Tóm tắt Chương 9: Internal control

Môn Audit and Assurance (AA), chương 9/20

Hệ thống kiểm soát nội bộ

  • Do TCWG, ban giám đốc và nhân viên thiết kế, triển khai, duy trì để đạt reasonable assurance về ba mục tiêu: báo cáo tài chính đáng tin cậy, hoạt động hữu hiệu và hiệu quả, tuân thủ luật và quy định.
  • Kiểm toán viên tìm hiểu phần kiểm soát liên quan tới lập báo cáo tài chính để: đánh giá hệ thống kế toán, nhận diện loại sai sót có thể xảy ra, xem xét yếu tố ảnh hưởng tới rủi ro, thiết kế thủ tục.
  • Phải tìm hiểu và ghi hồ sơ trong mọi cuộc kiểm toán, kể cả khi không định dựa vào kiểm soát.

Năm thành phần theo ISA 315 (Revised 2019)

  • Control environment; the entity's risk assessment process; the entity's process to monitor the system of internal control; the information system and communication; control activities.
  • Control environment là nền: thái độ, nhận thức, hành động của ban giám đốc, TCWG giám sát độc lập, giao quyền rõ ràng.
  • Kiểm toán nội bộ thuộc quy trình giám sát, không thuộc control activities.
  • Control activities: authorisation and approvals, reconciliations, verifications, physical or logical controls, segregation of duties (cách chia cũ: performance reviews, information processing, physical controls, segregation of duties).
  • Direct controls chủ yếu nằm ở information system và control activities; indirect controls chủ yếu ở ba thành phần còn lại.
  • Mô tả thành phần cho đủ điểm: risk assessment là quy trình lặp, ước tính mức nghiêm trọng, khả năng xảy ra, quyết định hành động; monitoring là quá trình liên tục, gồm ongoing activities và separate evaluations, khắc phục kịp thời; control activities gồm direct và indirect, information processing và general IT controls, thủ công hoặc tự động.
  • ISA 315 (Revised 2019): kiểm toán viên phải nhận diện kiểm soát trong control activities xử lý RoMM ở cấp assertion: kiểm soát cho significant risk; kiểm soát bút toán nhật ký, kể cả bút toán không chuẩn; kiểm soát định kiểm tra hiệu lực vận hành; kiểm soát khác theo xét đoán. Với mỗi kiểm soát: đánh giá thiết kế và xác định đã triển khai.

Đơn vị nhỏ và hạn chế của kiểm soát

  • Đơn vị nhỏ: ít phân tách nhiệm vụ, rủi ro management override cao; bù lại bằng sự giám sát và phê duyệt trực tiếp của chủ.
  • Bằng chứng ở đơn vị nhỏ chủ yếu từ thủ tục cơ bản: external confirmation, đối chiếu mẫu với chứng từ gốc, analytical procedures.
  • Hạn chế vốn có: human error (khi thực hiện, cả khi thiết kế hoặc thay đổi kiểm soát), deliberate circumvention (một người hoặc thông đồng), management override, unforeseen circumstances, cost of control > benefit, use of judgement về loại và mức kiểm soát (hệ thống thiết kế cho giao dịch thường xuyên).
  • Vì có hạn chế vốn có, kiểm toán viên luôn phải làm một phần thủ tục cơ bản.

Ghi nhận và đánh giá hệ thống

  • Tìm hiểu hệ thống qua: hồ sơ năm trước, thư quản lý năm trước, sổ tay kế toán và quy trình, báo cáo kiểm toán nội bộ, phỏng vấn, quan sát, kiểm tra tài liệu, walk-through.
  • Trình tự năm đầu: ghi nhận hệ thống (flowcharts, ICQ/ICEQ) → walk-through → tests of controls → khiếm khuyết mới thì sửa audit strategy và audit plan.
  • Narrative notes: đơn giản, linh hoạt; tốn thời gian, khó thấy kiểm soát còn thiếu.
  • Flowcharts: dễ theo dõi, lộ chứng từ bỏ lửng; hợp hệ thống chuẩn, sửa lớn phải vẽ lại.
  • ICQ hỏi kiểm soát cụ thể có hay không, "Không" là khiếm khuyết; ICEQ hỏi mục tiêu kiểm soát có đạt không.
  • Walk-through test xác nhận hiểu biết về hệ thống; chưa chứng minh kiểm soát vận hành hữu hiệu cả kỳ.
  • Kiểm soát có vẻ mạnh thì làm tests of controls; kết quả tốt thì giảm thủ tục cơ bản; kết quả xấu thì báo khiếm khuyết và làm đầy đủ thủ tục cơ bản.
  • ISA 265: significant deficiency là khiếm khuyết đủ quan trọng để TCWG chú ý, báo bằng văn bản cho TCWG.

Kiểm soát CNTT

  • General IT controls áp dụng cho cả môi trường CNTT: phát triển ứng dụng, thay đổi chương trình, sao lưu, mật khẩu, phân quyền, khắc phục thảm họa.
  • Information processing controls nhắm vào từng loại giao dịch: kiểm soát đầu vào (completeness, accuracy, authorisation), xử lý, master files và standing data.
  • General IT controls yếu có thể làm mất tác dụng của information processing controls.
  • Kiểm soát đầu vào hay gặp: document counts, control totals, one for one checking, review of output to expected value (completeness); check digits, range checks, existence checks (accuracy).
  • Record count kiểm tra số bản ghi; control total giá trị và hash total phát hiện lỗi nhập sai số tiền hoặc sai mã.

Bản đầy đủ gồm

Bài giảng chi tiết, flashcard lặp lại ngắt quãng, ngân hàng câu hỏi luyện thi, lộ trình theo ngày thi. Dùng trọn 1 năm.

690.000đ490.000đ/ năm-29%

Hoàn 100% trong 7 ngày nếu bạn chưa dùng quá 30% khoá học.

Giá kỳ đầu tiên 490.000đ, cho 100 học viên đầu

Đổi lại, mình xin phản hồi trong quá trình học và kết quả thi tháng 12. Sau 100 người, giá về 690.000đ.

690.000đ490.000đ/ năm
Mua ngay