風險導向?qū)徲嫹段?0篇
時間:2024-01-25 09:35:32
風險導向?qū)徲媰?nèi)涵分析論文
【摘要】風險導向?qū)徲嬜鳛橐环N現(xiàn)代審計模式,已在發(fā)達國家的審計實踐中得到普遍應用。中國注冊會計師執(zhí)業(yè)準則體系的實施,標志著我國以風險導向?qū)徲嫗榛A(chǔ)并順應國際趨同大勢的審計準則體系的確立。新審計準則體系最重要的變化,就是審計理念從傳統(tǒng)的賬項基礎(chǔ)審計、制度基礎(chǔ)審計轉(zhuǎn)變到風險導向?qū)徲?。目前我國一些會計師事務所開始引入風險導向?qū)徲嬂砟?,探索風險導向?qū)徲嫷膽梅椒?。風險導向?qū)徲嬆J皆诰唧w運用過程中,具有很多與傳統(tǒng)審計模式不同的特性,這些特性必將對完善我國審計技術(shù)方法起到積極的作用。本文對風險導向?qū)徲媶栴}進行了分析,并提出了相關(guān)的建議。
【關(guān)鍵詞】風險導向?qū)徲?;特性;問題;建議
一、問題的提出
一百多年來,雖然審計的根本目標沒有發(fā)生重大變化,但審計環(huán)境卻發(fā)生了很大的變化。注冊會計師為了實現(xiàn)審計目標,一直隨著審計環(huán)境的變化調(diào)整著審計方法。審計方法從賬項基礎(chǔ)審計、制度基礎(chǔ)審計發(fā)展到風險導向?qū)徲?,都是注冊會計師為了適應審計環(huán)境的變化而作出的調(diào)整?,F(xiàn)代審計實際上始終是圍繞著會計師提高效益與降低風險兩方面的考慮來發(fā)展的。早期的審計所面對的公司賬務比較簡單,會計師還可以負擔詳細審計的成本。而隨著公司規(guī)模的擴張、業(yè)務種類的增加、業(yè)務性質(zhì)的日趨復雜,詳細審計的時間成本已經(jīng)變得讓會計師無法承擔,會計師必須尋找一種在時間成本可以承擔的前提下,能夠有效控制風險的審計手段。面對控制時間成本和控制審計風險這對看似矛盾的要求,不同的會計師事務所找到了不同的解決方案。有些會計師事務所通過采用以電腦技術(shù)為核心的現(xiàn)代收集手段,大幅提高審計現(xiàn)場和后期復核效率,從而保證在審計測試時間不減少的情況下,明顯降低審計的總時間成本;有些會計師事務所則提出了圍繞重點風險領(lǐng)域加大審計測試,而對風險較低的領(lǐng)域減少甚至不作測試,從而降低審計時間成本。這種思路逐步發(fā)展,形成了風險控制導向的審計策略。2007年1月1日起已全面施行的《中國注冊會計師執(zhí)業(yè)準則》,標志著我國以風險導向?qū)徲嫗榛A(chǔ)并順應國際趨同大勢的中國審計準則體系的確立。
二、風險導向?qū)徲媰?nèi)涵辨析:傳統(tǒng)與現(xiàn)代之比較
廈門大學吳水澎教授認為,所謂風險導向?qū)徲?,是指審計人員在審計過程中自始至終都以企業(yè)風險分析評估為導向,根據(jù)量化的分析水平排定審計項目優(yōu)先次序,依據(jù)風險確定審計范圍與重點,對企業(yè)的風險管理、內(nèi)部控制和治理程序進行評價,進而提出建設性意見和建議,協(xié)助企業(yè)管理風險,實現(xiàn)企業(yè)價值增值的審計活動。廈門大學薛祖云教授認為,風險導向?qū)徲嬜鳛樵谫~項基礎(chǔ)審計和制度基礎(chǔ)審計上發(fā)展起來的一種審計模式,立足于對審計風險進行系統(tǒng)的分析和評價,并以此作為出發(fā)點,制定審計策略和與企業(yè)狀況相適應的多樣化審計計劃,將風險考慮貫穿于整個審計過程,把審計的指導思想建立在“合理的職業(yè)懷疑假設”的基礎(chǔ)上。在實踐中,這一模式逐漸為世界各國會計師事務所接受和采用。
風險導向內(nèi)部審計思考
摘要:國際標準化組織ISO在經(jīng)濟全球化的新環(huán)境下,了一項普遍適用的國際風險管理標準ISO31000:2009《風險管理——原則與指南》。本文全面介紹了ISO31000國際風險管理標準體系,分析了風險管理框架與風險導向內(nèi)部審計的內(nèi)在聯(lián)系,對如何做好風險管理框架下的風險導向內(nèi)部審計工作進行了研究和探討。
關(guān)鍵詞:風險管理;ISO31000:2009標準;風險導向;內(nèi)部審計
一、ISO31000:2009《風險管理——原則與指南》
近二十年來國內(nèi)外各類風險事件層出不窮,美國安然事情、英國巴林銀行事件、日本八佰伴事件、國內(nèi)的三鹿奶粉事件,這些事件存在風險管控缺失、風險意識淡漠、風險應對薄弱的共性原因。在這樣的大背景下,無論組織所在的區(qū)位,規(guī)模的大小,對完善風險管理機制、提高風險防范能力,促進企業(yè)可持續(xù)發(fā)展,維護市場經(jīng)濟秩序,保障相關(guān)方利益等方面都產(chǎn)生了共同的、迫切的需求。國際標準化組織ISO在經(jīng)濟全球化的新環(huán)境下,了一項普遍適用的國際風險管理標準ISO31000:2009《風險管理——原則與指南》。ISO31000體現(xiàn)了全球范圍內(nèi)風險管理最新理論和最佳實踐,指導組織運用先進的風險管理理論來進行風險管理實踐。如何防范風險,需要組織主動去管理風險。管理風險首先要厘清對風險的認識,對于風險管理普遍存在著一些錯誤認知。其一,認為風險只是財務或風險管理部門擔心的事情。事實上,每個員工都要實現(xiàn)他的工作目標,而風險是目標實現(xiàn)的不確定性,風險是每個員工都應該關(guān)心的事。其二,風險管理似乎成為組織內(nèi)的一種例行公事,只是完成勾選風險選項的活動。實際上風險管理是一個不斷發(fā)展變化的過程,隨著組織的發(fā)展變化而相應變化。其三,風險管理是一個沒用的控制層次。其實不然,風險管理可以通過識別不必要的控制、過度管理和過度控制來減少冗余的機制。ISO31000核心術(shù)語“風險”一詞最新的定義為:不確定性對目標的影響。這一定義賦予了風險新內(nèi)涵,如下所述。(1)風險具有未來性:風險的兩個關(guān)鍵詞是不確定性和目標。不可預知風險發(fā)生的時間,不確定性是未來將要發(fā)生的事件才具有的屬性,目標是制定并預期在未來某個時間將要實現(xiàn)的,同樣具有未來屬性。(2)風險具有雙重性:風險具有正面的影響即存在機會,負面的影響即存在威脅的兩種可能性。(3)風險具有不確定性:不確定性是風險一詞的內(nèi)核,風險唯一的確定性,就是它的不確定性。(4)風險具有事件性:風險與事件直接相關(guān),潛在事件會導致潛在的后果。(5)風險具有二維性:風險通常由事件發(fā)生的可能性及事件產(chǎn)生的后果這兩個維度來表示,一維是事件的后果,另一維是發(fā)生的可能性。(6)風險具有信息性:一方面風險體現(xiàn)形式本身就是以信息為載體的,另一方面由于缺乏對風險發(fā)生的原因、風險本身、造成后果等相關(guān)信息,無法對風險進行認識和了解。組織全員對風險定義有透徹的認識,有利于運用ISO31000標準開展風險管理工作。ISO31000標準的主要作用:幫助用戶實現(xiàn)其目標;為管理帶來更大的主動性;提高用戶全體成員的風險認知及管理能力;改善對風險和機遇的把握能力;使用戶更遵守法規(guī)和國際規(guī)范;改善用戶的財會制度和報表;提高用戶的管理水平;提高股東等利益相關(guān)人的信任感和信心;建立更可靠的決策基礎(chǔ);改進高層的控制能力;提高抗風險資源的配置和應用效率;改進組織運作的成效;改善組織的健康性、安全性和環(huán)保性;改善防損和危機預案的管理;降低損耗;改進組織的學習力;提高組織的生命力。組織風險管理文化目前存在兩種固有的典型形態(tài),現(xiàn)實中大多數(shù)組織介于兩種形態(tài)的結(jié)合之間。①厭惡型風險文化:堅持已知的、穩(wěn)定的經(jīng)驗和知識,組織重視內(nèi)部管理,而不是關(guān)注客戶的需求;組織戰(zhàn)略不經(jīng)常變化,風險管理較被動。一旦發(fā)生變化,肯定是由于風險損失而造成的。將錯誤歸咎于具體的人,屬于典型的責難文化。②包容型風險文化:組織的價值觀推崇創(chuàng)新、挖掘機會;組織重視員工積極創(chuàng)新,關(guān)注客戶需求;組織的戰(zhàn)略、內(nèi)部管理隨情況而變化;犯錯誤是可以包容的,但不準掩蓋錯誤,屬于典型的鼓勵文化。組織通過實施ISO31000標準,不僅在具體的業(yè)務活動或過程中實現(xiàn)對風險管理的改進,還使組織風險管理文化得到持續(xù)改進,向著建立風險管理機制的方向邁進。ISO31000標準的核心內(nèi)容由風險管理“原則、框架、過程”三個部分構(gòu)成。標準提出11項風險管理原則,其風險管理框架由總則、授權(quán)與承諾、管理風險框架的設計、實施風險管理、框架的監(jiān)測與評審、框架的持續(xù)改進六個部分構(gòu)成。