Dyrektor audytu wewnętrznego w Energetyka Polska S.A. — giełdowej spółce użyteczności publicznej z Łodzi o przychodach 3,2 mld zł i 5,8 miliona kont klientów — składa radzie nadzorczej propozycję zastąpienia kwartalnego cyklu rewizji budżetowej architekturą audytu ciągłego. Każda transakcja przetwarzana przez system SAP S/4HANA zostałaby testowana w niemal czasie rzeczywistym przez bibliotekę 280 reguł wyjątków; anomalie pojawiałyby się w panelu kontrolnym przewodniczącej komitetu audytu w ciągu 24 godzin od wystąpienia, zamiast sześć tygodni po zamknięciu kwartału. Rada jest entuzjastyczna. Dyrektor musi zaprojektować architekturę metodologicznie spójną, obronną wobec standardów IIA i zdolną do wytworzenia dowodów, które wytrzymają inspekcję jakości PANA — żadne z tych wymagań nie było omawiane na szkoleniu z CAATS, które ukończył osiem lat temu.
Audyt ciągły
Zautomatyzowana metodologia audytu, w której dowody badania są zbierane w regularnych odstępach czasu (dziennych, tygodniowych lub niemal w czasie rzeczywistym) przy użyciu programowych bibliotek reguł wyjątków stosowanych bezpośrednio do populacji transakcji. Audyt ciągły różni się od ciągłego monitorowania zarządu — audytorzy projektują, są właścicielami i obsługują reguły wyjątków niezależnie od zarządu, zachowując niezależność niezbędną do zapewnienia. Globalne Standardy Audytu Wewnętrznego IIA (2024) zawierają wytyczne dotyczące zapewnienia wspomaganego technologią, uznając audyt ciągły za metodologię ważną pod warunkiem odpowiedniej walidacji systemu i przechowywania dowodów.
Biblioteka reguł wyjątków
Ustrukturyzowany zestaw warunków programowych stosowanych do danych transakcyjnych w celu identyfikacji anomalii wymagających uwagi audytora. Reguły mogą być deterministyczne (np. „oznacz każdą płatność do dostawcy nieujętego na liście zatwierdzonych dostawców”) lub statystyczne (np. „oznacz każdy zapis księgowy, gdzie kwota księgowania mieści się w górnych 0,5% zapisów dla danego centrum kosztów i jest księgowana poza godzinami pracy”). Biblioteka musi być objęta kontrolą wersji, przetestowana przed wdrożeniem i przeglądana co najmniej raz w roku — reguły generujące zbyt wiele fałszywych alarmów desensytyzują zespół audytu na sygnały i podważają wartość architektury.
Metodologicznym wyzwaniem audytu ciągłego jest przechowywanie dowodów: w tradycyjnym audycie dowody papierowe lub PDF są dołączane do akt roboczych i podpisywane. W architekturze ciągłej dowodem są same dane transakcyjne, kod reguł wyjątków, dziennik alertów i notatka audytora dotycząca dyspozycji każdego alertu. Aby ten łańcuch dowodów wspierał wniosek zgodny ze standardami IIA, system zarządzania audytem musi oznaczać każdy alert datą i godziną, rejestrować osobę dokonującą przeglądu i utrwalać uzasadnienie zamknięcia lub eskalacji — tworząc automatyczny ślad akt roboczych dla każdego przetworzonego wyjątku.
| Obszar kontrolny | Wdrożona reguła wyjątku | Alerty (pierwszy kwartał) |
|---|---|---|
| Płatności do dostawców | Płatność do dostawcy zarejestrowanego mniej niż 30 dni przed pierwszą fakturą | 12 alertów; 9 zamkniętych (nowi zatwierdzeni dostawcy); 3 eskalowane do dochodzenia |
| Zapisy księgowe | Ręczny zapis > 80 000 zł zaksięgowany przez użytkownika bez zatwierdzenia kierownika | 6 alertów; 5 zamkniętych (autoryzowane awaryjne księgowania); 1 eskalowany |
| Zamówienia publiczne | Zamówienie zakupu wystawione po przyjęciu towaru (retrospektywne ZZ) | 71 alertów; 65 zamkniętych (zidentyfikowane opóźnienie systemu); 6 eskalowanych |
| Listy płac | Pracownik wypłacony w miesiącu rozwiązania umowy bez zatwierdzenia HR | 4 alerty; 3 zamknięte (opóźniona aktualizacja systemu HR); 1 eskalowany (11 400 zł nadpłata) |
W trzecim miesiącu pilotażu klaster 18 retrospektywnych zamówień zakupu — wystawionych przez tego samego menedżera ds. zamówień dla tego samego dostawcy tego samego popołudnia — wyzwala eskalowany alert. Dochodzenie ujawnia, że dostawca fakturował bez formalnych zamówień od czterech miesięcy; menedżer przetwarzał zamówienia retrospektywnie, aby zamknąć rozliczenia miesięczne. Łączna wartość wyniosła 860 000 zł. Tradycyjny kwartalny cykl audytu wykryłby to podczas kolejnej wizyty terenowej — trzy miesiące później. Architektura ciągła oznaczyła to w ciągu 20 godzin od wystawienia retrospektywnych zamówień, a postępowanie odwoławcze wszczęto przed autoryzacją kolejnych płatności.
⚠️Wdrażanie audytu ciągłego bez walidacji reguł wyjątków w środowisku testowym
→ Reguły stosowane bezpośrednio do danych produkcyjnych bez testowania generują szum, który przeciąża zespół audytu i podważa zaufanie do systemu. Uruchom każdą regułę na 12 miesiącach danych historycznych przed uruchomieniem produkcyjnym; kalibruj progi, aby celować w stopę fałszywych alarmów poniżej 15% przy zachowaniu pokrycia wykrywania znanych wzorców oszustwa.
⚠️Prezentowanie wyników audytu ciągłego jako równoważnych zakończonemu badaniu
→ Monitorowanie wyjątków dostarcza ukierunkowanych dowodów dotyczących określonych kontroli. Nie zastępuje zakresu dowodów wymaganego do opinii z badania sprawozdań finansowych. Bądź precyzyjny w raportowaniu do komitetu audytu o tym, co architektura ciągła obejmuje, a czego nie — unikaj tworzenia wrażenia ciągłego kompleksowego zapewnienia, którego nie ma.
⚠️Niezachowanie niezależności audytora od infrastruktury monitorowania
→ Jeśli audyt wewnętrzny jest właścicielem reguł wyjątków, a zarząd korzysta z tych samych reguł do własnego monitorowania, niezależność jest naruszona. Wersja audytorska reguł musi być oddzielnie utrzymywana, niezależnie walidowana i niedostępna dla zarządu do modyfikacji. Wspólne biblioteki reguł zacierają granicę między pierwszą a trzecią linią zapewnienia.