您的当前位置:首页正文

内部控制测试管理手册

2024-02-10 来源:爱站旅游
导读内部控制测试管理手册


内部控制测试管理手册

德信诚培训网

内部控制测试管理手册

1 目的

为规范公司内部控制测试管理,明确内部控制测试基本要求、基本目标、基本依据、测试基本方法及基本程序,制定本手册.

2 范围

本手册适用于公司各部门、所属各单位内部控制测试工作管理。 3 术语和定义

3。1 内部控制测试

本手册所称的内部控制测试是指按照规定的程序、方法和标准,对公司内部控制体系设计的有效性和执行有效性进行检查.

3.2 跟单测试

本手册所称的跟单测试是指在重要业务流程中选取一笔业务,从业务发生开始,一直

追踪到该笔业务反映到公司财务报告的测试过程. 3.3 关键控制抽样测试

本手册所称的关键控制抽样测试是以《内部控制管理手册》为标准,采用抽样测试的方法,对业务活动层面关键控制执行的有效性进行的检查. 3。4 内部控制审计

本手册所称的内部控制审计是指针对公司内部控制设计和运行的有效性,由公司党群工作处具体实施内部控制测试的过程。

3.5 自我测试

更多免费资料下载请进: 好好学习社区

德信诚培训网

本手册所称的自我测试是指针对内部控制设计和运行的有效性,由内部控制工作主管部门具体实施的检查过程。

3。6 补充测试

本手册所称的补充测试是指对前期内部控制测试中公司层面和跟单测试中样本不足的控制进行测试,对未抽足样本的关键控制进行补充抽样,以充分发现内部控制体系执行有效性方面的问题。

3。7 改进测试

本手册所称的改进测试是指对前期内控测试中发现的例外事项,在财务处下发改进意见并经过有效时间运行后进行的检查。

3。8 更新测试

本手册所称的更新测试是指针对资产负债表日(12月31日)前60日,经过前期普华外审、股份公司管理层测试和公司自我测试后,已抽足样本而无例外事项的控制;以及发现了例外事项,经改进测试已无例外且抽足样本的控制进行的检查.

3。9 例外事项

本手册所称的例外事项主要是指在内控体系设计和执行方面与相应的标准、规范、要求存在差异的事项.

4 职责

4.1 财务处

4.1。1 是内部控制测试工作的主管部门,负责编写测试管理规定并做好维护工作;

更多免费资料下载请进: 好好学习社区

德信诚培训网 4。1。2 负责制定公司自我测试工作方案。

4.1。3 组织开展公司自我测试。

4.1。4 协调外部内部控制审计、股份管理层测试工作,并与外部审计师进行沟通.

4.2 党群工作处(审计监察处)(以下简称党群工作处)

负责组织制定公司内部控制审计实施方案并组织实施.

公司各部门及所属单位 4.3

4。3。1 负责本部门或本单位内控体系测试工作的具体实施;

4。3。2 负责本部门或本单位各项内部控制流程及其控制措施的有效实施并进行日常监督,定期开展自我测试;

4。3.3 积极配合内部控制测试工作。

5 管理内容

5。1 基本要求

5.1.1 测试内容

测试主要包括以下内容:

a) 根据设计和运行有效性评价的要求,对公司层面、业务活动层面和信息系统总体控制有效性分别进行测试;

b) 对测试发现的例外事项进行分类确认说明;

c) 根据测试结果,编制测试报告。

更多免费资料下载请进: 好好学习社区

德信诚培训网 5.1.2 测试覆盖率

a) 公司自我测试:测试覆盖率达到重要业务流程不低于70%,关键控制点不低于90%,所属各单位数量不低于50%.

b) 所属各单位自我测试:测试覆盖率达到重要业务流程不低于70%,关键控制点不低于90%。

5.1.3 测试的执行方式

测试有两种执行方式,在ARCM内控测试系统中执行测试和采取手工记录方式执行测试。

5.1.4 测试结果的记录

a) 采用ARCM内控测试系统开展测试时,按照系统要求填制,具体要求参见附录A《内控测试系统使用手册》。

b) 采用手工方式开展测试时,按照“5。3-5.6”中规定的管理内容及所提供的表单模板进行记录。

5.2 测试工作的组织流程

5。2.1 公司组织开展测试的组织程序

5。2.1.1 测试组织与职责

a) 测试组织部门主要职责:

1) 组织编制测试方案,确定测试任务和要求;

2) 协调人员、时间安排;

3) 现场测试结束后,组织召开测试结果研讨会,确定测试例外事项及更多免费资料下载请进: 好好学习社区

德信诚培训网 管理薄弱环节;

4) 审核各测试组的测试底稿及测试报告,编制测试总报告;

5) 按照要求下达测试整改意见,组织开展后续例外事项整改结果跟进,并适时组织现场改进测试。

b) 测试组长主要职责:

1) 组织做好测试组人员分工及协调工作;

2) 负责与被测试单位的协调与沟通;

3) 对具体测试工作的进度和质量、上报测试资料的准确性及完整性负责。

c) 测试员主要职责:

1) 按时间进度完成测试任务;

