Диплом: Внутренний аудит: организация, теория и методология (на примере ПАО "Сбербанк РФ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
84
Для построения Вселенной аудита сотрудники службы внутреннего аудита
выполняют следующие операции:
• Построение структуры бизнес-процессов;
• Определение линейки продуктов;
• Идентификация аудируемых областей.
Перечень бизнес процессов, рассмотренный нами, ранее является
основой для структуры бизнес-процессов. В случае необходимости по
согласованию с Руководителем службы внутреннего аудита данный перечень
может, быть изменён путём увеличения либо уменьшения числа бизнес-
процессов первого уровня. Выходами бизнес-процессов являются продукты и
услуги, потребляемые другими бизнес-процессами или внешними клиентами.
Продукты первого уровня представляют собой группы продуктов/ услуг банка,
имеющие схожие уровни неотъемлемого риска, а также являющиеся результатом
схожих по своей структуре бизнес-процессов. Например, среди услуг
коммерческого банка можно выделить группу продуктов «Кредитование
физических лиц», поскольку продукты, входящие в эту группу, имеют схожие
риски- соответствия требованиям (схожее регулирование), риски операций
(одинаковые ИТ системы; схожие бизнес-процессы; одни и те же сотрудники,
вовлечённые в процессы) и т.д. Продукты первого уровня примерно
соответствуют классификации бизнес-линий 2 уровня Базельского соглашения
II
9
.
Структуру продуктов первого уровня определяют сотрудники
внутреннего аудита по данным о видах операций. Эта структура должна быть
согласована с руководителем банка.
9
«Международная конвергенция измерения капитала и стандартов капитала: Уточненные
рамочные подходы» Базельского комитета по банковскому надзору.
85
Сотрудники службы внутреннего аудита составляют таблицу процессов
и продуктов, которая содержит процессы первого уровня по вертикали и
продукты и услуги – по горизонтали.
На пересечении вертикали и горизонтали сотрудники службы
внутреннего аудита определяют взаимосвязь бизнес процессов и продуктов.
Область пересечения является отдельной областью для аудирования. После
выявления областей для аудирования, сотрудники внутренней службы аудита
составляют их перечень. Наименование областей должно быть изложено так,
чтобы было понятно пользователям без обращения к матрице процессов и
продуктов первого уровня. Пример приведен в таблице 14.
Таблица 14. Матрица соответствия процессов и продуктов первого
уровня
Процессы/пр
одукты 1-го
уровня
Процесс,
универсал
ьный
Кредитова
ние
корпорати
вных
клиентов
Кредитов
ание
физическ
их лиц
РКО
юридиче
ских лиц
и ИП
Хозяйстве
нные
операции
Оказание
услуг
клиентам
Х
Х
Х
Бухгалтерски
й учёт и
отчётность по
РСБУ
Х
Информацио
нные
технологии
Х
Х
Х
Х
Х
Администрати
вно-
хозяйственна
я
деятельность
и т.д.
Х
Следующим шагом формирования плана проведения аудита является
ранжирование аудируемых областей. В соответствии с требованиями
Международного профессионального стандарта внутреннего аудита №2010.А1
86
«Планирование»
10
план работы внутреннего аудита должен основываться на
формализованной оценке рисков, проводимой, по крайней мере, один раз в год.
При составлении плана должно учитываться мнение высшего исполнительного
руководства и Совета директоров. В рамках процесса планирования аудита
сотрудники службы внутреннего аудита оценивают уровень рисков, присущих
той или иной аудируемой области. Общепринято измерять риск вероятности
угрозы и степени негативного влияния последствий путем произведения
вероятности наступления негативных событий на их последствия (риск —
последствия вероятность). На основе этого составляется карта рисков.
Таблица 15. Существенность риска по степени воздействия
Вероятность
Воздействие
Несущественное
Существенное
Чрезвычайное
Вероятно
(Р>=0,5)
Средний
Высокий
Критический
Возможно
(0,1<Р)
Низкий
Средний
Высокий
Маловероятно (Р
<=0,1)
Низкий
Низкий
Средний
Неотъемлемый риск подверженность бизнес-процесса наступлению
негативных событий при условии отсутствия сдерживающих контрольных
процедур. Для получения оценки неотъемлемого риска необходимо оценить
бизнес-риски в следующих категориях:
• Стратегические риски;
• Риски операций;
• Риски искажения отчётности;
• Риски несоблюдения требований.
11
10
Международные профессиональные стандарты внутреннего аудита, www.iia-ru.ru
11
Классификация рисков принята в соответствии со стандартом Комитета спонсорских
организаций Трэдуэй (The Committee of Sponsoring Organizations of the Treadway Commission,
COSO) «Управление рисками организации - Интегрированная модель» («Enterprise Risk
Management — Integrated Framework »).
87
Стратегическими рисками являются риски неэффективного управления в
рамках аудируемой области, а также отражают уровень влияния 1 области на
достижение стратегических целей организации (стратегическую важность
области).
