вторник, 22 марта 2016 г.

В поисках пользы от внутреннего аудита

Недавние исследования компаний "большой четверки" (раз, два) об очередном "открытии" несоответствия внутреннего аудита ожиданиям стейкхолдеров неожиданно породило активную дискуссию в англоязычных форумах.
Неожиданно потому, что тема «несоответствия ожиданиям» уже стала баяном достаточно не нова – подобное «открытие» публикуется уже который год. По мере ухудшения экономической обстановки и падения показателей компаний, не удивительно, что недовольство стейкхолдеров всеми, включая внутренний аудит, растет. Претензии, предъявляемые аудиту, традиционны - все делают долго, плохо и не понятно, риски не выявляют, рассказывают очевидные, всем давно известные вещи. Обычно аудиторское сообщество реагировало достаточно вяло - игнорировало или равнодушно пожимало плечами - что поделаешь, такие вот мы.
Но на этот раз со стороны представителей аудиторского сообщества неожиданно последовала достаточно агрессивная реакция.
Дискуссия (если этот термин применим к публичному взаимному обмену обвинениями) показалась мне достаточно интересной, и я решил тоже пографоманить на эту тему. Тему решил условно разбить на две части. Первая - о претензиях, связанных с оценкой текущих рисков, выявлении и информирование о новых рисках. Вторая - о достаточно старой и наболевшей теме использования технологий внутренним аудитом.
Итак, первый блок на тему претензий, связанных с оценкой внутренним аудитом текущих рисков. 

Мнение стейкхолдеров (сквозь призму исследования)

Согласно вышеупомянутым исследованиям, меньше половины опрошенных "удовлетворены пользой, приносимой внутренним аудитом" и считают, что "аудиторский план правильно фокусируется на критичных для компании рисках". Кроме того, "поскольку ожидания выросли, внутренний аудит должен охватывать планом более широкий диапазон рисков и давать более глубокие и полезные рекомендации". Короче "внутренний аудит должен быть более проактивным в выявлении и снижении рисков, а не просто тестировать существующие контроли".  

Мнение аудиторского сообщества

В ответ на результаты исследований сразу несколько экспертов в области внутреннего аудита выразили достаточно агрессивную позицию на тему "что должен и что не должен делать внутренний аудит". Аргументов было очень много, с цитатами стандартов и "ведущих практик", но, в общем, сводились к следующему:

  • Оценка существующих рисков, равно как и выявление новых, является ответственностью менеджмента, а не внутреннего аудита. 
  • Тот же относится и к снижению рисков.
  • Менеджмент должен выполнять свою работу, а не ждать, пока внутренний аудит сделает ее вместо него.
  • Внутренний аудит отвечает за оценку того как менеджмент выявляет, оценивает и управляет рисками. 

ИМХО 

У каждой стороны есть рациональное зерно в доводах и причины для обид на другую сторону. Стейкхолдеры чувствуют, что, пока компания претерпевает от новых рисков, внутренний аудит занимается какой-то непонятной ерундой. Внутренний аудит думает, что на него пытаются сделать выжепрофессионала при том же бюджете и ресурсах. В сухом остатке мы видим отсутствие взаимопонимания и диалога. И, чтобы получить взаимопонимание, диалог придется начать. И начать его нужно таки внутреннему аудиту. Хотя бы потому, что стейкхолдеры - это заказчик и работодатель. И если работодатель не доволен - обиды не помогут. В рекомендации "внутренний аудит должен быть более проактивным в выявлении и снижении рисков, а не просто тестировать существующие контроли" нет ничего про то, что внутренний аудит должен делать вместо менеджмента. Проактивность - это способность самим выбирать свою реакцию на внешние раздражители. Да, внутренний аудит не должен оценивать риски вместо менеджмента. Но оценить, насколько эффективно с этой задачей справляется менеджмент, он должен? А донести до аудиторского комитета понятными доступными словами, что менеджмент не эффективно выполняет данную функцию? Согласно тому же исследованию, только 9% компаний используют ERM. Т.е. у подавляющего числа компаний нет единой картины рисков, которая бы позволила адекватно оценить ситуацию и приоритезировать ресурсы при обработке рисков. Почему бы внутреннему аудиту не оценить процесс и не донести последствия до менеджмента и аудиторского комитета? Главное - правильно аргументировать "почему это плохо" и "что с этим делать". Не ссылками на "ведущие практики" и "требование стандартов", а конкретные последствия для бизнеса, посчитанные в деньгах. Задача не тривиальная, но это и есть следующая ступенька на пути к светлому будущему внутреннего аудита к позиции доверенного советника (trusted advisor), которое каждый руководитель внутреннего аудита декларирует в стратегии развития функции (ну, ладно, хотя бы в уставе внутреннего аудита).
То же относится и к мероприятиям по снижению рисков. Да, это задача менеджмента. Но провести мониторинг, выявить, что не делается в срок и донести до стейкхолдеров - это задача внутреннего аудита. И насколько серьезно будет восприниматься эта информация очень зависит от аргументации. Описание позиции "должны были сделать, но не сделали" и "не сделали, в результате чего компания потеряла... и потеряет в будущем ..." воспринимается совершенно по-разному. В первом случае - вызывает скуку, во втором - желание что-то поменять.
Чтобы не заканчивать тему в миноре, хочется отметить и положительную тендеденцию. Согласно тем же исследованиям, количество стейкхолдеров, которое считают функцию внутреннего аудита не просто полезной, но своим доверенным советником, растет. Да, очень медленно, но ведь растет. Значит все-таки можно? Остается только определиться кем быть умным или красивым - контрольно-ревизионной функцией, перебирающей бумажки в поисках виноватых или функцией-партнером, помогающей развивать бизнес. И если вторым - активно развивать навыки коммуникации.


По первому вопросу - все. Вторая часть будет про не менее наболевший вопрос использования аналитики.

вторник, 24 ноября 2015 г.

Взломана база кандидатов на сертификацию Института Внутренних Аудиторов (Обновление)

В продолжение прошлого поста пару ссылок официальные позиции IIA и Pearson VUE:
  • тут официальная позиция Pearson VUE (спасибо анонимному источнику за ссылку). Очень оперативная работа PR - буквально за два дня отреагировали. В двух словах: "Нам очень жаль, что так получилось, но остальные наши системы не пострадали, в чем мы очень уверены".
  • тут можно почитать официальное уведомление  IIA, которое я поленился включить в предыдущий пост. Рекомендую обратить внимание на FAQ, который, помимо вопросов о том, что произошло, отвечает на вопросы, связанные с приостановкой работы системы. В частности, сейчас нет возможности регистрироваться на экзамены, отчитываться по заработанным CPE и т.д.

воскресенье, 22 ноября 2015 г.

Взломана база кандидатов на сертификацию Института Внутренних Аудиторов

Вчера получил уведомление от Института Внутренних Аудиторов (IIA) о взломе базы Certification Candidate Management System, которую обслуживает Pearson VUE. Согласно сообщению произошла утечка имен, адресов, телефонов, даты дня рождения и последних четырех цифр номера кредитной карты. Номера социального страхования (США) не пострадали (аллилуйя).
Безусловно, Институт "следит за ситуацией" и "выражает крайнюю обеспокоенность". В качестве следующих шагов предлагается сменить пароль в CCMS (почти также эффективно как помазать лоб зеленкой перед расстрелом) и почитать образовательную брошюрку на тему кражи личности на сайте Federal Trade Commission’s на английском и испанском языках.
Откровенно не понятно, почему молчит Pearson VUE, компания, по вине которой произошла утечка и которая обслуживает гораздо большее количество баз  кандидатов на сертификацию, включая сертификации от Microsoft, Cisco и т.д.

вторник, 22 сентября 2015 г.

Скажи мне кто твой друг... В соцсети.

Раньше мне очень нравилась сеть LinkedIn. По сути единственная  нормально созданная для бизнеса социальная сеть. Но ее лучшие времена уходят в прошлое. Лента пестрит математическими загадками для первоклассников, веселыми картинками от рекрутеров, которые считают свою работу самой тяжелой в мире, и поучительными комиксами о том, чем лидер отличается от менеджера и что сотрудники уходят не из компаний, а от плохих руководителей. Не хватает только котиков, селфи ног и граница с ВКонтакте и Facebook будет стерта окончательно. В профессиональных группах, где когда-то активно обсуждались различные интересные бизнес-темы, много месяцев стоит тишина. И только активные спамеры наполняют когда-то профессиональные группы абсолютно не относящимся к теме группы мусором. Но пост сегодня  не об этом. А о еще одном неприятном тренде последних месяцев - растущем количестве мошенников, использующих кражу личности. Вид мошенничества, появившиеся еще задолго до появления интернет, прекрасно себя чувствует в цифровой среде.

Прелесть работы мошенника  в цифровой среде в том, что нет личного общения.  Мошенник придумывает себе легенду и веером рассылает приглашение "дружить профайлами". Многие люди склонны принимать такие приглашения не задумываясь. После этого можно разослать приглашения по списку контактов новоиспеченного знакомого. Поскольку уже есть общие знакомые, о чем услужливый LinkedIn не забывает напоминать, люди еще более охотно принимают приглашения. Хорошенько нарастив базу контактов, можно переходить к основной цели. Она может быть разной - это и старое доброе выманивание денег, и рассылка спама, и очень популярные сейчас "формирование общественного мнения" Ыкспертами. Я и раньше получал и описывал забавные приглашения (раз, два). Обычно мошенники делают свой профиль достаточно лениво - плохо продуманная легенда, отсутствие деталей в профиле и первое попавшееся в интернете фото. Яркий пример с министром республики Гана. Я находил их забавными и последнее время даже не упоминал. Но их количество выросло с одного-двух за год до пол-дюжины за месяц, а мои знакомые продолжают принимать приглашения. Поэтому решил еще раз напомнить знакомым (и незнакомым), что принимать приглашение в социальных сетях от всех без разбора, не самая удачная практика. Сегодняшний пациент мне показался интересным, так что я решил остановиться на его примере. Итак, знакомьтесь - James Gibson и его профайл.

Достаточно беглого взгляда, чтобы увидеть, что профиль липовый. Невнятное описание профессии и отсутствие названия компании (1), работа только в одной  компании без названия (4) в Украине (2),  полное отсутствие деталей о себе (6). Обычно в этом месте я нажимаю кнопку "отклонить", а затем "сообщить о спаме". Но, поскольку у него уже было 138 контактов (3) и наличие общих знакомых(5),  я решил посмотреть более детально. Поскольку единственным источником информации было фото - его и использовал для поиска.
Результат меня удивил. Это оказалась не просто украденная в интернете фотография, а набор фото, используемых мошенником в различных профилях социальных сетей.

Легким движением руки брюки превращаются  украинский сотрудник превращается в британского ....
Facebook
Frank Desmond
Worked at Construction engineering
Studied at Harvard University
Lives in Westbury, Wiltshire
From London, United Kingdom

И в американского...

person.com
Lucas Henshaw
47 y.o.
Orlando
United States

Facebook
Henshaw Lucas
Worked at Sales Managers
Studied at University of Houston
Lives in Orlando, Florida
From Houston, Texas



В конце концов, ваше дело с кем дружить в социальной сети. Главное понимать кто эти люди и каковы их намерения.



понедельник, 29 июня 2015 г.

Зачем нужен ИТ-аудитор функции внутреннего аудита?

