Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Международные стандарты аудита. Учебник для студентов вузов, обучающихся по направлению подготовки «Экономика», квалификация «магистр»

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
ный сервис (информационная услуга), обеспечивающей основой которого является информационная инфраструктура.
Ïîä информационным сервисом обычно понимается комплекс ус­луг, предназначенный для автоматизации какой-либо управленче­ской деятельности.
Передовой опыт организации такого сервиса опирается на сле­дующие принципы:
• информационная служба любого экономического субъекта
должна являться подрядчиком, а все остальные структурные подразделения бизнес-системы — заказчиком информаци­онных услуг;
• должен существовать конечный продукт информационной
системы — информационная услуга.
Примерами таких сервисов могут быть управление себестоимо­стью продукции, управление поставщиками, управление потребите­лями продукции и услуг, управление бизнес-процессами и пр. При этом в современных условиях развития информационных систем информационные сервисы подразделяют на аналитический, марке­тинговый, почтовый, интернет-сервис, мультимедийный и пр.
Аудитор должен добиться надлежащего понимания информаци­онной системы проверяемого субъекта, относящейся к подготовке бухгалтерской (финансовой) отчетности и связанных с этим бизнес­процессов, в том числе касающихся следующих аспектов:
• классов операций, существенных для бухгалтерской (финан-
совой) отчетности;
• внутренних процедур (с применением как автоматизирован-
ной (ИТ-технологии), так и ручных систем учета, с помо­щью которых указанные операции инициируются, учитыва­ются, обрабатываются, корректируются и обобщаются в ре­зультативные показатели в бухгалтерской главной книге и как следствие в бухгалтерской (финансовой) отчетности;
• связанных с этими операциями учетных записей как под-
тверждающих информацию, и конкретные счета учета в от­четности, включая их корректировку, касающиеся иниции­рования, учета, обработки и отражения их в отчетности. МСА допускает представлять документы в бумажной или электронной форме;
• того, как информационная система выявляет события или
условия, помимо однотипных операций, которые значимы для бухгалтерской (финансовой) отчетности;
• процесса подготовки бухгалтерской (финансовой) отчетно-
сти, включая действия по подготовке оценочных значений и по раскрытию необходимой информации;
71
• средств контроля за журнальными проводками, включая не-
стандартные (например, проводки по учету слияния или от­чуждения субъектов и пр.), используемые для учета разовых и нетипичных для проверяемого субъекта операций или корректировок.
Аудитор должен добиться и надлежащего понимания бизнес­процессов экономического субъекта, которые для целей МСА 315, представляют собой мероприятия, разработанные:
• для совершенствования, приобретения, производства, про-
дажи и распространения продукции, работ или услуг. Ины­ми словами потребительского результата;
• обеспечения соблюдения законодательных и нормативных
актов;
• учета данных.
Результатом бизнес-процессов являются операции, учтенные, обработанные и внесенные в отчетность информационной системы хозяйствующего субъекта. Поэтому исследование бизнес-процессов проверяемого субъекта позволяет аудитору получить надлежащее представление всей информационной системы функционирующей в этом субъекте.
Наряду с перечисленными аспектами аудитор должен понимать, как руководство проверяемого экономического субъекта информи­рует о роли и функциях конкретных сотрудников связанных с под­готовкой бухгалтерской (финансовой) отчетности, а также об их обязанностях и существенных аспектах, связанных с этой отчетно­стью. Иными словами, аудитор должен представлять, каким обра­зом распределяются полномочия и обязанности, а также как пони­мают сотрудники характер своего участия в процессе подготовки бухгалтерской (финансовой) отчетности.
С этой целью аудитору необходимо уяснить:
• характер общения между руководством экономического
субъекта и сотрудниками, наделенными руководящими пол­номочиями;
• порядок обмена информацией с коммерческим (внешним)
окружением этого субъекта.
Оценка системы внутреннего контроля должна сочетать оценку качества процедур контроля и эффективности их применения. Ау­дитор должен оценивать систему внутреннего контроля на основе своего профессионального суждения с точки зрения риска сущест­венного искажения бухгалтерской (финансовой) отчетности.
Аудитор должен учитывать всю специфику внутреннего контро­ля, осуществляемого с помощью систем, основанных на примене­нии вычислительной техники и информационных технологий.
72
В процессе анализа системы внутреннего контроля аудитору не­обходимо получить достаточное понимание всех контрольных ме­роприятий, чтобы иметь возможность адекватно оценить риски су­щественного искажения на уровне установок руководства прове­ряемого субъекта подготовки бухгалтерской (финансовой) отчетно­сти и разработать аудиторские процедуры, учитывающие оцененные риски.
Ïîä контрольными мероприятиями в МСА 315 понимаются пра­вила и процедуры, которые помогают убедиться, что распоряжения руководства хозяйствующего субъекта исполняются. Контрольные мероприятия, как с использованием автоматизированных систем, так и при ручной обработке информации, имеют разные цели и применяются на разных организационных и функциональных уров-
1
íÿõ
.
МСА 315 требует от аудитора достаточного понимания кон­трольных мероприятий проверяемого субъекта, чтобы иметь воз­можность оценить существующие риски существенного искажения на уровне утверждений и разработать дальнейшие надлежащие ау­диторские процедуры с учетом оцененных рисков, которые способ­ны противодействовать этим рискам. При этом необходимо анали­зировать только те статьи учета и утверждения, которые могут яв­ляться источником существенного искажения. Иными словами, аудитор должен исследовать только те контрольные мероприятия, которые, по его мнению, значимы для конкретной аудиторской проверки.
При вынесении профессионального суждения контрольных ме­роприятиях, значимых для целей аудита, аудитору необходимо при­нимать во внимание:
• его оценку существенности;
• значимость риска;
• размер проверяемого субъекта;
• характер бизнеса субъекта;
• разнообразие и сложность проводимых субъектом операций;
• применимые к субъекту требования действующих законода-
тельных и нормативных актов;
• характер и сложность элементов и систем, образующих сис-
тему внутреннего контроля и т.д.
Для получения надлежащих аудиторских доказательств формы и эффективности применения контрольных мероприятий аудитор
1
Международные стандарты аудита и контроля качества. Ч. 1. Т. 2. Киров.
Ñ. 619.
73
может проводить следующие процедуры оценки рисков существен­ного искажения:
• сделать запросы наделенным должными полномочиями со-
трудникам проверяемого субъекта;
• осуществить наблюдение за выполнением конкретных
средств контроля;
• проверить необходимые документы и отчеты;
• провести отслеживание операций через информационную
систему, относящуюся к подготовке бухгалтерской (финан­совой) отчетности.
Необходимо учитывать, что система внутреннего контроля лю­бого хозяйствующего субъекта в силу существующих (присущих внутреннему контролю) ограничений не позволяет обеспечить пол­ную уверенность в достижении целей, стоящих при подготовке бух­галтерской (финансовой) отчетности. Поэтому независимо от того, как был оценен риск существенного искажения, аудитор должен планировать и осуществлять аудиторские процедуры проверки по существу аудиторского задания для всех существенных сальдо сче­тов, классов операций и раскрываемой в отчетности информации.
МСА 330 допускает два этапа аудиторской проверки контроль­ных действий осуществляемых экономическим субъектом. Аудитору необходимо прежде всего определить наличие и применяемость ис­следуемого контрольного действия. Затем аудитор должен оценить степень эффективности контрольных действий, т.е. определить, вы­полняют ли они предполагаемые функции. Для этого стандарт до­пускает применение специальных тестов контроля для получения надлежащих аудиторских доказательств того, что система внутрен­него контроля эффективно функционировала в течение проверяе­мого периода.
В аспекте характера (в МСА 330 — nature) тестов средств кон­троля аудитор должен убедиться в том, что они применяются толь­ко для тех элементов системы внутреннего контроля, которые при­знаны им надлежащими при реализации целей их применения.
Кроме того, аудитор должен учитывать прямую зависимость оценки риска существенных искажений от масштаба аудиторских тестов средств контроля. Иными словами, чем больше аудитор опи­рается на факт эффективного функционирования контрольных дей­ствий при оценке риска существенного искажения, тем больше тре­буется масштаб аудиторских тестов контроля.
