Ключевые подходы к оценке эффективности службы внутреннего аудита

Внутренний аудит

Автор:
Источник: &.ФИНАНСИСТ
Опубликовано: 25 февраля 2008

Для оценки результатов работы основных подразделений бизнеса существует множество показателей, поэтому у компаний в этом процессе, как правило, не возникает особых сложностей. Оценить работу вспомогательных подразделений, особенно не участвующих в цепочке создания стоимости и фактически являющихся только центром затрат, намного сложнее. Именно к таковым относится и служба внутреннего аудита. Чтобы получить качественную оценку этой службы, компания должна четко понимать не только ее роль, структуру и функции, но и факторы, от которых зависит эффективность ее работы.

Основными сложностями при оценке службы внут реннего аудита (СВА), с которыми сталкиваются украинские компании, являются:

  1. непонимание роли, структуры и функций этой службы высшим руководством, делающим ее оценку. «Аудит» — достаточно модное слово, которым часто называют подразделения, входящие в контрольно-ревизионные службы или даже службы безопасности. На одном предприятии я встречал, например, «Отдел аудита непрофильных активов». Делает ли подобное подразделение аудит в классическом понимании — большой вопрос. Скорее всего он является контрольным инструментом генерального директора, но о системном подходе к оценке и улучшению системы внутреннего контроля компании говорить нельзя;
  2. недостаток понимания рисков, с которыми сталкивается компания, не позволяет оценщику сделать вывод о том, уделяет ли внимание внутренний аудит самым существенным областям бизнеса;
  3. соотношение выгод и затрат на внутренний аудит может быть затруднено, так как не всегда удается подсчитать выгоды;
  4. неквалифицированные внешние оценщики, не знакомые с бизнесом компании, методиками проведения оценки, международными стандартами внутреннего аудита, не делали подобных работ и т. д.

Оценка СВА может базироваться на многих показателях, из которых основными являются:

  • затраты на СВА и выгоды от ее работы;
  • фокус работы;
  • положение в организации;
  • развитие персонала внутреннего аудита;
  • проекты внутреннего аудита;
  • методология внутреннего аудита;
  • технологии внутреннего аудита.

Затраты vs выгоды

Подсчитать, сколько бизнес тратит на осуществление работ по внутреннему аудиту, можно, собрав данные о затратах по пяти статьям.

1. Оплата труда сотрудников СВА (до вычета налогов и сборов) с учетом годовых премий и прочих выплат, а также налогов и сборов. Средняя зарплата опытного внутреннего аудитора на крупных украинских предприятиях — $1,5 тыс. и выше.

2. Расходы на командировки , связанные с выполнением проектов, которые включают в себя оплату:

  • проезда;
  • проживания;
  • суточных.

3. Расходы на обучение :

стоимость обучения (по видам обучения). Как правило, это тренинги по различным областям внутреннего аудита. Такие тренинги проводятся в России, Европе, США. В Украине подобными тренингами занимаются компании «большой четверки»;

  • стоимость экзаменов;
  • стоимость материалов для обучения (учебные пособия, тестовые задания);
  • расходы на командировки, связанные с обучением: проезд, проживание, суточные;
  • стоимость регистрации в профессиональных институтах. К ним относятся Международный институт внутренних аудиторов (iia.org), Международная ассоциация аудита и контроля информационных систем (isaca.org), Международная ассоциация специалистов по выявлению и предотвращению мошенничества (www.acfe.com) и т. д. Стоимость первичной регистрации в каждой из организаций составляет порядка $120-150 в год. За эти деньги можно получить доступ к информационным ресурсам, участвовать во встречах. Как правило, образовательные программы данных организаций оплачиваются отдельно.

4. Расходы на профессиональные услуги (привлечение внешних консультантов и экспертов в проекты СВА).

5. Прочие расходы :

  • поддержка программного обеспечения, используемого внутренним аудитом;
  • подписка на профессиональные издания;
  • расходы на ежеквартальные встречи отдела внутреннего аудита.

Как правило, основными суммами будут затраты на оплату труда и командировочные расходы. Затраты на обучение обычно составляют 10-15% от всего бюджета. Если компания привлекает внешних консультантов для работ по внутреннему аудиту (например, консалтинговые фирмы «большой четверки»), то необходимо учитывать и эти затраты. Также нужно помнить о стоимости поддержки специализированных систем, если таковые используются аудиторами.

В 1,5-2 раза больше компании тратят на обучение персонала СВА, чем сотрудников других отделов, так как он должен обладать достаточными знаниями для проверки нескольких областей бизнеса.

Показательной является оценка работы внутреннего аудита руководством подразделения, в котором проводился проект внутреннего аудита.

К основным выгодам от работы внутреннего аудита причисляют повышение эффективности и степени контролируемости бизнеса, улучшение системы корпоративного управления, предотвращение и выявление мошенничества. Дополнительно, если компания выходит на рынки капитала, эффективная работа внутреннего аудита может поднять ее кредитные рейтинги. Так, Лондонская фондовая биржа придерживается «Объединенного кодекса» ( Combine Code ), в который в том числе включены рекомендации по организации работы внутреннего аудита. Подобные нормативные акты есть в США, Канаде, Швейцарии, Австралии. Не стоит забывать также и об украинском законодательстве. Например, существует ряд требований Национального банка Украины к функционированию внутреннего аудита в банках, хотя для других отраслей подобных требований пока нет.

Соотнести выгоды и затраты — задача не из легких, поскольку затраты можно выразить в деньгах, а выгоды — не всегда. Обязательно рекомендую задуматься над тем, для чего был создан внутренний аудит, каков его фокус работы, каких результатов ожидает бизнес от этой функции.

Фокус работ

Современные службы внутреннего аудита планируют свою работу на оц енке рисков, которым подвержен бизнес. Прежде всего это делается д ля эффективного использования ресурсов СВА. Если внутренний ауди т занимается только проверкой финансовой отчет ности, то вряд ли мож но сказать, что его работа является риск-ори ен тированной. Ско рее всего в компании существуют другие, более сущ ественные о бласти, в которых требуется независимая оценка и р екомендац ии по улучшению. Существенные области бизнеса — высоко рисковые процессы или проекты (исходя из стратегии биз неса ), которым менеджмент должен уделять первоочередное вним ание. Идея работы внутреннего аудита — мониторить, как м енеджмент управляет рисками в существенных процессах и проектах. Определяет эти существенные области внутренний аудит самостоятельно на основе анализа стратегии компании, встреч с руководством, собственных знаний бизнеса и отрасли, а также результатов проектов внутреннего аудита.

Если в процессе выбора областей для проведения проектов внутренний аудит не проводит анализ рисков компании, можно смело сказать, что этот внутренний аудит является узконаправленным, а значит, малоэффективным.

Существует ряд вопросов для оценки выгод работы СВА.

  1. Какие области и почему были выбраны для проектов внутреннего аудита?
  2. Были ли выбраны наиболее рисковые области для проектов внутреннего аудита?
  3. Насколько рекомендации СВА способствовали улучшению системы внутреннего контроля и управления рисками в выбранных областях?
  4. Было ли осуществлено внедрение рекомендаций внутреннего аудита?
  5. Какие риски компании были снижены по итогам внедрения рекомендаций внутреннего аудита?

Положение в организации

Важный момент — положение внутреннего аудита в структуре управления компанией. В классических моделях корпоративного управления внутренний аудит функционально подчинен наблюдательному совету (возможно, посредством подчинения аудиторскому комитету) и административно-генеральному директору компании. Часто служба внутреннего аудита подчиняется финансовому директору, что дает немало выгод, так как у него консолидируется информация о финансовых показателях бизнеса. Однако при такой структуре подчиненности сложно говорить о независимости функции, поскольку объективно проверить финансовые процессы компании внутренний аудит уже не может.

Персонал внутреннего аудита

Основным ресурсом внутреннего аудита являются его сотрудники, поэтому оценке вопросов, связанных с персоналом СВА, необходимо уделять достаточно внимания. Как правило, ежегодно оцениваются два процесса.

1. Развитие персонала внутреннего аудита — постановка целей, методы достижения этих целей (обучение, сертификация, стажировка, участие в конференциях), оценка результатов работы по проектам в частности и за год в целом.

2. Компетенции, которыми обладает внутренний аудит для успешного выполнения проектов. Если процесс развития персонала СВА малоэффективен и сотрудники не получают доступ к необходимым знаниям, то результаты проектов внутреннего аудита будут низкого качества. Согласно оценке аналитиков компании тратят на обучение персонала службы внутреннего аудита в полтора-два раза больше, чем на обучение сотрудников других отделов, так как внутренний аудитор должен обладать достаточными знаниями для проверки нескольких областей. Как правило, внутренним аудиторам, имеющим опыт работы до двух лет, рекомендуется проходить международную профессиональную сертификацию CIA (Certified Internal Auditor) и CISA (Certified Information System Auditor).

Важный фактор, который также стоит учитывать отечественным компаниям, — это то, что внутренний аудит в западных компаниях является своеобразной «кузницей кадров» для бизнеса. Часто внутренние аудиторы после одного-двух лет работы становятся функциональными руководителями. С другой стороны, в программе подготовки руководителей есть обязательный этап — прохождение стажировки в отделе внутреннего аудита. Украинские компании пока такие стажировки для руководителей не применяют.

Проекты внутреннего аудита

При оценке работы по проектам внутреннего аудита необходимо оценить такие аспекты:

  • процент выполнения плана проектов за прошедший год;
  • качество работы по проектам;
  • процент принятых руководством компании рекомендаций СВА;
  • координацию работы со смежными службами;
  • коммуникацию результатов проектов заинтересованным сторонам.

Внутренний аудит в западных компаниях – это своеобазная кузница кадров для бизнеса. Часто внутренние аудиторы после 1 – 2 лет работы становятся профессиональными руководителями.

Если проценты выполнения проектов и принятых рекомендаций посчитать относительно легко, то для оценки качества работы необходимо делать выборку отчетов внутреннего аудита, смотреть документы, на основе которых были созданы отчеты, и оценивать выводы в отчетах. Показательной является также оценка работы внутреннего аудита руководством подразделения, в котором проводился его проект.

Особое место в оценке работы должна занимать оценка координации со смежными службами. Например, если внутренний аудит в ходе своей работы выявил индикаторы мошенничества, то, как правило, дальнейшим расследованием занимается служба безопасности. В отечественных компаниях также существуют отделы внутреннего контроля или управления рисками, основной ролью которых является построение системы внутреннего контроля и управления рисками. Как правило, подразделение внутреннего контроля или управления рисками администрирует процесс оценки рисков предприятия, на основе которой подразделение внутреннего аудита планирует работу на год. Также внутренний аудит оценивает, насколько система внутреннего контроля, внедряемая с помощью подразделений внутреннего контроля, достаточна и эффективна. Хорошей практикой является ( координация работы внутреннего контроля и управления рисками со службой внутреннего аудита для эффективного использования ресурсов.

Коммуникация результатов проектов должна быть выстроена для всех уровней организации. Прежде всего отчеты должны получать заказчики проектов (наблюдательный совет, аудиторский комитет, высший менеджмент). Они обязаны доводиться до I необходимого уровня и приниматься руководителями среднего звена для внедрения рекомендаций. Необходимо, чтобы отчеты были точными, ясными, объективными, полными и своевременными, а также соответствовали уровню руководства.

Методология внутреннего аудита

Методология — правила игры, устанавливаемые внутренним аудитом для эффективного выполнения работ. Обязательным является утверждение положения об СВА и политики по внутреннему аудиту, в которых будут описаны цель, функции, задачи внутреннего аудита, основные принципы организации работы, основы годового планирования, отчетности, ответственность, его права и полномочия. Положение о службе внутреннего аудита и политика по внутреннему аудиту являются отправной точкой создания методологии, включающей в себя две основные методики: годового планирования работ; проведения проектов внутреннего аудита.

Данные методики должны включать регламенты полного цикла работ по проектам внутреннего аудита. Необходимо помнить, что внутренний аудит выполняет не только проверки достаточности и эффективности внутреннего контроля, но и участвует в консалтинговых проектах, поэтому разница в проведении этих проектов должна быть учтена в соответствующих методиках. Для более зрелых служб внутреннего аудита возможно создание методик проведения проектов по конкретным областям бизнеса, например, аудит процесса слияний и поглощений, инвестиционной деятельности и др.

К данным методикам могут быть добавлены две процедуры:

  • процедура предоставления отчетности внутреннего аудита;
  • процедура постановки целей и оценки деятельности сотрудников внутреннего аудита.

Насколько хороша та или иная методика, однозначно ответить нельзя, поскольку этот вопрос нужно ставить практикующим внутренним аудиторам. Однако уже одно наличие актуальных и формализованных «правил игры» существенно повышает вероятность качественной работы внутреннего аудита.

Технологии внутреннего аудита

В ходе оценки стоит коснуться вопроса использования аудиторами информационных технологий в своей работе. Современный бизнес оперирует электронной информацией, для анализа которой зачастую продуктов MS Office недостаточно. Ведущие практики используют специализированные системы в четырех случаях.

  1. Для выбора и анализа массивов данных (такие системы, как ACL , внутренние разработки на основе MS Access ).
  2. Для выявления признаков мошенничества и злоупотреблений (АСL, IDEA и др.).
  3. Для проведения специализированных аудитов (например, аудит безопасности сетевого периметра — ISS Internet Scaner , Kane Security Analyst и проч.).
  4. Для ведения документации проектов внутреннего аудита (AutoAudit, TeamMate, Audit Automation System, Audit Leverage, Audit Sentry, AWS, Group Wise, AS/2).

Использование той или иной системы не гарантирует эффективной постановки процесса внутреннего аудита, однако позволяет существенно экономить ресурсы при проведении проектов.

Внешняя или внутренняя оценка?

Нам осталось рассмотреть вопрос о том, кто проведет оценку работы внутреннего аудита. Вариантов несколько: оценку может провести самостоятельно наблюдательный совет или аудиторский комитет (если таковые имеются в структуре корпоративного управления). Возможно проведение оценки компетентным внешним консультантом. Два месяца работы будут стоить компании минимум $50 тыс. В холдинговых организациях существует еще одна опция: оценку работы службы внутреннего аудита одного субхолдинга проводит подразделение внутреннего аудита другого субхолдинга.

Отмечу, что проводить годовую оценку работы внутреннего аудита должны специалисты, обладающие достаточным опытом работы в данном направлении. Желательно, чтобы опыт работы оценщиков был подтвержден профессиональной сертификацией CIA .

Автор: