Аудит третьей стороны¶
Аудит третьей стороны — это независимая проверка финансовой, операционной, технической или иной деятельности организации, проводимая внешним, не связанным с проверяемой стороной лицом или компанией. В отличие от внутреннего аудита (проводимого сотрудниками самой организации) и аудита второй стороны (проводимого заинтересованной стороной, например, заказчиком или поставщиком), аудит третьей стороны обеспечивает максимальную объективность и беспристрастность, поскольку аудитор не имеет ни прямой, ни косвенной заинтересованности в результатах проверки. Основная цель такого аудита — подтверждение достоверности данных, соответствия требованиям (стандартам, законодательству, договорам) и выявление областей для улучшения.
¶История и развитие
Практика независимых проверок восходит к древним цивилизациям, где для контроля за сбором налогов и использованием государственных средств привлекались независимые писцы или чиновники. Однако современный аудит третьей стороны сформировался в XIX—XX веках с развитием акционерных обществ и необходимостью защиты интересов инвесторов. Первые обязательные аудиторские проверки публичных компаний были введены в Великобритании (Закон о компаниях 1844 года) и в США (после биржевого краха 1929 года).
В XX веке сфера применения расширилась: от финансового аудита — к аудиту систем менеджмента (качества, экологии, информационной безопасности), а затем — к аудиту цепочек поставок, социальной ответственности и кибербезопасности. В России аудит третьей стороны регулируется Федеральным законом «Об аудиторской деятельности» (№ 307-ФЗ) и профессиональными стандартами, а также международными стандартами аудита (МСА), принятыми в РФ.
¶Виды аудита третьей стороны
Аудит третьей стороны классифицируется по объекту, цели и сфере применения.
¶По объекту проверки
- Финансовый аудит — проверка бухгалтерской (финансовой) отчетности на предмет её достоверности и соответствия установленным стандартам (РСБУ, МСФО).
- Операционный аудит — оценка эффективности бизнес-процессов, использования ресурсов, достижения целей.
- Технический аудит — проверка технического состояния оборудования, зданий, сооружений, инфраструктуры.
- Аудит систем менеджмента — проверка соответствия систем управления качеством (ISO 9001), экологического менеджмента (ISO 14001), менеджмента информационной безопасности (ISO 27001) и других стандартам.
- Аудит соответствия (compliance-аудит) — проверка соблюдения законодательных и нормативных требований (например, в области охраны труда, антикоррупционного законодательства, персональных данных).
- Аудит цепочки поставок — проверка поставщиков и подрядчиков на соответствие требованиям заказчика (качество, сроки, этика, экология).
- Аудит информационной безопасности — оценка защищённости информационных систем, сетей и данных от угроз (пентест, анализ уязвимостей, аудит на соответствие стандартам ISO 27001, PCI DSS).
¶По цели проведения
- Обязательный аудит — проводится в случаях, установленных законодательством (например, для акционерных обществ, банков, страховых компаний, организаций с определённым объёмом выручки).
- Инициативный аудит — проводится по решению руководства или собственников организации для получения независимой оценки, подготовки к сертификации или проверки контрагентов.
- Сертификационный аудит — проводится для подтверждения соответствия системы менеджмента требованиям стандарта (например, для получения сертификата ISO 9001).
- Аудиторская проверка в рамках due diligence — комплексная проверка компании перед сделкой (слияние, поглощение, инвестиция).
¶Участники и процесс
¶Участники
- Заказчик аудита — организация или лицо, инициирующее проверку (собственник, совет директоров, государственный орган, инвестор).
- Аудиторская организация (аудитор) — независимая компания или индивидуальный предприниматель, имеющие соответствующую квалификацию и лицензию (если требуется). В России аудиторские организации обязаны быть членами саморегулируемых организаций (СРО) аудиторов.
- Проверяемая организация (аудируемое лицо) — компания, её подразделение, филиал, дочерняя структура.
- Эксперты и технические специалисты — привлекаются для оценки узкоспециализированных аспектов (например, IT-специалисты, инженеры, юристы).
¶Этапы аудита
- Планирование — определение целей, объёма, сроков, критериев, методов сбора данных, формирование команды аудиторов.
- Сбор информации — изучение документации (отчётов, политик, регламентов, договоров), проведение интервью с сотрудниками, наблюдение за процессами, тестирование систем.
- Анализ и оценка — сравнение собранных данных с установленными критериями, выявление несоответствий, рисков, возможностей для улучшения.
- Формирование отчёта — документирование результатов, выводов, рекомендаций. Отчёт может включать классификацию несоответствий (критические, значительные, незначительные).
- Представление результатов — передача отчёта заказчику и/или проверяемой организации, устное обсуждение.
- Мониторинг (пост-аудит) — проверка выполнения корректирующих действий (если предусмотрено).
¶Преимущества и недостатки
¶Преимущества
- Объективность — аудитор не зависит от проверяемой организации, что снижает риск искажения результатов.
- Квалификация — внешние аудиторы, как правило, обладают более широким опытом и специализированными знаниями.
- Доверие — результаты аудита третьей стороны признаются заинтересованными сторонами (инвесторами, регуляторами, партнёрами) как наиболее достоверные.
- Обнаружение скрытых проблем — независимый взгляд позволяет выявить системные ошибки, которые могли быть пропущены внутренними аудиторами.
- Соблюдение требований — помогает подтвердить соответствие законодательству и стандартам, что необходимо для получения лицензий, сертификатов, доступа к рынкам.
¶Недостатки
- Стоимость — услуги внешних аудиторов часто дороже внутреннего аудита.
- Время — процесс может быть длительным, особенно при комплексных проверках.
- Ограниченное знание контекста — внешний аудитор может не обладать глубоким пониманием специфики бизнеса, культуры компании, что иногда приводит к поверхностным выводам.
- Риск утечки информации — передача конфиденциальных данных третьей стороне.
- Формальность — в некоторых случаях аудит может сводиться к формальной проверке документов без глубокого анализа.
¶Критика и ограничения
Аудит третьей стороны не лишён критики. Основные претензии:
- Конфликт интересов — если аудиторская организация одновременно оказывает консультационные услуги проверяемой компании, её независимость может быть подорвана. Это стало одной из причин краха Enron в 2001 году, после чего в США был принят Закон Сарбейнса-Оксли, ограничивающий такие практики.
- Недостаточная глубина — аудит часто ориентирован на проверку формального соответствия, а не на реальную эффективность или этичность процессов.
- Стандартизация — жёсткие рамки стандартов могут не учитывать уникальные особенности организации.
- Человеческий фактор — ошибки, предвзятость, недобросовестность отдельных аудиторов.
¶Примеры применения
- Финансовый аудит — обязательная ежегодная проверка публичных компаний (например, ПАО «Газпром», ПАО «Сбербанк») крупными аудиторскими фирмами (Big Four: Deloitte, PwC, EY, KPMG). В России эти организации признаны иноагентами, что накладывает ограничения на их деятельность.
- Сертификационный аудит — проверка системы менеджмента качества предприятия на соответствие ISO 9001 органом по сертификации (например, TÜV SÜD, Bureau Veritas).
- Аудит информационной безопасности — пентест (тестирование на проникновение) веб-приложения банка независимой компанией (например, Positive Technologies, Group-IB).
- Аудит цепочки поставок — проверка фабрики-поставщика в Китае на соблюдение трудовых прав и экологических норм (например, аудит по стандарту SA8000).
¶Законодательное регулирование в России
В Российской Федерации аудит третьей стороны регулируется:
- Федеральным законом от 30.12.2008 № 307-ФЗ «Об аудиторской деятельности» — определяет правовые основы, требования к аудиторам, виды аудита.
- Международными стандартами аудита (МСА), введёнными в действие на территории РФ приказом Минфина России.
- Федеральными стандартами аудиторской деятельности (ФСАД), разработанными на основе МСА.
- Законом о саморегулируемых организациях (СРО) аудиторов — обязательное членство для аудиторских организаций и индивидуальных аудиторов.
- Законом о защите конкуренции — ограничения на совмещение аудиторской и консультационной деятельности для одних и тех же клиентов.
¶Интересные факты
- Крупнейшие аудиторские компании мира (Big Four) ежегодно проверяют более 80% всех публичных компаний по всему миру.
- В 2023 году в России вступили в силу новые федеральные стандарты аудита, которые ужесточили требования к документированию и независимости аудиторов.
- Аудит третьей стороны может быть не только обязательным, но и добровольным — например, для получения «зелёного» сертификата или подтверждения устойчивого развития (ESG-аудит).
¶Источники
- Федеральный закон «Об аудиторской деятельности» № 307-ФЗ от 30.12.2008.
- Международные стандарты аудита (МСА), принятые в РФ.
- Стандарты ISO серии 9000, 14000, 27000.
- Закон Сарбейнса-Оксли (США, 2002).
- Учебные пособия по аудиту (например, «Аудит: теория и практика» под ред. В. И. Подольского).
- Материалы саморегулируемых организаций аудиторов (СРО ААС, СРО РСА).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


