Tóm tắt Chương 5: Risk, Internal Controls and Information Flows

Môn Assurance and Risk Fundamentals (AS), chương 5/16

Internal control là gì

  • Theo ISA (UK) 315, hệ thống kiểm soát nội bộ do TCWG, ban giám đốc và nhân viên thiết kế, triển khai, duy trì để đảm bảo hợp lý về ba mục tiêu: báo cáo tài chính đáng tin cậy, vận hành hữu hiệu và hiệu quả, tuân thủ pháp luật.
  • Ở UK, TCWG gồm giám đốc điều hành, giám đốc không điều hành và thành viên audit committee.
  • Doanh nghiệp chịu trách nhiệm thiết lập kiểm soát; kiểm toán viên tìm hiểu, ghi lại và đánh giá.
  • Hạn chế cố hữu: yếu tố con người, thông đồng, giao dịch bất thường, chi phí. Doanh nghiệp nhỏ khó phân tách nhiệm vụ vì ít người.

Năm thành phần

  • Control environment, entity's risk assessment process, process to monitor, information system and communication, control activities.
  • Control environment là nền; mạnh chưa đủ nếu các thành phần khác yếu. Audit committee (giám đốc không điều hành) là một phần của control environment.
  • Business risk gồm financial, operational, compliance. Quy trình đánh giá rủi ro: nhận diện, ước tính mức nghiêm trọng, đánh giá khả năng xảy ra, quyết định cách xử lý.
  • Rủi ro doanh nghiệp bỏ sót mà kiểm toán viên phát hiện có thể là dấu hiệu quy trình đánh giá rủi ro có khiếm khuyết.
  • Kiểm toán viên dựa vào kiểm soát khi kỳ vọng kiểm soát hữu hiệu (phải test) hoặc khi substantive procedures đơn thuần không đủ bằng chứng.

Control activities và kiểm soát IT

  • Năm loại: authorisation and approvals, reconciliations, verifications, physical or logical controls, segregation of duties.
  • Preventative chặn sai sót trước khi xảy ra; detective tìm và sửa sai sót đã xảy ra.
  • General IT controls giữ môi trường IT vận hành đúng (phát triển, thay đổi chương trình, truy cập, liên tục). Information processing controls kiểm tra trực tiếp tính đầy đủ, chính xác, hợp lệ của dữ liệu giao dịch.
  • Passwords, back-up, virus checks, program libraries là general IT; record counts, hash totals, document counts, digit verification, one-to-one checking là information processing.
  • General IT controls yếu thì kiểm soát lập trình sẵn khó tin cậy, nên xem general IT controls trước.

Công nghệ và cyber security

  • Digital transformation, RPA, AI, cloud, chữ ký số đều kéo theo rủi ro mới; kiểm toán viên phải tránh automation bias và giữ professional scepticism.
  • Không mặc định CSP có kiểm soát tốt; đổi hệ thống trong năm làm audit risk tăng.
  • Rủi ro mạng: phishing, malware, DoS, gian lận, phá hoại; làm việc từ xa mở rộng bề mặt tấn công.

Ghi lại thông tin về kiểm soát

  • Nguồn: tài liệu doanh nghiệp, hồ sơ năm trước, phỏng vấn, quan sát.
  • Ghi bằng narrative notes, questionnaires/checklists hoặc sơ đồ (flowchart).
  • Walkthrough xác nhận kiểm toán viên hiểu đúng hệ thống; không phải tests of control.

Bản đầy đủ gồm

Bài giảng chi tiết, flashcard lặp lại ngắt quãng, ngân hàng câu hỏi luyện thi, lộ trình theo ngày thi. Dùng trọn 1 năm.

690.000đ490.000đ/ năm-29%

Hoàn 100% trong 7 ngày nếu bạn chưa dùng quá 30% khoá học.

Giá kỳ đầu tiên 490.000đ, cho 100 học viên đầu

Đổi lại, mình xin phản hồi trong quá trình học và kết quả thi của bạn. Sau 100 người, giá về 690.000đ.

690.000đ490.000đ/ năm
Mua ngay