At identificere risici er kun begyndelsen på en god revision.
Den virkelige værdi skabes først, når revisor omsætter sin forståelse af virksomheden og dens risici til målrettede revisionshandlinger. Det er netop formålet med ISA 330 – Revisors handlinger som reaktion på vurderede risici.
Hvor ISA 315 handler om at identificere og vurdere risikoen for væsentlig fejlinformation, beskriver ISA 330, hvordan revisor skal reagere på disse risici i praksis. De to standarder hænger derfor tæt sammen og udgør tilsammen fundamentet for den moderne risikobaserede revision.
Kort sagt kan man sige:
ISA 315 fortæller revisor, hvor risikoen er. ISA 330 fortæller revisor, hvad der skal gøres ved den.
Hvad er ISA 330?
ISA 330 fastlægger revisors ansvar for at designe og udføre revisionshandlinger, der adresserer de identificerede og vurderede risici for væsentlig fejlinformation.
Formålet er at opnå tilstrækkeligt og egnet revisionsbevis, så revisor kan konkludere, om regnskabet som helhed er uden væsentlige fejlinformationer.
Standarden bygger på et grundlæggende princip:
Jo højere risiko, desto stærkere revisionsbevis skal revisor opnå.
Det betyder, at revisionsindsatsen ikke fordeles ligeligt over hele regnskabet. I stedet koncentreres arbejdet om de områder, hvor sandsynligheden for fejl eller besvigelser er størst.
Fra risikovurdering til revisionsstrategi
Når revisor har gennemført risikovurderingen efter ISA 315, skal vurderingen omsættes til en konkret revisionsstrategi.
Her stiller ISA 330 krav om, at revisor overvejer:
- Risikoniveauet i de enkelte regnskabsposter.
- Karakteren af de identificerede risici.
- Hvor sandsynlige fejlene er.
- Hvor alvorlige konsekvenserne kan være.
- Kvaliteten af virksomhedens interne kontroller.
Revisionsstrategien skal afspejle virksomhedens konkrete risikobillede og kan derfor variere betydeligt fra virksomhed til virksomhed.
To grundlæggende typer revisionshandlinger
ISA 330 opererer grundlæggende med to typer revisionshandlinger:
Test af kontroller
Hvis revisor forventer at støtte sig på virksomhedens interne kontroller, skal disse testes.
Formålet er at vurdere, om kontrollerne fungerer effektivt gennem hele regnskabsåret.
Eksempler kan være:
- Godkendelse af betalinger.
- Adgangskontroller i IT-systemer.
- Afstemningsprocedurer.
- Ledelsesmæssig overvågning.
- Autorisation af væsentlige transaktioner.
Hvis kontrollerne fungerer effektivt, kan revisor i visse tilfælde reducere omfanget af de efterfølgende substanshandlinger.
Substanshandlinger
Substanshandlinger er revisionshandlinger, der direkte tester regnskabets indhold.
De kan blandt andet omfatte:
- Detaljeret kontrol af bilag.
- Eksterne bekræftelser.
- Lageroptællinger.
- Afstemninger.
- Analytiske handlinger.
- Test af transaktioner og saldi.
ISA 330 kræver, at der altid udføres substanshandlinger for væsentlige regnskabsområder, uanset hvor stærkt kontrolmiljøet vurderes.
Revisors generelle reaktion på risiko
Standarden kræver også, at revisor overvejer mere overordnede reaktioner på de identificerede risici.
Det kan blandt andet indebære:
- Øget professionel skepsis.
- Involvering af mere erfarne teammedlemmer.
- Inddragelse af specialister.
- Ændringer i revisionsstrategien.
- Øget omfang af kvalitetskontrol.
Hvis virksomheden eksempelvis har gennemført et komplekst opkøb eller implementeret et nyt ERP-system, kan det være nødvendigt at tilknytte specialister med særlige kompetencer.
Betydelige risici kræver særlige handlinger
Nogle risici vurderes så væsentlige, at de klassificeres som betydelige risici.
For disse områder stiller ISA 330 særlige krav.
Revisor skal blandt andet:
- Forstå de kontroller, der adresserer risikoen.
- Vurdere, om kontrollerne er designet hensigtsmæssigt.
- Fastlægge målrettede revisionshandlinger.
- Indhente mere omfattende revisionsbevis.
Eksempler på betydelige risici kan være:
- Omsætningsindregning.
- Komplekse værdiansættelser.
- Regnskabsmæssige skøn.
- Virksomhedsovertagelser.
- Besvigelsesrisici.
Jo mere kompleks risikoen er, desto mere robust skal revisionsindsatsen være.
Revisionsbevis skal være tilstrækkeligt og egnet
Et centralt begreb i ISA 330 er revisionsbevis.
Det er ikke nok blot at indsamle store mængder dokumentation. Revisionsbeviset skal både være:
Tilstrækkeligt
Der skal være nok bevis til at understøtte revisors konklusion.
Høj risiko kræver typisk en større mængde revisionsbevis.
Egnet
Beviset skal være relevant og pålideligt.
Eksterne bekræftelser vil eksempelvis ofte have højere bevisværdi end interne oplysninger uden uafhængig dokumentation.
ISA 330 understreger dermed, at kvaliteten af revisionsbevis ofte er vigtigere end mængden.
Analytiske handlinger som revisionsværktøj
Mange risici kan identificeres eller adresseres gennem analytiske handlinger.
Revisor kan eksempelvis sammenholde:
- Omsætning med tidligere år.
- Bruttoavanceprocenter.
- Udvikling i driftsomkostninger.
- Balanceposter og nøgletal.
- Budgetter og faktiske resultater.
Uventede udsving kan indikere områder, hvor der er behov for yderligere revision.
Analytiske handlinger fungerer derfor ofte som et effektivt supplement til mere detaljerede tests.
IT-kontroller fylder stadig mere
I takt med digitaliseringen er IT-risici blevet en væsentlig del af ISA 330.
Hvis virksomheden er stærkt afhængig af automatiserede processer, skal revisor ofte teste:
- Brugeradgange.
- Rettighedsstyring.
- Programændringer.
- Systemimplementeringer.
- Automatiserede kontroller.
Hvis de underliggende IT-kontroller ikke fungerer tilfredsstillende, kan pålideligheden af de finansielle data blive væsentligt svækket.
Derfor er ISA 330 tæt forbundet med de IT-relaterede risikovurderinger, der foretages efter ISA 315.
Et praktisk eksempel
Forestil dig en virksomhed, hvor omsætningen er identificeret som et betydeligt risikoområde.
Risikovurderingen viser blandt andet:
- Højt salgspres ved årets afslutning.
- Bonusordninger knyttet til omsætning.
- Kompleks periodisering af salgstransaktioner.
På baggrund af ISA 330 kan revisor eksempelvis vælge at:
- Gennemføre detaljeret test af salg tæt på balancedagen.
- Kontrollere kreditnotaer efter regnskabsårets afslutning.
- Udføre substansanalyser af omsætningen.
- Teste kontroller omkring salgsregistrering.
- Indhente yderligere revisionsbevis fra eksterne kilder.
Revisionsindsatsen bliver dermed direkte målrettet den identificerede risiko.
Dokumentation er afgørende
ISA 330 stiller betydelige krav til dokumentationen.
Revisor skal dokumentere:
- De identificerede risici.
- De valgte revisionshandlinger.
- Sammenhængen mellem risiko og handling.
- Resultaterne af de udførte tests.
- Den opnåede revisionssikkerhed.
- Eventuelle ændringer i revisionsstrategien.
Dokumentationen skal tydeligt vise, hvordan revisionen er designet til at adressere de identificerede risici.
ISA 330 er revisionens motor
Hvis ISA 315 udgør fundamentet for revisionen, er ISA 330 motoren, der omsætter analyser og vurderinger til konkret handling.
Standarden sikrer, at risikovurderingen ikke blot bliver en teoretisk øvelse, men danner grundlag for en målrettet revisionsindsats.
Det er her, den professionelle dømmekraft for alvor kommer i spil. To virksomheder kan have samme størrelse og branche, men vidt forskellige risikoprofiler. Derfor skal revisionen være skræddersyet til de risici, der faktisk findes.
Og netop derfor er ISA 330 en af de mest centrale standarder i revisionsprocessen.
Kort fortalt
ISA 330 beskriver, hvordan revisor skal reagere på de risici for væsentlig fejlinformation, der er identificeret gennem risikovurderingen.
Standarden kræver, at revisionshandlingerne tilpasses de konkrete risici, og at revisor opnår tilstrækkeligt og egnet revisionsbevis gennem test af kontroller og substanshandlinger.
ISA 330 skaber dermed forbindelsen mellem revisors forståelse af virksomheden og den praktiske udførelse af revisionen. Uden denne forbindelse ville revisionen være baseret på antagelser i stedet for dokumenteret sikkerhed.
Relevante revisionsstandarder
- ISA 330 – Revisors handlinger som reaktion på vurderede risici
- ISA 315 – Identifikation og vurdering af risici for væsentlig fejlinformation
- ISA 320 – Væsentlighed i planlægning og udførelse af revisionen
- ISA 450 – Vurdering af identificerede fejlinformationer under revisionen
- ISA 240 – Revisors ansvar vedrørende besvigelser ved revision af regnskaber
- ISA 600 – Særlige overvejelser ved revision af koncernregnskaber