Оценка операционных рисков проводится сотрудниками службы
внутреннего аудита экспертным путем. При оценке рисков основными
факторами которые берутся во внимание являются:
• Наличие информации о случаях реализации операционного риска в
аудируемой области;
• Индикаторы или выявленные случаи мошенничества в аудируемой
области;
• Недостатки системы внутреннего контроля, выявленные аудитором/
регулятором;
• Жалобы клиентов;
• Изменения процессов и(или) операций, производимых сотрудниками;
• Уровень компетенции сотрудников;
• Низкий уровень лояльности сотрудников;
• Большой объем операций;
• Передача операций в аутсорсинг;
• Нарушения в области информационной безопасности;
• Сбои и прерывания в работе информационных систем;
• Интеграция с информационными системами и данными др. компаний и
контрагентов;
• Сложность операций (необходимость применения специальных
знаний);
Сложность бизнес-процесса (сложная структура принятия решений,
вовлечение специалистов и информационных систем).
88
Риски искажения отчётности представляют собой вероятность
возникновения ошибок, которые могут быть допущены в финансовой и
управленческой отчётности, то есть уровень их влияния на экономические
решения, принимаемые пользователями отчётности. Оценка рисков искажения
отчётности проводится сотрудниками службы внутреннего аудита на экспертной
основе. При этом принимаются во внимание следующие факторы:
• Объем операций;
• Влияние одной ошибки на отчётность;
•Уровень применения профессионального суждения в процессе
составления отчётности;
• Сложность принципов учёта и т.д.
Риски несоблюдения требований - это потенциальные негативные для
организации последствия, связанные с нарушение требований регуляторов и
профессиональных организаций. Оценка таких рисков осуществляется
сотрудниками службы внутреннего аудита с учётом следующих факторов:
• Наличие изменений требований регуляторов или профессиональных
организаций;
• Выявленные аудиторами и регуляторами случаи несоблюдения
законодательства.
Оценка неотъемлемых рисков каждой из указанных категорий
проводится по следующей шкале: 0 - риск неприменим к аудируемой области, 1
- низкий риск, 2 — средний риск, с тенденцией к низкому, 3 — средний риск с
тенденцией к высокому, 4- высокий риск. Агрегированной оценкой
неотъемлемого риска аудируемой области является среднеарифметическое
значение оценок описанных выше категорий рисков.
Оценка эффективности контролей корпоративного уровня для каждого из
процессов первого уровня проводится сотрудниками службы внутреннего
89
аудита путем анкетирования сотрудников подразделений, вовлечённых в
осуществление процесса.
Оценка эффективности дизайна контролей корпоративного уровня
проводится в разрезе следующих категорий:
1. Контрольная среда.
2. Управление рисками. Для оценки системы управления рисками
сотрудникам, вовлечённым в бизнес-процессы аудируемой области, необходимо
оценить следующие критерии наличия контролей корпоративного уровня:
• Постановка и согласование целей;
• Выявление, оценка, мониторинг рисков;
• Управление изменениями.
3. Контрольные процедуры. Сотрудники подразделений проводят
оценку следующих критериев наличия средств контроля:
• Контрольные процедуры высокого уровня;
• Взаимосвязь контрольных процедур и рисков;
• Общие контрольные процедуры в информационных системах.
4. Информация и коммуникация. В рамках оценки данной категории
контрольных процедур корпоративного уровня сотрудники оценивают
следующие факторы: релевантность, своевременность, актуальность,
корректность и доступность информации, а также уровень внутренних и
внешних коммуникаций.
5. Мониторинг.
12
Сотрудники подразделений, вовлеченные в бизнес-процессы аудируемой
области, оценивают факторы контролей корпоративного уровня по
12
Классификация приведена в соответствии со стандартом Комитета спонсорских
организаций Трэдуэй (The Committee of Sponsoring Organizations of the Treadvvay
Commission, COSO) «Внутренний контроль. Интегрированная модель» («Internal Control -
Integrated framework»).
90
предлагаемой нами четырехуровневой шкале: 1 - высокий уровень; 2 - средний
уровень с тенденцией к высокому; 3 - средний уровень с тенденцией к низкому;
4 -низкий уровень присутствия факторов в организации/ подразделении.
Оценкой каждой из групп контролей корпоративного уровня (контрольной
среды, управления рисками, средств контроля, информации и коммуникаций,
мониторинга) является среднеарифметическое значение оценок отдельных
факторов. Результатом оценки контролей корпоративного уровня в аудируемой
области является среднеарифметическое значение оценок контрольной среды,
управления рисками, средств контроля, информации и коммуникаций, и
мониторинга. Результаты отражаются в приложении 4.
Итоговая оценка риска аудируемой области представляет собой
произведение оценки неотъемлемого риска и оценки эффективности дизайна
контролей корпоративного уровня в аудируемой области. Расчёты производятся
в разработочной таблице 16.
