На основании модели операционной деятельности можно получить не только представление об общей структуре и содержании процесса, но и о потенциальных рисках процесса и точках, в которых происходит взаимодействие анализируемого процесса с другими процессами. В нашем примере по модели операционной деятельности видно, что процесс «Управление денежными средствами» взаимодействует как минимум с процессами «Закупки» и «Продажи». Кроме того, аудитор может предположить наличие следующих рисков:
1) несвоевременное погашение обязательств управляемых компаний;
2) затянутое согласование реестра платежей;
3) поверхностное согласование реестра платежей;
4) несвоевременные закупки сырья и материалов;
5) непропорциональная (относительно основного сырья и материалов) закупка вспомогательных материалов и т. д.
Составлять описание модели операционной деятельности имеет смысл в тех случаях, когда аудиторы впервые имеют дело с объектом аудита.
Описание процесса – диаграммы и текстовая часть. Правила составления диаграмм
Целесообразность использования той или иной методологии описания и анализа бизнес-процессов зависит от того, с какой целью эти бизнес-процессы описываются и анализируются. С точки зрения внутреннего аудита бизнес-процессы описываются в первую очередь для документирования привязки системы внутреннего контроля к тому или иному этапу бизнес-процесса. Таким образом, описание бизнес-процессов имеет прикладной характер. Как вариант можно составить описание системы внутреннего контроля без описания соответствующего бизнес-процесса. Однако существенным минусом такого подхода является отсутствие целостности и снижение информативности. Кроме того, любая процедура контроля в отрыве от этапа бизнес-процесса бесполезна, так как контроль должен быть с чем-то связан и на что-то направлен.
Существует несколько методологий документирования бизнес-процессов – IDF0, BPWin, ARIS и т. д. На практике в большинстве случаев вполне достаточно стандартных возможностей одного из приложений Microsoft Office – Microsoft Visio.
В табл. 17 приведены основные значки (блоки схемы), с помощью которых можно составить графическое описание (диаграмму) практически любого бизнес-процесса.
Поле диаграммы разбивается на горизонтальные блоки по числу ключевых участников бизнес-процесса (пример в главе 6). Универсального правила компоновки диаграммы не существует, поэтому последовательность этапов, состав и последовательность участников бизнес-процесса определяется аудитором на основании программы аудита, цели диаграммы и здравого смысла. На практике, если на диаграмме формата А3 появляется более семи участников и более 60 элементов, то или вы начали мельчить, или бизнес-процесс слишком крупный для используемой степени детализации, и его необходимо разбить как минимум на два бизнес-процесса поменьше.
Подробно остановимся на ключевых принципах описания процессов.
Суть графического подхода заключается в использовании графических элементов, которые обозначают части процесса. Каждый графический элемент имеет краткое описание, ограничиваемое его размером. Иногда для отдельных частей процесса добавляется более подробное описание, которое размещается на свободном месте основной схемы процесса. Умение составить описание процесса только с использованием графики без потери качества приходит с практикой. К некоторым аудиторам оно не приходит никогда. Основное преимущество использования исключительно графики заключается в ее лаконичности и наглядности. Разумеется, если вы составляете описание процесса в графике, то наглядность и лаконичность появляются не автоматически. Умение придавать схемам эти свойства также приходит к аудитору не сразу.
Суть смешанного подхода заключается в том, что помимо графической схемы процесса вы формируете текстовую часть, поясняющую отдельные или все графические элементы. Пример формата такого описания приведен в табл. 18. Это один из многих вариантов формата текстовой части. Ее содержание во многом зависит от цели описания процесса. Как уже было сказано выше, описание процесса только в графике часто бывает достаточно, когда процесс рассматривается с целью определения адекватности и эффективности системы внутреннего контроля. Однако если аудитор еще не набил руку, то ему не избежать составления текстового описания процесса. Кроме того, составления текстовой части можно требовать с целью дополнительного контроля работы внутреннего аудитора, что имеет смысл в крупных ПВА. Также наличие текстовой части лучше обеспечивает соблюдение принципа воспроизведения и облегчает работу других аудиторов с процессом в дальнейшем хотя бы потому, что текстовая часть содержит больше информации.
В любом случае перед началом описания необходимо четко определить границы описываемого процесса. Это крайне необходимо для устранения лишней работы. Во-первых, два аудитора, описывающие последовательные процессы, могут два раза выполнить одну и ту же работу, дважды описать один и тот же участок процесса. Во-вторых, чем более четко поставлена задача, тем более четко она исполняется, меньше места для домысла и ситуаций «давай сделаем на всякий случай». Для упрощения и облегчения работы по систематизации ориентируйтесь на основную цель процесса и используйте принцип разграничения обязанностей. Например, если вы определите цель процесса «Закупки» как «приобрести требуемые ТМЦ на оптимальных условиях
Принцип презентабельности требует внимания к большему количеству нюансов по сравнению с принципом целостности. Во-первых, описание процесса воспринимается намного лучше, если процесс описывается в хронологической последовательности. Это достигается, например, расположением этапов процесса относительно друг друга. Так, если процесс описывается графически и горизонтально слева направо, то из этого следует, что этап, находящийся правее, выполняется в реальности позднее по времени. Во-вторых, необходимо придать описанию процесса оптимальную детализацию. На практике мне довелось встречаться с крайними проявлениями, мягко говоря, неоптимальной детализации. Например, однажды одна из моих подчиненных умудрилась составить описание процесса «Внешняя логистика» (логистика при реализации готовой продукции) на 22 листах (шрифт 11 пт, одинарный межстрочный интервал), не считая схемы на трех листах формата А3 с огромным количеством значков. При этом задача заключалась в оценке системы внутреннего контроля процесса «Внешняя логистика» в условиях экспортных поставок от завода в РФ до конечного потребителя при использовании пары-тройки посреднических компаний и пары пунктов перевалки. По плану на описание процесса отводилась одна неделя (она потратила три и все равно не успела закончить описание). Справедливости ради отмечу, что в ситуацию стоило бы вмешаться пораньше, однако мне было интересно посмотреть, что получится. В описании содержалось огромное количество информации совершенно не проясняющей ситуацию с системой внутреннего контроля процесса, например подробные описания процедуры формирования ряда первичных документов. Это плавно подводит нас к третьему важному моменту при соблюдении принципа презентабельности – обеспечение однозадачности описания. Приведенный выше пример указывает на то, что задача по описанию процесса является не совсем удачным поводом для серийного отстрела зайцев одиночными выстрелами. Цель описания процесса во многом определяет, какая информация должна быть добыта, а какая конвертирована в описание процесса. Если перед аудитором стоит задача описать процесс с упором на систему внутреннего контроля, то каждый элемент описания должен способствовать достижению именно этой, и никакой другой цели. Невозможно составить описание процесса, которое пригодно для анализа различных аспектов деятельности предприятия. В-четвертых, на презентабельность описания процесса влияет техника исполнения (подачи). Описание процесса по мере его изучения должно отвечать на вопросы пользователя о построении и функционировании описываемого процесса. Именно техника исполнения описания формирует окончательно ответы на вопросы «что?», «как?», «когда?», «кто?» и «где?». Например, если при описании процесса ограничиться только сплошным текстом, то многие детали без должного акцентирования не будут просто восприняты не то что с первого, но и со второго-третьего прочтения. Конвертирование такого материала в таблицу с распределением ключевой информации по процессу по отдельным графам значительно облегчает восприятие материала.
Далее представлена подборка практических наработок для решения локальных ситуаций.
• Если процесс разбивается на несколько подпроцессов, у которых более одного владельца, то аудитору следует самостоятельно определить очередность описания. Для ускорения процесса работу нужно стоить таким образом, чтобы в случае простоя по какому-либо подпроцессу аудитор мог переключиться на другой подпроцесс. Простои неизбежны, и немалое влияние на их количество оказывают организационные факторы (болезнь нужного сотрудника, график работы интервьюируемого, необходимость в дополнительном времени для подборки документов и т. д.). Поэтому аудитору имеет смысл выстраивать работу как бы в двух параллельных направлениях.
– Базовая схема начала проведения интервью с сотрудником подразделения, являющегося владельцем процесса, при составлении описания следующая:
– озвучить цели интервью;
– получить картину основных функций подразделения;
– узнать мнение руководителя подразделения об основных факторах и рисках, сказывающихся на эффективности деятельности;
– уточнить перечень нормативной документации по процессу (хотя данная информация должна запрашиваться аудитором в самом начале проекта и изучаться до интервью, нередко о части нормативных документов становится известно во время интервью);
– обрисовать подход к описанию процесса, например «нам интересен весь процесс …, от момента получения подразделением исходной информации или документа по … до момента … (завершающего действия или составления документа)»;
– уточнить состав отчетности, которая готовится в подразделении на системной основе, и получателей такой отчетности.
• В процессе интервью, целью которого является получение информации для описания процесса с упором на систему внутреннего контроля, по каждому этапу процесса необходимо понять:
– какова цель этапа процесса, кто является владельцем этапа процесса;
– с чего начинается этап или при каких условиях инициируется осуществление этапа: например, если этап запускается с момента получения определенной информации, то следует выяснить, от кого поступает эта информация, какова частота ее поступления, каково ее содержание (общее), каким образом контролируется количество и качество данной информации на входе в рассматриваемый этап процесса;
– какие операции осуществляются в рамках процесса: например, если этап запускается с момента получения определенной информации, необходимо выяснить, какие действия осуществляются подразделением с поступившей информацией (каким образом она преобразуется, куда включаются преобразованные данные и т. д.). Имеет смысл смоделировать какую-либо ситуацию (например, «вы получаете заявку на оплату, что с ней делаете дальше (проверяете, регистрируете и т. д.)»);
– каким образом оценивается степень достижения цели этапа процесса, как владелец этапа процесса понимает, что цель этапа достигнута;
– каким образом обеспечивается надлежащее исполнение операции в рамках этапа – в данном случае мы напрямую расспрашиваем о существующей системе внутреннего контроля. Вопросы по внутреннему контролю этапа процесса лучше задавать после получения информации по базовым вопросам, указанным выше.
• Хорошим подходом при проведении интервью с целью получения информации для описания процесса с упором на систему внутреннего контроля является следующая практика – если выясняется, что в конкретном месте (этапе процесса) отсутствует контроль, то следует тут же выяснить, имеется ли компенсирующий контроль в другом месте. При этом необходимо немного проговорить данную ситуацию, выяснить позицию владельца этапа процесса, т. е. описать ему возможные последствия и вероятность бесконтрольных действий и посмотреть на его реакцию. Это обеспечивает соблюдение принципа разведки и получение начальной информации по реакции владельца процесса и его позиции по потенциальной проблеме.
• Когда вы определяете границы процесса, основным источником информации является в первую очередь владелец этого процесса. Также кроме владельца рассматриваемого процесса существуют владельцы взаимодействующих процессов. Нередки ситуации, когда имеет смысл получить дополнительные подтверждения границ процесса путем коротких тематических интервью с владельцами взаимодействующих процессов. Бывает, что мнения владельцев основного рассматриваемого процесса и взаимодействующих процессов расходятся. А аудитору важно иметь достоверную информацию о границах процесса, например для того, чтобы определить ответственных за исполнение плана исправительных мероприятий.
• При описании процесса со сложной структурой – большим количеством владельцев этапов процесса – эффективность интервью значительно повышается, если оно проводится в формате очной ставки. Если вы столкнулись именно с таким процессом, очень высока вероятность снижения КПД вашей деятельности. Основными деструктивными факторами являются организационные моменты (нужно назначить большое количество встреч с людьми, находящимися в разных местах), необходимость независимой во времени стыковки разных мнений, повышенный объем аудиторской работы. Эти трудности можно отчасти избежать, если проводить интервью с расширенным составом участников, например владельцев нескольких последовательных этапов процесса.
• При составлении рабочих документов, посвященных описанию процесса, лучше использовать принцип матрешки. То есть если вы составили графическое описание процесса из нескольких диаграмм в формате Microsoft Visio, то лучше держать все диаграммы в одном файле на разных закладках, а не в разных файлах на одной закладке. Это относится и к ситуациям, когда описывался процесс более чем на одном уровне. В процессе аудита накапливается множество файлов, и лучше, если вы будете оптимизировать их количество.
• В большинстве ситуаций при описании процесса используется нумерация. Нумеруются этапы процесса, рабочие документы, ссылки, пункты отчета. Если вы используете различные виды ссылок, а также увязываете как этапы одного процесса, так и процессы между собой, без нумерации, скорее всего, не обойтись. Если вы ведете нумерацию, следите за ее системностью, взаимоувязкой и последовательностью. Отчасти это вопрос формата, например использования целых или дробных номеров для обозначения этапов процесса. Отчасти это вопрос обмена информацией внутри команды аудиторов, например при необходимости сделать ссылку на этап процесса, описываемого другим аудитором. Отчасти это вопрос системы рабочих документов. Существуют программные продукты, которые облегчают использование нумерации, например в части перекрестных ссылок. Несмотря на кажущуюся банальность нумерации как инструмента, она имеет огромное значение для понимания и восприятия аудиторской работы.
• Если вы составляете графическое описание процесса, то на схемах не должно быть так называемых тупиковых элементов. Под ними понимаются элементы схемы, которые лишены либо входа, либо выхода, либо того и другого одновременно. На практике 99,9 % процессов имеют как вход, так и выход. С фундаментальной точки зрения это следует из того, что предприятие, по сути, является системой открытого типа. Если вход или выход этапа процесса находится в другом процессе, используется специальный значок. Такие значки как раз и представляют собой точки перехода, упомянутые выше.
• Следите за тем, что на схемах отсутствовало закольцовывание элементов. Имеются в виду ситуации, когда с определенного этапа процесса делается переход на предыдущий этап, но при этом сохраняется один вариант развития событий. Таким образом, если воспринимать схему буквально, получается круг, не позволяющий продвинуться дальше по процессу.
• Нумерация элементов схемы должна совпадать с нумерацией текстового описания.
• При составлении описания процесса с целью оценки системы внутреннего контроля контрольные процедуры лучше указывать как на схеме, так и в описании, при этом необходимо использовать дифференциацию. Для схем лучше подходит цветовая дифференциация. Например, адекватный или эффективный контроль обозначается белым кружком в углу этапа процесса, неадекватный или неэффективный контроль – черным. Необходимо раскрывать механизм контроля как минимум в текстовом описании, например, ограничиваться формулировкой «контроль правильности» или «проверка правильности» недопустимо. Это связано в первую очередь с необходимостью обеспечить контроль качества описания процесса и последующей работы, которая будет базироваться на описании. Например, если рассмотреть процесс формирования заявки в процессе «Закупки», то начинающий аудитор может назвать контролем правильности подпись заявки у вышестоящего функционального руководителя. Однако, по сути, данное действие не всегда автоматически означает проведение контроля правильности составления заявки или указанной в заявке номенклатуры.
• Как уже говорилось, при составлении схем необходимо придерживаться хронологической последовательности этапов процесса. Однако есть еще такой параметр, как периодичность и временные рамки этапа процесса. Многие процессы состоят из подпроцессов или этапов, имеющих различную периодичность и различные временные рамки. Например, при описании процесса «Бюджетирование» есть процесс формирования и пересмотра годового бюджета, а может быть процесс формирования и пересмотра ежеквартального или ежемесячного бюджета. Наверное, можно гордиться тем, что все эти процессы уместились на одной схеме и в одном текстовом описании, однако лучше этого не делать. Возьмите за правило описывать процессы с разными временными параметрами на разных схемах.
• В большинстве случаев нет смысла детализировать участников процесса дальше, чем структурные подразделения, особенно на схемах. Например, если по процессу контрактодержатель (куратор договора) передает согласно схеме расчетные документы в бухгалтерию (счет, счет-фактуру, акт выполненных работ), то нет смысла отражать на схеме бухгалтера по расчетам с поставщиками в качестве отдельного владельца процесса. Достаточно просто указать в качестве владельца процесса бухгалтерию целиком, а в текстовом описании уточнить.
• Как уже говорилось, необходимо следить за тем, чтобы схема не была перегруженной излишними деталями. Существует хороший контрольный механизм для этого. При формировании схемы процесса необходимо постоянно оценивать ее оптимальность для выполнения поставленной задачи. Если вы можете убрать со схемы какой-либо из элементов и при этом схема полностью сохранит полезность для выполнения стоящей перед вами задачи, то данный элемент не нужен. В сочетании со стремлением описать процесс в достаточной степени (с точки зрения поставленной задачи) только с помощью схемы, данный метод обеспечивает оптимизацию числа элементов на схеме. Дальше уже дело вкуса.
• Иногда аудиторы, особенно начинающие, забывают, что описание основывается на соответствующем процессе, а не на функционале ключевого подразделения – владельца процесса. Поэтому в описание включается много излишней информации. Этот недостаток устраняется только одним способом – более частыми проверками статуса и содержания проведенной работы.
• Совсем точечная рекомендация – если вы для увязки элементов схемы используете стрелки, старайтесь избегать их совпадения, т. е. объединения стрелок в одну линию. Восприятие и чтение такой схемы усложняется. В то же время не забывайте об этом приеме, если вдруг понадобится усложнить схему.
• И последняя точечная рекомендация, касающаяся сокращений и аббревиатур. Если вы составляете описание процесса, состоящее из графической и текстовой части, то по возможности перенесите все сокращения и аббревиатуры в текстовую часть. Хорошей практикой является формирование в начале описания перечня использованных сокращений. Если позволяет место, то можно часть перечня сокращений вынести на схему, но только в части тех сокращений, которые используются непосредственно на схеме.
Сквозное тестирование (walk-through testing)
В буквальном переводе с английского термин walk-through testing означает «тестирование путем прохождения сквозь». Суть такого тестирования заключается в том, что аудитор пытается найти достаточно подтверждений тому, что структура и содержание описанной системы соответствует ее структуре и содержанию на практике.
Чаще всего термин «сквозное тестирование» встречается в сочетании с термином «описание процесса». Хотя данный вид тестирования может с одинаковым успехом использоваться применительно к любой системе. Когда ваш автомобиль проходит технический осмотр на станции техобслуживания, он также подвергается в определенном смысле сквозному тестированию. Ведь для выполнения своей задачи автомобиль должен обладать определенным набором структурных элементов, расположенных в определенной последовательности и взаимодействующих друг с другом определенным образом. Механик, проверяя наличие структурных элементов конструкции автомобиля, их внешний вид и расположение, действует как аудитор. Единственная разница состоит в том, что в большинстве ситуаций он имеет представление о том, с чем ему предстоит работать. Аудитору же перед проведением сквозного тестирования приходится сначала выяснять нюансы системы.
Будем рассматривать в дальнейшем данный вид тестирования применительно к описанию процесса, поскольку чаще всего именно такое сочетание встречается на практике.
Как уже говорилось в разделах, посвященных методике проведения интервью и методологии описания процессов, в процессе описания процесса аудитору нередко приходится получать информацию из различных источников. Достоверность такой информации также часто бывает различной. В редких случаях достоверность источника не требует дополнительного подтверждения. В таких ситуациях источник информации содержит встроенную систему контроля достоверности. Типичным примером являются электронные системы хранения и обработки данных, особенно системы, контролируемые третьей стороной (по отношению к объекту аудита и аудитору). К таким системам относятся, например, базы данных по законодательству («Консультант Плюс» и прочие). Обращаясь к такой базе данных, вы не проверяете ее содержание на соответствие первоисточнику, которым, в большинстве случаев, являются печатные издания. Однако в ряде ситуаций аудитору необходимо сначала убедиться в наличии системы контроля достоверности в самой электронной системе прежде, чем отказаться от сквозного тестирования.
Так или иначе, собрав по кусочкам описание процесса, не стоит торопиться и использовать его в дальнейшей работе, особенно для далекоидущих выводов. Судя по практике, если описанный процесс хотя бы на 50 % совпадает с реальным положением вещей, это уже неплохой результат.
С технической точки зрения идеальный вариант сквозного тестирования выглядит следующим образом. Вы составили описание процесса. Такой процесс имеет изначально один ключевой вход и один ключевой выход. Вы берете одну-две-три единицы входа в процесс и прослеживаете трансформацию этих единиц в соответствующее количество единиц выхода при прохождении через описанный процесс. Таким образом, вы убеждаетесь, что взятые на входе единицы соответствовали тем, которые были указаны в описании, с ними были произведены все действия, указанные в описании, и то, что получилось практически на выходе, в существенной степени соответствует тому, что должно было получиться. Однако, как это часто бывает, на практике все выглядит иначе.
Подробно остановимся на ключевых принципах проведения сквозного тестирования процесса.
• Естественная неизбежность – в ряде случаев само построение процесса не позволяет избежать исполнения того или иного этапа процесса. Наиболее простым примером является непрерывный производственный процесс, в который невозможно технически вмешаться без остановки процесса в целом. Так, при производстве многих химических веществ используются установки, в которые подаются исходные компоненты, а на выходе получается готовый продукт (производство удобрений, кислот, цемента и т. д.). В такой установке происходит целый ряд последовательных технологических операций, но вы не имеете возможность наблюдать их. Однако само устройство установки исключает какие-либо иные операции, кроме как предусмотренные технологическим процессом.
• Использование тестовых составляющих входа – в данном случае вы также не имеете возможность наблюдать за ходом процесса. Однако вы можете самостоятельно сформировать вход в процесс (полностью или частично) и, позволив этапу процесса осуществиться, оценить на основании выхода, были ли предполагаемые действия на самом деле осуществлены. Наиболее распространенным примером является использование уличных платежных терминалов или использование ИТ-систем и приложений. Например, при тестировании запрета на ручной ввод контрагента в бухгалтерской программе (в обход справочника) вы можете попытаться либо ввести наименование контрагента в соответствующую графу первичного документа, либо добавить самостоятельно нового контрагента в справочник. В обоих случаях вы предлагаете системе совершить процесс, выполнение которого, как было заявлено, невозможно, и оцениваете, насколько реальность соответствует первоначальному описанию.
• Отсутствие негативных побочных эффектов (аварий, жалоб, брака и прочего) – существуют ситуации, когда вы не имеете возможности использовать составляющие входа для целей тестирования или процесс не является неделимым по естественным причинам, но вы все равно не можете наблюдать выполнение этапа процесса. Здесь идет речь о многочисленной группе этапов процессов, которые вроде бы осуществляются, но не оставляют практически никаких следов своего выполнения. К ней всегда относятся процессы, которые целиком осуществляются с использованием звука или в результате которых производится звук. Например, процесс оповещения пассажиров в аэропорту – к диктору или оператору поступают данные о статусе рейса, он озвучивает эти данные через систему вещания аэропорта, пассажиры реагируют соответствующим образом. Отсутствие жалоб пассажиров на несвоевременное оповещение с высокой вероятностью указывает на то, что процесс оповещения происходил и происходит как положено. В описанной ситуации вы не полагаетесь на неделимость процесса и не используете тестовые составляющие входа, а оцениваете наличие негативных побочных эффектов, которые с высокой вероятностью могут появиться в результате неисполнения этапа процесса. Возможно, вы спросите, почему бы не зафиксировать исполнение этапа процесса прямым способом, т. е. прослушиванием сообщений в аэропорту. Может быть, в определенных ситуациях это и является лучшим подходом. Однако в большинстве случаев при сквозном тестировании вы имеете дело с прошлыми событиями и действиями, воспроизведение которых в настоящий момент либо невозможно, либо нецелесообразно (например, заставить предприятие в середине года воспроизвести для вас в деталях процедуру формирования годового бюджета). Кроме того, то, что в настоящий момент вы лично засвидетельствовали осуществление тестируемого этапа процесса, еще не означает, что данный этап осуществляется именно в данном месте процесса и именно данным образом. В конце концов, это могут сделать специально для вас. В ряде ситуаций косвенные подтверждения весомее прямых доказательств, а также могут быть получены с более приемлемым соотношением «затраты/выгоды».
