Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Международные стандарты аудита. Учебник для студентов вузов, обучающихся по направлению подготовки «Экономика», квалификация «магистр»
.pdf
• связан ли данный риск с крупными сделками, которые вы-
ходят за пределы обычной финансово-хозяйственной деятельности проверяемого субъекта.
Обычно значительные риски, как правило, сопряжены с крупными нетипичными бизнес-операциями или вопросами, решаемыми на уровне суждений.
Ïîä нетипичными операциями в данном контексте понимаются
такие операции, которые носят необычный характер в силу своего
размера или сути и, как правило, проводятся редко
1
. Несложные,
систематически обрабатываемые (типовые) операции с меньшей
вероятностью приводят к указанным рискам.
Риски существенного искажения, связанные с крупными опера-
циями могут быть выше, если:
• существует вмешательство руководства проверяемого субъ-
екта в определение порядка бухгалтерского учета;
• значительный объем сбора и обработки данных осуществля-
ется вручную;
• применяются сложные расчеты или принципы бухгалтерско-
го учета;
• существуют сделки, которые затрудняют использование эф-
фективных средств контроля за рисками.
И наконец, риски существенного искажения, связанные с важными аспектами, решаемыми на основе суждения и требующими
формирования расчетных оценок, могут быть выше, если:
• принципы бухгалтерского учета, лежащие в основе расчет-
ных оценок или признания доходов, носят различные толкования;
• суждение носит субъективный, сложный характер, а также,
если это суждение основано на допущениях о влиянии будущих событий
В ходе аудита по существу аудиторского задания по мере получения дополнительных аудиторских доказательств оценка рисков
существенного искажения на уровне утверждений может претерпеть
изменение. При получении аудиторских доказательств в результате
последующих аудиторских процедур или иной информации, не согласующейся с аудиторскими доказательствами, послужившими основой первоначальной оценки рисков, аудитор должен пересмотреть эту оценку и, как следствие, изменить дальнейшие аудиторские процедуры.
1
Международные стандарты аудита и контроля качества. Ч. 1 Т. 2. Киров. С. 631.
61

3.3. Регламент оценки системы внутреннего контроля
хозяйствующего субъекта
Согласно МСА 315, как уже отмечалось ранее, внутренний контроль представляет собой процесс, который разработан, внедрен и
поддерживается представителями собственника, руководством и
иными сотрудниками экономического субъекта в целях обеспечения разумной уверенности в достижении целей этого субъекта с
позиции достоверности бухгалтерской (финансовой) отчетности,
эффективности бизнес-операций, соблюдения действующих законов и иных нормативных актов. Порядок разработки, внедрения и
поддержания внутреннего контроля и реализующей его системы
зависит от размера и сложности бизнеса экономического субъекта.
Иными словами, внутренний контроль создается и применяется
для предотвращения, выявления и снижения до приемлемо низкого
уровня коммерческих рисков (бизнес-рисков), которые угрожают
достижению любой из целей экономического субъекта.
Таким образом, формирование внутреннего контроля направлено на создание возможности для руководителей хозяйствующего
субъекта снижать с его помощью риски существенного искажения и
подготавливать надежную бухгалтерскую (финансовую) отчетность,
соответствующую применяемым законам и иным нормативным актам.
Аудитору следует учитывать, что система внутреннего контроля,
независимо от своей эффективности, позволяет обеспечить только
разумное подтверждение достоверности информации, связанной с
достижением целей бухгалтерской (финансовой) отчетности. Системе внутреннего контроля, как и системе бухгалтерского учета,
присущи неотъемлемые ограничения сопряженные, прежде всего с
человеческим фактором. Так, искажения могут возникать вследствие ошибок, которые могут быть допущены еще на этапе разработки системы внутреннего контроля. Кроме того, средства контроля
можно обойти посредством сговора двух или более лиц или игнорирования самим руководством экономического субъекта самой
системы внутреннего контроля.
В процессе аудита экономического субъекта аудитору необходимо постоянно изучать и анализировать существующую систему
внутреннего контроля с позиции значимых для аудиторской проверки аспектов. Одновременно с этим МСА 315 требует увязывать
анализ системы внутреннего контроля с оценкой аудиторского риска и аудиторские процедуры по оцененным рискам.
Для целей МСА 315 система внутреннего контроля подразделяется на пять элементов, представляющих аудиторам удобную для
62

аудиторской работы структуру, которая позволяет им анализировать
влияние этих элементов на процесс аудита. К ним в данном контексте относят:
• контрольную среду;
• процесс оценки рисков;
• информационную систему, связанную с бухгалтерской (фи-
нансовой) отчетностью, включая соответствующие бизнеспроцессы и информационное взаимодействие;
• контрольные мероприятия;
• мониторинг средств контроля.
Контрольная среда согласно МСА 315 включает в себя информационный обмен и воспитание добросовестности и этических ценностей, стремление к компетентности, участие представителей собственника, основные принципы и стиль работы руководства, организационную структуру, распределение полномочий и обязанностей, а также кадровую политику и надлежащую практику
1
.
Иными словами, эффективность средств контроля применяемых хозяйствующим субъектом, определяется уровнем добросовестности и этических ценностей тех, кто их создает, применяет и проверяет. Добросовестность и этическое поведение являются производным продуктом этических и поведенческих стандартов, эффективности их доведения до сведения всех сотрудников, а также их
практической реализации и мониторинга средств контроля.
Компетентность — это знания и навыки, необходимые для выполнения задач, входящих в круг обязанностей любого сотрудника.
Создание в хозяйствующем субъекте атмосферы уважения к
системе контроля зависит и от представителей собственников, которые осуществляют надлежащий надзор за разработкой и эффективной реализацией процедур корпоративного информирования и
обзорной проверкой системы внутреннего контроля.
Для создания в хозяйствующем субъекте надлежащей организационной структуры требуется учет в ней всех ключевых сфер полномочий и обязанностей, а также существующего порядка подчиненности. Адекватность организационной структуры, как правило,
зависит от размера и характера бизнеса субъекта.
В то же время МСА допускает, что распределение полномочий
и обязанностей возможно с учетом существующей у экономического субъекта практики, знаний и опыта ведущих специалистов, а
также ресурсов выделенных на реализацию этих обязанностей.
Кроме того, этот аспект может быть обусловлен созданием опреде-
1
Международные стандарты аудита и контроля качества. Ч. 1. Т. 2. Киров.
Ñ. 607—609.
63

ленных правил и документов, которые обязательно должны быть
доведены до сведения сотрудников экономического субъекта.
И наконец, принципы и правила кадровой политики должны
отражать важные аспекты создания и организации в экономическом субъекте системы внутреннего контроля.
МСА 315 требует от аудитора добиваться надлежащего понимания контрольной среды проверяемого субъекта. При этом особое
внимание следует уделять проблемам, связанным с наличием в нем
культуры порядочности и этического поведения, а также обеспечивает ли вся совокупность элементов этой среды надлежащее основание для иных элементов всей системы внутреннего контроля.
В ходе оценки контрольной среды аудитору необходимо оценить все указанные выше элементы этой среды, а также понять,
каким образом руководство проверяемого субъекта создает условия
для честного и этичного поведения и устанавливает адекватные
средства контроля для предотвращения и защиты от рисков существенного искажения бухгалтерской (финансовой) информации. Следует помнить, что основная обязанность по выявлению и предотвращению этих фактов лежит на руководстве проверяемого субъекта, а не на аудиторе. Важно учитывать, что некоторые из элементов
контрольной среды могут оказывать всеобъемлющее влияние на
оценку указанных рисков.
Ïîä процессом оценки рисков для целей бухгалтерской (финансовой) отчетности в МСА 315 понимается изучение порядка выявления руководством проверяемого субъекта коммерческих рисков
(бизнес-рисков), связанных с подготовкой этой отчетности согласно применяемым принципам ее подготовки, оценки их значимости
и вероятности возникновения, а также принятия решений о мерах
противодействия этим рискам и их последствиям, и наконец, процесс управления ими
1
.
Риски, связанные с достоверностью бухгалтерской (финансовой) отчетности, обусловлены как внешними, так и внутренними
событиями, операциями и обстоятельствами, которые потенциально
могут сказаться на способности хозяйствующего субъекта инициировать, учитывать, обрабатывать и включать в эту отчетность финансовые данные, согласующиеся с утверждениями руководства
этого субъекта. Руководство субъекта может инициировать планы,
программы и действия по устранению определенных рисков или
принять какой-либо риск по причине несоизмеримости расходов по
1
Международные стандарты аудита и контроля качества. Ч. 1. Т. 2. Киров.
Ñ. 641.
64

его устранению. Сами риски обычно возникают или меняются в
результате:
• изменений условий бизнеса (в частности, изменение норма-
тивно-правового поля могут привести к изменению конкурентного давления и появлению существенно отличающихся
рисков);
• появления нового персонала, (в частности, новые сотрудни-
ки могут иметь иные представления о системе внутреннего
контроля);
• новых или модернизированных информационных систем (в
частности, существенное и быстрое развитие информационных технологий и, как следствие, информационных систем
способно полностью изменить риски сопряженные с системой внутреннего контроля);
• быстрого роста (расширение масштабов бизнеса может при-
вести к перегрузке системы внутреннего контроля и в частности средств контроля, что приведет неминуемо к их
сбою);
• новых технологий (внедрение новых технологий как в про-
изводственные, так и в информационные процессы (ИТпроцессы) неминуемо приводит к риску, связанному с системой внутреннего контроля);
• появления новых бизнес-моделей, продуктов и видов дея-
тельности (в частности, расширение бизнеса или проведение
операций, в которых экономический субъект не имеет надлежащего опыта, может привести к появлению абсолютно
новых рисков, связанных с системой внутреннего контроля);
• реорганизации экономического субъекта (в частности, со-
кращение персонала, изменение в порядке надзора и разделении обязанностей приводят, как правило, к изменению
риска, связанного с системой внутреннего контроля);
• расширения внешнеэкономической деятельности (в частно-
сти, приобретения иностранных субъектов связано с проявлением абсолютно новых и порой уникальных рисков, что,
как следствие, затронет систему внутреннего контроля);
• новых принципов бухгалтерского учета (в частности, их вве-
дение и изменение уже действующих принципов бухгалтерского учета, как правило, влияют на риски, связанные с
подготовкой бухгалтерской (финансовой) отчетности).
Аудитор должен добиться понимания того, применяются ли в
экономическом субъекте процедуры:
• по выявлению коммерческих рисков (бизнес-рисков), зна-
чимых для целей бухгалтерской (финансовой) отчетности;
65

• оценке значимости рисков;
• оценки вероятности возникновения рисков;
• принятию решений о мерах борьбы с указанными рисками.
В том случае, если перечисленные процедуры применяются в
экономическом субъекте, аудитор должен изучить их, а также исследовать результаты их применения. В случае выявления аудитором рисков существенного искажения, не обнаруженных руководством проверяемого субъекта, ему необходимо оценить возможность существования некоего базового риска, который, по его мнению, должен быть выявлен. При существовании такого риска аудитор должен определить причины его невыявления руководством
хозяйствующего субъекта в процессе оценки рисков и определить
соответствие этого процесса обстоятельствам его применения или
установить, существует ли в системе внутреннего контроля какойлибо значимый недостаток, оказывающий влияние на этот процесс.
Если процесс оценки рисков не применяется в проверяемом
субъекте или применяется эпизодически, то аудитор должен обсудить с руководством этого субъекта, выявлены ли коммерческие
риски и какие меры приняты по их устранению. Аудитор должен
понять, является отсутствие регламентированного процесса оценки
рисков целесообразным в конкретных обстоятельствах или представляет собой весьма значимый недостаток всей системы внутреннего контроля этого субъекта.
Информационные системы, связанные с целями бухгалтерской (финансовой) отчетности, включая бизнес-процессы и информацион-
ное взаимодействие согласно МСА 315 представляют собой набор
процедур и записей, разработанных и реализуемых в целях:
• инициирования, учета, обработки операций (в том числе со-
бытий или условий) и формирования по ним отчетов, а
также составления отчетности по соответствующим активам,
обязательствам и собственному капиталу;
• исправления ошибочных записей в учете операций;
• обработки данных;
• создания отчетов по фактам перехода на ручное управление
системой или обхода средств контроля;
• переноса информации из систем обработки операций в
главную бухгалтерскую книгу;
• сбора значимой для бухгалтерской (финансовой) отчетности
информации о событиях и обстоятельствах, отличающихся
от традиционных операций;
• обеспечения сбора, учета, обработки, обобщения и надле-
жащим образом раскрытия информации, которая должна
66

быть раскрыта в соответствии с применяемыми принципами
бухгалтерской (финансовой) отчетности
1
.
В общем виде современная информационная система представляет собой модель действующей системы управления любого хозяйствующего субъекта и ее бизнес-процессов, состоящую из информационной инфраструктуры, предметных областей, персонала, процедур и данных.
Иными словами, информационная система для любого экономического субъекта является инструментом информационного
обеспечения сотрудников управленческих служб и выполняет технологические функции по накоплению, классификации, обработке,
хранению и передаче информации. Система функционирует в том
регламенте, который определен конкретными методами и структурой управленческой деятельности, принятыми в этом субъекте в
соответствии со стоящими перед ним целями и задачами.
Ïîä информационной инфраструктурой в данном контексте сле-
дует понимать отлаженную систему, выполняющую функции обслуживания, документирования, учета, контроля и анализа всех
процессов, происходящих с информационными потоками экономического субъекта. Иными словами, инфраструктура — это технология и устройства (например, аппаратное обеспечение, операционные системы, системы управления базами данных, сетевое оборудование, мультимедиа, а также та среда, в которой все эти элементы
находится и поддерживается), которые обеспечивают работу приложений
2
.
Ïîä информационной технологией понимают систему правил, определяющих способы сбора, накопления, регистрации, передачи,
обработки, хранения, поиска, модификации, анализа, защиты, выдачи необходимой информации всем заинтересованным подразделениям или отдельным пользователям
3
.
Под данными обычно понимают сообщения о фактах, объектах,
ситуациях, условиях и процессах представленные на каком-либо
носителе (бумажном, электронном или ином удобном для работы
виде).
Потребность быть уверенным в полезности, которую дают информационные системы, управление связанными с ними рисками и
растущие требования к контролю над информацией в настоящее
время считаются ключевыми элементами корпоративного управле-
1
Международные стандарты аудита и контроля качества. Ч. 1. Т. 2. Киров.
Ñ. 643–645.
2
Ситнов А.А. Особенности аудита информационных инфраструктур // Аудитор.
2011. ¹ 11. Ñ. 26.
3
Òàì æå.
67

ния. Ценность, риск и контроль определяют суть корпоративного
управления информационными системами.
Корпоративное управление информационной системой есть не
что иное, как ответственность руководства хозяйствующего субъекта, которая включает в себя лидерство, организационную структуру
и процессы, обеспечивающие соответствие информационных технологий текущим и стратегическим целям этого субъекта в целом и
его информационной системы в частности.
В современных условиях управление информационными системами, как правило, интегрирует лучший практический опыт для
того, чтобы эти системы оказывали адекватную и оптимальную помощь в достижении целевых установок хозяйствующего субъекта,
поддерживая процессы принятия управленческих решений. Надлежащее управление информационными системами позволяет экономическому субъекту пользоваться всеми преимуществами своих
информационных потоков и тем самым оптимизировать выгоды,
извлекать прибыли из потенциальных возможностей, адаптироваться к постоянным изменениям и получать конкурентные преимущества. В настоящее время построение надлежащей структуры управления, создание эффективной системы принятия управленческих
решений и внутреннего контроля напрямую зависят от состояния
информационных систем, от их эффективности, безопасности и
надежности. В то же время в условиях стремительно возрастающей
роли современных информационных технологий профессиональный подход к управлению и систематическое их совершенствование
не позволяют компенсировать существенные недостатки в организации бизнес-процессов. Это связано прежде всего со значительным разнообразием внешних и внутренних информационных потоков, циркулирующих в информационной системе экономического
субъекта. Широкое развитие аппаратно-программных средств дает
возможность собирать, хранить, обрабатывать и передавать информацию в значительных объемах и с большей оперативностью, чем
это происходило ранее в недалеком прошлом. Ориентация деятельности экономического субъекта на потребителя требует, чтобы любое управленческое решение опиралось на результаты исследования
надлежащим образом подготовленной релевантной и достоверной
информации. Кроме того, важно учитывать и вероятные реакции на
указанные решения со стороны коммерческого (внешнего) окружения этого субъекта. Таким образом, основой всех этих процессов
является своевременная, надежная и релевантная информация. Поэтому сбор, обработка, передача, интерпретация, контроль и хранение информации занимают одно из ведущих мест функционирования современных экономических субъектов.
68

Однако данные, поступающие в экономический субъект, отражают факты, ситуации и условия в той последовательности, в которой они проявляются во времени. Поэтому они не систематизированы и не классифицированы в соответствии с потребностями заинтересованных в них пользователей. Для того чтобы поступающие
потоки данных могли быть использованы в целях управления экономическим субъектом, их необходимо обработать и превратить в
достаточную, уместную и релевантную информацию.
Именно информационная система экономического субъекта
должна обеспечивать управленческие структуры надлежащим образом обработанной и полезной информацией, необходимой как для
принятия новых, так и для корректировки уже принятых управленческих решений.
Иными словами информационная система любого экономического субъекта является системой информационного обеспечения
сотрудников управленческих служб; она выполняет технологические функции по накоплению, классификации, обработке, хранению, корректировке и передаче информации. Система функционирует в том регламенте, который определен конкретными методами
и структурой управленческой деятельности принятой в экономическом субъекте в соответствии со стоящими перед ним целями и
задачами.
Современные информационные системы весьма сложны по своей структуре; в них используются как ручные, так и аппаратнопрограммные средства обработки непрерывно поступающих в них
потоков данных. Некоторые данные очень часто невозможно формализовать, что не позволяет обрабатывать их с использованием
аппаратно-программных средств, поэтому их подвергают ручной
обработке.
Под влиянием внешних и внутренних непрерывно меняющихся
и порой агрессивных факторов (усиления конкурентных отношений, стремительного развития и применения более современных
технологий, компьютерных информационных систем и пр.) экономические субъекты превращаются во все более сложные бизнессистемы. Для обеспечения управляемости этих систем необходимы
совершенно новые подходы и инструменты, позволяющие им эффективно функционировать не только в текущий момент времени,
но и в долгосрочной перспективе. Это требует кардинального пересмотра и совершенствования всего механизма управления и контроля указанными субъектами.
Иными словами, чтобы только продолжать свою деятельность и
тем более развиваться, современные экономические субъекты
должны постоянно адаптироваться к изменениям рынка. Внедрение
69

и совершенствование информационных технологий требует четкого
осознания сущности деятельности этих субъектов в целом и их бизнес-процессов в частности.
Непрерывное развитие бизнес-систем, взаимосвязей и взаимодействий с их коммерческим (внешним) окружением, а также усложнение
и ускорение реализуемых в них бизнес-процессов приводят к тому,
что существующая в них информационная система перестает отвечать
требованиям бизнеса, в том числе не позволяет получать, обрабатывать, хранить и передавать достаточную и надлежащую информацию
для принятия новых и корректировке уже принятых управленческих
решений. Иными словами, сохранение неадекватного уровня информационных систем влечет за собой принятие неадекватных или несвоевременных управленческих решений, что рано или поздно приведет к полному разрушению всего бизнеса.
Одной из причин недооценки важности информационной системы в современном управлении экономическими субъектами является слабая информированность лиц, принимающих управленческие решения, о возможностях информационных технологий и о
рисках, которые вероятны при неадекватности информационной
инфраструктуры постоянно изменяющимся потребностям деятельности этих субъектов. Обычно эти лица не понимают теснейшей
взаимосвязи информационных технологий с процессами управления. Учитывается только лишь их техническая составляющая, а организующая роль полностью игнорируется. Иными словами, недооценка роли информационных технологий приводит к непониманию того, что развитие информационной системы и ее инфраструктуры должно планироваться заблаговременно и так же тщательно,
как и развитие основных бизнес-процессов. Это происходит главным образом потому, что системой управления экономическим
субъектом не осознается необходимость увязки целевых установок
развития информационной системы с целями деятельности всего
хозяйствующего субъекта. Поэтому информационная инфраструктура этой системы часто вбирает в себя практически разнородные
технологии, по ряду причин не совместимые друг с другом, что
приводит к возникновению рисков, которые оказывают существенное влияние на принимаемые управленческие решения, связанные
не только с развитием деятельности экономических субъектов, но и
с развитием информационной системы и ее инфраструктуры.
Основной целью информационной системы любого хозяйствующего субъекта в современных условиях развития общества являются автоматизация управленческих функций и предоставление
системе управления этим субъектом оптимальной и своевременной
информации. Для этого создается так называемый информацион-
70
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
