DAILY WAGEHired TodayPaid Today

最新消息

內部審計日薪預支清單:50項控制和證據

tat Nien Cong Ty Nhan Kiet 2019  4

內部審計日薪預支清單:50項控制和證據需要保存

日薪預支內部審計需要驗證整個鏈條的正確的人 – 正確的工作 – 正確的權限 – 正確的金額 – 正確的賬戶 – 正確的狀態 – 正確的工資期。每個結論都必須基於可追溯的證據,而不僅僅是訪談或界面截圖。以下50項控制清單幫助企業建立定期檢查計劃。

> 簡而言之: 按照10個組別進行審計,每組有五項控制:管理;人事;考勤;公式/限額;交易;銀行;薪資;個人數據;安全/事故;變更/業務連續性。根據風險選擇樣本,並從原始數據檢查到最終結果。

> 警告: 這是一個參考清單,不是審計標準或法律意見。企業必須根據規模、合同、政策、系統和實際風險評估進行調整。代碼中的“存在”並不自動證明控制運行有效。

1. 審計目標

(查看更多:日薪預支法律、安全和SLA對賬審核檔案。)

計劃應回答:

  1. 是否只有合格的人可以使用?
  2. 是否只有已完成和已批准的工作生成可用數字?
  3. 公式、限額和儲備是否正確批准/應用?
  4. 交易是否防止重複、錯誤人員和不明狀態?
  5. 銀行對賬單是否與交易賬簿匹配?
  6. 已收到的款項是否正確進入薪資單且不累加?
  7. 個人數據是否按目的/權限正確處理?
  8. 事故和變更是否得到控制?
  9. 管理報告是否完整/準確?
  10. 上次建議是否已得到糾正?

2. 範圍和頻率

可以應用於:

  • 上線前檢查;
  • 上線後30–90天檢查;
  • 季度/年度定期審計;
  • 事故後突擊檢查;
  • 大客戶開放前審查;
  • 銀行、公式或薪資變更時檢查。

範圍需明確法人、客戶、期間、系統、銀行賬戶、工作來源、軟件版本和第三方。

3. 基於風險選擇樣本

不僅僅是隨機選擇。樣本應包括:

  • 大額/接近限額的交易;
  • 一天/期間內有多筆交易的人;
  • 待處理、失敗後成功的交易;
  • 批准後被修改的工作;
  • 離職/調動的人;
  • 為多個客戶工作的勞動者;
  • 賬戶/設備變更;
  • 非正常工作時間的交易;
  • 錯誤率高的客戶;
  • 無法收回的款項;
  • 包括隨機樣本以發現不可預測的偏差。

樣本大小應由審計根據總體和風險確定,不應為每個期間使用固定數字。

4. 發現評估等級

等級特點例子
嚴重大額資金/數據風險或核心控制錯誤重複支付、錯誤人員、密鑰洩露
影響多人/期間或無法對賬錯誤公式、薪資偏差
控制存在但運行不一致延遲批准、權限未審查
檔案/效率需要改進缺少培訓證據

正式等級必須與資金、人口、法律義務和糾正期限掛鉤。

5. 組別1 — 管理和政策(控制1–5)

內部審計日薪預支清單
  1. 有服務負責人負責端到端。
  2. 日薪預支規章仍有效,有批准權和版本歷史。
  3. RACI與系統上的實際權限匹配。
  4. KPI不鼓勵強迫勞動者交易。
  5. 風險、例外和行動定期報告。

證據: 任命決定、規章、權限矩陣、會議記錄、儀表板、風險登記。

測試: 選擇三個角色並對照文檔中的權限與實際權限;查看過期行動是否有負責人。

6. 組別2 — 勞動者名單和身份識別(6–10)

  1. 名單僅包括在職/正確客戶的人。
  2. 身份證是匹配且不重複的識別鍵。
  3. 考勤代碼正確連接到客戶/工作地點。
  4. VPBank賬戶在使用前核對姓名並確認為本人。
  5. 設備/賬戶變更或例外獲得批准並記錄日誌。

證據: 人事源文件、同步日誌、驗證結果、變更歷史、例外批准單。

測試: 選擇新員工、離職、調動和設備變更樣本;從源檔案追溯到當前使用權限。

7. 組別3 — 考勤和批准(11–15)

  1. 工作來源/連接鍵/同步頻率已文檔化。
  2. 未來工作和未結算日期不生成可用數字。
  3. 只有有權限的人才能批准/拒絕/修改工作。
  4. 已批准的工作修改後將記錄返回待批准並保存前/後。
  5. 夜班、加班、休假和多地工作按批准規則處理。

證據: 來源配置、導入日誌、權限列表、審計追蹤、班次/符號字典。

測試: 重現一個普通班次、跨午夜班次和被修改的記錄;檢查可用數字的結果。

8. 組別4 — 公式、單價、限額和儲備(16–20)

  1. 系統公式與已批准政策匹配。
  2. 單價/天正確連接到客戶和有效時間。
  3. 最低限額、每次訂單、每天配置正確。
  4. 儲備/N天工作正確計算和顯示。
  5. 敏感參數變更有四眼原則、日誌和變更後檢查。

證據: 政策表、配置、變更日誌、批准、樣本計算結果。

測試: 使用公式重新計算樣本 已批准工作 × 單價 − 已收款 − 儲備,檢查四捨五入至1,000元和限額邊界。

默認代碼中包括50,000元/次,3百萬元/訂單和5百萬元/人/天;審計必須與實際應用水平比較,不應默認認為這些數字是政策。

9. 組別5 — 交易創建和處理(21–25)

  1. 服務器重新檢查所有條件,而不僅僅是相信應用程序數據。
  2. 勞動者在每次請求前確認內容。
  3. 每個請求都有穩定的交易代碼以防止重複。
  4. 有同步鎖/防止兩個命令使用同一可用數字。
  5. 只有有效響應才轉換為已支付狀態。

證據: 流程文檔、隱藏數據日誌、交易代碼、自動測試、承諾內容樣本。

測試: 在允許的測試環境中嘗試兩個接近同步的請求、超過限額的請求、缺少身份證、未批准的工作和無效的銀行響應。

10. 組別6 — 銀行和對賬(26–30)

(詳情:見日薪預支交易與薪資和會計對賬。)

  1. 銀行密鑰服務被分離並限制訪問。
  2. 資金來源賬戶、簽署人/授權人和支出限額得到管理。
  3. 不明狀態被保留等待,不自動發出新命令。
  4. 懸掛款項按流程核對並有警告年齡。
  5. T+1對賬單對賬已執行,差異有專人確認。

證據: 資金流動圖、權限矩陣、核對日誌、隱藏數據對賬單、對賬報告和確認記錄。

測試: 選擇期間內所有懸掛交易和成功/失敗樣本;雙向對比系統與對賬單和對賬單與系統。

系統目前有5分鐘的核對計劃和08:00 T+1的對賬單讀取。這是技術規範;審計需要查看實際運行和正式SLA。

11. 組別7 — 薪資和結算(31–35)

日薪預支交易審計和薪資對賬
  1. 只有確認成功的交易進入已收款總額。
  2. 交易正確連接到人員、客戶和工資期。
  3. 工作日已覆蓋的鍵不累加到下一期。
  4. 交易總額與薪資單/工資單上的款項匹配。
  5. 離職、工作減少、退款和無法收回的款項有流程。

證據: 交易文件、橋接報告、薪資、樣本工資單、advancecovereddays、無法收回款項登記。

測試: 為用戶樣本重新執行對賬;檢查期初/期末截止和一個離職案例。

不要僅從軟件邏輯得出扣除/收回結論;必須與已批准的政策和法律意見比較。

12. 組別8 — 個人數據和隱私權(36–40)

(完整框架:見日薪預支實施中的數據安全和隱私權。)

  1. 處理角色、目的和數據類別已記錄。
  2. 在應用時執行通知/同意和數據主體權利。
  3. 訪問身份證、照片、GPS、賬戶和工資的權限受到限制。
  4. 保存期限、刪除/匿名化和次級處理方得到管理。
  5. 數據違規有檢測、評估和通知流程。

證據: 政策、處理記錄、影響評估、次級方列表、權限日誌、刪除證據、事故記錄。

測試: 從收集到刪除選擇一種數據類型;選擇三個內部賬戶並檢查權限;檢查數據導出日誌。

現行法律框架需參考《個人數據保護法》91/2025/QH15和《法令》356/2025/NĐ-CP,均自2026年1月1日起生效。

13. 組別9 — 信息安全和事故處理(41–45)

(查看更多:日薪預支交易的保護層當日薪預支發生事故時。)

  1. 有漏洞管理、補丁和安全測試。
  2. 機密/密鑰安全存儲、流轉和回收。
  3. 重要日誌受到保護、時間同步和警報。
  4. P1–P4事故有事故指揮官、升級和RCA。
  5. 緊急停止開關得到控制和演練。

證據: 掃描/滲透測試報告、資產登記、密鑰政策、警報、事故票、RCA、演練記錄。

測試: 選擇一個已關閉的事故並檢查時間線;確認RCA行動已完成;檢查離職人員已失去敏感權限。

測試文件數量不能替代獨立安全測試或運行控制證據。

14. 組別10 — 變更、業務連續性計劃/災難恢復和服務退出(46–50)

  1. 所有發布/配置有請求、批准、測試和回滾。
  2. 開發、批准和部署之間的職責分離適合風險。
  3. 備份、RTO/RPO和恢復得到測試。
  4. 銀行/ERP/Sheet/VietQR依賴有中斷計劃。
  5. 服務終止有數據導出/返回/刪除和權限回收。

證據: 變更票、部署日誌、備份恢復記錄、業務連續性計劃/災難恢復計劃、演練結果、供應商退出清單。

測試: 選擇一個緊急變更和一個常規變更;查看是否有後檢查。選擇備份並檢查恢復證據,而不僅僅是“備份成功”狀態。

15. 應使用的審計技術

Walkthrough

選擇一筆交易並與流程負責人一起從工作到薪資單。

Reperformance

從原始數據重新計算可用數字和對賬總額。

Inspection

檢查配置、日誌、批准和文檔。

Observation

觀察用戶/監督處理一個例外。

Confirmation

與合適的獨立來源確認餘額/狀態,如銀行對賬單。

Data analytics

掃描整個總體以查找重複代碼、超過限額的人、非正常工作時間的交易、支付後修改的工作或薪資差異。

訪談只告知流程如何描述;不足以證明其已運行。

16. 審計工作表範本

字段內容
控制代碼C01–C50
目標受控的風險
負責人負責人
設計控制是否合適
運行是否在期間內運行
總體/樣本規模和選擇方式
證據路徑或檔案代碼
例外數量/價值/影響
結論有效/無效/部分有效
行動負責人和期限

17. 建議的數據查詢

  • 同一身份證綁定多個活動賬戶;
  • 一個銀行賬戶綁定多個人;
  • 重複金額/時間/人的交易;
  • 按人超過每日限額的總額;
  • 有未來日期但生成金額的工作;
  • 成功交易後修改的工作;
  • 成功交易沒有對賬單;
  • 對賬單支出沒有內部交易;
  • 失敗/待處理交易出現在薪資中;
  • 離職人員仍有請求;
  • 沒有票據的配置變更;
  • 長時間不活動的管理員仍有權限;
  • 在異常時間段內缺少日誌。

查詢必須經過測試以避免誤報,並在數據權限範圍內執行。

18. 如何撰寫審計發現

一個好的發現有五個部分:

  1. 標準: 規章/合同/控制要求什麼。
  2. 現狀: 證據顯示了什麼。
  3. 原因: 為什麼控制不起作用。
  4. 影響: 資金、人員、數據、法律、運營。
  5. 建議: 具體行動、負責人和期限。

不應該的例子:“需要加強控制。”
更好的例子:“在選擇的25個限額變更中,4個缺少獨立批准人。系統中增加四眼原則批准,截止日期…”

未經匿名和允許,不公開實際例子。

19. 跟進糾正

每個行動需要:

  • 負責人;
  • 完成期限;
  • 優先級;
  • 證據要求;
  • 復查人;
  • 狀態;
  • 延期原因;
  • 若不修正,由正確權限接受的風險。

不能僅因有計劃而關閉發現;必須檢查實施證據和修正後的效果。

20. 常見問題

代碼中存在是否意味著控制已有效?

不是。必須檢查配置、實際數據、運行人員和期間內的證據。

應審計多少交易?

取決於總體、風險和目標。結合風險樣本、隨機樣本和在可能時分析全部數據。

誰不應該自我審計自己運行的部分?

運行人員可以自我檢查一線;獨立評估應由二/三線或具有足夠獨立性的審計進行。

懸掛交易是否錯誤?

不一定。需要查看系統是否安全保留等待、按時核對和不重複支付。

是否需要單獨審計個人數據?

可以合併或分開,但必須具備專業知識和完整的法律/政策範圍。

21. 結論

有效的日薪預支審計必須貫穿整個鏈條,並使用真實數據重新執行。一個有多層保護的系統仍需證明這些層已啟用、權限正確並在期間內運行。50項控制幫助企業從對描述的信任轉向證據:誰做了什麼,在哪些數據上,結果如何,偏差如何處理。

官方參考來源

---

作者: Do Huy Le — Do Huy Le,Nhan Kiet Manpower Supply Co., Ltd.

企業日薪預支解決方案諮詢: 熱線 0937.022.655 · 電子郵件 info@nhankiet.vn · 企業日薪預支

最新消息