项目做到一半,资料拿不到了。 业务部门解释,部分数据涉及敏感信息,不能直接提供;有些历史档案已经缺失;系统里的部分记录,只能由特定人员查看。 项目组原定的审计程序开始受影响。
类似情况在内部审计中并不少见。真正棘手的地方,通常出现在后面:原来的审计目标还能不能完成,现有证据够不够,结论还能写到什么程度,报告里要不要单独说明。
这些问题涉及到一个词:范围限制。
资料不齐,不一定构成范围限制
审计过程中,资料晚提供、个别附件缺失、部分人员无法及时访谈,都很常见。
如果项目组还能通过系统记录、审批痕迹、第三方资料、替代测试等方式取得充分证据,原定审计目标没有受到实质影响,通常仍属于正常的项目执行调整。
情况会在另一种场景下发生变化。
比如,审计准备评价供应商准入管理,却始终拿不到供应商准入档案;准备检查系统管理员权限,却无法查看高权限账户配置;准备核实关联交易,却拿不到交易背景和关联关系资料。 这时,受影响的已经不只是某一项程序。 项目组需要判断:缺失的信息,会不会让某个审计目标无法完成。
《全球内部审计准则》标准13.3要求,项目应建立明确的目标和范围,范围应足以实现项目目标。
这条要求放到实务里理解,就是一件事:
范围要能够支撑目标。
如果某一部分资料缺失以后,原来的目标已经无法按照计划完成,范围限制的问题就出现了。
范围缩小,不能在项目结束时才被发现
现场有时会出现一种处理方式。
某块资料迟迟拿不到,项目组为了赶进度,就少做几项程序;报告仍按原来的范围出,结论也基本不变。
从形式上看,项目按时结束了。
但项目底稿和最终报告之间可能已经出现偏差。
比如,审计方案原本要评价采购全流程,包括需求、供应商准入、招标、合同和付款。实际执行时,供应商准入和招标资料没有拿到,项目组只检查了合同和付款。 如果最终报告仍写成对采购管理进行了全面审计,读者很容易理解为前述几个环节都经过了充分评价。 实际完成的工作却并非如此。
审计程序可以调整,项目范围也可能调整。
一旦调整已经影响项目原定目标,项目组需要把这种变化识别出来,并按规定处理。报告中写什么,也应与实际完成的工作保持一致。
审计报告里的范围描述,不能比底稿里的工作做得更大。
范围受限以后,先处理访问问题
标准13.3要求,内部审计人员发现范围限制以后,应当与管理层沟通,争取解决。
很多项目在这个阶段仍然有处理空间。
资料敏感,可以限定查阅范围;
系统数据无法导出,可以安排现场查看;
原始档案缺失,可以结合审批记录、日志记录、付款信息以及其他独立证据实施替代程序。
只要这些方法能够弥补原来的证据缺口,项目还可以继续推进。
如果沟通后仍然无法解决,情况就不再只是一个现场协调问题。
当限制已经影响项目目标实现时,CAE需要介入,并按照组织既定方法进一步处理;达到相应程度时,还需要向董事会沟通。
这里涉及两个层面。
一个是项目能不能完成。
另一个是内部审计职能能不能获得履职所需的信息和访问权限。
如果业务部门长期限制内部审计接触某类数据、某类系统或某些业务领域,影响已经超出单个项目。
这类情形在CIA情境题里也很常见,考点经常落在谁来处理处理到什么层级。
结论能写多大,要看现有证据能撑多大
范围受限以后,报告能不能下结论,没有统一答案。
需要看缺失部分对整体判断造成了多大影响。
比如,一个采购审计项目覆盖五个环节。 合同档案里有少量附件无法取得,但项目组通过系统审批记录、付款资料和访谈完成了替代测试,证据整体仍然充分。这种情况下,对整体评价的影响可能有限。 如果供应商准入和招投标两个重要环节始终无法取得资料,结论就要谨慎得多。 这两个环节如果本身就是本次审计的主要风险领域,项目组很难在缺少证据的情况下,对整个采购管理给出完整评价。
这时候,报告里的总体有效基本有效一类表述就需要重新考虑。
内部审计结论应当和已取得的证据保持一致。
证据只覆盖部分领域,结论就应当限定在这些领域。
某项内容无法评价,也可以直接说明无法评价的原因和影响。
比范围受限更麻烦的情况,是程序少做了,结论却没有任何变化。
这种情况下,报告容易给使用者造成过度保证。
范围限制需要在最终沟通里说清楚
《全球内部审计准则》标准15.1要求,最终项目沟通应包括项目目标、范围、结论以及相关发现等内容。
对于保证业务,存在范围限制时,也需要在最终沟通中说明。
报告里怎样写,取决于限制程度。
例如:
本次审计原计划对2026年1月至6月供应商准入管理情况进行测试。因部分历史档案无法取得,相关程序未能完整实施。本报告对该领域的评价基于现有可获取资料形成。
这段话至少交代了三件事:
原来计划查什么;
哪些工作没有完整实施;
当前结论建立在什么证据基础上。
如果范围限制已经明显影响审计结论,还需要进一步说明影响程度。
只写一句部分资料未提供,通常解决不了读者最关心的问题。
读者需要知道的是,这部分资料缺失以后,审计结论还有多少可以依赖。
资源不足和访问受限,要分开处理
项目做不完,有时也和业务部门无关。
人员不足、时间不足、缺少IT审计能力、数据分析能力不足,都可能让原定程序无法完成。
比如,一个项目原计划覆盖五家子公司,现有人员只能完成两家;原计划开展全量数据分析,团队却没有相应技术能力。 这种情况涉及标准13.5关于项目资源的要求。
项目负责人需要及时评估现有资源能不能支持审计方案。
如果资源不足,应与CAE沟通资源安排、项目范围或者计划调整。
CIA考试里,题目经常把几种情况放在一起。
看到审计无法继续,不要马上判断成范围限制。
先看原因来自哪里:
被审计单位限制访问;
资料客观缺失;
项目时间不足;
人员或专业能力不足。
原因不同,后续处理责任和程序也会不同。
这类题,可以沿着项目逻辑判断
范围限制相关题目可以顺着项目过程理解。
项目开始时,目标和范围先确定下来。
执行过程中如果出现访问限制、资料缺失或者资源不足,要先判断对原定目标有没有影响。
能够通过替代程序解决,项目继续。
无法解决,就评估影响程度,并按相应层级处理。
到了最终沟通阶段,再看实际完成的工作能够支持什么样的结论,同时把仍然存在的限制交代清楚。
这几步之间有一条很清楚的关系:
目标决定范围,范围决定需要实施的程序,程序形成证据,证据支撑结论。
其中任何一环发生明显变化,后面的判断都要跟着调整。
审计报告最后写出的内容,应当和项目组实际做过的工作、取得的证据处在同一条线上。





97046009
