时间:2023-03-29 09:28:04
引言:寻求写作上的突破?我们特意为您精选了12篇内部审计风险论文范文,希望这些范文能够成为您写作时的参考,帮助您的文章更加丰富和深入。
一、内部审计概述
随着经济一体化的进程,审计在维护市场秩序、提高经济效益方面发挥着越来越重要的作用。内部审计指部门或单位内部独立的审计机构和审计人员,依照国家法律、法规、政策、程序和方法,对本部门、本单位的财务收支及其经济活动进行审核,查明其真实性、合法性和有效性,并提出建议和意见的一种经济监督活动。内部审计风险是指财务报告事实上存在重大错报、漏报,或者企业经营管理上存在的弊端,或内控制度存在重大漏洞缺陷,内部审计人员经过审计未能发现或失察,而提出不正确或不恰当的审计意见,审计对象及其相关方面遭受损失或损害,并由此引起审计主体承担责任的风险。为了有效地防范和避免审计风险,应对内部审计风险进行科学的分析和深入研究,从而保证内部审计事业健康发展。
二、内部审计风险的成因
(一)内部审计的主观风险
1、内部审计机构缺乏相对独立性。内部审计机构是单位内设机构,在本单位负责人的领导下开展工作,为本单位实现经营目标服务。因此,内部审计的独立性不如外部审计,不可避免地受本单位的利益限制。内部审计的组织形式也反映出其独立性的弱化,有的单位把审计机构设在财务部门中,有的把审计机构和监察部门合并在一起,有的单位由分管钱财物资及账目的人员兼任审计岗位,有的单位领导既领导财会工作,又领导审计工作。因此,企业的内部审计很难站在客观、公允的立场上对企业的财务状况做出客观、公允的评价。
2、内部审计人员的综合素质不能适应目前的工作需要。审计人员的素质包括思想政治素质、职业道德素质、业务技能素质、工作态度及心理素质,内部审计人员素质不像专业的审计人员那么高,很难客观地做出公正和无偏见的判断;另外,内部审计人员配备普遍不足,有的人员缺乏专业培训,人数也难以满足审计业务的需要。同时,相当一部分审计人员改革创新意识比较弱,审计理念还停留在传统审计上,大局意识和风险意识不强。
3、内部审计程序和方法本身隐含的审计风险。许多企业内部审计制度不完善,如审计机构缺少事前的审计计划,事中的审计程序和报告前的审计复核,审计工作底稿不完整,一般只记录审计问题事项,而未记录审计人员认为正确的审计事项,使得审计复核、审计质量控制无从入手,这都使内部审计质量得不到保证,风险防范意识薄弱。
(二)内部审计的客观风险
1、内部审计法律制度不健全。内部审计目前只有20世纪八十年代审计署颁布的《关于内部审计工作的规定》(1989年制定,2003年修订),法律级次明显偏低,可操作性差,存在着滞后现象。这样,内审人员在进行审计时,只有依据经验和知识进行分析判断,在某种程度上严重影响了审计结论的权威性和正确性,因而大大增加了审计风险。
2、审计对象的复杂及审计范围的扩展,加大了内审风险。现代组织由于经营规模的扩大,经营业务的日趋复杂,使得内审对象的范围逐步扩展,为内部审计带来了更多的困难。这里差错和虚假的会计资料掺杂其中,失察的可能性也随之增大;内部审计业务也已不再局限于财务收支审计,还包括经济责任审计、内审业务的拓展、使审计人员承担更多责任和风险。3、企业的外部环境导致的审计风险。近年来,随着社会经济的发展,特别是经济全球化及国际化程度的加深,使企业经营环境变得日趋复杂,企业经营风险也大大增加。经营风险的存在往往引发更大的审计风险,对内部审计人员提出了更加严峻的挑战,加剧审计风险的产生。
三、内部审计风险的控制
现代内部审计不再是监督检查式审计,而是参与式审计,审计人员不仅要善于发现问题,而且更要善于解决问题,提出相应的建议和改进措施,帮助经营管理人员加强内部控制,改善经营管理,以完成所负经济责任。要做好内部审计工作,应针对以上原因做好如下几点:
(一)提高内部审计的地位,增强其独立性。内部审计的独立性是内部审计质量成败的重要因素,企业在设置内审机构时应坚持两条原则:一是独立性原则。这是设立在内部审计组织机构最重要的原则。在这个原则指导下,内审组织机构在组织人员、工作和经费等方面应独立于被审计单位,独立行使审计职权。不受股东、总经理、其他职能部门和个人的干预,以体现审计的客观性、公正性和有效性。二是权威性原则。这是内审工作充分发挥作用的另一个关键因素,主要体现在内审组织机构的地位和设置层次上。内审组织机构的组织地位和设置层次越高,权威性越大,内审的作用就发挥得越充分。
(二)不断提高审计人员素质,增强其风险意识。各内审部门要制定长远的培训计划,加大培训力度,培养内审人员坚持实事求是、客观公正、廉洁奉公的职业道德,并使其不断更新知识,提高内审人员的审计查证能力、审计协调能力及表达能力,提高分析、判断和预测经济活动的能力,以适应新形势的需要。最后,还应强化审计人员的风险意识,在审计工作中始终将审计风险作为确定审计项目、审计重点、审计程序、审计结论的判断基础。
(三)加快有关审计法规制度建设。国家应抓紧制定、颁布内部审计法规和内部审计业务准则,以统一内部审计执业规范,降低审计风险。在中国经济走向世界的同时,内部审计还要借鉴国外的先进经验,尽快同国际惯例接轨,以谋求长足的发展。
(四)建立健全审计组织自身的内部控制制度
2.内部审计风险现状。我国教育事业在不断的发展,我国高校的自主办学权力也在不断的扩大,各项资金的投入使得高校的软实力与硬件基础设施得到了进一步的完善。高校的各项资金在管理与使用当中存在着一些问题,铺张浪费、弄虚作假现象时有发生,对高校的发展造成了阻碍。市场经济的发展壮大,使得高校也逐渐参与到市场竞争中去,增加了对外的经济活动,在与外部经济往来频繁的情况下一些不健康的因素也逐渐走进校园,对高校的纯良风气造成了不利的影响。在这种形势下,必须在高校内部设置独立的审计机构,对高校的财务状况以及相关的经济活动进行严格的审计,避免违法违规现象的产生,促进高校的良性健康发展。通过对我国高校的内部审计情况进行调查,结果显示,我国高校内部审计中存在着一些问题,加大了高校内部审计的风险。高校内部审计中的问题主要可以归纳为以下几个方面:
2.1重视程度不够。高校内部审计工作对高校的经营管理具有十分重要的意义,但是政府以及相关教育主管部门对高校内部审计工作的重视程度不够,使得高校内部审计工作没有得到很好的落实,教育部门中对于专门的高校内部审计部门的设立不够完善,也没有对高校内部审计的信息进行充分的利用。
2.2高校内部审计机构的设置存在不合理的情况。虽然大多数高校之中都按照相关规定设置了内部审计机构,或者与审计部门和纪检部门联合设置,但分管领导存在差异,内部审计的地位也有高有低,无法保证高校内部审计的公正性和客观性。没有单独的内部审计机构,采取合署办公的形式,在一定程度上影响了审计人员在审计时的积极性和主动性。由于机构设置的不规范,并没有在高校内部制定与之相适应的内部审计制度,对高校内部审计工作造成了不利的影响。
2.3内审人员素质偏低。高校内部审计人员的的总体素质比较低,影响了高校内部审计的效果,高校审计人员的年龄普遍偏高,工作中缺少活力。审计人员的技术职称不高,在审计工作进行中会出现一定的障碍。内部审计人员的风险意识不强,认为在学校的内部审计之中不存在审计风险。
2.4审计监管不够全面。高校内部审计的审计内容多集中在对财务收支情况的审计上,对于学校的经营状况很少进行审计,审计工作不够全面,重点也不是很突出。高校内部审计工作缺少全面的监管,程序相对混乱,主次不明,没办法对内部审计的质量进行保障,也无法提高对高校各个方面的管理。
2.5审计技术和方法落后,高校内部审计的效率不高。高校在进行内部审计时,由于人员素质以及审计方法等方面的影响,在审计时的效率很低,经常将内部审计工作拖了很久才完成。审计人员在做内部审计时缺少相应的压力,在工作中不能集中注意力,并且在审计中使用的审计方法和审计软件比较落后,影响了审计的效率。
2.6缺乏质量考核体系。高校内部审计结果的利用率很低,高校审计的技术含量与国家审计相比技术含量较低,很多被审计的部门对于审计意见并不认可,也没有相应的重视,通常都不会对审计结果加以利用。学校也只注重审计的过程,而对审计结果的落实情况缺少相应的监督,没有对内审质量进行考核。
二、高校内部审计风险分析
1.高校内部审计风险的特点及表现。高校内部审计风险受到高校自身发展的影响,也具有自身的特点,首先,高校审计风险的后果具有间接性。高校虽然也参与到经济活动之中,但是其经济活动的数量毕竟有限,内部审计人员与高校的经济活动没有直接的关系,所以,审计的意见结果不会对学校的经济活动造成直接的经济损失。高校内部审计风险会间接对高校的政策、改革以及今后的发展造成一定程度的影响。其次,高校内部审计风险具有一定的隐蔽性,这些风险对高校的经营与发展的影响并不能进行定量的衡量,很难对其进行察觉。第三,高校内部审计风险的主要原因存在于高校内部,审计机构设置的不合理和审计人员素质较低,使得内部审计风险增加。第四,高校内部审计不对审计结果进行定性也是审计风险的一个特点,由于高校的发展还处在不断的变化之中,很多事情无法对其进行准确的定性,所以内部审计一般只对其现状进行描述,却不做出具体的评价。高校内部审计风险主要有几个方面的表现,一个是在审计行为上的风险,在审计中出现一些违纪的行为;一个是审计技术上的风险,审计方法使用不当等原因,会使审计结果出现风险;还有一部分风险是外部转嫁过来的审计风险,由于被审计单位提供的审计信息不真实等产生的转嫁风险等。
2.高校内部审计风险产生的原因。高校内部审计风险产生的原因是多方面的,首先由于审计单位对内部审计地位的认识不足,使得其对内部审计工作没有足够的重视;其次,由于重视程度不够,以及内部审计本身的独立性不强,使得高校内部审计机构在设置上存在一些不合理现象;第三,内审人员的专业素质不强,也缺乏相应的风险意识,使得审计人员在工作岗位上不能尽职尽责;第四,高校内部审计机构的职能混乱,管理层对审计工作没有合理的安排,内外部都缺乏相应的监管,监督管理工作也无从入手;第五,对于内部审计的研究不够深入,无法掌握一些先进的理论和方法,降低了内审的效率;第六,高校内部审计的意图不明,高校人员并不知道要如何对审计结果加以利用,所以,并不注重审计的结果,自然也没有形成相应的质量评价体系。
三、高校内部审计风险防范措施
1.加强对高校内部审计的重视。在对高校进行内部审计时,首先要加强对高校内部审计的重视,通过各种手段的宣传,使高校外部特别是高校内部认识到内部审计的重要性。高校内部审计不止能对高校的现状进行评价,也可以促进高校的健康发展。
2.合理设置高校内部审计机构。在高校中设置相对独立的内部审计机构,合理对内审人员进行安排,内审机构的工作情况直接向高校领导进行汇报,提高内审机构的独立性。对高校内部的审计程序进行规范,使审计人员在进行审计时,能够严格按照程序进行。做好审计前的各项准备工作,在审计中要确保审计人员判断的独立性,审计之后对审计结果给出书面的意见,并对审计的质量进行认真的检查。
3.提高审计从业人员素质。全面提升高校审计人员的综合素质,使其在内部审计之中能够发挥相应的作用。首先要提高内审人员的职业道德素质,其次对其专业技能进行培训,提高审计人员的业务能力,同时也要提高审计人员的风险意识,对审计风险进行有效的控制。
4.强化内外部审计监管。加强对高校内部审计的内外部监管,外部的相关主观部门要根据相应的法律法规,加强对内部审计的监督,促进内部审计工作的落实。高校内部也要成立专门的监督小组,对审计的各个环节进行监督。
5.更新审计理论和技术。在高校内部审计中采用先进的审计理论和方法,引进现代化的审计技术,提高高校内部审计的效率。通过严密的技术手段,对高校的内部审计风险进行全面的控制。对高校内部审计的风险防范技术进行深入的研究,从技术手段上对高校内部审计风险进行有效的防范,提高高校内部审计的质量。
6.建立审计质量评估体系。建立科学严谨的内部审计质量评估体系,对高校审计质量进行全面系统的考核,根据考核结果对审计工作做出客观的评价。对审计质量进行定量考核,并制定相应的奖惩制度,根据考核结果对审计工作人员进行适当的奖励或者是处罚,增加审计人员工作的积极性,降低高校内部审计的风险。
二、风险评估
在完成风险识别之后,就可以开展风险评估工作了。风险评估是指以定量方法和定性方法为主、以各种科学技术为辅,寻找并分析、评价存在的主要风险及其影响程度,以此来估计风险最终的破坏力度和影响程度。定量方法,是指用有实际意义的数字来描述风险发生的可能性及其影响的一种风险评估方法。如用具体的金额数字表示风险的影响程度,用概率表示风险发生可能性的高低。同时注意,在具体的风险评估时,要具体情况具体分析,根据发生的实际情况采用最合适的定量评估方法对风险进行评估。定性方法,是指用文字来描述风险发生的可能性及其影响的另一种风险评估方法,它会用定性方法中的专业术语来分析、评估和描述风险发生的可能性及其影响,如“高”、“极高”、“低”、“极低”、等。它的具体工作过程是先调查了解内部控制制度在施工企业中的建立情况,再了解已经存在的内部控制制度在审计单位中的执行情况,并把调查、了解的情况记录在册且用文字描述,以此来初步评价内部控制的情况,同时对控制风险进行评估。
2.内部控制审计风险模型的目标。关于内部控制有效性的意见的形成是审计师检查内部控制的主要目标,一旦企业的内部控制中具有一个或者多个严重的缺点,那么其就属于无效。所以要想将一个表达意见的基础形成,审计师就必须要针对检查进行计划和执行,从而能够收集到科学合理的证据,并且要认真的分析是否有严重的弱点存在于管理层认定表述的特定日期当中,就算没有严重错误存在于报表当中,内部控制的严重弱点仍然可能存在。所以,在内部控制审计当中审计师的主要目标就是要将没有及时发现的内部控制设计获得,最终能够保证内部控制的有效性。
3.内部控制审计风险模型的风险。在审计内部控制的过程当中,将是否有严重弱点存在于企业的内部控制系统当中确定下来是审计师的主要目标,审计师如果认为仍然存在没有下降到最低点的未被发现严重弱点的风险,那么审计师就不能将无保留意见在内部控制当中发表,所以在内部控制风险当中最为主要的风险就是有严重的弱点存在于企业内部控制当中然而设计师却没有发现的风险。
4.内部控制审计风险模型的内涵。
(1)固有风险:财务报表在假设没有控制的情况下出现的重大错报的风险就是所谓的固有风险,固有风险不仅包括与整个报表相适应的总体风险因素,同时也包括与单个账户余额特定认定相适应的固有风险。如果具有较低的固有风险,就算是存在无效的控制,那么也会具有较低的严重缺弱点的风险。这主要是因为在对某个是否构成严重弱点的缺陷进行判断的时候,需要针对不能够通过内部控制阻止或者发现的重大错报的程度和可能性进行整体判断。
(2)控制运作有效性风险:审计师需要以对控制设计与执行风险、固有风险以及总的内部控制审计风险的判断为根据,最终将控制运作有效性风险的高低确定下来,并且将控制测试的程度确定下来。
(3)控制设计和执行风险:审计师在对内部控制的设计和执行进行分析的时候需要以固有风险的情况为根据针对控制设计和执行的充分性进行判断,这种情况指的是审计师在对控制的充分性进行判断的时候,必须要对可能有哪些差错会在没有内控的情况下出现进行考虑。如果具有较高的固有风险,企业要想针对差错进行及时的改正就必须要加强自己的内控措施,如果固有风险不断的降低。那么就会具有越来越弱的对控制的需求。
二、如何在整合审计以及内部控制审计当中针对这一模型进行运用
在相关的规定当中,审计师在针对内部控制进行审计的时候可以单独来进行,同时也可以整合财务报表审计及内部控制审计一起进行。想对这一规定具有清晰的理解,就必须要清楚以下两点内容:首先,财务报表审计以及内部控制审计作为两种审计业务具有不同的目标;其次是可以有效地整合财务报表审计及内部控制审计一起进行。审计师在进行单独的内部控制审计当中能够对内部控制审计风险模型进行直接的运用。而如果审计师要想整合财务报表审计以及内部控制审计而同时进行,那么在整合审计的具体过程当中审计师应该要对两个风险模型进行相互使用。首先,审计师的决策框架必须要是内部控制审计风险模型,其能够对控制测试的程度起到决定性的作用;其次,在针对实质性测试的程度进行判断的时候,审计师的决策框架应该是是财务报表审计风险模型。在将内部控制审计测试执行完之后,如果审计师将具有较低的未发现严重弱点的风险的结论得出来,这时候就会具有较低的财务报表重大错报风险。导致这种情况发生的主要原因是有效的内部控制能够对固有风险产生很好的克服作用,其能够对重大的错报起到有效的预防以及更正的作用。如果审计师在整合审计的过程中没有发现具有较低的严重弱点的风险,这时候通常会对较低的重大错报风险进行假设,然后开展实质性测试。审计师如果以自身对内控设计以及执行的理解为根据开展整合审计,同时认为并非具有较低的重大错报风险,会有严重的弱点存在于预期当中,那么审计师判断的概念框架就是内部控制审计风险模型,这样就能够对足够的证据进行搜集,从而将内部控制的有效性鉴证意见发表出来。如果审计师在整合审计的过程中认为设计和执行内部控制具有较大的有效性,那么审计师就应该针对内部控制运作的有效性进行充分的测试。在将该测试完成之后,审计师如果认为控制运作仍然有效,那么通常也就会认为具有较低的未发现严重弱点的风险,所以设计师就完全可以将内部控制的有效性发表审计意见发表出来,同时针对财务报表审计的实质性程序进行进一步的计划。在改进内部控制审计准则的时候应该注意以下几点:首先要将只是在财务报表审计当中适用的财务报表审计的风险模型说明;其次在对准则进行制定的时候需要将讨论的风险种类具体说明;最后需要将对内部控制审计风险模型以及财务报表审计风险模型进行使用的说明提供出来。
内部审计是现代管理和管理控制的组成部分。IIA在《内部审计实务标准》中将其定义为是一种独立、客观的保证工作和咨询活动,其目的在于为组织增加价值并提高组织的运作效率,采用系统化、现代化的方法来对风险管理、控制和治理程序进行评价和改善,从而帮助组织实现目标。
企业风险管理是一个由企业的董事会、管理层和员工共同参与,应用于企业战略制定和企业内部各个层次和部门,用于识别可能对企业造成潜在影响的事项,并根据风险偏好管理风险,为企业目标的实现提供合理保证的过程。它参与到企业的各项活动之中,是一个过程,是实现结果的一种方式。与传统的项目风险管理相比,企业风险管理强调战略导向,覆盖了组织所有的管理层次和管理领域,方法也更为结构化和规范化。
内部审计承担了监督、分析、评价、检察、报告和改进等任务,是企业风险管理不可或缺的组成部分。就世界范围看,风险管理已成为内部审计的主要内容。IIA早就把评价和改善组织的风险作为内部审计的主要内容,其1999年制定的内部审计定义将风险管理和内部控制、公司治理并列作为内部审计的工作对象,2001年修改的《内部审计实务标准》明确要求内部审计参与风险管理和公司治理过程。我国内部审计准则中也充分考虑了风险评估作为内部审计中的一个核心概念。
内部审计为什么要与风险管理相整合,在COSO框架下两者如何结合是需要深入分析的问题。本文将对两者的关系,两者结合的意义及两者结合的方式作进一步探讨,并在此基础上研究中国企业如何将内部审计与风险管理相结合。
一、内部审计与风险管理的关系及两者结合的意义
IIA在对美国国会关于《萨班斯——奥克利斯法案》的意见陈述书中表述:内部审计、外部审计、董事会以及高层管理人员被称为有效的公司治理的四大基石。内部审计师的作用是监控、评估和分析组织的风险,审查信息及公司对法律法规的遵守情况,向董事会、审计委员会以及高层管理人员负责提供保证——风险已被分散、公司治理是有效的。内部审计以企业内部信息使用者为中心,聚焦于控制、风险管理等关键问题,通过帮助组织管理风险和提高管理效率,来增加组织的价值和改善公司的经营。
公司的治理过程是公司的利益相关主体让管理层发现风险并对其进行控制的过程,对公司风险的监控及适当地规避此类风险,对实现公司目标和保存公司价值都有直接的贡献。内部审计参与风险管理的实质就是协助公司的高层管理人员做如下工作:系统鉴别组织所面临的风险;评估这些风险对组织的潜在影响;制定控制风险的策略;评价风险管理的过程;就风险应对措施的合理性、风险监控的及时性、恰当性、有效性等信息进行有效的交流和沟通。风险管理是管理层的一项主要职责,而对组织的风险管理过程进行评估和报告通常是内部审计工作的一项主要内容。在适当情况下,内部审计师应与管理层审计委员会和董事会就与风险和风险管理实务中的薄弱环节进行讨论,当然在该过程中由管理层负责对重大风险采取针对性行动,内部审计机构负责人负责评价这些行动。风险管理作为管理层的一项主要职责,它应当确保组织中有良好的风险管理过程,并使其发挥作用。董事会和审计委员会负责监督、判断组织是否有适当的风险管理过程,以及是否充分、有效。内部审计师的职责是运用风险管理方法和控制措施,对风险管理过程的充分性和有效性进行检查、评价和报告,提出改进意见,为管理层和审计委员会提供帮助。
IIA多年来一直积极倡导内部审计参与风险管理,它认为内部审计为组织提供价值的两个非常重要的途径是对风险管理的充分性和对风险管理及内部控制框架的有效性提供保证服务。
内部审计与风险管理相结合是将风险作为内部审计的对象,打破了原来的内部审计只关心内部控制有效性的局面,在评价内部控制的基础上,对企业所面临的各种风险进行识别和分析。从另一个角度来讲,内部审计更加注重企业的未来,从影响企业目标实现的各种系统风险和非系统风险出发,就内部控制是否健全、关键的控制点是否有效控制薄弱的环节以及改进措施是否有效提出认定,来评价风险管理与控制对组织目标实现的影响程度。以风险为对象的审计在风险管理基础上又进了一步。风险审计就是在风险管理基础上审计主体通过对组织风险识别、风险评价等工作的审计,侧重对风险管理进行鉴证。
内部审计参与风险管理不仅为内部审计自身提供了发展契机,而且作为企业内的一种独立、客观的保证工作和咨询活动,内部审计是公司治理必要和有价值的组成部分,能够在风险管理中发挥独特的作用,无论是内部审计还是风险管理都能从双方的整合中提高效率,创造价值。
内部审计作为内部控制的重要组成部分,其在风险管理中发挥不可替代的独特作用。主要有以下几个方面:(1)内部审计能够从全局的角度管理风险。对风险的认识、防范和控制需要从全局考虑,但各业务部门很难做到这一点。内部审计人员从事具体的业务活动,独立于业务管理部门,这使得他们可以从全局出发,从客观的角度对风险进行识别,及时建议管理部门采取措施控制风险。(2)控制、指导企业的风险策略。由于内部审计部门处于企业的董事会、总经理与各职能部门之间,内部审计人员能够充当企业长期风险策略与各种决策的协调人。通过对长期计划与短期计划的调节,内部审计人员可以调控、指导企业的风险管理策略。(3)内部审计部门的建议更易引起重视。内部审计部门独立于企业高级管理层,其风险评估的意见可以直接上报给董事会,这会加强管理当局对内部审计部门意见的重视程度。从内部审计发挥的上述职能看,内部审计已经参与到公司治理与风险管理中,帮助组织发现并评价重要的风险因素,促进组织改进风险管理体系;评价并改进组织的治理程序,为组织的治理做出贡献;同时继续原有的对控制效率和效果的评价作用,帮助组织保持有效的控制。此时的内部审计人员是风险管理专家,通过对风险的把握来评价公司治理及
内部控制,并促进公司治理和内部控制的改善,从而实现对风险的控制。在风险管理这个统一核心下,公司治理与内部控制实现了一定程度整合,为组织增加了价值。
二、内部审计在风险管理中的角色和责任
COSO报告指出企业风险管理有四个目标(实现战略、高效运作、客观报告、遵守法则)、八个要素(内部环境、目标设定、事件识别、风险评估、风险反应、控制活动、信息沟通、监控活动),并在企业的四个层次(企业级、部门级、事业单位级、分公司级)展开。内部审计在这一框架中作为监控活动存在,由内部机构对企业风险管理进行独立评估。IIA在2004年发表的《内部审计在企业风险管理中的角色》意见书中也认为内部审计关于企业风险管理的核心角色是就组织风险管理的有效性向董事会提供客观保证,以帮助确信关键企业风险被正确管理及内部控制系统有效运行。因此,内部审计在企业风险管理架中首要角色是监督者,包括对风险管理流程的评估和保证服务,对风险评估准确性的保证服务,对关键风险报告的评估和对关键风险管理的评估。
按IIA的标准,内部审计的服务种类可以分为保证服务和咨询服务,前者是一种独立评价的活动,后者是提供建议及咨询的活动。内部审计为整个组织成员以及组织以外的所有利益相关主体服务,其信息服务对象的需求依其所处的位置、环境及掌握信息的不同而不同。总体来讲,处于信息劣势的服务对象希望内部审计为其提供保证服务,处于信息优势的服务对象则更希望内部审计为其提供咨询服务。其中,保证服务是指为了对风险管理。内部控制或公司的治理过程提供一个独立的评价而对证物进行的客观的检验;咨询服务是咨询性的以及与委托人服务相关的活动,其性质和范围是与委托人达成一致意见,目的是增加价值和改进组织的经营。在企业风险管理中,内部审计的本质特征并不发生改变,因而它可以担任的角色也是基于这两种服务衍生的。除了作为监督者所提供的保证服务之外,内部审计还提供咨询服务,包括促进对风险的识别和评估、指导和协调风险管理活动,加强对风险的报告、保持和发展风险管理框架、支持建立风险管理、参与制定风险管理战略等。与此相适应,内部审计承担了咨询者、协调者、建议者角色。内部审计在企业风险管理中的角色不是一成不变的,而是一个逐步变化和延续发展过程。在组织缺乏风险管理程序的情况下,内部审计可以向管理层提出建立企业风险管理的建议;在组织实施风险管理的初期,内部审计能够发挥更大的协调作用,甚至直接担任项目经理;而当企业风险管理逐步成熟,运作稳定以后,内部审计就从建议者、协调者转化为监督者和咨询者。内部审计的报告关系也会影响其在企业风险管理中的角色,报告关系层次越高,独立性越强,内部审计就越能够从全局和战略角度参与企业风险管理;反之,则从局部和流程角度参与企业风险管理。
为保证其独立性,内部审计并不对建立企业风险管理体系承担主要责任,风险管理责任应由管理层承担。内部审计可以对企业风险管理提供建议、咨询和支持,但不能设定风险容忍度、强制实行风险管理流程、对风险提供管理保证、对风险问题进行决策和对风险实施管理职责的行动,内部审计对于企业风险管理的责任应当在审计章程中写明并经审计委员会批准。此外,在实践中,应注意处理保证服务和咨询服务的关系。只要内部审计执行的任务涉及履行管理职责,就应该认为与此相关领域的审计客观性受到了损害,内部审计不能就其直接协调和指导的风险管理事项提供保证服务。
三、内部审计与风险管理整合的程序步骤
(一)判明风险类别,分析风险的具体源由
企业风险多种多样,表现的形式与发生影响也是千差万别的,为了管理和控制风险,应对风险进行辨认并予以分类,从中分辨出风险的性质,以确定主要风险、次要风险、关键风险、派生风险。
国外审计界对经营风险提出了多种分类模式,大致可概括为以下九类:外部经营风险(经营风险)——业务风险(经营风险)——职权风险(经营风险)——信息处理与技术风险(经营风险)——诚信度风险(经营风险)。——财务风险(投资决策风险)——业务风险(投资决策风险)——财务风险(投资决策风险)——战略风险。
在内部审计工作中,一般先从企业整体的战略目标着手,分析战略目标与企业实践的差距,明确形成差距的风险,进而分析风险的产生部门、风险的类别及其性质。
(二)在组织机构上,内审工作要与企业的各级风险管理组织相配合,开展企业综合风险管理
根据COSO的风险管理框架,一些国际会计公司提出了企业综合风险管理概念。这种管理是要求内部审计工作超越企业内部各职能部门的隔离,实行全体的、综合的和全员的行动进行综合风险管理。
在现代企业的风险控制方面,不少大中型企业一般建立三级风险管理组织,即由企业高级管理层组成的风险控制委员会作为公司风险管理的最高决策机构;公司风险控制委员会领导下的内部审计;专职风险监管部门。内部审计部门通过常规审计及专项审计评估公司风险,对公司风险管理制度进行设计以及对各业务部门执行风险控制制度情况进行定期检查,及时提示和报告潜在风险,并提出防范风险及改进工作的建议。
(三)按风险管理的要求开展内部审计
与经营风险管理相结合的内部审计,其具体要求是在企业的“经营——风险——控制——监督”过程中,内部审计充分发挥其监控实效。亦即内部审计在开展时,先由企业各层次人员明确企业经营风险控制管理的目标,在此基础上广泛收集经营决策信息、情况及风险情况,据此对各个待审项目的风险做出评价,进而确定内部审计控制风险的策略(包括规避风险、接受风险、转移风险、运用风险、减少风险),然后运用“计划——执行——检查——行动”方式,对企业主管层、业务管理层及业务执行层进行审计。
(四)对具体项目风险、内部审计要参与事先、事中和事后三个阶段的全过程风险审查
随着市场经济的深入发展,企业逐步成为自主经营、自我约束、自我发展、自我完善的商品生产者和经营者。在“优胜劣汰、适者生存”的市场经济中,企业要想真正的做到“自主经营、自我约束、自我发展、自我完善”,必须要加强内部控制,建立有效、完善的内部控制制度,这样才能在一个绝对的高度上,对企业进行高瞻远瞩的控制,才能做出与时俱进的决策。
(二)内部审计是企业内部监督机制的重要组成部分
内部审计也是企业内部控制的一个重要的组成部分,是监督内部控制其他环节的主要力量。内部审计通过对控制环境和控制程序的有效性进行监督,评估企业的内部控制是否被执行,是否及时反馈有关执行结果的信息,是否帮助企业更有效地实现预期控制目标。同时,在监控过程中,内部审计可以促进控制环境的建立和改善,为改进控制制度提供建设性的意见,为企业建立健全所需要的内部控制水平服务。在内部控制的监督过程中,内部审计发挥着越来越重要的作用。
二、内部审计在防范信息系统风险中面临的问题
(一)信息系统安全管理机制不健全
企业信息系统风险的存在,很多是由于管理不善或控制不严造成的。一方面,缺乏一套统一的安全策略体系来指导安全管理工作,无法建立系统内部明确、全面的安全规范要求。从现有管理制度规范来看,主要存在的问题是可操作性差,条理不清、重叠或遗漏等;另一方面,现有安全管理制度的管理对象基本是网络系统管理员等技术部人员,管理对象没有全面涵盖所有信息系统技术相关人员,包括所有网络系统上的内部终端人员和外部人员。
(二)内部审计在信息系统风险防范中的角色缺乏独立性
内部审计的角色发生了转变。从传统的事后审计而逐渐转向事前和事中审计,主动参与内部控制系统的建立和完善。内部审计人员即承担着评价硬件和应用信息系统安全的任务,如果又同时有参与了系统的开发和实施过程,那么内部审计人员就却乏独立性。反之,如果处于对丧失独立性的担心,内部审计人员有可能会拒绝参与系统和软件的开发,那么系统开发过程中存在的风险又无法得到控制。
(三)内审部门技术力量薄弱造成对信息系统审计形成风险
审计稽核部门的技术力量薄弱,不熟悉业务系统的流程和功能,对信息系统缺乏必要的认证能力和标准。突出表现为以下几个方面:一是实施审计稽核的手段和方法没有得到及时更新,不适应信息系统管理的要求,大部分仍停留在手工审计阶段;二是审计稽核部门对计算机账务系统实施审计的依据仅依赖于被审计单位提供的打印资料或事后资料,计算机账务的真实性审计很难得到保证。
三、加强风险防范的措施和对策
(一)构建信息系统安全管理组织及规范体系
加强信息系统的自我风险评估体系,让信息系统的管理和技术人员在自身的职责范围之内正确识别和评估潜在操作风险,主要包括内控制度的查漏补缺、工作流程的整理和规范、应急预案完善和演练等。同时加强对操作人员的管理,规范操作程序。一是加强密码管理,明确规定操作人员的权限,操作员必须在规定的权限内办理业务,用户口令及密码必须专人专用,严禁公开口令及密码;二是要建立健全操作员岗位目标责任制,对网络操作人员要明确目标任务,规范操作程序,严格落实奖惩制度。三是要严格岗位设置,不相容职务进行分离。严禁系统管理人员、网络技术人员、程序开发人员和前台操作人员混岗、代岗或一人多岗。四是要加强系统内部的稽核监督检查。稽核监督应贯穿于网络操作的全过程,重点是加强对系统设计开发、内控管理制度落实、操作运行等方面的
(二)关注信息系统的稳定性、安全性和有效性审计
首先,审计人员应运用用一定的技术方法识别系统的完整性,该过程包括检查、测试、评估系统的内制,以保证系统的稳定性;其次,审计人员应评价系统存在的风险和可能产生的后果将成为审计的核心工作和基本内容,保证信息系统的安全性。应根据审计的标准和准则,评价控制环境的和IT基础设施的安全,确保系统满足组织的业务需要,保护信息资产的安全完整,以防非授权使用、泄露、修改、损坏或丢失;最后,还应鉴别信息系统的有效性。内部审计必须理解并熟悉操作环境,了解系统技术的复杂性及其对决策的影响;对来自内部的安全隐患,采用一定的方法进行系统诊断、检验、测试,评价其有效性及效率,以支持组织业务目标的实现
(三)改善内审机构,提高内审人员素质,培养信息系统审计师
为了信息系统的安全、可靠与有效,由独立于审计对象的信息系统审计师,以第三方的客观立场对以计算机为核心的信息系统进行综合的检查与评价。信息系统审计师也称lS审计师或IT审计师,是指那些既通晓信息系统的软件和硬件(包括信息系统的开发、运营、维护、管理和安全等),又熟悉经济管理的内部审计人才。
(四)聘请专家进行协助
内部审计人员的知识、技能和经验虽然有助于信息系统的风险防御,但现实中必须承认,在企业中同时具备计算机技术和审计专业知识的人才非常短缺。再出色的内部审计人员可能面临一些系统内的专业问题却无法解决,因此有必要聘请外部专家。可以通过专家的协助测试运用其专业技能测试系统安全,进一步防范和解决信息系统风险的存在。
参考文献:
随着市场经济的深入发展,企业逐步成为自主经营、自我约束、自我发展、自我完善的商品生产者和经营者。在“优胜劣汰、适者生存”的市场经济中,企业要想真正的做到“自主经营、自我约束、自我发展、自我完善”,必须要加强内部控制,建立有效、完善的内部控制制度,这样才能在一个绝对的高度上,对企业进行高瞻远瞩的控制,才能做出与时俱进的决策。
(二)内部审计是企业内部监督机制的重要组成部分
内部审计也是企业内部控制的一个重要的组成部分,是监督内部控制其他环节的主要力量。内部审计通过对控制环境和控制程序的有效性进行监督,评估企业的内部控制是否被执行,是否及时反馈有关执行结果的信息,是否帮助企业更有效地实现预期控制目标。同时,在监控过程中,内部审计可以促进控制环境的建立和改善,为改进控制制度提供建设性的意见,为企业建立健全所需要的内部控制水平服务。在内部控制的监督过程中,内部审计发挥着越来越重要的作用。
二、内部审计在防范信息系统风险中面临的问题
(一)信息系统安全管理机制不健全
企业信息系统风险的存在,很多是由于管理不善或控制不严造成的。一方面,缺乏一套统一的安全策略体系来指导安全管理工作,无法建立系统内部明确、全面的安全规范要求。从现有管理制度规范来看,主要存在的问题是可操作性差,条理不清、重叠或遗漏等;另一方面,现有安全管理制度的管理对象基本是网络系统管理员等技术部人员,管理对象没有全面涵盖所有信息系统技术相关人员,包括所有网络系统上的内部终端人员和外部人员。
(二)内部审计在信息系统风险防范中的角色缺乏独立性
内部审计的角色发生了转变。从传统的事后审计而逐渐转向事前和事中审计,主动参与内部控制系统的建立和完善。内部审计人员即承担着评价硬件和应用信息系统安全的任务,如果又同时有参与了系统的开发和实施过程,那么内部审计人员就却乏独立性。反之,如果处于对丧失独立性的担心,内部审计人员有可能会拒绝参与系统和软件的开发,那么系统开发过程中存在的风险又无法得到控制。
(三)内审部门技术力量薄弱造成对信息系统审计形成风险
审计稽核部门的技术力量薄弱,不熟悉业务系统的流程和功能,对信息系统缺乏必要的认证能力和标准。突出表现为以下几个方面:一是实施审计稽核的手段和方法没有得到及时更新,不适应信息系统管理的要求,大部分仍停留在手工审计阶段;二是审计稽核部门对计算机账务系统实施审计的依据仅依赖于被审计单位提供的打印资料或事后资料,计算机账务的真实性审计很难得到保证。
三、加强风险防范的措施和对策
(一)构建信息系统安全管理组织及规范体系
加强信息系统的自我风险评估体系,让信息系统的管理和技术人员在自身的职责范围之内正确识别和评估潜在操作风险,主要包括内控制度的查漏补缺、工作流程的整理和规范、应急预案完善和演练等。同时加强对操作人员的管理,规范操作程序。一是加强密码管理,明确规定操作人员的权限,操作员必须在规定的权限内办理业务,用户口令及密码必须专人专用,严禁公开口令及密码;二是要建立健全操作员岗位目标责任制,对网络操作人员要明确目标任务,规范操作程序,严格落实奖惩制度。三是要严格岗位设置,不相容职务进行分离。严禁系统管理人员、网络技术人员、程序开发人员和前台操作人员混岗、代岗或一人多岗。四是要加强系统内部的稽核监督检查。稽核监督应贯穿于网络操作的全过程,重点是加强对系统设计开发、内控管理制度落实、操作运行等方面的(二)关注信息系统的稳定性、安全性和有效性审计
首先,审计人员应运用用一定的技术方法识别系统的完整性,该过程包括检查、测试、评估系统的内制,以保证系统的稳定性;其次,审计人员应评价系统存在的风险和可能产生的后果将成为审计的核心工作和基本内容,保证信息系统的安全性。应根据审计的标准和准则,评价控制环境的和IT基础设施的安全,确保系统满足组织的业务需要,保护信息资产的安全完整,以防非授权使用、泄露、修改、损坏或丢失;最后,还应鉴别信息系统的有效性。内部审计必须理解并熟悉操作环境,了解系统技术的复杂性及其对决策的影响;对来自内部的安全隐患,采用一定的方法进行系统诊断、检验、测试,评价其有效性及效率,以支持组织业务目标的实现
(三)改善内审机构,提高内审人员素质,培养信息系统审计师
为了信息系统的安全、可靠与有效,由独立于审计对象的信息系统审计师,以第三方的客观立场对以计算机为核心的信息系统进行综合的检查与评价。信息系统审计师也称lS审计师或IT审计师,是指那些既通晓信息系统的软件和硬件(包括信息系统的开发、运营、维护、管理和安全等),又熟悉经济管理的内部审计人才。
(四)聘请专家进行协助
内部审计人员的知识、技能和经验虽然有助于信息系统的风险防御,但现实中必须承认,在企业中同时具备计算机技术和审计专业知识的人才非常短缺。再出色的内部审计人员可能面临一些系统内的专业问题却无法解决,因此有必要聘请外部专家。可以通过专家的协助测试运用其专业技能测试系统安全,进一步防范和解决信息系统风险的存在。
论文关键词:内部审计信息系统风险防范
论文摘要:内部控制是社会经济发展到一定阶段的产物,其内容在不断的发展与变化,而内部审计是内部监督机制的重要组成部分。目前计算机信息系统已在企业中广泛使用,而在内部审计过程中如何加强计算机信息系统的风险防范,是企业内部控制过程中迫切需要解决的问题。
风险导向的内部审计是指内部审计人员始终都关注风险,可根据判断出的风险大小,来选择项目,对企业的风险管理、内部控制进行评价,并以风险为中心提供审计报告,协助企业管理风险。企业在运营过程中会面临很多的风险,包括经营风险、财务风险、社会风险等。所以风险导向内部审计定义中的“风险”不仅包括外部环境带来的风险,还包括企业经营过程中所面临的各种风险。是一个相对广泛的概念。
2.风险导向内部审计的特征。
虽然风险导向内部审计是对传统导向内部审计的发展,但二者又不是完全相同的,风险导向内部审计的特征正是由这些不同来体现的。
2.1审计目的的增值性。
由于风险导向内部审计的目的是增加企业价值,因此它需要将企业的战略等各方面的因素考虑进去。挖掘潜在的审计风险,并将风险管理和内部审计结合起来,从而减少风险或者为企业创造价值。
2.2系统性。
风险导向内部审计是将资源、能力、环境形成一个具有连续性的链条,而且在内部审计运行的过程中,在借助系统理论和方法进行指导地同时,还要注重内部审计资源的优化配置,来保证企业系统目标和战略的实现。
2.3创新性。
审计重心的前移。传统内部审计方法以审计测试为重心,仅停留在业务、管理层面,没有考虑企业可能面临的风险。风险导向内部审计的重心转移到了风险评估,而且风险评估也是至关重要的审计程序。审计功能的多样化。风险导向内部审计通过对所有的数据分析,并进行分析性复核。同时在进行数据分析使可以采用现代化技术,使分析的结果更加准确,精细,提高结果的有效性,最终能为企业决策提供有用的信息。风险评估从零散走向结构化。改善了风险评估结构,不仅考虑审计风险,还将企业的全面风险都考虑进去,将各种风险联系在一起,对于综合评估企业风险提供了便利。
2.4依赖性。
当被审计单位的环境发生变化时,内部审计战略也要随之调整,并且还要保证内部审计战略的实现。
3.风险导向内部审计的程序。
当前风险导向发展还不成熟,并没有准确的操作程序。所以我们只能根据其特点,即风险为导向贯穿始终,来对其程序进行划分,可分为:审计准备阶段、审计实施阶段、审计终结阶段、后续审计阶段。
3.1审计准备阶段。
在本阶段,审计人员要确定审计目标。该目标的确定可按照被审计单位的经营目标而定;通过研究被审计单位的行业特征、所处的行业性质、宏观环境等,来识别企业面临的各种风险;根据确定的重要性水平,来评估风险的大小;进一步根据风险大的大小对项目进行安排,起草审计计划。
3.2审计实施阶段。
在该阶段通过执行控制测试和实质性程序,获取充分适当的审计证据,将审计过程中发现的问题进行分析总结,并编制审计底稿。
3.3审计终结阶段。
经过前面几个阶段,审计人员已经对企业的风险进行了全面的评估,根据企业设定的风险可接受水平,整理和评价所收集的审计证据,出具审计报告。与企业管理层沟通讨论企业或者项目存在的风险,提出风险管理的意见和风险应对策略,为企业管理提供服务。
3.4后续审计阶段。
内部审计人员出具了审计报告之后,可能需要对某些地方进行调整,而企业管理层未必会按照审计报告进行修改,或者采取有效的措施。这就提醒我们审计报告的出具不代表工作的完成,而是进入了后续审计阶段,该阶段要求对被审计单位修改情况进行监督,切实保障内部审计作用得到有效地发挥,以实现风险导向内部审计的目标。
二、我国风险导向内部审计存在的问题
1.内部审计独立性差。
企业对内部审计存在制约,所以内部审计想要保持独立性是比较困难的。我国多数的内部审计机构往往和财务部门设立在一起,是内部审计部门不能保持形式和结构上的独立。
2.内部审计技术不能与时俱进。
