Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Olifirov_O.V.,_Gaydar_O.V.Upravlinski_inform._s...doc
Скачиваний:
1
Добавлен:
10.11.2019
Размер:
4.33 Mб
Скачать

2.1.7 Аудит у середовищі комп'ютерних інформаційних систем Кваліфікація та компетентність

Метою цього Міжнародного стандарту аудиту (МСА) є встановлення

положень і надання рекомендацій щодо процедур, яких слід дотримуватися при проведенні аудиторської перевірки в середовищі комп'ютерних інформаційних систем (КІС)2. У МСА вважається, що середовище КІС

існує, якщо суб'єкт господарювання застосовує комп'ютер будь-якого типу або розміру для обробки фінансової інформації, важливої для аудиторської перевірки, незалежно від того, чи використовується комп'ютер цим

суб'єктом господарювання чи третьою стороною.

Аудитор повинен розглянути, як середовище КІС впливає на аудиторську перевірку.

Загальна мета й обсяг аудиторської перевірки не змінюються в середовищі КІС. Проте застосування комп'ютерів змінює процес обробки, збереження й передачі фінансової інформації, а отже, може впливати на системи бухгалтерського обліку внутрішнього контролю суб'єкта господарювання.

Відповідно, середовище КІС може вплинути на:

процедури, яких дотримується аудитор у процесі одержання достатнього розуміння систем бухгалтерського обліку і внутрішнього контролю;

розгляд властивого ризику й ризику контролю, за допомогою яких аудитор проводить оцінку ризику;

розробку і здійснення аудитором тестів контролю та процедур по суті, необхідних для досягнення цілей аудиторської перевірки.

Аудитор повинен мати достатнє знання КІС для планування, управління, контролю та огляду виконаної роботи. Аудитор повинен урахувати необхідність отримання спеціальних знань щодо КІС для проведення аудиторської перевірки.

Це може бути необхідно для:

отримання достатнього знання про системи бухгалтерського обліку і внутрішнього контролю, на які впливає середовище КІС;

визначення впливу середовища КІС на оцінку загального ризику, ризику на рівні сальдо рахунків і класу операцій;

розробки та проведення відповідних тестів контролю і процедур по суті.

Якщо потрібні спеціальні знання й навички, аудитор звертається по допомогу до фахівця, що має таку кваліфікацію; він може бути працівником аудиторської фірми або запрошеним фахівцем. Якщо планується залучення такого фахівця, аудитор повинен одержати достатні відповідні аудиторські докази того, що така робота відповідає цілям аудиторської перевірки згідно з МСА 620 "Використання роботи експерта".

Планування

Згідно з МСА 400 "Оцінки ризику та внутрішній контроль", аудитор повинен отримати розуміння систем бухгалтерського обліку і внутрішнього контролю, достатнє для планування аудиторської перевірки та розробки ефективного аудиторського підходу.

Плануючи етапи аудиту, на які може вплинути середовище КІС суб'єкта

господарювання, аудитор повинен отримати розуміння значущості і складності функціонування КІС, а також доступності даних для використання під час аудиторської перевірки. Розуміння включає такі аспекти:

значущість і складність системи комп'ютерної обробки в кожній важливій прикладній бухгалтерській програмі. Термін "значущість" стосується суттєвості тверджень у фінансовому звіті, на які вплинула комп'ютерна обробка. Прикладна програма може вважатися складною, якщо, наприклад:

обсяг операцій такий, що користувачам важко виявити й виправити помилки, допущені у процесі обробки;

комп'ютер автоматично генерує суттєві операції або проводки безпосередньо в іншій прикладній програмі;

комп'ютер виконує складні розрахунки фінансової інформації і (або) автоматично генерує суттєві операції або проводки, що не можуть бути підтверджені або не підтверджуються окремо;

обмін операціями з іншими організаціями здійснюється електронним способом (як у системах електронного обміну інформацією (ЕОІ)) без перегляду людиною на предмет допустимості або обґрунтованості;

організаційна структура діяльності КІС замовника, а також ступінь концентрації або розподілу комп'ютерної обробки в межах суб'єкта господарювання, особливо щодо того, як вони можуть впливати на розподіл обов'язків;

доступність даних. Первинні документи, певні комп'ютерні файли та" Інші свідчення, потрібні аудиторові, можуть існувати тільки протягом короткого періоду або лише у машинозчитуваній формі. КІС замовника можуть генерувати внутрішні звіти, що може бути корисним при проведенні процедур по суті (зокрема, аналітичних процедур). Можливість використання комп'ютеризованих методів аудиту може уможливити підвищення ефективності аудиторських процедур або дати змогу аудиторові економніше застосовувати відповідні процедури до всієї генеральної сукупності рахунків або операцій.

