Настольная книга по внутреннему аудиту. Риски и бизнес-процессы
Шрифт:
Локализация функции
На первый взгляд значимость локализации функции внутреннего аудита не очевидна. Однако в ряде случаев данный фактор может существенно влиять на деятельность ПВА. С точки зрения локализации выделяются два основных варианта:
• централизованная функция внутреннего аудита;
• децентрализованная функция внутреннего аудита.
Централизованная функция внутреннего аудита. В группе компаний функция аудита физически базируется только в одной из них. Во многих случаях в подобных группах одна из компаний является управляющей, а другие – управляемыми. Последние могут быть как самостоятельными юридическими лицами (управляющая компания владеет управляемой компанией полностью или частично), так и просто обособленными подразделениями управляющей компании (например, филиалами). Ключевой особенностью данного вида локализации является то, что сотрудники ПВА бывают в управляемых компаниях лишь периодически.
• ресурсов ПВА (чем больше сотрудников, тем больше объектов аудита может охватить ПВА и тем чаще посещаются эти объекты);
• аудиторского цикла (отчасти он зависит от ресурсов ПВА, однако может устанавливаться произвольно, например посещение объекта аудита не реже одного раза в три года);
• установок руководства ПВА и руководства группы компаний (установки могут либо ускорить очередной визит ПВА на объект аудита, либо отложить такой визит на определенное время или вообще навсегда).
Стоит сказать пару слов про влияние установок. Типичными являются две установки: специальное задание и специальное ограничение. Специальные задания могут быть как плановыми, так и спонтанными. Специальные задания обычно нельзя назвать плановыми по той причине, что при формировании плана ПВА на предстоящий год на специальные задания выделяется ресурс времени, но не указывается тематика заданий. Тематика и цель обычно уточняются в течение года при возникновении необходимости (например, участие в точечном расследовании предполагаемого мошенничества при осуществлении конкретных закупок). Специальное ограничение может быть перманентным (навсегда или на продолжительный период) или временным, а также в целом иметь нейтральный (не влияет на возможности) или негативный (устраняет возможности) характер. Некоторые из типичных примеров:
• перманентное негативное ограничение – запрет на проведение каких-либо проектов ПВА на потенциальном объекте аудита;
• временное нейтральное ограничение – перенос проекта ПВА на более позднее время по просьбе руководства объекта аудита;
• перманентное нейтральное ограничение – руководство группы компаний просит сосредоточиться на наиболее крупных компаниях и отказаться от проведения проектов ПВА в более мелких компаниях до определенного момента в будущем.
Типичным примером централизованной функции внутреннего аудита является ПВА в составе управляющей компании холдинга без создания подчиненных ПВА на местах (в управляемых компаниях).
Децентрализованная функция внутреннего аудита. В группе компаний функция аудита физически базируется в двух и более компаниях. В данном случае ПВА имеет возможность постоянно влиять на деятельность управляемых компаний или просто компаний присутствия. Ключевой особенностью данного вида локализации является более высокая уязвимость независимости функции внутреннего аудита по сравнению с централизованным вариантом локализации. Это связано со следующими факторами:
• удаленностью локального ПВА – отсутствует возможность постоянного мониторинга действий сотрудников локального ПВА, о многих событиях, потенциально угрожающих независимости, можно узнать только постфактум;
• ограничением административного влияния на локальное ПВА – у руководства многих ПВА довольно часто отсутствуют формальные и регламентированные рычаги административного управления подшефными ПВА на местах. Например, оно может не иметь права определять уровень вознаграждения сотрудников локальных ПВА, оно может не иметь права принимать или увольнять сотрудников локальных ПВА, оно может не иметь права определять тематику работы локальных ПВА;
• корпоративным подходом к управлению управляемыми компаниями – в силу определенных причин управляющие компании могут ограниченно влиять на деятельность управляемых компаний. Это относится и к ПВА даже при наличии необходимых формальных и регламентированных процедур.
Несмотря на указанные недостатки, децентрализованная функция внутреннего аудита имеет одно существенное преимущество – потенциал увеличения объема и качества работ, а также потенциал увеличения процента выполнения и эффективности выполнения мероприятий, разрабатываемых по результатам проектов внутреннего аудита. Это связано с тем, что, находясь непосредственно на предприятии, сотрудники локального ПВА имеют возможность более глубоко вникнуть в специфику его работы. Также постоянное присутствие аудиторов создает определенное давление на сотрудников управляемой компании, что, при правильном приложении силы, может благотворно сказаться на выполнении планов мероприятий. Для управляемых компаний с низкой исполнительской дисциплиной наличие аудитора за спиной играет решающую роль в исполнении плана мероприятий. Кроме того, сотрудники локальных ПВА всегда могут оказать помощь на месте и непосредственно в момент возникновения проблем.
Подход к аудиту
Под термином «подход» к аудиту понимается проведение проектов внутреннего аудита по определенной тематике и с использованием определенной методологии. Разумеется, базовая методология внутреннего аудита довольно универсальна – необходимо составлять рабочие документы, необходимо формировать доказательную базу, необходимо использовать выборочное тестирование и т. д. Однако тематика
проекта предполагает использование методологических приемов, специфичных только для конкретных задач того или иного проекта. В целом можно выделить пять ключевых подходов к аудиту, а именно:• операционный;
• бухгалтерский;
• комплаенс;
• ревизионный;
• риск-ориентированный.
Операционный подход к аудиту. В первую очередь при использовании данного подхода анализируется структура и содержание бизнес-процессов, а также их систем контроля. Основная задача заключается в выявлении факторов, препятствующих достижению целей бизнес-процессов. В большинстве случаев перед анализом бизнес-процесса и его системы внутреннего контроля необходимо задокументировать данный процесс, т. е. составить графическое и словесное описание. Также широко применяется тестирование адекватности и эффективности внутренних контрольных процедур бизнес-процессов, имеющее специфичную методологию. Операционный подход к аудиту позволяет получить максимум информации о нюансах работы любого предприятия. Это имеет колоссальное значение для понимания деятельности предприятия и формирования подхода к эффективному управлению. К сожалению, большинство российских управленцев не обладают достаточной информацией и не представляют деятельность предприятия как систему взаимодействующих бизнес-процессов.
Бухгалтерский подход к аудиту. Типичным примером данного подхода является деятельность внешних аудиторов. Как известно, их основной задачей является аудит финансовой отчетности для подтверждения ее достоверности. Внешние аудиторы не документируют бизнес-процессы, не оценивают адекватность и эффективность внутренних контрольных процедур. Поле их деятельности весьма ограниченно. Многие внутренние аудиторы были в прошлом внешними аудиторами, однако нередко данное обстоятельство является скорее недостатком, а не достоинством. Многие внутренние аудиторы после ухода из сферы внешнего аудита продолжают использовать тот же подход в работе. Это приводит к тому, что ряд ПВА во многом дублируют работу внешних аудиторов, занимаясь аудитом достоверности финансовой отчетности и оценкой правильности расчета налоговых отчислений. На мой взгляд, эти задачи по силам самой дирекции по экономике и финансам. Все, что нужно, – это создать методологический отдел по бухгалтерскому и налоговому учету, а также проводить регулярное обучение сотрудников по данной тематике. Услугами внешних аудиторов необходимо пользоваться для оценки, в том числе, эффективности деятельности методологического отдела и эффективности программ обучения.
Комплаенс-подход к аудиту. Суть данного подхода заключается в оценке полноты и правильности соблюдения разного рода внешних и внутренних правил. Внешние правила определяются законами, постановлениями, приказами, предписаниями и прочими в основном письменными директивами государственных и негосударственных регулирующих органов. Внутренние – корпоративными и локальными регламентами и стандартами, внутренней организационно-распорядительной документацией (приказы, распоряжения и прочее). Условно комплаенс-подход можно разделить на поверхностный и углубленный. При поверхностном подходе фиксируется только факт нарушения без оценки его последствий. Рекомендации по исправлению нарушения довольно прямолинейны, так как в основном рекомендуется соблюдать нарушенные правила. При углубленном подходе могут оцениваться последствия нарушения, а также предлагаться варианты исправления ситуации, включающие внесение изменений в сами правила (например, в случае их устаревания). Однако использование углубленного подхода требует довольно высокой квалификации команды внутренних аудиторов, наличия интегрированных знаний. По этой причине чаще встречается поверхностный подход, что в большинстве случаев создает минимальную добавленную стоимость для компании. Исключением являются две ситуации, когда нарушение грозит очевидными серьезными последствиями, например отсутствие лицензии, влекущее приостановку деятельности (внешние правила), и когда регламенты и стандарты компании оптимальны (внутренние правила). Однако в отношении первой ситуации все равно необходима оценка последствий, а это под силу не каждому комплаенс-аудитору и не в каждом случае. Что касается второй ситуации, то есть один нюанс. Большинство регламентов подобны автомобилям – как новый автомобиль теряет определенную стоимость сразу после схода с конвейера (и теряет ее на протяжении всей своей жизни), так и новый регламент теряет часть своей актуальности сразу после выпуска (и продолжает терять ее в дальнейшем). Этот процесс ускоряется, если компания находится в стадии активных перемен и/или развития. Таким образом, возвращаясь к оценке полезности поверхностного подхода, можно сделать следующий вывод: полезность является во многом случайной величиной, поэтому здесь нужно брать количеством проанализированного материала. Многое зависит от позитивного внимания менеджмента к работе команды внутренних аудиторов (необходимость в дополнительной оценке полезности, просеивании информации). Если менеджмент будет штудировать результаты работы команды внутренних аудиторов, то он найдет полезное для себя. В этой ситуации для команды внутренних аудиторов на первое место выходит способность обеспечить достаточно большой охват анализируемого материала и доступность результатов своей работы для восприятия и понимания.