目 录
一、世界领先公司的内部审计
——案例:世界领先公司的审计部门
1、新时代的审计-IBM
2、INTEL承担风险
3、微软的工具够"酷"
4、通用汽车:指引未来
5、沃尔-难受的英文马特:世界级的审计
二、 内部审计最佳实务
三、西方内部审计十大发展趋势
四、西方现代内部审计理念与方式的特征
五、加勒比海地区的内部审计 黄玢(译) 李学柔(审阅)
六、墨西哥的内部审计
七、中英内部审计制度的比较
八、赴英、法内部审计考察报告
九、国外内部审计外包及启示
十、内部审计过程(范例)
十一、内部审计报告(范例)
十二、审计方案(范例)what more can i give
十三、现场审计范例
世界领先公司的内部审计
——案例:世界领先公司的审计部门
一、 新时代的审计-IBM
IBM去年的全球雇员是30万,收入884亿美圆,利润81亿美圆。Janet Andern
(简称JA)是IBM内部审计与业务控制部门(Internal Audit & Business Controls)的首席审计师。
1、 专门的团队
216coca cola人向JA直接汇报,其中125人是职业的审计师。有一小队支持人员负责提供控制培训、推进审计计划和总结控制中存在的问题。一名技术人员提供审计工具并对我们在全球的"机动部队"提供支持。IBM的审计团队以及使用的审计和控制工具是一流的,但是其最与众不同的是审计与控制、系统和流程的结合。
内审不是控制改进建议唯一的来源渠道,内审要与遍布在IBM各业务部门的控制团队紧密结合,一起工作。业务控制(BC)部门的员工要向业务部门或财务管理部门汇报,帮助一线的管理者实施更好的控制。IA和BC的结合是成功的关键。因此,JA的团队称为IA&BC。IA&BC与业务部门保持很好的沟通,例如,提供培训并定期发送IA&BC期刊。这些努力使
得在IBM存在很好的控制文化氛围。
在IA&BC中,有人会负责全球的业务控制实践,着眼于与电子商务、流程再造和效率改进建议相关的全球范围的控制措施。这些控制专家可以为内审人员提供建议与咨询,并与相关流程的实施业务部门保持沟通,共同改善。还有一些人负责联盟、收购与合资,确保我们有能力遵循正确的控制程序。
此外,IBM还关注发展中国家,这些国家的IBM业务不会应用全部的流程和控制措施。
2、应用系统的认证和审计度(ASCA)和半年控制评估(SACA)
这两种方法使IBM达到很高的审计水准。ASCA英孚少儿英语教材确保开发任何新的或新更改的系统之前都要经过审计,以保证它们达到预期目的。这与质量复核不同,更加全面并以控制为导向。IBM已经为ASCA审核过程申请了专利。ASCA团队审视应用系统,确保控制健全,包括控制点和文档管理。IBM审计部有三个子部门,各有一个经理负责此事。
业务部门使用SACA(半年控制自我评估)流程评估和报告控制情况。为了得出SACA排名,IA&BC提供了一系列调查问卷,包含8领域英语个基本的问题,各个业务部门可以对这些问卷更改和
个性化。回答的结果要按照矩阵的方式交叉比对,看存在那些交叉问题。这种方法可以使其从不同角度关注重要的问题。它很好用,主要体现在:业务部门是控制的核心;确保矩阵结构的组织的各部分相互充分沟通。
3、教育和知识共享
IBM内的专业人员(BC)都是风险责任人,他们都意识到其识别和管理业务部门风险的职责。这部分是因为高度发展的内部教育与知识共享机制,也是因为高层管理者对IA&BC function.的支持。
JA的团队自己开发诸如专业审计训练、专业写作、审计团队领导力和审计专用语言(ACL)的课程。IA&BC 有两名专职人员负责教育。除了这些及IBM标准的介绍课程外,JA还敦促她的控制专家参加其他业务部门组织的培训项目,如供应链管理、采购和全球融资等。
对于企业范围内的知识共享,JA的团队有几个有力措施:与相关控制人员共享我们的审计报告、控制报告、业务流程审核,确保他们能够发现问题并在各自的业务部门使用这些信
息。审计部每季度组织业务控制论坛,不同业务部门的经理应邀来参加并探讨控制的问题。另外还有在线用户讨论区。每年有两次JA杜康基因要与IBM的高层经理讨论公司的整体的控制问题也关注各部门专门的问题。然后JA的高级经理会每季度把这些谈话传播下去,对于审计一线经理,审计部要求其每月与各业务部门的主管密切合作。
在变化的时代,IBM的IA&BC部门保持与时俱进的方式是靠新流程支持(NPS)部门的努力。该部门主要负责审视新业务流程的控制情况,他们会为业务部门做咨询,说明控制状况并就新流程的一些重要影响因素培训IA&BC的团队成员,发布一些信息并更改审计程序。
所有这些都集中关注客户满意度。组织的矩阵结构、控制团队的贡献和协作以及关注教育和知识共享都集中于此。
西安石油大学研究生院
二、 INTEL承担风险
Risk Buster项目在INTEL是不同寻常的。INTEL全球雇员6万人,去年营业额是250亿美圆。在日益变化的技术行业中,Risk
Buster本来应该作为瞄准风险并减轻风险的工具,但是在INTEL,Risk
Buster项目并不是如何避免风险,而是如何获取、承担风险。
诚信做人
在Risk Buster项目中,内部审计经理对审计人员的排名是按照他们在某项审计中承担的风险数量来决定的,通常通过奖励程序,要给予承担最大风险的审计员奖赏,换句话说,就是奖赏捕捉到最大机会而超过审计预期目的审计员。
审计部欢迎风险似乎与常理不符,但其经理解释,这与INTEL的文化相关(鼓励承担风险),公司要求每个人都遵从公司的文化,包括审计人员。
bull shit没有风险就没有收益
INTEL的主席格鲁夫说过"只有偏执狂才能生存",对INTEL来说,这意味着承担风险成为日常业务。例如,公司对产品研发的投资模式往往领先于市场需求,公司可能建造一些针对将来的制造厂和附属设施,在建造这些东西前,产品甚至还没有设计。另一个例子是Intel Inside的合作市场营销活动,它建立在INTEL在其他产品中创造产品的理念。最初这一想法由一名副总裁提出,马上,一个由市场营销专家、财务人员和律师组成的团队就设计出了I
ntel Inside的商标。经过千心万苦,终于与下游厂家达成了这一创新协议。在此例中,INTEL抓住了机会,不用等到管理层告诉他们怎麽做,这就是主动承担风险的精神和文化。
目标管理
审计部实施目标管理,即确定目标并设计策略实现目标。制定年度目标,每月衡量进程,效绩考核以目标的完成程度进行。经过客户调查,公司制定年度审计计划,决定需要多少资源。然后制定零基预算,即审计部会划定一条线,线上的是必须要审计的项目,下一层是审计部认为要审但资源可能不够的项目,在零基线下的项目暂时不需要审计。年度计划经审核后,制定季度计划,可能还要根据管理层的需要更改。对这些特别需求,我们可能会邀请客坐审计师,他们来自业务部门或外部审计师。
培训审计团队
通过优势劣势分析决定需要改进的领域,然后制定计划,可能包括:改变招聘模式与战略,开发技能和专项培训计划,设计自动操作流程,改善客户服务等。
对于员工招募模式,INTEL的审计部是作为一个轮岗的部门,也是公司的一个培训基地。审计员通常要在审计部呆上2年,经理要3年,主要培训他们的控制理念和方法,可以使他们在全公司游刃有余。由于审计工作主要是外勤,所以审计员至少有65%的时间在外。
审计部也计划从校园招募的人员,主要是MBA。以前公司通常从事务所招牌专业人员,但是现在愈发需要多样化的审计人员,他们最好有工程背景或信息系统知识。因为INTEL是一个工程公司,所以审计员必须发展工程和研发方面的能力。
对INTEL来说,在职培训是其重要的经营哲学之一,所有雇员都要接受在职培训,从应用技术到职业技能,如谈判和操作E-MAIL系统。像谈判及项目管理等审计人员必须技能以及要转到其他部门所需技能通常在内部网上发布。对于专业的审计人员,如基建审计,他们也能在内部网上学习到相关的知识。此外,每个审计员每年至少有3000美圆的培训费。
审计部的自动化流程包括审计专用语言(ACL)和TeamMate,除这些标准的技术外,它还通过内部网广泛地传播知识加强沟通。
如何增值
以前,审计部的价值就是提交给客户一份遵循性的审计报告,但是客户需求的更多,今天审计部是业务伙伴,能够与业务人员一起诊断经营,使其更有效地运作。审计部向业务部门咨询如何改善流程,如何识别风险和制定控制。这是一种趋势,但是审计部应该有一种机制去显示其如何增值,关键是把审计和咨询的专业知识拿到桌面上来,使管理层认识到这些专业知识的价值。
三、微软的工具够"酷"
毫无疑问,在微软的审计部技术是其核心特征,而且这种技术环境也使得审计人员和内部客户之间在沟通审计结果、推进工作和合作、达成解决方案和发布信息等方面均要依赖技术。
另人吃惊的却是,微软这家价值4000亿美圆,拥有28000人的公司仅有18名审计员,但他们却可以控制微软在全球的风险。微软是一家软件厂商,但是近年却开始多元化经营,现在它拥有Expedia,
一家旅行定票网站,CarPoint, 一家汽车信息与市场营销的站点,以及Microsoft Encarta ,
它经营百科全书的光盘。除了经营网站,微软还有70多家遍布各地的分公司,所以对审计部的挑战在于:不仅要评估微软的核心产业,即软件工程和开发的风险,还要识别、评估和减轻这些领域的风险。
审计管理器和问题管理器
审计部有非常"酷"的工具,在微软,如果不懂得如何应用技术,那就没法开展工作。审计管理器和问题管理器是两个非常先进的工具。审计管理器是审计团队的流程工具,它提高审计的工作效率。它使审计员的工作前后一致,有系统的展开,使部门内外的人员都可以追踪审计流程,查看审计结果。审计管理器后端是文件管理器,前端是HTML格式的界面,这使审计员对审计相关活动进行组织,并快速、交互式地获取信息。一些功能都有相关的模版,如报告模版和访谈模版。这是一个方便而且动态的发布机制,使每个人都能得到审计相关问题的通知。该工具有点象网站,有三个阶段,计划、外勤、报告,每个阶段都有问题清单和模版供大家以相同的格式输入信息,每个审计项目都有一个文件夹,当模版使用时,文件夹就创建了。
审计管理器的管理功能是一页界面,它对所有的审计项目都一样,但是可以按不同的字段
tct是什么意思索引查询。这是一个网上报告,有HTML连接,可以用浏览器获取相关信息。例如审计报告概要让读者看简要,同时有一个完整报告的连接,你可以看更详细的信息,图表和分析工具。这是一个决策支持系统,审计部不强制实施控制,而是给客户与其决策相关的信息。