Таблица 16. Формат оценки аудируемых областей
Аудируема
я область
Оценка неотъемлемых рисков
Стратегиче
ские риски
Риски
операций
Риски
искажения
отчетности
Риски
несоблюде
ния
Итог
Организац
ия
бухгалтерс
кого учета
и
отчетность
4,00
3,00
4,00
2,00
3,25
Операции
кредитован
ие
корпоратив
ных
клиентов
4,00
3,00
4,00
2,00
3,25
Операции
кредитован
ия
физически
х лиц
4,00
3,00
2,00
2,00
2,75
91
РКО
юридическ
их лиц ИП
1,00
3,00
4,00
2,00
2,50
Хозяйствен
ные
операции
4,00
1,00
2,00
2,00
2,25
Оценка контролей корпоративного уровня
Контрольная
среда
Управление
рисками
Средства
контроля
Мониторинг
Итог
Организац
ия
бухгалтерс
кого учета
и
отчетность
3,00
3,00
3,00
3,00
2,80
Операции
кредитован
ие
корпоратив
ных
клиентов
3,00
3,00
3,00
3,00
2,80
Операции
кредитован
ия
физически
х лиц
3,00
3,00
3,00
3,00
2,80
РКО
юридическ
их лиц ИП
3,00
3,00
3,00
3,00
2,80
Хозяйствен
ные
операции
2,50
2,33
2,67
3,00
2,60
Третьим итоговым шагом является - составление плана на основании
полученной оценки аудируемых областей. Для построения плана аудита
сотрудники СВА упорядочивают Вселенную аудита в порядке убывания
итоговой оценки аудируемых областей (таблица 17). Далее множество
аудируемых областей разбивается сотрудниками СВА на три части:
• Аудируемые области, обязательные для проверки в текущем году;
• Аудируемые области, приоритетные для проверки в текущем году;
• Аудируемые области, неприоритетные для проверки в текущем году.
Таблица 17. Вселенная аудита
- операции кредитования физических и юридических лиц;
92
Вселенная
аудита
-управление ресурсами и ликвидностью;
-операции с ценными бумагами;
-операции с иностранной валютой и драгоценными металлами;
-операции с банковскими картами;
-кассовая работа и инкассация;
-бухгалтерский учет и отчетность;
-организация и осуществление безналичных расчетов;
-расчётно-кассовое обслуживание физических и юридических
лиц;
-внутрихозяйственная деятельность;
-капитальные вложения;
-автоматизация и информационная безопасность;
-управление персоналом;
-осуществление внутреннего контроля в целях противодействия
легализации доходов, полученных преступным путем, и
финансового терроризма;
-деятельность контролера профессионального участника рынка
ценных бумаг.
В план аудита включаются все аудируемые области, обязательные для
проверки в текущем году вне зависимости от последнего года проведения
аналогичных аудитов. В план также включается половина аудируемых областей,
приоритетных для проверки, и треть областей, неприоритетных для проверки.
При определении аудируемых приоритетных и неприоритетных областей,
которые будут включены в план, сотрудниками службы внутреннего аудита
принимается во внимание ряд прочих факторов, оказывающих влияние на
окончательный перечень аудируемых областей, включенных в план проведения
аудита:
1. проведение проверки приоритетной или неприоритетной области
требует обязательного соблюдения требований совета директоров. Не смотря ни
на какие факторы эти области обязаны быть включены в план аудиторской
проверки. Для учёта требований Совета директоров в разработочной таблице
заполняется колонка «Требования Совета директоров», в которой напротив
аудируемой области, в отношении которой высказаны пожелания совета
директоров, указывается соответствующий признак (Таблица 18).
Таблица 18. Составление плана аудита
93
Аудируе
мая
область
Оценк
а
неотъе
млемы
х
рисков
(итог)
Оценка
контрол
ей
корпор
ативны
х
уровне
й(итог)
Финаль
ная
оценка
рисков
После
дний
год
провер
ки
Количе
ство
лет, в
течение
которы
х не
провод
илась
Требов
ания
совета
директ
оров
Включ
ается в
план
провер
ки
(да\не
т)
Организ
ация
бухгалте
рского
учета и
отчетнос
ть
3,25
2,80
9,10
2018
1
Да
Операци
и
кредитов
ание
корпорат
ивных
клиентов
3,25
2,80
9,10
2018
1
Да
Операци
и
кредитов
ания
физичес
ких лиц
2,75
2,80
7,70
2017
2
Да
РКО
юридиче
ских лиц
ИП
2,50
2,80
7,00
2017
1
Да
Да
Хозяйств
енные
операци
и
2,25
2,60
5,85
2018
3
Да
2. В течение трёхлетнего периода проверки службы внутреннего аудита
должны охватить все аудируемые области аудита. В случае если в течение
последних трёх лет аудируемая область не подвергалась проверками, такая,
область должна быть включена в план аудита на текущий год.
3.При планировании аудита Руководитель службы внутреннего аудита
оценивает наличие, достаточность и возможность эффективного использования
ресурсов.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран