Показаны сообщения с ярлыком законодательство. Показать все сообщения
Показаны сообщения с ярлыком законодательство. Показать все сообщения

вторник, 29 ноября 2016 г.

Обзор изменений стандартов внутреннего аудита 2017 – курс на проактивность.

2017 год не за горами и вскоре вступят в силу обновленные международные стандарты внутреннего аудита. Пока представители локальных чаптеров корпят над их переводом, решил сделать обзор изменений.
Правок в тексте достаточно много. В глаза бросается более проактивная роль руководителя внутреннего аудита (Chief Audit Executive) в частности и функции в целом. Пройдемся сначала по руководителю внутреннего аудита (дальше по тексту CAE), а потом по всему остальному.

Изменения касательно CAE

Независимость и объективность

Стандарт 1110.A1 (деятельность внутреннего аудита должна быть свободна от влияния в определении объемов аудиторских процедур, их выполнения и коммуникации результатов) дополнился требованиями к CAE раскрывать попытки влияния правлению и обсуждать последствия.
Появился новый стандарт 1112 – Роли CAE вне внутреннего аудита. В случае наличия ролей у CAE вне внутреннего аудита (например в комплайенс, риск-менеджмент) стандарт требует обеспечить механизмы, ограничивающие влияние этих ролей на независимость и объективность CAE.

Программа качества

Интерпретация 1300 (Программа обеспечения и улучшения качества) дополнилась пожеланием к CAE активно привлекать правление к надзору за программой обеспечения и улучшения качества.
Аналогичное дополнение появилось также и в 1312 (Внешняя оценка), где CAE должен активно «поощрять» правление проводить внешнюю оценку для того, что снизить риск конфликта интересов.
В 1320 (Отчетность по программе обеспечения и улучшения качества), который требует от CAE коммуницировать результаты работы программы менеджменту и правлению, появилось детальное содержание такой отчетности:
  • Частота и объем внешней и внутренней оценки.
  • Квалификация и независимость оценщика (ов) или группы по оценке, в том числе потенциальные конфликты интересов. 
  • Выводы оценщиков.
  • План корректирующих действий.

Стандарты деятельности

Изменилась интерпретация 2010 (Планирование). Теперь CAE, при разработке риск-ориентированного плана, не «принимает во внимание существующие подходы по управлению рисками, если они есть, или использует свое профессиональное мнение», а «консультируется с высшим руководством и правлением для понимания организационной стратегии, ключевых бизнес-инициатив, ассоциированных с ними рисков и процессов управления рисками».
Стандарт 2050 из «Координации» превратился в «Координацию и доверие». Теперь CAE должен не только координировать деятельность и обмениваться информацией с другими внутренними и внешними поставщиками аудиторских и консалтинговых услуг для того, чтобы исключить дублирование усилий и обеспечить адекватное покрытие, но и оценивать компетентность и объективность других поставщиков, если планирует полагаться на их работу.
Интерпретация стандарта 2060 (Отчетность высшему руководству и правлению) теперь содержит перечень того, что CAE должен включать в отчетность высшему руководству и правлению:
  • Устав внутреннего аудита.
  • Независимость деятельности внутреннего аудита.
  • Аудиторский план и факт выполнения.
  • Требуемые ресурсы.
  • Результаты аудиторской деятельности.
  • Соответствие Кодексу этики и Стандартам, а также план действий по устранению любых существенных несоответствий.
  • Ответы менеджмента на риск, которые по мнению CAE, могут быть неприемлемы для организации.

Другие изменения

1130 (Влияние на независимость или объективность) дополнился 1130.A3, который разрешает внутреннему аудиту предоставлять аудиторские услуги в областях, где ранее предоставлялись консалтинговые, при условии, что предмет консалтинга не влияет на объективность команды.
Интерпретация 1300 (Программа обеспечения и улучшения качества) дополнилась уточнением, что внешний оценщик должен оценить соответствие Кодексу этики и Стандартам и может дать комментарии по операционным и стратегическим вопросам.
В интерпретацию стандарта 2000 (Управление деятельностью внутреннего аудита) добавлен еще один критерий эффективности управления деятельностью аудита. Теперь, помимо прочего, она считается эффективной, если учитывает тенденции и возникающие проблемы, которые могли бы повлиять на организацию.
2100 (Сущность работы внутреннего аудита) дополнено предложением о том, что репутация и польза внутреннего аудита повышаются, когда аудиторы проактивны и их оценки предлагают новые идеи и учитывают влияние в будущем.
В стандарте 2110 (Корпоративное управление) к перечню того, что должно попадать под оценку аудиторских процедур и предоставление рекомендаций, добавилось еще два пункта (причем в начало списка):
  • Принятие стратегических и операционных решений.
  • Надзор за управлением рисками и контролем.
Стандарт 2200 (Планирование аудиторского задания) дополнился требованием о том, что план должен учитывать стратегию компании, бизнес-цели и риски, релевантные к аудиторскому заданию. Об этом же говориться и в 2450 (Общие выводы) касательно выводов.
Согласно 2330 (Документирование информации) теперь информация, которые внутренние должны документировать для подтверждения результатов аудиторского задания, должна быть не только релевантной, но еще и достаточной, надежной и полезной.
 
В целом, достаточно здравая идея запихнуть очевидные вещи в стандарты, чтобы попробовать расшевелить приверженцев старой школы  "мы всегда так работали и все было хорошо". Посмотрим что из этого выйдет на практике.
 
P.S.
Перестановки абзацев, изменение регистра букв, замену слов синонимами и вставки ссылок на IPFF  оставлю для самостоятельной проработки истинным перфекционистам. ;)

вторник, 14 апреля 2015 г.

Открытые государственные базы данных - свободно, бесплатно и досупно?

Читаю на прошлой неделе новости -  Рада поддержала законопроект № 2171,"О внесении изменений в некоторые законы Украины о доступе к публичной информации в форме открытых данных". Основная суть такая: информация публикуется на едином портале открытых данных в формате, «который позволяет автоматизированную обработку, свободный и бесплатный доступ» к таким данным.
Отличная идея, только... это же уже все есть? Пару лет как. Хотя... Пройдемся еще раз по формулировкам:

Единый портал

На текущий момент существует полторы сотни открытых реестров, но каждый живет на своем портале. Найти можно только если знаешь точно, что он есть. Или по статьям, посвященным коммерческой разведке или проверке контрагентов.  

Позволяет автоматизированную обработку

Моя  любимая часть. Ни один из реестров не рассчитан на автоматическую обработку данных. Более того, каждый реестр снабжен защитным механизмом в виде капчи, которая, в общем, и создавалась как защита от автоматической обработки. Причем каждый реестр обладает своей, и если вдруг какой-то из сервисов предлагает поиск по трем реестрам - необходимо ввести три(!) капчи.
По всей видимости, новый единый портал будет выглядеть  так:
Единственный (пока) не закрытый капчей известный мне реестр - Единый государственный реестр судебных решений.
Но, даже если убрать капчу, информация абсолютно не пригодна к автоматической обработке. Ну, хорошо. Абсолютно - это немного перегиб. Информация красиво форматирована для печати. Остается только написать свой парсер, и вперед... Ах, вы не умеете? Пригласите специалистов за недорого. 
Кстати, о недорого.

Свободный и бесплатный доступ

Парадокс, но так совпало, что до появления этого законопроекта доступ ко всем реестрам был свободный и доступный. И вот, ошибка выявлена и исправлена.  Все поисковые  сервисы Единого государственного реестра  юридических и физических лиц, который были абсолютно бесплатными, ссылаются на "новое место" на сайте Минюста. А там, ссылаясь на закон № 191-VIII, предлагают старый, привычный способ: создай заявку, заплати, получи справку. По крайней мере, не нужно бежать в банк - принимают карточки. Аргументация почему стали взимать плату - деньги пойдут в Государственный бюджет.
Ждем скидок, распродаж, абонементов и талонов.
Отдельно удивило заявление:
Электронные документы имеют такую же юридическую силу, как и бумажные. Аутентичность каждого электронного документа подтверждается его номером, благодаря возможности повторной загрузки сформированного документа.
<сарказм> Это было откровение. Не знал, что аутентичность документа определяется его номером. С другой стороны, я согласен, что если аутентичность документа определятся его номером, то юридическая сила у бумажного и электронного будет одинакова. Хотя бумажный будет практичнее. Главное, чтобы бумага была мягкой.  </сарказм>

Сухой остаток.

О чем я там в начале писал? Все уже есть? Ну, да. Почти. Почти единый, почти бесплатный, почти удобный. 

четверг, 20 января 2011 г.

Назначено руководство Госслужбы по вопросам защиты персональных данных

Написав предыдущий пост, вспомнил, что у консультантов есть еще один повод косить деньги с невнимательных компаний. Это закон о защите персональных данных, который вступил в силу с первого января. На текущий момент множество компаний уже готово что-то делать по соблюдению требований закона. Вот только не знают что. Самое время прийти к руководителю и предложить услуги по внедрению чего-нибудь этакого...

Между тем, единственное, что можно сделать на текущий момент - это провести инвентаризацию и составить перечень баз и картотек персональных данных. Дальше пока никак. Ибо Государственная служба по вопросам защиты персональных данных создана месяц назад, а руководство этой службы назначено позавчера. Если быть абсолютно точным, то был назначен  председатель (Алексей Мервинский) 28 декабря 2010 (указ № 1270/2010), а позавчера были назначены  первый заместитель председателя (Олег Фролов, указ № 88/2011) и  заместитель председателя ведомства (Владимир Козак, указ № 89/201).

Осталось дело за малым - организовать регистрацию тех самых баз персональных данных и разработать нормативную базу с требованиями как технически эти самые базы защищать.

И последний момент. Комитет по вопросам законодательного обеспечения правоохранительной деятельности разработал проект изменения в законодательстве.
В частности, проект предполагает изменения в Уголовном кодексе, Кодексе Украины об административных правонарушениях, Уголовно-процессуальном кодексе и Законе «Об информации». Предусматривается:
  • уточнить понятие «информация о лице», содержащееся в статье 23 Закона «Об информации»
  • установить административную ответственность за нарушение законодательства в сфере защиты персональных данных и нарушение установленных законодательством требований о защите информации о лице в статьях 188 37 и 188 38 КУоАП
  • возложить обязанность относительно рассмотрения дел о правонарушении на уполномоченный государственный орган по вопросам защиты персональных данных (статья 244 19 КУоАП)
  • изложить в новой редакции норму статьи 182 1 Уголовного кодекса
Проект также предлагает дополнить Уголовный кодекс новыми статьями (182 1, 182 2), предусмотрев в них уголовную ответственность за нарушение требований о защите информации о лице и отдельно за умышленное нарушение таких требований и установить, что досудебное следствие должно проводиться тем органом, к подследственности которого относится преступление, в связи с которым возбуждено это дело (часть шестая статьи 112 УПК).

А это серьезная "пугалка" для продажи услуг консультантами. И в период, когда ответственность уже есть, а требования еще не финализированны, продать можно ой как много...

среда, 2 июня 2010 г.

Рада приняла закон о защите персональных данных

Вчера Верховная рада приняла закон № 2273 "О защите персональных данных". Закон вступает в силу с 1-го января 2011.
С текстом можно ознакомится тут.
Первая попытка принятия закона в 2006 закончилась ничем - президент наложил вето по причине несоответствия закона с конвенцией Совета Европы о защите личности.
Новая редакция была переработана, хотя некоторые моменты остались не покрыты. Например, нис лова не сказано о том, должен ли владелец базы персональных даных сообщать об утечках персональных данных субъекту персональных данных.
Некоторые формулировки откровенно режут слух. Чего стоит один только "володілець".

Но, как говориться, первым блин комом. Теперь не будем выделяться на фоне Европы.
Теперь ждем более детальной законодательной базы и поправок.
С почином...

вторник, 4 мая 2010 г.

Закон о персональных данных. Когда?

В прошлом году купил автогражданку. С выбором страховой особо не заморачивался - пользы от нее все равно нет, но обязательная, а потому - надо. Обратился в ближайшую страховую, которая подвернулась на пути - "Княжу".
Сегодня мне позвонил юбилейный, 10-й (за последние две недели) страховщик, который, как и друге подобные, раздобыл себе их базу. Как и предыдущие девять, страховщих отрабатывал стандарную схему "на дурака":"-Здравствуйте, это имя_отчество? У Вас машина марка_такая-то? У Вас заканчивается обязательная страховка и Вы до сих пор не заплатили. Оставайтесь на месте, мы уже едем - готовьте деньги."
Вобщем, пошли они туда же, куда и предыдущие, но гложет мысль: "Доколе можно терпеть?"
Во всех цивилизованных и полуцивилизованных странах закон "о персональных данных"  принят уже несколько лет назад. Нельзя сказать, что пришли к нему чисто и гладко, но есть хоть призрачная иллюзия, что компании, хотя бы из под палки, но как-то будут оберегать твою информацию от спамеров. И это ведь не самый страшный сценарий. Есть же базы и с более интересной информацией на основании которой можно попасть значительно большие неприятности, чем просто спам.
Глядя на карту Европы, отражающую текущую ситуацию по законодательству о персональных данных (взято из отчета Ernst & Young "Top privacy issues for 2010"), понимаешь, что не ту страну назвали Гондурасом.
Из всей Европы только Украина, Молдова и Турция не могут принять закон.  При этом, Ураина приняла его в первом чтении, но когда будет второе и будет ли?