Обратился недавно к моему коллеге один из руководителей службы внутреннего аудита крупной компании с вопросом - для чего нужны аудиторы ИТ? Ситуация вроде бы даже забавная - кому, как не руководителю функции лучше знать зачем ему те или иные специалисты? Но, на самом деле, случай этот не единственный. Ко мне с таким же вопросом неоднократно обращались коллеги по ремеслу - руководители внутреннего аудита различных компаний.
За свою карьеру я успел и позаниматься ИТ-аудитом и поруководить внутренним аудитом, состоящим в том числе и из ИТ аудиторов. Поэтому я решил набросать свое видение - для чего все-таки ИТ-аудиторы нужны и какая от них польза.  Наверное, правильно было бы назвать пост "Зачем нужен ИТ-аудитор руководителю функции внутреннего аудита?".
Как получается, что у руководителя есть ИТ-аудиторы, но он не знает зачем? Чаще всего такая ситуация происходит, когда руководитель внутреннего аудита приходит на данную позицию из внешнего финансового аудита, а аудит ИТ уже есть в структуре. И  новоиспеченный руководитель думает - стандарты и "ведущие практики" говорят, что "должны быть". Опять же аргумент, "у других компаний есть, а мы не хуже". В общем, пригодится. Но потом начинают всплывать различия внешнего финансового аудита и внутреннего. В финансовом, с точки зрения вовлечения аудиторов ИТ - все просто. Привлекаем спецов из соседнего подразделения для оценки общих ИТ-контролей,  "потому, что требование 315 стандарта".  Найдут что-то - напишем рекомендации "не делайте так, потому, что это риск для финансовой отчетности". Не найдут - ну и славненько. При подаче результатов руководству главное - дать мнение о финансовой отчетности. А информационные технологии - дело десятое. Во внутреннем аудите все чуть-чуть по-другому. Помимо целостности и достоверности финансовой отчетности, которая немного уходит на второй план (ведь есть внешний аудит - зачем дублировать усилия?), появляется обширный круг вопросов по эффективности и результативности операционных процессов. Объем работ огромный, ресурсов -  как всегда мало. Приходится жертвовать проверками определенных областей, оставляя в плане самое важное. И нужно все рисковые зоны закрыть и хотелки акционеров, аудиторского комитета и менеджмента постараться учесть и обосновать почему это будем смотреть, а это - нет... А тут аудитор ИТ. Текст отчета - черт ногу сломит. Сплошные технические  термины и аббревиатуры, понятные только специалистам ИТ и иногда информационной безопасности. Из рисков - несоблюдение стандартов с непонятными названиями вроде Cobit или ITIL и рекомендации срочно привести все в соответствие.   Или результаты проверки систем с точки зрения безопасности и  результат - найдено 1658 уязвимостей на каждом(!) компьютере  - компания в опасности! Срочно все исправить! Ответ руководства ИТ и безопасности достаточно однообразны: "все сделаем за пару лет, если выделить 100500 млн. денег и утроить штат". Такие отчеты приводят руководителя внутреннего аудита в ужас.  Кто вообще такой этот Cobit и почему ему нужно соответствовать? Как такие результаты показывать руководству компании и аудиторскому комитету? Для них такой отчет прозвучит как "бла-бла-бла ненужные затраты". И возникнет вопрос к компетенции уже руководителя внутреннего аудита - зачем потратил дефицитный ресурс на ерунду? Возникает жгучее желание рубануть шашкой аудитора ИТ и взять на освободившееся место простого и понятного операционного аудитора.
Обычно такая ситуация возникает с начинающими ИТ аудиторами, имеющими неплохой технических бэкграунд, но недостаточно опытными как аудиторы. Типичные ошибки, которые они делают, описаны тут и тут. Там же можно почитать что с этим делать. Конечно, переобучение ИТ аудитора - дело ресурсоемкое и возникает соблазн все-таки его уволить. Почему этого делать скорее всего не нужно?  Поменять ИТ аудитора на "правильного" - задача очень непростая. Представьте себе человека, который не только хороший специалист в ИТ, но и отлично понимает бизнес-процессы, а главное - может говорить с бизнесом на понятном языке. Достаточно редкая ситуация, не так ли? Если учесть, что такие люди предпочитают работать в бизнесе, а не в ИТ. А теперь добавляем  к этим качествам еще и хорошее знание аудиторских процедур и стандартов, и мы получим специалиста, встречающегося в природе чуть-чуть чаще, чем  невидимый розовый единорог. Спрос на аудиторов ИТ появился относительно недавно, поэтому специалистов на рынке крайне мало. Избавившись от неопытного можно остаться вообще без никакого.
Так зачем он все-таки нужен? Информационные технологии должны интересовать главу внутреннего аудита как минимум по двум причинам:
  1. Информационные технологии - это не вещь в себе. Они являются важной частью  большинства операционных процессов компании. И несут с собой не только преимущества автоматизации, но и целый букет рисков. Правильно ли работает та часть процесса, которая выполняется системой?  Надежно ли защищены данные в системе от неавторизованных изменений? А от утечки? Как будут работать процессы, если система перестанет работать в результате непредвиденных обстоятельств? Сможет ли компания выполнять основные операции, пока систему будут восстанавливать? Правильно ли распределены доступы в системе? Нельзя ли их обойти и нарушить правила разделения обязанностей для каких-нибудь своих выгод?
