郭穎 張文鑫
進(jìn)入21世紀(jì)以來,依托于信息技術(shù)的飛速發(fā)展以及工業(yè)化與信息化的深度融合,各行各業(yè)以及各個領(lǐng)域的信息化都在加速推進(jìn)。國家統(tǒng)計(jì)局2015年底發(fā)布的權(quán)威評估數(shù)據(jù)顯示,截至2016年我國的信息化指數(shù)已達(dá)72.8,排名全球第25位,與基準(zhǔn)年2005年相比取得了長足的進(jìn)步。
在這樣的背景下,財(cái)務(wù)信息化成為企業(yè)信息技術(shù)應(yīng)用的優(yōu)先著陸點(diǎn),企業(yè)利用信息系統(tǒng)可以靈活快速地處理財(cái)務(wù)信息,持續(xù)記錄資產(chǎn)、負(fù)債及所有者權(quán)益,進(jìn)而生成和編制財(cái)務(wù)報告,以衡量和審查企業(yè)自身的財(cái)務(wù)業(yè)績。信息系統(tǒng)已經(jīng)代替?zhèn)鹘y(tǒng)的手工賬本成為記錄企業(yè)財(cái)務(wù)信息、編制財(cái)務(wù)報告的主要承載平臺。這種方式給企業(yè)帶來了越來越多的好處,當(dāng)然,信息系統(tǒng)也會導(dǎo)致一些特定的財(cái)務(wù)報表錯報的風(fēng)險,例如:
(1)所依賴的信息系統(tǒng)不能正確處理數(shù)據(jù)或處理了不正確的數(shù)據(jù);
(2)發(fā)生未經(jīng)授權(quán)的訪問,改變了主文檔數(shù)據(jù)、改變了系統(tǒng)或程序、未能進(jìn)行正確修改等;
(3)特權(quán)訪問,不恰當(dāng)?shù)娜藶楦深A(yù);
(4)信息技術(shù)人員的權(quán)限超越其職責(zé)范圍,破壞了應(yīng)有的責(zé)職分工;
(5)可能丟失數(shù)據(jù)和無法訪問所需要的數(shù)據(jù)。
所以,企業(yè)在運(yùn)用信息系統(tǒng)時,特別是財(cái)務(wù)信息化的過程,可能對企業(yè)的財(cái)務(wù)數(shù)據(jù)甚至編制財(cái)務(wù)報告都會產(chǎn)生重大的影響。同時,信息化的不斷深入也將對企業(yè)的內(nèi)部控制產(chǎn)生深遠(yuǎn)的影響。這樣一來,作為企業(yè)聘請的外部審計(jì)師,在對企業(yè)進(jìn)行財(cái)務(wù)報表以及財(cái)務(wù)報告內(nèi)部控制進(jìn)行審計(jì)時,就必須考慮由于信息系統(tǒng)而產(chǎn)生的影響甚至是否需要對信息系統(tǒng)進(jìn)行審計(jì)。
在財(cái)務(wù)報表審計(jì)中,審計(jì)師對財(cái)務(wù)報表是否在所有重大方面按照適用的財(cái)務(wù)準(zhǔn)則發(fā)表審計(jì)意見。審計(jì)師的審計(jì)是風(fēng)險導(dǎo)向的審計(jì),如中國注冊會計(jì)師審計(jì)準(zhǔn)則第1211號所述,注冊會計(jì)師的目標(biāo)是通過了解被審計(jì)單位及其環(huán)境,識別財(cái)務(wù)報表層次和認(rèn)定層次的重大風(fēng)險。為了達(dá)到上述目標(biāo),審計(jì)師應(yīng)當(dāng)了解與審計(jì)有關(guān)的內(nèi)部控制,當(dāng)然也應(yīng)當(dāng)了解與財(cái)務(wù)報告相關(guān)的信息系統(tǒng),審計(jì)師更應(yīng)當(dāng)了解企業(yè)如何應(yīng)對由于使用信息技術(shù)而導(dǎo)致的風(fēng)險。國際審計(jì)準(zhǔn)則第315號也有同樣的要求。
信息技術(shù)給企業(yè)的會計(jì)核算和財(cái)務(wù)報告帶來了巨大的改變,也給審計(jì)師執(zhí)行財(cái)務(wù)報表和內(nèi)部控制審計(jì)帶來了很大挑戰(zhàn)。當(dāng)審計(jì)工作所涉及的信息技術(shù)領(lǐng)域超越了傳統(tǒng)的審計(jì)范圍時,就需要專業(yè)的信息技術(shù)審計(jì)人員的參與。信息系統(tǒng)專業(yè)審計(jì)人員是掌握信息技術(shù)某些特定領(lǐng)域?qū)I(yè)知識的人員,他們應(yīng)當(dāng)具備體系化的信息技術(shù)的知識和技能,同時也掌握一定的審計(jì)理論、知識、經(jīng)驗(yàn)和方法,以及會計(jì)、經(jīng)濟(jì)、管理等方面的知識和技能。同時,信息技術(shù)專業(yè)審計(jì)人員應(yīng)作為審計(jì)團(tuán)隊(duì)的成員參與對企業(yè)財(cái)務(wù)報表的審計(jì)過程。由信息系統(tǒng)專業(yè)審計(jì)人員、注冊會計(jì)師、審計(jì)師共同組成財(cái)務(wù)報表和內(nèi)部控制審計(jì)團(tuán)隊(duì),其三者具有共同的目標(biāo):發(fā)表恰當(dāng)?shù)膶徲?jì)意見。
具體而言,什么樣的企業(yè)財(cái)務(wù)報表審計(jì)需要引入信息系統(tǒng)專業(yè)審計(jì)人員?引入專業(yè)的信息系統(tǒng)審計(jì)人員做什么?財(cái)務(wù)報表審計(jì)與信息系統(tǒng)審計(jì)如何相互配合?這些問題成為越來越多的審計(jì)師乃至事務(wù)所深入思考的問題。
中國注冊會計(jì)師審計(jì)準(zhǔn)則要求審計(jì)師從以下六個方面了解與財(cái)務(wù)報告相關(guān)的信息系統(tǒng):
(1)在被審計(jì)單位經(jīng)營過程中,對財(cái)務(wù)報表產(chǎn)生重大影響的各類交易;
(2)在信息技術(shù)和人工系統(tǒng)中,被審計(jì)單位的交易生成、記錄、處理、必要的更正、結(jié)轉(zhuǎn)至總賬以及在財(cái)務(wù)報表中報告的程序;
(3)用以生成、記錄、處理和報告交易的會計(jì)記錄、支持性信息和財(cái)務(wù)報表中的特定賬戶;
(4)被審計(jì)單位的信息系統(tǒng)如何獲取交易以外的對財(cái)務(wù)報表產(chǎn)生重大影響的事項(xiàng)和情況;
(5)用于編制被審計(jì)單位財(cái)務(wù)報表的財(cái)務(wù)報告過程;
(6)與會計(jì)分錄相關(guān)的控制,這些分錄包括用以記錄非經(jīng)常性的、異常的交易或調(diào)整的非標(biāo)準(zhǔn)會計(jì)分錄。
那么,對于信息系統(tǒng)如何影響財(cái)務(wù)報表這一問題,審計(jì)師一般需要記錄和了解被審計(jì)單位對信息技術(shù)的依賴領(lǐng)域,例如:
(1)系統(tǒng)實(shí)現(xiàn)了哪些自動化控制;
(2)系統(tǒng)生成的報表/信息;
(3)系統(tǒng)支持了哪些自動計(jì)算;
(4)系統(tǒng)的權(quán)限管理和職責(zé)分離;
(5)系統(tǒng)之間的自動化接口。
以上這些被審計(jì)單位在業(yè)務(wù)層面依賴信息技術(shù)的主要領(lǐng)域,即為信息系統(tǒng)的應(yīng)用控制和數(shù)據(jù)信息。通過回答這些問題,審計(jì)師可以評估信息技術(shù)與財(cái)務(wù)報表審計(jì)的總體相關(guān)性和相關(guān)程度。當(dāng)然,對于信息技術(shù)具體細(xì)化的依賴還需要審計(jì)師在具體檢查端到端的業(yè)務(wù)流程和交易中才能逐步確定。但可以肯定的是,在財(cái)務(wù)報表審計(jì)與這些信息技術(shù)高度相關(guān)且依賴的時候,應(yīng)該考慮引進(jìn)專業(yè)的信息系統(tǒng)審計(jì)人員來進(jìn)行輔助。根據(jù)信息系統(tǒng)導(dǎo)致的風(fēng)險不同,信息技術(shù)專業(yè)審計(jì)人員可以有不同的分工和參與程度,即:
(1)當(dāng)財(cái)務(wù)報表審計(jì)相關(guān)的信息技術(shù)導(dǎo)致的風(fēng)險程度較低時,信息技術(shù)專業(yè)審計(jì)人員為財(cái)務(wù)報表審計(jì)師提供咨詢意見;
(2)當(dāng)財(cái)務(wù)報表審計(jì)相關(guān)的信息技術(shù)導(dǎo)致的風(fēng)險程度適中時,信息技術(shù)專業(yè)審計(jì)人員為財(cái)務(wù)報表審計(jì)師提供指導(dǎo),幫助審計(jì)師完成信息系統(tǒng)相關(guān)的審計(jì)程序;
(3)當(dāng)財(cái)務(wù)報表審計(jì)相關(guān)的信息技術(shù)導(dǎo)致的風(fēng)險程度較高時,由專業(yè)的信息系統(tǒng)審計(jì)人員執(zhí)行信息系統(tǒng)審計(jì)程序。
1.業(yè)務(wù)層面的信息系統(tǒng)審計(jì)范圍
既然引入了信息系統(tǒng)審計(jì),就說明企業(yè)的信息系統(tǒng)對財(cái)務(wù)報表審計(jì)具有相關(guān)性。換個角度而言,說明財(cái)務(wù)報表的數(shù)據(jù)來源依賴于業(yè)務(wù)層面的信息系統(tǒng)。此時,信息系統(tǒng)審計(jì)人員需要通過以下方法來確定審計(jì)范圍:
第一步,確定重要的財(cái)務(wù)報表科目、組成部分、重大披露;
第二步,確定財(cái)務(wù)報表審計(jì)中的重要業(yè)務(wù)流程和交易;
第三步,識別相關(guān)業(yè)務(wù)流程和交易的潛在錯報風(fēng)險來源;
第四步,確定用于應(yīng)對這些風(fēng)險的系統(tǒng)應(yīng)用控制和數(shù)據(jù),即重要業(yè)務(wù)流程和交易中的信息系統(tǒng)依賴,這些信息系統(tǒng)依賴就是信息系統(tǒng)審計(jì)的原始范圍。
通過這四步判斷,能夠證明業(yè)務(wù)對信息系統(tǒng)的依賴和財(cái)務(wù)報表審計(jì)是否具有強(qiáng)相關(guān)性。最終是否將信息系統(tǒng)審計(jì)納入審計(jì)范圍仍要根據(jù)財(cái)務(wù)報表審計(jì)的整體工作策略而確定,這就會牽扯到信息系統(tǒng)審計(jì)人員與財(cái)務(wù)報表審計(jì)師的溝通配合問題。
因此,信息系統(tǒng)審計(jì)范圍需要與財(cái)務(wù)報表審計(jì)整體范圍統(tǒng)籌全盤考慮,避免閉門造車。在支持財(cái)務(wù)報表審計(jì)的過程中,信息系統(tǒng)審計(jì)將起到重要支撐作用,是財(cái)務(wù)報表審計(jì)整體策略的有效組成部分。
2.信息系統(tǒng)一般控制的審計(jì)范圍
以上談到的業(yè)務(wù)信息系統(tǒng)在財(cái)務(wù)報表審計(jì)中的依賴問題是屬于業(yè)務(wù)層面的,涉及企業(yè)在業(yè)務(wù)流程中的應(yīng)用控制及數(shù)據(jù)。為了支撐這些數(shù)據(jù)的完整性、安全性、準(zhǔn)確性,信息系統(tǒng)審計(jì)人員必須進(jìn)行信息系統(tǒng)一般控制的審計(jì)工作,從而保證建立其上的應(yīng)用控制和數(shù)據(jù)可以持續(xù)有效地對財(cái)務(wù)報表提供支撐。其實(shí)這部分內(nèi)容也屬于企業(yè)內(nèi)控審計(jì)的工作范疇。
需要特別注意的是,信息系統(tǒng)一般控制是一個完整的體系,其各個領(lǐng)域之間具有一定的相關(guān)性,同時,其各個領(lǐng)域互相作用才能對信息系統(tǒng)有效運(yùn)轉(zhuǎn)提供體系化的保證。因此,審計(jì)師在判斷某一領(lǐng)域或者某個領(lǐng)域的某一控制環(huán)節(jié)與被審計(jì)單位是否相關(guān)時,一定要保持職業(yè)懷疑態(tài)度和審慎性,才能做出合理的判斷。同時對于相關(guān)風(fēng)險的判斷要與時俱進(jìn),在每次執(zhí)行審計(jì)工作前,需要對風(fēng)險進(jìn)行重新評估和判斷,以識別由于被審計(jì)單位環(huán)境和控制的變化而導(dǎo)致的風(fēng)險變化,保證審計(jì)工作符合被審計(jì)單位當(dāng)時的環(huán)境和背景要求。
1.信息系統(tǒng)專業(yè)審計(jì)人員、注冊會計(jì)師、審計(jì)師共同組成財(cái)務(wù)報表和內(nèi)部控制審計(jì)團(tuán)隊(duì)
一旦確認(rèn)財(cái)務(wù)報表和內(nèi)控審計(jì)對于業(yè)務(wù)系統(tǒng)的依賴關(guān)系,就要引入專業(yè)的信息系統(tǒng)審計(jì)人員,只是深入的層次和程度不同。但客觀來看,為了方便管理,即使在事務(wù)所內(nèi)部,專業(yè)的信息系統(tǒng)審計(jì)團(tuán)隊(duì)和財(cái)務(wù)報表內(nèi)控審計(jì)團(tuán)隊(duì)通常是存在于兩個獨(dú)立的團(tuán)隊(duì)中,甚至在兩個不同的部門或板塊中。一些國際知名的會計(jì)師事務(wù)所已經(jīng)意識到問題的嚴(yán)重性,并因此實(shí)施了團(tuán)隊(duì)整合,將可以支持財(cái)務(wù)報表審計(jì)的專業(yè)的信息系統(tǒng)審計(jì)人員部分劃歸至財(cái)務(wù)報表審計(jì)團(tuán)隊(duì),其目的就是便于協(xié)同合作,順利完成財(cái)務(wù)報表審計(jì)。但對于很多本土事務(wù)所,由于存在對具備信息系統(tǒng)專業(yè)能力的人員進(jìn)行資源整合的問題,同時為確保達(dá)到審計(jì)工作的專業(yè)性和三級復(fù)核機(jī)制,導(dǎo)致專業(yè)的信息系統(tǒng)審計(jì)團(tuán)隊(duì)大多不得不隸屬于管理咨詢板塊。這無疑將給協(xié)同工作的審計(jì)團(tuán)隊(duì)合作帶來物理上的壁壘,也因此更要求實(shí)際參加審計(jì)工作的人員具備專業(yè)的合作意識,甚至需在事務(wù)所的項(xiàng)目管理流程中固化協(xié)同工作流程、統(tǒng)一匯報線和復(fù)核機(jī)制,從而真正形成結(jié)合財(cái)務(wù)報表審計(jì)師和專業(yè)信息系統(tǒng)審計(jì)人員的審計(jì)團(tuán)隊(duì),出色地完成審計(jì)任務(wù)。
2.信息系統(tǒng)專業(yè)審計(jì)人員入場時間的確定
第一,以被審計(jì)單位信息系統(tǒng)的實(shí)際情況為基礎(chǔ)。
一般情況下,企業(yè)每年進(jìn)行一次信息系統(tǒng)審計(jì)即可,但也不排除進(jìn)行多次審計(jì)的可能性。如果被審計(jì)單位的信息系統(tǒng)發(fā)生了重大變化,該變化導(dǎo)致僅在年底進(jìn)行一次信息系統(tǒng)審計(jì)無法驗(yàn)證系統(tǒng)變化前的相關(guān)控制和數(shù)據(jù),則需要在原有系統(tǒng)被完全替代前進(jìn)行一次信息系統(tǒng)審計(jì)。
