Настольная книга по внутреннему аудиту. Риски и бизнес-процессы - Олег Крышкин
Шрифт:
Интервал:
Закладка:
• Наличие нейтральных побочных эффектов (отходы и побочные продукты) – в целом данный подход к сквозному тестированию также практичен. Как говорится, можно не видеть огня, но сделать правильные выводы по дыму и искрам. Процессов, которые генерируют при исполнении отходы и побочные продукты, в нашей жизни немало. Например, если финансовый контролер утверждает, что процедура согласования бюджета с дочерними предприятиями осуществляется, но сам ход и результаты данного процесса не фиксируются в отдельном протоколе, это не повод для аудитора поставить под вопрос само существование этапа согласования бюджета на практике. Аудитор может воспользоваться отходами и побочными продуктами данного процесса, которыми могут быть, например, переписка участников, наличие папки с набором файлов с последовательными датами создания, содержащих различные бюджеты, должностные инструкции для позиции «финансовый контролер», документы, обосновывающие показатели конечного бюджета. Самое главное в таких ситуациях правильно выбрать побочный эффект процесса, что в немалой степени зависит от опыта аудитора и является еще одним аргументом в пользу плотного наблюдения со стороны опытных аудиторов за начинающими вплоть до непосредственного участия в процессе описания процесса и его сквозного тестирования.
Последовательное и фрагментарное подтверждение (обрывы в процессе). На практике аудитор редко проводит сквозное тестирование всех этапов процесса. Конечно, в ряде ситуаций причиной является халатное отношение аудитора к работе, но мы такие случаи не рассматриваем. Речь идет о тех ситуациях, когда по тем или иным причинам полное сквозное тестирование невозможно или нецелесообразно. Отказ от него не является нарушением ключевых канонов внутреннего аудита. Однако отказ от сквозного тестирования вообще может привести к существенным негативным последствиям, и хорошо, если дело ограничится просто увеличением объема аудиторской работы. На возможность полного сквозного тестирования этапов процесса влияют следующие факторы (при условии, что описание процесса составлено оптимальным образом для выполнения поставленной задачи):
• Поставленная задача – многое при выборе подхода к проведению сквозного тестирования зависит от тематики проекта. В настоящее время чаще всего аудиторы принимают участие в проектах по оценке системы внутреннего контроля процессов. Стандартный подход к ним не предусматривает сквозного тестирования ряда этапов процессов по той причине, что в этом нет смысла. Во многих процессах имеются участки, которые минимально влияют на достижение процессом его целей и потому не интересны для аудитора с точки зрения наличия или необходимости формирования существенных контрольных процедур. Кроме того, никто не отменял эффекта компенсирующих контрольных процедур. Грубо говоря, в проектах по оценке системы внутреннего контроля процессов аудитор меньше уделяет внимания тем этапам, которые находятся между этапами с существенными контрольными процедурами. То есть, например, если аудитор проводит аудит процесса «Закупки», то, получив достаточное подтверждение существования процедуры тендера, он должен убедиться, что с победителем тендера заключается договор, условия которого соответствуют условиям, зафиксированным по итогам тендера в качестве победных. Намного меньшее значение имеет тестирование этапов процесса между этими контрольными процедурами, а ведь между ними располагается целый процесс «Согласование договора», начиная от формирования проекта договора и заканчивая подписанием окончательной версии (более подробно аудит процесса «Закупки» рассмотрен в соответствующей главе). Однако, если аудитор участвует в проекте оптимизации бизнес-процесса, сквозное тестирование приобретает более существенное значение, так как даже незначительные на первый взгляд операции могут иметь несопоставимо больший потенциал дополнительной эффективности. Один из самых простых и ярких невыдуманных примеров мелких операций, имеющих большой потенциал для оптимизации процесса, – это, мягко говоря, неадекватное использование ИТ-систем – пересчет массива цифровых данных из таблицы Microsoft Excel на калькуляторе.
• Ограниченность ресурсов – в первую очередь количество и качество человеческих ресурсов, а также время и технические возможности. Разумеется, любой руководитель проекта аудита чувствует разницу между работой опытного и начинающего аудитора. Начинающий аудитор требует внимания и дополнительного времени, т. к. редко выполняет работу качественно с первого раза. Он склонен впадать в крайности и делает то слишком мало работы, то много ненужного. Чувство меры приходит с практикой. Также процессы бывают довольно объемными с точки зрения структуры и количества этапов, и полное сквозное тестирование силами одного аудитора может потребовать слишком много времени, исходя из ситуации на момент его проведения. Нормальной практикой следует считать привлечение к сквозному тестированию наряду с автором описания процесса еще одного или двух аудиторов. Некоторые процессы сложны с точки зрения понимания происходящего в них. У аудитора не всегда есть соответствующая подготовка. Например, для проведения сквозного тестирования процесса «Производство» требуются знания специфики аудируемого производственного процесса. Время всегда было, есть и будет ценным и ограниченным ресурсом аудитора, т. к. одной из ключевых целей аудиторских проектов является не только выполнение работы, но и осуществление ее в сроки, установленные планом проекта. Технические сложности в основном связаны с ограничениями использования ИТ-систем. Например, если на предприятии используется сложная управленческая система типа Oracle или SAP, то аудитору необходимо не только получить доступ к этой системе, но и разобраться в нюансах ее работы.
• Соображения целесообразности – в силу ограниченности ресурсов при проведении проектов внутреннего аудита соблюдение принципа «затраты/выгоды» во многом оправдывает себя. Когда речь идет об ограниченности ресурсов, чаще всего подразумевается не их отсутствие, а, если так можно выразиться, ограниченность достаточности ресурсов. При годовом планировании и планировании проекта вы рассчитываете срок проекта на основании исходных данных о его составляющих, включая доступные ресурсы. Чем амбициознее годовой план, тем выше требования к качеству управления проектами. Чем меньше резервов в вашем распоряжении, тем больше зависимость от качества управления проектами. Качественное управление проектами подразумевает выбор оптимального соотношения «затраты/выгоды» при одновременном достижении разумной уверенности в результатах проектов. Поэтому, когда аудитор проводит сквозное тестирование процесса, он должен зафиксировать момент достижения разумной уверенности. После этого продолжение сквозного тестирования противоречит принципу «затраты/выгоды». Разумная уверенность имеет только две формы – она либо есть, либо ее нет. Например, при проведении проектов по оценке системы внутреннего контроля процессов в большинстве ситуаций аудитор достигает разумной уверенности в достижении целей процесса после тестирования ключевых контрольных процедур. Тестирование более мелких и точечных контрольных процедур чаще всего приводит лишь к подтверждению полученного вывода. Однако в некоторых случаях такое тестирование все же нужно проводить. Принятие правильного решения в данной ситуации, как и во многих других, зависит от опытности и квалификации команды внутренних аудиторов.
• Степень совершенства процесса – в моем понимании совершенный процесс, наряду с множеством прочих характеристик, имеет механизмы саморегулирования и генерирует, обрабатывает и хранит достаточно информации для обеспечения их работы. Саморегулирование в принципе невозможно только на основании оценки работы системы в текущий момент, необходимо использовать как ранее полученные данные, так и значения параметров, которыми система должна обладать в будущем. Иными словами, процесс, находящийся на пути к совершенству, постоянно накапливает, анализирует и хранит данные о себе самом в процессе функционирования. Именно эти свойства чаще всего отсутствуют в процессах многих российских компаний. Большинство ключевых процессов в российских компаниях управляются на основании, дипломатично выражаясь, экспертных оценок. Даже если аудитору посчастливится набрести на процесс, в ходе которого осуществляется работа с определенными данными, в большинстве ситуаций этот позитивный фактор омрачается проблемами достоверности данных и качества их обработки. Это означает, что аудитор часто сталкивается с необходимостью выбора – либо оценивать процесс в режиме онлайн (т. е. присутствуя при исполнении процесса), либо не оценивать его вообще. Как я уже упоминал, возможности оценки процесса в режиме онлайн весьма ограниченны. Цикл многих ключевых процессов более одной недели. Сквозное тестирование ключевого процесса, например в ходе проекта по оценке системы внутреннего контроля процессов, в большинстве случаев должно занимать не более двух-трех дней. Так, при оценке процесса «Закупки» аудитор начинает тестирование процесса с этапа «Формирование заявок». Однако если такие заявки формируются один раз в месяц, при их составлении используется «экспертная оценка», их формат произволен и заявки не сохраняются, то тестирование данного этапа процесса становится практически невыполнимым. Особенно если аудитор приступил к аудиту этого этапа в межсезонье (т. е. в период между последней и следующей заявкой). Ситуации, подобные описанной, к сожалению, встречаются сплошь и рядом.