DAILY WAGEHired TodayPaid Today

新闻

内部审计日薪预支清单:50项控制和证据

tat Nien Cong Ty Nhan Kiet 2019  4

内部审计日薪预支清单:需要保存的50项控制和证据

日薪预支的内部审计需要验证整个链条:正确的人、正确的工作、正确的权限、正确的金额、正确的账户、正确的状态、正确的工资周期。每个结论都必须基于可追溯的证据,而不仅仅是访谈或界面截图。以下50项控制清单帮助企业建立定期检查程序。

> 简而言之: 按10个组别进行审计,每组五项控制:管理;人事;考勤;公式/限额;交易;银行;工资单;个人数据;安全/事故;变更/业务连续性。根据风险选择样本,并从原始数据到最终结果进行复查。

> 警告: 这是一份参考清单,不是审计标准或法律意见。企业必须根据规模、合同、政策、系统和实际风险评估进行调整。代码中的“存在”状态并不能自动证明控制措施的有效运行。

1. 审计目标

(查看更多:日薪预支的法律、安全和服务水平协议审核档案。)

程序应回答:

  1. 是否只有符合条件的人可以使用?

  2. 是否只有已完成和已批准的工作生成可用金额?

  3. 公式、限额和储备是否得到正确批准/应用?

  4. 交易是否防止重复、错误人员和不明状态?

  5. 银行对账单是否与交易记录一致?

  6. 已收到的金额是否正确进入工资单且不重复计算?

  7. 个人数据是否按目的/权限正确处理?

  8. 事故和变更是否得到控制?

  9. 管理报告是否完整/准确?

  10. 上次建议是否已得到解决?

2. 范围和频率

可以应用于:

  • 上线前检查;

  • 上线后30–90天检查;

  • 季度/年度定期审计;

  • 事故后突击检查;

  • 大客户上线前审查;

  • 银行、公式或工资单变更时检查。

范围需明确法人、客户、周期、系统、银行账户、工作来源、软件版本和第三方。

3. 基于风险的样本选择

不仅仅是随机选择。样本应包括:

  • 大额/接近限额的交易;

  • 一天/周期内有多笔交易的人;

  • 挂起、失败后成功的交易;

  • 批准后被修改的工作;

  • 离职/调动人员;

  • 为多个客户工作的员工;

  • 账户/设备变更;

  • 非正常工作时间的交易;

  • 错误率高的客户;

  • 无法追回的款项;

  • 以及随机样本以发现不可预测的偏差。

样本大小应由审计根据整体和风险确定,而不是为每个周期使用固定数字。

4. 发现评估等级

等级

特点

示例

严重

大额资金/数据风险或核心控制失效

重复支付、错误人员、密钥泄露

影响多人/周期或无法对账

公式错误、工资单偏差

控制存在但执行不一致

延迟批准、权限未审核

记录/效率需改进

缺少培训证据

正式等级必须与金额、人数、法律义务和整改期限挂钩。

5. 组别1 — 管理和政策(控制1–5)

内部审计日薪预支清单
  1. 有负责全程的服务负责人。

  2. 日薪预支政策有效,有批准权限和版本历史。

  3. RACI与系统上的实际权限匹配。

  4. KPI不鼓励强迫员工进行交易。

  5. 风险、例外和行动定期报告。

证据: 任命决定、政策、权限矩阵、会议记录、仪表板、风险记录。

测试: 选择三个角色并对照文档中的权限与实际权限;查看过期行动是否有负责人。

6. 组别2 — 员工名单和身份识别(6–10)

  1. 名单仅包括在职/正确客户的人员。

  2. 身份证是匹配且不重复的识别密钥。

  3. 考勤代码与正确的客户/工作地点匹配。

  4. VPBank账户在使用前进行姓名验证并匹配。

  5. 设备/账户变更或例外获得批准并记录日志。

证据: 人事源文件、同步日志、验证结果、变更历史、例外批准单。

测试: 选择新员工、离职、调动和设备变更的样本;从源文件追踪到当前使用权限。

7. 组别3 — 考勤和批准(11–15)

  1. 工作来源/连接密钥/同步频率已记录。

  2. 未来工作和未结算日期不生成可用金额。

  3. 只有有权限的人才能批准/拒绝/修改工作。

  4. 已批准的工作修改后返回待批准状态并保存前/后记录。

  5. 夜班、加班、休假和多地工作按批准规则处理。

证据: 来源配置、导入日志、权限列表、审计追踪、班次/符号字典。

测试: 重现一个常规班次、跨午夜班次和被修改的记录;检查可用金额的结果。

8. 组别4 — 公式、单价、限额和储备(16–20)

  1. 系统公式与已批准的政策一致。

  2. 单价/天与正确的客户和有效期匹配。

  3. 最低限额、每笔订单、每日限额配置正确。

  4. 储备/N工作日计算和显示正确。

  5. 敏感参数变更有四眼原则、日志和变更后检查。

证据: 政策表、配置、变更日志、批准、样本计算结果。

测试: 使用公式已批准工作×单价−已收−储备重新计算样本,检查向下舍入到1,000越南盾和限额边界。

代码中的默认值包括每次50,000越南盾、每笔订单3百万越南盾和每人每天5百万越南盾;审计必须与实际应用的限额进行比较,而不是默认将这些数字视为政策。

9. 组别5 — 交易创建和处理(21–25)

  1. 服务器重新检查所有条件,而不仅仅是相信应用程序的数据。

  2. 员工在每次请求前确认内容。

  3. 每个请求都有稳定的交易代码以防止重放。

  4. 有同时锁定/防止两个订单使用同一可用金额。

  5. 只有有效响应才会更改为已支付状态。

证据: 流程文档、已隐藏数据的日志、交易代码、自动测试、承诺内容样本。

测试: 在允许的测试环境中尝试两个接近同时的请求、超限请求、缺少身份证、未批准的工作和无效的银行响应。

10. 组别6 — 银行和对账(26–30)

(详情:见日薪预支与工资单和会计的交易对账。)

  1. 银行密钥服务被分离并限制访问。

  2. 源账户、签署人/授权人和支出限额得到管理。

  3. 不明状态保持挂起,不自动发出新订单。

  4. 挂账按流程追踪并有警告期限。

  5. T+1对账单对账已执行,差异有专人确认。

证据: 资金流图、权限矩阵、追踪日志、隐藏数据的对账单、对账报告和确认记录。

测试: 选择周期内所有挂账交易和成功/失败样本;双向对照从系统到对账单和从对账单到系统。

系统当前有5分钟的追踪计划和08:00 T+1的对账单读取。这是技术规格;审计需要查看实际运行和正式的服务水平协议。

11. 组别7 — 工资单和结算(31–35)

日薪预支交易审计和工资单对账
  1. 只有确认成功的交易进入已收总额。

  2. 交易正确关联到人员、客户和工资周期。

  3. 工作日已覆盖的锁定,不累积到下一个周期。

  4. 交易总额与工资单/工资单匹配。

  5. 离职、工作减少、退款和无法追回的款项有流程。

证据: 交易文件、桥接报告、工资单、工资单样本、advancecovereddays、无法追回的款项记录。

测试: 为用户样本重新执行对账;检查周期开始/结束的截止时间和一个离职案例。

不要仅根据软件逻辑得出扣除/追回方式的结论;必须与已批准的政策和法律意见进行比较。

12. 组别8 — 个人数据和隐私权(36–40)

(完整框架:见实施日薪预支时的数据安全和隐私权。)

  1. 处理角色、目的和数据目录已记录。

  2. 通知/同意和数据主体权利在适用时执行。

  3. 身份证、照片、GPS、账户和工资的访问权限受到限制。

  4. 存储期限、删除/匿名化和次级处理方得到管理。

  5. 数据泄露有检测、评估和通知流程。

证据: 政策、处理记录、影响评估、次级处理方列表、权限日志、删除证据、事故记录。

测试: 从收集到删除选择一种数据类型;选择三个内部账户并检查权限;检查数据导出日志。

现行法律框架需包括自2026年1月1日起生效的《个人数据保护法》91/2025/QH15和法令356/2025/NĐ-CP。

13. 组别9 — 信息安全和事故处理(41–45)

(查看更多:日薪预支交易的保护层日薪预支发生事故时企业如何处理。)

  1. 有漏洞管理、补丁和安全测试。

  2. 机密/密钥安全存储、流转和撤回。

  3. 重要日志得到保护、时间同步和警报。

  4. P1–P4事故有事故指挥官、升级和根本原因分析。

  5. 紧急停止开关得到控制和演练。

证据: 扫描/渗透测试报告、资产记录、密钥政策、警报、事故工单、根本原因分析、演练记录。

测试: 选择一个已关闭的事故并检查时间线;确认根本原因分析行动已完成;检查离职人员已失去敏感权限。

测试文件数量不能替代独立的安全测试或操作控制证据。

14. 组别10 — 变更、BCP/DR和服务退出(46–50)

  1. 所有发布/配置都有请求、批准、测试和回滚。

  2. 开发、批准和部署任务分离符合风险。

  3. 备份、RTO/RPO和恢复得到测试。

  4. 银行/ERP/Sheet/VietQR依赖有中断计划。

  5. 服务终止有数据导出/返还/删除和权限撤回。

证据: 变更工单、部署日志、备份恢复记录、BCP/DR计划、演练结果、供应商退出清单。

测试: 选择一个紧急变更和一个常规变更;查看是否有后续检查。选择备份并检查恢复证据,而不仅仅是“备份成功”状态。

15. 应使用的审计技术

演练

选择一个交易并与流程负责人一起从工作到工资单。

重新执行

从原始数据重新计算可用金额和对账总额。

检查

检查配置、日志、批准和文档。

观察

观察用户/监控处理一个例外。

确认

与适当的独立来源确认余额/状态,如银行对账单。

数据分析

扫描整个数据集以查找重复代码、超限人员、非正常时间交易、交易后修改的工作或工资单差异。

访谈仅能说明流程如何描述;不足以证明其已运行。

16. 审计工作表样本

字段

内容

控制代码

C01–C50

目标

控制了哪些风险

所有者

负责人

设计

控制是否适当

操作

是否在周期内运行

总体/样本

规模和选择方式

证据

路径或记录代码

例外

数量/价值/影响

结论

有效/无效/部分有效

行动

负责人和期限

17. 建议的数据查询

  • 同一身份证关联多个活跃账户;

  • 一个银行账户关联多个人;

  • 重复金额/时间/人员的交易;

  • 按人超出每日限额的总额;

  • 有未来日期但生成金额的工作;

  • 交易成功后修改的工作;

  • 成功交易无对账单;

  • 对账单无内部交易;

  • 失败/挂起交易出现在工资单中;

  • 离职人员仍有请求生成;

  • 配置变更无单据;

  • 长期不活跃的管理员仍有权限;

  • 异常时间段内缺少日志。

查询必须经过测试以避免误报,并在数据权限范围内执行。

18. 如何撰写审计发现

一个好的发现有五个部分:

  1. 标准: 政策/合同/控制要求是什么。

  2. 现状: 证据显示了什么。

  3. 原因: 为什么控制未运行。

  4. 影响: 资金、人员、数据、法律、操作。

  5. 建议: 具体行动、负责人和期限。

不推荐示例:“需要加强控制。”
更好的示例:“在选择的25个限额变更中,4个缺少独立批准。系统中增加四眼原则批准,截止日期前…”

未经匿名和许可,不公开实际示例。

19. 跟踪整改

每个行动需要:

  • 所有者;

  • 完成期限;

  • 优先级;

  • 所需证据;

  • 复查人;

  • 状态;

  • 延期原因;

  • 若不修复,需由正确权限接受的风险。

不能仅因有计划而关闭发现;必须检查实施证据和整改后效果。

20. 常见问题

代码中存在是否意味着控制已有效?

不是。必须检查配置、实际数据、操作人员和周期内的证据。

应审计多少交易?

视整体、风险和目标而定。结合风险样本、随机样本和在可能情况下的全数据分析。

谁不应自审其操作部分?

操作人员可以进行一线自查;独立评估应由二/三线或具有足够独立性的审计进行。

挂账交易是否错误?

不一定。需要查看系统是否安全挂起、按时追踪和不重复支付。

是否需要单独审计个人数据?

可以合并或分开,但必须具备法律/政策规定的专业知识和完整范围。

21. 结论

有效的日薪预支审计必须贯穿整个链条,并使用真实数据重新执行。一个多层保护的系统仍需证明这些层已启用、权限正确并在周期内运行。50项控制帮助企业从对描述的信任转向对证据的信任:谁做了什么,基于什么数据,结果如何,差异如何处理。

官方参考来源

---

作者: Do Huy Le — 职位,Nhan Kiet Manpower Supply Co., Ltd.

企业日薪预支解决方案咨询: 热线 0937.022.655 · 邮箱 info@nhankiet.vn · 企业日薪预支

新闻