Открыть сервисСервис

Риск-ориентированный аудит

Риск-ориентированный аудит — это методология проведения аудиторской проверки, при которой планирование, объем и характер аудиторских процедур определяются на основе оценки рисков существенного искажения финансовой (или иной) отчетности. В отличие от традиционного подхода, предполагающего сплошную или выборочную проверку всех операций, риск-ориентированный аудит фокусирует ресурсы на областях с наибольшей вероятностью ошибок, мошенничества или несоответствий. Данный подход является стандартом для современной аудиторской практики в соответствии с Международными стандартами аудита (МСА).

История и развитие

Концепция риск-ориентированного аудита начала формироваться в 1980-х годах, когда крупные аудиторские компании столкнулись с необходимостью повышения эффективности проверок при росте объемов данных. Ключевым толчком стало принятие МСА 315 «Выявление и оценка рисков существенного искажения» (впервые опубликован в 2003 году, пересмотрен в 2019 году). В России риск-ориентированный подход внедрен с 2017 года в рамках Федерального стандарта аудиторской деятельности (ФСАД) 7/2017 «Аудиторские доказательства», который гармонизирован с МСА.

До 2000-х годов доминировал «аудит на основе баланса» (balance sheet audit), где проверялись в основном сальдо счетов. Скандалы начала 2000-х (Enron, WorldCom) показали недостаточность такого подхода, что привело к принятию Закона Сарбейнса-Оксли (2002) в США и усилению требований к оценке рисков. В результате риск-ориентированный аудит стал обязательным для публичных компаний.

Основные принципы

Риск-ориентированный аудит базируется на нескольких ключевых принципах:

  • Понимание бизнеса и среды. Аудитор изучает отрасль, регуляторную среду, систему внутреннего контроля, корпоративную культуру и стратегию клиента.
  • Оценка рисков. Выявляются риски существенного искажения на уровне финансовой отчетности в целом и на уровне предпосылок (утверждений) о группах операций, остатках по счетам и раскрытиях.
  • Связь с аудиторскими процедурами. Объем и характер процедур (тесты средств контроля, детальные тесты операций, аналитические процедуры) напрямую зависят от уровня оцененного риска.
  • Профессиональный скептицизм. Аудитор постоянно критически оценивает аудиторские доказательства, не принимая информацию на веру.
  • Документирование. Все этапы оценки рисков и принятые решения фиксируются в рабочей документации.

Этапы проведения

Процесс риск-ориентированного аудита можно разделить на три основных этапа:

1. Планирование и оценка рисков

  • Понимание деятельности клиента: анализ бизнес-модели, конкурентной среды, законодательства, системы корпоративного управления.
  • Выявление рисков: идентификация событий или условий, которые могут привести к существенному искажению отчетности. Например, сложные финансовые инструменты, операции со связанными сторонами, высокая текучесть кадров в бухгалтерии.
  • Оценка рисков: определение вероятности и величины возможного искажения. Риски делятся на неотъемлемый (присущий) риск (без учета внутреннего контроля) и риск средств контроля (вероятность того, что система контроля не предотвратит или не выявит искажение).

2. Разработка и выполнение аудиторских процедур

  • Тестирование средств контроля: если аудитор планирует полагаться на внутренний контроль, он проверяет его эффективность.
  • Детальные тесты: проверка конкретных операций, остатков по счетам и раскрытий. Для областей с высоким риском применяются более обширные и детальные процедуры.
  • Аналитические процедуры: сравнение фактических данных с ожидаемыми (например, анализ соотношения выручки и дебиторской задолженности).

3. Завершение и формирование мнения

  • Обобщение результатов: оценка совокупности выявленных искажений (включая неисправленные).
  • Формирование аудиторского заключения: на основе полученных доказательств аудитор выражает мнение о достоверности отчетности.

Классификация рисков

В рамках риск-ориентированного аудита выделяют два основных типа рисков:

  • Риски существенного искажения (на уровне отчетности и на уровне предпосылок). Они могут быть вызваны ошибками (непреднамеренными) или мошенничеством (преднамеренными).
  • Риск необнаружения — вероятность того, что аудиторские процедуры не выявят существенного искажения, которое существует. Этот риск снижается за счет увеличения объема и качества процедур.

Аудиторский риск (риск того, что аудитор выразит ненадлежащее мнение) является произведением риска существенного искажения и риска необнаружения.

Применение в различных областях

Хотя термин «риск-ориентированный аудит» чаще всего используется в финансовом аудите, его принципы применяются и в других сферах:

  • Внутренний аудит. Внутренние аудиторы оценивают риски бизнес-процессов, корпоративного управления и соблюдения требований, чтобы определить приоритеты проверок.
  • Государственный аудит. Счетная палата РФ и другие контрольно-счетные органы используют риск-ориентированный подход при проверке использования бюджетных средств.
  • IT-аудит. При аудите информационных систем оцениваются риски утечки данных, сбоев, несанкционированного доступа.
  • Экологический аудит. Оценка рисков загрязнения окружающей среды и соблюдения экологических норм.

Преимущества и недостатки

Преимущества:

  • Эффективное использование ресурсов аудитора (время и бюджет концентрируются на наиболее рискованных областях).
  • Повышение качества аудита за счет глубокого понимания бизнеса клиента.
  • Снижение вероятности пропуска существенных искажений.
  • Возможность адаптации к специфике конкретной организации.

Недостатки:

  • Высокая зависимость от профессионального суждения аудитора, что может приводить к субъективным оценкам.
  • Требуется значительное время на начальном этапе для понимания бизнеса и среды.
  • Сложность применения в малых предприятиях с неформализованными системами контроля.
  • Риск «переоценки» или «недооценки» рисков, если аудитор недостаточно компетентен в отрасли клиента.

Критика и ограничения

Основная критика риск-ориентированного аудита связана с его ролью в финансовых скандалах начала 2000-х годов. Некоторые эксперты утверждали, что аудиторы, сосредоточившись на оценке рисков, могли упускать из виду очевидные признаки мошенничества. В ответ на это МСА 240 «Обязанности аудитора в отношении мошенничества» был усилен, требуя от аудиторов активного выявления и оценки рисков мошенничества.

Кроме того, в условиях цифровой экономики и больших данных традиционные методы оценки рисков могут быть недостаточными. Развитие технологий (например, использование искусственного интеллекта для анализа транзакций) приводит к появлению новых подходов, таких как непрерывный аудит и аудит на основе данных, которые дополняют, но не заменяют риск-ориентированную методологию.

Интересные факты

  • В 2019 году Международная федерация бухгалтеров (IFAC) выпустила пересмотренный МСА 315, который ввел более структурированный подход к оценке рисков, включая обязательное тестирование средств контроля в определенных случаях.
  • В России риск-ориентированный подход применяется не только в аудите, но и в контрольно-надзорной деятельности (например, при проверках Роспотребнадзора или МЧС), где частота и глубина проверок зависят от категории риска объекта.
  • Крупнейшие аудиторские сети (Big Four — Deloitte, PwC, EY, KPMG) используют собственные запатентованные методологии риск-ориентированного аудита, которые, однако, соответствуют общим требованиям МСА.

Источники

  1. Международный стандарт аудита 315 (пересмотренный) «Выявление и оценка рисков существенного искажения». — IFAC, 2019.
  2. Федеральный стандарт аудиторской деятельности (ФСАД 7/2017) «Аудиторские доказательства». — Минфин РФ, 2017.
  3. Аудит: учебник / под ред. В.И. Подольского. — М.: ЮНИТИ-ДАНА, 2020.
  4. Knechel W.R., Salterio S.E. Auditing: Assurance and Risk. — Routledge, 2016.
  5. Счетная палата РФ. Стандарт внешнего государственного аудита (контроля) «Общие правила проведения контрольного мероприятия». — 2021.
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru