Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Международные стандарты аудита. Учебник для студентов вузов, обучающихся по направлению подготовки «Экономика», квалификация «магистр»
.pdf
ный сервис (информационная услуга), обеспечивающей основой
которого является информационная инфраструктура.
Ïîä информационным сервисом обычно понимается комплекс услуг, предназначенный для автоматизации какой-либо управленческой деятельности.
Передовой опыт организации такого сервиса опирается на следующие принципы:
• информационная служба любого экономического субъекта
должна являться подрядчиком, а все остальные структурные
подразделения бизнес-системы — заказчиком информационных услуг;
• должен существовать конечный продукт информационной
системы — информационная услуга.
Примерами таких сервисов могут быть управление себестоимостью продукции, управление поставщиками, управление потребителями продукции и услуг, управление бизнес-процессами и пр. При
этом в современных условиях развития информационных систем
информационные сервисы подразделяют на аналитический, маркетинговый, почтовый, интернет-сервис, мультимедийный и пр.
Аудитор должен добиться надлежащего понимания информационной системы проверяемого субъекта, относящейся к подготовке
бухгалтерской (финансовой) отчетности и связанных с этим бизнеспроцессов, в том числе касающихся следующих аспектов:
• классов операций, существенных для бухгалтерской (финан-
совой) отчетности;
• внутренних процедур (с применением как автоматизирован-
ной (ИТ-технологии), так и ручных систем учета, с помощью которых указанные операции инициируются, учитываются, обрабатываются, корректируются и обобщаются в результативные показатели в бухгалтерской главной книге и
как следствие в бухгалтерской (финансовой) отчетности;
• связанных с этими операциями учетных записей как под-
тверждающих информацию, и конкретные счета учета в отчетности, включая их корректировку, касающиеся инициирования, учета, обработки и отражения их в отчетности.
МСА допускает представлять документы в бумажной или
электронной форме;
• того, как информационная система выявляет события или
условия, помимо однотипных операций, которые значимы
для бухгалтерской (финансовой) отчетности;
• процесса подготовки бухгалтерской (финансовой) отчетно-
сти, включая действия по подготовке оценочных значений и
по раскрытию необходимой информации;
71

• средств контроля за журнальными проводками, включая не-
стандартные (например, проводки по учету слияния или отчуждения субъектов и пр.), используемые для учета разовых
и нетипичных для проверяемого субъекта операций или
корректировок.
Аудитор должен добиться и надлежащего понимания бизнеспроцессов экономического субъекта, которые для целей МСА 315,
представляют собой мероприятия, разработанные:
• для совершенствования, приобретения, производства, про-
дажи и распространения продукции, работ или услуг. Иными словами потребительского результата;
• обеспечения соблюдения законодательных и нормативных
актов;
• учета данных.
Результатом бизнес-процессов являются операции, учтенные,
обработанные и внесенные в отчетность информационной системы
хозяйствующего субъекта. Поэтому исследование бизнес-процессов
проверяемого субъекта позволяет аудитору получить надлежащее
представление всей информационной системы функционирующей в
этом субъекте.
Наряду с перечисленными аспектами аудитор должен понимать,
как руководство проверяемого экономического субъекта информирует о роли и функциях конкретных сотрудников связанных с подготовкой бухгалтерской (финансовой) отчетности, а также об их
обязанностях и существенных аспектах, связанных с этой отчетностью. Иными словами, аудитор должен представлять, каким образом распределяются полномочия и обязанности, а также как понимают сотрудники характер своего участия в процессе подготовки
бухгалтерской (финансовой) отчетности.
С этой целью аудитору необходимо уяснить:
• характер общения между руководством экономического
субъекта и сотрудниками, наделенными руководящими полномочиями;
• порядок обмена информацией с коммерческим (внешним)
окружением этого субъекта.
Оценка системы внутреннего контроля должна сочетать оценку
качества процедур контроля и эффективности их применения. Аудитор должен оценивать систему внутреннего контроля на основе
своего профессионального суждения с точки зрения риска существенного искажения бухгалтерской (финансовой) отчетности.
Аудитор должен учитывать всю специфику внутреннего контроля, осуществляемого с помощью систем, основанных на применении вычислительной техники и информационных технологий.
72

