《高级会计实务》2015年度全国会计专业技术资格考试1内部控制审计《企业内部控制基本规范》第10条规定,接受企业委托从事内部控制审计的会计师事务所,应当根据本规范及其配套办法和相关执业准则,对企业内部控制的有效性进行审计,出具审计报告。会计师事务所及其签字的从业人员应当对发表的内部控制审计意见负责。为企业内部控制提供咨询的会计师事务所,不得同时为同一企业提供内部控制审计服务。注释:有的会计师事务所采取内部隔离方式,即在内部成立咨询部门和审计部门,两个部门之间相互独立,人员不交叉使用,在形式上建立了内部的“防火墙”。这种方式难以有效地将内部控制咨询和内部控制审计业务进行分离,不符合独立性要求。也有会计师事务所新设立了具有法人资格的咨询机构,如果新设立的咨询机构与原事务所构成网络关系,则违反独立性原则,也不能同时为同一家企业提供内控咨询和审计服务。例(2013年高会试题)关于内部环境。董事会对内部控制的建立健全和有效实施负责;董事会委托A咨询公司为公司内部控制体系建设提供咨询服务,选聘B会计师事务所对内部控制有效性实施审计。A咨询公司为B会计师事务所联盟的成员单位,具有独立法人资格。【解析】资料存在不当之处。(0.5分)不当之处:董事会同时选聘A咨询公司和B会计师事务所分别承担内部控制咨询和审计服务不当。(1分)理由:A咨询公司为B会计师事务所的网络成员,为保证内部控制审计工作的独立性,两者不可同时分别为同一企业提供咨询和审计服务。(1分)或:A咨询公司和B会计师事务所具有关联关系,两者不可同时分别为同一企业提供咨询和审计服务。一、内部控制审计的定义内部控制审计是指会计师事务所接受委托,对特定基准日内部控制设计与运行的有效性进行审计。建立健全和有效实施内部控制,评价内部控制的有效性是企业董事会的责任。按照《企业内部控制审计指引》的要求,在实施审计工作的基础上对内部控制的有效性发表审计意见是注册会计师的责任。《高级会计实务》2015年度全国会计专业技术资格考试2注册会计师执行内部控制审计工作,应当获取充分、适当的证据,为发布内部控制审计意见提供合理保证。注册会计师应当对财务报告内部控制的有效性发表审计意见,并对内部控制审计过程中注意到的非财务报告内部控制的重大缺陷,在内部控制审计报告中增加“非财务报告内部控制重大缺陷描述段”予以披露。财务报告内部控制,是指企业为了合理保证财务报告及相关信息真实完整而设计和运行的内部控制,以及用于保护资产安全的内部控制中与财务报告可靠性目标相关的控制。主要包括下列方面政策和程序:(1)保存充分、适当的记录,准确、公允地反映企业的交易和事项;(2)合理保证按照企业会计准则的规定编制财务报表;(3)合理保证收入和支出的发生以及资产的取得、使用或处置经过适当授权;(4)合理保证及时防止或发现并纠正未经授权的、对财务报表有重大影响的交易和事项。非财务报告内部控制,是指除财务报告内部控制之外的其他控制,通常是指为了合理保证经营的效率效果、遵守法律法规、实现发展战略而设计和运行的控制,以及用于保护资产安全的内部控制中与财务报告可靠性目标无关的控制。注册会计师可以单独进行内部控制审计,也可将内部控制审计与财务报表审计整合进行(以下简称整合审计)。在整合审计中,注册会计师应当对内部控制设计和运行的有效性进行测试,以同时实现下列目标:(1)获取充分、适当的证据,支持其在内部控制审计中对内部控制的有效性发表的意见;(2)获取充分、适当的证据,支持其在财务报表审计中对控制的风险评估结果。二、内部控制审计与相关业务的区别(一)内部控制审计与内部控制评价内部控制审计属于注册会计师外部评价,内部控制评价属于企业董事会自我评价,两者有着本质的区别。首先,两者的责任主体不同。建立健全和有效实施内部控制,评价内部控制的有效性是企业董事会的责任;在实施审计工作的基础上对内部控制的有效性发表审计意见是注册会计师的责任。其次,两者的评价目标不同。内部控制评价是企业董事会对各类内部控制目标实施的全面评价;内部控制审计是注册会计师侧重对财务报告内部控制目标实施的审计评价。《高级会计实务》2015年度全国会计专业技术资格考试3最后,两者的评价结论不同。企业董事会对内部控制整体有效性发表意见,并在内部控制评价报告中出具内部控制有效性结论;注册会计师仅对财务报告内部控制的有效性发表意见,对内部控制审计过程中注意到的非财务报告内部控制的重大缺陷,在内部控制审计报告中增加“非财务报告内部控制重大缺陷描述段”予以披露。虽然内部控制审计与内部控制评价具有上述区别,但两者往往依赖同样的证据、遵循类似的测试方法、使用同一基准日,因此也必然存在一些内在的联系。在内部控制审计过程中,注册会计师可以根据实际情况对企业内部控制评价工作进行评估,判断是否利用企业内部审计人员、内部控制评价人员和其他相关人员的工作以及可利用程度,从而相应减少本应由注册会计师执行的工作。(二)内部控制审计与财务报表审计内部控制审计与财务报表审计的目标不同。前者是对被审计单位内部控制设计与运行的有效性进行审计,并重点就财务报告内部控制的有效性发表审计意见;后者是对财务报表是否按照国家统一的会计准则制度的规定编制、是否在所有重大方面公允反映被审计单位的财务状况、经营成果和现金流量发表审计意见。审计目标的不同导致两者在审计程序上也有着较大区别。但由于两者均关注财务报告质量和审计风险,审计过程中形成的审计证据又可以相互支持、相互利用,为此,注册会计师在计划和执行内部控制审计工作时,可以根据实际情况将内部控制审计与财务报表审计进行整合,以降低审计成本、提高审计质量。聘请会计师事务所开展内部控制审计是建设与实施内部控制的重要环节,是检验内部控制有效性的重要手段和有力保证。需要强调的是,内部控制审计是一项区别与财务报告审计的独立业务,企业应就该项业务与会计师事务所签订单独的业务约定书。同时,企业也应权衡审计成本与审计效益,在业务约定书中明确有关费用标准,并对会计师事务所审计资源的投入和审计质量提出明确要求。内部控制审计费用是企业实施内部控制规范体系应当承担的成本,企业应安排相应经费确保审计工作的及时、有效开展。三、内部控制审计的程序(一)计划审计工作注册会计师需恰当地计划内部控制审计工作,配备具有专业胜任能力的项目组,并对助理人员进行适当的督导。计划审计工作时,注册会计师应当评价有关事项对内部控制及其审计工作的影响:1.与《高级会计实务》2015年度全国会计专业技术资格考试4企业相关的风险;2.相关法律法规和行业概况;3.企业组织结构、经营特点和资本结构等相关重要事项;4.企业内部控制最近发生变化的程度;5.与企业沟通过的内部控制缺陷;6.重要性、风险等与确定内部控制重大缺陷相关的因素;7.对内部控制有效性的初步判断;8.可获取的、与内部控制有效性相关的证据的类型和范围。注册会计师应当充分认识风险评估在计划审计工作中的作用,以风险评估为基础,选择拟测试的控制,确定测试所需收集的证据。内部控制的特定领域存在重大缺陷的风险越高,给予该领域的审计关注应越多。在进行风险评估以及确定必要的程序时,注册会计师应当考虑企业组织结构、经营单位或流程的复杂程度可能产生的重要影响和作用。企业组织结构、经营单位或流程的复杂程度可能影响企业实现控制目标的方式。企业的规模和复杂程度也可能影响错报风险以及应对该风险所需实施的控制。注册会计师应当根据企业情况调整工作范围,以获取充分、适当的证据,支持发表的意见。注册会计师应当在计划审计阶段对企业董事会的内部控制评价工作进行评估,判断是否在内部控制审计工作中利用企业内部审计人员、内部控制评价人员和其他相关人员的工作以及可利用的程度,相应减少可能应由注册会计师执行的工作。注册会计师利用企业内部审计人员、内部控制评价人员和其他相关人员的工作,应当对其专业胜任能力和客观性进行充分评价。一般而言,与某项控制相关的风险越高,他人工作的可利用程度就越低,注册会计师应当更多地对该项控制亲自进行测试。需要强调的是,注册会计师对发表的审计意见独立承担责任,其责任不因为利用企业内部审计人员、内部控制评价人员和其他相关人员的工作而减轻。(二)实施审计工作注册会计师按照自上而下的方法实施审计工作,自上而下的方法是注册会计师识别风险、选择拟测试控制的基本思路。注册会计师在实施审计工作时,可以将企业层面控制和业务层面控制的测试结合进行。1.测试企业层面控制。注册会计师测试企业层面的控制,在把握重要性原则的基础上,一般关注:与内部环境相关的控制;针对董事会、经理层凌驾于控制之上的风险而设计的控制;企业的风险评估过程;对内部信息传递和财务报告流程的控制;对控制有效性的内部监督和自我评价。2.测试业务层面控制。注册会计师测试业务层面的控制,在把握重要性原则的基础上,《高级会计实务》2015年度全国会计专业技术资格考试5结合企业实际、内部控制相关法律法规要求和企业层面控制的测试情况,重点对企业生产经营活动中的重要业务与事项的控制进行测试。注册会计师需关注信息系统对内部控制及风险评估的影响。3.测试与舞弊风险相关的控制。注册会计师在测试企业层面控制和业务层面控制时,应评价内部控制是否足以应对舞弊风险。舞弊风险因素是指注册会计师在了解被审计单位及其内部环境时识别的、可能表明存在舞弊动机、压力或机会的事项或情况,以及被审计单位对可能存在的舞弊行为的合理化解释。与舞弊风险相关的控制通常包括:针对重大的非常规交易的控制;针对关联方交易的控制;与管理层的重大会计政策和会计估计相关的控制;针对期末财务报告中编制的分录和作出的调整的控制;能够减弱管理层伪造或不恰当操纵财务结果的动机及压力的控制等。注册会计师应当根据舞弊风险评估结果,对上述控制实施有针对性的测试。4.测试内部控制设计与运行的有效性。如果某项控制由拥有必要授权和专业胜任能力的人员按照规定的程序与要求执行,能够实现控制目标,表明该项控制的设计是有效的;如果某项控制正在按照设计运行,执行人员拥有必要授权和专业胜任能力,能够实现控制目标,表明该项控制的运行是有效的。5.获取内部控制有效设计与运行的证据。注册会计师在测试内部控制设计与运行的有效性时,可综合运用询问适当人员、观察经营活动、检查相关文件、穿行测试和重新执行等方法,获取充分、适当的证据以支持审计结论。与内部控制相关的风险越高,注册会计师需要获取的证据越多。为确保证据的充分性和适当性,注册会计师通常需对测试时间安排进行权衡,既要尽量在接近企业内部控制自我评价基准日实施测试,又要保证实施的测试能够涵盖足够长的期间。注册会计师对于内部控制运行偏离设计的情况(即控制偏差),应确定该偏差对相关风险评估、需要获取的证据以及控制运行有效性结论的影响。在连续审计中,注册会计师有必要考虑以前年度执行内部控制审计时了解的情况,以合理确定测试的性质、时间安排和范围。注释:首次进行内部控制审计时,企业和注册会计师应当在当期会计年度的上半年即开始准备该年度的内部控制审计工作,从而保证整改后的控制运行有足够长的时间。对于认定为缺陷的业务,如果企业在基准日前对其进行了整改,但整改后的业务控制尚没有运行足够长的时间,注册会计师应当将其认定为内部控制在审计基准日存在缺陷。注册会计师在接受或开展内部控制审计业务时,应当尽早与企业沟通内部控制审计计划,并合理安排内部控制测试的时间。《高级会计实务》2015年度全国会计专业技术资格考试6在连续进行内部控制审计的过程中,注册会计师应当考虑以前年度执行内部控制审计时所了解的情况以及当年企业发生的相关变化,在此基础上确定适当的内部控制审计工作方案和时间安排。例(2013年高会试题)关于外部审计。B会计师事务所在执行内部控制审计时,发现甲公司财务管理信息系统存在设计漏洞,导致公司成本和利润发生重大错报。甲公司技术人员于2012年12月30日完成对系统的修复后,成本和利润数据得以更正。B会计师事务所据此认为上述内部控制缺陷已得到整改,不影响会计师事务所出具2012年度内部控制审计报告的类型。要求:根据《企业