Нашли неточность или есть что добавить? Напишите автору
Проверять, что проверки внутри процессов работают, и устранять выявленные слабости.
Зачем мониторинг системы внутреннего контроля
ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 следит за тем, работают ли меры контроля, на которые организация полагается. COBIT описывает её так: постоянно наблюдать и оценивать среду контроля, включая самооценки и независимые проверки; дать руководству возможность находить недостатки и неэффективность контроля и запускать исправления; планировать, организовывать и поддерживать стандарты оценки внутреннего контроля 1.
Назначение сформулировано через доверие: дать ключевым сторонам прозрачность в отношении достаточности системы внутреннего контроля — а вместе с ней доверие к работе, уверенность в достижении целей предприятия и внятное понимание остаточного риска 1.
Мера контроля, которую никто не проверял, ничем не отличается от отсутствующей: организация думает, что защищена, и узнаёт правду в день событияСобытиеИзменение состояния, замеченное мониторингом.ITIL 4.
ГОСТ Р ИСО/МЭК 20000-1 требует проверок в проверяемом виде. Внутренние аудиты проводят в заранее назначенные сроки. Смотрят сразу и то, и другое: отвечает ли система менеджмента сервисов собственным требованиям организации и требованиям стандарта — и работает ли она на деле, а не только на бумаге 2.
Когда практика работает
Три вопроса, ответы на которые видны по журналу проверок, а не по числу написанных политик.
Проверки идут по плану. Как проверить: есть программа аудитов с периодичностью, методами, ответственностью и требованиями к отчётности, учитывающая важность процессов, изменения и итоги прошлых проверок 2.
Проверяющие независимы. Как проверить: проверку ведут те, кто не отвечает за проверяемую работу; независимости и квалификации отведена отдельная практику 1.
Недостатки доходят до решения. Как проверить: найденное разбирается до причин, передаётся выше и попадает в отчёт сторонам 1.
Что входит и что рядом
| Входит в практику | Рядом, но это другая практика |
|---|---|
| Наблюдение за средой контроля | Внешние требования — MERСоответствие внешним требованиям |
| Проверка работоспособности мер | Встроенный контроль бизнес-процессов — MBPВстроенный контроль бизнес-процессов |
| Самооценки владельцев процессов | Оценка рисков — RSKУправление рисками |
| Планирование и проведение проверок | Меры защиты сведений — SECУправление информационной безопасностью |
| Выявление и разбор недостатков | Исполнение улучшений — IMPПостоянное улучшение |
| Независимость и квалификация проверяющих | Разбор результатов руководством — PRFУправление производительностью |
Что на входе и что на выходе
Что приходит
- RSKУправление рискамикартина рисков, от которой строится план проверок1
- SECУправление информационной безопасностьюмеры защиты сведений, которые проверяются1
- SUPУправление поставщикамисостояние контроля на стороне поставщиков1
- FRMПодход к управлению ИТполитики и описания процессов как критерии проверки2
- MBPВстроенный контроль бизнес-процессовмеры в процессах, работоспособность которых проверяют1
- DcMУправление документами и контентомконтрольно-регистрационные журналы для проверок1
Что уходит
- PRFУправление производительностьюитоги аудитов для разбора руководством2
- IMPПостоянное улучшениенедостатки контроля, требующие исправления1
- RSKУправление рискамиостаточный риск, видимый по итогам проверок1
- MERСоответствие внешним требованиямсвидетельства для подтверждения внешнего соответствия1
Практика получает картину рисков, требований и мер, а также итоги прошлых проверок. Отдаёт свидетельства: где контроль работает, где нет, и что с этим делать.
Восемь работ, из которых складывается практика
COBIT раскладывает её на восемь практик управления, и по ним удобно проверять, чего в организации нет 1.
| Работа | О чём она |
|---|---|
| Наблюдение за внутренним контролем | Постоянная оценка среды контроля и сравнение её с признанными сводами |
| Проверка мер в бизнес-процессах | Испытания, наблюдение и независимые оценки как свидетельство работы мер |
| Самооценки | Владельцы процессов сами оценивают полноту и результативность своих мер |
| Выявление недостатков | Поиск недостатков, разбор их причин, передача выше и отчёт сторонам |
| Независимость проверяющих | Проверяющие не связаны с проверяемой работой и владеют нужными умениями |
| Планирование проверок | План строится от целей, приоритетов и рисков, а не от свободного времени |
| Определение объёма | Что именно проверяем и по каким критериям |
| Проведение проверок | Отчёт о находках и рекомендации по улучшению |
Три места стоит объяснить отдельно.
Самооценка — не подмена проверки. Она описана как способ побудить руководителей и владельцев процессов взять ответственность за улучшение контроля через постоянную программу самооценки 1. Работает она только рядом с независимой проверкой.
Границы контроля надо очертить. COBIT прямо требует определить границы системы внутреннего контроля в ИТ — в том числе решить, как в неё входят работы, отданные на сторону и вынесенные за рубеж 1.
Поставщики тоже в объёме. Отдельная работа — оценить состояние внутреннего контроля у внешних поставщиков и подтвердить, что они выполняют требования законов, регуляторов и договоров 1.
Как это работает
| Шаг | Работа шага | Его итог |
|---|---|---|
| 1. Границы | Определяем, что входит в систему контроля | Очерченный объём, включая подрядчиков 1 |
| 2. Программа | Составляем план проверок от рисков и важности процессов | Программа аудитов с периодичностью и методами 2 |
| 3. Критерии | Задаём критерии и область каждой проверки | Понятные основания оценки 2 |
| 4. Проверка | Проводим проверки и самооценки | Свидетельства работы или неработы мер 1 |
| 5. Находки | Разбираем недостатки до причин | Список недостатков с причинами 1 |
| 6. Отчёт | Доводим результаты до руководителей | Отчёт и решения 2 |
| 7. Исправление | Следим за устранением | Закрытые недостатки и обновлённые меры 1 |
Стандарт добавляет к этому требование к самим проверяющим: аудиторов отбирают и аудиты проводят так, чтобы обеспечивать объективность и беспристрастность процесса; итоги передают соответствующим руководителям, а свидетельства выполнения программы и результатов сохраняют 2. FitSM формулирует то же одной строкой: оценки или аудиты системы проводятся в заранее назначенные сроки для оценки уровня зрелостиУровень зрелостиСтупень шкалы, показывающая, насколько процесс управляем: от отсутствующего до непрерывно улучшаемого.COBIT 2019, книга Governance and Management Objectives и соответствия 3.
Что с чем путают
Внутренний контроль и внутренний аудит. Контроль — сами меры, встроенные в работу; аудит — независимая проверка того, что они работают 1 2.
Проверка и самооценка. Самооценку делает владелец процесса, независимую проверку — тот, кто за процесс не отвечает 1.
Внутренний контроль и соответствие внешним требованиям. Первое — про собственные меры организации, второе — про законы и договоры; в COBIT они разные процессы 1. Разбор про внешние требования — MERСоответствие внешним требованиям.
Недостаток контроля и инцидент. Недостаток — это отсутствующая или неработающая мера; инцидент — уже случившийся сбой.
Отчёт аудита и наказание. Назначение практики описано как прозрачность и доверие, а не как поиск виноватых 1.
Кто участвует
| Роль | За что отвечает | Кем обычно бывает |
|---|---|---|
| Владелец процесса | Меры внутри своей работы и самооценка | Руководитель направления 1 |
| Внутренний аудит | Независимая проверка и отчёт | Служба внутреннего аудита 1 |
| Ответственный за соответствие | Программа проверок и критерии | Комплаенс-менеджер 1 |
| Высшее руководство | Решения по итогам и ресурсы на исправление | Руководители организации 2 |
| Поставщики | Состояние контроля на своей стороне | Внешние стороны 1 |
Как измерять
| Показатель | Что показывает | Чем плох, если единственный |
|---|---|---|
| Доля процессов, прошедших независимую проверку | Охват проверками 1 | Охват не равен глубине |
| Время от появления недостатка до его выявления | Скорость обнаружения 1 | Считается задним числом |
| Число крупных нарушений внутреннего контроля | Состояние среды контроля 1 | Зависит от честности учёта |
| Доля недостатков, устранённых в срок | Доходят ли находки до бизнеса 1 | Простое чинят первым |
| Доля процессов с самооценкой за период | Вовлечённость владельцев 1 | Самооценка бывает формальной |
| Число слабостей, найденных внешними проверками | Что мы пропускаем сами 1 | Приходит редко и с опозданием |
Самая честная пара здесь — свои находки против чужих. Если внешняя проверка регулярно находит то, чего не видит внутренняя, причина не в контроле, а в том, кто и как проверяет.
Срок от возникновения слабости до сообщения о ней. COBIT ставит этот показатель в четвёртой цели рядом с числом крупных нарушений внутреннего контроля 1. Он меряет не контроль, а готовность о нём говорить: слабость, о которой узнали через полгода, полгода и работала. Показатель неудобен тем, что требует знать дату возникновения, а не только дату обнаружения, — но именно эта разница и есть предмет практики.
Выход процесса в пределах допуска — а не просто «в норме». Первую цель COBIT меряет долей процессов, выход которых подтверждённо укладывается в целевые значения в пределах допусков, и долей процессов, подтверждённо соответствующих целям внутреннего контроля 1. Формулировка «в пределах допусков» здесь не украшение: контроль без заданного допуска не срабатывает никогда, потому что любое значение можно объявить приемлемым.
Независимость проверки вынесена в отдельную цель. Третью цель — есть независимое подтверждение, что система внутреннего контроля работает — меряют одним показателем: какая доля процессов прошла независимый обзор 1. Отдельная цель у неё потому, что самопроверка и независимая проверка отвечают на разные вопросы, и высокая доля самооценок независимость не заменяет. Рядом стоит ещё одна доля: сколько работ по подтверждению прошло по утверждённым программе и плану 1. Это проверка того, что независимая проверка сама не превратилась в формальность.
Зрелость мониторинга внутреннего контроля
Уровень 2ПовторяемыйМеры описаны, проверяют их изредка.
- Известно, какие меры контроля считаются обязательными
- Иногда проходят проверки — свои или внешние
- Найденные нарушения кто-то устраняет
Уровень 3ОпределённыйПроверки идут по программе.
- Есть программа проверок с периодичностью и ответственными
- У каждой проверки заданы область и критерии
- Проверяющие не отвечают за проверяемую работу
- Итоги проверок доходят до руководителей направлений
Уровень 4УправляемыйНаходки разбираются и закрываются.
- По каждому недостатку разбирается причина, а не только следствие
- Устранение недостатков отслеживается до закрытия
- Владельцы процессов проводят самооценку своих мер
- План проверок строится от рисков и важности процессов
Уровень 5ОптимизируемыйКонтроль охватывает и подрядчиков, и себя самого.
- Проверяется состояние контроля у поставщиков и подрядчиков
- Свои находки сравниваются с находками внешних проверок
- Система мер пересматривается при изменении рисков и работ
Где ломается чаще всего
Шесть мест, в порядке частоты.
Проверок нет. Меры описаны, работоспособность никто не подтверждал 1.
Проверяет тот, кто отвечает за работу. Независимость нарушена, и находок почти не бывает 1 2.
План проверок случайный. Стандарт требует строить программу от важности процессов, изменений и итогов прошлых аудитов 2.
Находки не доходят до причин. Недостаток закрыли, причину не разобрали, и он вернулся 1.
Подрядчики вне объёма. Внутренний контроль заканчивается на границе организации, хотя работа продолжается за ней 1.
Отчёт лёг в стол. Стандарт требует передавать итоги аудитов соответствующим руководителям, а не хранить их в папке аудитора 2.
Что говорят своды
69Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 51 практикам из 62 проставлено соответствие COBIT.Открыть →COBIT держит мониторинг внутреннего контроля отдельным процессом из восьми практик — от наблюдения за средой контроля до проведения независимых проверок 1.
ГОСТ Р ИСО/МЭК 20000-1 требует внутренних аудитов в заранее назначенные сроки, программы аудитов, критериев и области каждой проверки, объективности аудиторов и передачи итогов руководителям 2.
FitSM ограничивается одним требованием: оценки или аудиты в заранее назначенные сроки для оценки зрелости и соответствия 3.
ITIL отдельной практики под внутренний контроль не заводит: проверки живут внутри других практик, а оценка результативности — в измерении и отчётности.
Вывод для организации: если вы работаете по ITIL, работу внутреннего контроля придётся собрать самим — ни одна практика этого не делает целиком.
Где описано
| Источник | Что даёт | Доступ |
|---|---|---|
| COBIT | Восемь практик мониторинга внутреннего контроля | Частично бесплатно |
| ГОСТ Р ИСО/МЭК 20000-1, пункт 9.2 | Требования к внутренним аудитам и программе | Платно |
| FitSM-1, требование GR6.2 | Регулярные оценки и аудиты системы | Бесплатно |
| Стандарт по аудиту систем менеджмента | Как проводить аудит: на него ссылается стандарт | Платно |
Что почитать дальше
Три соседние практики, с которыми внутренний контроль работает в связке: MERСоответствие внешним требованиям — требования снаружи, RSKУправление рисками — от чего защищаемся, PRFУправление производительностью — где итоги проверок попадают к руководству.
Источники
- ISACA. COBIT 5: процесс MEA02 «Мониторинг, оценка и анализ системы внутреннего контроля». 2012. В COBIT 2019 цель управления MEA02 сохранена под тем же обозначением. свод руководства и управления ИТ, издание Enabling Processes из нашей библиотеки
- Росстандарт. ГОСТ Р ИСО/МЭК 20000-1-2021, пункт 9.2 «Внутренний аудит». 2021. Введён в действие 30 апреля 2022 года приказом Росстандарта от 7 декабря 2021 года № 1718-ст. действующий национальный стандарт, идентичный ISO/IEC 20000-1:2018
- FitSM. FitSM-1: требования, версия 3.0.1 — общее требование GR6. 2024. Отдельного процесса внутреннего контроля в лёгком стандарте нет. нормативная часть лёгкого стандарта