上一篇讲《会计》时,结论是那本教材有一套可以搬来搬去的模板:确认、初始计量、后续计量、处置、列示与披露。同一把尺子量三十章,目录就不再像三十个新知识。
《审计》给人的第一印象完全不同。翻开第一章,读到的是一串看上去各自独立的定义:审计、审计要素、审计目标、审计基本要求、审计风险、审计过程。再往后,计划、证据、抽样、底稿、风险评估、风险应对、四个业务循环……很多考生说“每个字都认识,合起来不知道它在讲什么”。这种感觉的来源通常不是术语难,而是没有拿到那根把全书穿起来的线。
这根线在第一章最后一节就出现了:审计风险=重大错报风险×检查风险。3 它看着像一个背诵点,其实是整本教材的组织原则。这一篇要讲清的就是这个公式在说什么,以及它为什么决定了后面各章的排法。
先搞清楚“审计风险”这个词指什么
风险导向审计里的风险,有一个容易读错的地方:它不是“报表出错的风险”,而是“报表错了,而注册会计师没看出来、还给了不恰当的审计意见”的风险。3
这两件事必须分开。报表有没有重大错报,是被审计单位的事;注册会计师能不能发现它,才取决于审计工作。审计准则给出的审计风险定义正是前者——当财务报表存在重大错报时,注册会计师发表不恰当审计意见的可能性。
为什么只谈“可能性”而不谈“消灭”?因为审计提供的只是 合理保证,不是绝对保证。他不可能把一年里每一笔业务都重做一遍,只能在有限时间内依靠了解业务、抽样、判断和证据,得出一个高水平的、但不等于百分之百的保证。既然做不到绝对,问题就转成了:在一个不可能为零的风险里,怎样把最终剩下的风险控制到自己愿意接受的水平。这就是风险导向审计的出发点。
公式的两个因子:一个只能看懂,一个只能动手
公式的右边有两个量,它们的性质完全不同。
重大错报风险,是财务报表在审计前就存在重大错报的可能性。它与被审计单位的行业、业务模式、管理层动机、内部控制有关,独立于审计而存在。3 对注册会计师来说,这个量不是他能改的,他只能去认识它、估计它。准则把审计工作分成两个层次来处理它:一个是财务报表层次,比如管理层整体不诚信、所处行业风险高,这类风险影响面很广;另一个是认定层次,具体到某一类交易、账户余额或披露。1
认定层次又拆成两部分:固有风险(还没考虑相关内部控制,这个认定本身就容易出错的可能性)和 控制风险(错了之后,被审计单位的内部控制没能及时防止、发现并纠正的可能性)。1 这两项都属于“客观状况”,审计师的活儿是把它们评估出来。
检查风险,才是审计师自己的部分。它是指存在某项重大错报时,注册会计师实施了程序之后仍没发现它的风险。3 它取决于两件事:审计程序 设计的合理性,以及程序 执行的有效性。换句话说,它是公式里唯一能通过“多做事、做对事”来压低的量。
把两句话合起来看,公式其实在说一件很朴素的事:审计失败的现场,必须两个条件同时成立——报表本来就有重大错报,而审计程序又刚好没查出来。只要其中一个不成立,就不会出问题。这个“同时成立”就是公式中间那个乘号的意思。
反比关系:不是预测风险,而是倒推工作量
公式真正的用法在下面这一步。
可接受的审计风险(记为 )是在计划审计工作阶段就定下来的,比如按 5% 来设定——它相当于审计师给自己划的一条线:最终剩下的风险不能超过这个数。风险评估程序跑完之后,重大错报风险(记为 )有了一个评估结果。于是检查风险(记为 )就被倒推出来了:
代入数字看得更清楚:设 ,评估出的重大错报风险 ,则 。4 意思是,针对这一认定,剩下的没查出来的空间最多只能有 20%,审计程序必须做到这个程度。
这里有一处特别容易误读:“可接受的检查风险”不是审计师预计自己的程序会失败的概率。它是一条被算出来的额度——为了让总风险停在 以内,摆在检查环节的“允许漏掉”的份额还剩多少。它决定的是接下来该怎么干活。
因为 是固定的, 越大, 就越小。所以准则把两者的关系说成 反向关系:评估的重大错报风险越高,可接受的检查风险越低。45 而“把检查风险压低”在实务里没有别的办法,只有调整进一步审计程序的 性质、时间安排和范围——选更有说服力的程序类型、把工作安排在更临近资产负债表日的时点、扩大抽样规模或干脆全查。风险高估在哪个认定上,工作量就得砸到那个认定上。
反过来也成立:如果某个认定评估出来风险很低,检查风险就可以定得高一些,程序可以少做、可以更多依赖期中测试。整个审计的资源分配,就是沿着这条线走的。
教材的章序,就是这个公式展开一遍
现在回头看目录,结构就露出来了。审计过程本身就是五个阶段:接受业务委托、计划审计工作、识别和评估重大错报风险、应对重大错报风险、编制审计报告。6 而教材的主干章节,正是这五步的逐一展开。
这条流程的每一步都在处理公式里的一项:计划阶段定 ,风险评估阶段估 ,风险应对阶段倒推 并把程序落到具体认定上,四大业务循环是把同一套“估风险—设程序”的动作换到不同业务场景里重做一遍,报告阶段则是回头检查总风险有没有压回 以下。
教材的版本会调整。近年中注协修订了识别和评估重大错报风险的准则,引入了“固有风险等级”等概念,并要求分别评估固有风险和控制风险;12 各章的划分与顺序也随版本变化。7 但这些属于外围的增补与重排,“定可接受风险 → 估重大错报风险 → 倒推检查风险 → 用程序把它压下去”这条主线没有变,读的时候以当年官方教材为准即可。
学习起点:把“认定”当成风险到程序的翻译器
理解了模型,还剩一个操作问题:报表层次的风险是笼统的,比如“这个管理层不可信”,但审计程序必须落到“去查哪一笔、哪个金额”。中间需要一个翻译步骤,这就是 认定。
认定是管理层在财务报表里作出的、明确的或隐含的主张:把一笔 500 万记成收入,等于他声明了这笔交易真的发生了、金额是这个数、记在正确的期间。审计师要做的就是给这些主张挑毛病。准则按交易和事项、期末账户余额、列报与披露分成三组来归纳,条款不少,但对理解程序设计最有用的是其中一对方向相反的认定:89
- “发生”和“存在”针对多记:虚增收入、虚构应收账款;
- “完整性”针对漏记:少计负债、隐匿关联方交易。
这个方向感决定了程序怎么走:要证明“记录的交易真的发生了”,通常从账目反向追到原始凭证和实物;要证明“该记的都记了”,往往要从实物、合同、后续付款记录正向追到账簿。两类测试的方向是反的,做错了就拿不到想要的证据。
所以读这本书的顺序建议是:先把第一章的公式和概念吃透,再用它当筛子过后面每一章。看到一个具体章节时,问两个问题——它是在帮我估 ,还是在帮我设计压低 的程序?这个程序针对的是哪个认定的哪个方向的风险? 能回答这两个问题,章节就不再是散的知识点。
最后要说清模型的边界。它是一个 启发式的思考框架,不是精确计算器。准则本身允许用“高、中、低”这样的文字来描述风险水平,而不是非得算出百分比;4 三个风险要素之间也并不严格独立,控制健全与否会同时影响它们的取值。所以它的价值不在算出一个数字,而在于强迫你把“风险有多大”和“愿意花多少工作量”联系起来,而不是平铺直叙地把所有科目都查一遍。