Файл: Система защиты коммерческой тайны малого коммерческого предприятия (Сущность и значение коммерческой тайны).pdf
Добавлен: 21.05.2023
Просмотров: 256
Скачиваний: 2
СОДЕРЖАНИЕ
1.1. Сущность и значение коммерческой тайны в организации
1.2. Правовое регулирование защиты коммерческой тайны
ГЛАВА 2. АНАЛИЗ ОРГАНИЗАЦИИ ЗАЩИТЫ КОММЕРЧЕСКОЙ ТАЙНЫ ПРЕДПРИЯТИЯ
2.1. Краткая характеристика деятельности организации
2.2. Анализ организации защиты коммерческой тайны предприятия
2.3. Разработка мероприятий по совершенствованию режима защиты коммерческой тайны
- обновленную матрицу рисков и контрольных процедур.
Формы для документирования результатов проверки представлены в табл. 1, 2.
Таблица 1
Форма для документирования выводов по эффективности
контрольных процедур защиты коммерческой тайны
|
Риск |
Подтвержденная оценка |
Контрольная процедура |
Наименование недостатка |
Вывод |
|
|
эффективность контрольной процедуры |
эффективность управления риском |
||||
|
[описание и номер риска] |
[подтвержденная оценка риска: высокая/средняя/низкая] |
[описание и номер контрольной процедуры 1] |
[описание и номер недостатка 1] |
[эффективно/ требует улучшения/ неэффективно] |
[эффективно/неэффективно] |
|
[описание и номер контрольной процедуры N] |
[описание и номер недостатка N] |
[эффективно/ требует улучшения/ неэффективно] |
|||
Таблица 2
Матрица аудиторских рисков защиты коммерческой тайны
Уровень аудиторского риска проверки
(высокий риск/средний риск/низкий риск)
|
N п/п |
Риск |
Причины возникновения риска |
Оценка риска |
Риск реализовался? |
Мероприятия по управлению риском |
Выполнены ли мероприятия? |
Оценка мероприятий по управлению |
Дополнительные мероприятия по управлению аудиторскими рисками |
|
1 |
[описание риска] |
[причина /факторы возникновения риска] |
[Высокий/средний/низкий] |
[да /нет] |
[разработанные мероприятия по управлению рисками] |
[да/нет] |
[эффективно/неэффективно] |
[дополнительные мероприятия по управлению рисками] |
Внутренние аудиторы проводят проверку согласно утвержденной программе внутренней аудиторской проверки:
- выполняют аудиторские процедуры (аналитические процедуры и процедуры тестирования);
- документируют проделанную работу по форме, приведенной в табл. 4 «Результаты выполнения аудиторских процедур».
Таблица 4
Результаты выполнения аудиторских процедур
Форма для документирования наблюдений
по результатам проверки защиты коммерческой тайны
|
N документа: Наименование проверки: Наименование объекта внутреннего аудита: Ссылка на раздел плана внутренних аудиторских проверок: Период проведения проверки: |
|||||||
|
1. Аудиторская процедура |
|||||||
|
2. Список рисков и контрольных процедур |
|||||||
|
Риск |
Оценка |
Подтвержденная оценка |
Контрольная процедура |
||||
|
[наименование и номер риска] |
[высокая/ средняя/ низкая] |
[высокая/средняя/низкая] Обоснования корректировки оценки (приведены в матрице рисков и контрольных процедур) |
[наименование и номер контрольной процедуры] |
||||
|
3. Нормативные документы |
|||||||
|
4. Выборка |
|||||||
|
Генеральная совокупность |
Объем выборки |
||||||
|
[описание генеральной совокупности, из которой произведена выборка] |
[объем выборки] |
||||||
|
5. Проделанная работа |
|||||||
|
[описание проделанной работы] |
|||||||
|
6. Изменения в структуре объекта внутреннего аудита |
|||||||
|
[описание изменений в бизнес-процессе/проекте и/или подразделении] |
|||||||
|
7. Наблюдение |
|||||||
|
[описание наблюдений по результатам проведенной аудиторской процедуры] |
|||||||
|
8. Оценка контрольных процедур |
|||||||
|
Контрольная процедура соответствует описанию? |
Контрольная процедура исполняется на дату проверки? |
Дизайн контрольной процедуры эффективен? |
Контрольная процедура исполняется согласно дизайну? |
Исполнитель контроля |
|||
|
[да/нет] |
[да/нет] |
[да/нет] |
[да/нет] |
[Ф.И.О.] |
|||
|
9. Обнаруженные недостатки |
|||||||
|
Риск |
Недостатки |
||||||
|
[наименование и номер риска] |
[наименование и номер недостатка] |
||||||
2.3. Разработка мероприятий по совершенствованию режима защиты коммерческой тайны
При выполнении аудиторских процедур участники группы проверки собирают аудиторские доказательства, которые служат основой для формулирования выводов по результатам проверки.
К аудиторским доказательствам относятся:
- копии документов:
внутренние документы (первичные учетные документы, регистры бухгалтерского учета, договоры и др.);
заверенные в установленном порядке документы, полученные от третьих лиц (электронная переписка, протоколы совещаний, встреч и т.п.);
- заверенные ответственными работниками объекта внутреннего аудита данные ИТ-систем, используемые в рамках выполнения аудиторских процедур;
- протоколы совещаний, рабочих встреч, письменные комментарии, объяснения должностных и материально ответственных лиц, допустивших нарушения и недостатки в работе;
- документация, сформированная внутренними аудиторами в ходе выполнения аудиторских процедур (результаты проведения инвентаризаций, аналитических процедур, протоколы натурных осмотров и пр.).
Участники группы проверки для формулирования недостатков и выводов по ее результатам должны собрать достаточное количество надежных аудиторских доказательств, которые подтверждают наблюдения. Аудиторские доказательства должны отвечать следующим критериям:
- ясность - информация должна быть понятна и убедительна;
- точность - информация не должна содержать ошибок или искажений;
- краткость - информация должна относиться к объекту внутреннего аудита и не содержать отступлений и избыточной детализации;
- объективность - информация должна быть достоверной, формироваться на основе справедливой и сбалансированной оценки всех фактов и обстоятельств;
- полнота - должен быть достаточный массив информации, содержащий все важные факты и обстоятельства, относящиеся к объекту внутреннего аудита.
Если полученные аудиторские доказательства не соответствуют указанным критериям, то по решению руководителя проверки аудиторы проводят дополнительные аудиторские процедуры.
Аудиторские доказательства должны быть надежными, т.е. обеспечивать достаточную степень уверенности в корректности сформулированных выводов по результатам проверки. Участники проверки могут получать аудиторские доказательства из различных источников для обеспечения высокой степени уверенности при формулировании выводов. Если аудиторские доказательства, полученные из одного источника, не соответствуют доказательствам, полученным из другого, то аудиторы выполняют дополнительные процедуры для выяснения причин такого несоответствия.
При этом важно иметь в виду, что если в ходе проверки работники объекта внутреннего аудита не предоставляют информацию или предоставляют неполную, неточную информацию (особенно при подозрении в сознательной фальсификации), то руководитель проверки запрашивает объяснение у руководителя проверяемого объекта. В случае если руководитель объекта внутреннего аудита не предоставляет запрашиваемую информацию либо объяснение, то составляется акт о непредоставлении информации или об ограничении доступа.
Аудиторы в ходе проверки формируют наблюдения по результатам выполнения каждой аудиторской процедуры:
- сопоставляют целевое и текущее состояние выполнения операций бизнес-процесса и контрольных процедур;
- определяют расхождения целевого и текущего состояния выполнения операций бизнес-процесса и контрольных процедур;
- формируют наблюдения на основе проведенных аудиторских процедур, которые указывают на соответствие или расхождение целевого и текущего состояния выполнения операций бизнес-процесса и контрольных процедур;
- выявляют нарушения и реализовавшиеся риски;
- документируют наблюдения по форме «Результаты выполнения аудиторских процедур».
В ходе проверки должны проверяться установленные критерии, которые определяют целевое состояние выполнения операций бизнес-процесса и контрольных процедур на предмет актуальности. На основе наблюдений аудиторы описывают недостатки (расхождение целевого и текущего состояния):
- соотносят выявленные расхождения (недостатки) с рисками и определяют риски, к которым может привести либо уже привел недостаток;
- определяют тип недостатка: недостатки системы внутреннего контроля и управления рисками, которые привели к реализации риска (в том числе нарушениям) или которые могут привести к рискам;
- определяют причину недостатка;
- определяют вид недостатка:
отсутствие контрольной процедуры;
неэффективный дизайн контрольной процедуры (контрольная процедура не снижает риски до приемлемого уровня). Если по результатам анализа дизайна контрольная процедура признается неэффективной, то дальнейшая проверка ее выполнения (операционной эффективности) не проводится;
выполнение контрольной процедуры не в соответствии с ее дизайном (в том числе не в соответствии с внутренними нормативными документами ПАО «РЖД» и его дочерних и зависимых обществ);
- определяют, был ли выявлен данный недостаток при проведении предыдущих проверок;
- определяют тип последствия (последствия, к которым привел или может привести недостаток):
искажение финансовой, управленческой, статистической и налоговой отчетности;
неэффективность операционной деятельности;
несоответствие деятельности объекта внутреннего аудита действующему законодательству внутренним нормативным документам компании;
потерю или порчу активов;
- определяют ущерб от нарушения или недостатка (в денежном выражении):
фактический ущерб от реализации рисков, к которым привел недостаток в случае, если недостаток привел к реализации риска;
возможный ущерб, который может возникнуть в случае реализации риска в будущем;
- документируют полученные результаты по форме «Результаты выполнения аудиторских процедур».
ЗАКЛЮЧЕНИЕ
В процессе проведения проверки руководитель объекта внутреннего аудита должен принять необходимые меры по устранению недостатков, их причин и последствий и представить соответствующие доказательства об устранении недостатка руководителю проверки. Руководитель проверки проверяет надежность представленных доказательств и указывает информацию об устранении таких недостатков проверяемым подразделением и о методах их устранения. Перечень недостатков, устраненных в ходе проверки, является приложением к отчету по проверке (локальному отчету).
В ходе проверки аудиторы должны документировать выполненные аудиторские процедуры и информацию, относящуюся к объекту внутреннего аудита, полученную в ходе проведения проверки в рабочей документации.
Информация, содержащаяся в рабочей документации проверки, должна отражать ключевые моменты проведения проверки и основные выводы, сформулированные в ходе ее выполнения. Рабочая документация должна также содержать аудиторские доказательства, подтверждающие соответствующие наблюдения, недостатки, выводы, скорректированные оценки рисков, - все заключения (выводы) и рекомендации должны быть подтверждены соответствующими рабочими документами.
Таким образом, разработанная и внедренная в ПАО «Российские железные дороги» система внутрикорпоративных стандартов аудиторской деятельности может служить примером формирования концептуальной методологической базы совершенствования и развития внутреннего контроля и аудита, создания механизма мониторинга и проведения оценки систем внутреннего контроля и управления рисками в компании.