Ordin nr.44 din 15.07.2004 cu privire la aprobarea şi punerea în aplicare a Regulamentelor privind practica de audit
MINISTERUL FINANŢELOR
O R D I N
cu privire la aprobarea şi punerea în aplicare a Regulamentelor
privind practica de audit
nr. 44 din 15.07.2004
(în vigoare 01.01.2005)
Monitorul Oficial al R.Moldova nr.119-122 art.255 din 23.07.2004
* * *
Abrogat: 24.08.2012
Ordinul Ministerului Finanţelor nr.64 din 14.06.2012
Întru executarea prevederilor art.7 (6) al Legii Republicii Moldova "Cu privire la activitatea de audit" nr.729-XIII din 15 februarie 1996,
ORDON:
1. Se aprobă Regulamentul privind practica de audit 1001 "Auditul în mediul sistemelor informaţionale computerizate - microcomputere autonome".
2. Se pune în aplicare pe teritoriul Republicii Moldova Regulamentul privind practica de audit 1001 "Auditul în mediul sistemelor informaţionale computerizate - microcomputere autonome" pentru auditul rapoartelor financiare ce cuprind perioadele începînd cu 1 ianuarie 2005.
| Prim-viceministrul finanţelor | Mariana Durleşteanu |
Chişinău, 15 iulie 2004. |
|
| Nr.44. |
Regulamentul privind practica de audit 1001
"Auditul în mediul sistemelor informaţionale computerizate -
microcomputere autonome"
Introducere
1. Prezentul Regulament privind practica de audit este elaborat în baza Regulamentului Internaţional privind practica de audit 1001 "Auditul în mediul sistemelor informaţionale computerizate - microcomputere autonome" (IAPS 1001 "CIS Environments - Stand-Alone Microcomputers") aprobat de Federaţia Internaţională a Contabililor (IFAC) în redacţia anului 2001.
Obiectiv
2. Obiectivul prezentului Regulament este de a ajuta auditorul să urmeze cerinţele SNA 400 "Evaluarea riscului şi controlul intern", precum şi Regulamentului privind practica de audit 1008 "Evaluarea riscului şi controlul intern - particularităţi în mediul sistemelor informaţionale computerizate", prin descrierea sistemelor de microcomputere folosite ca puncte de lucru individuale (neconectate la reţea). Regulamentul respectiv descrie efectul microcomputerelor asupra sistemului contabil şi a formelor de control intern aferente acestuia, precum şi asupra procedurilor de audit.
Microcomputere autonome
3. Microcomputerele autonome pot fi folosite pentru a procesa înregistrările contabile şi pentru a genera rapoarte care ocupă un rol important în procesul de întocmire a rapoartelor financiare. Cu ajutorul unui microcomputer autonom poate fi constituit un sistem contabil computerizat integral sau numai o parte a acestuia.
4. De regulă, mediile de sisteme informaţionale computerizate (SIC) în care sînt utilizate microcomputerele autonome sînt diferite de alte medii SIC. Anumite forme de control şi măsuri de securitate, care sînt folosite pentru sistemele computerizate mari, pot să nu fie aplicabile în cazul microcomputerelor autonome. Pe de altă parte, anumite tipuri de control intern devin mult mai importante datorită caracteristicilor microcomputerelor şi mediilor în care acestea sînt utilizate.
5. Microcomputerul autonom poate fi operat de un singur utilizator sau de un număr de utilizatori în perioade de timp diferite, totodată utilizatorii pot avea acces la acelaşi program sau la cîteva programe diferite. Utilizatorul microcomputerului autonom, care procesează programe de contabilitate, execută cîteva funcţii (de exemplu, introducerea datelor şi operarea programelor aplicative). De regulă, utilizatorii nu posedă cunoştinţe suficiente în domeniul programării, în plus, deseori folosesc pachete de programe elaborate de terţe părţi sau aflate în vînzare, de exemplu, programe pentru lucrul cu tabele electronice sau baze de date.
6. Structura organizatorică, în cadrul căreia se utilizează un microcomputer autonom, deţine un rol important în evaluarea riscurilor şi nivelului de control necesar pentru micşorarea acestor riscuri. De exemplu, monitorizarea din partea conducerii poate servi drept unica formă de control eficientă în cazul unui pachet de programe achiziţionat ce este utilizat de o întreprindere a micului business pe un microcomputer autonom (fără a lua în considerare controalele incorporate în pachetul de programe). Pe de altă parte, eficienţa controalelor aferente microcomputerelor autonome din cadrul unei organizaţii de proporţii mari poate să depindă în mare măsură de structura organizatorică, ce divizează clar responsabilităţile şi stabileşte restricţii în utilizarea microcomputerului autonom pentru exercitarea sarcinilor concrete.
7. Examinarea controlului şi caracteristicile hardware-ului1 şi software-ului2 sînt diferite atunci cînd un microcomputer autonom este conectat la alte computere. Asemenea sisteme sînt caracterizate de obicei printr-un nivel ridicat al riscului. Prezentul Regulament nu se extinde asupra examinării de către auditor a securităţii în reţea şi a controalelor. Cu toate acestea, prezentul Regulament este aplicabil computerelor care sînt conectate la alte computere, însă care pot fi, de asemenea, folosite ca puncte de lucru autonome. Deseori computerele pot fi utilizate alternativ în calitate de parte componentă a reţelei sau în regim autonom. În asemenea cazuri auditorul urmează să examineze riscurile suplimentare ce apar datorită accesului prin reţea, precum şi recomandările expuse în prezentul Regulament.
______________
1 ansamblul componentelor şi dispozitivelor care formează un calculator pentru prelucrarea automată a informaţiei.
2 sistem de programe pentru calculator.
Controlul intern în mediile de microcomputere autonome
8. Microcomputerele autonome sînt orientate spre un utilizator individual. Nivelul de exactitate şi siguranţă al informaţiilor financiare, prezentate de un asemenea utilizator, depinde într-o anumită măsură de controalele interne aplicate de utilizator în mod benevol sau în conformitate cu instrucţiunile primite din partea conducerii. Procedurile de control implementate depind de complexitatea mediului de afaceri în care se utilizează un microcomputer autonom. De regulă, mediul SIC în care sînt folosite microcomputere autonome este caracterizat de o structură mai puţin complexă, decît un mediu SIC controlat centralizat. În primul caz, utilizatorii care au doar aptitudini de bază privind procesarea datelor, pot opera programele aplicative, ceea ce accentuează problema caracterului adecvat al documentaţiei în sistemul de control intern sau al procedurilor de control al accesului. În asemenea cazuri, utilizatorii pot neglija sau evalua neadecvat eficienţa economică a controlului asupra procesului de implementare a sarcinii (de exemplu, în ceea ce priveşte documentaţia adecvată) şi controlului asupra activităţii (de exemplu, în ceea ce priveşte procedurile de control al accesului). Cu toate acestea, deoarece datele sînt procesate pe un computer, utilizatorii unor astfel de informaţii pot avea tendinţa de a plasa o siguranţă nejustificată pe informaţiile financiare stocate sau generate de un microcomputer.
9. Într-un mediu tipic de microcomputere autonome, nivelul formelor generale de control este mai scăzut, decît în sistemele computerizate informaţionale mari. Totodată, anumite proceduri de control şi de securitate pot contribui la îmbunătăţirea nivelului general de control intern.
Politica şi procedurile organizaţionale
10. În procesul obţinerii înţelegerii unui mediu de control şi, în particular, a unui mediu informaţional al microcomputerelor autonome, auditorul urmează să examineze structura organizatorică a agentului economic, inclusiv separarea responsabilităţilor de procesare a datelor. Politica şi procedurile eficiente de achiziţionare, implementare, utilizare şi întreţinere a microcomputerelor autonome contribuie la îmbunătăţirea mediului general de control intern. Imposibilitatea implementării unei asemenea politici şi proceduri poate conduce spre utilizarea de către agentul economic a unor programe învechite, spre apariţia erorilor în date şi informaţii obţinute în baza acestor date, precum şi spre un risc înalt legat de fraudă. Asemenea politică şi proceduri includ:
• standarde de achiziţionare, implementare şi documentare;
• instruirea utilizatorilor;
• recomandări cu privire la securitatea, arhivarea şi păstrarea informaţiei;
• administrarea parolelor;
• politica cu privire la utilizarea microcomputerelor autonome în scopuri personale;
• standarde de achiziţionare şi utilizare a pachetelor de programe;
• standarde de protecţie a datelor;
• menţinerea tehnică, precum şi cea a software-ului;
• nivelul adecvat al separării responsabilităţilor;
• protecţia împotriva viruşilor.
Securitatea fizică - echipamente
11. Microcomputerelor autonome şi purtătorilor de informaţii aferente acestora le sînt inerente anumite caracteristici fizice, care presupun riscuri majore legate de furt, deteriorare fizică, acces neautorizat sau utilizare în scopuri neprevăzute. Măsurile de protecţie a microcomputerelor autonome pot include:
• păstrarea microcomputerelor autonome într-o încăpere protejată sau în dulapuri special amenajate închise;
• utilizarea sistemelor de alarmă care sînt activate ori de cîte ori microcomputerul este deconectat sau mutat de la locul lui;
• fixarea microcomputerelor de mesele de lucru;
• politica şi procedurile ce prevăd reguli de utilizare a microcomputerelor portabile în timpul călătoriilor sau de utilizare a astfel de microcomputere în afara încăperilor agentului economic;
• folosirea criptografiei sau a fişierelor-cheie;
• instalarea unui mecanism de închidere pentru a controla accesul la întrerupătorul de pornire/oprire. Aceste măsuri nu exclud furtul microcomputerului, dar sporesc eficacitatea controlului asupra accesului neautorizat;
• introducerea sistemelor de protecţie contra influenţei mediului înconjurător, cu scopul de a preveni prejudiciul cauzat de calamităţile naturale, cum ar fi incendiul, inundaţia şi altele.
Securitatea fizică - purtători de informaţii permanenţi şi temporari
12. Programele şi informaţiile folosite de un microcomputer pot fi stocate atît pe purtători de informaţii permanenţi, cît şi temporari. De exemplu, dischetele şi CD-urile pot fi extrase din microcomputerul autonom, în timp ce hard-disk-urile3 sînt de obicei instalate în microcomputer sau într-o unitate separată conectată la microcomputer. În afară de aceasta, componentele interne (inclusiv hard-disk-urile) ale multor microcomputere autonome, în special celor portabile, sînt uşor accesibile. Atunci cînd un anumit microcomputer autonom este folosit de mai multe persoane, există un risc major că purtătorii de informaţii pot fi pierduţi, modificaţi fără autorizaţie sau distruşi.
___________
3 disc rigid/dur utilizat la computere pentru stocarea datelor.
13. Securitatea purtătorilor de informaţii temporari trebuie să fie plasată pe seama utilizatorului. Măsurile de protecţie pot include, de exemplu, arhivarea regulată a conţinutului acestor purtători şi păstrarea copiilor într-un recipient neinflamabil (atît la locul de desfăşurare a activităţii, cît şi în afara acestuia). Astfel de proceduri se aplică în mod similar sistemelor operaţionale, programelor aplicative şi datelor.
Securitatea programelor şi datelor
14. Cînd microcomputerele sînt accesibile mai multor utilizatori, există riscul ca programele şi datele să poată fi modificate fără autorizaţie, precum şi riscul instalării de către utilizatori a propriilor versiuni ale pachetelor de programe, fapt care poate conduce spre o potenţială responsabilitate pentru folosirea pachetelor de programe nelicenţiate.
