طراحی و استقرار کنترلهای داخلی بسته به اندازه و پیچیدگی واحد مورد رسیدگی متفاوت است. بهویژه، واحدهای کوچکتر ممکن است برای دستیابی به اهداف خود از ابزارهایی با رسمیت کمتر و پردازشها و روش های سادهتر استفاده کنند. برای مثال، واحدهای کوچکتری که مدیریت آن در فرایند گزارشگری مالی به طور فعال مشارکت میکند، ممکن است شرح تفصیلی و کتبی روش های حسابداری یا خط مشیها را نداشته باشد. در برخی واحدهای مورد رسیدگی، به ویژه واحدهای خیلی کوچک، صاحب سرمایه- مدیر، ممکن است وظایفی را انجام دهد که دریک واحد بزرگتر توسط چندین جزء کنترلهای داخلی انجام میشود. بنابراین، اجزای کنترلهای داخلی ممکن است در داخل واحدهای کوچکتر به روشنی تفکیک نشده باشد، اما اهداف اصلی آنها یکسان است.
( اینجا فقط تکه ای از متن پایان نامه درج شده است. برای خرید متن کامل فایل پایان نامه با فرمت ورد می توانید به سایت feko.ir مراجعه نمایید و کلمه کلیدی مورد نظرتان را جستجو نمایید. )
۲-۱۰- میزان شناخت از کنترلهای داخلی
کسب شناخت از کنترلهای داخلی شامل ارزیابی طراحی یک کنترل و تعیین اجرا یا عدم اجرای آن است. ارزیابی طراحی یک کنترل عبارت است از بررسی توانایی آن کنترل، به تنهایی یا همراه با سایر کنترلها، در پیشگیری یا کشف و اصلاح مؤثر تحریفهای با اهمیت. اجرای کنترل بهمعنای وجود کنترل و بکارگیری آن توسط واحد مورد رسیدگی است. حسابرس طراحی یک کنترل را بررسی میکند تا ضرورت ارزیابی اجرای آن را مشخص کند. طراحی نامناسب یک کنترل ممکن است نشانه ضعفی با اهمیت در کنترلهای داخلی واحد مورد رسیدگی باشد .
روش های برآورد خطر برای کسب شواهد حسابرسی در باره طراحی و اجرای کنترلهای مربوط، ممکن است شامل پرس وجو از کارکنان واحد مورد رسیدگی، مشاهده اجرای کنترلهای خاص، وارسی مدارک و گزارشها و ردیابی معاملات از طریق سیستم اطلاعاتی مربوط به گزارشگری مالی باشد. برای ارزیابی طراحی یک کنترل مربوط به حسابرسی و تشخیص نحوه اجرای آن، پرس و جو به تنهایی کافی نیست.
کسب شناخت از کنترلهای واحد مورد رسیدگی به منظور استفاده از آن به عنوان آزمون اثربخشی اجرایی کنترلها کافی نیست، مگر این که یک سیستم خودکار برای اجرای یکنواخت کنترلها وجود داشته باشد برای مثال، کسب شواهد حسابرسی درباره اجرای یک کنترل دستی در یک لحظه از زمان، شواهد حسابرسی در باره اثربخشی اجرایی آن کنترل را در سایر زمان های طی دوره مورد حسابرسی فراهم نمیکند. به هر حال، فناوری اطلاعات، امکان پردازش یکنواخت مقادیر زیادی از اطلاعات را برای واحد مورد رسیدگی فراهم میکند و توان آن را در نظارت بر اجرای فعالیتهای کنترلی و دستیابی به تفکیک اثربخش وظایف از طریق برقراری کنترلهای ایمنی در برنامههای کاربـردی، بانـکهای اطلاعـاتی و سیستمهای عـامل، بالا میبـرد. بدینسان، به دلیل یکنواختی ذاتی در پـردازش اطلاعات در سیستمهای رایانهای و با تـوجه به بـرآورد حسابرس و آزمون کنترلهایی چون کنترلهای مربوط به تغییرات برنامه، اجرای روش های حسابرسی برای تشخیص نحوه اجرای یک کنترل خودکار میتواند به عنوان یک آزمون اثربخشی اجرایی آن کنترل نیز محسوب شود.
۲-۱۱- ویژگیهای اجزای دستی و خود کار کنترلهای داخلی مربوط به برآورد خطر توسط حسابرس
بیشتر واحدهای تجاری از سیستمهای فناوری اطلاعات برای گزارشگری مالی و اهداف عملیاتی استفاده میکنند. اما، حتی در مواردی که از فناوری اطلاعات بطور گسترده استفاده میشود، عناصری دستی در سیستمها وجود خواهد داشت. توازن بین اجزای دستی و خودکار، متفاوت است. در برخی موارد، به ویژه در واحدهای کوچکتر و با پیچیدگی کمتر، سیستمها اساساً دستی است. در دیگر موارد، میزان خودکار بودن سیستمها از این لحاظ متفاوت است که برخی سیستمها اساساً خودکار است و عناصر دستی اندکی دارد و سایر سیستمها، حتی در همان واحد تجاری، اساساً دستی است. درنتیجه، ساختار کنترلهای داخلی یک واحد مورد رسیدگی احتمالاً شامل عناصری دستی و خودکار است که ویژگیهای آن، به برآورد خطر توسط حسابرس و روش های حسابرسی لازم مبتنی بر آن، مربوط میشود.
استفاده از عناصر دستی یا خودکار در کنترلهای داخلی، بر چگونگی شروع، ثبت، پردازش و گزارش معاملات نیز اثر میگذارد. کنترلها در سیستم دستی ممکن است شامل روشهایی چون تصویب و بررسی فعالیتها و مغایرتگیری و پیگیری اقلام باز باشد. از سوی دیگر، واحد مورد رسیدگی ممکن است برای شروع، ثبت، پردازش و گزارش معاملات از روش های خودکار استفاده کند که در این صورت، سوابق الکترونیکی جایگزین مستندات کاغذی چون سفارشات خرید، فاکتورهای فروش، مدارک حمل و سوابق حسابداری مربوط میشود. کنترل در سیستمهای فناوری اطلاعات شامل ترکیبی از کنترلهای خودکار (برای مثال، کنترلهای تعبیه شده در برنامههای کامپیوتری) و کنترلهای دستی است. افزون بر این، کنترلهای دستی میتواند مستقل از فناوری اطلاعات باشد، از اطلاعات تهیه شده توسط فنـاوری اطلاعات اسـتفاده کند یا ممکـن است به نظارت بر عملکرد مؤثر فناوری اطلاعات و کنترلهای خودکار و همچنین، پیگیری موارد استثنا محدود باشد. در مواردیکه برای شروع، ثبت، پردازش یا گزارش معاملات یا سایر اطلاعات مالی مندرج در صورتهای مالی از فناوری اطلاعات استفاده میشود، سیستمها و برنامهها ممکن است شامل کنترلهای مربوط به ادعاهای مرتبط با حسابهای با اهمیت باشد یا از لحاظ عملکرد مؤثر کنترلهای دستی متکی به فناوری اطلاعات، نقش اساسی داشته باشد. ترکیب کنترلهای دستی و خود کار واحد مورد رسیدگی برحسب ماهیت و پیچیدگی استفاده آن از فناوری اطلاعات، فرق میکند.
معمولاً فناوری اطلاعات مزیتهای بالقوهای را برای اثر بخشی و کارایی کنترلهای داخلی واحد مورد رسیدگی فراهم میکند، زیرا واحد مورد رسیدگی را قادر به انجام موارد زیر میکند:
اجرای یکنواخت قواعد تجاری از پیش تعیین شده و انجام محاسبات پیچیده در پردازش حجم بزرگی از معاملات یا اطلاعات.
افزایش قابلیت دسترسی، بهموقع بودن و صحت اطلاعات.
تسهیل تحلیل بیشتر اطلاعات.
افزایش توان نظارتبر عملکرد واحد مورد رسیدگی و سیاستها و رویههای آن.
کاهش خطر نادیده گرفتن کنترلها.
افزایش توان دستیابی به تفکیک مؤثر وظایف از طریق استقرار کنترلهای ایمنی در برنامههای کاربردی، بانکهای اطلاعاتی و سیستمهای عامل.
فناوری اطلاعات، کنترلهای داخلی واحد مورد رسیدگی را در معرض خطرهای خاصی چون موارد زیر نیز قرار میدهد :
اعتماد به سیستمها یا برنامههایی که اطلاعات را نادرست پردازش میکند، اطلاعات نادرست را پردازشمیکند، یا هر دو.
دسترسی غیرمجاز به اطلاعات، که ممکن است به از بین رفتن اطلاعات یا تغییر نابجا در اطلاعات، شامل ثبت معاملات غیرمجاز یا واهی، یا ثبت نادرست معاملات بیانجامد. برخی خطرها ممکن است در مواردی پدید آید که بیش از یک استفادهکننده به یک بانک اطلاعاتی عمومی دسترسی دارند.
احتمال برخورداری کارکنان فناوری اطلاعات از امکان دسترسی بیش از حد مورد نیاز برای انجام وظایف خود و از این رو، نقض تفکیک وظایف.
تغییرات غیرمجاز در اطلاعات پروندههای اصلی.
تغییرات غیرمجاز در سیستمها یا برنامهها.
قصور در اعمال تغییرات لازم در سیستمها یا برنامهها.
دخالتهای دستی نابجا.
احتمال بالقوه از دست رفتن اطلاعات یا ناتوانی در دسترسی به اطلاعات مورد نیاز. درشرایطی نظـیر موارد زیر که مستـلزم قضاوت و آزادی عمـل است، جنبههای دستی سیستمها ممکن است مناسبتر باشد:
معاملات بزرگ، غیرعادی یا غیرمکرر.
شرایطی که تشخیص یا پیشبینی اشتباهات دشوار است.
شرایط متغیری که به یک واکنش کنترلی، خارج از حدود یک کنترل خودکار موجود، نیاز است.
نظارت بر اثربخشی کنترلهای خودکار.
کنترلهای دستی توسط افراد انجام میشود و از اینرو، کنترلهای داخلی واحد مورد رسیدگی را در معرض خطرهای بخصوصی قرار میدهد. کنترلهای دستی ممکن است کمتر از کنترلهای خودکار قابل اعتماد باشد، زیرا بهآسانی میتواند دور زده شود، نادیده گرفته شود یا زیر پا گذارده شود و همچنین، بیشتر در معرض رخداد اشتباهات و خطاهای ساده قرار دارد. از این رو، نمیتوان فرض کرد که اجزای کنترلهای دستی به طور یکنواخت اعمال میشود. سیستمهای دستی ممکن است در موارد زیر چندان مناسب نباشد:
معاملات متعدد یا مستمر، یا در شرایطی که اشتباهات مورد انتظار یا قابل پیشبینی میتواند بهوسیله پارامترهای کنترلی خودکار، پیشگیری یا کشف شود.
فعالیتهای کنترلی، در مواردی که راهکارهای خاص برای اجرای یک کنترل را بتوان بهنحو مناسبی طراحی و خودکار نمود.
میزان و ماهیت خطرهای کنترلهای داخلی به ماهیت و ویژگیهای سیستم اطلاعاتی واحد مورد رسیدگی بستگی دارد. از اینرو، حسـابرس در شنـاخت کنتـرلهای داخلی، مناسب بودن واکنـش واحد مـورد رسیدگی را در برابر خطـرهای ناشی از استـفاده از سیستمهای فناوری اطلاعات یا دستی از طریق برقراری کنترلهای مؤثر، مورد توجه قرار میدهد.
۲-۱۲- محدودیتهای کنترلهای داخلی
کنترلهای داخلی، صرف نظر از نحوه طراحی و اجرای آن، تنها میتواند اطمینانی معقول از دستیابی به اهداف گزارشگری مالی را برای واحد مورد رسیدگی تأمین کند. احتمال دستیابی به این اهداف، تحت تأثیر محدودیتهای ذاتی کنترلهای داخلی است. این محدودیتها،شامل این واقعیت است که قضاوت انسان در تصمیمگیری میتواند اشتباهآمیز باشد و بهدلیل خطاهای انسانی، چون اشتباهات ساده، کنترلهای داخلی میتواند مختل شود. برای مثال، چنانچه کارکنان سیستم اطلاعاتی واحد مورد رسیدگی چگونگی پردازش معاملات فروش توسط سیستم ثبت سفارش را بطور کامل درک نکنند، ممکن است تغییراتی را به اشتباه در سیستم طراحی کنند که سیستم، فروش های یک خط تولید جدید را پردازش کند. از سوی دیگر، این تغییرات ممکن است به درستی طراحی شود، اما به وسیله افرادی که طرح را به برنامه تبدیل میکنند، اشتباه درک شود. اشتباهات ممکن است در اثر استفاده از اطلاعات تهیه شده توسط فناوری اطلاعات نیز رخ دهد. برای مثال، کنترلهای خودکار ممکن است به منظورگزارش معاملات بیش از یک مبلغ معین طراحی شود تا مورد بررسی مدیریت قرارگیرد، اما افراد مسئول بررسی ممکن است هدف از این گزارشها را درک نکنند واز این رو،آنها را بررسی نکنند یا اقلام غیرعادی را پیجویی ننمایند. افزون بر این، کنترلها میتواند بهوسیله تبانی دویا چند نفری از یرپا گذاری نابجای مدیریت، بیاثرشود. برای مثال، مدیریت ممکن است به توافق هایی جنبی با مشتریان برسد که مفاد و شرایط استانداردقراردادهای فروش واحد مورد رسیدگی را تغییر دهد و بدینسان، به شناخت درآمد نادرست بینجامد. همچنین، کنترلهای ویرایشی تعبیه شده در برنامهها که برای شناسایی و گزارش معاملات افزون برسقف اعتباری مشخصی طراحی شده، ممکن است نادیده گرفته شود یابه عمد،از کارانداخته شود.واحدهای کوچکتر اغلب کارکنان اندکی دارند که ممکن است میزان تفکیک وظایف را محدود کند. اما در مورد زمینههای اصلی، حتی در یک واحد مورد رسیدگی خیلی کوچک،برقراری حدودی از تفکیک وظایف یا سایر اشکال کنترلهای ساده،ولی مؤثر،عملی است. احتمال زیرپا گذاری کنترلها توسط صاحب سرمایه- مدیر به میزان زیادی به محیط کنترلی و به ویژه، به نگرش صاحب سرمایه- مدیرنسبت به اهمیت کنترلهای داخلی،بستگی دارد.
۲-۱۳- محیط کنترلی
حسابرس باید از محیط کنترلی شناخت کسب کند. محیط کنترلی، وظایف راهبری و مدیریتی و نگرش، آگاهی و اقدامات مدیریت نسبت به کنترلهای داخلی و اهمیت آن در واحد مورد رسیدگی را در بر میگیرد. محیط کنترلی با تنظیم جو واحد تجاری، برهشیاری کنترلی کارکنان اثر میگذارد. محیط کنترلی، اساس کنترلهای داخلی اثربخش است و نظم و ساختار را به وجود میآورد.
مسئولیت اصلی پیشگیری و کشف تقلب و اشتباه با مدیریت واحد مورد رسیدگی است. حسابرس در ارزیابی طراحی محیط کنترلی و نحوه اعمال آن، از چگونگی ایجاد و حفظ فرهنگ درستکاری و ارزشهای اخلاقی و برقراری کنترلهای مناسب برای پیشگیری و کشف تقلب و اشتباه در داخل واحد مورد رسیدگی توسط مدیریت، شناخت حاصل میکند.
حسابرس در ارزیابی طراحی محیط کنترلی واحد مورد رسیدگی، عناصر زیر و چگونگی اعمال آن در واحد مورد رسیدگی را مورد توجه قرار میدهد:
۱- اشاعه و تقویت درستکاری و ارزشهای اخلاقی ـ عناصر زیربنایی مؤثر بر اثربخشی طراحی، اجرا و نظارت بر کنترلها.
۲- پایبندی به صلاحیت- توجه مدیریت به سطوح صلاحیت لازم برای مشاغل خاص و چگونگی تبدیل آن به تجربه و دانش مورد نیاز.
۳ - مشارکت هیئت مدیره ـ استقلال هیئت مدیره از مدیران اجرایی، تجربه و شأن آنان، میزان مشارکت و فعالیتهای بازبینی آنان، اطلاعات دریافتی آنان، میزانی که مسایل دشوار با آنان طرح و پیگیری میشود و تعامل هیئت مدیره با حسابرسان داخلی و مستقل.
۴- نگرش و شیوه اجرایی مدیریت- رویکرد مدیریت نسبت به پذیرش و مدیریت خطرهای تجاری و نگرش و اقدامات مدیریت نسبت به گزارشگری مالی، پردازش اطلاعات و وظایف و کارکنان حسابداری.
۵- ساختار سازمانی- چارچوب لازم برای برنامهریزی، اجرا، کنترل و بررسی فعالیتهای واحد مورد رسیدگی برای دستیابی به اهداف آن.
۶- تعیین اختیار و مسئولیت- چگونگی تعیین اختیار و مسئولیت فعالیتهای عملیاتی و نحوه برقراری روابط گزارشگری و سلسله مراتب اختیارات.
۷- سیاستها و روش های منابع انسانی- استخدام، آشناسازی، آموزش، ارزیابی، مشاوره، ارتقا، حقوق و مزایا و اقدامات اصلاحی.
حسابرس در شناخت اجزای محیط کنترلی، اعمال شدن یا نشدن آنها را نیز مورد توجه قرار میدهد. معمولاً، حسابرس شواهد حسابرسی مربوط را از طریق ترکیبی از پرس و جو و سایر روش های برآورد خطر، مانند تأیید پرس و جوها از طریق مشاهده یا وارسی مدارک، کسب میکند. برای مثال، حسابرس میتواند با پرس و جو از مدیریت و کارکنان، از نحوه ابلاغ نظرات مدیریت به کارکنان درباره فعالیتهای تجاری و ارزشهای اخلاقی، شناخت کسـب کنـد. حسابـرس اعمـال شدن یا نشدن کنتـرلهـا را، مثلاً ازطـریق وجـود آیین رفتارحرفهای مدون و اقدامات مدیریت برای پشتیبانی از آیین رفتار حرفهای یا نادیده گرفتن موارد تخطی از آن، یا تجویز استثناهایی برآن، تعیین میکند.