浅论IT环境下的审计风险判断

[论文关键词]风险 审计风险判断 IT  [论文摘要]现代风险导向审计是以被审单位的经营风险为出发点,将“发现的风险因素同认定层次可能发生的错误相联系”是审计风险判断的关键。

但传统的审计方法并未明确指明如何将两者相联系,也并未考虑IT带来的影响。

在IT环境下,审计风险判断应以流程(包括业务流程和IT流程)为中间环节,建立基于流程审计风险判断方法

现代风险导向审计以被审单位的经营风险为出发点,相关的风险评估结果是评估报表层次认定层次重大错报风险的基础。

审计风险虽源于重大错报风险,但审计人员最终都要通过对报表各项目的审计发表财务报表审计意见,因此风险评估必须与各类交易、账户余额、列报的认定相联系。

将“发现的风险因素同认定层次可能发生的错误相联系”是审计风险判断的关键。

但传统的审计方法并未明确指明如何将两者相联系,而且也未关注IT环境下如何将风险因素与认定层次可能发生的错误相联系。

在IT环境下,业务流程及其支持流程——IT流程,都是链接风险因素和认定层次可能发生错报中间环节

在高度自动化的企业环境下,审计证据的证明力依赖于IT相关风险的控制情况。

因此,有必要改进IT环境下的审计风险判断方法

在IT环境下,审计风险判断应以流程(包括业务流程和IT流程)为中间环节,建立基于流程审计风险判断方法

一、流程审计风险判断具有重要意义      流程的概念很多,ISO/IEC 9000将之定义为一组将输入转化为输出的相互关联或相互作用的活动。

企业由流程构成,Kaplan(2001)将企业定义为是一系列相互关联的活动或流程的集合,或是一个价值链。

在IT环境下,流程可理解为“角色加活动”,即将流程描述为一个为实现特殊目的而合作且互相影响的角色的集合。

早期人们对企业流程的理解大多局限于传统的业务领域;当IT逐渐与业务融合,并成为企业所有经营活动的驱动引擎时,流程的范围开始拓展,此时的IT流程与业务流程需要实现动态整合,即IT活动被看作是业务,并执行与业务相同的方式。

因此,IT环境下的企业业务流程应该是广义的,同时包含IT流程和业务流程

美国公众公司监督委员会发布的第5号审计准则就指出,作为理解重大流程的一部份,审计师应理解IT如何影响公司的交易流程

有些大的会计公司为了强调经营风险审计方法,修改它们的审计辅助软件,以围绕业务流程组织审计证据,而不是按照传统的交易循环组织证据。

关注业务流程审计软件系统(Business—Process—Focused,BPF)通过价值链组织被审单位的信息;而传统的关注交易循环的审计软件系统(Transaction—Circle—Focused,TCF)是按照交易分类组织被审单位的信息。

O‘Donnell E和Jr Joseph J Schultz(2003)的研究结果表明使用BPF软件的审计人员能识别出更多的风险情形,并将风险估计在恰当的水平;而使用TCF软件的审计人员对风险的识别和估计都较差。

因此他们认为不同的信息组织形式会影响审计人员的决策判断

造成这种结果的原因在于业务流程关注事件之间的关联性,它通过情景引导记忆;而传统的交易循环关注的是交易分类,它通过语义引导记忆。

因此,关注业务流程可降低任务的复杂性和认知难度。

随后其他的研究人员也发现围绕业务流程开展内部控制的评估任务更为有效。

二、IT环境下基于流程审计风险判断方法      为了协助审计人员运用自上而下的风险导向审计方法,国际审计和鉴证准则委员会于2005年制定了“在整个审计   过程中运用职业判断对重大错报风险进行更准确评估的框架和模型”。

具体步骤如下:(1)了解企业及其环境(包括内部控制),识别风险,并在报表层次考虑交易性质、账户余额、披露;(2)将发现的风险认定层次可能发生的错误与舞弊相联系;(3)考虑风险的重要性;(4)考虑风险的发生概率。

这个风险判断思路也同样适用于IT环境

因此借鉴自上而下的审计方法,将流程作为IT风险判断中间环节,改进了的IT环境下的审计风险判断方法具体实施步骤如下: [1]。

0 次访问