BIZLEXLegislația Republicii Moldova
Cuprins
Ordine

Ordin nr.105 din 15.07.2013 privind aprobarea Normelor metodologice de audit intern în sectorul public

Tipul documentului
Ordine
Data adoptării
15.07.2013
Textul în limba selectată nu este disponibil. Este afișată cealaltă versiune lingvistică.

МИНИСТЕРСТВО ФИНАНСОВ

П Р И К А З

об утверждении Методологических норм

внутреннего аудита в публичном секторе

№ 105  от  15.07.2013

 (в силу 20.09.2013) 

Мониторул Офичиал № 206-211 ст.1430 от 20.09.2013

* * *

Утратил силу: 22.02.2021

Приказ Министерства финансов N 161 от 17.12.2020

В соответствии со ст.29, лит.b) Закона о государственном внутреннем финансовом контроле № 229 от 23 сентября 2010 года (Официальный монитор Республики Молдова, 2010 год, № 231-234, ст.730)

ПРИКАЗЫВАЮ:

1. Утвердить Методологические нормы внутреннего аудита в публичном секторе (согласно приложению).

2. Отменить Приказ министра финансов № 118 от 29 декабря 2008 года об утверждении Методологических норм для внедрения внутреннего аудита в публичном секторе (Официальный монитор Республики Молдова, 2009 год, № 12-15, ст.49).

3. Настоящий Приказ вступает в силу с даты опубликования в Официальном мониторе Республики Молдова.

Приложение

к Приказу министра финансов

№ 105 от 15 июля 2013 г.

МЕТОДОЛОГИЧЕСКИЕ НОРМЫ

внутреннего аудита в публичном секторе

I. ОБЩИЕ ПОЛОЖЕНИЯ

1. Нормативная база

1.1. Методологические нормы внутреннего аудита в публичном секторе (в дальнейшем – МНВАПС) разработаны с целью выполнения Приказа министра финансов № 113 от 12 октября 2012 года об утверждении Национальных стандартов внутреннего аудита (Официальный монитор Республики Молдова, 2012 год, № 231-234, ст.730).

1.2. Требования по созданию подразделений внутреннего аудита (в дальнейшем – ПВА) предусмотрены в ст.19 Закона о государственном внутреннем финансовом контроле № 229 от 23 сентября 2010 года (в дальнейшем – Закон ГВФК).

1.3. Функционирование и полномочия ПВА определены Картой внутреннего аудита (Типовое положение по функционированию подразделения внутреннего аудита), в дальнейшем – Карта, утвержденная Приказом министра финансов № 139 от 20 октября 2010 года, № 221-222, ст.782).

2. Цели МНВАПС

2.1. МНВАПС являются методологическими рекомендациями, необходимыми для применения Национальных стандартов внутреннего аудита (в дальнейшем – НСВА).

2.2. МНВАПС содержат как обязательные, так и дополнительные рекомендации по типовым формам, практические примеры, относящиеся к представленным нормам.

2.3. Дополнительные рекомендации не являются обязательными, однако, в случае их несоблюдения, руководители ПВА должны обеспечить использование приемлемых альтернатив. Также, учитывая специфику публичного субъекта, ПВА вправе разработать собственные Инструкции по применению МНВАПС, отвечающие требованиям обязательных регламентов МНВАПС, НСВА и приемлемой нормативной базы.

3. Применение МНВАПС

3.1. МНВАПС применимы ко всем ПВА, созданным в публичном секторе Республики Молдова.

3.2. Руководители ПВА определяют внутренние процедуры, обеспечивающие соблюдение МНВАПС аудиторскими группами, при необходимости, приводят собственные инструкции в соответствие с требованиями, предусмотренными НСВА 2040.

3.3. Проекты собственных инструкций по применению МНВАПС, разработанные при необходимости руководителем ПВА и утвержденные руководителем публичного субъекта, применимы только после согласования с управлением по гармонизации системы внутреннего публичного финансового контроля Министерства финансов – Центральным подразделением по гармонизации (в дальнейшем – ЦПГ).

3.4. Внутренние аудиторы несут личную ответственность за применение МНВАПС в процессе служебной деятельности.

3.5. В случае противоречий в применении МНВАПС, а также Кодекса этики внутреннего аудитора/Карты внутреннего аудита и соответствующих НСВА, преимущество имеют НСВА.

4. Структура МНВАПС

4.1. Каждая МНВАПС содержит обязательные положения и дополнительные инструкции по применению НСВА.

4.2. МНВАПС содержат ссылки и полный текст НСВА, для которого применяются, а также выписки из Кодекса этики внутреннего аудитора и Карты внутреннего аудита.

4.3. Структура МНВАПС устроена таким образом, чтобы обеспечить необходимое нормативное обоснование для организации деятельности внутреннего аудита и выполнения миссий внутреннего аудита (в дальнейшем – миссий).

4.4. МНВАПС нацеливают внутренних аудиторов на выполнение миссий и на управление своей деятельностью, в связи с чем содержат положения в части:

а) нормативной и организационной базы;

b) взаимодействия с другими участвующими сторонами, ЦПГ, Счетной палатой и др.;

с) подробных указаний по основным концепциям внутреннего аудита (например, риски, существенность, аудиторские доказательства), а также процедур и методов, свойственных аудиторской деятельности (например, оценка системы финансового менеджмента и контроля, в дальнейшем ФМК), которые используются в деятельности внутреннего аудита;

d) специализированного аудита (например, аудит ИТ и аудит эффективности).

4.5. В таблице 1 представлен полный список МНВАПС.

II. ПРОФЕССИОНАЛЬНЫЕ СТАНДАРТЫ И НОРМАТИВНАЯ БАЗА – МНВАПС 1

1. Введение

МНВАПС 1 содержит:

а) определение внутреннего аудита и его роли в предоставлении гарантий и консультировании;

b) нормативную базу, регулирующую внутренний аудит в публичном секторе;

c) иерархию стандартов, норм и инструкций по созданию и функционированию ПВА в публичном секторе;

d) ссылки на роли и обязанности руководителей ПВА согласно данному в Карте определению.

2. Определение внутреннего аудита

2.1. НСВА определяют внутренний аудит как независимую и объективную деятельность, которая предоставляет менеджерам гарантии и консультации для улучшения деятельности публичного субъекта. Они призваны помочь публичному субъекту в достижении своих целей, предоставляя систематизированную и последовательную оценку системы ФМК и рекомендации для усиления ее эффективности.

2.2. Определение внутреннего аудита содержится в НСВА 2100.

2.3. МНВАПС определяют в деятельности внутреннего аудита два типа аудиторских миссий:

a) миссии по предоставлению гарантий, заключающиеся в объективном рассмотрении внутренним аудитором доказательств для вынесения независимой и объективной оценки процессов менеджмента рисков, контроля и управления. Характер и сфера применения миссий по предоставлению гарантий определяются внутренними аудиторами;

b) миссии по консультированию являются мероприятиями консультационного характера и проводятся по отдельному требованию бенефициара консультационных услуг. Характер и сфера применения миссий по консультированию согласованы с бенефициарами миссии по консультированию. Во время осуществления миссий по консультированию внутренний аудитор должен соблюдать объективность и не брать на себя управленческую ответственность.

3. Нормативная база

Учреждение ПВА в публичном секторе регламентируется ст.19 Закона ГВФК.

4. Структура нормативной базы

На рисунке 1 приведена иерархическая структура нормативной базы внутреннего аудита в публичном секторе Республики Молдова.

Рисунок 1. Иерархическая структура нормативной базы внутреннего аудита

5. Национальные стандарты внутреннего аудита

НСВА утверждены Приказом министра финансов № 113 от 12.10.2012 года (Официальный монитор Республики Молдова, 2012 год, № 231-234, ст.730) и применимы ко всем ПВА в публичном секторе.

6. Кодекс этики внутреннего аудитора

Кодекс этики внутреннего аудитора был утвержден Приказом министра финансов № 139 от 20 октября 2010 года (Официальный монитор Республики Молдова, 2010 год, № 221-222, ст.782). Положения Кодекса этики внутреннего аудитора являются обязательными правилами поведения в деятельности внутренних аудиторов в публичном секторе.

7. Карта внутреннего аудита

7.1. Карта внутреннего аудита (Типовое положение по функционированию подразделения внутреннего аудита) утверждена Приказом министра финансов № 139 от 20 октября 2010 года.

7.2. Карта является существенным элементом регулирования деятельности ПВА в рамках публичного субъекта. Миссия, полномочия и ответственности определены и доведены до сведения с целью обозначить роль внутренних аудиторов и также предоставить ЦПГ, а также руководителю ПВА ряд критериев оценки деятельности внутреннего аудита.

7.3. НСВА предусматривают обязательность определения миссии, полномочия и ответственности ПВА в Карте:

7.4. Положения Карты являются обязательными в деятельности внутренних аудиторов в публичном секторе, а руководители ПВА несут ответственность за обязательное определение полномочий, прав и ограничений в Карте в соответствии с НСВА.

8. Методологические нормы внутреннего аудита в публичном секторе

8.1. Министерство финансов является ответственным за разработку методологических норм по применению НСВА в публичном секторе Республики Молдова.

8.2. Руководитель ПВА вправе разработать, при необходимости, собственные Инструкции по применению МНВАПС, с учетом специфики публичного субъекта, а также разработать другие политики и процедуры по управлению деятельностью внутреннего аудита в рамках публичного субъекта, для соответствия требованиям, предусмотренным НСВА 2040.

9. Мониторинг применения НСВА

Министерство финансов является ответственным за мониторинг и оценку качества деятельности ПВА через призму применения НСВА в соответствии с МНВАПС.

10. Независимость и объективность

10.1. НСВА регламентируют независимость деятельности по внутреннему аудиту, а также объективность внутренних аудиторов:

11. Регламент об отчетности деятельности внутреннего аудита в публичном секторе

11.1. Регламент об отчетности деятельности внутреннего аудита в публичном секторе разработан в целях исполнения положений ст.28 Закона ГВФК, НСВА, настоящих МНВАПС, Карты.

11.2. Регламент об отчетности деятельности внутреннего аудита в публичном секторе устанавливает форму, порядок и сроки представления Отчета о деятельности внутреннего аудита в публичном секторе.

12. Положение о сертификации внутренних аудиторов публичного сектора

12.1. Положение о сертификации внутренних аудиторов публичного сектора разработано в соответствии со ст.29, лит.g) Закона ГВФК, а также пункта 6, подпункта 66) Положения об организации и функционировании Министерства финансов, утвержденного Постановлением Правительства № 1265 от 14 ноября 2008 года.

12.2. Цель Положения о сертификации внутренних аудиторов публичного сектора состоит в регламентировании процесса рассмотрения профессиональной подготовки и практического опыта внутренних аудиторов/работников подразделений внутреннего аудита органов центрального и местного публичного управления, публичных учреждений, а также из автономных органов/учреждений, распоряжающихся средствами национального публичного бюджета.

III. ЦИКЛ ВНУТРЕННЕГО АУДИТА – МНВАПС 2

1.1. Цикл внутреннего аудита состоит из четырех этапов, которые представлены на рисунке 2.

Рисунок 2. Цикл внутреннего аудита

1.2. Деятельность внутреннего аудита начинается с разработки стратегического и годового планов деятельности внутреннего аудита.

1.3. Миссии проводятся для оценки функциональности системы ФМК путем сбора аудиторских доказательств для обоснования аудиторских констатаций.

1.4. Аудиторский отчет отражает обстоятельства миссии, аудиторские констатации и аудиторские рекомендации по улучшению действующей системы ФМК и распределяется менеджеру аудитируемого подразделения и менеджеру публичного субъекта, а по обстоятельствам и другим заинтересованным сторонам.

1.5. Руководитель ПВА обязан создать и внедрить систему надзора за действиями операционных менеджеров с целью внедрения аудиторских рекомендаций.

1.6. Руководитель публичного субъекта обеспечивает необходимые условия для эффективного внедрения аудиторских рекомендаций.

1.7. Эффективность и добавленная стоимость внутреннего аудита зависит от способности публичного субъекта соответственно изменить процессы и процедуры по снижению рисков, поскольку общая цель состоит в том, чтобы достичь оптимального равновесия между стоимостью контрольных мероприятий и предотвращенных рисков.

IV. ПЛАНИРОВАНИЕ ДЕЯТЕЛЬНОСТИ ПОДРАЗДЕЛЕНИЯ

ВНУТРЕННЕГО АУДИТА – МНВАПС 3

1. Введение

1.1. Стратегический план деятельности внутреннего аудита (в дальнейшем – стратегический план) и годовой план деятельности внутреннего аудита (в дальнейшем – годовой план) имеют важнейшее значение для организации деятельности ПВА. Ресурсы внутреннего аудита ограничены и нацелены на оценку самых значимых областей, которые обеспечивают эффективное управление публичным субъектом в целом.

1.2. Стратегический план является резюме главных решений по планированию деятельности ПВА с целью выполнения его задания через ассигнование ресурсов (в том числе, человеческих, финансовых) для реализации установленных целей. Стратегический план выгоден для ПВА в силу уникальной конфигурации ресурсов, предназначенных для исполнения ожиданий заинтересованных сторон. Годовой план вытекает из стратегического плана в виде миссий, которые подлежат выполнению в ближайшие 12 месяцев.

1.3. МНВАПС 3 предусматривают этапы, необходимые для разработки стратегического плана (как правило, 3-летнего) и годового плана.

1.4. МНВАПС 3 отвечают необходимости предусмотреть в годовом плане и в стратегическом плане ПВА незапланированные миссии с учетом изменений внутренней и внешней среды публичного субъекта, а также обязанностей менеджера публичного субъекта по надлежащему управлению.

1.5. ПВА планирует и осуществляет деятельность с учетом положений НСВА.

2. Разработка стратегического плана

2.1. Целью стратегического плана является идентификация потребностей аудита (систем и процессов) и ассигнование необходимых доступных ресурсов для удовлетворения данных потребностей.

2.2. Основными этапами процесса стратегического планирования являются:

a) определение миссии ПВА;

b) определение операционных целей, систем и процессов в рамках публичного субъекта;

c) группирование систем и процессов в рамках публичного субъекта;

d) осуществление ожиданий заинтересованных сторон;

e) оценка рисков;

f) определение периода стратегического плана и периодичности миссий;

g) оценка потребностей в ресурсах;

h) сообщение и утверждение стратегического плана;

i) актуализация стратегического плана.

2.3. Подход к стратегическому планированию с учетом рисков обеспечивает следующие преимущества:

a) всесторонний аудит – методология, основанная на анализе систем по нисходящей, что позволяет предоставить гарантии включения всех первостепенных систем;

b) эффективный аудит – направление ресурсов к областям, для которых они наиболее необходимы;

c) добавленная стоимость внутреннего аудита – повышенное осознание целей, систем, процессов и рисков операционными менеджерами.

3. Определение задания ПВА

3.1. Миссия ПВА разработана на основании миссии Карты и намечает первоочередную цель деятельности будущего внутреннего аудита и порядок его включения в стратегический план публичного субъекта.

3.2. Миссия является такой же для всех внутренних аудиторов, а также для внутренних и внешних заинтересованных сторон.

3.3. Стратегический план разработан на базе миссии, определяя по существу порядок ее реализации.

3.4. Проведение оценки текущего состояния деятельности внутреннего аудита способствует идентификации аспектов, подлежащих включению в стратегический план.

3.5. Методом проведения оценки является SWOT-анализ миссии ПВА (сильные и слабые стороны, возможности и угрозы).

3.6. Целью SWOT-анализа является идентификация основных внутренних и внешних факторов, имеющих значение для реализации плана.

3.7. Таблица 2 содержит определение компонентов SWOT-анализа.

3.8. Наглядный пример SWOT-анализа приводится в п.16.1 МНВАПС 3.

4. Осознание операционных целей, систем и процессов в рамках публичного субъекта

4.1. Следующий этап состоит в осознании операционных целей публичного субъекта. Так, внутренние аудиторы ищут ответы на следующие вопросы:

В чем заключается миссия субъекта?

В чем состоят основные функции субъекта?

Каковы основные цели субъекта?

4.2. Внутренние аудиторы воспринимают основные цели высшего уровня и обсуждают их с менеджерами субъекта. Как правило, данные цели указаны в Стратегическом/годовом плане деятельности публичного субъекта.

4.3. После осознания целей публичного субъекта необходим анализ с целью осознания аудитируемых систем/процессов ФМК.

4.4. Аудитируемые системы и процессы являются частью деятельности публичного субъекта, которая подлежит аудиту с определением действенных аудиторских целей.

4.5. Аудитируемые системы и процессы должны содержаться в следующих источниках информации:

a) стратегический/годовой план деятельности публичного субъекта и планы каждого подразделения в частности;

b) положение о деятельности публичного субъекта и внутренние положения структурных подразделений;

c) бюджеты;

d) годовые отчеты и заключения;

е) органиграммы;

f) отчеты внешнего аудита и другие контрольные отчеты.

5. Группировка систем и процессов в рамках публичного субъекта

5.1. Аудитированные системы и процессы могут быть разделены на следующие группы:

a) менеджерские системы/процессы – к примеру, планирование, отчетность о деятельности;

b) системы/процессы поддержки – к примеру, наем и продвижение персонала, публичные закупки, бухгалтерский учет;

c) операционные системы/процессы – к примеру, разработка политик в сфере здравоохранения, зачисление студентов, экзамены и пр.

5.2. Понимание взаимосвязей между системами и процессами является необходимой частью планирования, влияющей на порядок определения (наименования) систем и процессов.

5.3. Площадь охвата миссии внутреннего аудита важно определить на основании межфункционального видения публичного субъекта, то есть, проводить "горизонтальные" миссии на базе всего операционного процесса. К примеру, системы бухгалтерского учета или операционного менеджмента могут представлять критические риски для некоторых структурных подразделений в целом и, следовательно, рассматриваются по горизонтали.

5.4. Разделение систем и процессов по категориям осуществляется по следующим причинам:

a) предоставляется возможность формулировать выводы о ряде систем/процессов, за которые несет ответственность вышестоящий менеджер;

b) сформулированные констатации для одной области могут быть отнесены ко многим областям (к примеру, неадекватное контрольное мероприятие в рамках операционного процесса может указывать на существование неадекватных контрольных мероприятий в рамках других процессов).

6. Осуществление ожиданий заинтересованных сторон

6.1. При разработке стратегического плана, внутренние аудиторы обсуждают ожидания заинтересованных сторон с учетом положений НСВА.

6.2. На этом этапе необходимо запросить мнение менеджера публичного субъекта и операционных менеджеров относительно значимости систем/процессов, проводимых контрольных мероприятий и контрольной среды в рамках публичного субъекта.

6.3. Обсуждения с заинтересованными сторонами проводятся открыто и основываются на:

a) разъяснении основных задач публичного субъекта и роли каждого структурного подразделения в отдельности в процессе достижения целей;

b) основных рисках, которые могут навредить достижению целей;

c) результатах внутренней и внешней аудиторской деятельности, проведенной за последний год;

d) любой области, в отношении которой заинтересованные стороны не располагают достаточными гарантиями в части эффективности системы ФМК или операционной эффективности структурных подразделений, которые пожелают осуществить аудит.

7. Оценка рисков

7.1. Руководитель ПВА разрабатывает Стратегический план на базе оценки рисков, с учетом положений НСВА.

7.2. Руководитель ПВА разрабатывает методы оценки рисков на основании стоимости сделок, бюджета, текучести кадров, существенности, организационной структуры, комплексности нормативной базы, констатаций предыдущих аудитов и пр. Любой подход в большей или меньшей степени субъективен, но используются различные методы для проведения системного и относительно объективного анализа. Использование этих методов подтверждает аудиторский вывод относительно приоритетности и периодичности миссий. По этим соображениям руководитель ПВА доводит до сведения менеджера публичного субъекта, что анализ рисков проводится на основе профессиональных умозаключений.

7.3. Оценка рисков полностью документируется.

7.4. В основном публичные субъекты сталкиваются со следующими рисками:

a) политической нестабильностью;

b) частыми законодательными изменениями;

c) конфликтами интересов;

d) неполным и некорректным бухгалтерским учетом;

e) негативным имиджем и подпорченной репутацией;

f) мошенничеством, коррупцией;

g) нецелевым использованием, растратой и потерей имущества;

h) незаконным планированием и ошибочными решениями;

i) неадекватными информационными системами.

7.5. На основании ряда критериев риска определяется балльная оценка рисков для каждой системы/процесса. Внутренние аудиторы анализируют все критерии риска и решают, какие из них будут применяться к аудитированному субъекту.

7.6. Пример определения балльной оценки риска представлен в пункте 16.2 МНВАПС 3.

8. Определение периода стратегического плана и периодичности миссий

8.1. Оптимальным периодом стратегического плана внутреннего аудита является трехлетний срок. Он является разумным балансом между будущим периодом, для которого определены обстоятельства деятельности публичного субъекта, и необходимостью оценки всех значимых систем и процессов в течение реального периода времени.

8.2. Руководитель ПВА вправе выбрать для Стратегического плана более продолжительный период времени, если данное решение оправдано.

8.3. Периодичность, с которой каждая система/процесс будут аудитированы, устанавливается на основании балльной оценки рисков, сопутствующих системе/процессу с применением профессионального умозаключения.

8.4. Представленная на рисунке 3 модель относится к трехлетнему стратегическому плану.

Рисунок 3. Примерная модель для трехлетнего стратегического плана.

8.5. Стратегический план предусматривает более частое аудитирование систем/процессов с высокой степенью риска для создания гарантий того, что они находятся под контролем. В ходе первой миссии определяются детальные контрольные мероприятия, которым уделяется особое внимание. В ходе последующих миссий эти контрольные мероприятия продолжают проводиться после подтверждения того обстоятельства, что цели системы/процесса и цели контроля остались неизменными.

8.6. Системы/процессы со средними рисками требуют не столь частых миссий, потому что даже если они в течение определенного года не аудитируемы, подверженность рискам является относительно низкой. Далее внутренний аудит учитывает результаты предыдущих миссий, при условии, что собранная информация и доказательства подтверждают наличие несущественных изменений.

8.7. В случае систем/процессов со сниженным риском, миссии могут проводиться реже, а каждая миссия предоставляет минимальные дополнительные гарантии. Периодическое рассмотрение систем/процессов с несущественными рисками дает гарантии того, что подверженность рискам со временем не изменилась.

8.8. Цель стратегического плана заключается не в том, чтобы детально подойти ко всем аспектам системы ежегодного ФМК, а в том, чтобы достичь достаточного охвата основных областей для получения общего представления о состоянии дел.

9. Оценка потребностей в ресурсах

9.1. Для разработки стратегического плана руководитель ПВА определяет потребность в ресурсах, руководствуясь положениями НСВА.

9.2. На соответствующем этапе определяются ресурсы, необходимые для реализации стратегического плана.

9.3. Ресурсы бывают двух видов:

a) ресурсы для выполнения миссий;

b) ресурсы для управления деятельностью ПВА.

9.4. Ресурсы, необходимые для аудитирования каждой системы/процесса зависят от величины и сложности аудитированного субъекта. Потребность в ресурсах оценивается с учетом деятельности, осуществляемой на каждом этапе миссии, и деятельности по прямому надзору за ними.

9.5. Необходимо обеспечить разумное соотношение между стоимостью миссии и ожидаемой по ее результатам выгодой. Выгоды включают рекомендации по улучшению аудитируемой системы/процессов и гарантии соответствия, эффективности и безопасности.

9.6. Руководитель ПВА не утверждает стандартный бюджет по каждой миссии, а учитывает ее сложность и необходимый объем работы.

9.7. С целью гарантирования эффективности внутренние аудиторы стремятся к снижению ресурсов, используемых для каждой миссии.

9.8. Ресурсы для управления деятельностью ПВА используются:

a) при разработке и актуализации стратегического плана и ежегодного плана;

b) для проведения рабочих заседаний (сопутствующих другим мероприятиям, нежели те, которые нацелены на выполнение миссии и осуществление надзора за ней);

c) для составления отчетов о деятельности;

d) для обучения;

e) для определения индивидуальных целей, оценки профессиональных достижений;

f) для отпусков по болезни, ежегодного отпуска.

9.9. Внутренние аудиторы не предоставляют полных гарантий в том, что все высшие риски, с которыми сталкивается публичный субъект, оцениваются в настоящем или будут оценены в будущем. Уровень предоставления гарантий внутренними аудиторами зависит от уровня или качества доступных ресурсов. Это обуславливается тем, что ресурсы ограничены и не покрывают потребностей публичного субъекта.

9.10. При разработке стратегического аудиторского плана учитываются также следующие факторы:

a) разумное соотношение между периодичностью аудитирования систем/процессов с высоким уровнем риска и со средним и низким уровнем риска;

b) время, необходимое для использования компетентных в определенной области специалистов, к примеру, аудит информационных технологий;

c) расположение аудитированных субъектов.

10. Уведомление и утверждение стратегического плана

10.1. Руководитель ПВА уведомляет публичного субъекта о стратегическом плане и необходимых ресурсах, с учетом положений НСВА.

10.2. Таким образом, стратегический план представляется менеджеру субъекта на рассмотрение и утверждение. В случае необходимости, стратегический план обсуждается с менеджером субъекта в процессе его утверждения.

10.3. После утверждения, в соответствии с положениями Закона ГВФК, копия стратегического плана отсылается ЦПГ.

10.4. Руководитель ПВА анализирует возможность довести стратегический план до сведения всех работников публичного субъекта.

11. Актуализация стратегического плана

11.1. В зависимости от изменения внутренней и внешней среды, в условиях которой субъект осуществляет деятельность, стратегический план подлежит ежегодной актуализации.

11.2. В ходе актуализации стратегического плана руководитель ПВА анализирует изменение:

a) внутренней среды, целей и рисков ПВА;

b) оценки рисков, сопутствующих аудитируемым системам/процессам;

c) ожиданий заинтересованных сторон;

d) организационной структуры;

e) нормативной базы;

f) бюджета публичного субъекта.

11.3. Результаты предыдущих миссий могут обусловить также актуализацию стратегического плана.

12. Разработка ежегодного плана

12.1. Используя периодичность миссий и время, предусмотренные стратегическим планом, внутренние аудиторы определяют среднюю стоимость годовых потребностей в миссиях. Таким образом, годовой план включает часть стратегического плана в виде миссий, которые подлежат выполнению в ближайшие 12 месяцев.

12.2. Годовой план включает:

a) миссии по предоставлению гарантий/консультаций;

b) отслеживание внедрения аудиторских рекомендаций;

c) незапланированные миссии;

d) мероприятия по управлению ПВА.

12.3. Руководитель ПВА указывает в годовом плане персонал и другие ресурсы, необходимые для реализации его компонентов.

13. Миссии по предоставлению гарантий/консультированию

13.1. По соответствующему разделу руководитель ПВА включает в годовой план:

a) название миссии, определенное на основании аудитируемых систем/процессов, в зависимости от (i) периодичности аудитирования и (ii) доступных ресурсов, указанных в стратегическом плане;

b) участвующие структурные подразделения (подчиненные субъекты);

c) ответственных внутренних аудиторов (аудиторскую группу);

d) показатель продукта/результата;

e) период выполнения миссии.

13.2. Руководитель ПВА учитывает основные констатации, указывающие на изменение оценки рисков. Снижение рисков рождает необходимость отмены некоторых миссий, а их увеличение способствует планированию дополнительных миссий для оценки соответствующих областей.

13.3. Также руководитель ПВА учитывает:

a) изменение организационной структуры (публичного субъекта/ПВА);

b) внедрение новых информационных систем;

c) периоды с большими объемами работы;

d) другие факторы.

14. Отслеживание внедрения аудиторских рекомендаций

14.1. По данному разделу руководитель ПВА указывает:

a) название миссии по отслеживанию внедрения аудиторских рекомендаций;

b) участвующие структурные подразделения (подчиненные субъекты);

c) ответственных внутренних аудиторов;

d) показатель продукта/результата;

е) период выполнения миссии по внедрению аудиторских рекомендаций;

f) отметки.

15. Незапланированные миссии

15.1. Необходимость изменения годового плана наступает по разным причинам, в том числе:

а) реорганизация публичного субъекта;

b) изменение приоритетов;

c) мнение менеджера публичного субъекта об уровне приоритета определенных процессов;

d) выявление недобросовестных действий или значительных недостатков, определяя, таким образом, более высокие риски в определенной области;

е) эволюция или изменение рисков;

f) запрос менеджера публичного субъекта об аудитировании определенных субъектов ранее, чем это запланировано в годовом плане.

15.2. Руководители ПВА поддерживают баланс между принятием подобных запросов и необходимостью следовать годовому плану, с целью обеспечения адекватного уровня предоставления гарантий в связи с основными выявленными рисками. Таким образом, с менеджером публичного субъекта обсуждаются выгоды, полученные в результате принятия запроса, и его влияние на годовой план. Результаты данных обсуждений документируются.

15.3. В случае, если руководитель ПВА утверждает проведение миссии внутреннего аудита, плановые мероприятия планируются повторно и пересмотренный годовой план представляется менеджеру публичного субъекта для утверждения. Далее пересмотренный и утвержденный годовой план отсылается в Счетную палату.

15.4. Руководитель ПВА планирует ресурсы для незапланированных миссий исходя из данных по предыдущим периодам.

16. Дополнительные инструкции к МВАПС 3

16.1. Наглядный пример SWOT-анализа по определению сильных сторон, слабых сторон, целей и угроз для ПВА представлен в таблице 3.

16.2. В процессе оценки рисков используются определенные критерии риска, на основании которых ведется балльная оценка риска.

16.3. На рисунке 4 представлен пример общих критериев оценки риска при расчете его балла.

Рисунок 4. Общие критерии риска, используемые при оценке рисков

16.4. Для разработки стратегического плана может быть применен следующий метод оценки рисков.

16.5. Согласно данному методу используются четыре критерия риска:

a) существенность;

b) контрольная среда/уязвимость;

с) чувствительность;

d) деятельность менеджера публичного субъекта.

16.6. Каждому критерию риска присваивается определенный индекс от 1 до 5.

16.7. В таблице 4 разъясняется порядок присвоения данного индекса.

16.8. Также каждому фактору риска присваивается определенный удельный вес исходя из его относительной значимости. Данный удельный вес варьирует в зависимости от типа публичного субъекта. Далее приводим пример применения показателя удельного веса.

16.9. Показатель и удельный вес присутствуют в формуле, которая может быть использована для расчета балльной оценки риска. Например:

Балльная оценка риска = (A × 3) + (B × 2) + (C × 2) + (D x 4)

16.10. Формула применяется для получения балльной оценки риска по каждой системе/процессу. После этого системы/процессы классифицируются на основании следующей матрицы, с присвоением балла риска: высокого, среднего или сниженного:

16.11. Этот метод может быть легко изменен, то есть могут быть использованы различные критерии риска, различные категории риска – очень высокий, высокий, средний, низкий и очень низкий. В этом случае (несколько критериев риска /несколько категорий риска) необходимо использовать другие значения удельного веса для каждого критерия риска и другие значения счета для каждой категории риска.

16.12. Счет риска выражается всегда в целых единицах. Важно учитывать то обстоятельство, что многие критерии риска являются интуитивными и не основываются на абсолютных значениях.

16.13. На первоначальном этапе руководитель ПВА может использовать очень простой метод оценки рисков по результатам заседания с участием менеджера публичного субъекта, в рамках которой анализируются основные риски, присваиваются каждой системе/процессу соответствующие категории риска (к примеру, высокая, средняя, низкая), а затем классифицируются системы/процессы, которые внутренние аудиторы оценивают в приоритетном порядке.

V. ПЛАНИРОВАНИЕ МИССИИ ВНУТРЕННЕГО АУДИТА – МНВАПС 4

1. Введение

1.1. В МНВАПС 3 представлен процесс разработки стратегического плана и годового плана. Годовой план исходит из стратегического плана и предназначен разрешать основные операционные риски аудитируемого публичного субъекта. На данном этапе определяется общий характер и название миссии.

1.2. МНВАПС 4 анализируют подробную деятельность по планированию, необходимую для определения основных целей аудита, которые подлежат реализации в ходе миссии, и порядок их тестирования согласно рабочей программе миссии внутреннего аудита (в дальнейшем – рабочая программа).

1.3. Внутренние аудиторы планируют миссию с учетом положений НСВА.

2. Основные этапы планирования миссии внутреннего аудита

2.1. На рисунке 5 представлены 4 основных этапа планирования миссии.

Рисунок 5. Основные этапы планирования миссии внутреннего аудита

3. Подготовительные мероприятия

3.1. Начальные мероприятия по подготовке миссии заключаются в:

a) определении названия миссии;

b) назначении членов аудиторской команды;

c) разработке и утверждении Приказа о выполнении аудиторской миссии.

4. Определение названия миссии внутреннего аудита

4.1. Название миссии внутреннего аудита (в дальнейшем – название) присваивается с учетом положений НСВА.

4.2. Название миссии кратко и емко указывает на сферу применения и главные цели миссии внутреннего аудита (в дальнейшем – задачи миссии).

4.3. Название миссии присваивается в процессе разработки годового плана. Руководитель аудиторской команды анализирует соответствие, последовательность и актуальность названия миссии и, при необходимости, рекомендует руководителю ПВА изменить его.

4.4. Название миссии формулируется единой полной фразой.

5. Ресурсы

5.1. Необходимые ресурсы, выделенные для выполнения миссии, устанавливаются с учетом положений НСВА.

5.2. Руководитель ПВА устанавливает ресурсы, необходимые для выполнения целей миссии, путем определения:

а) членов аудиторской группы;

b) других ресурсов, необходимых для выполнения миссии.

5.3. При определении членов аудиторской группы руководитель ПВА:

a) анализирует знания и компетенции, необходимые для выполнения миссии, и определяет количественный состав внутренних аудиторов;

b) определяет наличие возможных отношений и интересов, которыми могут руководствоваться внутренние аудиторы в связи с аудитируемым субъектом, во избежание конфликтов интересов;

с) назначает руководителя аудиторской группы. Руководитель аудиторской группы располагает достаточным авторитетом, менеджерскими способностями, навыками и знаниями в аудитируемой области.

5.4. При определении других ресурсов, необходимых для выполнения миссии, руководитель ПВА:

a) привлекает специализированную помощь и консультационные услуги, если необходимы дополнительные знания и компетенции в определенной области;

b) определяет ресурсы, необходимые для выполнения миссии, другие, нежели связанные с персоналом (к примеру, транспортные расходы).

6. Приказ о выполнении миссии внутреннего аудита

6.1. С целью выполнения миссии издается приказ о выполнении миссии внутреннего аудита (в дальнейшем – Приказ о миссии), который дает официальные полномочия на выполнение миссии. Приказ о миссии предусматривает следующие аспекты:

а) указывает на область применения миссии;

b) указывает на место выполнения миссии (структурное подразделение);

c) предоставляет информацию о составе аудиторской группы;

d) уточняет отношения отчетности при выполнении миссии;

e) уточняет конкретные данные для представления проекта аудиторского отчета и окончательного аудиторского отчета.

6.2. Руководитель ПВА составляет Приказ о миссии и представляет его для утверждения менеджеру публичного субъекта.

7. Предварительное планирование миссии внутреннего аудита

7.1. При планировании миссии внутренние аудиторы учитывают аспекты, отраженные в НСВА.

7.2. Руководитель аудиторской группы является ответственным за предварительное планирование миссии.

7.3. Предварительное планирование миссии состоит в сборе информации (без их детального анализа) и в получении знаний об аудитируемом субъекте.

7.4. На этом этапе внутренние аудиторы получают информацию, которая способствует выполнению миссии, а именно информацию о процессах, целях, рисках, контрольных мероприятиях и пр., заслуживающую особого внимания.

7.5. В результате предварительного планирования разрабатывается План аудиторской миссии. Образец Плана аудиторской миссии представлен в разделе дополнительных инструкций.

8. Сбор данных

8.1. Члены аудиторской группы собирают информацию об аудитируемом субъекте, используя следующие информационные источники:

- органиграмму публичного субъекта (по случаю);

- нормативные и законодательные акты, относящиеся к аудитируемому субъекту;

- внутреннее положение о деятельности структурного подразделения;

- графические/устные описания процессов;

- информацию о менеджменте рисков;

- планы деятельности структурного подразделения;

- отчеты о деятельности структурного подразделения;

- отчеты предыдущих внешних и внутренних аудитов и другие контрольные отчеты.

9. Анализ данных

9.1. Для понимания области применения задания члены аудиторской группы анализируют собранные данные. Предварительное рассмотрение позволяет провести накопление информации об аудитируемом субъекте без ее детальной проверки. Цель анализа данных заключается в:

- понимании деятельности аудитированного субъекта;

- идентификации областей, требующих углубленного анализа;

- получении информации, полезной для выполнения миссии.

9.2. Независимо от объема накопленных данных существенность и риски являются ключевыми концепциями, применяемыми для идентификации следующих аспектов:

a) основные процессы аудитированного субъекта;

b) значимые риски, сопутствующие операционным целям;

c) главные контрольные мероприятия для сглаживания значительных рисков.

10. План аудиторской миссии

10.1. План аудиторской миссии включает:

- задачи миссии;

- область применения миссии;

- операционные цели и риски;

- аудиторские методы и приемы, которые подлежат использованию;

- основные этапы миссии;

- сроки, установленные для представления проектной и окончательной версий аудиторского отчета;

- аудиторскую группу.

10.2. План аудиторской миссии составляется руководителем аудиторской группы на базе годового плана и утверждается руководителем ПВА.

10.3. Элементы Плана аудиторской миссии служат показателями в процессе осуществляемого в рамках миссии надзора.

11. Задачи миссии внутреннего аудита

В процессе определения задач миссии внутренние аудиторы учитывают положения НСВА.

11.1. Внутренние аудиторы формулируют задачи миссии с учетом сути, специфических функций и обстоятельств аудитируемой области.

11.2. Задачи миссии оговариваются с руководителем ПВА.

11.3. Внутренние аудиторы определяют задачи миссии, отвечая на вопрос "С какой целью мы проводим данный аудит?".

12. Область применения миссии внутреннего аудита

12.1. Область применения миссии определяется с учетом положений НСВА.

12.2. Область применения миссии отражена в названии миссии и определена в рамках годового и стратегического планирования.

12.3. Область применения миссии четко формулируется, к примеру:

a) оценка соблюдения нормативной базы процесса "Х" в период с января по июнь "Y" года;

b) оценка эффективности процесса "Х".

