Cíl externího auditu a význam auditorských standardů
Externí audit poskytuje přiměřenou jistotu, že účetní závěrka jako celek neobsahuje významné nesprávnosti způsobené podvodem nebo chybou. Přiměřená jistota představuje vysokou, avšak nikoli absolutní úroveň jistoty, reflektující inherentní omezení auditu (testování na vzorku, limity vnitřních kontrol, profesionální úsudek, časová a nákladová omezení). Základním kompasem auditora jsou mezinárodní auditorské standardy ISA (International Standards on Auditing), systém řízení kvality dle ISQM 1/2 a etické požadavky IESBA Code, zejména nezávislost, integrita, objektivita a profesionální péče (due care).
Normativní rámec: ISA, ISQM a etické standardy
- ISA: upravují plánování, posouzení rizik, získávání důkazů, dokumentaci a reporting. Klíčové jsou ISA 200 (cíle a obecné principy), 230 (dokumentace), 315/330 (rizika a reakce), 240 (podvod), 320 (významnost), 500+ (důkazy), 540 (odhady), 570 (going concern), 700/705/706 (závěr a modifikace), 701 (klíčové auditorské záležitosti – KAM), 600 (audit skupiny), 620 (experti) a další.
- ISQM 1/2: systém řízení kvality na úrovni firmy a engagement quality review (EQR) pro vybrané zakázky s vysokým rizikem. Zaměřuje se na řízení rizik kvality v oblastech řízení, zdrojů, etiky, akceptace klienta, realizace zakázek a monitoringu.
- IESBA Code: nezávislost v myšlení i v zdaní, požadavky na identifikaci a zmírnění hrozeb (self-review, advocacy, familiarity, intimidation, self-interest).
Akceptace a pokračování spolupráce s klientem
- Předběžný screening: integrita managementu a vlastníků, reputační rizika, konflikty zájmů, právní a sankční prověření (AML/CFT).
- Nezávislost a kapacita: posouzení hrozeb nezávislosti, personální a odborné zdroje, dostupnost nezbytných expertíz.
- Engagement letter: formální potvrzení cíle, rozsahu, odpovědností managementu (příprava účetní závěrky, vnitřní kontroly, poskytování informací) a auditora (přiměřená jistota a zpráva).
Plánování auditu a strategie zakázky
- Celková strategie: určení rozsahu, časování a směru auditu, přidělení seniority a specialistů (IT, daně, oceňování).
- Auditorský plán: podrobný seznam postupů pro rizikové oblasti, včetně testů kontrol a substantivních testů podle ISA 330.
- Materialita: stanovení overall materiality, performance materiality a prahů pro trivial errors, s odůvodněním a vazbou na metriky (zisk, tržby, aktiva, vlastní kapitál).
Pochopení subjektu a jeho prostředí (ISA 315)
Auditor získává porozumění obchodního modelu, odvětví, regulatorního rámce, cílů a strategií, měření výkonnosti, informačních systémů a vnitřních kontrol (včetně kontrolního prostředí, procesů hodnocení rizik, kontrolních aktivit, informačních toků a monitoringu). Výstupem je identifikace a mapování rizik významné nesprávnosti (IR, CR) jak na úrovni účetní závěrky, tak tvrzení (assertions).
Významnost (ISA 320): kalibrace prahů a přehodnocování
- Volba benchmarku: zohledňuje stabilitu zisků, cykličnost a kapitálovou strukturu; kombinované benchmarky jsou vhodné při vyšší volatilitě.
- Performance materiality: snižuje riziko, že nezachycené a neoprávněné chyby překročí celkovou významnost.
- Re-assessment: během auditu se prahy revidují při změnách předběžných výsledků nebo při zjištěních.
Analytické postupy a identifikace neobvyklostí
Na úrovni plánování auditor využívá preliminary analytics (poměry, horizontální/vertikální analýzy, trendové a regresní testy) k identifikaci neobvyklých vzorců. V závěru se používají jako celkové analytické postupy k zhodnocení přiměřenosti vykázaných výsledků vůči očekáváním.