Якщо КІС відіграють значну роль, аудитор повинен отримати розуміння середовища КІС і можливості його впливу на оцінку властивого ризику та ризику контролю. Характер ризиків і характеристики внутрішнього

контролю в середовищі КІС охоплюють таке:

відсутність слідів операцій. Деякі КІС організовані так, що повний слід операції, корисний для цілей аудиторської перевірки, може існувати лише протягом короткого періоду або лише в машинозчитуваній формі. Якщо складна прикладна система виконує велику кількість етапів обробки, повного сліду може не бути. Відповідно, користувачеві може бути важко вручну вчасно знайти помилки, допущені в логіці прикладної програми;

однакова обробка операцій. Комп'ютерні системи обробляють дані одного типу (наприклад, бухгалтерські операції) за допомогою однакових команд (алгоритмів). Таким чином, фактично усувається можливість канцелярських помилок, властивих ручній обробці, навпаки, помилки програмування (та інші систематичні помилки в технічних засобах або програмному забезпеченні) зазвичай призводять до неправильної обробки всіх операцій;

відсутність поділу функцій. Багато процедур контролю, які зазвичай виконуються окремими особами вручну, можуть бути сконцентровані в КІС. Отже, особа, що має доступ до комп'ютерних програм, процесу обробки або даних, може виконувати несумісні функції;

можливість помилок і порушень. Можливість здійснення помилок унаслідок дії людського фактора при розробці, технічному обслуговуванні та експлуатації КІС може бути більшою, ніж у системах ручної обробки, частково через притаманні цим процесам особливості. Можливість несанкціонованого доступу до даних або зміни даних без видимих свідчень може бути більшою при , використанні КІС, ніж у системах ручної обробки.

крім того, менша участь людей у здійсненні операцій, що їх обробляє КІС, може зменшити ймовірність виявлення помилок і порушень. Помилки або порушень, що трапляються при розробці чи модифікації прикладних програм або системного програмного забезпечення, можуть залишатися невиявленими протягом тривалого часу.

ініціювання або здійснення операцій. КІС можуть автоматично ініціювати або спричиняти здійснення певних видів операцій. Дозвіл на такі операції та процедури може не документуватися так, як при ручній системі обробки, а дозвіл управлінського персоналу на там операції може бути наданий самим фактом використання КІC та модифікацій;

залежність інших заходів контролю від комп'ютерної обробки. За допомогою комп'ютерної обробні можна складати звіти, одержувати іншу вихідну інформацію, що використовується при процедурах ручного контролю. Ефективність таких процедур ручного контролю може залежати від ефективності засобів контролю стосовно повнити й точності комп'ютерної обробки. У свою чергу, ефективність і послідовне здійснення заходів контролю стосовно обробки операції у прикладних комп'ютерних програмах часто залежить від ефективності загальних заходів контролю КІС;

можливості розширення управлінського контролю. КІС можуть надати управлінському персоналові широкий вибір аналітичних інструментів , які можна застосовувати при огляді операцій і контролі за діяльністю суб'єкта господарювання. Наявність таких додаткових заходів контролю, якщо їх використовують, може допомогти покращити структуру внутрішнього контролю в цілому;

можливості використання комп'ютеризованих методів аудиту, Обробка й аналіз великого обсягу даних з використанням комп'ютерів можуть дати аудиторові можливість застосувати загальні або спеціальні комп'ютеризовані прийоми аудиту та Інструменти при проведенні аудиторських тестів.

ризики й заходи контролю, зумовлені зазначеними характеристиками КІС, мають потенційний вплив на оцінку аудитором ризику, а також характеру, строків та обсягу аудиторських процедур.