Введение

Независимая, объективная деятельность по обеспечению достоверности и консультированию Внутренний аудит - это независимая, объективная деятельность по обеспечению достоверности и консультированию, предназначенная для добавления ценности и улучшения деятельности организации. Он помогает организации достичь своих целей, используя систематический, дисциплинированный подход к оценке и повышению эффективности процессов управления рисками, контроля и управления. Внутренний аудит может достичь этой цели, предоставляя информацию и рекомендации на основе анализа и оценки данных и бизнес-процессов. Приверженность честности и подотчетности, внутренний аудит предоставляет ценность для руководящих органов и высшего руководства как объективный источник независимых консультаций. Профессионалы, называемые внутренними аудиторами, нанимаются организациями для выполнения внутреннего аудита. Область внутреннего аудита в организации может быть широкой и может включать такие темы, как управление организацией, управление рисками и управленческий контроль над: эффективностью / эффективностью операций (включая защиту активов), надежностью финансовой и управленческой отчетности и соблюдением законов и правил. Внутренний аудит может также включать проведение проактивных проверок мошенничества для выявления потенциально мошеннических действий; участие в расследованиях мошенничества под руководством специалистов по расследованию мошенничества и проведение после расследования проверок мошенничества для выявления нарушений контроля и установления финансовых потерь. Внутренние аудиторы не несут ответственности за выполнение деятельности компании; они консультируют руководство и совет директоров (или аналогичный надзорный орган) относительно того, как лучше выполнять свои обязанности. В результате широкого круга их участия внутренние аудиторы могут иметь различные высшие образовательные и профессиональные образования. Институт внутренних аудиторов (IIA) является признанным международным органом по установлению стандартов для профессии внутреннего аудитора и присуждает сертификат внутреннего аудитора на международном уровне путем строгого письменного экзамена. В некоторых странах существуют и другие названия. В Соединенных Штатах профессиональные стандарты Института внутренних аудиторов были кодифицированы в уставах нескольких штатов, касающихся практики внутреннего аудита в правительстве (штат Нью-Йорк, Техас и Флорида являются тремя примерами). Существует также ряд других международных органов по установлению стандартов. Внутренние аудиторы работают в государственных учреждениях (федеральных, государственных и местных); для публичных компаний; и для некоммерческих компаний во всех отраслях. Отделы внутреннего аудита возглавляются главным исполнительным аудитором (CAE), который, как правило, отчитывается перед комитетом по аудиту совета директоров, а административная отчетность - перед главным исполнительным директором (в Соединенных Штатах эта отчетность требуется по закону для публичных компаний).

История внутреннего аудита

Профессия внутреннего аудита неуклонно развивалась с прогрессом науки о управлении после Второй мировой войны. В концептуальном отношении она во многом схожа с финансовым аудитом, проводимым публичными бухгалтерскими фирмами, деятельностью по обеспечению качества и соблюдению банковских требований. В то время как некоторые методы аудита, лежащие в основе внутреннего аудита, получены из консалтинга по управлению и профессий государственного бухгалтерского учета, теория внутреннего аудита была задумана в первую очередь Лоуренсом Сойером (1911-2002), часто называемым "отцом современного внутреннего аудита"; и текущая философия, теория и практика современного внутреннего аудита, как определено в Международной практике профессиональной практики (IPPF) Института внутренних аудиторов, во многом обязана видению Сойера. С внедрением в Соединенных Штатах закона "Сарбанес-Оксли" от 2002 года повысилась экспозиция и ценность профессии, поскольку многие внутренние аудиторы обладали навыками, необходимыми для оказания помощи компаниям в выполнении требований закона. Однако сосредоточение отделов внутреннего аудита публичных компаний на финансовой политике и процедурах, связанных с SOX, сбило с пути прогресс, достигнутый профессией в конце 20-го века в направлении видения внутреннего аудита Ларри Сойера. Начиная примерно с 2010 года, IIA вновь начал выступать за более широкую роль внутреннего аудита на корпоративной арене, в соответствии с философией IPPF.

Организационная независимость

В то время как внутренние аудиторы нанимаются непосредственно их компанией, они могут достичь независимости через свои отношения с отчетностью. Независимость и объективность являются краеугольным камнем профессиональных стандартов IIA; и подробно обсуждаются в стандартах и в вспомогательных практических руководствах и практических рекомендациях. Профессиональные внутренние аудиторы обязаны по стандартам IIA быть независимыми от деловой деятельности, которую они проверяют. Эта независимость и объективность достигаются благодаря организационному расположению и отчетности отдела внутреннего аудита. Внутренние аудиторы публичных компаний в Соединенных Штатах обязаны отчитываться непосредственно перед советом директоров или подкомитетом совета директоров (обычно комитет по аудиту), а не перед руководством, за исключением административных целей. Необходимая организационная независимость от руководства позволяет осуществлять неограниченную оценку деятельности руководства и персонала и позволяет внутренним аудиторам эффективно выполнять свою роль. Хотя внутренние аудиторы являются частью руководства компании и получают оплату от компании, основным клиентом деятельности по внутреннему аудиту является организация, ответственная за надзор за деятельностью руководства. Это обычно комитет по аудиту, комитет совета директоров. Организационная независимость достигается, когда главный аудитор отчитывается перед советом директоров. Примеры функциональной отчетности совету включают в себя: утверждение устава внутреннего аудита; утверждение плана внутреннего аудита, основанного на рисках; утверждение бюджета внутреннего аудита и плана ресурсов; получение сообщений от руководителя внутреннего аудита о результатах деятельности внутреннего аудита относительно его плана и других вопросов; утверждение решений о назначении и отстранении руководителя внутреннего аудита; утверждение вознаграждения руководителя внутреннего аудита; и проведение соответствующих запросов руководства и руководителя внутреннего аудита для определения наличия ненадлежащих ограничений объема или ресурсов.

Роль в управлении рисками

Профессиональные стандарты внутреннего аудита требуют функции оценки эффективности деятельности организации по управлению рисками. Управление рисками - это процесс, с помощью которого организация определяет, анализирует, реагирует, собирает информацию и контролирует стратегические риски, которые могут фактически или потенциально повлиять на способность организации достичь своей миссии и целей. В рамках COSO Enterprise Risk Management (ERM) Framework стратегия, операции, отчетность и цели соответствия организации связаны со стратегическими бизнес-рисками - негативными результатами, возникающими в результате внутренних и внешних событий, которые препятствуют способности организации достичь своих целей. Руководство оценивает риск в рамках обычного хода деловой деятельности, такой как стратегическое планирование, планирование маркетинга, планирование капитала, составление бюджета, хеджирование, структура выплаты стимулов, кредитная/кредитная практика, слияния и поглощения, стратегическое партнерство, изменения законодательства, ведение бизнеса за рубежом и т.д. Правила Sarbanes-Oxley требуют тщательной оценки рисков процессов финансовой отчетности. Корпоративный юрисконсульт часто готовит всесторонние оценки текущих и потенциальных судебных разбирательств, с которыми сталкивается компания. Внутренние аудиторы могут оценивать каждую из этих видов деятельности или сосредоточиться на общем процессе, используемом для управления рисками на уровне всего предприятия. Например, внутренние аудиторы могут консультировать руководство в отношении представления отчетов о перспективных операционных мерах совету директоров, чтобы помочь определить возникающие риски; или внутренние аудиторы могут оценивать и сообщать о том, могут ли совет директоров и другие заинтересованные стороны иметь разумную уверенность в том, что команда руководства организации внедрила эффективную программу управления рисками предприятия. В крупных организациях реализуются крупные стратегические инициативы для достижения целей и стимулирования изменений. В качестве члена высшего руководства главный аудитор может участвовать в обновлении статуса этих важных инициатив. Это позволяет CAE сообщать аудиторскому комитету о многих основных рисках, с которыми сталкивается организация, или обеспечивать эффективность отчетности руководства для этой цели. Функция внутреннего аудита может помочь организации справиться с риском мошенничества посредством оценки риска мошенничества с использованием принципов предотвращения мошенничества. Внутренние аудиторы могут помочь компаниям в создании и поддержании процессов управления рисками предприятия. Этот процесс высоко ценится многими предприятиями для создания и внедрения эффективных систем управления и обеспечения качества и соблюдения профессиональных стандартов. Внутренние аудиторы также играют важную роль в оказании помощи компаниям в проведении оценки рисков SOX 404 сверху вниз. В этих двух последних областях внутренние аудиторы обычно являются частью группы по оценке рисков в консультативной роли.

Роль в корпоративном управлении

В прошлом деятельность внутреннего аудита, связанная с корпоративным управлением, была в основном неформальной, осуществлялась в основном посредством участия в встречах и обсуждениях с членами совета директоров. Согласно структуре ERM COSO, управление - это политика, процессы и структуры, используемые руководством организации для направления деятельности, достижения целей и защиты интересов различных групп заинтересованных сторон в соответствии с этическими стандартами. Внутренний аудитор часто считается одним из "четырех столпов" корпоративного управления, другими столпами являются совет директоров, руководство и внешний аудитор. Основная цель внутреннего аудита, связанная с корпоративным управлением, - помочь комитету по аудиту совета директоров (или эквивалентному комитету) эффективно выполнять свои обязанности. Это может включать в себя сообщение о критических вопросах управления, предложение вопросов или тем для повестки дня заседаний комитета по аудиту и координацию с внешним аудитором и руководством с целью обеспечения того, чтобы комитет получал эффективную информацию. В последние годы IIA выступает за более формальную оценку корпоративного управления, особенно в области надзора совета директоров за корпоративными рисками, корпоративной этикой и мошенничеством. См. также ниже.

Выбор проекта аудита или "годовой план аудита"

На основе оценки рисков организации внутренние аудиторы, советы директоров и наблюдателей определяют, на что сосредоточить усилия по внутреннему аудиту. Это направление или приоритетное определение является частью ежегодного/ многолетнего плана аудита. План аудита обычно предлагается CAE (иногда с несколькими вариантами или альтернативами) для рассмотрения и утверждения комитетом по аудиту или советом директоров. Внутренний аудит обычно проводится в виде одного или нескольких отдельных заданий. Он должен быть адаптирован к конкретной цели аудита, а выбор метода аудита должен быть адаптирован к его конкретной цели. В противном случае это будет отклоняться от цели аудита.

Стратегия

Функции внутреннего аудита могут также разрабатывать функциональные стратегии, описанные в многолетних стратегических планах. Профессиональное руководство по созданию стратегического плана внутреннего аудита было выпущено Институтом внутренних аудиторов в июле 2012 года в практическом руководстве под названием "Разработка стратегического плана внутреннего аудита". Ключевым аспектом разработки стратегии ОВ является понимание ожиданий заинтересованных сторон, таких как комитет по аудиту и высшее руководство. Это помогает направлять функцию ИС в ее миссии по оказанию помощи организации в решении рисков, с которыми она сталкивается. Конкретные темы, рассматриваемые в стратегическом планировании ОВ, включают: Объем и акцент: функция ОВ может быть вовлечена в решение рисков, связанных с финансовой отчетностью, операциями, соблюдением правовых и нормативных требований и стратегией компании. Кроме того, могут быть особые темы, представляющие интерес для заинтересованных сторон, которые значительно меняются из года в год. Портфель услуг: функции ОВ могут обеспечивать традиционное аудиторское обеспечение по всему спектру рисков, а также консультационную поддержку проектов в различных областях, таких как управление проектами, анализ данных и мониторинг крупных инициатив компании. Крупные аудиторские функции могут создавать специальные области для управления своим портфелем услуг. Развитие компетенций: ожидания заинтересованных сторон в отношении сферы деятельности и портфеля услуг определяют, какие компетенции необходимы для функции, что определяет решения о найме конкретных навыков и программ обучения. Функция внутреннего аудита часто используется в качестве "учебной площадки для менеджмента", чтобы предоставить сотрудникам более глубокие знания о деятельности компании до того, как они будут переведены на руководящую должность. Технология: функции ОВ используют различные технологические инструменты/программное обеспечение для поддержки рабочего процесса аудита, статистического анализа и получения данных из систем. Создание стратегии ИС может включать в себя различные концепции и структуры стратегического управления, такие как стратегическое планирование, стратегическое мышление и SWOT-анализ. Функции внутреннего аудита оцениваются в первую очередь на основе качества консультаций и информации, предоставляемой комитету по аудиту и высшему руководству. Однако это прежде всего качественное и поэтому трудно измерить. "Опросы клиентов", направляемые ключевым руководителям после каждого аудиторского задания или отчета, могут использоваться для оценки результатов, с ежегодным опросом аудиторского комитета. Оценка таких аспектов, как профессионализм, качество консультирования, своевременность результатов работы, полезность встреч и качество обновления статуса, является типичной для таких опросов. Понимание ожиданий высшего руководства и аудиторского комитета является важным шагом в разработке процесса измерения эффективности, а также в том, как такие меры помогают согласовать функцию аудита с организационными приоритетами. Независимые экспертные оценки являются частью процесса обеспечения качества для многих групп внутреннего аудита, поскольку они часто требуются стандартами. Полученный отчет о экспертной оценке предоставляется в распоряжение комитета по аудиту.

Сообщение о критических выводах

Главный исполнительный аудитор (CAE) обычно ежеквартально докладывает аудиторскому комитету о наиболее важных вопросах, а также о прогрессе руководства в их решении. Критические вопросы обычно имеют разумную вероятность нанесения существенного финансового или репутационного ущерба компании. В случае особо сложных вопросов ответственный руководитель может участвовать в обсуждении. Такой отчет имеет решающее значение для обеспечения соблюдения функции, правильного "тона на вершине" в организации и ускорения решения таких вопросов. Для того чтобы выбрать подходящие вопросы для рассмотрения комитетом по аудиту и описать их в соответствующем контексте, требуется большое количество решений.

Философия аудита

Некоторые из философии и подхода внутреннего аудита получены из работы Лоуренса Сойера. Его философия и руководство по роли внутреннего аудита были предшественниками современного определения внутреннего аудита. В нем подчеркивалось, что необходимо оказывать помощь руководству и совету директоров в достижении целей организации посредством обоснованных аудитов, оценок и анализа операционных областей. Он призвал современного внутреннего аудитора выступать в качестве советника руководства, а не противника. Сойер рассматривал аудиторов как активных игроков, влияющих на события в бизнесе, а не критикующих все степени ошибок и ошибок. Он также предвидел более желательное будущее аудитора, включающее более тесные отношения с членами комитета по аудиту и совета директоров и развод с непосредственной отчетности финансовому директору. Сойер часто говорил о "поймании менеджера, делающего что-то правильно" и предоставлении признания и положительного подкрепления. Писать о положительных наблюдениях в отчетах аудиторов редко делалось, пока Сойер не начал говорить об этой идее. Он понимал и прогнозировал преимущества более сбалансированной отчетности и одновременно создания лучших отношений. Сойер понимал психологию межличностной динамики и необходимость для всех людей получать признание и подтверждение для процветания отношений. является основой, описывающей отношения между бизнес-функциями, управлением рисками и внутренним аудитом, определяющей, как должны быть разделены обязанности; она предназначена для "обеспечения эффективного и прозрачного управления рисками", четко определяя ответственность. Терминология аналогична военной "линии обороны" (и понятию обороны в глубине). Первая линия защиты - это управление рисками и контроль за ними в повседневной жизни. Здесь операционный менеджмент, обращенный к клиентам, имеет "владение, ответственность и подотчетность за непосредственную оценку, контроль и смягчение рисков". См. рисковый капитал, регуляторный капитал, управление финансовыми рисками и .

Дисрупционные инновации

Внутренний аудит играет важнейшую роль в поддержании эффективного контроля, смягчающего возникающие риски. Если аудиторы не будут учитывать риски, связанные с нарушениями, то предприятия увеличат риск или обходят возможность. Майкл Г. Аллес обсуждал, что большие данные - это разрушительная инновация, которую аудиторы должны включать в практику. В исследовании 2019 года "Ответ внутренних аудиторов на разрушительные инновации" сообщается об эволюции внутреннего аудита в ответ на изменения. Исследованные нарушения включают анализ данных, гибкие процессы, облачные вычисления, автоматизацию роботизированных процессов, непрерывный аудит, изменения в регулировании и искусственный интеллект.