我国内部审计技术比较落后,甚至有些还处于差错防弊和制度基础的审计初级阶段,依靠的多是审计人员的经验和职业判断。对于新技术审计人员接受能力差,因此审计新技术没有得到广泛的应用,审计风险也就无法量化,审计效率低,也不能对企业生产经营过程中的风险进行全面的评估,会阻碍内部审计目的的实现。
3.内部审计人员知识结构不合理,素质低。
我国内部审计人员,往往知识结构比较单一的大学生,甚至是刚刚毕业的大学生,但他们却没有足够的实践和工作经验。风险导向内部审计是一种综合性审计,不仅要求对企业的内外风险进行评价分析,还要揭错查弊。如果内部审计人员的素质达不到,就会影响对风险的识别,进而会影响审计的结果。
三、我国发展风险导向内部审计的应对策略和措施
1.强化内部审计的独立性。
将内部审计机构单独设置,不与其他部门合置,并挑选具有审计素质的高管组成审计委员会,以确保内审机构工作的开展。内部审计人员应该坚守自己的职业道德,切勿受利益的诱惑而失去自身的独立性,而是要常常保持高度的客观独立性。尽快制定和完善内审的法律法规,以确保内部审计人员的合法权利,保障其独立完成任务,不受其他人的威胁和干扰。
2.引进先进的审计技术。
在新科技时代的社会,社会经济自动化、电脑化越来越普及。内部审计也应与时俱进,汲取新的养分,所以要积极引进并推广先进技术,来应对日益复杂的企业管理和风险。要推广新技术,企业可以引进新的技术软件,建立完整的审计数据库,并对审计人员进行培训,将审计技术大众化。
1.保证服务
内部审计主要提供以下几方面的保证:
1.1保证风险管理框架的设计合理
合理恰当的风险管理框架是风险管理活动有效运行的基础。合理的风险管理框架应至少包含以下内容:清晰的风险战略、政策以及标准;风险讨论和交流的讨论会;风险的责任以及管理风险的权威被清晰的确定以及分配给关键的员工;组织内有效的双向交流,从而保证政策在有效的被执行;适当的风险管理过程和程序;监控和审查风险的管理等。内部审计应当审查有关资料,确认企业是否存在风险管理框架,如果还没建立风险管理框架,内部审计应协助管理层建立合理的风险管理框架;如果存在,内部审计应继续审查现存的风险管理框架是否全面、合理的,如果不合理,内部审计提出相应的改进建议。
1.2保证风险被正确识别
风险被正确识别是进行风险管理的前提,即要确定企业正在或将要面临哪些风险。内部审计要对管理层识别风险的充分性进行评价,即审查企业所面临的主要风险是否均已被识别出来,并找出未被识别的主要风险。采用的方法包括决策分析、可行性分析、统计预测分析、投入产出分析、流程图分析、资产负债分析、因果分析、损失清单分析、保险调查法和专家调查法等。
1.3保证风险管理被恰当衡量
风险衡量是指应用各种管理科学技术,采用定性与定量相结合的方式,估计风险的损失程度和发生的可能性,并找出主要的风险源,以便以此为依据,对风险采取相应对策。内部审计对管理层进行的风险衡量结果进行再检验,以确定其是否恰当,对不恰当的估计予以更正。
1.4保证关键风险被有效管理
在管理层选定某一风险管理策略后,内部审计应在剩余风险的基础上对风险所采取的防范措施进行检查,即从企业总体的角度或者组合风险的角度重新计量风险,审查剩余风险是否在符合企业的风险偏好以及是否在企业的可容忍水平,从而评价风险管理策略是否充分得当。对于风险缺乏充分的控制措施的情况,内部审计人员应提出改进措施和建议,以强化企业的风险管理,降低风险损失。
1.5保证风险报告被恰当进行
风险管理要有效运行,必须保证风险被恰当、及时地报告,从而有关管理人员可以针对风险管理过程出现的问题及时采取恰当的措施,保证风险被有效管理。内部审计一是审查风险管理的报告线路设计的合理性,即是否能在企业内向上、向下和横向畅通地报告有关风险信息;二是审查风险报告的实施情况,即是否按照预期的方式进行风险报告和反馈。
2.咨询角色
为了增加企业价值,内部审计正从传统的保证角色向咨询角色转变,常常需要给予管理层关于运行风险管理过程的积极建议。这些咨询业务将改进企业的风险管理以及控制过程,特别是,当企业风险管理系统尚未建立或不完善时,内部审计可以提供更多咨询服务:
2.1协助管理层建立风险管理框架,发展企业共同的风险语言,并使之在全企业得到贯彻理解。
2.2与管理层分享内部审计在风险管理和控制中的专业技能和知识。把内部审计的技能和管理层的第一手资料结合起来,使内部审计使用的分析风险和控制的工具为管理层所用。
2.3对企业员工进行风险管理知识的培训,促进风险确认和估计研讨会,为管理层确定和评估风险提供建议。
2.4协助管理层确定管理风险的最好方法,促进管理者对风险做出恰当的管理。这主要通过企业和领导研讨会类型的讨论,而不是内部审计直接参与风险管理活动。
2.5协调整个企业风险管理过程,特别关注风险管理中的关键控制。内部审计可以积极协助企业进行风险管理过程的初步建立工作,但更为积极的作用是通过改善企业基本程序的咨询工作对传统保证业务进行补充。但这些协助工作不能超出正常的保证和咨询范围,以免损害独立性。也就是说,内部审计师可以促进、协助风险管理过程的建立,但不负风险管理的责任。因此,提供咨询服务时,内部审计为保持独立性和客观性,不应提供以下服务:(1)风险管理决策。内部审计的责任是提供建议以及支持管理层决策的制定,而不是自行进行风险管理决策。风险管理决策是管理层责任,内部审计不能越俎代庖。(2)设定风险偏好和风险容忍度。风险偏好和风险容忍度的制定是董事会和管理层的责任,内部审计的责任是根据企业设定的风险偏好和风险容忍度审查风险的管理是否恰当,风险是否被降低到可容忍水平之下。(3)基于管理者的利益监控风险管理活动。管理者的利益可能与企业整体利益冲突,因此内部审计不应基于管理者利益管理风险,而应根据整个企业的利益监控风险管理过程。
财务风险是指组织财务能力不济、收益下降、财务部门结构不合理、融资不当等影响企业实现目标的事项。针对财务风险,内部审计的监督控制就起到了很好的作用,让企业的财务活动尽量都维持在内部审计的监控范围内,督促具体业务部门按照制度执行工作,也能督促高管层做出更适合企业发展的决定。市场风险分为定价和促销政策两种风险来源。市场是时刻变化的,一个产品的定价或是促销活动也是需要根据市场的供求来做变化的。这时的内部审计就需要对市场有敏锐的判断力,帮助业务部门适应市场变化。运营风险就是指管理层在经营维护企业运营的过程中偏离预期目标的可能性,具体包括不安全因素、环境保护不力、人力资源不充足、价格谈判不合理等。由此看来,运营风险是多种多样的,可以详细到业务工作的每一个细节,这就对内部审计有更高的要求了,帮助企业管理层树立正确的运营理念,改善外部环境,建全管理制度,时刻掌握企业从上至下的运营信息等是做好内部审计的基本保障。企业内部的法律风险分为知识产权纠纷和员工纠纷两类,外部还有合规性、法律变更等。企业最容易被忽略,也就是最容易产生风险的就是法律改变,如果内部审计没有时刻关注相关法律的变化,就可能使企业走上违法的道路,而没有给予防范,法律风险就会产生。
(2)风险管理与内部审计的联系
风险管理即识别评估风险,并采取一定的措施将其造成的不良影响控制到可接受的范围内,使其发生的可能性降到最低,从而为更好地实现组织目标提供合理保证。一般企业的经营目标是实现企业利润最大化,而风险的存在对其目标的实现产生了不利影响,所以内部审计就需要采取系统化、规范化的方法对风险进行评价、监控和管理,并采取措施实施风险管理,降低风险的不利影响,提高风险管理的效率,实现组织目标。现在的内部审计作为风险管理实现目标的一个有效方法和手段,不再仅仅是对内部控制、财务管理、企业合规性等的审计,而越来越关注风险,它可以独立于其他职能部门,客观地对风险进行识别,强调风险管理是否充分有效、管理措施是否能合理地规避、转移和控制风险,这样一来,内部审计才能及时有效地向管理部门提出建议,引起管理部门的高度重视,同时实现自身的价值,从单一的监管部门向管理职能转化。也是因为如此,现在的大型组织都愿意建立起内部审计部门,帮助组织管理风险、实现目标,从而更加健康长久的发展下去。那么,内部审计作为风险管理的有效方法也是大势所趋了。
2内部审计在风险管理领域的作用
(1)监督和评价风险
评价工作对于风险管理来说,分为对风险识别的充分性、评估的恰当性、采取措施的有效性和风险管理活动的完成情况。对本企业的风险状况进行分析,结合内部审计的能力,确定一个合理的可以被接受的管理目标,之后的风险管理工作才能有据可依,那么评价企业已有的目标是否适合企业发展在这里就显得更为重要。
(2)管理和控制风险
一个企业,一个部门,甚至是一名员工的一念之差,或是为了短期业绩的提高,所做的错误决定都会形成风险,那么内部审计作为一个独立的、不进行任何具体业务活动的部门就可以客观地管理风险,协调各个部门对企业整体的利益做出最合适的方案,并适时提出建议以便有关部门采取措施改正,从而实现风险方案的最优组合,把企业风险降至最低。(3)报告和防范风险内部审计部门需要跟风险管理相关部门就风险管理的有效性和充分性进行沟通,并将重大的审计发现报告给相关部门和审计委员会,使他们能采取合适的措施对风险进行控制和防范,同时,内部审计部门要对这些措施进行验证,对于不充分不恰当的情况,提出改进建议,保证企业的防范措施有所涉及,长久以此也能够培养企业上下一个良好的风险防范意识。
3加强内部审计在风险管理作用的措施
(1)风险管理制度化
企业应当树立起重视风险管理的观念,上至管理层下至普通员工要改变传统观念,内部审计不仅仅是一个审查企业合规性的部门,同样也是给企业提供咨询和控制风险的部门。首先,管理层要把风险作为决策的一个重要依据,把风险管理的思想融入企业管理的整个过程中,以此来影响内部审计部门的工作开展,能够以风险为导向合理地安排审计工作的先后顺序。其次将风险管理制度化,具体做法就是将风险管理写进内部审计章程,这样做可以将内部审计的职责通过书面文件保护起来,更有利于内部审计部门的工作开展,这样一来,高管层将依照内部审计章程对风险管理工作予以关注和执行,促使内部审计部门提供独立客观的评价和建议。最后,完善风险管理制度,内部审计部门应帮管理层制定一套全面的、适合组织发展的制度,如果在执行过程中,企业有了新动态,从而产生了新的风险因素,那么内审部门就应及时对现有制度进行补充和完善,以确保在风险发生以前,所有可能发生的情况都被考虑进来,并采取了合适的措施来控制风险。
(2)合理定位内部审计在风险管理中的作用
如今的内部审计逐渐由原来的公司内部经济警察向顾问的角色转变,这样的转变赋予了内部审计更主动的地位,不再仅仅是原来的监督控制,而更多的是组织的智囊团,在防范、转移、降低风险上起了更大的作用,这样的内部审计更适合做管理层的伙伴,而不是原来的敌对关系,更便于内部审计开展工作,更有利于对风险的管理。
(3)建立风险预警系统,加强与公司各部门的有效沟通
现代企业通常会选择发达的信息技术来管理风险,这时就需要审计人员对企业潜在的风险进行分析判断和归类,并按照企业的风险偏好来建立风险预警系统,当风险达到预警线时,系统会整合信息报告给相关部门。这样来实现信息的交流和共享,保证了动态监控时也能进行风险评价。沟通是很多审计技术不能解决的时候最好的办法,风险管理在很大程度上要依靠人去做分析做判断,而现在的经济发展快速,有很多时候人们并不能单独做出恰当的结论,那么就需要沟通来解决问题,和相关业务部门沟通,和高管层沟通,都能获得可靠的信息,这对提高工作效率有着积极良好的作用。
二高校开展风险导向内部审计的建议
风险导向审计工作的顺利进行,需要在具体的实际工作中不断摸索,应从人员素质、观念等方面进行提高和完善。
1强化管理层对内部审计重要性的认识
高校管理层必须审时度势,改变长期以来对内部审计的片面理解,及时学习了解先进的内审模式在风险管理中的作用,提高风险意识。只有管理层充分了解内部审计工作在内部管理、党风廉政建设、财务风险控制和防范中扮演的重要作用,真正把内部审计当成学校重要管理控制手段,才能至上而下形成理解内部审计,增加对审计工作的重视和投入,支持内部审计机构和审计人员依法履行职责,并提供经费保证和工作条件,才能真正发挥内部审计在控制和防范风险中的价值。
2提高内审人员综合素质,树立风险导向审计理念
审计人员不仅要有丰富的会计、财务、审计知识和技能,而且要同时具备计算机、法律、风险管理、工程管理等多方面知识,同时还要熟练应用相关软件。针对现代风险导向审计对人才的多元化需求,须加强队伍建设,强化对风险导向审计、法律、风险管理等知识体系的培训,改善审计人员的知识结构,树立风险导向审计理念,掌握风险导向内部审计的技术,提高专业胜任能力和风险识别能力。高校应在内部审计人员的引进和培训提高方面下功夫,优秀的审计人才是提高审计效果的基础。
3加快审计信息化建设、提高审计手段和方式
在风险基础审计过程中需要使用被审计单位的大量信息,同时需要对所收集的信息进行全面、细致的分析研究。需要运用一些复杂的方法,如分析性复核、抽样审计等,这些方法若利用计算机审计,则会带来许多方便,能为实施风险基础审计程序提供良好的技术支持,使内部审计人员能更好地运用该审计程序为企业提供服务,大大提高审计效率,改善审计效果。西方比较重视辅助审计软件的开发和运用,采用计算机辅助审计的技术已经比较普遍,高校内审仍旧采用传统的审计方法和手段,审计效率较低,风险分析和计算机应用甚少。因此,需加快审计信息化建设,推行审计软件的开发和应用、优化完善审计方式和手段,为风险导向审计提供技术上的保障。此外,还应全方位地健全内部审计相关法规和具体准则,为风险导向内部审计的具体实施做出具有可操作性的规定,用以指导和规范内部审计人员行为,使审计工作有法可依、有章可循。风险审计是基于组织的风险认定、评估和控制管理,需要学校从上到下给予高度重视和支持,要在机构设置上创新,确保审计工作的独立性,同时各部门应积极配合风险审计工作的开展。审计工作人员,在实际开展工作时,要有一定的独立性,这样才能减少受到的行政制约,提高审计实效,在高校内部,应该提高审计部门的行政级别,更好地发挥审计部门的作用。
一、引言
随着安然、世通、帕马拉特以及“银广夏”事件的出现,风险导向审计作为一种重要的审计理念和方法,受到了国内外审计理论界和实务界的广为关注。近年来,国际金融形势复杂多变,公司面临的风险日益加剧,能否对风险进行有效的管理和控制,在一定程度上取决于完善的公司治理体系。而内部审计在公司治理中的特殊地位和重要作用,决定了其在风险导向审计方面的重要地位。无论是国际内部审计师协会,还是中国的内部审计准则都强调了内部审计在公司风险管理中的重要性。
从20世纪90年代中后期开始,国外学者开始关注风险导向内部审计理论的研究,国内学者陈毓圭(2004)在分析了国外职业界以及国际审计与鉴证准则理事会对风险导向审计方法改进的历史后,提出了传统的风险导向审计方法已经不能满足审计业务的需要,急需修改的观点。目前,西方内部审计理论与实践都已经进入了风险导向内部审计阶段。但是,在中国,风险导向内部审计在其框架和具体实施方法方面还存在着不少的争议和困难。
因此,本文将从相关文献的回顾入手,在了解风险导向内部审计的发展现状的基础上,对构建公司风险导向内部审计体系提出几点建议财务论文,以进一步完善风险导向内部审计的框架。
二、相关文献的回顾
进入21世纪以来,中国有很多学者开始关注风险导向内部审计方面的研究,严晖(2004)从管理学角度出发,认为战略管理理论的出现,促进了内部审计由管理导向迈向风险导向阶段。风险导向内部审计的发展深受以迈克尔·波特为代表的战略管理理论以及迈克尔·哈默及詹姆斯·钱皮的企业再造理论的影响。并从国际内部审计协会对风险、内部审计等相关概念的定义出发,构筑了风险导向内部审计理论结构框架。
王晓霞、孙坤、张宜霞(2004)通过从内部审计的定义,首席审计师的概念以及剩余风险3个方面比较分析了国际内部审计协会2001年版《内部审计实务标准》的新变化,指出了2001年版本始终贯穿着风险审计的主导思想,并在研究了风险管理的目标、原则、步骤的基础上,提出了风险导向的内部审计程序。
徐德(2005)立足于COSO委员会提出的《企业风险管理框架》,通过分析风险的特征以及多种分类模式,提出内部审计的开展要与经营风险管理的要求,与公司各级风险管理组织相配合,并且要全过程参与风险审查,进而研究了规避和减少风险的措施与决策,进一步丰富和发展了对内部审计的风险管理控制方法。
孟焰、潘秀丽(2006)分析了风险的实质和分类以及风险管理的内涵,认为对公司风险管理进行监督和评价是现代内部审计发展的结果,风险管理审计的目标取决于对公司内部审计的功能定位。在此基础上,明确了内部审计机构和人员对公司风险管理过程的审查和评价的目标和主要内容,并指出对公司风险管理的有效性进行审查和评价是现在公司内部审计的一个新的领域免费论文。
路媛媛、袁洋(2008)从COSO委员会提出的《企业风险管理框架》产生的背景和风险导向内部审计产生动因出发,阐述了风险导向内部审计的特点和风险导向内部审计与ERM的互动关系,指出公司内部审计参与企业风险管理的必要性,以及风险导向内部审计的发展现状,并且从4个方面提出了风险导向内部审计的实施措施。