Testy kontrol vs. substantivní testy (ISA 330)
- Testy kontrol: vhodné, když auditor zamýšlí spoléhat se na efektivitu klíčových kontrol (např. třístupňová autorizace plateb, přístupová práva v ERP, automatizované párování).
- Substantivní testy: podrobné testování transakcí a zůstatků (výběr vzorků, cut-off, existence/occurrence, valuation, rights & obligations, presentation & disclosure).
- Smíšený přístup: při vysokém riziku významné nesprávnosti (significant risks) ISA vyžaduje substantive procedures bez ohledu na testy kontrol.
Vzorkování a kvantifikace rizika výběru
- Statistické vs. nestatistické: attribute sampling pro kontroly, monetary unit sampling (MUS) pro zůstatky; stanovení tolerovatelné chyby, očekávané odchylky a úrovně důvěry.
- Výběr souboru: definice population, stratifikace, náhodné a systematické výběry; dokumentace inkluzí a exkluzí.
- Projekce zjištění: extrapolace chyb na populaci, kvalitativní faktory (podvod vs. chyba, systémovost).
Auditorské důkazy (ISA 500): dostatečnost a vhodnost
- Externí konfirmace (ISA 505): bankovní potvrzení, pohledávky, závazky, právní dopisy (ISA 501), inventury zásob, fyzické obhlídky aktiv.
- Odhady a manažerské úsudky (ISA 540): diskontní sazby, opravné položky, impairment, rezervy; testování modelů, vstupů a citlivostí (CCE – challenging, corroborating, evaluating).
- Tržby (revenue): často významné riziko – testy cut-off, smluv, incoterms, návratů, dobropisů; analytické a detailní postupy.
IT audit a nástroje na podporu auditorských procedur
- General IT Controls (GITC): správa změn, přístupy, vývoj a provoz; spolehlivost automatizovaných kontrol a reportů.
- CAATs a data analytics: testy na celou populaci (duplicitní platby, Benford analýzy, detekce outlierů), opakované výpočty, digitální stopy v ERP.
- Persistent audit file: skripty a knihovny testů s opakovaným použitím, auditní stopa a verzování.
Podvod a neetické jednání (ISA 240)
- Profesionální skepticismus: hledání protidůkazů, auditní „brainstorming“, analytika pro detekci neobvyklostí.
- Oblasti zranitelné podvodu: závěrkové zápisy, uznávání výnosů, zásoby, propojené strany, nestandardní smlouvy a side letters.
- Komunikace: s vedením a výborem pro audit o rizicích podvodu, zjištěních a vnitřních kontrolách.
Going concern (ISA 570) a následné události (ISA 560)
- Schopnost pokračovat: hodnocení obchodního plánu, prognóz cash-flow, kovenantů, dostupnosti financování; citlivosti a mitigace.
- Upozornění ve zprávě: pokud existují material uncertainties, odstavec zdůraznění nebo modifikovaný výrok.
- Následné události: události po dni účetní závěrky do data zprávy; získávání písemných prohlášení a doplňujících důkazů.
Prověrka právních sporů, zásob a fyzických aktiv (ISA 501)
- Inventury: pozorování inventarizace, testy počtů, cut-off, snížení hodnoty (NRV testy), zásoby v konsignačním skladu.
- Právní dopisy: komunikace s právníky o sporech, sankcích a kontingenčních závazcích.
- Hmotný a nehmotný majetek: existence, práva, indikátory impairmentu, kapitálové projekty ve výstavbě.
Práce ostatních: interní audit (ISA 610) a experti (ISA 620)
- Interní audit: posouzení objektivity, kompetencí a přístupu; rozsah využití jejich práce a koordinace.
- Experti: znalci pro oceňování, aktuárské výpočty, IT; definování cílů, rozsahu a odpovědností, hodnocení adekvátnosti jejich výstupu.
Audit skupiny a komponentů (ISA 600)
- Strategie skupiny: určení významných komponent, rizikových oblastí a rozsahu práce komponentních auditorů (plnohodnotný audit, specifické postupy, analytické postupy).
- Komunikace a kontrola kvality: pokyny, prahové hodnoty, materiální základ, review pracovních podkladů, zohlednění regulatorních rozdílů.
Písemná prohlášení managementu a kumulace chyb
- Management representation letter: potvrzení o odpovědnosti za závěrku, úplnosti informací, podvodech, soudních sporech, propojených stranách.
- Summary of uncorrected misstatements: kvantifikace a kvalitativní posouzení neopravených chyb vůči materialitě.
Auditorská zpráva (ISA 700/705/706/701)
- Typy výroků: bez výhrad, s výhradou, zamítnutí výroku, odmítnutí vyjádřit názor (disclaimer).
- Odstavce: Basis for Opinion, Key Audit Matters (KAM) pro kótované subjekty, odstavce zdůraznění a další.
- Konzistence a transparentnost: jasný popis KAM: proč jsou významné, jaké postupy auditor provedl, vyvažování mezi srozumitelností a důvěrností.
Komunikace s výborem pro audit (ISA 260)
- Obsah: plán a strategie, významná rizika, slabiny kontrol, nesrovnalosti, nezávislost, honoráře a neauditorské služby.
- Časový rámec: průběžně (interim) i závěrem; dokumentace diskusí a závazků k nápravě.
Dokumentace a archivace (ISA 230)
- Požadavky: úroveň podrobností taková, aby zkušený auditor bez předchozí účasti porozuměl povaze, časování, rozsahu, výsledkům postupů a závěrům.
- Finalizace: uzavření spisu ve stanovené lhůtě, kontrola změn po datu zprávy, politika retence a důvěrnosti.
Řízení kvality zakázky: EQR a „hot/cold“ review
- EQR (ISQM 2): povinný pro vysoce rizikové zakázky; nezávislé přehodnocení klíčových úsudků (KAM, going concern, významné nesprávnosti).
- Interní inspekce: periodický monitoring kvality, nápravná opatření, školení a sdílení poučení.
Audity menších subjektů a proporcionalita
U malých a středních podniků je klíčový princip proporcionality: méně formální, ale přiměřeně dokumentované postupy; důraz na přímou substantivní testaci, procesy vlastníka-manažera, peněžní toky, propojené strany a jednodušší IT prostředí. Současně nesmí dojít ke snížení úrovně jistoty.
Specifika podle rámce vykazování a odvětví
- IFRS vs. národní GAAP: rozdíly v uznávání výnosů, leasingy (IFRS 16), impairmenty (IAS 36), finanční nástroje (IFRS 9) a zveřejnění.
- Regulovaná odvětví: banky (očekávané ztráty, kapitálové požadavky), pojišťovny (rezervy), veřejný sektor (specifické rámce).
Typický postup auditora: praktická osnova
- Akceptace zakázky, posouzení nezávislosti, podpis engagement letter.
- Plánování: materialita, celková strategie, auditorský plán, alokace zdrojů.
- Pochopení a analýza rizik: mapování procesů, walkthrough, identifikace významných rizik.
- Testy kontrol (pokud relevantní) a návrh substantivních postupů.
- Provádění testů: konfirmace, inventury, právní dopisy, analytika a detailní testy.
- Vyhodnocení odhadů, going concern, následné události, propojené strany.
- Kumulace chyb, diskuse s managementem, požadavky na úpravy.
- Písemná prohlášení, závěrečné analytické postupy, EQR (pokud požadováno).
- Příprava auditorské zprávy (včetně KAM), komunikace s výborem pro audit.



