13. Операционные задачи аудитируемого субъекта и сопутствующие риски

13.1. Менеджер аудитируемого субъекта несет ответственность за определение операционных задач, а также за идентификацию сопутствующих этим задачам рисков. При определении операционных задач применяются критерии "SMART"-метода:

a) Конкретный – простая и ясная, исключающая возможную альтернативу ошибочного толкования;

b) Измеримый – выраженная в удельном весе количественных или качественных показателей;

c) Достижимый – реально выполнимая, с учетом навыков, способностей, ресурсов, доступного времени и внешних ограничений,

d) Актуальный – учитывающая приоритеты и отражающая контекст и среду, в которой осуществляет деятельность аудитируемый субъект;

e) Ограниченный по Времени – в рамках определенного срока или периода выполнения.

13.2. Операционные задачи аудитируемого субъекта обсуждаются на стартовом заседании, чтобы исключить разброс мнений относительно задач процесса или подлежащей аудиту системы.

13.3. В процессе планирования миссии внутренние аудиторы идентифицируют и оценивают существенные риски с учетом положений НСВА.

13.4. Обсуждение рисков является важной частью стартового заседания, поскольку руководство аудитируемого учреждения лучше знает уровень рисков учреждения.

14. Способы и методы аудита

14.1. Внутренние аудиторы представляют аудитируемым субъектам порядок, в котором намереваются выполнить задачи миссии, излагают виды доказательств, которые будут собраны, и тесты, которые подлежат проведению во время аудиторской миссии.

14.2. На этапе работ на объекте внутренние аудиторы используют следующие аудиторские способы:

a) интервью;

b) анализ документации;

c) проверку определенных расчетов или этапов;

d) сопоставление документов, информации, баз данных, отчетов;

e) непосредственные наблюдения на объекте в части ИТ, защиты активов, охраны здоровья, безопасности и т.д.;

f) анализ автоматизированных систем (программных обеспечений);

g) опросные листы;

h) проверочные листы;

i) аудиторское тестирование;

j) выборочную проверку;

k) описание/документирование процессов.

14.3. Обсуждение аудиторских способов и методов, которые будут использованы внутренними аудиторами во время миссии, является важным элементом по двум следующим причинам:

a) для предотвращения последующих утверждений аудитируемого субъекта о недостаточности собранных доказательств для достижения задач аудита;

b) для минимизации расходов по проведению миссии. К примеру, персонал аудитируемого субъекта использует определенное время для предоставления данных и прочей информации внутренним аудиторам, отвечая на аудиторские запросы и участвуя в интервью. Предварительное информирование относительно объема работ и беседы с персоналом аудитируемого субъекта на этапе планирования предотвратят возможное недопонимание и жалобы со стороны сотрудников субъекта при обращении к ним внутренних аудиторов.

15. Стартовое совещание

15.1. Организация стартового заседания призвана обозначить важнейшие проблемы и темы, подлежащие обсуждению и, впоследствии согласованию в рамках стартового заседания.

15.2. Таким образом, руководитель ПВА:

- устанавливает с аудитируемым субъектом дату и время проведения стартового заседания;

- кратко информирует аудитируемый субъект о задачах стартового заседания;

- отсылает аудитируемому субъекту Приказ о миссии и План аудиторской миссии.

15.3. Целью стартового заседания является начало миссии, а также пояснение и обсуждение:

- задач миссии;

- области применения миссии (название и другие необходимые пояснения);

- операционных задач аудитируемого субъекта и сопутствующих рисков;

- главных аудиторских методов и приемов, которые подлежат использованию;

- других организационных аспектов, а также контактных лиц, сроков представления аудиторского отчета, подлежащих опросу лиц, графика миссии и пр.

15.4. По итогам стартового заседания составляется протокол стартового заседания.

15.5. Другим важным аспектом, который следует учесть в ходе стартового заседания, является согласование участвующими сторонами рабочего плана миссии внутреннего аудита.

15.6. Следует подчеркнуть то обстоятельство, что аудитируемый субъект не может изменить название миссии в ходе стартового заседания и в процессе выполнения миссии.

15.7. Другие организационные элементы представлены в разделе дополнительные инструкции.

16. Протокол стартового заседания

16.1. Целью протокола стартового заседания является подтверждение названия, области применения и задач миссии, а также официальное заявление относительно повестки дня и вопросов, согласованных в ходе стартового заседания с персоналом аудитируемого субъекта.

16.2. Протокол стартового заседания ведет руководитель аудиторской группы и подписывают представители ПВА и аудитируемого субъекта.

17. Рабочая программа миссии внутреннего аудита

17.1. Цель рабочей программы состоит в том, чтобы отдать всем членам аудиторской группы четкие указания относительно их роли в рамках миссии и периода времени, которым они располагают для выполнения этапов миссии.

17.2. Внутренние аудиторы разрабатывают рабочую программу с учетом положений НСВА.

17.3. Руководитель аудиторской группы подготавливает рабочую программу на основании Плана аудиторской миссии, с учетом оцениваемых наличных ресурсов, общего количества дней для выполнения миссии, необходимого объема работы для выполнения задач аудита и крайних сроков, установленных руководителем ПВА для представления предварительной и окончательной версий аудиторского отчета.

17.4. Рабочая программа трезво оценивает необходимые для выполнения миссии ресурсы.

17.5. Рабочая программа содержит:

a) название миссии;

b) период миссии;

c) основные этапы миссии – планирование, работа на объекте, отчетность и управление;

d) мероприятия, необходимые для выполнения задач миссии, группированных согласно основным этапам миссии;

e) запланированные сроки начала и окончания каждого мероприятия;

f) общее количество дней, отпущенных для каждого мероприятия;

g) общее количество дней, отпущенных для миссии в целом;

h) имена лиц, которые разработали, пересмотрели и утвердили рабочую программу миссии.

17.6. Точками отсчета для выделения ресурсов на всех четырех основных этапах миссии станут:

- планирование – 30% объема работ;

- работа на объекте – 50% объема работ;

- составление аудиторского отчета – 10% объема работ;

- управление – 10% объема работ.

17.7. Для применения существенно отличного коэффициента, в частности, для адекватного планирования миссии, должны присутствовать веские основания.

17.8. Рабочая программа утверждается руководителем ПВА до начала работ на объекте, для обеспечения ее соответствия плану аудиторской миссии и достаточности ресурсов, выделенных для реализации задач миссии. При утверждении рабочей программы любые существенные расхождения между ресурсами, указанными в плане аудиторской миссии, и ресурсами, включенными в рабочую программу миссии, подлежат разрешению руководителем ПВА путем пересмотра предложенных мероприятий или изменения объемов, выделенных для миссии ресурсов.

17.9. Рабочая программа актуализируется в случае, если в ходе миссии происходят значительные изменения в части выделения ресурсов или планирования мероприятий.

17.10. Образец рабочей программы представлен в разделе Дополнительных инструкций.

Дополнительные инструкции к МВАПС 4

18. Стартовое заседание

18.1. Аудиторская группа, участвующая в стартовом заседании, назначает:

a) модератора заседания – лицо, открывающее и ведущее заседание, задающее рабочий ритм в рамках стартового заседания;

b) лицо, ответственное за техническую часть – им может быть руководитель аудиторской группы или внутренний аудитор.

18.2. Важно, чтобы эти две роли, описанные в пункте 18.1, выполнялись двумя разными лицами. В большинстве случаев руководитель аудиторской группы ведет заседание, а другой аудитор выполняет вторую роль. Если, к примеру, руководитель ПВА участвует в стартовом заседании, то ему отводится роль модератора заседания, а руководителю аудиторской группы – вторая роль.

18.3. Модератор заседания:

a) выражает благодарность аудитируемому субъекту за участие в заседании и предоставленное время;

b) излагает цель заседания;

c) сообщает название миссии и краткую информацию о видении аудитируемого процесса внутренними аудиторами.

18.4. Также модератор заседания предоставляет достаточно времени аудитируемому субъекту для уточнения возникших вопросов, перед тем как перейти к планированию миссии по времени.

18.5. Лицо, ответственное за технические детали, представляет техническое обоснование метода выполнения миссии и согласовывает рабочую программу миссии.

19. Образец Приказа о выполнении миссии внутреннего аудита

20. Образец структуры Плана аудиторской миссии

21. Образец протокола стартового заседания

22. Образец Рабочей программы миссии внутреннего аудита

VI. РАБОТА НА ОБЪЕКТЕ – МНВАПС 5

1. Введение

1.1. Сбор и последующий анализ достаточной, надежной, адекватной и полезной информации, относящейся к задачам миссии (аудиторские доказательства), является основной характеристикой этапа работы на объекте.

1.2. Все мероприятия, осуществленные на этапе работы на объекте, обусловлены тестированием одной или нескольких аудиторских предпосылок или вопросов, вытекающих из задач миссии по сбору аудиторских доказательств.

1.3. МНВАПС 5 анализирует:

a) оценку рисков и программу тестирования;

b) идентификацию и сбор данных;

c) аудиторские доказательства;

d) аудиторское тестирование – тесты на соответствие и существенные тесты;

e) анализ и оценку данных;

f) документирование информации;

g) заседание по закрытию работ на объекте.

1.4. Внутренние аудиторы в рамках миссии выполняют работу на объекте с учетом положений НСВА.

2. Основные мероприятия этапа работы на объекте

2.1. Этап работ на объекте в рамках миссии охватывает программу тестирования, сбор данных, документирование и заседание по закрытию работ на объекте (см. рисунок 6).

Рисунок 6. Основные мероприятия этапа работы на объекте

3. Оценка рисков и программа тестирования

3.1. Риски являются важным фактором, которые следует учитывать на этапе работ на объекте.

3.2. Внутренние аудиторы оценивают присущие этому этапу риски для отбора контрольных мероприятий, подлежащих рассмотрению, и тестов, на основе которых будет проводиться оценка контрольных мероприятий.

3.3. Внутренние аудиторы рассматривают риски, сопутствующие задачам контроля над процессом аудитирования, оценивают присущие риски, идентифицируют и отбирают контрольные мероприятия, подлежащие рассмотрению, тестируют намеченные контрольные мероприятия и определяют уровень остаточных рисков.

3.4. В рамках миссий по консультированию внутренние аудиторы могут на этапе планирования не принимать в расчет выявление и тестирование рисков, но должны рассматривать любую подверженность идентифицированным рискам в рамках данных миссий.

3.5. С целью планирования и проведения аудиторских тестов, внутренние аудиторы разрабатывают Формуляр оценки рисков (см. МНВАПС 10). Взаимосвязь между рисками, задачи контроля и программа тестирования помогают внутренним аудиторам осознать цель и значимость теста.

3.6. Внутренние аудиторы планируют каждый тест для минимизации необходимых ресурсов. Каждый тест должен содержать четкие задачи.

3.7. Программа тестирования составляется для всех мероприятий, независимо от того, относятся ли они к тестам на соответствие или к тестам на существенность.

3.8. Программа тестирования указывает на:

a) аудитируемый процесс;

b) сопутствующие риски;

c) задачу контроля;

d) описание теста (к примеру, проверка контрольных листов, обзор выявленных и исправленных ошибок, определенный вид активов и т.д.);

e) период проведения тестов;

f) ответственное лицо.

3.9. Образец программы тестирования и таблица тестов, а также пример таблицы тестов представлены в разделе дополнительные инструкции.

4. Идентификация и сбор данных

4.1. Внутренние аудиторы осуществляют сбор информации обо всех элементах, относящихся к задачам и области применения миссии.

4.2. Далее внутренние аудиторы используют аналитические процедуры рассмотрения и идентификации информации. Аналитические процедуры аудита осуществляются в порядке исследования и сопоставления взаимосвязей между финансовой и остальной информацией.

4.3. Методы, подлежащие использованию внутренними аудиторами, а также источники информации для консультирования, представлены в таблице 5.

5. Аудиторские доказательства

5.1. Аудиторские доказательства являются информацией, используемой внутренним аудитором для получения выводов, положенных в основу аудиторских констатаций.

5.2. Аудиторские доказательства собираются на этапе работ на объекте и могут включать доказательства, полученные как во время текущей, так и предыдущих миссий.

5.3. На базе информации, собранной из различных источников с применением аналитических процедур, внутренний аудитор формулирует выводы исходя из логических построений и документирует аудиторские доказательства для обоснования соответствующих выводов.

5.4. Аудиторские доказательства подразделяются на:

- документальные доказательства, которые включают документы, отчеты, нормативные акты, внутренние регламенты, записи, корреспонденцию, договора, накладные, электронные данные и т.д.;

- доказательства, полученные на основе деклараций, которые включают интервью, утверждения и т.д.;

- аналитические доказательства, которые включают выписки с банковского счета, расчеты, графики и другие типы доказательств, полученных в результате применения аналитических аудиторских процедур;

- физические доказательства, которые включают наблюдения, фотографирование и т.д.

5.5. Аудиторские доказательства отличаются по трем различным характеристикам. Аудиторские доказательства являются:

Рисунок 7. Основные характеристики аудиторских доказательств

5.6. Достаточность измеряется количеством аудиторских доказательств. Доказательства должны быть фактическими и убедительными для объективного обоснования констатаций/выводов внутреннего аудитора.

5.7. Достаточное количество аудиторских доказательств зависит от категории протестированного риска /контрольного мероприятия (чем выше риск, тем большее количество аудиторских доказательств требуется) и от качества этих аудиторских доказательств (чем выше качество, тем меньшее количество аудиторских доказательств необходимо). Аудиторское доказательство является достаточным, если оно также функциональное и соответствующее, так что и третье лицо может прийти к тем же выводам, что и внутренний аудитор.

5.8. Соответствие является мерой качества аудиторских доказательств. Внутренние аудиторы собирают и представляют аудиторские доказательства, относящиеся к рассматриваемому риску /контрольному мероприятию /процессу и соответствуют задачам миссии внутреннего аудита.

5.9. Определенные аналитические аудиторские процедуры способны предоставить соответствующие аудиторские доказательства для определенных констатаций и могут вовсе не соответствовать другим констатациям. Зачастую внутренний аудитор получает аудиторские доказательства из разных источников или разной сущности, которые соответствуют тому же аудиторскому утверждению/констатации. Аудиторские доказательства, полученные для определенной констатации, к примеру, для физического наличия активов, не могут заменить аудиторские доказательства, необходимые для другой констатации, к примеру, для оценки активов.

5.10. Надежность аудиторских доказательств обусловлена их источником и природой и зависит от индивидуальных обстоятельств, в которых они были получены. Аудиторские доказательства, которые положены в основу констатаций и выводов, должны быть получены из проверенных источников, то есть, быть адекватными и существенными и не могут быть осмыслены иначе.

5.11. Установлены несколько общих правил относительно надежных аудиторских доказательств:

- аудиторские доказательства являются более надежными, если они получены из независимых источников (вне аудитируемого субъекта);

- аудиторские доказательства, полученные в рамках аудитируемого субъекта, более надежны, если сопутствующие контрольные мероприятия являются результативными;

- аудиторские доказательства, полученные напрямую, более надежны, чем аудиторские доказательства, полученные косвенным образом или по результатам умозаключений;

- документальные аудиторские доказательства являются более надежными, чем устные аудиторские доказательства;

- аудиторские доказательства на основе оригинальных документов являются более надежными, чем копии или факсы.

5.12. В процессе миссий по консультированию, в зависимости от задач и области их применения, внутренний аудитор собирает различные виды аудиторских доказательств. Для утверждения миссии по консультированию руководитель ПВА совместно с аудитируемым субъектом анализирует, если ПВА располагает достаточными возможностями для сбора аудиторских доказательств и для обоснования задач миссии. На этапе отчетности по результатам миссии по консультированию внутренний аудитор указывает, на основе чего были сформулированы констатации, в частности, в случаях, когда они не соответствуют обычной практике сбора достаточных, соответствующих и надежных аудиторских доказательств.

6. Аудиторское тестирование

6.1. Аудиторское тестирование является базовым мероприятием работы на объекте и является инструментом сбора аудиторских доказательств.

6.2. Разработка программы тестирования и, собственно, проведение тестов, основывается на идентификации и оценке рисков, с учетом задач миссии, и ставит перед собой цель тестирования задач контроля (как части контрольных мероприятий) с целью получения аудиторских доказательств для обоснования внутреннего аудита.

6.3. В процессе анализа контроля тесты выполняют следующие задачи миссии (задачи контроля):

- в рамках аудитируемого процесса учреждаются контрольные мероприятия, намеченные в соответствии с нормативной базой (тесты на соответствие);

- контрольные мероприятия срабатывали эффективно (соответствовали задачам контроля и снижали остаточные риски) в течение всего анализированного периода (тесты на существенность).

6.4. В зависимости от задач миссии, как правило, в рамках аудита эффективности, тесты выполняют следующие задачи миссии (задачи контроля):

- экономичность – стоимость вложенных ресурсов для достижения ожидаемых результатов мероприятия, с обеспечением соответствующего качества данных результатов, является минимальной;

- результативность – соотношение между полученными результатами и использованными для их получения ресурсами;

- эффективность – степень выполнения плановых задач по каждому мероприятию (соотношение между запланированным и фактическим результатом соответствующего мероприятия).

6.5. В рамках финансового аудита (финансового процесса/сделки) тесты выполняют следующие задачи миссии (задачи контроля):

- соответствие – финансовые сделки соотнесены с нормативной базой (законами, положениями, инструкциями, приказами и пр.);

- полнота – все финансовые сделки включены в регистры/отчеты;

- реальность – финансовые сделки происходят в действительности, а активы (наличные, оборудование, здания), отраженные в учете, реально существуют;

- корректность – финансовые сделки или стоимость активов были определены правильно.

6.6. Проведенный в рамках финансового процесса тест может выполнить, к примеру, следующую задачу контроля: "установление того обстоятельства, что в Регистр учета денежных средств были внесены все наличные поступления (полнота), что итоговые суммы были рассчитаны правильно и внесены на счета бухгалтерского учета (корректность)".

6.7. В рамках процесса аудиторского тестирования внутренние аудиторы проводят два вида тестов:

- тесты на соответствие;

- тесты на существенность.

7. Тесты на соответствие

7.1. Тесты на соответствие являются аудиторскими тестами на проверку проведения намеченных контрольных мероприятий и оценки способа их назначения. Данные тесты чаще всего проводятся внутренними аудиторами в рамках миссий по предоставлению гарантий.

7.2. Существуют различные виды тестов на соответствие, например:

- наблюдение за контрольными мероприятиями, опрос персонала, чтобы определить, если в целях снижения риска назначены контрольные мероприятия и задачи контроля выполняются. К примеру, персоналу задают вопрос, понятны ли контрольные мероприятия, которые следует предпринять и какова их роль. Данный тест может представить доказательства того, что мероприятия внутреннего контроля функционируют на момент наблюдения или проведения интервью, но не доказывает того, что они функционировали и ранее;

- пересмотр документальных доказательств контрольных мероприятий, например, пересмотр сделок, чтобы удостовериться в том, что все проверочные листы внутреннего контроля были утверждены и подписаны должным образом; пересмотр списков выявленных и исправленных ошибок. Подписанный документ не обязательно указывает на то, что определенное контрольное мероприятие было проведено, ведь его могли подписать без проведения проверки. Таким образом, данное аудиторское доказательство сопровождается наблюдениями и опросами, чтобы получить более достоверные доказательства того, что контрольные мероприятия проводятся должным образом;

- тестирование порядка осуществления сделки (или оборота документа) в рамках процесса/системы направлены на то, чтобы проверить, если контрольные мероприятия назначены и проводятся должным образом. Тем не менее соответствие аудиторских доказательств должно рассматриваться внимательно, поскольку то обстоятельство, что протестированный процесс/система, оказались верными, еще не является доказательством того, что контрольные мероприятия сработали, потому что сделка (или документ) могли оказаться правильными на момент внесения в процесс/план;

- внесение тестовых данных в процесс/систему, к примеру, ввод ошибочной накладной, призвано выявить ее отторжение системой бухгалтерского учета. Тестирование данного вида следует использовать внимательно, при согласовании с руководством и под надзором ответственных лиц, поскольку в процесс/систему могут быть не намеренно внесены ошибки.

7.3. Пример собеседования и пример теста по противопоставлению представлены в разделе дополнительные инструкции.

8. Тесты на существенность

8.1. Тесты на существенность являются аналитическими процедурами, направленными на тестирование эффективности контрольных мероприятий (степени достижения контрольных задач), то есть, полноты, законности, правильности и действительности сделок или документов в рамках процесса/системы или действительности любой задачи миссии, которая может быть проверена отдельно, как часть миссии по консультированию.

8.2. Тесты на существенность также являются частью анализа и оценки данных (см. следующую главу) в ходе работ на объекте в рамках миссии.

8.3. Тесты на существенность проводятся с целью:

a) предоставить менеджеру дополнительные доказательства о размерах ошибок или несоответствий, возникших в результате слабого контроля;

b) идентифицировать отдельные области, в которых присутствуют те же ошибки и несоответствия.

8.4. Тесты на существенность включают оценку информации и данных путем изучения их взаимосвязей, рассмотрение и тестирование данных, документов, сделок, сальдо.

8.5. Тесты на существенность могут принять форму повторного проведения контрольных мероприятий, например, повторное сопоставление банковских данных, как гарантии выполнения этой процедуры надлежащим образом.

9. Анализ и оценка данных

9.1. Анализ и оценка данных знаменуют следующий этап работы на объекте и осуществляются согласно аналитическим аудиторским процедурам, которые являются эффективными и результативными средствами анализа и оценки информации, и данных, собранных в процессе выполнения миссии.

9.2. Оценка является результатом сопоставления этой информации и данных с ожидаемыми результатами, которые идентифицируют и обрабатывают внутренние аудиторы.

9.3. Аналитические процедуры полезны для идентификации:

a) неплановых расхождений или отсутствия определенных расхождений;

b) возможных ошибок;

c) несоответствия или возможных недобросовестных действий;

d) других сделок или неординарных событий.

9.4. Аналитические процедуры включают, к примеру:

- сравнение информации или данных текущего периода с аналогичными показателями за предыдущий период или с бюджетами/прогнозами;

- анализ соотношения финансовой информации и соответствующей нефинансовой информации (к примеру, бухгалтерские записи, сопутствующие выплатам зарплат, в сравнении с динамикой средней численности работников);

- анализ текущих связей между разными элементами информирования (к примеру, колебания учетных ставок прибыли, в сравнении с динамикой сальдо по соответствующим долговым обязательствам);

- сравнение информации, относящейся к ряду операционных подразделений или секторальной информации того же типа;

- масштабы, тенденции и регрессивный анализ, анализ схожести, прогнозы и внешнеэкономическая информация.

9.5. Предметом аналитических процедур являются денежные средства, физические количества, масштабы и процентные соотношения.

9.6. Внутренний аудитор учитывает нижеприведенные факторы, чтобы определить, в какой степени целесообразны аудиторские процедуры, поскольку они помогают определить условия, при которых могут возникнуть или использоваться некоторые дополнительные/вспомогательные процедуры:

- значимость исследуемого сектора;

- действительность контрольных мероприятий;

- наличие и уверенность в информации и данных (финансовых);

- ожидаемая степень точности используемых аналитических процедур.

9.7. После оценки этих факторов внутренний аудитор должен учитывать и использовать, при необходимости, другие аналитические процедуры для достижения задач миссии.

9.8. В случае, если аналитические процедуры выявляют неожиданные отношения или результаты, внутренний аудитор рассматривает и оценивает эти отношения и результаты. Рассмотрение и оценка должны предусматривать использование опросов, анкетирование работников или использование других аналитических процедур, до тех пор, пока внутренний аудитор не получит приемлемые объяснения и полную уверенность. Отношения или неожиданные результаты, полученные с помощью аналитических процедур, без должных объяснений, могут указывать на важные обстоятельства, как, например, возможную ошибку, несоответствие или недобросовестные действия. Результаты, в недостаточной мере очевидные, должны быть сообщены внутренним аудитором руководителю ПВА.

10. Выборка во внутреннем аудите

10.1. В процессе сбора аудиторских доказательств внутреннему аудитору нет необходимости проверять каждый элемент, за исключением небольшого количества сделок или документов. Если внутренний аудитор тестирует менее 100% общего количества сделок или документов, применяется выборочная проверка.

10.2. Процесс выборочной проверки представляет собой применение аналитических процедур аудита в отношении определенной части общего количества субъектов в рамках одной категории действий/сделок/документов, в связи с чем для выборочной проверки может быть отобрана любая единица данной категории. Это позволяет внутреннему аудитору получать и оценивать аудиторские доказательства по определенным характеристикам выбранных единиц, чтобы сформулировать или способствовать формулированию определенного вывода относительно аудитируемого субъекта (см. МНВАПС 16).

11. Документирование информации

11.1. Внутренние аудиторы составляют рабочие документы, которые служат при документировании всех мероприятий, как части этапа работ на объекте. Эти документы содержат полученную информацию и проведенный анализ и призваны обосновать аудиторские констатации и рекомендации.

11.2. Руководитель аудиторской группы пересматривает все рабочие документы, разработанные членами аудиторской группы.

11.3. Рабочие документы хранятся в текущих аудиторских делах и, в целом, служат для:

- планирования, выполнения и пересмотра миссии;

- составления главного обосновывающего документа для аудиторского отчета;

- документирования выполнения задач миссии;

- формирования основы для оценки программы обеспечения и улучшения качества;

- предоставления доказательных элементов в процессе рассмотрения жалоб, расследований, проверок;

- профессионального развития внутренних аудиторов.

11.4. Содержание аудиторских дел разнится в зависимости от характера миссии.

12. Общение в процессе работ на объекте

12.1. По мере продвижения работ на объекте аудиторская группа тесно общается с персоналом и руководством аудитируемого субъекта. Неформальные дискуссии являются полезным способом получения дополнительной информации о возможных ошибках и слабых сторонах до заседания по закрытию работ на объекте. Данные дискуссии проводятся таким образом, чтобы внутренний аудитор мог быть уверен в том, что выявленные ошибки действительно существуют, и в том, что слабые стороны в определенной области не компенсируются другими контрольными мероприятиями на другом этапе процесса/системы.

12.2. Внутренние аудиторы обсуждают все существенные констатации с аудитируемым субъектом по мере их выявления. Аудитируемый субъект может предоставить полезную информацию и сотрудничать с внутренними аудиторами, чтобы найти самый лучший путь к разрешению констатаций.

12.3. Все собранные аудиторские доказательства, которые дают повод подозревать недобросовестные действия и коррупцию, хранятся в секрете и обсуждаются с руководителем ПВА.

13. Заседание по закрытию работ на объекте

13.1. Этап работ на объекте завершается заседанием по закрытию работ с участием аудиторской группы и руководства аудитируемого субъекта. Целью заседания является получение утверждения предварительных аудиторских констатаций и рекомендаций. Независимо от качества проведения аудиторской миссии, могут присутствовать ошибки или недопонимание обстоятельств, положенных в основу констатаций, и, впоследствии, влияющих на формулирование аудиторских рекомендаций. Представление констатаций и рекомендаций аудитируемому субъекту обеспечивает дополнительные гарантии того, что констатации основываются на достоверных фактах, а предоставленные рекомендации являются выполнимыми.

13.2. Когда аудитируемый субъект получает возможность анализировать и обсуждать констатации и рекомендации, он включается в процесс их понимания и принятия.

13.3. Аудитор осуществляет предварительную оценку значимости аудиторских констатаций. В рамках заседания по закрытию работ на объекте должны обсуждаться наиважнейшие вопросы.

14. Дополнительные инструкции к МНВАПС 5

14.1. Далее представляется образец формуляра Программы тестирования, в котором описываются тесты, имеющие непосредственное отношение к контрольным задачам и рискам, срокам их исполнения, а также внутреннему аудитору, ответственному за выполнение теста.

14.2. Далее представляется образец формуляра теста, вытекающего из содержания Программы тестирования, подлежащего выполнению на этапе работ на объекте.

14.3. Далее представляется формуляр собеседования.

14.4. В дальнейшем представлен образец проверочного листа, составленного на базе сопоставления сумм в плане финансирования и в плане закупок товаров, работ/услуг.

VII. АУДИТОРСКИЙ ОТЧЕТ – МНВАПС 6

1. Введение

1.1. Роль внутреннего аудита заключается в предоставлении гарантий по адекватному функционированию систем менеджмента, а также рекомендаций по их улучшению. Таким образом, соответствующее сообщение аудиторских констатаций и рекомендаций имеет большое значение, поскольку функция внутреннего аудита обеспечивает публичному субъекту получение добавленной стоимости.

1.2. Аудиторский отчет является самым важным результатом аудитируемого процесса и аудиторской деятельности. Отчет является единственным "продуктом" аудиторской группы, предназначенным менеджеру публичного субъекта. Хорошо составленный и должным образом представленный отчет способствует продвижению необходимых изменений и стимулирует руководство предпринять коррекционные действия.

1.3. НСВА рассматривают несколько факторов уведомлений и отчетности о деятельности внутреннего аудита, которые будут описаны в других разделах.

1.4. НСВА акцентируют значимость сообщения результатов аудиторской деятельности соответствующим лицам в определенном стиле, чтобы гарантировать принятие и, впоследствии, внедрение аудиторских рекомендаций аудитируемым субъектом или менеджером публичного субъекта.

1.5. Аудиторский отчет преследует три основные задачи (см. рисунок 8):

- информировать менеджера публичного субъекта об определенной ситуации через представление результатов деятельности внутреннего аудита;

- убедить руководство публичного субъекта в ценности и полезности комментариев и рекомендаций внутренних аудиторов;

- выработать результаты, способные убедить менеджера публичного субъекта предпринять соответствующие меры.

Рисунок 8. Основные задачи аудиторского отчета

1.6. Аудиторский отчет должен отличаться следующими характеристиками:

- корректность – отчет правомерен, поскольку представляет конкретную информацию, основанную на фактах;

- четкость – отчет написан кратко и ясно. Отчет должен быть полным и не должен нуждаться в толковании или устных комментариях;

- объективность – аудиторские констатации и рекомендации являются объективными и, по мере возможности, измеримыми, что помогает идентифицировать значимость затронутых тем;

- лаконичность – отчет является предметным и связанным с областью применения миссии, но не обязательно он должен быть кратким;

- непредвзятость – отчет предполагает сохранение деликатного равновесия между уязвимыми пунктами аудитируемого субъекта. Наибольшее внимание уделяется предстоящим улучшениям, а не необоснованной критике исполнителей или прошлых событий;

- своевременность – отчет разработан в течение разумных сроков;

- поправимость – отчет содержит ссылку на конструктивные действия.

2. Этапы составления аудиторского отчета

2.1. Этапы составления аудиторского отчета представлены на рисунке 9.

Рисунок 9. Процесс составления аудиторского отчета

3. Формулировка аудиторских констатаций

3.1. Предварительные аудиторские констатации представляются аудитированному субъекту в письменном виде, перед заседанием по закрытию работ на объекте. Затем аудиторские констатации заносятся в проект аудиторского отчета.

3.2. Образцовая аудиторская констатация отличается четырьмя характеристиками. Она указывает на:

a) ситуацию – слабую точку;

b) критерий – уточняет на базе каких стандартов или критериев сделан данный вывод;

c) последствия – указывает, к каким результатам привели выводы;

d) причину – почему так произошло.

3.3. Аудиторские констатации составляются таким образом, чтобы прослеживалась связь между аудиторскими доказательствами, слабыми сторонами, рисками и задачами миссии и контроля, одновременно создавая предпосылки для полезных аудитируемому субъекту рекомендаций.

3.4. При формулировке аудиторских констатаций внутренний аудитор использует профессиональные умозаключения для оценки значимости каждой констатации и вносит эту оценку в раздел констатаций. Соответствующая оценка предполагает сравнение желаемой ситуации с реальной.

3.5. Аудиторские констатации классифицируются в аудиторском отчете по степени их значимости: высшей, средней и минимальной. Лучше всего использовать ряд критериев для определения значимости аудиторских констатаций.

3.6. Аудиторские констатации учитывают такие элементы, как:

- адекватный характер контрольных мероприятий;

- степень, в которой контрольные мероприятия осуществляются и способствуют реализации задач контроля;

- степень, в которой ресурсы достаточны для выполнения контрольных заданий и обязательств;

- распределение ресурсов исходя из приоритетов (контроль над существенными рисками);

- эффективное использование ресурсов: отсутствие накладок в рамках контрольных мероприятий, избыточные и бесполезные контрольные мероприятия;

- способность действующей системы реагировать на изменения (повышенный объем работы, изменения нормативной базы, новые или расширенные услуги и т.д.).

3.7. Формулировка аудиторских констатаций на базе аудиторских доказательств должна быть точной, специфичной, но не общей. Внутренний аудитор избегает утверждений порядка "во многих случаях", "большая часть", "значительные суммы" и пр. Мнения, выраженные такими определениями, как "многое" или "большее" должны быть заменены точной и объективной информацией. Например: "выборка составляет 5% из общего числа в 1000 накладных, что равно сумме в 750000 леев из общей суммы в 2,5 миллиона леев".

3.8. Все оценки по результатам контроля должны быть по возможности предельно точными, указывать на то, какая часть системы не работает и почему. Утверждений порядка "ФМК (внутренний контроль) неадекватен /неэффективен /нерезультативен", без дополнительных пояснений и в отрыве от угрозы, значимости и вероятности возникновения рисков, надлежит избегать.

4. Формулировка аудиторских рекомендаций

4.1. Целью аудиторских рекомендаций является представление возможных изменений, которые приблизят выявленную ситуацию (аудиторские констатации) к желаемой (например, контроль, который адекватно снижает неотъемлемые риски).

4.2. Внутренний аудитор не должен искать идеальные решения, не учитывая при этом их выполнимость. Они анализируют следующие вопросы:

- "Является ли рекомендация осуществимой?";

- "Отвечает ли рекомендация потребностям руководства (планам, приоритетам и пр.) – в частности, при наличии совокупности возможных решений для одной определенной констатации?";

- "Какие ресурсы необходимы для достижения желаемой ситуации в рамках существующих возможностей?";

- "Является ли возможным достижение желаемой ситуации при более эффективном использовании существующих ресурсов?";

- "Необходимы ли дополнительные ресурсы?" – к примеру, введение программ ИТ, дополнительное обучение, кадровые ресурсы, дополнительные бюджетные фонды, курсы, пособия, регламенты и пр.

4.3. Как правило, при формулировке аудиторских рекомендаций внутренний аудитор исходит из анализа "желаемой ситуации", соотнесенной с задачами публичного субъекта.

4.4. Аудиторы должны избегать формулировки слишком общих рекомендаций, а именно рекомендаций по использованию определенных инструментов или средств (процедур, инструкций, пособий, программ ИТ), без указания каким образом они обеспечат аудитируемому субъекту добавленную стоимость.

4.5. Аудиторские рекомендации обсуждаются с аудитируемым субъектом перед пересмотром проекта аудиторского отчета. Данный пересмотр осуществляется руководителем ПВА или служащим, назначенным провести анализ аудиторских констатаций и рекомендаций от имени руководителя ПВА. Обычно этим служащим является руководитель аудиторской группы.

5. Структура аудиторского отчета

5.1. Аудиторский отчет представляется в стандартном формате и структуре, как это определено руководителем ПВА, и должен включать следующие элементы:

a) исполнительное резюме;

b) введение – содержит задачи миссии, сферу применения и период миссии;

c) административный контекст – включает описание операционных задач аудитируемого процесса/системы для понимания аудиторских констатаций и рекомендаций;

d) аудиторские констатации;

e) аудиторские рекомендации;

f) общие выводы и мнения, в случае необходимости;

g) приложения с подтверждающей информацией.

5.2. Краткий аудиторский отчет может не содержать исполнительное резюме.

6. Пересмотр проекта аудиторского отчета

6.1. Относительно качества отчетности о результатах НСВА предусматривают следующее.

6.2. В процессе составления проекта аудиторского отчета руководители аудиторской группы и ПВА осуществляют пересмотр первого и второго уровня.

6.3. Пересмотр первого и второго уровней проводится перед заседанием по закрытию миссии.

6.4. Руководитель аудиторской группы несет ответственность за периодический пересмотр рабочих документов в ходе проведения миссии. В идеале данный пересмотр должен проводиться по окончании каждого основного этапа миссии.

6.5. Целью периодического пересмотра рабочих документов является гарантирование того, что:

- наличествует адекватная документация по всем аудиторским констатациям, со ссылками на рабочие подтверждающие документы – есть соответствующие рабочие документы /программа тестирования с источниками данных, принципами составления выборки данных, расшифровкой символов, используемых в рабочих документах и выводах. Все рабочие документы /программы тестирования включают ссылки на специфический этап миссии и на применяемую аудиторскую констатацию;

- констатации были сформулированы и классифицированы по степени значимости;

- были разработаны аудиторские рекомендации для всех аудиторских констатаций, выстроенные по степени значимости;

- существует четкий учет всех этапов рабочей программы.

6.6. Руководитель ПВА проводит пересмотр до начала заседания по закрытию миссии на основании проекта аудиторского отчета, составленного аудиторской группой.

6.7. Руководитель ПВА анализирует все объекты, признанные руководителем аудиторской группы как значимые.

6.8. Во время пересмотра второго уровня руководитель ПВА обращает особое внимание на следующие аспекты/характеристики:

a) корректность – когда все утверждения основываются на достоверных аудиторских доказательствах. Руководитель ПВА проверяет малую часть выборки самых значимых аудиторских рекомендаций, чтобы убедиться, что они подтверждены аудиторскими констатациями и подтверждающими аудиторскими доказательствами;

b) ясность – когда на момент составления аудиторский отчет доводит со всей ясностью до пользователя излагаемые аудитором идеи. Если аудиторский отчет неясен, есть ли необходимость продолжать работу на объекте или проводить расследование?;

c) лаконичность – исключение всех бесполезных элементов, которые никак не связаны с областью применения миссии или не влияют на нее. Слова, предложения и параграфы, которые не помогают аудитору в подходе к главной теме аудиторского отчета, следует из него исключить;

d) язык и тональность – когда аудиторский отчет в части языка и тональности совместим с содержанием аудиторских констатаций и, при необходимости, вносят в аудиторский отчет необходимые положительные комментарии.

6.9. Руководитель ПВА предпринимает предварительное рассмотрение рабочих документов в ходе миссии в следующих случаях:

- если внутренние аудиторы, назначенные для проведения миссии /решения определенной задачи, не обладают достаточным опытом в аудитируемой области;

- если внутренние аудиторы выносят значительные констатации уже в самом начале миссии.

7. Заключительное заседание миссии

7.1. Целью заседания по закрытию аудиторской миссии является:

a) получение от аудитируемого субъекта признания аудиторских заключений и аудиторских рекомендаций;

b) предоставление возможности опротестовать заключение внутреннего аудита до составления официального аудиторского отчета;

c) согласование формулировки аудиторских констатаций;

d) получение согласия с аудиторскими рекомендациями;

e) согласование плана графика для получения комментариев к аудиторским констатациям в случае несогласия с аудиторской группой.

7.2. Аудиторская группа подготавливает устную презентацию проекта аудиторского отчета (к примеру, презентация в программе Microsoft Office Power Point), основанную на аудиторских констатациях и рекомендациях, и нацеливает дискуссии на действия, которые должен предпринять аудитируемый субъект.

7.3. В заключительном заседании миссии участвует аудиторская группа и представители аудитируемого субъекта, в том числе руководство аудитируемого субъекта. В случае необходимости, в заключительном заседании миссии может участвовать руководитель публичного субъекта (или уполномоченное им лицо) и руководитель ПВА.

7.4. В ходе заключительного заседания миссии нет необходимости приводить точные и окончательные комментарии по формулировке аудиторских констатаций и рекомендаций. В ходе бесед рассматривается вопрос о возможности практического применения аудитируемым субъектом аудиторских рекомендаций.

7.5. В случае несогласия с аудиторскими констатациями и рекомендациями, руководство аудитируемого субъекта формулирует и представляет в письменной форме аудиторской группе (ПВА) комментарии к аудиторским констатациям и рекомендациям в сроки, установленные в ходе заключительного заседания миссии.

8. Окончательный аудиторский отчет

8.1. Аудиторский отчет является доработанным вариантом проекта аудиторского отчета, в котором отражены комментарии аудитируемого субъекта, с учетом замечаний супервизора (руководителя ПВА), при его наличии.

8.2. В случае согласия с поступившими от аудитируемого субъекта комментариями, аудиторская группа изменяет аудиторские констатации и рекомендации, с указанием данного обстоятельства в окончательном аудиторском отчете.

8.3. В случае несогласия с поступившими от аудитируемого субъекта комментариями, аудиторская группа может приложить данные комментарии к окончательному аудиторскому отчету, чтобы менеджер публичного субъекта был более информированным в момент принятия решения об утверждении аудиторских констатаций и рекомендаций.

8.4. Чтобы гарантировать полное соблюдение НСВА, руководитель ПВА завершает доработку окончательного аудиторского отчета до его передачи менеджеру публичного субъекта.

9. Несоблюдение НСВА

9.1. Если в ходе миссии внутренние аудиторы не могут гарантировать соблюдения Кодекса этики внутреннего аудитора и НСВА, обстоятельства и соображения внутренних аудиторов будут зарегистрированы и доложены руководителю ПВА.

9.2. В случае несоблюдения Кодекса этики внутреннего аудитора и НСВА, это обстоятельство будет отмечено в окончательном аудиторском отчете, с учетом положений НСВА.

9.3. То обстоятельство, что НСВА были соблюдены или не соблюдены надлежит отметить в окончательном аудиторском отчете. В связи с этим руководитель ПВА:

- подтверждает, что аудиторская миссия выполнена согласно НСВА или

- сообщает о несоответствии НСВА, с указанием областей несоблюдения НСВА и о влиянии данного обстоятельства на миссию.

10. Сообщение результатов

10.1. Руководитель ПВА доводит до сведения соответствующих сторон окончательные результаты аудиторской миссии, с учетом положений НСВА.

11. Сообщение результатов менеджеру публичного субъекта

11.1. Руководитель ПВА отсылает окончательный аудиторский отчет менеджеру публичного субъекта для принятия мер в связи с аудиторскими констатациями и рекомендациями.

11.2. Руководитель публичного субъекта:

a) предпринимает, при необходимости, адекватные меры в ответ на аудиторские констатации, изложенные в аудиторском отчете;

b) принимает решения об утверждении и внедрении аудиторских рекомендаций из аудиторского отчета.

11.3. По ценовым или по другим соображениям руководитель публичного субъекта может согласиться с риском ничего не предпринимать в отношении отдельных аудиторских констатаций и рекомендаций.

11.4. В этих случаях руководитель ПВА, применяя положения НСВА, оценивает принятый менеджером публичного субъекта риск (толерантность к риску) и обсуждает с ним данные аспекты.

12. Сообщение результатов аудитируемому субъекту и другим заинтересованным сторонам

12.1. После принятия решения менеджером публичного субъекта в связи с аудиторскими констатациями и рекомендациями, руководитель ПВА распечатывает и передает аудиторский отчет аудитируемому субъекту и другим заинтересованным сторонам, при необходимости.

12.2. Аудиторский отчет сопровождается письмом, в котором отмечается предельный срок для разработки Плана действий по внедрению аудиторских рекомендаций.

12.3. Другими заинтересованными сторонами могут быть:

- другие структурные подразделения в рамках публичного субъекта, которые упоминаются в аудиторских констатациях и рекомендациях;

- заместители менеджера публичного субъекта;

- другие лица, вне рамок публичного субъекта;

- другие субъекты.

12.4. Руководитель ПВА решает в соответствии с НСВА отослать или нет аудиторский отчет другим заинтересованным сторонам, которые должны обеспечить адекватное использование результатов миссии.

13. План действий по внедрению аудиторских рекомендаций

13.1. Аудитируемый субъект является ответственным за разработку проекта Плана действий по внедрению аудиторских рекомендаций (в дальнейшем – План действий).

13.2. В проекте Плана действий включены мероприятия по внедрению аудиторских рекомендаций из аудиторского отчета в соответствии с решением менеджера публичного субъекта.

13.3. Также в проект Плана действий включаются сроки выполнения и ответственные за внедрение лица.

13.4. Проект Плана действий отсылается аудитиуемым субъектом в адрес ПВА. Руководитель ПВА рассматривает проект Плана действий.

13.5. После рассмотрения проекта Плана действий руководителем ПВА аудитируемый субъект передает его для утверждения менеджеру публичного субъекта.

13.6. В определенных обстоятельствах аудитируемый субъект может решить не внедрять или перенести внедрение отдельных аудиторских рекомендаций из Плана действий, утвержденного ранее. Данное решение может быть обусловлено несколькими причинами:

- существенными изменениями в организационной структуре публичного субъекта;

- новым событием, которое изменяет присущие учреждению риски и предполагает другие контрольные мероприятия;

- изменением объемов наличных ресурсов для внедрения Плана действий;

- слишком коротким периодом для внедрения.

14. Существенные ошибки

14.1. В случае, если аудиторский отчет содержит существенную ошибку, руководитель ПВА издает дополнительный документ к аудиторскому отчету, с указанием сути и масштабов ошибок и предоставляет дополнительные материалы, необходимые для пересмотра содержания аудиторского отчета, с учетом положений НСВА.

14.2. Дополнительный акт нумеруется и предоставляется всем получателям аудиторского отчета.

14.3. Если оказывается, что аудиторский отчет содержит существенную ошибку, руководитель ПВА учитывает необходимость издания другого, исправленного отчета, содержащего корректную информацию.

15. Дополнительные инструкции к МНВАПС 6

15.1. В этой главе представлены дополнительные разъяснения в связи с аудиторскими констатациями и рекомендациями, а также другие инструкции по разработке аудиторского отчета.

16. Дополнительные разъяснения по аудиторским констатациям

16.1. В этом разделе представлены дополнительные разъяснения относительно характеристик верной аудиторской констатации, которая должна предусматривать:

a) ситуацию – что есть?

b) критерий – что должно быть?

c) эффект – и что если?

d) причину – почему так произошло?

16.2. Ситуация относится к сути и масштабу аудиторской констатации. Зачастую она отвечает на вопрос: "Что не было сделано правильно?". В естественном порядке точное и понятное описание ситуации может быть осуществлено аудитором при сравнении результатов с соответствующими критериями оценки.

16.3. Критерий устанавливает законность аудиторской констатации через идентификацию критериев оценки и отвечает на вопрос: "На основе каких стандартов была сделана данная констатация?" В случае финансовых аудитов и аудитов соответствия, данные критерии предполагают точность, существенность, постоянство или соответствие применяемым принципам/правилам бухгалтерского учета и законодательным требованиям. В случае аудита эффективности (экономичности, продуктивности, результативности), критерии могут быть определены посредством:

- деклараций относительно миссий или операционных задач;

- стандартов по оценке достижений, производства и стоимости;

- договорных соглашений;

- политики и процедур;

- других надежных внешних критериев.

16.4. Эффект указывает на реальное или потенциальное влияние ситуации и отвечает на следующий вопрос: "Каковы последствия?". Значение или важность определенной ситуации обычно рассматривается с точки зрения ее эффекта. В случае аудитов эффективности, эффект может быть измерен по степени снижения продуктивности и экономичности, или же степени достижения задач (результативности). Чаще всего эффект выражается количественными показателями, к примеру, денежными фондами, количеством трудоустроенного персонала, производственными единицами, количеством материальных ресурсов, числом сделок или периодами времени. Если реальный эффект не может быть определен, то на ситуацию могут указывать потенциальные или нематериальные эффекты.

16.5. Причина указывает на мотивы, которые положены в основу неудовлетворительных аудиторских ситуаций или констатаций, и отвечает на вопрос: "Почему так произошло?". Если данная ситуация сохраняется долгое время или усиливается, должны быть описаны также причины возникновения этих обстоятельств. Определение причины отдельной неудовлетворительной аудиторской ситуации или констатации является предпосылкой для вынесения существенных аудиторских рекомендаций по корректирующим действиям. Причина может оказаться очевидной или же надлежит ее дедуцировать логическим умозаключением, если аудиторская рекомендация подсказывает специфический практический способ исправления ситуации. Невыявление причины в рамках констатации может также означать, что причина не была определена из-за ограниченности или несовершенства аудиторского мероприятия, или же причина была проигнорирована, чтобы избежать прямого столкновения с ответственными чиновниками.

17. Дополнительные разъяснения по аудиторским рекомендациям

17.1. Аудиторские рекомендации определяют действия по исправлению и отвечают на вопрос: "Что нужно предпринять?". Соотношение между аудиторской рекомендацией и основной причиной ситуации должно быть понятным и логическим. Если существует взаимосвязь, то рекомендованное действие будет осуществимым и направленным в нужное русло.

17.2. Аудиторские рекомендации точно указывают на то, что следует изменить или исправить. Порядок проведения изменений относится к сфере ответственности аудитируемого субъекта.

17.3. Общие рекомендации (например, уделить больше внимания, усилить контроль, провести исследование) не должны присутствовать в аудиторском отчете, однако они, зачастую, приемлемы в кратких отчетах, чтобы обратить внимание менеджера публичного субъекта на аудиторские констатации.

17.4. Ожидаемая польза в результате выполнения рекомендаций должна быть указана, если только она не является очевидной. Стоимость внедрения и следования аудиторским рекомендациям должна постоянно сравниваться с соответствующим риском.

17.5. Аудиторские рекомендации должны быть представлены лицам /структурным подразделениям, способным их внедрить. Бесполезно предлагать аудиторские рекомендации лицам /структурным подразделениям, не имеющим полномочий предпринять действия по их внедрению.

17.6. Приводим примеры неподходящих, слишком общих аудиторских рекомендаций:

- "описание контрольного мероприятия";

- "проведение анализа";

- "повышение надзора со стороны руководства";

- "разработка нового регламента";

- "соблюдение закона, регламента";

- "ответственные лица должны быть наказаны в нормативном порядке";

- "сотрудники должны соблюдать требования процедуры/инструкции/пособия".

17.7. Примеры адекватных рекомендаций:

- "письменное разграничение обязанностей для функции регистрации налоговых деклараций в системе их бухгалтерского учета и утверждения";

- "раздел "X" Внутреннего положения о деятельности должен быть изменен, с внесением более четких критериев";

- "уровень отчетности лица Х должен быть изменен с тем, чтобы оно не отчитывалось более лицу Y";

- "аудитируемый субъект должен разработать и внедрить контрольный/проверочный список, чтобы обеспечить выполнение обязательных требований к проверкам операций по банковским счетам самым эффективным способом",

- "служащие должны использовать таблицы Excel для записи всех данных и для обеспечения правильности расчета общей суммы, до введения этих данных в систему".

18. Дополнительные разъяснения по аудиторскому отчету

18.1. Аудиторский отчет располагает следующей структурой:

a) основные положения;

b) введение;

c) административный контекст;

d) аудиторские констатации;

e) аудиторские рекомендации;

f) общие выводы и мнения;

g) приложения.

19. Основные положения

19.1. Основные положения являются сжатым изложением аудиторского отчета, предназначенным для вышестоящего руководства и написанным таким образом, чтобы кратко представить отдельные элементы из последующего аудиторского отчета.

19.2. Основные положения включают краткие параграфы в части:

- введения, с указанием главных элементов миссии (названия, аудитируемого субъекта, длительности);

- административного контекста, необходимого для соответствующего понимания аудиторских констатаций и рекомендаций;

- важнейших аудиторских констатаций, группированных в логическом порядке;

- самых важных аудиторских рекомендаций;

- ответа аудитируемого субъекта в связи с возможным несогласием с аудиторскими констатациями или рекомендациями;

- краткое заключение, стимулирующее чтение отчета для получения более точной и подробной информации.

20. Введение

20.1. Введение включает в себя следующие элементы:

a) сфера применения, наименование аудитируемого субъекта и задачи миссии;

b) описание методологии аудита;

c) все ограничения области применения миссии, например: отсутствие необходимой для пересмотра документации, недоступность персонала в целях собеседования, а также влияние подобных ограничений на результаты миссии;

d) проинтервьюированные лица, как в составе публичного субъекта, так и посторонние. Как правило, список проинтервьюированных лиц представлен в приложении к аудиторскому отчету;

e) период миссии и внутренние аудиторы, которые выполнили миссию.

21. Административный контекст

21.1. Административный контекст должен быть изложен таким образом, чтобы читатель аудиторского отчета понял конъюнктуру представления аудиторских констатаций и рекомендаций.

21.2. Административный контекст может содержать:

- операционные задачи аудитируемого процесса/системы;

- возможные изменения законодательной базы или другие значимые события или проблемы, способные влиять на процесс внедрения аудиторских рекомендаций.

22. Аудиторские констатации

22.1. Аудиторские констатации должны быть записаны отдельно, с тем, чтобы смысл сопровождающей констатацию аудиторской рекомендации был ясен и понятен, как и личность ответственного за ее внедрение. Аудиторские констатации сгруппированы для поддержки аудиторских рекомендаций высокого уровня.

22.2. Внутренние аудиторы должны критически оценивать собственные аудиторские констатации, удостовериться в том, что они подлежат обоснованию и способны составить прочную основу для предоставления аудиторских рекомендаций. Если это возможно, аудиторские констатации подлежат критической оценке со стороны другого члена аудиторской группы, который не участвовал в их формулировке.

22.3. Все аудиторские констатации классифицируются по степени их значимости: высокие, средние и незначительные. Лучше всего использовать совокупность критериев для определения значимости аудиторских констатаций.

22.4. Общая картина аудиторских констатаций может быть представлена в форме матрицы (см. рисунок 10), в которой классификация учитывает их возможное влияние и соответствие нормативной базе, к примеру:

- констатации высшей значимости (для которых необходимы срочные действия) вписаны в красные окошки, помеченные буквой К;

- констатации средней значимости (для которых срочные действия не являются необходимыми) вписаны в желтые окошки, помеченные буквой Ж;

- констатации минимальной значимости (рекомендованные действия) вписаны в зеленые окошки, помеченные буквой З.

Рисунок 10. Пример представления общей картины аудиторских констатаций

22.5. Для других видов анализа могут быть использованы другие критерии, к примеру, существенность, измеряемая в финансовых терминах. Тем не менее факторы будут объединены аналогичным образом. Аудиторские констатации, классифицированные подобным образом, получают научное обоснование, однако факторы зачастую оцениваются, исходя из здравого смысла. Если полученные результаты приводят к другой классификации аудиторских констатаций, нежели те, на которые рассчитывал внутренний аудитор, то есть смысл пересмотреть критерии оценки.

23. Аудиторские рекомендации

23.1. Аудиторские рекомендации отражают мнение внутренних аудиторов о порядке оценки аудиторских констатаций и описывают конечную ситуацию, достижение которой позволит снизить риски, соблюсти нормативы или реализовать операционные задачи.

23.2. Все аудиторские рекомендации классифицируются по степени их значимости: высокое, среднее и незначительное.

23.3. Зарекомендовавшей себя практикой является классификация рекомендаций по двойному критерию, учитывающему влияние рекомендации по результатам ее внедрения и осуществимость данной рекомендации. Осуществимость может содержать общую оценку стоимости внедрения.

23.4. Как и в случае аудиторских констатаций, общая картина аудиторских рекомендаций может быть представлена в виде матрицы (смотри рисунок 11), к примеру:

- первостепенные рекомендации вписаны в красные окошки, помеченные буквой К;

- констатации средней значимости вписаны в желтые окошки, помеченные буквой Ж;

- второстепенные рекомендации вписаны в зеленые окошки, помеченные буквой З.

Рисунок 11. Пример представления общей картины аудиторских рекомендаций

23.5. В рамках определенных миссий соотношение между аудиторскими рекомендациями и констатациями таково, что для определенной констатации могут быть предложены несколько аудиторских рекомендаций или одна рекомендация может быть сформулирована для несколько аудиторских констатаций.

23.6. В этой ситуации целесообразно определить связь между аудиторскими констатациями и рекомендациями, как показано в рисунке 12.

Рисунок 12. Наглядный пример соотношения между аудиторскими

рекомендациями и констатациями

24. Выводы

24.1. Раздел выводы в аудиторском отчете должен содержать:

- общее заключение о представленных аудиторских констатациях и рекомендациях, к примеру, для выработки общей оценки результативности контрольных мероприятий для всей системы;

- аудиторские констатации и рекомендации в более широком контексте для предоставления высшему руководству рекомендаций высокого уровня.

25. Приложения

25.1. Приложения к отчету аудита содержат информацию, необходимую аудитируемому субъекту, чтобы предпринять действия по констатациям и рекомендациям или информацию, способную подтвердить аудиторские констатации.

25.2. Приложения могут включать:

- таблицы, графики, диаграммы;

- комментарии аудитируемого субъекта в случае несогласия по аудиторским констатациям и рекомендациям;

- план действий по внедрению аудиторских рекомендаций;

- прочее.

VIII. ПРОСЛЕЖИВАНИЕ ВНЕДРЕНИЯ АУДИТОРСКИХ РЕКОМЕНДАЦИЙ – МНВАПС 7

1. Введение

1.1. Роль внутреннего аудита заключается в предоставлении гарантий соответствующего функционирования системы МФК и в предоставлении рекомендаций по ее улучшению. Таким образом, важно соответствующим образом отслеживать внедрение аудиторских рекомендаций для получения гарантий того, что функция внутреннего аудита приносит публичному субъекту добавленную стоимость.

1.2. МНВАПС 7 предусматривает:

a) требования к руководителям ПВА с целью учредить эффективную систему отслеживания за внедрением аудиторских рекомендаций;

b) действия, которые надлежит предпринять, чтобы отследить внедрение аудиторских рекомендаций;

c) процедуры, учрежденные для отслеживания внедрения аудиторских рекомендаций и для периодической отчетности относительно порядка внедрения первостепенных и средней значимости рекомендаций.

1.3. Руководитель ПВА осуществляет мониторинг внедрения аудиторских рекомендаций с учетом положений НСВА.

2. Система отслеживания внедрения аудиторских рекомендаций

2.1. Руководитель ПВА учреждает действенную систему отслеживания внедрения всех аудиторских рекомендаций.

2.2. МНВАПС 6 "Аудиторский отчет" предусматривает классификацию всех аудиторских рекомендаций в зависимости от приоритетов внедрения (первостепенных, средней значимости, второстепенных).

2.3. Классификация аудиторских рекомендаций в аудиторском отчете определяет порядок их отслеживания.

2.4. Любая система, учрежденная руководителем ПВА, обеспечит:

a) не менее одного действия по отслеживанию внедрения аудиторских рекомендаций по одному определенному аудиторскому отчету;

b) соответствующее отслеживание принятых решений и действий, осуществленных на базе аудиторских первостепенных и средней значимости рекомендаций. Руководитель ПВА утверждает менее жесткие процессы для аудиторских рекомендаций средней значимости, но они все равно отслеживаются внутренними аудиторами;

c) сбор данных об окончательных решениях, принятых в связи с внедрением второстепенных аудиторских рекомендаций, лишь на основании ответов аудитируемого субъекта. Не является обязательным, чтобы внутренние аудиторы отслеживали порядок внедрения аудиторских рекомендаций данной категории;

d) представление отчетов менеджеру публичного субъекта о ситуации в связи с внедрением аудиторских рекомендаций.

2.5. На рисунке 13 представлены главные элементы и этапы процесса отслеживания внедрения аудиторских рекомендаций, который должен учредить руководитель ПВА.

Рисунок 13. Процесс отслеживания внедрения аудиторских рекомендаций

2.6. Процесс отслеживания за внедрением рекомендаций аудита обеспечивает учет областей, подверженных наиболее значимым рискам и их соответствующее управление. Следовательно, аудиторские рекомендации, которые приносят публичному субъекту наивысшую добавленную стоимость через выработку решений для самых значимых констатаций по приемлемым ценам, регистрируются отдельно и подлежат представлению высшему руководству.

2.7. Процесс отслеживания внедрения аудиторских рекомендаций обеспечивает мониторинг порядка внедрения рекомендаций с самой высокой добавленной стоимостью. На этапе отчета о деятельности необходимо подчеркнуть связь между констатациями и рекомендациями, чтобы гарантировать их полное и правильное понимание высшим руководством.

2.8. На рисунке 14 представлены основные действия по отслеживанию внедрения аудиторских рекомендаций.

Рисунок 14. Основные действия по отслеживанию внедрения аудиторских рекомендаций

2.9. Есть четыре уровня действий по отслеживанию внедрения аудиторских рекомендаций:

a) устная информация – самым простым порядком отслеживания внедрения аудиторских рекомендаций является контактирование аудитируемого субъекта руководителем аудиторской группы для получения устной информации о достигнутом прогрессе. Этот порядок отслеживания осуществляется быстро, однако предоставляет ограниченные доказательства о принятии действий в связи с аудиторскими рекомендациями;

b) формуляр – данный уровень отслеживания диктует использование формуляра (анкеты) для получения подтверждения в письменной форме, о том, что аудитируемый субъект выполнил соответствующие действия. Письменный ответ в виде отчета предоставляет доказательства лучшего качества о предпринятых мерах, однако этот порядок не требует независимой проверки внутренним аудитором действий, выполненных для внедрения рекомендаций;

c) последующая проверка – последующая проверка состоит в проведении короткого визита на аудитируемый субъект и в более коротком взаимодействии между внутренним аудитором и аудитируемым субъектом для сбора средств, доказывающих, что меры предприняты;

d) последующий аудит – последующий аудит является полной миссией, задачи которой включают полный или частичный пересмотр порядка внедрения аудиторских рекомендаций аудитируемым субъектом.

2.10. Руководитель ПВА решает относительно методов или совокупности методов, используемых для отслеживания внедрения аудиторских рекомендаций по каждой миссии. К примеру, руководитель ПВА уполномочен решать: (i) отслеживать вербальным путем действия, предпринимаемые по внедрению аудиторских рекомендаций сниженной приоритетности, (ii) требовать письменных подтверждений предпринятых действий по внедрению аудиторских рекомендаций средней приоритетности и (iii) проводить последующие проверки внедрения аудиторских рекомендаций высокой приоритетности.

3. Планирование действий по отслеживанию внедрения аудиторских рекомендаций

3.1. Примерный график внедрения аудиторских рекомендаций разрабатывается на заключительном заседании миссии аудитируемым субъектом совместно с аудиторской группой.

3.2. В плане действий аудитируемый субъект устанавливает предельные сроки внедрения аудиторских рекомендаций. Точный период времени согласовывается с руководителем ПВА. Цель состоит в проверке того, что риски снижены до приемлемого уровня и предоставлен разумный период времени, который позволяет внедрить аудиторские рекомендации.

3.3. Действия по отслеживанию внедрения аудиторских рекомендаций планируются на этапе разработки годового плана.

3.4. Если данные действия по отслеживанию требуют последующей проверки, внутренний аудитор повторно подтверждает детальный рабочий график за 1–2 недели до даты проверки, указанной в годовом плане, чтобы увериться, что аудитируемый субъект предпринял достаточные действия по внедрению, подлежащие последующей проверке. Лучше отложить последующую проверку на 1–2 недели, чем проводить последующую проверку, когда еще не завершены действия, предусмотренные планом действий.

4. Устная информация

4.1. Устная информация запрашивается руководителем аудиторской группы, которая выполнила миссию и хорошо знает аудиторские констатации и рекомендации. Тем не менее используется обычный проверочный лист и ответы записываются для последующего использования, тогда как руководитель ПВА разработает Отчет о внедрении аудиторских рекомендаций.

5. Формуляр внедрения аудиторских рекомендаций

5.1. Самый простой порядок прослеживания внедрения аудиторских рекомендаций состоит в составлении формуляра, в который аудитируемый субъект вписывает свои действия по внедрению аудиторских рекомендаций. Формуляр может быть использован для фиксирования информации, как по предпринятым действиям, так и по трудностям, возникшим в процессе внедрения аудиторских рекомендаций (к примеру, неясные рекомендации /необходимость осуществления других действий, предваряющих внедрение определенных аудиторских рекомендаций).

5.2. При альтернативном подходе руководитель ПВА запрашивает от аудитируемого субъекта отчет о действиях, проведенных по внедрению аудиторских рекомендаций. Формат отчета определяется руководителем ПВА совместно с аудитируемым субъектом на основании формуляра.

5.4. В соответствии с годовым планом ПВА передает аудитируемому субъекту формуляр для заполнения с указанием периода времени.

5.5. Данный документ должен содержать элементы идентификации (название миссии, регистрационный номер документа), аудиторские рекомендации, описание мероприятий из плана действий, ответственное лицо, дата исполнения (планируемая/фактическая), а также степень внедрения (невнедренный, частично внедренный и внедренный).

5.6. Упомянутый формуляр/отчет аудитируемого субъекта хранится в текущем деле миссии.

6. Последующая проверка

6.1. Последующая проверка является краткосрочной миссией, выполняемой внутренним аудитором для получения доказательств внедрения аудиторских рекомендаций. Последующая проверка может длиться от нескольких часов до одной недели. Сфера применения определяется на основании аудиторского отчета и задач миссии, а также действиями, выполненными с даты представления аудиторского отчета.

6.2. Главная разница между последующей проверкой и устной информацией /анкет и письменных отчетов, заключается в том, что внутренний аудитор собирает дополнительные доказательства внедрения аудиторских рекомендаций. В обычном порядке последующая проверка необходима для прослеживания внедрения аудиторских рекомендаций высокой приоритетности.

6.3. Планирование последующей проверки включает:

a) рассмотрение плана действий для идентификации обязательств в соответствии с аудиторскими рекомендациями;

b) идентификация необходимых аудиторских доказательств, которые дают гарантии того, что намеченные результаты получены;

c) определение необходимых тестов, кроме интервью. К примеру, внутренний аудитор может провести полную проверку новых внесенных проверочных мероприятий или может получить копии новых инструкций или должностных обязанностей, разработанных для разделения обязанностей.

6.4. В результате последующей проверки составляется краткий отчет о прослеживании внедрения аудиторских рекомендаций, в которых представлены действия аудитируемого субъекта по внедрению аудиторских рекомендаций.

6.5. Отчет о прослеживании внедрения аудиторских рекомендаций включает:

a) краткое описание аудиторских рекомендаций в аудиторском отчете;

b) резюме действий, осуществленных для внедрения аудиторских рекомендаций;

c) оценка текущей ситуации, если аудиторские рекомендации были внедрены;

d) неразрешенные аспекты, если первоначальные аудиторские рекомендации остаются релевантными;

e) предоставление новых аудиторских рекомендаций или изменение первоначальных (при необходимости);

f) пересмотренный аудитируемым субъектом план действий (при необходимости);

g) общий вывод о влиянии текущей ситуации на уровень подверженности рискам.

6.6. Отчет о прослеживании внедрения аудиторских рекомендаций может быть разработан в форме таблицы, в которую вносятся краткие первоначальные аудиторские рекомендации, предпринятые действия и краткое описание основных констатаций во время последующей проверки.

6.7. Заключительная версия отчета о внедрении аудиторских рекомендаций представляется всем лицам, получившим первоначальный аудиторский отчет, а также другим заинтересованным сторонам, при необходимости.

6.8. Последующая проверка предоставляет внутренним аудиторам возможность проверить качество и релевантность аудиторских рекомендаций и получить ответ от аудитируемого субъекта о добавленной стоимости по результатам внутреннего аудита.

6.9. Вся информация, собранная во время последующей проверки, хранится в соответствующих делах, для обеспечения корректного и полного документирования результатов мероприятия внутреннего аудита.

7. Последующий аудит

7.1. В случае, если аудиторские рекомендации имеют существенное значение, руководитель ПВА может принять решение о проведении другой миссии в ближайшем будущем. В этом случае последующая проверка превращается в последующую миссию, которая включается в годовой план и выполняется соответствующим образом.

8. Отчетность менеджеру публичного субъекта

8.1. Руководитель ПВА устанавливает механизм мониторинга внедрения аудиторских рекомендаций на уровне публичного субъекта в целом, в результате консолидации действий по прослеживанию внедрения аудиторских рекомендаций по каждому аудиторскому отчету/миссии.

8.2. Руководитель ПВА согласовывает с менеджером публичного субъекта порядок отчетности по внедрению аудиторских рекомендаций в рамках публичного субъекта в целом. Соответствующий механизм должен включать периодические отчеты и другие ежегодные представления ситуации по внедрению аудиторских рекомендаций.

8.3. Информация для отчетности менеджеру публичного субъекта должна быть получена в результате действий по прослеживанию внедрения аудиторских рекомендаций по каждой миссии.

9. Актуализация рисков и планов

9.1. Помимо периодической оценки рисков, проводимой во время разработки стратегического плана и годового плана, полученная в ходе миссий информация является систематическим, корректным и соответствующим вкладом в процесс менеджмента рисков в рамках публичного субъекта.

9.2. Руководитель ПВА несет ответственность в связи с предоставлением информации о любой подверженности рискам в рамках публичного субъекта лицам, ответственным за идентификацию, оценку, регистрацию, мониторинг и контроль над рисками.

9.3. По результатам процесса отслеживания внедрения аудиторских рекомендаций руководитель ПВА анализирует меру, в которой стратегический план и годовой план подлежат пересмотру для отражения полученной информации.

10. Дополнительные инструкции к МНВАПС 7

10.1. Далее представляется формуляр для отслеживания внедрения аудиторских рекомендаций.

IX. УПРАВЛЕНИЕ И ОЦЕНКА КАЧЕСТВА ДЕЯТЕЛЬНОСТИ

ВНУТРЕННЕГО АУДИТА – МНВАПС 8

1. Введение

1.1. Руководитель ПВА должен эффективно управлять деятельностью внутреннего аудита, чтобы удостовериться, что она приносит публичному субъекту добавленную стоимость. МНВАПС анализируют действия, необходимые для гарантированного осуществления деятельности внутреннего аудита в соответствии с мерами, указанными в утвержденных международных стандартах. Эти стандарты являются главными предпосылками генерирования добавленной стоимости в деятельности внутреннего аудита.

1.2. МНВАПС рассматривают специфическую менеджерскую ответственность за подготовку качественной деятельности внутреннего аудита и не предоставляют инструкций по общим менеджерским практикам и техникам.

1.3. Руководитель ПВА управляет деятельностью внутреннего аудита, с учетом положений НСВА.

1.4. Руководитель ПВА обязан управлять деятельностью внутреннего аудита в адекватном порядке с тем, чтобы:

- деятельность внутреннего аудита отвечала общим задачам и мерам ответственности, описанным в Карте;

- ресурсы ПВА использовались эффективно и результативно;

- деятельность внутреннего аудита выполнялась согласно закону ГВФК, НСВА, МНВАПС и Кодекса этики внутреннего аудитора.

1.5. Эффективное и результативное управление ресурсами ПВА предполагает, что руководитель ПВА осуществляет главную роль в отборе и профессиональном развитии работников ПВА.

1.6. НСВА, МНВАПС и соответствующее законодательство в сфере внутреннего аудита, а также требования, действующие в среде, в которой публичный субъект осуществляет деятельность, диктуют необходимость оценки, внутренней или внешней, достижений и качества деятельности внутреннего аудита, с целью:

a) оценки соответствия деятельности нормативной базе и НСВА;

b) идентификации методов улучшения политик и практик внутреннего аудита;

c) сравнения эффективности ресурсов, методологий и практик, использованных в соответствии с ожиданиями высшего менеджмента и аудитируемых субъектов;

d) изучения организационного видения проводимых миссий по предоставлению гарантий и консультированию;

e) анализа качественных недостатков и определения возможностей и действий по дальнейшему улучшению деятельности.

1.7. Оценка функции внутреннего аудита приносит следующие выгоды на стратегическом и организационном уровне:

a) способствует согласованию задач деятельности внутреннего аудита с задачами публичного субъекта;

b) создает верное представление о качестве деятельности внутреннего аудита, соотнесенной с передовым опытом;

c) определяет степень выполнения функцией внутреннего аудита ожиданий и потребностей менеджмента /других заинтересованных сторон;

d) создает предпосылки развития планов действий для максимизации добавленной стоимости деятельности публичного субъекта.

2. Программа гарантии и повышения качества

2.1. Руководитель ПВА разрабатывает и обновляет программу гарантии и повышения качества для всех видов деятельности внутреннего аудита. Эта программа должна формировать выводы о качестве деятельности внутреннего аудита и вырабатывать соответствующие рекомендации по улучшению.

2.2. Цель программы гарантии и улучшения качества состоит в предоставлении разумных гарантий различным заинтересованным в деятельности внутреннего аудита сторонам в том, что данная программа:

a) осуществляется в соответствии с законом ГВФК, собственной Картой, НСВА, Кодексом этики внутреннего аудита и настоящими МНВАПС;

b) применяется эффективно и результативно;

c) способствует управлению, менеджменту рисков и контролю в рамках публичного субъекта;

d) охватывает все "аудиторское пространство";

e) оценивает сопутствующие деятельности внутреннего аудита риски;

f) воспринимается заинтересованными сторонами как приносящая добавленную стоимость, улучшающая операции и способствующая реализации задач публичного субъекта.

2.3. Программа гарантии и улучшения качества применяется ко всем аспектам деятельности внутреннего аудита, а главная ответственность за ее внедрение приходится на руководителя ПВА. Чтобы охватить все аспекты, программа гарантии и улучшения качества должна применяться результативно на трех фундаментальных уровнях (перспективах):

1) на уровне миссии;

2) на уровне деятельности внутреннего аудита;

3) во внешней перспективе.

2.4. Программа гарантии и повышения качества охватывает:

- внутренние оценки – постоянный контроль и периодическая оценка качества, организованные как часть управления и надзора за деятельностью аудита;

- внешние оценки – внешние независимые оценки качества, которые подлежат организации не менее одного раза каждые пять лет.

3. Внутренние оценки

3.1. Внутренние оценки предполагают выполнение постоянных проверок, в ходе которых руководитель ПВА рассматривает эффективность внутренних норм оценки того, что процедуры гарантирования качества миссий применяются удовлетворительным образом, гарантируя качество аудиторских отчетов. В рамках субъекта надзор за выполнением миссий позволяет выявлять недостатки, предпринимать действия, необходимые для улучшения будущих миссий и планирования мероприятий по профессиональному совершенствованию.

3.2. Внутренние оценки качества состоят из двух взаимосвязанных сторон:

a) постоянный мониторинг;

b) периодическая самооценка.

4. Постоянный мониторинг

4.1. Постоянный мониторинг предоставляет гарантии того, что текущие процессы протекают результативно и обеспечивают качественное выполнение каждой миссии. Руководитель ПВА выполняет эту задачу, прежде всего, посредством мероприятий в рамках постоянного мониторинга, в том числе, (i) планирования и надзора за миссиями, (ii) стандартных рабочих операций, (iii) процедур работы с документами и их подписания, (iv) пересмотра аудиторских отчетов.

4.2. Дополнительные механизмы включают:

- ответную реакцию со стороны аудитируемых субъектов и других заинтересованных сторон;

- оценку подготовки миссии до работы на объекте, анализ аспектов, связанных с предварительным утверждением сферы применения, инновационного передового опыта, затраченных часов и приданных ресурсов (знаний);

- использование проверочных листов или автоматизации внутреннего аудита, для получения гарантий того, что процессы, применяемые ПВА (к примеру, политики и инструкции по процедурам внутреннего аудита) соблюдаются;

- использование систем регистрации рабочего времени и выполнения годового плана, для определения того, уделяется ли соответствующее время для различных аспектов миссии, а также для сфер повышенного риска, для сложных и комплексных областей;

- анализ других показателей деятельности для оценки степени удовлетворенности заинтересованных сторон.

4.3. Мониторинг ежедневной аудиторской деятельности является обязанностью руководителя аудиторской группы, который разрабатывает рабочую программу, осуществляет миссию по согласованной рабочей программе и представляет руководителю ПВА на рассмотрение проект аудиторского отчета в пределах полномочий, приданных ему руководителем ПВА.

4.4. Непосредственная роль руководителя аудиторской группы предусматривает следующие обязанности:

a) составление приказа о проведении миссии внутреннего аудита для подписания руководителем ПВА;

b) подготовка повестки дня стартового заседания и ведение этого заседания, даже если руководитель ПВА присутствует на заседании;

c) составление рабочей программы и определение ресурсов, необходимых для проведения миссии;

d) обеспечение адекватного и своевременного исполнения миссии с целью соблюдения предельных сроков, указанных в приказе о проведении миссии внутреннего аудита;

e) надзор над проведением миссии и проверка выполненной работы внутренними аудиторами, для получения гарантий того, что область применения остается адекватной и что проведенные аудиторские тесты предоставляют приемлемые аудиторские доказательства в поддержку аудиторских констатаций;

f) надзор соответствующего документирования результатов миссии в текущих аудиторских делах и адекватная актуализация постоянных дел;

g) представление внутренних аудиторов, участвующих в миссии, аудитируемому субъекту;

h) общение с работниками аудитируемого субъекта, чтобы найти решение по любому текущему аспекту/проблеме (к примеру, требование разъяснений или подтверждений в связи с выявленными серьезными ошибками);

i) информирование аудитируемого субъекта о главных аудиторских констатациях;

j) систематическое информирование руководителя ПВА о ходе миссии;

k) представление предварительных аудиторских констатаций и рекомендаций на заседании по закрытию работ на объекте;

l) подготовка проекта аудиторского отчета.

4.5. Задачи руководителя аудиторской группы в части мониторинга определенной миссии охватывают период от планирования миссии до действий по отслеживанию внедрения аудиторских рекомендаций. Объем мониторинга со стороны руководителя аудиторской группы варьирует в зависимости от навыков, опыта внутренних аудиторов и степени сложности миссии.

4.6. Мониторинг миссии может охватывать часть или совокупность элементов, в том числе:

- определение обязанностей внутренних аудиторов, участвующих в миссии;

- уточнение расхождений во мнении между внутренними аудиторами, участвующими в миссии, относительно значимости аудиторских констатаций и рекомендаций для контроля над идентифицированными рисками;

- мониторинг ежедневных мероприятий (прекращение бесполезных мероприятий или внедрение дополнительных задач, при необходимости);

- пересмотр и подписание рабочих документов, подтверждающих их соответствующую разработку и завершение;

- определение того, если рабочие документы поддерживают аудиторские констатации;

- обеспечение внедрения утвержденной рабочей программы;

- обеспечение корректности, объективности, лаконичности, конструктивности и своевременной подготовки аудиторского отчета;

- оценка деятельности внутренних аудиторов, участвующих в миссии;

- облегчение процесса аудитируемого процесса путем предоставления решений по возникшим в ходе миссии проблемам;

- выполнение административных обязанностей, переданных руководителем ПВА;

- оценка вклада и усилий членов аудиторской группы, оценка достижений и конструктивная критика действий, подлежащих улучшению или завершению;

- предложения руководителю ПВА относительно выявленных потребностей в обучении;

- пересмотр от имени аудиторской группы эффективности миссии, а также представление руководителю ПВА предложений и рекомендаций по улучшению процесса в будущем.

4.7. Все уязвимые пункты или области, требующие улучшения, подлежат незамедлительному осмыслению, а результаты последовательного мониторинга докладываются менеджеру публичного субъекта самое меньшее ежегодно.

5. Периодическая самооценка

5.1. Периодическая самооценка нацелена на различные области, которые, в совокупности, составляют предмет постоянного мониторинга. Периодическая самооценка предполагает оценку:

- на соответствие Карте, Кодексу этики внутреннего аудитора и НСВА;

- качества деятельности, в том числе соблюдения МНВАПС в рамках отобранных миссий;

- качества постоянного мониторинга/надзора за миссиями;

- инфраструктуры, в том числе политик и процедур в поддержку деятельности внутреннего аудита;

- способов, посредством которых функция внутреннего аудита приносит добавленную стоимость публичному субъекту;

- выполнения показателей деятельности.

5.2. Периодические самооценки должны проводиться через:

a) пересмотр соответствия рабочих документов Кодексу этики внутреннего аудитора, НСВА, политикам и процедурам внутреннего аудита лицами, которые не участвовали в соответствующих миссиях;

b) самооценку деятельности внутреннего аудита в сравнении с задачами/критериями, определенными как часть программы гарантии и улучшения качества;

c) ежегодную оценку рисков с целью годового планирования деятельности;

d) пересмотр деятельности внутреннего аудита и определение передового опыта;

e) встречи для представления периодических отчетов о деятельности и достижениях менеджеру публичного субъекта и другим заинтересованным сторонам, при необходимости;

f) систематические отчеты о деятельности внутреннего аудита, согласно требованиям ЦПГ.

5.3. Хорошо спроектированная программа самооценки предоставляет руководителю ПВА информацию о соответствии НСВА. Программа гарантии и улучшения качества должна документировать и определять систематический и дисциплинированный подход к процессу самооценки, в том числе порядок проведения периодических самооценок и определения области их применения для каждого промежуточного года в графике внешних оценок качества. Это дополнение постоянного мониторингa и периодических самооценок предоставляет эффективную структуру для непрерывной оценки соответствия внутренней аудиторской деятельности и возможностей улучшения.

5.4. Пересмотр рабочих документов как части программы гарантии и улучшения качества является основным требованием адекватного профессионального поведения. Принимаемые внутренними аудиторами решения регистрируются полностью и впоследствии пересматриваются. Пересмотр осуществляется на двух уровнях.

5.5. Пересмотр на первом уровне осуществляется руководителем аудиторской группы, которая:

a) проверяет полное исполнение рабочей программы;

b) проверяет, если все аудиторские констатации вписываются в график аудиторского тестирования и подтверждаются рабочими документами;

c) отмечает все вопросы, возникающие в процессе пересмотра и, соответственно, запрашивает у внутренних аудиторов письменные ответы;

d) подписывает все рабочие документы, отмечая тем самым факт их пересмотра;

e) составляет резюме значимых аудиторских констатаций, которые надлежит довести до сведения руководителя ПВА, для анализа проекта аудиторского отчета.

5.6. Пересмотр второго уровня осуществляется руководителем ПВА в ходе рассмотрения проекта аудиторского отчета и рабочих документов для гарантии того, что:

a) миссия проведена на должном уровне, согласно предопределенной рабочей программе;

b) все аудиторские констатации адекватно подтверждаются надежными и релевантными аудиторскими доказательствами и подлежат детальному пересмотру первого уровня;

c) все вопросы, возникающие в процессе выполнения миссии, были обозначены и доложены в соответствующем порядке.

5.7. При необходимости руководитель ПВА разрабатывает проверочные листы для пересмотра рабочих документов с целью предоставления инструкций персоналу, задействованному в процессе.

5.8. Доказательства выполнения надзорных функций, регистрация проведенных действий, проверочные списки для пересмотра рабочих документов регистрируются и хранятся в качестве доказательств адекватного выполнения пересмотра аудиторской деятельности. Подобного рода информация является также средством оценки руководителем аудиторской группы качества надзора за миссией.

5.9. Внутренняя оценка индивидуальной деятельности внутренних аудиторов осуществляется руководителем ПВА с целью:

- идентификации зон, в которых деятельность, осуществляемая каждым внутренним аудитором, требует улучшений;

- анализа причин, которые определили низкую активность в определенных зонах;

- обсуждения с каждым внутренним аудитором в отдельности самых эффективных средств улучшения индивидуальной деятельности.

5.10. Периодические самооценки могут содержать анкетирование и опросы заинтересованных сторон, а также сравнительный анализ практик и результатов деятельности внутреннего аудита с соответствующим передовым опытом.

5.11. Периодические самооценки проводятся, как правило, руководителем ПВА, но могут участвовать и другие компетентные в сфере внутреннего аудита специалисты, не входящие в состав ПВА. Как только появляется возможность, выгодно привлекать внутренних аудиторов к мероприятиям оценки качества на базе ротации. Это явится полезной возможностью профессионального развития для всего персонала ПВА.

5.12. По результатам самооценки руководитель ПВА должен разработать план действий, затрагивающих области, нуждающиеся в улучшении. Данный план действий должен включать также предложение по согласованию действий во времени. Результат самооценки как часть программы гарантии и улучшения качества наряду с планом действий сообщаются менеджеру публичного субъекта.

5.13. В случае ПВА, надзор за миссией и пересмотр рабочих документов, чреваты специфическими вызовами. Эти вызовы осложняются, если в рамках ПВА действует лишь один внутренний аудитор. В этом случае, использование проверочных списков может оказаться полезным решением при предоставлении гарантии качества деятельности внутреннего аудита.

6. Внешние оценки

6.1. Внешние оценки должны проводиться самое меньшее раз в пять лет независимыми оценщиком или оценочной группой, не входящими в состав публичного субъекта, полномочные осуществлять внутренний аудит, а также процесс оценки качества.

6.2. Есть два подхода к проведению внешней оценки:

- комплексная внешняя оценка, что требует привлечения независимого и квалифицированного оценщика или оценочной группы, для проведения полной оценки;

- независимое (внешнее) утверждение, что требует привлечения оценщика или оценочной группы для осуществления независимого утверждения самооценки, периодически проводимой ПВА.

6.3. Независимо от подхода внешние оценщики в оценочном отчете приводят заключение обо всем спектре деятельности гарантии и улучшения качества, которая была осуществлена (или которая подлежала осуществлению) ПВА, в том числе соответствие отчета Кодексу этики внутреннего аудитора и НСВА. Оценщики, также, делают выводы относительно результативности и эффективности деятельности внутреннего аудита по выполнению задач и достижению ожиданий заинтересованных сторон. Отчет внешней оценки должен также включать при необходимости рекомендации относительно возможного улучшения менеджмента и способа, с помощью которого деятельность внутреннего аудита может обеспечить публичному субъекту добавленную стоимость.

6.4. В результате внешней оценки должен быть разработан план действий, учитывающий идентифицированные возможности. Результаты внешней оценки, как часть программы гарантии и улучшения качества, должны быть представлены менеджеру публичного субъекта.

6.5. Внешняя оценка может быть проведена как сторонними лицами, так и организациями, со специальным опытом проведения внешней оценки качества (к примеру, Институт внешних аудиторов или другой поставщик услуг), а также по результатам пересмотра, выполненного аналогичным субъектом.

6.6. Оценка, проведенная аналогичным субъектом, может обеспечить экономически эффективный подход для удовлетворения требований НСВА (к примеру, оценка в треугольнике). Тем не менее оценка, проведенная аналогичным субъектом, должна соответствовать критериям независимости и квалификации, предусмотренными в НСВА.

6.7. В дальнейшем, перечислены некоторые основные соображения относительно независимости и квалификации оценщика:

- все члены оценочной группы, проводящие внешнюю оценку, должны быть независимыми от публичного субъекта и персонала ПВА;

- представители того же публичного субъекта, но другого структурного подразделения или родственного публичного субъекта (как, например, иерархически высшего органа или публичного субъекта с функцией систематического надзора) не считаются независимыми в плане проведения внешней оценки;

- лица, осуществляющие деятельность в рамках отдельных ПВА, в разных публичных субъектах на том же уровне управления, могут считаться независимыми в плане проведения внешних оценок;

- два публичных субъекта не могут осуществлять взаимную проверку.

6.8. Независимое утверждение самооценки является ценной альтернативой для удовлетворения требований НСВА. Эта опция может оказаться полезной, в частности, для малых ПВА или для тех, которые недавно прошли комплексную внешнюю оценку, поскольку должны быть дешевле комплексных внешних оценок.

6.9. Руководитель ПВА рассматривает способности и относительный опыт группы или оценщика, назначенных осуществлять внешнюю оценку, а также потенциальные конфликты интересов и обсуждает данные аспекты с менеджером публичного субъекта.

7. Соответствие с НСВА

7.1. В деятельности внутреннего аудита руководитель ПВА следует положениям НСВА.

7.2. Руководитель ПВА подтверждает, что "деятельность внутреннего аудита соответствует НСВА", только если ПВА располагает программой гарантии и улучшения качества и результаты внутренних и внешних оценок, как части этой программы, говорят в пользу данного подтверждения.

7.3. В случае несоответствия, руководитель ПВА сообщает данное обстоятельство и соответствующие последствия менеджеру публичного субъекта.

8. Дополнительные инструкции к МНВАПС 8

8.1. Дополнительные инструкции обеспечивают результативность структурирования программы гарантии и улучшения качества.

8.2. Существует ряд способов разработки программы гарантии и улучшения качества, зависящие от масштабов, структуры и природы деятельности ПВА. Далее приводится пример ключевых элементов программы гарантии и улучшения качества:

I. Введение.

1. Цель программы (как части миссии ПВА, в том числе, непрерывного совершенствования и качества).

2. Область покрытия программы (все мероприятия / аудиторские процессы в рамках ПВА).

3. Роли и ответственность внутренней оценки (непрерывный мониторинг и периодическая самооценка).

4. Периодичность и области, охваченные внутренними и внешними оценками.

5. Методология и оценочная шкала (не соответствует, соответствует частично, соответствует, более чем соответствует).

II. Области, задачи (показатели деятельности / критерии оценки).

a. Область "Управление деятельностью".

1. Карта внутреннего аудита:

- цель, орган власти и ответственность ПВА официально задокументированы в Карте;

- миссия и стратегия ПВА равняется на стратегию публичного субъекта;

- Карта дает гарантию получения добавочной стоимости в деятельности внутреннего аудита и улучшения операций публичного субъекта;

- Карта, миссия, задачи и аналогичные документы политик ПВА внедряются результативно.

2. Нормативная база:

- деятельность внутреннего аудита соответствует Кодексу этики внутреннего аудита, НСВА и МНВАПС;

- деятельность внутреннего аудита соответствует другим законодательным и нормативным актам в данной области.

3. Независимость и объективность:

- структура, объективность, роли, обязанности и главные управленческие процессы в рамках деятельности внутреннего аудита являются адекватными для менеджмента соответствующей должности;

- ПВА является независимым и объективным в осуществляемой деятельности;

- организационный устав ПВА является достаточным, чтобы позволить ему выполнение задач;

- общие организационные механизмы управления гарантируют независимость и объективность внутреннего аудитора.

4. Риски, влияющие на деятельность внутреннего аудита:

- риски, которые могут повлиять на деятельность внутреннего аудита идентифицированы и управляются.

5. Ассигнование ресурсов:

- ПВА располагает адекватным уровнем человеческих (финансовых) ресурсов и ИТ, позволяющим выполнение задач эффективным и результативным образом.

b. Область "Профессиональная практика".

1. Роли и обязанности:

- роли и обязанности персонала ПВА официально задокументированы;

- ПВА выполняет свои обязанности, относящиеся к управлению, менеджменту рисков и контролю.

2. Планирование на основе рисков:

- процесс планирования равняется на стратегические задачи публичного субъекта;

- при планировании учитываются позиции руководства;

- планирование гарантирует, что все мероприятия организации рассматриваются как возможные предметы аудита, подлежат оценке на риски, классифицируются в порядке приоритетов;

- планирование гарантирует, что для каждой отобранной миссии определены соответствующие аудиторские задачи.

3. Планирование миссии:

- сопутствующие процессу /аудитируемому субъекту риски были оценены. Задачи миссии отражают результаты оценки рисков;

- на аудиторское мероприятие ассигнованы соответствующие ресурсы для идентификации значимых аспектов;

- разработаны рабочие программы для выполнения задач миссии.

4. Выполнение миссии:

- процессы в рамках миссии, в том числе идентификация информации, анализ и оценка гарантируют, что рабочая программа выполняется шаг за шагом, результативно и эффективно;

- аудиторские методы, в том числе автоматизация и компьютерные методы, используются соответственно, с гарантией того, что работа выполняется результативно и эффективно;

- собранные аудиторские доказательства обосновывают аудиторские констатации и устанавливают причину и следствие идентифицированных аспектов, нуждающихся в улучшении;

- информации, полученные в рамках миссии, описаны и хранятся в рабочих документах для четкого документирования хода миссии и идентификации аудиторских констатаций;

- записи ведутся должным образом;

- миссии надлежащим образом контролируются с целью профессионального развития и гарантии профессиональной добросовестности.

5. Компетентность и профессиональная добросовестность:

- ПВА обладает коллективно или получает знания, способности и другие компетенции для выполнения обязанностей;

- внутренние аудиторы проявляют профессиональную добросовестность при исполнении своих обязанностей;

- предоставляется непрерывное профессиональное развитие, чтобы позволить внутренним аудиторам расширить знания, навыки и другие компетенции;

- развитие менеджмента и лидерства включено в деятельность внутреннего аудита.

c. Область "Общение".

1. Аудиторские отчеты:

- содержат цель, область применения и значимые аудиторские констатации, в том числе их причины и последствия, аудиторские выводы, рекомендации и план действий аудитируемого субъекта для разрешения идентифицированных проблем;

- являют собой практический процесс, гарантирующий то, что результаты миссии представлены на соответствующем уровне руководства аудитируемого субъекта для рассмотрения и ответной реакции;

- представляются менеджеру публичного субъекта для ответной реакции;

- форма и содержание общения отвечают ожиданиям заинтересованных сторон;

- определение "выполнено в соответствии с НСВА" используется лишь в соответствующих обстоятельствах.

2. Последующий мониторинг:

учреждается адекватный процесс последующего мониторинга, для гарантии того, что действия менеджеров внедряются практически или допускается риск невнедрения.

3. Общение с заинтересованными сторонами:

- практики общения ПВА направлены на информирование менеджера публичного субъекта и других заинтересованных сторон относительно осуществляемой деятельности;

- существует процесс менеджмента и измерения деятельности для гарантии того, что эффективность деятельности внутреннего аудита оптимизирована и признана;

- степень удовлетворенности аудитируемого субъекта в связи с миссией измеряется ПВА, в том числе уровень профессионализма, проявленного внутренними аудиторами и возможности улучшения;

- уровень удовлетворенности других заинтересованных сторон в связи с миссией и продуктами внутреннего аудита измеряется;

- роль и продукты ПВА понятны всем заинтересованным сторонам и считаются приносящими добавленную стоимость.

III. Организация отчетности.

1. Результаты непрерывного мониторинга, периодической самооценки и внешних оценок.

2. План действий.

X. ДОКУМЕНТИРОВАНИЕ ДЕЯТЕЛЬНОСТИ ВНУТРЕННЕГО АУДИТА – МНВАПС 9

1. Введение

1.1. Внутренние аудиторы документируют аудиторскую деятельность для обоснования аудиторских констатаций, облегчения анализа и менеджерского надзора. Документирование способствует гарантированию качества, коллегиальным проверкам и является полезным вкладом в рамках других миссий в той же области.

1.2. Документирование аудиторской деятельности основывается на своде правил, прав и обязанностей для внутренних аудиторов и аудитируемого субъекта.

1.3. При документировании деятельности внутреннего аудита, внутренние аудиторы учитывают положения НСВА.

1.4. Руководитель ПВА устанавливает правила по сбору, хранению, доступу и представлению документации, относящейся к деятельности внутреннего аудита.

1.5. Рабочие документы служат в общем для:

- планирования, выполнения и пересмотра миссии;

- составления главного обосновывающего документа для аудиторского отчета;

- документирования выполнения задач миссии;

- формирования основы для оценки программы обеспечения и улучшения качества;

- предоставления доказательных элементов в процессе рассмотрения жалоб, расследований, проверок;

- профессионального развития внутренних аудиторов.

2. Права и обязанности по доступу к информации

2.1. Внутренний аудитор имеет полномочия доступа к информации и к документам, относящимся к области применения миссии.

2.2. Внутренний аудитор может осуществлять миссии в рамках некоторых аудитируемых субъектов ограниченного доступа. В этом случае, руководитель ПВА предпринимает все необходимые меры к тому, чтобы получить необходимые разрешения для доступа к секретной информации /помещения ограниченного доступа.

2.3. Если внутренний аудитор по каким-либо причинам получает отказ в доступе к необходимой информации, лицам, помещениям или документам, он оценивает меру, в которой это обстоятельство могло бы помешать выполнению задач миссии.

2.4. Если внутренний аудитор не может завершить миссию, он докладывает об этом руководителю ПВА. Если руководитель ПВА не может обеспечить достижение успеха, это ограничение области применения отмечается в аудиторском отчете. В случае серьезного ограничения доступа, руководитель ПВА может принять решение о прекращении миссии, доложив об этом менеджеру публичного субъекта.

2.5. Внутренний аудитор обязан гарантировать конфиденциальность и безопасность персональных данных, к которым получил доступ, на условиях, установленных законодательством по защите персональных данных.

3. Документирование миссии

3.1. Эффективность работы внутреннего аудитора оценивается, в том числе, по качеству составленных им рабочих документов. Рабочие документы отражают компетентность, использование профессиональной добросовестности и соблюдение профессиональных стандартов аудита.

3.2. Деятельность внутреннего аудита адекватно документируется, начиная с предварительных этапов миссии до заключительного отчета. Документирование всех проведенных этапов и мероприятий необходимо для обоснования аудиторских констатаций и рекомендаций в аудиторских отчетах или в отчете об отслеживании внедрения аудиторских рекомендаций.

3.3. Количество, тип и содержание рабочих документов разнятся в зависимости от обстоятельств. Рабочие документы наглядно показывают, что аудиторские констатации основываются на доказанных фактах и на другой информации, которая уже была отражена в отчетах и что были соблюдены профессиональные стандарты аудита.

3.4. Рабочие документы доказывают, что:

- миссия спланирована, проконтролирована и пересмотрена соответствующим образом;

- риски были в достаточной мере оценены для планирования миссии;

- период реализации миссии и масштаб тестов оправданы;

- аудиторские доказательства были получены в результате применения достаточных аудиторских процедур/тестов;

- аудиторские доказательства достаточны, релевантны и надежны для обоснования аудиторских констатаций.

3.5. В процессе сбора информации, необходимой для обоснования аудиторских констатаций, внутренний аудитор анализирует документы и другие материалы, имеющие отношение к операциям аудитируемого субъекта, делает выписки, копии или резюме, а также таблицы, расчеты, в том числе в электронном формате для хранения и обработки информации.

3.6. Любая полученная устным путем информация, к примеру, во время собеседований, встреч или телефонных переговоров, документируется (примечания, протоколы).

3.7. Официальные встречи во время миссии, стартовые заседания или заключительные заседания, документируются в виде протоколов. Подобные протоколы содержат информацию о цели, основных аспектах, поднятых во время обсуждения, об участниках и принятых решениях или сделанных выводах.

3.8. Собеседования, проведенные с целью получения аудиторских доказательств при помощи тестов, к примеру, о функционировании контроля, документируются в тестовом формуляре.

3.9. В аудиторских досье не включены копии (финансовых) отчетов, другая детальная менеджерская информация, если она не приносит добавленную стоимость аудиторским констатациям. Если на какой-то документ делается ссылка в нескольких аудиторских тестах, он подлежит хранению и, при необходимости, на него делаются ссылки.

3.10. Все рабочие документы подписываются и датируются внутренним аудитором.

4. Аудиторские досье

4.1. Аудиторские документы хранятся в аудиторских досье, которые составляются по стандартной форме для облегчения их использования руководителем ПВА (при пересмотре рабочих документов, мониторинге и самооценке), а также другими авторизованными лицами.

4.2. Руководитель ПВА учреждает и поддерживает систему нумерации и архивирования аудиторских досье (в том числе, рабочих документов), что обеспечивает легкую идентификацию, доступ и восстановление всех рабочих документов, сопутствующих деятельности внутреннего аудита.

4.3. Существуют два комплекта аудиторских досье:

a) постоянное досье;

b) текущее досье.

5. Постоянное досье

5.1. Постоянное досье содержит всю основную существенную, постоянную и релевантную для понимания специфики публичного субъекта информацию, которая год от года не меняется.

5.2. Постоянное досье предоставляет первичную информацию новым внутренним аудиторам, изучается в начале каждой миссии и актуализируется в случае существенных изменений (в конце каждой миссии).

5.3. Постоянное досье содержит:

a) список законодательных и нормативных актов, которые относятся к области деятельности и регламентируют деятельность публичного субъекта;

b) документы, содержащие описания контрольных мероприятий, в том числе по финансовому контролю;

c) стратегические и годовые планы;

d) любая другая информация, способная повлиять на ход миссии и анализ рисков.

6. Текущее досье

6.1. Текущее досье содержит всю информацию, собранную в ходе текущего досье, необходимую для обоснования аудиторских констатаций. Таким образом, в текущем досье документируются мероприятия, решения и процессы, от определения задач миссии и области ее применения, до завершения действий из плана действий по внедрению аудиторских рекомендаций.

6.2. Текущее досье содержит:

a) документы, собранные перед началом миссии, в том числе материалы, на которых основывается инициация миссии (анализ рисков);

b) документы, сопутствующие планированию миссии (рабочая программа, повестка дня стартового заседания, протокол стартового заседания);

c) оценочные материалы и аудиторские доказательства, включающие все материалы, подготовленные внутренним аудитором или полученные от третьей стороны, а также заявления аудитируемого субъекта (протоколы, копии документов, результаты аудиторских тестов);

d) проекты аудиторского отчета, сформулированные в аудиторском отчете замечания;

e) проверочные списки последующих мероприятий, в том числе отчеты об отслеживании внедрения аудиторских рекомендаций.

7. Надзор аудиторской миссии

7.1. Руководитель ПВА осуществляет надзор аудиторской миссии, мониторинг достигнутого прогресса и периодически пересматривая мероприятия, проводимые в течение миссии, в соответствии с НСВА.

7.2. Надзор инициируется на этапе планирования миссии и продолжается проверками, оценками, отчетом и прослеживанием внедрения аудиторских рекомендаций.

7.3. Надзор состоит в:

a) гарантии того, что назначенные внутренние аудиторы обладают необходимыми знаниями, навыками и компетентностью для выполнения миссии;

b) предоставлении соответствующих инструкций при планировании миссии и разработке рабочей программы;

c) проверке корректности исполнения рабочей программы, с сохранением возможности проведения в ней оправданных изменений;

d) пересмотре рабочих документов, чтобы они содержали доказательные элементы, необходимые для обоснования аудиторских констатаций и рекомендаций;

e) обеспечении точности, объективности, четкости, лаконичности, конструктивности и подготовки в срок аудиторского отчета;

f) гарантии выполнения задач миссии;

g) освоение возможностей для непрерывного профессионального развития внутренних аудиторов.

8. Дополнительные инструкции к МНВАПС 9

8.1. Постоянное досье может иметь следующую структуру:

1. Общая информация:

- нормативно-законодательная база регламентирования деятельности публичного субъекта;

- органиграммы;

- документы миссии, стратегические и операционные задачи;

- планы и ответы о деятельности;

- информация об оценке рисков;

- смета расходов и бюджет.

2. Отчеты:

- отчеты Счетной палаты;

- другие отчеты руководства.

3. Изменения:

- документы о существенных изменениях и пр.

8.2. Текущее досье может иметь следующую структуру:

1. Инициация миссии и стартовое заседание:

- сопутствующие документы (органиграммы, законы, нормативные акты и др.);

- декларация об интересах;

- приказ о проведении миссии внутреннего аудита;

- план аудиторской миссии;

- протокол стартового заседания;

- рабочая программа миссии.

2. Анализ контроля и оценка рисков:

- регистрация системы/процесса, в том числе их описание;

- АВК;

- формуляр оценки рисков.

3. Аудиторское тестирование:

- программа тестирования;

- тесты;

- проверочные списки.

4. Аудиторский отчет:

- проект аудиторского отчета;

- протокол заключительного заседания миссии;

- комментарии аудитируемого субъекта об аудиторских констатациях и рекомендациях;

- заключительный аудиторский отчет;

- план действий по внедрению аудиторских рекомендаций.

5. Прослеживание внедрения аудиторских рекомендаций:

- формуляр по прослеживанию внедрения аудиторских рекомендаций;

- последующая корреспонденция, протоколы заседаний и пр.

8.3. Далее представляется Проверочный список рабочих документов, который служит результативным и эффективным инструментом для пересмотра рабочих документов, надзора за миссией, постоянного мониторинга и периодической самооценки деятельности внутреннего аудита.

XI. РИСКИ – МНВАПС 10

1. Введение

1.1. По мере того, как структура Правительства становится все более комплексной в связи с участием в масштабных реформах, возникает необходимость проактивного управления со стороны менеджеров. Неуверенность в связи с предстоящими событиями может отразиться на достижении задач публичного субъекта, поэтому данный процесс приобрел название "менеджмент рисков".

1.2. В данном контексте важно полное понимание различных аспектов рисков и управления ими, как через призму ответственности менеджеров, так и внутренних аудиторов.

1.3. Так, МНВАПС 11 представляет концептуальный контекст современного менеджмента рисков, а также ролей и ответственности функции внутреннего аудита в соотнесении с данным процессом.

2. Модель менеджмента рисков

2.1. Менеджеры уже не являются пассивными свидетелями событий, которые могут повлиять на их деятельность, напротив, они предвосхищают события и оценивают, если они могут негативно повлиять на достижение задач.

2.2. Таким образом, риск является возможным событием, которое может оказать негативное влияние на выполнение задач, в то время как менеджмент рисков является исключительно ответственностью менеджеров любого уровня в рамках публичного субъекта.

2.3. Процесс менеджмента рисков предполагает, что менеджеры идентифицируют, оценивают, регистрируют и осуществляют систематический мониторинг рисков, которые могут повлиять на выполнение задач и достижение плановых результатов и разрабатывают меры по снижению вероятности и/или влияния рисков так, чтобы получить достаточные гарантии выполнения задач публичного субъекта.

2.4. Термины, используемые в области менеджмента рисков, являются общими как для менеджеров, так и для внутренних аудиторов:

- неотъемлемый риск сопутствует задаче процесса/мероприятия и является составной последнего. Неотъемлемый риск присутствует еще до того, как предпринимаются определенные контрольные мероприятия;

- контролируемый риск диктует внедрение контрольных мероприятий для его подавления;

- остаточный риск является подверженностью риску, оставшейся после внедрения внутренних контрольных мероприятий;

- подверженность рискам означает потенциальную опасность для результата/задачи, представленную событиями, чреватыми негативными последствиями. Данное значение выражается в оценке, как последствий, так и вероятности материализации риска;

- терпимость к риску является утвержденным должным образом пределом уровня риска, который может быть допущен без необходимости его подавления;

- контрольные мероприятия являются политикой и процедурами, учрежденными для преодоления рисков и выполнения задач;

- риск контроля является вероятностью провала контрольного мероприятия, что повышает уровень остаточного риска.

2.5. Риск (подверженность риску) оценивается в зависимости от:

a) вероятности;

b) воздействия.

2.6. Как вероятность возникновения, так и уровень воздействия, измеряются по трехуровневой шкале:

a) низкая;

b) средняя;

c) высокая.

2.7. В зависимости от их воздействия на публичный субъект, существуют риски четырех уровней:

- стратегические – риски, сопутствующие миссии и фундаментальной цели публичного субъекта;

- финансовые /неполучения ожидаемых результатов – риски, сопутствующие финансовым задачам публичного субъекта;

- операционные – риски, сопутствующие специальной операционной деятельности публичного субъекта, необходимые для выполнения его задач;

- соответствия – риски, сопутствующие внедрению положений нормативно-законодательных актов, внутренних инструкций и процедур.

3. Роль внутреннего аудитора в менеджменте рисков

3.1. В том, что касается менеджмента рисков, НСВА уточняет следующее.

3.2. В контексте менеджмента рисков менеджеры вправе решать вопрос о допустимости неотъемлемых рисков или вводить новые контрольные мероприятия для снижения их вероятности или воздействия. Так, контрольные мероприятия служат для отвода некоторых рисков, но не всех. Неидентифицированные или смягченные риски составляют остаточные риски, принятые или потенциально переживаемые публичным субъектом.

3.3. Таким образом, для внутренних аудиторов очень важно осознать, что они являются ответственными за эффективное и результативное функционирование системы менеджмента рисков. То обстоятельство, что внутренние аудиторы (i) используют термины и подходы, аналогичные менеджменту рисков и (ii) предоставляют рекомендации по его улучшению, не означает, что они должны нести ответственность за менеджмент рисков.

3.4. В этой связи главная ответственность функции внутреннего аудита состоит в оценке системы менеджмента рисков, в том числе, дизайна системы, а также его функциональности, как любой другой системы в рамках публичного субъекта. Данное обстоятельство предполагает и оценку контрольных мероприятий, учрежденных менеджерами для снижения рисков.

3.5. Внутренние аудиторы обязаны оценивать результативность и способствовать улучшению процессов менеджмента рисков, выполняя следующие полномочия:

a) анализировать, все ли существенные риски были идентифицированы, а далее оценены менеджерами и учтены в процессе планирования;

b) проверять, все ли меры снижения (контрольные мероприятия) внедрены и функционируют должным образом;

c) оценивать, если система менеджмента рисков предполагает мониторинг, актуализацию и отчетность рисков, с которыми сталкивается публичный субъект;

d) оценивать вероятность риска недобросовестных действий.

3.6. При рассмотрении функциональности системы менеджмента рисков внутренние аудиторы определяют меру, в которой:

- работники управляют рисками (культура, ответственность, осознание, обучение, способности);

- отношение к рискам является составной частью процессов (контекст, организация, идентификация, оценка, критерии оценки, контроля, пересмотра, мониторинга и отчетности);

- риски контролируются и их менеджмент способствует выполнению задач (лучшее предупреждение, более удачные решения, пересмотр и гарантии, лучшее планирование, лучший финансовый менеджмент).

3.7. При оценке менеджмента рисков внутренние аудиторы используют следующие методы и инструменты:

- опрос менеджеров и персонала;

- анализ документирования политик и процедур;

- оценочные анкеты;

- оценка результативности и эффективности процессов / контрольных мероприятий.

3.8. В том, что касается миссий по консультированию, при оказании поддержки менеджерам по совершенствованию системы менеджмента рисков, внутренние аудиторы не берут на себя обязательство по управлению рисками, но могут быть привлечены к следующим действиям:

a) продвижение получаемых выгод;

b) обучение работников в вопросах рисков;

c) лучшее восприятие этапов менеджмента рисков.

3.9. Тем не менее риски являются фактором, который внутренние аудиторы учитывают непосредственно на всех этапах деятельности внутреннего аудита, а именно, при:

a) стратегическом и годовом планировании;

b) планировании миссии;

c) выполнении работы на объекте (гарантии и консультирование);

d) отчетность результатов.

3.10. Таким образом, НСВА содержат и другие положения относительно рисков, которые внутренние аудиторы должны соблюдать. Некоторые НСВА, изложенные далее, не содержат полного текста их редакции, а лишь некоторые выписки, относящиеся к рискам.

3.11. Так, внутренние аудиторы должны проявлять профессиональную добросовестность в части адекватного характера и результативности процессов менеджмента рисков, контроля и управления публичным субъектом, а также относительно вероятности существования существенной ошибки, недобросовестных действий, нарушения или несоответствия. Также внутренние аудиторы должны располагать достаточными знаниями для оценки риска недобросовестных действий (и того, как он управляется публичным субъектом), а также достаточными знаниями о рисках и контрольных мероприятиях, сопутствующих информационным технологиям (в дальнейшем, ИТ).

3.12. Учитывая то обстоятельство, что менеджер публичного субъекта стремится получить гарантии того, что стратегический план и годовой план учитывают идентифицированные операционными менеджерами риски, руководитель ПВА планирует деятельность внутреннего аудита на основании идентификации и (повторной) оценки рисков. Данная оценка рисков осуществляется по меньшей мере ежегодно.

3.13. Перед утверждением миссии по консультированию руководитель ПВА должен учитывать меру, в которой это может улучшить процесс менеджмента рисков, а также деятельность публичного субъекта.

3.14. МНВАПС 3 содержит четкие инструкции по учету рисков внутренними аудиторами на этапе стратегического и годового планирования деятельности внутреннего аудита.

3.15. Также на этапе планирования миссии внутренние аудиторы проводят оценку рисков, сопутствующих аудитируемому субъекту, которая находит отражение в задачах миссии.

3.16. МНВАПС 4 содержит четкие инструкции по учету рисков внутренними аудиторами на этапе планирования миссии.

3.17. На этапе работы на объекте внутренние аудиторы детально рассматривают риски, сопутствующие аудитируемому процессу, с применением различных методов и инструментов анализа и оценки.

3.18. В аудиторском отчете внутренние аудиторы излагают аудиторские констатации и рекомендации относительно степени, в которой аудитируемый субъект контролирует риски. Также руководитель ПВА включает в периодические отчеты менеджеру публичного субъекта и аспекты, связанные со значительными рисками, в том числе рисками недобросовестных действий и коррупции, наряду с мерами контроля над ними.

3.19. Если руководитель ПВА полагает, что менеджер публичного субъекта согласился с неприемлемым уровнем остаточного риска, он обсуждает соответствующие аспекты с менеджером публичного субъекта.

3.20. Так, на различных этапах деятельности внутреннего аудита, внутренние аудиторы учитывают риски по-разному:

a) при стратегическом и годовом планировании:

- анализ рисков, сопутствующих задачам публичного субъекта;

- оценка неотъемлемых рисков на каждом уровне (стратегические риски, финансовые риски /риски неполучения ожидаемых результатов, операционные риски и риски соответствия);

- определение приоритетных областей, которые могут быть охвачены будущими миссиями;

b) при планировании миссий:

- определение задач миссии;

- рассмотрение потенциальных рисков, сопутствующих задачам миссии;

- оценка неотъемлемых рисков в связи с задачами аудитируемого субъекта (операционных рисков) и знаниями о результативности контроля (рисков соответствия);

- выбор областей для анализа и тестирования с целью выполнения задач миссии;

c) при выполнении миссии (гарантии и консультирования):

- рассмотрение рисков, сопутствующих задачам аудитируемой системы/процесса;

- оценка неотъемлемых рисков задач контроля /контрольных мероприятий (операционные риски и риски соответствия);

- идентификация и отбор контрольных мероприятий, подлежащих рассмотрению/тестированию;

- тестирование контрольных мероприятий;

- определение уровня остаточных рисков;

- рассмотрение другой информации о неотъемлемых и остаточных рисках;

- актуализация годового и/или стратегического плана в результате оценки рисков;

- информирование менеджера публичного субъекта относительно неприемлемо высоких идентифицированных рисков;

d) при отчетности:

- отчетность относительно аудиторских выводов и констатаций на уровне остаточных рисков;

- предоставление аудиторских рекомендаций по учету неприемлемых остаточных рисков.

3.21. В итоге внутренние аудиторы должны четко различать обязанности менеджмента рисков, а именно:

- ответственными за внедрение и функционирование системы менеджмента рисков являются менеджер публичного субъекта и операционные менеджеры;

- внутренние аудиторы учитывают менеджмент рисков: (i) в рамках миссии по предоставлению гарантий для оценки данной системы (аналогичной любой другой системе в рамках публичного субъекта), (ii) в рамках каждой миссии по предоставлению гарантий (на каждом этапе миссии) и (iii) в рамках миссии по консультированию (для предоставления помощи менеджерам при внедрении системы менеджмента рисков).

4. Аудиторский риск

4.1. Ключевой характеристикой деятельности внутреннего аудита является то, что внутренний аудитор проводит отборочные аудиторские тесты для корректировки аудиторских доказательств, на основании которых составляет заключение о выполнении задач миссии. Любое выборочное рассмотрение предполагает неотъемлемый риск того, что тестируемые образцы не являются показательными с точки зрения совокупности, из которых были отобраны и что констатация/вывод или заключение не будет корректным. Данный риск называют также "аудиторским риском".

4.2. Таким образом, аудиторский риск не исключает вероятности того, что аудиторский отчет отразит ошибочное заключение об аудитируемом объекте и что данный риск подлежит проверке внутренним аудитором.

4.3. Для снижения аудиторского риска внутренние аудиторы оценивают неотъемлемый риск, свойственный каждому этапу миссии, чтобы определить:

a) задачи миссии;

b) области, подлежащие рассмотрению для выполнения установленных задач миссии;

c) контрольные мероприятия, подлежащие анализу и аудиторские тесты, которые следует провести;

d) приоритетность аудиторских констатаций и рекомендаций, включенных в аудиторский отчет.

4.4. Обычный способ снизить аудиторский риск состоит в анализе, прежде всего, вероятности возникновения риска ошибки, недобросовестных действий, нарушения или несоответствия в аудитируемой области. В этом случае, аудиторский риск учитывается на этапе рассмотрения определенной области и предполагает решение о более-менее значительных трудовых затратах, в случае применения аудиторской выборки.

5. Дополнительные инструкции к МНВАПС 10

5.1. Дополнительные инструкции к МНВАПС 10 содержат примеры рисков, сопутствующих различным процессам или системам, а также модель или пример формуляра оценки рисков.

5.2. В следующей таблице представлены примеры рисков, сопутствующих процессам/системам, подлежащим аудиту.

5.3. Далее представляется образец Формуляра оценки рисков, который может быть использован с целью идентификации и оценки рисков в зависимости от их вероятности и воздействия.

5.4. Далее приводится пример Формуляра оценки рисков, составленный при оценке процесса публичных закупок малоценных товаров, работ и услуг.

XII. ОЦЕНКА КОНТРОЛЯ И УПРАВЛЕНИЯ – МНВАПС 11

1. Введение

1.1. Природа деятельности внутреннего аудита определяется систематическим и методическим подходом к оценке и улучшению процессов менеджмента рисков, а также уровнем качества, достигнутым в исполнении служебных обязанностей.

1.2. Задача оценки процессов менеджмента рисков, контроля и управления состоит в предоставлении разумной гарантии, что они действуют как и было предусмотрено и что они не помешают публичному субъекту выполнить намеченные задачи. Другой задачей является выработка предложений по улучшению порядка функционирования публичного субъекта, как в плане эффективности, так и результативности его деятельности.

1.3. Одновременно, основной задачей процесса менеджмента является обеспечение:

- приемлемой и корректной операционной и финансовой информации;

- эффективного и результативного использования ресурсов;

- защиты активов и пассивов;

- соблюдение нормативной базы деятельности;

- идентификация и контроль над рисками;

- достигнутые операционные цели и задачи.

1.4. Внутренние аудиторы оценивают весь процесс планирования, организации и управления, чтобы установить существуют ли разумные гарантии того, что цели и задачи будут выполнены. Глобальная информация, необходимая для оценки менеджмента в целом, получена в результате оценки внутренним аудитором всех систем, процессов, операций, функций и мероприятий в рамках публичного субъекта.

1.5. НСВА также отмечают эту первичную ответственность деятельности внутреннего аудита.

1.6. Менеджер публичного субъекта, в том числе операционные менеджеры, воспринимают и организуют системы менеджмента рисков, контроля и управления так, чтобы получить достаточную гарантию того, что определенные задачи достигнуты эффективным и результативным образом. Любая мера, предпринятая для повышения вероятности того, что задачи будут достигнуты, является контролем. Контроль учреждается на любом уровне и в рамках любого процесса и может быть превентивным, текущим или выявляющим. Концепт контрольной системы предполагает существование интегрированной совокупности компонентов и мероприятий, нацеленных на выполнение установленных целей и задач.

1.7. МНВАПС 10 отражают обязанности внутреннего аудита по функционированию системы менеджмента рисков, тогда как в настоящих МНВАПС представлены специальные роли и мероприятия внутренних аудиторов по оценке и вкладу в улучшение процессов контроля и управления публичным субъектом.

1.8. Внутренние аудиторы оценивают систему ФМК, в том числе эффективность контрольных мероприятий, с учетом положений НСВА.

2. Контрольные процессы

2.1. Основной миссией менеджеров является внедрение и поддержка процессов управления публичным субъектом с получением гарантии того, что процессы менеджмента рисков и контроля являются результативными. Контрольные процессы имеют целью облегчить управление рисками и выполнение установленных задач на любом уровне в рамках публичного субъекта. Дополнительно контрольные процессы (контрольные мероприятия) должны гарантировать соблюдение следующих условий:

a) корректные информации и отчеты;

b) эффективная и результативная деятельность;

c) защищенные активы и пассивы;

d) соответствующие нормативной базе действия и решения.

2.2. Операционные менеджеры должны далее учреждать, оценивать контрольные процессы в пределах их сферы ответственности. Они также должны гарантировать постоянный мониторинг функциональности контрольных мероприятий. Внутренние аудиторы, в свою очередь, должны представить гарантии в отношении уровня результативности данных контрольных процессов.

3. Оценка контрольных процессов

3.1. Основная провокация внутреннего аудита состоит в оценке результативности контрольных процессов (контрольных мероприятий) в рамках публичного субъекта на основании многочисленных индивидуальных оценок. Эти оценки большей частью основаны на результатах миссий, но могут использовать также результаты самооценок системы ФМК, проведенных менеджером публичного субъекта, а также результаты деятельности внешних аудиторов.

3.2. По мере проведения миссий внутренние аудиторы сообщают операционному менеджеру и менеджеру публичного субъекта (с помощью аудиторских констатаций) свои наблюдения о слабых точках, идентифицированных в процессе контроля, а также о мерах по ликвидации слабых точек или по снижению их последствий (с помощью аудиторских рекомендаций).

3.3. В порядке обязанностей по умолчанию операционные менеджеры ответственны за оценку контрольных мероприятий в рамках процессов, за которые несут ответственность. Эти оценки являются также полезным средством сотрудничества между менеджерами и внутренними аудиторами.

3.4. Внутренние аудиторы используют совокупность инструментов/подходов для оценки контрольных мероприятий (контрольных процессов), в том числе:

a) АВК;

b) документирование процесса;

c) изучение.

3.5. Данные инструменты используются или могут быть использованы совокупно или раздельно внутренними аудиторами на этапе работ на объекте как составной части рабочей программы (см. МНВАПС 4 и МНВАПС 5).

3.6. Основные цели данных инструментов состоят в определении:

a) задач контроля, соответственно, учрежденных контрольных мероприятий;

b) результативности контрольных мероприятий, в том числе, степени контроля над рисками;

c) контрольных мероприятий, адекватных аудитируемому процессу, для поддержания рисков на разумном уровне.

3.7. Эти элементы детально описаны в разделе об изучении контрольных мероприятий.

4. Анкета внутреннего контроля

4.1. Внутренние аудиторы анализируют проводимые контрольные мероприятия (контрольные процессы) для получения ответов на ряд вопросов, включенных в АВК. Вопросы используются для идентификации сильных/слабых сторон и структурированы таким образом, чтобы ответы складывались в описание аудитируемого процесса и подтверждали наличие и функционирование контрольных мероприятий.

4.2. Вопросы АВК формулируются в доступной форме и могут быть закрытыми или открытыми. Они также могут быть использованы внутренними аудиторами при проведении собеседований для реалистичного документирования аудитируемого процесса, в том числе контрольных мероприятий.

4.3. Ответы и/или комментарии, полученные в рамках аудитируемого субъекта по результатам АВК, позволяют выработать предварительные выводы и полезные инструкции для последующих мероприятий миссии, а именно, для документирования процесса /углубленного исследования контрольных мероприятий, соответственно, для аудиторского тестирования.

4.4. АВК используется зачастую в том случае, когда в качестве респондентов выступает большое количество лиц или они находятся в различных/удаленных населенных пунктах.

4.5. Пример АВК приводится в разделе дополнительных инструкций.

5. Документирование процесса

5.1. Документирование процессов является обязанностью операционных менеджеров и осуществляется для определения самого экономичного и эффективного способа управления идентифицированных рисков и выполнения установленных задач. Эти мероприятия начинаются с подготовки описания процессов, достаточно детального, чтобы позволить идентификацию главных рисков и контрольных мероприятий, которые будут применены для предупреждения данных рисков.

5.2. Документирование процессов учитывает основные действия, поток документов/данных и контрольные мероприятия, предпринятые в рамках всего процесса для снижения идентифицированных рисков.

5.3. Даже если, с точки зрения менеджерских обязанностей, документирование процессов должно обеспечить стабильность объекта, ресурсов, выполненных мероприятий и результата процесса, внутренний аудитор использует документирование процессов с учетом тех же задач, но с упором на те из них, которые относятся к контрольным мероприятиям и сопутствующим рискам.

5.4. В случае, если аудитируемый субъект не располагает документированными процессами, по запросу данного субъекта внутренний аудитор оказывает помощь при документировании аудитируемого процесса.

5.5. Внутренний аудитор регистрирует подробную информацию, которая дает ясное представление о функционировании процесса, с целью способствования выполнению задач миссии. На данном этапе внутренний аудитор идентифицирует все контрольные мероприятия, чтобы впоследствии провести оценку и предложить меры по исправлению положения дел.

5.6. Источниками информации, используемыми при документировании процесса, могут быть:

- положения нормативной базы;

- регламенты, органиграммы, должностные обязанности;

- руководства, учебники и прочие инструкции;

- планы, доклады и другие статистические данные;

- предыдущие аудиторские досье;

- АВК;

- анкетирование, рабочие заседания.

5.7. Внутренний аудитор может использовать два метода документирования процесса, а именно:

a) графическое описание (диаграмма, графическая схема);

b) повествовательное описание.

5.8. Внутренний аудитор, учитывая преимущества и недостатки каждого метода, выбирает один из них или сочетание определенных методов.

5.9. Пример графического описания и пример повествовательного описания представлены в разделе дополнительных инструкций к настоящим МНВАПС. Графическое описание процесса использует ряд символов, чье значение представлено в главе XIX.

6. Изучение контрольных мероприятий

6.1. Углубленное изучение контрольных мероприятий стремится выявить:

a) задачи контроля и сопутствующие контрольные мероприятия, учрежденные в рамках аудитируемого процесса;

b) результативность контрольных мероприятий, то есть меру, в которой эти контрольные мероприятия снижают сопутствующие аудитируемому процессу риски;

c) контрольные мероприятия, адекватные аудитируемому процессу, для поддержания рисков на разумном уровне.

6.2. Внутренний аудитор должен учитывать на каждом этапе анализа контроля следующую цепочку/отношение:

задача – риск – контрольная задача – контрольное мероприятие.

6.3. Внутренний аудитор использует при изучении контрольных мероприятий любую полезную информацию, полученную посредством или в результате АВК и/или документирования процесса.

6.4. Исследование контрольных мероприятий может быть нацелено на задачи, риски, контроль или на этапы аудитируемого процесса:

- исследование, нацеленное на задачи процесса, стремится выявить наилучший порядок достижения задач аудитируемого процесса и контроля над сопутствующими рисками. Данное исследование начинается с идентификации контрольных мероприятий, которые "участвуют" в выполнении задач процесса и продолжается определением остаточных рисков;

- основанное на рисках исследование стремится, прежде всего, идентифицировать риски, связанные с выполнением задач аудитируемого процесса. Внутренний аудитор начинает с составления списка всех препятствий, угроз и рисков, которые могут помешать выполнению задачи аудитируемого процесса, впоследствии рассматриваются контрольные мероприятия и проверяются, если они являются достаточными для управления идентифицированных рисков;

- исследование, основанное на контроле, изучает, прежде всего, надлежащее функционирование текущих контрольных мероприятий. Внутренний аудитор оценивает меру, в которой контрольные мероприятия способствуют смягчению рисков. Цель настоящего исследования состоит в идентификации и анализе разницы между реальной результативностью контроля и их ожидаемой результативностью;

- исследование, основанное на этапах аудитируемого процесса, предполагает, прежде всего, рассмотрение совокупности мероприятий /промежуточных шагов аудитируемого процесса. Внутренний аудитор оценивает, актуализирует, утверждает и, впоследствии, предлагает меры к улучшению и рационализации как этапов, так и контрольных мероприятий в рамках аудитируемого процесса. Таким образом, может быть идентифицирована бесполезность некоторых видов контроля или необходимость учреждения новых мер контроля.

6.5. Внутренний аудитор идентифицирует риски, учитывая, но не ограничиваясь следующими категориями рисков:

a) финансовыми/ риски неполучения ожидаемых результатов (потеря доходов, повреждение или потеря активов или наличности, недостаточное разделение задач, незаконные расходы, неэффективные закупки, убытки вследствие перепадов валютного курса и пр.);

b) операционными (неспособность или перерыв в функционировании, ненадежная, недостаточная или незащищенная информация и пр.);

c) соответствия (несоблюдение требований нормативной базы, стандартов и прочих нормативов).

6.6. Внутренний аудитор может идентифицировать риски, которые не охвачены текущими контрольными мероприятиями, идентифицируя, таким образом, потенциальную потребность в учреждении дополнительных контрольных мероприятий.

6.7. Задачи контроля определяют учреждение контрольных мероприятий в рамках определенного процесса, чтобы проконтролировать сопутствующие риски. Таким образом, вследствие идентификации и оценки рисков, внутренний аудитор определяет адекватные задачи контроля, с которыми сравнивает контрольные мероприятия в рамках аудитируемого процесса.

6.8. В зависимости от задач миссии, внутренний аудитор идентифицирует задачи контроля, учитывая, но не ограничиваясь следующими категориями задач:

a) легальность/закономерность/соответствие;

b) достоверность/корректность;

c) существование/полнота;

d) возможность/результативность;

e) эффективность/экономичность.

6.9. Внутренний аудитор идентифицирует контрольное мероприятия, учитывая, но не ограничиваясь следующими категориями:

a) предшествующие/превентивные (разделение обязанностей, процедуры авторизации, физическая надежность активов, ограничение доступа и пр.);

b) текущие/надзорные (письменные политики и процедуры, четкие направления отчетности, надзора, отчеты об ошибках и пр.);

c) последующие/выявляющие/проверочные (арифметические и бухгалтерские проверки, сопоставления, проверка соответствия и пр.)

6.10. Большинство процессов содержат сочетание этих трех категорий. Также слабые стороны контроля одного типа могут быть компенсированы контролем другого типа.

6.11. Внутренний аудитор устанавливает и оценивает следующие характеристики контрольных мероприятий:

- соответствие (с нормативной базой и с задачами контроля);

- результативность (задачи контроля выполнены);

- эффективность (стоимость контрольных мероприятий уравновешивается проверяемыми рисками).

6.12. Пример рисков, задач контроля, контрольных мероприятий и соотношения между ними представлен в разделе дополнительных инструкций. Также в дополнительных инструкциях представлены некоторые характеристики контрольных мероприятий, которые не отвечают отмеченным ранее условиям, а именно: соответствие, результативность и эффективность.

7. Оценка управления

7.1. Публичный субъект утверждает различные структуры, стратегии и процессы для гарантии того, что:

- соответствует принципам этики и ожиданиям гражданского общества;

- соблюдает действующую нормативную базу и сопутствующие правила;

- результативно функционирует согласно собственным стратегиям и планам, как в краткосрочной, так и долгосрочной перспективе;

- информирует причастные стороны, в том числе гражданское общество, относительно решений, действий, управления и его результатов.

7.2. Все используемые публичным субъектом средства для выполнения этих задач соответствуют общему концепту процесса управления субъектом.

7.3. Результативность управления напрямую и главным образом зависит от руководства субъекта. Утвержденные субъектом методы управления представляют собой результат уникальной и в постоянном развитии культуры, которая влияет на роль, обусловливает поведение, определяет стратегии и задачи, измеряет результаты и определяет обязанности.

7.4. Все лица, входящие в состав публичного субъекта и не имеющие к нему отношения, в известной мере несут ответственность за этическую культуру публичного субъекта. Учитывая комплексность и распространенность процессов принятия решений в большинстве публичных субъектов, каждое лицо следует стимулировать продвигать и защищать этику, независимо от того, есть ли у него для этого официальные полномочия или нет.

7.5. Соответственно, и внутренние аудиторы должны активно способствовать поддержке этической культуры в рамках публичного субъекта, пользуясь тем самым повышенным уровнем доверия к себе. Также внутренние аудиторы должны обладать необходимыми компетенциями, чтобы активно продвигать этическое поведение и побуждать менеджеров и на персонал соблюдать свои обязанности, как в юридическом плане, так и в плане этики и гражданской ответственности.

7.6. При оценке управления публичным субъектом, внутренние аудиторы руководствуются положениями НСВА.

7.7. Внутренние аудиторы должны периодически оценивать этический климат в рамках публичного субъекта и результативность стратегий, планов, задач и других процессов, задействованных для достижения желаемого уровня соответствия этическим нормам.

7.8. Внутренние аудиторы должны оценивать наличие и результативность следующих элементов, которые являются признаками сильной этической культуры:

a) наличие Кодекса этики, четкого и понятного;

b) частые проявления и доказательства примерного этического поведения менеджеров, влиятельных лиц;

c) стратегии, программы и планы действий по поддержке и консолидации этической культуры;

d) существование процедур и процессов, позволяющих идентификацию предполагаемого несоблюдения Кодекса этики, а также доказательств несоответствующего поведения;

e) декларации работников, свидетельствующих, что они информированы относительно норм и процедур этического поведения;

f) доступ к профессиональному развитию, что позволяет работникам продвигать и защищать этику;

g) периодические опросы/исследования среди работников для оценки этического климата.

8. Отчеты о контроле и управлении

8.1. Руководитель ПВА периодически докладывают, по меньшей мере, ежеквартально, менеджеру публичного субъекта о результатах деятельности внутреннего аудита, согласно положениям НСВА.

8.2. Эти отчеты представляют в том числе информацию о состоянии процессов контроля и управления в рамках публичного субъекта.

8.3. Информация о контрольных мероприятиях призвана подчеркнуть значимость контроля в управлении рисками и выполнении задач, а также идентифицировать слабые стороны, предложенные/принятые меры по их устранению и создать общую картину в виде выводов или заключений относительно функциональности контрольных процессов в рамках публичного субъекта.

8.4. Информация о состоянии управления должна содержать общую оценку качества стратегий и программ обеспечения сильной этической культуры, а также оценку функционирования систем и ИКТ для выполнения задач публичного субъекта.

9. Дополнительные инструкции к МНВАПС 11

9.1. Дополнительные инструкции к МНВАПС 11 содержат:

- пример АВК;

- пример документирования процесса посредством графического и повествовательного описания;

- соотношение между риском, задачами контроля и контрольными мероприятиями, представленное в виде таблиц;

- примеры контрольных мероприятий, которые не соответствуют критериям результативности и эффективности.

9.2. Далее приводится пример АВК с общими вопросами для оценки контрольных мероприятий. Вопросы (в том числе их количество) должны быть адаптированы внутренним аудитором, при необходимости.

9.3. Процесс заключается в совокупности последовательных мероприятий, логически структурированных для определенного периода времени. Они используют определенные ресурсы, которые приносят прибавленную стоимость, обеспечивают продукт и выполняют определенную задачу. Для обеспечения получения ожидаемого продукта и управления рисками самым результативным и эффективным образом, операционные менеджеры учреждают контрольные мероприятия для всех элементов, действий и продукта определенного процесса.

9.4. Документирование процесса должно предоставлять надлежащую основу для оценки сильных и слабых сторон контрольных мероприятий. Таким образом, основной целью документирования процесса является получение полнообъемной и, насколько это возможно, точной информации о контрольных мероприятиях, учрежденных в рамках оцениваемого процесса.

9.5. Далее приводится пример документирования процесса посредством графического и повествовательного описания.

9.6. На рис.15 представлено графическое описание процесса малоценных публичных закупок товаров, работ и услуг.

Рисунок 15. Пример графического описания процесса публичных закупок

малоценных товаров, работ и услуг

9.7. Далее представлено графическое описание процесса публичных закупок малоценных товаров, работ и услуг.

9.8. В таблице 7 представлены примеры рисков, задачи контроля и сопутствующие контрольные мероприятия, для контроля над соответствующими рисками (достижение задач контроля), сопутствующими процессу управления запасами.

9.9. Далее представлены контрольные мероприятия (или их характеристики), неадекватные с точки зрения:

a) результативности (степени достижения задачи контроля):

- контрольное мероприятие считается адекватным, но прослежено и применено не полностью, к примеру, предусматривается сверка накладных с другими документами, однако для этого нужны сложные расчеты, которые требуют много времени и персонал ограничивается частичными сверками, чтобы уложиться в предельные сроки и избежать задержек; или, наличествуют стандарты гарантии безопасности или процедуры защиты, но отсутствует достаточное оборудование (огнетушители, детекторы дыма и пр.) для всех зданий или это оборудование систематически не проверяется и должным образом не обслуживается;

- контрольное мероприятие требует пересмотра информации (бухгалтерские, статистические данные и пр.), однако эта информация получена из тех же источников или баз данных, известно данное обстоятельство или нет или сверка проведена слишком поздно;

- письменные процедуры и инструкции являются адекватными, но не доведены до сведения работников, которые должны их применить;

- существуют планы устранения последствий аварий, однако отсутствует контактная информация для работников, которые должны предпринять определенные действия в экстренных ситуациях;

- доступ к системе ИТ защищен именем пользователя и паролями, однако они периодически не актуализируются и работники могут использовать имя и пароли коллег или пароли, кроме системных администраторов, известны и другим лицам.

b) эффективности (соотношения затрат-выгод):

- несогласованные и нескорректированные контрольные мероприятия, в плане значимости риска, соответственно, продукта и задачи;

- избыточность контрольных мероприятий или сверхконтроль;

- дублирование контрольных мероприятий (использование тех же критериев контроля без получения добавленной стоимости).

XIII. ВЫБОРКА ВО ВНУТРЕННЕМ АУДИТЕ – МНВАПС 12

1. Введение

1.1. Внутренний аудитор профессионально оценивает, каким количеством информации должен располагать, чтобы обосновать свои выводы. Общепризнана целесообразность применения метода выборки для получения аудиторских доказательств.

1.2. Основанием для использования выборки при сборе аудиторских доказательств может служить то обстоятельство, что в некоторых случаях нет необходимости рассматривать весь массив информации. Таким образом, 100%-ная гарантия не требуется и от внутренних аудиторов. Для получения разумной гарантии выборка призвана сократить детальную проверку к необходимому минимуму.

1.3. В обычном порядке, уровень гарантии равен 95%. Более низкий уровень гарантии требует меньшее количество аудиторских тестов. Уровень тестирования выше 95% максимально повышает эффект тестирования (выборки). Уровень гарантии установлен на этапе планирования миссии. Сопутствующим аспектом уровня гарантии является аудиторский риск. Он рассчитывается следующим образом: 100% – уровень гарантии. В обычном порядке аудиторский риск равен 5%. Аудиторский риск означает риск, которому подвергается внутренний аудитор при выработке некорректного вывода или мнения.

1.4. Внутренний аудит сегодня стремится проверять менее 100% всего объема расходов, доходов и пр., часть установленной и отобранной совокупности объектов наблюдения подлежит детальной проверке, чтобы снизить риск невыявления ошибок, пробелов и существенных материальных искажений к минимальному уровню, который не повлияет существенным образом на правильность аудиторского заключения. В этом и состоит реальная цель, которая должна быть достигнута вследствие применения выборки в аудиторском процессе – получение экономически выгодных результатов.

1.5. Выборка в качестве элемента процесса планирования аудита является продолжением мероприятий по сбору информации об аудитируемом субъекте, определению уровня существенности, оценки риска, аналитического и оценочного рассмотрения аудитируемых областей. Следовательно, настоящие МНВАПС описывают фундаментальные элементы выборки, как то: планирование выборки, определение объема выборки и отбор изделий, с целью получения информации, необходимой для реализации процесса планирования миссии.

1.6. Также следующие МНВАПС приемлемы:

- МНВАПС 5: Работа на объекте со ссылкой на тесты на соответствие, тесты на существенность и выборку;

- МНВАПС 10: Риски со ссылкой на менеджмент рисков, в том числе на аудиторские риски.

1.7. Выборка осуществляется в обычном порядке на этапе работы на объекте, которая включает тесты на соответствие и тесты на существенность. Тесты на соответствие относятся к тестированию контрольных мероприятий, тогда как тесты на существенность относятся к предмету или содержанию контрольных мероприятий, а именно, к аудитируемым сделкам/суммам. Тесты на существенность включают аналитические процедуры и тестирование сделок через выборку. Целью тестов на существенность и выборок является сбор атрибутов – доказательств того, что контрольное мероприятие результативно. Миссия предполагает зачастую сочетание различных методов выборки (случайные и рациональные).

1.8. В нижеприведенном рисунке можно проследить соотношение и содержание мероприятий внутреннего аудитора, относящихся к выборке на различных этапах миссии.

Рисунок 16. Место и связи выборки в рамках миссии

1.9. Для реализации выборки эффективным и результативным образом внутренний аудитор должен оценить, в первую очередь, существенность и риски. На основании модели аудиторского риска существенность представляет собой совокупность ошибок, которые внутренний аудитор расположен допустить перед тем, как прийти к отрицательному выводу.

2. Существенность

2.1. В общем, проблема или аспект могут считаться существенными, важными или значимыми в той мере, в которой их знание могло бы повлиять на восприятие пользователя информации.

2.2. В рамках миссии внутренний аудитор оценивает уровень ошибки, существенного искажения или допустимой неточности, в чем и заключается уровень существенности. Уровень существенности определяется как в абсолютной величине (леи, евро), так и в процентной.

2.3. Между уровнем существенности и рабочим объемом миссии, в том числе выборки, существует обратно пропорциональная связь, в том смысле, что чем выше уровень существенности, тем ниже объем тестов и аудиторских процедур.

2.4. При оценке существенности, помимо профессиональных суждений, внутренний аудитор анализирует все нормативные документы, которые могут повлиять на эту оценку. В публичном секторе, существенность базируется также на "контексте и природе" определенного элемента, к примеру, чувствительность и стоимость. Чувствительность относится к совокупности аспектов, в том числе согласие с властями, законодательные изменения или публичный интерес.

2.5. Значение существенности составляет 0,5% – 1% от включенного в выборку совокупности объектов наблюдения (будь то расходы или доходы, сделки и пр.).

3. Модель аудиторского риска

3.1. Модель аудиторского риска является структурированным способом выполнения оценки рисков. Эта модель составлена по следующей расчетной формуле:

Аудиторский риск = Неотъемлемый риск × Риск контроля × Риск невыявления

АР = НР × РК × РН

где

- аудиторский риск (АР): дополнительная сторона уровня гарантии (100% – уровень гарантии). В обычном порядке, уровень гарантии составляет 95% и аудиторский риск – 5%;

- неотъемлемый риск (НР): риск, что ошибка состоится, независимо от проводимого контроля. Аспекты, влияющие на неотъемлемый риск, это качество персонала, сложность инструкций, ответ руководства на аудиторские констатации;

- риск контроля (РК): риск, что контроль не предупредит или несвоевременно выявит материальное несоответствие, что обусловит его неэффективность;

- риск невыявления (РН): риск, что существенные тесты, используемые внутренним аудитором, в том числе выборка, не помогут выявить ошибку.

3.2. Ошибка предполагает отсутствие доказательств того, что предписанное контрольное мероприятие было применено.

3.3. Неотъемлемый риск и риск контроля выражены в высоких, средних и низких величинах. После определения неотъемлемого риска и риска контроля, риск невыявления определяется согласно нижеследующему, с использованием модели риска аудита:

3.4. Чтобы установить риск невыявления (важный для объема выборки в статистической выборке) могут быть использованы следующие значения:

3.5. Чем выше риск невыявления, тем ниже может быть объем выборки.

4. Типы выборки

4.1. Общепризнана следующая классификация типов выборки:

a) нестатистическая выборка:

- случайная выборка;

- логическая выборка;

b) статистическая выборка, в том числе:

- выборка на основании денежной единицы.

4.2. Эти типы выборки отражены в настоящих МНВАПС.

5. Случайная выборка

5.1. В случайной выборке внутренний аудитор является непредвзятым при отборе сделок, к примеру:

- сделка (накладная) чтобы сформировать мнения о контрольных процессах;

- сделка (накладная) для каждого периода (недели), чтобы протестировать корректное функционирование контрольных процессов;

- отбор периода в срок (неделя или месяц) и тестирование всех сделок за соответствующий период.

6. Логическая выборка

6.1. При логической выборке (критических сделок), внутренний аудитор исходит из определенных сделок на основании своего профессионального суждения, к примеру:

- сделка с высокой стоимостью;

- специальные сделки, которые не являются обыденными или сделки с высокой долей ошибок, сделки с участием менеджера публичного субъекта или сделок, в которых он проигнорировал контрольные мероприятия;

- сделки в выходные или праздничные дни;

- послойная выборка, в рамках которой совокупность объектов наблюдения разделена на классы, а крупным суммам уделяется повышенное внимание, по сравнению с некрупными суммами. Формой послойной выборки является правило 80/20. Количество совокупности зачастую определяется уровнем 20% от общего количества сделок.

6.2. Логическая выборка может быть использована внутренними аудиторами:

- чтобы отобрать примеры недостатков, которые лягут в обоснование вывода внутренних аудиторов о том, что система контроля недостаточна;

- в случаях, когда статистическая выборка слишком дорогостоящая и непрактичная.

7. Статистическая выборка

7.1. Выборка является множеством единиц, отобранных из исследуемой совокупности, для составления заключения относящегося ко всей совокупности. Совокупность является множеством единиц, в том числе определенное количество накладных, суммы в леях, квитанции и пр., из которых извлекается выборка и о которых выборка предоставляет информацию. Единицы выборки являются элементами совокупности, которая должна стать предметом выборки.

7.2. Когда существуют ошибки в совокупности и они носят систематический характер, существует высокая вероятность того, что они будут выявлены по результатам разовой выборки. Тем не менее на международном уровне признается вероятность того, что внутренний аудитор ошибку не обнаружит.

7.3. К примеру, когда внутренний аудитор должен предоставить 100%-ную гарантию для 6.000.000 единиц, где наличие ошибки неизбежно, он обязан изучить каждую единицу. Зато, когда уровень гарантии снижен до 95%, с уровнем существенности в 2%, выборка снижается до 150 единиц, когда ошибки в выборке не намечаются. Законы природы позволяют нам предвидеть, когда именно взойдет солнце 1 января 2025 года. Можем рассчитать этот момент с вероятностью в одну минуту и быть уверенными в результате нашего предсказания. Когда пытаемся, однако, предвидеть какой будет погода в тот день, возникнет противоречие между уровнем точности и уровнем уверенности. Когда мы утверждаем, что температура будет +10°C мы можем и угадать, но не быть слишком уверенными в этом. С другой стороны, когда мы говорим, что температура будет колебаться в пределах от –30°C до +40°C можем быть в этом полностью уверенными, но на точность претендовать уже не можем. Вызовом для внутреннего аудитора является предсказание относительно совокупности, чей процент погрешности ему не известен. Однако метод статистической выборки позволяет ему научно доказать (наиболее вероятную ошибку и верхний предел ошибки), насколько точной является его работа и в какой степени он сам уверен в полученном результате.

7.4. Статистическая выборка используется:

- в случае крупной совокупности;

- для выборки более объективным методом;

- для выработки точного вывода о всей совокупности.

7.5. Внутренний аудитор должен обеспечить следующие условия:

- совокупность, из который сделана выборка, является полной;

- каждая единица в совокупности имеет равные шансы на отбор;

- для определения намеченной доли ошибок, может оказаться целесообразной выборка из небольшого количества единиц.

7.6. Внутренний аудитор должен учитывать, что:

a) результат статистической выборки дает разумные гарантии, но сохраняется риск того, что этот результат не является представительным для совокупности (риск невыявления или риск бетта);

b) когда намечается большое количество ошибок, может оказаться бесполезным проведение статистического теста.

8. Монетарная выборка

8.1. Метод монетарной выборки разработан не для сделок, а для отдельных монетарных единиц. Предметом монетарной выборки являются отдельные единицы – счета, накладные, леи и пр., из которых составлена совокупность, выборка на основании монетарной единицы предполагая лишь отбор монетарных единиц (леев, евро), но никак не документов. Метод разработан для того, чтобы позволить проведение финансовой оценки, в рамках которой каждая монетарная единица имеет равный шанс попасть в выборку. При отборе накладных, накладные на малые суммы имеют те же шансы быть отобранными, что и накладные на крупные суммы.

8.2. При монетарной выборке внутренний аудитор соблюдает следующие этапы:

a) планирование выборки;

b) определение объема выборки;

c) отбор единиц;

d) рассмотрение единиц;

e) оценка результатов.

9. Планирование выборки

9.1. При планировании выборки внутренний аудитор должен установить, прежде всего, в чем состоит цель аудита, начиная с задач миссии, чтобы выбрать тип выборки, которую стремится осуществить. Так, внутренний аудитор должен учесть специальную аудиторскую задачу и выявить ошибки, в отношении которых предоставляет гарантии.

9.2. Также внутренний аудитор должен определить совокупность, поскольку вывод, основанный на одной выборке, нельзя распространить за пределы совокупности, из которой была отобрана данная выборка.

10. Определение объема выборки

10.1. При определении объема выборки внутренний аудитор должен учитывать то обстоятельство, что объем выборки зависит от:

- максимального уровня ошибок, который внутренний аудитор расположен допустить в рамках совокупности (уровень существенности);

- уровня доверия, в котором нуждается внутренний аудитор для выработки вывода;

- размеров совокупности;

- оценки внутренним аудитором неотъемлемого риска и риска контроля.

10.2. Внутренний аудитор должен определить допустимый уровень рисков, с которым может согласиться, чтобы определить объем существенных тестов и количество единиц, необходимых для предоставления достаточных и соответствующих аудиторских доказательств. Моделью аудиторского риска является подход, используемый для достижения риска, свойственного процедурам аудита, а именно, тесты на существенность.

10.3. Объем выборки может быть рассчитан по следующей формуле:

где

- фактор уверенности (ФУ): уровень доверия, выраженный фактором доверия, с использованием нижеприведенной таблицы.

10.4. Фактор уверенности рассчитывается на основании вероятности наступления ошибок, в зависимости от достигнутого уровня доверия, в том числе уровня существенности в 1% (ошибок) и 99% (неошибок). Уровень доверия является степенью уверенности, которой обладает внутренний аудитор относительно полученных результатов.

10.5. Уровень доверия (УД) является значением, косвенно зависимым от риска невыявления и рассчитывается по формуле:

10.6. Далее приводится пример:

Планируется проведение миссии по оценке расходов, не сопутствующих оплате труда в рамках одного министерства в сумме 60.000.000 леев. На основании рассмотрения досье предыдущих лет и встречи с менеджером аудитируемого субъекта установлено, что:

окончательный риск аудита – 0,05 или 5%;

запланированная существенность – 2% или 1.200.000 леев;

неотъемлемый риск – высокий или 1,00;

контрольный риск – средний или 0,60.

Следует рассчитать:

a) тест на существенность риска невыявления;

b) объем выборки.

Решение:

a)

Уровень доверия = 1,00 – РН = 1,00 – 0,08 = 0,92 или 92%

b)

11. Отбор единиц

11.1. После определения объема выборки внутренний аудитор должен отобрать представительную выборку из всей совокупности. Вероятность, что выборка окажется непредставительной, может быть снижена за счет способа, которым осуществлена выборка.

11.2. Среди возможных методов осуществления выборки, которые может использовать внутренний аудитор, числятся:

a) простой случайный отбор;

b) систематический отбор.

11.3. Простой случайный отбор является методом отбора, при котором единицы выборки из всей совокупности нумеруются последовательно, а выборка, подлежащая рассмотрению, определена при помощи таблицы случайных чисел (к примеру, 105.000 RSN), лотереи или программного обеспечения. Самым используемым методом является таблица случайных чисел. Таблица случайных чисел может быть идентифицирована со ссылкой на название таблицы, номер страницы, номера ряда, номера колонки, шага и очередности.

11.4. Для применения метода таблицы случайных чисел, определяется серия накладной или монетарной ценности, которая подлежит выборке для получения нужного количества чисел, в таблице выбирается точка отсчета и, в заранее установленном порядке, отбирается достаточное количество чисел, пока не извлекается необходимый объем выборки.

11.5. Систематический отбор выборки предполагает следующие шаги:

a) определяется интервал выборки по формуле:

b) определяется точка отсчета между 1 и интервалом выборки (k);

c) добавляется интервал выборки (k) к исходному номеру для получения второй единицы, которая подлежит включению в выборку.

11.6. Если единица, которая была отобрана для выборки, отсутствует, это обстоятельство считается отклонением.

11.7. Далее приводится пример:

Допустим, предстоит извлечь выборку из 127 единиц из совокупности, в состав которой входят 60.000.000 единиц.

Если случайный исходный номер (от 1 до 127) является, к примеру: 48, то единицы выборки, которые подлежат включению в выборку, являются: 472.488, 944.928 и 1.417.368.

12. Рассмотрение единиц

12.1. Отобранные единицы аудитируются на основании количества ошибок на этапе планирования миссии. Надлежит использовать стандартный проверочный лист. Помимо количественных критериев, могут быть включены и качественные критерии. Проверочный лист включает, как правило, 10-20 единиц.

12.2. При установлении количества ошибок, возможно определить и частичные ошибки.

12.3. В разделе дополнительных инструкций представлена модель таблицы для рассмотрения единиц.

13. Оценка результатов выборки

13.1. При оценке результатов, внутренний аудитор рассматривает ошибки, а также расследует их причины для предоставления консультаций с целью улучшения.

13.2. На основании статистической выборки, внутренний аудитор может оценить пределы, в которых находится процент ошибок. Для определения этих пределов важны два фактора:

a) самая вероятная ошибка (СВО), которая определяется с учетом общего количества ошибок в расчете на всю совокупность;

b) Высший предел ошибки (ВПО), который является самым высоким процентом ошибки, предусмотренной внутренним аудитором на основании результатов выборки.

13.3. Высший предел ошибки учитывает степень аккуратности, которая зависит от количества идентифицированных ошибок. По причине ошибок возрастает уровень неуверенности, связанный с самой ошибкой, что означает высший предел ошибки. Высший предел ошибки может быть рассчитан на основании таблиц, приведенных в дополнительных инструкциях.

13.4. В случае, если случается большее количество ошибок, что было учтено при планировании выборки, высший предел ошибки будет выше, чем уровень существенности. Это предполагает внимательный анализ мер, которые надлежит предпринять. Таким образом, могут возникнуть следующие ситуации:

13.5. В разделе дополнительных инструкций представлено несколько моделей рабочих документов для оценки выборки.

14. Дополнительные инструкции к МНВАПС 12

14.1. Дополнительные инструкции к настоящим МНВАПС представляют модель рабочего документа по выборке, а также некоторые вспомогательные таблицы на этапе выборки во внутреннем аудите.

14.2. Далее представляется модель документа, применимого для планирования выборки:

14.3. Далее представлено несколько моделей таблиц, полезных на этапе рассмотрения и оценки выборки.

XIV. РОЛИ И ОБЯЗАННОСТИ ВНУТРЕННИХ АУДИТОРОВ – МНВАПС 13

1. Введение

1.1. Внутренний аудит является профессиональной деятельностью, которая определяет требования, роли и обязанности исполнителей. Внутренние аудиторы должны быть одновременно лицами, обладающими соответствующими способностями и опытом для осуществления профессии внутреннего аудитора.

1.2. Аудиторское суждение используется каждый раз, когда внутренний аудитор исполняет свою роль. В этой связи является неотъемлемым требованием четко определить роли и обязанности внутренних аудиторов, чтобы установить адекватные рамки их функционирования согласно профессиональным стандартам и нормам, что непосредственно изложено в МНВАПС 13.

1.3. В своей деятельности, руководитель ПВА учитывает положения НСВА, а именно:

1.4. Миссия, полномочия и ответственность внутреннего аудита определены в Карте в качестве Типового положения по функционированию подразделения внутреннего аудита.

1.5. Карта определяет область деятельности подразделения внутреннего аудита, устанавливает его позицию в организационной структуре публичного субъекта, предусматривает права и обязанности работников подразделения внутреннего аудита, разрешает доступ к персоналу, документам и физическому имуществу, необходимым для надлежащего выполнения деятельности внутреннего аудита. В частности, Карта предусматривает полномочия руководителя и персонала ПВА, а также то, что они вправе / не вправе выполнять.

1.6. Кодекс этики внутреннего аудитора является сводом принципов и правил поведения, которые регламентируют деятельность внутренних аудиторов в сфере профессиональной этики. Кодекс этики внутреннего аудитора предусматривает выполнение внутренними аудиторами следующих основных требований:

a) качественные характеристики – осуществление деятельности на самом высоком профессиональном уровне с целью соблюдения публичных интересов на условиях экономичности, результативности и эффективности;

b) профессионализм – наличие интеллектуальных способностей и опыта, накопленного в результате непрерывного профессионального обучения и соблюдения Кодекса этики внутреннего аудитора, общего для всех внутренних аудиторов;

c) качество деятельности внутреннего аудита – обеспечение уровня выполнения деятельности внутреннего аудита в соответствии с НСВА, действующим законодательством и наилучшим международным опытом;

d) доверие – продвижение добрых отношений между внутренними аудиторами, основанных на принципах кооперации, поддержки и профессиональной корректности;

e) адекватное поведение – безупречное поведение в исполнении служебных обязанностей;

f) доверие – достоверность и объективность информации из отчетов внутреннего аудита.

1.7. В осуществляемой деятельности внутренние аудиторы должны соблюдать следующие фундаментальные принципы:

a) целостность;

b) независимость и объективность;

c) компетенции;

d) конфиденциальность.

1.8. Все эти принципы описаны в Кодексе этики внутреннего аудита, также НСВА содержат следующие положения относительно фундаментальных принципов деятельности внутренних аудиторов, перечисленных выше.

2. Независимость и объективность

2.1. Внутренние аудиторы независимы в том случае, когда имеют возможность осуществлять свою деятельность свободно и объективно. Независимость позволяет внутренним аудиторам рассуждать беспристрастно и непредвзято, что является существенным для надлежащего выполнения миссий. Эта задача достигается за счет их положения в рамках публичного субъекта и благодаря их объективности.

2.2. Внутренние аудиторы должны иметь поддержку менеджера публичного субъекта для налаживания сотрудничества с аудитируемым субъектом и получать возможность беспрепятственного осуществления своей деятельности. Руководитель ПВА должен быть подчинен именно менеджеру публичного субъекта, который располагает всеми полномочиями, чтобы обеспечивать независимость, гарантировать широкое поле деятельности для принятия мер и обращать особое внимание на результаты деятельности внутреннего аудита и на меры, продиктованные аудиторскими рекомендациями.

2.3. Объективность является выражением независимости, соблюдаемой внутренними аудиторами в процессе выполнения миссий. Внутренние аудиторы не должны подчинять свое видение миссии постороннему мнению. Объективность требует, чтобы внутренние аудиторы выполняли миссию в полной уверенности в результатах своих усилий и в том, что их действия не нанесли никакого ущерба качеству.

3. Компетентность

3.1. Профессиональная компетентность является обязанностью руководителя ПВА и каждого внутреннего аудитора в отдельности. Руководитель ПВА должен обеспечить в рамках каждой миссии назначение группы, обладающей совокупным обладанием знаний, способностей, навыков и других компетенций, необходимых для выполнения задач миссии.

3.2. Опыт является существенным фактором выполнения миссии, поэтому руководитель ПВА убеждается в том, что действия внутренних аудиторов, в том числе с меньшим опытом, обеспечены должным надзором.

3.3. Внутренний аудитор должен обладать знаниями и компетенциями относительно:

a) применения НСВА, МНВАПС, методов и процедур внутреннего аудита;

b) бухгалтерии в публичном секторе;

c) принципов менеджмента в публичном секторе;

d) операционной деятельности публичного субъекта (в том числе бухгалтерия, публичные финансы, право, ИКТ и пр.)

3.4. Внутренний аудитор должен быть расположен к общению и установлению отношений. Таким образом, внутренний аудитор должен быть способен устно и письменно общаться, чтобы четко и эффективно излагать аудиторские задачи, выводы, констатации и рекомендации.

3.5. Весь персонал ПВА должен обладать полномочиями, знаниями и навыками, неотрывно связанными с профессиональной деятельностью в рамках публичного субъекта.

3.6. В случае, если внутренние аудиторы не обладают необходимыми знаниями, навыками или полномочиями для выполнения миссии, руководитель ПВА вправе требовать и получать специализированную помощь и консультацию со стороны других лиц.

3.7. Эта помощь и консультации могут быть востребованы и получены в таких сферах, как бухгалтерия, экономика, публичные финансы, статистика, ИКТ, инженерия, право, окружающая среда и любые другие области, необходимые для выполнения миссии.

3.8. В тот момент, когда принимается решение о предоставлении специальной помощи и консультаций со стороны других лиц, будь то в рамках или вне публичного субъекта, руководитель ПВА должен оценивать их компетентность, независимость и объективность (в том числе отсутствие конфликта интересов) с учетом особенностей миссии, подлежащей выполнению.

3.9. Мошенничество является существенным искажением или незаконным действием, совершенным для обмана, сокрытия или злоупотребления доверием. Мошенничество может быть совершено в пользу публичного субъекта или в его ущерб как лицами, причастными к публичному субъекту, так и посторонними.

3.10. Противодействие мошенничеству предполагает меры по нейтрализации и ограничению сопутствующих рисков. Система ФМК является главной силой, направленной на снижение мошенничества.

3.11. Внутренний аудитор способствует снижению мошенничества через оценку результативности системы ФМК с учетом специфических рисков и контроля над ними.

3.12. Внутренний аудитор должен располагать достаточными знаниями об оценке рисков мошенничества и о способе управления данными рисками. Одновременно внутренний аудитор не должен располагать знаниями, опытом и навыками лица, чья основная обязанность состоит в обнаружении и расследовании мошенничества. МНВАПС 14 содержит совокупность деталей о роли и обязанностях внутреннего аудитора в части мошенничества и коррупции.

3.13. Внутренний аудитор должен располагать также достаточными знаниями о рисках и контрольных мероприятиях, сопутствующих ИТ, а также о наличии компьютерных аудиторских методов.

3.14. Внутренний аудитор должен обладать полномочиями, знаниями и способностями относительно рисков в связи с инфраструктурой, информационными системами и приложениями, а также сопутствующими этим рискам контрольными мероприятиями, чтобы предоставить помощь в виде советов в части проектирования, внедрения, функционирования и дальнейшего совершенствования ИТ.

3.15. Одновременно внутренний аудитор не должен располагать опытом лица, чья основная обязанность состоит в аудите ИТ.

4. Аудиторское суждение

4.1. Профессионализм предполагает, что двое или несколько профессионалов, которые осуществляют деятельность в аналогичных обстоятельствах, придут к тождественным или схожим выводам.

4.2. Профессионализм предполагает знания и компетенции относительно применяемых стандартов и профессиональное суждение в процессе принятия решений в соответствии с этими стандартами.

4.3. Профессиональное суждение внутреннего аудитора, или "аудиторское суждение", определяется как применение знаний и опыта в контексте определенных стандартов, а также правил профессионального поведения в ситуации, когда требуется отбор одной альтернативы в ряду других.

4.4. Аудиторское суждение необходимо на любом этапе деятельности внутреннего аудита, к примеру, для идентификации самых важных аспектов/областей будущих миссий, типов аудиторских тестов, которые будут проведены, количества необходимых аудиторских тестов и пр.

5. Профессиональная добросовестность

5.1. Профессиональная добросовестность относится к сознательности и сообразительности, которыми должен обладать внутренний аудитор, в достаточной мере осторожная и компетентная. Профессиональная добросовестность должна учитывать сложность миссии, одновременно внутренний аудитор учитывает риск намеренного искажения, ошибки, отсутствия результативности, растраты и конфликта интересов.

5.2. Таким образом, внутренний аудитор, проявив профессиональную добросовестность, учитывает:

- объем работы, необходимый для достижения задач миссии;

- относительную сложность и существенность аспектов миссии;

- процессы менеджмента рисков, контроля и управления;

- вероятность наличия ошибок, мошенничества или значительного несоответствия.

5.3. Профессиональная добросовестность одновременно не предполагает идеальную деятельность и исключительные достижения внутреннего аудитора. Это означает, что внутренний аудитор осуществляет миссию достаточно углубленно, но не излишне тщательно, детально и систематично.

5.4. Аудиторские констатации основываются на достаточных аудиторских доказательствах, приемлемых и надежных. Тем не менее не всегда собранные аудиторские доказательства получены в результате тестирования всех подвергнутых контролю сделок/мероприятий.

5.5. В результате внутренний аудитор не может дать абсолютные гарантии того, что в рамках аудитируемого субъекта нет аномалий, ошибок, существенных искажений или несоблюдений.

6. Непрерывное профессиональное развитие

6.1. Внутренний аудитор ответствен за непрерывную актуализацию своих знаний. Он должен быть в курсе последних достижений и текущих изменений в сфере процедур и методов аудита.

6.2. Непрерывное обучение может быть достигнуто через присоединение и участие в профессиональных ассоциациях, конференциях, учебных семинарах, рабочих ателье, во внутренних учебных мероприятиях, а также в исследовательских программах.

6.3. Внутренние аудиторы в публичном секторе, располагающие сертификатом профессиональной квалификации, должны пройти 40-часовое обучение в рамках различных форм непрерывной профессиональной учебы.

7. Должностные инструкции

7.1. Должностная инструкция является юридическим документом, в котором предусмотрена общая цель, основные задачи, должностные обязанности, служебные полномочия и ответственность, а также требования к данному должностному лицу.

7.2. Должностные инструкции разрабатываются, согласовываются и утверждаются в соответствии с положениями Постановления Правительства № 201 от 11.03.2009 года о введении в действие положений Закона о государственной должности и статусе государственного служащего № 158-XVI от 4 июля 2008 года (Официальный Монитор Республики Молдова, 2009 год, № 55-56, ст.249).

7.3. Таким образом, должностные инструкции разрабатываются руководящим государственным служащим для государственных должностей, находящихся в его прямом подчинении. Также должностные инструкции разрабатываются для каждой государственной должности, носят безличный характер и доводятся до сведения должностного лица при его вступлении в должность.

7.4. В зависимости от организационной структуры ПВА должностные инструкции разрабатываются:

a) руководителем ПВА для подчиненных ему лиц, при необходимости:

- других руководящих госслужащих;

- главных внутренних аудиторов;

- старших внутренних аудиторов;

- внутренних аудиторов;

b) другим руководящим госслужащим для:

- главных внутренних аудиторов;

- старших внутренних аудиторов;

- внутренних аудиторов.

7.5. Типовая структура должностных инструкций представлена в разделе дополнительных инструкций.

7.6. При разработке должностных инструкций (разделы, отведенные основным задачам, служебным обязанностям, ответственности и полномочиям) будут применены положения Закона ГВФК, Карты, Кодекса этики внутреннего аудитора, НСВА и настоящих МНВАПС. Также при разработке должностных инструкций учитываются положения Закона № 155 от 21 июля 2011 года по утверждению Единого классификатора государственных должностей (Официальный Монитор Республики Молдова, 2011 год, № 164-165, ст.480).

8. Дополнительные инструкции к МНВАПС 13

8.1. Далее представляется типовая структура должности, в соответствии с положениями Постановления Правительства № 201 от 11 марта 2009 года о введении в действие положений Закона № 158-XVI от 4 июля 2008 года о государственной должности и статусе государственного служащего.

XV. РАССМОТРЕНИЕ СЛУЧАЕВ НЕДОБРОСОВЕСТНЫХ

ДЕЙСТВИЙ И КОРРУПЦИИ – МНВАПС 14

1. Введение

1.1. Настоящая норма разработана с целью предоставления рекомендаций о роли внутреннего аудитора в рассмотрении случаев недобросовестных действий и в последующих действиях, которые предстоит предпринять.

1.2. МНВАПС 14 приводит определение недобросовестных действий и коррупции, роли и ответственности внутреннего аудитора в связи с недобросовестными действиями и коррупцией, отношений с другими публичными субъектами, ответственными за рассмотрение случаев мошенничества и коррупции, а также практические рекомендации в сферах, подверженных риску недобросовестных действий и коррупции, в том числе проверочные списки, которые включают определяющие показатели риска мошенничества и коррупции.

1.3. Настоящие МНВАПС приводят несколько определений, основанных на научных теориях, положениях ЕС и национального законодательства, согласно нижеследующему.

1.4. Далее представлено определение, используемое в научной теории выдающегося специалиста в области аудита случаев мошенничества Л. В. Вона.

- недобросовестное действие: преднамеренные и скрытые действия, совершенные как сторонами/лицами в рамках публичного субъекта, так и вне его. Действия являются незаконными и построены на нарушениях закона. Действия приводят к потерям имущества субъекта, его стоимости и репутации, преследуя незаконные преимущества для определенного лица или других сторон.

1.5. Далее представлены некоторые определения согласно нормативам ЕС.1

________________

1 Акт Совета от 26 июля 1995 года по разработке Конвенции о защите финансовых интересов Европейских Сообществ.

- ошибка: любое нарушение какого-либо национального положения, вследствие действия или бездействия экономического агента, который может или мог бы нанести ущерб публичному имуществу, либо в виде снижения или потери публичных доходов, либо неоправданных публичных расходов. Поскольку внутренние аудиторы всегда обращают внимание именно на ошибки, данная рекомендация относится, в частности, к случаям недобросовестных действий, согласно нижеследующему;

- недобросовестные действия (в части расходов): любое действие или преднамеренное бездействие, которые влекут: (i) использование или представление фальшивых деклараций или документов, ошибочных или неполных, которые влекут присвоение или незаконное удержание средств публичного бюджета, (ii) несообщение информации в нарушение специального обязательства, что влечет те же последствия, (iii) растрата фондов на цели, отличные от тех, для которых они изначально предназначались;

- недобросовестные действия (в части доходов): любое действие или преднамеренное бездействие, которые влекут: (i) использование или представление фальшивых деклараций или документов, ошибочных или неполных, которые влекут незаконное снижение публичных ресурсов, (ii) несообщение информации в нарушение специального обязательства, что влечет те же последствия и (iii) растрата прибыли, полученной законно, что влечет те же последствия.

1.6. В законодательстве Республики Молдова содержатся следующие определения.2

________________

2 Закон о предупреждении коррупции и борьбе с ней № 90-XVI от 25.04.2008 г.

- недобросовестное действие (мошенничество): противозаконное действие, характеризующееся обманом, сокрытием или злоупотреблением доверием, совершенное лицом или публичным субъектом с целью получения денежных средств, имущества/ценностей или услуг, уклонения от уплаты, извлечения личной или деловой выгоды;

- коррупция: противоправное деяние, сказывающееся на нормальном исполнении должностных обязанностей и заключающееся в использовании субъектом акта коррупции или факта коррупционного поведения своего должностного положения для испрашивания, принятия или согласия на принятие прямо или опосредованно для себя или для другого лица, материальных благ или непричитающейся выгоды либо в незаконном обещании, предложении или предоставлении субъектам актов коррупции материальных благ или непричитающихся выгод.

1.7. В настоящих МНВАПС коррупция расценивается как аспект или специфическая форма недобросовестных действий. Согласно настоящей норме, упоминания о недобросовестных действиях применимы и к случаям коррупции.

2. Формы и методы недобросовестных действий

2.1. Недобросовестное действие может заключаться в совокупности незаконных мероприятий или действий, отличающихся преднамеренным обманом с целью получения преимущества, избежать обязательство или причинения ущерба другой стороне.

2.2. Термин "недобросовестное действие" зачастую применяется к таким действиям, как дача взятки, фальсификация, вымогательство, коррупция, кража, сговор, растрата денег, нецелевое использование фондов, ложное представление, сокрытие деяний/доказательств и соучастие. Данные незаконные действия всегда считаются существенными по своей природе, поскольку недобросовестное действие, совершенное служащими, которые распоряжаются публичными фондами (независимо от суммы), не может быть допущено.

2.3. Недобросовестное действие является намеренным применением обмана для получения узконаправленного или незаконного преимущества. Это может выразиться в намеренном искажении финансовых отчетов и других записей, а также нецелевом использовании фондов. Эти незаконные действия могут быть совершены сотрудниками публичного субъекта, руководством, третьими сторонами или совершены в сговоре с представителями двух или более указанных групп.

2.4. Недобросовестное действие может быть совершено в пользу публичного субъекта, а также в ущерб последнего.

2.5. Примеры недобросовестных действий, совершенных в пользу публичного субъекта:

- налоговое мошенничество;

- коммерческая деятельность, запрещенная законом и нормативными документами;

- намеренное исключение бухгалтерских записей с целью создания обманчивого впечатления о финансовом положении;

- сфальсифицированные запросы у правительства грантов или льгот.

2.6. Примерами недобросовестных действий, совершенных не в пользу публичного субъекта:

- получение взятки;

- предоставление накладных на услуги или товары, которые не были поставлены;

- нецелевое использование фондов или имущества и фальсификация бухгалтерских записей для сокрытия деяния.

3. Обязанности внутреннего аудитора в связи с недобросовестными действиями

3.1. В соответствии с Законом ГВФК, внутренний аудит обладает следующими правами и обязанностями в связи с недобросовестными действиями.

3.2. В настоящих МНВАПС недобросовестное действие относится к "действию подозреваемому, возможному или вероятному" и к "доказанному недобросовестному действию". Во время проведения аудиторских мероприятий внутренний аудитор иногда обнаруживает "доказанные недобросовестные действия". Как правило, внутренний аудитор сталкивается с рядом обстоятельств, которые указывают на то, что недобросовестная деятельность может иметь место или состоялась и подлежит расследованию и немедленному докладу.

3.3. Следовательно, внутренний аудитор является ответственным за разработку и последующие шаги, за сбор приемлемых доказательств и за определение вероятности совершения недобросовестного действия.

3.4. Если в результате деятельности выявляются возможные недобросовестные действия, то, в соответствии со ст.22 Закона ГВФК, руководитель ПВА обязан письменно информировать менеджера публичного субъекта и менеджера аудитируемого субъекта при обнаружении признаков возможных недобросовестных действий в ходе миссии внутреннего аудита.

3.5. Если в результате деятельности не выявляются возможные недобросовестные действия, а скорее – недостаток менеджмента, внутренний аудитор является также ответственным за рассмотрение выявленного недостатка и за выработку аудиторских рекомендаций.

3.6. Только судебная инстанция или другое равнозначное учреждение может установить, является ли определенное действие или деятельность "доказанным недобросовестным действием".

4. Мотивы совершения недобросовестного действия

4.1. Как правило, недобросовестное действие вначале незначительно и разрастается в случае необнаружения. Лица, совершившие недобросовестное действие, пользуются тем, что контроль проводится поверхностно, или возможностью игнорировать контроль и мотивированы желанием получить деньги или другие преимущества.

4.2. Существуют три основные характеристики недобросовестного действия, известные под названием "треугольник недобросовестного действия", показанный на рис.17.

Рисунок 17. Треугольник недобросовестного действия

4.3. Прессинг связан с событиями, происходящими в рамках публичного субъекта или в жизни человека. Под влиянием прессинга личные потребности становятся превыше личной этики и задач публичного субъекта. Стимул, как правило, возникает из значительной финансовой необходимости или из проблемы. Это может быть потребность в деньгах, бонусе или в сохранении своей должности. Это может быть также желание достичь высокого положения в публичном субъекте или добиться более высокого жизненного уровня.

4.4. Оправдание является осознанным решением лица поставить свои личные потребности выше потребностей других людей и/или задач публичного субъекта, оправдать соответствующее решение, большей частью в собственных глазах. Лицо, совершающее недобросовестное действие, лишь "одалживает" деньги и/или использует деньги на более "высокие цели", чем цель публичного субъекта. Важно, чтобы оправдание присутствовало в организационной культуре, которая ранее допускала подобное поведение, и, что самое важное, общем настрое на высшем уровне.

4.5. Возможность предполагает, что лицо получает доступ к имуществу или управлению контрольным мероприятием и способности сокрытия недобросовестного действия. Возможность создается поверхностными контрольными мероприятиями, к примеру, когда не проводится разграничение полномочий, присутствует слабый менеджмент и/или занимаемая должность или административный ресурс используются для стимулирования пренебрежения контрольными действиями.

4.6. При совершении недобросовестного действия должны присутствовать в той или иной степени все эти три характеристики. В ряду этих трех элементов возможность является компонентом, на который публичный субъект может влиять в наибольшей степени, а именно, через внедрение контрольных мероприятий, которые снижают уровень искушения.

5. Ответственность руководства

5.1. Менеджер публичного субъекта является ответственным за установление эффективной и результативной системы ФМК, чтобы обеспечить соответствие законодательству и нормативам и на этом основании предупреждение недобросовестных действий и существенных искажений.

5.2. Следовательно, в задачу руководства, в том числе операционных менеджеров, входят разработка и внедрение эффективных мер по предупреждению действий или бездействия, которые могут нанести ущерб публичным фондам или привести к нарушению этих законов и нормативов и задействование адекватных процедур для:

- разработки, продвижения и мониторинга соответствия законодательству, нормативам, политикам, процедурам и другим административным/финансовым инструкциям;

- разработки и внедрения стратегий для предупреждения и выявления случаев недобросовестных действий и других существенных искажений;

- приема и расследования обвинений в нарушении норм финансового поведения или недобросовестных действий и существенных искажений.

6. Роль и ответственность внутренних аудиторов

6.1. Внутренний аудитор не является ответственным за предупреждение недобросовестных действий, а напротив, ответственным за их предупреждение является руководство публичного субъекта. Однако по всем аудиторским мероприятиям внутренний аудитор должен планировать и проводить миссии в соответствии с НСВА.

6.2. НСВА предусматривают необходимость получения достаточных доказательств относительно меры, в которой финансовые или другие данные, рассматриваемые в ходе миссии, могут оказаться ошибочными, в том числе искаженными вследствие недобросовестных действий.

6.3. В процессе планирования и разработки программы тестирования или оценки соответствия законодательству, нормативам и другим инструкциям внутренний аудитор должен оценивать контрольные мероприятия в рамках публичного субъекта и риск того, что система ФМК не сможет предупредить или выявить несоответствие нормативной базе. В частности в ходе миссии тесты должны проводиться в соответствии с действующим законодательством и нормативами.

6.4. Соответственно внутренний аудитор может использовать на различных этапах миссии специальные процедуры аудита, которые предоставляют разумные гарантии обнаружения материалов о несоответствии, ошибках, существенных искажениях и незаконных действиях. Внутренний аудитор должен быть извещен относительно любых признаков недобросовестных действий или возможной коррупции на всех этапах осуществления миссии. Он не должен недооценивать ни одну из проблем, которая выходит за рамки обычного или выглядит чрезвычайной.3

________________

3 Термин "существенность" разъяснен в МНВАПС 12

6.5. Внутренние аудиторы должны осуществлять свою деятельность старательно и умело, как это ожидается от здравомыслящего и компетентного внутреннего аудитора. Более того, внутренние аудиторы ответственны за:

- разработку рабочей программы, которая предоставляет разумные гарантии выявления беспорядков при их наличии;

- обращение должного внимания в ходе миссии на документирование подозрения в совершении возможного недобросовестного действия, таким образом, чтобы не препятствовать последующему расследованию или инициативам по уголовному преследованию;

- доклад о подозрениях в недобросовестных или возможных действиях после их документирования.

6.6. В соответствии с положениями Закона ГВФК, руководитель и персонал ПВА не имеют права расследовать недобросовестные действия. Также, согласно НСВА, внутренние аудиторы должны обладать достаточными знаниями для оценки риска недобросовестных действий и способа, посредством которого публичный субъект управляет данным риском. Однако внутренние аудиторы не обязаны обладать опытом лица, основной обязанностью которого является выявление и расследование недобросовестного действия.

6.7. Оценка, выявление, отчетность, документирование, а также прочие действия внутреннего аудитора в связи со случаями недобросовестных действий в отношении физического лица, должны осуществляться в строгом соответствии с положениями Закона о защите персональных данных. Внутренний аудитор обязан обеспечить конфиденциальность и безопасность персональных данных на условиях ст.29 и 30 вышеуказанного Закона.

7. Отношения с другими публичными субъектами

7.1. Публичные субъекты, причастные к областям, в которых совершены недобросовестные действия и коррупция, представлены ниже.

7.2. Национальный центр по борьбе с коррупцией является специализированным органом, полномочным предупреждать и бороться с проявлениями коррупции или недобросовестных действий коррупционного характера, в обязанности которого входит (среди прочего):4

________________

4 Ст.13 Закона о предупреждении коррупции и борьбе с ней № 90-XVI от 25.04.2008 г.

a) инициация действий по предупреждению, выявлению и противодействию коррупции, проведению оперативных мер по расследованию и мер по уголовному преследованию коррупционных действий;

b) сбор и анализ информации по фактам коррупционного поведения или коррупционных актов, сотрудничество и обмен информацией с органами публичной администрации, информирование компетентных органов о причинах и условиях, которые способствуют совершению незаконного действия.

7.3. Финансовая инспекция является специализированным административным органом в подчинении Министерства финансов, осуществляющим финансовые инспекции (контроль).

7.4. Миссия финансовой инспекции состоит в защите публичных финансовых интересов государства через исполнение, согласно принципам прозрачности и законности, централизованного финансового контроля Министерством финансов в части соответствия законодательству, над деятельностью и сделками, относящимися к управлению ресурсами национального публичного бюджета и общественной собственности.5

________________

5 Постановление Правительства № 1026 от 02.11.2010 г. об организации деятельности по финансовому инспектированию.

7.5. Другие полномочные органы и лица исполняют обязанности по предупреждению и борьбе с коррупцией через реализацию политики и практики в данной области, в пределах установленной законодательством компетенции:6

________________

6 Ст.14 Закона о предупреждении коррупции и борьбе с ней № 90-XVI от 25.04.2008 г.

- Парламент Республики Молдова;

- Президент Республики Молдова;

- Правительство Республики Молдова;

- Прокуратура;

- Служба информации и безопасности;

- Счетная палата Республики Молдова;

- другие специализированные центральные органы публичной администрации и органы местной публичной администрации;

- гражданское общество.

8. Оценка риска недобросовестного действия

8.1. Оценка рисков в общем описана в МНВАПС 3, МНВАПС 3 и МНВАПС 10.

8.2. Все публичные субъекты подвержены риску недобросовестных действий в любом процессе, который требует человеческого участия. Подверженность недобросовестному действию зависит от:

- риска недобросовестного действия, неотъемлемого от мероприятия/процесса;

- результативности контрольных мероприятий;

- честности и целостности вовлеченных лиц.

8.3. Риск недобросовестных действий означает вероятность того, что может быть совершено недобросовестное действие с последствиями для публичного субъекта.

8.4. Оценка риска недобросовестного действия является инструментом, помогающим менеджерам и внутренним аудиторам систематически идентифицировать место и способ, которым недобросовестное действие может состояться, и личность того, кто может его совершить. При оценке риска недобросовестного действия является предпочтительным работать в группе, составленной из членов различных сторон публичного субъекта.

8.5. Оценка риска недобросовестного действия выстраивается по схемам и сценариям недобросовестных действий для определения наличия контрольных мероприятий и возможности пренебречь этими контрольными мероприятиями.

8.6. Оценка риска недобросовестного действия включает пять шагов:

a) идентификация факторов риска недобросовестного действия;

b) идентификация потенциальных схем недобросовестного действия и их приоритетного характера на основе рисков;

c) идентификация существующих расхождений между контрольными мероприятиями и потенциальными схемами недобросовестных действий;

d) тестирование результативности предупреждения недобросовестного действия и контроля над выявлением недобросовестного действия;

e) документирование и отчетность.

8.7. Идентификация факторов риска недобросовестного действия состоит в накоплении информации о деятельности/процессах в рамках публичного субъекта, в том числе в пересмотре предыдущих недобросовестных действий и подозрений в совершении недобросовестных действий, а также недобросовестных действий, совершенных в аналогичных публичных субъектах и в анализе производственных мер публичного субъекта на протяжении нескольких последних лет, для идентификации наличия непоследовательных моделей.

8.8. На этапе идентификации возможных схем недобросовестных действий и определения их приоритета на основе рисков задача состоит в идентификации как можно большего количества сценариев недобросовестных действий. Подход основывается на работе в группе и на "мозговом штурме", опросе руководства и пересмотре предыдущих недобросовестных действий. Может также принести преимущества и привлечение некоторых (всех) работников. Целесообразно попытаться "думать как тот, кто намерен совершить недобросовестное действие".

8.9. При определении приоритета схем недобросовестных действий следует учесть такие факторы, как монетарное воздействие, репутационное воздействие, потеря производительности, законность действий, защита данных, потери активов, объем деятельности, культура/настрой на высшем уровне, доходы руководства/работников, объем/масштабы сделок, возможность аутсорсинга.

8.10. На этапе выявления расхождений между контрольными мероприятиями и возможными схемами недобросовестных действий группа идентифицирует предупреждающий и выявляющий контроль для решений по каждой схеме (риска) недобросовестного действия и для оценки вероятности и удельного веса каждого возможного недобросовестного действия. Также следует проанализировать риск пренебрежения контролем членами руководства.

8.11. Тестирование результативности контроля по предупреждению и выявлению недобросовестного действия осуществляется через анализ результативности контрольных мероприятий, которые якобы проводятся, путем их периодического тестирования.

8.12. Ключевыми элементами, которые подлежат документированию для каждой области деятельности/процесса являются:

- типы недобросовестных действий с реальной долей вероятности быть совершенными;

- неотъемлемый риск недобросовестных действий (моральные, коммерческие активы, доходы работников);

- адекватный характер мониторинга контрольных мероприятий;

- потенциальные пробелы в контроле над выявлением недобросовестных действий;

- вероятность и воздействие недобросовестного действия.

8.13. Руководитель ПВА должен периодически отчитываться перед менеджером публичного субъекта относительно подверженности риску, в том числе риску недобросовестного действия.

8.14. На этапе планирования деятельности миссии, непосредственно при оценке риска недобросовестного действия, внутренние аудиторы учитывают факторы, которые могут способствовать повышению уязвимости публичного субъекта перед недобросовестным действием. Пример общих факторов уязвимости перед недобросовестным действием представлен в разделе дополнительных инструкций.

9. Отчетность при подозрении в недобросовестных действиях

9.1. В случае подозрения в недобросовестном действии важно, чтобы внутренний аудитор немедленно доложил об этом руководителю ПВА для проверки обоснованности своего подозрения.

9.2. Руководитель ПВА докладывает менеджеру публичного субъекта о лицах, подозреваемых в причастности к совершению предполагаемого недобросовестного действия.

9.3. Руководитель ПВА анализирует все аспекты недобросовестного действия для включения в отчет менеджеру публичного субъекта. Принимая решение о времени и порядке представления отчета о предполагаемом недобросовестном действии, руководитель ПВА оценивает возможность причастности менеджера к недобросовестному действию и другие релевантные факторы. Этими факторами могут быть тип подозреваемого недобросовестного действия, характер и обстоятельства возможного мошенничества, предполагаемые финансовые взаимосвязи.

9.4. Принимая решение доложить о предполагаемом недобросовестном действии менеджеру публичного субъекта, руководитель ПВА должен проследить реакцию и последующие действия руководства.

9.5. Руководитель ПВА должен установить, если менеджер публичного субъекта:

- принял меры к расследованию предполагаемого недобросовестного действия или к выявлению возможных недобросовестных действий в сопутствующих областях;

- принял меры к внедрению или изменению системы контроля в сопутствующих предполагаемому недобросовестному действию областях;

- доложил о предполагаемом недобросовестном действии компетентным органам;

- выполнил нормативные требования отчетности по представлению подобной информации внешним сторонам;

- предпринял незамедлительные меры реагирования в ответ на выявленные или предполагаемые недобросовестные действия, чреватые материальным ущербом для финансовой отчетности публичного субъекта.

10. Завершение миссии и начало расследования

10.1. При выявлении вероятного недобросовестного действия внутренний аудитор должен продемонстрировать и документально подтвердить наличие достаточных соответствующих логических доказательств/признаков, подтверждающих его выводы.

10.2. Следовательно, от внутреннего аудитора требуется предпринять только те шаги и соблюсти лишь те аудиторские процедуры, которые позволяют распознать наличие недобросовестного действия. Если внутренний аудитор пришел к выводу о вероятном наличии недобросовестного действия, он не должен предпринимать действия, которые способны препятствовать последующему расследованию или другим судебно-процессуальным мерам.

10.3. Соответственно, как только внутренний аудитор пришел к выводу о вероятном наличии недобросовестного действия и подтвердил данный вывод достаточными аудиторскими доказательствами, миссию в данной специфической области следует приостановить. Следовательно, констатации подлежат незамедлительной и регулярной обработке, чтобы менеджер публичного субъекта мог принять соответствующее решение.

10.4. Менеджер публичного субъекта несет конечную ответственность и обладает полномочиями сообщить об установлении недобросовестного действия другим компетентным органам. По всем случаям предполагаемых недобросовестных действий внутренний аудитор должен следовать указаниям менеджера публичного субъекта в части сотрудничества с другими компетентными органами.

10.5. Довольно сложно определить момент приостановления миссии, поскольку внутренний аудитор стремится документировать подозрение должным образом ввиду того, что следственный орган может прийти к выводу о недостаточности доказательств, подтверждающих соответствующее подозрение.

10.6. К примеру, дополнительная проверка налоговых накладных, подтверждающих подозрение в недобросовестном действии, не считается следственным действием, а документированием подозрения в недобросовестном действии. С другой стороны, если внутренний аудитор подозревает работника или менеджера в соучастии в недобросовестном действии, он не должен опрашивать подозреваемого или задавать наводящие вопросы относительно предполагаемого недобросовестного действия.

10.7. Основной принцип, подлежащий соблюдению, состоит в том, что внутренний аудитор не должен предпринимать ничего, что может встревожить подозреваемых или навредить дальнейшему ходу следствия.

11. Сотрудничество со следственным органом

11.1. В соответствии с положениями НСВА 2440.А2:

11.2. Внутренний аудитор учитывает то, что в других законодательных актах могут существовать специальные положения, обязывающие его предоставить следственному органу все соответствующие документы и необходимую следствию информацию. Аудиторские документы могут быть затребованы или внутренний аудитор может быть вызван в суд в качестве свидетеля.

11.3. Представляя отчет менеджеру публичного субъекта о возможном недобросовестном действии, руководитель ПВА должен согласовать с менеджером порядок информирования ПВА о результатах расследования.

12. Дополнительные инструкции к МНВАПС 14

12.1. В настоящих дополнительных инструкциях приводятся некоторые общие факторы уязвимости к недобросовестному действию, ряд признаков намерения совершить недобросовестное действие, возможные признаки мошеннической финансовой отчетности, а также ожидаемые признаки искажений в результате нецелевого использования активов. Эти признаки могут быть расценены как очевидные или менее явные предупреждения, тем не менее требующие незамедлительного реагирования со стороны внутреннего аудитора.

12.2. Далее представляется несколько общих факторов, которые могут усилить уязвимость к недобросовестному действию или расширить возможности недобросовестных действий в рамках публичного субъекта:

- организационная культура: недостаточные контрольные мероприятия, удаленность объектов, отсутствие надзора, мониторинга и пересмотра, политическое влияние;

- проблемное отношение: неадекватная система оплаты труда, неучастие менеджеров в выявлении и предупреждении недобросовестных действий, недостаточный надзор за персоналом, низкий уровень доверия среди персонала, неудовлетворительный уровень межличностного доверия, равнодушное отношение к явлению недобросовестных действий, потери и злоупотребления в высшем руководящем эшелоне;

- мотивационное влияние: организационный прессинг, стресс, вызванный личными проблемами, вероятность выигрыша, вероятность обнаружения, характер возможного наказания;

- организационные политики: отсутствие кодекса этики, отсутствие политик в сфере недобросовестных действий, опора на внутренний аудит для выявления и предупреждения недобросовестных действий, частое игнорирование контрольных мероприятий;

- географические соображения: миссия публичного субъекта, культурное участие, различные географические назначения, несоответствующая безопасность имущества;

- руководящий стиль: самыми уязвимыми перед недобросовестным действием являются руководящие механизмы /публичные субъекты с автократическим и централизованным менеджментом, механизмами критического или негативного реагирования на деятельность, системой денежных вознаграждений или политически ангажированной системой, системами краткосрочного и централизованного планирования, системой текущей отчетности, с оценками деятельности, основанными на количественных и краткосрочных мерах, со строгими и жестко внедряемыми правилами, с неадекватными бухгалтерскими системами.

