Читаем без скачивания Настольная книга по внутреннему аудиту. Риски и бизнес-процессы - Олег Крышкин
Шрифт:
Интервал:
Закладка:
• Степень совершенства процесса – в моем понимании совершенный процесс, наряду с множеством прочих характеристик, имеет механизмы саморегулирования и генерирует, обрабатывает и хранит достаточно информации для обеспечения их работы. Саморегулирование в принципе невозможно только на основании оценки работы системы в текущий момент, необходимо использовать как ранее полученные данные, так и значения параметров, которыми система должна обладать в будущем. Иными словами, процесс, находящийся на пути к совершенству, постоянно накапливает, анализирует и хранит данные о себе самом в процессе функционирования. Именно эти свойства чаще всего отсутствуют в процессах многих российских компаний. Большинство ключевых процессов в российских компаниях управляются на основании, дипломатично выражаясь, экспертных оценок. Даже если аудитору посчастливится набрести на процесс, в ходе которого осуществляется работа с определенными данными, в большинстве ситуаций этот позитивный фактор омрачается проблемами достоверности данных и качества их обработки. Это означает, что аудитор часто сталкивается с необходимостью выбора – либо оценивать процесс в режиме онлайн (т. е. присутствуя при исполнении процесса), либо не оценивать его вообще. Как я уже упоминал, возможности оценки процесса в режиме онлайн весьма ограниченны. Цикл многих ключевых процессов более одной недели. Сквозное тестирование ключевого процесса, например в ходе проекта по оценке системы внутреннего контроля процессов, в большинстве случаев должно занимать не более двух-трех дней. Так, при оценке процесса «Закупки» аудитор начинает тестирование процесса с этапа «Формирование заявок». Однако если такие заявки формируются один раз в месяц, при их составлении используется «экспертная оценка», их формат произволен и заявки не сохраняются, то тестирование данного этапа процесса становится практически невыполнимым. Особенно если аудитор приступил к аудиту этого этапа в межсезонье (т. е. в период между последней и следующей заявкой). Ситуации, подобные описанной, к сожалению, встречаются сплошь и рядом.
• Степень контроля процесса – существует определенная корреляция между степенью совершенства процесса и адекватностью и эффективностью его системы внутреннего контроля. Однако на практике такая корреляция не перерастает в правило. По аналогии с хорошо организованным процессом оптимальная система внутреннего контроля процесса так или иначе генерирует следы осуществления контроля и накапливает статистику по отклонениям. Однако в большинстве случаев при аудите российских предприятий аудитор сталкивается с отсутствием очевидных следов осуществления контроля процесса. В российской экономике, к сожалению, для целей контроля широко используется метод указательного пальца. Это означает, что недостаток контроля процесса не будет обнаружен и исправлен до тех пор, пока вышестоящее руководство не обратит на него внимания (частенько случайно) и не укажет на необходимость его устранения. Поэтому, проводя сквозное тестирование, аудитор должен быть готов к определенным трудностям. На практике довольно часто возникают ситуации, когда наличие контроля этапа процесса неочевидно, однако аудитору не стоит торопиться с вынесением окончательного приговора. Необходимо удостовериться в отсутствии как очевидных контрольных процедур, так и неочевидных, поскольку это напрямую влияет и на содержание отчета, и на точность, полезность и практичность рекомендаций. В определенных ситуациях можно отказаться от тестирования с пристрастием какой-то контрольной процедуры, если имеются компенсирующие контрольные процедуры.