組織在明確標準要求的基礎(chǔ)上,結(jié)合自身情況建立相適宜的風險管理框架。風險管理過程是風險管理框架的組成部分,由溝通與咨詢、建立環(huán)境、風險評估、風險應對、監(jiān)測與評審五個子流程構(gòu)成。其中,溝通與咨詢、監(jiān)測與評審子流程覆蓋整個風險管理流程,循環(huán)地進行風險管理的輸入、輸出。ISO31000標準結(jié)構(gòu)如下圖所示。運用ISO31000標準實施風險管理,要做好三個方面的準備工作:①學習風險管理的理論、流程和技術(shù)方法;②要明確組織的各個具體過程;③在流程中擴展屬性信息的設置——風險點編號、風險事件、風險源、風險等級、風險矩陣、控制措施等。風險是由組織實施戰(zhàn)略目標和業(yè)務活動而產(chǎn)生,風險管理也不是獨立于組織的業(yè)務活動而開展的。風險管理的成功取決于風險管理框架的有效性,風險管理框架嵌入到組織的所有層次,在特定環(huán)境下實施風險管理框架,在風險管理過程中獲得、報告風險信息。ISO31000標準采用嵌入方式將風險管理的理論、流程和技術(shù)方法融合于組織的資金活動、采購業(yè)務、資產(chǎn)管理、銷售管理、研究開發(fā)、工程項目、擔保業(yè)務、業(yè)務外包、財務報告、全面預算、合同管理、內(nèi)部信息、傳遞信息系統(tǒng)等決策活動、業(yè)務活動的過程中去。ISO31000標準組織風險管理嵌入的重點:①由于組織的方針在組織中起著指導性作用,要將風險管理嵌入到組織方針制定流程;②組織戰(zhàn)略決策、業(yè)務穩(wěn)定持續(xù)需要進行事前的策劃、事后的評審,要將風險管理嵌入到事前策劃及事后評審流程;③變更會帶來新的不確定性,對任何在原有狀態(tài)下發(fā)生的變化實施管理,需要將風險管理嵌入變更管理流程,進行事中管理。掌握上述這些嵌入的重點,再結(jié)合企業(yè)風險管理與組織流程的融合特性,從嵌入性角度構(gòu)建風險管理體系,對風險管理做到事前、事中、事后的控制。
二、風險管理框架下的風險導向內(nèi)部審計
組織建立ISO31000風險管理框架,使用完整的風險識別、風險分析、風險評價、風險控制等風險管理程序和方法進行風險管理,為企業(yè)防范風險,提高效益,實現(xiàn)組織目標提供了合理保證。組織的進步和發(fā)展離不開風險管理框架的支撐,但是組織風險管理框架的健全性、有效性、遵循性如何得到合理的保證呢?英國和愛爾蘭內(nèi)部審計協(xié)會和德勤會計師事務所在2003年聯(lián)合的研究報告《價值議程》(THEVALUEAGENDA)表明,董事會和內(nèi)審部門達成共識,內(nèi)部審計為組織增加價值的兩種方式:一是對主要業(yè)務風險已適當管理進行客觀確認;二是對風險管理和內(nèi)部控制框架的有效運行進行客觀確認。該報告強化了內(nèi)部審計的核心作用是向董事會提供對風險管理有效性的客觀確認。風險管理框架在組織中的廣泛運用,自然而然引領(lǐng)著內(nèi)部審計活動由傳統(tǒng)的財務審計、合規(guī)審計、績效審計發(fā)展到風險導向?qū)徲嫛oL險導向內(nèi)部審計的含義:是指內(nèi)部審計人員在審計過程中自始至終都以企業(yè)風險分析評估為導向,根據(jù)量化的分析水平排定審計項目優(yōu)先次序,依據(jù)風險確定審計范圍及重點,對企業(yè)的風險管理、內(nèi)部控制和治理程序進行評價,進而提出建設性的意見和建議,協(xié)助企業(yè)管理風險,實現(xiàn)企業(yè)價值增值的獨立、客觀的簽證和咨詢活動。風險導向內(nèi)部審計是一種多維的、基于系統(tǒng)觀、戰(zhàn)略觀的新型內(nèi)部審計類型。傳統(tǒng)內(nèi)部審計主要關(guān)注合規(guī)性審查、內(nèi)控的有效性、遵循性,風險導向內(nèi)部審計重點關(guān)注組織的風險管理,風險能否得到適當?shù)墓芾砗涂刂?。傳統(tǒng)審計一般是事后提供控制保證,風險導向內(nèi)部審計是伴隨著風險管理的流程,事前、事中、事后全程覆蓋。審計方法得到了新的擴充,風險導向內(nèi)部審計采用了科學的統(tǒng)計分析方法、IT信息系統(tǒng)審計等技術(shù)。