第二,與財(cái)務(wù)報表審計(jì)整體時間契合。
正如我們一再強(qiáng)調(diào),信息系統(tǒng)審計(jì)是財(cái)務(wù)報表審計(jì)的一個重要組成部分,因此信息系統(tǒng)審計(jì)也需要與財(cái)務(wù)報表審計(jì)協(xié)調(diào)一致,以確保信息系統(tǒng)審計(jì)的規(guī)劃與財(cái)務(wù)報表審計(jì)的整體策略一致,保證信息系統(tǒng)審計(jì)的結(jié)果能被合理的進(jìn)行評估和應(yīng)用。
信息系統(tǒng)審計(jì)的計(jì)劃應(yīng)該與財(cái)務(wù)報表審計(jì)的整體計(jì)劃同時制定,確保信息系統(tǒng)審計(jì)在財(cái)務(wù)報表整體審計(jì)中完美契合,形成審計(jì)閉環(huán)。一方面避免過度審計(jì),進(jìn)行無關(guān)信息系統(tǒng)審計(jì)既浪費(fèi)被審計(jì)單位的時間,也是對審計(jì)資源的浪費(fèi),影響審計(jì)效率。另一方面,也要避免審計(jì)領(lǐng)域的審計(jì)空白區(qū),導(dǎo)致審計(jì)風(fēng)險出現(xiàn)。對于信息系統(tǒng)審計(jì)的現(xiàn)場審計(jì)工作而言,其工作結(jié)果應(yīng)該在實(shí)質(zhì)性審計(jì)之前完成,給財(cái)務(wù)報表整體審計(jì)策略的調(diào)整和應(yīng)對留出充裕的時間。
3.信息系統(tǒng)專業(yè)審計(jì)人員與財(cái)務(wù)報表審計(jì)團(tuán)隊(duì)的溝通和確認(rèn)機(jī)制
既然是財(cái)務(wù)報表審計(jì)項(xiàng)目,不論是財(cái)務(wù)報表審計(jì)人員還是信息系統(tǒng)審計(jì)人員,其目標(biāo)都是一致的,那就是對企業(yè)的財(cái)務(wù)報表發(fā)表意見。這也就決定了信息系統(tǒng)審計(jì)為輔,其所做的一切工作均是為財(cái)務(wù)報表審計(jì)服務(wù)的。各自部分對企業(yè)實(shí)際情況進(jìn)行了解和熟悉的工作后,財(cái)務(wù)報表審計(jì)人員要與信息系統(tǒng)審計(jì)人員進(jìn)行初次溝通。這是財(cái)務(wù)報表審計(jì)需求的溝通過程,也就是在上文提到的信息系統(tǒng)審計(jì)人員分四步對審計(jì)范圍的確認(rèn)。這是一個反復(fù)溝通和循序漸進(jìn)的過程,最終達(dá)到信息系統(tǒng)審計(jì)人員對于財(cái)務(wù)報表審計(jì)所依賴的信息系統(tǒng)進(jìn)行識別、了解、熟悉并得到財(cái)務(wù)報表審計(jì)團(tuán)隊(duì)認(rèn)可的目的,并可從相應(yīng)的業(yè)務(wù)系統(tǒng)中提取出滿足財(cái)務(wù)報表審計(jì)需要的數(shù)據(jù),從而確保信息系統(tǒng)審計(jì)在財(cái)務(wù)報表審計(jì)中的工作順利完成。但在具體工作中,遇到的問題往往是理解和交流無法統(tǒng)一,因?yàn)椴煌I(lǐng)域的審計(jì)人員的知識體系背景不一致。這就需要事務(wù)所增加培訓(xùn),提高審計(jì)人員的綜合素質(zhì);同時,在實(shí)際工作中嘗試去理解對方的立場,找到最好的協(xié)作方式,有效利用信息系統(tǒng)審計(jì)這一工具的證據(jù)支撐作用,完成財(cái)務(wù)報表審計(jì)工作。