邸丛枝、于富生(2009)梳理了国际和国内有关内部审计定义的发展历程,分析了内部审计和风险管理的关系,认为内部审计和风险管理是相辅相成的,内部审计是风险管理的重要组成部分,风险管理是内部审计确认和咨询的对象。并且从内部审计的目标、服务对象、职能、方法等6个方面入手,提出了基于风险管理的内部审计的框架。
国内学者们历年来的这些研究对风险导向内部审计在中国的实施和发展具有很大的推动作用,但是,从文献的梳理过程中可以看出,大部分文献比较重视对风险和风险管理的研究,比较关注风险导向审计目标、内容和程序的分析,很少有文献对风险管理和内部审计两者关系进行详细的分析,也很少出现对风险导向内部审计在实际运用中遇到的问题的探讨,以及对风险导向内部审计的实施措施的研究。
三、风险导向内部审计的发展现状
随着全球经济的快速发展,审计模式经历了账项基础审计、制度基础审计、风险基础审计和风险导向审计4个阶段的发展(胡春元,2009)。现代社会日益激烈的市场竞争和高度膨胀的经营风险,促进了风险导向审计的进一步发展。公司所处的经营环境的变化财务论文,经营风险的大大增加,同时,对公司内部审计的要求也越来越高。为了维持公司可持续发展,风险导向内部审计这种有效和灵活的审计模式便得到了广泛的运用。
(一)开展风险导向内部审计的意义
为了适合经济活动发展的需要,风险导向内部审计模式被广泛运用到公司的经营活动中去。风险导向内部审计不仅能全面关注公司的经营情况,充分识别公司所面临的风险,又能有效配置公司的资源,具有很大的现实意义。而传统内部审计模式只关注公司报表的错报风险,忽视了对公司经营环境与经营风险的评估,已不能满足公司的发展需要。
其次,风险导向内部审计能适应公司目标的多样化,它能对公司的这些目标进行风险评估,了解公司所面临的风险,从而提出防范措施和改进意见,使公司的经营风险降到最低。在事后,对这些风险进行后续评估,可以了解到防范措施的有效程度,有利于公司将来对这些风险进行规避。
作为公司重要组成部分的内部审计机构和内部审计人员,独立于公司的经营管理部分,而且非常了解公司的经营目标和经营流程。由他们开展风险导向内部审计工作,不仅可以随时随地对公司的经营活动展开审查,而且还可以深入到公司经营中极其细微的环节,及时了解公司日常管理中的缺陷,更有利于公司管理体系的完善,实现公司经营目标,增加公司价值。因此,风险导向内部审计在中国公司里有着广阔的应用前景。
(二)风险导向内部审计发展现状
早在2001年,国际内部审计协会就开始强调内部审计要参与工地风险管理过程,这对促进和推动风险导向内部审计的发展具有极大的现实意义。近年来,随着公司经营环境的扩大,经营内容的日趋复杂。面对复杂多变的经济活动,风险导向内部审计更加突出对风险的识别、计量和预测。由于内部审计部门和内部审计人员参与公司风险管理过程,对公司面临或者将要面临的各种经营风险更了解,就更有利于公司健康快速地发展,实现公司的经济效益。
目前,已经有不少公司在日常经营中推进了风险导向内部审计的应用,但还是出现了不少的困难。不同经营范围,不同规模的公司,其所推行的风险导向内部审计模式应是有差异的财务论文,其所负担的成本也是有差异的。因为不同的公司面临的经营风险是不同,其内部审计人员对经营风险的划分也是不同的,也就是说公司的风险管理体系是不同的,内部审计人员的专业胜任能力也是不同的,公司所能负担成本的能力也是不同的。
风险导向内部审计对公司内部审计机构和审计人员的专业胜任能力有很高的要求,即需要具备较高的风险识别能力和丰富的工作经验,而大多数公司的内部审计机构和内部审计人员很难充分识别公司所面临的风险,并对其进行防范。大多数内部审计机构和内部审计人员很难配合风险导向内部审计工作的开展,缺乏风险识别知识,不具备指导管理的意识。
另一方面,风险导向内部审计还处于发展阶段,缺少完善的理论体系的支撑,也没有配套的全面的运作模式。虽然很多公司已经大力推广风险导向内部审计的运用,但审计方法并没有跟上,还是停留在传统的审计方法上,也没有学习国际上有关风险导向内部审计的技术和方法,不能完全发挥风险导向内部审计的作用。
四、对在中国实行风险导向内部审计的政策建议
近几十年来,中国市场经济发生了巨大的变化,全球化进程的进一步加深推动了中国很多公司开始实施风险导向内部审计,以适应经济的发展和公司内部的需求。由于这种审计模式还处于发展阶段,且其与传统的审计模式在技术、方法等方面存在着很大的差异。因此,公司要全面实行风险导向内部审计要注意很多问题。
(一)全面推行风险导向内部审计模式,重视内部审计的独立性
公司应在全面推行风险导向内部审计模式的同时,重视内部审计机构和审计人员的独立性免费论文。独立性是对开展公司风险导向内部审计的最低要求。没有独立性,就没有任何审计质量可言。
内部审计机构和审计人员独立于公司经营管理部门之外开展审计工作,是风险导向内部审计的前提。只有在独立于公司其他部门的情况下开展风险导向内部审计工作,才能全面参与公司的日常运作,客观地对公司所面临的风险进行评估,这样,才能及时地发现公司管理体系的漏洞,有效地提出改善建议,降低公司的风险,完善公司的管理体系,提高公司的经济效益。
(二)加强对内部审计人员专业知识的培训,提高内部审计人员的专业胜任能力
内部审计人员是内部审计机构的重要组成部分,也是开展风险导向内部审计工作的主体,只有内部审计人员充分掌握专业知识和专业技能,才能满足风险导向审计对内部审计人员的要求,公司才能有效地开展风险导向内部审计工作。因此财务论文,公司应加强对内部审计人员的培训,提高他们的专业胜任能力。
风险导向内部审计不同于传统的审计模式,对风险识别和公司治理领域等相关知识有很高的要求。只有内部审计人员拥有较高的风险识别能力的情况下,才能有效地识别公司所面临的风险,及时提出防范措施。只有内部审计人员具备公司治理相关领域的知识的情况下,才能真正参与到公司日常运作中,发现公司管理体系的漏洞,及时提出整改意见。
(三)建立健全公司内部治理机制和风险管理体系
审计质量的高低不仅取决于审计的独立性和内部审计人员的专业胜任能力,还取决于公司内部治理机制和风险管理体系的完善程度。风险导向内部审计的开展主要是对公司所面临的所有风险进行评估,进而提出防范措施。因此,要有效地开展风险导向内部审计工作,就要建立健全公司内部治理机制和风险管理体系。
只有公司拥有比较健全的内部治理机制,才能明确每个审计人员的工作范围,有效地进行资源配置,降低公司的成本。只有公司拥有比较健全的风险管理体系,内部审计人员才能全面参与到公司的风险管理过程中去,及时地发现风险,提高公司价值。
风险导向内部审计是内部审计领域的进一步发展,国外对其理论研究与实践也处于初级阶段。中国公司开展风险导向内部审计比西方国家要晚很多,与西方发达国家还存在着一定的差距,在理论与实践中还有很多问题有待于进一步解决。但随着经济全球化的进一步发展,风险导向内部审计将会有更好的发展,其理论体系和实际应用将得到完善。
责任编辑:
参考文献
(1)蔡春、赵莎等:《现代风险导向审计论》,中国时代经济出版社,2006年。
(2)胡春元:《风险导向审计》,东北财经大学出版社,2009年。
(3)张坤、李嘉明、周和生等:《风险管理与内部审计》,北京工业出版社,2004年。
(4)陈毓圭:《对风险导向审计方法的由来及其发展的认识》,《会计研究》,2004年第2期。
(5)陈武朝:《内部审计有效性与持续性改进》,《审计研究》,2010年第3期。
(6)邸丛枝、于富生:《内部审计的新发展——基于风险管理的视角》,《财会通讯》,2009年第12期。
(7)高伟、李晓慧:《风险导向审计与独立审计准则的运用》,《审计研究》,2004年第3期。
(8)刘峰、许菲:《风险导向型审计·法律风险·审计质量──兼论“五大”在我国审计市场的行为》,《会计研究》,2002年第2期。
(9)黎志刚:《提高现代风险导向审计质量的对策》,《中国注册会计师》,2009年第8期。
(10)孟焰、潘秀丽:《企业风险管理审计研究》,《审计研究》,2006年第3期。
(11)严晖:《风险导向内部审计:背景分析与框架建构》,《财会通讯》,2004年第6期。
(12)王咏梅、吴建友:《现代风险导向审计发展及运用研究》,《审计研究》,2005年第6期。
(13)王晓霞、孙坤、张宜霞:《论风险导向的内部审计理论与实务》,《审计研究》,2004年第2期。
(14)汪月祥、杨文蔚:《金融危机下的风险导向审计对策》,《中国注册会计师》,2009年第11期。
(15)徐德:《论现代内部审计的风险管理控制方法》,《审计研究》,2005年第2期。