2) 对测试发现的问题,收集复印相关资料,并提出整改建议;

3) 对测试内容的质量及准确性负责。

5.2。1.2 准备阶段

a) 制定测试方案:测试组织部门人员制定测试方案,由部门领导审核批准。

b) 下发测试通知:通知内容包括测试的范围、时间安排及被测试单位名单等。

c) 组织测试人员集中培训:测试组织人员将测试计划、时间安排、要求予以说明。

5。2。1.3 测试阶段

更多免费资料下载请进: 好好学习社区

德信诚培训网

a) 与被测试单位人员沟通,召开见面会。

见面会由被测试单位内控主管部门组织,参加人员为所属单位内控工作主管领导、各部门负责人和内控联系人以及测试组全体人员。会议内容包括:

1) 被测试单位介绍参会人员、单位情况及内控体系建设情况;

2) 测试组长宣读测试文件,并将测试的内容、时间安排、测试期间、形式、类型等相关内容进行说明。

b) 开展现场测试。

测试人员对各岗位人员进行访谈、测试,测试中应注意:

1) 被测试岗位人员办公室条件不允许或涉密可在集中办公区进行访谈、测试;

2) 为避免打扰被测试岗位人员日常工作,抽样、录入尽量在集中办公区进行,但一定要保证抽样资料完整、完好归还;

3) 测试时注意谈话用语、确保充分沟通;

4) 测试中如发现问题,需与岗位人员确认并及时与组长进行沟通,切忌武断,确认例外事项需提供充分的依据;

5) 每天测试工作结束后,测试组人员集中讨论、分析当日的测试工作进展情况,保证获取被测试单位信息的共享,组长掌握测试进度.

c) 沟通测试结果。

测试任务完成后,测试组组长根据测试的情况和问题与被测单位内控负责人进行沟通、确认,如有异议,将问题及相关证据带回。

d) 得出测试结论。

与被测试单位充分沟通后,测试组长组织测试组人员进行集中讨论、分析,更多免费资料下载请进: 好好学习社区

德信诚培训网 得出测试结论。

5。2.1。4 总结阶段

a) 测试组完成测试报告及报表.

测试组组长按要求整理测试报告并填制相关表单;系统测试需在系统内审核通过各项测试内容并生成报表。

b) 测试组汇报测试情况.

测试组按要求向公司测试组织部门汇报测试工作的结果,测试组组长总结测试过程中的问题及测试组成员的工作表现。

c) 总结测试情况。

将各测试组测试报告及表单汇总,形成总的测试报告及分析材料。 5。2.2 所属单位开展自我测试的组织程序

5.2。2。1 准备阶段

a) 制定测试方案,下发测试通知,通知内容包括测试的范围、时间安排及测试部门等.

b) 召开自我测试准备会。

所属单位内控工作负责人组织召开自我测试准备会,确定测试人员,成立测试组,对测试计划、测试内容、方式和具体关注问题予以说明。如采用ARCM测试系统开展测

试,需向财务处申请测试账号,并对测试人员进行测试系统操作培训。

5。2。2。2 测试阶段

a) 组织召开测试专题会。

更多免费资料下载请进: 好好学习社区

德信诚培训网

测试专题会由分公司内控主管部门组织,参加人员为内控工作主管领导、各部门负责人和内控联系人及测试组全体人员。会议内容包括:

1) 测试组组长介绍测试人员,宣读测试文件,并将测试的内容、时间安排、测试区间、形式、类型等相关内容进行说明;

2) 内控主管领导提出具体工作要求。

b) 开展现场测试。

测试人员到各岗位进行访谈、测试,测试中应注意事项与“5。2.1。3 b)”的内容相同。

c) 沟通测试结果。

测试任务完成后,测试组组长就测试的情况和问题与被测部门、岗位进行沟通、确认。

5。2。2.3 总结阶段

a) 完成测试报告及报表.

测试组组长按要求整理测试报告并填制相关表单;系统测试需审核通过各项测试内容并生成报表.

b) 汇报测试情况。

测试组组长向所属单位管理层将测试的情况和问题予以汇报并进行总结;将测试报告及相关资料报送公司财务处。

5.3 公司层面控制测试

5.3.1 测试目的

通过公司层面控制测试,查找内控设计和执行方面的问题,确保公司内部各个领域都有适当的控制机制在发挥作用。

更多免费资料下载请进: 好好学习社区

德信诚培训网 5.3。2 测试依据

a) 公司层面控制测试内容与步骤。(参见附录B);

b) 《内部控制管理手册》(西南管道分公司分册)。

5。3。3 测试方法

公司层面控制测试主要采用询问、观察、检查等方法。

a) 询问可以采用访谈和调查问卷两种方式.访谈对象必须是执行该项控制的岗位人员,如果无法访问,也可以访谈部门负责人或其他熟悉该项控制的人员。

b) 观察主要是针对正在执行的控制或步骤进行现场见证。

c) 检查是以样本代表总体,通过抽样的方式检查样本,判断控制执行情况的一种方法。

5.3.4 测试程序

公司层面控制测试程序可以划分为准备阶段、实施阶段和总结阶段,测试程序中相关的手工测试表单参照“8 记录”中的相关内容.

5.3.4。1 准备阶段

准备阶段是指从发出测试通知,测试组进驻被测试单位开始,直至完成测试计划的工作过程。这一阶段的主要工作如下:

a) 测试组根据测试范围取得并审阅附录B《公司层面控制测试内容与步骤》中涉及的文件、规章制度等资料(包含地区公司补充控制措施的资料);并依据公司控制措施补充说明及相关的文件制度,初步了解公司层面控制现状。

b) 拟定测试步骤。依据附录B《公司层面控制测试内容与步骤》中“测试步骤\",结合 “地区公司补充控制措施”,编写具体测试步骤。若采用ARCM更多免费资料下载请进: 好好学习社区

德信诚培训网 测试系统执行方式,在系统中填列,若采用手工执行方式,在《公司层面测试表》中填列。拟定测试步骤时应保持“内控关注要点”、“地区公司补充控制措施\"、“具体测试步骤\"等在内容上的一致性.

c) 测试组人员根据初步了解的情况,与被测试单位进行沟通,确定测试时间,制定测试计划。

5。3.4。2 实施阶段

实施阶段是指从完成初步计划并开始实施,直至完成全部测试步骤的工作过程。这一阶段的主要工作如下:

a) 对执行控制的岗位人员进行访谈。通过访谈,了解该岗位人员是否真正理解所执行

的控制,并对设计层面初步分析存在的问题进行了解,同时记录访谈结果.

b) 结合访谈结果,进一步完善测试计划.

c) 选取样本,如果从测试起始时间到截止时间,由于业务发生量的限制,无法取得满足要求的样本量,则应该选取已有的全部样本,同时记录样本的选取情况.选择样本时主要按照与财务报告内部控制相关的原则进行抽样。抽样时考虑的因素:

1) 所抽样本与财务报告内部控制有效性的关联程度.

2) 以前年度测试易出现例外事项的样本范围。

3) 当年公司层面控制变化情况.

4) 业务活动控制运行有效性方面已知的或已发现的例外事项,此例外事项的产生可能是由于公司层面的控制设计和执行不当所致。

d) 对样本进行检查。

更多免费资料下载请进: 好好学习社区

德信诚培训网

检查内容有:设计的控制在实际工作中是否执行;控制执行是否与该控制对应的文件

规定相符合,且留下了重要实施证据,同时对设计有效性测试发现的例外事项通过检查样本进一步验证是否是设计方面存在问题.通过抽样的方式检查控制实施证据时,如果发现所抽取的样本不能完全达到测试目的时,应把抽取样本的相关情况记录下来,再另行抽取样本。

e) 通过测试发现在相关控制方面出现不容易理解或有异议,不能达到测试目标,应进一步与相关人员进行访谈或重新进行测试.

f) 记录公司层面控制测试过程及结果.

测试过程中,根据测试情况在《公司层面控制测试表》中记录测试信息。测试时应对重要的信息进行记录;对测试发现的例外事项的相关证据取得复印件或扫描件,没有例外事项的只需要在相关表单中进行记录,不需取得复印件或扫描件.

5.3。4.3 总结阶段

总结阶段是指测试人员完成全部测试后,对测试内容进行整理分析的过程,该阶段具体工作步骤:

a) 汇总整理《公司层面控制测试表》,将相应内容整理至《公司层面控制测试例外事项汇总表》,并由测试组长进行复核。

b) 对测试结果进行分析。

对测试发现的例外事项进行详细的说明,分析例外事项产生的原因。对于改进测试发现的未整改的例外事项,应考虑补充及补偿控制并进行测试、记录.

c) 对测试结果进行沟通确认。

对测试发现的问题与相关人员进行充分沟通,最终达成一致意见后由被测试单位相关人员签字确认。如被测试单位存在异议,可将其意见一并上报测试更多免费资料下载请进: 好好学习社区

德信诚培训网 组织部门。

5.4 业务活动层面跟单测试

5。4。1 测试目的

a) 熟悉和理解业务流程.

b) 验证公司确认的重要风险和关键控制的完整性和合理性。

c) 检查公司是否制定了与控制实施相关的制度。

d) 确认的控制(一般控制和关键控制)是否被有效执行,该控制执行后能否防范风险。

5.4。2 测试依据

《内部控制管理手册》(西南管道公司分册)。

5。4。3 测试方法

跟单测试方法主要有询问、观察和检查。

a) 询问主要采用访谈的方式,访谈对象原则上是业务流程中的关键执行人员,如果无法直接访谈,也可以访谈部门负责人或其他熟悉该流程的人员。

b) 观察针对有必要观察的正在执行的控制或步骤进行现场见证,获取控制证据。

c) 检查在跟单测试中包括两个方面,一方面对文件制度的检查,重点是文件制度中是否做出相关规定;另一方面是对实施证据的抽样检查,抽取的样本应能够贯穿重要业务流程的全过程,具有代表性和普遍性,原则上跟单测试只抽取一个样本。

5.4。4 测试程序

更多免费资料下载请进: 好好学习社区

德信诚培训网

跟单测试工作过程分为准备阶段、实施阶段、总结阶段,测试程序中相关的手工测试

表单模板参照“8 记录”中的相关内容.

5。4。4。1 准备阶段

准备阶段是指从发出测试通知后,测试组进驻被测试单位开始,直至初步完成测试计划的工作过程。这一阶段的主要工作如下:

a) 审阅被测试单位适用的风险控制文档、流程图等相关资料,初步了解业务活动层面的重要风险及关键控制措施。如果被测试单位的流程图和风险控制文档不能使测试人员了解被测试单位的流程,应及时与被测试单位沟通,并进一步理解内部控制文件描述的内容。

b) 若采用手工执行方式,编制详细的《跟单测试计划表》,内容包括需要访谈的岗位名称,访谈的时间等。通过编制跟单测试计划表,协调双方的时间安排,提高工作效率。

5。4.4.2 实施阶段

实施阶段是按照计划完成所有测试步骤的工作过程。被测试单位主要根据测试要求,配合测试人员工作。这一阶段的主要工作如下:

a) 检查被测试单位风险控制文档描述的重要风险和关键控制是否与公司一致,如果不一致,分析其原因并做出记录。

b) 访谈业务流程的相关人员,了解业务流程的运行情况与变化情况,重点关注:

1) 公司确定的重要风险和关键控制在被测试单位是否被采用,并在哪些岗位实施;

2) 被测试单位业务流程中存在的特殊重要风险是否被识别,相应的关键控制是否被确认并准确记录;

更多免费资料下载请进: 好好学习社区

德信诚培训网

3) 了解以前年度存在问题的整改情况,并在设计层面初步分析整改后是否达到了控制目标,分析其合理性.

c) 对有必要观察的正在发生的特定控制进行观察,进而获取控制证据。

d) 抽样检查样本。

选取有代表性的样本进行检查,重点关注以下方面:

1) 公司设计的控制是否被有效执行,该控制执行后能否防范相关的重要风险;

2) 通过抽取样本进一步验证访谈结果是否准确(即公司业务流程中存在的特殊重要风险是否被识别,相应的关键控制是否被确认并准确记录).

3) 在跟单测试中,抽样需考虑:样本能够代表重要业务流程中的主要业务类型,具

有一定的普遍性。

4) 对于设计方面文本规范性的问题,主要是指控制描述不规范,但不影响控制设计与执行的有效性的问题,如:风险控制控制文档与流程图不一致,但控制执行有效、控制实施证据描述有误、流程描述中格式欠缺、风险点及控制点标注不准确及其他文本规范性问题。测试人员在测试过程也应关注此类问题,在测试结束后与被测单位进行沟通,提出整改建议。此类文本规范性问题可以不作为例外事项,不在测试表和汇总表中体现,但测试报告中应按类别反映测试情况.

e) 在检查样本时,应结合公司设计有效性测试发现的问题,通过检查样本进一步验证设计方面发现的问题.对执行层面发生的例外事项,应分析例外事项产生的原因,是否是因为设计方面存在问题而产生例外事项。

f) 测试完毕后,若采用手工执行方式,根据测试结果,针对产生例外事项的流程填写《跟单测试例外事项汇总表》内容;若采用ARCM测试系统执行方更多免费资料下载请进: 好好学习社区

德信诚培训网 式,在系统中按要求记录测试结果。复印或扫描例外事项涉及的相关证据。 5。4.4。3 总结阶段

总结阶段是指测试人员完成全部测试后,对测试内容进行整理分析的过程,该阶段具体工作步骤:

a) 填列完整并整理《跟单测试例外事项汇总表》,并由测试组长进行复核。

b) 对测试结果进行分析.

对测试发现的例外事项进行详细的说明,分析例外事项产生的原因.对于改进测试发现的未整改的例外事项,应考虑补充及补偿控制并进行测试、记录。

c) 对测试结果进行沟通确认.

对测试发现的问题与相关人员进行充分沟通,最终达成一致意见后由被测试单位相关人员签字确认.如被测试单位存在异议,可将其意见一并上报测试组织部门。

5。5 业务活动层面关键控制抽样测试

5.5.1 测试目的

查找关键控制执行方面存在的问题,确保设计有效的关键控制在公司得到有效执行。

5。5.2 测试依据

a) 关键控制抽样测试内容与步骤(参见附录C);

b) 《内部控制管理手册》(西南管道公司分册)。

5。5。3 测试方法

更多免费资料下载请进: 好好学习社区

德信诚培训网

关键控制抽样测试主要采用询问、观察、检查、再执行等方法。

a) 询问对象原则上是执行该项控制的人员.如果无法访问,也可以访谈部门负责人或其他熟悉该项控制的人员。通过询问了解被访谈人对该控制措施是否理解,是否知晓如何实施控制。

b) 观察针对有必要观察的正在实施的关键控制进行现场见证,获取控制证据.

c) 检查是以样本代表总体,通过抽样的方式检查样本,判断关键控制总体执行情况的一种方法。测试人员在确定样本总体、选取样本、确定样本量时应依据一定的方法进行。

d) 再执行主要是对需要通过再执行验证执行有效性的关键控制,由测试人员通过重新执行该项控制,检查该控制实际执行结果是否有效. 5.5.4 样本总体的确定

样本总体包括构成某类交易和事项的所有项目,测试人员应当确保样本总体的适当性和完整性。

a) 适当性。

测试人员确定的样本总体应适合于特定测试目标。如:材料入库验收数量控制中,控

制目标为保证入库物资数量计量的准确性,样本总体应为材料入库数量验收事项,而不应是材料入库质量验收事项。

b) 完整性。

测试人员应从样本总体项目内容和涉及时间等方面确定样本总体的完整性.如:固定资产报废控制中,测试人员不仅要了解财务账所反映的报废项目情况,还要结合其他相关资料(如相关审批文件、会议纪要等)确定样本总体,以保证样本总体为全部资产报废事项。

更多免费资料下载请进: 好好学习社区

德信诚培训网 5。5.5 样本的选取

5.5。5。1 分层

测试人员在选取样本时要考虑样本是否具有不同的特征,如果有,就要考虑分层。将一个样本总体根据特征分成多个子总体,每个子总体具有相同特征。抽样范围要涵盖全部子总体。测试人员可以按以下方式分层:

a) 按明细科目分层。如银行存款科目一般按照不同的账户设置明细科目,在检查银行存款余额调节表时可以按银行账户明细科目分层抽取样本;在检查费用报销时,可以按管理费用、财务费用、销售费用等科目分层。

b) 按业务类型分层.如采购业务可以按招标项目、非招标项目分层。

c) 按权限分层。如固定资产报废事项可以按公司自行审批、需报股份公司审批进行分层。

d) 按期间分层。如往来签认事项可以按账龄分层。

测试人员可以根据实际情况确定样本分层方法,分层后,子总体样本数量之和为总体样本数量,子总体样本数量占总体样本数量的比例可以参照子总体样本涉及金额占全部样本涉及金额的比例来确定.

5.5。5。2 子总体样本选取

具体到每个子总体抽样时,按随意抽样的原则进行抽样。抽样时样本要相对分布均匀,不要集中在某一时间段,以确保样本能够代表样本总体。 5.5.5。3 样本量的确定,通过固定控制频率/折合频率来确定样本数量。

a) 关键控制抽样测试中,自动应用控制的样本量不考虑控制频率,固定为1个.

b) 手工控制及半自动应用控制中定期发生的控制的样本量是通过控制发更多免费资料下载请进: 好好学习社区

德信诚培训网 生的频率来确定的.

c) 手工控制及半自动应用控制中不定期发生的控制或者执行对象比较多的定期发生的关键控制,需要确定该控制在一个会计年度内大约发生的次数,折合成控制发生的频率

后再确定样本量。样本量确定参见下表:

关键控制样本量确定表

固定控制频率/折合频

不定期发生次数 样本数量

自动应用控制 不适用 1

每年一次 1

每半年一次 2

每季一次 2

手工控制/

15次以下 每月一次 2-5

半自动应用控制

15次和50次之间 每周一次 5、10、15

50次和200次之间 每日一次 20、30、40

大于200次 每日数次 25、30、45、60

公司机关及所属各单位样本量确定具体如下:

1) 在公司机关层面执行的关键控制,以公司机关为一个抽样单位,按照规定的样本量上限进行抽样测试;

2) 在公司所属各单位执行的关键控制,以每个所属单位为一个抽样单位,按照不低于规定的样本量下限进行抽样测试。

d) 在改进测试、补充测试和更新测试中,样本量的确定按照以下方法进行;

1) 改进测试样本量的确定方法

更多免费资料下载请进: 好好学习社区

德信诚培训网

改进测试样本量确定表

改进后的关键控制

控制频率 改进测试最低样本量

至少需要运行的时间或次数

每季一次 两季 2 每月一次 两个月 2 每周一次 五周 2 每日一次 二十日 10

二十五次

每日数次 25

至少十五日

无法确定频率的控制,参照前述方法确定折合频率,再确定样本量。 2)样本量的确定方法

关键控制补充测试应抽取样本数量是前期测试中实际抽取样本数量减去

实际抽取样本数量的差额;

3) 更新测试样本量的确定方法

更新测试定期发生控制样本量确定表

补充测试

控制频率 样本数量

每年一次 N/A

每季一次 1

每月一次 1

每周一次 2

每日一次 10

每日数次 15

更多免费资料下载请进: 好好学习社区

德信诚培训网

无法确定频率的控制,参照前述方法确定折合频率,再确定样本量. 5。5。6 测试程序

关键控制抽样测试程序可以划分为准备阶段、实施阶段、总结阶段。由于控制方式不同,各阶段测试方法和步骤的应用会有所区别,可以划分为手工控制、应用系统控制两个方面。测试程序中相关的手工测试表单模板参照“8 记录”中的相关内容。

5。5.6.1 手工控制的关键控制抽样测试程序

a) 准备阶段

准备阶段是指从发出测试通知,测试组进驻被测试单位开始,直至完成测试计划的工作过程。这一阶段的主要工作如下:

1) 审阅被测试单位适用的风险控制文档、流程图等相关资料,初步了解重要风险及关键控制措施.

2) 根据风险控制文档填写《关键控制抽样测试计划表》中的“控制目标”、“控制措施”、“控制编号\"、“测试步骤”等内容.

3) 测试组负责人对测试计划进行复核。

b) 实施阶段

实施阶段是指从完成初步计划并开始实施,直至完成全部测试步骤的工作过程。这一阶段的主要工作如下:

1) 对执行控制的人员进行访谈.访谈内容包括控制的程序和具体内容(做什么)、执行该控制的依据和方法(如何做)等,通过访谈,了解该业务人员对该控制的理解程度。

2) 结合访谈结果,确定样本总体,并根据控制频率确定样本数量. 更多免费资料下

载请进: 好好学习社区

德信诚培训网

3) 根据确定的抽样方法选取样本。如果从测试起始时间到截止时间,由于业务发生量的限制,无法取得要求的样本量,则应该选取已有的全部样本,同时在《关键控制抽样测试计划表》中记录样本的选取情况。

4) 对样本进行检查。重点关注:控制结果是否正确;控制过程是否有效;控制实施证据是否完整有效。除抽样检查外,结合观察、再执行等方法进行测试,在《关键控制抽样测试计划表》中记录实际抽取样本的数量,并记录样本量差异原因分析.

5) 测试完成后,根据测试结果对发现的例外事项、测试人员与被测试单位意见存在异议的事项填写《关键控制抽样测试例外事项汇总表》中 “例外事项说明及原因”。

6) 完善《关键控制抽样测试计划表》、《关键控制抽样测试例外事项汇总表》,复印或扫描例外事项、测试人员与被测试单位意见存在异议事项的相关证据。

c) 总结阶段

总结阶段是指测试人员完成全部测试工作后,对查证内容进行整理分析的过程。该阶段具体工作步骤有:

1) 根据《关键控制抽样测试计划表》,将相应内容整理至《关键控制抽样测试例外事

项汇总表》,并由测试组长进行复核。

2) 对测试结果进行分析.对测试发现的例外事项进行详细的说明,分析例外事项产生的原因.对于改进测试发现的未整改的例外事项,应考虑补充及补偿控制并进行测试、记录。

3) 对测试结果进行沟通确认。对测试发现的问题与相关人员进行充分沟通,最终达成一致意见后由被测试单位相关人员签字确认.如被测试单位存在更多免费资料下载请进: 好好学习社区

德信诚培训网 异议,可将其意见一并上报测试组织部门。

5.5。6.2 应用系统控制的关键控制抽样测试程序。

a) 准备阶段

准备阶段是指从发出测试通知,测试组进驻被测试单位开始,直至完成测试计划的工作过程。

1) 审阅被测试单位适用的流程图、应用系统风险控制文档等资料,初步了解流程以及应用系统的关系、信息系统应用控制的内容.根据应用系统情况及测试人员的业务能力确定具体的测试分工。

2) 根据应用系统风险控制文档填写《关键控制抽样测试计划表》中的“控制目

标”、“控制措施”、“控制编号”、“测试步骤”等内容。

3) 对于某些具有特定时间要求的控制措施,如期末会计结账、月度财务报告编制等,需要测试单位预先安排测试计划,以便协调正常的业务操作和测试安排。

4) 测试组负责人对测试计划进行复核。

b) 实施阶段

实施阶段是指从完成初步计划并开始实施,直至完成全部测试步骤的工作过程。这一阶段的主要工作如下:

1) 对执行控制的人员进行访谈。访谈内容包括控制的程序和具体内容(做什么)、执行该控制的依据和方法(如何做)等.通过访谈,了解该业务人员对该控制的理解程度。

2) 结合访谈结果,确定样本总体和样本量.

3) 根据确定的抽样方法选取样本。如果从测试起始时间到截止时间,由更多免费资料下载请进: 好好学习社区

德信诚培训网 于业务发生量的限制,无法取得要求的样本量,则应该选取已有的全部样本,同时在《关键控制抽样测试计划表》中记录样本的选取情况。

4) 对样本进行检查。主要关注:控制结果是否正确;控制过程是否真实有效;控制实施证据是否完整有效。同时可以结合观察、再执行等方法进行测试,在《关键控制抽样测试计划表》中记录实际抽取样本的数量,并记录样本量差异原因分析。

c) 总结阶段。

总结阶段的工作与手工控制的工作内容相同。

5。6 信息系统总体控制测试

5.6.1 测试目的

通过信息系统总体控制测试,检查是否根据公司信息系统总体控制管理文件的要求,执行了信息系统管理的各项控制活动,从而提高应用系统控制的有效性,确保信息系统支持的应用控制是可靠的、生成的数据和报告是可信的。 5.6。2 测试依据

a) 《公司信息系统总体控制测试内容与步骤》(参见附录D);

b) 《中国石油天然气股份有限公司信息系统总体控制实施要求》;

c ) 《内部控制管理手册》(西南管道公司分册)。

5。6.3 测试方法

信息系统总体控制测试采用访谈、观察、再执行、抽样检查等方法。

在采用抽样检查的方法时,测试人员采用随意的方式选取样本,但是同时考虑以下两个因素:

a) 抽取样本时间的均匀分布,不能集中抽取某一期间的样本. 更多免费资料下载请进: 好好学习社区

德信诚培训网

b) 常规业务样本与非常规业务样本的均匀分布,在测试时,样本对应的业务不能集中在一种类型,尽量覆盖样本所涉及的业务类型.

样本量的确定:在信息系统总体控制测试中,除了项目建设管理流程与信息安全领域AQ-3采取全样本测试外,其他控制点测试需要的样本量其确定原则与关键控制抽样测试确定的原则相同.

改进测试、补充测试以及更新测试的样本量确定参考业务活动层面的确定标准。

5。6.4 测试程序

信息系统总体控制测试工作划分成三个阶段,包括:准备阶段、实施阶段、总结阶段,测试程序中相关的手工测试表单模板参照“8 记录”中的相关内容. 5。6.4.1 准备阶段

准备阶段是指从发出测试通知,测试组成员进驻被测试单位开始,直至完成测试计划的工作过程。这一阶段的主要工作如下:

a) 取得相关资料,包括最新的信息系统总体控制岗位人员对照表、《公司信息系统总体控制测试内容与步骤》、《中国石油天然气股份有限公司信息系统总体控制实施要求》(以下简称《实施要求》)等。

b) 仔细阅读《实施要求》等资料,如果在本测试期内《实施要求》经过修订,则需要根据《实施要求》的修订情况修改测试模板中的控制目标、关键控制点描述、测试步骤等内容。

c) 阅读岗位人员对照表和岗位职责文件,理解和熟悉测试模板中关键控制点涉及的岗位和职责,测试人员可事先与被测试单位沟通,以便准确了解需要访谈的岗位人员,制定测试的计划安排。

d) 根据计划测试的控制点和附录D《公司信息系统总体控制测试内容与步更多免费资料下载请进: 好好学习社区

德信诚培训网 骤》填写《信息系统总体控制抽样测试计划表》中的“控制目标”、“控制措施”、“控制编号”、“测试步骤”等内容。

5.6。4.2 实施阶段

实施测试阶段是指按照测试计划和测试步骤,完成全部测试内容的工作过程。这一阶

段的主要工作如下:

a) 访谈执行控制的岗位人员,了解该业务人员是否真正理解所执行的控制,并对该业务人员的胜任能力做出判断,将访谈结果记录在测试表中。

b) 结合访谈结果,确定样本总体和控制频率等问题,并选取样本。如果从测试起始时间到测试截止时间,由于业务发生量的限制,无法取得要求的样本量,则应该选取已有的全部样本,同时在《信息系统总体控制抽样测试计划表》记录样本的选取情况

c) 对样本进行检查,重点关注信息系统总体控制措施在实际工作中是否得到有效执行,是否符合信息系统总体控制措施的描述。

测试人员不应在发现样本出现问题后更换样本,以避免造成测试结果的失真.对于存在问题的文档需要取得复印件.

5.6。4。3 总结阶段

总结阶段是指测试人员完成全部测试内容后,对查证内容进行整理分析汇总的过程,该阶段具体工作步骤有:

a) 根据《信息系统总体控制抽样测试计划表》,将相应内容整理至《信息系统总体控制抽样测试例外事项汇总表》,并由测试组长进行复核.

b) 对测试结果进行分析。对测试发现的例外事项进行详细的说明,分析例外事项产

生的原因。对于改进测试发现的未整改的例外事项,应考虑补充及补偿控制并进行测试、记录。

更多免费资料下载请进: 好好学习社区

德信诚培训网

c) 对测试结果进行沟通确认。对测试发现的问题与相关人员进行充分沟通,最终达成一致意见后由被测试单位相关人员签字确认.如被测试单位存在异议,可将其意见一并上报测试组织部门。

5.7 例外事项分类及确认

5.7。1 公司层面控制测试、跟单测试例外事项分为设计层面和执行层面两大类. 5.7.1.1 设计层面:

a) 应有的控制不存在或者设计不合理.应有的控制不存在具体表现在内部控制手册中没有进行相关描述,通过测试发现,实际中也没执行该项控制.设计不合理具体表现在即使按设计实施控制,也达不到控制目标。

b) 实际执行的控制没有被记录。已有的控制没有在控制措施中进行描述.

c) 设计的控制记录不准确。主要是指控制措施描述不准确或不完整,已经影响或很有可能影响控制的有效实施。如控制措施描述与实际执行不相符,但实际执行比描述更恰当.

d) 已有的控制缺乏必要的制度或制度不完善。实际执行的控制,没有在相关制度文件中规定或规定不准确、不完整。

5.7.1.2 执行层面:

a) 控制未执行或执行不完整。具体表现在,控制措施中描述的控制在实际中没有执行或执行不完整,或者已执行,但不符合相关规定.

b) 控制执行程序错误。主要是指没有按规定的程序执行控制的作业步骤。(公司层面控制测试适用)

c) 缺少控制实施证据或实施证据不完整。主要是指测试时没有发现可以支持控制有效执行的重要实施证据或控制实施证据不完整。如测试时没有发现更多免费资料下载请进: 好好学习社区

德信诚培训网 重要实施证据,但有其他证据可以作为旁证来支持控制有效执行.(公司层面控制测试适用)

d) 一般控制执行不准确.该类问题是指一般控制在执行过程中除完全没有执行之外的其他问题.(跟单测试适用)

5。7。2 关键控制抽样测试、信息系统总体控制测试例外事项分为以下七类:

a) 未按授权规定执行控制。该类问题是指一项关键控制由未经授权的岗位人员执行

或岗位人员的控制权限超过授权范围。

b) 控制执行不完整.该类问题是指在一项关键控制中,描述了多个作业步骤,但测试时发现实际只执行其中的一部分,没有完整执行该项关键控制的所有作业步骤.

c) 控制执行程序错误。该类问题是指在一项关键控制中,描述了多个作业步骤,但测试时发现实际执行程序有误,没有按规定的程序执行该项关键控制的所有作业步骤。

d) 不了解如何实施控制导致控制结果不正确。该类问题是指测试发现关键控制虽然存在实施证据,但是执行控制的人员不了解如何实施控制,造成控制结果不正确。

e) 了解如何实施控制但控制结果不正确。该类问题是指测试发现关键控制虽然存在实施证据,执行控制的人员也对如何实施控制比较了解,但控制结果不正确。

f) 缺少重要实施证据.该类问题是指测试没有发现可以支持控制有效执行的重要实施证据。

g) 控制实施证据不完整。该类问题是指测试没有发现重要实施证据,但有其他证据可以表明控制得到有效执行。

更多免费资料下载请进: 好好学习社区

德信诚培训网 5。8 测试报告

内部控制测试后,测试负责人应根据测试情况和结果编写测试报告.内部控制测试报告必须如实反映测试情况,测试负责人对测试报告的真实性负责. 5.8.1 测试报告的要素

a) 测试总体情况:测试时间、测试人员、测试范围、测试内容等。

b) 内部控制体系运行情况:简要叙述内控机构设置情况、公司流程及控制的重大变化情况、自我测试及例外事项整改情况等.

c) 测试发现与例外事项说明:首先说明例外事项总体情况,然后按照公司层面、业务活动层面和信息系统层面分别对重要例外事项进行说明。

d) 整改建议:针对测试发现的例外事项,归纳总结后提出建议和措施。 5.8.2 其他说明

a) 测试报告的标题应当包括被测试对象的名称、测试类别的主要内容.

b) 测试报告的主送单位是派出测试组的测试部门或委托测试的部门。

c) 测试报告的署名包括:测试组名称、测试主审签名等。

d) 测试报告日期是测试报告形成的日期。

5.8.3 测试报告的编制程序

5。8.3.1 现场测试组

a) 测试组根据测试情况,在核对和综合分析的基础上,汇总形成测试报告初稿。

b) 测试组根据测试报告初稿与被测试单位进行沟通后,形成正式报告.

c) 正式报告应取得被测试单位签认,上报测试组织部门审核.如被测试更多免费资料下载请进: 好好学习社区

德信诚培训网 单位存在异议,可将其意见一并上报测试组织部门。

5。8。3。2 测试组织部门。

a) 测试负责人审定现场测试组上报的报告及相关资料.

b) 撰写报送上级部门或主管领导的测试报告并上报.

c) 测试报告模板参照8 记录中的相关内容。

5。9 测试资料的存档及报送

5。9。1 公司自我测试、专项测试结束后,将测试中取得的基础资料、证据复印(扫描)文件、《XXX测试计划表》(如采用手工测试执行方式需此表)、《XXX测试例外事项汇总表》存档。

5.9.2 所属各单位开展的自我测试

5.9.2.1 采用ARCM测试系统执行方式,测试结束后测试负责人从系统中导出《XXX测试例外汇总表》,将《XXX测试例外汇总表》、《测试报告》报送财务处。测试中取得的基础资料、证据复印(扫描)文件以及其他相关表单自行存档,备查。

5.9。2.2 采用手工测试执行方式,测试结束后测试负责人将《XXX测试例外汇总表》、《测试报告》报送内部控制处,测试中取得的基础资料、证据复印(扫描)文件以及其他相关表单留存备查。

6 流程

暂无

7 相关文件

7.1 相关的公司体系文件

更多免费资料下载请进: 好好学习社区

德信诚培训网

7.2 相关的法律法规、标准、规范和依据性文件 7.2。1 《公司信息系统总体控制实施要求》 7.2。1 《内部控制管理手册》

8 记录

8。1 所属单位自我测试实施方案模板

8.2 公司层面控制测试表

8。3 公司层面控制测试例外事项汇总表 8。4 跟单测试计划表

8。5 跟单测试例外事项汇总表

8.6 关键控制抽样测试计划表

8.7 关键控制抽样测试例外事项汇总表模板 8。8 信息系统总体控制测试计划表

8.9 信息系统总体控制测试例外事项汇总表 8.10测试报告模板

附录

附录 A 内控测试系统使用手册

附录 B 公司信息系统总体控制测试内容与步骤 更多免费资料下载请进: 好好学习社区

因篇幅问题不能全部显示,请点此查看更多更全内容