Вопросам аудита в условиях КОД посвящено несколько международных стандартов. В первую очередь это МСА 401, где рассматривается аудит в среде компьютерных информационных систем. Положения по международной практике аудита 1001, 1002 и 1004 касаются отдельных видов компьютерных систем, используемых клиентом. В положении 1008 освещены вопросы оценки аудиторских рисков и надежности системы внутреннего контроля в условиях КОД. Положение 1009 посвящено вопросам техники проведения аудита при помощи компьютеров. В России особенностям проведения аудита в условиях КОД внимание уделено только в одном документе – Правиле (Стандарте) аудиторской деятельности "Аудит в условиях компьютерной обработки данных".
65. ОБЩИЕ ТРЕБОВАНИЯ К ПРОВЕДЕНИЮ АУДИТА В УСЛОВИЯХ КОД
КОД имеет место в случаях, когда с помощью компьютерной техники осуществляется обработка значительных объемов учетной информации независимо от следующих факторов:
– компьютер используется самостоятельно или по договору с третьей стороной;
– компьютер используется для обработки экономической информации во всех аспектах хозяйственной деятельности и ее учета или только для автоматизации обработки информации по отдельным фактам хозяйственной жизни или разделам учета. При проведении аудита в системе КОД сохраняются цель аудита и основные элементы его методологии. Наличие среды КОД существенно влияет на процесс изучения системы учета средств внутреннего контроля.
Использование технических средств приводит к изменению отдельных элементов организации бухгалтерского учета и внутреннего контроля:
– для проверки хозяйственных операций наряду с традиционными первичными учетными документами используются и учетные документы на машиночитаемом носителе;
– постоянные нормативно-справочные показатели могут быть проверены по данным, хранящимся в памяти компьютера или на машиночитаемых носителях информации;
– вместо традиционных ручных форм счетоводства может применяться форма учета, ориентированная на прогрессивные методы формирования выходной информации и обеспечения ее достоверности, совмещение синтетического учета с аналитическим и систематическим и систематического с хронологическим, а также повышение оперативности и удобства использования учетной и отчетной информации.
Рекомендация аудитора в части использования той или иной системы КОД возможна только в случае, когда аудитор оказывает экономическому субъекту сопутствующую аудиту услугу.
Экономический субъект обязан предоставить аудиторской организации необходимый доступ к системе КОД. Невыполнение этого условия является ограничением объема аудита в системе КОД, вследствие чего аудиторская организация может потребовать предоставления необходимых ей документов на бумажных носителях информации.
Работа в среде КОД экономических субъектов требует от аудиторов дополнительных знаний и навыков. Аудитор должен иметь представление о техническом, программном, математическом и других видах обеспечения компьютерной техники, а также о системах обработки экономической информации. Очевидно, что на практике аудитору придется столкнуться с достаточно широким спектром программных продуктов. Прочем даже при многолетнем сотрудничестве с одними и теми же клиентами аудитор не сможет ограничить круг используемых ими программ. Правило (стандарт) запрещает аудиторам прямо или косвенно принуждать клиента к применению известной аудитору системы КОД. Рекомендации относительно системы КОД аудитор может давать только по просьбе клиента (сопутствующая аудиту услуга). Имеется в виду, что аудитор может помочь клиенту компьютеризовать бухгалтерский учет, подсказать ему подходящую компьютерную фирму и пакет бухгалтерских программ, но должен делать это, если имеет соответствующий договор с клиентом, предусматривающий именно такие консультации.
