Ordin nr.60 din 05.06.2007 cu privire la aprobarea şi punerea în aplicare a Regulamentului privind practica de audit
MINISTERUL FINANŢELOR
O R D I N
cu privire la aprobarea şi punerea în aplicare a
Regulamentului privind practica de audit
nr. 60 din 05.06.2007
(în vigoare 01.01.2008)
Monitorul Oficial nr.82-85 art.373 din 15.06.2007
* * *
Abrogat: 24.08.2012
Ordinul Ministerului Finanţelor nr.64 din 14.06.2012
Întru executarea prevederilor art.7(5) al Legii Republicii Moldova “Cu privire la activitatea de audit” nr.729-XIII din 15 februarie 1996,
ORDON:
1. Se aprobă Regulamentul privind practica de audit (RPPA) 1013 “Comerţul electronic - efectul asupra auditului rapoartelor financiare”.
2. Compartimentul “Regulamente privind practica de audit” al SNA 120 “Baze conceptuale ale standardelor naţionale de audit” se completează cu RPPA 1013 “Comerţul electronic - efectul asupra auditului rapoartelor financiare”.
3. Se pune în aplicare pe teritoriul Republicii Moldova Regulamentul privind practica de audit (RPPA) 1013 “Comerţul electronic - efectul asupra auditului rapoartelor financiare” pentru auditul rapoartelor financiare ce cuprind perioadele începînd cu 1 ianuarie 2008.
| MINISTRUL FINANŢELOR | Mihail POP |
Chişinău, 5 iunie 2007. |
|
| Nr.60. |
Regulamentul privind practica de audit 1013
“Comerţul electronic - efectul asupra auditului rapoartelor financiare”
Introducere
1. Prezentul Regulament privind practica de audit este elaborat în baza Regulamentului internaţional privind practica de audit 1013 „Comerţul electronic-efectul asupra auditului rapoartelor financiare” (IAPS 1013 „Electronic commerce-effect on the audit of financial statements”) aprobat de Federaţia Internaţională a Contabililor (IFAC) în redacţia anului 2002.
Obiectiv
2. Obiectivul prezentului Regulament constă în oferirea recomandărilor pentru auditori la exercitarea auditului rapoartelor financiare, în cazul cînd agenţii economici practică activităţi comerciale, care se desfăşoară prin intermediul unei reţele publice de computere, cum ar fi Internetul (comerţul electronic1). Recomandările prezentului Regulament sînt relevante, în deosebi, pentru aplicarea SNA 300 “Planificarea”, SNA 310 “Cunoaşterea business-ului” şi SNA 330 „Proceduri de audit aferente riscurilor evaluate”.
__________________
1 Noţiunea de „comerţ electronic“ este utilizată în Legea Republicii Moldova „Privind comerţul electronic” nr.284-XV din 22 iulie 2004 (Monitorul Oficial, 13 august 2004, nr.138-146, p.I, art.741).
3. Prezentul Regulament identifică probleme specifice pentru a ajuta auditorul în stabilirea importanţei comerţului electronic în activităţile agentului economic, precum şi efectul comerţului electronic asupra estimărilor auditorului privind riscurile în scopul exprimării opiniei referitoare la rapoartele financiare. Scopul auditorului nu constă în exprimarea opiniei sau oferirea consultanţei privind sistemele de comerţ electronic ale agentului economic sau a activităţilor corespunzătoare.
4. Comunicaţiile sau tranzacţiile prin intermediul reţelelor de computere nu sînt particularităţi noi ale mediului de afaceri. De exemplu, procesele activităţii adesea implică interacţiunea cu un computer aflat la distanţă, utilizarea reţelelor de computere sau Schimbul Electronic de Date (SED). Astfel, utilizarea crescîndă a Internetului pentru business de către consumatori, de către un agent economic la altul, de către agenţii economici pentru organele de stat şi de către agenţii economici pentru angajaţi, faţă de comerţul electronic introduce elemente noi de risc, care vor fi adresate agentului economic şi pe care auditorul trebuie să le ia în considerare la planificarea şi exercitarea auditului rapoartelor financiare.
5. Internetul este o reţea informaţională globală de comunicaţii electronice. De asemenea, este o reţea interoperaţională, care înseamnă că orice computer conectat la Internet poate comunica cu orice alt computer conectat la Internet. Internetul este o reţea publică, în comparaţie cu reţelele private care acordă acces doar persoanelor autorizate sau agenţilor economici. Utilizarea reţelei publice introduce riscuri specifice de care agentul economic trebuie să ţină cont. Creşterea activităţii prin Internet fără acordarea atenţiei cuvenite din partea agentului economic, privitor la aceste riscuri, poate influenţa asupra evaluării riscurilor de către auditor.
6. În timp ce prezentul Regulament este elaborat pentru situaţii, în care agentul economic participă în activitatea comercială prin intermediul unei reţele publice, cum ar fi Internetul, multe din recomandările pe care le conţine pot fi aplicate şi agenţilor economici care utilizează o reţea privată. De asemenea, în timp ce majoritatea acestor recomandări vor fi utile la auditul agenţilor economici al căror domeniu principal de activitate este comerţul electronic (adesea numit “dot coms”- “punct com”), prezentul Regulament nu este destinat pentru soluţionarea tuturor problemelor de audit, care pot apărea la auditarea unor astfel de agenţi economici.
Aptitudini şi cunoştinţe
7. Nivelul aptitudinilor şi cunoştinţelor necesare pentru înţelegerea efectului comerţului electronic asupra auditului va varia în dependenţă de complexitatea activităţilor de comerţ electronic ale agentului economic. Auditorul va examina dacă personalul numit pentru exercitarea angajamentului de audit are cunoştinţe suficiente în domeniul tehnologiilor informaţionale şi de tranzacţii pe Internet, pentru exercitarea auditului. Cînd comerţul electronic are un efect semnificativ asupra activităţii agentului economic, sînt necesare niveluri corespunzătoare atît de cunoştinţe în domeniul tehnologiilor informaţionale, cît şi de cunoştinţe referitoare la tranzacţiile prin Internet, pentru a:
• înţelege măsura în care acestea pot influenţa asupra rapoartelor financiare:
- Activităţile de comerţ electronic ale agentului economic;
- Tehnologia utilizată pentru facilitarea activităţilor de comerţ electronic ale agentului economic, precum aptitudinile şi cunoştinţele în domeniul tehnologiilor informaţionale ale angajaţilor; şi
- Riscurile atrase în urma utilizării comerţului electronic de către agentul economic şi atitudinea agentului economic la gestionarea acestor riscuri, în special gradul de adecvare al sistemelor de control intern, inclusiv infrastructura de securitate şi controalele aferente, care influenţează procesul de raportare financiară;
• Determina caracterul, momentul de exercitare şi volumul procedurilor de audit şi evaluarea dovezilor de audit; şi
Examina efectul dependenţei agentului economic de activităţile comerţului electronic şi influenţa acestuia asupra capacităţii agentului economic de a corespunde principiului continuităţii activităţii.
8. În unele circumstanţe, auditorul poate decide să utilizeze lucrările expertului, de exemplu dacă auditorul consideră necesar să testeze controalele prin încercarea de a pătrunde neautorizat în sistemul de securitate al agentului economic (testul de vulnerabilitate sau de pătrundere). Cînd sînt utilizate lucrările expertului, auditorul obţine dovezi de audit suficiente şi adecvate obiectivelor auditului, în conformitate cu SNA 620 “Utilizarea lucrărilor expertului”. De asemenea, auditorul va examina cum sînt integrate lucrările expertului cu lucrările altor persoane implicate în audit şi ce proceduri s-au aplicat, referitor la riscurile identificate cu ajutorul lucrărilor expertului.
Cunoaşterea business-ului
9. SNA 310 “Cunoaşterea business-ului” prevede că „la exercitarea unui audit al rapoartelor financiare, auditorul trebuie să posede sau să obţină cunoştinţe privind business-ul agentului economic, suficiente pentru ca auditorul să poată stabili şi înţelege faptele, tranzacţiile şi practica creată, care după opinia auditorului pot influenţa considerabil asupra rapoartelor financiare, verificării acestora sau asupra raportului auditorului”. Cunoaşterea business-ului include o informaţie generală despre economie şi ramura, în cadrul căreia activează agentul economic. Creşterea comerţului electronic poate avea un efect semnificativ asupra mediului tradiţional de activitate al agentului economic.
