Открыть сервис

Критерии аудита

Критерии аудита — это совокупность политик, процедур, требований или иных условий, используемых в качестве эталона для сравнения с фактическими данными, полученными в ходе аудита. Они представляют собой нормативную базу, на основе которой аудитор (или аудиторская группа) формирует выводы о соответствии проверяемого объекта установленным стандартам. Критерии аудита являются обязательным элементом любого аудита, будь то аудит системы менеджмента, финансовый аудит, аудит безопасности или экологический аудит, и определяют, что именно будет проверяться и по каким параметрам будет оцениваться результат.

Определение и сущность

Критерии аудита (от греч. kriterion — мерило, средство суждения) — это заранее определённые, документированные и утверждённые требования, которые служат основой для проведения аудита. Они задают границы и масштаб проверки, позволяя объективно оценить, насколько деятельность организации, её процессы или продукция соответствуют заданным нормам. В международном стандарте ISO 19011:2018 «Руководящие указания по аудиту систем менеджмента» критерии аудита определяются как «совокупность политик, процедур или требований, используемых в качестве эталона, с которым сравниваются свидетельства аудита».

Ключевая функция критериев — обеспечение объективности и воспроизводимости аудита. Если критерии чётко не определены, аудит теряет свою доказательную силу, так как выводы становятся субъективными и не поддаются проверке. Критерии также служат основой для формулирования несоответствий (отклонений) и рекомендаций по улучшению.

Классификация критериев аудита

Критерии аудита могут быть классифицированы по нескольким основаниям: по источнику происхождения, по уровню обязательности и по сфере применения.

По источнику происхождения

  1. Внешние критерии — требования, установленные сторонними организациями или нормативными актами. К ним относятся:
  • Законодательные и нормативные правовые акты (федеральные законы, постановления правительства, приказы министерств).
  • Международные и национальные стандарты (например, ISO 9001, ISO 14001, ГОСТ Р ИСО 9001-2015).
  • Отраслевые стандарты и регламенты (например, стандарты аудита в банковской сфере, правила промышленной безопасности).
  • Требования контрактов, договоров или технических заданий заказчика.
  1. Внутренние критерии — требования, разработанные самой организацией. К ним относятся:
  • Внутренние политики и процедуры (например, политика в области качества, стандарты предприятия).
  • Должностные инструкции и регламенты.
  • Планы, бюджеты и целевые показатели (KPI).
  • Внутренние стандарты, не противоречащие внешним требованиям.

По уровню обязательности

  1. Обязательные критерии — требования, невыполнение которых влечёт за собой юридические или финансовые санкции. Это, как правило, законодательные нормы, обязательные отраслевые стандарты и контрактные обязательства. Например, соблюдение требований Трудового кодекса РФ при аудите охраны труда.
  2. Рекомендательные критерии — требования, которые организация добровольно принимает на себя для повышения эффективности или соответствия лучшим практикам. К ним относятся стандарты систем менеджмента (ISO 9001, ISO 14001), внутренние политики, не имеющие законодательной силы. Невыполнение таких критериев не влечёт юридической ответственности, но может привести к потере сертификата или снижению рейтинга.

По сфере применения

  1. Критерии для аудита системы менеджмента — требования к процессам, документации, ответственности и полномочиям. Например, требования к документообороту, управлению записями, внутренним аудитам.
  2. Критерии для аудита продукции — требования к характеристикам продукции, методам испытаний, безопасности, упаковке и маркировке. Например, технические условия (ТУ) или государственные стандарты (ГОСТ) на конкретный вид продукции.
  3. Критерии для аудита процессов — требования к последовательности операций, времени выполнения, ресурсам, показателям результативности. Например, время цикла производства, процент брака, уровень загрузки оборудования.
  4. Критерии для аудита персонала — требования к квалификации, опыту, обучению, компетенциям. Например, наличие диплома, сертификата, стажа работы по специальности.

Требования к критериям аудита

Для того чтобы критерии аудита выполняли свою функцию, они должны соответствовать определённым требованиям:

  • Определённость (конкретность). Критерий должен быть сформулирован однозначно, не допускать двойного толкования. Например, вместо «документация должна быть в порядке» следует указать «документация должна быть подписана, датирована и храниться в соответствии с процедурой П-01».
  • Измеримость. Критерий должен допускать объективную проверку. Если критерий не поддаётся измерению (например, «хорошее качество»), аудит становится невозможным. Измеримость может быть количественной (число, процент, время) или качественной (наличие/отсутствие, соответствие/несоответствие).
  • Достижимость. Критерий должен быть реалистичным и достижимым при нормальных условиях работы. Нереалистичные критерии (например, «нулевой брак» в условиях массового производства) делают аудит бессмысленным.
  • Актуальность. Критерии должны быть своевременными и соответствовать текущему состоянию законодательства, технологии и бизнес-процессов. Устаревшие критерии могут вводить в заблуждение.
  • Документированность. Критерии должны быть зафиксированы в письменной форме (в стандартах, политиках, процедурах, контрактах). Устные договорённости не могут служить надёжными критериями аудита.

Процесс установления критериев

Установление критериев аудита является частью планирования аудита. Этот процесс включает следующие этапы:

  1. Определение целей аудита. Цели аудита (например, проверка соответствия требованиям ISO 9001, оценка эффективности системы управления рисками) напрямую влияют на выбор критериев.
  2. Идентификация нормативной базы. Аудитор и аудитируемая организация совместно определяют, какие внешние и внутренние документы будут использоваться в качестве эталона. Это может включать законы, стандарты, внутренние регламенты.
  3. Согласование критериев. Критерии должны быть согласованы с заказчиком аудита и аудитируемой организацией до начала проверки. Это предотвращает споры в ходе аудита и после его завершения.
  4. Документирование критериев. Критерии фиксируются в программе аудита, плане аудита или отдельном документе. В этом документе указываются: перечень проверяемых требований, ссылки на конкретные пункты стандартов или законов, а также методы проверки.
  5. Актуализация критериев. В ходе аудита критерии могут уточняться, если обнаруживаются новые обстоятельства (например, изменение законодательства в процессе проверки). Однако такие изменения должны быть официально зафиксированы.

Примеры критериев аудита в различных областях

Аудит системы менеджмента качества (СМК) по ISO 9001

  • Критерий: «Организация должна определить процессы, необходимые для системы менеджмента качества, и их применение во всей организации» (п. 4.4 ISO 9001).
  • Проверка: Наличие документированных процессов, их взаимосвязь, назначение ответственных.

Финансовый аудит (по МСФО или РСБУ)

  • Критерий: «Активы отражаются в балансе по справедливой стоимости, если это предусмотрено учётной политикой организации».
  • Проверка: Сравнение данных бухгалтерского учёта с требованиями МСФО (IFRS) 13 «Оценка справедливой стоимости» или ПБУ 6/01 «Учёт основных средств».

Аудит охраны труда (по Трудовому кодексу РФ)

  • Критерий: «Работодатель обязан проводить специальную оценку условий труда не реже одного раза в пять лет» (ст. 212 ТК РФ).
  • Проверка: Наличие отчёта о специальной оценке условий труда, срок его действия.

Аудит информационной безопасности (по ISO 27001)

  • Критерий: «Пароли пользователей должны содержать не менее 8 символов, включать заглавные и строчные буквы, цифры и специальные символы».
  • Проверка: Настройки политики паролей в Active Directory, проверка сложности паролей.

Ошибки при выборе критериев

Наиболее распространённые ошибки при установлении критериев аудита:

  • Неопределённость. Использование общих фраз («качество должно быть высоким», «документы должны быть в порядке»), которые невозможно проверить.
  • Избыточность. Включение слишком большого числа критериев, что делает аудит громоздким и неэффективным. Аудит должен фокусироваться на ключевых рисках.
  • Несоответствие целям. Выбор критериев, не связанных с целями аудита. Например, при аудите финансовой отчётности проверка соблюдения правил пожарной безопасности не является релевантной.
  • Игнорирование изменений. Использование устаревших стандартов или законов, которые уже не действуют.
  • Отсутствие согласования. Проведение аудита по критериям, которые не были заранее согласованы с аудитируемой стороной, что ведёт к конфликтам.

Критика и ограничения

Критерии аудита, несмотря на их важность, имеют определённые ограничения. Во-первых, они не могут охватить все аспекты деятельности организации — всегда остаётся область, не подпадающая под формальные требования. Во-вторых, жёсткая привязка к критериям может привести к «аудиту ради аудита», когда проверяется формальное соответствие документации, а не реальная эффективность процессов. В-третьих, критерии, установленные внешними органами, могут не учитывать специфику конкретной организации, что делает аудит менее полезным для её развития. Для преодоления этих ограничений аудиторы часто используют комбинацию обязательных и рекомендательных критериев, а также применяют риск-ориентированный подход, фокусируясь на наиболее значимых областях.

Источники

  1. ГОСТ Р ИСО 19011-2021 «Руководящие указания по аудиту систем менеджмента».
  2. ISO 19011:2018 «Guidelines for auditing management systems».
  3. Международные стандарты аудита (МСА) — требования к критериям при аудите финансовой отчётности.
  4. Трудовой кодекс Российской Федерации (статьи, регулирующие аудит охраны труда).
  5. Федеральный закон «О техническом регулировании» от 27.12.2002 № 184-ФЗ.
  6. Учебное пособие «Аудит систем менеджмента» (под ред. В.В. Окрепилова, 2020).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →