четверг, 7 апреля 2016 г.

В поисках пользы от внутреннего аудита. Часть 2 Аналитификация

Итак, продолжаем предыдущий пост и переходим ко второму блоку - использование технологий.
Использование (точнее не использование) технологий внутренним аудитом, еще больше баян более проверенная временем тема. Технологии анализа данных развиваются семимильными шагами. На основе анализа данных возникают целые новые многомиллионные направления бизнеса. Данные уже называют "новой нефтью". И только аудиторы-староверы не продвинулись за последние десять лет дальше сводных таблиц в Excel. Я ничего не имею против этого замечательного продукта, но это всего лишь один из инструментов, которые можно использовать. И, к большому сожалению, он имеет далеко не такой широкий функционал, как хотелось бы.  Примечательно, что,  согласно многочисленным исследованиям, руководители внутреннего аудита "понимают важность" вопроса развития использования аналитики для нужд внутреннего аудита и "планируют внедрить в течение нескольких лет". Но, взглянув на исследования предыдущих годов (и предыдущих, и предыдущих), видно, что воз и ныне там. И, в отличие от предыдущей темы, тут пенять не на кого. Точнее причины, конечно, есть. Это и "отсутствие методологии", и "отсутствие навыков и знаний", и "трудности в выборе правильного инструментария". Все эти трудности каждый год оказываются непреодолимыми, а аналитические способности функции - неизменными. И закрадывается подозрение, что причина одна - не хочется менять устоявшиеся подходы. 
Но, предположим, что менять все-таки хочется. С чего начать?  Какой инструмент выбрать? Какие знания нужны?  Для этого нужно ответить для себя на несколько вопросов. Для начала  - "что мы хотим получить в результате?". А в результате мы хотим получить ответы на вопросы, которые больше всего волнуют акционеров, аудиторский комитет и менеджмент. Плюс свое видение о потенциальных и существующих рисках для компании. Ну, да. Те самые вопросы, которые формируют нам аудиторский план. Пока ничего нового. От вопроса "что мы хотим получить?" плавно переходим к вопросу "как?". Вернее, сначала к "что мы хотим анализировать?" для получения ответов, на интересующие нас вопросы. И тут нас встречают первые сложности. Когда задаешь аудитору вопрос "а ты проанализировал X в рамках анализа Y?", он говорит, что пытался, но "данных нет" или "данные плохие и неполные". И в большинстве случаев это вовсе не означает, что данных, необходимых для анализа, нет. Просто нет привычных и понятных для аудитора структурированных данных. Т.е. данных, имеющих четкую, как правило, табличную, структуру. Таких как выгрузки из информационных систем, данных в виде таблиц Excel и т.д. А неструктурированную информацию, которая кроется в сообщениях электронной почты, документах, на сайтах и т.д. в свободной форме, в графическом и других цифровых форматах (например, аудио или видео), аудитор не рассматривает. Потому, что не знает как ее можно качественно обработать за приемлемый срок.  Вот у нас и обнаружилась первая область для потенциального улучшения - анализ неструктурированных данных. Но прежде, чем перейти к вопросу при помощи чего их анализировать, давайте разберемся со структурированными данными. Казалось бы - чего в них разбираться?  Загнал в Excel (или, если много, то в SQL Server) и анализируй до упаду. Однако "традиционные" методы, используемые аудитом для анализа - сравнение, группировка, объединение и фильтрация, достаточны для получения далеко не для всех ответов на поставленные перед аудитом вопросы. И, в дополнение к "традиционным" методам, нам понадобится широкий арсенал методов статобработки. Вот и вторая область для потенциального улучшения - методы обработки данных. Кстати, эта область касается и неструктурированных данных. Тут метод "традиционного" подхода занимает поиск по ключевым словам, а к "продвинутым" текст-майнинг и визуализация неструктурированных данных.
Понимая что (вид данных) мы хотим анализировать и как (методы), уже не так сложно определиться с инструментарием. Ниже приведу несколько видов инструментов, из которых можно сформировать свой арсенал.  Некоторые инструменты имеют узкую специализацию, другие представляют собой универсальные решения, поэтому  деление на виды достаточно условное.


Электронные таблицы 

Ну, тут все понятно. Проверенные временем решения а-ля Microsoft Excel известны каждому аудитору. Отличный инструмент для "традиционного" метода обработки не очень большого объема структурированных данных. Возможности стат. обработки тоже присутствуют, но количество специалистов (в аудите), знакомых с ними, относительно невелико. К недостаткам следует отнести производительность и относительно небольшой объем данных, которые можно комфортно обрабатывать. После нескольких сот тысяч строк данных, система начинает спотыкаться и тормозить. Проблема частично решается "костылем" в лице Power Pivot, который Microsoft вначале выпустила в виде отдельной бесплатной надстройки для версии 2010 года, а затем, в 2013 - в виде встроенного функционала. Надстройка достаточно шустро справляется с объемом данных более миллиона строк и позволяет "покрутить" данные в сводных таблицах. А, потратив немного времени на изучение встроенного языка DAX, возможности аналитики можно существенно расширить. Тем не менее, это скорее инструмент "традиционного" подхода. Хорош, но не самодостаточен.


Системы управления базами данных (СУБД) 

Эту категорию по-хорошему нужно было бы разделить на две. 
К первой отнести традиционные реляционные СУБД, такие как Microsoft Access, Microsoft SOL Server, Oracle, MySQL и т.д. Эта группа инструментов схожа с электронными таблицами. Т.е. анализ тех же структурированных данных теми же "традиционными" методами. Разница в возможности комфортной обработки гораздо большего количества данных. Специалистов в аудите, умеющих работать с данными в СУБД, по сравнению с электронными таблицами, гораздо меньше,  но обучение достаточно не сложное и, при необходимости, можно  специалиста   можно обучить за достаточно приемлемое время.
Ко второй категории я бы отнес более современное семейство NoSQL СУБД. Они отличаются большей гибкостью, поскольку им не присущи ограничения реляционных баз данных, а также большей производительностью и масштабируемостью. Под гибкостью я подразумеваю, в том числе, и возможность работать с неструктурированными данными. Среди семейства NoSQL хочу выделить два типа СУБД, потенциально интересных для нужд внутреннего аудита:

  • Первый тип - документо-ориентрированные СУБД (например, MongoDB). Предназначены для хранения иерархических структур и отлично справляются с задачами документального поиска.
  • Второй тип - СУБД на основе графов (например, Neo4j). Предназначены для анализа данных, имеющих большое количество связей. Хорошо подходят для задач по анализу социальных сетей (об этом немного ниже) и выявлению мошенничества. 


Встраиваемые аудиторские модули

Встраиваемые аудиторские модули (они же Embedded Audit Modules) - это функционал позволяющий выявлять в режиме онлайн транзакции, удовлетворяющие определенным критериям. Данный функционал является основой для построения процесса, так называемого непрерывного аудита (continuous auditing). Если на пальцах, то процесс выглядит так: 
  • мы определяем набор критериев для транзакций, которые нас интересуют
  • система в режиме онлайн выявляет такие транзакции и уведомляет о них аудит
  • аудит проводит дополнительные процедуры с выявленными транзакциями и делает вывод 
Это можно использовать для нужд комплайенса, финансового мониторинга, обнаружения случаев мошенничества, дополнительного контроля высокорисковых транзакций и т.д.
Не смотря на уже почтенный возраст инструмента, популярность его использования среди аудиторов относительно не высока. На мой взгляд, причиной такой ситуации является необходимость существенно менять аудиторские процессы для  нужд непрерывного аудита. Для того чтобы это эффективно работало, нужно не только досконально разобраться в процессе и определить критерии для мониторинга, но и организовать возможность выделения ресурсов для тестирования в тот момент, когда транзакции были обнаружены. К тому же процесс периодически меняется, равно как и присущие ему риски. Значит, что и критерии мониторинга нужно оперативно пересматривать. Теперь умножаем все это на количество интересующих нас процессов, и ресурсов на классический аудит по плану у нас уже не остается. Поэтому и желающих ввязываться  не так много.
Несмотря на существенные недостатки в виде необходимости перестраивания процессов, подход имеет и большое преимущество в виде возможности оперативного реагирования на события. Поэтому не стоит спешить отказываться от него. Во-первых, его можно внедрить только в отдельных процессах, представляющих наибольший интерес. Например, в закупках. Во-вторых, этот метод отлично подходит для целей внутреннего контроля. Суть та же, только в конце цепочки не аудитор, а исполнитель контроля. 


Аналитика текстовой информации и поиск по ключевым словам

Данное направление имеет отличный потенциал, поскольку практически все компании давно перешли на электронный документооборот и стараются  по максимуму держать свои данные в цифровом виде. Это документы, договора, электронная почта... Чего там только нет! И оставить этот ворох информации без внимания было бы кощунством. 
В свое время, даже "традиционные" методы обработки текстовой информации, такие как поиск по ключевым словам и извлечение данных из текстовых документов давали отличный результат. Системы на подобии Monarch ворошили по определенным правилам кучу текстовых выписок и других документов и собирали это все в табличный вид, удобный для быстрой обработки. Это экономило недели времени на обработку информации и сохраняло здоровой относительно здоровой психику.
На текущий момент существует около сотни (а может и больше) решений для аналитики текстовой информации. Этот специализированные системы, вроде GATE, Natural Language Toolkit (NLTK); вэб-сервисы, вроде  AlchemyAPI; модули расширений к более универсальным решениям вроде Rapidminer, Orange, WEKA, KNIME, о которых речь чуть ниже; пакеты для специализированных языков обработки данных, вроде mt для R.
К своему стыду должен признаться, что использование "продвинутых" методов данного вида инструментов пока что находятся у меня на стадии изучения. Известные мне "продвинутые" методы аналитики текстовой информации полезны для других областей, вроде PR или маркетинга. Но выбросить этот вид из обзора было бы не правильно. Лучше я напишу отдельный пост после завершения изучения на тему того, какие еще возможности открывают современные методы аналитики текстовой информации для внутреннего аудита.


Системы анализа социальных сетей и web

Казалось бы - какое отношение социальные сети и вэб имеют к задачам внутреннего аудита? Во-первых, в данном случае, под социальной сетью подразумеваются не только ресурсы на подобие Facebook, LinkedIn и т.д., но вообще любые наборы объектов (компании, люди) и их взаимоотношений. Да, не совсем определение из википедии, но о терминах не спорят - о них договариваются. И анализ таких взаимоотношений дает очень интересные результаты, особенно в проектах по расследованию мошенничества. Во-вторых, и из в классическом понимании социальных сетей можно раздобыть много полезной информации. Пример из практики - тот же Facebook, в свое время, дополнил аудит процесса закупок весьма интересными фактами о взаимоотношениях сотрудников компании и контрагентов и позволил выявить наиболее результативную зону для анализа. Результаты были весьма впечатляющие (увы, это все детали, которые мне позволяет озвучить NDA).
А если взять данные внутри компании, дополнить их данными из открытых баз всевозможных реестров государственных служб, которых уже несколько сотен, да добавив информацию из социальных сетей, можно выявлять и потенциально недобросовестных сотрудников, и недоброкачественных контрагентов, да мало ли что. 
Подобных решений, как всегда много. Тут и СУБД на основе графов, о которых я говорил выше, и коммерческие решения на подобие i2 от IBM, и дополнения к многоцелевым системам анализа и пакеты для специализированных языков программирования, о которых речь чуть ниже, есть и бесплатные решения вроде NodeXL или Gephy. Последний меня впечатлил, когда я слушал курс Иллинойского университета по визуализации данных. В качестве одной из практических работ предлагалось выполнить визуализацию какого-нибудь графа. Я, не мудрствуя лукаво, выгрузил список своих контактов и их взаимосвязи с Facebook.  Gephy в несколько кликов проанализировав взаимосвязи моих контактов, сгруппировал их, четко разделив по группам взаимоотношений - друзья, родственники, коллеги и т.д. Причем коллег по компаниям, а в отдельных случаях еще и по департаментам внутри компании. Притом, что информации о принадлежности изначально не было - система вывела закономерности на основе взаимосвязей и отношений.
Короче, инструментарий для извлечения данных из интернета, консолидации, анализа и визуализации результатов очень полезен. 


