ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ต้องเริ่มจากข้อเท็จจริงและหลักฐานของกิจการ ไม่ใช่ใช้คำตอบสำเร็จรูป บทความนี้พาแยก Risk assessment Audit plan Scope memo Objective และ Criteria matrixที่เกี่ยวข้องกับ ให้คะแนนความเสี่ยงเพื่อวางแผน
สารบัญบทความ
ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit มีความเสี่ยงเมื่อทีมเริ่มทำจากผลลัพธ์ที่อยากได้แล้วค่อยหาเอกสารมารองรับ วิธีที่ตรวจสอบได้ต้องย้อนลำดับ โดยยืนยัน Risk assessment Audit plan Scope memo Objective และ Criteria
ขอบเขตของ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ควรระบุหน่วยงาน รอบเวลา รายการที่รวม และรายการที่ไม่รวมให้ชัด โดยเฉพาะ เน้นหลักฐาน การกระทบยอด ผู้อนุมัติ และการปิดข้อยกเว้นสำหรับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit
กำหนดคำถามและผลลัพธ์ที่ต้องการ
คำถามหลักของ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit คือข้อเท็จจริงใดต้องพิสูจน์ก่อนตัดสินใจ เริ่มจากตรวจ Risk assessment Audit plan Scope memo Objective และ Criteria matrixที่เกี่ยวข้องกับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal
ผลลัพธ์ขั้นต่ำของ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ไม่ใช่เพียงสถานะเสร็จ แต่เป็นบันทึกที่ตอบได้ว่าใครตรวจข้อมูลใด ใช้เกณฑ์อะไร และเหตุใดจึงสรุปว่า ผูกข้อสรุปทุกข้อกับวัตถุประสงค์ เกณฑ์ ตัวอย่าง
สำหรับ เน้นหลักฐาน การกระทบยอด ผู้อนุมัติ และการปิดข้อยกเว้นสำหรับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ให้แยกสมมติฐานออกจากข้อเท็จจริงทุกครั้ง สมมติฐานใช้วางแผนงานได้
ตารางหลักฐานและเกณฑ์ตัดสินใจ
ตารางนี้ทำหน้าที่เป็น working paper ของ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit แต่ละแถวต้องมีแหล่งต้นทาง ผู้รับผิดชอบ และผลการทบทวน จึงจะช่วยให้ผู้ตรวจคนถัดไปย้อนกลับไปยังข้อมูลชุดเดียวกันได้
| ประเด็นที่ตรวจ | หลักฐานต้นทาง | เกณฑ์ตัดสินใจ | ผลที่ต้องบันทึก |
|---|---|---|---|
| ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit | Risk assessment Audit plan Scope memo Objective และ Criteria matrixที่เกี่ยวข้องกับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit | จัดลำดับงานตรวจตามผลกระทบ โอกาสเกิด การเปลี่ยนแปลง และความเชื่อมั่นจากแหล่งอื่นสำหรับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit และบันทึกเหตุผลที่เลือก | สถานะและผู้ยืนยัน |
| เน้นหลักฐาน การกระทบยอด ผู้อนุมัติ และการปิดข้อยกเว้นสำหรับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit | Request list Walkthrough Risk-control matrix ตัวอย่าง และดัชนีกระดาษทำการที่ใช้ตรวจสอบ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit | ผูกข้อสรุปทุกข้อกับวัตถุประสงค์ เกณฑ์ ตัวอย่าง และหลักฐานที่ผู้ทบทวนทำซ้ำได้ก่อนอนุมัติหรือบันทึกรายการ | ความต่างและสาเหตุ |
| ผลกระทบต่อเนื่อง | Review note สถานะ Fieldwork Exit meeting Rating และรายงานฉบับสุดท้ายพร้อมผู้รับผิดชอบและวันปิดงาน | ควบคุมการเปลี่ยนขอบเขตและการสื่อสารผลให้ผู้มีอำนาจรับผิดชอบตัดสินใจได้ทันเวลาจนเหลือศูนย์หรือมีผู้บริหารยอมรับเป็นลายลักษณ์อักษร | งานแก้ไขและวันครบกำหนด |
สำหรับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit หาก Risk assessment Audit plan Scope memo Objective และ Criteria matrixที่เกี่ยวข้องกับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ไม่ตรงกับ Review note สถานะ Fieldwork Exit meeting
ขั้นตอนปฏิบัติจากข้อมูลถึงการอนุมัติ
- กำหนดขอบเขตและวันตัดข้อมูลของ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit
- รวบรวม Risk assessment Audit plan Scope memo Objective และ Criteria matrixที่เกี่ยวข้องกับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit และ Request list Walkthrough Risk-control matrix ตัวอย่าง และดัชนีกระดาษทำการที่ใช้ตรวจสอบ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit จากระบบต้นทาง
- กระทบยอดกับ Review note สถานะ Fieldwork Exit meeting Rating และรายงานฉบับสุดท้ายพร้อมผู้รับผิดชอบและวันปิดงาน และจัดหมวดความต่าง
- ประเมินว่า จัดลำดับงานตรวจตามผลกระทบ โอกาสเกิด การเปลี่ยนแปลง และความเชื่อมั่นจากแหล่งอื่นสำหรับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit และบันทึกเหตุผลที่เลือก และส่งข้อยกเว้นให้ผู้มีอำนาจ
- บันทึกผล อัปเดตระบบปลายทาง และเก็บหลักฐานปิดงาน
ขั้นแรกของ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ต้องกำหนด cut-off ให้ทุกฝ่ายใช้ตรงกัน ถ้าข้อมูลมาคนละเวลา การกระทบยอดจะสร้างความต่างเทียมและทำให้ทีมเสียเวลาไล่สาเหตุที่ไม่ได้เกิดจากธุรกรรมจริง
ระหว่างทำ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit และตรวจ Request list Walkthrough Risk-control matrix ตัวอย่าง และดัชนีกระดาษทำการที่ใช้ตรวจสอบ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ให้แยกความต่างเป็นข้อมูลขาด ซ้ำ ผิดประเภท
ก่อนอนุมัติ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ผู้ทบทวนต้องเห็นทั้งรายการผ่านและข้อยกเว้น ไม่ควรเห็นเฉพาะยอดรวม หากข้อยกเว้นกระทบบุคคลภายนอก การยื่นแบบ หรือการจ่ายเงิน ต้องยกระดับก่อนดำเนินการ
ตัวอย่างการใช้กับสถานการณ์จริง
ในตัวอย่าง ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit กิจการกำลังจัดการ เน้นหลักฐาน การกระทบยอด ผู้อนุมัติ และการปิดข้อยกเว้นสำหรับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit และพบว่า Risk assessment Audit plan Scope memo Objective
ทีมจึงพักข้อสรุปของ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ไว้ก่อน ตรวจ Review note สถานะ Fieldwork Exit meeting Rating และรายงานฉบับสุดท้ายพร้อมผู้รับผิดชอบและวันปิดงาน และให้ผู้ดูแลระบบยืนยันช่วงเวลาข้อมูล
หลังแก้กรณี ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ให้ทดสอบผลในระบบหรือรายงานปลายทางอีกครั้ง หากความต่างเดิมกลับมา ต้องแก้ master data สิทธิ์ผู้ใช้ หรือขั้นตอนส่งต่อ ไม่ใช่สร้างรายการปรับปรุงซ้ำทุกงวด
เจ้าของงาน จุดควบคุม และการยกระดับ
เจ้าของกระบวนการ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit รับผิดชอบให้ข้อมูลครบและปิดข้อยกเว้น แต่ผู้จัดทำกับผู้อนุมัติควรแยกบทบาทกัน ผู้อนุมัติต้องตรวจหลักฐานสำคัญได้โดยไม่พึ่งคำอธิบายปากเปล่าจากผู้จัดทำเพียงคนเดียว
รอบทบทวนของ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ควรสัมพันธ์กับวันที่ข้อมูลเปลี่ยนและวันที่ผลลัพธ์ถูกนำไปใช้ สำหรับ เน้นหลักฐาน การกระทบยอด ผู้อนุมัติ และการปิดข้อยกเว้นสำหรับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit
ยกระดับเรื่อง ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ทันทีเมื่อหลักฐานสำคัญหาย ความต่างมีมูลค่าสูง กระทบบุคคลภายนอก หรืออธิบายไม่ได้ว่า จัดลำดับงานตรวจตามผลกระทบ โอกาสเกิด การเปลี่ยนแปลง และความเชื่อมั่นจากแหล่งอื่นสำหรับ
เช็กลิสต์ก่อนปิดงาน
- ขอบเขต ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit และวันตัดข้อมูลได้รับการยืนยัน
- Risk assessment Audit plan Scope memo Objective และ Criteria matrixที่เกี่ยวข้องกับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit เชื่อมกลับไปยังแหล่งต้นทางได้
- Request list Walkthrough Risk-control matrix ตัวอย่าง และดัชนีกระดาษทำการที่ใช้ตรวจสอบ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit และ Review note สถานะ Fieldwork Exit meeting Rating และรายงานฉบับสุดท้ายพร้อมผู้รับผิดชอบและวันปิดงาน ถูกกระทบยอด
- ข้อสรุปว่า จัดลำดับงานตรวจตามผลกระทบ โอกาสเกิด การเปลี่ยนแปลง และความเชื่อมั่นจากแหล่งอื่นสำหรับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit และบันทึกเหตุผลที่เลือก มีหลักฐานและผู้อนุมัติ
- ข้อยกเว้นของ เน้นหลักฐาน การกระทบยอด ผู้อนุมัติ และการปิดข้อยกเว้นสำหรับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit มีเจ้าของและวันครบกำหนด
เช็กลิสต์ของ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ถือว่าปิดได้เมื่อหลักฐานทุกชิ้นเปิดดูได้ ข้อสรุปสอดคล้องกับข้อมูล และระบบปลายทางรับการแก้ไขแล้ว การส่งอีเมลหรือไฟล์โดยไม่มีการยืนยันรับยังไม่ใช่หลักฐานว่ากระบวนการเสร็จ
บทความนี้เป็นแนวทางจัดกระบวนการ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ทั่วไป ไม่ใช่คำวินิจฉัยเฉพาะกรณี ก่อนยื่น ลงนาม ชำระเงิน หรือใช้สิทธิ ให้ตรวจข้อเท็จจริง เอกสาร และข้อกำหนดฉบับปัจจุบันที่เกี่ยวกับ เน้นหลักฐาน การกระทบยอด
หากต้องการประเมินงาน ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit จากข้อมูลจริงของกิจการ โปรดดู ขอบเขตบริการที่เกี่ยวข้องกับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit และเตรียมหลักฐานต้นทางก่อนกำหนดวิธีดำเนินการ
บทความที่เกี่ยวข้องและแหล่งข้อมูล
- เขียน Scope Memo งาน Internal Audit
- Objective และ Criteria Matrix งานตรวจสอบ
- สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ — ตัวอย่างภารกิจตรวจสอบภายในตามฐานความเสี่ยง การให้ความเชื่อมั่น และการปรับปรุงกระบวนการ
คำถามที่พบบ่อย (FAQ)
ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ควรเริ่มตรวจจากอะไร
เริ่มจากกำหนดขอบเขตและวันตัดข้อมูล แล้วเทียบ Risk assessment Audit plan Scope memo Objective และ Criteria matrixที่เกี่ยวข้องกับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit กับ Request list Walkthrough Risk-control matrix ตัวอย่าง
ใครควรอนุมัติเรื่อง ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit
ให้เจ้าของกระบวนการรวบรวมข้อเท็จจริง ผู้จัดทำกระทบยอด Review note สถานะ Fieldwork Exit meeting Rating และรายงานฉบับสุดท้ายพร้อมผู้รับผิดชอบและวันปิดงาน และผู้มีอำนาจที่แยกจากผู้จัดทำอนุมัติข้อสรุปว่า ผูกข้อสรุปทุกข้อกับวัตถุประสงค์ เกณฑ์
เมื่อข้อมูลของ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ไม่ตรงกันควรทำอย่างไร
แยกสาเหตุเป็นข้อมูลขาด ซ้ำ ผิดช่วงเวลา ผิดประเภท หรือรอยืนยัน ระบุเจ้าของและวันครบกำหนด แล้วใช้ Review note สถานะ Fieldwork Exit meeting Rating และรายงานฉบับสุดท้ายพร้อมผู้รับผิดชอบและวันปิดงาน ตรวจซ้ำก่อนแก้ระบบปลายทาง
ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit ต้องทบทวนเมื่อใด
ทบทวนก่อนผลลัพธ์ถูกใช้และทุกครั้งที่ขอบเขต ระบบ หรือ เน้นหลักฐาน การกระทบยอด ผู้อนุมัติ และการปิดข้อยกเว้นสำหรับ ให้คะแนนความเสี่ยงเพื่อวางแผน Internal Audit เปลี่ยน รายการที่ยังรอยืนยันต้องมีวันติดตามและเกณฑ์ยกระดับที่ตกลงล่วงหน้า