内控测试时,如何确定IT自动控制的样本量?
内部控制之控制测试要点及技巧
控制测试是开展内部控制评价的另一项重要内容与方法,它通常在穿行测试完毕以后进行,在穿行测试得出设计是否有效的基础上,对控制活动的执行有效性进行测试与判断。
1、什么是控制测试
控制测试是为了验证控制是否按照设计要求被一贯和有效执行的一种测试程序。也就是指在穿行测试的基础上,从样本总体中,根据测试要求抽取多个样本,来测试控制执行的有效性。其目的即含义中所述,即测试验证控制活动是否按控制设计那样被执行,通过是否被统一和一贯及时地执行,通过抽样尽可能地涵盖所有适用交易并获得真实可靠的信息。
2、关键控制的识别
在控制测试操作中,并非所有的控制都需要加以测试,应将测试集中在关键控制上,而且特别值得提醒的是,我们仅需要对“设计有效”的“关键控制活动”开展执行有效性测试,那些存在设计缺陷的控制活动则无需开展,因为即使内部控制按照该设计得到了一贯执行,也不能认为其运行是有效的。因此,控制测试的前提是对控制活动中的关键控制进行判定,在风险控制矩阵中加以标识,并且不能随意更改。
关键控制是指能够保证有较好的机会防止或者发现财务报表差错风险的重要控制。如果关键控制不存在或未被有效执行,即使流程里有其它控制存在,可能也无法防止错误发生的风险。这里列示几种典型的关键控制以供参考:职责分离;反舞弊控制;系统与数据的接触限制、物理安全等;主数据的输入控制;关键数据的系统自动控制;对账、账实核对等期末的检查性控制;例外事项的审阅;数据的详细审核/交叉审核等。
3、控制测试的方法
安装可靠程度的从小到大排列,控制测试的主要方法包括:询问、观察、检查、重新执行。
(1)询问:即通过口头或书面形式确认控制存在,是一种较薄弱的测试方法,应与其他测试共同执行,并且应该询问多人以确定结果一致;
(2)观察:即观察员工执行控制步骤,该方法可能需要其他跟进测试,并且需要结合突袭检查,在员工无准备的情况下获得控制活动执行的真实记录。
(3)检查:这种方法是获得资产存在证据的最简单的方法,主要是通过审阅相关文档记录或报告来对控制活动执行情况进行判断,需要注意的是,在这种方法中需要员工提供详细内容从而可以重复测试步骤并检验结果。
(4)重新执行:如采用独立的数据重新进行对账,按系统的计算公式重新计算,在系统中输入测试数据来查看结果等。这种方法可用于某些重要的并且产生较强数据和表单勾稽关系的控制,例如:根据数据、单据和复核审核控制的传递过程,重新执行一次出差费用报销流程。
4、控制测试程序与要点技巧
(1)确定样本总体
明确了测试方法后,测试人员应向流程负责人取得所需的测试对象的整体(即样本总体),并妥善留存样本总体文件。样本总体在测试期间内应当是完整的,即必须涵盖相应控制在既定的时间和地点范围内的所有业务(对于本身就关注完整性的控制,如收发货相关的控制,如果实际测试取法取得完整样本,应考虑是否控制设计本身就存在问题)。
样本总体的取得方式主要有:
1)从业务发生的末端取得:即从财务系统中直接取得汇总的会计凭证或明细账信息,或通过明细账的借贷方、凭证摘要、或比较期初期末的差异进行分析获得样本总体;
2)从业务发生的前端取得:考虑连续编号的登记簿或汇总表,如支票登记簿、合同登记表等;或从信息系统中提取数据列表。采用该种技术时,需要事先做好计划,与公司IT人员会谈,了解数据的形成和格式,便于正确完整地提取数据;
3)根据控制频率直接判断:如月度或季度的控制点,通常测试期间内只有一个样本,则全部抽取;部分控制可通过从测试期间抽取全部交易日(周)等方式作为样本总体;
4)点数法:即在测试期间内对样本总体进行实际点数。
(2)确定抽样方法
抽样测试是目前普遍采用的测试方式,主要包括随机抽样和任意抽样。测试人员在没有随机软件支持的情况下应采取任意抽样(建议在考虑交易频率的基础上采取等距抽样),并以大金额交易和临近交易为测试重点。
测试人员按设计的方法选取了样本后,不能按个人意愿取舍,应保证样本的真实性。
一旦确定了样本总体后,只能抽样一次,不能在抽样的基础上进行二次抽样。如支票盘点、银行余额调节表等控制,通常选择测试期间内的所有账户的样本,而不能先选定个别测试月份,再从有限的期间内再随意抽取一定比例的账户进行测试,应确保取得一整套的测试文档。再如季度利息预提控制的测试,可选择2个季度内的所有贷款利息预提事项;或选择测试期间内的所有预提事项作为总体再抽取25个样本进行测试。
穿行测试的样本可作为一个样本用于控制测试,一般适用于每年、每季度、每月发生的控制。
(3)确定样本规模
不定期抽样:测试期间发生的实际样本总量乘以10%(最低为1,最高为25)。
IT自动控制:原则上抽取1个样本即可,除非支持该自动控制的IT一般控制经测试无效,否则应抽取 25 个样本进行测试
如因样本不适用等原因导致无法测试的,应考虑重新调整样本总体或选取替代样本。且测试底稿中应详细记录样本不适用的原因和替代样本的选取方法等。
一般的抽样关系如下:
序号 | 业务发生频率 | 最少抽样数量 |
1 | 每天多次 | 25 |
2 | 每天 | 25 |
3 | 每周 | 5 |
4 | 每月 | 2 |
5 | 每季度 | 2 |
6 | 每年 | 1 |
7 | 不定期 | 该业务发生总笔数的10% |
8 | IT自动控制 | 1 |
(4)执行控制测试
1)根据控制性质选择测试方法,并预先编写控制测试程序(即测试步骤),也就是要事先明确 “查什么”,“怎么查”;
2)检查文档记录中涉及到的金额与数字的前后勾稽关系,也是测试关注的重点;
3)测试过程中综合运用询问、观察、检查文件记录、重新执行等多种程序;
4)测试过程中如果发现实际执行与之前对流程和控制的理解有偏差或异常,应及时与控制执行人和负责人进行沟通确认。
测试完毕或测试异常确认完毕后,应考虑修改并更新现有的风险控制矩阵等控制文档,以保持与实际执行的一致性。如需大幅度修改流程文档或关键控制认定的应由专业人员认定并谨慎进行。
对于非每日或每日多次的控制,如出现1个测试异常,则应视同控制无效;对于每日或每日多次的控制,对发现的测试差异需扩大测试后方可给出结论。测试过程中,发现差异情况通常做如下处理:
抽样顺序 | 样本量 | 差异数量 | 后续处理 |
第一次抽样 | 25 | 0 | 控制有效 |
第一次抽样 | 25 | 1 | 扩大测试样本至40个(增加15个样本) |
第一次抽样 | 25 | ≥2 | 停止测试,控制无效 |
扩大抽样 | 15 | 0 | 控制依然有效 |
扩大抽样 | 15 | ≥1 | 控制无效(40个里面发现>=2,控制无效) |
(5)记录控制测试
1)多个控制点可填写一张测试工作底稿同时测试:为提高测试效率,如果多个控制点属于同一性质或某个控制文档可涵盖多个控制点,可合并测试。
2)测试人员应按照确定的编码规则对测试工作底稿编制索引号(如TOC1,TOC2),并在测试工作底稿中详细记录测试时间、测试人员、测试步骤、样本总体、抽样方法、测试过程、测试结论和发现问题等。
3)对于不适用或特殊样本,应在底稿中予以标注并通过备注的形式予以详细说明。
4)测试人员完成测试工作底稿后,应交由指定的其他人员进行复核,复核人员应对测试工作的质量负责。
5)对于控制测试取得的文档,如测试结果有效,仅将样本记录在测试工作底稿中,而不需将证据性文件复印归档;
6)对存在控制缺陷的控制点,应将支持得出缺陷结论的所有证据性文件同时复印归档。对于每日或每日多次发生的控制缺陷,归档2个差异样本的证据文件即可。
(6)评价控制运行
如果某项控制正在按照设计运行、执行人员拥有有效执行控制所需的授权和专业胜任能力,能够实现控制目标,则表明该项控制的运行是有效的。
控制执行有效性评价结论通常包括:
1)有效:按照最少样本数量取得所有样本,且经测试无异常;
2)无样本:在测试期间内无样本产生,如年度或不定期发生的控制;
3)样本不足:测试期间只能取得部分样本,且该部分样本经测试无异常。如季度控制;
4)控制无效:需视情况而定。若样本的执行情况与控制设计要求不符,则属于测试差异。对于测试差异,测试人员应通过与流程负责人沟通,排除控制文档描述不准确、控制数据运用不当等原因,如果可以充分地证明差异原因不是控制缺陷所导致,需要详细注明特殊原因,测试结果仍为有效。
5、其他控制的特殊考虑
公司层面内控:类似于用论据证明论点,从论据中选取最关键的控制,按照手工控制的原则进行测试;
IT层面内控:测试原则与手工控制类似,也需综合运用询问、观察、检查、重新执行等方法。但通常会考虑在测试环境中通过尝试非法操作或规定的操作以观察系统执行的结果,对这类系统测试的结果需要留存电子版的拷屏证据(如系统错误提示的截屏等)。
6、控制变化、控制整改与有效运行期
如果在基准日前对存在缺陷的控制进行了整改或发生了重大变化,整改后/更新后的控制需要运行足够长的时间,才能得出其是否有效的结论。这个“足够长的时间”通常如下表中所指:
控制运行频率 | 整改后控制运行的最短期间或最少运行次数 | 最少测试数量 |
每季1次 | 2个季度 | 2 |
每月1次 | 2个月 | 2 |
每周1次 | 5周 | 5 |
每天1次或每天多次 | 25次(分布于涵盖多天的期间,通常不少于15天) | 25 |
如果在基准日前对存在缺陷的控制进行了整改,但新控制尚未运行足够长的时间,视同在基准日控制未整改完毕,仍存在控制缺陷。
wangcheng
21-12-27 12:01
SOX404上面说明IT一般控制有效的情况下,自动控制可以抽取一个样本进行测试;目前在一些事务所,IT一般控制无效的情况下,应用层面也抽取一个样本进行测试。
游客
21-12-15 15:42
自动控制之抽取1个,没有官方文件
游客
20-12-29 10:01
楼上的,请补充!
wangcheng
20-02-01 13:49
非常好,就是没有说,抽样25个为什么要扩大样本量进行抽样?
内控测试时,如何确定IT自动控制的样本量?
IT审计学院
会员积分:570
内部控制之控制测试要点及技巧
控制测试是开展内部控制评价的另一项重要内容与方法,它通常在穿行测试完毕以后进行,在穿行测试得出设计是否有效的基础上,对控制活动的执行有效性进行测试与判断。
1、什么是控制测试
控制测试是为了验证控制是否按照设计要求被一贯和有效执行的一种测试程序。也就是指在穿行测试的基础上,从样本总体中,根据测试要求抽取多个样本,来测试控制执行的有效性。其目的即含义中所述,即测试验证控制活动是否按控制设计那样被执行,通过是否被统一和一贯及时地执行,通过抽样尽可能地涵盖所有适用交易并获得真实可靠的信息。
2、关键控制的识别
在控制测试操作中,并非所有的控制都需要加以测试,应将测试集中在关键控制上,而且特别值得提醒的是,我们仅需要对“设计有效”的“关键控制活动”开展执行有效性测试,那些存在设计缺陷的控制活动则无需开展,因为即使内部控制按照该设计得到了一贯执行,也不能认为其运行是有效的。因此,控制测试的前提是对控制活动中的关键控制进行判定,在风险控制矩阵中加以标识,并且不能随意更改。
关键控制是指能够保证有较好的机会防止或者发现财务报表差错风险的重要控制。如果关键控制不存在或未被有效执行,即使流程里有其它控制存在,可能也无法防止错误发生的风险。这里列示几种典型的关键控制以供参考:职责分离;反舞弊控制;系统与数据的接触限制、物理安全等;主数据的输入控制;关键数据的系统自动控制;对账、账实核对等期末的检查性控制;例外事项的审阅;数据的详细审核/交叉审核等。
3、控制测试的方法
安装可靠程度的从小到大排列,控制测试的主要方法包括:询问、观察、检查、重新执行。
(1)询问:即通过口头或书面形式确认控制存在,是一种较薄弱的测试方法,应与其他测试共同执行,并且应该询问多人以确定结果一致;
(2)观察:即观察员工执行控制步骤,该方法可能需要其他跟进测试,并且需要结合突袭检查,在员工无准备的情况下获得控制活动执行的真实记录。
