论文部分内容阅读
摘 要:ERP目前作为企业日常运营的管理工具,其模块涉及到物资、财务、采购、销售、薪酬等多方面。在ERP环境下,企业内部控制手段发生了根本性转变,信息化在管理中起到了举足轻重的作用,企业内部控制审计出现了新的风险,针对这些风险进行评估分级,从而采取相应的对策,本文将逐步展开分析和探讨。
关键词:ERP;内部控制审计对策
一、ERP对企业内部控制审计的影响
(一)影响内部控制审计标准
企业已有适合自身发展的审计准则和标准,但在ERP环境下,企业运行架构、组织环境、内部控制等发生了很大的变化,新审计准则和标准的建立是必然趋势。
(二)影响内部控制审计线索
以往,企业的业务流程的有对应的纸质记录,从这些记录中能发现审计线索,现在通过电脑环境处理业务,发现线索很困难,审计人员只能根据录入电脑的原始凭证和输出资料查找审计线索,难度较大。
(三)影响内部控制审计内容和对象
与传统环境相比,审计人员不仅需要审计手工资料,还需要审计软硬件、国际互联网络、局域网络、业务数据处理的所开发的程序等,扩大了审计内容和审计对象,增加了审计复杂度。
(四)影响内部控制审计方式方法
过去审计人员基本上都是手工操作,在ERP环境下企业都是通过电脑软件处理数据和业务,在新的审计环境下需要新的方法。
(五)影响内部控制审计人员
新环境下要求审计人员是既精通财会审计又熟悉ERP系统应用的复合型人才。
二、ERP给内部控制带来的风险
(一)环境控制风险
企业内部计算机信息系统安全政策不具备也会使企业面临重大风险。
(二)风险评估范围加大
ERP环境下,信息部门集中处理所有数据。如果没有相应的监管,处理人员可以轻松地查看、删除、拷贝、改写数据;第二,原始数据进入电脑系统后,程序自动处理,全部责任高度集中于电子数据处理系统;第三,黑客入侵计算机造成数据信息丢失、病毒攻击、磁介质载体档案缺乏有效保密措施等都会影响到企业的正常运行。
(三)计算机带来的风险
1.硬件风险
由于不可抗因素(断电、火灾等)或人为因素(操作失误等)出现系统故障的存在,直接影响到电脑硬件及网络,致使数据丢失或者计算机瘫痪,且计算机本身系统一体化、信息自动化特点,内控处于失控状态,无法控制。
2.软件风险
ERP功能较多,实际应用时,设计缺陷(功能供需契合度、软件稳定性以及对中文界面和数据支持程度)不可避免,致使企业内部控制存在潜在风险,这将直接影响ERP正常运行。
3.集中存储带来的风险
ERP系统集中存储方式,导致内控相当多的审计线索消失,再加上信息系统本身的不稳定性,使得内控难度增加。再者,集中存储方式易于复制拷贝,正副本无法区分,可能分不清责任、难辨真假,使得会计信息缺乏法律效力。
(四)业务流程带来的风险
ERP环境下,发生了根本性变化的业务流程才是企业内部控制最大的风险。如:从采购到付款、订单的获取到发票报销等物资、财务、计划等几个部门的业务流程,在RRP环境下形成了单一、集中的数据库,极大地简化了跨部门审批流程,使得手工环境下的内控线索消失,再加上传统环境下的内控体系已经远远不适应基于流程管理需要的ERP系统。
(五)人员道德风险
一是企业内部人员对会计信息的非授权查看、修改、泄密等风险;二是企业外部人员,尤其是黑客等对数据的非法入侵等风险。这两种风险对于会计信息开放共享程度较高的ERP模式來讲,开放程度越深,安全隐患就越高,直接威胁到企业的信息安全,加大了企业内部控制的风险,增加了内控的难度。另外,电子文档自动录入会计凭证的方式弱化了凭证之间的证明性和制衡性,使得内部控制难度越来越大。
三、ERP环境下企业内部控制审计对策及建议
