Hệ thống kiểm soát nội bộ
- Do TCWG, ban giám đốc và nhân viên thiết kế, triển khai, duy trì để đạt reasonable assurance về ba mục tiêu: báo cáo tài chính đáng tin cậy, hoạt động hữu hiệu và hiệu quả, tuân thủ luật và quy định.
- Kiểm toán viên tìm hiểu phần kiểm soát liên quan tới lập báo cáo tài chính để: đánh giá hệ thống kế toán, nhận diện loại sai sót có thể xảy ra, xem xét yếu tố ảnh hưởng tới rủi ro, thiết kế thủ tục.
- Phải tìm hiểu và ghi hồ sơ trong mọi cuộc kiểm toán, kể cả khi không định dựa vào kiểm soát.
Năm thành phần theo ISA 315 (Revised 2019)
- Control environment; the entity's risk assessment process; the entity's process to monitor the system of internal control; the information system and communication; control activities.
- Control environment là nền: thái độ, nhận thức, hành động của ban giám đốc, TCWG giám sát độc lập, giao quyền rõ ràng.
- Kiểm toán nội bộ thuộc quy trình giám sát, không thuộc control activities.
- Control activities: authorisation and approvals, reconciliations, verifications, physical or logical controls, segregation of duties (cách chia cũ: performance reviews, information processing, physical controls, segregation of duties).
- Direct controls chủ yếu nằm ở information system và control activities; indirect controls chủ yếu ở ba thành phần còn lại.
- Mô tả thành phần cho đủ điểm: risk assessment là quy trình lặp, ước tính mức nghiêm trọng, khả năng xảy ra, quyết định hành động; monitoring là quá trình liên tục, gồm ongoing activities và separate evaluations, khắc phục kịp thời; control activities gồm direct và indirect, information processing và general IT controls, thủ công hoặc tự động.
- ISA 315 (Revised 2019): kiểm toán viên phải nhận diện kiểm soát trong control activities xử lý RoMM ở cấp assertion: kiểm soát cho significant risk; kiểm soát bút toán nhật ký, kể cả bút toán không chuẩn; kiểm soát định kiểm tra hiệu lực vận hành; kiểm soát khác theo xét đoán. Với mỗi kiểm soát: đánh giá thiết kế và xác định đã triển khai.
Đơn vị nhỏ và hạn chế của kiểm soát
- Đơn vị nhỏ: ít phân tách nhiệm vụ, rủi ro management override cao; bù lại bằng sự giám sát và phê duyệt trực tiếp của chủ.
- Bằng chứng ở đơn vị nhỏ chủ yếu từ thủ tục cơ bản: external confirmation, đối chiếu mẫu với chứng từ gốc, analytical procedures.
- Hạn chế vốn có: human error (khi thực hiện, cả khi thiết kế hoặc thay đổi kiểm soát), deliberate circumvention (một người hoặc thông đồng), management override, unforeseen circumstances, cost of control > benefit, use of judgement về loại và mức kiểm soát (hệ thống thiết kế cho giao dịch thường xuyên).
- Vì có hạn chế vốn có, kiểm toán viên luôn phải làm một phần thủ tục cơ bản.
Ghi nhận và đánh giá hệ thống
- Tìm hiểu hệ thống qua: hồ sơ năm trước, thư quản lý năm trước, sổ tay kế toán và quy trình, báo cáo kiểm toán nội bộ, phỏng vấn, quan sát, kiểm tra tài liệu, walk-through.
- Trình tự năm đầu: ghi nhận hệ thống (flowcharts, ICQ/ICEQ) → walk-through → tests of controls → khiếm khuyết mới thì sửa audit strategy và audit plan.
- Narrative notes: đơn giản, linh hoạt; tốn thời gian, khó thấy kiểm soát còn thiếu.
- Flowcharts: dễ theo dõi, lộ chứng từ bỏ lửng; hợp hệ thống chuẩn, sửa lớn phải vẽ lại.
- ICQ hỏi kiểm soát cụ thể có hay không, "Không" là khiếm khuyết; ICEQ hỏi mục tiêu kiểm soát có đạt không.
- Walk-through test xác nhận hiểu biết về hệ thống; chưa chứng minh kiểm soát vận hành hữu hiệu cả kỳ.
- Kiểm soát có vẻ mạnh thì làm tests of controls; kết quả tốt thì giảm thủ tục cơ bản; kết quả xấu thì báo khiếm khuyết và làm đầy đủ thủ tục cơ bản.
- ISA 265: significant deficiency là khiếm khuyết đủ quan trọng để TCWG chú ý, báo bằng văn bản cho TCWG.
Kiểm soát CNTT
- General IT controls áp dụng cho cả môi trường CNTT: phát triển ứng dụng, thay đổi chương trình, sao lưu, mật khẩu, phân quyền, khắc phục thảm họa.
- Information processing controls nhắm vào từng loại giao dịch: kiểm soát đầu vào (completeness, accuracy, authorisation), xử lý, master files và standing data.
- General IT controls yếu có thể làm mất tác dụng của information processing controls.
- Kiểm soát đầu vào hay gặp: document counts, control totals, one for one checking, review of output to expected value (completeness); check digits, range checks, existence checks (accuracy).
- Record count kiểm tra số bản ghi; control total giá trị và hash total phát hiện lỗi nhập sai số tiền hoặc sai mã.