15. Nivelurile de control şi parametrii securităţii în sistemele operaţionale ale microcomputerelor autonome pot varia. În pofida faptului că unele sisteme operaţionale sînt caracterizate prin funcţii de securitate complicate instalate, sistemele operaţionale ale microcomputerelor autonome pot să nu posede astfel de funcţii. Totodată, există un şir de mijloace ale controlului intern care contribuie la asigurarea faptului că procesarea şi citirea datelor poate avea loc numai în conformitate cu o permisiune corespunzătoare, precum şi la minimizarea cazurilor neprevăzute de distrugere a datelor. Procedurile enumerate în continuare se utilizează în scopul limitării accesului personalului la programe şi date:
• folosirea parolelor;
• implementarea pachetelor de control asupra accesului;
• folosirea purtătorilor de informaţii temporari;
• folosirea fişierelor şi mapelor ascunse;
• folosirea criptografiei.
16. O metodă eficientă de control este folosirea profilurilor utilizatorilor şi parolelor, care controlează nivelurile de acces pentru fiecare utilizator. De exemplu, utilizatorului îi poate fi atribuit un profil, protejat de o parolă, care permite numai introducerea datelor. Microcomputerelor autonome, de asemenea, le pot fi instalate parole, introducerea cărora este necesară pentru conectarea şi încărcarea calculatorului.
17. În unele cazuri, controlul eficient asupra accesului şi utilizării sistemelor operaţionale, pachetelor de programe şi datelor poate fi atins prin utilizarea pachetelor de control asupra accesului. De exemplu, numai anumiţi utilizatori pot avea acces la fişierul parolelor, sau pot avea un nivel de acces care ar permite instalarea pachetelor de programe. Astfel de pachete permit controlul sistematic al programelor la microcomputer în scopul descoperirii faptelor de utilizare neautorizată a pachetelor de programe sau a versiunilor pachetelor de programe.
18. Utilizarea purtătorilor de informaţie temporari pentru programele şi datele importante sau confidenţiale poate asigura o protecţie suplimentară, deoarece astfel de programe şi date se conţin separat sub un control independent. De exemplu, datele privind remunerarea muncii pot fi păstrate separat de microcomputer şi utilizate numai atunci cînd au loc calculele pentru pregătirea achitării salariului.
19. Ştergerea pachetelor de programe şi datelor din microcomputerele autonome şi stocarea acestora pe purtători de informaţii temporari (de exemplu, dischete, CD-uri sau casete/cartuşe) este o metodă eficientă de asigurare a securităţii acestora. Purtătorii de informaţii se pot transmite spre păstrare personalului desemnat sau utilizatorilor, responsabili pentru datele şi pachetele de programe.
20. Criptografia poate oferi un control eficient în scopul asigurării confidenţialităţii sau protejării programelor şi informaţiilor importante împotriva accesării şi modificării neautorizate din partea utilizatorilor. Aceasta este folosită, de obicei, în cazurile cînd datele importante sînt transmise pe liniile de comunicaţie. Criptografia, de asemenea, poate fi folosită şi la organizarea procesului informaţional cu aplicarea microcomputerelor autonome.
Integritatea şi continuitatea software-ului şi a datelor
21. Într-un mediu al microcomputerelor conducerea agentului economic, de regulă, se bazează pe utilizatori în ceea ce priveşte asigurarea integrităţii şi continuităţii sistemului în cazuri de refuz, pierderi sau distrugeri ale utilajului, sistemului operaţional, software-ului sau datelor. Aceasta presupune următoarele activităţi din partea utilizatorilor:
• păstrarea de către utilizator a copiilor sistemelor operaţionale, pachetelor de programe şi datelor, totodată, cel puţin o copie trebuie să fie păstrată într-un loc protejat, separat de microcomputer;
• asigurarea accesului la un hardware alternativ în decursul unei perioade de timp suficient de scurtă, în dependenţă de utilizarea şi importanţa sistemului implicat.
Efectul microcomputerelor autonome asupra sistemului contabil
şi formelor de control intern aferente acestuia
22. Efectul microcomputerelor asupra sistemului contabil şi riscurilor aferente acestuia de regulă depinde de:
• măsura în care microcomputerul este folosit pentru a procesa programele contabile;
• tipurile şi importanţa tranzacţiilor financiare procesate;
• natura datelor şi pachetelor de programe utilizate.
23. În continuare se prezintă descrierea succintă a unor factori-cheie şi efectul lor asupra formelor de control generale şi aplicative.
Forme de control generale - separarea responsabilităţilor
24. Într-un mediu al microcomputerelor utilizatorii execută, de regulă, două sau mai multe din următoarele funcţii în sistemul contabil:
• crearea documentelor iniţiale;
• autorizarea documentelor iniţiale;
• introducerea datelor în sistem;
• procesarea datelor deja introduse;
• schimbarea programelor şi datelor;
• folosirea sau distribuirea rezultatelor;
• modificarea sistemelor de operare.
25. În alte medii SIC, asemenea funcţii sînt de obicei separate prin controalele generale SIC. Lipsa separării funcţiilor într-un mediu de microcomputere poate contribui la:
• nedescoperirea erorilor;
• comiterea şi ascunderea fraudelor.
Controale aplicative
26. Existenţa şi aplicarea controlului de acces adecvat asupra software-ului şi datelor, combinate cu controlul asupra iniţierii, procesării şi generării rezultatelor obţinute pot, în cazul respectării adecvate a politicilor conducerii, să compenseze unele din neajunsurile controalelor generale SIC în condiţiile aplicării microcomputerelor. Controalele eficiente pot include:
• procedurile programate de control, de exemplu, verificarea limitelor de plată;
• sistemul de înregistrare a tranzacţiilor şi verificare a datelor pe grupuri;
• observarea directă, de exemplu, verificarea rapoartelor;
• verificarea înregistrărilor contabile prin metode matematice şi statistice.
27. Controlul poate fi realizat prin intermediul creării unei subdiviziuni independente, care de obicei:
• primeşte toate datele pentru procesare;
• asigură înregistrarea şi autorizarea datelor;
• urmăreşte toate erorile depistate în timpul procesării;
• verifică distribuirea corespunzătoare a rezultatelor obţinute;
• limitează accesul fizic la programele aplicative şi la date.
Formele separate de control sînt necesare de regulă pentru arhive principale şi date operaţionale.
Efectul unui mediu de microcomputere autonome
asupra procedurilor de audit
28. În condiţiile aplicării microcomputerelor autonome conducerea agentului economic poate considera ca fiind nerentabilă, din punctul de vedere practic sau economic, introducerea mijloacelor de control corespunzătoare cu scopul de a reduce riscul de nedescoperire a erorilor pînă la un nivel scăzut acceptabil. În asemenea cazuri auditorul, după obţinerea unei înţelegeri a sistemului contabil şi a mediului de control intern în conformitate cu cerinţele SNA 400 "Evaluarea riscului şi controlul intern", poate decide să nu efectueze o testare ulterioară a formelor de control generale şi aplicative, ci să aplice modalitatea de abordare a auditului bazată pe exercitarea unui număr mare de proceduri ce ţin de esenţă. În legătură cu aceasta, auditorul poate extinde volumul procedurilor aferente examinării fizice a activelor, testa operaţiunile, extinde volumul de eşantion, precum şi folosi într-o măsură mai mare procedurile de audit asistate de calculator.
29. În cazurile cînd nivelul controlului general este adecvat, auditorul poate decide să adopte o altă modalitate de abordare. De exemplu, agentul economic ce procesează un număr mare de tranzacţii aferente vînzărilor pe un microcomputer autonom poate stabili proceduri de control care reduc riscul legat de control.
30. Microcomputerele autonome deseori sînt utilizate în cadrul întreprinderilor micului business. Regulamentul privind practica de audit 1005 "Particularităţi ale auditului micului business" conţine recomandări privind auditul întreprinderilor micului business. În baza unei analize preliminare a sistemului de control intern auditorul poate să planifice testarea anumitor forme de control pe care el intenţionează să se bazeze.
Data intrării regulamentului în vigoare
31. Prezentul Regulament intră în vigoare pentru auditul rapoartelor financiare ce cuprind perioadele începînd cu 1 ianuarie 2005.