Кіріспе
Бизнес-нұсқаулар комитеті
Тредвей комиссиясының демеуші ұйымдары комитеті (COSO) – ішкі бақылауды, тәуекелдерді басқаруды және алаяқтықтың алдын алуды бағалау үшін бизнеске нұсқаулар әзірлейтін ұйым. 1992 жылы (кейіннен 2013 жылы қайта жарияланды) COSO «Ішкі бақылау – біріктірілген ая» деген құжатты жариялады, ол АҚШ-тағы кәсіпорындар қаржылық есеп беру бойынша ішкі бақылау жүйелерін жобалау, енгізу және іске асыру үшін, сондай-ақ олардың тиімділігін бағалау үшін кеңінен қолданылады.
The Committee of Sponsoring Organizations of the Treadway Commission (COSO) is an organization that develops guidelines for businesses to evaluate internal controls, risk management, and fraud deterrence. In 1992 (and subsequently re released in 2013), COSO published the Internal Control – Integrated Framework, commonly used by businesses in the United States to design, implement, and conduct systems of internal control over financial reporting and assessing their effectiveness.
COSO-ның негізгі тұжырымдамалары
COSO аясы ішкі бақылауды – кәсіпорынның директорлар кеңесі, басқару және өзге де қызметкерлері жүзеге асыратын, операциялар, қаржылық есеп беру және қолданыстағы заңдар мен нормативтік құжаттарға сәйкестік салаларындағы мақсаттарға жетуге қатысты "нақты сенімділік" деңгейін қамтамасыз етуге бағытталған процесс ретінде анықтайды. COSO аясын өзара байланысты бес компонентке бөліп, оларды 17 принципке үлестіреді. COSO ішкі бақылаудың тиімді жүйесі кәсіпорынның мақсаттарына қол жеткізбеу тәуекелін азайту үшін: i) ішкі бақылаудың бес компонентінің әрқайсысы мен тиісті принциптердің болуы және жұмыс істеуі; және ii) бес компоненттің біріктірілген түрде өзара әрекеттесуі қажет екенін атап көрсетеді.
Бақылау ортасы
Басқару ортасы ұйымның қалыптасуына бағыт береді және қызметкерлердің бақылау деңгейіне әсер етеді. Ол ішкі бақылаудың барлық өзге де компоненттерінің негізі болып табылады, тәртіп пен ұйымдық құрылымды қамтамасыз етеді. Басқару ортасының факторларына адалдық, этикалық принциптер, басшылықтың жұмыс стилі, өкілеттік беру жүйелері, сондай-ақ ұйымдағы қызметкерлерді басқару және дамыту процестері жатады.
Тәуекелдерді бағалау
Әрбір ұйым сыртқы және ішкі көздерден туындайтын түрлі тәуекелдерге тап болады, оларды бағалау қажет. Тәуекелді бағалаудың алғы шарты – мақсаттарды белгілеу, сондықтан тәуекелді бағалау – берілген мақсаттарға жетуге қатысты тәуекелдерді анықтау және талдау болып табылады. Тәуекелді бағалау тәуекелдерді қалай басқару керектігін анықтау үшін міндетті шарт. Тәуекелді бағалауға байланысты төрт негізгі принцип: ұйым осы мақсаттарға қатысты тәуекелдерді анықтап, бағалай алу үшін нақты мақсаттарға ие болуы керек; тәуекелдерді қалай басқару керектігін анықтауы керек; алаяқтық қызметтердің мүмкіндігін ескеруі керек; және ішкі бақылау жүйесіне әсер ететін өзгерістерді қадағалауы керек.
Бақылау іс-шаралары
Бақылау шаралары – басқарушылық директивалардың орындалуын қамтамасыз ететін саясаттар мен процедуралар. Олар ұйымның мақсаттарына жетуге кедергі келтіруі мүмкін тәуекелдерді жоюға қажетті шаралардың қабылдануын қамтамасыз етуге көмектеседі. Бақылау шаралары ұйымның барлық деңгейлерінде және барлық функцияларында жүзеге асырылады. Оларға мақұлдаулар, рұқсаттар, тексерулер, есептесулер, операциялық көрсеткіштерді бағалау, активтердің қорғалуы және функцияларды бөлу сияқты түрлі шаралар кіреді.
