Mục tiêu, scepticism và judgement
- ISA 200: đạt reasonable assurance rằng báo cáo tài chính, xét tổng thể, không có sai sót trọng yếu do gian lận hay nhầm lẫn, rồi báo cáo theo kết quả kiểm toán.
- Kiểm toán theo hướng dựa trên rủi ro: phân tích chỗ có thể sai trọng yếu, dồn thủ tục vào vùng rủi ro cao.
- Professional scepticism: luôn đặt câu hỏi, để ý dấu hiệu sai sót, đánh giá bằng chứng có phê phán; cảnh giác với bằng chứng mâu thuẫn, tài liệu đáng ngờ, dấu hiệu gian lận, tình huống cần thêm thủ tục.
- Professional judgement cần khi đặt materiality và audit risk, chọn nature, timing, extent, đánh giá đủ bằng chứng chưa, đánh giá xét đoán của ban giám đốc, rút kết luận.
Audit risk
- Audit risk = Inherent risk × Control risk × Detection risk; RoMM gồm inherent risk và control risk, thuộc về đơn vị.
- Detection risk gồm sampling risk và non-sampling risk (thiếu kinh nghiệm, áp lực thời gian, ngân sách eo hẹp, kế hoạch kém, khách mới, không hiểu ngành).
- Kiểm toán viên chỉ điều chỉnh được detection risk; RoMM càng cao thì detection risk chấp nhận được càng thấp, khối lượng việc càng lớn.
- Significant risk: gần đầu cao của spectrum of inherent risk, hoặc do ISA khác quy định (rủi ro gian lận).
Materiality
- Trọng yếu nếu bỏ sót hoặc sai lệch có thể ảnh hưởng quyết định kinh tế của người sử dụng; có mặt định lượng và định tính.
- Tỷ lệ tham khảo: revenue 0.5–1%, total assets 1–2%, profit before tax 5–10%.
- Audit risk càng cao thì materiality càng thấp và việc càng nhiều.
- Performance materiality thấp hơn materiality tổng thể, tạo khoảng đệm cho sai sót chưa phát hiện; kết luận cuối vẫn so với materiality tổng thể.
- Xem lại materiality khi có thông tin mới; lưu hồ sơ mọi mức và mọi lần điều chỉnh.
Tìm hiểu đơn vị và analytical procedures
- ISA 315 (Revised 2019): risk assessment procedures gồm phỏng vấn, analytical procedures, quan sát và kiểm tra.
- Hiểu đơn vị và môi trường, khuôn khổ lập báo cáo (IFRS), hệ thống kiểm soát nội bộ với năm thành phần.
- Rủi ro cấp báo cáo tài chính lan tỏa; rủi ro cấp assertion gắn với khoản mục cụ thể.
- Năm inherent risk factors: complexity, subjectivity, change, uncertainty, management bias hoặc rủi ro gian lận.
- ISA 520: analytical procedures bắt buộc khi đánh giá rủi ro và khi soát xét tổng thể cuối cùng; dùng làm thủ tục cơ bản là tùy chọn.
- Collection period = trade receivables ÷ credit sales × 365; inventory holding period = inventories ÷ cost of sales × 365; tính xong phải nói rủi ro ở khoản mục nào, theo hướng nào.
- Thiếu số liệu: không có credit sales thì dùng revenue, không có credit purchases thì dùng cost of sales; gearing = debt ÷ (debt + equity) hoặc debt ÷ equity; interest cover = (PBT + interest) ÷ interest khi chỉ có PBT.
- Gross margin tăng mà operating margin giảm: chi phí bị phân loại sai sang chi phí hoạt động; operating margin tăng vọt vì chi phí hoạt động giảm: chi phí ghi thiếu; doanh thu tăng nhanh hơn cost of sales: doanh thu ghi cao.
Auditor's response
- Rủi ro phải nói ảnh hưởng lên báo cáo tài chính (khoản mục, hướng sai, assertion) hoặc lên việc thực hiện kiểm toán.
- Response là hành động thực tế: hỏi ai, lấy tài liệu gì, kiểm tra gì, tính lại gì; mỗi response gắn với đúng rủi ro trên cùng hàng.
- IFRS 15: doanh thu ghi khi hoàn thành performance obligation; tiền nhận trước là contract liability; hàng có quyền trả lại hoặc hàng lỗi dự kiến hoàn tiền thì ghi refund liability; chiết khấu thương mại trừ vào doanh thu.
- IAS 38 không cho ghi chi phí quảng cáo thành tài sản; quảng cáo đã phát trước ngày khóa sổ là chi phí năm nay.
- Khách hàng mới: detection risk tăng, ít đảm bảo về số dư đầu kỳ; response là đội giàu kinh nghiệm, đủ thời gian tìm hiểu, briefing, tăng thủ tục với số dư đầu kỳ.
- Dựa vào kiểm toán nội bộ hoặc thuê ngoài tính lương làm tăng detection risk; response là đánh giá và làm lại một phần công việc của kiểm toán nội bộ, xin Type 1 hoặc Type 2 report.
- Vài khách hàng lớn, một hợp đồng sắp hết hạn, khoản vay đang đàm phán lại: rủi ro chính là going concern; xem break clause ở hợp đồng còn lại, nguồn tài trợ, dự báo dòng tiền; không hỏi thẳng khách của đơn vị.
Gian lận và pháp luật
- Fraud là hành vi cố ý lừa dối; hai loại: fraudulent financial reporting và misappropriation of assets.
- Ban giám đốc và TCWG chịu trách nhiệm chính phòng ngừa, phát hiện gian lận và tuân thủ pháp luật.
- ISA 240 (Revised): rủi ro gian lận là significant risk; mặc định có rủi ro gian lận trong doanh thu; management override là rủi ro cấp báo cáo tài chính.
- Thủ tục bắt buộc: kiểm tra bút toán, soát ước tính kế toán, tìm hiểu giao dịch lớn bất thường, analytical procedures gần cuối kỳ.
- Gian lận do ban giám đốc cấp cao là trọng yếu về định tính bất kể số tiền.
- ISA 250 (Revised): luật ảnh hưởng trực tiếp thì thu thập đủ bằng chứng về tuân thủ; luật khác thì làm thủ tục cụ thể (phỏng vấn, đọc thư từ với cơ quan quản lý); luôn cảnh giác, lấy written representation, xét nghĩa vụ báo cáo cho TCWG hoặc bên thứ ba.
- Kiểm toán viên không chịu trách nhiệm ngăn chặn (prevention) gian lận hay vi phạm pháp luật, nhưng phải đạt reasonable assurance nên vẫn thiết kế thủ tục để phát hiện sai sót trọng yếu.