10. Cunoaşterea business-ului de către auditor este esenţială pentru evaluarea importanţei comerţului electronic asupra activităţilor agentului economic, precum şi a efectelor asupra riscului de audit. Auditorul trebuie să ia în considerare schimbările în mediul de afaceri al agentului economic, referitoare la comerţul electronic şi la riscurile identificate ale activităţii comerţului electronic, şi influenţa acestora asupra rapoartelor financiare. Cu toate că auditorul obţine multe informaţii din discuţiile cu persoanele responsabile de raportarea financiară, discuţia cu personalul direct implicat în activităţile comerţului electronic ale agentului economic, cum ar fi şeful direcţiei informaţii sau adjunctul, de asemenea, poate fi utilă. La obţinerea cunoştinţelor privind business-ul agentului economic, auditorul trebuie să ia în considerare măsura în care afectează rapoartele financiare:
• Economia şi ramura de activitate a agentului economic (conform paragrafelor 11 - 13 ale prezentului Regulament);
• Comerţul electronic al agentului economic (conform paragrafului 14 al prezentului Regulament);
• Extinderea activităţilor comerţului electronic al agentului economic (conform paragrafelor 15 - 17 ale prezentului Regulament); şi
• Furnizorii externi de servicii ai agentului economic (conform paragrafelor 18 - 19 ale prezentului Regulament).
Economia şi ramura de activitate a agentului economic
11. Activităţile comerţului electronic pot fi suplimentare activităţii tradiţionale a agentului economic. De exemplu, agentul economic poate utiliza Internetul pentru a realiza produse tradiţionale (aşa ca cărţi sau CD-uri), livrate prin metode tradiţionale printr-un contract executat pe Internet. Comerţul electronic poate reprezenta o ramură comercială nouă, iar agentul economic poate utiliza web site2-ul său atît pentru a realiza, cît şi pentru a livra produse digitale prin Internet.
__________________
2 Web site - serviciile de prezentare şi căutare a informaţiilor în Internet.
12. Internetul duce lipsa liniilor clare, fixate geografic şi de tranzit, care caracterizează în mod tradiţional comerţul fizic al multor mărfuri şi servicii. În multe cazuri, mai ales atunci, cînd mărfurile sau serviciile pot fi livrate prin Internet, comerţul electronic a fost capabil să reducă sau să elimine multe limitări impuse de timp şi distanţă.
13. Unele ramuri de activitate contribuie mai mult la utilizarea comerţului electronic, de aceea, comerţul electronic în aceste ramuri se află într-un stadiu mai avansat de dezvoltare. Cînd ramura de activitate, din care face parte agentul economic, a fost influenţată semnificativ de comerţul electronic prin Internet, riscurile afacerilor care pot influenţa asupra rapoartelor financiare, pot fi ridicate. Exemple de ramuri de activitate care sînt influenţate de comerţul electronic includ:
• Software pentru computere;
• Comerţul hîrtiilor de valoare;
• Activitatea bancară;
• Serviciile de turism;
• Cărţile şi revistele;
• Muzica înregistrată;
• Publicitatea;
• Ştirile mass-media; şi
• Educaţia.
Totodată, comerţul electronic a influenţat semnificativ asupra multor altor ramuri de activitate.
Comerţul electronic al agentului economic
14. Modalitatea în care se utilizează tehnologiile informaţionale pentru comerţul electronic şi evaluarea nivelurilor acceptabile de risc, pot afecta integritatea şi credibilitatea rapoartelor financiare întocmite. Aspectele, care pot fi relevante pentru auditor, la evaluarea comerţului electronic al agentului economic în contextul înţelegerii mediului de control includ:
• Implicarea conducerii în examinarea corespunderii activităţilor comerţului electronic cu business-ul agentului economic;
• Dacă comerţul electronic susţine o nouă activitate pentru agentul economic sau dacă se intenţionează eficienţa activităţilor existente sau intrarea pe pieţe noi cu activităţile existente;
• Sursele de venituri ale agentului economic şi modul în care acestea se modifică (de exemplu, dacă agentul economic va activa ca partener principal sau intermediar al mărfurilor vîndute sau serviciilor prestate);
• Evaluarea conducerii referitoare la modul în care comerţul electronic influenţează asupra profitului agentului economic şi cerinţelor sale financiare;
• Atitudinea conducerii faţă de riscuri şi modul în care acestea pot afecta tipul de riscuri ale agentului economic;
• Măsura în care conducerea a identificat posibilităţile comerţului electronic sau dacă comerţul electronic este supus unei dezvoltări corespunzătoare, ca răspuns la posibilităţile şi riscurile care apar; şi
• Angajamentul conducerii privind aplicarea codurilor relevante în cazul iniţierii programelor de vînzări neautorizate prin Internet.
Extinderea activităţilor comerţului electronic ale agentului economic
15. Diferiţi agenţi economici utilizează comerţul electronic în moduri diferite. De exemplu, comerţul electronic poate fi utilizat pentru:
• Furnizarea doar a informaţiei referitoare la agentul economic şi activităţile acestuia, la care pot avea acces terţele părţi, aşa ca investitorii, clienţii, furnizorii, furnizorii de finanţe şi angajaţii;
• Uşurarea tranzacţiilor cu clienţi stabiliţi, dacă tranzacţiile sînt iniţiate prin Internet;
• Obţinerea accesului către noi pieţe şi clienţi prin furnizarea informaţiilor şi procesarea tranzacţiilor prin Internet;
• Accesarea Furnizorilor de Servicii pentru Programele Aplicative; şi
• Crearea unui model complet nou de business.
16. Măsura utilizării comerţului electronic influenţează asupra caracterului riscurilor, care urmează a fi înfruntate de agentul economic. Problemele de securitate pot apărea din momentul cînd agentul economic dispune de un web site. Chiar dacă nu există accesul interactiv al unei terţe părţi, paginile web3 care oferă doar informaţii, furnizează un punct de acces către rapoartele financiare ale agentului economic. Infrastructura de securitate şi controalele trebuie să fie mai extinse în cazul cînd site-ul web este utilizat pentru încheierea tranzacţiilor cu partenerii de afaceri, sau cînd sistemele au un nivel înalt de integrare (vezi paragrafele 33 - 35 ale prezentului Regulament).
__________________
3 Pagina web – ansamblul informaţiilor în formă electronică şi al mijloacelor de dialog interactiv, pe care agentul economic le pune la dispoziţie persoanelor în reţeaua Internet.
17. Pe măsură ce agentul economic devine mai implicat în comerţul electronic şi sistemele sale interne devin mai integrate şi complexe, este mult mai probabil ca noile modalităţi de încheiere a tranzacţiilor să difere de formele tradiţionale de activitate şi prin urmare să fie introduse noi tipuri de riscuri.
Furnizorii externi de servicii ai agentului economic
18. Mulţi agenţi economici nu dispun de expertiza tehnică pentru a stabili şi opera sisteme interne, necesare pentru a întreprinde comerţul electronic. Aceşti agenţi economici vor depinde de organizaţii de deservire, cum ar fi Furnizorii de Service Internet, Furnizorii de Servicii pentru Programele Aplicative, precum şi companii informaţionale, care vor furniza majoritatea sau toate cerinţele tehnologiilor informaţionale pentru comerţul electronic. Agentul economic, de asemenea poate utiliza organizaţii de deservire pentru alte funcţii diverse referitoare la activităţile sale de comerţ electronic, cum ar fi executarea comenzilor, livrarea mărfurilor, operarea centrelor de informare şi unele funcţii contabile.
19. În cazul cînd agentul economic utilizează o organizaţie de deservire, unele politici, proceduri şi rapoarte menţinute de organizaţia de deservire pot fi relevante pentru auditul rapoartelor financiare ale agentului economic.
Auditorul va examina acordurile de furnizare a serviciilor din exterior pentru a identifica cum agentul economic înfruntă riscurile, care apar la utilizarea acestor surse externe. SNA 402 “Probleme de audit ce ţin de agenţii economici care utilizează serviciile organizaţiilor de deservire”, oferă recomandări privind estimarea efectului pe care îl are organizaţia de deservire asupra riscului de control.
Identificarea riscurilor
20. Conducerea agentului economic va înfrunta numeroase riscuri comerciale referitoare la activităţile comerţului electronic, inclusiv:
• Pierderea integrităţii de operare, ale cărei efecte pot include lipsa unei urmăriri adecvate a dovezilor de audit în formă scrisă sau electronică;
• Riscuri răspîndite de securitate a comerţului electronic, inclusiv atacurile virusurilor, precum şi eventualitatea ca agentul economic să suporte fraudele comise de clienţi, angajaţi sau alţii prin accesarea neautorizată;
• Politica de contabilitate necorespunzătoare de exemplu, referitoare la capitalizarea cheltuielilor, cum ar fi cheltuielile de dezvoltare a web site-ului, interpretări eronate ale aranjamentelor contractuale complexe, riscurile de transmitere a drepturilor, transferul valutei străine, alocaţiile pentru garanţii sau compensaţii şi aspecte de recunoaştere a veniturilor, cum ar fi:
- activează agentul economic ca partener principal sau intermediar şi dacă trebuie recunoscute vînzările în ansamblu sau doar comisioanele;
- dacă le este oferit spaţiu publicitar altor agenţi economici pe web site-ul agentului economic, modul în care veniturile sînt determinate şi modul de decontare (de exemplu, prin utilizarea tranzacţiilor barter);
- analiza reducerilor pe baza volumului şi ofertelor preferenţiale (de exemplu, mărfuri gratuite care au o anumită valoare); şi
- reduceri (de exemplu, dacă vînzările sînt recunoscute atunci, cînd mărfurile au fost livrate şi serviciile prestate);
• Nerespectarea cerinţelor privind impozitarea, evidenţa contabilă sau alte cerinţe legislative, în deosebi cînd tranzacţiile comerţului electronic prin Internet au caracter transfrontalier;
• Lipsa asigurării, că toate contractele aprobate prin mijloace electronice sînt obligatorii;
• Plasarea unei încrederi supraevaluate asupra comerţului electronic la plasarea sistemelor comerciale semnificative sau altor tranzacţii pe Internet; şi
• Defectările sau “accidentele” sistemelor de infrastructură.
21. Agentul economic va reduce unele riscuri provenite în rezultatul comerţului electronic prin implementarea unei infrastructuri corespunzătoare de securitate şi a controalelor, care vor include măsuri pentru:
• Verificarea identităţii clienţilor şi furnizorilor;
• Asigurarea integrităţii tranzacţiilor;
• Obţinerea acordului privind termenii contractuali, inclusiv acordul de livrare, termenii de creditare şi modul de soluţionare a litigiilor, referitoare la urmărirea tranzacţiilor şi procedurilor, în scopul asigurării că una dintre părţi nu va putea refuza ulterior acordul anumitor termeni specificaţi (proceduri fără refuz);
• Obţinerea plăţilor de la clienţi sau asigurarea posibilităţilor de creditare pentru clienţi; şi
• Stabilirea protocoalelor de asigurare a confidenţialităţii şi protejării informaţiei.
22. Auditorul utilizează cunoştinţele obţinute privind business-ul pentru identificarea acelor evenimente, tranzacţii şi practici referitoare la riscurile comerciale provenite din activităţile comerţului electronic ale agentului economic, care conform opiniei auditorului, pot rezulta dintr-o denaturare semnificativă a rapoartelor financiare sau au o influenţă semnificativă asupra procedurilor de audit, sau raportului auditorului.
Aspecte legislative şi normative
23. Cadrele legislative diferă în dependenţă de modul lor de recunoaştere a comerţului electronic. Cu toate acestea, conducerea trebuie să ia în considerare problemele legislative şi normative legate de activităţile comerţului electronic ale agentului economic, de exemplu, dacă agentul economic are un sistem adecvat de recunoaştere a obligaţiilor de impozitare, în special vînzări şi taxe pe valoarea adăugată. Factorii care pot duce la apariţia impozitelor de la tranzacţiile din comerţul electronic vor include locul unde:
• Agentul economic este înregistrat conform legislaţiei;
• Se desfăşoară operaţiunile agentului economic;
• Este amplasat serverul de Web;
• Mărfurile şi serviciile sînt livrate; şi
• Sînt localizaţi clienţii sau mărfurile şi serviciile sînt livrate.