Ïîä масштабом аудиторских процедур в МСА 330 понимается количественная составляющая необходимых аудиторских процедур. Масштаб аудита определяется профессиональным суждением ауди­тора, основанным на уровне существенности оцененных рисков и
74
уровне достоверности, который планируют достичь. При увеличе­нии риска существенного искажения необходимо увеличить мас­штаб проверки. Однако это имеет смысл лишь в том случае, если аудиторская процедура предназначена для определенного вида рис­ка существенного искажения.
При определении масштабов тестов контроля аудитор должен учитывать следующие факторы:
• частоту контрольных мероприятий, выполняемых хозяйст-
вующим субъектом;
• интервал времени в рамках отчетного периода, на протяже-
нии которого аудитор оценивает работоспособность кон­трольных мероприятий;
• уместность и надежность аудиторских доказательств, кото-
рые необходимо получить для подтверждения того, что кон­трольные мероприятия проверяемого субъекта предотвра­щают, обнаруживают и исправляют существенные искаже­ния на уровне утверждений;
• то, в какой степени аудитор планирует полагаться на рабо-
тоспособность контрольных мероприятий проверяемого субъекта при оценках рисков существенных искажений с целью снижения объема проверок по существу аудиторского задания, основанных на доверии к системе внутреннего контроля;
• меру отклонений от контрольных мероприятий, т.е. частоту
их не соблюдения экономическим субъектом.
Получая представление о каждом компоненте системы внутрен­него контроля, при аудиторском исследовании особое внимание следует уделить анализу средств контроля, связанных с надежно­стью защиты активов. Например, использование субъектом средств контроля прав доступа, таких как пароли, ограничивающие доступ к данным и программным продуктам, обрабатывающим операциям, может являться значимым для аудита информационной системы.
Для получения аудитором представления о системе внутреннего контроля необходима оценка организации контрольных мероприя­тий и определение их фактического применения. Деятельность по контролю, организованная ненадлежащим образом, может пред­ставлять собой существенный недостаток системы внутреннего кон­троля проверяемого субъекта, и аудитору необходимо рассмотреть вопрос о необходимости подготовки и передачи сообщения об этом лицам, наделенным руководящими полномочиями этого субъекта.
Однако следует помнить, что получение аудитором представле­ния о средствах контроля недостаточно, чтобы заменить собой тес­тирование их эффективности, если только не существует автомати-
75
зированного процесса, который обеспечивает последовательное применение этих средств. Например, получение аудиторских дока­зательств в отношении применения ручного контроля на опреде­ленную дату не характеризует эффективности функционирования средств контроля на другие даты проверяемого периода. Современ­ные информационные технологии предоставляют субъекту возмож­ность последовательно обрабатывать большие объемы данных и по­вышают возможности субъекта в области мониторинга деятельности по контролю и достижения эффективного распределения обязанно­стей посредством внедрения средств контроля информационной безопасности в прикладных программных продуктах, базах данных и операционных системах.
Таким образом, выполнение аудитором процедур, направленных на выявление применения проверяемым субъектом последователь­ного автоматизированного контроля, может являться тестом эффек­тивности такого средства контроля, например средств контроля над изменениями в программном продукте.
Современным информационным системам присущи автомати­зированные информационные технологии, однако даже при их все­объемлющем использовании в них всегда применяются ручные элементы. Баланс между ручными и автоматизированными элемен­тами изменчив. Так, в небольших (малых) экономических субъектах с несложной организационной структурой могут преобладать имен­но ручные элементы. В более крупных субъектах и особенно кор­порациях масштаб автоматизации может варьироваться от систем, которые практически полностью автоматизированы, до систем, ко­торые полностью ручные. Поэтому аудитор должен учитывать и оценивать указанные обстоятельства при оценке бизнес- и ИТ­рисков, а также применения аудиторских процедур, основанных на такой оценке.
В то же время аудитору следует помнить, что контрольные ме­роприятия в ручной системе могут включать такие процедуры, как одобрение и обзор всей деятельности, отдельных бизнес-процессов и даже отдельных бизнес-операций, а также сверку и последующие действия по сверенной информации. Проверяемый субъект может использовать автоматизированные процедуры для инициирования, отражения и обработки бизнес-операций, а также при подготовке бухгалтерской (финансовой) отчетности. В этом случае электронная форма записей замещает документы на бумажных носителях, такие как заказы на покупку ресурсов, инвойсы, отгрузочные документы и бухгалтерские записи.
Сами средства контроля в современной информационной сис­теме обычно представляют собой сочетание (некий синтез) автома-
76
тизированных средств (например, средства контроля встроенные в программные продукты) и ручных. При этом ручные средства кон­троля могут быть относительно независимыми от автоматизирован­ных информационных технологий, а также могут использовать ин­формацию, генерированную этими технологиями, или могут быть направлены только лишь на мониторинг эффективности функцио­нирования ИТ, автоматизированных средств контроля и обработку отклонений. Сочетание ручных и автоматизированных средств кон­троля зависит, как правило, от характера и сложности использова­ния субъектом информационных технологий.
Современные информационные технологии предоставляют по­тенциальные преимущества и повышают эффективность системы внутреннего контроля любого экономического субъекта, так как они дают возможность:
• последовательно применять предписанные правила ведения
бизнеса и выполнять сложные расчеты при обработке значи­тельных объемов данных;
• обеспечивать своевременность, доступность и точность ин-
формации;
• облегчать дополнительный анализ информации;
• усиливать мониторинг результатов деятельности экономиче-
ского субъекта, а также его политики и процедур;
• понижать риск игнорирования системы внутреннего кон-
троля и, что весьма значимо для субъекта, регламентирован­ных в ней контрольных процедур;
• обеспечивать эффективное распределение обязанностей по-
средством внедрения средств контроля информационной безопасности в прикладных программных продуктах, базах данных и операционных системах.
Однако аудитор должен учитывать, что современные информа­ционные технологии накладывают определенные риски на всю сис­тему внутреннего контроля любого экономического субъекта. К ним следует отнести:
• неточность обработки данных применяемыми программны-
ми продуктами;
• несанкционированный доступ к данным, что может привес-
ти к их уничтожению или ненадлежащему изменению, включая отражение несанкционированных или неточных операций;
• вероятность приобретения ИТ-сотрудниками прав доступа,
превышающих их полномочия, необходимые для выполне­ния их обязанностей, тем самым нарушая распределение этих обязанностей;
77
• несанкционированные изменения в данных основного файла;
• несанкционированные изменения в системах или программ-
ных продуктах;
• ненадлежащее ручное вмешательство;
• потенциальные потери данных или невозможность доступа к
íèì.
Ручные элементы системы внутреннего контроля наиболее при­емлемы в случаях, если требуется суждение и некая доля осторож­ности, например в случаях, когда возникают:
• крупные, необычные, или единичные операции;
• обстоятельства, при которых трудно определить, обнаружить
или предсказать вероятность ошибок;
• ситуации, требующие незамедлительной реакции со стороны
системы внутреннего контроля, которые выходят за рамки возможностей существующих автоматизированных средств контроля.
Однако аудитору следует помнить, что ручные средства контро­ля менее надежны, чем автоматизированные, так как их легче обой­ти, проигнорировать, и они более подвержены элементарным ошибкам, сопряженным с человеческим фактором. Кроме того руч­ные средства контроля менее приемлемы, если существует:
• большой объем операций или повторяющихся операций,
или в ситуации, когда ошибки, которые можно прогнозиро­вать могут быть предотвращены или обнаружены при помо­щи автоматизированных средств контроля;
• возможность разработки и автоматизации надлежащих
средств контроля.
Система внутреннего контроля независимо от того, насколько хорошо она организована и функционирует, предоставляет только разумную уверенность в достижении целей экономического субъек­та. На вероятность достижения такой уверенности влияет целый ряд ограничений присущих системе внутреннего контроля. Они включают:
• вероятность наличия субъективного суждения (например,
если ИТ-сотрудники не до конца понимают, как система ввода заказов обрабатывает операции по продажам, они мо­гут ввести ошибочные изменения в систему для обработки продаж абсолютно новых потребительски результатов (про­дукции, товаров, услуг). Кроме того, несмотря на то, что изменения могут быть правильно разработаны, они могут быть неправильно поняты программистами);
• вероятность возникновения ошибок при использовании ин-
формации, генерированной с помощью автоматизированных
78
информационных технологий используемых информацион­ной системой.
Особое место при аудите информационных систем занимает ис­следование того, как система управления проверяемого субъекта реагирует на риски, сопряженные с информационной системой этого субъекта и применяемыми в ней информационными техноло­гиями.
Использование различных информационных технологий (руч­ных, автоматизированных) обусловливает способ осуществления мероприятий по контролю. Аудитор должен всесторонне изучить, адекватно ли проверяемый субъект реагирует на ИТ-риски посред­ством установления эффективных средств контроля в информаци­онных технологиях и прикладных программных продуктах.
Аудитор может признать средства контроля информационной сис­темы эффективными, если они поддерживают целостность информа­ции и безопасность данных, которые эта система обрабатывает.
Общие средства контроля в информационных системах пред­ставляют собой правила и процедуры, связанные с прикладными программными продуктами и поддерживающими эффективное функционирование средств контроля над ними, содействуя надле­жащей работе этой системы. Эти средства контроля, как правило, должны поддерживать целостность информации и безопасность данных; они включают в себя средства контроля над следующими компонентами:
• информационными центрами и сетями (планированием и
организацией, приобретением и внедрением, эксплуатацией и сопровождением, мониторингом и оценкой системного программного обеспечения);
• информационной безопасностью;
• планированием и организацией, приобретением и внедрени-
ем, эксплуатацией и сопровождением, мониторингом и оценкой программного обеспечения.
Средства контроля над прикладными программными продукта­ми представляют собой ручные или автоматизированные процеду­ры, которые применяются на уровне бизнес- и ИТ-процессов. Их основная целевая направленность — предупреждение или обнару­жение различных отклонений и обеспечение целостности инфор­мации. Примерами таких средств являются средства контроля ввода данных и проверки числовой последовательности посредством руч­ной проверки отчетов по отклонениям или исправлениям на дату их ввода.
И наконец, под мониторингом средств контроля в МСА 315 по­нимается процесс оценки эффективности функционирования сис-
79
темы внутреннего контроля за период времени, включающий свое­временную оценку эффективности средств контроля и внесение в них адекватных изменений по мере необходимости. Мониторинг средств контроля выполняется с помощью постоянных мероприя­тий, отдельных оценок надежности средств или их сочетания. По­стоянный мониторинг обычно является неотъемлемой частью по­вседневной деятельности экономического субъекта и включает в себя систематические управленческие и надзорные действия
1
.
Аудитор должен понимать основные виды мероприятий, кото­рые применяет хозяйствующий субъект для мониторинга средств контроля бухгалтерской (финансовой) отчетности, включая меро­приятия по устранению недостатков в этих средствах.
МСА 315 допускает применение и иной классификации систе­мы внутреннего контроля, а также иные термины или принципы, при условии, что все указанные элементы будут раскрыты и иссле­дованы надлежащим образом.
Аудитор, выполняя аудиторское задание, может выявить недос­татки системы внутреннего контроля. Это может произойти не только во время оценки рисков, но и на любом другом этапе ауди­торской проверки. МСА 265 «Доведение информации о недостатках в системе внутреннего контроля до представителей собственника и руководства организации» устанавливает, что аудитор должен обя­зательно и надлежащим образом довести до представителей собст­венника и руководства проверяемого субъекта информацию об ука­занных аспектах, которые согласно его профессиональному сужде­нию являются в достаточной степени важными.
При установлении хотя бы одного факта недостатка в системе внутреннего контроля МСА 265 допускает возможность обсуждения этого обстоятельства с руководством должного уровня, который может обеспечить знания рассматриваемой области указанной сис­темы, а также принимать меры по устранению этих недостатков. В ходе обсуждения аудитор может получить дополнительную инфор­мацию:
• о причинах такого недостатка и мнение руководителей про-
веряемого субъекта по указанному аспекту;
• о возражениях руководителей по поводу недостатков;
• о возможных мерах по устранению этих недостатков.
Если аудитор выявил недостатки в элементах системы внутрен­него контроля, он должен определить, являются ли они по отдель­ности или в совокупности значимыми.
1
Международные стандарты аудита и контроля качества. Ч. 1. Т. 2. Киров.
Ñ. 623.
80
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]