审计与内部控制

审计风险模型

想象一名保安无法搜查每一位访客,于是他思考谁最有可能惹麻烦,并把注意力集中在那里。审计师面对同样的难题:他们无法检查一切,所以必须判断数字出错的危险在哪里最大,并把工作对准那里。审计风险模型就是审计师用来推断这种危险、以及该做多少测试的简单框架。

审计风险是指报表实际上存在重大错报、审计师却给出干净意见的风险。这个模型把它拆成三个相乘的部分:审计风险 = 固有风险 × 控制风险 × 检查风险。固有风险(IR)指在任何控制之前,某个项目本身有多容易出错——现金风险低,复杂的估计风险高。控制风险(CR)指公司自己的内部控制未能查出错报的可能性。检查风险(DR)指审计师自己的程序漏掉错报的可能性——这是审计师唯一能直接掌控的部分。逻辑是:先确定一个可接受的总体审计风险(比如极低),评估固有风险和控制风险,然后做足够的测试,把检查风险压到能让这套算式成立的水平。固有风险和控制风险高,就要做更多、更深入的测试;风险低,审计师就可以少做。

这个模型之所以重要,是因为它告诉审计师该把有限的时间花在哪里——在收入和估计这类高风险、需要大量判断的领域投入重兵,在安全、简单的领域投入轻兵。诚实的提醒是:固有风险和控制风险是评估出来的,而非测量出来的,所以这种“相乘”是一种思考方式,而非精确计算。它也说明了为什么审计是把风险管理到可接受的低水平,而永远不是零——漏掉错报的可能性始终存在。

审计师判断一家软件公司的收入(合同时点很棘手)固有风险高,而该公司对收入的控制薄弱(控制风险高)。为了把总体审计风险保持在极低水平,审计师必须把检查风险压低——也就是对收入做多得多的测试——同时在低风险的零用现金上花费少得多的时间。

固有风险和控制风险越高,审计师就必须测试得越多。

只有检查风险在审计师的直接掌控之中;另外两个是评估出来的,而非测量出来的。该模型把审计风险管理到可接受的低水平,而绝不会到零。

又称
audit riskAR = IR x CR x DR审计风险