Обратное тестирование (когда невозможно идти от начала процесса к его завершению). Стандартный способ проведения сквозного тестирования известен – выбирается один или несколько входов в процесс и прослеживается трансформация этих входов при осуществлении этапов процесса вплоть до получения конечного выхода. Однако в ряде случаев у аудитора отсутствует возможность проведения сквозного тестирования от начальных этапов процесса к завершающим этапам процесса. В этой ситуации аудитор должен помнить о возможности проведения сквозного тестирования в обратном направлении, от завершающих этапов к начальным. Невозможно систематизировать все ситуации, в которых целесообразно обратное тестирование. Значительная их часть связана с отсутствием сопоставимости входов и выходов последовательно расположенных этапов процесса. Например, возвращаясь к этапу «Формирование заявки» процесса «Закупки», аудитор видит, как потребность (в виде обоснованного требования работников подразделения) преобразуется в заявку на закупку. Аудитор может выбрать одну или несколько заявок для дальнейшего тестирования. Для простоты предположим, что закупка осуществляется в рамках уже заключенного долгосрочного договора. За этапом «Формирование заявки» следует, например, этап «Формирование заказа», владельцем которого является отдел поставок. Однако отдел поставок может осложнить работу внутреннего аудитора, если он формирует укрупненные заказы без следов обработки заявки, особенно когда закупаемая номенклатура не является уникальной. Таким образом, из содержания этапа «Формирование заказа» не совсем понятно, была ли обработана выбранная заявка/заявки. Однако при отсутствии связи заявка – заказ весьма часто имеется связь заказ – поставка. Поэтому аудитор может сделать выборку поставок и попробовать проследить исполнение процесса в обратном направлении, от поставки к заявке. Например, это можно сделать, если отдел поставок оповещает подразделение о поступивших по его инициативе ТМЦ.
Параллельное выполнение описания процесса и сквозного тестирования. Опытные аудиторы должны стремиться совмещать составление описания процесса и его сквозное тестирование. В целом это является хорошей практикой и позволяет экономить ресурсы проекта. Кроме того, наличие такого умения у аудитора является основанием для профессиональной гордости. Основная сложность совмещения двух процедур заключается в необходимости навыка правильного и быстрого принятия решений при возникновении нестандартных ситуаций, в большинстве своем связанных с нестандартной структурой и наполнением этапов процесса. Если аудитор, например, сталкивается с тем, что выход из предыдущего этапа процесса нельзя однозначно соотнести с выходом из последующего этапа, ему необходимо оперативно определить, является ли данная ситуация поводом для более тщательного анализа, отказа от тестирования последующего этапа процесса, обратного тестирования или для изменения параметров исходной выборки. Все это звучит несколько абстрактно, но в целом описывает алгоритм принятия аудиторского решения. И такие решения принимаются именно во время проведения интервью без дополнительных размышлений.
Далее по традиции приведу варианты решений некоторых точечных ситуаций, наработанные практикой.
• Все протестированные в ходе сквозного теста файлы и документы должны быть откопированы (сфотографированы, отсканированы) и сохраняться у аудитора. Такие документы являются рабочей документацией по проекту и нередко используются в дебатах по недостаткам и рекомендациям с представителями объекта аудита и вышестоящим руководством. В аудите, как в шахматах, ходы надо записывать.
• Хорошей практикой является графическое представление результатов сквозного тестирования. По каждому процессу получается как минимум две схемы – одна схема с описанием процесса, вторая схема с результатами сквозного тестирования. Возможен вариант совмещения схем. В этом случае различия между описанным (регламентированным) вариантом процесса и фактическим вариантом процесса показываются графически: если по результатам сквозного теста этап процесса не удалось подтвердить, то его на схеме выделяют, например серой заливкой.
• Сквозное тестирование является, в том числе, инструментом сбора информации о рисках процессов объекта аудита. Все наблюдения (недостатки), выявленные в ходе описания и сквозного теста, должны фиксироваться, например в форме наблюдений в файле со сквозным тестом, либо в матрице рисков, либо в ином документе. Также имеет смысл выявленные достоинства процесса и связанных с ним контрольных процедур фиксировать в форме наблюдений в файле со сквозным тестом либо в отдельном документе, посвященном лучшей практике, встреченной в проекте.
• Еще одним вариантом выхода из ситуации, когда невозможно осуществить последовательное тестирование процесса от начала до конца только на основании выборки изначального входа в процесс, является блочное тестирование. В данном случае делают выборку изначального входа в процесс и начинают сквозное тестирование. Как уже говорилось, на каком-то этапе процесса прерывается однозначная связь между выходом из предыдущего этапа и выходом из последующего. В этом случае аудитор просто завершает работу с первой выборкой и делает новую выборку из выхода этапа процесса, на котором произошло прерывание. Таким образом, аудитор проводит сквозное тестирование по блокам этапов аудируемого процесса. В ряде случаев такой вариант тестирования может быть единственно возможным.