DAILY WAGEHired TodayPaid Today

最新消息

內部審計日薪預支清單:50項控制和證據

tat Nien Cong Ty Nhan Kiet 2019  4

內部審計日薪預支清單:需要保存的50項控制和證據

日薪預支的內部審計需要驗證整個鏈條:正確的人 – 正確的工作 – 正確的權限 – 正確的金額 – 正確的賬戶 – 正確的狀態 – 正確的工資期。每個結論都必須基於可追溯的證據,而不僅僅是訪談或界面截圖。以下50項控制清單幫助企業建立定期檢查計劃。

> 簡而言之: 按10個組別進行審計,每組有五項控制:管理;人事;考勤;公式/限額;交易;銀行;薪資;個人數據;安全/事故;變更/業務連續性。根據風險選擇樣本,並從原始數據檢查到最終結果。

> 警告: 這是一份參考清單,並非審計標準或法律意見。企業必須根據規模、合同、政策、系統和實際風險評估進行調整。代碼中的“存在”狀態並不能自證控制運行有效。

1. 審計目標

(查看更多:日薪預支的法律、安全和服務水平協議審核檔案。)

計劃應回答:

  1. 是否只有合資格的人可以使用?

  2. 是否只有已完成和已批准的工作生成可用數額?

  3. 公式、限額和保留是否正確批准/應用?

  4. 交易是否防止重複、錯誤人員和不明狀態?

  5. 銀行對賬單是否與交易賬目一致?

  6. 已收到的款項是否進入正確的薪資單且不累加?

  7. 個人數據是否按正確的目的/權限處理?

  8. 事故和變更是否受到控制?

  9. 管理報告是否完整/準確?

  10. 之前的建議是否已得到解決?

2. 範圍和頻率

可以應用於:

  • 上線前檢查;

  • 上線後30–90天檢查;

  • 季度/年度定期審計;

  • 事故後突擊檢查;

  • 大客戶開放前審查;

  • 銀行、公式或薪資變更時檢查。

範圍需明確法人、客戶、期間、系統、銀行賬戶、工作來源、軟件版本和第三方。

3. 基於風險選擇樣本

不僅僅是隨機選擇。樣本應包括:

  • 大額/接近限額的交易;

  • 當日/期間內有多筆交易的人;

  • 待處理、失敗後成功的交易;

  • 批准後被修改的工作;

  • 離職/調動的人員;

  • 為多個客戶工作的勞動者;

  • 賬戶/設備變更;

  • 非正常工作時間的交易;

  • 錯誤率高的客戶;

  • 無法追回的款項;

  • 還有隨機樣本以發現不可預測的偏差。

樣本大小應由審計根據總體和風險確定,不能對所有期間使用固定數字。

4. 發現評估等級

等級

特點

例子

嚴重

大額資金/數據風險或核心控制錯誤

重複支付、錯誤人員、密鑰洩露

影響多人/期間或無法對賬

公式錯誤、薪資偏差

控制存在但運行不一致

延遲批准、權限未檢查

文件/效率需改進

缺少培訓證據

正式等級必須附上金額、人數、法律義務和整改期限的標準。

5. 組別1 — 管理和政策(控制1–5)

內部審計日薪預支清單
  1. 有服務負責人負責全程。

  2. 日薪預支政策仍然有效,有批准權和版本歷史。

  3. RACI與系統上的實際權限一致。

  4. KPI不鼓勵強迫勞動者交易。

  5. 風險、例外和行動定期報告。

證據: 任命決定、政策、權限矩陣、會議記錄、儀表板、風險記錄。

測試: 選擇三個角色,對比文檔中的權限與實際權限;查看逾期行動是否有人負責。

6. 組別2 — 勞動者名單和身份識別(6–10)

  1. 名單僅包括在職/正確客戶的人員。

  2. 身份證號是匹配且不重複的識別鍵。

  3. 考勤代碼正確連接到客戶/工作地點。

  4. VPBank賬戶在使用前已核對姓名和匹配。

  5. 設備/賬戶變更或例外已批准並記錄日誌。

證據: 人事源文件、同步日誌、驗證結果、變更歷史、例外批准單。

測試: 選擇新入職、離職、調動和設備變更的人員樣本;從源文件追溯到當前使用權限。

7. 組別3 — 考勤和批准(11–15)

  1. 工作來源/連接鍵/同步頻率已文檔化。

  2. 未來的工作和未結算的日期不生成可用數額。

  3. 只有有權限的人才能批准/拒絕/修改工作。

  4. 已批准的工作修改後返回待批准狀態,並保存前/後記錄。

  5. 夜班、加班、休假和多地工作按批准規則處理。

證據: 來源配置、導入日誌、權限列表、審計追蹤、班次/符號字典。

測試: 重現一個常規班次、跨午夜班次和被修改的記錄;檢查可用數額結果。

8. 組別4 — 公式、單價、限額和保留(16–20)

  1. 系統公式與已批准的政策一致。

  2. 單價/天正確連接到客戶和有效時間。

  3. 最低限額、每筆訂單、每天的配置正確。

  4. 保留/N天工作正確計算和顯示。

  5. 敏感參數變更有四眼原則、日誌和變更後檢查。

證據: 政策表、配置、變更日誌、批准、樣本計算結果。

測試: 用公式重新計算樣本 已批准工作 × 單價 − 已收到 − 保留,檢查向下取整至1,000越南盾和限額邊界。

代碼中的默認值包括每次50,000越南盾,每筆交易3百萬越南盾和每人每天5百萬越南盾;審計必須與實際應用的限額比較,而不是默認將這些數字視為政策。

9. 組別5 — 交易創建和處理(21–25)

  1. 服務器重新檢查所有條件,而不僅僅是信任應用程序的數據。

  2. 勞動者在每次請求前確認內容。

  3. 每個請求都有穩定的交易編碼以防重複。

  4. 有並發鎖/防止兩個訂單使用同一可用數額。

  5. 只有有效回應才轉換為已支付狀態。

證據: 流程文檔、隱藏數據日誌、交易編碼、自動測試、承諾內容樣本。

測試: 嘗試兩個接近同時的請求、超過限額的請求、缺少身份證號、未批准的工作和銀行無效回應在允許的測試環境中。

10. 組別6 — 銀行和對賬(26–30)

(詳情:見日薪預支與薪資和會計的交易對賬。)

  1. 銀行密鑰服務被分離並限制訪問。

  2. 資金來源賬戶、簽署人/授權人和支付限額被管理。

  3. 不明狀態被保留等待,不自動發送新訂單。

  4. 懸掛款項按流程追查並有警告期限。

  5. T+1對賬單對賬已執行,差異有專人確認。

證據: 資金流圖、權限矩陣、追查日誌、隱藏數據對賬單、對賬報告和確認會議記錄。

測試: 選擇期間內所有懸掛交易和成功/失敗樣本;雙向對比系統與對賬單。

系統目前有5分鐘的追查計劃和08:00 T+1的對賬單讀取。這是技術規範;審計需要查看實際運行和正式的服務水平協議。

11. 組別7 — 薪資和結算(31–35)

日薪預支交易審計和薪資對賬
  1. 只有確認成功的交易進入已收到總額。

  2. 交易正確連接到人員、客戶和工資期。

  3. 工作日已覆蓋的被鎖定,不累加到下一期。

  4. 交易總額與薪資單/工資單上的金額一致。

  5. 離職、工作減少、退款和無法追回的款項有流程。

證據: 交易文件、橋接報告、薪資、樣本工資單、advancecovereddays、無法追回款項記錄。

測試: 為用戶樣本重新執行對賬;檢查期初/期末截止和一個離職案例。

不能僅從軟件邏輯得出扣除/追回方式的結論;必須與已批准的政策和法律意見比較。

12. 組別8 — 個人數據和隱私權(36–40)

(完整框架:見日薪預支實施中的數據安全和隱私權。)

  1. 處理角色、目的和數據類別已記錄。

  2. 通知/同意和數據主體權利在應用時執行。

  3. 身份證號、照片、GPS、賬戶和工資的訪問權限被限制。

  4. 保存期限、刪除/匿名化和次級處理方被管理。

  5. 數據違規有發現、評估和通知流程。

證據: 政策、處理記錄、影響評估、次級處理方列表、權限日誌、刪除證據、事故報告。

測試: 選擇一種數據類型從收集到刪除;選擇三個內部賬戶並檢查權限;審查數據導出日誌。

現行法律框架需包括自2026年1月1日起生效的《個人數據保護法》91/2025/QH15和《法令》356/2025/NĐ-CP。

13. 組別9 — 信息安全和事故處理(41–45)

(查看更多:日薪預支交易的多層保護當日薪預支發生事故時。)

  1. 有漏洞管理、補丁和安全測試。

  2. 機密/密鑰被安全存儲、轉移和回收。

  3. 重要日誌被保護、時間同步和警報。

  4. P1–P4事故有事故指揮官、升級和根本原因分析。

  5. 緊急停止開關被控制和演練。

證據: 掃描/滲透測試報告、資產記錄、密鑰政策、警報、事故票、根本原因分析、演練記錄。

測試: 選擇一個已關閉的事故並檢查時間線;確認根本原因分析行動已完成;檢查離職人員已失去敏感權限。

測試文件數量不能替代獨立安全測試或運行控制證據。

14. 組別10 — 變更、業務連續性計劃/災難恢復和服務退出(46–50)

  1. 所有發布/配置有請求、批准、測試和回滾。

  2. 根據風險適當分離開發、批准和部署職責。

  3. 備份、RTO/RPO和恢復被測試。

  4. 銀行/ERP/Sheet/VietQR依賴有中斷計劃。

  5. 終止服務有數據導出/返回/刪除和權限回收。

證據: 變更票、部署日誌、備份恢復記錄、業務連續性計劃/災難恢復計劃、演練結果、供應商退出清單。

測試: 選擇一個緊急變更和一個常規變更;查看是否有後檢查。選擇備份並檢查恢復證據,而不僅僅是“備份成功”狀態。

15. 應使用的審計技術

步驟演示

選擇一個交易,並與流程負責人一起從工作到薪資單。

重新執行

從原始數據重新計算可用數額和對賬總額。

檢查

檢查配置、日誌、批准和文檔。

觀察

觀察用戶/監督處理一個例外。

確認

與合適的獨立來源確認餘額/狀態,如銀行對賬單。

數據分析

掃描整個總體以查找重複的編碼、超過限額的人、非工作時間的交易、支付後修改的工作或薪資差異。

訪談只告知流程如何描述;不足以證明其已運行。

16. 審計工作表範本

字段

內容

控制編碼

C01–C50

目標

控制了哪些風險

負責人

負責人

設計

控制是否合適

運行

是否在期間內運行

總體/樣本

規模和選擇方式

證據

路徑或文件編碼

例外

數量/價值/影響

結論

有效/無效/部分

行動

負責人和期限

17. 建議的數據查詢

  • 同一身份證號連接多個活動賬戶;

  • 一個銀行賬戶連接多個人;

  • 交易金額/時間/人員重複;

  • 每人總額超過每日限額;

  • 未來日期的工作但生成金額;

  • 成功交易後修改的工作;

  • 成功交易無對賬單;

  • 對賬單支出無內部交易;

  • 失敗/待處理交易出現在薪資中;

  • 離職人員仍有請求;

  • 配置變更無票據;

  • 長期未活動的管理員仍有權限;

  • 日誌在異常時間段內缺失。

查詢必須經過測試以避免誤報,並在數據權限範圍內執行。

18. 如何撰寫審計發現

一個好的發現有五個部分:

  1. 標準: 政策/合同/控制要求什麼。

  2. 現狀: 證據顯示了什麼。

  3. 原因: 為什麼控制未運行。

  4. 影響: 金額、人員、數據、法律、運行。

  5. 建議: 具體行動、負責人和期限。

不應該的例子:“需要加強控制。”
更好的例子:“在選擇的25個限額變更中,4個缺少獨立批准。系統中增加四眼原則批准,截止日期…”

未經匿名和允許,不公開實際例子。

19. 跟進整改

每個行動需要:

  • 負責人;

  • 完成期限;

  • 優先級;

  • 證據要求;

  • 復查人員;

  • 狀態;

  • 延期原因;

  • 若不修正,需由正確權限接受的風險。

不能僅因有計劃而關閉發現;必須檢查實施證據和修正後的效果。

20. 常見問題

代碼中存在是否意味著控制已有效?

不是。必須檢查配置、實際數據、運行人員和期間內的證據。

應審計多少交易?

取決於總體、風險和目標。結合風險樣本、隨機樣本和全數據分析。

誰不應該自行審計自己運行的部分?

運行人員可以自行檢查一線;獨立評估應由二/三線或有足夠獨立性的審計進行。

懸掛交易是否錯誤?

不一定。需要查看系統是否安全保留、按時追查且不重複支付。

是否需要單獨審計個人數據?

可以合併或分開,但必須有專業知識和完整的法律/政策範圍。

21. 結論

有效的日薪預支審計必須貫穿整個鏈條,並用真實數據重新執行。一個有多層保護的系統仍需證明這些層已啟用、權限正確並在期間內運行。50項控制幫助企業從對描述的信任轉向證據:誰做了什麼,在哪些數據上,結果如何,差異如何處理。

官方參考來源

---

作者: Do Huy Le — Do Huy Le,Nhan Kiet Manpower Supply Co., Ltd.

企業日薪預支解決方案諮詢: 熱線 0937.022.655 · 電郵 info@nhankiet.vn · 企業日薪預支

最新消息