ITSM4U Диагностика 7 мин

Главная·Своды знаний·COSO

COSO

Internal Control — Integrated Framework, рамка внутреннего контроля

COSO

Руководство и контроль ИТразвивается

Нашли неточность или есть что добавить? Напишите автору

Назначение

Как построить систему внутреннего контроля, которой можно доверять, — и как доказать её эффективность

Владелец
COSO
Редакция
Internal Control—Integrated Framework
Тип
методология
Доступ
частично бесплатно
Сертификация
специалистов
Первоисточник
coso.org ↗

Зачем вам COSO

Рамка внутреннего контроля, на которую опирается половина мира аудита. Задача у неё звучит скучно, а последствия — нет: построить систему контроля, которой можно доверять, и доказать это внешней стороне.

Для ИТ-руководителя это не чужая тема. Когда аудитор спрашивает, почему у администратора неограниченные права и кто это проверял, вопрос почти всегда растёт отсюда.

Нужен, если компания проходит внешний аудит или готовится к нему.

Нужен, если вы отвечаете за средства контроля в информационных системах: разделение полномочий, согласования, журналы.

Нужен, если строите управление рисками: у той же организации есть отдельная рамка для этого3.

Не нужен, если ищете ИТ-специфику. COSO — про контроль вообще; ИТ-детали живут в COBIT и стандартах безопасности.

Текста рамки здесь нет: комплект продаётся. Ниже — что это, кто владелец и как рамка связана с работой ИТ.

Что это такое

Рамка внутреннего контроля впервые вышла в 1992 году и обновлена в 2013-м; по формулировке владельца, она создавалась как руководство, помогающее повысить доверие ко всем видам данных и информации1.

Владелец — не компания и не орган по стандартизации, а объединение пяти профессиональных ассоциаций: бухгалтеров, аудиторов, финансовых руководителей и специалистов по внутреннему аудиту и управленческому учёту2.

Это объясняет вес рамки: за ней стоит профессиональное сообщество, которое и проводит аудиты.

Что внутри

У владельца три предметные области4: управление рисками предприятия, внутренний контроль и противодействие мошенничеству вместе с вопросами руководства.

Основной свод — внутренний контроль редакции 2013 года, он действует до сих пор. Поверх него владелец выпускает руководства, которые его дополняют4.

Отдельная рамка управления рисками обновлялась в 2017 году3.

Как это касается ИТ

Прямо и ежедневно, хотя слово «ИТ» в рамке встречается нечасто.

Средства контроля, которые аудитор проверяет в системах, — это и есть внутренний контроль: кто имеет доступ, кто согласует изменение, где след действия, как выявляется отклонение. Требования к ним растут из общей рамки, а не из ИТ-документов.

Отсюда и исход спора с аудитором о том, «нужно ли нам разделять полномочия»: спор обычно проигрывается, потому что решается вопрос не в ИТ.

Сертификация

Сертификация специалистов существует и выдаётся организациями- учредителями5. Сертификации организаций по рамке нет — соответствие подтверждается в ходе аудита, а не отдельным сертификатом.

Что покрывает — и чего не покрывает

Вопрос задан каждой практике справочника: описывает ли её рамка. Клетка закрашена там, где практика управления ИТ и есть предмет рамки.

Эксплуатация0 из 12
Разработка и внедрение0 из 9
Люди и ресурсы0 из 3
Измерение и контроль2 из 4
Безопасность и риски1 из 3
Финансы0 из 5
Проекты0 из 2
Управление данными0 из 11
Стратегия и руководство2 из 7

Рамка написана не про ИТ, а про внутренний контроль в организации целиком. В управлении ИТ на неё опираются как на язык контроля, а не как на свод ИТ-практикПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4.

Где ломается применение

Считают рамку бухгалтерской. Она про контроль вообще; финансовая отчётность — исторический повод, а не граница применения.

Внедряют средства контроля без владельцев. Контроль без ответственного и без свидетельства выполнения на аудите не считается.

Путают две рамки владельца. Внутренний контроль и управление рисками — разные документы с разными редакциями13.

Где взять первоисточник и сколько стоит

Комплект продаётся у владельца. Дополняющие руководства выходят регулярно и тоже распространяются владельцем.

С чего начать

  1. Возьмите последний отчёт аудитора и найдите замечания, касающиеся систем. Почти каждое переводится на язык средств контроля.
  2. Для каждого контроля в своих системах ответьте на три вопроса: кто владелец, как выполняется, чем подтверждается.
  3. Если управление рисками у вас формальное — смотрите отдельную рамку того же владельца, а не пытайтесь вывести риски из контроля.

Что читать дальше

Три свода рядом: свод руководства и управленияРуководство и управлениеДва разных занятия: руководство оценивает, направляет и следит, управление планирует, строит, выполняет и контролирует.COBIT 2019, книга Governance and Management Objectives ИТ, рамка управления рисками ИТ и стандарт управления рисками.

Источники

  1. COSO. Internal Control — Integrated Framework: происхождение и назначение. 2013. Редакция 2013 года остаётся действующей рамкой. сайт владельца рамки
  2. COSO. Кто владелец рамки. 2026. За рамкой стоит профессиональное сообщество, которое само проводит аудиты. сайт владельца
  3. COSO. Рамка управления рисками предприятия. 2017. Отдельный документ: путать его с рамкой внутреннего контроля не стоит. сайт владельца
  4. COSO. Предметные области и дополняющие руководства. 2026. Рамка не переиздаётся целиком, но обрастает руководствами. новости владельца
  5. COSO. Сертификация специалистов. 2026. Соответствие рамке подтверждается в ходе аудита, а не отдельным сертификатом. сайт владельца