香港審計準則第265號 - 向治理層和管理層通報內部控制缺陷
1. 引言及範圍
香港審計準則第265號 處理核數師在財務報表審計中,向治理層和管理層適當通報其已識別的內部控制缺陷的責任。
主要範圍限制:
本準則並未對核數師施加超出香港審計準則第315號(經修訂)及第330號規定的額外責任
香港審計準則第260號(經修訂)就與治理層溝通訂立進一步規定
核數師在識別及評估重大錯誤陳述風險時,須了解實體的內部控制系統
核數師考慮內部控制是為了設計適當的審計程序,而非對內部控制的有效性發表意見
控制缺陷可能在風險評估過程中或在審計的任何其他階段被識別
重要說明: 本準則並不阻止核數師通報在審計過程中識別的其他內部控制事項。
2. 生效日期
本準則對2009年12月15日或之後開始的期間的財務報表審計生效。
3. 目標
核數師的目標是向治理層和管理層適當通報在審計過程中識別的內部控制缺陷,而這些缺陷根據核數師的專業判斷,其重要性足以引起各自的關注。
4. 定義
內部控制缺陷 存在於以下情況:
(i) 控制的設計、實施或運作方式無法及時防止、或發現並糾正財務報表中的錯誤陳述;或
>
(ii) 缺少及時防止、或發現並糾正財務報表中錯誤陳述所必需的控制。
內部控制重大缺陷 指:
根據核數師的專業判斷,一項或多項內部控制缺陷的組合,其重要性足以引起治理層的關注。
5. 規定
5.1 確定是否已識別內部控制缺陷(第7段)
核數師應根據所執行的審計工作,確定是否已識別一項或多項內部控制缺陷。
應用指引(A1-A4):
與管理層討論(A1):
核數師可與適當級別的管理層討論相關事實和情況
這提供了及時提醒管理層存在可能尚未知悉的缺陷的機會
適當的管理層級別應:
熟悉相關內部控制領域
有權對已識別的內部控制缺陷採取補救行動
在某些情況下,可能不適合直接與管理層討論(例如,如果發現結果質疑管理層的誠信或能力)
討論中獲取的資訊(A2):
管理層對缺陷實際或疑似原因的理解
管理層可能注意到的因缺陷而產生的例外情況(例如,未被相關資訊科技控制防止的錯誤陳述)
管理層對發現結果的回應的初步指示
小型實體考慮因素(A3-A4):
控制的概念與大型實體相似,但運作的正規程度不同
小型實體可能因管理層應用的控制而認為某些類型的控制並非必要
例如:管理層授予信貸和批准重大採購的唯一權力可提供有效控制
員工人數較少可能限制職責分工的程度
業主管理人員可能比大型實體行使更有效的監督
較高層次的管理監督必須與管理層凌駕控制的更大可能性相平衡
5.2 確定重大缺陷(第8段)
如果核數師已識別一項或多項內部控制缺陷,核數師應根據所執行的審計工作,確定這些缺陷單獨或組合是否構成重大缺陷。
確定重要性的因素(A5-A6):
重要性取決於:
是否實際發生了錯誤陳述
可能發生錯誤陳述的可能性
錯誤陳述的潛在規模
需考慮事項的例子(A6):
| 因素 | 說明 |
| 未來重大錯誤陳述的可能性 | 缺陷導致重大錯誤陳述的概率 |
| 對損失或欺詐的敏感性 | 相關資產或負債的脆弱性 |
| 主觀性和複雜性 | 確定估計金額(如公允價值估計) |
| 受影響的財務報表金額 | 受影響金額的規模 |
| 活動量 | 受影響的賬戶餘額或交易類別 |
| 控制對財務報告的重要性 | 一般監督、防止欺詐、會計政策、關聯方交易、期末報告 |
| 例外情況的原因和頻率 | 因缺陷而檢測到的例外 |
| 與其他缺陷的相互影響 | 多項缺陷的綜合效應 |
重大缺陷的跡象(A7):
控制環境跡象:
- 管理層有財務利益的重大交易未經治理層適當審查的跡象
- 識別出未被內部控制防止的管理層欺詐(無論是否重大)
- 管理層未能對先前通報的重大缺陷採取適當補救行動
>
其他跡象:
- 在通常預期已建立風險評估過程的實體中缺乏該過程
- 實體風險評估過程無效的證據
- 對已識別重大風險的回應無效的證據
- 核數師程序檢測到的未被內部控制防止、或發現並糾正的錯誤陳述
- 重述先前發布的財務報表以更正因錯誤或欺詐導致的重大錯誤陳述
- 管理層無法監督財務報表編製的證據
缺陷組合(A8):
控制可單獨或組合運作
單一缺陷可能不足以構成重大缺陷
但影響同一賬戶餘額、披露、認定或內部控制組成部分的缺陷組合可能增加錯誤陳述風險,從而構成重大缺陷
法律/監管規定(A9-A11):
某些司法管轄區要求通報特定類型的缺陷
如法律/法規已訂明特定術語和定義,核數師應使用該等術語
如術語已訂明但未定義,核數師應運用判斷
無論法律/監管規定如何,本準則的規定仍然適用
5.3 向治理層通報重大缺陷(第9段)
核數師應以書面形式及時向治理層通報在審計過程中識別的內部控制重大缺陷。
應用指引(A12-A18):
書面通報的重要性(A12):
反映這些事項的重要性
協助治理層履行監督責任
當所有治理層參與管理實體時,香港審計準則第260號(經修訂)訂立相關考慮因素
時間考慮(A13):
考慮收到通報是否會使治理層能夠履行監督責任
對於上市實體,可能需要在批准財務報表日期前進行通報
對於其他實體,書面通報可在稍後日期發出
書面通報是最終審計檔案的一部分
香港審計準則第230號規定最終審計檔案的歸檔通常應在核數師報告日期後60天內完成
口頭通報(A14):
無論書面通報的時間如何,核數師可首先口頭通報
這有助於及時採取補救行動
並不免除核數師以書面形式通報的責任
詳細程度(A15):
需考慮的因素:
實體的性質(公眾利益實體與非公眾利益實體)
實體的規模和複雜性
已識別重大缺陷的性質
實體的治理結構(成員的經驗)
法律或監管規定
管理層知悉(A16):
管理層和治理層可能已知悉重大缺陷
他們可能因成本或其他考慮而選擇不補救
無論成本或其他考慮如何,通報規定仍然適用
重複通報(A17):
如果先前審計中通報的重大缺陷仍未補救,核數師必須重複通報
可重複描述或引用先前的通報
可詢問為何缺陷尚未補救
在無合理解釋的情況下未能採取行動本身可能構成重大缺陷
小型實體考慮因素(A18):
核數師可以比大型實體較不結構化的方式與治理層溝通
5.4 向管理層通報缺陷(第10段)
核數師亦應及時向適當責任級別的管理層通報:
(a) 書面形式: 已向或擬向治理層通報的重大缺陷,除非在該等情況下直接向管理層通報並不恰當
(b) 其他缺陷: 在審計過程中識別的、尚未由其他方通報給管理層的、且根據核數師的專業判斷其重要性足以引起管理層關注的缺陷
應用指引(A19-A26):
適當的管理層級別(A19):
有責任和權力評估缺陷並採取補救行動的級別
對於重大缺陷:可能是行政總裁或財務總監(或同等職位)
對於其他缺陷:直接參與受影響控制領域並有權採取適當補救行動的營運管理層
不適合向管理層通報的情況(A20-A21):
某些缺陷可能質疑管理層的誠信或能力
例如:管理層欺詐或故意不遵守法律法規的證據
例如:管理層無法監督編製適當財務報表可能引起對管理層能力的懷疑
香港審計準則第250號(經修訂)就有關不遵守法律法規的報告提供指引
香港審計準則第240號就有關涉及管理層的欺詐的通報提供指引
其他缺陷的通報(A22-A26):
確定哪些其他缺陷值得管理層關注是專業判斷事項
考慮錯誤陳述的可能性和潛在規模
通報無需以書面形式(可為口頭)
如已與管理層討論,口頭通報可被視為已在當時作出
無需重複先前期間的通報(如管理層選擇不補救)
無需重複其他方(內部審計、監管機構)已通報的缺陷
如管理層變更或有新資訊,可重新通報
未能補救先前通報的缺陷可能成為重大缺陷
治理層可能希望獲悉向管理層通報的其他缺陷
5.5 書面通報的內容(第11段)
核數師應在重大內部控制缺陷的書面通報中包括:
(a) 描述和解釋:
缺陷的描述
其潛在影響的解釋
(b) 背景資訊:
提供足夠資訊使治理層和管理層能夠理解通報的背景。核數師應說明:
(i) 審計的目的是讓核數師對財務報表發表意見
>
(ii) 審計包括考慮與編製財務報表相關的內部控制,以設計適合情況的審計程序,而非對內部控制的有效性發表意見
>
(iii) 所報告的事項僅限於核數師在審計過程中識別並認為其重要性足以向治理層報告的缺陷
應用指引(A28-A30):
內容細節(A28):
無需量化潛在影響
重大缺陷可在適當情況下合併報告
可包括補救行動的建議
可包括管理層實際或擬議的回應
可包括核數師是否已核實管理層回應已實施的陳述
附加背景(A29):
表明更廣泛的程序可能識別更多缺陷
表明通報是為治理層的目的而提供,可能不適合其他用途
監管機構(A30):
法律或法規可能要求向監管機構提供副本
書面通報可識別該等監管機構
6. 公共部門考慮因素(A27)
公共部門核數師可能有額外責任:
以本準則未預見的方式、詳細程度和對象通報缺陷
重大缺陷可能需要向立法機構或其他管治機構通報
法律、法規或其他權威可能要求不論重要性如何均須報告
法規可能要求報告比本準則更廣泛的內部控制相關事項
7. 一致性與合規性
截至2023年3月,本準則與國際審計準則第265號一致。遵守本準則的規定確保遵守國際審計準則第265號。