Введение
Независимая, объективная деятельность по обеспечению достоверности и консультированию Внутренний аудит - это независимая, объективная деятельность по обеспечению достоверности и консультированию, предназначенная для добавления ценности и улучшения деятельности организации. Он помогает организации достичь своих целей, используя систематический, дисциплинированный подход к оценке и повышению эффективности процессов управления рисками, контроля и управления. Внутренний аудит может достичь этой цели, предоставляя информацию и рекомендации на основе анализа и оценки данных и бизнес-процессов. Приверженность честности и подотчетности, внутренний аудит предоставляет ценность для руководящих органов и высшего руководства как объективный источник независимых консультаций. Профессионалы, называемые внутренними аудиторами, нанимаются организациями для выполнения внутреннего аудита. Область внутреннего аудита в организации может быть широкой и может включать такие темы, как управление организацией, управление рисками и управленческий контроль над: эффективностью / эффективностью операций (включая защиту активов), надежностью финансовой и управленческой отчетности и соблюдением законов и правил. Внутренний аудит может также включать проведение проактивных проверок мошенничества для выявления потенциально мошеннических действий; участие в расследованиях мошенничества под руководством специалистов по расследованию мошенничества и проведение после расследования проверок мошенничества для выявления нарушений контроля и установления финансовых потерь. Внутренние аудиторы не несут ответственности за выполнение деятельности компании; они консультируют руководство и совет директоров (или аналогичный надзорный орган) относительно того, как лучше выполнять свои обязанности. В результате широкого круга их участия внутренние аудиторы могут иметь различные высшие образовательные и профессиональные образования. Институт внутренних аудиторов (IIA) является признанным международным органом по установлению стандартов для профессии внутреннего аудитора и присуждает сертификат внутреннего аудитора на международном уровне путем строгого письменного экзамена. В некоторых странах существуют и другие названия. В Соединенных Штатах профессиональные стандарты Института внутренних аудиторов были кодифицированы в уставах нескольких штатов, касающихся практики внутреннего аудита в правительстве (штат Нью-Йорк, Техас и Флорида являются тремя примерами). Существует также ряд других международных органов по установлению стандартов. Внутренние аудиторы работают в государственных учреждениях (федеральных, государственных и местных); для публичных компаний; и для некоммерческих компаний во всех отраслях. Отделы внутреннего аудита возглавляются главным исполнительным аудитором (CAE), который, как правило, отчитывается перед комитетом по аудиту совета директоров, а административная отчетность - перед главным исполнительным директором (в Соединенных Штатах эта отчетность требуется по закону для публичных компаний).
Internal auditing is an independent, objective assurance and consulting activity designed to add value and improve an organization's operations. It helps an organization accomplish its objectives by bringing a systematic, disciplined approach to evaluate and improve the effectiveness of risk management, control and governance processes. Internal auditing might achieve this goal by providing insight and recommendations based on analyses and assessments of data and business processes. With commitment to integrity and accountability, internal auditing provides value to governing bodies and senior management as an objective source of independent advice. Professionals called internal auditors are employed by organizations to perform the internal auditing activity. The scope of internal auditing within an organization may be broad and may involve topics such as an organization's governance, risk management and management controls over: efficiency/effectiveness of operations (including safeguarding of assets), the reliability of financial and management reporting, and compliance with laws and regulations. Internal auditing may also involve conducting proactive fraud audits to identify potentially fraudulent acts; participating in fraud investigations under the direction of fraud investigation professionals, and conducting post investigation fraud audits to identify control breakdowns and establish financial loss. Internal auditors are not responsible for the execution of company activities; they advise management and the board of directors (or similar oversight body) regarding how to better execute their responsibilities. As a result of their broad scope of involvement, internal auditors may have a variety of higher educational and professional backgrounds. The Institute of Internal Auditors (IIA) is the recognized international standard setting body for the internal audit profession and awards the Certified Internal Auditor designation internationally through rigorous written examination. Other designations are available in certain countries. In the United States the professional standards of the Institute of Internal Auditors have been codified in several states' statutes pertaining to the practice of internal auditing in government (New York State, Texas, and Florida being three examples). There are also a number of other international standard setting bodies. Internal auditors work for government agencies (federal, state and local); for publicly traded companies; and for non profit companies across all industries. Internal auditing departments are led by a chief audit executive (CAE) who generally reports to the audit committee of the board of directors, with administrative reporting to the chief executive officer (In the United States this reporting relationship is required by law for publicly traded companies).
История внутреннего аудита
Профессия внутреннего аудита неуклонно развивалась с прогрессом науки о управлении после Второй мировой войны. В концептуальном отношении она во многом схожа с финансовым аудитом, проводимым публичными бухгалтерскими фирмами, деятельностью по обеспечению качества и соблюдению банковских требований. В то время как некоторые методы аудита, лежащие в основе внутреннего аудита, получены из консалтинга по управлению и профессий государственного бухгалтерского учета, теория внутреннего аудита была задумана в первую очередь Лоуренсом Сойером (1911-2002), часто называемым "отцом современного внутреннего аудита"; и текущая философия, теория и практика современного внутреннего аудита, как определено в Международной практике профессиональной практики (IPPF) Института внутренних аудиторов, во многом обязана видению Сойера. С внедрением в Соединенных Штатах закона "Сарбанес-Оксли" от 2002 года повысилась экспозиция и ценность профессии, поскольку многие внутренние аудиторы обладали навыками, необходимыми для оказания помощи компаниям в выполнении требований закона. Однако сосредоточение отделов внутреннего аудита публичных компаний на финансовой политике и процедурах, связанных с SOX, сбило с пути прогресс, достигнутый профессией в конце 20-го века в направлении видения внутреннего аудита Ларри Сойера. Начиная примерно с 2010 года, IIA вновь начал выступать за более широкую роль внутреннего аудита на корпоративной арене, в соответствии с философией IPPF.
Организационная независимость
В то время как внутренние аудиторы нанимаются непосредственно их компанией, они могут достичь независимости через свои отношения с отчетностью. Независимость и объективность являются краеугольным камнем профессиональных стандартов IIA; и подробно обсуждаются в стандартах и в вспомогательных практических руководствах и практических рекомендациях. Профессиональные внутренние аудиторы обязаны по стандартам IIA быть независимыми от деловой деятельности, которую они проверяют. Эта независимость и объективность достигаются благодаря организационному расположению и отчетности отдела внутреннего аудита. Внутренние аудиторы публичных компаний в Соединенных Штатах обязаны отчитываться непосредственно перед советом директоров или подкомитетом совета директоров (обычно комитет по аудиту), а не перед руководством, за исключением административных целей. Необходимая организационная независимость от руководства позволяет осуществлять неограниченную оценку деятельности руководства и персонала и позволяет внутренним аудиторам эффективно выполнять свою роль. Хотя внутренние аудиторы являются частью руководства компании и получают оплату от компании, основным клиентом деятельности по внутреннему аудиту является организация, ответственная за надзор за деятельностью руководства. Это обычно комитет по аудиту, комитет совета директоров. Организационная независимость достигается, когда главный аудитор отчитывается перед советом директоров. Примеры функциональной отчетности совету включают в себя: утверждение устава внутреннего аудита; утверждение плана внутреннего аудита, основанного на рисках; утверждение бюджета внутреннего аудита и плана ресурсов; получение сообщений от руководителя внутреннего аудита о результатах деятельности внутреннего аудита относительно его плана и других вопросов; утверждение решений о назначении и отстранении руководителя внутреннего аудита; утверждение вознаграждения руководителя внутреннего аудита; и проведение соответствующих запросов руководства и руководителя внутреннего аудита для определения наличия ненадлежащих ограничений объема или ресурсов.
Approving the internal audit charter; Approving the risk based internal audit plan; Approving the internal audit budget and resource plan; Receiving communications from the chief audit executive on the internal audit activity's performance relative to its plan and other matters; Approving decisions regarding the appointment and removal of the chief audit executive; Approving the remuneration of the chief audit executive; and Making appropriate inquiries of management and the chief audit executive to determine whether there are inappropriate scope or resource limitations.
Роль в управлении рисками
Профессиональные стандарты внутреннего аудита требуют функции оценки эффективности деятельности организации по управлению рисками. Управление рисками - это процесс, с помощью которого организация определяет, анализирует, реагирует, собирает информацию и контролирует стратегические риски, которые могут фактически или потенциально повлиять на способность организации достичь своей миссии и целей. В рамках COSO Enterprise Risk Management (ERM) Framework стратегия, операции, отчетность и цели соответствия организации связаны со стратегическими бизнес-рисками - негативными результатами, возникающими в результате внутренних и внешних событий, которые препятствуют способности организации достичь своих целей. Руководство оценивает риск в рамках обычного хода деловой деятельности, такой как стратегическое планирование, планирование маркетинга, планирование капитала, составление бюджета, хеджирование, структура выплаты стимулов, кредитная/кредитная практика, слияния и поглощения, стратегическое партнерство, изменения законодательства, ведение бизнеса за рубежом и т.д. Правила Sarbanes-Oxley требуют тщательной оценки рисков процессов финансовой отчетности. Корпоративный юрисконсульт часто готовит всесторонние оценки текущих и потенциальных судебных разбирательств, с которыми сталкивается компания. Внутренние аудиторы могут оценивать каждую из этих видов деятельности или сосредоточиться на общем процессе, используемом для управления рисками на уровне всего предприятия. Например, внутренние аудиторы могут консультировать руководство в отношении представления отчетов о перспективных операционных мерах совету директоров, чтобы помочь определить возникающие риски; или внутренние аудиторы могут оценивать и сообщать о том, могут ли совет директоров и другие заинтересованные стороны иметь разумную уверенность в том, что команда руководства организации внедрила эффективную программу управления рисками предприятия. В крупных организациях реализуются крупные стратегические инициативы для достижения целей и стимулирования изменений. В качестве члена высшего руководства главный аудитор может участвовать в обновлении статуса этих важных инициатив. Это позволяет CAE сообщать аудиторскому комитету о многих основных рисках, с которыми сталкивается организация, или обеспечивать эффективность отчетности руководства для этой цели. Функция внутреннего аудита может помочь организации справиться с риском мошенничества посредством оценки риска мошенничества с использованием принципов предотвращения мошенничества. Внутренние аудиторы могут помочь компаниям в создании и поддержании процессов управления рисками предприятия. Этот процесс высоко ценится многими предприятиями для создания и внедрения эффективных систем управления и обеспечения качества и соблюдения профессиональных стандартов. Внутренние аудиторы также играют важную роль в оказании помощи компаниям в проведении оценки рисков SOX 404 сверху вниз. В этих двух последних областях внутренние аудиторы обычно являются частью группы по оценке рисков в консультативной роли.
Роль в корпоративном управлении
В прошлом деятельность внутреннего аудита, связанная с корпоративным управлением, была в основном неформальной, осуществлялась в основном посредством участия в встречах и обсуждениях с членами совета директоров. Согласно структуре ERM COSO, управление - это политика, процессы и структуры, используемые руководством организации для направления деятельности, достижения целей и защиты интересов различных групп заинтересованных сторон в соответствии с этическими стандартами. Внутренний аудитор часто считается одним из "четырех столпов" корпоративного управления, другими столпами являются совет директоров, руководство и внешний аудитор. Основная цель внутреннего аудита, связанная с корпоративным управлением, - помочь комитету по аудиту совета директоров (или эквивалентному комитету) эффективно выполнять свои обязанности. Это может включать в себя сообщение о критических вопросах управления, предложение вопросов или тем для повестки дня заседаний комитета по аудиту и координацию с внешним аудитором и руководством с целью обеспечения того, чтобы комитет получал эффективную информацию. В последние годы IIA выступает за более формальную оценку корпоративного управления, особенно в области надзора совета директоров за корпоративными рисками, корпоративной этикой и мошенничеством. См. также ниже.
Выбор проекта аудита или "годовой план аудита"
На основе оценки рисков организации внутренние аудиторы, советы директоров и наблюдателей определяют, на что сосредоточить усилия по внутреннему аудиту. Это направление или приоритетное определение является частью ежегодного/ многолетнего плана аудита. План аудита обычно предлагается CAE (иногда с несколькими вариантами или альтернативами) для рассмотрения и утверждения комитетом по аудиту или советом директоров. Внутренний аудит обычно проводится в виде одного или нескольких отдельных заданий. Он должен быть адаптирован к конкретной цели аудита, а выбор метода аудита должен быть адаптирован к его конкретной цели. В противном случае это будет отклоняться от цели аудита.
Стратегия
Функции внутреннего аудита могут также разрабатывать функциональные стратегии, описанные в многолетних стратегических планах. Профессиональное руководство по созданию стратегического плана внутреннего аудита было выпущено Институтом внутренних аудиторов в июле 2012 года в практическом руководстве под названием "Разработка стратегического плана внутреннего аудита". Ключевым аспектом разработки стратегии ОВ является понимание ожиданий заинтересованных сторон, таких как комитет по аудиту и высшее руководство. Это помогает направлять функцию ИС в ее миссии по оказанию помощи организации в решении рисков, с которыми она сталкивается. Конкретные темы, рассматриваемые в стратегическом планировании ОВ, включают: Объем и акцент: функция ОВ может быть вовлечена в решение рисков, связанных с финансовой отчетностью, операциями, соблюдением правовых и нормативных требований и стратегией компании. Кроме того, могут быть особые темы, представляющие интерес для заинтересованных сторон, которые значительно меняются из года в год. Портфель услуг: функции ОВ могут обеспечивать традиционное аудиторское обеспечение по всему спектру рисков, а также консультационную поддержку проектов в различных областях, таких как управление проектами, анализ данных и мониторинг крупных инициатив компании. Крупные аудиторские функции могут создавать специальные области для управления своим портфелем услуг. Развитие компетенций: ожидания заинтересованных сторон в отношении сферы деятельности и портфеля услуг определяют, какие компетенции необходимы для функции, что определяет решения о найме конкретных навыков и программ обучения. Функция внутреннего аудита часто используется в качестве "учебной площадки для менеджмента", чтобы предоставить сотрудникам более глубокие знания о деятельности компании до того, как они будут переведены на руководящую должность. Технология: функции ОВ используют различные технологические инструменты/программное обеспечение для поддержки рабочего процесса аудита, статистического анализа и получения данных из систем. Создание стратегии ИС может включать в себя различные концепции и структуры стратегического управления, такие как стратегическое планирование, стратегическое мышление и SWOT-анализ. Функции внутреннего аудита оцениваются в первую очередь на основе качества консультаций и информации, предоставляемой комитету по аудиту и высшему руководству. Однако это прежде всего качественное и поэтому трудно измерить. "Опросы клиентов", направляемые ключевым руководителям после каждого аудиторского задания или отчета, могут использоваться для оценки результатов, с ежегодным опросом аудиторского комитета. Оценка таких аспектов, как профессионализм, качество консультирования, своевременность результатов работы, полезность встреч и качество обновления статуса, является типичной для таких опросов. Понимание ожиданий высшего руководства и аудиторского комитета является важным шагом в разработке процесса измерения эффективности, а также в том, как такие меры помогают согласовать функцию аудита с организационными приоритетами. Независимые экспертные оценки являются частью процесса обеспечения качества для многих групп внутреннего аудита, поскольку они часто требуются стандартами. Полученный отчет о экспертной оценке предоставляется в распоряжение комитета по аудиту.
Scope and emphasis: An IA function may be involved in addressing risks related to financial reporting, operations, legal and regulatory compliance, and the company strategy. There may also be special topics of interest to stakeholders that change considerably year to year. Portfolio of services: IA functions may provide traditional audit assurance across the risk spectrum as well as consulting project support in a variety of areas such as project management, data analysis, and monitoring of major company initiatives. Larger audit functions may establish specialty areas to handle their service portfolio. Competency development: The stakeholder expectations around scope and service portfolio determine what competencies the function needs, which drives decisions regarding hiring of specific skills and training programs. The internal audit function is often used as a "management training ground" to provide employees with a deeper knowledge of the company's operations before they are rotated into a management position. Technology: IA functions use a variety of technology tools/software to support audit process workflow, statistical analysis, and obtaining data from systems. Building the IA strategy may involve a variety of strategic management concepts and frameworks, such as strategic planning, strategic thinking, and SWOT analysis. Internal audit functions are primarily evaluated based on the quality of counsel and information provided to the audit committee and top management. However, this is primarily qualitative and therefore difficult to measure. "Customer surveys" sent to key managers after each audit engagement or report can be used to measure performance, with an annual survey to the audit committee. Scoring on dimensions such as professionalism, quality of counsel, timeliness of work product, utility of meetings, and quality of status updates are typical with such surveys. Understanding the expectations of senior management and the audit committee represent important steps in developing a performance measurement process, as well as how such measures help align the audit function with organizational priorities. Independent peer reviews are part of the quality assurance process for many internal audit groups as they are often required by standards. The resulting peer review report is made available to the audit committee.
Сообщение о критических выводах
Главный исполнительный аудитор (CAE) обычно ежеквартально докладывает аудиторскому комитету о наиболее важных вопросах, а также о прогрессе руководства в их решении. Критические вопросы обычно имеют разумную вероятность нанесения существенного финансового или репутационного ущерба компании. В случае особо сложных вопросов ответственный руководитель может участвовать в обсуждении. Такой отчет имеет решающее значение для обеспечения соблюдения функции, правильного "тона на вершине" в организации и ускорения решения таких вопросов. Для того чтобы выбрать подходящие вопросы для рассмотрения комитетом по аудиту и описать их в соответствующем контексте, требуется большое количество решений.
Философия аудита
Некоторые из философии и подхода внутреннего аудита получены из работы Лоуренса Сойера. Его философия и руководство по роли внутреннего аудита были предшественниками современного определения внутреннего аудита. В нем подчеркивалось, что необходимо оказывать помощь руководству и совету директоров в достижении целей организации посредством обоснованных аудитов, оценок и анализа операционных областей. Он призвал современного внутреннего аудитора выступать в качестве советника руководства, а не противника. Сойер рассматривал аудиторов как активных игроков, влияющих на события в бизнесе, а не критикующих все степени ошибок и ошибок. Он также предвидел более желательное будущее аудитора, включающее более тесные отношения с членами комитета по аудиту и совета директоров и развод с непосредственной отчетности финансовому директору. Сойер часто говорил о "поймании менеджера, делающего что-то правильно" и предоставлении признания и положительного подкрепления. Писать о положительных наблюдениях в отчетах аудиторов редко делалось, пока Сойер не начал говорить об этой идее. Он понимал и прогнозировал преимущества более сбалансированной отчетности и одновременно создания лучших отношений. Сойер понимал психологию межличностной динамики и необходимость для всех людей получать признание и подтверждение для процветания отношений. является основой, описывающей отношения между бизнес-функциями, управлением рисками и внутренним аудитом, определяющей, как должны быть разделены обязанности; она предназначена для "обеспечения эффективного и прозрачного управления рисками", четко определяя ответственность. Терминология аналогична военной "линии обороны" (и понятию обороны в глубине). Первая линия защиты - это управление рисками и контроль за ними в повседневной жизни. Здесь операционный менеджмент, обращенный к клиентам, имеет "владение, ответственность и подотчетность за непосредственную оценку, контроль и смягчение рисков". См. рисковый капитал, регуляторный капитал, управление финансовыми рисками и .
Дисрупционные инновации
Внутренний аудит играет важнейшую роль в поддержании эффективного контроля, смягчающего возникающие риски. Если аудиторы не будут учитывать риски, связанные с нарушениями, то предприятия увеличат риск или обходят возможность. Майкл Г. Аллес обсуждал, что большие данные - это разрушительная инновация, которую аудиторы должны включать в практику. В исследовании 2019 года "Ответ внутренних аудиторов на разрушительные инновации" сообщается об эволюции внутреннего аудита в ответ на изменения. Исследованные нарушения включают анализ данных, гибкие процессы, облачные вычисления, автоматизацию роботизированных процессов, непрерывный аудит, изменения в регулировании и искусственный интеллект.