(3)检查:这种方法是获得资产存在证据的最简单的方法,主要是通过审阅相关文档记录或报告来对控制活动执行情况进行判断,需要注意的是,在这种方法中需要员工提供详细内容从而可以重复测试步骤并检验结果。
(4)重新执行:如采用独立的数据重新进行对账,按系统的计算公式重新计算,在系统中输入测试数据来查看结果等。这种方法可用于某些重要的并且产生较强数据和表单勾稽关系的控制,例如:根据数据、单据和复核审核控制的传递过程,重新执行一次出差费用报销流程。
4、控制测试程序与要点技巧
(1)确定样本总体
明确了测试方法后,测试人员应向流程负责人取得所需的测试对象的整体(即样本总体),并妥善留存样本总体文件。样本总体在测试期间内应当是完整的,即必须涵盖相应控制在既定的时间和地点范围内的所有业务(对于本身就关注完整性的控制,如收发货相关的控制,如果实际测试取法取得完整样本,应考虑是否控制设计本身就存在问题)。
样本总体的取得方式主要有:
1)从业务发生的末端取得:即从财务系统中直接取得汇总的会计凭证或明细账信息,或通过明细账的借贷方、凭证摘要、或比较期初期末的差异进行分析获得样本总体;
2)从业务发生的前端取得:考虑连续编号的登记簿或汇总表,如支票登记簿、合同登记表等;或从信息系统中提取数据列表。采用该种技术时,需要事先做好计划,与公司IT人员会谈,了解数据的形成和格式,便于正确完整地提取数据;
3)根据控制频率直接判断:如月度或季度的控制点,通常测试期间内只有一个样本,则全部抽取;部分控制可通过从测试期间抽取全部交易日(周)等方式作为样本总体;
4)点数法:即在测试期间内对样本总体进行实际点数。
(2)确定抽样方法
抽样测试是目前普遍采用的测试方式,主要包括随机抽样和任意抽样。测试人员在没有随机软件支持的情况下应采取任意抽样(建议在考虑交易频率的基础上采取等距抽样),并以大金额交易和临近交易为测试重点。
测试人员按设计的方法选取了样本后,不能按个人意愿取舍,应保证样本的真实性。
一旦确定了样本总体后,只能抽样一次,不能在抽样的基础上进行二次抽样。如支票盘点、银行余额调节表等控制,通常选择测试期间内的所有账户的样本,而不能先选定个别测试月份,再从有限的期间内再随意抽取一定比例的账户进行测试,应确保取得一整套的测试文档。再如季度利息预提控制的测试,可选择2个季度内的所有贷款利息预提事项;或选择测试期间内的所有预提事项作为总体再抽取25个样本进行测试。
穿行测试的样本可作为一个样本用于控制测试,一般适用于每年、每季度、每月发生的控制。
(3)确定样本规模
不定期抽样:测试期间发生的实际样本总量乘以10%(最低为1,最高为25)。
IT自动控制:原则上抽取1个样本即可,除非支持该自动控制的IT一般控制经测试无效,否则应抽取 25 个样本进行测试
如因样本不适用等原因导致无法测试的,应考虑重新调整样本总体或选取替代样本。且测试底稿中应详细记录样本不适用的原因和替代样本的选取方法等。
一般的抽样关系如下:
序号 | 业务发生频率 | 最少抽样数量 |
1 | 每天多次 | 25 |
2 | 每天 | 25 |
3 | 每周 | 5 |
4 | 每月 | 2 |
5 | 每季度 | 2 |
6 | 每年 | 1 |
7 | 不定期 | 该业务发生总笔数的10% |
8 | IT自动控制 | 1 |
(4)执行控制测试
1)根据控制性质选择测试方法,并预先编写控制测试程序(即测试步骤),也就是要事先明确 “查什么”,“怎么查”;
2)检查文档记录中涉及到的金额与数字的前后勾稽关系,也是测试关注的重点;
3)测试过程中综合运用询问、观察、检查文件记录、重新执行等多种程序;
4)测试过程中如果发现实际执行与之前对流程和控制的理解有偏差或异常,应及时与控制执行人和负责人进行沟通确认。
测试完毕或测试异常确认完毕后,应考虑修改并更新现有的风险控制矩阵等控制文档,以保持与实际执行的一致性。如需大幅度修改流程文档或关键控制认定的应由专业人员认定并谨慎进行。
对于非每日或每日多次的控制,如出现1个测试异常,则应视同控制无效;对于每日或每日多次的控制,对发现的测试差异需扩大测试后方可给出结论。测试过程中,发现差异情况通常做如下处理:
抽样顺序 | 样本量 | 差异数量 | 后续处理 |
第一次抽样 | 25 | 0 | 控制有效 |
第一次抽样 | 25 | 1 | 扩大测试样本至40个(增加15个样本) |
第一次抽样 | 25 | ≥2 | 停止测试,控制无效 |
扩大抽样 | 15 | 0 | 控制依然有效 |
扩大抽样 | 15 | ≥1 | 控制无效(40个里面发现>=2,控制无效) |
(5)记录控制测试
1)多个控制点可填写一张测试工作底稿同时测试:为提高测试效率,如果多个控制点属于同一性质或某个控制文档可涵盖多个控制点,可合并测试。
2)测试人员应按照确定的编码规则对测试工作底稿编制索引号(如TOC1,TOC2),并在测试工作底稿中详细记录测试时间、测试人员、测试步骤、样本总体、抽样方法、测试过程、测试结论和发现问题等。
3)对于不适用或特殊样本,应在底稿中予以标注并通过备注的形式予以详细说明。
4)测试人员完成测试工作底稿后,应交由指定的其他人员进行复核,复核人员应对测试工作的质量负责。
5)对于控制测试取得的文档,如测试结果有效,仅将样本记录在测试工作底稿中,而不需将证据性文件复印归档;
6)对存在控制缺陷的控制点,应将支持得出缺陷结论的所有证据性文件同时复印归档。对于每日或每日多次发生的控制缺陷,归档2个差异样本的证据文件即可。
(6)评价控制运行
如果某项控制正在按照设计运行、执行人员拥有有效执行控制所需的授权和专业胜任能力,能够实现控制目标,则表明该项控制的运行是有效的。
控制执行有效性评价结论通常包括:
1)有效:按照最少样本数量取得所有样本,且经测试无异常;
2)无样本:在测试期间内无样本产生,如年度或不定期发生的控制;
3)样本不足:测试期间只能取得部分样本,且该部分样本经测试无异常。如季度控制;
4)控制无效:需视情况而定。若样本的执行情况与控制设计要求不符,则属于测试差异。对于测试差异,测试人员应通过与流程负责人沟通,排除控制文档描述不准确、控制数据运用不当等原因,如果可以充分地证明差异原因不是控制缺陷所导致,需要详细注明特殊原因,测试结果仍为有效。
5、其他控制的特殊考虑
公司层面内控:类似于用论据证明论点,从论据中选取最关键的控制,按照手工控制的原则进行测试;
IT层面内控:测试原则与手工控制类似,也需综合运用询问、观察、检查、重新执行等方法。但通常会考虑在测试环境中通过尝试非法操作或规定的操作以观察系统执行的结果,对这类系统测试的结果需要留存电子版的拷屏证据(如系统错误提示的截屏等)。
6、控制变化、控制整改与有效运行期
如果在基准日前对存在缺陷的控制进行了整改或发生了重大变化,整改后/更新后的控制需要运行足够长的时间,才能得出其是否有效的结论。这个“足够长的时间”通常如下表中所指:
控制运行频率 | 整改后控制运行的最短期间或最少运行次数 | 最少测试数量 |
每季1次 | 2个季度 | 2 |
每月1次 | 2个月 | 2 |
每周1次 | 5周 | 5 |
每天1次或每天多次 | 25次(分布于涵盖多天的期间,通常不少于15天) | 25 |
如果在基准日前对存在缺陷的控制进行了整改,但新控制尚未运行足够长的时间,视同在基准日控制未整改完毕,仍存在控制缺陷。
19-11-19 20:06
16529
4
回复
SOX404上面说明IT一般控制有效的情况下,自动控制可以抽取一个样本进行测试;目前在一些事务所,IT一般控制无效的情况下,应用层面也抽取一个样本进行测试。
21-12-27 12:01
自动控制之抽取1个,没有官方文件
21-12-15 15:42
楼上的,请补充!
20-12-29 10:01
非常好,就是没有说,抽样25个为什么要扩大样本量进行抽样?
20-02-01 13:49