Ақпарат және байланыс
Ақпараттық жүйелер ішкі бақылау жүйелерінде маңызды рөл атқарады, себебі олар операциялық, қаржылық және заңнамалық талаптарға қатысты ақпаратты қамтитын есептерді дайындайды, бұл бизнестің жұмыс істеуі мен бақылауын қамтамасыз етеді. Жалпы алғанда, тиімді коммуникация ұйымда ақпараттың төменнен, бүкіл ұйым бойынша және жоғарыға таралуын қамтамасыз етуі керек. Мысалы, жеке тұлғалардың күдікті алаяқтық туралы хабарлау рәсімдері реттелген болуы мүмкін. Сондай-ақ, клиенттер, жеткізушілер, реттеуші органдар және акционерлер сияқты сыртқы тараптармен қатысты саяси мәселелер бойынша тиімді байланыс орнатылуы да қажет.
Бақылау
Ішкі бақылау жүйелері бақыланып тұруы керек, бұл жүйе жұмысының сапасын уақыт өте келе бағалау процесі. Бұл үздіксіз бақылау шаралары немесе жеке бағалаулар арқылы іске асырылады. Осы бақылау шаралары арқылы анықталған ішкі бақылаудағы кемшіліктер жоғары лауазымды тұлғаларға хабарлануы тиіс және жүйенің үздіксіз жетілдірілуін қамтамасыз ету үшін түзету шаралары қолданылуы керек.
Шектеулер
Ішкі бақылау адамның әрекеттерін қамтиды, бұл айыптау немесе сот процесінде қателіктер тудыру мүмкіндігін күшейтеді. Ішкі бақылау қызметкерлердің бірігіп әрекет етуімен (қызметтерді бөлуді қараңыз) немесе жоғары басшылықтың қысымымен де бұзылуы мүмкін. CFO журналы компаниялардың COSO ұсынған күрделі модельді қолдануда қиындықтарға тап болып жатқанын хабарлады. "Ең ірі мәселелердің бірі – ішкі аудиттерді аталған үлгінің үш негізгі мақсатының бірімен ғана шектеу. COSO моделінде бұл мақсаттар бес негізгі компонентке қолданылады (бақылау ортасы, тәуекелдерді бағалау, бақылау шаралары, ақпарат пен байланыс және мониторинг). Мүмкін болатын матрицалардың саны көп болғандықтан, аудиттердің көлемі бақылаудан шығуы заңды". CFO журналы сондай-ақ көптеген ұйымдар COSO моделін негізге алып, Сарбенс-Оксли заңының 404-бабына тікелей қатысты компоненттерге баса назар аудару үшін оны өзгертіп, тәуекелдер мен бақылау матрицасын жасап жатыр деп мәлімдеді.
Кәсіптік тәуекелдерді басқару
2001 жылы COSO жобаны бастап, PricewaterhouseCoopers компаниясын ұйымдардың бизнес тәуекелдерін бағалау және жақсарту үшін әкімшіліктерге қолдануға оңай болатын құрылымды әзірлеу үшін шақырды. Көзге түсетін коммерциялық даулар мен банкроттықтар (мысалы, Enron, Tyco International, Adelphia, Peregrine Systems және WorldCom) корпоративтік басқару мен тәуекелдерді басқаруды жақсарту қажеттігін тудырды. Осының нәтижесінде Сарбенс-Оксли заңы қабылданды. Бұл заң мемлекеттік компаниялардың ішкі бақылау жүйесін сақтау қажеттігін ұзақ мерзімге дейін күшейтеді, соның ішінде басшылық пен тәуелсіз аудиторлар осы жүйелердің тиімділігін растауы тиіс. Ішкі бақылаудың біртілдік құрылымы осы есеп беру талаптарын орындау үшін қабылданған стандарт болып қала береді; алайда 2004 жылы COSO «Кәсіпорын тәуекелдерін басқарудың біртілдік құрылымы» деген жарияланымды шығарды. COSO бұл құрылымның ішкі бақылаудан кеңейтілгенін және бизнес тәуекелдерін басқарудың кең ауқымды мәселесіне күшті және жан-жақты көзқарас ұсынатынын сендіреді.
Шектеулер
COSO өз есебінде бизнес тәуекелдерін басқарудың маңызды пайдалары бар екенін мойындайды, бірақ оның шектеулері де бар. Бизнес тәуекелдерін басқару адамның қабылдауына байланысты, демек, қабылдау қателіктеріне ұшырауы мүмкін. Адамдардың қателіктері, мысалы, жай ғана қателер немесе жаңылыстар, тәуекелдерге тиімсіз жауап беруге алып келуі мүмкін. Сонымен қатар, екі немесе одан көп адамның бірігіп әрекет етуі арқылы бақылау шараларын ортасынан жоюға болады, ал басқару бизнес тәуекелдерін басқару шешімдерін өзгертуге құқылы. Бұл шектеулер, басқарма мен басшылыққа ұйымның мақсаттарына жетуде толыққанды сенімділікке қол жеткізуге кедергі келтіреді. Философиялық тұрғыдан алғанда, COSO бақылауға көбірек баса назар береді. Сондықтан, ол мүмкіндіктерді пайдалану тәуекелдеріне қарағанда, жағымсыз салдарға әкелуі мүмкін тәуекелдерге бейім. ISO 31000 стандартына жүгініңіз. COSO өз кеңейтілген моделі тәуекелдерді басқаруды жақсартатынын айтса да, егер компаниялар Біріктірілген ішкі бақылау аясын қолданса, жаңа модельге көшу міндетті емес.
Қаржылық ақпаратқа ішкі бақылау шағын ашық компанияларға арналған нұсқаулар
Бұл құжат кіші мемлекеттік компанияларға 1992 жылғы "Ішкі бақылау – біріктірілген ая" тұжырымдамасын қолдануға көмектесетін нұсқаулықтарды қамтиды. Бұл басылым осы тұжырымдамалардың қаржылық ақпарат мақсаттарына жетуді қолдайтын ішкі бақылауды жобалау және іске асыруға шағын мемлекеттік компанияларға қалай қолданылатынын көрсетеді. Онда 1992 жылғы аяның 20 негізгі қағидасы баяндалған, бұл ішкі бақылауға қағидаларға негізделген тәсіл ұсынады. Басылымда түсіндірілгендей, 2006 жылғы нұсқаулықтың барлық өлшемдегі және түрдегі ұйымдарға қолданылуы мүмкін.
Ішкі аудиттің рөлі
Ішкі аудиторлар бақылау жүйелерінің тиімділігін бағалауда маңызды рөл атқарады. Жоғары басшылыққа ақпарат беретін тәуелсіз функция ретінде, ішкі аудит ұйым қолданатын ішкі бақылау жүйелерін бағалай алады және олардың тиімділігін сақтауға көмектеседі. Сондықтан, ішкі аудит көбінесе маңызды "қадағалау" қызметін атқарады. Ішкі аудит өзінің тәуелсіздігін сақтау үшін, бағалауға міндетті бақылаулардың жобалануына, құрылуына немесе күтіліп тұруына тікелей жауапкершілік алмайды. Ішкі аудит тек қана мүмкін болатын жақсартулар бойынша кеңес бере алады.
Сыртқы аудиттің рөлі
Sarbanes Oxley Act 404-бабына сәйкес, басшылық және сыртқы аудиторлар компанияның қаржылық ақпарат бойынша ішкі бақылауының жеткіліктілігі туралы есеп беруге міндетті. Сыртқы аудит кәсібін қадағалау үшін құрылған Қоғамдық компаниялардың есеп беруді қадағалау кеңесі 2201 аудиторлық стандартын жариялады, ол аудиторлардан «басшылықтың жылдық бағалауында компанияның қаржылық ақпарат бойынша ішкі бақылау тиімділігін анықтау үшін қолданатын бірдей тиісті және танылған бақылау аясын пайдаланып, қаржылық ақпарат бойынша ішкі бақылау аудитін жүргізуді» талап етеді. 2013 жылғы Индия компаниялар заңының 143 (3) (i) тармағы да заңгер-аудиторлардан қаржылық ақпарат бойынша ішкі бақылау туралы пікір білдіруді талап етеді.