Ingen revision bliver bedre end den forståelse, revisor har af virksomheden.
Det lyder måske enkelt, men i virkeligheden er det en af de vigtigste erkendelser i moderne revisionsmetodik. Før revisor kan teste kontroller, gennemgå transaktioner eller vurdere regnskabsposter, skal der skabes et solidt overblik over virksomheden, dens omgivelser og de risici, der kan føre til væsentlige fejl i regnskabet.
Det er netop formålet med ISA 315 – Identifikation og vurdering af risici for væsentlig fejlinformation.
Standarden danner grundlaget for hele den risikobaserede revision og spiller en afgørende rolle for kvaliteten af de efterfølgende revisionshandlinger. Kort sagt hjælper ISA 315 revisor med at besvare ét centralt spørgsmål:
Hvor er risikoen størst for, at regnskabet indeholder væsentlige fejl?
Hvad er ISA 315?
ISA 315 beskriver revisors ansvar for at identificere og vurdere risici for væsentlig fejlinformation i regnskabet.
Formålet er at skabe grundlaget for en målrettet og effektiv revision, hvor ressourcerne fokuseres på de områder, der indebærer størst risiko.
Standarden bygger på en grundlæggende tanke:
Jo bedre revisor forstår virksomheden og dens risici, desto mere præcist kan revisionen planlægges og udføres.
ISA 315 er derfor tæt forbundet med ISA 330, som beskriver de revisionshandlinger, der udføres som reaktion på de identificerede risici.
Risikovurdering er mere end tal
Når mange hører ordet “risiko”, tænker de automatisk på tal og økonomiske analyser.
Men i revisionsmæssig sammenhæng er risiko langt bredere.
Revisor skal opnå forståelse af blandt andet:
- Virksomhedens branche og marked
- Konkurrencesituationen
- Forretningsmodellen
- Ledelsesstruktur og governance
- IT-systemer og databehandling
- Regnskabsprocesser
- Interne kontroller
- Regnskabsmæssige skøn
- Lovgivningsmæssige forhold
Målet er at identificere de områder, hvor der er størst sandsynlighed for, at væsentlige fejl kan opstå.
Forståelse af virksomheden er første skridt
ISA 315 lægger stor vægt på, at revisor opnår en tilstrækkelig forståelse af virksomheden.
Det indebærer blandt andet indsigt i:
Virksomhedens forretningsmodel
Hvordan skabes indtjeningen?
Hvor kommer omsætningen fra?
Hvilke produkter, tjenester eller markeder er afgørende for virksomheden?
Hvis revisor ikke forstår, hvordan virksomheden tjener penge, bliver det vanskeligt at identificere områder med forhøjet risiko.
Branchemæssige forhold
Alle brancher har særlige risikoområder.
I byggebranchen kan det være igangværende arbejder og projektregnskaber.
I detailhandlen kan lager og svind være centrale risici.
I finansielle virksomheder vil værdifastsættelse og regulatoriske krav ofte være i fokus.
Derfor skal risikovurderingen altid ses i den konkrete branchemæssige kontekst.
Eksterne faktorer
Virksomheder påvirkes af langt mere end interne forhold.
Revisor skal også forstå:
- Markedsforhold
- Inflation
- Renteudvikling
- Lovgivning
- Teknologiske ændringer
- Geopolitiske forhold
Faktorer uden for virksomhedens kontrol kan skabe betydelige regnskabsmæssige risici.
Intern kontrol spiller en central rolle
En væsentlig del af ISA 315 handler om virksomhedens interne kontrolsystem.
Revisor skal forstå, hvordan ledelsen arbejder med at forebygge og opdage fejl.
Det omfatter blandt andet:
- Autorisationsprocedurer
- Adskillelse af funktioner
- Ledelsesmæssig overvågning
- IT-kontroller
- Afstemningsprocedurer
- Opfølgning på afvigelser
Stærke kontroller reducerer risikoen for fejl.
Svage kontroller øger behovet for omfattende revisionshandlinger.
Derfor er forståelsen af kontrolmiljøet afgørende for den videre revisionsstrategi.
Risiko for besvigelser skal altid overvejes
ISA 315 kræver, at revisor vurderer risikoen for besvigelser som en integreret del af risikovurderingen.
Det gælder blandt andet risikoen for:
- Manipulation af regnskabstal
- Uretmæssig omsætningsføring
- Misbrug af aktiver
- Omgåelse af interne kontroller
- Ledelsesmæssig tilsidesættelse af procedurer
Revisor skal derfor bevare en professionel skepsis gennem hele revisionen og være opmærksom på forhold, der kan indikere besvigelsesrisici.
Betydelige risici kræver særlig opmærksomhed
Ikke alle risici er lige alvorlige.
Derfor introducerer ISA 315 begrebet betydelige risici.
En betydelig risiko er en identificeret risiko, som kræver særlig revisionsmæssig opmærksomhed.
Det kan eksempelvis være:
- Komplekse regnskabsmæssige skøn
- Store virksomhedsovertagelser
- Væsentlige IT-systemændringer
- Komplekse finansielle instrumenter
- Betydelige transaktioner uden for normal drift
Når en risiko klassificeres som betydelig, skal revisor typisk udføre mere omfattende og målrettede revisionshandlinger.
IT-risici fylder mere end nogensinde
En af de største udviklinger i den nyere version af ISA 315 er den øgede fokus på teknologi og IT-miljøer.
Moderne virksomheder er dybt afhængige af digitale systemer.
Hvis et ERP-system indeholder fejl eller utilstrækkelige adgangskontroller, kan konsekvenserne påvirke hele regnskabet.
Revisor skal derfor forstå:
- Hvilke IT-systemer virksomheden anvender
- Hvordan data registreres og behandles
- Hvem der har adgang til systemerne
- Hvordan ændringer i systemerne kontrolleres
- Hvordan automatiserede kontroller fungerer
I mange virksomheder er IT-risici i dag lige så væsentlige som traditionelle regnskabsmæssige risici.
Risikovurderingen danner grundlag for hele revisionen
ISA 315 er ikke et isoleret trin i revisionsprocessen.
Den fungerer som fundamentet for alle efterfølgende handlinger.
Når risiciene er identificeret og vurderet, anvendes resultaterne til at:
- Fastlægge revisionsstrategien
- Bestemme revisionsomfanget
- Udvælge stikprøver
- Prioritere ressourcer
- Fastlægge behovet for specialister
- Planlægge revisionshandlinger
Jo mere præcis risikovurderingen er, desto mere effektiv og relevant bliver revisionen.
Et praktisk eksempel
Forestil dig en produktionsvirksomhed med betydelige lagre og høj international aktivitet.
Under risikovurderingen identificerer revisor følgende forhold:
- Lageret udgør 45 % af balancen.
- Der anvendes komplekse værdiansættelsesmodeller.
- Virksomheden har implementeret et nyt ERP-system.
- Der er væsentlige valutatransaktioner.
På baggrund af ISA 315 kan revisor konkludere, at risikoen for væsentlig fejlinformation er særlig høj inden for:
- Lagerværdiansættelse
- IT-kontroller
- Valutaomregning
- Regnskabsmæssige skøn
Disse områder vil herefter modtage ekstra opmærksomhed under revisionen.
Dokumentation er afgørende
ISA 315 stiller omfattende krav til dokumentationen.
Revisor skal blandt andet dokumentere:
- Forståelsen af virksomheden og dens omgivelser.
- Identificerede risici.
- Vurderingen af sandsynlighed og konsekvens.
- Kontrolmiljøet.
- Væsentlige transaktionsstrømme.
- Betydelige risici.
- Forhold vedrørende IT-systemer.
Dokumentationen skal vise, hvordan revisor er nået frem til sine konklusioner, og hvordan risikovurderingen understøtter den samlede revisionsstrategi.
ISA 315 er revisionsprocessens fundament
Hvis ISA 320 kan beskrives som revisionens kompas og ISA 450 som det afsluttende kvalitetstjek, er ISA 315 selve fundamentet under revisionen.
Standarden sikrer, at revisor ikke arbejder ud fra antagelser eller standardprogrammer, men baserer revisionen på en konkret forståelse af virksomhedens unikke risikobillede.
Det er her, revisionen for alvor begynder.
For når revisor ved, hvor risiciene findes, bliver det muligt at fokusere indsatsen dér, hvor den skaber størst værdi og giver størst sikkerhed for regnskabets brugere.
Kort fortalt
ISA 315 fastlægger kravene til revisors identifikation og vurdering af risici for væsentlig fejlinformation i regnskabet.
Standarden kræver, at revisor opnår en grundig forståelse af virksomheden, dens omgivelser, interne kontroller, IT-systemer og risikofaktorer. Resultatet danner grundlag for planlægning og udførelse af en målrettet og effektiv revision.
ISA 315 er derfor en af de vigtigste revisionsstandarder, fordi kvaliteten af hele revisionen i høj grad afhænger af kvaliteten af den indledende risikovurdering.
Relevante revisionsstandarder
- ISA 315 – Identifikation og vurdering af risici for væsentlig fejlinformation
- ISA 330 – Revisors handlinger som reaktion på vurderede risici
- ISA 240 – Revisors ansvar vedrørende besvigelser ved revision af regnskaber
- ISA 320 – Væsentlighed i planlægning og udførelse af revisionen
- ISA 450 – Vurdering af identificerede fejlinformationer under revisionen
- ISA 600 – Særlige overvejelser ved revision af koncernregnskaber