Приказ N 87 от 17.10.2005 об утверждении и введении в действие Положения по аудиторской практике
МИНИСТЕРСТВО ФИНАНСОВ
П Р И К А З
об утверждении и введении в действие Положения
по аудиторской практике
N 87 от 17.10.2005
(в силу 01.01.2006)
Мониторул Офичиал ал Р.Молдова N 151-153 ст.501 от 11.11.2005
* * *
Утратил силу: 24.08.2012
Приказ Министерства финансов N 64 от 14.06.2012
Во исполнение статьи 7 (5) Закона Республики Молдова "Об аудиторской деятельности" N 729-XIII от 15 февраля 1996 года
ПРИКАЗЫВАЮ:
1. Утвердить Положение по аудиторской практике (ППАП) 1003 "Аудит в среде информационных компьютерных систем - системы баз данных".
2. Ввести в действие на территории Республики Молдова Положение по аудиторской практике 1003 "Аудит в среде информационных компьютерных систем - системы баз данных" для аудита финансовой отчетности, охватывающей периоды начиная с 1 января 2006 года.
| Министр финансов | Михаил Поп |
Кишинэу, 17 октября 2005 г. |
|
| N 87. |
Положение по аудиторской практике 1003
"Аудит в среде информационных компьютерных
систем - системы баз данных"
Введение
1. Настоящее положение по аудиторской практике разработано на основе Международного положения по аудиторской практике 1003 "Аудит в среде информационных компьютерных систем - системы баз данных" (IAPS 1003 "CIS Environments - Database Systems"), принятого Международной федерацией бухгалтеров (IFAC) в редакции 2001 года.3,
Цель
2. Цель настоящего положения состоит в описании влияния системы баз данных на систему бухгалтерского учета и на связанные с ней формы внутреннего контроля, а также на аудиторские процедуры.
Системы баз данных
3. База данных представляет собой определенный объем данных, которые используются многими пользователями в различных целях. Однако не всем пользователям может быть известен полный объем информации, хранящейся в базе данных, и все возможные способы использования данных в различных целях. Как правило, каждому пользователю известны только те данные, которые он использует, поэтому пользователи могут рассматривать данные как компьютерные файлы, используемые их прикладными программными пакетами.
4. Когда хозяйствующий субъект использует систему баз данных, используемые технологии могут быть достаточно сложными и могут иметь связь со стратегическими бизнес-планами хозяйствующего субъекта. Аудиторской группе могут понадобиться специальные знания в области информационных технологий для составления запросов и анализа ответов, полученных на такие запросы. Аудитор может рассмотреть необходимость использования работы эксперта (см.НСА 620 "Использование работы эксперта").
5. Системы баз данных в основном состоят из двух компонентов: базы данных и системы управления базой данных (СУБД). Системы баз данных взаимодействуют с другими компонентами общей компьютерной системы, такими как оборудование и программное обеспечение.
6. Программное обеспечение, которое создает и поддерживает базу данных и обеспечивает возможность ее использования, называется программным обеспечением СУБД. СУБД совместно с операционной системой способствует физическому хранению данных, поддерживает взаимосвязи между данными и делает данные доступными прикладным программам. Также она включает методы контроля доступа для обеспечения базовых мер безопасности данных. Как правило, программное обеспечение СУБД поставляется продавцом программных продуктов, однако его необходимо адаптировать к нуждам приобретающего его хозяйствующего субъекта.
7. Рекомендации данного положения относятся к системам баз данных, которые используются в среде многочисленных пользователей. Хотя системы баз данных могут функционировать в компьютерных системах любого типа, включая персональные компьютеры (ПК), данное положение не относится к средам ПК с единственным пользователем.
Характеристики систем баз данных
8. Системы баз данных различаются по двум важным характеристикам: совместное использование данных и независимость данных. Как правило, эти характеристики требуют использования словаря данных (параграф 12) и создания управления ресурсами данных (параграфы 14-20).
Совместное использование данных
9. База данных состоит из данных, установленных с изначально определенными отношениями и организованных таким образом, чтобы позволить множественным пользователям использовать данные в различных прикладных программах. Отдельные прикладные программы совместно используют данные из баз данных в различных целях. Например, стоимость единицы товарно-материальных запасов, хранящаяся в базе данных, может использоваться одной прикладной программой для составления отчета о себестоимости продаж, а другим пакетом - для подготовки оценки товарно-материальных запасов.
Независимость данных от прикладных программ
10. СУБД записывает данные для их использования различными прикладными программами один раз. Это создает необходимость совместного использования данных, а также обеспечения независимости данных от прикладных программ. В системах, отличных от систем баз данных, каждый пакет прикладных программ поддерживает собственные файлы с данными. В таких системах одинаковые данные, используемые несколькими программными пакетами, могут повторяться в нескольких разных файлах. Напротив, в системе баз данных множественные прикладные программы используют один и тот же файл с данными (или базу данных), что сводит до минимума избыточность информации и ошибки, допущенные при вводе данных.
11. СУБД различаются в зависимости от степени независимости данных. Степень независимости данных характеризуется легкостью внесения персоналом изменений в прикладные программы или в базу данных. Подлинная независимость данных достигается в тех случаях, когда структуру данных в базе данных можно менять без последствий для прикладных программ и наоборот.
Словарь данных
12. Важным следствием совместного использования и независимости данных является возможность однократной записи данных для ее использования целым рядом прикладных программ. Поскольку различным прикладным программам необходим доступ к таким данным, требуется особое программное обеспечение, которое позволяло бы отслеживать местонахождение данных в базе данных. Такое программное обеспечение в составе СУБД называют словарем данных. Также он служит для поддержания стандартной документации и определений среды базы данных и прикладных систем. Словарь данных обеспечивает следующие функции:
• возможность создавать или менять определения данных;
• подтверждение введенных определений данных для обеспечения их сохранности;
• предотвращение несанкционированного доступа к определениям данных или манипулирования ими; и
• возможность администратора базы данных делать запросы относительно определения данных с помощью метода "вопрос - ответ".
13. Базы данных могут быть структурированы как базы данных из однородных/сплошных файлов либо как реляционные базы. В базе данных из однородных/сплошных файлов все данные, относящиеся к одной записи, хранятся как часть этой записи. В реляционной базе данных данные хранятся как серия таблиц, между которыми установлены необходимые связи. Реляционные базы данных позволяют свести до минимума дублирование хранящейся информации, поскольку данные, относящиеся к нескольким записям, необходимо ввести в память всего один раз. Сами данные могут включать в себя объекты для использования прикладными программами, ориентированными на эти объекты. Это может привести к возникновению сложных структур данных.
Управление ресурсами данных
14. Управление ресурсами данных является существенным механизмом организационного контроля при обеспечении целостности и сопоставимости данных. В среде баз данных методы информационного контроля и использования отходят от ориентации на прикладные программы в сторону общеорганизационного подхода. В противоположность традиционным системам, где каждая прикладная программа представляет собой обособленную систему с собственной отчетностью и контролями, в среде баз данных многие виды контроля могут быть централизованными, а база данных предназначена для удовлетворения всех информационных потребностей хозяйствующего субъекта.
15. Использование одних и тех же данных различными прикладными программами подчеркивает важность централизованной координации использования, определения данных и поддержания их целостности, безопасности, точности и полноты. Управление ресурсами данных необходимо для поддержания целостности данных в процессе организации и включает в себя функции администрирования данных (параграф 16) и функции администрирования баз данных (параграфы 17-20). Функция администрирования данных связана с "собственностью" на данные, их значением и отношениями с другими данными, а также с их целостностью в рамках всего хозяйствующего субъекта. В отличие от этого функция администрирования баз данных связана прежде всего с технической реализацией баз данных, ее текущей работой, а также с политикой и процедурами, которые регулируют доступ к ней и ее текущее использование.
Администрирование данных
16. Функция администрирования данных обеспечивает управление данными как организационным ресурсом и включает следующие обязанности:
• разработка и реализация стратегического плана и политики управления ресурсами данных, которые бы поддерживали бизнес-планы хозяйствующего субъекта, обеспечивая эффективное использование этих данных с точки зрения затрат;
• создание и поддержание корпоративной модели или структуры данных (которую также называют моделью данных хозяйствующего субъекта);
• координация и интеграция моделей данных системы;
• достижение согласия среди пользователей относительно определений и формата данных;
• разрешение конфликтов, касающихся несовместимости представления и данных;
• создание корпоративного словаря данных и управление существующими у хозяйствующего субъекта стандартами наименований и определений;
• создание стандартов данных и процедур для:
- названия данных;
- использования данных;
- безопасности данных;
- сбор определений данных;
- моделирования данных; и
• обеспечение профессиональной подготовки и консультирование пользователей и членов группы разработчиков систем и администраторов баз данных по всем аспектам управления ресурсами данных.
Администрирование баз данных
17. Как правило, координация входит в обязанности группы лиц, которых обычно называют "администрацией базы данных". Лицо, возглавляющее соответствующее функциональное подразделение, может быть названо "администратором базы данных". Обычно функциональное подразделение по администрированию базы данных отвечает за определение, структуру, безопасность, операционный контроль и эффективность баз данных, включая определение правил доступа и хранения данных.
18. Задачи администрирования баз данных могут также выполняться лицами, не входящими в состав централизованной группы по администрированию баз данных. В том случае, если задачи по администрированию баз данных не централизуются, а распределяются среди существующих организационных подразделений хозяйствующего субъекта, возникает необходимость координации различных задач.
19. Задачи администрирования баз данных включают:
• Определение структуры баз данных и описание модели данных. Установление того, как данные определяются и хранятся и как должен осуществляться доступ к ним пользователей баз данных, чтобы обеспечить своевременное выполнение всех их требований.
• Поддержание целостности, безопасности и полноты данных. Разработка, внедрение и реализация правил по обеспечению целостности и полноты данных и правил доступа. Обязанности включают:
- определение лиц, отвечающих за текущий контроль адекватности происхождения данных и как должен осуществляться такой контроль;
- определение лиц, имеющих право доступа к данным, и каким образом доступ должен быть организован (например, с использованием паролей и авторизационных таблиц);
- предотвращение включения в базу данных неполных или недействительных данных;
- обнаружение отсутствия данных;
- защита баз данных от несанкционированного доступа и уничтожения;
- текущий контроль и отслеживание инцидентов, связанных с безопасностью, а также регулярное резервное копирование данных; и
- обеспечение полного восстановления в случае утраты данных. В таких ситуациях протокол использования резервных копий таблиц данных, скорее всего, будет носить сложный характер;
• Координация компьютерных операций, связанных с базами данных. Распределение ответственности за физические компьютерные ресурсы и текущий контроль их использования в связи с использованием базы данных.
• Текущий контроль эффективности системы. Разработка критериев эффективности для текущего контроля целостности данных, способности базы данных удовлетворять нужды пользователей, частоты изменения данных и доступа.
• Административная поддержка. Координация и поддержание связей с продавцом СУБД, оценка новых версий и степени их влияния на хозяйствующего субъекта, инсталляция новых версий и обеспечение проведения соответствующего внутреннего обучения.
20. Некоторые прикладные программы могут использовать более одной базы данных. В такой ситуации в задачи группы по администрированию баз данных дополнительно входит необходимость обеспечения:
• адекватных связей между базами данных;
• координации функций; и
• последовательности данных в различных базах данных.
Внутренний контроль в среде базы данных
21. Поскольку инфраструктура безопасности хозяйствующего субъекта играет важную роль в обеспечении целостности генерируемой информации, аудитор анализирует эту инфраструктуру, перед тем как приступить к тестированию общих и прикладных контролей. Как правило, внутренний контроль в среде баз данных требует использования эффективных контролей баз данных, СУБД и прикладных программ. Эффективность внутренних контролей зависит в значительной степени от природы задач администрирования данных и баз данных (параграфы 16-20) и от того, как они выполняются.
22. В системах баз данных общие контроли обычно имеют большее влияние, чем прикладные контроли в силу совместного использования и независимости данных, а также других характеристик систем баз данных. Общие контроли баз данных, СУБД и деятельности по управлению ресурсами данных (администрирования данных и баз данных) имеют глубокое влияние на прикладную обработку данных. Как отмечается в параграфе 30, использование СУБД и встроенных в нее функций может помочь обеспечить эффективные контроли. Общие контроли, имеющие особую важность в среде баз данных, можно классифицировать по следующим группам:
(a) стандартный подход для разработки и поддержания прикладных программ;
(b) модель данных и собственность на данные;
(c) доступ к базе данных;
(d) разделение обязанностей;
(e) управление ресурсами данных; и
(f) безопасность данных и восстановление базы данных.
Стандартный подход для разработки и поддержания прикладных программ
23. Так как данные используются совместно целым рядом пользователей, контроль можно усилить за счет использования стандартного подхода к разработке каждой новой прикладной программы и изменению существующих прикладных программ. Он предполагает официальный поэтапный подход, который должен использоваться всеми лицами при разработке или изменении прикладных программ. Кроме того, он предполагает анализ влияния новых и существующих операций на базу данных каждый раз при возникновении необходимости изменения. В результате анализ укажет на влияние изменений на безопасность и целостность баз данных. Внедрение стандартного подхода к разработке и изменению прикладных программ является инструментом, который может помочь повысить точность, целостность и полноту базы данных. Ниже перечислены некоторые контроли, которые могут помочь достичь этого:
• стандарты определений установлены, и текущий контроль их соблюдения ведется;
• процедуры резервного копирования и восстановления базы данных разработаны и внедрены, обеспечивая доступность базы данных;
• установлены различные уровни контроля доступа к видам данных, таблицам и файлам, чтобы предотвратить непреднамеренный или несанкционированный доступ;
• созданы контроли для обеспечения точности, полноты и последовательности элементов данных и отношений между данными в базе данных. Однако в комплексных системах конфигурация системы может не всегда давать пользователям контроли, доказывающие полноту и точность данных, и, соответственно, повышается риск того, что СУБД окажется не в состоянии обнаружить все случаи разрушения или искажения данных или индексов; и
• при внесении логических, физических и процедурных изменений соблюдаются процедуры реструктурирования баз данных.
Модель данных и собственность на данные
24. В среде баз данных, где использовать программы для ввода и изменения данных могут многие лица, администратор базы данных должен обеспечить четкое и определенное распределение ответственности за точность и целостность каждой единицы данных. Ответственность за определение правил доступа и безопасности, т.е. лиц, которые имеют право пользоваться базой данных (доступ) и какие функции могут выполнять такие лица (безопасность), должен нести единственный владелец данных. Определение конкретной ответственности в связи с собственностью на данные помогает обеспечить целостность базы данных. Например, начальник кредитного отдела может быть назначен "собственником" информации о лимитах кредитования клиентов и ответственным за определение разрешенных пользователей этой информации. Если несколько лиц могут принимать решения, влияющие на точность или целостность определенных данных, увеличивается вероятность искажения, утери или неправильного использования данных. При использовании системы баз данных также важны контроли профилей пользователей - не только для определения правил санкционированного доступа, но и для обнаружения нарушений или попыток нарушения правил доступа.
Доступ к базе данных
25. Доступ пользователей к базе данных может быть ограничен путем использования контролей доступа. Ограничения могут распространяться не только на физических лиц, но и на терминалы и программы. Чтобы пароли были эффективными, необходимы адекватные процедуры изменения паролей, сохранения паролей в секрете, анализа и расследования попыток нарушения правил безопасности. Связь паролей с определенными терминальными устройствами, программами и данными помогает обеспечить доступ и возможность изменения или уничтожения данных только санкционированным пользователям и программам. Например, начальник кредитного отдела может дать работникам отдела продаж разрешение просматривать информацию о кредитных лимитах клиентов, в то время как работники склада могут не иметь разрешения на доступ к этой информации.
26. Использование авторизационных таблиц может обеспечить дополнительный контроль доступа пользователей к различным элементам базы данных. Неправильное применение процедур доступа может привести к несанкционированному доступу к базе данных. Также адекватные контроли обеспечивают конвертируемость хранящихся в памяти данных в пределах разумного времени и в форме, доступной пользователю.
Разделение обязанностей
27. Обязанности по осуществлению различных действий, необходимых для разработки, реализации и использования базы данных, распределяются между техниками, разработчиками, административным персоналом и пользователями. Их обязанности включают в себя проектирование системы, проектирование базы данных, ее администрирование и использование. Сохранение адекватного разделения этих обязанностей необходимо для обеспечения полноты, целостности и точности базы данных. Например, лица, ответственные за изменение программ базы данных по кадрам, не должны иметь разрешения менять ставки заработной платы работников в этой базе данных.
Безопасность данных и восстановление базы данных
28. Вероятнее всего, базами данных будут пользоваться работники из самых разных отделов и подразделений хозяйствующего субъекта. Это означает, что от невозможности доступа к данным или наличия в них ошибок пострадают разные области деятельности хозяйствующего субъекта. Как следствие, общий контроль безопасности данных и возможности восстановления базы данных в системах баз данных имеет большое значение и предполагает высокий уровень ответственности.
Влияние баз данных на систему бухгалтерского учета и
соответствующие формы внутреннего контроля
29. Степень влияния системы баз данных на систему бухгалтерского учета и соответствующие риски зависит, как правило, от ряда факторов, включая:
• степень использования баз данных прикладными программами бухгалтерского учета;
• виды и значимость обрабатываемых финансовых операций;
• природу и структуру базы данных, СУБД (включая словарь данных), задачи администрирования базы данных и прикладных программ (например, пакетные обновления программ или в режиме реального времени); и
• общие и прикладные контроли, имеющие особую важность в среде баз данных.
30. Обычно системы баз данных обеспечивают более высокую степень надежности данных по сравнению с прочими системами. В таких системах общие контроли имеют большее значение, чем прикладные. Это может привести к сокращению риска обмана или ошибок в тех системах бухгалтерского учета, где используются базы данных. Увеличению степени надежности данных способствуют в сочетании с адекватными контролями следующие факторы:
• Повышение степени последовательности данных достигается благодаря тому, что данные зарегистрированы и обновлены один раз в отличие от систем, где данные хранятся в различных файлах и обновляются в разное время или разными программами.
• Целостность данных повысится за счет эффективного использования инструментов, входящих в СУБД, например, стандартных процедур восстановления/перезагрузки, унифицированных процедур редактирования и подтверждения, инструментов обеспечения безопасности и контроля.
• Прочие функции, имеющиеся в СУБД, могут облегчить процедуры контроля и аудита. Эти функции включают в себя функции по составлению отчетов, которые могут использоваться для получения финансовых отчетов, и языки запроса, которые могут использоваться для выявления непоследовательностей в данных.
31. Риск ошибок может возрастать, если системы баз данных используются без адекватных контролей. В типичной среде, где отсутствуют базы данных, контроли, осуществляемые отдельными пользователями, могут компенсировать недостатки общих контролей. Однако в системе баз данных отдельные пользователи не всегда могут компенсировать неадекватные контроли администрирования базы данных. Например, бухгалтер, ведущий счета дебиторов, не может эффективно контролировать данные по таким счетам, если другие работники имеют возможность менять сальдо по счетам дебиторов в базе данных.
Влияние баз данных на аудиторские процедуры
32. Аудиторские процедуры в среде баз данных зависят главным образом от степени использования системой бухгалтерского учета данных из базы данных. В том случае, если значительные бухгалтерские прикладные программы используют общую базу данных, аудитор может считать эффективным и целесообразным использование некоторых из процедур, указанных ниже.
33. Для понимания среды контроля баз данных и потока операций аудитор может при планировании аудита проанализировать в качестве аудиторского риска влияние следующих факторов:
• Соответствующие контроли доступа. Наряду с работниками бухгалтерии базами данных могут пользоваться и другие работники, и аудитор анализирует контроли доступа к учетной информации, а также всех тех лиц, которые могут иметь к ней доступ.
• СУБД и значительные бухгалтерские прикладные программы, использующие базу данных. Прочие прикладные программы, используемые хозяйствующим субъектом, могут генерировать или менять данные, которые используют бухгалтерские прикладные программы. Аудитор рассматривает то, каким образом СУБД контролирует эти данные.
• Стандарты и процедуры разработки и поддержания прикладных программ, использующих базу данных. Базы данных часто могут проектироваться и реализовываться лицами, отличными от персонала отдела информационных технологий или бухгалтерии. Аудитор рассматривает то, как хозяйствующий субъект контролирует разработку таких баз данных.
• Функция управления ресурсами данных. Согласно параграфам 14-20, эта функция играет важную роль в поддержании целостности данных, хранящихся в базе.
• Должностные обязанности, стандарты и процедуры для лиц, ответственных за техническую поддержку, разработку, администрирование и работу базы данных. В системах баз данных велика вероятность того, что в системах базы данных большое количество лиц несет значительную ответственность за данные, в отличие от других систем баз данных.
• Процедуры, которые используются для обеспечения целостности, безопасности и полноты финансовой информации, содержащейся в базе данных.
• Существование в СУБД функции аудита.
• Процедуры, которые используются для введения в действие новых версий базы данных.
34. При определении степени уверенности относительно внутренних контролей, связанных с использованием баз данных в системе бухгалтерского учета, аудитор может проанализировать то, каким образом используются контроли, описанные в параграфах 23-28. Если впоследствии аудитор примет решение полагаться на эти контроли, он должен разработать и провести соответствующие тесты.
35. Если аудитор решает провести тестирование контролей или процедуры по существу для проверки в связи с системой баз данных, нередко более эффективным оказывается использование методов компьютерного аудита. То обстоятельство, что все данные хранятся в одном месте и организованы последовательно, упрощает проведение выборки. Кроме того, базы данных могут включать в себя данные, генерированные вне бухгалтерии, что поможет сделать применение аналитических процедур более эффективным.
36. Аудиторские процедуры могут включать в себя использование функций СУБД для:
• тестирования контролей доступа;
• генерирования тестовых данных;
• предоставления возможности отслеживания действий;
• проверки целостности базы данных;
• получения доступа к базе данных или копирования соответствующих частей базы данных, что позволит использовать аудиторские программы; и
• получения информации, необходимой для аудита.
Прежде чем использовать инструменты СУБД, аудитор рассматривает адекватность их работы.
37. Если контроли администрирования базы данных неадекватны, аудитор может оказаться не в состоянии компенсировать неэффективность контролей за счет проведения каких бы то ни было процедур по существу. Поэтому если станет ясно, что на контроли в системе баз данных нельзя полагаться, аудитор должен проанализировать то, будет ли достигнута цель аудита в случае проведения процедур по существу в отношении всех значимых бухгалтерских прикладных программ, использующих базу данных. Если аудитор не может устранить неэффективность контроля посредством процедур по существу для снижения риска аудита до приемлемо низкого уровня, то НСА 700 "Аудиторское заключение в отношении финансовой отчетности" требует от аудитора выразить условное мнение или отказаться от выражения мнения.
38. Характеристика систем баз данных может сделать более эффективным для аудитора проведение предварительного обзора новых бухгалтерских прикладных программ, а не рассмотрение прикладных программ после их установки. Этот предварительный обзор и проверка процесса управления изменениями может дать аудитору возможность потребовать от разработчиков программ инсталляции дополнительных функций, например, встроенных процедур аудита или контролей. Также, она может дать аудитору достаточно времени для разработки и тестирования аудиторских процедур еще до использования системы.
Дата вступления положения в силу
39. Настоящее положение вступает в силу для аудита финансовой отчетности, охватывающей периоды начиная с 1 января 2006 г.