25–26 мая 2021 года состоялась ХIII Национальная конференция “Внутренний аудит в России”, организованная Ассоциацией “Институт внутренних аудиторов”. Мероприятие впервые прошло в комбинированном формате (очно и онлайн) и собрало около 250 представителей профессии. Портал GAAP.ru выступил информационным партнером конференции.
Основными темами мероприятия стали трансформация внутреннего аудита, дистанционный аудит, применение инструментов обработки и анализа цифровых данных во внутреннем аудите, совершенствование технологий внутреннего аудита, практическая реализация концепции 3-х линий и опыт построения карты гарантий, подходы к оценке эффективности СВК и СУР, профессиональное обучение и развитие внутренних аудиторов.
Открыло конференцию выступление Валерия Горегляда, главного аудитора Банка России. Он подробно остановился на современных вызовах для аудита и контроля в VUCA[1]-мире. Глобальная неопределенность, нестабильность, волатильность, возврат к протекционизму в ведущих странах мира достигли беспрецедентного уровня. Человечество начинает остро ощущать ограниченность ресурсов для обеспечения устойчивого развития. В этой ситуации растет востребованность разных форм аудита (государственного, внешнего, внутреннего) с важнейшей задачей – повышение эффективности управления ресурсами. В связи с этим необходимо обратить внимание на три аспекта в деятельности государственного аудита и контроля: стратегический подход в аудите, контроль за распределением публичных ресурсов и экспертная роль аудита. Стремительные изменения в мире, во всех сферах экономики России вызывают изменения и в процессах контроля и аудита в том числе и в Банке России. Современный внутренний аудит разделяет ответственность с владельцами бизнес-процессов, переходя от решения задач по обеспечению соблюдения правил к решению задач по достижению целей.
Успех любой трансформации прежде всего зависит от людей. О важности человеческого фактора в достижении целей и задач организации рассказала Наталия Плотникова, заместитель директора по внутреннему контролю и аудиту – директор департамента внутреннего аудита Госкорпорации “Росатом”. При управлении человеческим капиталом любая компания сталкивается с двумя проблемами: ростом расходов на персонал и дефицитом дельных людей на ключевых рабочих местах. По мнению Госкорпорации «Росатом», решить данные проблемы поможет симбиоз внедрения цифровых технологий/ автоматизации при одновременной реализации политики развития человеческого капитала. Для достижения результатов необходимо четкое представление о том, какие компетенции нужны для работников службы внутреннего аудита, как эти компетенции приобрести и оценить, и как мотивировать персонал на их приобретение. После проведения такой работы во внутреннем аудите Госкорпорации “Росатом”, был определен профиль требуемых компетенций внутренних аудиторов, прежде всего это базовые требования: аналитические навыки и логическое мышление, знание профессиональных стандартов деятельности и отраслевых требований и коммуникативные навыки, а также специальные компетенции: управление проектами, эффективность бизнес-процессов и СВК, капитальные вложения, ИТ-аудит, закупочная деятельность.
Продолжил тему работы с персоналом Вадим Желтухин, начальник управления внутреннего аудита АК “АЛРОСА” (ПАО), отметив, что в АЛРОСА разработана модель оценки не только профессиональных, но и личностных компетенций аудиторов. Такая оценка выявила сильные стороны команды, области улучшения и требуемую экспертизу сотрудников, а по ее результатам разработаны карта текущих компетенций и планы развития сотрудников. Докладчик подчеркнул, что важными аспектами являются проведение оценки на регулярной основе, мониторинг выполнения планов развития сотрудников и помощь сотрудникам в реализации планов.
Анна Белова, член совета директоров АФК “Система”, УК “Сегежа Групп”, “Юнипро”, подняла такую важную для профессии тему ожиданий от внутреннего аудита. По ее словам, ключевой задачей внутреннего аудита остается помощь акционерам и менеджменту в долгосрочном повышении стоимости бизнеса. Однако, учитывая все более динамично меняющуюся бизнес-среду и возрастающую скорость принятия решений и реагирования на риски, от внутреннего аудита ожидается больший фокус на предотвращение потерь и скорость реагирования. В новом цифровом мире старые модели, основанные на классическом подходе, уже не отвечают требованиям современного бизнеса.
От внутреннего аудита ожидается применение практики мониторинга наиболее рисковых и материальных процессов в режиме близком к реальному, использование автоматизированных систем, больших данных и даже искусственного интеллекта. Внутренний аудит может выступать внутренним консультантом для менеджмента, который не просто указывает на недостатки контрольных процедур, но и предлагает новые, иногда кардинальные решения. При этом важно концентрировать усилия на наиболее важных областях с точки зрения бизнеса, не забывая про базовые требования к контрольной среде. Здесь внутренний аудит совместно с советом директоров также играет важную роль в обучении и помощи менеджменту – конечному владельцу контрольной среды.
Чтобы соответствовать столь высоким ожиданиям, необходимо менять походы во внутреннем аудите. Вероника Семенова, глава внутреннего аудита компании “Юнипро”, поделилась опытом внедрения гибкого подхода к планированию аудитов. С началом пандемии, когда компания перешла на дистанционный режим работы, для аудиторской команды было важно максимально сохранить темпы работы. Для этих целей в Плане внутреннего аудита были сделаны соответствующие изменения в пользу тех проверок, которые было возможно осуществить из удаленного офиса. Частота внесения изменений в план на протяжении 2020 года привела к необходимости создания более гибкого и живого механизма. С 2021 года был запущен новый подход к планированию, предполагающий отсутствие фиксированного плана аудитов на год, вместо которого составляется так называемый “пул” аудиторских тем, выбирать из которых необходимо каждый квартал. Тем не менее, существует перечень обязательных тем, которые необходимо покрыть в течение года, при этом имея возможность двигать время проведения проверки. Подобный подход позволяет проактивно реагировать на запросы комитета по аудиту и правления, добавляя актуальные темы проверок при их появлении, а также более гибко распределять аудиторские ресурсы, особенно при необходимости проводить срочные внутренние расследования.
И, конечно же, гибкий подход к планированию позволяет реагировать на новые условия работы с учетом действующих ограничений. Пандемия также послужила триггером для более быстрого развития других инструментов, которые используются в работе внутреннего аудита, в частности, новых цифровых инструментов, помогающих оптимизировать рутинные задачи. В частности, о технологии процессной аналитики (Process Mining) подробно рассказала Надежда Ермохина, старший консультант, руководитель практики управления нефинансовыми рисками, СВК и ВА, SAS Institute Russia & CIS. В эпоху диджитализации она стала особо актуальна не только для бизнеса, стремящегося к более простому и быстрому исполнению процесса от начала до конца, но и для контрольных подразделений, которым требуются дополнительные инструменты для проведения анализа и проверок в ускоренном режиме и с наименьшими трудозатратами. Отвечая таким запросам, компания SAS предлагает широкие возможности по автоматизации задач внутреннего аудита. SAS Process Mining позволяет восстановить процессы организации по цифровым логам из систем, а также анализировать их отклонения посредством визуализации отчетности с возможностью детализации до источника данных. В SAS Internal Audit Management ведется полный жизненный цикл управления внутренним аудитом. В том числе, определяется список процессов для включения в периметр аудита. Далее отбираются процессы для восстановления их с использованием технологии SAS Process Mining. Автоматически выявляются нарушения и отклонения в процессе, рассчитываются статистические характеристики и показатели, и все это отображается в виде аналитической отчетности. Проанализировав результаты, аудитор формирует замечания и рекомендации, которые далее будут назначены ответственным сотрудникам. Синергия решения SAS Internal Audit Management и технологии SAS Process Mining позволит охватить больший периметр аудита, упростить и автоматизировать процесс проведения проверки, выявить и подсветить скрытые от человеческого глаза факторы и отклонения.
Продолжая тему изменения подходов во внутреннем аудите, Анна Сергеева, директор по внутреннему аудиту и контролю ГК “Гранель”, перечислила существенные факторы проведения дистанционных аудитов, которые стали особенно актуальны в период пандемии и ограничений в передвижениях. Во-первых, это повышение риска сбора информации, не соответствующей критериям надежности, полезности и уместности, вследствие следующих особенностей дистанционного формата: недостаточное качество цифровой информации; увеличение доли «вторичной» информации, получаемой из различных видов отчетов (управленческая, производственная, оперативная отчетность); ограничения, связанные с невозможностью использования некоторых видов аудиторских процедур (например, наблюдение). Во-вторых, при дистанционном аудите повышается уровень вовлеченности в процесс сотрудников аудируемых подразделений (например, вовлечение сотрудников в процесс проведения выборочной инвентаризации активов, которая в традиционном формате проводится силами самих аудиторов). И в-третьих, на дистанционный аудит может сильно повлиять необходимость соответствия возросшим требованиям в области информационной безопасности. По мнению Анны, при принятии решения о проведении дистанционного аудита важно принимать во внимание то, насколько экономический эффект выше возможных аудиторских рисков. При этом, также важно учитывать объем дополнительных ресурсов, необходимых для проведения аудита в дистанционном формате.
В рамках конференции состоялось 4 тематических круглых стола. Первый КС был посвящен одной из самых актуальных тем во внутреннем аудите в настоящее время – применению инструментов обработки и анализа цифровых данных. Наталья Михеева, директор по внутреннему аудиту ПАО “МТС”, обозначила пользу использования таких инструментов для внутреннего аудита: сокращение сроков проведения аудита (роботизация рутинных процессов и уменьшение ручных ошибок), сокращение затрат на проведение аудита (создание меньших по размеру команд за счет автоматизации процессов), повышение эффективности проведения аудита (от случайных и взвешенных выборок к сплошному тестированию). Также она перечислила основные сложности внедрения и использования инструментов обработки и анализа цифровых данных, с которыми обычно сталкиваются компании: низкий уровень цифровизации, большое количество неинтегрированных информационных систем в условиях отсутствия единого сквозного номера, использование разных ПО для визуализации данных в разных подразделениях компании (соответственно, для внутреннего аудитора сложно как выбрать приоритетное ПО, так и распространять результаты анализа среди подразделений менеджмента), необходимость больших вычислительных мощностей для анализа больших данных. Этот перечень дополнила Екатерина Спирина, руководитель по внутреннему аудиту коммерческих процессов ПАО “МегаФон”: “Часто исходные данные не структурированы и не систематизированы, а также не в полной мере описаны мастер-данные. Это требует от внутреннего аудита дополнительного, иногда существенного, времени для изучения данных, предварительной подготовки и обработки информации для целей анализа. Например, до начала анализа необходимо написать скрипт для кластеризации данных и отбора по интересующим признакам. Основным решением для таких ситуаций является повышение уровня зрелости процесса управления данными компании. Внутренний аудит может способствовать этим изменениям, а иногда и быть катализатором для них”.
Игорь Кожуров, первый заместитель директора департамента внутреннего аудита ПАО “Аэрофлот”, поделился опытом оценки эффективности системы управления рисками (СУР) в компании в рамках следующего круглого стола – “Подходы к оценке эффективности СВК и СУР”: “ДВА в ходе каждого аудита проводит оценку эффективности управления рисками, присущими проверяемому бизнес-процессу или объекту аудита. Для всех бизнес-процессов, включенных в периметр аудиторской проверки, проводится детальный анализ рисков, выявленных в рамках риск-анализа объекта аудита. Такой анализ подразумевает получение внутренними аудиторами детального понимания организации бизнес-процесса объекта аудита, декомпозицию процесса и соответствующих рисков до уровня подпроцессов и отдельных действий в процессе и определение контрольных процедур, направленных на снижение этих рисков. Для каждого риска необходимо определить цель ожидаемого контроля, направленного на снижение данного риска, и выявить фактические контроли, существующие в бизнес-процессе. Полученные результаты анализа и оценки рисков и контролей оформляются в виде Матрицы рисков и контролей и, если необходимо, в виде графической схемы и/ или описания бизнес-процесса”.
Тема рисков была продолжена на круглом столе «Практическая реализация концепции 3-х линий и опыт построения карты гарантий». Карта гарантий – уникальный инструмент, который позволяет визуально представить информацию о рисках компании и их покрытии поставщиками гарантий на разных уровнях, а также выявить возможные пробелы, либо дублирования в покрытии рисков. Как отметила Татьяна Зайцева, начальник управления методологии и организации внутреннего аудита ПАО “НК «Роснефть”, основной особенностью построения «Карты гарантий» в Роснефти является тесное взаимодействие внутреннего аудита не только с подразделением по управлению рисками и внутреннему контролю, но и с менеджментом компании. Для формирования Карты гарантий внутренний аудит определяет критерии разделения поставщиков гарантий между 1-й и 2-й линиями, разрабатывает автоматизированные шаблоны и инструменты проведения самооценки системы внутреннего контроля менеджментом компании. Татьяна Кутакова, заместитель директора департамента внутреннего аудита ПАО “Аэрофлот”, сообщила, что ДВА «Аэрофлота» проводит оценку деятельности поставщиков гарантий в целях принятия решения о возможности использования департаментом результатов работы каждого из рассмотренных поставщиков гарантий, и каждому поставщику гарантий присваивается высокий, средний или низкий уровень надежности.
Все участники заключительного круглого стола “Профессиональное обучение и развитие внутренних аудиторов” подтвердили важность этой темы. По словам Салавата Даудова, начальника отдела внутреннего аудита ООО “Газпром добыча Астрахань”, для сотрудников отдела было определено три основных группы компетенций – “Основные аудиторские компетенции” (знание МОПП[2], внутренних стандартов и методик, понимание принципов внутреннего контроля и управления рисками), “Знание основных и вспомогательных бизнес-процессов” (знание основных процессов предприятия) и “Личностно-деловые навыки” (коммуникабельность, убеждение и сотрудничество, управление конфликтами, критическое мышление), – а для каждой должности – необходимые уровни компетенции, которые имеют три градации: “Общие знания”, “Прикладные знания” и “Экспертные знания”. По результатам оценки составляется программа развития профессиональных компетенций работников на три года, позволяющая планировать фонд рабочего времени, а работникам подразделения – четко понимать поставленные цели и работать над их достижением. Вадим Желтухин, начальник управления внутреннего аудита АК “АЛРОСА” (ПАО), сообщил, что в АЛРОСА большое внимание уделяется обучению новым знаниям и навыкам, поддержке и повышению экспертизы текущих сотрудников, в частности, путем использования ротации – направления аудиторов на выполнение аудиторских заданий в различных областях для расширения набора знаний и экспертиз. А в Аэрофлоте разработана Карта профессиональных компетенций внутренних аудиторов, внедрение которой, по словам Леонида Душатина, директора департамента внутреннего аудита ПАО “Аэрофлот”, направлено на обучение и развитие, планирование преемственности, подбор персонала, оценку эффективности и результативности сотрудника.
Подвести итоги конференции можно тезисами выступления Дмитрия Бочарова, советника президента компании “Сегежа Групп”. Трудности отдельной компании, отрасли, целой страны или общемировые потрясения – это не только новые риски и проблемы, но и новые возможности. Безусловно, пандемия стала серьезным вызовом для всех, но одновременно и катализатором изменений в глобальных коммуникациях, в организации работы и взаимодействия людей, перестройки деятельности компаний и целых отраслей, появления новых сервисов и бизнесов.
В трудные времена и периоды неопределенности акционеры и руководство компаний ожидают мобилизации от всех сотрудников и подразделений. Внутренний аудит не является исключением. Помимо классических функций по предоставлению гарантий и консультированию у внутреннего аудита открывается окно возможностей для перестройки деятельности и создания большей ценности для бизнеса. Внутренний аудит может трансформировать подход к работе, стать проактивным агентом изменений, выступать в роли консультанта по эффективности, предлагать ИТ-решения актуальных проблем, самостоятельно реализовывать пилотные цифровые проекты и пройти независимую внешнюю оценку. Необходимые для подобной перестройки навыки, знания и опыт у внутренних аудиторов имеются. Внутренний аудит детально понимает происходящие в компании процессы и изменения, имеет доступ к принимаемым управленческим решениям и информации, способен распознать и оценить риски, умеет изучить проблему или бизнес-возможность с разных сторон, знает, кто в компании может быть заказчиком предлагаемых аудитом инициатив. Единственное, что для этого нужно – желание меняться и постоянно совершенствовать свою деятельность.
***
Золотыми спонсорами ХIII Национальной конференции «Внутренний аудит в России» стали компании EY и SAS, спонсорами – Digital Design и Hock Training. Партнерами мероприятия выступили издательства «Альпина Паблишер» и МИФ, а также сервис для вебинаров и видеоконференций WhenSpeak.
Следующая Национальная конференция Института внутренних аудиторов состоится в марте 2022 года.
[1] VUCA-мир – акроним английских слов volatility (нестабильность), uncertainty (неопределенность), complexity (сложность) и ambiguity (неоднозначность, двусмысленность), характеризующих текущее состояние современного мира.
[2] Международные основы профессиональной практики внутреннего аудита: https://www.iia-ru.ru/inner_auditor/professional