二、內部控制五大組成要素
2026/08/05 16:08
瀏覽32
迴響0
推薦0
引用0
內部控制五大組成要素
TWSA315・對受查者及其環境、財務報導架構及內部控制制度取得瞭解
📌 案例宇宙設定
受查者:星河宇宙科技股份有限公司(X年度查核)
查核員:小綠洲|資深查核員:大綠洲|主辦會計師:琳綠洲
董事長:星董|財務長:林經理|關聯公司:星河二號(星董親戚所開)
受查者:星河宇宙科技股份有限公司(X年度查核)
查核員:小綠洲|資深查核員:大綠洲|主辦會計師:琳綠洲
董事長:星董|財務長:林經理|關聯公司:星河二號(星董親戚所開)
一、先建立概念:五大要素是什麼?
可以把內部控制五大要素想成一棟房子的結構:
控制環境 — 地基,決定整棟房子的體質
風險評估流程 — 警報系統,負責偵測風險
監督流程 — 保全巡邏,負責盯梢確認警報有沒有失靈
資訊系統及溝通 — 水電管線,負責讓訊息流通
控制作業 — 門鎖、保險箱,直接擋住小偷
二、公報定義拆解
內部控制制度:由治理單位、管理階層及其他人員所設計、付諸實行及維持之制度,以對企業達成可靠之財務報導、有效率及有效果之營運及相關法令之遵循等目標提供合理確信。
內部控制制度包括五項相互關聯之組成要素:
① 控制環境 ② 受查者之風險評估流程 ③ 受查者監督內部控制制度之流程 ④ 資訊系統及溝通 ⑤ 控制作業
內部控制制度包括五項相互關聯之組成要素:
① 控制環境 ② 受查者之風險評估流程 ③ 受查者監督內部控制制度之流程 ④ 資訊系統及溝通 ⑤ 控制作業
三、直接控制 vs 間接控制
🔵 間接控制
控制環境、風險評估流程、監督流程三個要素中之控制,主要為間接控制:某些控制雖未能足夠精確預防、偵出或改正個別項目聲明之不實表達,但能支持其他控制,因而對及時預防或偵出不實表達之可能性有間接影響。🟢 直接控制
資訊系統及溝通、控制作業二個要素中之控制,主要為直接控制—會直接接觸交易、直接擋住錯誤發生。四、板書式申論範文
牛刀小試(一)|查核人員應對控制環境哪列事項進行瞭解及評估?
一瞭解事項(五項)
- 管理階層如何履行監督責任
- 治理單位之獨立性及其對內部控制制度之監督
- 受查者對職權及責任之指派
- 受查者如何延攬、培養及留用具有能力之人才
- 受查者如何要求各級人員為內部控制制度目標之達成承擔責任
二評估事項(三項)
- 管理階層是否已建立並維持誠信及道德行為之文化
- 控制環境是否提供其他組成要素之適當基礎
- 所辨認之內部控制缺失是否損及其他組成要素
結論:控制環境是內部控制制度的地基,查核人員須先瞭解五項相關流程架構,再評估其誠信文化、適當性及缺失影響程度。
牛刀小試(二)|查核人員應對受查者風險評估流程哪列事項進行瞭解及評估?
一瞭解受查者之流程(三項)
- 辨認與財務報導目標攸關之營業風險
- 評估該等風險之顯著程度,包括風險發生之可能性
- 因應該等風險
二評估
- 評估受查者之風險評估流程,就受查者情況(考量性質及複雜性)而言是否適當
結論:受查者風險評估流程=辨認、評估、因應三步驟;查核人員須評估這套機制是否適合受查者的規模與複雜度。
牛刀小試(三)|查核人員應對受查者監督內部控制制度之流程哪列事項進行瞭解及評估?
一瞭解流程之層面(兩項)
- 為監督控制有效性及內部控制缺失之辨認與改正,所執行之持續性評估及個別評估
- 受查者之內部稽核職能(如有時),包括其性質、職責及工作
二瞭解資訊來源
- 瞭解受查者於監督流程中所使用資訊之來源,及管理階層認為該等資訊是否屬足夠可靠之基礎
三評估
- 評估監督流程就受查者情況(性質及複雜性)而言是否適當
結論:監督流程重點在「有沒有人在盯著內控是否持續有效運作」,包含持續性評估、個別評估及內部稽核職能,並確認所用資訊來源可靠。
牛刀小試(四)|①查核人員應對資訊系統及溝通哪列事項進行瞭解及評估?②查核人員可能以哪些方式取得對資訊系統之瞭解?
一瞭解資訊處理作業(四項)
- 資訊如何於資訊系統中流動
- 與資訊流有關之會計紀錄、特定會計項目及其他佐證紀錄
- 受查者財務報表(含揭露)之編製流程
- 攸關之受查者資源,包括資訊科技環境
二瞭解溝通(三項)
- 受查者內部人員間之溝通
- 管理階層與治理單位間之溝通
- 與外部之溝通(如與主管機關)
三評估
- 評估資訊系統及溝通是否適當支持財務報表依適用財務報導架構編製
四取得瞭解之方式(四項)
- 查詢受查者員工有關啟動、記錄、處理及報導交易之程序
- 檢查資訊系統之政策、流程手冊或其他文件
- 觀察受查者員工對政策或程序之執行
- 選擇交易並執行穿透測試,追蹤該等交易於資訊系統中適用之處理流程
結論:資訊系統及溝通=資訊處理作業(四項)+溝通(三項);取得瞭解方式為查詢、檢查、觀察、穿透測試,四種方法可交叉運用。
牛刀小試(五)|查核人員應透過執行風險評估程序,對控制作業組成要素取得瞭解。查核人員應對哪列事項進行瞭解及評估?
一辨認因應個別項目聲明重大不實表達風險之控制(四項)
- 因應經決定為顯著風險之控制
- 對會計分錄之控制,包括對非標準之會計分錄之控制,此等分錄係用以記錄非經常發生、不尋常之交易或調整
- 查核人員規劃測試執行有效性之控制,以決定證實程序之性質、時間及範圍;該等控制應包括因應僅執行證實程序無法取得足夠及適切查核證據之風險之控制
- 依查核人員專業判斷認為適當之其他控制,包括:
- 因應固有風險光譜位置較高但未達顯著風險之控制
- 與調節明細紀錄至總帳有關之控制
- 受查者之互補性控制
二辨認資訊科技風險影響之應用系統
- 基於一所辨認之控制,辨認受資訊科技風險影響之應用系統及資訊科技環境之其他層面
三辨認資訊科技相關風險及一般控制
- 對二所辨認之層面,辨認使用資訊科技之相關風險及受查者因應此等風險之一般控制
四評估控制(兩項)
- 評估控制之設計是否有效,以因應風險或支持其他控制之執行
- 除查詢外,應執行其他程序確認控制是否付諸實行
結論:控制作業瞭解分四步驟:辨認控制→辨認IT應用系統→辨認IT風險及一般控制→評估設計有效性及付諸實行。「設計有效」與「付諸實行」是兩回事,缺一不可,且不能只靠查詢確認,須執行其他程序佐證。










