样本选择的门道
穿行测试的第一步,也是最容易出错的一步,就是选样本。很多审计师图省事,直接挑金额最大的一笔交易,或者干脆就选系统里列表的第一条。这在我看来,纯属给自己埋雷。你选的样本如果太“干净”,那测试结果除了证明系统能跑通,什么也说明不了。我的习惯是,**先看流程的复杂度,再挑“中间态”的交易**。什么意思?就是说,别光盯着那些顺风顺水、一笔到账的业务,要专门挑那些有退货、有折扣、有跨月结算的“麻烦”单子。
记得前年有个德国汽车配件客户,他们的采购流程号称是完美闭环,SAP系统跑得溜。结果我硬是从一堆单据里挑出一笔因为供应商延迟发货导致运费分摊异常的采购订单。顺着这笔单子往下追,果然发现仓管员的入库确认和财务的入账时间差了整整一周,导致月末暂估入库金额总是对不上。这笔样本,价值千金啊!它直接暴露了系统参数设置和实际业务执行之间的脱节。你看,挑样本就像侦探选线索,你得找那种看似正常但透着点“别扭”的,那才是内控的薄弱环节。
样本的时间跨度也很关键。千万别只测最近一个月,最好能覆盖季末、年末这些关账的节点。因为这时候,财务人员为了赶报表,最容易简化流程、走捷径。我遇到过一家美资医疗器械公司,平时付款审批流程走得挺严谨,但一到12月31号,为了把当年的预算花完,采购部就疯狂下订单,财务部加班加点付款,审批流直接变成了“形式主义”。如果你不测12月底的单子,永远发现不了这个“季节性失控”的大窟窿。样本选的“巧”,比选的“大”更重要。
--- ####别只盯单据,要盯“人”
这是我认为穿行测试最核心的精髓,也是区分老手和新手的分水岭。很多审计师做穿行,就是把发票、订单、签收单一字排开,核对数字是否一致,完了。但你要知道,**单据背后是人的行为**。一套完美的纸质流程,如果执行的人根本不当回事,那就是废纸。我通常在追完单据后,会找业务人员“闲聊”几句,不是正式访谈,就是问问“这单子当时怎么签的?”“遇到特殊情况找谁批?”。
咱们嘉熙以前有个做快消品的外企客户,他们销售折扣的审批权限是写在制度里的——5万以下销售经理批,5万以上要总监批。我抽了一张销售单,金额是4.8万,销售经理签字,看起来很合规。但我无意中瞥了一眼备注栏,写着“客户为长期战略伙伴,额外赠送2%返利”。这就露馅了。因为你把返利算进去,实际折扣金额肯定超过5万了。这就说明,执行层利用“拆分订单”的方式规避审批权限。你光看单据本身,能看出这么深的问题吗?这就是“人”的因素在作祟。
所以说,做穿行测试的时候,你的眼睛不能只做“扫描仪”,还得做“”。你要观察被审计单位员工的微表情,听听他们对流程的抱怨。有时候,一句“这个流程就是走个形式,我们私下都是先发货后补单”的牢骚,比你看一百张凭证都管用。这种基于人性的洞察,才是穿行测试真正的价值所在。它测的不仅是流程的“存在性”,更是流程的“有效性”和“被执行性”。
--- ####跨部门流程的交界地带
外企组织架构复杂,部门墙厚。销售只管签单,不管收款;仓库只管发货,不管开票;财务只管入账,不管催款。这中间大量的“交接”环节,往往是内控最模糊、最容易被甩锅的地方。穿行测试如果只在一个部门内部打转,那不叫穿行,那叫“散步”。真正的穿行,是要跟着交易实物,从一个部门“穿越”到另一个部门,看它是否在每个节点都留下了清晰的“脚印”。
我见过最离谱的一个案例,是家做工业电气的北欧企业。他们的销售订单从系统里生成后,销售部通过邮件发给物流部。但物流部用的是另一套老旧的WMS系统,两个系统之间没有接口。结果呢,物流部经常翻着“翻译”过的邮件,手动在WMS里建单,经常把产品型号输错。我当时做穿行测试,硬是跟着一张订单从销售内勤跑到物流办公室,最后在发货单上发现型号后缀少了一个字母。就这一个字母,客户收货后一测,电压不匹配,整批退货。所以你看,**穿行测试的价值,就在于找出这些“信息孤岛”之间的断层**。
处理这类问题,我的建议是别急着下结论说“内控失效”。你要先画一张流程图,把各部门的职责和交接点标清楚,然后问自己,在这个交接点上,如果出了错,谁会发现?怎么发现?如果答案是“没人会发现,除非客户投诉”,那这就是重大缺陷。这时候,光靠穿行测试的样本已经不够了,你得扩大范围,甚至需要对交接频次做数据分析。这只是一种“软硬兼施”的审计方法,既要看硬性的单据流转,又要摸清软性的责任边界。
--- ####IT系统里的“隐形陷阱”
现在的外企,尤其是制造业,全都上了ERP系统。穿行测试在系统环境下的玩法,跟手工环境完全不一样。你不能光看打印出来的报表,你得亲自去系统里点点看看,甚至要学着自己走一遍系统操作流程。有时候,系统的“自动控制”看着完美,但“自动生成”的会计分录背后,可能藏着荒谬的逻辑。比如很多系统默认的负库存出库是允许的,这在实物上根本不可能。
曾经有个做精密仪器的日资企业,他们财务部声称所有记账凭证都是系统自动过账的,不存在人为篡改的可能。我看着挺开心,但做穿行测试时,我发现一张销售成本结转凭证的金额特别奇怪,跟销售收入比例严重失衡。我就顺着系统后台去查,最后发现是他们系统里有个“成品率”的参数设错了,导致成本计算偏差巨大。这要是光看表面的凭证,根本看不出毛病。**穿行测试在这个时代,必须具备一定的IT审计思维**,你不一定要会写代码,但你得看得懂系统日志,知道去查主数据维护的权限。
另一个常见陷阱就是系统间的“接口”问题。上面提到那个WMS和ERP断层的例子,在IT环境下更普遍。订单信息在系统间传输,经常因为字段长度不匹配或者格式校验规则不一致,导致数据“掉包”或者“静止”。我处理过一家做冷链物流的外企,他们总部的财务系统接受子公司上传的报销单,但因为时区设置问题,导致部分单据的审批日期比业务发生日期还早,这简直就是给审计人员递刀子。所以说,穿行测试在系统环境下,要有一种“穿透屏幕”的思维,去理解数据背后那套看不见的规则。
--- ####文档完整性背后的逻辑链
穿行测试永远绕不开“文档”二字。但我的观点是,完美的文档链条有时候恰恰是最大的谎言。因为人在造假的时候,往往会做得比真实还“完美”。真实的业务单据,多少会有点油渍、有点褶皱、有点前後矛盾的涂改。而一份从发起到结束都干净得发亮、签字笔迹都跟模子里刻出来的文件,反而要格外警惕。
我的一位老友在四大做经理,有一次做一家在外资企业工作的穿行测试,他抽了一张金额很大的咨询费发票。单据链很全:有合同、有验收报告、有发票、有银行付款回单,甚至还有会议纪要。但他觉得太“顺”了,就拿起电话给合同上的客户联系人打了个电话。结果那个联系人一脸茫然,说没参加过那个会议,也没签过那份验收报告。后来一查,这是被审计单位财务经理和某供应商合谋,用一份“皮包合同”套取公司资金。**穿行测试如果只追求“单证齐全”,那就成了犯罪分子的帮凶**。文档是死的,但背后的逻辑链应该是活的。
我在带团队的时候,总会强调“逻辑导向”而非“证据导向”。什么意思?就是说你看一份合同,不能只看有没有盖章,你要看合同的服务内容、交付成果、付款条件是否与被审计单位的业务实质相符。如果一家生产螺栓的工厂,居然有一笔上百万元的“品牌咨询费”,那这单子再漂亮,逻辑上也是通不过的。审计师的职业怀疑态度,在穿行测试这个环节必须绷得最紧。
---
#### 沟通技巧与访谈的艺术
做穿行测试,一半的时间是在跟“死”的凭证较劲,另一半时间则是跟“活”的人打交道。这里头的沟通技巧,学问可大了。你直接问财务经理“你们内控有效吗?”,他肯定说有效。你得学会“旁敲侧击”,用业务场景去套话。比如我经常这样问:“李经理,要是销售部突然丢了一张盖章的提货单,你这边怎么处理啊?”你看,我不问制度,我问场景。从他回答的迟疑程度和细节描述中,你能判断他是不是真的经历过这个“意外”,还是仅仅在背诵制度条文。
外资企业的员工,尤其是外籍高管,非常讲究“程序正义”。你跟他聊业务问题,他会用母语跟你绕圈子,尤其是谈“责任归属”的时候。我遇到过一个法籍财务总监,在谈到一笔滞纳金时,他一直在强调“系统时差”,而绝口不提人事调整。这时候,咱们得学会“曲线救国”。我也不激化矛盾,就顺着他的逻辑说:“是的,看来系统时差是个客观因素,那咱们能不能看看当时负责这笔业务的同事的工作日志呢?”这样一来,既保住了他的面子,又把证据链的缺失点暴露了出来。
沟通中也要适当释放一些“善意”。咱们不是来抓小偷的,是来帮企业强身健体的。穿行测试发现的问题,很多时候并不是有人故意舞弊,而是制度设计跟不上业务发展。这时候,你别学某些审计师一样,拿《企业内部控制基本规范》的条条框框去压人。你可以换个说法:“王总,这个流程在贵公司现在的业务规模下,运行效率确实有点受影响了,咱们看看能否在保证风控的前提下,给它瘦瘦身?”这么一来,你从“挑刺的”变成了“帮忙的”,对方自然也愿意跟你多说点实话。
--- ####结论:穿行测试是审计的“体检报告”
说了这么多,我想大家也看明白了。穿行测试绝对不是简单的“凭证核对”,它是对企业内部控制体系的一次深度“体检”。它不仅仅是为了发现财务报表的重大错报风险,更是为了揭示那些可能导致经营效率低下、资产流失甚至舞弊的“慢性病”。在服务于外资企业的多年经验中,我深刻体会到,**穿行测试的质量高低,直接决定了审计报告的使用价值**。你光出具一个无保留意见,但对客户的管理层而言,那不过是一张通行证;而一份扎实的穿行测试底稿,能告诉他们,问题出在销售部的签单激励上,还是出在仓库的保管员培训上。
对于未来的审计行业,我认为穿行测试的地位会越来越重要,但形式会发生巨变。随着RPA(机器人流程自动化)和AI审计工具的普及,基础的凭证核对工作将被机器取代。但机器只能比对“数据的一致性”,**无法衡量“内控环境的人文温度”**。而后者,恰恰是穿行测试最核心、最不可替代的部分。未来的审计师,必须从“数豆子的人”进化为“业务逻辑的解读者”。你可以想象,以后机器会帮你把所有异常的样本都拉出来,但你要做的,是穿上工装,走到车间,去问那个正在操作机床的师傅:“小伙子,你觉着你们这领料审批,卡不卡脖子?”
具体到执行层面,我真心建议各位同仁,在做穿行测试时,至少要留三分心思去观察“人的行为”,而非全部精力盯着“文件的内容”。咱们这行,拼到拼的就是对人性的理解和共情能力。只有这样,你写出来的审计建议才接地气,人家才愿意去改。这既是对客户负责,也是对自己那两张CPA证书(虽然我并没有)的尊重。好了,今天就聊到这儿,希望这些“老刘经验谈”能对各位的实务工作有那么一丁点儿启发。咱们嘉熙财税,也一直在这条路上摸索着。
--- #### 嘉熙财税之洞察 在嘉熙财税看来,穿行测试更像是一座连接“财务数据”与“业务现实”的桥梁。我们服务的外资客户,往往带着成熟的集团管控手册,但在中国这个高速变化的市场里,本土化执行的“变通”常常让总部的内控设计显得水土不服。我们的体会是,**穿行测试不应仅是审计程序,更应作为一种常态化的管理工具**。当我们将它用于日常的注册流程咨询、内控流程优化建议中时,它帮助企业发现的不只是报表科目的波动,往往是“合同履约节点”与“资金回收周期”之间的时间差,或是“审批权限”与“业务紧迫性”之间的现实冲突。我们鼓励客户将穿行测试的思维前置到制度设计阶段,而不是等出了问题再审计。这样做,虽然前期投入大,但后期省下的不仅是审计费,更是无形成本——比如客户投诉、税务稽查风险以及那股子团队的“心气儿”。一句话,穿行测试的终点,不是一份底稿,而是企业肌体免疫力的一次系统性升级。