Аудит системы внутреннего контроля по модели COSO: проверяем контрольную среду, оценку рисков и контрольные процедуры, чтобы выявить контроли, которые существуют формально и не предотвращают ошибки и злоупотребления. На выходе вы получаете карту работающих и неработающих контролей, перечень разрывов и приоритизированные рекомендации по усилению системы. Стоимость рассчитывается после брифа.
Кому нужна услуга
Собственник или финансовый директор не уверен, что подписанные регламенты контроля реально соблюдаются, а не существуют для проверяющих.
Компания прошла аудит или проверку и получила замечания по внутреннему контролю, нужно устранить причины, а не следствия.
Были случаи ошибок в отчётности, недостач, дублирующих выплат или спорных операций — непонятно, где именно отказал контроль.
Компания выросла: процессов и согласований стало больше, часть контролей устарела или дублируется, растёт ручная нагрузка.
Готовитесь к внешнему аудиту, проверке регулятора или требованиям инвестора по прозрачности контрольных процедур.
Руководитель внутреннего контроля или внутреннего аудита нуждается в независимой оценке зрелости системы контроля и матрицы рисков и контролей.
Что нужно от вас на входе
Описание бизнес-модели, ключевых финансовых и операционных процессов, границ аудита. Чтобы определить периметр проверки и сфокусироваться на процессах, где ошибки и злоупотребления наиболее вероятны
Внутренние регламенты, политики, положения о подразделениях и должностные инструкции по контролю. Чтобы оценить, как контроль задуман на бумаге, и сравнить с фактическим исполнением
Матрица рисков и контролей, если она есть; перечень известных инцидентов, ошибок, замечаний аудита. Чтобы понять, какие риски компания уже признаёт и где контроль исторически давал сбои
Доступ к данным и системам: выгрузки из учётной системы, журналы согласований, права доступа, примеры первичных документов. Чтобы проверить контрольные процедуры на реальных операциях, а не на описаниях
Контактные лица по процессам для интервью и список руководителей, отвечающих за контроль. Чтобы получить подтверждение фактов и оценить контрольную среду и распределение ответственности
Данные о состоянии контрольной среды: оргструктура, кадровые решения, история нарушений дисциплины. Чтобы оценить тон наверху и среду, в которой существуют контрольные процедуры
Комплект документов, который вы получаете
Описание услуги — наш стандарт качества: заранее видно, какие документы вы получите и зачем нужен каждый.
Документ | Формат | Для чего нужен |
|---|---|---|
Отчёт об аудите системы внутреннего контроля | Документ (PDF/DOCX) со структурой по компонентам COSO | Сводная оценка зрелости системы контроля и обоснованные выводы для руководства и собственников |
Карта контрольных процедур: работающие, частично работающие, формальные | Таблица (XLSX) с оценкой каждого контроля | Показать, какие контроли реально снижают риск, а какие создают видимость контроля |
Реестр разрывов и выявленных рисков | Таблица (XLSX) с привязкой к процессам и последствиям | Зафиксировать, где система контроля не срабатывает и чем это грозит |
Тепловая карта рисков | Визуальная схема (PDF/PPTX) по вероятности и влиянию | Приоритизировать риски и обосновать очерёдность усиления контролей |
Рекомендации по усилению системы контроля | Документ с описанием мер и ожидаемого эффекта | Дать конкретный план действий: что изменить, добавить или убрать |
Проект обновлённых регламентов и матрицы рисков и контролей | DOCX/XLSX | Передать управляемый черновик документов для внедрения изменений |
Презентация результатов для руководства | Презентация (PPTX) | Донести выводы аудита до собственников и управленческой команды в понятной форме |
План выполнения услуги
Этап | Что делаем | Результат этапа |
|---|---|---|
1. Бриф и определение периметра | Уточняем цели аудита, границы процессов, ключевые риски и ожидания заказчика | Согласованный периметр аудита и план работ |
2. Диагностика контрольной среды | Изучаем оргструктуру, распределение ответственности, тон наверху, кадровую политику и культуру соблюдения правил | Оценка контрольной среды и выявленные системные предпосылки сбоев |
3. Сбор и анализ документации | Разбираем регламенты, политики, матрицы рисков и контролей, должностные инструкции | Карта заявленных контролей и точек пересечения ответственности |
4. Оценка рисков | Выявляем и оцениваем риски по процессам: вероятность, влияние, существующие меры покрытия | Реестр рисков с оценкой остаточного риска |
5. Тестирование контрольных процедур | Проверяем исполнение ключевых контролей на реальных операциях, данных и журналах согласований | Подтверждённые факты: где контроль работает, где формален, где отсутствует |
6. Интервью с владельцами процессов | Уточняем практику исполнения контролей, причины отклонений и обходные пути | Понимание разрыва между регламентом и реальностью |
7. Формирование выводов и рекомендаций | Сводим результаты в карту контролей, реестр разрывов и предложения по усилению | Приоритизированный список мер с ожидаемым эффектом |
8. Подготовка обновлённых документов | Готовим проекты регламентов и матрицы рисков и контролей под выявленные разрывы | Черновики документов, готовые к внутреннему согласованию |
9. Презентация и передача результатов | Представляем выводы руководству, отвечаем на вопросы, согласуем план внедрения | Принятые решения по изменениям и зафиксированная ответственность |
Чек-лист качества
Перед сдачей исполнитель проверяет результат по этому списку:
Оценены все пять компонентов COSO или явно обосновано, какие не входят в периметр
Каждый ключевой процесс проверен на реальных данных, а не только по документам
Для каждого формального контроля описано, почему он не работает и какое последствие это создаёт
Выводы подтверждены фактами: ссылками на документы, выгрузки или результаты интервью
Рекомендации привязаны к конкретным рискам и владельцам процессов
Уровни риска оценены согласованно, без противоречий между разделами отчёта
Проекты регламентов не противоречат действующей нормативной базе и внутренним политикам
Все термины и критерии оценки расшифрованы, отчёт читается без дополнительных пояснений
Чувствительные данные и результаты интервью обезличены там, где это необходимо
Результаты и рекомендации согласованы с ключевыми владельцами процессов до сдачи
Критерии приёмки работ
Работа считается выполненной, когда выполнены все пункты. Критерии фиксируем вместе с расчётом — до начала работ.
Полнота периметра. Все процессы и контроли, вошедшие в согласованный на брифе периметр, отражены в отчёте и карте контролей
Доказательность выводов. По каждому выявленному разрыву есть подтверждение: документ, выгрузка данных или результат интервью
Работоспособность рекомендаций. Каждая рекомендация содержит действие, ответственного и привязку к риску; заказчик подтверждает реализуемость
Понятность для руководства. Руководитель без профильной подготовки может прочитать отчёт и объяснить ключевые выводы своими словами
Готовность документов к внедрению. Проекты регламентов и матрицы рисков и контролей переданы в редактируемом формате и готовы к согласованию
Согласование результатов. Ключевые владельцы процессов подтвердили факты и отсутствие возражений по выводам на момент сдачи
На проверку результата — 3 рабочих дня. Замечания в рамках согласованного объёма устраняются без доплаты.
После сдачи: результат остаётся рабочим инструментом
Все материалы остаются в вашем пространстве OrgDevTools — их можно дорабатывать без исполнителя:
Процессы (BPMN). Ключевые процессы с нанесёнными контрольными точками переносятся в схему: видно, где контроль встроен в поток, а где потерян на стыке подразделений
База знаний и регламенты. Обновлённые регламенты контроля, политики и матрица рисков и контролей размещаются с версионированием; сотрудники читают актуальную версию, а не локальные копии
Канва. Тепловая карта рисков и приоритеты усиления контролей выносятся на канву для командной работы над планом внедрения
Проекты и задачи. Рекомендации превращаются в задачи с ответственными и сроками, и прогресс внедрения контролей виден в одном месте
AI-советник OrgDevTools. AI-советник OrgDevTools подключается к базе знаний и регламентам: подсказывает сотрудникам, как действовать в спорной ситуации по контролю, и помогает владельцам процессов поддерживать матрицу рисков и контролей в актуальном состоянии. Это снижает риск, что обновлённые регламенты снова станут формальностью.
Чем эта услуга не является
Внешний аудит финансовой отчётности и выдача аудиторского заключения — это отдельная услуга
Юридическая экспертиза сделок, налоговое консультирование и представительство в спорах с регулятором
Внедрение и настройка учётных систем и систем автоматизации контроля «под ключ»
Постоянное сопровождение и повторный аудит после внедрения изменений — оформляется отдельным проектом
Стоимость и сроки
Стоимость рассчитывается после брифа: зависит от масштаба компании, числа подразделений и глубины проработки. Расчёт и состав работ фиксируем до начала — без сюрпризов в конце.
Частые вопросы об услуге «Аудит системы внутреннего контроля»
Чем ваш аудит отличается от проверки внешнего аудитора?
Внешний аудитор подтверждает достоверность отчётности. Мы проверяем, работает ли сама система контроля: находим контроли, которые существуют формально, и показываем, где риск остаётся непокрытым. Это управленческий взгляд на систему, а не подтверждение цифр.
Что вы понимаете под формальным контролем?
Это процедура, которая закреплена в регламенте, но на практике не снижает риск: согласование ставится автоматически, проверка выполняется задним числом, ответственность размыта между подразделениями или контроль обходится по неформальной договорённости.
Какие данные и доступы вам нужны?
Описание процессов и границ аудита, внутренние регламенты, матрица рисков и контролей при наличии, а также доступ к выгрузкам из учётной системы и журналам согласований. Полный перечень согласуем на брифе.
Сколько времени занимает аудит?
Ориентировочно зависит от числа процессов в периметре и качества данных. Точную длительность называем после брифа, когда понятен объём проверки.
Как вы работаете с конфиденциальной информацией?
Подписываем соглашение о конфиденциальности, ограничиваем доступ внутри команды, обезличиваем чувствительные данные в отчёте и интервью там, где это необходимо.
Что происходит после сдачи отчёта?
Рекомендации переносятся в проекты и задачи с ответственными, регламенты и матрица рисков и контролей живут в базе знаний, а AI-советник помогает команде применять обновлённые правила в ежедневной работе. Сопровождение внедрения оформляется отдельно.
Заказать услугу
Опишите задачу в заявке ниже — уточним детали, пришлём расчёт и план работ.