(一)更新审计观念,树立审计新思路
1.将静态审计方式转变为动态审计方式
首先,计算机软硬件环境的影响,ERP不能随时开启和停止,再者ERP业务流程需要实时处理,致使ERP系统无法做到为了完成审计任务脱机运行测试,只能把静态审计方式转变为动态审计方式。
2.将传统输出方式转变为在线审计方式
传统的审计方式是将审计所需资料打印整理分析,翻阅凭证,而审计人员利用实时在线处理的ERP系统即可时时查找相关业务流程处理情况,运用在线审计方式,既可提高审计质量又有利于提高审计效率。
3.将传统间断方式转变为连续审计方式
ERP系统分析模式可以给审计人员提供其需要的业务流程处理情况和会计数据,避免了传统环境下需要跟企业相关人员索要资料时的沟通不畅,使得审计人员将传统间断方式转变为连续审计方式,既可提高审计质量又有利于提高审计效率。
(二)风险管理基础工作继续加强
1.正确识别和评估风险
ERP环境下,企业数据收集整理发生了变化,减少了文书复核的工作量,致使在内控薄弱的环节里错误的信息在造成重大影响前很难被发现。因此,正确识别和评估ERP系统控制的薄弱环节至关重要。
2.强化风险防范意识
判断企业内部控制系统是否有效有两点,一是评价内控有效执行保护企业资产完整性的程度;二是评价内控确保电算化会计信息可靠性和正确性的程度。
3.控制审计报告以及后续环节的风险
提高审计报告质量的关键是要对审计发现进行深入的加工,问题定性准确;二是审计结论客观准确、证据确凿;三是提出的审计意见具有可操作性;四是审计报告立意要高。 (三)系統数据分析工具的应用
ERP系统数据分析功能的充分应用将很大程度上减少审计人员的工作总量,提升审计效率。另外,直接利用ERP系统中丰富的企业原始数据记载、相应的数据编辑分析工具及标准报表,审计人员可以实时挖掘数据整理工分析。
(四)加强审计软件的开发,为审计信息化提供平台
审计软件需要跟ERP无缝对接,能够对ERP中的数据进行实时统计和分析;其次能够有取数、测试功能,并且自定义到处所需报表;另外,具备自定义设置审计参数的审计底稿自动生成功能;最后,具备管理档案、人事的功能以及随时更新的审计法律法规查询系统。
(五)采用新的审计方式
1.审计系统业务流程
(1)ERP前期准备工作的了解
内控人员应了解如下问题:一是如何处理ERP上线前的历史遗留问题;二是ERP运行初期存在的典型问题;三是是否存在与原财务系统同时运行的情况;四是ERP数据与原财务系统数据是否存在差异,产生差异的原因、如何处理差异等。
(2)ERP运行状况的了解
ERP运行情况、系统是否兼容、是否存在设计缺陷或运行缺陷、是否有人为操纵、数据是否真实准确等这些信息都是内控人员应该了解的。
(3)系统主要业务流程及其特点的了解
ERP各模块的框架,尤其是人事管理、财务核算、物资采购、工程管理等特点;ERP数据流程是否能真实反映企业各项业务;ERP数据控制情况等都是内控人员应该了解的。
2.审计系统关键控制点
通过对关键控制点的审计检测,判断其控制是否有效;是否建立了关键控制点的预警机制;在业务流程处理过程中是否存在控制的薄弱环节;进一步优化关键控制点的管控措施和方法。
3.审计系统的实时监控情况
如果企业是通过ERP系统来监测内部控制情况,那么内控审计时,审计人员应根据相应的参数设置情况和通知来判断ERP系统的有效程度以及对企业的管理需要契合程度等;监控时,审查系统是否存在监控盲区、监控是否有效;风险的预警机制运行情况等,这些都是审计人员在内控审计时候需要重点关注的。
4.防范内部控制审计风险
(1)了解被审计单位情况
