Настольная книга по внутреннему аудиту. Риски и бизнес-процессы
Все права защищены. Произведение предназначено исключительно для частного использования. Никакая часть электронного экземпляра данной книги не может быть воспроизведена в какой бы то ни было форме и какими бы то ни было средствами, включая размещение в сети Интернет и в корпоративных сетях, для публичного или коллективного использования без письменного разрешения владельца авторских прав. За нарушение авторских прав законодательством предусмотрена выплата компенсации правообладателя в размере до 5 млн. рублей (ст. 49 ЗОАП), а также уголовная ответственность в виде лишения свободы на срок до 6 лет (ст. 146 УК РФ).
Глава 1.
Внутренний аудит как функция системы управления
Внутренний аудит как профессия существует в России уже более 10 лет. В настоящий момент число членов российского представительства Института внутренних аудиторов превышает 2500, а число сертифицированных аудиторов по международным стандартам (Certified Internal Auditors, CIA) — 150. С появлением возможности сдачи профессионального экзамена на русском языке число сертифицированных аудиторов будет расти ускоренными темпами.
Основным препятствием для развития внутреннего аудита в нашей стране стала необходимость адаптации западного опыта к российским условиям. Несмотря на банальность данного утверждения, это объективная реальность. Я сам немало времени посвятил штудированию работ западных авторов. С одной стороны, было полезно попрактиковаться в английском языке, а с другой — выбора не оставалось. Материалов по внутреннему аудиту на русском языке было мало, и им частенько недоставало практичности. Немногим лучше ситуация и сейчас. Одна из целей данной книги — немного изменить статус-кво.
Перенос западного опыта внутреннего аудита в условия российской экономики сопровождается неоднозначными побочными эффектами. Многие особенности и методы внутреннего аудита западной школы, если так можно сказать, выглядят разумно. Однако в основе их эффективности лежат факторы, которые непросто найти в российских условиях. К ним можно отнести, например, высокий уровень развития корпоративного управления, высокую исполнительскую дисциплину, склонность к системному решению проблем. Я знаю немало аудиторов, которые испытали массу негативных эмоций, от недоуменных взглядов до остракизма, при попытке подражать западным внутренним аудиторам во всем. Отчасти именно этот путь привел к некоторой дискредитации профессии внутреннего аудитора. Не секрет, что слово «аудитор» ассоциируется у большинства с человеком, занимающимся аудитом бухгалтерской отчетности, или с ревизором. Эксперименты по адаптации западного опыта добавили к подобным ассоциациям новые, среди которых самой безобидной является «мальчики и девочки, занимающиеся всякой ерундой». Однако я уверен, что этап привыкания российской экономики к внутреннему аудиту уже пройден. Многие аудиторы значительно повысили профессиональный уровень, переварив западный опыт и заменив его наработками российского производства. Вспышки мракобесия еще случаются, но в скором времени российские управленцы научатся эффективно пользоваться функцией внутреннего аудита.
Можно с уверенностью говорить о том, что внутренний аудит приобретает статус перспективной профессии. Во многом его потенциал еще не задействован. Взять хотя бы довольно распространенную на Западе практику, когда сотрудники различных подразделений проходят стажировку в подразделении внутреннего аудита в качестве простых аудиторов. Подобных примеров в России я не встречал. В силу специфики своей работы внутренний аудитор имеет гораздо больше возможностей получить представление об основных бизнес-процессах компании. Из этого следует, что при наличии определенных навыков при прочих равных условиях внутренний аудитор является предпочтительным кандидатом на должность, требующую знания различных аспектов деятельности предприятия, например должность директора по экономике и финансам, директора проектного офиса или даже генерального директора. В нашей стране пока еще прощупывают перспективность такого варианта замещения управленческих должностей. Правильный внутренний аудит учит работать с сутью проблемы, а этого качества очень не хватает многим российским управленцам. Правильный внутренний аудит учит задумываться о построении систем, эффективном сочетании бизнес-процессов и внутренних контрольных процедур, а в России пока предпочитают менять одного нерадивого сотрудника на другого, еще не запятнавшего репутацию, и сложить ручки в ожидании чуда. Только вот чудо происходит нечасто. Огромный потенциал внутреннего аудита заключается в создании внутрикорпоративной конкуренции в области управления процессами, начиная от идей и заканчивая конкретными процедурами. Ведь именно у внутреннего аудитора есть возможность объективно разобраться в нюансах различных процессов в компании и обоснованно поспорить с владельцами этих процессов. Правильный акционер или генеральный директор извлекут из этого огромную пользу, так как у них появляется возможность получить две обоснованные позиции по интересующим их вопросам. Это дает возможность выбора и контроля.
Каждый внутренний аудитор должен стремиться стать правильным. Определим теперь, что же понимать под правильным внутренним аудитом.
Глава 2.
Фундаментальные вопросы и формирование подхода к работе
Место внутреннего аудита в управленческой иерархии предприятия
В подавляющем большинстве случаев подразделение внутреннего аудита является сервисным. Такие подразделения оказывают услуги основным производственным подразделениям[1]. Однако от компании к компании содержание и прочие особенности этих услуг могут существенно различаться. Это отличает функцию внутреннего аудита от других сервисных функций, услуги которых более однородны. В основе различий лежат три ключевых фактора:
1) линии подчинения;
2) локализация функции;
3) подход к аудиту.
Линии подчинения
Разумеется, подразделение внутреннего аудита (далее ПВА) всегда кому-то подчиняется. Однако в отличие от других подразделений линии подчинения ПВА могут выстраиваться различным образом. Можно выделить четыре наиболее распространенных варианта:
- функциональное подчинение аудиторскому комитету, административное подчинение генеральному директору;
- функциональное подчинение акционеру (акционерам) компании, административное подчинение генеральному директору;
- функциональное и административное подчинение генеральному директору;
- функциональное и административное подчинение директору по экономике и финансам.
Функциональное подчинение аудиторскому комитету, административное подчинение генеральному директору. Данный вариант принято считать классическим. Многие российские компании, особенно входящие в топ-200, используют именно его. С точки зрения компании этот вариант обеспечивает максимальную независимость ПВА. Независимость может усиливаться полномочиями аудиторского комитета не только утверждать фронт работ для ПВА, но и утверждать его бюджет и вознаграждение руководителя. В российских условиях такая схема подчинения обросла рядом неоднозначных нюансов. Во-первых, у аудиторского комитета может отсутствовать право принимать определенные решения (например, об установлении уровня компенсации для руководителя ПВА) с юридической точки зрения. Поэтому решение таких вопросов часто переходит в понятийную сферу, что нельзя назвать лучшей практикой с точки зрения правильного корпоративного управления. Во-вторых, в ряде российских компаний генеральный директор является фигурой звездной и подминает под себя часть функций аудиторского комитета. Есть компании, в которых генеральным директорам вообще безразличны потуги аудиторского комитета, так как они находятся в близких отношениях с ключевыми акционерами. В-третьих, нередко генеральные директора по неизвестным причинам забывают о том, что они всего лишь наемные работники, и начинают примерять манеры собственника компании. И частенько им позволяют это делать. В-четвертых, квалификация многих аудиторских комитетов не позволяет генерировать вразумительные директивы для ПВА. Одни просто не разбираются во внутреннем аудите, другие не разбираются в бизнесе компании, третьи делают только то, что умеют (например, штудируют отчетность компании и задают каверзные вопросы), а четвертые являются просто пассажирами и стремятся растянуть свое пребывание в почетном статусе насколько это возможно (идти на конфликт при такой установке чревато).
Функциональное подчинение акционеру (акционерам) компании, административное подчинение генеральному директору. Это, пожалуй, наиболее позитивная схема для полноценного функционирования ПВА в российских условиях, особенно если акционер стремится заработать деньги относительно честными способами. Такая схема встречается нечасто. В целом она более свойственна компаниям среднего размера, однако я знаю примеры, когда ее использовали довольно крупные компании (выручка несколько миллиардов долларов).
Акционер кровно заинтересован в сохранении и приумножении своего капитала. Для реализации функций внутреннего аудита такой настрой наиболее благодатен. Прямая коммуникация устраняет «трудности перевода». Акционер обеспечивает максимальную административную поддержку. Однако оборотной стороной этих преимуществ являются повышенные требования к профессиональной компетенции ПВА. Наличие прямого доступа к акционеру может вызвать букет негативных эмоций со стороны руководителей других подразделений. Одним из побочных эффектов статуса приближенного является рост цены ошибки. Попросту говоря, если ПВА совершит более-менее существенную ошибку (например, поспешит с выводами по результатам аудиторского проекта), многие захотят погреть на ней руки. Как будут развиваться события, зависит от множества факторов. Именно поэтому руководитель ПВА должен объективно оценивать свои способности и способности своей команды, ибо, как говорится, кому многое дано, с того много и спросится.
Функциональное и административное подчинение генеральному директору. Данная схема более широко распространена, чем предыдущая, и с точки зрения возможностей для ПВА не сильно отличается от нее. К тому же нередко в российских компаниях мажоритарные акционеры являются одновременно и генеральными директорами.
Функциональное и административное подчинение директору по экономике и финансам. Несмотря на некоторую специфичность, данная схема используется многими компаниями, по большей части крупными. Отчасти именно размеры подталкивают к такой схеме подчинения. Ну и, конечно, не стоит забывать про мнение акционеров и генеральных директоров. С моей точки зрения, у этой схемы мало позитива и много неудобств. Во-первых, практически однозначно ПВА будет иметь дело с ограниченным кругом вопросов. И, прежде всего, этот круг вопросов будет определяться задачами, стоящими перед дирекцией по экономике и финансам. Во-вторых, если начинающим аудиторам интересно работать в таком ПВА, то более продвинутым аудиторам будет уже скучновато. В-третьих, в зависимости от веса руководителя дирекции по экономики и финансам внутри компании ПВА может получить возможность расширить свое поле деятельности. Однако данное обстоятельство весьма субъективно и должно восприниматься больше как бонус, чем гарантия.
Отдельно хотелось бы остановиться на таком важном факторе успеха ПВА, как административный ресурс. Линии подчинения указывают на формальное наличие административного ресурса той или иной степени серьезности. Очень хорошо, когда формальный административный ресурс является фактическим. На практике такое случается не всегда (например, подчинение генеральному директору еще не означает, что он будет безоглядно поддерживать вас во всем или в чем-то). Следует заметить, что характер административного ресурса, которым может воспользоваться ПВА, не менее чем на 50% определяет успешность работы ПВА. Это особенно актуально для российских компаний, многие из которых пока не особо преуспели в создании эффективных систем управления, мало зависящих от действий отдельных людей. Потенциально наибольший административный ресурс предлагает второй вариант, за ним следует третий, затем первый и, наконец, четвертый. Каждый аудитор должен помнить о важности административного ресурса и выбирать будущего работодателя с учетом этого фактора.
Локализация функции
На первый взгляд значимость локализации функции внутреннего аудита не очевидна. Однако в ряде случаев данный фактор может существенно влиять на деятельность ПВА. С точки зрения локализации выделяются два основных варианта:
- централизованная функция внутреннего аудита;
- децентрализованная функция внутреннего аудита.
Централизованная функция внутреннего аудита. В группе компаний функция аудита физически базируется только в одной из них. Во многих случаях в подобных группах одна из компаний является управляющей, а другие — управляемыми. Последние могут быть как самостоятельными юридическими лицами (управляющая компания владеет управляемой компанией полностью или частично), так и просто обособленными подразделениями управляющей компании (например, филиалами). Ключевой особенностью данного вида локализации является то, что сотрудники ПВА бывают в управляемых компаниях лишь периодически. Периодичность зависит от:
- ресурсов ПВА (чем больше сотрудников, тем больше объектов аудита может охватить ПВА и тем чаще посещаются эти объекты);
- аудиторского цикла (отчасти он зависит от ресурсов ПВА, однако может устанавливаться произвольно, например посещение объекта аудита не реже одного раза в три года);
- установок руководства ПВА и руководства группы компаний (установки могут либо ускорить очередной визит ПВА на объект аудита, либо отложить такой визит на определенное время или вообще навсегда).
Стоит сказать пару слов про влияние установок. Типичными являются две установки: специальное задание и специальное ограничение. Специальные задания могут быть как плановыми, так и спонтанными. Специальные задания обычно нельзя назвать плановыми по той причине, что при формировании плана ПВА на предстоящий год на специальные задания выделяется ресурс времени, но не указывается тематика заданий. Тематика и цель обычно уточняются в течение года при возникновении необходимости (например, участие в точечном расследовании предполагаемого мошенничества при осуществлении конкретных закупок). Специальное ограничение может быть перманентным (навсегда или на продолжительный период) или временным, а также в целом иметь нейтральный (не влияет на возможности) или негативный (устраняет возможности) характер. Некоторые из типичных примеров:
- перманентное негативное ограничение — запрет на проведение каких-либо проектов ПВА на потенциальном объекте аудита;
- временное нейтральное ограничение — перенос проекта ПВА на более позднее время по просьбе руководства объекта аудита;
- перманентное нейтральное ограничение — руководство группы компаний просит сосредоточиться на наиболее крупных компаниях и отказаться от проведения проектов ПВА в более мелких компаниях до определенного момента в будущем.
Типичным примером централизованной функции внутреннего аудита является ПВА в составе управляющей компании холдинга без создания подчиненных ПВА на местах (в управляемых компаниях).
Децентрализованная функция внутреннего аудита. В группе компаний функция аудита физически базируется в двух и более компаниях. В данном случае ПВА имеет возможность постоянно влиять на деятельность управляемых компаний или просто компаний присутствия. Ключевой особенностью данного вида локализации является более высокая уязвимость независимости функции внутреннего аудита по сравнению с централизованным вариантом локализации. Это связано со следующими факторами:
- удаленностью локального ПВА — отсутствует возможность постоянного мониторинга действий сотрудников локального ПВА, о многих событиях, потенциально угрожающих независимости, можно узнать только постфактум;
- ограничением административного влияния на локальное ПВА — у руководства многих ПВА довольно часто отсутствуют формальные и регламентированные рычаги административного управления подшефными ПВА на местах. Например, оно может не иметь права определять уровень вознаграждения сотрудников локальных ПВА, оно может не иметь права принимать или увольнять сотрудников локальных ПВА, оно может не иметь права определять тематику работы локальных ПВА;
- корпоративным подходом к управлению управляемыми компаниями — в силу определенных причин управляющие компании могут ограниченно влиять на деятельность управляемых компаний. Это относится и к ПВА даже при наличии необходимых формальных и регламентированных процедур.
Несмотря на указанные недостатки, децентрализованная функция внутреннего аудита имеет одно существенное преимущество — потенциал увеличения объема и качества работ, а также потенциал увеличения процента выполнения и эффективности выполнения мероприятий, разрабатываемых по результатам проектов внутреннего аудита. Это связано с тем, что, находясь непосредственно на предприятии, сотрудники локального ПВА имеют возможность более глубоко вникнуть в специфику его работы. Также постоянное присутствие аудиторов создает определенное давление на сотрудников управляемой компании, что, при правильном приложении силы, может благотворно сказаться на выполнении планов мероприятий. Для управляемых компаний с низкой исполнительской дисциплиной наличие аудитора за спиной играет решающую роль в исполнении плана мероприятий. Кроме того, сотрудники локальных ПВА всегда могут оказать помощь на месте и непосредственно в момент возникновения проблем.
Подход к аудиту
Под термином «подход» к аудиту понимается проведение проектов внутреннего аудита по определенной тематике и с использованием определенной методологии. Разумеется, базовая методология внутреннего аудита довольно универсальна — необходимо составлять рабочие документы, необходимо формировать доказательную базу, необходимо использовать выборочное тестирование и т.д. Однако тематика проекта предполагает использование методологических приемов, специфичных только для конкретных задач того или иного проекта. В целом можно выделить пять ключевых подходов к аудиту, а именно:
- операционный;
- бухгалтерский;
- комплаенс;
- ревизионный;
- риск-ориентированный.
Операционный подход к аудиту. В первую очередь при использовании данного подхода анализируется структура и содержание бизнес-процессов, а также их систем контроля. Основная задача заключается в выявлении факторов, препятствующих достижению целей бизнес-процессов. В большинстве случаев перед анализом бизнес-процесса и его системы внутреннего контроля необходимо задокументировать данный процесс, т.е. составить графическое и словесное описание. Также широко применяется тестирование адекватности и эффективности внутренних контрольных процедур бизнес-процессов, имеющее специфичную методологию. Операционный подход к аудиту позволяет получить максимум информации о нюансах работы любого предприятия. Это имеет колоссальное значение для понимания деятельности предприятия и формирования подхода к эффективному управлению. К сожалению, большинство российских управленцев не обладают достаточной информацией и не представляют деятельность предприятия как систему взаимодействующих бизнес-процессов.
Бухгалтерский подход к аудиту. Типичным примером данного подхода является деятельность внешних аудиторов. Как известно, их основной задачей является аудит финансовой отчетности для подтверждения ее достоверности. Внешние аудиторы не документируют бизнес-процессы, не оценивают адекватность и эффективность внутренних контрольных процедур. Поле их деятельности весьма ограниченно. Многие внутренние аудиторы были в прошлом внешними аудиторами, однако нередко данное обстоятельство является скорее недостатком, а не достоинством. Многие внутренние аудиторы после ухода из сферы внешнего аудита продолжают использовать тот же подход в работе. Это приводит к тому, что ряд ПВА во многом дублируют работу внешних аудиторов, занимаясь аудитом достоверности финансовой отчетности и оценкой правильности расчета налоговых отчислений. На мой взгляд, эти задачи по силам самой дирекции по экономике и финансам. Все, что нужно, — это создать методологический отдел по бухгалтерскому и налоговому учету, а также проводить регулярное обучение сотрудников по данной тематике. Услугами внешних аудиторов необходимо пользоваться для оценки, в том числе, эффективности деятельности методологического отдела и эффективности программ обучения.
Комплаенс-подход к аудиту. Суть данного подхода заключается в оценке полноты и правильности соблюдения разного рода внешних и внутренних правил. Внешние правила определяются законами, постановлениями, приказами, предписаниями и прочими в основном письменными директивами государственных и негосударственных регулирующих органов. Внутренние — корпоративными и локальными регламентами и стандартами, внутренней организационно-распорядительной документацией (приказы, распоряжения и прочее). Условно комплаенс-подход можно разделить на поверхностный и углубленный. При поверхностном подходе фиксируется только факт нарушения без оценки его последствий. Рекомендации по исправлению нарушения довольно прямолинейны, так как в основном рекомендуется соблюдать нарушенные правила. При углубленном подходе могут оцениваться последствия нарушения, а также предлагаться варианты исправления ситуации, включающие внесение изменений в сами правила (например, в случае их устаревания). Однако использование углубленного подхода требует довольно высокой квалификации команды внутренних аудиторов, наличия интегрированных знаний. По этой причине чаще встречается поверхностный подход, что в большинстве случаев создает минимальную добавленную стоимость для компании. Исключением являются две ситуации, когда нарушение грозит очевидными серьезными последствиями, например отсутствие лицензии, влекущее приостановку деятельности (внешние правила), и когда регламенты и стандарты компании оптимальны (внутренние правила). Однако в отношении первой ситуации все равно необходима оценка последствий, а это под силу не каждому комплаенс-аудитору и не в каждом случае. Что касается второй ситуации, то есть один нюанс. Большинство регламентов подобны автомобилям — как новый автомобиль теряет определенную стоимость сразу после схода с конвейера (и теряет ее на протяжении всей своей жизни), так и новый регламент теряет часть своей актуальности сразу после выпуска (и продолжает терять ее в дальнейшем). Этот процесс ускоряется, если компания находится в стадии активных перемен и/или развития. Таким образом, возвращаясь к оценке полезности поверхностного подхода, можно сделать следующий вывод: полезность является во многом случайной величиной, поэтому здесь нужно брать количеством проанализированного материала. Многое зависит от позитивного внимания менеджмента к работе команды внутренних аудиторов (необходимость в дополнительной оценке полезности, просеивании информации). Если менеджмент будет штудировать результаты работы команды внутренних аудиторов, то он найдет полезное для себя. В этой ситуации для команды внутренних аудиторов на первое место выходит способность обеспечить достаточно большой охват анализируемого материала и доступность результатов своей работы для восприятия и понимания.
Ревизионный подход к аудиту. При данном подходе в чистом виде основная работа ПВА состоит в оценке системы обеспечения сохранности имущества компании. При использовании данного подхода ПВА направляет много ресурсов, попросту говоря, на работу с риском мошенничества. В силу ограниченности перечня анализируемых вопросов ревизионная деятельность нередко приводит к типовым однотипным проверкам. Особенно ярко данная тенденция прослеживается, например, в розничной торговле. В некоторых случаях ревизионная деятельность может требовать специальных знаний (техпроцессы, технология и т.д.), однако даже такая серьезная подготовка направлена на выявление только случаев злоупотребления и халатности. Обычно ревизоры не рассматривают проблему в комплексе. От этого их рекомендации или даже требования по исправлению негативной ситуации зачастую имеют карательный характер — наказать, оштрафовать, объявить выговор и т.п. В отличие от правильного внутреннего аудитора, который при обнаружении проблемы старается создать систему предотвращения ее повтора, ревизор при обнаружении проблемы старается вызвать перманентное ощущение неотвратимости наказания. Однако нельзя сказать, что тактика ревизионной деятельности в корне неправильна. Просто основной слабостью данного подхода является отсутствие системного анализа и признания того, что причинно-следственные связи могут оказаться сложнее, чем кажется.
Риск-ориентированный подход к аудиту. Ключевым ограничением предыдущих четырех подходов является их тематическая и методологическая предопределенность. С одной стороны, это хорошо, так как узкоспециализированный подход позволяет повысить качество и увеличить объем выполняемой работы на единицу используемых ресурсов. С другой стороны, все эти подходы страдают ограничениями и не позволяют выполнять более приоритетные задачи, если они не попадают в поле экспертизы. Простой пример — с точки зрения бухгалтерского и даже налогового учета приобретение имущества по завышенной цене (при условии правильного и полного составления всех первичных документов и правильного и полного отражения операций в учете) не идентифицируется как проблема. При использовании риск-ориентированного подхода данная проблема с высокой вероятностью попадет в поле зрения команды внутренних аудиторов, так как, во-первых, изначально риск возникновения подобных ситуаций довольно высок, во-вторых, в большинстве случаев такие ситуации являются следствием пробелов в системе внутреннего контроля. Таким образом, риск-ориентированный подход позволяет избавиться от большинства ограничений других подходов и нацелен на выявление наиболее приоритетной тематики работы ПВА. При его использовании вся деятельность предприятия рассматривается с точки зрения рисков и возможностей. Как только риск обретает определенные параметры (в результате сочетания риск-образующих факторов), ключевым из которых является способность препятствовать достижению целей предприятия, он включается в тематику работы ПВА. К сожалению, риск-ориентированный подход не лишен собственных ограничений. Наиболее серьезным из них являются повышенные требования к составу и квалификации сотрудников ПВА, так как наиболее существенные риски могут быть связаны с разными аспектами деятельности предприятия и касаться разных бизнес-процессов. Хорошая новость заключается в том, что правильное использование методологии анализа и оценки бизнес-процессов и систем внутреннего контроля способно существенно нивелировать ключевое ограничение риск-ориентированного подхода. Более подробно нюансы риск-ориентированного подхода к аудиту представлены в следующей главе.
Мы рассмотрели влияние трех ключевых факторов — линий подчинения, локализации функции и подхода к аудиту — на место внутреннего аудита в управленческой иерархии предприятия. Вариации сочетаний данных факторов могут открывать перед командой внутренних аудиторов различные возможности по влиянию на процветание своей компании. Например, чем существеннее административная поддержка, чем более разветвленной является организационная структура ПВА и чем разнообразнее тематика работы, тем больше возможности ПВА по позитивному воздействию на реализацию целей компании. Однако расширение таких возможностей не может длительное время происходить в отрыве от качественных характеристик команды внутренних аудиторов. Здесь возможны два основных сценария развития событий. В первом случае ПВА изначально получает все требуемые ресурсы и карт-бланш от руководства. Однако этим еще нужно уметь воспользоваться. Попросту говоря, если ПВА не продемонстрирует адекватных результатов работы, его ресурсы и возможности могут быть существенно урезаны. Вернуть их будет непросто. Во втором случае ПВА сначала доказывает свою состоятельность и только потом получает доступ к ресурсам и поддержку руководства. Однако процесс расширения ПВА и расширения его сферы деятельности может протекать непросто и болезненно. Более детально эта ситуация рассмотрена в главе 5. В обоих сценариях есть свои плюсы и минусы. Тем не менее, если команда внутренних аудиторов высокопрофессиональна, для нее предпочтительнее первый сценарий — аудиторы, имеющие высокую квалификацию, должны найти способ достойно воспользоваться предоставленными возможностями.
Регламентация деятельности функции внутреннего аудита
Деятельность функции внутреннего аудита должна определенным образом регламентироваться[2]. Следует заметить, что слово «регламент» многие понимают как письменный свод неких правил и установок, регулирующих деятельность. Однако это заблуждение, ибо лексическое значение данного слова не уточняет способ представления.
Сложно представить успешное ПВА, большая часть процессов которого осуществлялась бы произвольно[3]. В практике чаще всего встречаются три вида регламентов:
- устав (положение о) подразделения внутреннего аудита;
- регламент взаимодействия с другими подразделениями;
- руководство по осуществлению проектов внутреннего аудита.
Устав (положение о) подразделения внутреннего аудита. Устав, по определению, представляет собой основополагающий документ для функции внутреннего аудита. Согласно Международным профессиональным стандартам внутреннего аудита положение о подразделении внутреннего аудита «…является внутренним документом, определяющим цели, полномочия и обязанности подразделения внутреннего аудита. В положении о внутреннем аудите определяются статус внутреннего аудита в организации, включая характер функциональной подотчетности руководителя внутреннего аудита совету; объем и содержание деятельности внутреннего аудита, закрепляется право доступа к документации, сотрудникам и материальным активам при выполнении соответствующих заданий». Мне всегда нравилась основная идея данного документа — снять раз и навсегда глобальные вопросы в отношении функции внутреннего аудита в компании (что должна делать, на что имеет право). Однако в российской реальности применение подобного положения имеет особенности. Во-первых, применять его в полной мере можно только в пределах того юридического лица, в котором оно было принято. Формально, если объект аудита не является с юридической точки зрения частью упомянутого юридического лица, то и следовать установкам положения о подразделении внутреннего аудита он не обязан. Во-вторых, положение во многих случаях содержит довольно общие формулировки, которые легко могут быть интерпретированы по-разному. В-третьих, подобные положения часто имеют ограниченную юридическую силу или не имеют ее вовсе, что затрудняет их использование. В основном это обусловлено несоблюдением норм российского законодательства, регулирующих деятельность акционерных обществ и обществ с ограниченной ответственностью. Например, в положении указывается, что ПВА подчиняется аудиторскому комитету. Однако такой комитет еще не создан, так как совет директоров либо еще не рассмотрел данный вопрос, либо не обладает полномочиями создавать подобные комитеты, либо не уполномочен утверждать никакие внутренние регламентирующие документы компании. Также не стоит забывать, что сам аудиторский комитет является в определенном смысле аморфной структурой — с точки зрения российского законодательства такой структуры вообще не существует, и, даже если такой комитет создается, он не имеет права самостоятельно принимать никаких решений, а должен транслировать информацию и свои оценки совету директоров. Это снижает эффективность работы аудиторских комитетов хотя бы потому, что окончательное мнение всегда за советом директоров.
Регламент взаимодействия с другими подразделениями. В данном регламенте можно прописать различные нюансы действий объекта аудита в ответ на действия ПВА. Например, можно определить следующие моменты:
- обязанности объекта аудита по обеспечению команды внутренних аудиторов рабочими местами установленного формата;
- обязанности объекта аудита по предоставлению информации в ответ на запрос ПВА в течение установленного времени;
- обязанность ПВА направлять запрос в соответствие с прописанной процедурой;
- обязанность ПВА предоставлять результаты проектов внутреннего аудита на рассмотрение руководства объектов аудита до их передачи другим адресатам;
- обязанность объекта аудита формировать план исправительных мероприятий по завершении проекта внутреннего аудита и согласовывать его с ПВА;
- обязанность объекта аудита обеспечить присутствие сотрудников, присутствие которых считается обязательным, по мнению ПВА.
В целом основной целью такого регламента является регулирование ключевых точечных организационных моментов, связанных с осуществлением основной функции внутреннего аудита. Разумеется, в условиях российской реальности наличие регламента не гарантирует его исполнения. Однако в одних случаях регламент может служить просто памяткой для сотрудников объекта аудита, а в других — действенным механизмом повышения эффективности работы ПВА (при условии, что регламент утвержден отдельным организационно-распорядительным документом, подписанным как минимум руководителем организации).
Руководство по осуществлению проектов внутреннего аудита (audit manual). В отличие от предыдущих двух документов данное руководство является исключительно внутренним регламентом. Основная его цель — регламентировать порядок осуществления подпроцессов и процедур в рамках процесса внутреннего аудита, а также во многих случаях методологию их осуществления. Другими словами, данный документ описывает, что и как делать до, во время и после выполнения проекта внутреннего аудита. Он формируется на усмотрение руководителя ПВА. Руководство частично решает задачу профессионального инструктажа, а также способствует унификации деятельности ПВА. Для относительно небольших по численности ПВА, в состав которых входят внутренние аудиторы высокой квалификации, составление руководства не имеет особого смысла. Однако крупным аудиторским подразделениям, особенно где высока текучесть кадров и работают аудиторы с разными уровнями подготовки, руководство может быть очень полезно. Разумеется, все зависит от качества подготовки документа. На подготовку более-менее вменяемого руководства для крупного правильного аудиторского подразделения (практикующего риск-ориентированный подход к аудиту) с нуля требуется не менее шести месяцев работы одного хорошего методолога.
Глава 3.
Принципы контроля
Всвоем исходном варианте деятельность внутренних аудиторов во многом направлена на совершенствование системы внутреннего контроля. Такая специализация требует существенных знаний в тех областях, которые напрямую связаны с системой внутреннего контроля, включая технические и даже психологические аспекты. В данной главе детально разобраны ключевые цели контроля, а также ряд принципов контроля, знание которых может существенно улучшить результаты работы внутреннего аудитора.
С фундаментальной точки зрения в основе системы внутреннего контроля предприятия лежит выбор оптимальной пропорции между контролем и риском (см. рис. 1). Оптимум практически всегда индивидуален. Выбор оптимальной пропорции часто осуществляется неосознанно. Одна из ключевых задач внутреннего аудитора — сделать процесс выбора осознанным.
Необходимость выбора вытекает из того, что в любой момент времени предприятие не может одновременно максимизировать и контроль, и рост. Оно либо фокусируется на росте и подвергает свою деятельность большему количеству разных по существенности рисков, либо концентрируется на контроле деятельности, жертвуя возможностями. Условно говоря, предприятие, ориентированное на рост, движется больше по экстенсивному пути развития — завоевывает новые рынки, увеличивает штат сотрудников, наращивает производственные мощности и т.д. Предприятие, сконцентрированное на контроле, в большей степени тяготеет к интенсивному пути развития — пытается максимизировать имеющийся потенциал процессов, проводя при этом более консервативную политику в области управления рисками.
На рис. 1 представлена общая логика перехода от стратегии роста к стратегии контроля и наоборот. Такая логика обусловлена в первую очередь тем, что ресурсы, имеющиеся в распоряжении любого предприятия, всегда ограниченны. Например, можно не испытывать дефицита денежных средств, но все равно не иметь возможности сочетать обе стратегии, роста и контроля, по максимуму, так как контроль требует дополнительных затрат времени, а в условиях стратегии роста любое промедление может означать проигрыш. При движении в сторону стратегии абсолютного роста уровень риска растет (от Y2 к Y1), при этом расходы на контроль падают (от X2 к X1). При движении в сторону стратегии абсолютного контроля происходит обратное. Понятие «расходы» используется в широком смысле (денежные средства, время, оборудование, энтузиазм и т.д.).
Каждое предприятие в разные периоды своего развития тяготеет к одной из двух ключевых стратегий. Внутренние аудиторы по определению являются адептами стратегии контроля. Однако правильный внутренний аудитор должен стимулировать своими действиями выбор руководством оптимального сочетания риска и контроля, оптимального сочетания двух ключевых стратегий.
Ключевые цели контроля
Можно выделить шесть ключевых, унифицированных целей контроля:
1) обоснованность;
2) правильность;
3) полнота;
4) своевременность;
5) соответствие;
6) сохранность.
Обоснованность. При прочих равных условиях данная цель контроля является, пожалуй, наиболее важной с точки зрения последствий, которые возникают в результате ее недостижения. Во многих случаях, чтобы обеспечить достижение данной цели, необходимо ответить на вопрос «почему?». По сути, контроль обоснованности заключается в оценке того, насколько объект контроля соотносится с взаимодействующими с ним объектами и/или явлениями, событиями сообразно определенным правилам. Обоснованность обеспечивает наличие истинной причинно-следственной связи. Контролировать обоснованность — значит следить за тем, чтобы события развивались в соответствии именно с истинной причинно-следственной связью. Контроль обоснованности часто осложняется потребностью в специальных знаниях. В среде российских управленцев популярен такой механизм контроля обоснованности, как экспертное мнение, даже тогда, когда достаточно выполнить несложные расчеты. Последствия такого выбора — сотни миллиардов рублей, неэффективно потраченных и порой откровенно сворованных.
Правильность. Основной вопрос, на который нужно ответить для достижения данной цели контроля, — это «как?». Если для оценки обоснованности необходимо оценить соотношения, то для оценки правильности требуется сравнение с эталоном. Чаще всего контролируют правильность цифр. Обоснованность часто ситуативна, т.е. сейчас это обоснованно, а завтра нет. Правильность более универсальна, так как часто подчиняется общим правилам.
Полнота. Эта цель контроля при прочих равных условиях является, пожалуй, наиболее редкой. Чтобы оценить полноту, необходимо ответить на вопрос «есть ли что-то еще?». Контроль полноты может осложняться отсутствием точного представления о конечном значении. Контроль полноты относится исключительно к количественным характеристикам.
Своевременность. Основной вопрос, на который нужно ответить для достижения данной цели контроля, — это «когда?». Чтобы обеспечить своевременность, необходимо создать условия для того, чтобы конкретное событие произошло в конкретный момент. По этой причине понятие своевременности всегда связано либо с действием, либо с бездействием. Контроль своевременности — это прямой контроль порядка использования такого ключевого ресурса, как время.
Соответствие. Это довольно специфичная цель контроля. Отчасти она напоминает контроль правильности, однако при контроле соответствия в первую очередь обращают внимание на форму, а не на содержание. Соответств…