摘要
公司的处置方式是承认的行政和解。2019 年 6 月,KPMG 在 SEC 命令中承认事实,承认所述的 PCAOB 规则违反,接受谴责和停止令,支付 5000 万美元罚款,并实施一项由独立
审查的道德与诚信计划。这不是公司刑事认罪。 必须同时审查两种行为,但不可混为一谈。 一种涉及保密的 PCAOB 检查计划信息和已完成的审计工作。另一种涉及内部培训考试中的答案共享和及格分数操纵。它们的方法不同,但都
测试了绩效压力是否会取代职业诚信。 个人记录随时间变化。 SEC 和解令有其自身调查结果和制裁。刑事案件产生了认罪、审判判决和刑罚,但后来的法院命令在涉及无形监管信息的中介法律变更后,撤销了认罪和判决并
驳回了指控。历史判决不得表述为当前定罪。 整改必须在交易层面得到证明。 招聘审查、信息访问日志、工作底稿历史、考试项目控制、保存令、调查协议、纪律和薪酬需要独立测试。一份政策存在的报告不
能证明当检查或职业压力高时该政策有效。 审计委员会有合理的保证利益。 他们不应寻求监管机构机密的挑选信息。他们应询问事务所能否证明与之完全分离、不可更改的审计完成记录、有意义的学习评估
以及在高级质量负责人被
牵连时受保护的上报渠道。 法律地图从公司命令开始 SEC 的 公司层面公告 称,KPMG 支付 5000 万美元罚款,以和解涉及非法使用 PCAOB 数据和内部培训考试作弊的指控。它还指出了一个不寻常的程序特点:KPMG 承认委员会命令中的事实,并承认该行为违反了 PCAO
B 诚信规则,并为根据《交易法》第 4C 条和委员会第 102(e) 条规则采取补救措施提供了依据。这些承认属于该行政诉讼中的 KPMG LLP。 准确性在双向都很重要。将处置称为仅是不承认和解将抹去 SEC 明确记录的承认。将其称为认罪将虚构公司未进入的刑事程序。
准确描述应指明被申请人、行政文书、承认、罚款和承诺。它还将这些公司事实与针对个人的指控、和解或不断变化的结果区分开来。 该命令将两种行为合并,因为两者都关系到上市公司审计师应有的诚信。然而,合并并不意味着它们在事实上相同。检查信息通过人员在监管机构和公司之间流动,并被用于选定的审计。考试不当行为涉及内部评估材料、同行共享和测试平台的弱点。
负责任的追踪跟踪不同的行为者、系统、日期和证据,同时提出共同的治理问题:当激励使不劳而获的结果比底层工作更容易时,会发生什么? 该法律地图是第一个控制教训。内部报告应标记每个事实的来源和程序状态:公司承认、委员会调查结果、个人指控、个人和解、历史判决、撤销判决、公司陈
述或独立审查。没有这些标签,董事会可能收到
修辞有力但法律上不可靠的报告。问责依赖于保留区别,而不是使叙述听起来更严重。 命令定义了两个诚信失败,而非对每次审计的总体裁决 SEC 停止令 是控制性公司文书。它描述了 2015 年至 2017 年间获得的机密检查选择、标准和重点领域;针对某些审计在报告发布后采
取的行动;内部课程中的答案共享;以及操纵考试服务器使其允许用户选择较低及格门槛的行为。其调查结果是根据 KPMG 的提议作出的,明确不对任何其他人或实体具有约束力。 同样的界限防止了对被审计公司的夸大。该命令没有宣布 KPMG 的每一项审计都有缺陷,每一次发布后文件
更改都不当,或每个专业人士都作弊。它识别了特定的行为和控制失败。具体业务的审计质量仍然是一个独立的证据问题。公司可能在系统失败,而不一定每次业务都失败,正如干净的检查样本不能证明每次业务都合格。 该命令尤其重要,因为负责审计质量和专业实践的国家部门出现在检查信息事件中。如果高级控制人员能够影响其职能被评判的相同指标,传统的三道防线就是薄弱的
保证。因此,控制所有权需要第四个要素:独立保管用于评估控制所有者的证据。检查信函、选择数据、审计文件访问和质量指标不应由薪酬或地位取决于结果的领导者行政改变。 考试记录在另一个系统中提出了同样的观点。培训完成有后果,包括对审计工作的限制和潜在的薪酬影响。一个平台允许通过超链接参数操纵及格门槛,而答案
通过电子邮件、打印件和同事传播。
教训不是自动化测试本身很弱。而是当一个控制的身份、项目保密、评分逻辑、尝试历史和异常批准未作为证据得到保护时,该控制成为表演性的。 检查保密保护测量本身 SEC 的 2018 年对六名会计师的指控公告 解释了为什么预先选择信息有价值。P
CAOB 使用检查来评估注册事务所是否在选定的审计中遵守了相关法律、规则和标准。如果事务所知道哪些已完成的文件将被检查,并可以专注于未公开的复审,那么样本不再测量相同条件下的普通表现。 因此,保密不是保护监管机构偏好保密的形式性限制。它维护了一种监督方
法的有效性。控制目标类似于在考试前保护考试项目或在临床试验中保持随机化。一旦被测量方事先知道样本,更好的分数可能反映对测量的准备而非底层群体的改进。 这种洞察改变了招聘治理。招聘有经验的监管者可以提高事务所对标准、检查方法和公众期望的了解。风险不在于招聘本身。当事务所未能识别招聘可能拥有的非公开信息、
在评估义务时限制访问、禁止招揽、监控异常披露并为招聘提供拒绝新强大同事要求的 safe 途径时,风险出现。一般的保密条款与实际压力点相差太远。 可辩护的招聘记录将显示候选人的前职责;冷却期和冲突分析;关于前雇主信息的书面指示;受限系统或任务;招聘经理和接收团队的培训;定期认证;以及如果检查特定材料出现则触发的调
查。它还将显示商业或质量负责人不能单独放弃
这些保障。目标是获得合法专业知识而不引入另一个机构的受保护信息。 最初的个人命令开始于指控,除非已和解 2018 年 1 月关于 Cynthia Holder 和其他被申请人的命令 启动了争议程序
,并指控了一条通过前 PCAOB 人员和 KPMG 国家办公室负责人的链条。在那个阶段,对未和解被申请人的指控不是调查结果。相比之下,Brian Sweet 在另一份文书中解决了自己的行政事务。 这种区别对于证据卫生至关重要。启动程序的命令可以详细描述委员会工作人员的案件,但
它不会将每项指控转化为已裁定的事实。后来的和解可能在那个程序中为同意的被申请人确立调查结果。刑事认罪或判决可能提供不同的承认或决定。每次更新必须附属于正确的人;不能反向传播到原始叙述中提到的每个人。 对于审计事务所,治理含义是内部调查应维护一个被申请人和问题矩阵。行标识人员和法律实体;列标识涉嫌
行为、源材料、访谈状态、雇佣行动、监管机构转介、诉讼状态和最终处置。这避免了两种常见错误:将初步怀疑视为既定事实,以及反过来将刑事理论后来的失败视为从未违反工作场所或职业标准的证据。 雇佣决定也需要自己的记录标准。事务所可能根据不同于政府刑事负担的雇佣法过程,对政策违
规或信任损失采取行动。但它应记录其依赖的证据
、允许公平回应、确保可比纪律,并在后来程序实质性改变时重新审视公开描述。公平不是宽大处理。它是控制准确性、范围和重要判断的当前有效性。 Sweet 的和解显示为什么前监管者信息需要主动控制 SEC 对 Brian Sweet 的和解
令 包含针对他的具体调查结果,包括他在离开 PCAOB 前复制了机密信息,并在加入 KPMG 后披露了检查相关信息。他同意了停止令和否认以会计师身份出现在委员会面前的资格,但没有承认或否认调查结果,管辖权除外。 Sweet 的程序状态与 KPMG 后来对公司命令事实的承认不同。它也说明了为什么仅依赖
离职监管者自我约束的政策是不完整的。接收公司控制招聘、入职、设备使用、团队安排、主管请求和对业务文件的访问。控制系统应将一项无法解释的特定选择知识视为需要立即控制的例外,而不是视为有用的见解,直到有人证明其来源。 实际保障措施可以测试。调查人员可以抽样来自监管和标准制定机构的招聘人员,审
查入职证明,比较前职责与分配客户,检查检查计划期间的访问日志,并搜索通信中的选择列表或非公开重点领域。测试应由独立于赞助招聘的业务领导者的人员进行。例外应直接上报给法律、道德和董事会或适当独立的委员会。 事务所还应将合法的公共知识与受保护的细节分开。公共检查程序、已发布报告和专业经验可以为质量计划提供信息。具
体的未来选择、非公开重点领域和保密的
监管机构审议则不能。培训应使用要求员工分类信息并选择上报途径的例子。一个广泛的“尊重保密”指令不能表明当披露作为职业建议或非正式警告出现时,人们是否认识到界限。 发布后工作应可见、可归因并可审查 保密选择记录很重要,因为人员利用预先知识
针对已完成的审计行动。审计文档规则可以允许在报告日期后在特定情况下进行某些添加或更改,但历史必须明确更改了什么、何时、为何以及由谁更改。发布后工作不能沉默地成为已发布意见的同期基础的一部分。 因此,有效存储库需要不可变的事件日志,而不仅仅是最终的 PDF。它应记录原始
完成、后续访问、更改对象、原因代码、编制人、审核人、支持证据以及是否已知检查或询问。特权调查可以有受控的可见性而不擦除审计轨迹。行政访问应分开,以便质量负责人不能同时授权和掩盖异常更改。 抽样应从压力开始,而非随机便利。审查人员应选择报告发布后访问的业务,特别是在
检查通知、监管机构请求、诉讼保留或高级质量干预附近。他们应重现每项更改并确定同期文档是否支持它。他们还应检查工作是全新执行、仅澄清还是不恰当呈现为早期存在。 审计委员会有狭窄但重要的作用。他们不应要求保密的监管机构信息或干预检查。他们可以向外部审计师询问发
布后更改如何治理,内部报告哪些例外
,日志是否独立测试,以及是否有任何与其业务相关的事项需要披露。答案应描述操作证据,而不是暴露另一个发行人的保密文件。 考试安全是审计质量控制,而非人力资源便利 SEC 的 2020 年关于三名前审计合伙人的公告 显示,在 2019 年公司和解后,答案共享继续
产生个人行动。公告描述了涉及 Timothy Daly、Michael Bellach 和 John Donovan 的已和解调查结果,并讨论了在 KPMG 调查期间删除消息或不准确回应。三人均同意和解,未承认或否认调查结果(管辖权除外)
,并接受了不同的暂停期。 强制学习通常被视为控制环境已得到传达的证据。这种推论仅在完成显示对材料的个人投入时才有效。当答案被共享或及格分数可被操纵时,学习仪表板衡量的是对变通方法的访问以及对知识的了解。风险在相同的完成记录决定了执行审计工作的资格时尤为尖锐。 设计回应包括具有受控访问的项
目库;随机化问题;服务端评分不能通过用户参数更改;密码学记录的尝试;合法情况下的屏幕截图和打印限制;相同答案模式和不合理完成时间的异常检测;独立例外批准;以及挑战有缺陷问题而不共享它的途径。远程监考可能带来隐私和偏见风险,因此不应被视为唯一答案。 最重要的是,事务所应充分分离学习
与惩罚,以鼓励真实信号。如果一次失败的
尝试立即威胁薪酬或地位,员工有更强的动机隐藏弱点。成熟计划提供补救和重测,同时将纪律保留给不诚实。质量的衡量不是完美的首次通过率,而是专业人士是否获得并应用所需知识,以及系统是否检测到操纵。 Daly 的命令
将考试不当行为与保存和坦诚联系起来 Daly 命令 描述了试题照片请求、公司保存通知后的删除以及后来纠正的不准确问卷回应。它指出他同意和解,未承认或否认调查结果(管辖权除外),并允许在满足特定条件后三年内申请恢复状态。 该记录包含三个控制阶
段:预防、保存和调查回应。第一阶段的弱点允许材料被共享。一旦调查开始,保存通知创造了明确义务。问卷随后寻求真实陈述。仅测试考试平台是否重新设计将错过决定组织能否重建发生事件的后一行为。 因此,保存应被工程化,而不仅仅是宣布。法律和信息安全团队需要授权暂停常规删除、收
