Исполнение плана мероприятий. Мониторинг. План мероприятий направляется сотрудникам (руководству, владельцам) объекта аудита для исполнения. ПВА должно проводить оценку степени и качества исполнения до момента его завершения. В силу различных обстоятельств (например, улучшений с момента завершения аудита) не исключено формирование второй, третьей и последующих версий плана.
   Более подробно процессы проведения мониторинга исполнения плана мероприятий проанализированы в главе 12.

Глава 7.
Планирование проекта

Базовые принципы

   В данном разделе рассмотрен ряд базовых установок, которые применимы на всем протяжении процесса планирования. К их числу можно отнести следующие:
   • Четкое понимание позиции ключевых топ-менеджеров по тематике предстоящего проекта. Иначе говоря, если есть известные проблемы, то необходимо знать позицию руководства по возможным путям решения. Это один из примеров балансирования объективного и субъективного. С одной стороны, есть мнение авторитетных людей, с другой – объективная необходимость, которая не всегда побеждает при столкновении с такими мнениями. Цель заключается не в том, чтобы порадовать топ-менеджеров представлением в отчете взгляда, аналогичного их собственному, а в том, чтобы оценить перспективность того или иного варианта действий и следовать намеченному плану. Возможно, вам удастся собрать достаточно доказательств для того, чтобы переубедить оппонентов, в противном же случае лучше выждать и предложить более консервативную рекомендацию. Так или иначе, заблаговременное получение четкого представления о позиции топ-менеджмента позволяет подготовить и согласовать максимально эффективный в текущих обстоятельствах вариант действий.
   • Готовность к сопротивлению принимающей стороны. Чаще всего деятельность правильного внутреннего аудита ведет к переменам. Большинство людей сознательно или неосознанно относятся без энтузиазма к переменам, даже к позитивным. Поэтому вероятность как минимум вялотекущего сопротивления со стороны сотрудников, управляющих объектом аудита, высока, особенно на этапе согласования плана мероприятий. Будьте готовы к такой реакции и предусмотрите резерв времени и ресурсов.
   • Ясное определение подхода к существенности доказательств – либо верим на слово, либо копируем все, что влезает в ксерокс или сканер. Подход к определению существенности доказательств зависит от ряда факторов. Ключевым из них является, попросту говоря, серьезность вопросов, попавших в поле деятельности внутреннего аудитора. Одно дело, когда вы обращаете внимание на проблему, очевидность которой не вызывает сомнений у большинства вовлеченных в проект сотрудников, включая пользователей результатов аудита и руководство объекта аудита. Другое дело, когда вы затрагиваете вопрос сложный для восприятия и осознания. Типичным примером первой группы вопросов является факт мошенничества или халатности. Одним из распространенных примеров второй группы вопросов является, как ни странно, экономическое моделирование. Сюда относятся ситуации, когда аудитор производит расчеты, показывающие, например, что внедрение новой контрольной процедуры позволит получить определенный положительный экономический эффект. Чаще всего доказательство целесообразности предлагаемых мер наталкивается на неспособность менеджмента управлять изменениями на предлагаемом уровне детализации. Справедливости ради стоит заметить, что и аудиторы порой форсируют события и пытаются заставить предприятие прыгнуть выше головы либо предлагают не до конца проработанные варианты мероприятий. Более подробно нюансы этих ситуаций рассматриваются в следующих разделах.
   • Увеличение объема коммуникации с другими подразделениями и аффилированными предприятиями начиная с этапа планирования проекта внутреннего аудита или консалтинга. Поэтому постарайтесь на данном этапе следовать принципу снайпера[10]. В приложении к деятельности внутреннего аудитора принцип снайпера означает минимизацию проигрышных ситуаций при взаимодействии с сотрудниками, управляющими объектом аудита. Для простоты под проигрышными понимаются ситуации, когда аудитор не получает того, чего хочет; большинство заинтересованных лиц в курсе этого и считают это проигрышем; аудитор не предпринимает никаких действий для нивелирования ситуации. Например, на основании результатов аудита был разработан план мероприятий по устранению недостатков. Он, возможно, даже был согласован с руководством объекта аудита. Если аудитор допустит неисполнение данного плана полностью или в существенной части, то это будет прямым нарушением принципа снайпера. Это с высокой вероятностью станет известным руководству других потенциальных объектов аудита. Конечным результатом будет общепринятое мнение, что рекомендации и планы мероприятий внутреннего аудита можно не исполнять без существенных последствий для себя (управляющего объектом аудита). Особенно фатально подобная ситуация развивается в компаниях с низким уровнем корпоративного управления и низким уровнем менеджмента. Контролируйте свои действия, будьте снайперами!

Определение цели и расчет параметров проекта

   Четкое понимание цели проекта внутреннего аудита крайне важно для его успешного и эффективного проведения. Аудитору необходимо определить максимально точно, какого эффекта проект должен достичь – либо, например, просто обобщить имеющуюся информацию по какому-либо аспекту деятельности компании, либо доказать какую-то реакционную точку зрения на известную проблему. От цели проекта зависят как его параметры, так и методические особенности работы по проекту и содержания отчета. Разберем пример, представленный в табл. 7.
 
   Таблица 7. Пример взаимосвязи между содержанием отчета по проекту и объемом работ
 
 
   В табл. 7 приведена взаимосвязь содержания отчета по проекту и объема работ по проекту. Содержание отчета по проекту внутреннего аудита всегда зависит от количественных и качественных характеристик параметров проекта. В графах «Наблюдение» и «Последствия» указаны четыре варианта формулировок содержания отчета, в графах «Объем работы» и «Время, дни» – четыре варианта параметров проекта. Здесь необходимо обратить внимание на один нюанс – применение тех или иных параметров проекта не означает автоматического достижения сопоставимого результата. Параметры проекта могут благоприятствовать работе аудитора, однако если ими безалаберно управлять, ожидать достойного результата не стоит.
   По большому счету в табл. 7 представлена основная зависимость цели проекта (результата проекта) и его параметров. Более точные формулировки, дополнительные расчеты (включая расчет последствий), использование крупных выборок данных, многофакторный анализ проблем всегда будут требовать более существенных значений параметров проекта. Например, чтобы понять, отсутствует ли контроль обоснованности затрат по инвестиционным проектам (включая предположение о высокой вероятности превышения фактической себестоимости проектов над нормативной – плановой), в большинстве случаев достаточно просто описать процесс и провести его сквозное тестирование. Выполнение данной работы у квалифицированного аудитора занимает в среднем четыре рабочих дня. Однако в большинстве случаев простая констатация отсутствия какого-либо контроля и упоминание о вероятности взаимосвязанных рисков не особо впечатляет как менеджмент, так и прочих пользователей результатов работы внутреннего аудитора. Вместе с тем любое усложнение цели проекта (и, соответственно, содержания конечного результата работы) приводит к усложнению его параметров. Например, чтобы добиться результата, указанного в последней графе табл. 7, требуется как минимум расширить арсенал применяемых аудиторских процедур, а также увеличить затраты времени.
   К ключевым количественным параметрам аудиторского проекта относятся следующие:
   • Количество аудиторов. Основополагающий параметр. Оценку тенденций изменения численности подразделений внутреннего аудита регулярно и с разных сторон проводят компании Большой четверки, и не только они. Универсального рецепта, возможно, никогда не придумают. Существуют гигантские компании (например, Komatsu) с микроскопической командой внутренних аудиторов (2–4 человека) и менее крупные компании (например, одна из трех крупнейших российских компаний – операторов мобильной связи) с колоссальными подразделениями (более 100 человек). Понятно, что количество аудиторов, участвующих в конкретном проекте, зависит от численности подразделения. В качестве ориентира предложу следующее соотношение, применимое к ПВА, практикующим аудит бизнес-процессов. В компаниях среднего размера (выручка от $500 млн до $2 млрд) команда внутренних аудиторов из двух человек (например, старший и младший аудитор) должна быть способна провести аудит одного бизнес-процесса верхнего уровня (например, бизнес-процесса «Закупки») за 2,5–3 месяца. Этот срок предусматривает выполнение полного цикла работ (описание и сквозное тестирование бизнес-процесса, обновление матрицы рисков, проведение детального тестирования, предварительное согласование результатов с владельцами процесса). Он должен позволить уделить внимание наиболее крупным рискам процесса (не менее трех).
   • Продолжительность этапов проекта. Данный параметр зависит от целого набора факторов.
   – Сложность проекта (организационная) – в процессе исполнения проекта могут возникнуть трудности организационного и административного характера. Предприятие может быть погружено в бюрократические дебри, что ведет к дополнительным согласованиям и подтверждениям при взаимодействии с персоналом объекта аудита. Предприятие может быть расположено в удаленном часовом поясе и вдали от ближайшего аэропорта, что увеличивает время на перемещение команды аудиторов. Предприятие может предоставлять своим сотрудникам продолжительные отпуска (что нормально для предприятий, находящихся в районах Крайнего Севера), поэтому может возникнуть необходимость продлить проект в ожидании ключевого сотрудника. Предприятие может просто саботировать процесс предоставления информации. Перечисление возможных ситуаций займет много места. Аудитору просто необходимо помнить о важности учета организационных и административных нюансов при планировании продолжительности этапов проекта.
   – Сложность проекта (техническая) – по своей воле или по указанию руководства команда аудиторов может столкнуться с необходимостью осуществления работы на грани и за гранью своих профессиональных возможностей. Например, немало российских предприятий имеют запутанные бизнес-процессы и многоуровневую структуру управления, что требует дополнительного времени для понимания. Время от времени требуется помощь технических экспертов в ходе анализа тех или иных этапов бизнес-процесса. Если эксперты не были привлечены изначально, то потребуется дополнительное время для их поиска и подключения к работе. Также периодически команда аудиторов сталкивается с необходимостью использовать ИТ-системы, специфичные для конкретного предприятия. В общем, нюансов, технически усложняющих проект, ничуть не меньше, чем организационных и административных нюансов.
   – Срочность проекта – нередко возникают ситуации, когда время проекта ограничено вследствие воздействия внешних факторов, например плана проектов внутреннего аудита, форс-мажорных обстоятельств, требований руководства. Элементарное отсутствие нужного человека может превратить стандартный проект в срочный.
   – Объем рабочей документации – существуют различные подходы к формированию рабочей документации. Например, некоторые компании используют специальные программы для управления процессом внутреннего аудита и ходом проектов. В таких случаях необходимо увеличивать время проекта для ввода и обработки информации. Когда ПВА имеют сильную поддержку, объем рабочей документации по проекту может быть минимальным.
   – Регламентация процедур внутреннего аудита в компании – в некоторых компаниях процесс внутреннего аудита отягощается необходимостью соблюдения не всегда разумных процедур. Например, в одних случаях информация может запрашиваться напрямую у владельца бизнес-процесса, а в других каждый этап процесса формирования и исполнения запроса может требовать дополнительных согласований и подтверждений. Последнее не означает, что объект аудита пытается, например, избежать предоставления информации. Просто нередко в российских компаниях ритуалы ставятся превыше целесообразности и рациональности.
   – Ожидания пользователей результатов проекта внутреннего аудита – если от вас ожидают развернутого анализа проблем, то предоставление, например, коротенькой аналитической справки с общими выводами вызовет, в лучшем случае, раздражительное недоумение.
   – Удача – как бы это странно ни звучало, для успешного выполнения проекта нужна удача. Правда, посредственным аудиторам ее требуется несоизмеримо больше, чем реальным профессионалам. Иногда руководитель проекта может попасть в ситуацию, когда все делается правильно, но без достойного результата. В этом случае есть выбор – либо продолжить работу под любым предлогом, либо доложить все как есть. Последнее может оказать негативное воздействие на репутацию команды внутренних аудиторов.
   • Набор используемых аудиторских процедур. Этот набор напрямую зависит от целей проекта. Если целью является полноценный анализ какого-либо процесса, то сложно ограничиться проведением отдельных детальных тестов. В этом случае необходимо не только подготовить описание процесса, но и провести сквозное тестирование, обновить матрицу рисков и контрольных процедур, а также выполнить ряд аналитических процедур. Кроме целей проекта, на набор используемых аудиторских процедур сильное влияние оказывает состояние системы управленческого, производственного и бухгалтерского учета предприятия. Весьма часто аудиторы вынуждены выискивать возможности для получения информации, необходимой для выполнения той или иной аудиторской процедуры. Речь не идет о сокрытии информации, просто на многих предприятиях ее может не быть, так как она либо не собирается, либо собирается не в том виде, в котором требуется.
 
   К ключевым качественным параметрам аудиторского проекта относятся следующие:
   • Уровень квалификации участников команды. Многие команды внутренних аудиторов ставят простенькие цели, получают поверхностные результаты и генерируют прямолинейные и обобщенные рекомендации. Но поступают они так потому, что не могут иначе. Причин этому немало, однако нет смысла их разбирать. Все сводится к необходимости постоянного самостоятельного обучения. Аудитора, который не стремится к этому, ждет печальная участь.
   • Достаточность сопутствующих навыков для достижения цели проекта. Многие аудиторы намеренно или вынужденно попадают в ситуации, когда физически не могут выполнить работу. Например, аудитор долгое время специализировался на аудите процесса «Закупки». Он поднаторел в этом, и руководство решило, что раз уж он так искусен в вопросах организации и контроля процесса «Закупки», то и в других процессах отработает также блестяще. Однако такой «эффект ореола» может сыграть с аудитором злую шутку. Стремление аудитора расширить сферу своей компетенции – это правильный подход. Однако ему необходимо быть осмотрительным. Если требуемой компетенции нет внутри ПВА, необходимо прибегнуть к помощи со стороны, например привлечь экспертов (пусть даже ценой дополнительных затрат).
   • Авторитарность команды внутреннего аудита. Основным признаком данного качества является обоснованное пренебрежение к шероховатостям структуры и содержания системы бизнес-процессов предприятия, а также к мнениям тех или иных представителей руководства. Однако в данном случае пренебрежение не означает демонстрацию превосходства, это просто возможность форсировать определенные обстоятельства для повышения эффективности работы команды внутреннего аудита. Например, при обсуждении рекомендаций по результатам проекта руководство объекта аудита может принижать их целесообразность по той причине, что ему неохота напрягаться и что-то менять в процессах. Авторитарный внутренний аудит может настоять на принятии и внедрении предлагаемых рекомендаций просто на том основании, что это, по его мнению, правильно. Команды внутренних аудиторов, не имеющие данного качества, вынуждены либо дополнительно доказывать свою правоту, либо искать поддержки у своего руководства или у руководства объекта аудита, либо делать и то и другое одновременно.
 
   Также при определении цели и расчете параметров проекта необходимо учитывать следующие нюансы:
   – Нужно настроиться на то, что времени не хватит – в первую очередь, необходимо морально подготовиться к этому. Также очень помогает наличие запасного плана на случай наиболее вероятных негативных обстоятельств.
   – Лучше затянуть выполнение проекта и добиться результата, чем уложиться в объявленные сроки, но не иметь материала для достойного отчета. В большинстве случаев целесообразно поступить именно так. Однако, если объект аудита действительно является образцом для подражания без существенных изъянов, поможет одна хитрость. Обычно отчеты посвящаются каким-либо недостаткам объекта аудита, но, если недостатки практически отсутствуют, можно сделать упор на анализе достоинств, а также рассмотреть возможность передачи опыта (лучших практик) другим предприятиям компании. В этом случае никто не скажет, что внутренний аудит бездельничал на проекте.
   – Нужно сделать поправки на отсутствие необходимых сотрудников объекта аудита – при выполнении практически каждого проекта возникают ситуации, когда ключевые сотрудники объекта аудита исчезают по какой-либо причине. Поэтому стандартное время на выполнение аудиторских процедур необходимо увеличивать на предполагаемое время ожидания ключевых сотрудников. Необходимо учитывать факторы, влияющие на продолжительность отсутствия. Например, летом вероятность и продолжительность отсутствия сотрудников объекта аудита по причине отпуска увеличивается.
   – Нужно сделать поправку на отсутствие необходимых сотрудников самого ПВА. Внутренние аудиторы тоже могут исчезать, например по причине болезни. Также необходимо учитывать факторы, влияющие на продолжительность отсутствия. Например, зимой и весной вероятность и продолжительность отсутствия по причине болезни увеличивается.

Интервью с руководителями ключевых бизнес-процессов

   Как уже говорилось, в ряде случаев на этапе планирования проводятся встречи с руководством ключевых бизнес-процессов. Зачастую руководство ключевыми бизнес-процессами является руководством управленческой команды конкретного объекта аудита. Например, если внутренний аудитор работает в управляющей компании холдинга, то, например, финансовый директор управляющей компании является руководителем финансового директора управляемой компании. Поэтому, если объектом аудита является какой-либо процесс или процессы, владельцем которых является финансовый директор управляемой компании, стоит сначала пообщаться с финансовым директором управляющей компании.
   Такие встречи могут преследовать различные цели, как минимум:
   • получение общей информации по текущему статусу объекта аудита;
   • выяснение ожиданий и пожеланий руководства ключевых бизнес-процессов;
   • оценка общего отношения к предстоящему аудиту, поскольку отношение высшего руководства с высокой вероятностью разделяют его подчиненные;
   • представление общей информации о проекте;
   • ответы на вопросы.
 
   Даже если аудитор уверен, что ценной информации он не получит, встреча с руководителем ключевого бизнес-процесса все равно должна состояться. Хотя бы из вежливости. В то же время только руководители такого уровня могут владеть полной картиной происходящего в их епархии, что позволяет получить ответы на вопросы стратегического характера.

Запрос информации на этапе планирования проекта

   Как уже говорилось, в большинстве случаев процедура планирования проекта стартует с формирования запроса информации у объекта аудита, особенно если объект аудита впервые попал в план. Однако существуют ситуации, когда запрос информации приносит скорее вред, чем пользу. Речь идет о том, что по терминологии ревизоров называется внезапными проверками. В подавляющем большинстве случаев такие проверки носят карательный характер и направлены в первую очередь на выявление особо гнусных злоупотреблений. Надеюсь, вам никогда не придется участвовать в мероприятиях такого рода, поскольку они проходят более напряженно с психологической точки зрения, чем обычные проекты внутреннего аудита.
   Содержание запроса полностью зависит от целей проекта. Можно выделить несколько нюансов правильного запроса.
   Нюанс 1. Следуйте принципу снайпера! Вы не можете себе позволить сформировать запрос, большая часть которого не будет исполнена, так как дурной пример заразителен. Запрос должен быть лаконичным и конструктивным, требующим минимум затрат ресурсов на его исполнение. Тогда у вас будут хотя бы формальные основания требовать его исполнения.
   Нюанс 2. Запрашивайте то, что существует. Другими словами, запрос должен касаться информации и данных, которые уже есть в управленческом или ином учете. Следует избегать, особенно на первых порах, запросов такой информации или данных, которые требуют дополнительной обработки (например, запрос таблицы, получаемой путем объединения двух других таблиц). Во-первых, это усложняет запрос и увеличивает шансы его саботажа. Во-вторых, повышается вероятность ошибок в предоставляемой информации или данных, так как они подвергаются дополнительной обработке.
   Нюанс 3. Запрос должен быть понятным. Непонимание рождает антипатию и раздражение, что негативно сказывается на качестве исполнения запроса. Если вы не уверены, что запрос будет понятен, не ждите, что за вами будут бегать с вопросами по его содержанию. Свяжитесь с адресатом запроса самостоятельно. Так вы и факт получения запроса проконтролируете, и ответите своевременно на возникшие вопросы.
   Нюанс 4. Запрос должен содержать четкие указания по его исполнению. Это подразумевает однозначные ответы на вопросы «что?», «когда?», «кому?», «куда?» и «в каком виде?». Именно по этим вопросам и можно контролировать качество исполнения запроса. Нет ответов на эти вопросы, нет оснований для контроля и предъявления претензий.
   Запрос направляется руководству объекта аудита в виде официального письма, состоящего из сопроводительного письма и собственно запроса. В сопроводительном письме к запросу обычно указываются основания для начала проекта внутреннего аудита, например утвержденный план работы на период или распорядительный документ соответствующего руководства. Кроме того, в нем часто имеет смысл описать основные параметры предстоящего проекта (сроки, участники со стороны команды аудиторов, ключевые требования к объекту аудита и т. д.).
   Рассмотрим пример реального запроса для того, чтобы представить логику данного документа (см. табл. 8 и 9). Пример состоит из двух разделов – запрос информации общего характера и запрос информации по процессу «Управление запасами».
 
   Таблица 8. Пример запроса информации (общий раздел)
 
   Комментарии к табл. 8 «Пример запроса информации (общий раздел)».
   Пункт 1 – перечень позволяет контролировать процесс исполнения запроса, обращаясь непосредственно к ответственным за предоставление информации сотрудникам объекта аудита. Если этого не сделать, то могут возникнуть ситуации, когда исполнение запроса хромает, а предъявить претензию кому-то конкретно нельзя.
   Пункт 2 – данный пункт специфичен для этого примера. Однако если руководитель объекта действует на основании доверенности, то полезно узнать рамки его полномочий.
   Пункт 3 – у российских предприятий не часто есть что сообщить по данному пункту. Основная идея заключается в том, что, если исполнение процесса оценивается с использованием формализованного способа, логично ожидать большего порядка в самом процессе. Также системы показателей могут использоваться для расчета разного рода компенсационных выплат, что указывает на наличие риска манипулирования данными показателями.
   Пункт 4 – полезный пункт, позволяет лучше ориентироваться в особенностях деятельности предприятия.
   Пункт 5 – данная информация позволяет получить представление о рисках, связанных с той или иной организационной структурой. Например, наличие многочисленных подразделений с непонятными названиями, наличие более трех уровней управления и множество начальников может указывать на проблемы в корпоративном управлении и на существование бюрократического болота. Кроме того, из анализа организационной структуры можно сделать вывод о наличии крупных проблем с разделением полномочий.
   Пункт 6 – полезный пункт, позволяет спланировать проект более тщательно с учетом отсутствия ключевых сотрудников.
   Пункт 7 – вряд ли вызывает сомнения в целесообразности.
   Пункт 8 – позволяет оценить состояние бухгалтерского учета и достоверность данных бухгалтерского учета, которые являются одним из немногих гарантированных источников систематизированных данных о хозяйственной деятельности предприятия.
   Пункт 9 – позволяет оценить динамику ключевых показателей деятельности предприятия, сформировать целостное представление об этой деятельности. Также из бизнес-плана можно почерпнуть информацию о потенциальных рисках, связанных как с бизнес-процессами, так и в целом с бизнес-средой и деятельностью предприятия. Все это помогает точнее спланировать проект внутреннего аудита.
   Пункт 10 – в целом польза как в предыдущем пункте, но производственная программа дает больше возможностей по проведению аналитических процедур, т. к. содержит более детальную информацию.
   
Конец бесплатного ознакомительного фрагмента