Введение

Комитет по разработке бизнес-руководств. Комитет спонсорских организаций Комиссии Тредуэй (COSO) – это организация, разрабатывающая руководства для предприятий по оценке систем внутреннего контроля, управлению рисками и предотвращению мошенничества. В 1992 году (и впоследствии переизданная в 2013 году) COSO опубликовала «Интегрированную структуру внутреннего контроля», широко используемую предприятиями в Соединенных Штатах для проектирования, внедрения и функционирования систем внутреннего контроля над финансовой отчетностью, а также для оценки их эффективности.

Основные понятия системы COSO

В рамках COSO внутренний контроль определяется как процесс, осуществляемый советом директоров, руководством и другими сотрудниками организации, предназначенный для обеспечения "разумной уверенности" в отношении достижения целей в операционной деятельности, финансовой отчетности и соблюдения применимых законов и нормативных актов. COSO структурирует свою систему в пять взаимосвязанных компонентов, разделенных на 17 принципов. COSO отмечает, что для эффективной системы внутреннего контроля, снижающей риск недостижения целей организации, необходимо, чтобы (i) каждый из пяти компонентов внутреннего контроля и соответствующие принципы присутствовал и функционировал, и (ii) все пять компонентов действовали совместно в интегрированном виде.

Контрольная среда

Контрольная среда задает тон организации, оказывая влияние на осознание важности контроля со стороны сотрудников. Она является основой для всех остальных компонентов системы внутреннего контроля, обеспечивая дисциплину и структуру. Факторы, формирующие контрольную среду, включают в себя честность, этические ценности, стиль руководства, систему делегирования полномочий, а также процессы управления персоналом и его развития в организации.

Оценка риска

Каждая организация сталкивается с разнообразными рисками из внешних и внутренних источников, которые необходимо оценивать. Предварительным условием для оценки рисков является определение целей, а следовательно, оценка рисков – это выявление и анализ рисков, значимых для достижения поставленных целей. Оценка рисков необходима для определения стратегии управления этими рисками. Четыре основополагающих принципа, связанных с оценкой рисков, заключаются в том, что организация должна иметь четко сформулированные цели для выявления и оценки рисков, связанных с их достижением; должна определять способы управления рисками; должна учитывать возможность мошеннических действий; и должна отслеживать изменения, которые могут повлиять на систему внутреннего контроля.

Контрольная деятельность

Контрольные мероприятия – это политики и процедуры, которые помогают обеспечить выполнение распоряжений руководства. Они способствуют принятию необходимых мер для снижения рисков, которые могут помешать достижению целей организации. Контрольные мероприятия осуществляются во всей организации, на всех уровнях и во всех функциях. Они включают широкий спектр действий, таких как утверждения, авторизации, проверки, сверки, анализ операционной деятельности, обеспечение сохранности активов и разделение обязанностей.

Информация и коммуникации

Информационные системы играют ключевую роль в системах внутреннего контроля, поскольку они формируют отчеты, включая операционную, финансовую и информацию о соблюдении нормативных требований, что обеспечивает функционирование и контроль бизнеса. В более широком смысле, эффективная коммуникация должна обеспечивать информационный поток сверху вниз, между подразделениями и снизу вверх по организации. Примером могут служить формализованные процедуры, позволяющие сотрудникам сообщать о подозрении в мошенничестве. Также необходимо гарантировать эффективную коммуникацию с внешними сторонами, такими как клиенты, поставщики, регулирующие органы и акционеры, относительно соответствующих позиций и политики.

Мониторинг

Системы внутреннего контроля должны подвергаться мониторингу – процессу, оценивающему качество их функционирования с течением времени. Это достигается посредством постоянного мониторинга или отдельных оценок. О выявленных в ходе мониторинга недостатках внутреннего контроля необходимо сообщать вышестоящему руководству и принимать корректирующие меры для обеспечения непрерывного совершенствования системы.

Ограничения

Внутренний контроль предполагает участие людей, что создает вероятность ошибок в ходе расследования или судебного разбирательства. Внутренний контроль также может быть обойден в результате сговора между сотрудниками (см. принцип разделения обязанностей) или принуждения со стороны высшего руководства. Журнал CFO сообщил, что компании испытывают трудности с применением сложной модели, предложенной COSO. "Одна из главных проблем – ограничение внутреннего аудита одной из трех ключевых целей данной структуры. В модели COSO эти цели применяются к пяти ключевым компонентам (контрольная среда, оценка рисков, контрольные процедуры, информация и коммуникация, а также мониторинг). Учитывая количество возможных матриц, неудивительно, что число аудитов может выйти из-под контроля". Журнал CFO также отметил, что многие организации разрабатывают собственные матрицы рисков и контроля, беря за основу модель COSO и адаптируя ее для фокусировки на компонентах, непосредственно связанных с разделом 404 Закона Сарбейнса-Оксли.

Управление бизнес-рисками

В 2001 году COSO инициировала проект и привлекла PricewaterhouseCoopers для разработки структуры, которую организации могли бы легко использовать для оценки и совершенствования управления бизнес-рисками. Серия громких корпоративных скандалов и банкротств (например, Enron, Tyco International, Adelphia, Peregrine Systems и WorldCom) вызвала требования к усилению корпоративного управления и управления рисками. В результате был принят закон Сарбейнса-Оксли. Этот закон расширил существующее требование к публичным компаниям поддерживать системы внутреннего контроля, обязывая руководство и независимого аудитора подтверждать эффективность этих систем. Интегрированная структура внутреннего контроля продолжает оставаться общепризнанным стандартом для соблюдения требований к отчетности; однако в 2004 году COSO опубликовала «Интегрированную структуру управления рисками предприятия». COSO полагает, что данная структура является расширением внутреннего контроля, предоставляя более надежный и всесторонний подход к более широкому вопросу управления бизнес-рисками.

Ограничения

В своем докладе COSO признает, что, несмотря на значительные преимущества управления бизнес-рисками, существуют определенные ограничения. Управление бизнес-рисками основывается на субъективных оценках и, следовательно, подвержено влиянию принимаемых решений. Ошибки персонала, такие как простые неточности или просчеты, могут приводить к недостаточной реакции на риски. Кроме того, систему контроля можно обойти посредством сговора двух или более лиц, а руководство обладает полномочиями отменять решения, принятые в рамках управления бизнес-рисками. Эти ограничения не позволяют совету директоров и руководству быть полностью уверенными в достижении целей организации. С философской точки зрения, COSO больше ориентировано на контроль. Поэтому в нем преобладает внимание к рискам, способным оказать негативное воздействие, а не к рискам упущенных возможностей. См. ISO 31000. Несмотря на утверждения COSO о том, что расширенная модель обеспечивает более эффективное управление рисками, компании не обязаны переходить на нее, если они уже используют интегрированную систему внутреннего контроля.

Внутренний контроль за финансовой информацией Руководство для малых публичных компаний

В этом документе содержится руководство, помогающее небольшим публичным компаниям применять концепции "Интегрированной рамки внутреннего контроля" 1992 года. В настоящей публикации показана применимость этих концепций для оказания помощи небольшим публичным компаниям в разработке и внедрении систем внутреннего контроля, поддерживающих достижение целей в отношении финансовой отчетности. В ней выделены 20 ключевых принципов рамки 1992 года, предлагающих подход к внутреннему контролю, основанный на принципах. Как объясняется в публикации, руководство 2006 года применимо к организациям любого размера и типа.

Роль внутреннего аудита

Внутренние аудиторы играют важную роль в оценке эффективности систем контроля. Являясь независимой функцией, информирующей высшее руководство, внутренний аудит может оценивать системы внутреннего контроля, внедренные организацией, и способствовать поддержанию их эффективности. Таким образом, внутренний аудит часто выполняет важную функцию "мониторинга". Для сохранения независимости суждений внутренний аудит не должен нести прямой ответственности за проектирование, создание или поддержание контролирующих процедур, которые ему надлежит оценивать. Внутренний аудит может лишь давать консультации по возможным улучшениям.

Роль внешнего аудита

В соответствии с разделом 404 Закона Сарбейнса-Оксли, руководство компании и внешние аудиторы обязаны отчитываться о достаточности внутреннего контроля над финансовой отчетностью. Совет по надзору за аудитом публичных компаний, созданный для надзора за профессией внешнего аудита, опубликовал Стандарт аудита № 2201, который требует от аудиторов "использовать ту же самую соответствующую и общепризнанную систему контроля при проведении аудита внутреннего контроля над финансовой отчетностью, которую руководство использует для своей ежегодной оценки эффективности внутреннего контроля компании над финансовой отчетностью". Статья 143 (3) (i) Закона о компаниях Индии 2013 года также требует от законных аудиторов давать заключения о внутреннем контроле над финансовой отчетностью.