Открыть сервис

Модель COSO

Модель COSO — это общепринятая концепция управления рисками и внутреннего контроля, разработанная Комитетом спонсорских организаций Комиссии Тредвея (COSO). Модель представляет собой набор принципов и рекомендаций, направленных на повышение эффективности корпоративного управления, обеспечения достоверности финансовой отчётности и соблюдения законодательства. Она широко применяется в международной практике аудита, риск-менеджмента и внутреннего контроля, особенно в публичных компаниях и государственных учреждениях.

История создания

Комитет спонсорских организаций Комиссии Тредвея (COSO) был сформирован в 1985 году в США. В его состав вошли пять профессиональных организаций: Американская ассоциация бухгалтеров (AAA), Американский институт дипломированных бухгалтеров (AICPA), Институт внутренних аудиторов (IIA), Институт управленческих бухгалтеров (IMA) и Финансово-исполнительный институт (FEI). Целью создания комитета стало исследование причин финансовых мошенничеств и разработка единых стандартов внутреннего контроля.

В 1992 году COSO опубликовал первый документ — «Интегрированная концепция внутреннего контроля» (Internal Control — Integrated Framework). Этот документ стал основой для многих национальных и международных стандартов, включая американский закон Сарбейнса-Оксли (2002 год), который обязал публичные компании внедрять системы внутреннего контроля.

В 2004 году была выпущена «Концепция управления рисками организации» (Enterprise Risk Management — Integrated Framework), расширившая первоначальную модель на область управления рисками. В 2013 году вышла обновлённая версия концепции внутреннего контроля, а в 2017 году — обновлённая версия ERM-модели.

Основные компоненты модели

Модель COSO базируется на трёхмерной структуре, которая включает пять компонентов внутреннего контроля, три цели и четыре уровня организации.

Компоненты внутреннего контроля

Модель 1992 года выделяет пять взаимосвязанных компонентов:

  1. Контрольная среда — совокупность корпоративной культуры, этических принципов, стиля управления и распределения полномочий. Это основа всей системы контроля.
  2. Оценка рисковидентификация и анализ рисков, которые могут помешать достижению целей организации.
  3. Средства контроля — политики, процедуры и технические меры, направленные на минимизацию выявленных рисков.
  4. Информация и коммуникация — система сбора, обработки и передачи данных, необходимых для принятия решений и контроля.
  5. Мониторинг — постоянная или периодическая оценка эффективности системы внутреннего контроля.

Цели системы контроля

В рамках модели COSO выделяются три категории целей, которые должна обеспечивать система контроля:

Уровни организации

Модель рассматривает контроль на четырёх уровнях: подразделение, бизнес-процесс, функция и вся организация в целом. Это позволяет применять концепцию как на уровне отдельного отдела, так и на уровне всей корпорации.

Модель управления рисками (ERM 2017)

В 2017 году COSO выпустил обновлённую версию концепции управления рисками — «Управление рисками организации: интеграция со стратегией и эффективностью» (Enterprise Risk Management — Integrating with Strategy and Performance). Эта модель состоит из пяти компонентов и 20 принципов:

  1. Управление и культура — определение роли совета директоров, установление ценностей, привлечение талантов.
  2. Стратегия и постановка целей — анализ бизнес-контекста, определение склонности к риску, оценка альтернативных стратегий.
  3. Эффективность — идентификация, оценка и ранжирование рисков, выбор методов реагирования, разработка портфеля рисков.
  4. Пересмотр и корректировка — мониторинг изменений, оценка эффективности управления рисками, совершенствование процессов.
  5. Информация, коммуникация и отчётность — использование информационных систем, обмен данными, отчётность по рискам.

Применение в России

В России модель COSO не является обязательным стандартом, но широко используется в качестве методологической основы при построении систем внутреннего контроля и управления рисками. Крупные российские компании, особенно в банковском секторе и нефтегазовой отрасли, внедряют элементы COSO в рамках требований Центрального банка РФ и международных стандартов финансовой отчётности (МСФО).

В 2014 году Банк России рекомендовал кредитным организациям использовать концепции COSO при организации систем внутреннего контроля. Также модель применяется в аудиторской практике: российские аудиторские компании нередко ссылаются на COSO при оценке эффективности контрольных процедур.

Критика и ограничения

Модель COSO подвергается критике по нескольким причинам:

  • Сложность внедрения — модель требует значительных ресурсов и времени, особенно для малых и средних предприятий.
  • Формализм — некоторые организации внедряют COSO формально, не адаптируя её под свои реальные бизнес-процессы, что снижает эффективность.
  • Отсутствие обязательности — модель носит рекомендательный характер, что может приводить к разной трактовке её принципов.
  • Недостаточная гибкость — критики отмечают, что модель ориентирована на крупные корпорации с иерархической структурой и плохо адаптируется к стартапам и быстрорастущим компаниям.

Тем не менее, COSO остаётся одной из наиболее авторитетных и распространённых концепций в области внутреннего контроля и риск-менеджмента в мире.

Интересные факты

  • Название COSO происходит от первых букв Committee of Sponsoring Organizations of the Treadway Commission.
  • Первоначальная концепция 1992 года была переведена на десятки языков и используется в более чем 100 странах.
  • В 2013 году обновлённая версия модели COSO была впервые опубликована в электронном виде, а также на русском языке.
  • Модель COSO легла в основу стандарта ISO 31000 «Менеджмент рисков», хотя и не является его прямым аналогом.

Источники

  • COSO. Internal Control — Integrated Framework. Executive Summary, 2013.
  • COSO. Enterprise Risk Management — Integrating with Strategy and Performance, 2017.
  • Банк России. Письмо от 1 июля 2014 г. № 148-Т «О рекомендациях по организации внутреннего контроля».
  • Материалы Института внутренних аудиторов (IIA) — «COSO: история и современность».
  • Стандарт ISO 31000:2018 «Менеджмент рисков. Принципы и руководство».

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →