内部审计日薪预支清单:50项控制和证据

内部审计日薪预支清单:需要保存的50项控制和证据
日薪预支的内部审计需要验证整个链条:正确的人、正确的工作、正确的权限、正确的金额、正确的账户、正确的状态、正确的工资周期。每个结论都必须基于可追溯的证据,而不仅仅是访谈或界面截图。以下50项控制清单帮助企业建立定期检查程序。
> 简而言之: 按10个组别进行审计,每组五项控制:管理;人事;考勤;公式/限额;交易;银行;工资单;个人数据;安全/事故;变更/业务连续性。根据风险选择样本,并从原始数据到最终结果进行复查。
> 警告: 这是一份参考清单,不是审计标准或法律意见。企业必须根据规模、合同、政策、系统和实际风险评估进行调整。代码中的“存在”状态并不能自动证明控制措施的有效运行。
1. 审计目标
(查看更多:日薪预支的法律、安全和服务水平协议审核档案。)
程序应回答:
是否只有符合条件的人可以使用?
是否只有已完成和已批准的工作生成可用金额?
公式、限额和储备是否得到正确批准/应用?
交易是否防止重复、错误人员和不明状态?
银行对账单是否与交易记录一致?
已收到的金额是否正确进入工资单且不重复计算?
个人数据是否按目的/权限正确处理?
事故和变更是否得到控制?
管理报告是否完整/准确?
上次建议是否已得到解决?
2. 范围和频率
可以应用于:
上线前检查;
上线后30–90天检查;
季度/年度定期审计;
事故后突击检查;
大客户上线前审查;
银行、公式或工资单变更时检查。
范围需明确法人、客户、周期、系统、银行账户、工作来源、软件版本和第三方。
3. 基于风险的样本选择
不仅仅是随机选择。样本应包括:
大额/接近限额的交易;
一天/周期内有多笔交易的人;
挂起、失败后成功的交易;
批准后被修改的工作;
离职/调动人员;
为多个客户工作的员工;
账户/设备变更;
非正常工作时间的交易;
错误率高的客户;
无法追回的款项;
以及随机样本以发现不可预测的偏差。
样本大小应由审计根据整体和风险确定,而不是为每个周期使用固定数字。
4. 发现评估等级
等级 | 特点 | 示例 |
|---|---|---|
严重 | 大额资金/数据风险或核心控制失效 | 重复支付、错误人员、密钥泄露 |
高 | 影响多人/周期或无法对账 | 公式错误、工资单偏差 |
中 | 控制存在但执行不一致 | 延迟批准、权限未审核 |
低 | 记录/效率需改进 | 缺少培训证据 |
正式等级必须与金额、人数、法律义务和整改期限挂钩。
5. 组别1 — 管理和政策(控制1–5)

有负责全程的服务负责人。
日薪预支政策有效,有批准权限和版本历史。
RACI与系统上的实际权限匹配。
KPI不鼓励强迫员工进行交易。
风险、例外和行动定期报告。
证据: 任命决定、政策、权限矩阵、会议记录、仪表板、风险记录。
测试: 选择三个角色并对照文档中的权限与实际权限;查看过期行动是否有负责人。
6. 组别2 — 员工名单和身份识别(6–10)
名单仅包括在职/正确客户的人员。
身份证是匹配且不重复的识别密钥。
考勤代码与正确的客户/工作地点匹配。
VPBank账户在使用前进行姓名验证并匹配。
设备/账户变更或例外获得批准并记录日志。
证据: 人事源文件、同步日志、验证结果、变更历史、例外批准单。
测试: 选择新员工、离职、调动和设备变更的样本;从源文件追踪到当前使用权限。
7. 组别3 — 考勤和批准(11–15)
工作来源/连接密钥/同步频率已记录。
未来工作和未结算日期不生成可用金额。
只有有权限的人才能批准/拒绝/修改工作。
已批准的工作修改后返回待批准状态并保存前/后记录。
夜班、加班、休假和多地工作按批准规则处理。
证据: 来源配置、导入日志、权限列表、审计追踪、班次/符号字典。
测试: 重现一个常规班次、跨午夜班次和被修改的记录;检查可用金额的结果。
8. 组别4 — 公式、单价、限额和储备(16–20)
系统公式与已批准的政策一致。
单价/天与正确的客户和有效期匹配。
最低限额、每笔订单、每日限额配置正确。
储备/N工作日计算和显示正确。
敏感参数变更有四眼原则、日志和变更后检查。
证据: 政策表、配置、变更日志、批准、样本计算结果。
测试: 使用公式已批准工作×单价−已收−储备重新计算样本,检查向下舍入到1,000越南盾和限额边界。
代码中的默认值包括每次50,000越南盾、每笔订单3百万越南盾和每人每天5百万越南盾;审计必须与实际应用的限额进行比较,而不是默认将这些数字视为政策。
9. 组别5 — 交易创建和处理(21–25)
服务器重新检查所有条件,而不仅仅是相信应用程序的数据。
员工在每次请求前确认内容。
每个请求都有稳定的交易代码以防止重放。
有同时锁定/防止两个订单使用同一可用金额。
只有有效响应才会更改为已支付状态。
证据: 流程文档、已隐藏数据的日志、交易代码、自动测试、承诺内容样本。
测试: 在允许的测试环境中尝试两个接近同时的请求、超限请求、缺少身份证、未批准的工作和无效的银行响应。
10. 组别6 — 银行和对账(26–30)
(详情:见日薪预支与工资单和会计的交易对账。)
银行密钥服务被分离并限制访问。
源账户、签署人/授权人和支出限额得到管理。
不明状态保持挂起,不自动发出新订单。
挂账按流程追踪并有警告期限。
T+1对账单对账已执行,差异有专人确认。
证据: 资金流图、权限矩阵、追踪日志、隐藏数据的对账单、对账报告和确认记录。
测试: 选择周期内所有挂账交易和成功/失败样本;双向对照从系统到对账单和从对账单到系统。
系统当前有5分钟的追踪计划和08:00 T+1的对账单读取。这是技术规格;审计需要查看实际运行和正式的服务水平协议。
11. 组别7 — 工资单和结算(31–35)

只有确认成功的交易进入已收总额。
交易正确关联到人员、客户和工资周期。
工作日已覆盖的锁定,不累积到下一个周期。
交易总额与工资单/工资单匹配。
离职、工作减少、退款和无法追回的款项有流程。
证据: 交易文件、桥接报告、工资单、工资单样本、advancecovereddays、无法追回的款项记录。
测试: 为用户样本重新执行对账;检查周期开始/结束的截止时间和一个离职案例。
不要仅根据软件逻辑得出扣除/追回方式的结论;必须与已批准的政策和法律意见进行比较。
12. 组别8 — 个人数据和隐私权(36–40)
(完整框架:见实施日薪预支时的数据安全和隐私权。)
处理角色、目的和数据目录已记录。
通知/同意和数据主体权利在适用时执行。
身份证、照片、GPS、账户和工资的访问权限受到限制。
存储期限、删除/匿名化和次级处理方得到管理。
数据泄露有检测、评估和通知流程。
证据: 政策、处理记录、影响评估、次级处理方列表、权限日志、删除证据、事故记录。
测试: 从收集到删除选择一种数据类型;选择三个内部账户并检查权限;检查数据导出日志。
现行法律框架需包括自2026年1月1日起生效的《个人数据保护法》91/2025/QH15和法令356/2025/NĐ-CP。
13. 组别9 — 信息安全和事故处理(41–45)
(查看更多:日薪预支交易的保护层和日薪预支发生事故时企业如何处理。)
有漏洞管理、补丁和安全测试。
机密/密钥安全存储、流转和撤回。
重要日志得到保护、时间同步和警报。
P1–P4事故有事故指挥官、升级和根本原因分析。
紧急停止开关得到控制和演练。
证据: 扫描/渗透测试报告、资产记录、密钥政策、警报、事故工单、根本原因分析、演练记录。
测试: 选择一个已关闭的事故并检查时间线;确认根本原因分析行动已完成;检查离职人员已失去敏感权限。
测试文件数量不能替代独立的安全测试或操作控制证据。
14. 组别10 — 变更、BCP/DR和服务退出(46–50)
所有发布/配置都有请求、批准、测试和回滚。
开发、批准和部署任务分离符合风险。
备份、RTO/RPO和恢复得到测试。
银行/ERP/Sheet/VietQR依赖有中断计划。
服务终止有数据导出/返还/删除和权限撤回。
证据: 变更工单、部署日志、备份恢复记录、BCP/DR计划、演练结果、供应商退出清单。
测试: 选择一个紧急变更和一个常规变更;查看是否有后续检查。选择备份并检查恢复证据,而不仅仅是“备份成功”状态。
15. 应使用的审计技术
演练
选择一个交易并与流程负责人一起从工作到工资单。
重新执行
从原始数据重新计算可用金额和对账总额。
检查
检查配置、日志、批准和文档。
观察
观察用户/监控处理一个例外。
确认
与适当的独立来源确认余额/状态,如银行对账单。
数据分析
扫描整个数据集以查找重复代码、超限人员、非正常时间交易、交易后修改的工作或工资单差异。
访谈仅能说明流程如何描述;不足以证明其已运行。
16. 审计工作表样本
字段 | 内容 |
|---|---|
控制代码 | C01–C50 |
目标 | 控制了哪些风险 |
所有者 | 负责人 |
设计 | 控制是否适当 |
操作 | 是否在周期内运行 |
总体/样本 | 规模和选择方式 |
证据 | 路径或记录代码 |
例外 | 数量/价值/影响 |
结论 | 有效/无效/部分有效 |
行动 | 负责人和期限 |
17. 建议的数据查询
同一身份证关联多个活跃账户;
一个银行账户关联多个人;
重复金额/时间/人员的交易;
按人超出每日限额的总额;
有未来日期但生成金额的工作;
交易成功后修改的工作;
成功交易无对账单;
对账单无内部交易;
失败/挂起交易出现在工资单中;
离职人员仍有请求生成;
配置变更无单据;
长期不活跃的管理员仍有权限;
异常时间段内缺少日志。
查询必须经过测试以避免误报,并在数据权限范围内执行。
18. 如何撰写审计发现
一个好的发现有五个部分:
标准: 政策/合同/控制要求是什么。
现状: 证据显示了什么。
原因: 为什么控制未运行。
影响: 资金、人员、数据、法律、操作。
建议: 具体行动、负责人和期限。
不推荐示例:“需要加强控制。”
更好的示例:“在选择的25个限额变更中,4个缺少独立批准。系统中增加四眼原则批准,截止日期前…”
未经匿名和许可,不公开实际示例。
19. 跟踪整改
每个行动需要:
所有者;
完成期限;
优先级;
所需证据;
复查人;
状态;
延期原因;
若不修复,需由正确权限接受的风险。
不能仅因有计划而关闭发现;必须检查实施证据和整改后效果。
20. 常见问题
代码中存在是否意味着控制已有效?
不是。必须检查配置、实际数据、操作人员和周期内的证据。
应审计多少交易?
视整体、风险和目标而定。结合风险样本、随机样本和在可能情况下的全数据分析。
谁不应自审其操作部分?
操作人员可以进行一线自查;独立评估应由二/三线或具有足够独立性的审计进行。
挂账交易是否错误?
不一定。需要查看系统是否安全挂起、按时追踪和不重复支付。
是否需要单独审计个人数据?
可以合并或分开,但必须具备法律/政策规定的专业知识和完整范围。
21. 结论
有效的日薪预支审计必须贯穿整个链条,并使用真实数据重新执行。一个多层保护的系统仍需证明这些层已启用、权限正确并在周期内运行。50项控制帮助企业从对描述的信任转向对证据的信任:谁做了什么,基于什么数据,结果如何,差异如何处理。
官方参考来源
个人数据保护法第91/2025/QH15号,自2026年1月1日起生效。
法令356/2025/NĐ-CP,详细规定个人数据保护法的某些条款和实施措施,自2026年1月1日起生效。
---
作者: Do Huy Le — 职位,Nhan Kiet Manpower Supply Co., Ltd.
企业日薪预支解决方案咨询: 热线 0937.022.655 · 邮箱 info@nhankiet.vn · 企业日薪预支