Нашли неточность или есть что добавить? Напишите автору
Как построить систему внутреннего контроля, которой можно доверять, — и как доказать её эффективность
Зачем вам COSO
Рамка внутреннего контроля, на которую опирается половина мира аудита. Задача у неё звучит скучно, а последствия — нет: построить систему контроля, которой можно доверять, и доказать это внешней стороне.
Для ИТ-руководителя это не чужая тема. Когда аудитор спрашивает, почему у администратора неограниченные права и кто это проверял, вопрос почти всегда растёт отсюда.
Нужен, если компания проходит внешний аудит или готовится к нему.
Нужен, если вы отвечаете за средства контроля в информационных системах: разделение полномочий, согласования, журналы.
Нужен, если строите управление рисками: у той же организации есть отдельная рамка для этого3.
Не нужен, если ищете ИТ-специфику. COSO — про контроль вообще; ИТ-детали живут в COBIT и стандартах безопасности.
Текста рамки здесь нет: комплект продаётся. Ниже — что это, кто владелец и как рамка связана с работой ИТ.
Что это такое
Рамка внутреннего контроля впервые вышла в 1992 году и обновлена в 2013-м; по формулировке владельца, она создавалась как руководство, помогающее повысить доверие ко всем видам данных и информации1.
Владелец — не компания и не орган по стандартизации, а объединение пяти профессиональных ассоциаций: бухгалтеров, аудиторов, финансовых руководителей и специалистов по внутреннему аудиту и управленческому учёту2.
Это объясняет вес рамки: за ней стоит профессиональное сообщество, которое и проводит аудиты.
Что внутри
У владельца три предметные области4: управление рисками предприятия, внутренний контроль и противодействие мошенничеству вместе с вопросами руководства.
Основной свод — внутренний контроль редакции 2013 года, он действует до сих пор. Поверх него владелец выпускает руководства, которые его дополняют4.
Отдельная рамка управления рисками обновлялась в 2017 году3.
Как это касается ИТ
Прямо и ежедневно, хотя слово «ИТ» в рамке встречается нечасто.
Средства контроля, которые аудитор проверяет в системах, — это и есть внутренний контроль: кто имеет доступ, кто согласует изменение, где след действия, как выявляется отклонение. Требования к ним растут из общей рамки, а не из ИТ-документов.
Отсюда и исход спора с аудитором о том, «нужно ли нам разделять полномочия»: спор обычно проигрывается, потому что решается вопрос не в ИТ.
Сертификация
Сертификация специалистов существует и выдаётся организациями- учредителями5. Сертификации организаций по рамке нет — соответствие подтверждается в ходе аудита, а не отдельным сертификатом.
Что покрывает — и чего не покрывает
Вопрос задан каждой практике справочника: описывает ли её рамка. Клетка закрашена там, где практика управления ИТ и есть предмет рамки.
Рамка написана не про ИТ, а про внутренний контроль в организации целиком. В управлении ИТ на неё опираются как на язык контроля, а не как на свод ИТ-практикПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4.
Где ломается применение
Считают рамку бухгалтерской. Она про контроль вообще; финансовая отчётность — исторический повод, а не граница применения.
Внедряют средства контроля без владельцев. Контроль без ответственного и без свидетельства выполнения на аудите не считается.
Путают две рамки владельца. Внутренний контроль и управление рисками — разные документы с разными редакциями13.
Где взять первоисточник и сколько стоит
Комплект продаётся у владельца. Дополняющие руководства выходят регулярно и тоже распространяются владельцем.
С чего начать
- Возьмите последний отчёт аудитора и найдите замечания, касающиеся систем. Почти каждое переводится на язык средств контроля.
- Для каждого контроля в своих системах ответьте на три вопроса: кто владелец, как выполняется, чем подтверждается.
- Если управление рисками у вас формальное — смотрите отдельную рамку того же владельца, а не пытайтесь вывести риски из контроля.
Что читать дальше
Три свода рядом: свод руководства и управленияРуководство и управлениеДва разных занятия: руководство оценивает, направляет и следит, управление планирует, строит, выполняет и контролирует.COBIT 2019, книга Governance and Management Objectives ИТ, рамка управления рисками ИТ и стандарт управления рисками.
Источники
- COSO. Internal Control — Integrated Framework: происхождение и назначение. 2013. Редакция 2013 года остаётся действующей рамкой. сайт владельца рамки
- COSO. Кто владелец рамки. 2026. За рамкой стоит профессиональное сообщество, которое само проводит аудиты. сайт владельца
- COSO. Рамка управления рисками предприятия. 2017. Отдельный документ: путать его с рамкой внутреннего контроля не стоит. сайт владельца
- COSO. Предметные области и дополняющие руководства. 2026. Рамка не переиздаётся целиком, но обрастает руководствами. новости владельца
- COSO. Сертификация специалистов. 2026. Соответствие рамке подтверждается в ходе аудита, а не отдельным сертификатом. сайт владельца