審計與內部控制

審計風險模型

想像一名保安無法搜查每一位訪客,於是他思考誰最有可能惹麻煩,並把注意力集中在那裡。審計師面對同樣的難題:他們無法檢查一切,所以必須判斷數字出錯的危險在哪裡最大,並把工作對準那裡。審計風險模型就是審計師用來推斷這種危險、以及該做多少測試的簡單框架。

審計風險是指報表實際上存在重大錯報、審計師卻給出乾淨意見的風險。這個模型把它拆成三個相乘的部分:審計風險 = 固有風險 × 控制風險 × 檢查風險。固有風險(IR)指在任何控制之前,某個項目本身有多容易出錯——現金風險低,複雜的估計風險高。控制風險(CR)指公司自己的內部控制未能查出錯報的可能性。檢查風險(DR)指審計師自己的程序漏掉錯報的可能性——這是審計師唯一能直接掌控的部分。邏輯是:先確定一個可接受的總體審計風險(比如極低),評估固有風險和控制風險,然後做足夠的測試,把檢查風險壓到能讓這套算式成立的水平。固有風險和控制風險高,就要做更多、更深入的測試;風險低,審計師就可以少做。

這個模型之所以重要,是因為它告訴審計師該把有限的時間花在哪裡——在收入和估計這類高風險、需要大量判斷的領域投入重兵,在安全、簡單的領域投入輕兵。誠實的提醒是:固有風險和控制風險是評估出來的,而非測量出來的,所以這種「相乘」是一種思考方式,而非精確計算。它也說明了為什麼審計是把風險管理到可接受的低水平,而永遠不是零——漏掉錯報的可能性始終存在。

審計師判斷一家軟件公司的收入(合同時點很棘手)固有風險高,而該公司對收入的控制薄弱(控制風險高)。為了把總體審計風險保持在極低水平,審計師必須把檢查風險壓低——也就是對收入做多得多的測試——同時在低風險的零用現金上花費少得多的時間。

固有風險和控制風險越高,審計師就必須測試得越多。

只有檢查風險在審計師的直接掌控之中;另外兩個是評估出來的,而非測量出來的。該模型把審計風險管理到可接受的低水平,而絕不會到零。

又稱
audit riskAR = IR x CR x DR审计风险