Диплом: Аудит в условиях компьютерной обработки данных на примере ООО "Глобал-Образование"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
64
На данном этапе проверки аудитор не выявил существенных
замечаний.
5. Проверка квалификации работников бухгалтерии.
В ходе проверки аудитор выявил следующие аспекты. Сотрудники
бухгалтерии и отдела кадров являются квалифицированными специалистами
в области учета, квалификация подтверждена дипломами о соответствующем
образовании. Анализ журнала обращений от бухгалтеров в ИТ-поддержку
показал, что на практике возникают технические сбои или неполадки в
работе учетных систем, что приводит к парализации учетных процессов.
Сроки выполнения заявок на исправления ошибок и отладку работы не
регламентированы на уровне общества, что часто приводит к затягиванию
выполнения работ по обслуживанию учетных систем ответственными ИТ-
работниками. За последний год случались срывы сроков закрытия учетного
периода из-за несвоевременного обслуживания учетной системы, что
недопустимо в современных условиях хозяйствования и приводит к
негативным последствиям (штрафы, неустойки и т.д.).
6. Проверка выгрузки данных.
На данном этапе аудитор путем сверки учетных данных выборочно за
несколько месяцев отчетного периода проверил корректность выгрузки
данных из программного продукта «1С: ЗУП» в учетную систему «1С:
Бухгалтерия».
В ходе проверки аудитор выявил расхождения между учетными
системами, вызванные ошибками в мэппинге двух систем и отсутствием
контроля выгрузки. Например, за декабрь 2017 года в программном продукте
по учету заработной платы сумма премий составляла в целом по обществу
3,458 млн. руб. В результате технического сбоя в основную учетную систему
выгрузилась информация о сумме премий в целом на 2,020 млн. руб. При
выгрузке учетных данных часть информации «потерялась», в результате чего
произошло искажение учетных данных в сумме 1,438 млн. руб. Данная сумма
не превышает установленный уровень существенности, тем не менее,
65
некорректная выгрузка данных исказила бухгалтерскую (финансовую)
отчетность за 2017 год.
7. Проверка кадровой политики, положения об оплате труда и т.п.
На данном этапе аудитор не обнаружил существенных замечаний.
Перенос данных с бумажного носителя в учетную систему осуществляется
корректно, настройки учетных систем соответствуют учетной политике
предприятия.
8. Проверка распорядительных документы на начисление, выплату
зарплаты, отпускных, премий, удержания и т.п.
На данном этапе аудитор не обнаружил существенных замечаний.
9. Проверка санкционирования.
На данном этапе аудитор не обнаружил существенных замечаний.
10 . Оценка автоматизированных средств контроля.
Система внутреннего контроля – законодательно обусловленная
необходимость на каждом предприятии. Автоматизированные средства
контроля позволят снизить трудозатраты на осуществление контрольных
мероприятий, а также исключить риск предвзятости, который свойственен
ручным контролям.
Аудитор выявил, что в ООО «Глобал-Образование» имеются
автоматизированные контрольные процедуры, предоставленные учетными
системами 1С. Однако фактически бухгалтеры не используют их. Аудитор
провел автоматизированные регламентные процедуры в системах, которые
выдали за 2017 год более 500 ошибок различной направленности. К таковым
можно отнести некорректное разнесение в учетной системе аналитических
данных учета, несопоставимость субсчета и выбранной аналитики счета,
наличие помеченных на удаление документов, нестандартные бухгалтерские
проводки и многие другие ошибки. По своей сути они не влияют на
бухгалтерскую отчетность, но могут представлять угрозу для
управленческого учета (в части аналитической информации).
66
3.3 Предложения по совершенствованию организации бухгалтерского
учета в организации
В соответствии с проведенным исследованием аудитором разработаны
следующие мероприятия по совершенствованию организации бухгалтерского
учета, основанные на полученной информации о нарушениях, ошибках и
недочетах.
1. Аудит организации документооборота и взаимодействия между
отделами.
С целью совершенствования системы формирования данных об
отработанном времени рекомендуется:
- приказом генерального директора назначить лиц, ответственных за
ведение табеля учета рабочего времени, в том числе основное и замещающее
лицо;
- заадминистрировать порядок и сроки подачи табелей структурных
подразделений для консолидации на уровне Общества;
- установить ответственность за несвоевременную подачу табелей
учета рабочего времени.
2. Проверка порядка хранения кадровых документов.
Во избежание риска утери важной первичной информации в виде
кадровых документов рекомендуется создание электронного хранилища,
формирование регламента его использования, в котором будут прописаны
порядок работы с хранилищем, зоны ответственности работников за
размещение материалов, ограничение доступа к документам круга прочих
лиц и прочие важные аспекты, позволяющие сохранить и защитить
информацию от неправомерной модификации.
3. Проверка распределения полномочий доступа к программам.
Поскольку выявлено отсутствие разграничения полномочий в учетных
системах среди работников ООО «Глобал-Образование», рекомендуется
построение системы разделения полномочий (SоD). Построение системы
67
разделения полномочий – эффективная мера организации контроля бизнес-
процессов. Система разделения полномочий, основанная на рисках,
присущих предприятию, обеспечивает:
— снижение рисков совершения пользователями преднамеренных и
непреднамеренных ошибок и злоупотреблений;
— выявление случаев наделения пользователей конфликтными и
излишними полномочиями как в бизнес-процессах, так и в ИТ-системах;
— снижение трудозатрат специалистов ИТ, внутреннего контроля,
аудита, ИБ в процессах предоставления доступа пользователям, анализе и
аудите существующих прав доступа в ИТ-системах.
Внедрение принципов разграничения полномочий (SoD) –
составляющая часть системы внутреннего контроля и методологии
управления рисками.
Внедрение системы разграничение полномочий формируется на основе
матрицы SoD, работа состоит из нескольких этапов.
1. Анализ бизнес-процессов. Состоит из следующих этапов:
— Анализ документации по текущим бизнес-процессам;
Проведение интервью с ключевыми бизнес-пользователями и ИТ-
специалистами;
— Анализ функционала учетной системы и необходимых объектов
полномочий для выполнения бизнес-функций в рамках функционального
объема.
2. Анализ бизнес-рисков. Состоит из следующих этапов:
Идентификация рисков, связанных с возможными недостатками
разделения обязанностей сотрудников, определение уровня их критичности;
— Идентификация дополнительных ограничений, относящихся к
доступу к критичным данным;
— Выявление и описание компенсирующих контролей;
— Согласование перечня рисков с владельцами бизнес-процессов,
подпроцессов и/или модулей ERP-системы.
68
3. Формирование матрицы SoD, которая определяет комбинации прав
(конфликтов) как в учетной системе, так и вне ее, приводящих к
возникновению идентифицированных рисков.
Иными словами, матрица позволяет сформировать систему, при
которой ответственный специалист имеет доступ только к тому участку
учетной системы, за которую он несет ответственность по своему
функционалу. У работника учетного подразделения будет отсутствовать
возможность редактирования тех участков учета, к которым в соответствии
со своим функционалом он не имеет отношения.
4. Проверка информационной поддержки и защиты.
На данном этапе проверки аудитор не выявил существенных
замечаний, поэтому рекомендация – поддерживать существующий уровень
шифровки и защиты данных на действующем уровне.
5. Проверка квалификации работников бухгалтерии.
Как было сказано выше, работники бухгалтерии имеют высокий
уровень квалификации, который надлежит поддерживать посредством
консультационной, методологической поддержки в отношении работы с
учетными системами.
Выявленные существенные недостатки в скорости реагирования
поддерживающих ИТ-служб на заявки учетных специалистов рекомендуется
исправить посредством:
- формирования регламента взаимодействия учетных и ИТ-служб;
- присвоения информационным инцидентам учетных систем степени
критичности для определения сроков исправления неполадок (высокий,
средний, низкий уровень) и скорости реакции сопровождающих
специалистов;
- определить ответственность за срыв сроков закрытия учетных
процессов за текущий период из-за затягивания сроков исправления
неполадок в учетных системах.
69
Все это позволит избежать необязательных штрафных санкций,
искажений отчетности, вызванных техническими сбоями в учетных системах
и отсутствием реакции сопровождающих ИТ-служб.
6. Проверка выгрузки данных.
На данном этапе, как было сказано ранее, в результате технического
сбоя в учетных системах при выгрузке информации о премиях произошла
утеря данных в сумме более 1 млн. руб., что исказило бухгалтерскую
отчетность. В связи с этим рекомендуется:
- сформировать памятку для учетных специалистов по контролю
выгрузки данных. Памятка представляет собой подробное описание набора
действий, которые учетных специалист производит до и после мэппинга
информации о начисленной заработной плате в учетную систему 1С:
Бухгалтерия;
- ввести ответственность бухгалтера за отсутствие контроля за
корректной выгрузкой информации из одной учетной системы в другую;
- внести исправления в учетную систему в связи с обнаруженным
искажением учетных данных в системе 1С: Бухгалтерия. При необходимости
сформировать уточненные бухгалтерские отчеты.
7. Проверка кадровой политики, положения об оплате труда и т.п.
8. Проверка распорядительных документы на начисление, выплату
зарплаты, отпускных, премий, удержания и т.п.
9. Проверка санкционирования.
Несмотря на отсутствие замечаний по данным участкам рекомендуется
формирование памяток по контролю переноса данных бухгалтерами с
бумажного носителя в электронный формат.
10 . Оценка автоматизированных средств контроля.
В целях исключения вероятных ошибок в учете рекомендовано обязать
учетных специалистов проводить ежемесячно перед закрытием периода
обязательные регламентные процедуры в 1С, которые формируют отчетность
по рисковым зонам учета и выдают возможные ошибки в учетной системе.
70
Подведем некоторые итоги и обозначим общие рекомендации к
подходам к ведению учета с использованием информационных технологий.
При организации аудита в условиях применения технологий
необходимо обеспечить непрерывный процесс и использование комплекса
мер превентивного, оперативно-выявляющего контроля и внутреннего
оценивающего аудита.
Наиболее широкий спектр угроз и негативных явлений при
электронных технологиях приходится на операционные риски.
Аудит в этих условиях должен быть направлен на:
- мониторинг бесперебойного функционирования компьютерных и
автоматизированных систем организаций;
- недопущение утечки конфиденциальной информации, а также
несанкционированного доступа к массивам данных и программному
обеспечению;
- контроль антивирусной защиты.
Одной из проблем проведения аудита является необходимость
определения объекта и параметров оценки. В связи с этим необходимо
разработать методики учета и анализа хозяйственных операций,
позволяющих сертифицировать разработанные на основе этих методик
программные библиотеки.
При организации контроля необходим переход от контролирования
формальной защиты определенных объектов к контролю управления
безопасностью, который направлен на:
- контроль постоянной настройки системы на изменения в угрозах и в
защищаемом объекте;
- контроль состояния средств, обеспечивающих необходимые сервисы
безопасности;
- контроль над доступом пользователей к информационным ресурсам и
соответствием политики доступа административной политике, проводимой
руководством общества;
71
- контроль безотказности и ответственности при сделках в электронной
форме (обеспечение подлинности и достоверности электронного документа,
основанной на правильно выстроенной системе управления ключами ЭЦП);
- надлежащие меры для обеспечения разделения обязанностей (четкая
политика по разделению промышленного сегмента и сегмента
разработчиков);
- контроль над доступом в электронные системы и базы данных;
- контроль обеспечения целостности данных;
- контроль обеспечения конфиденциальности важной информации;
- контроль наличия планов действий на случай сбоев.
Организация и проведение внутреннего оценивающего аудита должна
включать:
1) проверку системы наблюдения за операциями, совершаемыми
электронным способом, выявляющую:
- эффективность работы системы оповещения руководящих органов о
возникновении инцидентов;
- наличие механизма управления рисками в сфере информационных
услуг и процедур оформления операций, его адекватность общей стратегии
управления рисками;
2) проверку процедур контроля над поддержанием необходимого
уровня информационно-технологической безопасности, выявляющую:
- наличие мер, позволяющих выявлять и предотвращать попытки
вторжения в коммуникационные сети;
- наличие конкретных лиц, несущих ответственность за положение дел
в информационных системах;
- регулярность пересмотра мер по обеспечению безопасности в связи с
внедрением новых технологий и своевременность модернизации
используемых программ;
72
3) проверку разграничения функций, выполняемых работниками при
работе в информационных системах, с базами данных и приложениями,
выявляющую:
- недопущение предоставления одному лицу или сервис-партнеру прав
на инициирование, авторизацию и завершение транзакции;
- разграничение между различными сотрудниками обязанностей по
подготовке информации и проверке ее целостности, разработке и
администрированию систем электронного сервиса;
- подтверждение невозможности обойти принцип разграничения;
4) проверку обеспечения целостности данных по операциям и записям
в информационных системах;
5) проверку учета транзакций, совершаемых электронным способом;
6) проверку конфиденциальности ключевой информации;
7) проверку функций по предотвращению несанкционированного
доступа к клиентской информации.
В процессе аудита следует выявлять, обеспечен ли контроль операций
на предмет их соответствия действующему законодательству и нормативно-
правовым актам и требованиям криптозащиты.
73
Заключение
С учетом все возрастающей зависимости проверяемых экономических
субъектов от их информационных систем возникает необходимость в
дальнейшем совершенствовании аудиторских стандартов в области
планирования и осуществления аудита в условиях компьютерной обработки
данных (КОД) и оценки риска и внутреннего контроля в среде компьютерной
и информационных систем аудируемого субъекта.
Необходимо отметить то, что компьютерная обработка данных
является не столько формализованной технической процедурой, сколько
средой, в которой осуществляются процессы сбора, обработки,
трансформации и хранения информации. Компьютерная обработка данных
представляет собой совокупность технических и социальных процессов, в
которой формируются информационные потоки, т.е. формируется среда,
которая является условием функционирования информационных систем.
Поэтому для целей данного диссертационного исследования термины
«условия КОД» и «среда КОД» будут считаться тождественными.
Использование информационных систем в учетной деятельности
приводит к возникновению рисков, которые не характерны обработке данных
вне компьютерной среды, например, риск неоднократного ввода данных,
риски сохранности информации, риски хакерских атак и т.д. Влияние
указанных рисков в среде компьютерной обработки данных увеличивается
вследствие их узкой специфичности.
Необходимость исследования и уточнения понятийного аппарата,
создание методики проверки и стандартизация такой специфической области,
как информационный аудит и аудит в условиях компьютерной обработки
данных (КОД), а также работа по совершенствованию информационных
систем аудита с современных позиций, требует дальнейшего исследования
этой предметной области.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)