Открыть сервис

Аудит третьей стороны

Аудит третьей стороны — это независимая проверка финансовой, операционной, технической или иной деятельности организации, проводимая внешним, не связанным с проверяемой стороной лицом или компанией. В отличие от внутреннего аудита (проводимого сотрудниками самой организации) и аудита второй стороны (проводимого заинтересованной стороной, например, заказчиком или поставщиком), аудит третьей стороны обеспечивает максимальную объективность и беспристрастность, поскольку аудитор не имеет ни прямой, ни косвенной заинтересованности в результатах проверки. Основная цель такого аудита — подтверждение достоверности данных, соответствия требованиям (стандартам, законодательству, договорам) и выявление областей для улучшения.

История и развитие

Практика независимых проверок восходит к древним цивилизациям, где для контроля за сбором налогов и использованием государственных средств привлекались независимые писцы или чиновники. Однако современный аудит третьей стороны сформировался в XIX—XX веках с развитием акционерных обществ и необходимостью защиты интересов инвесторов. Первые обязательные аудиторские проверки публичных компаний были введены в Великобритании (Закон о компаниях 1844 года) и в США (после биржевого краха 1929 года).

В XX веке сфера применения расширилась: от финансового аудита — к аудиту систем менеджмента (качества, экологии, информационной безопасности), а затем — к аудиту цепочек поставок, социальной ответственности и кибербезопасности. В России аудит третьей стороны регулируется Федеральным законом «Об аудиторской деятельности» (№ 307-ФЗ) и профессиональными стандартами, а также международными стандартами аудита (МСА), принятыми в РФ.

Виды аудита третьей стороны

Аудит третьей стороны классифицируется по объекту, цели и сфере применения.

По объекту проверки

  • Финансовый аудит — проверка бухгалтерской (финансовой) отчетности на предмет её достоверности и соответствия установленным стандартам (РСБУ, МСФО).
  • Операционный аудит — оценка эффективности бизнес-процессов, использования ресурсов, достижения целей.
  • Технический аудит — проверка технического состояния оборудования, зданий, сооружений, инфраструктуры.
  • Аудит систем менеджмента — проверка соответствия систем управления качеством (ISO 9001), экологического менеджмента (ISO 14001), менеджмента информационной безопасности (ISO 27001) и других стандартам.
  • Аудит соответствия (compliance-аудит) — проверка соблюдения законодательных и нормативных требований (например, в области охраны труда, антикоррупционного законодательства, персональных данных).
  • Аудит цепочки поставокпроверка поставщиков и подрядчиков на соответствие требованиям заказчика (качество, сроки, этика, экология).
  • Аудит информационной безопасности — оценка защищённости информационных систем, сетей и данных от угроз (пентест, анализ уязвимостей, аудит на соответствие стандартам ISO 27001, PCI DSS).

По цели проведения

  • Обязательный аудит — проводится в случаях, установленных законодательством (например, для акционерных обществ, банков, страховых компаний, организаций с определённым объёмом выручки).
  • Инициативный аудит — проводится по решению руководства или собственников организации для получения независимой оценки, подготовки к сертификации или проверки контрагентов.
  • Сертификационный аудит — проводится для подтверждения соответствия системы менеджмента требованиям стандарта (например, для получения сертификата ISO 9001).
  • Аудиторская проверка в рамках due diligence — комплексная проверка компании перед сделкой (слияние, поглощение, инвестиция).

Участники и процесс

Участники

Этапы аудита

  1. Планированиеопределение целей, объёма, сроков, критериев, методов сбора данных, формирование команды аудиторов.
  2. Сбор информации — изучение документации (отчётов, политик, регламентов, договоров), проведение интервью с сотрудниками, наблюдение за процессами, тестирование систем.
  3. Анализ и оценка — сравнение собранных данных с установленными критериями, выявление несоответствий, рисков, возможностей для улучшения.
  4. Формирование отчёта — документирование результатов, выводов, рекомендаций. Отчёт может включать классификацию несоответствий (критические, значительные, незначительные).
  5. Представление результатов — передача отчёта заказчику и/или проверяемой организации, устное обсуждение.
  6. Мониторинг (пост-аудит) — проверка выполнения корректирующих действий (если предусмотрено).

Преимущества и недостатки

Преимущества

  • Объективность — аудитор не зависит от проверяемой организации, что снижает риск искажения результатов.
  • Квалификация — внешние аудиторы, как правило, обладают более широким опытом и специализированными знаниями.
  • Доверие — результаты аудита третьей стороны признаются заинтересованными сторонами (инвесторами, регуляторами, партнёрами) как наиболее достоверные.
  • Обнаружение скрытых проблем — независимый взгляд позволяет выявить системные ошибки, которые могли быть пропущены внутренними аудиторами.
  • Соблюдение требований — помогает подтвердить соответствие законодательству и стандартам, что необходимо для получения лицензий, сертификатов, доступа к рынкам.

Недостатки

  • Стоимость — услуги внешних аудиторов часто дороже внутреннего аудита.
  • Время — процесс может быть длительным, особенно при комплексных проверках.
  • Ограниченное знание контекста — внешний аудитор может не обладать глубоким пониманием специфики бизнеса, культуры компании, что иногда приводит к поверхностным выводам.
  • Риск утечки информации — передача конфиденциальных данных третьей стороне.
  • Формальность — в некоторых случаях аудит может сводиться к формальной проверке документов без глубокого анализа.

Критика и ограничения

Аудит третьей стороны не лишён критики. Основные претензии:

  • Конфликт интересов — если аудиторская организация одновременно оказывает консультационные услуги проверяемой компании, её независимость может быть подорвана. Это стало одной из причин краха Enron в 2001 году, после чего в США был принят Закон Сарбейнса-Оксли, ограничивающий такие практики.
  • Недостаточная глубина — аудит часто ориентирован на проверку формального соответствия, а не на реальную эффективность или этичность процессов.
  • Стандартизация — жёсткие рамки стандартов могут не учитывать уникальные особенности организации.
  • Человеческий фактор — ошибки, предвзятость, недобросовестность отдельных аудиторов.

Примеры применения

  • Финансовый аудит — обязательная ежегодная проверка публичных компаний (например, ПАО «Газпром», ПАО «Сбербанк») крупными аудиторскими фирмами (Big Four: Deloitte, PwC, EY, KPMG). В России эти организации признаны иноагентами, что накладывает ограничения на их деятельность.
  • Сертификационный аудит — проверка системы менеджмента качества предприятия на соответствие ISO 9001 органом по сертификации (например, TÜV SÜD, Bureau Veritas).
  • Аудит информационной безопасности — пентест (тестирование на проникновение) веб-приложения банка независимой компанией (например, Positive Technologies, Group-IB).
  • Аудит цепочки поставок — проверка фабрики-поставщика в Китае на соблюдение трудовых прав и экологических норм (например, аудит по стандарту SA8000).

Законодательное регулирование в России

В Российской Федерации аудит третьей стороны регулируется:

  • Федеральным законом от 30.12.2008 № 307-ФЗ «Об аудиторской деятельности» — определяет правовые основы, требования к аудиторам, виды аудита.
  • Международными стандартами аудита (МСА), введёнными в действие на территории РФ приказом Минфина России.
  • Федеральными стандартами аудиторской деятельности (ФСАД), разработанными на основе МСА.
  • Законом о саморегулируемых организациях (СРО) аудиторов — обязательное членство для аудиторских организаций и индивидуальных аудиторов.
  • Законом о защите конкуренции — ограничения на совмещение аудиторской и консультационной деятельности для одних и тех же клиентов.

Интересные факты

  • Крупнейшие аудиторские компании мира (Big Four) ежегодно проверяют более 80% всех публичных компаний по всему миру.
  • В 2023 году в России вступили в силу новые федеральные стандарты аудита, которые ужесточили требования к документированию и независимости аудиторов.
  • Аудит третьей стороны может быть не только обязательным, но и добровольным — например, для получения «зелёного» сертификата или подтверждения устойчивого развития (ESG-аудит).

Источники

  • Федеральный закон «Об аудиторской деятельности» № 307-ФЗ от 30.12.2008.
  • Международные стандарты аудита (МСА), принятые в РФ.
  • Стандарты ISO серии 9000, 14000, 27000.
  • Закон Сарбейнса-Оксли (США, 2002).
  • Учебные пособия по аудиту (например, «Аудит: теория и практика» под ред. В. И. Подольского).
  • Материалы саморегулируемых организаций аудиторов (СРО ААС, СРО РСА).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →