穿行测试和控制测试,新人最容易混的俩程序,一文讲透

15.审计文章

穿行测试≠控制测试 为什么新人总把"走一遍"当成"测有效"

开篇:一个新人常犯的错

在实际工作中,我们经常看到类似的情况。

新人小张做了笔销售业务的"走查",从订单、发货、开票到入账,一笔跟下来,很兴奋:「控制有效,没问题!」

我看了眼底稿,问他:「你证明了什么?」

他想了想:「这条线走得通,每个环节都有签字。」

「那你证明它每次都走得通了吗?」

他愣住了。

小张做的,是穿行测试;他以为自己在做的,是控制测试。这是审计新人最容易踩的第一个坑。今天这篇,把这两个程序一次讲透:准则怎么说、底层逻辑是什么、什么时候做、底稿怎么编、二者到底差在哪。

一、先各认各的"家门":准则怎么说

  1. 穿行测试(Walk-through Test)

准则归属:《中国注册会计师审计准则第 1211 号——重大错报风险的识别和评估》,属于了解被审计单位及其环境阶段的风险评估程序。

定义(依据 1211 号准则应用指南):追踪某笔或某几笔交易在业务流程中如何生成、记录、处理和报告,以及相关内部控制如何执行,以确定交易流程和相关控制是否与之前了解的一致,并确定相关控制是否得到执行。

三个关键词:了解流程 · 评价设计 · 是否得到执行(即"这道关有没有人在守")。

  1. 控制测试(Tests of Controls)

准则归属:《中国注册会计师审计准则第 1231 号——针对评估的重大错报风险采取的应对措施》,属于进一步审计程序。

定义(1231 号准则第三条):为评价内部控制在防止或发现并纠正认定层次重大错报方面的运行有效性而设计的审计程序。

三个关键词:运行有效性 · 防止/发现/纠正 · 能不能信赖。

必须做的两种情形(1231 号第八条):

① 评估风险时预期控制运行有效(也就是说,你打算信赖它、靠它来少做实质性程序);
② 仅实施实质性程序不足以提供认定层次充分、适当的审计证据(典型如业务全在系统里跑、没有纸质痕迹)。

**一句话区分门口的两块牌子:**穿行测试看"有没有这道关、关上有没有人";控制测试看"这道关是不是每次都守得住、守的人对不对"。

二、底层逻辑:为什么要做这两个程序

很多新人把程序当成"准则规定动作"机械执行。其实这两道程序,背后是同一套风险导向审计的底层逻辑——审计不可能把账全查一遍,所以要"依赖内部控制"来省钱省力;但"依赖"的前提是"内控真的靠得住"。

风险导向审计逻辑闭环:穿行测试(了解阶段)与控制测试(应对阶段)

穿行测试的逻辑:先"看懂"这家公司业务怎么流、控制怎么设。连流程都不清楚,风险从何评估?它是风险评估的"眼睛"。

控制测试的逻辑:决定要不要"信赖"这个控制、从而少做实质性程序(提高审计效率)。而信赖的前提,是控制一贯有效运行。它是综合性方案的"地基"。

**反直觉的点:**就算你根本不打算信赖某个控制,穿行测试照样要做——因为你要确认自己对业务流程和错报环节的了解是准确的。换句话说,穿行是"认门",对所有重要流程都要认;控制测试是"查岗",只在你打算靠这道关(或不得不靠)时才查。

三、适用范围:什么时候做哪个

程序 什么时候做 不做行不行
穿行测试 每个重要业务流程都要做;首次审计、流程发生重大变化时必做 不行。无论拟不拟信赖,都要做以确认对流程的了解
控制测试 仅两种情形应当做:①预期控制有效(拟信赖);②仅实质性程序不足以取证 可以。若不打算信赖、预期无效,直接走实质性方案,不做控制测试

**新人记住一句:**穿行是"认门",对所有门都要认;控制测试是"查岗",只对你要倚靠的那几道岗查。

四、底稿编制指南:怎么做、记什么

  1. 穿行测试底稿——一张表走通全流程

做法五步:① 画出业务流程(起点→授权→记录→处理→报告);② 抽取 1~3 笔样本;③ 逐环节走通,在每个控制点询问员工、检查凭证;④ 记录控制是否得到执行;⑤ 评价控制设计是否合理。

▎简化模板(节选)

业务环节 控制目标 制度规定控制活动 抽取样本 执行程序 取得证据 结论
接受订单 订单真实、经授权 销售订单须经信用审批 订单 #SO-2026-001 检查+询问 订单附信用审批单,有审批人签字 控制得到执行,设计合理
开具发票 发票金额准确 开票前复核单价与合同一致 发票 #INV-0033 检查 发票有复核人签字及单价勾稽 控制得到执行

新人要点:每个环节都要留痕——看了什么凭证、问了谁、结论是什么,缺一不可。

  1. 控制测试底稿——按抽样计划"查岗"

控制测试要回答"三个是否"(依据 1231 号准则应用指南):

  1. 控制在相关时点如何运行;
  2. 控制是否一贯执行;
  3. 控制由谁、以何方式执行。

做法:先填控制测试汇总表(认定→控制目标→控制活动→预期偏差率→拟信赖程度→样本量→抽样期间),再填具体测试底稿(对每个拟测试控制,记录测试程序、抽取的样本凭证号、测试内容、是否发现偏差、偏差说明、结论)。

▎简化模板

认定 控制目标 控制活动 样本量/期间 测试程序 抽取样本 偏差 结论
收入·发生 销售经授权 订单须经信用审批 25笔/全年 检查审批签字 SO-001~025 0 运行有效,可信赖

新人要点(最易错):控制测试不是走 1 笔,是按抽样计划走一批;样本要覆盖整个拟信赖期间;发现的偏差必须记录并评价,不能"跳过不看"。

五、二则的关联与不同(核心对照)

维度 穿行测试 控制测试
准则依据 CSA 1211(了解阶段) CSA 1231(应对阶段)
审计阶段 风险评估程序 进一步审计程序
核心目的 了解流程、评价设计、确定控制是否得到执行 评价控制运行有效性(防止/发现/纠正错报)
回答的问题 这笔业务走得通吗?关上有人吗? 这道关每次都守得住吗?能信赖吗?
样本量 通常 1 笔或少数几笔 足够样本,覆盖拟信赖期间
结论性质 设计合理/不合理;是否得到执行 运行有效/无效(能否信赖)
是否必须 重要业务流程都要做 仅两种情形必须做
程序类型 询问、观察、检查、追踪 询问、观察、检查、重新执行

二者的关系

1. 程序类型基本相同(问、看、查、走),但目的不同——同样是"看一笔凭证",穿行是为了"了解",控制测试是为了"取证有效性"。
2. 穿行测试能"顺带"提供部分运行有效性证据。准则允许在了解控制的同时测试其运行有效性(效率考虑)。但穿行往往只走 1 笔,证明不了"一贯执行",因此不能替代控制测试。
3. 一句话总结:穿行测试是"认门",控制测试是"查岗"。认了门,才能决定要不要查岗;认了门不查岗就确认控制有效,是新人最危险的省事。

认门 vs 查岗:穿行测试与控制测试对比