Риск-ориентированный аудит¶
Риск-ориентированный аудит — это методология проведения аудиторской проверки, при которой планирование, объем и характер аудиторских процедур определяются на основе оценки рисков существенного искажения финансовой (или иной) отчетности. В отличие от традиционного подхода, предполагающего сплошную или выборочную проверку всех операций, риск-ориентированный аудит фокусирует ресурсы на областях с наибольшей вероятностью ошибок, мошенничества или несоответствий. Данный подход является стандартом для современной аудиторской практики в соответствии с Международными стандартами аудита (МСА).
¶История и развитие
Концепция риск-ориентированного аудита начала формироваться в 1980-х годах, когда крупные аудиторские компании столкнулись с необходимостью повышения эффективности проверок при росте объемов данных. Ключевым толчком стало принятие МСА 315 «Выявление и оценка рисков существенного искажения» (впервые опубликован в 2003 году, пересмотрен в 2019 году). В России риск-ориентированный подход внедрен с 2017 года в рамках Федерального стандарта аудиторской деятельности (ФСАД) 7/2017 «Аудиторские доказательства», который гармонизирован с МСА.
До 2000-х годов доминировал «аудит на основе баланса» (balance sheet audit), где проверялись в основном сальдо счетов. Скандалы начала 2000-х (Enron, WorldCom) показали недостаточность такого подхода, что привело к принятию Закона Сарбейнса-Оксли (2002) в США и усилению требований к оценке рисков. В результате риск-ориентированный аудит стал обязательным для публичных компаний.
¶Основные принципы
Риск-ориентированный аудит базируется на нескольких ключевых принципах:
- Понимание бизнеса и среды. Аудитор изучает отрасль, регуляторную среду, систему внутреннего контроля, корпоративную культуру и стратегию клиента.
- Оценка рисков. Выявляются риски существенного искажения на уровне финансовой отчетности в целом и на уровне предпосылок (утверждений) о группах операций, остатках по счетам и раскрытиях.
- Связь с аудиторскими процедурами. Объем и характер процедур (тесты средств контроля, детальные тесты операций, аналитические процедуры) напрямую зависят от уровня оцененного риска.
- Профессиональный скептицизм. Аудитор постоянно критически оценивает аудиторские доказательства, не принимая информацию на веру.
- Документирование. Все этапы оценки рисков и принятые решения фиксируются в рабочей документации.
¶Этапы проведения
Процесс риск-ориентированного аудита можно разделить на три основных этапа:
¶1. Планирование и оценка рисков
- Понимание деятельности клиента: анализ бизнес-модели, конкурентной среды, законодательства, системы корпоративного управления.
- Выявление рисков: идентификация событий или условий, которые могут привести к существенному искажению отчетности. Например, сложные финансовые инструменты, операции со связанными сторонами, высокая текучесть кадров в бухгалтерии.
- Оценка рисков: определение вероятности и величины возможного искажения. Риски делятся на неотъемлемый (присущий) риск (без учета внутреннего контроля) и риск средств контроля (вероятность того, что система контроля не предотвратит или не выявит искажение).
¶2. Разработка и выполнение аудиторских процедур
- Тестирование средств контроля: если аудитор планирует полагаться на внутренний контроль, он проверяет его эффективность.
- Детальные тесты: проверка конкретных операций, остатков по счетам и раскрытий. Для областей с высоким риском применяются более обширные и детальные процедуры.
- Аналитические процедуры: сравнение фактических данных с ожидаемыми (например, анализ соотношения выручки и дебиторской задолженности).
¶3. Завершение и формирование мнения
- Обобщение результатов: оценка совокупности выявленных искажений (включая неисправленные).
- Формирование аудиторского заключения: на основе полученных доказательств аудитор выражает мнение о достоверности отчетности.
¶Классификация рисков
В рамках риск-ориентированного аудита выделяют два основных типа рисков:
- Риски существенного искажения (на уровне отчетности и на уровне предпосылок). Они могут быть вызваны ошибками (непреднамеренными) или мошенничеством (преднамеренными).
- Риск необнаружения — вероятность того, что аудиторские процедуры не выявят существенного искажения, которое существует. Этот риск снижается за счет увеличения объема и качества процедур.
Аудиторский риск (риск того, что аудитор выразит ненадлежащее мнение) является произведением риска существенного искажения и риска необнаружения.
¶Применение в различных областях
Хотя термин «риск-ориентированный аудит» чаще всего используется в финансовом аудите, его принципы применяются и в других сферах:
- Внутренний аудит. Внутренние аудиторы оценивают риски бизнес-процессов, корпоративного управления и соблюдения требований, чтобы определить приоритеты проверок.
- Государственный аудит. Счетная палата РФ и другие контрольно-счетные органы используют риск-ориентированный подход при проверке использования бюджетных средств.
- IT-аудит. При аудите информационных систем оцениваются риски утечки данных, сбоев, несанкционированного доступа.
- Экологический аудит. Оценка рисков загрязнения окружающей среды и соблюдения экологических норм.
¶Преимущества и недостатки
Преимущества:
- Эффективное использование ресурсов аудитора (время и бюджет концентрируются на наиболее рискованных областях).
- Повышение качества аудита за счет глубокого понимания бизнеса клиента.
- Снижение вероятности пропуска существенных искажений.
- Возможность адаптации к специфике конкретной организации.
Недостатки:
- Высокая зависимость от профессионального суждения аудитора, что может приводить к субъективным оценкам.
- Требуется значительное время на начальном этапе для понимания бизнеса и среды.
- Сложность применения в малых предприятиях с неформализованными системами контроля.
- Риск «переоценки» или «недооценки» рисков, если аудитор недостаточно компетентен в отрасли клиента.
¶Критика и ограничения
Основная критика риск-ориентированного аудита связана с его ролью в финансовых скандалах начала 2000-х годов. Некоторые эксперты утверждали, что аудиторы, сосредоточившись на оценке рисков, могли упускать из виду очевидные признаки мошенничества. В ответ на это МСА 240 «Обязанности аудитора в отношении мошенничества» был усилен, требуя от аудиторов активного выявления и оценки рисков мошенничества.
Кроме того, в условиях цифровой экономики и больших данных традиционные методы оценки рисков могут быть недостаточными. Развитие технологий (например, использование искусственного интеллекта для анализа транзакций) приводит к появлению новых подходов, таких как непрерывный аудит и аудит на основе данных, которые дополняют, но не заменяют риск-ориентированную методологию.
¶Интересные факты
- В 2019 году Международная федерация бухгалтеров (IFAC) выпустила пересмотренный МСА 315, который ввел более структурированный подход к оценке рисков, включая обязательное тестирование средств контроля в определенных случаях.
- В России риск-ориентированный подход применяется не только в аудите, но и в контрольно-надзорной деятельности (например, при проверках Роспотребнадзора или МЧС), где частота и глубина проверок зависят от категории риска объекта.
- Крупнейшие аудиторские сети (Big Four — Deloitte, PwC, EY, KPMG) используют собственные запатентованные методологии риск-ориентированного аудита, которые, однако, соответствуют общим требованиям МСА.
¶Источники
- Международный стандарт аудита 315 (пересмотренный) «Выявление и оценка рисков существенного искажения». — IFAC, 2019.
- Федеральный стандарт аудиторской деятельности (ФСАД 7/2017) «Аудиторские доказательства». — Минфин РФ, 2017.
- Аудит: учебник / под ред. В.И. Подольского. — М.: ЮНИТИ-ДАНА, 2020.
- Knechel W.R., Salterio S.E. Auditing: Assurance and Risk. — Routledge, 2016.
- Счетная палата РФ. Стандарт внешнего государственного аудита (контроля) «Общие правила проведения контрольного мероприятия». — 2021.
