支持董事會開展全面風險評估
風險管理是管理層的一項主要職責,管理層應當確保組織中存在良好的風險管理過程并使其發揮作用。董事會和審計委員會負責監督和確定存在適當的風險管理流程,這些流程是充分和有效的。內部審計師應當運用風險管理方法和控制措施,對風險管理過程的充分性和有效性進行檢查、評價和報告,提出改進意見,為管理層和審計委員會提供幫助。內部審計師對組織的風險管理評估不同于利用風險分析來制定審計業務計劃。內部審計師應采用適當的審計程序收集足夠的證據,從總體上對風險管理過程的充分性以及所選擇風險管理方式的適當性發表意見。風險管理過程充分與否,取決于風險管理過程是否著眼于如下五個主要目標,以及目標是否得以實現:
(1)找出業務戰略與活動領域的風險并進行優先排序;
(2)管理層和審計委員會已經確定了組織可以接受的風險水平,包括為實現組織戰略計劃而承受的風險;
(3)設計、實施了降低風險的活動,把風險降低并管理在上述可接受的水平上;
(4)開展持續的監督活動,定期對風險和控制的有效性進行再評估,以管理風險;
(5)董事會和管理層定期收到風險管理過程的結果報告。
公司治理過程應該包括定期向利益關系方傳遞風險、風險戰略和控制情況。評估過程應考慮如下審計程序:
(1)評價組織和行業的發展情況和趨勢,確定是否可能存在影響組織的風險;
(2)檢查公司政策、董事會和審計委員會的會議記錄,確定機構的經營戰略、風險管理理念和方法、對風險的興趣和對風險的接受;
(3)檢查管理層、內部和外部審計師以及有關方面以前發表過的風險評估報告;
(4)與相關管理層討論,確定業務部門的目標、相關的風險以及管理層采取的降低風險和控制監督活動;
(5)收集信息,獨立評估降低風險、監督、風險控制和相關控制活動的有效性;
(6)評估針對風險監督活動建立報告專線的恰當性;
(7)評價風險管理結果報告的充分性和及時性;
(8)評價管理層對風險的分析是否全面、為防止風險而采取的措施是否完善、建議是否有效;
(9)對管理層的自我評估進行實地觀察、直接測試,檢查自我評估所依據的信息是否準確,以及其他審計技術,以確定管理層的自我評估過程是否有效;
(10)評估與風險管理有關的管理薄弱環節,并與管理層、董事會和審計委員會討論。如果管理層接受的風險水平與組織風險管理戰略不一致,應按《標準》2600"管理層對風險的接受"進行報告。
管理層選擇的風險管理方式的適當與否很難有統一的標準,各個組織應當根據自身活動的性質來設計風險管理過程。風險管理過程可以有以下三種方式:
(1)正式的方式和非正式的方式;
(2)定量的方式和定性的方式;
(3)分散管理的方式和集中管理的方式。
一般說來,規模大的、上市的公司必須用定量的風險管理方式。規模小的、業務不太復雜的,則可以設置非正式的風險管理委員會定期開展評價活動。內部審計師的職責是評價組織風險管理方式與組織活動的性質是否適當。
【典型試題】
例1:審計委員會對以下的現象表示關注:金融機構為追求短期利潤目標而發放高風險的貸款,為證實這一點,以下哪項審計程序提供的有用信息最少?
A.對(利息收入/投資額)比率進行分析性復核,并與同行業相比較
B.選取本期貸款的隨機樣本,并就貸款風險與兩年前的貸款隨機樣本進行對比
C.進行分析性審查,并編制一份圖表,以比較過去十年的利息收入
D.對過去五年的利息收入進行時間序列的多元回歸分析,分析的因素包括:市場利率、貸款總額規模和每年新增加的貸款額
答案:C
解題思路:
A.不正確。通過分析性復核和與同行業比較,可以獲取非正常高收益的證據,進而分析獲取高收益的原因,從而發現是否有進行高風險放貸情況,是有效的做法。
B.不正確。通過本期貸款與兩年前的貸款進行對比分析,以發現本期的做法與以前相比有無大的變化,從而發現貸款政策的改變,以取得進行高風險放貸的證據,也是有效的審計程序。
C.正確。因為利息收入與發放的貸款總額和利息率有關,單單比較利息收入無法得到是否進行高風險放貸的證據。
D.不正確。通過多元回歸分析,可以發現各因素的影響,從而得到進行高風險放貸的證據,是有效的審計程序。
例2:管理層堅持認為應收賬款賬戶的變動是由于其客戶構成和信用條件的變動而引起的。為了驗證管理層的這一認定,最恰當的審計程序是( )。
A.運用屬性抽樣獲取客戶樣本,對于抽到的每個樣本,追溯至如鄧白氏之類的信用評估機構對其的信用評級,從結果推斷總體
B.運用屬性抽樣獲取年末客戶樣本,向所有抽到的樣本客戶進行函證,詢問他們是否是新客戶
C.運用通用審計軟件獲取本年度以銷售量排序的客戶清單,并與以前年度類似的客戶清單進行比較
D.運用通用審計軟件生成應收賬款賬齡分析表,并與以前年度的賬齡相比較來確定是否有變動
編輯推薦:
(責任編輯:fky)