集相关业务消息并迅速保留系统日志。保存人群应反映角色、团队和通信模式,而不仅仅是第一天已知的名称。保管人应确认保存、披露相关渠道,并获得简单途径来提问而不编辑或删除材料。 调查人员还需要更正协议。意识到答案不完整的人应能迅速
纠正,并记录时间和原因。这不会抹去初始
回应,但会产生更准确的记录,并可能与评估意图和合作相关。系统的目标是可靠的事实发现,而非诱骗人们防御第一个错误。 Bellach 的命令显示等级制度如何扭曲相互问责 Bellach 命令 涉及他将
考试图片发送给主要业务合伙人,并在保存通知后删除消息。它描述了职业关系和接任主要角色的前景,这些事实与理解压力相关,而调查结果根据 Bellach 自己的提议作出,不约束其他人。 诚信控制通常假设合伙人将树立榜样,初级员工将抵制不
当行为。更困难的场景是嵌入在指导、业务接任或绩效评估中的请求。接收人可能既理解请求是错误的,也理解拒绝可能影响职业。强调“说出来”而不改变权力结构的培训无法解决这种冲突。 控制应使某些请求按设计可报告。道德渠道应允许即时保密咨询;报复监控应比较报告后
的员工配置、评级和晋升结果;高级人员对考试内容的请求应触发审查,无需接收人证明更广泛的计划。主管应根据其团队是否提出担忧来评估,而非因没有报告而奖励。 同样的逻辑适用于审计判断。质疑激进结论的员工需要在业务等级制度之外的上报途径、问题记录的保存以及免受微妙职业后
果的保护。质量文化可以通过异议是否存
活来衡量。匿名调查有用,但病例级证据——回应时间、处置、员工配置变化和报复测试——显示机制在权力不平等时是否运作。 Donovan 的命令表明共享可能成为团队规范 Donovan 命
令 涉及从下属接收答案、在团队内分发材料以及对调查人员的不准确回应。描述的行为不仅是双边交换。它说明了变通方法如何通过工作组常态化,直到个人完成统计看似合法。 团队层面的常态化难以检测,如果监控仅寻找一个多产发送者。分析应检查集群:异常相似的回应序列、
集中的完成窗口、报告线上的重复分数模式以及在考试截止日期附近的传输。这些指标不是不当行为证据。它们是公平调查的风险信号,并需防止误报和不适当的监控。 管理信息不应鼓励游戏。一个按及时完成和通过率排名领导者的仪表板,而不显示重测、异常标志、问题质量或补救,创造了狭窄目标。平衡措施
可能包括实质性评估结果、在审计工作中观察到的应用、识别的学习差距、及时纠正和监督管理回应的质量。如果考试有意义且程序修复差距,较低的通过率可能是更健康的信号。 纪律应在等级间一致。事务所应将行为因素——征求、发送、接收、系统操纵、保存违反、虚假陈
述、自我报告、合作和前科——映射到文档框架
。个人 circumstances 仍然重要,但合伙人与员工之间的解释差异破坏了诚信信息。董事会应接收匿名的一致性分析并审查异常值。 后来的 SEC 命令在刑事法律改变时仍保
留职业调查结果 SEC 关于 Thomas Whittle 的命令 和单独的 关于 David Britt 的命令 决议了行政程序,并包含了针对这些被申请人的调查结果和职业制裁。他们的同意令基于委员会的执业权
限和每份文书中描述记录。 这些行政处置不应与刑事案件合并。不同程序可以在不同法律要素、责任和补救下审查重叠行为。后来在电汇欺诈财产理论中的变化不会自动重写职业诚信命令。反之,SEC 命令不能像刑事定罪那样被引用。 这就是为什么问责登记需要不
止一个“案件状态”字段。它应跟踪法院、被申请人、指控或调查结果、同意语言、制裁、复审权、恢复可能性和后续变化。同一人可能有撤销的刑事判决和单独的行政命令。当前报告应准确显示两者,而非选择支持
首选故事的那个。 董事会应坚持内部法律
报告中的这种纪律。状态更新需要日期印章、源文档和更改日志。当实质性处置变化时,应重新审查公开声明。对个人的公平和监管机构的可信度都依赖于在法律记录变动后不保留过时标签。 PCAOB 的监督行动将镜头拓宽到激励和监管
PCAOB 的 2022 年关于 Scott Marcello 的和解令 认定他未能合理监督以防止关联人员违规。命令讨论了检查结果压力、他接收到的信息以及委员会认定他未能采取的步骤。Marcello 同意和解,未承认或否认调查结果(委员会管辖权
除外)。 监督不通过将操作所有权分配给下属来满足。当领导者得知团队可能拥有保密选择信息时,监督证据应显示立即控制、法律上报、保护监管机构、暂停受影响文件访问和记录调查。等待确定可能允许涉嫌优势被利用,测量被妥协。 激励需要同等审视。检查结果是有用指标,但它们是受选择和检查方法影响的样
本。如果晋升、声望或薪酬高度依赖于减少意见,该指标可能取代整个组合中健全审计的目标。领导者需要平衡措施,包括根本原因修复、反复缺陷减少、咨询质量、员工能力、发声证据和独立选择的内部审查结果。 董事会还应询问谁监督国家质量职能
。独立性可能需要一个由审计业务之
外成员组成的委员会,直接接触内部审计和道德,并对质量负责人的评估有权力。关键测试是,当对高级质量人员的可信指控出现时,是否可以处理而无需从牵连指挥链请求许可。 PCAOB 也必须保护自己这边的边界 PCAOB
主席的 关于 2018 年 DOJ 和 SEC 行动的声明 表示,董事会在得知涉嫌不当行为后审查并加强了信息技术和安全控制以及合规和道德协议。这是一个重要的制度边界:保护保密检查信息的责任不仅在于接收公司。 监管数据可以跨越系统、设备
和雇佣关系。监管机构需要最小权限访问、下载控制、异常查询监控、离职限制、迅速撤销和离职后保密执行。它还需要文化控制,以便员工可以报告来自潜在雇主或前同事的不当请求而不危及职业。 公司和监管机构不应通过阻止二者之间的所有流动来回应。专业知识转移可
以改善监管和实践。目标是受治理的流动性:披露谈判、必要时回避、可访问信息审查、离职认证、接收雇主指示和可审计限制。任何关于非公开选择的通信都应在双方有强制上报途径。 独立保证可以测试接口而不共享受保护内容
。审查人员可以检查离职者账户是否禁用,批
量下载是否标记,接收团队是否完成证明,以及例外是否调查。证据应证明控制检测行为,而不仅仅是政策禁止它。 刑事历史现在必须作为历史而非当前定罪陈述 DOJ 的 2018 年指控公告 报告
了对前 KPMG 和 PCAOB 人员的起诉以及 Brian Sweet 的单独认罪。提起诉讼时,起诉是指控,被起诉被告保留无罪推定。Sweet 的认罪是他自己的承认,不证明对其他人的每
项指控。 陪审团后来对 David Middendorf 和 Jeffrey Wada 作出了判决,如 DOJ 的 2019 年 3月审判公告 所述,Middendorf 于 2019 年 9 月被判刑,如单独的 判刑公告 所记录。这些来源是这些程序阶段所发生事件的有效证据。它们不是年表的终点。 在第二巡回法院对 Un
ited States v. Blaszczak 案的裁决改变了电汇欺诈财产要素下无形监管信息的处理方式后,政府在 Middendorf 和 Wada 上诉中寻求驳回。后来同一案件中的 地区法院 coram nobis 命令 记录,他们的起诉已根据法院批准被驳回,并撤销
了 Thomas Whittle 的认
罪和判决;相关命令也给予其他前被告救济。因此,本文不将这些历史电汇欺诈结果描述为当前定罪。 后来的救济不会抹去 SEC 公司承认或将底层信息使用转化为可接受的审计实践。它改变了刑事状态,因为被指控的财产理论不再支持判决。区别是负责任写作的模型:行为、职业规则和刑事
要素是不同的问題。事务所可以从行为中学习,同时准确承认刑事定罪已撤销或指控已驳回。 独立顾问承诺需要可验证的结束标准 2019 年命令要求 KPMG 保留独立顾问评估道德和诚信控制、评价事务所对考试不当行为的调查并审查对特定承诺的遵守。它要求在定义时间表上合作、访问、建
议、实施和认证。这些要求比改善的承诺更强,但它们的耐久性取决于测试了什么以及在业务结束什么证据存留。 顾问的工作计划应涵盖治理、招聘、机密信息、审计文件更改、考试架构、异常检测、保存、调查质量、纪律、激励和报复。样本选择应独立并偏向压力:高级人员、困难
考试、检查期间、后期文件访问和高后果业务。管理层不应能够排除不便人群而无记录理由。 结束应是问题特定的。对于每项建议,事务所应记录根本原因、责任所有者、设计决策、实施证据、操作测试、例外率、例外补救和剩余风险接受。顾问应能
不同意,董事会应看到未解决项目。没
有这种痕迹的完成证书不能显示建议是否在示范环境之外运作。 在强制期后,内部审计或其他独立职能应重复关键测试。董事会应建立领先指标——异常访问、后期工作底稿事件、考试异常、保
存例外和热线报复——以及结果指标如重复检查发现。改进在证据在顾问即时在场后仍然持续时才可信。 公司透明度有用但仍是自我描述 KPMG 的 2018 年美国透明度报告 描述了其结构、治理、质量控制方法和投资,并表示公司正在采取果断行动
加强审计质量。它作为公司对设计和意图的同期说明相关。它不是有效性的独立裁决。 这种边界重要,因为打磨的治理描述可以与控制失败共存。报告可能列出价值观、培训、检查和问责机制,而不显示控制失败频率、谁可以推翻它们或高级人员是否受到不同对待。利
益相关者应使用公司报告来识别可测试的承诺,而非作为测试的替代品。 未来的透明度将通过稳定、可比较的措施更强:发布后审计文件异常率;按等级经证实的道德事项;调查完成时间;报复发现;考试异常率;补救重测结果;质量领导者薪酬措施;以及
独立保证范围。隐私和公平需要汇总,但汇总不
应移除所有决策有用信息。 公司还应解释方法论中的实质性变化。下降的异常率可反映更好的行为、更弱的检测或重新设计的测试人群。上升的热线率可反映恶化的文化或更大的信任。叙述应调和这些可能性并披露谁保证了数据。当外人能理解措施及其局限性时,透明度是负责任的。 审计
委员会应要求证明而不寻求受保护信息 审计委员会任命和监督外部审计师,但他们不需要——且绝不应索取——PCAOB 选择数据。他们的保证问题应聚焦于公司控制。分配给该业务的任何人最近是否为审计监管机构工作?应用了什么冲突和保密
步骤?是否有异常的报告后文件更改?公司如何防止和检测考试操纵?哪个独立职能测试了这些控制? 回应应保护其他客户和监管机构的机密。公司可以描述控制设计、匿名化测试、例外治理以及是否存在与发行人相关的事项。它可以在受控条件下允许检查保证
报告。它不应仅为了满足好奇心而透露选择列表、其他业务或特权调查材料。 委员会还应评估业务团队是否经历不健康的指标压力。相关问题包括员工配置稳定性、检查相关薪酬、咨询使用、未解决会计或审计争议、
加班和关键角色离职。这些是风险指
标,不是审计质量差的证明。它们的价值在于在压力产生捷径前促使挑战。 最后,委员会应记录审计师重新任命的基础。品牌、费用和管理层偏好不够。记录应显示质量指标、业务特定表现、独立性、继任、检查背景和补救证据。有记录的决定支持成员轮换时的制度记忆。 耐用控制架构使诚信
可观察 集成模型从数据分类开始。监管机密材料获得指定所有者、访问限制、保留规则和强制事件上报。前监管招聘接收定制控制。审计存储库保存不可变历史。培训平台保护项目内容和服务端评分。法律保留在相关渠道暂停删除。调查具有独立治理和公平更正程序。 下一层是激励控制。
质量负责人不应主要根据他们可以通过文件选择或准备影响的检查统计来评估。合伙人和员工不应通过惩罚性首次尝试指标被推向答案共享。薪酬委员会应测试措施是否奖励真实识别弱点、及时修复和稳健咨询。任何覆写应可归因并独立审查。 第
三层是挑战。道德、法律、内部审计和董事会委员会需要直接接触和权力当高级审计领导者涉及。分析可以识别异常模式,但人类必须公平评估并保护隐私。报复监控必须在案件结束后继续,因为职业后果可能通过后来的
员工配置和晋升决定出现。 最终层是重放。对
于抽样招聘、审计文件、考试尝试或调查,独立审查员应能从源证据重建决策。如果重建依赖于记忆、非正式消息或高级人员的保证,控制还不够耐用。重放是将政策转化为问责的方式。 控制测试应按场景而非组织图进行 可信的测试计划应结合两条历史路径与合理变体。一个场景从监管员工进入招聘讨论开始,并测试回避、访问限制和招聘经理指示是否在任何受保护信息可能移动前激活
。第二个在受控练习中植入明显的检查选择线索,并测试接收者是否控制并报告而非转发。第三个选择已完成的审计并尝试异常的报告后更改,验证存储库是否记录尝试并要求适当批准。 培训诚信需要等效练习。测试人员可以创建具有不同角色的账户,尝试更改分数参数、重用链接、检索缓存答案、超出允许尝试次数和利用管理权限。他们应确认服务器——而非用户浏览器——
决定分数,并且警报到达独立于被完成统计测量的人的团队。包含声称答案的受控消息可以测试人员是否报告,同时保护员工免受陷阱并确保练习本身不暴露真实考试内容。 调查准备可以在不等待不当行为的情况下测试。桌面练习应识别保管人、在批准通信渠道放置保留、收集审计和考试日志
、管理特权、处理面试答案更正并向独立委员会简要介绍。观察人员应记录延迟、不明确的权威和会过期的证据。整改应分配并重测,而非作为会议记录中的经验教训。 场景设计应轮换,因为排练的测试可能成为另一个绩效指标。内部审计、道德和技术风险团队可以拥有不同组件,并定期外部挑战。董事
会应既看到通过结果也看到失败控制,包括资历
是否改变回应。模拟中的发现是有价值的,如果它防止了真正失败;压制它以保护仪表板重复了程序旨在修复的激励问题。 质量指标必须区分审计改进与检查准备 公司需要难以在不改进底层工作的情况下改进的措施。示例包括跨独立选择审计的重复根本原因、咨询及时性、员工配置对阵风险、纠正行动
完成、原始存档日期的工作底稿质量以及内部审查在外部检查前识别问题的比率。这些措施应在组合而非仅可能受关注的业务中分析。 检查结果仍然重要。它们是关于选定工作的外部证据,并能识别严重缺陷。但它们应随样本量、选择特征、检查年份、报告时间和限制一起显示。管理层不应
从更好的样本推断出全体成功,或将更差的样本视为每次审计都失败的证据。平衡解释减少了管理选择而非系统的压力。 薪酬设计应使用多年证据和独立调解。质量负责人不应受益于依赖于对已知文件特别关注的后期改进。员工也不应因提出最初恶化指标的困难问题而受到惩罚。审查委员会应检查覆写并比较叙述
与底层数据。在评价期后对质量分数的任何更改应保留原始值、原因、证据和批准人。 审计质量也有容量限制。过度工作量、快速晋升、技能差距和压缩审查即使在正式政策强大时也可能增加捷径风险。员工配置数据、离职率、咨询队列和后期工作底稿事件应一起考虑。目的
不是为监控本身;而是
识别组织承诺超过诚实执行资源之处。 什么证据会证明修复 修复的证据将包括对保密选择信息的零未解释访问;完整的前监管招聘文件;独立抽样的发布后审计事件;考试评分代码在变更控制下;具有记录理由的已解决异常案例;与数据源对账的保留;一致的
纪律分析;以及显示质量激励挑战的董事会会议记录。 它还将包括诚实处理的负面证据。成熟公司仍会发现例外。完美仪表板可表明检测弱。有用问题是例外是否被系统而非外部人发现,资历是否改变回应,根本原因是否在人群中修复,以及重复问
题是否影响领导和薪酬。 没有单个检查结果、顾问报告或培训完成率能证明诚信。检查样本有界;顾问任务结束;测试测量知识子集。保证通过来自访问日志、文件历史、考试数据、调查、人事结果、内部审计和业务表现的汇聚证
据变得可信。 KPMG 记录最终涉及制度合法性。审计师要求市场信任基于并非所有人都能自己检查的证据的意见。这种特权取决于公司展示它将保护监管机构的测量、保存历史审计记录、诚实测试能力并无畏无偏地调查其自身领导者。只有当这些承诺在压力下独立可观察时,问责测试才通过。

