Сравнение трех функций
| Признак | Управление рисками | Внутренний контроль | Внутренний аудит |
|---|---|---|---|
| Основной вопрос | Что может помешать целям | Как обеспечить правильное выполнение | Работает ли все это на самом деле |
| Когда действует | До события | Во время процесса | После, выборочно |
| Кому подчинен | Исполнительному руководству | Исполнительному руководству | Функционально совету директоров |
| Линия защиты | Вторая | Первая и вторая | Третья |
| Результат работы | Реестр, оценки, план мер | Процедуры внутри процессов, их выполнение | Отчет о проверке с выводами и рекомендациями |
| Что запрещено | Владеть рисками бизнеса | Проверять самого себя | Участвовать в построении проверяемого |
Почему разделение важнее определений
Формальные определения этих функций во всех источниках похожи, и запомнить их несложно. Ломается система обычно не на определениях, а на подчиненности.
Если внутренний аудит подчинен генеральному директору административно и функционально, он не может дать независимую оценку работы этого же генерального директора. Совет директоров получает отфильтрованную картину и узнает о проблемах последним. Именно поэтому во всех рекомендациях, от статьи 87.1 до кодекса корпоративного управления, повторяется одно и то же требование, функциональная подчиненность внутреннего аудита совету директоров и утверждение им плана проверок.
Как разделить функции в компании среднего размера
Без раздувания штата.
- Управление рисками и внутренний контроль допустимо объединить в одном подразделении, это распространенная практика
- Внутренний аудит отделяется всегда, даже если это один человек или внешний исполнитель по договору
- План проверок внутреннего аудита утверждает совет директоров или комитет по аудиту, а не генеральный директор
- Отчеты внутреннего аудита направляются совету, копия исполнительному руководству, а не наоборот
- Риск-функция передает аудиту реестр рисков как вход для риск-ориентированного планирования проверок, но не согласует план
Как они помогают друг другу
Разделение не означает изоляции. Реестр рисков это лучший источник для планирования проверок, аудит идет туда, где риски выше. Результаты проверок это лучший источник для проверки качества оценок, если аудит регулярно находит проблемы там, где реестр показывал зеленую зону, значит оценки завышены оптимизмом.
Рабочая практика, ежеквартальный обмен между функциями. Риски отдают профиль и изменения, аудит отдает наблюдения по фактическому состоянию контролей. Обе функции от этого выигрывают, а совет директоров получает согласованную картину вместо двух разных.
Частые вопросы
Не должен. Это разные линии защиты, и совмещение лишает аудит независимости. Совмещение рисков и внутреннего контроля допустимо.
Для непубличной компании это допустимо. Функцию частично закрывают ревизионная комиссия, внешние проверки и периодическая независимая оценка по договору.
Расследование это функция первой линии при участии профильных служб. Аудит оценивает качество расследования, но не подменяет его собой.
Проверьте зрелость своей системы управления рисками
Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.