展示内部控制的保障

审计的主要目的是提供风险管理有效性的保证和认定组织中控制环境的强度。通过集中和自动执行部分审计程序,审计可以简化内部控制管理并促进整个组织的协作。在本文中,我们将讨论如何使用 项目 应用程序测试控制措施。

本文阐述了如何使用反贿赂和反腐败内部控制框架 项目 模板来测试控制,这对于中小型审计职能和团队非常有用。本文中的工作流程适合于更复杂的审计类型:定义了 注解,需执行 排查 以验证控制设计,并开展测试以验证控制的运行有效性。这只是其中一种方法,您也可以使用其他 项目 模板实现相同或类似的目标。

测试控制意味着什么?

测试控制是以下过程:

  • 确定关键和非关键控制措施
  • 确定将测试哪些控制措施
  • 根据其设计和运行效果评估每个关键控制措施

如果测试表明控制未按预期或设计运行,审计会注意到异常,并与业务部门合作管理补救计划。

我在哪里测试控制?

您可以使用 项目 应用程序测试控制措施。

全盘视角

  • 项目 用于记录 目标、风险和控制措施,测试控制的设计和有效性,并捕获 问题
  • 评估用于记录对控制的设计和运行有效性的评估。

最终,项目 中的测试结果可以汇总到您组织的保障分数中,从而让您实时了解组织缓解风险的情况。

步骤

准备好进行了解了吗?

让我们在情境中仔细了解上述功能。

1.设置您的 项目

第一步是理解在您的系统中建立数据的最佳办法,以便您能够正确报告。您可以创建 项目 来定义 目标、风险和控制措施,评估控制措施的设计和运行有效性,并汇编信息用于报告。项目 可以从头开始创建、从模板创建或从现有的 项目 创建。

提示

项目 应用程序提供了多个风险和控制库(项目 模板),其中包含特定工作流的预填充内容。有各种 项目 模板,通常用于快速启动审计并创建可重复使用的模板。这些项包括:

  • 内部审计(可操作)模板
  • SOC/SSAE 16/ISAE 3402 审计模板
  • 内部审计(财务和互联网控制)模板
  • Sarbanes-Oxley (SOX) 审计模板(COSO 2013 框架)

设置 项目

您可以在两种不同类型的 项目 工作流之间进行选择,具体取决于审计是运营审计还是更全面的审计(如 SOX 或 ICFR 审核)。在设置 项目 后,项目 会在审计中执行一个简单的工作流。这有助于您识别相关的审计程序并管理 问题

提示

框架 有助于减少设置 项目 所涉及的手工操作,并可用于集中管理不断变化的监管和业务环境中的信息。

文档 目标

目标 构成了 项目 的基础,也是在 项目 中完成工作的组织容器。每个 目标 说明正在检查的主题事项,以及如何评估绩效。可以定义 目标 以便将工作分成可管理的任务,供审计团队成员完成。

文档 注解

注解 提供了一种了解组织的内部控制如何适应业务流程的方式。许多组织将流程表作为可视化和显示给定区域内详细工作流的主要方法。可以附加任何音频或视觉内容以支持 注解 文档,而且您可以关联控制以便引用。

记录风险和控制

在生成的风险控制矩阵(RCM)中记录风险和控制。RCM 由已识别的风险和对应的控制措施(如何缓解风险的措施或操作过程)组成。

说明

根据组织和审计职能的规模,评估固有风险和残留风险可能分属于不同的团队负责。较大的组织通常利用运营风险或合规风险评估来支持审计工作。

提示

一旦记录了风险和控制措施,流程所有者就可以在 项目 中制定计划,以确保持续一致地执行控制活动。

2.评估控制设计和有效性

许多审计职能部门期待该业务承担一些评估控制设计和有效性的职责。简单的任务(例如更新控制措施 演练 和记录控制有效性测试步骤)可由所有者亲自访问。这可对真正归业务所有的控制进行评估。

评估控制设计

审计过程中可以与控制措施所有者合作,通过证明或附加证据来评估控制措施的设计,制定行动计划以实施缺失的控制措施,或解释为什么不需要控制措施。

提示

组织中的一线员工可以使用 任务控制 应用程序,管理他们在 项目 应用程序之外有权访问的控制。任务控制 是一款以简化且集中的视图展示来自 项目 的控制信息的应用程序。

定义测试计划

测试计划确定您将如何测试控制。您可以定义测试计划,以指定测试方法、总样本数(在测试周期中分割)以及测试控制所需执行的测试步骤。

提示

IdeasHub(一个从全球 Diligent 计划中收集的风险场景和测试目录)按流程提供了一系列分析测试思路。有关详细信息,请参阅 Diligent 开发者门户 帮助

评估控制有效性

评估控制措施的有效性涉及记录详细的测试结果以及指明控制措施是否通过。完成控制措施的有效性评估后,您可以标记文本部分并链接至证据,例如政策或程序手册、规范、SLA/SLS 和合同。

提示

为避免手动给控制有效性打分,您可以使用评估推动器自动执行不同的控制评估。您可以将在 结果 应用程序中创建的度量链接到 项目 中的控制评估,为评估提供信息,并根据预定义的度量范围自动填充固有风险评分。

3.展现保障

项目 应用程序能够将整个 项目 中的风险评估、测试结果和 问题 自动汇总到可用于报告目的的单一保障度量(百分比)中。演练 随着排查和测试的通过而增加。

提示

如果您采取自上而下的方法,并在 战略 应用程序中管理组织的战略风险,则可以通过汇总为缓解或管理战略风险而实施的 项目 测试结果来展示保障。

后续步骤 

监控您的 SOX 项目的进度

您可以通过 Storyboard 查看和监控您的 SOX 项目的进度。安装预配置的 SOX Storyboard 工具包并且使您的 Storyboard 填满数据只需花费几分钟。有关详细信息,请参阅SOX Storyboard Toolkit(SOX Storyboard 工具包)