66. ДЕЙСТВИЯ АУДИТОРА В УСЛОВИЯХ КОД
Аудитор должен изучить и оформить в виде рабочего документа все существенные вопросы организации обработки учетных данных в системе КОД экономического субъекта, отразив в нем следующие положения: 1)организационная форма обработки данных, например: осуществляет ли обработку специальное подразделение (вычислительный центр, информационно-вычислительный центр) или компьютеры установлены на рабочих местах бухгалтерского персонала и обработка данных осуществляется непосредственно бухгалтерами; ведется ли обработка данных непосредственно бухгалтерами; ведется ли обработка данных экономическим субъектом самостоятельно или по договору с третьей стороной;
2) форма бухгалтерского учета;
3) разделы и участки учета, функционирующие в среде КОД;
4) система КОД размещена на одном или на нескольких компьютерах;
5) обработка учетных данных ведется локально на каждом компьютере или применяется сетевой вариант;
6) обеспечение архивирования и хранения данных;
7) передача данных производится с использованием каналов связи, через внешние носители (например, дискеты) или происходит ввод данных с клавиатуры. Аудитор должен изучить и оформить рабочим документом используемое проверяемым экономическим субъектом:
1) обеспечение КОД техническими средствами;
2) программное обеспечение КОД (составляется краткая характеристика, в частности кем разработано, когда внедрено программное обеспечение КОД, частота и метод его обновления, частота и метод его обновления в соответствии с изменениями действующего законодательства;
3) технологическое обеспечение (рекомендуется оформлять в виде схемы, состоящей из отдельных блоков технологического процесса обработки данных (ввод данных, их верификация и т. д.));
4) другие виды обеспечения КОД (следует дать краткое описание иных видов обеспечения). Аудитор должен оценить и оформить рабочим документом возможности компьютерной системы в части:
1) гибкого реагирования на изменения хозяйственного, налогового или иного законодательства с точки зрения настройки программного обеспечения;
2) формирования бухгалтерской и внутренней управленческой отчетности;
3) осуществления аналитических процедур;
4) расширения функций компьютерной системы.
Аудитор должен оценить квалификацию бухгалтерского персонала в области КОД, в частности имеют ли специалисты соответствующее образование или прошли курс обучения в области информационных технологий или изучение системы КОД происходило самостоятельно.
При составлении общего плана аудиторской проверки в соответствии с Правилом "Планирование аудита" каждый этап планирования должен быть уточнен с учетом влияния на процесс аудита применяемых информационных технологий и системы КОД. Уровень автоматизации обработки учетной информации должен быть учтен при определении объема и характера аудиторских процедур.
Аудитору необходимо убедиться в том, что информационная база внутри компьютера обеспечивает сохранность информации, ее архивирование, простоту доступа, кодирование и декодирование информации, ограничение несанкционированного доступа к ней. Актуальность данных обеспечивается регламентированием источников и потребителей информации, периодичностью и условиями ее обновления.
67. АУДИТОРСКИЕ ДОКАЗАТЕЛЬСТВА И ДОКУМЕНТАЦИЯ В УСЛОВИЯХ КОД
Собирая доказательства об организации обработки учетных данных в среде КОД, аудиторские организации обязаны следовать требованиям, установленным Правилом "Аудиторские доказательства".
Источниками получения аудиторских доказательств при проведении аудиторских процедур являются данные, подготовленные в системе КоД экономического субъекта в виде таблиц, ведомостей, регистров бухгалтерского учета экономического субъекта, аудитор имеет возможность применять их, их копии, в том числе фотокопии, в качестве рабочей документации аудита, сопровождая обработку этих документов ссылками, пометками, специальными символами.
В случае работы аудитора непосредственно в системе КОД экономического субъекта (без вывода данных на печать) рабочие документы, подтверждающие факт сбора аудиторских доказательств, составляются аудитором самостоятельно.
Рабочие документы, формирующиеся в процессе аудита в условиях КОД и существенно отличающиеся от обычных рабочих документов (например, документы, подготовленные на машинных носителях), могут храниться в аудиторской организации обособленно в архиве аудиторских файлов на машинных носителях.
Аудиторская организация в соответствии с Правилом "Документирование аудита" должна обеспечить сохранность аудиторских файлов на машинных носителях, их оформление и сдачу в архив. Система идентификации рабочих документов в файле на машинном носителе устанавливается аудиторской организацией. Целесообразно хранить файлы по каждому экономическому субъекту на отдельном машинном носителе.
В условиях использования экономическим субъектом системы КОД повышаются эффективность и надежность такой аудиторской процедуры, как проверка его арифметических расчетов.
Аудитору необходимо убедиться в том, что: 1)регистры учета, формируемые системой КОД, соответствуют данным первичного учета; наличие системы КОД не освобождает экономический субъект от обязанности документировать в установленном порядке факты хозяйственной жизни; 2)отсутствуют несанкционированные изменения программы обеспечения; изменения, вносимые в программное обеспечение экономическим субъектом в связи с изменением хозяйственного или налогового законодательства, должны быть документированы и, как правило, согласованы, одобрены и проверены разработчиком программного обеспечения.
В условиях КОД аудит может проводиться с использованием машинно-ориентированных и (или)ручных процедур.
При применении машинно-ориентированных процедур руководитель аудиторской проверки или лицо, которому он это поручил, должны обеспечить контроль за работой, выполняемой персоналом, имеющим специальные знания и навыки в условиях работы КОД, и другим персоналом, занятым в аудите.
Проведение аудитором машинно-ориентированных процедур в отношении копий компьютерных файлов допускается при условии, что аудитор имеет достаточную уверенность в том, что они действительно полностью соответствует оригиналам файлов экономического субъекта.
Аудитор может проводить машинно-ориентированные процедуры в отношении компьютерных файлов, полученных от третьего лица, осуществляющего по договору КОД экономического субъекта.
68. КОМПЕТЕНТНОСТЬ АУДИТОРА В ВОПРОСАХ КОД
Аудитору желательно иметь представление о техническом, программном, математическом и других видах обеспечения компьютерной техники, а также системах обработки экономической информации. При отсутствии у аудитора указанных знаний следует использовать работу эксперта в области информационных технологий.
Аудитор должен быть способен определить, какое влияние на организацию, планирование и проведение аудита оказывают условия использования системы компьютерной обработки данных, а том числе на изучение систем бухгалтерского учета и внутреннего контроля, на оценку рисков, связанных с проведением аудита.
Аудитор должен оценить надежность системы внутреннего контроля проверяемого экономического субъекта в соответствии с Правилом (Стандартом) аудиторской деятельности "Изучение и оценка систем бухгалтерского учета и внутреннего контроля в ходе аудита" и влияние на эту надежность функционирующей системы КОД:
– контроль подготовки данных как на уровне пользователя, так и на уровне компьютерной службы;
– контроль предотвращения ошибок и фальсификаций во время работы;
– контроль работы с данными (доступ, правильность, полнота), особенно с данными постоянного (нормативно-справочного) характера;
– возможность изменения программного обеспечения, особенно в части методов регистрации первичной информации;
– степень координации и взаимодействия между службой информатизации и пользователями системы КОД.
Аудиторской организации целесообразно иметь библиотеку наиболее распространенных систем КОД и прилагать усилия к изучению особенностей их практического применения.
В случае использования работы эксперта для оценки применяемой системы КОД:
– назначение эксперта, оформление и использование результатов его работы должно полностью отвечать требованиям Правила "Использование работы эксперта";
– аудитор должен иметь достаточное представление о компьютерной системе клиента в целом, с тем чтобы планировать, регулировать и контролировать работу эксперта, сохраняя при этом главенствующее положение.
Последнее по отношению к эксперту состоит в том, что эксперт оценивает только системы обработки информации, в то время как аудитор – достоверность формируемой с помощью этой системы отчетности. Аудиторская организация не может ни передавать, ни разделять с кем-либо свою ответственность за выражение мнения об отчетности проверяемого экономического субъекта и составленного на его основе аудиторского заключения.
Основной задачей эксперта является оказание аудитору помощи при проведении проверки в части:
1) оценки надежности системы КОД в целом;
2) оценки законности приобретения и лицензионной чистоты бухгалтерского программного обеспечения, функционирующего в системе КОД проверяемого экономического субъекта;
3) проверки алгоритмов расчетов;
4) формирование на компьютере необходимых аудитору регистров аналитического, синтетического учета и отчетности.
Эти и другие конкретные вопросы, в отношении которых аудиторская организация ожидает получить заключение и помощь эксперта, должны быть указаны в договоре оказания услуг эксперта в соответствии со Стандартом "Использование работы эксперта".
69. ИЗУЧЕНИЕ И ОЦЕНКА ВНУТРЕННЕГО АУДИТА
Качественное проведение внешнего аудита обусловливает необходимость использования материалов внутреннего аудита экономического субъекта. Вопросам последнего посвящено Правило (Стандарт) "Изучение и использование работы внутреннего аудита".
Целью этого Стандарта является определение действий аудиторской фирмы по изучению работы внутреннего аудита, оценке ее влияния на объем и процедуры внешнего аудита, использованию результатов его работы.
Задачами Правила (Стандарта) являются:
– содействие аудиторским организациям в понимании функций внутреннего аудита, его целей и задач;
– описание требований к изучению и оценке работы внутреннего аудита;
– определение возможности использования результатов работы внутреннего аудита;
– оценка влияния работы внутренних аудиторов на понимание системы внутреннего контроля экономического субъекта, объем и процедуры аудиторской проверки.
Требования данного Правила (Стандарта) являются обязательными для всех аудиторских организаций при осуществлении аудита, предусматривающего подготовку официального аудиторского заключения.
Эти требования носят рекомендательный характер при проведении аудита, не предусматривающего подготовку по его результатам официального аудиторского заключения, а также при оказании сопутствующихаудиту услуг. В случае отклонения при выполнении конкретного задания от обязательных требований данного Правила аудиторская организация в обязательном порядке должна отметить это в своей рабочей документации и в письменном отчете руководству экономического субъекта, заказавшего аудит и (или) сопутствующие ему услуги.
Требования Правила (Стандарта) применяются во всех случаях, когда экономический субъект осуществляет внутренний аудит, независимо от того, делается это силами штатных аудиторов или привлечением сторонних организаций и (или)внешних аудиторов.
Аудиторская организация применяет положения данного Правила (Стандарта) только в отношении деятельности внутреннего аудита, относящейся к аудиту бухгалтерской отчетности.
Для целей Правила (Стандарта) под внутренним аудитом понимается организованная экономическим субъектом, действующая в интересах его руководства и (или) собственников, регламентированная внутренними документами система контроля за соблюдением установленного порядка ведения бухгалтерского учета и надежностью функционирования системы внутреннего контроля.
Объективность внутреннего аудита обеспечивается степенью его независимости в структуре управления. Это требование к внутреннему аудиту, как правило, обеспечивается тем, что он подчиняется и обязан представлять отчеты только назначившему его руководству и (или) собственникам и независим от руководителей проверяемых филиалов экономического субъекта, структурных подразделений, органов внутреннего контроля и т. п.
Аудиторская организация должна сформировать мнение о деятельности внутреннего аудита, необходимое для планирования предстоящей проверки.
Эффективность внутреннего аудита может оказаться важным фактором при оценке аудиторской организацией риска и системы внутреннего контроля и тем самым существенно сократить объем процедур, который предстоит выполнить аудиторской организации, хотя и не может исключить необходимость проведения таких процедур полностью.
70. УСЛУГИ ЭКСПЕРТА
Участие эксперта определено Правилом (Стандартом) "Использование работы эксперта".
Целью данного Правила (Стандарта) является определение действий аудиторской организации в отношении привлечения к аудиторской проверке эксперта и использования результатов его работы.
Задачами Правила (Стандарта) являются:
– описание порядка назначения эксперта;
– содержание требований по оформлению результатов работы эксперта;
– описание порядка использования результатов работы эксперта.
Требования данного Правила (Стандарта) являются обязательными для всех аудиторских организаций при осуществлении аудита, предусматривающего подготовку официального аудиторского заключения.
Они носят рекомендательный характер при проведении аудита, не предусматривающего подготовку по его результатам официального аудиторского заключения, а также при оказании сопутствующих аудиту услуг. В случае отклонения при выполнении конкретного задания от обязательных требований данного Правила (Стандарта) аудиторская организация в обязательном порядке должна отметить это в своей рабочей документации и в письменном отчете руководству экономического субъекта, заказавшего аудит и (или) сопутствующие ему услуги.
Для целей настоящего Правила (Стандарта) экспертом признается не состоящий в штате данной аудиторской организации специалист, имеющий достаточные знания и (или) опыт в определенной области (по определенному вопросу), отличной от бухгалтерского учета и аудита, и дающий заключение по вопросу, относящемуся к этой области.
В качестве эксперта аудиторская организация может использовать работу специализированной организации, являющейся юридическим лицом.
Эксперт должен быть объективным. Аудиторская организация, как правило, не должна использовать работу эксперта при проведении аудита, если:
1) эксперт – физическое лицо является основным или преобладающим учредителем (участником) или руководителем экономического субъекта, в отношении которого аудиторская организация проводит аудит, либо состоящим с указанными лицами в близком родстве или свойстве (родители, супруги, братья и т. п.), либо иным должностным лицом или штатным сотрудником экономического субъекта, в отношении которого аудиторская организация проводит аудит;