Ordin nr.58 din 23.06.2005 cu privire la aprobarea şi punerea în aplicare a Regulamentului privind practica de audit
MINISTERUL FINANŢELOR
O R D I N
cu privire la aprobarea şi punerea în aplicare a Regulamentului
privind practica de audit
nr. 58 din 23.06.2005
(în vigoare 01.01.2006)
Monitorul Oficial al R.Moldova nr.92-94 art.321 din 08.07.2005
* * *
Abrogat: 24.08.2012
Ordinul Ministerului Finanţelor nr.64 din 14.06.2012
Întru executarea prevederilor art.7(5) al Legii Republicii Moldova "Cu privire la activitatea de audit" nr.729-XIII din 15 februarie 1996,
ORDON:
1. Se aprobă Regulamentul privind practica de audit (RPPA) 1008 "Evaluarea riscului şi controlul intern - particularităţi în mediul sistemelor informaţionale computerizate".
2. Se pune în aplicare pe teritoriul Republicii Moldova RPPA 1008 "Evaluarea riscului şi controlul intern - particularităţi în mediul sistemelor informaţionale computerizate" pentru auditul rapoartelor financiare ce cuprind perioadele începînd cu 1 ianuarie 2006.
| VICEMINISTRUL FINANŢELOR | Mihail POP |
Chişinău, 23 iunie 2005. |
|
| Nr.58. |
Regulamentul privind practica de audit 1008
"Evaluarea riscului şi controlul intern - particularităţi în mediul
sistemelor informaţionale computerizate"
Introducere
1. Prezentul Regulament privind practica de audit este elaborat în baza Regulamentului Internaţional privind practica de audit 1008 "Evaluarea riscului şi controlul intern - particularităţi în mediul sistemelor informaţionale computerizate" (IAPS 1008 "Risk assessments and internal control - CIS characteristics and considerations") aprobat de Federaţia Internaţională a Contabililor (IFAC) în redacţia anului 2001.
Obiectiv
2. Obiectivul prezentului regulament este de a ajuta auditorul să utilizeze prevederile SNA 401 "Auditul în mediul sistemelor informaţionale computerizate" prin stabilirea normelor şi recomandărilor referitor la procedurile efectuate în procesul auditului sistemelor informaţionale computerizate (SIC). Prezentul regulament descrie caracteristicile structurii organizatorice ale SIC, aspecte de proiectare şi procedurale, tipuri de control în cadrul SIC.
Structura organizatorică
3. În mediul SIC, agentul economic stabileşte o structură organizatorică şi proceduri pentru gestionarea activităţii SIC. Structura organizatorică a SIC include următoarele caracteristici:
a) Concentrarea funcţiilor şi a cunoştinţelor - cu toate că majoritatea sistemelor, care utilizează metodele SIC, includ anumite proceduri manuale, în general, numărul persoanelor implicate în procesarea informaţiei financiare este redus considerabil. Astfel, anumite persoane implicate în procesarea anumitor date, pot fi unicele persoane care detaliat înţeleg legătura reciprocă dintre sursele de date, modul de procesare a datelor, distribuire şi utilizare a datelor ieşite. De asemenea, aceste persoane pot să cunoască orice neajunsuri ale sistemului de control intern şi, prin urmare, pot introduce modificări în programe sau date în timpul procesării sau stocării lor. În plus, multe sisteme de control, bazate pe separarea adecvată a funcţiilor incompatibile, ar putea să nu existe sau pot fi mai puţin efective în absenţa altor controale.
b) Concentrarea programelor şi a datelor - datele privind tranzacţiile şi datele fişierului principal, de obicei, sînt concentrate intr-o formă citită de computer în unul sau cîteva computere din cadrul unui agent economic. Programele pentru computer care asigură posibilitatea accesului sau modificării datelor, sînt stocate împreună cu datele. Prin urmare, în absenţa unui control corespunzător, creşte probabilitatea accesării neautorizate şi a modificării programelor şi datelor.
Caracterul procesării
4. Utilizarea computerelor poate duce la aplicarea sistemelor care asigură dovezi mai puţin clare decît cele care folosesc proceduri manuale. În plus, la aceste sisteme au acces un număr mare de persoane. Caracteristicile sistemului, care pot rezulta din metodele de procesare în SIC, includ:
a) Absenţa documentelor primare - datele pot fi direct introduse în sistemul computerizat fără documente primare. În unele sisteme operaţionale ce activează în regim on-line, permisiunea scrisă pentru introducerea datelor (de exemplu, permisiunea pentru înregistrarea comenzii) poate fi înlocuită cu alte proceduri corespunzătoare, aşa ca controlul asupra accesului, conţinute în programe pentru computer (de exemplu, aprobarea limitei de credit).
b) Lipsa urmei vizibile a tranzacţiei - anumite date pot fi păstrate numai în fişiere de computer. Într-un sistem manual este posibil de a urmări o tranzacţie prin examinarea documentelor primare, registrelor contabile, înregistrărilor, fişierelor şi rapoartelor. Însă, într-un mediu SIC, dovada unei tranzacţii poate exista parţial într-o formă ce poate fi citită de computer şi, mai mult decît atît, ea poate exista o perioadă de timp limitat.
c) Lipsa rezultatului vizibil - unele tranzacţii sau rezultate ale procesării pot să nu fie tipărite. Într-un sistem manual şi în unele SIC rezultatele procesării pot fi examinate vizual. În alte SIC rezultatele procesării pot să nu fie tipărite sau pot fi tipărite numai datele totale. Astfel, lipsa unui rezultat vizibil poate duce la necesitatea obţinerii accesului la datele fişierelor, care pot fi citite numai cu ajutorul computerului.
d) Accesul liber la date şi la programele pentru computer - accesul la date şi modificarea programelor pentru computer pot fi efectuate prin intermediul computerului sau prin folosirea echipamentului computerizat, aflat în alt loc. Prin urmare, în absenţa unui control corespunzător, există o probabilitate înaltă de accesare şi modificare neautorizată a datelor şi programelor de către persoanele din interiorul sau exteriorul agentului economic.
Aspecte de proiectare şi procedurale
5. Perfecţionarea SIC, de regulă, influenţează asupra aspectelor de proiectare şi procedurale, care diferă de cele bazate pe sistemul de prelucrare manuală. Aceste aspecte de proiectare şi procedurale ale SIC includ:
a) Consecvenţa executării - SIC îndeplinesc funcţiile exact aşa, cum ele sînt programate şi potenţial sînt mult mai sigure, decît sistemele de prelucrare manuală, cu condiţia ca toate tipurile de tranzacţii şi circumstanţe care pot apărea vor fi luate în considerare şi introduse în sistem. Pe de altă parte, un program pentru computer, care este insuficient programat şi testat, poate procesa frecvent tranzacţii sau alte date într-un mod incorect.
b) Proceduri de control programate - caracterul procesării computerizate permite includerea procedurilor de control intern în programe pentru computer. Aceste proceduri pot fi elaborate pentru a asigura controlul cu vizibilitate limitată (de exemplu, protecţia datelor împotriva accesului neautorizat poate fi asigurată prin aplicarea parolelor). Alte proceduri pot fi elaborate pentru folosirea intervenţiilor manuale, aşa ca analiza rapoartelor tipărite pentru elucidarea excepţiilor şi erorilor, precum şi verificarea limitată a datelor.
c) O singură actualizare a datelor în diferite fişiere de computer sau baze de date - o singură introducere a datelor în sistemul contabil poate reînnoi automat toate înregistrările legate de tranzacţie (de exemplu, documentele care se referă la livrarea mărfurilor pot modifica fişierele de vînzări şi creanţe ale cumpărătorilor, precum şi fişierele de stocuri). Astfel, o formulă contabilă incorectă întru-un astfel de sistem poate genera erori în diverse conturi contabile.
d) Tranzacţii generate de sisteme - anumite tranzacţii pot fi iniţiate chiar de către SIC fără a fi necesar un document de intrare. Autorizarea unor astfel de tranzacţii ar putea să nu fie justificată de documente de intrare vizibile şi nici documentate, aşa ca şi tranzacţiile care au fost iniţiate în afara SIC (de exemplu, dobînda poate fi calculată şi reflectată automat în soldurile conturilor clienţilor în baza unui algoritm, introdus în program).
e) Vulnerabilitatea mijloacelor de stocare a datelor şi a programelor - volumele mari de date şi programele pentru computer folosite pentru procesarea unor astfel de date, pot fi stocate pe purtători de informaţie permanenţi sau temporari, aşa ca discurile magnetice şi dischetele. Aceşti purtători de informaţie pot fi furaţi, pierduţi, distruşi intenţionat sau întîmplător.
Controlul intern într-un mediu SIC
6. Controlul intern asupra procesării computerizate a datelor, care ajută la atingerea obiectivelor generale ale controlului intern, include atît proceduri efectuate cu ajutorul prelucrării manuale, cît şi proceduri incluse în programe pentru computer. Astfel de proceduri de control, la prelucrarea manuală şi computerizată, asigură sistemul de control general, care activează în mediul SIC (controlul general al SIC) şi controlul specific asupra programelor contabile aplicative (controlul aplicativ al SIC).
Controlul general al SIC
7. Scopul controlului general al SIC este de a crea structura controlului general asupra activităţii SIC şi oferirea unei siguranţe rezonabile în atingerea obiectivelor generale ale controlului intern. Controlul general al SIC include:
a) Controlul organizatoric şi de gestiune - este destinat pentru determinarea structurii organizatorice a activităţii SIC şi include:
- politica şi procedurile referitoare la funcţiile de control;
- separarea corespunzătoare a funcţiilor incompatibile (de exemplu, pregătirea tranzacţiilor de intrare, operaţiilor computerizate şi de programare).
b) Perfecţionarea sistemelor de programe aplicative şi mijloacelor de gestionare - este destinată pentru oferirea unei siguranţe rezonabile că sistemele sînt elaborate şi întreţinute la un nivel corespunzător şi eficient. Ele, de asemenea, sînt elaborate pentru stabilirea unui control asupra:
- testării, transformării, implementării şi documentării sistemelor noi sau revizuite;
- schimbărilor în sistemele de programe aplicative;
- accesului la documentaţia sistemelor;
- achiziţionării sistemelor de programe aplicative de la terţe părţi.
c) Controlul asupra operaţiunilor computerizate - este preconizat să controleze activitatea sistemelor şi să ofere o siguranţă rezonabilă că:
- sistemele sînt utilizate numai în scopuri autorizate;
- accesul la operaţiunile computerizate este permis numai personalului autorizat;
- sînt utilizate numai programe autorizate;
- erorile de procesare sînt detectate şi corectate.
d) Controlul software-ului* de sistem - este preconizat să ofere o siguranţă rezonabilă că software-ul de sistem este achiziţionat sau perfecţionat autorizat şi eficient incluzînd:
______________
* sistem de programe pentru computer
- autorizarea, aprobarea, testarea, implementarea şi documentarea noilor software de sistem şi a modificaţiilor lor;
- permisiunea accesului la software-ul de sistem şi la documentaţie numai pentru personalul autorizat.
e) Controlul asupra introducerii datelor şi a programelor - este destinat pentru oferirea unei siguranţe rezonabile privind faptul că:
- este stabilit modul autorizării tranzacţiilor care se introduc în sistem;
- accesul la baza de date şi programe este acordat numai persoanelor autorizate.
8. Există alte măsuri de protecţie ale SIC care contribuie la continuitatea procesării datelor în SIC. Acestea pot include:
- copii ale datelor şi programelor pentru computer;
- proceduri de recuperare în cazuri de furt, pierdere, distrugere intenţionată sau accidentală;
- asigurarea condiţiilor de procesare a datelor în afara sistemului şi în cazul producerii unui accident de proporţii.
Mijloace aplicative de control ale SIC
9. Scopul controalelor aplicative ale SIC este de a stabili proceduri de control specifice în privinţa programelor aplicative de contabilitate pentru oferirea unei asigurări rezonabile privind faptul că toate tranzacţiile sînt autorizate, înregistrate şi procesate complet, corect şi la timp. Mijloacele aplicative de control ale SIC includ:
a) Controlul asupra introducerii - destinat pentru oferirea unei siguranţe rezonabile că:
- tranzacţiile sînt autorizate în mod corespunzător înainte de a fi procesate de computer;
- tranzacţiile sînt corect transformate astfel ca să poată fi citite de computer şi înregistrate în baza de date a computerului;
- tranzacţiile nu sînt pierdute, completate, dublate sau modificate greşit;
- tranzacţiile incorecte sînt respinse, corectate şi, dacă este necesar, prezentate repetat.
b) Controlul asupra procesării şi a fişierelor de date a computerului - destinat pentru oferirea unei siguranţe rezonabile că:
- tranzacţiile, inclusiv tranzacţiile generate de sistem, sînt corect procesate de către computer;
- tranzacţiile nu sînt pierdute, completate, dublate sau modificate într-un mod necorespunzător;
- erorile de procesare sînt identificate şi corectate la timp.
c) Controlul asupra rezultatelor - destinat pentru oferirea unei siguranţe rezonabile că:
- rezultatele procesării sînt corecte;
- accesul la rezultatele obţinute este interzis personalului neautorizat;
- rezultatele procesate sînt transmise personalului autorizat la timp.
Examinarea controlului general al SIC
10. Controlul general al SIC pe care auditorul probabil va considera necesar să-l testeze este descris în paragraful 7. Auditorul trebuie să examineze cum controlul general al SIC influenţează asupra programelor aplicative ale SIC, care sînt semnificative din punct de vedere al auditului. Controlul general al SIC, care se referă la anumite sau la toate programele aplicative, de obicei este interdependent, deoarece efectuarea lui deseori influenţează esenţial asupra eficienţei mijloacelor aplicative de control ale SIC. Prin urmare, poate fi mult mai eficientă examinarea structurii controlului general înainte de examinarea mijloacelor aplicative de control.
Examinarea mijloacelor aplicative de control ale SIC
11. Controlul asupra introducerii, procesării, asupra fişierelor de date şi rezultatelor poate fi efectuat de către personalul SIC, de către utilizatorii sistemului, de către un grup de control separat sau poate fi programat să se efectueze de programele aplicative software. Mijloacele aplicative de control ale SIC, pe care auditorul poate dori să le testeze includ:
a) Controlul manual care se efectuează de către utilizator - în cazul în care controlul sistemului de programe aplicative, efectuat manual de către utilizator, este capabil să ofere o asigurare rezonabilă suficientă că rezultatele ieşite sînt complete, corecte şi autorizate, auditorul poate decide să limiteze testele controalelor la astfel de controale manuale (de exemplu, controlul manual asupra unui sistem computerizat de documente de calcul a salariului angajaţilor poate include un control anticipat asupra intrărilor de date cu determinarea sumelor salariilor calculate, testul de verificare a calculelor salariului către plată, permisiunea efectuării plăţilor şi a transferului de mijloace băneşti, compararea cu sumele din borderoul de plată). În cazul acesta, auditorul poate dori să testeze numai controalele manuale efectuate de către utilizator.
b) Controlul asupra ieşirilor de date ale sistemului - dacă, în plus, la controalele manuale efectuate de către utilizator, controalele care urmează a fi testate folosesc informaţia generată de către computer sau conţinută în programe pentru computer, poate fi posibilă verificarea a astfel de controale prin examinarea ieşirilor de date ale sistemului cu utilizarea atît a tehnicii de audit manuale, cît şi computerizate. Astfel de ieşiri de date se pot afla pe suport magnetic, microfilm sau material tipărit (de exemplu, auditorul poate testa controalele utilizate de către agentul economic pentru verificarea conformităţii totalurilor indicatorilor cu conturile de control ale cărţii mari şi o astfel de verificare poate fi testată manual). Alternativ, unde verificarea se efectuează cu ajutorul computerului, auditorul ar putea dori să testeze verificarea prin efectuarea repetată a controlului cu ajutorul procedeelor de audit computerizate (vezi regulamentul privind practica de audit 1009 "Procedee tehnice de audit cu utilizarea computerelor").
c) Proceduri de control programate - în cazul anumitor sisteme computerizate, auditorul poate considera că nu este posibil sau, în anumite situaţii, practic nu este posibil să efectueze teste ale controalelor prin cercetarea exclusiv a controalelor utilizatorului sau a ieşirilor de date ale sistemului. Auditorul poate să efectueze teste ale controalelor utilizînd procedee de audit computerizate, aşa ca date-test, procesarea repetată a datelor tranzacţiilor sau, în situaţii neobişnuite, să examineze operaţiunile de codare a programelor aplicative.
Evaluare
12. Controlul general al SIC poate avea o influenţă hotărîtoare asupra procesării tranzacţiilor în cadrul sistemelor aplicative. Dacă acest control nu este eficient, poate exista riscul apariţiei erorilor şi posibil, nedescoperirea acestora în sistemele aplicative. Astfel, neajunsurile existente în cadrul controalelor generale ale SIC pot împiedica testarea anumitor mijloace aplicative de control ale SIC; cu toate acestea, procedurile manuale efectuate de către utilizatori pot asigura un control eficient la nivel de programe aplicative.
Data intrării Regulamentului în vigoare
13. Prezentul regulament intră în vigoare pentru auditul rapoartelor financiare ce cuprind perioadele, începînd cu 1 ianuarie 2006.