通过现场查勘、访谈等方式了解被审计单位情况以及关键业务流程(如采购流程、合同管理流程、货物运输流程、收入等)、ERP上线运行情况、ERP软件分析统计功能运用情况、软件是否满足用户的需要、现有的软件功能对企业帮助程度、以及同行发展情况,企业的上级主管部门如何监管、受到何种法律法规约束等。
(2)计算机审计技术的开发
第一,被审单位应承诺录入系统数据的真实性和完整性,这是计算机审计技术开发的前提;第二,计算机审计软件能不断适应更新换代的ERP系统;第三,采用适合被审计单位ERP系统的审计技术;第四,如果被审计单位采用ERP实时处理业务流程时,需要采用计算机审计方法进行审计,而被审计单位ERP系统进行数据维护时,则需采用手工审计方式;第五,如果被审计单位要求保密性和安全性的情况下,采用审计软件需要进行加密从而确认审计用户身份,同时保留审计过程痕迹以保证事后追认的目的,另一方面也要防止数据的非授权备份,以防止数据外泄;第六,根据被审计单位情况,合理选择审计方式。为了预防企业ERP数据被恶意修改,可以采用突击审计方式或就地审计方式(事先不通知计算机程序人员),进行相应的测试,通过审查ERP系统中实时运行的数据的副本来确保审查的程序和数据的正确性和完整性。
(3)相关法规的完善
新形势下,只有在国家立法和行业准则健全的基础上,审计风险才能不断降低,审计主体和被审计单位的行为才能得到有效的规范。
(六)审计队伍新模式的建立
审计人员积极参与ERP系统相关建设,使其有机会掌握核心知识,进而能够培养出关键人才;定期组织员工培训,尤其是ERP系统各模块的普及利用。
(七)利用ERP优势完善内控体系
1.内部控制目标的确定
ERP环境下,内部控制的目标大概如下:一是企业关键业务流程的确定;二是评估整个业务流程和控制的设计,能否满足和支持最终业务目标;三是评估岗位是否职责分离,核心业务是否具有加密访问措施;四是控制方式合理与否等。
2.内部控制范围的确定
ERP系统功能强大,覆盖层面广,包括人力资源、物资、财务、生产、采购等各个环节。内控范围的确定主要是利用风险评估手段查找支持最大风险业务流程的ERP模块,涉及收入、支出等控制流程运行顺利与否。
3.内部控制方案的确定
ERP环境下,内部控制方案主要有基于系统控制和基于流程控制两种,通常需要结合使用。由于ERP系统的控制基本上靠软件完成,限制和核查运行的合法性主要是通过数据的有效性、合理性来进行控制,那么ERP系统参数设置至关重要,直接决定了该系统的控制级别,如字符验证、用户访问等;在运行过程中,二次开发在某种程度上会削弱系统已设参数,从而产生新的风险点,这种情况下就需要靠流程控制。
4.事前事中事后控制的完善
事前控制的完善主要集中在组织管理控制和全面预算控制两方面。组织管理控制主要是根据组织结构和岗位职责,在ERP系统中设置相应的操作权限,确保各项操作权限都是被授权执行,同时根据不相容岗位分离原则对岗位进行设置,从访问权限、操作权限、查询权限上进行相互制衡,防止舞弊行为发生;全面预算控制主要是整体目标分解,具体目标的落实执行,标准的严格控制。
事中控制的完善主要是业务操作控制和财务系统的控制。这两种控制主要都是通过规范工作流程,并设置在系统中来规范操作步骤来避免数据被篡改,保证报表的真实性和完整性。
事后控制的完善主要是通过核对数据、评估风险、指标完成情况、制度执行情况、内部审计职能的强化等几个方面来保证数据的正确性和客观性,有利于企业及时调整偏差,发现问题立即整改。
参考文献:
[1]李淑琴.《ERP应用的风险与内部控制》[J]中国石油企业,2005,(09).
[3]封蕾.《IEFIP环境下的内部审计》[J]《现代商业》,2011.(08).
作者简介:
张兰,中国神华神朔铁路分公司。
关键词:ERP;内部控制审计对策
一、ERP对企业内部控制审计的影响
(一)影响内部控制审计标准
企业已有适合自身发展的审计准则和标准,但在ERP环境下,企业运行架构、组织环境、内部控制等发生了很大的变化,新审计准则和标准的建立是必然趋势。
(二)影响内部控制审计线索
以往,企业的业务流程的有对应的纸质记录,从这些记录中能发现审计线索,现在通过电脑环境处理业务,发现线索很困难,审计人员只能根据录入电脑的原始凭证和输出资料查找审计线索,难度较大。
(三)影响内部控制审计内容和对象
与传统环境相比,审计人员不仅需要审计手工资料,还需要审计软硬件、国际互联网络、局域网络、业务数据处理的所开发的程序等,扩大了审计内容和审计对象,增加了审计复杂度。
(四)影响内部控制审计方式方法
过去审计人员基本上都是手工操作,在ERP环境下企业都是通过电脑软件处理数据和业务,在新的审计环境下需要新的方法。
(五)影响内部控制审计人员
新环境下要求审计人员是既精通财会审计又熟悉ERP系统应用的复合型人才。
二、ERP给内部控制带来的风险
(一)环境控制风险
企业内部计算机信息系统安全政策不具备也会使企业面临重大风险。
(二)风险评估范围加大
ERP环境下,信息部门集中处理所有数据。如果没有相应的监管,处理人员可以轻松地查看、删除、拷贝、改写数据;第二,原始数据进入电脑系统后,程序自动处理,全部责任高度集中于电子数据处理系统;第三,黑客入侵计算机造成数据信息丢失、病毒攻击、磁介质载体档案缺乏有效保密措施等都会影响到企业的正常运行。
(三)计算机带来的风险
1.硬件风险
由于不可抗因素(断电、火灾等)或人为因素(操作失误等)出现系统故障的存在,直接影响到电脑硬件及网络,致使数据丢失或者计算机瘫痪,且计算机本身系统一体化、信息自动化特点,内控处于失控状态,无法控制。
2.软件风险
ERP功能较多,实际应用时,设计缺陷(功能供需契合度、软件稳定性以及对中文界面和数据支持程度)不可避免,致使企业内部控制存在潜在风险,这将直接影响ERP正常运行。
3.集中存储带来的风险
ERP系统集中存储方式,导致内控相当多的审计线索消失,再加上信息系统本身的不稳定性,使得内控难度增加。再者,集中存储方式易于复制拷贝,正副本无法区分,可能分不清责任、难辨真假,使得会计信息缺乏法律效力。
(四)业务流程带来的风险
ERP环境下,发生了根本性变化的业务流程才是企业内部控制最大的风险。如:从采购到付款、订单的获取到发票报销等物资、财务、计划等几个部门的业务流程,在RRP环境下形成了单一、集中的数据库,极大地简化了跨部门审批流程,使得手工环境下的内控线索消失,再加上传统环境下的内控体系已经远远不适应基于流程管理需要的ERP系统。
(五)人员道德风险
一是企业内部人员对会计信息的非授权查看、修改、泄密等风险;二是企业外部人员,尤其是黑客等对数据的非法入侵等风险。这两种风险对于会计信息开放共享程度较高的ERP模式來讲,开放程度越深,安全隐患就越高,直接威胁到企业的信息安全,加大了企业内部控制的风险,增加了内控的难度。另外,电子文档自动录入会计凭证的方式弱化了凭证之间的证明性和制衡性,使得内部控制难度越来越大。
三、ERP环境下企业内部控制审计对策及建议
(一)更新审计观念,树立审计新思路
1.将静态审计方式转变为动态审计方式