12.3. Как отмечается в определениях, недобросовестное действие является намеренным действием. Тем не менее задача внутреннего аудитора по накоплению аудиторских доказательств намеренности действий очень сложна. Для этого могут быть полезны некоторые признаки. Они могут не быть всеобъемлющими в качестве доказательств, но способны подтвердить вероятность совершения определенного недобросовестного действия. Признано, что следующие признаки указывают на:

- фальшивые показания: совершившее незаконное деяние лицо наверняка предоставит внутреннему аудитору ложную информацию, вводящую в заблуждение или не соответствующую действительности. Поведенческая модель, предполагающая предоставление фальшивой информации, неполные ответы на вопросы, запрос информации, может указывать на преднамеренность;

- уничтожение доказательств: любое совершенное действие, как правило, оставляет следы в виде ряда доказательств. В обычном порядке совершившее незаконное деяние лицо пытается избавиться от совокупности доказательств, чтобы предотвратить их обнаружение. Довольно сложно полностью уничтожить доказательства. Иногда попытки избавиться от доказательств приводят к появлению новых;

- препятствование внутреннему аудиту: когда лицо, причастное к мошенническому деянию, может попытаться воспрепятствовать или другим методом помешать внутреннему аудиту. Отказ внутреннему аудитору в доступе к регистрам или работникам, отказ от собеседования с внутренним аудитором и игнорирование предложений сотрудничества – все это может указывать на сознательную попытку препятствовать проведению миссии и свидетельствовать о преднамеренности;

- поведение (повторяющееся): повторяющаяся поведенческая модель знающего ответственного лица, которому удается избежать ошибок, может указывать на преднамеренность. Как правило, недобросовестное действие не может быть совершено по случайности квалифицированным и хорошо подготовленным для исполнения своих полномочий лицом, имеющим репутацию компетентного и способного человека;

- изменение (фальсификация) документов: чтобы скрыть или способствовать мошенническому деянию, документы будут неоднократно изменяться (фальсифицироваться);

- признание: добровольное и чистосердечное признание в умышленном совершении недобросовестного действия является самым верным источником доказательств преднамеренности.

12.4. Далее представлены некоторые потенциальные признаки мошеннической финансовой отчетности.

12.5. Далее представлены некоторые возможные признаки искажений, которые следуют из нецелевого использования активов.

XVI. РАБОЧИЕ ОТНОШЕНИЯ – МНВАПС 15

1. Введение

1.1. Успех внутреннего аудита зависит в значительной степени от установления эффективных рабочих отношений, и необходимо, чтобы это обстоятельство соблюдалось весь период осуществления деятельности.

1.2. С этой целью МНВАПС 15 предоставляет рекомендации по налаживанию эффективных рабочих отношений с:

- аудитируемым субъектом;

- менеджером публичного субъекта;

- лицами, которые предоставляют специализированную помощь и консультации;

- внешний публичный аудит;

- ЦПГ.

1.3. Добрые рабочие отношения повышают вероятность и осуществимость мер по непрерывному совершенствованию систем, процессов и деятельности публичного субъекта. Установление нормальных рабочих отношений как благоприятная среда для деятельности внутренних аудиторов обеспечивает им ряд преимуществ:

- облегчает экономное и эффективное выполнение миссий;

- мобилизует получателя аудиторского отчета предпринять меры в соответствии с аудиторскими констатациями и рекомендациями.

2. Отношения с аудитируемым субъектом

2.1. В ходе выполнения миссии внутренние аудиторы руководствуются положениями НСВА.

2.2. Объективность внутреннего аудитора обусловлена его отношением, независимостью собственного суждения и уверенностью в том, что достигнутые им результаты являются качественными.

2.3. Руководитель ПВА назначает лидера аудиторской группы и ее членов таким образом, чтобы избежать конфликта интересов или отсутствия непредвзятости (возможной или реальной). Руководитель ПВА должен периодически убеждаться в том, что никакой конфликт интересов или влияние не может нанести ущерб независимости и объективности внутренних аудиторов.

2.4. Также в части независимости и объективности внутренних аудиторов НСВА содержат следующие положения.

2.5. Внутренние аудиторы не должны зависеть от аудитируемого субъекта, чтобы обеспечить предоставление объективных заключений и непредвзятость рассуждений при рассмотрении задач миссии.

2.6. Объективность и непредвзятость внутренних аудиторов обеспечены тем, что они не несут операционных обязанностей. В этой связи аудиторские рекомендации будут внедрены, только если аудитируемый субъект восприимчив к выявляемым пробелам и упущениям, а также к мерам по их разрешению и улучшению.

2.7. Большей частью эти аспекты зависят от рабочих отношений с аудитируемым субъектом и степенью эффективного общения с ним на каждом этапе миссии.

2.8. Аудитируемый субъект расположен предпринимать незамедлительные меры по аудиторским рекомендациям, когда:

- воспринимает как внутреннего аудитора, так и аудиторский отчет отличающимися профессиональностью, корректностью и объективностью;

- внутренний аудитор доказал, что четко воспринимает контрольную среду и деятельность аудитируемого субъекта;

- аудиторские рекомендации являются четкими и выполнимыми.

2.9. Эффективные рабочие отношения с аудитируемым субъектом основываются на профессиональном подходе и отношении к миссии, которые предполагают четкое восприятие роли внутреннего аудитора и аудитируемого субъекта, рождая взаимное доверие и уважение.

2.10. Для внутреннего аудитора важны следующие аспекты:

- персонал аудитируемого субъекта должен полностью воспринимать собственную ответственность, в том числе будущее внедрение аудиторских рекомендаций, роль внутреннего аудитора;

- внутренний аудитор должен четко воспринимать роль и ответственность, а также свои права и обязанности на период проведения миссии;

- как внутренний аудитор, так и персонал аудитируемого субъекта должны понимать общую задачу по улучшению функциональности систем, процессов и деятельности аудитируемого субъекта.

2.11. Порядок, в котором внутренний аудитор общается с персоналом аудитируемого субъекта, является существенным фактором в процессе создания эффективных рабочих отношений.

3. Отношения с менеджером публичного субъекта

3.1. Роль внутреннего аудитора состоит в том, чтобы помочь менеджеру публичного субъекта внедрить передовой опыт ФМК, тогда как роль менеджера заключается в учреждении и обеспечении функциональности данной системы, которая призвана эффективно и результативно противостоять главным рискам, с которыми сталкивается публичный субъект.

3.2. Именно менеджеры несут ответственность за изменения, необходимые для дальнейшего улучшения систем, процессов и деятельности, в том числе системы ФМК.

3.3. НСВА содержат следующие положения в части отношений между внутренним аудитором и менеджером публичного субъекта.

3.4. Руководитель ПВА должен подчиняться и отчитываться непосредственно менеджеру публичного субъекта и пользоваться его поддержкой для достижения эффективного сотрудничества с аудитируемым субъектом.

3.5. Также в деятельность внутреннего аудита недопустимо вмешательство в случае:

a) определения области применения или "аудитируемого пространства";

b) осуществления мероприятий, миссий;

c) отчетности.

3.6. В процессе деятельности руководитель ПВА напрямую общается и взаимодействует с менеджером публичного субъекта, таким образом, рабочие отношения с ним являются основополагающими для получения добавленной стоимости в результате деятельности внутреннего аудита.

4. Отношения со специализированными ассистентами и консультантами

4.1. Некоторые аспекты предоставления специализированной помощи и консультаций лицами, входящими в состав публичного субъекта и привлеченными со стороны, отражены в МНВАПС 13.

4.2. Руководитель ПВА обсуждает с лицами, призванными предоставить помощь и консультации, следующие аспекты:

a) задачи и область применения миссии;

b) специальные аспекты, нуждающиеся в особом внимании;

c) доступ к документам, лицам и имуществу, имеющим отношение к миссии;

d) принадлежность и хранение рабочих документов, имеющих отношение к миссии;

e) конфиденциальность информации, полученной в ходе миссии.

4.3. Лицо или соответствующие лица включаются в приказ о проведении миссии внутреннего аудита в качестве члена/членов аудиторской группы.

4.4. Лица, предоставляющие специализированную помощь и консультации, имеют ряд обязанностей и обязательств, в том числе:

- действовать в рамках определенной области, в которой понадобились их профессиональные компетенции, и не вмешиваться в другие области;

- представлять документированную и соответствующую задачам миссии точку зрения;

- ПВА является владельцем собственных рабочих документов.

5. Отношения с внешним публичным аудитом

5.1. По примеру любого другого структурного подразделения публичного субъекта деятельность ПВА может стать предметом аудита со стороны Счетной палаты.

5.2. Дополнительно руководитель ПВА координирует и информирует Счетную палату относительно годового плана и годового отчета деятельности для предотвращения дублирования усилий, также с учетом положений НСВА.

5.3. Цель сотрудничества между ПВА и внешним аудитом (Счетной палатой) заключается в:

- дополнительной гарантии независимости внутреннего аудита;

- сокращении дублирования до минимума;

- обмене профессиональным опытом;

- совместной профессиональной подготовке;

- распространении полезной информации;

- создании общей культуры аудита в публичном секторе в целом;

- исключении соперничества или конкуренции между двумя видами деятельности;

- осознании рисков как менеджером, так и внутренними аудиторами;

- достижении взаимной уверенности в результатах деятельности;

- согласовании планов и программ.

5.4. Внешние аудиторы оценивают результативность деятельности внутреннего аудита, чем достигается доверие к его целесообразности. Вопрос о принятии решений в части доверия или недоверия остается в ведении внешних аудиторов.

5.5. В соответствии с положениями Карты и Закона ГВФК, руководитель ПВА направляет Счетной палате:

a) копию годового плана деятельности внутреннего аудита,

b) копию годового отчета о деятельности внутреннего аудита,

6. Отношения с ЦПГ

6.1. Миссия ЦПГ состоит в продвижении, развитии и мониторинге публичного внутреннего финансового контроля в соответствии с положениями национального законодательства и передового опыта Европейского Союза.

6.2. ЦПГ располагает следующими полномочиями:

a) разрабатывает, продвигает и отслеживает политики в сфере публичного внутреннего финансового контроля;

b) разрабатывает и актуализирует нормативную базу в сфере публичного внутреннего финансового контроля;

c) осуществляет мониторинг и оценивает качество деятельности субъектов внутреннего аудита;

d) осуществляет мониторинг и оценивает качество системы финансового менеджмента и контроля;

e) представляет Правительству до 1 июня каждого года годовой консолидированный отчет о публичном внутреннем финансовом контроле за предыдущий год;

f) координирует и/или организует обучение в области финансового менеджмента и контроля, а также обучение внутренних аудиторов в публичной сфере;

g) разрабатывает и развивает механизмы сертификации внутренних аудиторов;

h) утверждает карточки внутреннего аудита, инструкции к применению Методологических норм по внедрению внутреннего аудита в публичном секторе и внутренние нормы финансового менеджмента и контроля по секторам деятельности;

i) гармонизирует нормативную базу в сфере публичного внутреннего финансового контроля с передовой международной практикой;

j) сотрудничает с международными органами и специализированными учреждениями в сфере публичного внутреннего финансового контроля.

6.3. Руководитель ПВА, а также его сотрудники играют исключительно важную роль в выполнении ЦПГ своих обязанностей, которые являются составной частью концепта ГВФК, продвигаемого и отслеживаемого Министерством финансов.

6.4. Учитывая полномочия ЦПГ и вклад ПВА, здоровые рабочие отношения внутренних аудиторов с ЦПГ являются жизненно важными для стабильного развития системы ГВФК в целом.

6.5. Согласно положениям нормативной базы, руководитель ПВА передает ЦПГ:

a) на утверждение проект Карты внутреннего аудита;

b) на утверждение проект собственных инструкций по применению Методологических норм внутреннего аудита в публичном секторе;

c) копию Карты внутреннего аудита;

d) копию стратегического плана деятельности внутреннего аудита;

e) копию годового плана деятельности внутреннего аудита;

f) собственные инструкции по применению Методологических норм внутреннего аудита в публичном секторе;

g) годовой отчет о деятельности внутреннего аудита.

6.6. Форма и сроки представления годового отчета устанавливаются Министерством финансов.

XVII. АУДИТ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ – МНВАПС 16

1. Введение

1.1. Менеджмент рисков находится в неотрывной связи с менеджментом в целом. По сути менеджмент рисков является инструментом, подлежащим использованию в рамках непрерывной деятельности для рассмотрения и управления неопределенностей, позволяя принимать информационно обоснованные и адекватные решения для выполнения задач публичного субъекта.

1.2. Вследствие экономических и технологических изменений публичные учреждения выполняют свои функции, все в большей степени используя в этих целях автоматизированные компьютерные процессы. Учитывая, что значительное количество мероприятий осуществляется посредством различных технологий, следует отметить, что в их аудит надлежит прилагать все более существенные усилия.

1.3. В частности контрольная среда создает основу для восприятия рисков, в том числе этику менеджмента рисков. Тем самым создается основа для эффективных контрольных мероприятий, устанавливаются общий настрой и общая основа, в рамках которой ИТ являются ключевым компонентом для обеспечения качества систем и информационных приложений. Без внушающих доверие информационных систем и эффективного контроля над ИТ публичные субъекты не смогли бы выполнять корректные операции/сделки и генерировать достоверные отчеты, в том числе финансовые.

1.4. Тем не менее ИТ обладают характерными особенностями, которые требуют специального внимания, роли и ответственности, политики и процедур, а также технических компетенций.

1.5. В этой связи МНВАПС 16 разработаны, с тем чтобы предоставить должные инструкции по методологическим и практическим аспектам аудита ИТ.

1.6. В этом абзаце приводятся определения, продиктованные международными нормативами и стандартами.

- аудит ИТ является беспристрастной оценкой надежности, защищенности (в том числе конфиденциальности), результативности и эффективности автоматизированных информационных систем, организации департамента автоматизации и организационно-технической инфраструктуры для автоматизированной обработки информации. Эта деятельность применима как для действующих систем, так и для систем на стадии разработки;7

________________

7 Определение дано "Norea", голландской ассоциацией аудиторов ИТ.

- задача аудита ИТ7 состоит в формулировании заключения/рассуждения и при необходимости в выработке рекомендаций по улучшению управления мероприятиями и инструментами ИТ. Более того, задача аудита ИТ заключается в предоставлении разумной гарантии, что информационные задачи или нефинансовая информация не имеют слабых сторон;

- инфраструктура ИТ относится к интегрированной базе, в рамках которой функционируют цифровые сети. Данная инфраструктура включает центры данных, компьютеры, устройства по управлению базами данных и системой регулирования;

- информационная система является совокупностью ИТ и организационных мероприятий в поддержку операций, процесса управления и принятия решений. В более широком смысле термин информационной системы часто используется для ссылки на взаимодействие мероприятий, процессов, данных и технологий;

- программное обеспечение (приложение) является компьютерной программой, созданной в помощь пользователю при выполнении специальных заданий;

- база данных является совокупностью структурированных данных. В общем данные организованы/структурированы для создания модели релевантных данных в порядке, поддерживающем процессы, нуждающиеся в этой информации;

- сеть является набором компьютеров и других межсоединенных через коммуникационные каналы аппаратных средств, которые позволяют разделять ресурсы и информацию.

2. Нормативная база

2.1. Стандартом, используемым для проектирования, моделирования и обслуживания информационных систем, предназначенных для мероприятий по аудиту ИТ, является COBIT (Control Objectives for Information and Related Technology).

2.2. Данный стандарт был опубликован впервые в 1996 году Ассоциацией аудита и контроля над информационными системами (ISACA). Текущая версия COBIT 5 была опубликована в 2012 году.

2.3. COBIT представляет передовой опыт, интегрированный в определенную базу/процесс и описывает мероприятия в рамках управляемой и логической структуры. Данный опыт является консенсумом экспертов и нацелен скорее на функцию контроля, нежели исполнения.

2.4. Рамки COBIT определены требованиями деятельности, содержат всю гамму мероприятий ИТ и концентрируются на том, что следует выполнить в большей степени, чем на том, как организовать управление, менеджмент и практический контроль. Поэтому он действует как интегратор практики управления ИТ и предназначен для исполнительного управления; менеджмента деятельности ИТ; для специалистов в сфере управления, обеспечения и безопасности и для специалистов в сфере аудита и контроля над ИТ.

2.5. К тому же COBIT является учебным ресурсом для специалистов для определения круга задач контроля, инструкций по менеджменту и поддержания аудита ИТ на более зрелом уровне.

2.6. В рамки COBIT укладываются три области:

a) требования деятельности, которые включают семь критериев качества информации и ресурсов, а именно:

- результативность;

- эффективность;

- конфиденциальность;

- целостность;

- доступность;

- соответствие;

- надежность.

b) ресурсы ИТ, которые включают:

- программное обеспечение;

- информацию;

- инфраструктуру;

- персонал.

c) процессы ИТ, структурированные по следующим 4 областям контроля:

- планируют и организуют;

- закупают и внедряют;

- поставляют и поддерживают;

- наблюдают и оценивают.

2.7. В рамках COBIT для перечисленных областей контроля были определены 34 задачи контроля. Они представлены в разделе с дополнительными инструкциями.

2.8. Также национальные законодательные рамки оценивают аспекты, сопутствующие аудиту ИТ. Далее представлено несколько законодательных актов, имеющих отношение или ссылающихся на ИТ, а именно:

- Закон о защите персональных данных № 133 от 8 июля 2011 года (Официальный Монитор Республики Молдова, 2011 год , № 170-175, ст.492);

- Закон о доступе к информации № 982 от 11 мая 2000 года (Официальный Монитор Республики Молдова, 2000 год, № 88-90, ст.664);

- Закон об электронном документе и цифровой подписи № 264-XV от 15 июля 2004 года (Официальный Монитор Республики Молдова, 2004 год , № 132-137, ст.710);

- Закон об информатизации и государственных информационных ресурсах № 467-XV от 21 ноября 2003 года (Официальный Монитор Республики Молдова, 2004 год , № 6-12, ст.44);

2.9. При аудите ИТ внутренние аудиторы руководствуются положениями МНВАПС и НСВА. Тем не менее существует ряд НСВА, которые содержат специальные положения относительно ИТ, согласно нижеследующему:

3. Контроль над информационными технологиями

3.1. Есть две представительные группы мероприятий по контролю над информационными системами, а именно:

a) мероприятия общего контроля;

b) мероприятия по контролю над приложениями (программными обеспечениями).

3.2. Они также подлежат оценке в рамках аудита ИТ.

4. Мероприятия общего контроля

4.1. Задача общего контроля нацелена на то, чтобы приложения публичного субъекта включали контроль для проверки структуры, проектирования и организации информационной системы, обработку информации и надлежащего функционирования аппаратных средств.

4.2. Общий контроль относится к структурам, политике и процедурам, применяемым как в целом, так и по отдельности к самым важным составляющим информационных систем в рамках публичного субъекта, а именно: компьютеру, центральному серверу, сети и настройкам для конечных пользователей. Общий контроль создает контрольную среду, в которой функционируют приложения.

4.3. Первичными категориями общего контроля являются:

a) программа безопасности и менеджмента, которая обеспечивает рамки и непрерывность цикла мероприятий по управлению рисками, разработки политики безопасности, передачи обязанностей и мониторинга эффективности контроля;

b) контроль над центром данных, а также контроль над закупкой и внедрением информационных приложений и утилит, телекоммуникационных программ, рабочей программы, над действиями операторов, базами данных (резервными копиями данных, процедурами возмещения данных);

c) безопасность доступа, то есть контроля по предупреждению неадекватного и несанкционированного использования информационных систем;

d) контроль над обслуживанием, то есть контроль над разработкой, в том числе проектированием информационной системы, контроль над соблюдением требований документирования, контроль над изменениями;

e) распределение обязанностей в части политики, процедур и менеджерских структур по управлению и контролю над всеми важнейшими аспектами ИТ.

5. Контроль над приложениями

5.1. Контроль над приложениями относится к различным и специальным структурам, политике и процедурам, напрямую связанным с программным обеспечением в персональном компьютере и предназначенным контролировать процесс обработки данных.

5.2. Контроль над приложениями может быть разделен на три категории в зависимости от потока информации в информационных системах и цикла их обработки, а именно:

a) контроль над входными данными;

b) контроль над обработкой;

c) контроль над выходными данными.

5.3. Контроль над входными данными является частью процесса ввода данных, который в силу своей деликатности подвержен ошибкам и недобросовестным действиям. Контроль над входными данными в рамках информационной системы выполняется поэтапно:

- производство данных;

- подготовка и автоматическое преобразование данных;

- расчет, замена и перемещение данных.

5.4. Контроль над обработкой относится к обеспечению полной, корректной и точной обработки данных для предупреждения и обнаружения возможных ошибок, в т.ч.: ошибок кодирования, логических, структурных ошибок, несанкционированной замены данных.

5.5. Контроль над выходными данными относится в большей мере к контролю над пользователем. Пользователи должны анализировать всю совокупность полученной информации на соответствие выходных данных с массивом входных данных и операциями по их обработке. Также контроль над выходами предполагает контроль над доступом к выходным данным только для авторизованных лиц.

5.6. Адекватный контроль над входными данными и обработкой предоставляет дополнительную степень гарантии эффективности контроля над выходными данными, что позволяет сократить их количество.

6. Задачи контроля, задания и методы, используемые в рамках аудита ИТ

6.1. Существенные элементы, подлежащие оценке в ходе аудита ИТ, соответствуют задачам контроля:

- полнота;

- надежность/целостность;

- хранение и безопасность;

- соответствие;

- непрерывность.

6.2. Учитывая рамки COBIT, задачи контроля в процессе оценки информационной системы (аудит ИТ), внутренние аудиторы выполняют следующие задания, но ими не ограничиваются:

- получают документацию, определяющую детально требования к операционной системе;

- анализируют соответствующую документацию, чтобы определить функциональность;

- учитывают операционные аспекты, чтобы оценить общую результативность и эффективность;

- идентифицируют членов команды пользователей и программистов/администраторов информационной системы;

- рассматривают применяемые в отношении пользователей и программистов/администраторов политику и процедуры;

- опрашивают пользователей, чтобы определить степень освоения процессов, методов, процедур и инструкций по эксплуатации информационной системы;

- оценивают контрольную среду;

- идентифицируют важнейшие компоненты информационной системы и поток совершенных через нее сделок;

- определяют, если задачи и требования информационной системы достигнуты;

- идентифицируют и оценивают слабые и сильные стороны контроля над приложениями с целью разработки программы тестирования;

- рассматривают полноту программы тестирования;

- тестируют контрольные действия, чтобы оценить их функциональность и эффективность, а именно:

◊ оценивают механизмы "firewall" – средства, внедренные для посредничества между публичной сетью и частной сетью публичного субъекта;

◊ оценивают применимость цифровой подписи;

◊ проверяют корректность и цикличность процессов в рамках информационной системы;

◊ оценивают ограничения по доступу к информационной системе;

◊ изучают регистры/журналы/отчеты об ошибках для определения наличия контроля по выявлению и исправлению ошибок;

◊ изучают другие отчеты и информацию о контроле над входными данными, обработкой и выходными данными;

- сравнивают и рассматривают результаты тестов;

- устанавливают наличие и использование какой-либо методологии авторизации, определения приоритета, контроля и отслеживания запросов, поступивших от пользователей, с целью изменения информационной системы, а именно:

◊ оценивают процедуры изменения при срочной необходимости;

◊ оценивают меры по контролю над изменениями;

◊ рассматривают удовлетворенность пользователей в связи с запросами об изменении.

6.3. В ходе аудита ИТ внутренний аудитор может использовать следующие методы:

- расчет, ручной пересчет;

- издание;

- консолидированные итоги (run-to-run);

- проверка;

- сопоставление данных/файлов.

7. Типы аудитов ИТ

7.1. Существует много типов аудита ИТ, к примеру:

a) аудит безопасности ИТ (конфиденциальности, целостности, доступности). Он относится не только к информационной безопасности системы или приложения, но и к способу организации информационной безопасности, целостности системы и лиц в рамках публичного субъекта;

b) аудит качества ИТ (результативности, эффективности). В рамках этого аудита ИТ проверяется качество информационной системы, приложения и/или процессов деятельности, внедренных в информационную систему, услуги или возможности системы;

c) фидуциарный аудит ИТ (соответствия, надежности). В рамках данного типа проверяются соответствие и надежность информационной системы, приложения или процесса автоматизированной деятельности;

d) аудит проектов ИТ, в рамках которого внутренний аудитор проверяет менеджмент и организацию проекта ИТ, к примеру, внедрение информационной системы. Важными аспектами оценки являются: организация проекта, планирование, действующие лица и их обязанности, финансовые ресурсы, время, исследование осуществимости и менеджмент изменений;

e) анализ данных, в рамках которого внутренний аудитор ответствен за анализ финансовых данных. Деятельность внутреннего аудитора в рамках аудита данного типа состоит в извлечении и сборе финансовой информации из базы данных информационной системы, чтобы создать запрос и отчетность, необходимые для анализа финансовых данных.

7.2. В разделе дополнительных инструкций представлено несколько примеров и моделей отмеченных ранее типов, а именно, аудит ИТ для бухгалтерских программ, аудит безопасности приложения и аудит надежности операционных процессов.

8. Дополнительные инструкции к МНВАПС 16

8.1. Далее представлены области и задачи контроля рамки COBIT:

a) планирование и организация:

- ПО1: Определение стратегического плана ИТ;

- ПО2: Определение архитектуры информации;

- ПО3: Определение технологического направления;

- ПО4: Определение организации и отчетности по ИТ;

- ПО5; Управление инвестицией в ИТ;

- ПО6: Сообщение целей и направлений, определенных руководством;

- ПО7: Менеджмент кадровых ресурсов;

- ПО8: Менеджмент качества;

- ПО9: Оценка рисков;

- П10: Менеджмент проектов;

b) закупка и внедрение:

- ЗВ1: Идентификация решений;

- ЗВ2: Закупка и обслуживание программного обеспечения;

- ЗВ3: Закупка и обслуживание архитектуры технологий;

- ЗВ4: Начало деятельности и использования;

- ЗВ5: Приобретение ресурсов ИТ;

- ЗВ6: Менеджмент изменений;

- ЗВ7: Установка и аккредитация систем;

c) поставка и содержание:

- ПС1: Определение уровней обслуживания;

- ПС2: Менеджмент услуг от третьих лиц;

- ПС3: Менеджмент производительности и мощности;

- ПС4: Обеспечение непрерывного обслуживания;

- ПС5: Обеспечение безопасности систем;

- ПС6: Идентификация и назначение цен;

- ПС7: Формирование и обучение пользователей;

- ПС8: Предоставление помощи и консультирование покупателей ИТ;

- ПС9: Менеджмент конфигурации;

- ПС10: Менеджмент проблем и происшествий;

- ПС11: Менеджмент данных;

- ПС12: Менеджмент оснащения;

- ПС13: Менеджмент деятельности;

d) мониторинг и оценка:

- MО1: Мониторинг процессов;

- MО2: Оценка адекватности внутреннего контроля;

- MО3: Обеспечение нормативного соответствия;

- MО4: Предоставление управления ИТ.

8.2. Далее приводится пример аудита ИТ по бухгалтерским программам:

Специальный контроль над ИТ необходим, к примеру, для проверки настройки/конфигурации компьютера по бухгалтерским принципам, правил регистрации, перевода данных в гроссбухи и проверки сделок, что является основными шагами при осуществлении бухгалтерской деятельности для производства своевременной, точной и существенной информации.

Согласно Общему положению о менеджерской бухгалтерии и другим нормативным документам, опубликованным согласно соответствующему положению, основные бухгалтерские отчеты /финансовая отчетность должны быть выданы (бухгалтерский баланс, Табель о результатах эксплуатации, Табель о движении денежных средств), и отчеты, в которых информация об основной финансовой отчетности представлена детально (Табель учета активов и финансовых обязательств, Табель учета внутренних долгов, Табель учета внешних долгов, Табель условных активов и обязательств, Табель экономической классификации доходов, Табель организационной классификации расходов, Табель функциональной классификации расходов, Табель экономической классификации расходов), надлежит привести в соответствие с законами, положениями и бухгалтерскими поступлениями, внесенными в компьютер.

8.3. Далее приводится формуляр, который может быть полезен для аудита безопасности приложения.

8.5. Далее приводится образец формуляра для аудита надежности операционных процессов в рамках приложения.

8.6. Далее приводится образец формуляра для общей картины рисков ИТ в рамках публичного субъекта.

XVIII. АУДИТ ЭФФЕКТИВНОСТИ – МНВАПС 17

1. Введение

1.1. Отсутствует общепризнанное определение аудита эффективности, однако глоссарий МНВАПС 22 дает следующее определение:

"Аудит эффективности преследует задачи, относящиеся к одному или к нескольким аспектам экономичности, эффективности или результативности, в целях которых ресурсы были использованы".

1.2. Аудит эффективности обеспечивает объективный анализ и выводы, что позволяет менеджерам публичных субъектов улучшать работу программ/проектов и порядок проведения операционных мероприятий, снизить цены, а также принимать решения с большим знанием предмета. Порой аудит эффективности именуют аудитом типа "ценность за деньги", операционным аудитом или менеджерским аудитом.

1.3. Данная МНВАПС излагает основные процессы, которыми сопровождается проведение аудита эффективности. Он учитывает главные различия между порядком проведения аудита эффективности и порядком проведения аудитов другого типа или миссий по предоставлению гарантий.

2. Аудит эффективности

2.1. Внутренний аудитор должен учитывать следующие главные концепции, относящиеся к аудиту эффективности:

- аудит эффективности требует видение ситуации на макроуровне. Он основывается на задачах менеджмента в главных областях деятельности в той мере, в которой данные задачи выполняются. Данный аудит не оценивает действительность и корректность каждой сделки в отдельности;

- аудит эффективности помогает генерировать информацию, относящуюся к ответственности менеджера. Он предоставляет механизм, помогающий менеджеру публичного субъекта и другим менеджерам определить "стоимость потраченных денег";

- аудит эффективности помогает менеджменту улучшить в будущем эффективность и результативность. Он идентифицирует области, нуждающиеся в улучшении, и нацеливает менеджмент на еще большие достижения;

- аудит эффективности не предполагает аудитирование политик. Не анализирует рассуждения, на которых основывается политика. Тем не менее он указывает, по каким аспектам данная политика оказалась неспособной обеспечить планируемые результаты;

- аудит эффективности не предполагает критику решений менеджера. Он признает прерогативу менеджмента принимать решения в свете доступной информации. Тем не менее она указывает на ситуации, в которых существовала возможность принять решения с большим знанием дела, но которые использованы не были.

2.2. Аудит эффективности проводится зачастую в ситуациях, когда:

a) программы или мероприятия требуют использования существенного объема ресурсов;

b) существует риск невыполнения высших задач;

c) программы или мероприятия представляют интерес для Парламента или общественности.

2.3. Поскольку аудит эффективности является аудитом типа "ценность за деньги", он основывается на так называемой схеме "ЭЭР" – экономичность, эффективность и результативность. Важно осознать значимость этих терминов:

a) экономичность: сохранение низких цен можно определить как минимизацию цен на ресурсы (человеческие, финансовые и материальные), используемые для определенной деятельности, обеспечивая тем самым адекватный уровень качества. Следует ли из этого, что состоялось наилучшее использование публичных денег? Хотя концепция экономичности сформулирована четко, проведение аудита экономичности дело совсем не простое. Зачастую для внутреннего аудитора задача оценки выбранных ресурсов как самого экономичного способа использования публичных фондов и оценки экономичности использования данных ресурсов принимает явно провокационной характер;

b) эффективность: использование по максимуму доступных ресурсов – данный аспект также относится к экономичности. Данная характеристика относится к распределенным ресурсам, к вопросу о том, если данные ресурсы использовались оптимально или удовлетворительно для получения результатов или если те же результаты или аналогичные по качеству и по времени результаты могли быть достигнуты меньшими ресурсами;

c) результативность: выполнение целей или установленных задач – мера, в которой были достигнуты запланированные результаты в рамках определенной программы, проекта или мероприятия.

2.4. Данные определения, отношения, а также различия между данными концепциями должны четко восприниматься внутренними аудиторами, участвующими в аудите эффективности. Более подробную информацию по данному вопросу можно найти в разделе дополнительных инструкций.

3. Этапы аудита эффективности

3.1. Аудит эффективности предполагает те же шаги, как и любой другой аудит, руководствуясь теми же принципами МНВАПС, а именно:

a) стратегическим и годовым планированием;

b) планированием миссии (предварительное изучение, задачи аудита, область применения, разработка аудиторских вопросов и стартовое заседание);

c) работой на объекте (сбор аудиторских доказательств, анализ аудиторских констатаций, надзор);

d) отчетностью.

3.2. Тем не менее используемый подход к аудиту эффективности предполагает ряд существенных отличий. Соответствующие отличия разъяснены в настоящей МНВАПС.

4. Планирование аудита эффективности

4.1. Стратегическое и годовое планирование аудитов эффективности осуществляется согласно НСВА.

4.2. Аудиты эффективности следует указывать в стратегическом и годовом планах, составленных ПВА на основе оценки рисков. В соответствующих планах они указываются как аудиты определенных программ, проектов или специальных мероприятий, по обстоятельствам. Они должны обсуждаться и дорабатываться с менеджером публичного субъекта как часть нормального процесса разработки соответствующих планов.

4.3. В процессе планирования важно, чтобы руководитель ПВА обратил особое внимание на выявление областей деятельности, которые в большей степени определяют успешность публичного субъекта в выполнении задач и/или очень вероятно, что общественное мнение не обойдет их вниманием, в связи с чем в случае неудачи критические комментарии неминуемы. По сути, эти области могут стать предметом аудита эффективности.

5. Предварительное исследование

5.1. Планирование миссии аудита эффективности осуществляется согласно НСВА.

5.2. Планирование имеет значение для аудита любого типа, однако в случае аудита эффективности данный этап имеет особое значение. Благодаря характеру и зачастую особой "высокой" специфике подобных миссий, важно чтобы аудиторская группа хорошо знала аудитируемую область, а также понимала, что и как надлежит делать.

5.3. Сразу же после объявления начала миссии первым делом проводится предварительное изучение. Этот этап равнозначен этапу предварительного планирования в аудитах другого типа. Соответствующее изучение состоит в широкой оценке аудитируемой области, однако не требует проверки и детального тестирования. Целью изучения являются обеспечение лучшей нацеленности миссии, определение задачи миссии и предоставление базы для составления надлежащей рабочей программы.

5.4. Руководитель ПВА должен установить рамки предварительного изучения и определить, кто его проведет. Срок выполнения этого задания разнится от случая к случаю, однако в обычном порядке он не должен превышать 15-20 рабочих дней. В этих временных рамках следует предусмотреть период определения задач миссии и составления повестки дня стартового заседания. Руководитель ПВА должен очень внимательно проследить деятельность на этом этапе.

5.5. Внутренние аудиторы должны учитывать, что аудит эффективности не предполагает всеобъемлющего анализа всей подлежащей аудиту области. В очень редких случаях или даже вообще никогда внутренние аудиторы не сумеют рассмотреть все аспекты, относящиеся к достижениям в рамках одной программы или мероприятия. Напротив, внутренние аудиторы должны сосредоточить свое внимание на определенных специальных аспектах: проблемах, заботах, рисках и возможностях. Выявление этих и других аспектов, влияющих на достижения, является потенциальным результатом предварительного изучения.

5.6. Предварительное изучение должно включать:

a) сбор информации о программе или мероприятии, подлежащих аудиту:

- предварительные продукты и намечаемые результаты;

- показатели выполнения задач;

- финансовые и статистические данные о достижениях, а также прогнозы на будущее;

b) изучение соответствующей нормативно-законодательной базы;

c) знание аспектов управления программой или соответствующей деятельности:

- количество и размещение работников;

- физические и другие необходимые ресурсы;

- организационная структура;

- степень и форма зависимости программы или мероприятия от других вкладов из внутренних и внешних источников;

d) идентификацию критериев (указывающих на потребности и причины, их обусловившие), которые будут использованы для оценки аудитируемых аспектов. Критерии должны представлять собой разумные и выполнимые стандарты контроля над эффективностью (достижением), которые надлежит использовать для оценки адекватности систем и внедряемого опыта, а также экономичности, эффективности и результативности деятельности или мероприятия в рамках программы или проекта. Они могут быть сформулированы как рекомендации или специальные меры, а также как хорошо зарекомендовавший себя опыт практических действий;

e) сбор информации об информационных системах и идентификацию источников потенциальных данных, которые могут быть использованы как аудиторские доказательства или как полезная при оценке программы или мероприятия информация;

f) идентификацию любых проблем, способных повлиять на успешность программы или мероприятия;

g) запрос мнения менеджеров и/или персонала о главных проблемах может отразиться на успешности программы или мероприятия.

5.7. Информация, необходимая для планирования или предварительного изучения, может стать доступной благодаря следующим методам:

- беседам с менеджерами и персоналом;

- изучению отчетов о деятельности;

- изучению досье с жалобами, отчетов Счетной палаты, отчетов консультантов, газетных статей;

- наблюдению на месте.

5.8. Эти подходы используются в рамках аудитов другого типа, однако в раздел дополнительных инструкций включены именно комментарии и пояснения, приемлемые для аудита эффективности.

5.9. Независимо от подхода, используемого внутренним аудитором для сбора информации во время предварительного изучения, все проведенные на данном, а также на последующих этапах мероприятия подлежат документированию согласно МНВАПС. Собеседования с менеджерами и персоналом должны быть записаны и сохранены наряду с органиграммами, отчетами, политиками и внутренними процедурами, отчетами о деятельности. Замечания на объекте должны быть соответственно записаны, надлежащие выводы – сформулированы.

6. Определение задач миссии

6.1. Планирование аудиторской миссии эффективности, а именно, определение задач, осуществляется согласно НСВА.

6.2. После получения и усвоения основной информации на следующем этапе идентифицируются риски, связанные с задачами программы или мероприятия, либо в результате "мозгового штурма", либо на базе SWOT-анализа. Таким образом, идентифицируются области, на которые надлежит сконцентрировать внимание и для которых надлежит установить приоритеты по использованию ресурсов аудита.

6.3. На основании идентифицированных рисков необходимо определить задачи миссии. Количество задач миссии следует ограничить тремя. Ограничением количества задач миссии достигается более высокая степень концентрации для ее выполнения в разумные сроки и с более проявленными результатами.

6.4. Задачи миссии показывают, что именно внутренние аудиторы стремятся достигнуть в результате выполнения соответствующей миссии, и служат ориентиром в ходе ее проведения. Задачи аудита эффективности должны:

- отражать экономичность, эффективность и результативность;

- носить нормативный характер, то есть являться результатом сопоставления условий и определенных критериев;

- затрагивать важные вопросы;

- достигаться при помощи доступных данных и средств.

6.5. При формулировании задач миссии внутренние аудиторы должны принять решение, будут ли они исходить из триединой схемы "ЭЭР" или же только из необходимости аудита экономичности и/или эффективности. В качестве альтернативы можно ограничиться областью применения миссии, проверкой определенных специфических аспектов, например, отдельных проблем, рисков, забот и возможностей.

6.6. При определении задач аудита эффективности существенно учитывать то, что они должны отражать достижения программы или мероприятия. В рамках данных миссий внутренние аудиторы оценивают, насколько адекватными являются достижения менеджеров, и при необходимости способствуют их улучшению.

6.7. Задачи миссии могут носить описательный или нормативный характер. Целью описательных задач является информирование об определенном условии. С другой стороны, нормативные задачи требуют сравнение одного условия с определенными критериями, в т.ч. с политикой, процедурой, формальным согласием, законом, положением и пр.

6.8. В общем внутренний аудит следует отнести скорее к нормативным задачам, требующим сравнения одного условия со специальным критерием, как, например:

- определение того обстоятельства, учло ли министерство будущие ожидаемые потребности и нынешние нужды менеджмента при создании новой базы данных получателей социальных льгот;

- оценка того, учло ли министерство увеличение интенсивности дорожного движения в будущем;

- определение того обстоятельства, учредило ли министерство адекватные процедуры для гарантированного сохранения определенных академических стандартов во всех школах повсеместно в стране.

7. Определение области применения

7.1. Планирование миссии аудита эффективности, а именно, определение области применения, осуществляется согласно НСВА.

7.2. После определения задач миссии определяется область ее применения. В стратегическом и в годовом планах указывается широкое пространство для применения миссии, однако очень вероятно, что оно будет пересмотрено по завершении предварительного изучения и определения задач миссии.

7.3. Для определения области применения миссии необходимо, чтобы внутренние аудиторы ответили на следующие вопросы:

a) Что именно составляет предмет аудита?

b) Кто подлежит аудиту в первоочередном порядке?

c) Какие будут использованы критерии?

d) Где запланирована работа на объекте?

7.4. В намерении определить окончательную область применения миссии внутренние аудиторы учтут:

- масштаб и сложность программы или мероприятия, подлежащих аудиту;

- намечаемую глубину миссии (будет проведена только по экономичности и эффективности или же охватит также результативность);

- географическое расширение программы или мероприятия;

- определенные возможные крупные изменения в области, подлежащей аудиту, к примеру, реструктуризация, перераспределение обязанностей, введение новой информационной системы. Такого рода изменения могут существенно повлиять на расстановку акцентов и на период проведения миссии;

- уровень необходимой профессиональной компетенции;

- предыдущий опыт.

8. Определение методологии аудита

8.1. Благодаря специфической сути аудита эффективности необходимо внимательно выбрать методологию, которая будет использоваться для оценки полученной экономичности, эффективности и результативности. При определении метода получения доказательств строго необходимо учесть, что данные доказательства должны быть весомыми, релевантными и достойными доверия (см. МНВАПС 5), что в естественном порядке определит решения внутреннего аудитора по выбору адекватных методологий.

8.2. В особенности при аудите эффективности внутренний аудитор должен обратить внимание на действенность и убедительность методов, применяемых для сбора и анализа данных. Для обеспечения действительности результатов методы/приемы должны полностью отражать характеристики измеряемого предмета. Для обеспечения доверия к результатам констатации должны оставаться последовательными при проведении повторных измерений по той же выборке данных.

8.3. По каждой задачи миссии внутренний аудитор должен определить методологию, необходимую для полного выполнения задачи и обеспечения необходимого уровня гарантии для выработанной констатации. При определении методологии внутренний аудитор должен идентифицировать источники данных, которые могут быть использованы в качестве аудиторских доказательств и определить, могут ли эти доказательства считаться действительными и достойными доверия. Чтобы решить, какая методология будет использоваться, следует учесть следующее:

- качество собранных данных;

- менеджерский контроль, сопутствующий каждой задаче, чтобы определить наличие должного контроля и того, что текущие контрольные меры функционируют эффективно (по результатам нескольких тестов);

- соблюдение специальных критериев (политика, процедура, регламент, закон, запланированный результат и пр.), необходимых для достижения каждой задачи миссии.

8.4. Методология аудита должна быть построена так, чтобы предоставить необходимую информацию и гарантии выполнения задач миссии. К примеру, если задача заключается в том, чтобы соблюсти определенный закон, то, согласно методологии, закон должен являться критерием, а не просто требованием политики. Если методология предусматривает использование выборки, то данный раздел должен определить, какая техника будет использована (статистическая или логическая), почему была выбрана именно данная техника и какие ограничения приемлемы в отношении констатаций. При определении методологии аудитор должен сопоставить данную методологию с задачами обеспечения корректного отбора подлежащих аудиту единиц, критериев, периода времени, функции, программы или мероприятия и пр., а также места для гарантированного выполнения задач.

9. Выработка аудиторских вопросов (утверждений)

9.1. Другой этап планирования состоит в разработке аудиторских вопросов. Они должны быть четкими и конкретными, содержать однозначные термины, подлежащие определению и измерению. Совокупность разработанных вопросов должна полностью охватывать задачи миссии в качестве первого шага к идентификации проблем (к примеру, мобилизуют ли политики региональное руководство к достижению намеченных результатов, располагает ли руководство информацией, необходимой для получения требуемых результатов). Если задачи не могут быть преобразованы в вопросы, нацеленные на действия, то они подлежат переопределению.

9.2. При разработке аудиторских вопросов надлежит учесть следующее:

- структурирование аудиторских вопросов, к примеру, через ограничение каждого вопроса до уровня одного из аспектов проблемы. Это позволяет расследование каждого аспекта в отдельности. Затем полученные по каждому аспекту констатации могут быть совмещены для разработки решения по определенной проблеме;

- проверка того, что после совмещения ответы на аудиторские вопросы дают общее решение проблемы или вопроса, отраженного в задачи миссии;

- вопросов не должно быть слишком много. Если вопросов множество, обращается внимание на то, не выходят ли они за рамки задачи миссии или не определена ли слишком глобальная задача миссии, вследствие чего область применения миссии излишне обширна;

- аудиторские вопросы не должны быть слишком подробными. Если вопросы слишком длинные, целесообразно разделить их на два отдельных вопроса, к примеру, вопросы, которые, по сути, должны быть совмещены для формулирования одного вопроса.

9.3. Помимо специальных вопросов, которые должны быть подготовлены, существует несколько вопросов общего характера, которые следует учитывать при аудите эффективности, а именно:

- Зачем вы вообще осуществляете деятельность, исполняете данную должность или следуете соответствующей процедуре?

- Какую добавленную стоимость она приносит?

- Почему вы ее осуществляете таким образом?

- Как вы оцениваете достижение в данной области и по какой системе?

- Стремитесь ли вы к показателям экономичности, эффективности и результативности, и если да, то что они доказывают?

- Можно ли осуществлять данную деятельность по более низкой цене без ущерба для эффективности и результативности?

- Может ли осуществляться данная деятельность более эффективно и результативно?

9.4. Существуют три основных типа аудиторских вопросов:

a) описательные вопросы – как правило, вопросы о том, какими были (каковы сейчас) условия и общее положение дел. Данный тип вопросов может оказаться полезным на этапе предварительного изучения;

b) нормативные вопросы – обращают внимание на разницу между видимым условием и определенным критерием. В то время как описательный вопрос ограничивается тем, что спрашивает "как есть?", нормативный вопрос требует ответа и на то "как должно быть?", а затем оба ответа совмещаются;

c) вопросы типа "причина-следствие" – выходят за рамки описательных и нормативных вопросов, чтобы прояснить воздействие или совокупность изменений или проявлений. К примеру, "почему департамент не соблюдает правила, относящиеся к порядку оценки заявок на ассигнование?" или "в какой мере несоблюдение данных правил влияет на успешность программы?"

9.5. Более подробная информация по формулировке вопросов содержится в разделе дополнительных инструкций.

9.6. После разработки аудиторских вопросов важно:

a) определить, какие данные необходимы, чтобы ответить на аудиторские вопросы. Термин "данные" используется для описания потенциальных источников информации и доказательств. Данные становятся информацией только после того, как анализируются или оцениваются, на этапе, когда уже могут быть использованы в качестве доказательств. В некоторых случаях становится очевидным, какие данные нужны для того, чтобы ответить на аудиторские вопросы, в зависимости от того, насколько четко сформулированы соответствующие вопросы. Однако зачастую доступно куда большее количество информации, и у внутреннего аудитора нет времени для ее сбора или же ни один из источников информации полного ответа дать не может. В таких случаях следует принять решение, на какие данные должен ссылаться самый полный ответ;

b) следует определить адекватные источники/типы данных. Данные могут быть получены из оригинальных/первичных или второстепенных источников. Оригинальные данные генерируются внутренним аудитором, к примеру, путем прямых наблюдений. Вторичные данные представляют другие источники, как например, аудитируемый субъект или третьи стороны. Выбор должен основываться на корректности, достоверности, доступности и стоимости различных источников. Аудит эффективности зачастую основан на первичных источниках, в том числе на прямых наблюдениях или открытых собеседованиях, а также на вторичных источниках, досье в том числе;

c) планировать процесс сбора данных. Процесс сбора данных является наиважнейшей частью любой миссии. Если собирается слишком мало данных или данные ошибочны, впоследствии понадобится много времени, чтобы исправить это упущение. Если собрано большое количество данных, некоторые подлежат отсеву и по причине недостатка времени рассматриваться не будут. Все эти результаты нежелательны и нецелесообразны;

d) планировать процесс сбора данных (констатаций). Существует ряд методов, приемлемых для анализа и проверки данных. Одним из наиболее часто используемых методов является осуществляемый консультантами сбор и анализ вторичных данных, в том числе отчеты о контроле над качеством, исследование и оценка программ. Для многих типов вторичных данных не представляется возможным получить рабочие документы или оценить качество персонала или среды, в которой он работал. В подобных случаях внутренний аудитор должен, самое меньшее, проверить используемую консультантом или оценщиком методологию, чтобы убедиться, что были пройдены этапы, указанные в данном разделе. Следует уделить максимальное внимание на использование в аудиторском отчете статистических данных или информации из отчетов и документов аудитируемого субъекта. Неумно использовать данный источник, вообще не проверяя содержащиеся в нем данные на соответствие действительности, независимо от уровня квалификации автора отчета или соответствующего документа.

10. Стартовое заседание

10.1. Следующим этапом является стартовое заседание, для проведения которого внутренний аудитор следует положениям НСВА.

10.2. При организации стартового заседания надлежит учесть следующее:

- способности, уровень опыта и любые специализированные, специальные знания, необходимые миссии. Они имеют большое значение для аудита эффективности. В некоторых случаях необходимые специализированные знания могут оказаться недоступными ПВА и потребуются дополнительные решения, например:

(i) временное назначение в рамках аудиторской группы на срок проведения миссии представителя публичного субъекта, обладающего необходимыми специальными знаниями;

(ii) привлечение лица, которое обладает необходимыми специальными знаниями, для предоставления помощи и специализированной консультации;

- необходимость назначения опытного руководителя аудиторской группы;

- определение реальных, но провокационных сроков и бюджетов, с точки зрения количества рабочих дней (часов) для внутренних аудиторов и для других ресурсов (к примеру, транспортные расходы, суточные и пр.). Как правило, аудит эффективности длится дольше, чем аудиты других типов;

- по возможности получение комментариев об эффективности системы или программы от конечных пользователей, в том числе от общественности посредством опросов, анкет и т.д.;

- предельные сроки для следующих этапов:

(i) разработка анкет;

(ii) завершение работ на объекте;

(iii) оценка констатаций;

(iv) рабочая и окончательная версия аудиторского отчета;

- принятая на вооружение методология.

10.3. Инструкции по стартовому заседанию содержатся в МНВАПС 4.

11. Работа на объекте при аудите эффективности

11.1. На этапе работы на объекте, как и при других типах аудита, внутренние аудиторы руководствуются положениями НСВА.

11.2. Аудиты эффективности отличаются от других форм аудита тем, что не рассматривают специальным образом систему контроля и индивидуальную деятельность, осуществляемую в рамках системы. Вместо этого аудиторская группа должна разрабатывать адекватные вопросы для получения необходимой информации, чтобы иметь возможность прийти к выводу о том, были ли выполнены задачи аудита. Эти вопросы, разработанные на этапе планирования миссии, применяются на этапе работы на объекте во время собеседований с руководством, персоналом и (при необходимости) с конечными пользователями.

12. Сбор доказательств при аудите эффективности

12.1. После доработки аудиторских вопросов и определения данных, необходимых чтобы ответить на них, решается вопрос о том, каким образом будут получены эти данные (аудиторские доказательства). Далее представлены методы сбора данных, используемых наиболее часто.

12.2. Анализ документов, определяющих документальные доказательства, в электронном формате или на бумажном носителе является самой частой формой сбора аудиторских доказательств. Достоверность и релевантность документальных доказательств подлежат оценке и сравнению с задачами миссии. К примеру, существование операционной инструкции не является доказательством того, что инструкция применяется на практике. Документы, произведенные в рамках систем менеджерского контроля (к примеру, бухгалтерская система или система менеджерской информации), подлежат оценке с точки зрения контроля, действующего в рамках соответствующих систем.

12.3. Собеседования, которые являются критической частью аудита эффективности. При оценке стоимости собеседования самое разумное – это учесть вдвое большее количество времени, чем реальная длительность собеседования, чтобы использовать излишек времени для подготовки собеседования и регистрации результатов. Тем не менее стоимость может быть намного больше, в частности в том случае, когда необходимы существенные усилия для анализа результатов.

12.4. Собеседования являются важным источником доказательств для внутреннего аудита, однако необходимо определить кандидатуры подходящих для предоставления необходимой информации лиц. Также по возможности нужно подтвердить из других источников полученную в устной форме информацию.

12.5. Опросные листы, которые являются очень эффективным способом сбора аудиторских доказательств, в частности в случае, когда существует необходимость сбора данных из нескольких аналогичных источников (к примеру, из территориальных офисов, от получателей определенной программы).

12.6. Перед тем, как решать вопрос использования опросных листов для сбора необходимых данных, следует проанализировать их воздействие на аудитируемый субъект. Важно учитывать, что хотя данный метод может быть эффективным для внутреннего аудита, при ошибочном использовании опросный лист становится обузой для аудитируемого субъекта, требуя от него времени и ресурсов.

12.7. Форма и структура вопросов из опросного листа имеют важнейшее значение. В отличие от собеседований, при которых предпочтительнее избегать наводящих вопросов и использовать прямые вопросы, при анкетировании вопросы должны быть четко сформулированы, чтобы получать на них основанные на фактах ответы и обрабатывать единообразно.

12.8. Анализ и проверка данных, которые формируют аналитические доказательства. Анализ включает расчеты, рассмотрение отношений, стремлений и шаблонов в данных, полученных от аудитированного субъекта или из других приемлемых источников. Также могут быть проведены сравнения с определенными стандартами или отправными точками в данной области.

12.9. Физическое наблюдение, в ходе которого следует осторожно отбирать мероприятия или учреждения, подлежащие физической инспекции. Они должны быть представительными для рассматриваемой области. "Поверю, как только увижу" и прямое наблюдение являются более достойными доверия источниками доказательств, чем второстепенные источники.

13. Анализ констатаций при аудите эффективности

13.1. Аудиторские констатации являются специфическими доказательствами, собранными внутренним аудитором для выполнения задач миссии и ответа на аудиторские вопросы с целью проверки определенных гипотез и т. д. При сборе аудиторских констатаций важно учитывать задачи миссии.

13.2. Детальная оценка аудиторских констатаций в обычном порядке проводится в конце этапа работы на объекте, но, как правило, аудиторские констатации оцениваются в процессе работы на объекте. Тем не менее определенные формы оценки аудиторских констатаций применяются и на этапе отчетности, потому что некоторые аудиторские констатации могут быть опротестованы аудитируемым субъектом, в связи с чем возникает необходимость в проведении дополнительных мероприятий по обоснованию данных констатаций.

13.3. Аудиторские констатации вырабатываются в результате сопоставления аудиторского критерия, то есть того, как должно быть, определяемого на этапе планирования, и условия того, что установлено в действительности.

13.4. Критерий является разумным стандартом контроля и оценки деятельности для определения степени адекватности систем и практических действий, а также экономичности, эффективности и результативности деятельности, программы и мероприятий. Критерий аудита является отражением передового опыта и соответствует ожиданиям информированного и компетентного лица в части ситуации, "какой она должна быть".

13.5. Достижение или превышение данных критериев указывает на наличие "передового опыта", тогда как их несоблюдение указывает на необходимость исправить положение дел. Если критерии не были соблюдены, внутреннему аудитору надлежит выявить области, нуждающиеся в улучшении, если это представляется возможным, а также природу подобных улучшений и даже порядок их внедрения.

13.6. Ниже представлены примеры возможных критериев:

- согласно утвержденному плану, проект должен уложиться в 18-месячный срок и обойдется в примерно 24,5 миллиона долларов США;

- международные тендеры должны быть объявлены за 45 дней;

- договор заключается с претендентом, предложившим самую низкую цену.

13.7. Условие является состоянием дел, выявленным внутренним аудитором. Условие относится к текущим мероприятиям или к нынешнему состоянию. Условие подлежит сравнению с критерием, чтобы проверить, не превышает ли разница между условием и критерием допустимый уровень.

13.8. Внутренний аудитор может констатировать, что текущее положение дел не соответствует критериям, к примеру: не соблюдены Положения о процедуре закупок, подоходные налоги не взысканы вовремя или стоимость ИТ оснащения превышает оценочный уровень.

13.9. Если условия не учитывают критерии, следует рассмотреть общие причины и последствия этого. Таким образом, надлежит:

- рассмотреть приемлемую информацию;

- определить проблему и собрать информацию о причинах недостатков;

- критически оценить доказательства для обоснования констатаций;

- собрать дополнительные доказательства о причинах и последствиях несоблюдения критериев.

13.10. После идентификации аудиторских констатаций на следующем этапе определяются причины и последствия данного несоблюдения.

13.11. Причина может быть определена как источник или фактор, способствующий неудаче определенного действия. Чрезвычайно важно установить реальную причину, но не только признаки констатации. Только поступив подобным образом, внутренний аудитор может предложить значимые и действенные рекомендации по улучшению положения дел.

13.12. Причины неудовлетворительных условий подлежат анализу не только для определения того, почему дело не заладилось, но и для выявления аспектов, требующих улучшения, то есть изменение причины призвано предупредить возникновение подобных констатаций в будущем. Причина может выходить за рамки сферы контроля аудитируемого или публичного субъекта, в связи с чем данное обстоятельство необходимо довести до сведения руководства для возможного принятия соответствующих мер. Тем не менее определенные причины полностью выходят за рамки сферы контроля аудитируемого или публичного субъекта, к примеру, природные катаклизмы, крупные международные экономические события, валютные кризисы.

13.13. Возможные причины неудовлетворительных условий могут заключаться, например, в оплате завышенной цены за строительные услуги, поскольку персонал бухгалтерии не знал, как правильно проверить представляемые накладные; определенные социальные льготы были выплачены несоответствующим бенефициарам, поскольку база данных обновляется нерегулярно.

13.14. Последствие является результатом события, то есть результатом, вызванным несоответствием между существующими условиями и релевантными критериями. Последствие констатации может быть измерено количественно, к примеру, стоимость дорогостоящих процедур погашения пошлин, дорогого сырья или непродуктивных налоговых льгот подлежит оценке. Качественные последствия, определенные отсутствием контроля, низкокачественные решения или игнорирование интересов плательщиков пошлин также могут быть существенными. Последствия должны определять необходимость принятия действий по их исправлению. Последствия могли состояться в прошлом, а также наступить в настоящем или в будущем. Если последствия уже наступили в прошлом, необходимо идентифицировать действия, которые были предприняты для их исправления (если были предприняты), и почему данные действия не привели к ожидаемым результатам.

13.15. В завершение формулируются констатации (выводы) и рекомендации. Выводы являются декларациями, сформулированными внутренним аудитором на основании констатаций, а рекомендации являются обусловленными ими действиями, направленными на выполнение задач миссии. Из оценки аудиторских констатаций, их вероятных причин и последствий внутренний аудитор выносит предварительные аудиторские констатации. Констатации вырабатываются в результате сопоставления с определенными критериями.

13.16. Констатации должны быть определенными и не подлежат иному толкованию. Сила констатаций зависит от достоверности доказательств, положенных в их основу, и от их логического изложения.

13.17. Предварительные констатации подлежат тестированию путем их сопоставления с накопленными доказательствами и обсуждению с аудитируемым субъектом для апробации фактов и их использования при выработке рекомендаций.

14. Надзор при аудите эффективности

14.1. Процедура надзора и пересмотра аудита эффективности осуществляется в соответствии с НСВА и инструкциями, представленными в МНВАПС 8 – Управление и оценка качества деятельности внутреннего аудита.

14.2. Руководитель ПВА осуществляет мониторинг прогресса, зарегистрированного в рамках аудита эффективности, и периодически пересматривает мероприятия, проведенные в ходе миссии. Проведенные мероприятия и возникающие проблемы должны детально обсуждаться не менее одного раза в неделю, предпочтительно с участием всех лиц, участвующих в миссии.

14.3. Руководитель ПВА обеспечивает корректную идентификацию аудиторских констатаций и доступность аудиторских доказательств для их поддержки. Важно, чтобы это действие осуществлялось на всем протяжении миссии, а не только на завершающем этапе. Также необходимо обеспечить эффективное использование времени, что особенно затруднительно при аудите эффективности по причине его относительно неструктурированной природы.

14.4. Также руководитель ПВА должен выявить важные аудиторские констатации, чтобы сообщить их руководству аудитируемого субъекта как можно скорее, чтобы избежать возможных "сюрпризов".

15. Отчетность результатов аудита эффективности

15.1. Процедура отчетности результатов аудита эффективности осуществляется в соответствии с НСВА и инструкциями МНВАПС 6 – Аудиторский отчет.

15.2. В аудиторском отчете важно указать то обстоятельство, что аудиты подобного типа основываются, в частности, на схеме "ЭЭР", в отличие от других, которые исходят скорее из функциональности контрольных действий.

15.3. Тональность аудиторского отчета имеет очень важное значение, поскольку анализируются результаты управленческой деятельности и зачастую именно они подвергаются критике, поэтому сохраняется высокая вероятность того, что данный отчет вызовет сравнительно более критическое отношение со стороны читателей. Тональность аудиторского отчета определяет в значительной степени перспективу внедрения аудиторских рекомендаций.

15.4. При разработке аудиторского отчета внутренний аудитор должен учитывать необходимость сосредоточения на важнейших аспектах. Даже если выявляется незначительное отклонение от определенного критерия (которое, вероятно, существенно не повлияет на общие выводы о деятельности), то лучше исключить его из аудиторского отчета или представить устно и внести в аудиторское досье. В наилучшем варианте аудиторский отчет должен содержать только вопросы существенной значимости для проекта, программы или мероприятия.

15.5. Во время работы на объекте внутренний аудитор должен непрестанно думать о форме и содержании аудиторского отчета.

16. Отслеживание внедрения аудиторских рекомендаций при аудите эффективности

16.1. Процедуры отслеживания внедрения предоставленных аудиторских рекомендаций осуществляются согласно НСВА и инструкций МНВАПС 7 – Отслеживание внедрения аудиторских рекомендаций.

16.2. Поскольку аудит эффективности отличается особой спецификой, самое вероятное, что отслеживание аудиторских рекомендаций будет осуществлено в виде определенных аудиторских миссий по отслеживанию внедрения аудиторских рекомендаций, выработанных во время предыдущих аудиторских миссий.

17. Дополнительные инструкции к МНВАПС 17

17.1. Дополнительные инструкции к настоящим МНВАПС имеют целью помочь внутреннему аудитору формулировать аудиторские вопросы, разъяснять отношение аудиторских вопросов к задачам миссии, а также представляют главные типы и характеристики собеседований.

17.2. При разработке аудиторских вопросов (утверждений) целесообразно определить связь между задачами миссии и детально сформулированными вопросами. Подобный подход имеет четыре уровня:

(i) задача миссии, как это было определено на этапе планирования миссии;

(ii) проблема (проблемы). Проблема является вопросом, на который внутренний аудитор пытается найти ответ. Определение проблемы является общим описанием позиций, выявленных во время миссии. Проблема или проблемы, на которых базируется аудит, определяются в виде вопросов, к примеру, "достаточно ли эффективно нынешняя политика стимулирует территориальных налоговых служащих достичь намеченных результатов?";

(iii) разделение проблемы на ее главные элементы, как правило, 3–4 элемента. Так может быть найдена логическая структура, на которой основываются детально сформулированные аудиторские вопросы;

(iv) аудиторские вопросы.

17.3. Нижеприведенная таблица является примером подобного подхода.

17.4. Есть два главных типа собеседований:

- специальные собеседования, которые предполагают гибкость и могут использоваться для подтверждения определенных идей, мыслей, восприятия, отношений и пр. Хотя необязательно готовить подробный план подобной беседы, в любом случае важно представить ключевые моменты собеседования. Специальные собеседования зачастую полезны в начале миссии, к примеру, для понимания общего положения дел, для определения текущего контекста или для создания впечатления о стиле руководства, о подходе или характеристиках собеседника. Они могут быть также полезны к концу миссии для обсуждения возможных рекомендаций. Этот тип собеседования, как правило, используется на встречах с высшим руководством. Они с трудом поддаются управлению, и много времени может уйти на обсуждение несущественных вопросов, если внутренний аудитор перестает следить за сутью разговора. Другим недостатком является высокая степень субъективизма или внезапная адресация суггестивных вопросов. Временами они приносят спонтанные ответы или неожиданную информацию (что может оказаться как преимуществом, так и недостатком). Хотя специальные собеседования требуют меньшей предварительной подготовки, чем структурированные интервью, в общем они требуют большего объема работы. Однако процент ответов является значительным и получить их легче;

- структурированные собеседования, которые старательно планируются и проводятся. Для каждого заседания определяется четкая задача, которая, как правило, вытекает из задачи миссии, и в результате нарабатывается логический и всеобъемлющий комплект взаимоувязанных вопросов. Эти вопросы используются для управления и контроля над ходом заседания. Они, в частности, полезны для опроса операционных менеджеров и персонала. Они могут быть использованы внутренними аудиторами с меньшим опытом и сокращают риск потери времени на обсуждение несущественных вопросов. Тем не менее необходимо довольно много времени для подготовки вопросов и опыта, чтобы выбрать подходящие вопросы. Одновременно существует риск, что внутренний аудитор сосредоточится лишь на вопросах из списка и не попытается использовать по собственной инициативе дополнительные вопросы на основе полученных ранее ответов.

XIX. ГЛОССАРИЙ ИСПОЛЬЗУЕМЫХ ТЕРМИНОВ И СИМВОЛОВ

1. Введение

1.1. Настоящая глава содержит:

- глоссарий терминов в сфере внутреннего аудита.

- список самых используемых в графических описаниях (диаграммах) символов.

2. Глоссарий терминов в сфере внутреннего аудита

2.1. Глоссарий терминов внутреннего аудита основан на Законе ГВФК, НСВА, настоящих МНВАПС, а также на нормативных актах в сфере внутреннего аудита и ФМК.

2.2. В настоящих МНВАПС используются следующие понятия:

контрольные мероприятия являются политикой и процедурами, учрежденными для преодоления рисков и выполнения задач публичного субъекта;

утверждение – гипотеза или декларация. Процесс тестирования основывается на утверждениях, то есть внутренний аудитор осуществляет аудиторское тестирование для сбора доказательств в пользу заданного утверждения. Утверждения вытекают из задач миссии, также на основании задач миссии и утверждений разрабатываются аудиторские вопросы, которые являются предметом аудиторского тестирования;

область применения – сфера, разграничивающая мероприятия внутреннего аудитора в рамках миссии. Область применения отражена в названии миссии и определяется на этапе годового планирования деятельности и планирования миссии;

внутренний аудит – независимая и объективная деятельность по предоставлению менеджерам гарантий и консультаций, направленная на совершенствование деятельности публичного субъекта. Помогает публичному субъекту в достижении его задач, оценивая посредством систематического и методического подхода систему финансового менеджмента и контроля и предоставляя рекомендации по повышению ее результативности;

аудит соответствия – миссия, проверяющая соблюдение нормативной базы, политики и примененных процедур и необходимость улучшения процедур внутреннего контроля, используемых для обеспечения соблюдения законодательства;

системный аудит – миссия, рассматривающая систему ФМК для оценки эффективности ее функционирования;

финансовый аудит – миссия, оценивающая адекватное и эффективное функционирование процедур внутреннего контроля, сопутствующих финансовым системам;

аудит эффективности – миссия, рассматривающая использование ресурсов в рамках программы, осуществляемой деятельности или системы менеджмента, чтобы определить, если ресурсы используются наиболее экономично, эффективно и результативно в целях выполнения задач публичного субъекта;

аудит информационных технологий – миссия, которая рассматривает результативность ФМК информационных систем;

надлежащее управление – способ управления, посредством которого обеспечивается достижение задач на основании соблюдения принципов прозрачности и ответственности, экономичности, эффективности и результативности, законности и справедливости, этики и целостности;

Карта внутреннего аудита – внутреннее положение подразделения внутреннего аудита, определяющее назначение, полномочия, ответственность и область применения деятельности внутреннего аудита, устанавливающее положение внутреннего аудита в рамках публичного субъекта, разрешающее доступ к соответствующим документам, имуществу и лицам для надлежащего выполнения миссии внутреннего аудита;

Кодекс этики внутреннего аудитора является сводом принципов и правил поведения, которые регламентируют деятельность внутренних аудиторов в сфере профессиональной этики;

соответствие – соблюдение нормативной базы, внутренних положений, политики, процедур, договоров, планов и прочих требований;

конфликт интересов – конфликт между исполнением должностных полномочий и личными интересами внутреннего аудитора в качестве частного лица, способного повлиять недолжным образом на объективное и непредвзятое выполнение обязанностей и обязательств, которые он несет перед законом;

контроль – любое действие, предпринятое руководством или другими сторонами для управления рисками и для повышения вероятности того, что установленные цели и задачи будут достигнуты;

адекватный контроль присутствует, если руководство планирует и организует деятельность в порядке, способном предоставить разумные гарантии того, что риски, которым подвержен публичный субъект, управляются результативно и что его цели и задачи будут достигнуты эффективным и экономичным образом;

государственный внутренний финансовый контроль – единая общая система, созданная в публичном секторе с целью содействия управлению публичными субъектами в соответствии с принципами надлежащего управления;

внутренний контроль – система, организованная менеджером публичного субъекта и его персоналом, включая внутренний аудит, в целях обеспечения надлежащего управления, охватывающая совокупность политик, процедур, внутренних правил, процессов и деятельности, осуществляемых в рамках публичного субъекта для управления рисками и предоставления разумных гарантий достижения задач и запланированных результатов;

намечаемый контроль – адекватные процедуры внутреннего контроля, которые должны существовать и действовать в соответствии с задачами контроля;

аудиторская констатация – адекватное декларирование фактов, которые вытекают из сопоставления реальной ситуации с установленным критерием;

графическое описание (диаграмма) – достаточно подробное описание главного потока документов/данных и контрольных мероприятий в рамках процесса для определения самого эффективного способа управления рисками;

результативность – степень реализации намеченных по каждой деятельности задач и соотношение плановых и фактических результатов соответствующей деятельности;

эффективность – соотношение полученных результатов и использованных для их достижения ресурсов;

экономичность – минимизация стоимости выделенных для достижения оцениваемых результатов деятельности ресурсов с сохранением соответствующего качества этих результатов;

публичный субъект – орган центрального или местного публичного управления, публичное учреждение или распоряжающиеся средствами национального публичного бюджета автономные орган/учреждение;

недобросовестное действие – противозаконное действие, характеризующееся обманом, сокрытием или злоупотреблением доверием, совершенное лицом или публичным субъектом с целью получения денежных средств, имущества/ценностей или услуг, уклонения от уплаты, извлечения личной или деловой выгоды;

управление субъектом – совокупность процессов и структур, внедренных руководством с целью информирования, согласования, управления и мониторинга мероприятий публичного субъекта для выполнения задач последнего;

независимость – свобода по отношению к условиям, угрожающим выполнению обязанностей внутреннего аудита без внешнего вмешательства;

существенное искажение – нарушение нормативной базы и соответствующих внутренних положений публичного субъекта, заключающееся в непреднамеренном действии или упущении, которое негативно влияет или может повлиять на деятельность публичного субъекта;

финансовый менеджмент и контроль – система, внедряемая и реализуемая лицами, ответственными за управление и администрирование, а также иным персоналом в соответствии с нормативной базой и внутренними положениями для предоставления разумной гарантии законного, этичного, прозрачного, экономичного, эффективного и результативного использования публичных фондов публичным субъектом;

менеджер публичного субъекта – руководитель наивысшего иерархического уровня публичного субъекта;

операционный менеджер – руководитель, исключая менеджера публичного субъекта, ответственный за управление организационной структурой на всех иерархических уровнях публичного субъекта;

менеджмент рисков – систематический процесс выявления, оценки, управления, мониторинга и контроля рисков, организуемый и осуществляемый для разумной гарантии достижения задач публичного субъекта;

существенность – уровень ошибки, существенного искажения или допустимой неточности, не влияющий на уровень восприятия пользователя информации;

контрольная среда – отношение и действия менеджера публичного субъекта относительно значения внутреннего контроля в рамках публичного субъекта, атмосферы, дисциплины и условий, необходимых для достижения задач публичного субъекта;

миссия внутреннего аудита – утвержденная приказом оценочная деятельность, имеющая сроки проведения и четко определенный объем, завершающаяся выдачей отчета аудита;

миссия по предоставлению гарантий – объективное рассмотрение внутренним аудитором доказательных элементов для выработки независимой и объективной оценки процессов менеджмента рисков, контроля и управления. Характер и сфера применения миссий по предоставлению гарантий устанавливаются внутренним аудитором;

миссия по консультированию – мероприятия консультативного характера, проводимые по отдельному запросу бенефициара консультационных услуг. Характер и сфера применения миссий по консультированию согласованы с бенефициарами миссии по консультированию;

задачи миссии – общие формулировки, установленные на этапе планирования миссии и определяющие будущие результаты, которые должны быть достигнуты по итогам выполнения миссии;

объективность – беспристрастное интеллектуальное отношение, позволяющее внутренним аудиторам выполнять миссии в полной уверенности в результатах осуществляемой деятельности, исключающих значимые компромиссы в части качества. Объективность предполагает, что внутренние аудиторы не подчиняют свои суждения чужому мнению в части, касающейся выполнения аудиторских обязанностей;

лицо, оказывающее специализированную и консультационную помощь, – физическое/юридическое лицо в составе публичного субъекта или вне его или лицо/подразделение в составе публичного субъекта, предоставляющего в таких областях, как бухгалтерия, экономика, публичные финансы, статистика, ИКТ, инженерия, право, экология и в других областях, помощь и консультации, необходимые для выполнения миссии;

аудиторское доказательство – вся информация, используемая аудитором, чтобы прийти к выводу, положенному в основу аудиторской констатации (заключения), и включающая данные бухгалтерской отчетности, менеджерских систем, финансовых систем и т.д.;

процедура – совокупность правил и/или действий, предпринятых для предоставления доказательств в том, что было выполнено законное или нормативное действие, к примеру, официальная подпись ответственного работника на платежном документе;

процесс заключается в совокупности последовательных мероприятий, логически структурированных для определенного периода времени. Они используют определенные ресурсы, которые приносят прибавленную стоимость, обеспечивают продукт и выполняют определенную задачу;

профессионализм – наличие интеллектуальных способностей, знаний, умений и опыта, полученных в результате подготовки и профессионального развития, для выполнения заданий и обязанностей внутреннего аудита;

аудиторское суждение – применение знаний и опыта в контексте определенных стандартов, а также правил профессионального поведения в ситуации, когда требуется отбор одной альтернативы из ряда других;

управленческая ответственность – осознание менеджером публичного субъекта и принятие на себя ответственности за действия, решения и проводимую политику, в том числе для достижения максимальных результатов посредством оптимизации ресурсов, на основе принципов надлежащего управления, а также обязанность отчитываться о достигнутых задачах и результатах;

риск – вероятное событие, которое может оказать негативное влияние на достижение задач публичного субъекта;

неотъемлемый риск – риск, существующий в связи с задачами анализируемой деятельности или являющийся их неотъемлемой частью, перед принятием определенных контрольных мероприятий;

контролируемый риск – риск, который предусматривает внедрение контрольных мероприятий для его подавления;

остаточный риск является подверженностью риску, оставшейся после внедрения внутренних контрольных мероприятий;

риск контроля является вероятностью провала контрольного мероприятия, что повышает уровень остаточного риска;

аудиторская рекомендация – предложение, сформулированное для исправления/устранения недостатков, констатированных внутренним аудитором по результатам миссии;

система – серия родственных и взаимосвязанных процессов, призванных способствовать выполнению общей задачи/результата;

стандарт – профессиональная норма, которая разграничивает требования, необходимые для выполнения совокупности мероприятий внутреннего аудита, а также для оценки мероприятия внутреннего аудита;

тест на соответствие – аудиторский тест, проведенный для анализа наличия намеченных контрольных мероприятий и для оценки порядка их учреждения;

тест на существенность – аналитическая процедура, призванная протестировать результативность контрольных мероприятий (степень достижения задач контроля), то есть полнота, законность, корректность и действительность сделок или документов, которые прошли через процесс/систему или действительность любой задачи миссии;

аудитируемое подразделение – организационное или структурное подразделение либо процесс, подвергаемые оценке подразделением внутреннего аудита;

подразделение внутреннего аудита – функционально независимое организационное подразделение публичного субъекта, наделенное функцией осуществления внутреннего аудита.

3. Символы, используемые в графических описаниях

3.1. Внутренний аудитор использует графические описания (диаграммы, схемы процесса) для документирования процесса/системы, в том числе контрольных мероприятий.

3.2. При разработке графического описания внутренний аудитор использует символы, рекомендованные в таблице 10.