Aceşti factori pot contribui la apariţia unui risc, ca impozitele calculate din tranzacţiile trans-jurisdicţionale să nu fie recunoscute corespunzător.
24. Aspectele legislative sau normative care pot fi în special relevante într-un mediu comercial electronic includ:
• Luarea în considerare a cerinţelor actelor normative naţionale şi internaţionale de confidenţialitate;
• Luarea în considerare a cerinţelor actelor normative naţionale şi internaţionale privind reglementarea ramurilor industriale;
• Capacitatea de executare a contractelor;
• Legalitatea activităţilor specifice, de exemplu Jocurile de noroc pe Internet;
• Riscul spălării banilor; şi
• Încălcarea drepturilor de proprietate intelectuală.
25. SNA 250 „Luarea în considerare a cerinţelor actelor legislative şi normative la exercitarea auditului rapoartelor financiare”, prevede că „La planificarea şi efectuarea procedurilor de audit, precum şi la evaluarea şi prezentarea rezultatelor acestora, auditorul trebuie să ţină cont de faptul că nerespectarea de agentul economic a cerinţelor actelor legislative şi normative poate influenţa semnificativ asupra rapoartelor financiare”. De asemenea, SNA 250 prevede că „Pentru planificarea auditului, auditorul trebuie să-şi formeze o imagine generală despre cadrul legislativ-normativ ce reglementează activitatea agentului economic şi a ramurii, precum şi despre faptul în ce măsură agentul economic respectă cerinţele acestui cadru legislativ-normativ”. Cadrul legislativ-normativ, în circumstanţe specifice ale agentului economic, include anumite aspecte legislative şi normative privind activităţile comerţului electronic. În timp ce SNA 250 prevede, că un audit nu va descoperi toate cazurile de nerespectare a cerinţelor actelor legislative şi normative în vigoare, auditorul trebuie să aplice toate procedurile de audit posibile pentru a descoperi acele cazuri de nerespectare, care influenţează asupra întocmirii rapoartelor financiare. La descoperirea unor astfel de cazuri de nerespectare, care în opinia auditorului pot duce la denaturarea semnificativă a rapoartelor financiare sau pot avea o influenţă semnificativă asupra procedurilor de audit sau raportului auditorului, auditorul trebuie să obţină de la conducerea agentului economic informaţia privind aceste aspecte. În unele cazuri, consultaţia din partea unui jurist cu experienţă în legislaţia referitoare la comerţul electronic poate fi necesară la soluţionarea aspectelor legislative şi normative, apărute în rezultatul activităţilor comerţului electronic ale agentului economic.
Aspecte referitoare la controlul intern
26. Controalele interne pot fi utilizate pentru reducerea unor riscuri legate de activităţile comerţului electronic. În conformitate cu SNA 330 „Proceduri de audit aferente riscurilor evaluate”, auditorul trebuie să obţină o înţelegere a mediului de control şi procedurilor de control, aplicate de agentul economic activităţilor sale de comerţ electronic şi măsura în care acestea sînt relevante pentru aprobarea rapoartelor financiare. În unele circumstanţe, de exemplu atunci, cînd sistemele de comerţ electronic sînt automatizate, cînd volumul tranzacţiilor este mare sau cînd dovezile electronice, care fac parte din examinările de audit nu sînt păstrate, auditorul poate decide că nu este posibil să reducă riscul de audit la un nivel acceptabil, utilizînd numai procedurile independente de audit. În aceste cazuri sînt frecvent utilizate tehnicile de audit cu utilizarea computerelor.
27. Pe lîngă referirea la securitate, integritatea tranzacţiilor şi alinierea procesului, cum sînt descrise mai jos, următoarele aspecte ale controlului intern sînt deosebit de relevante cînd agentul economic participă în comerţul electronic:
• Menţinerea integrităţii procedurilor de control într-un mediu de schimbare rapidă a comerţului electronic; şi
• Asigurarea accesului la rapoartele relevante pentru a satisface necesităţile agentului economic, precum şi pentru obiectivele auditului.
Securitatea
28. Infrastructura de securitate a agentului economic şi controalele aferente constituie o caracteristică deosebit de importantă a sistemului de control intern atunci, cînd părţile externe sînt capabile să acceseze sistemul de informaţii al agentului economic, utilizînd o reţea publică, cum ar fi Internetul. Informaţia este securizată în măsura în care cerinţele privind autorizarea, autentificarea, confidenţialitatea, integritatea, disponibilitatea şi procedurile fără refuz au fost satisfăcute.
29. Agentul economic, de obicei, va reduce riscurile de securitate legate de înregistrarea şi procesarea tranzacţiilor comerciale electronice cu ajutorul infrastructurii sale de securitate şi controalelor aferente. Infrastructura de securitate şi controalele aferente pot include politica de securitate a informaţiei, evaluarea riscului de securitate a informaţiilor, precum măsuri, practici, standarde şi proceduri în cadrul cărora sistemele individuale sînt implementate şi menţinute, inclusiv măsurile fizice şi logice sau alte garanţii tehnice de securitate, cum ar fi identificarea utilizatorilor, parolelor sau firewalls-urilor (mijloace programate pentru protecţia între reţele). Pentru aprobarea rapoartelor financiare, auditorul va examina aşa aspecte ca:
• Utilizarea efectivă a firewalls-urilor şi a protecţiei antivirus a software-lor pentru protejarea sistemelor privind accesarea neautorizată şi implementarea software-lor, datelor sau altor materiale în formă electronică;
• Utilizarea eficientă a codificării, inclusiv:
- Menţinerea transmisiilor confidenţialităţii şi securităţii prin, de exemplu, autorizarea codurilor de decodificare; şi
- Prevenirea utilizării incorecte a tehnologiei de codificare prin, de exemplu, verificarea şi protejarea codurilor de decodificare privată;
• Controlul dezvoltării şi implementării sistemelor utilizate pentru susţinerea activităţilor comerţului electronic;
• Dacă controalele de securitate existente continuă să fie eficiente pe măsură ce noi tehnologii, care pot fi utilizate pentru securitatea Internetului, devin disponibile; şi
• Dacă mediul de control susţine procedurile de control implementate. De exemplu, dacă unele proceduri de control, cum ar fi sistemele de codificare pe baza certificatelor digitale, pot fi avansate tehnic sau nu pot fi eficiente pentru operarea într-un mediu de control inadecvat.
Integritatea tranzacţiei
30. Auditorul va examina integritatea, exactitatea şi oportunitatea informaţiei furnizate pentru înregistrarea şi procesarea în rapoartele financiare ale agentului economic (integritatea tranzacţiei). Natura şi nivelul sofisticat (complicat) al activităţilor comerţului electronic ale agentului economic influenţează asupra naturii şi gradului riscurilor, legate de înregistrarea şi procesarea tranzacţiilor comerciale electronice.
31. Procedurile de audit privind integritatea informaţiei în sistemul contabil, referitoare la tranzacţiile comerţului electronic, sînt preocupate într-o măsură considerabilă de evaluarea credibilităţii sistemelor în uz pentru înregistrarea şi procesarea unei astfel de informaţii. Într-un sistem sofisticat (complicat), acţiunile provenite, de exemplu de la recepţionarea comenzii unui client prin intermediul Internetului, vor iniţia în mod automat alte metode de procesare a tranzacţiei. Prin urmare, spre deosebire de procedurile de audit pentru activităţile comerciale tradiţionale, care de obicei se concentrează separat pe procesele de control, referitoare la fiecare stadiu al înregistrării şi procesării tranzacţiei, procedurile de audit pentru comerţul electronic sofisticat (complicat) adesea se concentrează asupra controalelor automatizate, referitoare la integritatea tranzacţiilor, pe măsura înregistrării şi procesării automatizate imediate.
32. În mediul comerţului electronic, controalele referitoare la integritatea tranzacţiei sînt adesea proiectate, de exemplu, pentru:
• Validarea intrărilor;
• Prevenirea duplicării sau omiterii tranzacţiilor;
• Asigurarea respectării termenilor acceptaţi de comerţ înainte de a fi procesată o comandă, inclusiv condiţiile de livrare şi termenii de creditare, care pot solicita, de exemplu, încasarea plăţii în momentul plasării comenzii;
• Distincţia între clienţii care doar examinează comenzile şi care plasează comenzile pentru a asigura, că o parte nu va nega ulterior participarea la tranzacţie, cu acordul termenilor (fără refuz) şi pentru a asigura, că tranzacţiile se desfăşoară între părţile aprobate atunci, cînd este necesar;
• Prevenirea procesării incomplete prin asigurarea finalizării şi înregistrării tuturor paşilor (de exemplu, pentru o tranzacţie comercială a consumatorului: acceptarea comenzii, încasarea plăţii, livrarea mărfurilor/ serviciilor, actualizarea sistemului contabil) sau, în cazul cînd nu sînt înregistraţi sau finalizaţi toţi paşii, prin respingerea comenzii;
• Asigurarea distribuirii corespunzătoare a detaliilor tranzacţiei între multiplele sisteme dintr-o reţea (de exemplu, cînd sînt colectate datele centralizate şi apoi sînt comunicate diferiţilor manageri de resurse pentru a executa tranzacţia); şi
• Asigurarea că rapoartele în mod corespunzător sînt păstrate, menţinute şi securizate (apărate).
Alinierea procesului
33. Alinierea procesului se referă la diferite modalităţi prin care sistemele tehnologiilor informaţionale sînt integrate cu celelalte, astfel operînd, ca un singur sistem. În mediul comerţului electronic, este important că tranzacţiile generate de web site-ul agentului economic sînt procesate în mod corespunzător de sistemele interne ale agentului economic, cum ar fi sistemul contabil, sistemele de gestionare a relaţiilor cu clienţii şi sistemele de gestionare a inventarului (de obicei cunoscute ca sisteme “back ofice”). Multe web site-uri nu sînt integrate automat în sistemele interne.
34. Modul în care tranzacţiile comerţului electronic sînt înregistrate şi transferate în sistemul contabil al agentului economic poate afecta aşa aspecte ca:
• Integritatea şi exactitatea procesării tranzacţiilor şi stocării datelor;
• Momentul recunoaşterii veniturilor din vînzări, achiziţiilor şi a altor tipuri de tranzacţii; şi
• Identificarea şi înregistrarea tranzacţiilor examinate.
35. În cazul cînd este adecvat pentru aprobarea rapoartelor financiare, auditorul examinează controalele care administrează integrarea tranzacţiilor comerţului electronic cu sistemele interne şi controlul asupra modificărilor sistemelor şi conversiunea (transformarea) datelor pentru alinierea procesului automatizat.
Efectul rapoartelor electronice asupra dovezilor de audit
36. Pot să nu existe rapoarte scrise, legate de tranzacţiile comerţului electronic, iar rapoartele electronice pot fi uşor de distrus sau de modificat, decît cele scrise, fără a lăsa dovada distrugerii sau modificării. Auditorul examinează dacă politicile de securitate a informaţiilor agentului economic şi controalele de securitate, aşa cum sînt implementate, sînt adecvate pentru prevenirea modificărilor neautorizate ale rapoartelor contabile, sistemului contabil sau ale sistemelor care furnizează date sistemului contabil.
37. Auditorul poate testa controalele automatizate, cum ar fi verificarea integrităţii datelor, ştampilelor cu dată electronică, semnăturilor digitale şi controalelor versiunii pentru examinarea integrităţii dovezilor electronice. În dependenţă de estimările auditorului privind aceste controale, auditorul poate considera necesară efectuarea unor proceduri suplimentare, cum ar fi confirmarea detaliilor tranzacţiilor sau soldurilor conturilor cu terţe părţi (conform SNA 505 “Confirmări externe”).
Data intrării Regulamentului în vigoare
38. Prezentul Regulament intră în vigoare pentru auditul rapoartelor financiare ce cuprind perioadele începînd cu 1 ianuarie 2008.