Исследование текущего состояния и тенденций развития внутреннего аудита в России, 2019

Логотип компании
Исследование текущего состояния и тенденций развития внутреннего аудита в России, 2019
В рамках исследования было опрошено около 100 руководителей служб внутреннего аудита в российских компаниях нефинансового сектора из различных отраслей, полученные данные были сопоставлены с результатами опроса за 2017 год...

ИТ-составляющие: тенденции, кадровый вопрос, автоматизация

Ассоциация «Институт внутренних аудиторов» и компания «Делойт» провели совместное исследование текущего состояния и тенденций развития внутреннего аудита в России. В рамках исследования было опрошено около 100 руководителей служб внутреннего аудита в российских компаниях нефинансового сектора из различных отраслей, полученные данные были сопоставлены с результатами опроса за 2017 год.

В рамках исследования были рассмотрены качественные характеристики подразделений внутреннего аудита (в том числе вопросы подотчетности и обеспечения независимости, выполняемые функции, оценки эффективности), вопросы управления персоналом и ресурсного обеспечения, операционная деятельность, а также использование ИТ и средств анализа данных в работе подразделений внутреннего аудита.

Исследование показало ряд важных тенденций, касающихся ИТ, в развитии практики внутреннего аудита нефинансовых компаний.

Общие выводы исследования, привлечение ИТ-специалистов, штатные ИТ-аудиторы

В ближайшие годы деловая среда будет требовать от организаций внедрения изменений, влияющих в том числе на необходимость модернизации служб внутреннего аудита. Сергей Кудряшов, партнер, руководитель практики по внутреннему аудиту, Делойт, поясняет: «Высокие темпы внедрения передовых технологий, новые бизнес-модели, изменение нормативной базы и взаимоотношения с третьими сторонами влияют и на изменение роли внутреннего аудита. Чтобы удовлетворять растущим ожиданиям бизнеса, службам внутреннего аудита необходимо расширить свою роль от предоставления исключительно гарантий до оказания консультационных услуг, от реактивного подхода до ориентированности на будущее, от защиты активов до оказания поддержки в создании стоимости. При этом внутреннему аудиту важно не отстать от развития организации в целом, что вызывает необходимость внедрения инновационных решений. Но результаты исследования показали, что службы внутреннего аудита не всегда обладают ресурсами для изменений».

По мнению Алексея Сонина, директора Ассоциации «Институт внутренних аудиторов», чтобы внутренний аудит не стал восприниматься как препятствие на пути прогресса, он просто обязан трансформироваться: это относится к изменению функций внутреннего аудита, подходов к планированию и выполнению аудиторских заданий, используемых в аудите технологий, а также требуемых знаний и навыков внутренних аудиторов. При этом исследование показало, что выполняемые внутренним аудитом функции в целом меняются не сильно. Это традиционные оценка системы внутреннего контроля, мониторинг устранения недостатков и содействие менеджменту в совершенствовании системы контроля. Алексей Сонин отмечает, что в то же время обращает на себя внимание, что консультационное направление в деятельности служб внутреннего аудита вышло на второе место по приоритетности после оценки эффективности системы внутреннего контроля, хотя в предыдущих исследованиях эта функция вообще не входила в тройку приоритетов. С учетом требований по цифровизации и необходимости перехода на новые информационные технологии, выглядит несколько странным, что ИТ-аудиты являются приоритетной областью только для каждой третьей службы внутреннего аудита. Хотя в своих планах на будущее эту область назвали приоритетной уже около половины респондентов.

22% компаний-респондентов среди основных функциональных обязанностей службы внутреннего аудита отмечают оценку безопасности информационных систем. Также в зону ответственности службы входят ИТ‑аудиты и оценка безопасности информационных систем (ИС) — в 2020 году их планируют проводить 47% и 29% участников опроса соответственно. Денис Овсянников, директор по внутреннему аудиту ТЕЛЕ2, поясняет: «Появление оценки безопасности ИС в перечне функциональных обязанностей внутреннего аудита отражает сложившийся тренд. Отчет Международного института внутренних аудиторов (IIA) OnRisk 2020, содержащий перечень наиболее существенных рисков, с которыми сталкиваются компании сейчас и будут сталкиваться в ближайшие 4 года, говорит о том, что в топ-5 входят риски, связанные с кибербезопасностью, защитой данных и новыми технологиями. Для того, чтобы приносить ценность для компании, внутренний аудит должен обладать соответствующими навыками. Для того, чтобы повысить наши компетенции в данной области в 2019 г мы выделили аудит информационной безопасности в отдельное направление в рамках службы».

Традиционно, чаще всего при проведении ИТ- и ИС-аудитов компании привлекают внешних специалистов. Результаты опроса 2019 года показывают снижение интереса к привлечению внешних экспертов по сравнению с 2017 годом. Доля компаний, привлекающих внешних специалистов в области информационных систем, сократилась с 92% до 67%, что может быть связано с ростом числа ИТ-аудиторов в штате. Также существенно снизилась доля респондентов, привлекающих специалистов по узкоспециализированным вопросам производства (с 58% до 36%) и финансовой отчетности (с 29% до 6%).

В штате службы внутреннего аудита лишь четверти организаций числится ИТ‑аудитор, причем в большинстве случаев это всего один сотрудник. Но есть отрасли, например, телекоммуникации, где существуют целые отделы ИТ-аудита. Михаил Токун, начальник отдела методологии Блока внутреннего контроля и аудита ПАО «МТС», уточняет, что в МТС такой отдел есть: «Опираясь на свой опыт, могу с уверенностью сказать, что эти специалисты должны быть именно в штате компании и нужен более чем один сотрудник. Специалистами ИТ-аудита осуществляются аудиты по следующим направлениям: оценка дизайна и операционной эффективности контрольных процедур в процессах управления информационными системами и информационными технологиями, обеспечения информационной безопасности и кибербезопасности, защиты персональных данных и интеллектуальной собственности; оценка эффективности управления непрерывностью деятельности и устойчивости. Темы вышеперечисленных аудитов относятся к конфиденциальной области, что подтверждает желание привлечения специалистов в штат».

Процессы и технологии

Более половины респондентов (57%) отметили, что не используют специализированное программное обеспечение для целей внутреннего аудита. В каждой четвертой службе внутреннего аудита используется программное обеспечение собственной разработки, 25% респондентов используют решения российских и иностранных поставщиков.

При этом 75% компаний-респондентов, не использующих на момент проведения опроса программное обеспечение для службы внутреннего аудита, не планируют его внедрять в ближайшие два года. По мнению Игоря Кожурова, заместитель директора департамента внутреннего аудита ПАО «Аэрофлот», результаты исследования свидетельствуют о недостаточном уровне зрелости внутреннего аудита в области автоматизации и цифровизации: «Возможно это следствие определенной консервативности аудиторской профессии. Основным инструментом по-прежнему остается Excel. Подтверждением актуальности вопроса являются результаты, показывающие, что необходимость привлечения внешних специалистов в области информационных систем стоит на первом месте».

Владимир Александров, начальник управления внутреннего аудита «Первая грузовая компания», говорит, что российские службы внутреннего аудита стоят перед вызовом модернизации вследствие активной цифровизации бизнеса: «Внутренний аудит должен идти в ногу со временем, так как отказ от модернизации влечет за собой снижение эффективности и потерю доверия руководства. Использование ИТ-инструментов позволит повысить ценность службы внутреннего аудита в глазах менеджмента».

Для сокращения значительных трудовых ресурсов при построении выборок и их анализа требуется специализированное программное обеспечение. Специализированное программное обеспечение главным образом используется для мониторинга процесса выявления недостатков (70%), оформления (64%) и хранения (63%) рабочей документации аудиторов, и планирования проведения аудиторских проверок (59%). При этом только 23% опрошенных используют программное обеспечение для оценки рисков. По словам Михаила Токуна, начальника отдела методологии Блока внутреннего контроля и аудита ПАО «МТС», в МТС для планирования аудиторских проверок, документирования результатов и отслеживания выполнения рекомендаций используется система управления внутренним аудитом TeamMate (ее используют 11% опрошенных). Для решения проблем с обработкой большого массива данных эксперт советует использовать систему аналитики, которая может работать с различными источниками данных, имеет возможность проведения аналитических процедур на удаленных площадках без доступа в интернет. Он уточняет: «Блоком внутреннего контроля и аудита ПАО «МТС» проведен анализ функциональных возможностей нескольких средств анализа данных и для внедрения выбран Qlik (используют 10% опрошенных), как имеющий больше преимуществ по сравнению с другими инструментами. Данное решение обеспечивает полный цикл ETL-обработки (Extract, Transform, Load) данных, дальнейшую их визуализацию на всем необходимом массиве данных и возможность работы без подключения к корпоративной сети».

92% руководителей служб внутреннего аудита отметили, что используют MS Excel в качестве инструмента для проведения анализа данных. Специализированные BI‑решения, языки программирования и скрипты равномерно распределились по количеству ответов. Среди ответов «другое» участники указали решение Celonis. Денис Овсянников, директор по внутреннему аудиту ТЕЛЕ2, уверен, что MS Excel еще долгое время будет оставаться основным инструментом аудитора, но отмечает, что его возможности ограничены, в первую очередь в части работы с большими данными, поэтому ТЕЛЕ2 в своей практике постоянно расширяет аналитический инструментарий и на сегодняшний день использует все перечисленные продукты (MS Excel, MS Access, MS SQL, Power BI, Qlik, Python, Tableau, Celonis и др.).

Современные тенденции способствуют автоматизации процессов, выполняемых службой внутреннего аудита. Заместитель начальника управления внутреннего аудита ПАО «Юнипро» Сергей Петров уточняет, что одним из инструментов для оформления и хранения рабочих бумаг аудиторов является Microsoft OneNote. Кроме того, используются различные инструменты для автоматизации процесса мониторинга исполнения аудиторских рекомендаций (у каждой компании есть свои наработки). По словам Вероники Семёновой, начальника управления внутреннего аудита ПАО «Юнипро», в перспективе для анализа эффективности бизнес-процесса с использованием большого количества данных планируется использовать один из существующих инструментов процесс-майнинга – Celonis.

В первую очередь инструменты для проведения анализа данных применяются службами внутреннего аудита для формирования выборок (82%), сверки данных (74%) и тестирования при выполнении аудита (66%).

Перспективы

По мнению, Алексея Сонина, директора Ассоциации «Институт внутренних аудиторов», перспективы внутреннего аудита по результатам исследования выглядят довольно хорошо. 62% руководителей служб внутреннего аудита, участвовавших в опросе, считают, что в 2020 году численность сотрудников службы внутреннего аудита не изменится. 7% опрошенных ожидают сокращения штата более, чем на 10%. Мнения четверти участников опроса разделились пополам между ростом численности более, чем на 10%, и менее, чем на 10%.

39% руководителей служб внутреннего аудита, участвующих в опросе, считают, что в 2020 году бюджет службы внутреннего аудита не изменится. Однако, в отличие от ожиданий, касающихся численности сотрудников службы, 40% руководителей прогнозируют рост бюджета (20% опрошенных считают, что бюджет в 2020 году увеличится более, чем на 10%). Наиболее пессимистичные ожидания — что бюджет сократится более чем на 10% — характерны лишь для 7% участников опроса.

Сергей Кудряшов, партнер, руководитель практики по внутреннему аудиту, Делойт, также согласен с положительной динамикой в развитии служб внутреннего аудита, но отмечает и сложности: «Некоторые службы внедрили гибкие подходы к планированию, активно осваивают новые технологии, методы тестирования и непрерывного аудита, но таких передовых служб мало. Большинство служб не обладает ресурсами на развитие и применяет консервативные подходы. Это момент, на которой стоит обратить внимание, так как не обладая ресурсом для внедрения инноваций, службы рискуют остаться далеко позади бизнеса и потерять значимость и авторитет.

Информация об организаторах исследования

Ассоциация «Институт внутренних аудиторов» (Ассоциация «ИВА»), зарегистрированная в 2000 г., является профессиональным объединением более чем 4000 внутренних аудиторов, внутренних контролеров и работников других контрольных подразделений российских компаний и организаций. ИВА имеет 12 региональных центров: в Екатеринбурге, Казани, Краснодаре, Красноярске, Нижнем Новгороде, Новосибирске, Перми, Самаре, Санкт-Петербурге, Тюмени, Уфе и Хабаровске.

Делойт и Туш СНГ. «Делойт» — ведущая в мире компания по предоставлению профессиональных услуг. Клиентами Делойт являются более 80% крупнейших компаний мира, а также крупные национальные предприятия, государственные органы, организации, играющие важную роль на рынках отдельных стран, и быстрорастущие международные компании. В офисах Делойт, расположенных более чем в 150 странах мира, работают более 312 тыс. профессионалов, включая более 3 700 сотрудников в странах СНГ.

Информация об участниках исследования

В опросе приняли участие около 100 служб внутреннего аудита разных отраслей экономики и разного масштаба деятельности (кроме финансового сектора). 36% компаний, участвующих в опросе, являются публичными акционерными обществами.

Отрасли:

Водоснабжение; водоотведение, организация сбора и утилизации отходов – 1%

Государственное управление и обеспечение военной безопасности; социальное обеспечение – 1%

Административные и сопутствующие дополнительные услуги – 1%

Здравоохранение и социальные услуги – 2%

Информационные технологии – 1%

Культура, спорт, организация досуга и развлечений – 2%

Профессиональная, научная и техническая деятельность – 3%

Добыча полезных ископаемых – 9%

Обеспечение электрической энергией, газом и паром – 10%

Обрабатывающие производства – 10%

Предоставление прочих видов услуг – 1%

Строительство – 7%

Телекоммуникации – 5%

Торговля оптовая и розничная – 7%

Транспортировка и хранение – 6%

Другое – 33%

Выручка, млрд руб. в год

Менее 0,5 – 3%

0,5–1 – 2%

1–10 – 17%

10–250 – 47%

250–500 – 13%

500–1 000 – 12%

Более 1 000 – 6%

Опубликовано 09.04.2020

Похожие статьи