18内控审计工作底稿-信息系统
- 格式:xls
- 大小:436.00 KB
- 文档页数:1
业务流程、应用系统或交易层面(销售与收款流程)内部控制测试一、背景及假设(1)X公司是一家生产销售电子产品的企业,产品全部在国内销售。
销售采用客户上门提货方式或客户委托物流公司上门提货方式;以客户或物流公司在提货单上签收作为确认收入的依据;(2)ABC会计师事务所常年担任X公司的审计工作,包括财务报表审计和内部控制审计;(3)注册会计师认为X公司的企业层面控制和信息技术一般控制是有效的。
二、识别重要账户、列报及其相关认定在确定重要账户、列报及其相关认定时,注册会计师确定销售收入和应收账款是重要账户,其相关的认定如下:注:本例并未覆盖上述与销售收入和应收账款相关的所有认定,也并未覆盖与上述认定相关的所有控制,而是列举了与上述部分认定(主要是销售收入的发生、准确性、完整性和截止认定)相关的部分控制。
由于资产负债表账户余额是交易的结果,因此本例也涉及应收账款的若干相关认定。
注册会计师在评估重大错报风险时认为销售收入的发生认定存在特别风险。
在财务报表审计和内部控制审计中,针对列报认定的审计程序通常不在各个业务流程实施,而是在期末财务报告流程中实施。
三、了解、评价并测试与销售收入相关的业务层面控制(一)了解业务流程及控制销售与收款业务流程通常包括以下子流程:(1)订单处理;(2)发货;(3)开票;(4)收款;(5)调整(包括由于销售退回、坏账准备等导致的调整);(6)常备数据维护;(7)系统维护(注册会计师可以将各个业务流程中有关职责分离和系统维护的流程和控制集中在一起进行了解、评估以及测试。
本例中不包括这一部分程序和控制。
)销售和收款流程中常见的基本控制矩阵参见附件一。
关于基本控制矩阵的重要提示:(1)该基本控制矩阵中设计的控制是针对运用复杂ERP系统的信息电子化程度较高的企业;(2)注册会计师执行的工作应当基于对被审计单位实际情况的了解,而不能局限于矩阵中的基础控制;(3)本控制列表不可作为衡量被审计单位应当存在的关键控制的最低标准或最高标准;(4)本控制列表并非为了列举所有可能存在的关键控制,注册会计师需要考虑被审计单位的环境、业务性质及特征、信息系统等各种相关因素,评估被审计单位的风险,确定哪些控制与风险相关,并评价哪些控制是应对风险的必要控制。
内部控制程序审计工作底稿Procurement Internal Controls Work PRogram内部控制程序审计工作底稿Project Team (list members):项目组(列示成员)Project Phase Date Comments项目阶段日期备注PlanningFieldwork工作范围Report Issuance报告发布Time Audit Step ByYes/NoW/P Ref.时间审计步骤是/否,参考底稿由确认1. Are purchase orders based on authorized requisitions?1、采购订单是基于被批准的采购申请单?2. Are purchase orders properly coded to identify the cost objective (direct, indirect or inventory)?2、采购订单是否被适当编码以区分成本项目归属?(直接、间接或存货)3. Are purchase orders serially controlled and accounted for?3、采购订单是否连续编号控制?4. Is the use of standardized purchase orders required?4、需要采用标准化的采购订单吗?5. Are effective numerical document controls or status reports maintained to record the receipt of purchase requisitions?5、是否存在有效的连续编号控制文件或统计报告以记录收到的采购申请?6. Does the purchasing department maintain specifications for all materials and services used by the contractor?6、采购部门是否保存有合同商提供的所有原材料与劳务服务的说明书?7. Are requirements combined where appropriate?7、需求是否被适当的合并?8. Are make-or-buy decisions adequately documented?8、自制或采购决策是否被充分记录在案?9. Does the purchasing department have adequate controls to prevent unauthorized use of canceled or voided purchase requisitions?9、采购部门对无效或取消的采购申请的滥用有无充分的预防措施?10. is the purchasing department independent of other departments and responsible for procuring all materials, supplies, and equipment?10、采购部门是否与其他部门相互独立,并负责采购所有的原材料、供应品及设备?11. Are the receiving and inspection functions separate from the purchasing function?11、收货与检查工作是否与采购工作相互分离?12. Are copies of purchase orders furnished at the time of issuance to the receiving, accounts payable, and when appropriate, to the expediting departments?12、在采购订单发出时,是否同时将复印件送至收货部、应付款会计与支出部门?13. Do procedures require complete history files for items purchased frequently and for all major procurements?13、对经常采购货物、所有的重要采购项目是否保存有完整的历史记录?14. Are prices established at the time the order is placed for goods manufactured to order, rather than on an "advise price" or not-to-exceed basis?14、价格是否基于采购时货物的制造价格,而非“建议价格”或“不超过…价格”?15. Is purchasing required to develop and maintain lists of potential bidders or offerors for particular types of materials?15、特定货物的采购是否需要建立与维持“潜在的供应商报价体系”或竞价体系?16. Are periodic independent checks made to verify existence of suppliers on the bidder list?16、针对竞价单上的供应商是否进行定期的独立核查以确定其存在性?17. Is documentation required from engineering, quality or the requesting source to support the purchase from a single or directed source?17、需要从工程、质检或货物需求部门获取文件以确认商品只能从单一或直接来源采购吗?18. Do procedures require maintenance of adequate documentation in purchase order files?18、采购程序需要保留充分的采购订单相关文件吗?19. Is there a formal bid control system in place?19、是否存在正式的竞价控制系统?20. Do procedures require appropriate justification when the low bidder in a competitive solicitation is not selected?20、在竞标过程中,低价的竞标者没有被选中时,是否需要陈述适当的理由?21. Are there clearly defined responsibilities for negotiatingprice and terms and conditions?21、在价格、条款协商过程中,是否有明确的责任分工?22. Are practices in place to assure procurement at competitive prices including development of purchase requirements to achieve maximum competition?22、实际操作程序中,能否保证最大的竞争性以取得最优惠的价格?23. do non-competitive procurements require documented justification?23、非竞争性的采购是否有合理的解释文件?24. Is certified cost and pricing data obtained from subcontractors when required and is appropriate price analysis or cost analysis performed?24、在合同分包时,是否能从分包商处取得确认的成本与价格数据并对其进行分析?25. Is a listing of debarred suppliers maintained and checked against potential and existing suppliers?25、是否有排斥的供应商名单记录在案并与潜在的、现存的供应商名单想核对?26. Is there a supplier performance rating system that evaluates price, quality, and delivery performance?26、是否存在供应商业绩评价体系以评估其价格、质量、送货时间等业绩?27. Does a system exist to "flow down" required clauses?27、将所要求的条款顺利传达下去吗?28. are subcontractors reviewed for clauses which conflict with provisions of the prime contract(i.e., pricing and payment, patent rights, warranty, quality technical data, quality assurance requirements, etc.)?28、分包商是否复合与初包合同相冲突的条款(例如价格与付款、专利权、授权、质量技术数据、质量保证要求等?)29. Are processes in place to monitor subcontractors with progress payments?29、针对分包商是否存在进度监督机制以检查按进度付款情况?30. Is approval of subcontracts obtained or notice and consent obtained when required?30、在需要时能获得分包商的批准或同意文件吗?31. Do procedures require that prompt payment discounts be obtained and utilized?31、采购程序要求快速付款折扣的取得与利用吗?32. Do procedures prohibit splitting orders to avoid dollar thresholds for approval, cost analysis, cost accounting standards and submission of cost or pricing data?32、采购程序是否禁止订单拆分以避免授权金额门槛、成本分析、成本核算标准或成本与价格数据提供?33. Are delivery dates required on purchase requisitions?33、在采购申请上标明货物需要日期吗?34. Is the purchasing department required to follow-up on orders to assure timely delivery?34、采购部门被要求执行跟踪程序以保证及时到货吗?35. Do procedures require final purchasing packages to be reviewed by appropriate personnel?35、采购程序要求最后的采购单据包由适当的人员进行复核吗?36. are approval levels defined for purchase orders and supplements to purchase orders?36、是否针对采购订单与备品采购订单设置授权权限?37. Do competitive pricing policies exist for inter-entity orders?37、对公司内部采购是否存在竞争价格机制?38. Are inter-entity transactions handled in accordance withcompany policy?38、公司内部交易是按照公司政策执行的吗?39. Is there a system of reports and controls that reflects performance and provides the means through which the purchasing organization reports its performance to management?39、是否存在向管理层反映采购部门业绩的报告与控制程序40. Is receiving or giving gratuities, favors, or kickbacks prohibited?40、收取任何回扣、赠品、招待等是被禁止的吗?41. Are there awareness programs to advise purchasing personnel of the consequences of accepting or soliciting kickbacks?41、存在针对采购人员接受或要求回扣的处罚后果的提醒程序吗?42. Are there requirements for purchasing personnel to certify annually that they have not engaged in any prohibited activities, such as kickbacks and gratuities?42、采购人员是否被要求提报年度说明证实其没有从事任何被禁止的活动,例如取得回扣或赠品?43. are procurement personnel required to complete an annual conflict of interest certification, including disclosure of financial or ownership interest in suppliers?43、采购中间人是否被要求提报年度利益冲突说明,其中揭示其在供应商方的利益与所有权?44. Is a standard of conduct policy for suppliers disseminated to suppliersannually?44、是否每年均给供应商提送标准行为指导方针?45. Are suppliers required to provide representation that no kickbacks are provided, solicited or offered?45、供应商是否被要求提供关于没有回扣支付的说明?46. Is provision made for periodic rotation of procurement personnel?46、是否有定期轮换采购中间人的机制存在?47. Does the purchasing department conduct self-audits ona regularly scheduled basis?47、采购部门是否定期进行自我检查?48. Is there a program for education and training of purchasing personnel?48、对采购人员有培训程序吗?。
被审计单位:编制:日期:索引号:财务报表截止日:年月日复核:日期:页次:
重大业务流程和信息系统匹配表
根据对重要业务流程的了解,记录在重大流程中涉及交易生成、记录、处理和报告的信息系统,这些信息系统即为与重大流程相关的信息系统:
注1:系统可以是商业软件系统,或是企业自己开发、定制的系统,也可以包括其他终端用户所使用的重要工具,如利用EXcel等电子表格编制的模型、填报工具等。
注2:系统的复杂程度取决于多个方面,包括(1)系统所支持的企业业务流程的复杂度;(2)信息系统自身技术的复杂度;(3)系统处理交易、数据及计算的复杂度;(4)信息技术环境规模的复杂度等方面。
内控审计业务循环内部控制及测试工作底稿销售收款循环 举例:S公司现行的销售政策和程序业经董事会批准,如果需对该项政策和程序作出任何修改,均应经董事会批准后方能执行。
本年度该项政策和程序没有发生变化。
S公司的产品主要为电子感应器、光感器、集成电路块,通用性较强。
所有产品按订单生产,其中约计95%的产品系销售给国外中间商,全部采用海运方式,以货物离岸作为风险、报酬转移的时点。
通常情况下,这些顾客于每年年初与公司签订一份包含全年预计所需商品数量、基本单价等条款的一揽子采购意向。
顾客采购意向的重要条款由董事会审批,并授权总经理签署。
S公司根据顾客采购意向总体安排采购原材料及生产计划,实际销售业务发生时,S公司还需与顾客签订出口销售合同。
对于向国内销售的部分,S公司根据订单金额和估算毛利情况,分别授权不同级别人员确定是否承接。
S公司使用Y系统处理销售与收款交易,自动生成记账凭证和顾客清单,并过至营业收入和应收账款明细账和总账。
款循环的主要控制流程,并已与财务经理×××、销售经理×××确认下列所述内容: 1.有关职责分工的政策和程序S公司建立了下列职责分工政策和程序: (1)不相容职务相分离。
主要包括:订单的接受与赊销的批准、销售合同的订立与审批、销售与运货、实物财产保管与会计记录、收款审批与执行等职务相分离。
(2)各相关部门之间相互控制并在其授权范围内履行职责,同一部门或个人不得处理销售收款业务的全过程。
2.主要业务活动介绍 (1)销售 1)新顾客 如果是新顾客,他们需要先填写“顾客申请表”,销售经理×××将进行顾客背景调查,获取包括信用评审机构对顾客信用等级的评定报告等,填写“新顾客基本情况表”,并附相关资料交至信用管理经理×××审批。
信用管理经理×××在“新顾客基本情况表”上签字注明是否同意赊销。
高新技术企业认定专项审计工作底稿之信息系统与沟通一、信息系统信息系统是指利用计算机和通信技术为组织和个人提供信息和服务的系统。
高新技术企业的信息系统是企业经营管理和技术创新的重要保障,具有重要的战略价值和经济效益。
下面从企业信息系统建设的几个方面进行具体分析。
1.信息系统规划信息系统规划是指为实现战略目标,设计信息系统需要达到的业务目标和技术目标,包括硬件、软件、网络等方面的规划。
审核人员应当核查企业是否针对自身实际情况进行了信息系统规划,规划是否符合企业的战略发展方向和技术发展趋势。
此外,还应当关注企业对信息系统规划的执行情况,如是否按照计划进行实施和运营。
2.信息系统安全信息系统安全是指保护信息系统中敏感信息和业务活动不受恶意攻击和非法利用的能力。
企业应当建立健全的信息系统安全管理体系,包括风险评估、安全策略和措施、安全监测和预警等。
审计人员应当核查企业的信息系统安全管理是否合规,如是否制定了合适的安全策略和措施,是否落实了权限管理、访问控制、数据备份和恢复等关键控制措施。
3.信息系统集成信息系统集成是指将多个独立的信息系统进行整合,以便实现跨系统的数据共享和业务协同。
企业信息系统的集成能力决定了其业务流程自动化和效率提升的水平。
审核人员应当核查企业的信息系统集成实现情况,如集成技术选用、数据接口开发、集成测试、运行支持等,以及与企业业务的契合度和效果评估。
二、沟通沟通是指双方或多方之间传递信息、交换意见以取得理解和协调的过程。
企业沟通能力的好坏对于管理效能和企业形象的塑造至关重要。
下面从对内沟通和对外沟通两个方面对高新技术企业的沟通进行分析。
1.对内沟通对内沟通是指企业内部的沟通方式和渠道。
企业管理者应当制定内部沟通规范,保证信息的有序传递和及时反馈。
审核人员应当核查企业的内部沟通机制是否完备,如各级管理层之间、部门之间、职工之间的沟通和协调方式是否科学合理、信息传递是否畅通。
2.对外沟通对外沟通是指企业与外部利益相关者进行信息交流的过程。
信息系统一般控制(ITGC)测试(穿行测试)索引号:ITGC-1被审计单位:编制人:编制日期:截止日期:复核人:复核日期:一、ITGC测试目的对每个相关ITGC(IT GENERAL CONTROL)种类进行穿行测试。
我们进行ITGC穿行测试以确认我们对于IT二、ITGC穿行测试程序由于多个应用程序间存在通用的ITGC,因此,通常会对支持一组通用ITGC的IT技术环境执行穿行测试例子包括:跨越多个应用程序的通用管理变更控制、支持多个应用程序的技术平台,或拥有特定区域支持的应用程序通用的一组ITGC的数据中心。
