别再忽略!内部审计不查明问题根本原因,谈何建设性建议
- 2020-08-08 08:00:00
- 理查德·钱伯斯 / 文;陈国华 / 译 转贴
- 1852
原标题:深挖审计发现的根本原因
新冠大流行对所有组织都产生了显著影响。由于新冠大流行和对新冠大流行的蔑视,引发的控制弱点、代价高昂的失败、新的风险暴露等几乎每天都见诸报端。
在此过程中,的确有些组织作出了令人钦佩的反应。这些组织调整业务流程、应用新的技术,对最初的社交隔离做出了灵活的反应,确保了组织的可持续性发展。他们兼顾了经营业务的创造性和企业社会责任两个方面,为自身安全度过这场公共卫生危机创造了条件。
在这次危机中,内部审计也充分证明了它的价值。IIA的调查发现,为应对新冠大流行,内部审计人员正在适应组织的需要,在更新风险评估和修订审计计划方面,积极扮演非传统的角色,体现出值得称道的灵活性。
即便如此,我们还必须注意到,内部审计的上述行动,往往是在信息有限和考虑短期目标的情况下作出的。事实上,在新的风险和挑战以极快的速度涌现时,在随时处于风暴威胁下,长期战略很容易被推迟。
在与新冠大流行相关的风险领域里,内部审计可以发挥确认和咨询作用的清单很长:危机规划、业务连续性、网络安全、第三方关系、员工健康和生产效率等等。当内审人员匆忙响应组织需要时,进行现场评估的能力可能是孤立的或有限的,内部审计工作的质量可能会受到损害,这是我们必须考虑的。对内审工作质量最显著的威胁是,内部审计人员未能深入挖掘和揭示控制失败和弱点的根本原因。
几年前,我写过一篇题为《良好内部审计关注的是根本原因而不是细枝末叶》的博文,指出了肤浅审计发现的愚蠢之处。今天看来,其中的许多观点在今天仍然适用:
作为内部审计人员,我们经常倾向于在报告中强调我们所观察到的现状。毕竟,风险管理或控制失败的现状更加引人注目。涉及到新的IT系统、关键的合规性需求、关键的财务控制方面的失败,肯定会引起管理层和董事会的注意。内部审计报告中还会就与现状条件相关的影响的深入讨论。毕竟,比描述破碎的东西更耸人听闻的是用破碎的后果来取悦读者。
虽然对现状和后果进行广泛叙述的文章可以成为优秀的散文,但它们往往不是真正增加价值的好内部审计报告。曾经有一位经理,在审计开始的时候,他就恳求我不要回来告诉他他已经知道的事情。用他的话来说,“我不需要别人来这里说我有问题。我知道我有问题。我需要的是有人告诉我如何改进不足。”确实,对他最有帮助的是报告中提出的建议。
审计发现的“五要素”中,标准(应该是什么)、现状(实际情况)、后果(不符合标准导致的结果)和建议,是大家熟知的。还有另一个常常被人忽视、或者最不为人所理解、或许也是最关键的要素,那就是形成当前现状的原因(或根本原因)。如果不了解原因,就几乎不可能提出正确的改进建议。
在那篇博文中,我参考了《美国政府问责黄皮书》中的审计标准,并引用了它的《确定与观察到的现状相关的原因的指南》。
原因,是确定条件(当前的现状)与标准(所需或期望状态)之间差异因素的缘由或解释,也可作为提出纠正行动建议的基础。常见的因素包括政策程序或标准设计不当、执行不当不完整或不正确、或超出项目管理控制的因素。审计人员可以评估证据是否提供了合理或令人信服的理由,是否能够解释导致条件与标准之间的差异。”
文章最后,我根据IIA关于根本原因分析的实务指南——现在是2320标准执行指南的一部分——,向大家演示一个以询问“为什么”为中心的简单过程。
“工人摔跤了。”“工人为什么摔跤?因为地板上有油。”“地板上为什么有油?因为一个零件坏了。”“这个零件为什么会坏?因为更替不及时。”“零件更替为什么不及时?因为采购惯例发生了变化。”“采购为什么发生变化?……”
内部审计人员必须将五个C中的每一个都处理好,即标准(Criteria)、现状(Condition)、结果/效果(Consequence/Effect)、原因(Cause)和纠正措施/建议(CorrectiveAction/Recommendation)。尽管五个C对于有效的报告很重要,但找出根本原因可能更有价值。
针对每一个审计发现的“为什么”,都要有一个清晰而准确的答案。深入挖掘,找出控制弱点和失败的根本原因,必须是我们所有工作的重中之重。如果我们不能最努力地工作,我们便无法承受风险之重。
一如既往,期待大家的真知灼见。
作者:理查德·钱伯斯2020年7月27日,原创翻译:陈国华
- 2025年培训课程计划:审计/内控/合规(全年计划·收藏)
- “经济责任审计实务与案例” (线上+线下) 培训通知
- 穿透式监管视角下的企业内控升级与风险管控实践-研修班培训通知
- AI驱动“审计人员四能四会胜任力提升与思维决策”(线上+线下)培训通知
- AI驱动采购全流程风险管理、审计实务课程-培训通知
- 拥抱AI:DeepSeek赋能工程建设项目审计实务-培训通知
- 拥抱AI:DeepSeek赋能内审智能化转型与实践课程
- DeepSeek驱动下的内部审计创新与 价值重构(线上/线下)实务培训通知
- 公开课 / 内训课 / 网课-审计·内控·财税:实务课程计划清单
- 行政事业单位严肃财经纪律暨内部控制业务能力提升-培训通知
- 行政事业单位财经纪律教育与财会审计管理提质增效-培训班
- 高风险业务经营价值挖掘与风控实务(线上+线下)培训通知
- 【热门】新时期内审精英实务综合课
- 【最新】中/高级审计师 / CIA 考试培训课程
- 拥抱AI:DeepSeek赋能智能财务创新与实践课程
- 128554 【2025高级审计师/初级中级考试 // 正高/高审评审培训课程】
- 92665 【CIA 国际注册内部审计师】培训课程全集
- 84538 【课件】内部审计实务+案例·精讲
- 79691 【课件】注册制IPO审计全流程实务详解
- 79663 【课件】审计方案+报告+证据+审计能力建设+经济责任审计培训课程
- 79608 【EPC工程总承包项目管理与审计实务】培训课程
- 79255 【课件】国有企业审计与内部控制
- 79089 【经济责任审计·准则解读】课程
- 78991 【绩效审计与内部控制审计】培训课程
- 78794 【建设工程全过程审计】培训课件
- 77369 【建设项目竣工决算审计】培训课程
- 77218 【工程项目招投标风险管理与审计】培训课程
- 80948 《内部审计工作法》
- 80083 《企业内部审计全流程指南》
- 79959 《数字化审计实务指南》高效审计工具书
- 79502 《内控总监工作笔记》 企业内部控制工作法及案例解析
- 79487 《金融机构审计实务指南》
- 79131 《内部审计工作指南》+《增值型内部审计》+《内部审计情景案例》《内部审计思维与沟通》《合规型内部审计》
- 78980 《行政单位经济责任审计实务指南》
- 78863 《企业内部控制流程手册》- 第3版
- 78767 《内审人员进阶之道 内部审计操作实务与案例解析》
- 78751 《业内部控制架构设计实操手册》
- 78634 《财务审计实务指南》
- 78456 《房地产企业审计从入门到精通》模块分解+操作流程+案例解析
- 78124 《企业内控精细化管理全案》第三版
- 78044 《企业内部控制基本规范操作指南 图解版》
- 78029 《舞弊审计实务指南》
- 77492 《企业内部控制全流程实操指南》