  2. Информационные технологии имеют паскудную привычку стоить дорого. Не только с точки зрения капитальных инвестиций,  но и операционная поддержка обходится компании в копеечку. Если копания потратила очередные $10,000,000 на новую CRM-систему, DWH или еще Бог знает какую систему - наверняка она должна была что-то весомое получить взамен? Например, рост продаж или скорость обслуживания клиентов. Наверняка есть смысл оценить бизнес-кейс для новой системы и понять получила ли  компания ожидаемые выгоды от потраченных ресурсов. Удовлетворяют ли используемые решения текущим потребностям бизнеса? Смогут ли удовлетворить будущим? Ведь бизнес развивается, и то решение, которое подходило сегодня, завтра может повиснуть жерновом на шее и завалить все усилия стратегов и маркетологов. 
Так вот такими вопросами и должен заниматься аудитор ИТ. И писать он должен отчеты понятные и риски должны быть понятные и измеримые. Желательно в деньгах. Если у вас после прочтения отчета не сложилось понятной картины и сложилось впечатление , что работа сделана плохо - скорее всего, так и есть. Что я рекомендую делать в таком случае:
Непонятно что смотрели и зачем.
Наиболее вероятно, что проблема в чересчур большой автономии ИТ аудита в вопросах планирования. Как годового, так и при составлении программы каждой отдельной проверки. Если годовая программа уже составлена - нужно срочно ее пересмотреть.
В годовом плане для каждой проверки, которую будет делать аудит ИТ (как и для любой другой), должен быть четко сформулирован риск, который обосновывает необходимость проверки.  При этом формулировка должна быть понятной не только аудитору ИТ, но и для Вас, как руководителя функции.
Но как я пойму, если  ИТ - это адское мракобесие, в котором я ничего не понимаю, и ИТ аудитор может навешать лапши? Способность объяснять технические вещи простым языком, понятным нетехническим специалистам - одна из ключевых компетенций ИТ аудитора. Если ты что-то не можешь объяснить своей бабушке - ты это не до конца понимаешь. Не помню кому принадлежит фраза, но полностью с ней согласен.
Еще в плане необходимо высокоуровнево определить объем аудиторских процедур. Это позволит в дальнейшем снизить риск "растекания" аудиторских процедур, делающего проверку бесконечной. В процессе составления рабочей программы нужно снова вернуться к этой теме и проработать более детально три вопроса:
  1. Почему мы будем делать данную процедуру? (риск), 
  2. Как мы будем делать данную процедуру? 
  3. Что мы в результате хотим получить?  
Вопрос "Почему" рассмотрим чуть-чуть позже в "академическом" аудите.  Вопрос "что хотим получить?" рассматривать не будем, поскольку ответ очевиден - мы хотим ответ на вопрос "Почему мы это делаем?". Рассмотрим вопрос  "как будем делать?".  Когда аудитор ИТ составляет программу, это чем-то похоже на то, как Киса Воробьянинов в экранизации "12 стульев" отрабатывал фразы для попрошайничества на различных языках - гебен мир зи битте...ну это я знаю. А в процессе проверки начинают всплывать нюансы. И уже все не так понятно, время идет, работа - стоит. Для борьбы с такими ситуациями я использовал следующую практику. Мы делали встречу с командой аудита ИТ и они  рассказывали каждый пункт программы. В ключе тех самых трех вопросов.  Не скажу, что эта процедура поначалу будет приносить кому-то радость. Будет жуткое сопротивление со стороны ИТ аудиторов, которые считают, что "в общем, понятно - побежали". Да и Ваше время (и нервы) на это уходит прилично. Но попрактиковав данный подход несколько раз ИТ аудиторы  начинают понимать чего от них хотят и делают быстрее, а результат - гораздо лучше. 
Академический аудит. Основной признак такого "полезного" аудита - риски в отчете -  это несоответствие мифическим "ведущим практикам". Частный случай тех же проблем планирования. Возникает, когда ИТ аудитор проводит проверку на соответствие какого-нибудь стандарта из серии "ведущих мировых практик", которые часто ошибочно называют "лучшими". Причем годовое планирование могло быть выполнено корректно, а "практики" выползли при подготовке аудиторской программы. Или аудитор начал пасти бумажных тигров при выполнении процедур. В таких случаях рекомендую поработать над восприятием ИТ аудитора целей и задач аудита. Объяснить, кто является основным получателем отчета,  образ мышления руководства и подходы к принятию решения. ИТ - поддерживающая функция и риски должны оцениваться не с точки зрения "ИТ и лучшие практики", а "ИТ и потребности бизнеса". То, что какой-то консультант где-то написал, что "так делают многие компании", абсолютно не значит, что ваша компания должна делать точно также. Если нет понятных рисков - необходимости внедрять "практики" или что-то еще весьма сомнительна. Оцифровка технологических рисков в понятные для  бизнеса метрики - одна из самых сложных задач. Но никто ведь не говорил, что будет просто?  Если что-то кажется неправильным - сколько бизнес от этого потеряет? Или недополучит? Это, кстати, поможет и в исправлении следующей, достаточно распространенной ситуации. 
100500 копеечных рисков.  Сейчас достану костюм Капитана Очевидность и сообщу, что аудит ИТ ничем не отличается от обычного операционного аудита с точки зрения материальности и концепции  управления рисками. Нужно объяснять концепт материальности и отношение руководства к копеечным проблемам в отчетах. Соотношения "зарплата аудитора ИТ и отвлеченных им от работы сотрудников" к "польза от устранения выявленных проблем для бизнеса". Соотношение "польза от устранения выявленных проблем для бизнеса" к "риски, неохваченные аудитом по причине недостатка ресурсов".
В общем, главное помнить, что ИТ - это не высшая магия, а поддерживающий бизнес процесс. Точнее набор процессов. И оценивать их с точки зрения пользы для бизнеса. И тогда польза от ИТ аудитора станет более очевидной. И это далеко не вся польза, которую может принести аудитор ИТ. Например, его можно использовать для улучшения качества аналитики данных и CAATS процедур. Но об этом как-нибудь в другой раз.

четверг, 30 апреля 2015 г.

Awesome R

В продолжение темы ресурсов  для изучающих R.
Qin Wenfeng собрал отличную подборку ссылок под названием Awesome R. Это действительно потрясающая подборка ссылок  на материалы по программированию на R, пакетам и вспомогательному софту. Все красиво структурировано. Список можно найти в репозитории автора на GitHub.
В мемориз однозначно.

вторник, 14 апреля 2015 г.

Открытые государственные базы данных - свободно, бесплатно и досупно?

Читаю на прошлой неделе новости -  Рада поддержала законопроект № 2171,"О внесении изменений в некоторые законы Украины о доступе к публичной информации в форме открытых данных". Основная суть такая: информация публикуется на едином портале открытых данных в формате, «который позволяет автоматизированную обработку, свободный и бесплатный доступ» к таким данным.
Отличная идея, только... это же уже все есть? Пару лет как. Хотя... Пройдемся еще раз по формулировкам:

Единый портал

На текущий момент существует полторы сотни открытых реестров, но каждый живет на своем портале. Найти можно только если знаешь точно, что он есть. Или по статьям, посвященным коммерческой разведке или проверке контрагентов.  

Позволяет автоматизированную обработку

Моя  любимая часть. Ни один из реестров не рассчитан на автоматическую обработку данных. Более того, каждый реестр снабжен защитным механизмом в виде капчи, которая, в общем, и создавалась как защита от автоматической обработки. Причем каждый реестр обладает своей, и если вдруг какой-то из сервисов предлагает поиск по трем реестрам - необходимо ввести три(!) капчи.
По всей видимости, новый единый портал будет выглядеть  так:
Единственный (пока) не закрытый капчей известный мне реестр - Единый государственный реестр судебных решений.
Но, даже если убрать капчу, информация абсолютно не пригодна к автоматической обработке. Ну, хорошо. Абсолютно - это немного перегиб. Информация красиво форматирована для печати. Остается только написать свой парсер, и вперед... Ах, вы не умеете? Пригласите специалистов за недорого. 
Кстати, о недорого.

Свободный и бесплатный доступ

Парадокс, но так совпало, что до появления этого законопроекта доступ ко всем реестрам был свободный и доступный. И вот, ошибка выявлена и исправлена.  Все поисковые  сервисы Единого государственного реестра  юридических и физических лиц, который были абсолютно бесплатными, ссылаются на "новое место" на сайте Минюста. А там, ссылаясь на закон № 191-VIII, предлагают старый, привычный способ: создай заявку, заплати, получи справку. По крайней мере, не нужно бежать в банк - принимают карточки. Аргументация почему стали взимать плату - деньги пойдут в Государственный бюджет.
Ждем скидок, распродаж, абонементов и талонов.
Отдельно удивило заявление:
Электронные документы имеют такую же юридическую силу, как и бумажные. Аутентичность каждого электронного документа подтверждается его номером, благодаря возможности повторной загрузки сформированного документа.
<сарказм> Это было откровение. Не знал, что аутентичность документа определяется его номером. С другой стороны, я согласен, что если аутентичность документа определятся его номером, то юридическая сила у бумажного и электронного будет одинакова. Хотя бумажный будет практичнее. Главное, чтобы бумага была мягкой.  </сарказм>

Сухой остаток.

О чем я там в начале писал? Все уже есть? Ну, да. Почти. Почти единый, почти бесплатный, почти удобный.