在下面的空白处,识别由此项穿行测试所涵盖的“IT 技术环境”及与“IT 技术环境”相关的“应用程序”。
注:信息系统环境的技术构成包括:应用系统、数据库管理系统、操作系统、网络和互联网/远程访问常见的应用系统包括:金蝶、用友、SAP、Oracle Financials或者企业自行开发的应用系统等常见的数据库管理系统包括:Oracle、DB2、Microsoft SQL Server等网络是指共同分享沟通的计算机群和相关设备,通常共享存储在计算机服务器上的资源互联网/远程访问是指把应用系统用户从外部资源链接到信息系统环境的方法、流程和技术对于计划依赖ITGC的应用程序,我们应对能够达到每个相关“ITGC 种类”目标的ITGC执行穿行测试。
能对会计报表或披露产生影响时,应包括“其他ITGC”种类。
选出应当执行穿行测试的“ ITGC 种类”三、ITGC穿行测试(一)管理变更1、管理变更穿行测试目标:只允许对应用程序、界面、数据库和操作系统进行经过适当授权、测试和批准的变更。
记录我们对于客户针对“管理变更”种类的程序的了解或参考客户的ITGC文档。
描述为“管理变更”种类所执行的ITGC穿行测试以及为确认我们对ITGC的设计及其已被执行的了解所获得的证据。
2、管理变更程序(授权、测试和批准)(二)逻辑存取1、逻辑存取穿行测试目标:只允许经授权的人员访问数据和应用程序(包括程序、表格以及相关资源),并且这些人员只能执行明确授权的职能(例如:询问、执行和更新)。
完成审计工作流程及说明一、完成审计工作1、完成审计工作的主要内容:在完成评价控制缺陷之后,注册会计师需要取得企业签署的书面声明,与企业沟通控制缺陷以及形成对内部控制有效性的意见2、完成审计工作的流程图完成审计工作程序图说明1:重大事项概要注册会计师应根据被审计单位的具体情况判断某一事项是否属于重大事项,重大事项主要包括但不限于以下事项1)引起特别风险的事项:被审计单位某项内部控制设计存在缺陷,可能无法防止、发现并被审计单位未建立与超出正常经营过程的重大关联交易有关的政策和程序。
2)控制偏离既定评价标准的事项3)识出别的信息与针对某重大事项得出的最终结论相矛盾或不一致的事项4)导致注册会计师难以实施必要审计程序的情形5)导致注册会计师出具非标准审计报告的事项说明2:根据已识别的控制缺陷形成内部控制有效性的意见二、形成内部控制审计意见,并出具报告1、标准内部控制审计报告:②注册会计师已按要求计划和实施审计工作,审计工作中未受到限制。
2、非标准内部控制审计报告注意:在所有重大方面仅指与财务报告内部控制相关的所有重大在重大缺陷,也可以出具标准内部控制审计报告,同时将发现的重大缺陷作为非财务报重大缺陷进行披露。
如在对被审计单位的收入发生认定的内部控制进行控制测试中表是又发现存在提前确认收入而作为会计差错进行的审计调整事项当一项财务报告内部控制缺陷或多项财务报告内部控制缺陷的组合构成重大缺陷,可能导致在具有相同效果的补偿性控制或补偿性控制无效时,注册会计师应当得出内部控制无效的结论。
①《审计指引》第二十八条规定,出具标准北部控制审计报告的企业内部控制基本规范》、《企业内部控制应用指引》、《企业内部控制评价指引》以内部控制制度的要求,在所有重大方面保持了有效的内部控制;1)带强调事项段的无保留意见内部控制审计报告:强调事项应当符合的条件:②不构成企业财务报告内部控制及非财务报告内部控制重大缺陷,不影响增加强调事项段的情形:①以前年度企业内部控制存在重大缺陷;②重大不确定事项;③考虑财务报表审计报告中强调事项段和其他事项段;④期后事项原则上不作为强调事项段进行披露。
在被审计单位整体层面了解和评价内部控制工作底稿编制说明(一)在被审计单位整体层面了解和评价内部控制的工作包括:1.了解被审计单位整体层面内部控制的设计,并记录所获得的了解。
2.针对被审计单位整体层面内部控制的控制目标,记录相关的控制活动。
3.执行询问、观察和检查程序,评价控制的执行情况。
4.记录被审计单位整体层面内部控制的设计和执行过程中存在的缺陷以及拟采取的应对措施。
(二)了解被审计单位整体层面内部控制形成下列审计工作底稿1.BA:了解和评价整体层面内部控制汇总表2.HJ:了解和评价控制环境3.PG:了解和评价被审计单位风险评估过程4.XT:了解和评价控制信息系统与沟通5.JD:了解和评价被审计单位对控制的监督了解和评价整体层面内部控制汇总表单位名称:编制人:日期:索引号:BA 会计期间:复核人:日期:页次:1.整体层面内部控制要素2.了解整体层面内部控制根据对整体层面内部控制的了解,记录如下:(1)被审计单位是否委托服务机构执行主要业务活动?如果被审计单位使用服务机构,将对审计计划产生哪些影响?(2)是否制定了相关的政策和程序以保持适当的职责分工?这些政策和程序是否合理?(3)自前次审计后,被审计单位的整体层面内部控制是否发生重大变化?如果已发生变化,将对审计计划产生哪些影响?(4)是否识别出非常规交易或重大事项?如果已识别出非常规交易或重大事项,将对审计计划产生哪些影响?(5)在了解整体层面内部控制过程中是否进一步识别出其它风险?如果已识别出其它风险,将对审计计划产生哪些影响?初次安装后对信息系统进行的任何重大修改、开发与维护拟于将来实施的重大修改、开发与维护计划本年度对信息系统进行的重大修改、开发与维护及其影响4.在整体层面了解内部控制的结论[ 注:表明内部控制存在重大缺陷的情形可能包括:注册会计师在审计工作中发现了重大错报,而被审计单位的内部控制没有发现,控制环境薄弱,存在高层管理人员舞弊迹象(无论涉及金额大小)等。