Модель COSO
Модель COSO — это общепринятая концепция управления рисками и внутреннего контроля, разработанная Комитетом спонсорских организаций Комиссии Тредвея (COSO). Модель представляет собой набор принципов и рекомендаций, направленных на повышение эффективности корпоративного управления, обеспечения достоверности финансовой отчётности и соблюдения законодательства. Она широко применяется в международной практике аудита, риск-менеджмента и внутреннего контроля, особенно в публичных компаниях и государственных учреждениях.
История создания
Комитет спонсорских организаций Комиссии Тредвея (COSO) был сформирован в 1985 году в США. В его состав вошли пять профессиональных организаций: Американская ассоциация бухгалтеров (AAA), Американский институт дипломированных бухгалтеров (AICPA), Институт внутренних аудиторов (IIA), Институт управленческих бухгалтеров (IMA) и Финансово-исполнительный институт (FEI). Целью создания комитета стало исследование причин финансовых мошенничеств и разработка единых стандартов внутреннего контроля.
В 1992 году COSO опубликовал первый документ — «Интегрированная концепция внутреннего контроля» (Internal Control — Integrated Framework). Этот документ стал основой для многих национальных и международных стандартов, включая американский закон Сарбейнса-Оксли (2002 год), который обязал публичные компании внедрять системы внутреннего контроля.
В 2004 году была выпущена «Концепция управления рисками организации» (Enterprise Risk Management — Integrated Framework), расширившая первоначальную модель на область управления рисками. В 2013 году вышла обновлённая версия концепции внутреннего контроля, а в 2017 году — обновлённая версия ERM-модели.
Основные компоненты модели
Модель COSO базируется на трёхмерной структуре, которая включает пять компонентов внутреннего контроля, три цели и четыре уровня организации.
Компоненты внутреннего контроля
Модель 1992 года выделяет пять взаимосвязанных компонентов:
- Контрольная среда — совокупность корпоративной культуры, этических принципов, стиля управления и распределения полномочий. Это основа всей системы контроля.
- Оценка рисков — идентификация и анализ рисков, которые могут помешать достижению целей организации.
- Средства контроля — политики, процедуры и технические меры, направленные на минимизацию выявленных рисков.
- Информация и коммуникация — система сбора, обработки и передачи данных, необходимых для принятия решений и контроля.
- Мониторинг — постоянная или периодическая оценка эффективности системы внутреннего контроля.
Цели системы контроля
В рамках модели COSO выделяются три категории целей, которые должна обеспечивать система контроля:
- Операционные цели — эффективность и результативность деятельности, включая сохранность активов.
- Цели финансовой отчётности — достоверность, полнота и своевременность подготовки отчётности.
- Цели соблюдения — соответствие деятельности организации применимым законам и нормативным актам.
Уровни организации
Модель рассматривает контроль на четырёх уровнях: подразделение, бизнес-процесс, функция и вся организация в целом. Это позволяет применять концепцию как на уровне отдельного отдела, так и на уровне всей корпорации.
Модель управления рисками (ERM 2017)
В 2017 году COSO выпустил обновлённую версию концепции управления рисками — «Управление рисками организации: интеграция со стратегией и эффективностью» (Enterprise Risk Management — Integrating with Strategy and Performance). Эта модель состоит из пяти компонентов и 20 принципов:
- Управление и культура — определение роли совета директоров, установление ценностей, привлечение талантов.
- Стратегия и постановка целей — анализ бизнес-контекста, определение склонности к риску, оценка альтернативных стратегий.
- Эффективность — идентификация, оценка и ранжирование рисков, выбор методов реагирования, разработка портфеля рисков.
- Пересмотр и корректировка — мониторинг изменений, оценка эффективности управления рисками, совершенствование процессов.
- Информация, коммуникация и отчётность — использование информационных систем, обмен данными, отчётность по рискам.
Применение в России
В России модель COSO не является обязательным стандартом, но широко используется в качестве методологической основы при построении систем внутреннего контроля и управления рисками. Крупные российские компании, особенно в банковском секторе и нефтегазовой отрасли, внедряют элементы COSO в рамках требований Центрального банка РФ и международных стандартов финансовой отчётности (МСФО).
В 2014 году Банк России рекомендовал кредитным организациям использовать концепции COSO при организации систем внутреннего контроля. Также модель применяется в аудиторской практике: российские аудиторские компании нередко ссылаются на COSO при оценке эффективности контрольных процедур.
Критика и ограничения
Модель COSO подвергается критике по нескольким причинам:
- Сложность внедрения — модель требует значительных ресурсов и времени, особенно для малых и средних предприятий.
- Формализм — некоторые организации внедряют COSO формально, не адаптируя её под свои реальные бизнес-процессы, что снижает эффективность.
- Отсутствие обязательности — модель носит рекомендательный характер, что может приводить к разной трактовке её принципов.
- Недостаточная гибкость — критики отмечают, что модель ориентирована на крупные корпорации с иерархической структурой и плохо адаптируется к стартапам и быстрорастущим компаниям.
Тем не менее, COSO остаётся одной из наиболее авторитетных и распространённых концепций в области внутреннего контроля и риск-менеджмента в мире.
Интересные факты
- Название COSO происходит от первых букв Committee of Sponsoring Organizations of the Treadway Commission.
- Первоначальная концепция 1992 года была переведена на десятки языков и используется в более чем 100 странах.
- В 2013 году обновлённая версия модели COSO была впервые опубликована в электронном виде, а также на русском языке.
- Модель COSO легла в основу стандарта ISO 31000 «Менеджмент рисков», хотя и не является его прямым аналогом.
Источники
- COSO. Internal Control — Integrated Framework. Executive Summary, 2013.
- COSO. Enterprise Risk Management — Integrating with Strategy and Performance, 2017.
- Банк России. Письмо от 1 июля 2014 г. № 148-Т «О рекомендациях по организации внутреннего контроля».
- Материалы Института внутренних аудиторов (IIA) — «COSO: история и современность».
- Стандарт ISO 31000:2018 «Менеджмент рисков. Принципы и руководство».
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →