agentsclimarketplace

Sox control testing

Skill findscripter/everything-skills/08-security/sox-control-testing

类书式 AI Agent 技能大典 · 精选/中文化/互见成网的 500+ 开源技能,可作为 Claude Code 插件市场一键安装。A curated, cross-referenced encyclopedia of 500+ open-source agent skills.

Install
npx -y skills add findscripter/everything-skills --skill sox-control-testing

Assembled from the repository path, not quoted from the project. Check it against their README if it does not work.

2 things to look at

  • no licenseNo license file was found in the repository. Code published without one is not open source by default, so using it at work is a question for whoever answers licensing questions where you are.
  • 1 stars1 stars. Stars are a popularity signal and not a quality one, but at this level it is likely that nobody has read this closely except its author, and you would be relying on your own review.

What its author says it does

Copied from the file, not written here

当需要执行 SOX 404 财报内控(ICFR)测试、准备内外部审计时使用;做范围界定、样本抽取、测试底稿编制、证据评估与缺陷分级(缺陷/重大缺陷/重大弱点),产出控制矩阵/测试底稿/抽样方案/缺陷评估与整改计划;不适用于出具正式审计或法律意见、其他合规框架主审(SOC 2/ISO 27001 见互见)。触发词:SOX 404、内控测试、控制测试、样本抽取、控制缺陷

The file declares its own license as Apache-2.0. That is the author’s claim about this one file, and it is not the same thing as the license GitHub reports for the repository, which is listed with the other numbers below.

SKILL.md

9.6 KB, as published. Nobody here has run it

何时使用

当组织需要按 SOX 第 404 条评估财务报告内部控制(ICFR)有效性,或为内/外部审计准备控制测试时使用。典型场景:

  • 范围界定:识别重大账户与相关认定,做风险评估。
  • 抽样:为交易级/期间级控制选样并写明依据。
  • 编制测试底稿:从控制识别、测试设计、执行到结论与复核签字。
  • 缺陷分级:把测试例外评估为「缺陷 / 重大缺陷 / 重大弱点」,并做汇总与整改。
  • 区分四类控制(手工、自动、IT 依赖手工、ITGC、实体层)的测试方法。

不该用的边界:

  • 本技能不提供审计或法律意见。所有底稿与评估须由具资质的财务专业人士复核;「重要性 / 重大性」最终由审计师判定。
  • 主审 SOC 2、ISO 27001、GDPR 等其他框架——另有专门技能(见互见),本技能聚焦 SOX/ICFR。
  • 替代注册审计师出具正式 404 意见——本技能服务于「管理层/被审方准备」。

SOX 404 六步法: 范围界定 → 风险评估 → 控制识别 → 测试(设计 + 运行有效性)→ 评估(缺陷及严重程度)→ 报告(含重大弱点)。

步骤

  1. 范围界定重大账户:当账户存在「非微小可能性」会发生单独或汇总达重大的错报,即为重大账户。

    • 定量:余额超重要性阈值(通常为关键基准的 3–5%)、交易量大、含重大估计/判断。
    • 定性:复杂会计(收入确认、衍生品、养老金)、易舞弊(现金、收入、关联方)、既往错报、重大管理层判断、新增/重大变更流程。
    • 按账户类型匹配关键认定(示例):收入→发生/完整/准确/截止;应收→存在/估值(坏账)/权利;存货→存在/估值/完整;固定资产→存在/估值/完整/权利;应付→完整/准确/存在;财务结账报告→列报/准确/完整。
  2. 测试设计有效性 vs 运行有效性

    • 设计有效性:控制是否设计得当、置于流程正确节点、对应已识别风险。通过穿行测试(端到端追踪一笔交易)验证,至少年度一次或流程变更时执行。
    • 运行有效性:控制在整个依赖期内是否按设计实际运行。通过检查、观察、再执行、询问验证,需足够样本量并覆盖全期。
  3. 选择抽样方法(见下方「指令」选样矩阵)。

  4. 编制测试底稿(五要素,见「指令」)。

  5. 评估证据充分性:保留充分证据,剔除不充分证据(见「注意事项」)。

  6. 缺陷分级与整改:按严重度三级判定 → 做缺陷汇总(个体不显著但合并可能显著)→ 对每项缺陷做根因分析、整改计划、时间表、责任人、再测试验证。

指令

抽样方法选择(保留源约束):

方法何时用要点
随机大总体交易级控制的默认法总体编号→随机数发生器选样,等概率无偏,统计上可辩护
定向(判断)风险导向补充;小/高度异质总体的主法选高金额、异常、期末(截止风险)、关联方、手工/超控、新供应商客户;逐项记理由
随意(haphazard)无顺序清单且总体同质无模式选样、跨全期分散、避免无意识偏好(顶部项、整数)
系统总体有序、要均匀覆盖区间=总体÷样本量,区间内随机起点后每隔 N 取一

系统抽样示例:总体 1000、样本 25 → 区间 40,随机起点第 17 项 → 取 17、57、97、137…

样本量参考(控制频率 × 风险): 年度=1;季度=2/2/3;月度=2/3/4;周=5/8/15;日(~250)=20/30/40;逐笔小总体(<250)=20/30/40;逐笔大总体(250+)=25/40/60(列为低/中/高风险)。增大样本量的因素:固有风险高、唯一关键控制无冗余、上期发现缺陷、新控制、外审依赖管理层测试。

测试底稿五要素:

  1. 控制识别:编号、描述(谁做、怎么做、多久)、类型(手工/自动/IT 依赖手工)、频率、对应风险与认定。
  2. 测试设计:测试目标、测试程序(分步)、预期证据、抽样方法与依据。
  3. 测试执行:总体描述与规模、选样明细、逐项结果(通过/失败 + 具体证据)、例外完整描述。
  4. 结论:总体评估(有效/缺陷/重大缺陷/重大弱点)、依据、例外影响、补偿控制。
  5. 签字:测试人 + 日期、复核人 + 日期。

缺陷三级判据:

  • 缺陷:控制设计或运行无法在正常履职中及时防止或发现错报。
  • 重大缺陷:轻于重大弱点但足以引起治理层关注(错报超非微小但未达重大;关键控制且补偿控制未完全缓释;多个个体轻微缺陷合并)。
  • 重大弱点:存在合理可能导致重大错报无法被及时防止/发现。强指标:高管舞弊(任何金额)、财报重述、审计师发现本应被公司控制发现的重大错报、审计委员会监督失效、贯穿性控制(实体层/ITGC)缺陷。

底稿目录组织(保留源结构):

SOX Testing/
└── [Year]/
    ├── Scoping and Risk Assessment/
    ├── Revenue Cycle/  (Control Matrix / Walkthrough / Test Workpapers / Supporting Evidence)
    ├── Procure to Pay/  ├── Payroll/  ├── Financial Close/
    ├── Treasury/  ├── Fixed Assets/  ├── IT General Controls/
    ├── Entity Level Controls/
    └── Summary and Conclusions/  (Deficiency Evaluation / Management Assessment)

示例

为某 SaaS 公司测试「收入循环」关键控制:

  1. 范围:收入为重大账户(高交易量 + 收入确认复杂),关键认定取发生、完整、准确、截止。
  2. 设计有效性:对一笔订单做穿行测试,确认系统三单匹配控制置于开票前节点、对应「未发生交易被确认」风险。
  3. 抽样:发票审批为日频自动控制 → 总体 250+ 大总体,中风险取 40。若系统配置一年未变,自动控制原则上一次测试即可覆盖全期,但须同时验证变更管理 ITGC 有效。
  4. 执行底稿:逐项记录每张选中发票的 PO/收货/发票匹配截图与系统日志,1 项例外(手工绕过匹配)完整描述。
  5. 评估:该例外为关键控制失效但有「主管事后复核」补偿控制 → 初判为「缺陷」非重大缺陷;做根因分析(培训缺口)+ 整改(关闭手工绕过权限)+ 约定再测试。

注意事项

  • 不提供审计/法律意见:底稿与缺陷评估须经合资质财务专业人士复核;重要性由审计师判定。
  • 证据要充分、可追溯:充分证据=系统强制控制截图、签字/盖章审批、可识别审批人与日期的邮件、含时间戳的系统审计日志、再执行计算、带日期地点的观察记录。不充分=仅口头确认、未注日期文件、无可识别执行人/审批人、无时间戳的通用报表、「与某人讨论」而无佐证。
  • IT 依赖手工控制(IPE):除测试手工复核动作外,必须同时测试所依赖系统报表/数据的完整性与准确性(IPE),否则结论不成立。
  • 自动控制依赖 ITGC:自动控制「一次测试覆盖全期」的前提是变更管理等 ITGC 有效;系统配置变更则须重测。
  • 实体层控制不可替代流程级控制:审计委员会监督与「基调」失效是重大弱点的强指标;实体层有效可减少流程级测试范围,但通常不能替代。
  • 缺陷汇总不可漏:同一流程/认定下的个体小缺陷须合并评估是否构成重大错报,并记录汇总分析与结论。
  • 整改五要素齐全:根因分析、整改计划、时间表、责任人、再测试验证缺一不可。

互见

  • compliance-readiness-review:通用合规就绪评估方法论可迁移到 SOX 范围界定与差距分析。
  • soc2-compliance-preparer:SOC 2 与 SOX 在 ITGC(访问、变更管理)控制上高度重叠,可共享证据。
  • iso27001-isms-implementer:ISO 27001 附录 A 控制与 SOX ITGC 对应,双框架可复用测试底稿。
  • security-audit-toolkit:执行 ITGC 技术层测试(访问复核、权限分离)时配合使用。

采编自 anthropics/knowledge-work-plugins(Apache-2.0 License)。

Keep looking

Skills are one crate of 328,083. Ordering is by how many stacks a row turns up in, so the top of any crate is what has actually been picked rather than what has the most stars.