首先,计算机软硬件环境的影响,ERP不能随时开启和停止,再者ERP业务流程需要实时处理,致使ERP系统无法做到为了完成审计任务脱机运行测试,只能把静态审计方式转变为动态审计方式。
2.将传统输出方式转变为在线审计方式
传统的审计方式是将审计所需资料打印整理分析,翻阅凭证,而审计人员利用实时在线处理的ERP系统即可时时查找相关业务流程处理情况,运用在线审计方式,既可提高审计质量又有利于提高审计效率。
3.将传统间断方式转变为连续审计方式
ERP系统分析模式可以给审计人员提供其需要的业务流程处理情况和会计数据,避免了传统环境下需要跟企业相关人员索要资料时的沟通不畅,使得审计人员将传统间断方式转变为连续审计方式,既可提高审计质量又有利于提高审计效率。
(二)风险管理基础工作继续加强
1.正确识别和评估风险
ERP环境下,企业数据收集整理发生了变化,减少了文书复核的工作量,致使在内控薄弱的环节里错误的信息在造成重大影响前很难被发现。因此,正确识别和评估ERP系统控制的薄弱环节至关重要。
2.强化风险防范意识
判断企业内部控制系统是否有效有两点,一是评价内控有效执行保护企业资产完整性的程度;二是评价内控确保电算化会计信息可靠性和正确性的程度。
3.控制审计报告以及后续环节的风险
提高审计报告质量的关键是要对审计发现进行深入的加工,问题定性准确;二是审计结论客观准确、证据确凿;三是提出的审计意见具有可操作性;四是审计报告立意要高。 (三)系統数据分析工具的应用
ERP系统数据分析功能的充分应用将很大程度上减少审计人员的工作总量,提升审计效率。另外,直接利用ERP系统中丰富的企业原始数据记载、相应的数据编辑分析工具及标准报表,审计人员可以实时挖掘数据整理工分析。
(四)加强审计软件的开发,为审计信息化提供平台
审计软件需要跟ERP无缝对接,能够对ERP中的数据进行实时统计和分析;其次能够有取数、测试功能,并且自定义到处所需报表;另外,具备自定义设置审计参数的审计底稿自动生成功能;最后,具备管理档案、人事的功能以及随时更新的审计法律法规查询系统。
(五)采用新的审计方式
1.审计系统业务流程
(1)ERP前期准备工作的了解
内控人员应了解如下问题:一是如何处理ERP上线前的历史遗留问题;二是ERP运行初期存在的典型问题;三是是否存在与原财务系统同时运行的情况;四是ERP数据与原财务系统数据是否存在差异,产生差异的原因、如何处理差异等。
(2)ERP运行状况的了解
ERP运行情况、系统是否兼容、是否存在设计缺陷或运行缺陷、是否有人为操纵、数据是否真实准确等这些信息都是内控人员应该了解的。
(3)系统主要业务流程及其特点的了解
ERP各模块的框架,尤其是人事管理、财务核算、物资采购、工程管理等特点;ERP数据流程是否能真实反映企业各项业务;ERP数据控制情况等都是内控人员应该了解的。
2.审计系统关键控制点
通过对关键控制点的审计检测,判断其控制是否有效;是否建立了关键控制点的预警机制;在业务流程处理过程中是否存在控制的薄弱环节;进一步优化关键控制点的管控措施和方法。
3.审计系统的实时监控情况
如果企业是通过ERP系统来监测内部控制情况,那么内控审计时,审计人员应根据相应的参数设置情况和通知来判断ERP系统的有效程度以及对企业的管理需要契合程度等;监控时,审查系统是否存在监控盲区、监控是否有效;风险的预警机制运行情况等,这些都是审计人员在内控审计时候需要重点关注的。
4.防范内部控制审计风险
(1)了解被审计单位情况
通过现场查勘、访谈等方式了解被审计单位情况以及关键业务流程(如采购流程、合同管理流程、货物运输流程、收入等)、ERP上线运行情况、ERP软件分析统计功能运用情况、软件是否满足用户的需要、现有的软件功能对企业帮助程度、以及同行发展情况,企业的上级主管部门如何监管、受到何种法律法规约束等。
(2)计算机审计技术的开发
第一,被审单位应承诺录入系统数据的真实性和完整性,这是计算机审计技术开发的前提;第二,计算机审计软件能不断适应更新换代的ERP系统;第三,采用适合被审计单位ERP系统的审计技术;第四,如果被审计单位采用ERP实时处理业务流程时,需要采用计算机审计方法进行审计,而被审计单位ERP系统进行数据维护时,则需采用手工审计方式;第五,如果被审计单位要求保密性和安全性的情况下,采用审计软件需要进行加密从而确认审计用户身份,同时保留审计过程痕迹以保证事后追认的目的,另一方面也要防止数据的非授权备份,以防止数据外泄;第六,根据被审计单位情况,合理选择审计方式。为了预防企业ERP数据被恶意修改,可以采用突击审计方式或就地审计方式(事先不通知计算机程序人员),进行相应的测试,通过审查ERP系统中实时运行的数据的副本来确保审查的程序和数据的正确性和完整性。
(3)相关法规的完善
新形势下,只有在国家立法和行业准则健全的基础上,审计风险才能不断降低,审计主体和被审计单位的行为才能得到有效的规范。
(六)审计队伍新模式的建立
审计人员积极参与ERP系统相关建设,使其有机会掌握核心知识,进而能够培养出关键人才;定期组织员工培训,尤其是ERP系统各模块的普及利用。
(七)利用ERP优势完善内控体系
1.内部控制目标的确定
ERP环境下,内部控制的目标大概如下:一是企业关键业务流程的确定;二是评估整个业务流程和控制的设计,能否满足和支持最终业务目标;三是评估岗位是否职责分离,核心业务是否具有加密访问措施;四是控制方式合理与否等。
2.内部控制范围的确定
ERP系统功能强大,覆盖层面广,包括人力资源、物资、财务、生产、采购等各个环节。内控范围的确定主要是利用风险评估手段查找支持最大风险业务流程的ERP模块,涉及收入、支出等控制流程运行顺利与否。
3.内部控制方案的确定
ERP环境下,内部控制方案主要有基于系统控制和基于流程控制两种,通常需要结合使用。由于ERP系统的控制基本上靠软件完成,限制和核查运行的合法性主要是通过数据的有效性、合理性来进行控制,那么ERP系统参数设置至关重要,直接决定了该系统的控制级别,如字符验证、用户访问等;在运行过程中,二次开发在某种程度上会削弱系统已设参数,从而产生新的风险点,这种情况下就需要靠流程控制。
4.事前事中事后控制的完善
事前控制的完善主要集中在组织管理控制和全面预算控制两方面。组织管理控制主要是根据组织结构和岗位职责,在ERP系统中设置相应的操作权限,确保各项操作权限都是被授权执行,同时根据不相容岗位分离原则对岗位进行设置,从访问权限、操作权限、查询权限上进行相互制衡,防止舞弊行为发生;全面预算控制主要是整体目标分解,具体目标的落实执行,标准的严格控制。
事中控制的完善主要是业务操作控制和财务系统的控制。这两种控制主要都是通过规范工作流程,并设置在系统中来规范操作步骤来避免数据被篡改,保证报表的真实性和完整性。
事后控制的完善主要是通过核对数据、评估风险、指标完成情况、制度执行情况、内部审计职能的强化等几个方面来保证数据的正确性和客观性,有利于企业及时调整偏差,发现问题立即整改。
参考文献:
[1]李淑琴.《ERP应用的风险与内部控制》[J]中国石油企业,2005,(09).
[3]封蕾.《IEFIP环境下的内部审计》[J]《现代商业》,2011.(08).
作者简介:
张兰,中国神华神朔铁路分公司。