 R' h' X7 v
* ~& | Z- n+ R, R 信息技术一般控制是指与多个应用系统有关的政策和程序,有助于保证信息系统持续恰当地运行(包括信息的完整性和数据的安全性),支持应用控制作用的有效发挥,通常包括数据中心和网络运行控制,系统软件的购置、修改及维护控制,接触或访问权限控制,应用系统的购置、开发及维护控制。例如,程序改变的控制、限制接触程序和数据的控制、与新版应用软件包实施有关的控制等都属于信息系统一般控制。
( _9 `$ v8 N% C+ q: }0 E$ r3 W: M, h1 h2 ^7 k5 k+ y3 i0 t+ H4 q% W
信息技术应用控制是指主要在业务流程层次运行的人工或自动化程序,与用于生成、记录、处理、报告交易或其他财务数据的程序相关,通常包括检查数据计算的准确性,审核账户和试算平衡表,设置对输入数据和数字序号的自动检查,以及对例外报告进行人工干预。 $ r6 H- c' t: |. `* x u
$ Z8 D3 P( A9 p4 F/ F9 \# ~! |5 w 4.实物控制。注册会计师应当了解实物控制,主要包括了解对资产和记录采取适当的安全保护措施,对访问计算机程序和数据文件设置授权,以及定期盘点并将盘点记录与会计记录相核对。 - B7 I7 x. U6 l) F5 N9 V7 U
5 }5 e1 O- [* s9 \% {6 D( B; X
实物控制的效果影响资产的安全,从而对财务报表的可靠性及审计产生影响。 7 I! q3 L* P% C' v, [9 o5 @* [# a
8 ^& W% { X* v) @3 {3 c5 W( P" p 5.职责分离。注册会计师应当了解职责分离,主要包括了解被审计单位如何将交易授权、交易记录以及资产保管等职责分配给不同员工,以防范同一员工在履行多项职责时可能发生的舞弊或错误。
# \ O1 d Z( E) f$ @1 w$ }" h8 L5 `7 { v
当信息技术运用于信息系统时,职责分离可以通过设置安全控制来实现。 + @0 ?; R5 R! }: f. S4 _; {$ v) Q
! T, @: Q4 b: Z3 d% L# x* C* ^ (二)对控制活动的了解 1 f( Q4 L! ?$ n! ~
+ q; x1 q# w0 p: G+ i
注册会计师的工作重点是识别和了解针对重大错报可能发生的领域的控制活动。如果多项控制活动能够实现同一目标,注册会计师不必了解与该目标相关的每项控制活动。 , e8 f; ~' a' x( O9 z! j( c
9 Z! ?, D9 w( G) x. X5 T `7 n( ^
注册会计师对被审计单位整体层面的控制活动进行的了解和评估,主要是针对被审计单位的一般控制活动,特别是信息技术的一般控制。在了解和评估一般控制活动时考虑的主要因素可能包括:8个因素(一般了解)
5 D1 o7 I! |2 k+ }1 r* Y+ t4 X+ t0 F( r$ ^) f( E* p
(1)对被审计单位的主要经营活动是否都有必要的控制政策和程序; # r5 a- Q- ?7 _' G" d
* j! m$ x, b) F/ w3 s8 v (2)管理层对预算、利润和其他财务和经营业绩方面是否都有清晰的目标,在被审计单位内部,是否对这些目标加以清晰的记录和沟通,并且积极地对其进行监控;
+ W4 ^# ~5 C& u: H' J: {
+ r2 C( h: E2 e (3)是否存在计划和报告系统,以识别与目标业绩的差异,并向适当层次的管理层报告该差异; 2 v' h: f( h- c' A
+ P6 a0 ~3 e- o
(4)是否由适当层次的管理层对差异进行调查,并及时采取适当的纠正措施; * c5 ]$ y7 d7 t' \- r( w& b8 |. j
7 r$ `7 v( C7 r: b, ~: u6 G5 p3 X (5)不同人员的职责应在何种程度上相分离,以降低舞弊和不当行为发生的风险; , J2 B8 K/ t& D% h3 z
$ ~# t" H# b6 j
(6)会计系统中的数据是否与实物资产定期核对;
1 o' |& @7 {8 @9 R% Z" X7 Q4 T/ Z! l. ]
(7)是否建立了适当的保护措施,以防止未经授权接触文件、记录和资产; 9 S+ W, {& y% S. t; v1 f! {* j9 M; f
) |7 J U! X& g. A$ \. A8 F8 O" F
(8)是否存在信息安全职能部门负责监控信息安全政策和程序。
, E% ^/ @# S' g* Y8 X4 J! i8 b7 l" L5 l) c
5 C5 [- ?- ^' G
2 f0 e3 p k6 ]6 Z+ H
|