Найти в Дзене
Заметки Финансиста

Программа внутреннего аудита: что это и с чем ее едят?

Оглавление

Итак, вы выходите на аудиторскую проверку. Совет директоров утвердил программу, карта рисков показывает, что нужно сейчас проверить конкретный бизнес-процесс. Получается пришло время составить программу аудита. Так как же ее составлять?

Не все то аудит, что по программе: как провести проверку, которая нужна бизнесу

В определенном смысле все зависит от того, с чем вы столкнулись. Если вы знаете этот бизнес-процесс и понимаете как все устроено, значит определенный план уже есть и нужно лишь потратить время на то, чтобы перенести его на бумагу. В то же время переносить на бумагу не всегда настолько простой процесс, насколько это может казаться на первый взгляд. Тем не менее, систематизация и унификация любого знания требует особенного опыта, которого ни на каких тренингах не получишь. В конечном итоге все выстраивается вокруг того, как Вы видите этот процесс и что есть фактически.

Если проверяемый процесс понятен и прозрачен для аудитора, то в этом нет ничего плохого, как и нет ничего хорошего. Одно из главных качеств для аудитора, как уже ранее было сказано, не придавать ничему и никому эмоционального окраса, а именно независимость. Один профессиональный налоговый консультант говорил мне – когда мне задают вопросы, я всегда говорю, что я не знаю ответа, потому что законодательство меняется быстрее, чем иногда я успеваю давать ответы, опираясь на свои прошлые знания. Бизнес однозначно более динамичен чем законодательные нормы. И в такой ситуации внутреннему аудитору особенно важно понимать, что задание есть здесь и сейчас и все предыдущие догмы, кроме классических (таких как законы физики, ну и экономики), могут сегодня уже не значить абсолютно ничего.

Как бы то ни было… задача поставлена, проект определен. Нужно выполнять. Нужно составить программу аудита, чтобы полноценно выходить на проверку. Ключевым здесь являются риски, которые проверка внутреннего аудита должна покрыть.

Риски определяются картой гарантий в соответствии с внутренней оценкой рисков, которая была составлена службой внутреннего аудита. Карта гарантий и оценка рисков составляются и проводятся в соответствии с экспертным мнением руководителя службы внутреннего аудитора. В данном случае хорошей практикой, на мой взгляд, является если внутренний аудитор сам занимался бизнесом и в том числе понимает, что значит принимать риски на себя, какую ценность представляют первичные документы, как это все регулируется и какую ответственность несет каждый участник сделки теоретически и фактически. Но если это было не так, то ничего плохого я в этом тоже не вижу.

Программа аудита начинается с выдвижения гипотез, которые заключаются в том, как должен выглядеть, с точки зрения лучших практик корпоративного управления, проверяемый бизнес-процесс. Продумывается какими квалификациями должны обладать сотрудники, каким должен быть руководитель, какие формальные нормативно-правовые акты должны быть утверждены, какие контрольные точки должны существовать и какие в данном направлении бизнеса существуют риски. На основе этого создается общий образ бизнес-процесса и понимание, со стороны внутреннего аудитора, какие действия и когда должен совершать каждый сотрудник.

Жизнь после плана: почему программу аудита нужно менять на ходу

Что же… на практике бывает все не так просто. Один мой товарищ вышел на проверку трейдингового бизнеса. В его понимании трейдинг выглядел, примерно, как в одном из знаменитых голливудских фильмов - в стиле трейдеров, постоянно сидящих на телефоне, и пытающихся продать подороже и купить подешевле. Когда он пришел в офис проверяемой компании, картина, мягко говоря, выглядела иначе – руководитель, имеющий полномочия договариваться о сделках, и куча административного персонала, обслуживающих выполнение обговоренных условий. Правильно это или нет? Кто же здесь ответит… Тем не менее, на тот момент результаты бизнеса были гораздо феноменальнее, чем все остальные направления бизнеса в холдинге, о котором идет речь.

В совокупном итоге – СВК=0, но акционеры зарабатывают хорошие деньги. Какая здесь роль внутреннего аудита? Убедиться, что ключевое ответственное лицо не берет на себя излишние риски пользуясь деньгами акционеров и убедиться, что он завтра не уйдет заниматься этим бизнесом самостоятельно или к конкурентам.

Сложившаяся ситуация наглядно отражает контраст между тем, как может выглядеть проверка внутреннего аудита в теории и как бывает на самом деле. Поэтому в ходе проведения проверки изначально обозначенные предпосылки могут, и зачастую теряют актуальность. Соответственно, ранее составленная программа аудита, требует корректировки.

Корневые причины неактуальности планирования, заключаются далеко не в невежестве внутренних аудиторов. Поэтому воспринимать на свой счет изменения в программе аудита внутреннему аудитору ни в коем случае нельзя. Если вы так думаете, то вы не про нормальный аудит, а про самолюбие. Это нормально – выходить на проверку и не знать, что там ждет. Внутренним аудиторам платят деньги, не за всезнание, а за гибкость ума, широту взгляда, способность найти истину. Проявите гибкость, отрежете лишнее и добавьте то, что заранее предусмотреть было невозможно. Это про настоящий аудит.

Степень развития СВК, как элемента внутреннего контроля, в текущих реалиях, отражает бизнес-процессы не на том уровне, на которых это описано в учебниках, в связи с чем ожидания от проверок внутренних аудиторов со стороны заказчиков намного ближе к бизнес-ситуации, чем к идеальному миру. Заказчики внутреннего аудита, как правило, опытные люди, которые знают бизнес-изнанку. Это конечно не значит, что нужно зайти в проверку внутреннего аудита и выдать исключительно «бизнес-результат», безотносительный к СВК. Но если заказчику в отчете обозначить, что СВК не работает так, как это задумано в том или ином виде, то следующим вопросом в диалоге с внутренним аудитором будет: «Это все понятно, а с бизнесом то что?».

В связи с этим проверки внутреннего аудита нужно не только планировать, но и пересматривать спланированную программу таким образом, чтобы это отвечало наилучшим требованиям заказчиков. Для самой службы внутреннего аудита, программа аудита, также является одним из средств внутреннего контроля, поскольку предполагаемые и, впоследствии, фактические риски декомпозируются на процедуры, выполняемые для их покрытия. Соответственно, программа каждого индивидуального аудита выступает для акционеров одним из элементов гарантий, что деятельность внутреннего аудита выполняется максимально эффективно и внесение изменений в программу аудита в ходе проверки, в таком контексте, не менее важно, чем сам факт наличия программы аудита.