• Наличие нейтральных побочных эффектов (отходы и побочные продукты) – в целом данный подход к сквозному тестированию также практичен. Как говорится, можно не видеть огня, но сделать правильные выводы по дыму и искрам. Процессов, которые генерируют при исполнении отходы и побочные продукты, в нашей жизни немало. Например, если финансовый контролер утверждает, что процедура согласования бюджета с дочерними предприятиями осуществляется, но сам ход и результаты данного процесса не фиксируются в отдельном протоколе, это не повод для аудитора поставить под вопрос само существование этапа согласования бюджета на практике. Аудитор может воспользоваться отходами и побочными продуктами данного процесса, которыми могут быть, например, переписка участников, наличие папки с набором файлов с последовательными датами создания, содержащих различные бюджеты, должностные инструкции для позиции «финансовый контролер», документы, обосновывающие показатели конечного бюджета. Самое главное в таких ситуациях правильно выбрать побочный эффект процесса, что в немалой степени зависит от опыта аудитора и является еще одним аргументом в пользу плотного наблюдения со стороны опытных аудиторов за начинающими вплоть до непосредственного участия в процессе описания процесса и его сквозного тестирования.
• Поставленная задача – многое при выборе подхода к проведению сквозного тестирования зависит от тематики проекта. В настоящее время чаще всего аудиторы принимают участие в проектах по оценке системы внутреннего контроля процессов. Стандартный подход к ним не предусматривает сквозного тестирования ряда этапов процессов по той причине, что в этом нет смысла. Во многих процессах имеются участки, которые минимально влияют на достижение процессом его целей и потому не интересны для аудитора с точки зрения наличия или необходимости формирования существенных контрольных процедур. Кроме того, никто не отменял эффекта компенсирующих контрольных процедур. Грубо говоря, в проектах по оценке системы внутреннего контроля процессов аудитор меньше уделяет внимания тем этапам, которые находятся между этапами с существенными контрольными процедурами. То есть, например, если аудитор проводит аудит процесса «Закупки», то, получив достаточное подтверждение существования процедуры тендера, он должен убедиться, что с победителем тендера заключается договор, условия которого соответствуют условиям, зафиксированным по итогам тендера в качестве победных. Намного меньшее значение имеет тестирование этапов процесса между этими контрольными процедурами, а ведь между ними располагается целый процесс «Согласование договора», начиная от формирования проекта договора и заканчивая подписанием окончательной версии (более подробно аудит процесса «Закупки» рассмотрен в соответствующей главе). Однако, если аудитор участвует в проекте оптимизации бизнес-процесса, сквозное тестирование приобретает более существенное значение, так как даже незначительные на первый взгляд операции могут иметь несопоставимо больший потенциал дополнительной эффективности. Один из самых простых и ярких невыдуманных примеров мелких операций, имеющих большой потенциал для оптимизации процесса, – это, мягко говоря, неадекватное использование ИТ-систем – пересчет массива цифровых данных из таблицы Microsoft Excel на калькуляторе.
• Ограниченность ресурсов – в первую очередь количество и качество человеческих ресурсов, а также время и технические возможности. Разумеется, любой руководитель проекта аудита чувствует разницу между работой опытного и начинающего аудитора. Начинающий аудитор требует внимания и дополнительного времени, т. к. редко выполняет работу качественно с первого раза. Он склонен впадать в крайности и делает то слишком мало работы, то много ненужного. Чувство меры приходит с практикой. Также процессы бывают довольно объемными с точки зрения структуры и количества этапов, и полное сквозное тестирование силами одного аудитора может потребовать слишком много времени, исходя из ситуации на момент его проведения. Нормальной практикой следует считать привлечение к сквозному тестированию наряду с автором описания процесса еще одного или двух аудиторов. Некоторые процессы сложны с точки зрения понимания происходящего в них. У аудитора не всегда есть соответствующая подготовка. Например, для проведения сквозного тестирования процесса «Производство» требуются знания специфики аудируемого производственного процесса. Время всегда было, есть и будет ценным и ограниченным ресурсом аудитора, т. к. одной из ключевых целей аудиторских проектов является не только выполнение работы, но и осуществление ее в сроки, установленные планом проекта. Технические сложности в основном связаны с ограничениями использования ИТ-систем. Например, если на предприятии используется сложная управленческая система типа Oracle или SAP, то аудитору необходимо не только получить доступ к этой системе, но и разобраться в нюансах ее работы.
• Соображения целесообразности – в силу ограниченности ресурсов при проведении проектов внутреннего аудита соблюдение принципа «затраты/выгоды» во многом оправдывает себя. Когда речь идет об ограниченности ресурсов, чаще всего подразумевается не их отсутствие, а, если так можно выразиться, ограниченность достаточности ресурсов. При годовом планировании и планировании проекта вы рассчитываете срок проекта на основании исходных данных о его составляющих, включая доступные ресурсы. Чем амбициознее годовой план, тем выше требования к качеству управления проектами. Чем меньше резервов в вашем распоряжении, тем больше зависимость от качества управления проектами. Качественное управление проектами подразумевает выбор оптимального соотношения «затраты/выгоды» при одновременном достижении разумной уверенности в результатах проектов. Поэтому, когда аудитор проводит сквозное тестирование процесса, он должен зафиксировать момент достижения разумной уверенности. После этого продолжение сквозного тестирования противоречит принципу «затраты/выгоды». Разумная уверенность имеет только две формы – она либо есть, либо ее нет. Например, при проведении проектов по оценке системы внутреннего контроля процессов в большинстве ситуаций аудитор достигает разумной уверенности в достижении целей процесса после тестирования ключевых контрольных процедур. Тестирование более мелких и точечных контрольных процедур чаще всего приводит лишь к подтверждению полученного вывода. Однако в некоторых случаях такое тестирование все же нужно проводить. Принятие правильного решения в данной ситуации, как и во многих других, зависит от опытности и квалификации команды внутренних аудиторов.
• Степень совершенства процесса – в моем понимании совершенный процесс, наряду с множеством прочих характеристик, имеет механизмы саморегулирования и генерирует, обрабатывает и хранит достаточно информации для обеспечения их работы. Саморегулирование в принципе невозможно только на основании оценки работы системы в текущий момент, необходимо использовать как ранее полученные данные, так и значения параметров, которыми система должна обладать в будущем. Иными словами, процесс, находящийся на пути к совершенству, постоянно накапливает, анализирует и хранит данные о себе самом в процессе функционирования. Именно эти свойства чаще всего отсутствуют в процессах многих российских компаний. Большинство ключевых процессов в российских компаниях управляются на основании, дипломатично выражаясь, экспертных оценок. Даже если аудитору посчастливится набрести на процесс, в ходе которого осуществляется работа с определенными данными, в большинстве ситуаций этот позитивный фактор омрачается проблемами достоверности данных и качества их обработки. Это означает, что аудитор часто сталкивается с необходимостью выбора – либо оценивать процесс в режиме онлайн (т. е. присутствуя при исполнении процесса), либо не оценивать его вообще. Как я уже упоминал, возможности оценки процесса в режиме онлайн весьма ограниченны. Цикл многих ключевых процессов более одной недели. Сквозное тестирование ключевого процесса, например в ходе проекта по оценке системы внутреннего контроля процессов, в большинстве случаев должно занимать не более двух-трех дней. Так, при оценке процесса «Закупки» аудитор начинает тестирование процесса с этапа «Формирование заявок». Однако если такие заявки формируются один раз в месяц, при их составлении используется «экспертная оценка», их формат произволен и заявки не сохраняются, то тестирование данного этапа процесса становится практически невыполнимым. Особенно если аудитор приступил к аудиту этого этапа в межсезонье (т. е. в период между последней и следующей заявкой). Ситуации, подобные описанной, к сожалению, встречаются сплошь и рядом.
• Степень контроля процесса – существует определенная корреляция между степенью совершенства процесса и адекватностью и эффективностью его системы внутреннего контроля. Однако на практике такая корреляция не перерастает в правило. По аналогии с хорошо организованным процессом оптимальная система внутреннего контроля процесса так или иначе генерирует следы осуществления контроля и накапливает статистику по отклонениям. Однако в большинстве случаев при аудите российских предприятий аудитор сталкивается с отсутствием очевидных следов осуществления контроля процесса. В российской экономике, к сожалению, для целей контроля широко используется метод указательного пальца. Это означает, что недостаток контроля процесса не будет обнаружен и исправлен до тех пор, пока вышестоящее руководство не обратит на него внимания (частенько случайно) и не укажет на необходимость его устранения. Поэтому, проводя сквозное тестирование, аудитор должен быть готов к определенным трудностям. На практике довольно часто возникают ситуации, когда наличие контроля этапа процесса неочевидно, однако аудитору не стоит торопиться с вынесением окончательного приговора. Необходимо удостовериться в отсутствии как очевидных контрольных процедур, так и неочевидных, поскольку это напрямую влияет и на содержание отчета, и на точность, полезность и практичность рекомендаций. В определенных ситуациях можно отказаться от тестирования с пристрастием какой-то контрольной процедуры, если имеются компенсирующие контрольные процедуры.
Далее по традиции приведу варианты решений некоторых точечных ситуаций, наработанные практикой.
• Все протестированные в ходе сквозного теста файлы и документы должны быть откопированы (сфотографированы, отсканированы) и сохраняться у аудитора. Такие документы являются рабочей документацией по проекту и нередко используются в дебатах по недостаткам и рекомендациям с представителями объекта аудита и вышестоящим руководством. В аудите, как в шахматах, ходы надо записывать.
• Хорошей практикой является графическое представление результатов сквозного тестирования. По каждому процессу получается как минимум две схемы – одна схема с описанием процесса, вторая схема с результатами сквозного тестирования. Возможен вариант совмещения схем. В этом случае различия между описанным (регламентированным) вариантом процесса и фактическим вариантом процесса показываются графически: если по результатам сквозного теста этап процесса не удалось подтвердить, то его на схеме выделяют, например серой заливкой.
• Сквозное тестирование является, в том числе, инструментом сбора информации о рисках процессов объекта аудита. Все наблюдения (недостатки), выявленные в ходе описания и сквозного теста, должны фиксироваться, например в форме наблюдений в файле со сквозным тестом, либо в матрице рисков, либо в ином документе. Также имеет смысл выявленные достоинства процесса и связанных с ним контрольных процедур фиксировать в форме наблюдений в файле со сквозным тестом либо в отдельном документе, посвященном лучшей практике, встреченной в проекте.
• Еще одним вариантом выхода из ситуации, когда невозможно осуществить последовательное тестирование процесса от начала до конца только на основании выборки изначального входа в процесс, является блочное тестирование. В данном случае делают выборку изначального входа в процесс и начинают сквозное тестирование. Как уже говорилось, на каком-то этапе процесса прерывается однозначная связь между выходом из предыдущего этапа и выходом из последующего. В этом случае аудитор просто завершает работу с первой выборкой и делает новую выборку из выхода этапа процесса, на котором произошло прерывание. Таким образом, аудитор проводит сквозное тестирование по блокам этапов аудируемого процесса. В ряде случаев такой вариант тестирования может быть единственно возможным.
Визуальные обследования (наблюдения и инвентаризации), использование фото– и видеотехники
Визуальные обследования являются одним из видов тестирования. Обычно этот вид тестирования выделяется в отдельную категорию по той причине, что основным результатом тестирования является факт созерцания объекта. Существуют две основные процедуры проведения визуального обследования – наблюдение и инвентаризация.
Наблюдения являются основной процедурой для того, чтобы убедиться в структуре и содержании процесса, т. е. в существовании процесса. Во многих случаях аудиторы имеют дело с результатами завершившихся процессов. На их основе они выносят суждения. Наблюдение за осуществлением процесса часто помогает выяснить множество нюансов, недоступных для восприятия иным образом. Например, как-то раз в ответ на запрос сотрудник объекта аудита пожаловался, что его выполнение займет много времени. Запрос касался обработки данных в программе Excel и формирования таблицы с результатами. При выяснении причин такого пессимизма выяснилось, что сотрудник обладает чрезвычайно посредственными навыками работы в Excel. Так, вместо того, чтобы копировать формулу сразу во все требующиеся ячейки, он копировал ее в каждую ячейку по отдельности. Это выяснилось именно при наблюдении за тем, как сотрудник пользуется программой. К сожалению, аудиторы нечасто используют данный вид тестирования, хотя его результаты могут быть весьма полезны при формировании рекомендаций. Например, возвращаясь к вышеупомянутому случаю, в числе прочего было также рекомендовано провести обучение сотрудников объекта аудита работе с программой Excel.
Инвентаризация является одной из ключевых базовых процедур тестирования во внутреннем аудите. Нет смысла останавливаться на деталях ее проведения, т. к. этому посвящено множество материалов. Из общедоступных источников следует выделить «Методические рекомендации по получению аудиторских доказательств в конкретном случае (инвентаризация)» (одобрены Советом по аудиторской деятельности при Минфине России, протокол № 41 от 22 декабря 2005 г.). Данные рекомендации, что называется, заточены под профессиональные задачи внутреннего аудита. Однако хотелось бы обратить внимание на ряд нюансов проведения процедуры инвентаризации.
• «От факта к учету и от учета к факту» – процедура инвентаризации является классическим примером реализации данного принципа на практике. Во многих случаях проблема не в том, что не удается обнаружить номенклатурную позицию, отраженную в учете. Аудитора больше должно настораживать наличие номенклатурных позиций, не отраженных в учете. Это может свидетельствовать как о технических проблемах в процессе, так и о мошенничестве, например сером производстве или несанкционированной продаже активов компании на сторону.