Системы визуального анализа 

Визуализация данных - это прекрасный инструмент не только для презентации результатов в простой и понятной форме, но еще и для самого анализа данных. Большое количество решений на подобии Microstrategy, Spotfire, QlikView, Tableau позволяют  "покрутить"  данные в различных представлениях и разрезах и увидеть тренды, взаимосвязи, исключения и аномалии не всегда настолько очевидные при работе с цифрами. Плюс процесс выполняется гораздо быстрее и удобнее. Это не значит, что визуальный анализ может полностью заменить другие виды, но для многих сможет стать достойной альтернативой. Согласно многочисленным опросам и дискуссиям, лидирующее место среди подобных решений занимают QlikView и Tableau. Лично мне больше нравится последний, поскольку мне он кажется более удобным в использовании. Но это - дело вкуса.


Аналитические системы, стат. анализ и пакеты для дата-майнига 

Данный вид, пожалуй, следует разделить на несколько подвидов: 

  • Пакеты анализа данных для аудиторских задач, так называемое Generalized Audit Software на подобие ACL, TopCAATs или iDEA. В свое время появились как улучшенная альтернатива электронным таблицам. На тот момент были очень неплохи. И ограничения по объему данных не было (если конечно было достаточно времени для обработки больших объемов). И операции с данными выполнялись не написанием формул (хотя такой функционал был), а при помощи удобных мастеров. И самое главное - все действия писались в виде протокола команд, который потом можно было использовать в качестве скрипта для повторения такого же набора действий с другим набором данных. Это здорово сокращало время на повторяющихся процедурах. Но, к сожалению, системы так и остались на "традиционном" походе.
  • Системы анализа данных на базе визуального программирования на подобии WEKA, Rapidminder, KNIME, Orange. Более интересные и продвинутые решения, чем предыдущий вид. Разнообразные  дополнения и расширения имеют очень широкий функционал возможностей, которые можно объединять в одной обработке данных. Например, обработать набор документов, извлекая из него набор необходимых данных, объединить их с данными из другого источника, обработать полученный массив и визуализировать результат. И все это описывается достаточно быстро, за счет визуального программирования. Другими словами - перетаскивая блоки мышкой по экрану и добавляя нужные параметры. Отличный баланс  между функционалом и простотой использования.
  • Пакеты стат. обработки. Ну что тут еще добавить? Пакеты статистического анализа вроде  SPSS, Statistica, Stata, PSPP давно пользуются большой популярностью среди широкого круга профессий. В аудиторских кругах популярность не очень высокая. Объясняется в основном недостатком специалистов, понимающих как использовать методы статистической обработки для целей аудита.  
  • Специализированные и общие языки программирования. Пожалуй, самый мощный и универсальный видов решений, позволяющий решать практически любые задачи по обработке данных. Все, что описано в возможностях других видов инструментов, можно смело включить в описание возможностей данного вида, добавив в конце "и гораздо больше...". Безусловными лидерами в данном направлении являются R, Python и SAS. В свое время, прочитав множество обзоров и сравнений, я убедился в том, что SAS уступает первым двум инструментам и решил сосредоточиться на них. R - создавался как специализированный язык обработки данных, Python - язык программирования общего назначения. Все остальные отличия, преимущества и недостатки относятся, скорее, к религиозным вопросам. На мой взгляд - это два абсолютно равнозначных инструмента. Для каждого из них разработаны несколько тысяч готовых пакетов функций обработки данных, при помощи которых можно решить практически любую задачу. Ну, может быть в R чуть-чуть лучше реализована визуализация. Разумеется, что ничто в этом мире не достается бесплатно. И ценой за этот функционал является большое количество времени, необходимого для обучения пользованию инструментом. Сложность изучения ни много ни мало равнозначна времени изучения любого другого языка программирования. 


Технологии "Больших данных" 

После голубых кристаллов и нано-технологий маркетологи увидели потенциал в "больших данных". В результате "большие данные" превратились в красивую обертку и приобрели мифические свойства всесильного подорожника  сильно преувеличенные возможности открывать неизведанное в больших массивах данных. 
Ситуацию очень наглядно пописывает уже несколько побитая фраза:
Большие данные - как подростковый секс. Каждый говорит об этом, никто толком не знает, как это делается, и каждый уверен, что все остальные это делают. Поэтому все говорят, что тоже этим занимаются…
На самом деле - это всего лишь технологии для распределенной обработки очень больших объемов данных. Чуда не произошло. Это - всего лишь больший объем данных, которые тоже можно обработать. 
Для целей внутреннего аудита решения, вроде Hadoop, представляют, в основном, академический интерес. Хотя бы потому, что у внутреннего аудита не бывает (за очень редким исключением) задач, связанных с обработкой такого большого массива данных. За все время мне удалось найти лишь несколько упоминаний использования технологии "больших данных" в аудиторских проектах. При этом каждый раз присутствовали факты, вызывающие у меня определенные сомнения в ценности данных упражнений. Наличие внешних консультантов и фокус описания более на объеме обработанных данных, нежели на полученных результатах говорит не о полезности таких процедур, а о желании этих самых консультантов продать дорогой масштабный проект. 


Аудио / видео поиск и аналитика 

Данный вид включил для расширения кругозора. Поскольку аудио- и видеоматериалы - это тоже данные, которые можно обрабатывать.  Причем без специализированных средств - это достаточно трудоемкий процесс, поскольку, если нам не известно время события,  нужно прослушать / просмотреть материалы от начала до конца без возможности поиска. К счастью, данные задачи крайне редко возникают у внутреннего аудита. В голову приходят только анализ аудиозаписей заседаний комитетов (если такие велись) или записей звонков клиентов / контрагентов. В этом случае может помочь решение вроде NICE или Nexidia (кстати, сейчас это уже "и", поскольку одна купила другую).
Задач по анализу видео - еще меньше. В голову приходит только анализ записей видеокамер наблюдения.  Да, современные системы распознавания относительно неплохо справляются с потоковым видео, но только если картинка хорошего качества. Если используются дешевые китайские камеры - чуда не произойдет. Ни одна система из сильно зашумленной размытой картинки низкого разрешения не сделает "как в кино"  при помощи секретного нано-алгоритма разборчивую картинку. Другое дело, если используется современная "умная" система видеонаблюдения, которая сама распознает наличие людей, машин, распознает на них (машинах) номера и т.д.  Тогда обработка записей занимает гораздо меньше времени. Можно пропускать места, где "ничего не происходить", делать поиск, например, моментов, где в поле зрения появляется идентифицированный объект и т.д. Правда, стоимость такой системы уже совсем другая.

Список не претендует на полноту, а, скорее, является некой стартовой точкой. По каждому из видов инструментов можно без особых усилий найти полсотни и больше альтернативных решений и формировать из них свой арсенал. Сделать набор из узкоспециализированных инструментов, остановиться на сбалансированных по "возможности/сложность обучения" аналитических системах или замахнуться на специализированные языки программирования - вопрос желания, возможностей и предпочтений.
Выбрав инструментарий и имея представление о том, что мы будем анализировать и какими методами, вопрос "кто это будет делать?", т.е. вопросы комплектации команды специалистами соответствующих навыков, является уже чисто техническим вопросом. Если у вас в команде есть ИТ-аудиторы, то, помимо своих основных функций, они могут составить неплохую стартовую основу.  
Итак, разобравшись с вопросами "что мы хотим получить?", "как?", "при помощи кого?", "кто все это будет делать?" остается последний и самый главный вопрос - "зачем оно мне все это нужно?". Ведь в развитие аналитики нужно хорошенько вложиться - потратить прилично времени (а также денег и нервов) на определение того, что нужно анализировать, на выбор инструментария, на убеждение руководства в том, что это все необходимо и полезно, на приобретение (если платное решение) и развертывание инструментария, на подбор персонала, на обучение персонала. В результате хорошо поставленной аналитики можно претендовать на следующие блага:
  • Сокращение аудиторского цикла. Нормально поставленная аналитика занимает меньше времени на проведение процедур по сравнению с "традиционным" подходом. Значит, аудит можно сделать быстрее и быстрее донести до стейкхолдеров ответы на их вопросы. 
  • Более широкое покрытие рисков. Во-первых, за счет сокращения аудиторского цикла. Меньше времени на проверку - больше проверок. Во-вторых, за счет более широкой обработки данных. Некоторые риски (например, мошенничество) можно выявить, только тестируя всю популяцию. Выборка ничего не покажет. Точнее сказать, вероятность бесконечно мала. Да и обрабатывая всю популяцию, сразу получаешь полную картину проблемы, а не догадки на основе экстраполяции выборки. 
  • Более качественный и полезный результат. За счет более глубокой проработки данных выявляются интересные закономерности, не лежащие на поверхности. Стейкхолдерам будет гораздо интереснее узнавать такие вещи вместо очевидных и всем известных фактов, полученных по результатам тестирования контролей. К тому же, современные мощные средства визуализации делают процесс донесения большого количества колонок цифр при помощи графических образов гораздо проще. Что в свою очередь упрощает и улучшает взаимодействие со стейкхолдерами.
Кстати, как и с любой другой большой задачей, тут работает подход "как съесть слона?"  - по частям. Абсолютно не обязательно сразу замахиваться на тотальное внедрение всего и везде. Начинаем с одного, наиболее проблемного процесса и отрабатываем на нем подходы. Получаем первые результаты. Вот уже и аргументация для стейколдеров на тему "почему это нужно и полезно" и опыт. Дальше - отрезаем следующий кусок.
В сухом остатке, улучшение аналитики - процесс громоздкий и непростой. Но оно того стоит. No pain - no gain.

 





вторник, 22 марта 2016 г.

В поисках пользы от внутреннего аудита

Недавние исследования компаний "большой четверки" (раз, два) об очередном "открытии" несоответствия внутреннего аудита ожиданиям стейкхолдеров неожиданно породило активную дискуссию в англоязычных форумах.
Неожиданно потому, что тема «несоответствия ожиданиям» уже стала баяном достаточно не нова – подобное «открытие» публикуется уже который год. По мере ухудшения экономической обстановки и падения показателей компаний, не удивительно, что недовольство стейкхолдеров всеми, включая внутренний аудит, растет. Претензии, предъявляемые аудиту, традиционны - все делают долго, плохо и не понятно, риски не выявляют, рассказывают очевидные, всем давно известные вещи. Обычно аудиторское сообщество реагировало достаточно вяло - игнорировало или равнодушно пожимало плечами - что поделаешь, такие вот мы.
Но на этот раз со стороны представителей аудиторского сообщества неожиданно последовала достаточно агрессивная реакция.
Дискуссия (если этот термин применим к публичному взаимному обмену обвинениями) показалась мне достаточно интересной, и я решил тоже пографоманить на эту тему. Тему решил условно разбить на две части. Первая - о претензиях, связанных с оценкой текущих рисков, выявлении и информирование о новых рисках. Вторая - о достаточно старой и наболевшей теме использования технологий внутренним аудитом.
Итак, первый блок на тему претензий, связанных с оценкой внутренним аудитом текущих рисков. 

Мнение стейкхолдеров (сквозь призму исследования)

Согласно вышеупомянутым исследованиям, меньше половины опрошенных "удовлетворены пользой, приносимой внутренним аудитом" и считают, что "аудиторский план правильно фокусируется на критичных для компании рисках". Кроме того, "поскольку ожидания выросли, внутренний аудит должен охватывать планом более широкий диапазон рисков и давать более глубокие и полезные рекомендации". Короче "внутренний аудит должен быть более проактивным в выявлении и снижении рисков, а не просто тестировать существующие контроли".  

Мнение аудиторского сообщества

В ответ на результаты исследований сразу несколько экспертов в области внутреннего аудита выразили достаточно агрессивную позицию на тему "что должен и что не должен делать внутренний аудит". Аргументов было очень много, с цитатами стандартов и "ведущих практик", но, в общем, сводились к следующему:

  • Оценка существующих рисков, равно как и выявление новых, является ответственностью менеджмента, а не внутреннего аудита. 
  • Тот же относится и к снижению рисков.
  • Менеджмент должен выполнять свою работу, а не ждать, пока внутренний аудит сделает ее вместо него.
  • Внутренний аудит отвечает за оценку того как менеджмент выявляет, оценивает и управляет рисками. 

ИМХО 

У каждой стороны есть рациональное зерно в доводах и причины для обид на другую сторону. Стейкхолдеры чувствуют, что, пока компания претерпевает от новых рисков, внутренний аудит занимается какой-то непонятной ерундой. Внутренний аудит думает, что на него пытаются сделать выжепрофессионала при том же бюджете и ресурсах. В сухом остатке мы видим отсутствие взаимопонимания и диалога. И, чтобы получить взаимопонимание, диалог придется начать. И начать его нужно таки внутреннему аудиту. Хотя бы потому, что стейкхолдеры - это заказчик и работодатель. И если работодатель не доволен - обиды не помогут. В рекомендации "внутренний аудит должен быть более проактивным в выявлении и снижении рисков, а не просто тестировать существующие контроли" нет ничего про то, что внутренний аудит должен делать вместо менеджмента. Проактивность - это способность самим выбирать свою реакцию на внешние раздражители. Да, внутренний аудит не должен оценивать риски вместо менеджмента. Но оценить, насколько эффективно с этой задачей справляется менеджмент, он должен? А донести до аудиторского комитета понятными доступными словами, что менеджмент не эффективно выполняет данную функцию? Согласно тому же исследованию, только 9% компаний используют ERM. Т.е. у подавляющего числа компаний нет единой картины рисков, которая бы позволила адекватно оценить ситуацию и приоритезировать ресурсы при обработке рисков. Почему бы внутреннему аудиту не оценить процесс и не донести последствия до менеджмента и аудиторского комитета? Главное - правильно аргументировать "почему это плохо" и "что с этим делать". Не ссылками на "ведущие практики" и "требование стандартов", а конкретные последствия для бизнеса, посчитанные в деньгах. Задача не тривиальная, но это и есть следующая ступенька на пути к светлому будущему внутреннего аудита к позиции доверенного советника (trusted advisor), которое каждый руководитель внутреннего аудита декларирует в стратегии развития функции (ну, ладно, хотя бы в уставе внутреннего аудита).
То же относится и к мероприятиям по снижению рисков. Да, это задача менеджмента. Но провести мониторинг, выявить, что не делается в срок и донести до стейкхолдеров - это задача внутреннего аудита. И насколько серьезно будет восприниматься эта информация очень зависит от аргументации. Описание позиции "должны были сделать, но не сделали" и "не сделали, в результате чего компания потеряла... и потеряет в будущем ..." воспринимается совершенно по-разному. В первом случае - вызывает скуку, во втором - желание что-то поменять.
Чтобы не заканчивать тему в миноре, хочется отметить и положительную тендеденцию. Согласно тем же исследованиям, количество стейкхолдеров, которое считают функцию внутреннего аудита не просто полезной, но своим доверенным советником, растет. Да, очень медленно, но ведь растет. Значит все-таки можно? Остается только определиться кем быть умным или красивым - контрольно-ревизионной функцией, перебирающей бумажки в поисках виноватых или функцией-партнером, помогающей развивать бизнес. И если вторым - активно развивать навыки коммуникации.


По первому вопросу - все. Вторая часть будет про не менее наболевший вопрос использования аналитики.

вторник, 24 ноября 2015 г.

Взломана база кандидатов на сертификацию Института Внутренних Аудиторов (Обновление)

В продолжение прошлого поста пару ссылок официальные позиции IIA и Pearson VUE:
  • тут официальная позиция Pearson VUE (спасибо анонимному источнику за ссылку). Очень оперативная работа PR - буквально за два дня отреагировали. В двух словах: "Нам очень жаль, что так получилось, но остальные наши системы не пострадали, в чем мы очень уверены".
  • тут можно почитать официальное уведомление  IIA, которое я поленился включить в предыдущий пост. Рекомендую обратить внимание на FAQ, который, помимо вопросов о том, что произошло, отвечает на вопросы, связанные с приостановкой работы системы. В частности, сейчас нет возможности регистрироваться на экзамены, отчитываться по заработанным CPE и т.д.

воскресенье, 22 ноября 2015 г.

Взломана база кандидатов на сертификацию Института Внутренних Аудиторов

Вчера получил уведомление от Института Внутренних Аудиторов (IIA) о взломе базы Certification Candidate Management System, которую обслуживает Pearson VUE. Согласно сообщению произошла утечка имен, адресов, телефонов, даты дня рождения и последних четырех цифр номера кредитной карты. Номера социального страхования (США) не пострадали (аллилуйя).
Безусловно, Институт "следит за ситуацией" и "выражает крайнюю обеспокоенность". В качестве следующих шагов предлагается сменить пароль в CCMS (почти также эффективно как помазать лоб зеленкой перед расстрелом) и почитать образовательную брошюрку на тему кражи личности на сайте Federal Trade Commission’s на английском и испанском языках.
Откровенно не понятно, почему молчит Pearson VUE, компания, по вине которой произошла утечка и которая обслуживает гораздо большее количество баз  кандидатов на сертификацию, включая сертификации от Microsoft, Cisco и т.д.

вторник, 22 сентября 2015 г.

Скажи мне кто твой друг... В соцсети.

Раньше мне очень нравилась сеть LinkedIn. По сути единственная  нормально созданная для бизнеса социальная сеть. Но ее лучшие времена уходят в прошлое. Лента пестрит математическими загадками для первоклассников, веселыми картинками от рекрутеров, которые считают свою работу самой тяжелой в мире, и поучительными комиксами о том, чем лидер отличается от менеджера и что сотрудники уходят не из компаний, а от плохих руководителей. Не хватает только котиков, селфи ног и граница с ВКонтакте и Facebook будет стерта окончательно. В профессиональных группах, где когда-то активно обсуждались различные интересные бизнес-темы, много месяцев стоит тишина. И только активные спамеры наполняют когда-то профессиональные группы абсолютно не относящимся к теме группы мусором. Но пост сегодня  не об этом. А о еще одном неприятном тренде последних месяцев - растущем количестве мошенников, использующих кражу личности. Вид мошенничества, появившиеся еще задолго до появления интернет, прекрасно себя чувствует в цифровой среде.

Прелесть работы мошенника  в цифровой среде в том, что нет личного общения.  Мошенник придумывает себе легенду и веером рассылает приглашение "дружить профайлами". Многие люди склонны принимать такие приглашения не задумываясь. После этого можно разослать приглашения по списку контактов новоиспеченного знакомого. Поскольку уже есть общие знакомые, о чем услужливый LinkedIn не забывает напоминать, люди еще более охотно принимают приглашения. Хорошенько нарастив базу контактов, можно переходить к основной цели. Она может быть разной - это и старое доброе выманивание денег, и рассылка спама, и очень популярные сейчас "формирование общественного мнения" Ыкспертами. Я и раньше получал и описывал забавные приглашения (раз, два). Обычно мошенники делают свой профиль достаточно лениво - плохо продуманная легенда, отсутствие деталей в профиле и первое попавшееся в интернете фото. Яркий пример с министром республики Гана. Я находил их забавными и последнее время даже не упоминал. Но их количество выросло с одного-двух за год до пол-дюжины за месяц, а мои знакомые продолжают принимать приглашения. Поэтому решил еще раз напомнить знакомым (и незнакомым), что принимать приглашение в социальных сетях от всех без разбора, не самая удачная практика. Сегодняшний пациент мне показался интересным, так что я решил остановиться на его примере. Итак, знакомьтесь - James Gibson и его профайл.

Достаточно беглого взгляда, чтобы увидеть, что профиль липовый. Невнятное описание профессии и отсутствие названия компании (1), работа только в одной  компании без названия (4) в Украине (2),  полное отсутствие деталей о себе (6). Обычно в этом месте я нажимаю кнопку "отклонить", а затем "сообщить о спаме". Но, поскольку у него уже было 138 контактов (3) и наличие общих знакомых(5),  я решил посмотреть более детально. Поскольку единственным источником информации было фото - его и использовал для поиска.
Результат меня удивил. Это оказалась не просто украденная в интернете фотография, а набор фото, используемых мошенником в различных профилях социальных сетей.

Легким движением руки брюки превращаются  украинский сотрудник превращается в британского ....
Facebook
Frank Desmond
Worked at Construction engineering
Studied at Harvard University
Lives in Westbury, Wiltshire
From London, United Kingdom

И в американского...

person.com
Lucas Henshaw
47 y.o.
Orlando
United States

Facebook
Henshaw Lucas
Worked at Sales Managers
Studied at University of Houston
Lives in Orlando, Florida
From Houston, Texas



В конце концов, ваше дело с кем дружить в социальной сети. Главное понимать кто эти люди и каковы их намерения.



понедельник, 29 июня 2015 г.

Зачем нужен ИТ-аудитор функции внутреннего аудита?

Обратился недавно к моему коллеге один из руководителей службы внутреннего аудита крупной компании с вопросом - для чего нужны аудиторы ИТ? Ситуация вроде бы даже забавная - кому, как не руководителю функции лучше знать зачем ему те или иные специалисты? Но, на самом деле, случай этот не единственный. Ко мне с таким же вопросом неоднократно обращались коллеги по ремеслу - руководители внутреннего аудита различных компаний.
За свою карьеру я успел и позаниматься ИТ-аудитом и поруководить внутренним аудитом, состоящим в том числе и из ИТ аудиторов. Поэтому я решил набросать свое видение - для чего все-таки ИТ-аудиторы нужны и какая от них польза.  Наверное, правильно было бы назвать пост "Зачем нужен ИТ-аудитор руководителю функции внутреннего аудита?".
Как получается, что у руководителя есть ИТ-аудиторы, но он не знает зачем? Чаще всего такая ситуация происходит, когда руководитель внутреннего аудита приходит на данную позицию из внешнего финансового аудита, а аудит ИТ уже есть в структуре. И  новоиспеченный руководитель думает - стандарты и "ведущие практики" говорят, что "должны быть". Опять же аргумент, "у других компаний есть, а мы не хуже". В общем, пригодится. Но потом начинают всплывать различия внешнего финансового аудита и внутреннего. В финансовом, с точки зрения вовлечения аудиторов ИТ - все просто. Привлекаем спецов из соседнего подразделения для оценки общих ИТ-контролей,  "потому, что требование 315 стандарта".  Найдут что-то - напишем рекомендации "не делайте так, потому, что это риск для финансовой отчетности". Не найдут - ну и славненько. При подаче результатов руководству главное - дать мнение о финансовой отчетности. А информационные технологии - дело десятое. Во внутреннем аудите все чуть-чуть по-другому. Помимо целостности и достоверности финансовой отчетности, которая немного уходит на второй план (ведь есть внешний аудит - зачем дублировать усилия?), появляется обширный круг вопросов по эффективности и результативности операционных процессов. Объем работ огромный, ресурсов -  как всегда мало. Приходится жертвовать проверками определенных областей, оставляя в плане самое важное. И нужно все рисковые зоны закрыть и хотелки акционеров, аудиторского комитета и менеджмента постараться учесть и обосновать почему это будем смотреть, а это - нет... А тут аудитор ИТ. Текст отчета - черт ногу сломит. Сплошные технические  термины и аббревиатуры, понятные только специалистам ИТ и иногда информационной безопасности. Из рисков - несоблюдение стандартов с непонятными названиями вроде Cobit или ITIL и рекомендации срочно привести все в соответствие.   Или результаты проверки систем с точки зрения безопасности и  результат - найдено 1658 уязвимостей на каждом(!) компьютере  - компания в опасности! Срочно все исправить! Ответ руководства ИТ и безопасности достаточно однообразны: "все сделаем за пару лет, если выделить 100500 млн. денег и утроить штат". Такие отчеты приводят руководителя внутреннего аудита в ужас.  Кто вообще такой этот Cobit и почему ему нужно соответствовать? Как такие результаты показывать руководству компании и аудиторскому комитету? Для них такой отчет прозвучит как "бла-бла-бла ненужные затраты". И возникнет вопрос к компетенции уже руководителя внутреннего аудита - зачем потратил дефицитный ресурс на ерунду? Возникает жгучее желание рубануть шашкой аудитора ИТ и взять на освободившееся место простого и понятного операционного аудитора.
Обычно такая ситуация возникает с начинающими ИТ аудиторами, имеющими неплохой технических бэкграунд, но недостаточно опытными как аудиторы. Типичные ошибки, которые они делают, описаны тут и тут. Там же можно почитать что с этим делать. Конечно, переобучение ИТ аудитора - дело ресурсоемкое и возникает соблазн все-таки его уволить. Почему этого делать скорее всего не нужно?  Поменять ИТ аудитора на "правильного" - задача очень непростая. Представьте себе человека, который не только хороший специалист в ИТ, но и отлично понимает бизнес-процессы, а главное - может говорить с бизнесом на понятном языке. Достаточно редкая ситуация, не так ли? Если учесть, что такие люди предпочитают работать в бизнесе, а не в ИТ. А теперь добавляем  к этим качествам еще и хорошее знание аудиторских процедур и стандартов, и мы получим специалиста, встречающегося в природе чуть-чуть чаще, чем  невидимый розовый единорог. Спрос на аудиторов ИТ появился относительно недавно, поэтому специалистов на рынке крайне мало. Избавившись от неопытного можно остаться вообще без никакого.
Так зачем он все-таки нужен? Информационные технологии должны интересовать главу внутреннего аудита как минимум по двум причинам:
  1. Информационные технологии - это не вещь в себе. Они являются важной частью  большинства операционных процессов компании. И несут с собой не только преимущества автоматизации, но и целый букет рисков. Правильно ли работает та часть процесса, которая выполняется системой?  Надежно ли защищены данные в системе от неавторизованных изменений? А от утечки? Как будут работать процессы, если система перестанет работать в результате непредвиденных обстоятельств? Сможет ли компания выполнять основные операции, пока систему будут восстанавливать? Правильно ли распределены доступы в системе? Нельзя ли их обойти и нарушить правила разделения обязанностей для каких-нибудь своих выгод?
  2. Информационные технологии имеют паскудную привычку стоить дорого. Не только с точки зрения капитальных инвестиций,  но и операционная поддержка обходится компании в копеечку. Если копания потратила очередные $10,000,000 на новую CRM-систему, DWH или еще Бог знает какую систему - наверняка она должна была что-то весомое получить взамен? Например, рост продаж или скорость обслуживания клиентов. Наверняка есть смысл оценить бизнес-кейс для новой системы и понять получила ли  компания ожидаемые выгоды от потраченных ресурсов. Удовлетворяют ли используемые решения текущим потребностям бизнеса? Смогут ли удовлетворить будущим? Ведь бизнес развивается, и то решение, которое подходило сегодня, завтра может повиснуть жерновом на шее и завалить все усилия стратегов и маркетологов. 
Так вот такими вопросами и должен заниматься аудитор ИТ. И писать он должен отчеты понятные и риски должны быть понятные и измеримые. Желательно в деньгах. Если у вас после прочтения отчета не сложилось понятной картины и сложилось впечатление , что работа сделана плохо - скорее всего, так и есть. Что я рекомендую делать в таком случае:
Непонятно что смотрели и зачем.
Наиболее вероятно, что проблема в чересчур большой автономии ИТ аудита в вопросах планирования. Как годового, так и при составлении программы каждой отдельной проверки. Если годовая программа уже составлена - нужно срочно ее пересмотреть.
В годовом плане для каждой проверки, которую будет делать аудит ИТ (как и для любой другой), должен быть четко сформулирован риск, который обосновывает необходимость проверки.  При этом формулировка должна быть понятной не только аудитору ИТ, но и для Вас, как руководителя функции.
Но как я пойму, если  ИТ - это адское мракобесие, в котором я ничего не понимаю, и ИТ аудитор может навешать лапши? Способность объяснять технические вещи простым языком, понятным нетехническим специалистам - одна из ключевых компетенций ИТ аудитора. Если ты что-то не можешь объяснить своей бабушке - ты это не до конца понимаешь. Не помню кому принадлежит фраза, но полностью с ней согласен.
Еще в плане необходимо высокоуровнево определить объем аудиторских процедур. Это позволит в дальнейшем снизить риск "растекания" аудиторских процедур, делающего проверку бесконечной. В процессе составления рабочей программы нужно снова вернуться к этой теме и проработать более детально три вопроса:
  1. Почему мы будем делать данную процедуру? (риск), 
  2. Как мы будем делать данную процедуру? 
  3. Что мы в результате хотим получить?  
Вопрос "Почему" рассмотрим чуть-чуть позже в "академическом" аудите.  Вопрос "что хотим получить?" рассматривать не будем, поскольку ответ очевиден - мы хотим ответ на вопрос "Почему мы это делаем?". Рассмотрим вопрос  "как будем делать?".  Когда аудитор ИТ составляет программу, это чем-то похоже на то, как Киса Воробьянинов в экранизации "12 стульев" отрабатывал фразы для попрошайничества на различных языках - гебен мир зи битте...ну это я знаю. А в процессе проверки начинают всплывать нюансы. И уже все не так понятно, время идет, работа - стоит. Для борьбы с такими ситуациями я использовал следующую практику. Мы делали встречу с командой аудита ИТ и они  рассказывали каждый пункт программы. В ключе тех самых трех вопросов.  Не скажу, что эта процедура поначалу будет приносить кому-то радость. Будет жуткое сопротивление со стороны ИТ аудиторов, которые считают, что "в общем, понятно - побежали". Да и Ваше время (и нервы) на это уходит прилично. Но попрактиковав данный подход несколько раз ИТ аудиторы  начинают понимать чего от них хотят и делают быстрее, а результат - гораздо лучше. 
Академический аудит. Основной признак такого "полезного" аудита - риски в отчете -  это несоответствие мифическим "ведущим практикам". Частный случай тех же проблем планирования. Возникает, когда ИТ аудитор проводит проверку на соответствие какого-нибудь стандарта из серии "ведущих мировых практик", которые часто ошибочно называют "лучшими". Причем годовое планирование могло быть выполнено корректно, а "практики" выползли при подготовке аудиторской программы. Или аудитор начал пасти бумажных тигров при выполнении процедур. В таких случаях рекомендую поработать над восприятием ИТ аудитора целей и задач аудита. Объяснить, кто является основным получателем отчета,  образ мышления руководства и подходы к принятию решения. ИТ - поддерживающая функция и риски должны оцениваться не с точки зрения "ИТ и лучшие практики", а "ИТ и потребности бизнеса". То, что какой-то консультант где-то написал, что "так делают многие компании", абсолютно не значит, что ваша компания должна делать точно также. Если нет понятных рисков - необходимости внедрять "практики" или что-то еще весьма сомнительна. Оцифровка технологических рисков в понятные для  бизнеса метрики - одна из самых сложных задач. Но никто ведь не говорил, что будет просто?  Если что-то кажется неправильным - сколько бизнес от этого потеряет? Или недополучит? Это, кстати, поможет и в исправлении следующей, достаточно распространенной ситуации. 
100500 копеечных рисков.  Сейчас достану костюм Капитана Очевидность и сообщу, что аудит ИТ ничем не отличается от обычного операционного аудита с точки зрения материальности и концепции  управления рисками. Нужно объяснять концепт материальности и отношение руководства к копеечным проблемам в отчетах. Соотношения "зарплата аудитора ИТ и отвлеченных им от работы сотрудников" к "польза от устранения выявленных проблем для бизнеса". Соотношение "польза от устранения выявленных проблем для бизнеса" к "риски, неохваченные аудитом по причине недостатка ресурсов".
В общем, главное помнить, что ИТ - это не высшая магия, а поддерживающий бизнес процесс. Точнее набор процессов. И оценивать их с точки зрения пользы для бизнеса. И тогда польза от ИТ аудитора станет более очевидной. И это далеко не вся польза, которую может принести аудитор ИТ. Например, его можно использовать для улучшения качества аналитики данных и CAATS процедур. Но об этом как-нибудь в другой раз.

четверг, 30 апреля 2015 г.

Awesome R

В продолжение темы ресурсов  для изучающих R.
Qin Wenfeng собрал отличную подборку ссылок под названием Awesome R. Это действительно потрясающая подборка ссылок  на материалы по программированию на R, пакетам и вспомогательному софту. Все красиво структурировано. Список можно найти в репозитории автора на GitHub.
В мемориз однозначно.