В процессе анализа системы внутреннего контроля аудитору необходимо получить достаточное понимание всех контрольных мероприятий, чтобы иметь возможность адекватно оценить риски существенного искажения на уровне установок руководства проверяемого субъекта подготовки бухгалтерской (финансовой) отчетности и разработать аудиторские процедуры, учитывающие оцененные
риски.
Ïîä контрольными мероприятиями в МСА 315 понимаются правила и процедуры, которые помогают убедиться, что распоряжения
руководства хозяйствующего субъекта исполняются. Контрольные
мероприятия, как с использованием автоматизированных систем,
так и при ручной обработке информации, имеют разные цели и
применяются на разных организационных и функциональных уров-
1
íÿõ
.
МСА 315 требует от аудитора достаточного понимания контрольных мероприятий проверяемого субъекта, чтобы иметь возможность оценить существующие риски существенного искажения
на уровне утверждений и разработать дальнейшие надлежащие аудиторские процедуры с учетом оцененных рисков, которые способны противодействовать этим рискам. При этом необходимо анализировать только те статьи учета и утверждения, которые могут являться источником существенного искажения. Иными словами,
аудитор должен исследовать только те контрольные мероприятия,
которые, по его мнению, значимы для конкретной аудиторской
проверки.
При вынесении профессионального суждения контрольных мероприятиях, значимых для целей аудита, аудитору необходимо принимать во внимание:
• его оценку существенности;
• значимость риска;
• размер проверяемого субъекта;
• характер бизнеса субъекта;
• разнообразие и сложность проводимых субъектом операций;
• применимые к субъекту требования действующих законода-
тельных и нормативных актов;
• характер и сложность элементов и систем, образующих сис-
тему внутреннего контроля и т.д.
Для получения надлежащих аудиторских доказательств формы и
эффективности применения контрольных мероприятий аудитор
1
Международные стандарты аудита и контроля качества. Ч. 1. Т. 2. Киров.
Ñ. 619.
73

может проводить следующие процедуры оценки рисков существенного искажения:
• сделать запросы наделенным должными полномочиями со-
трудникам проверяемого субъекта;
• осуществить наблюдение за выполнением конкретных
средств контроля;
• проверить необходимые документы и отчеты;
• провести отслеживание операций через информационную
систему, относящуюся к подготовке бухгалтерской (финансовой) отчетности.
Необходимо учитывать, что система внутреннего контроля любого хозяйствующего субъекта в силу существующих (присущих
внутреннему контролю) ограничений не позволяет обеспечить полную уверенность в достижении целей, стоящих при подготовке бухгалтерской (финансовой) отчетности. Поэтому независимо от того,
как был оценен риск существенного искажения, аудитор должен
планировать и осуществлять аудиторские процедуры проверки по
существу аудиторского задания для всех существенных сальдо счетов, классов операций и раскрываемой в отчетности информации.
МСА 330 допускает два этапа аудиторской проверки контрольных действий осуществляемых экономическим субъектом. Аудитору
необходимо прежде всего определить наличие и применяемость исследуемого контрольного действия. Затем аудитор должен оценить
степень эффективности контрольных действий, т.е. определить, выполняют ли они предполагаемые функции. Для этого стандарт допускает применение специальных тестов контроля для получения
надлежащих аудиторских доказательств того, что система внутреннего контроля эффективно функционировала в течение проверяемого периода.
В аспекте характера (в МСА 330 — nature) тестов средств контроля аудитор должен убедиться в том, что они применяются только для тех элементов системы внутреннего контроля, которые признаны им надлежащими при реализации целей их применения.
Кроме того, аудитор должен учитывать прямую зависимость
оценки риска существенных искажений от масштаба аудиторских
тестов средств контроля. Иными словами, чем больше аудитор опирается на факт эффективного функционирования контрольных действий при оценке риска существенного искажения, тем больше требуется масштаб аудиторских тестов контроля.
Ïîä масштабом аудиторских процедур в МСА 330 понимается
количественная составляющая необходимых аудиторских процедур.
Масштаб аудита определяется профессиональным суждением аудитора, основанным на уровне существенности оцененных рисков и
74

уровне достоверности, который планируют достичь. При увеличении риска существенного искажения необходимо увеличить масштаб проверки. Однако это имеет смысл лишь в том случае, если
аудиторская процедура предназначена для определенного вида риска существенного искажения.
При определении масштабов тестов контроля аудитор должен
учитывать следующие факторы:
• частоту контрольных мероприятий, выполняемых хозяйст-
вующим субъектом;
• интервал времени в рамках отчетного периода, на протяже-
нии которого аудитор оценивает работоспособность контрольных мероприятий;
• уместность и надежность аудиторских доказательств, кото-
рые необходимо получить для подтверждения того, что контрольные мероприятия проверяемого субъекта предотвращают, обнаруживают и исправляют существенные искажения на уровне утверждений;
• то, в какой степени аудитор планирует полагаться на рабо-
тоспособность контрольных мероприятий проверяемого
субъекта при оценках рисков существенных искажений с
целью снижения объема проверок по существу аудиторского
задания, основанных на доверии к системе внутреннего
контроля;
• меру отклонений от контрольных мероприятий, т.е. частоту
их не соблюдения экономическим субъектом.
Получая представление о каждом компоненте системы внутреннего контроля, при аудиторском исследовании особое внимание
следует уделить анализу средств контроля, связанных с надежностью защиты активов. Например, использование субъектом средств
контроля прав доступа, таких как пароли, ограничивающие доступ
к данным и программным продуктам, обрабатывающим операциям,
может являться значимым для аудита информационной системы.
Для получения аудитором представления о системе внутреннего
контроля необходима оценка организации контрольных мероприятий и определение их фактического применения. Деятельность по
контролю, организованная ненадлежащим образом, может представлять собой существенный недостаток системы внутреннего контроля проверяемого субъекта, и аудитору необходимо рассмотреть
вопрос о необходимости подготовки и передачи сообщения об этом
лицам, наделенным руководящими полномочиями этого субъекта.
Однако следует помнить, что получение аудитором представления о средствах контроля недостаточно, чтобы заменить собой тестирование их эффективности, если только не существует автомати-
75

зированного процесса, который обеспечивает последовательное
применение этих средств. Например, получение аудиторских доказательств в отношении применения ручного контроля на определенную дату не характеризует эффективности функционирования
средств контроля на другие даты проверяемого периода. Современные информационные технологии предоставляют субъекту возможность последовательно обрабатывать большие объемы данных и повышают возможности субъекта в области мониторинга деятельности
по контролю и достижения эффективного распределения обязанностей посредством внедрения средств контроля информационной
безопасности в прикладных программных продуктах, базах данных
и операционных системах.
Таким образом, выполнение аудитором процедур, направленных
на выявление применения проверяемым субъектом последовательного автоматизированного контроля, может являться тестом эффективности такого средства контроля, например средств контроля над
изменениями в программном продукте.
Современным информационным системам присущи автоматизированные информационные технологии, однако даже при их всеобъемлющем использовании в них всегда применяются ручные
элементы. Баланс между ручными и автоматизированными элементами изменчив. Так, в небольших (малых) экономических субъектах
с несложной организационной структурой могут преобладать именно ручные элементы. В более крупных субъектах и особенно корпорациях масштаб автоматизации может варьироваться от систем,
которые практически полностью автоматизированы, до систем, которые полностью ручные. Поэтому аудитор должен учитывать и
оценивать указанные обстоятельства при оценке бизнес- и ИТрисков, а также применения аудиторских процедур, основанных на
такой оценке.
В то же время аудитору следует помнить, что контрольные мероприятия в ручной системе могут включать такие процедуры, как
одобрение и обзор всей деятельности, отдельных бизнес-процессов
и даже отдельных бизнес-операций, а также сверку и последующие
действия по сверенной информации. Проверяемый субъект может
использовать автоматизированные процедуры для инициирования,
отражения и обработки бизнес-операций, а также при подготовке
бухгалтерской (финансовой) отчетности. В этом случае электронная
форма записей замещает документы на бумажных носителях, такие
как заказы на покупку ресурсов, инвойсы, отгрузочные документы
и бухгалтерские записи.
Сами средства контроля в современной информационной системе обычно представляют собой сочетание (некий синтез) автома-
76

тизированных средств (например, средства контроля встроенные в
программные продукты) и ручных. При этом ручные средства контроля могут быть относительно независимыми от автоматизированных информационных технологий, а также могут использовать информацию, генерированную этими технологиями, или могут быть
направлены только лишь на мониторинг эффективности функционирования ИТ, автоматизированных средств контроля и обработку
отклонений. Сочетание ручных и автоматизированных средств контроля зависит, как правило, от характера и сложности использования субъектом информационных технологий.
Современные информационные технологии предоставляют потенциальные преимущества и повышают эффективность системы
внутреннего контроля любого экономического субъекта, так как
они дают возможность:
• последовательно применять предписанные правила ведения
бизнеса и выполнять сложные расчеты при обработке значительных объемов данных;
• обеспечивать своевременность, доступность и точность ин-
формации;
• облегчать дополнительный анализ информации;
• усиливать мониторинг результатов деятельности экономиче-
ского субъекта, а также его политики и процедур;
• понижать риск игнорирования системы внутреннего кон-
троля и, что весьма значимо для субъекта, регламентированных в ней контрольных процедур;
• обеспечивать эффективное распределение обязанностей по-
средством внедрения средств контроля информационной
безопасности в прикладных программных продуктах, базах
данных и операционных системах.
Однако аудитор должен учитывать, что современные информационные технологии накладывают определенные риски на всю систему внутреннего контроля любого экономического субъекта. К
ним следует отнести:
• неточность обработки данных применяемыми программны-
ми продуктами;
• несанкционированный доступ к данным, что может привес-
ти к их уничтожению или ненадлежащему изменению,
включая отражение несанкционированных или неточных
операций;
• вероятность приобретения ИТ-сотрудниками прав доступа,
превышающих их полномочия, необходимые для выполнения их обязанностей, тем самым нарушая распределение
этих обязанностей;
77

• несанкционированные изменения в данных основного файла;
• несанкционированные изменения в системах или программ-
ных продуктах;
• ненадлежащее ручное вмешательство;
• потенциальные потери данных или невозможность доступа к
íèì.
Ручные элементы системы внутреннего контроля наиболее приемлемы в случаях, если требуется суждение и некая доля осторожности, например в случаях, когда возникают:
• крупные, необычные, или единичные операции;
• обстоятельства, при которых трудно определить, обнаружить
или предсказать вероятность ошибок;
• ситуации, требующие незамедлительной реакции со стороны
системы внутреннего контроля, которые выходят за рамки
возможностей существующих автоматизированных средств
контроля.
Однако аудитору следует помнить, что ручные средства контроля менее надежны, чем автоматизированные, так как их легче обойти, проигнорировать, и они более подвержены элементарным
ошибкам, сопряженным с человеческим фактором. Кроме того ручные средства контроля менее приемлемы, если существует:
• большой объем операций или повторяющихся операций,
или в ситуации, когда ошибки, которые можно прогнозировать могут быть предотвращены или обнаружены при помощи автоматизированных средств контроля;
• возможность разработки и автоматизации надлежащих
средств контроля.
Система внутреннего контроля независимо от того, насколько
хорошо она организована и функционирует, предоставляет только
разумную уверенность в достижении целей экономического субъекта. На вероятность достижения такой уверенности влияет целый
ряд ограничений присущих системе внутреннего контроля. Они
включают:
• вероятность наличия субъективного суждения (например,
если ИТ-сотрудники не до конца понимают, как система
ввода заказов обрабатывает операции по продажам, они могут ввести ошибочные изменения в систему для обработки
продаж абсолютно новых потребительски результатов (продукции, товаров, услуг). Кроме того, несмотря на то, что
изменения могут быть правильно разработаны, они могут
быть неправильно поняты программистами);
• вероятность возникновения ошибок при использовании ин-
формации, генерированной с помощью автоматизированных
78

информационных технологий используемых информационной системой.
Особое место при аудите информационных систем занимает исследование того, как система управления проверяемого субъекта
реагирует на риски, сопряженные с информационной системой
этого субъекта и применяемыми в ней информационными технологиями.
Использование различных информационных технологий (ручных, автоматизированных) обусловливает способ осуществления
мероприятий по контролю. Аудитор должен всесторонне изучить,
адекватно ли проверяемый субъект реагирует на ИТ-риски посредством установления эффективных средств контроля в информационных технологиях и прикладных программных продуктах.
Аудитор может признать средства контроля информационной системы эффективными, если они поддерживают целостность информации и безопасность данных, которые эта система обрабатывает.
Общие средства контроля в информационных системах представляют собой правила и процедуры, связанные с прикладными
программными продуктами и поддерживающими эффективное
функционирование средств контроля над ними, содействуя надлежащей работе этой системы. Эти средства контроля, как правило,
должны поддерживать целостность информации и безопасность
данных; они включают в себя средства контроля над следующими
компонентами:
• информационными центрами и сетями (планированием и
организацией, приобретением и внедрением, эксплуатацией
и сопровождением, мониторингом и оценкой системного
программного обеспечения);
• информационной безопасностью;
• планированием и организацией, приобретением и внедрени-
ем, эксплуатацией и сопровождением, мониторингом и
оценкой программного обеспечения.
Средства контроля над прикладными программными продуктами представляют собой ручные или автоматизированные процедуры, которые применяются на уровне бизнес- и ИТ-процессов. Их
основная целевая направленность — предупреждение или обнаружение различных отклонений и обеспечение целостности информации. Примерами таких средств являются средства контроля ввода
данных и проверки числовой последовательности посредством ручной проверки отчетов по отклонениям или исправлениям на дату
их ввода.
И наконец, под мониторингом средств контроля в МСА 315 понимается процесс оценки эффективности функционирования сис-
79

темы внутреннего контроля за период времени, включающий своевременную оценку эффективности средств контроля и внесение в
них адекватных изменений по мере необходимости. Мониторинг
средств контроля выполняется с помощью постоянных мероприятий, отдельных оценок надежности средств или их сочетания. Постоянный мониторинг обычно является неотъемлемой частью повседневной деятельности экономического субъекта и включает в
себя систематические управленческие и надзорные действия
1
.
Аудитор должен понимать основные виды мероприятий, которые применяет хозяйствующий субъект для мониторинга средств
контроля бухгалтерской (финансовой) отчетности, включая мероприятия по устранению недостатков в этих средствах.
МСА 315 допускает применение и иной классификации системы внутреннего контроля, а также иные термины или принципы,
при условии, что все указанные элементы будут раскрыты и исследованы надлежащим образом.
Аудитор, выполняя аудиторское задание, может выявить недостатки системы внутреннего контроля. Это может произойти не
только во время оценки рисков, но и на любом другом этапе аудиторской проверки. МСА 265 «Доведение информации о недостатках
в системе внутреннего контроля до представителей собственника и
руководства организации» устанавливает, что аудитор должен обязательно и надлежащим образом довести до представителей собственника и руководства проверяемого субъекта информацию об указанных аспектах, которые согласно его профессиональному суждению являются в достаточной степени важными.
При установлении хотя бы одного факта недостатка в системе
внутреннего контроля МСА 265 допускает возможность обсуждения
этого обстоятельства с руководством должного уровня, который
может обеспечить знания рассматриваемой области указанной системы, а также принимать меры по устранению этих недостатков. В
ходе обсуждения аудитор может получить дополнительную информацию:
• о причинах такого недостатка и мнение руководителей про-
веряемого субъекта по указанному аспекту;
• о возражениях руководителей по поводу недостатков;
• о возможных мерах по устранению этих недостатков.
Если аудитор выявил недостатки в элементах системы внутреннего контроля, он должен определить, являются ли они по отдельности или в совокупности значимыми.
1
Международные стандарты аудита и контроля качества. Ч. 1. Т. 2. Киров.
Ñ. 623.
80
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
