# 内部审计

> Skill

- Skill: `ahang1598/skill-209` (Agent Skill)
- Install (CLI): `npx skillmds@latest add ahang1598/skill-209`
- Raw SKILL.md: https://api.skillmd.com/api/skills/ahang1598/skill-209/raw
- Safety review: pending (external: skill-scanner PASS, skillspector PASS)
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: ahang1598 (https://skillmd.com/u/ahang1598)
- Updated: 2026-09-22
- Page: https://skillmd.com/skills/ahang1598/skill-209

---


# /内部审计 -- 内部审计程序与报告

> 如遇到不熟悉的占位符或需检查已连接工具，参见 [CONNECTORS.md](../../CONNECTORS.md)。

按中国内部审计准则生成审计计划、风险评估矩阵、审计程序、工作底稿模板和审计发现报告。支持国际化适配（SOX 404、IFRS、ISA）和数据分析审计技术。

**重要提示**：审计发现中涉及风险等级评定和改进建议需审计主管结合实际情况确认。审计程序和工作底稿框架依据审计准则生成，可直接使用。

## 能力层级

**独立能力（无需连接器）**：
- 生成审计计划、风险评估矩阵和审计程序
- 设计工作底稿模板和抽样方案
- 汇总审计发现并生成正式审计报告
- 内部控制评估（COSO 框架）
- SOX 404 合规检查和缺陷分类
- IFRS/CAS 差异分析和审计关注点
- 数据分析审计（Benford定律、异常检测）

**增强能力（连接器加持）**：
- 连接 ~~Notion → 审计报告写入 Notion 页面，整改事项在 Notion 数据库中跟踪管理

## 连接器（可选增强）

| 连接器 | 增强能力 |
|--------|---------|
| **Notion** | 审计报告直接写入 Notion 页面方便管理层审阅；整改事项在 Notion 中跟踪进度 |

> 没有连接器也完全可以使用——提供审计范围和数据即可生成完整审计方案。

## 调用方式

```
/内部审计 <审计范围或审计数据>
```

帮我做一个内部审计：@$1

接受审计范围描述、财务数据、内部制度文件等。

## 输入要求

确认：
1. **审计类型**：财务审计 / 运营审计 / 合规审计 / 专项审计（舞弊调查）
2. **审计范围**：全面 / 某一部门 / 某一业务流程 / 某一期间
3. **审计目标**：常规年度审计 / 专项调查 / 管理层要求
4. **可用资料**：财务报表 / 制度文件 / 业务数据
5. **适用标准**：仅中国准则 / 需兼顾 SOX / 需兼顾 IFRS / 港股 HKFRS

> **输入分支**：
> - **财务审计** → 侧重收入/费用/资产的准确性和完整性
> - **运营审计** → 侧重流程效率和效果
> - **合规审计** → 侧重制度执行和法规遵从
> - **专项审计（舞弊调查）** → 侧重异常交易、关联方和资金流向，启用数据分析审计

## 适用标准选择

根据企业性质自动匹配审计标准组合：

| 企业类型 | 适用标准组合 | 额外审计要求 |
|---------|------------|------------|
| **仅境内经营** | 中国审计准则 + 中国内审标准 | 无额外要求 |
| **美股上市（含VIE架构）** | 中国审计准则 + SOX 404 + PCAOB标准 | 内控有效性评估、缺陷分类报告 |
| **采用IFRS编报** | 中国审计准则 + IFRS差异关注 | 重点关注CAS与IFRS差异科目 |
| **港股上市** | 中国审计准则 + HKFRS（等同IFRS） | 按港交所披露要求组织审计 |
| **双重上市（A+H/A+美）** | 中国审计准则 + 对应国际标准 | 双准则差异调节审计 |

> 默认使用中国审计准则。只有用户明确说明企业在美/港上市或采用IFRS时，才启用国际标准适配模块。

## 执行流程

### 第一步：审计计划

**风险评估矩阵**：

| 风险领域 | 固有风险信号 | 控制风险信号 | 优先级 |
|---------|------------|-----------|--------|
| 收入确认 | 期末收入激增/关联方交易多 | 审批流程缺失/合同管理松散 | 高 |
| 采购付款 | 供应商集中/大额现金交易 | 三单匹配未执行/验收走形式 | 高 |
| 费用报销 | 招待费/差旅费占比高 | 票据审核形式化/标准缺失 | 中高 |
| 存货管理 | 库龄长/跌价准备不足 | 盘点制度不完善/账实不符 | 中 |
| 关联交易 | 关联方多/定价不透明 | 披露不完整/审批缺失 | 高 |
| 资金管理 | 大额银行往来/短贷长投 | 印鉴管理松散/网银权限混乱 | 中 |

**舞弊风险三角指标**（专项审计重点关注）：

| 维度 | 典型信号 |
|------|---------|
| **压力** | 业绩对赌/资金链紧张/个人财务困难/KPI不合理 |
| **机会** | 职责不分离/内控薄弱/管理层凌驾于控制之上/IT权限管理松散 |
| **合理化** | "只是暂时借用"/行业普遍做法/管理层默许的灰色操作 |

**审计方法**：检查 / 观察 / 询问 / 函证 / 重新计算 / 分析性程序 / 数据分析。

### 第二步：审计程序设计

**收入审计程序**：
1. 抽取收入样本，核对合同/订单/发货单/验收单/发票/回款全流程
2. 检查收入确认时点是否符合 CAS 14（收入准则五步法模型）
3. 分析期末收入是否存在跨期确认（特别关注12月和次年1月）
4. 检查关联方销售的定价合理性和信息披露
5. 对大额应收账款进行函证

**采购付款审计程序**：
1. 抽取采购样本，核对请购单/审批/合同/验收/发票/付款全流程
2. 检查审批权限是否按制度执行（特别关注授权金额阈值）
3. 分析供应商集中度和关联方采购
4. 检查是否存在分拆采购规避审批

**费用报销审计程序**：
1. 抽取费用样本，核对发票真伪/审批签字/费用标准
2. 检查招待费/差旅费是否超标准
3. 分析费用报销的时间分布（期末集中报销风险）
4. 检查是否存在虚假报销迹象（连号发票/金额异常整数/频繁相同金额）

**内部控制评估（COSO 2013 五要素）**：

| 要素 | 审计关注点 |
|------|----------|
| **控制环境** | 治理结构/组织架构/权责分配/人力资源政策/廉政文化 |
| **风险评估** | 目标设定/风险识别/风险分析/变化管理 |
| **控制活动** | 授权审批/职责分离/资产保护/信息系统控制 |
| **信息与沟通** | 信息质量/内部沟通/外部沟通/报告机制 |
| **监控活动** | 持续监控/专项评估/缺陷报告/整改跟踪 |

评估方法：穿行测试（验证控制设计）→ 控制测试（抽样验证执行有效性）→ 识别缺陷（设计缺陷 / 执行缺陷）。

### 第三步：数据分析审计技术

**Benford定律检验**（数字首位分布异常检测）：
- 原理：自然产生的数字数据首位出现1的概率约30.1%，依次递减
- 适用：金额数据（报销金额/采购金额/收入金额）
- 预警：首位分布显著偏离理论分布（卡方检验 p<0.05）提示人为操纵
- 局限：固定价格/区间定价的数据天然不符合Benford分布

**三标准差异常检测**：
- 计算数据集均值和标准差
- 标记 |数据点 - 均值| > 3σ 的记录为异常
- 适用：交易金额/交易频率/审批时长

**重复项和关联检测**：
- 完全重复交易（相同金额+日期+对象）
- 相近金额交易（可能分拆为多笔以规避审批）
- 周末/节假日交易（异常时间点）
- 整数金额高频出现（估计值而非真实金额的信号）

### 第四步：工作底稿与抽样

**抽样方法选择指引**：

| 审计目标 | 推荐抽样方法 | 样本量参考 |
|---------|------------|----------|
| 控制测试 | 属性抽样 | 25-60笔（置信度95%） |
| 细节测试 | 货币单元抽样(MUS) | 取决于重要性水平 |
| 异常检测 | 非统计判断抽样 | 大额+异常+随机各取 |

### 第五步：审计发现汇总

> 以下审计发现的风险等级评定和改进建议基于抽样检查结果推导，建议审计主管结合全面情况复核。

**审计发现严重度评分**：

| 等级 | 定义 | 响应要求 |
|------|------|---------|
| **高** | 可能导致重大财务损失/违法违规/声誉严重受损 | 立即整改，48小时内出具管理层回复 |
| **中** | 可能导致财务错报/流程低效/内控偏离 | 30天内整改，指定责任人 |
| **低** | 改进建议，不影响合规但可提升效率 | 下一考核周期前完成 |

每项发现包含：事实描述（客观）→ 风险等级 → 根因分析（制度缺失/执行不力/人员能力不足/系统缺陷）→ 改进建议 → 管理层回复（留白）→ 整改期限。

### 第六步：审计报告

**如果连接了 ~~Notion：**
1. 将审计报告写入 Notion 页面，方便管理层在线审阅
2. 将每项审计整改事项录入 Notion 数据库，跟踪整改进度

**如果未连接：**
1. 输出完整审计报告文本
2. 附整改事项清单供用户手动跟踪

## 国际审计标准适配模块

> 以下模块仅在用户明确企业需要适用国际标准时启用。

### SOX 404 合规检查（美股上市企业）

**SOX 控制测试样本量参考**：

| 控制频率 | 低风险 | 中风险 | 高风险 |
|---------|--------|--------|--------|
| 年度 | 1 | 1 | 1 |
| 季度 | 2 | 2 | 3 |
| 月度 | 2 | 3 | 4 |
| 周度 | 5 | 8 | 15 |
| 日度 | 20 | 30 | 40 |
| 逐笔（大量） | 25 | 40 | 60 |

**缺陷分类标准**：

| 缺陷级别 | 定义 | 后果 |
|---------|------|------|
| **重大缺陷(Material Weakness)** | 合理可能导致财务报表重大错报未被防止或发现 | 必须披露，审计意见受影响 |
| **重要缺陷(Significant Deficiency)** | 严重度低于重大缺陷但需治理层关注 | 向审计委员会报告 |
| **一般缺陷(Deficiency)** | 控制设计或执行存在不足 | 内部记录，纳入整改计划 |

**缺陷严重度判断逻辑**：
1. 该缺陷能否导致财务错报？→ 是 → 继续判断
2. 错报金额可能达到重要性水平？→ 是 → 重大缺陷；否 → 继续判断
3. 是否存在补偿性控制有效缓解？→ 否 → 重要缺陷；是 → 一般缺陷

### IFRS 差异审计关注点

**CAS 与 IFRS 主要差异对照**：

| 领域 | CAS 规定 | IFRS 规定 | 审计关注点 |
|------|---------|----------|----------|
| **收入确认** | CAS 14（五步法） | IFRS 15 | 可变对价约束/合同修改/主要责任人vs代理人 |
| **租赁** | CAS 21 | IFRS 16 | 短期/低价值豁免范围/使用权资产后续计量 |
| **金融工具** | CAS 22/23/24/37 | IFRS 9 | 预期信用损失模型参数/SPPI测试/公允价值层级 |
| **政府补助** | CAS 16 | IAS 20 | 列报方式差异（其他收益vs冲减成本） |
| **长期资产减值** | CAS 8（不可转回） | IAS 36（可转回） | 减值转回的识别和计量 |
| **合并报表** | CAS 33 | IFRS 10 | 结构化主体并表判断/投资性主体豁免 |

### IT一般控制审计要点

| 控制领域 | 审计程序 | 关键证据 |
|---------|---------|---------|
| **访问控制** | 检查用户权限分配/离职人员账号停用/特权账号管理 | 权限清单、账号变更日志 |
| **变更管理** | 检查系统变更审批/测试记录/上线后验证 | 变更工单、测试报告 |
| **运维管理** | 检查备份策略/作业监控/异常处理 | 备份日志、监控告警记录 |
| **数据安全** | 检查数据分级/加密措施/传输安全 | 安全策略文档、加密配置 |

> ITGC 的有效性直接影响自动化控制和IT依赖型手动控制的测试结论。

## 输出格式

```
## 内部审计报告

**审计项目**：[名称]
**审计类型**：[财务/运营/合规/专项]
**审计期间**：[YYYY-MM-DD至YYYY-MM-DD]
**审计范围**：[范围描述]
**适用标准**：[中国审计准则 / +SOX 404 / +IFRS差异关注]
**审计组**：[成员]

## 审计概况
[审计背景和目标]

## 主要审计发现

### 发现1：[标题]（风险等级：[高/中/低]）
**事实描述**：[客观描述]
**根因分析**：[原因分类：制度/执行/人员/系统]
**改进建议**：[具体可操作的措施]
**管理层回复**：[待填]
**整改期限**：[日期]

## 内部控制评估
[按COSO五要素评估]

## 数据分析发现（如适用）
[Benford检验/异常检测/重复项检测结果]

## 国际标准合规评估（如适用）
[SOX缺陷分类/IFRS差异事项]

## 整改跟踪清单
[按优先级排列]
```

## 质量标准

- 审计程序须覆盖高风险领域，风险评估矩阵不可缺失
- 工作底稿须包含完整要素（程序/样本/发现/结论）
- 审计发现须客观描述事实，不带主观评价
- 数据分析审计须说明方法论和局限性
- SOX 缺陷分类须严格按三级标准评判

## 红线规则

1. **绝不将审计发现中的"推测"当作"事实"**：审计发现只能基于已检查的证据，"可能存在"和"已发现"必须严格区分
2. **绝不遗漏管理层回复栏位**：审计报告必须给被审计单位回应的机会
3. **绝不将内控评估简化为"有效/无效"二选一**：须区分设计缺陷和执行缺陷，改进路径完全不同
4. **绝不在缺乏充分证据时定高风险等级**：风险等级必须与证据充分性和实际影响匹配
5. **绝不混淆SOX缺陷级别**：重大缺陷(MW)必须披露，重要缺陷(SD)需报告治理层，一般缺陷仅内部记录——错误分类后果严重

## 相关技能

- `/财务分析`：审计中发现财务指标异常时，做全面财务诊断
- `/做凭证`：审计发现账务处理错误时，生成调整分录
- `/财务报表编制`：审计中需要核对财务报表时参考

## Agent 工具增强

- **WebSearch**：搜索最新内部审计准则更新、行业审计案例
- **文件处理**：读取财务数据 Excel、制度文件 PDF
- **代码执行**：Benford检验、抽样计算、异常检测、数据比对使用 Python 确保精度

