Свяжитесь с нами

Положение о внутреннем аудите бизнес-процессов компании

Документ устанавливает методологию, организационный статус и процедуры внутреннего аудита бизнес-процессов. Положение охватывает риск-ориентированное планирование проверок, критерии оценки дизайна и исполнения процессов, методы сбора доказательств включая Process Mining, матрицу классификации несоответствий, порядок формирования отчётности, разработку и мониторинг выполнения корректирующих действий (CAPA), а также KPI функции аудита.

Скачать материал бесплатно

Данные не найдены
Это требование закона о рекламе. Мы не спамим — вы всегда можете отписаться.
Файл отправим по почте
64страницы готового документа
3месяца экономии времени
33раз скачано

Что внутри шаблона:

1
Риск-ориентированная методика планирования и отбора процессов
2
Матрица RACI и квалификационные требования к аудиторам
3
Виды аудита: дизайн, исполнение, эффективность, зрелость
4
Критерии оценки дизайна и соответствия исполнения с порогами
5
Методы сбора доказательств, включая Process Mining
6
Матрица классификации несоответствий High/Medium/Low
7
Шаблон CAPA с мониторингом и follow-up процедурами

Кому будет полезен:

Руководителям функции внутреннего аудита и СВА
Директорам по операционной эффективности и качеству
Руководителям процессных офисов и BPM-центров компетенций
Комитетам по аудиту и корпоративному управлению
Консультантам по процессному управлению и аудиту

Шаблон нормативного документа

ПОЛОЖЕНИЕ О ВНУТРЕННЕМ АУДИТЕ БИЗНЕС-ПРОЦЕССОВ

Положение · ред. 1.0

📄 Как получить файл. Полный текст документа опубликован на странице для ознакомления. Чтобы скачать готовый файл и использовать его в работе, заполните форму на странице: ссылку для скачивания пришлём на вашу почту.
Содержание
  1. 1ОБЩИЕ ПОЛОЖЕНИЯ, ГРАНИЦЫ И МЕТОДОЛОГИЧЕСКАЯ ОСНОВА
  2. 2ОРГАНИЗАЦИОННЫЙ СТАТУС, РОЛИ И ОТВЕТСТВЕННОСТЬ
  3. 3ПЛАНИРОВАНИЕ АУДИТА И РИСК-ОРИЕНТИРОВАННЫЙ ОТБОР
  4. 4ВИДЫ И ОБЪЕКТЫ АУДИТА БИЗНЕС-ПРОЦЕССОВ
  5. 5КРИТЕРИИ ОЦЕНКИ ДИЗАЙНА ПРОЦЕССА
  6. 6КРИТЕРИИ ОЦЕНКИ ИСПОЛНЕНИЯ ПРОЦЕССА
  7. 7МЕТОДЫ ПРОВЕДЕНИЯ И СБОР ДОКАЗАТЕЛЬСТВ
  8. 8КЛАССИФИКАЦИЯ НЕСООТВЕТСТВИЙ И ОЦЕНКА ЗРЕЛОСТИ
  9. 9РАБОЧИЕ ДОКУМЕНТЫ АУДИТОРА
  10. 10ОТЧЁТНОСТЬ И СОГЛАСОВАНИЕ РЕЗУЛЬТАТОВ
  11. 11ЭСКАЛАЦИЯ И УРЕГУЛИРОВАНИЕ РАЗНОГЛАСИЙ
  12. 12КОРРЕКТИРУЮЩИЕ И ПРЕДУПРЕЖДАЮЩИЕ ДЕЙСТВИЯ (CAPA)
  13. 13МОНИТОРИНГ ВЫПОЛНЕНИЯ И FOLLOW-UP
  14. 14ИСПОЛЬЗОВАНИЕ РЕЗУЛЬТАТОВ ДЛЯ УЛУЧШЕНИЯ ПРОЦЕССОВ
  15. 15ОЦЕНКА ЭФФЕКТИВНОСТИ ФУНКЦИИ АУДИТА И ПЕРЕСМОТР ПОЛОЖЕНИЯ
  16. 16НОРМАТИВНЫЕ ССЫЛКИ
  17. 17ПРИЛОЖЕНИЯ

ОБЩИЕ ПОЛОЖЕНИЯ, ГРАНИЦЫ И МЕТОДОЛОГИЧЕСКАЯ ОСНОВА

Описание раздела: Раздел определяет назначение, цели и задачи внутреннего аудита бизнес-процессов в организации. Устанавливает границы применения Положения, методологическую базу и терминологический аппарат.


1.1. Цель и задачи внутреннего аудита бизнес-процессов

Определяет стратегическую цель функции внутреннего аудита БП и перечень задач для её достижения.

Какова цель и задачи внутреннего аудита бизнес-процессов в организации?

Инструкция по заполнению: Сформулируйте главную цель внутреннего аудита БП в контексте стратегии организации. Перечислите 5-7 конкретных задач, которые решает функция аудита. Задачи должны быть измеримыми и связанными с повышением эффективности процессов, управлением рисками и обеспечением соответствия требованиям.

Пример:

Цель: Обеспечение независимой и объективной оценки состояния бизнес-процессов организации для повышения их эффективности, результативности и соответствия установленным требованиям.

Задачи:

  1. Оценка соответствия фактического исполнения процессов утверждённым регламентам и моделям
  2. Выявление операционных рисков и неэффективностей в процессах
  3. Проверка достоверности показателей результативности и эффективности процессов
  4. Оценка зрелости системы управления бизнес-процессами
  5. Формирование рекомендаций по оптимизации процессов

1.2. Область применения и границы

Устанавливает виды процессов, организационные единицы и аспекты деятельности, на которые распространяется действие Положения.

На какие виды процессов и организационные единицы распространяется действие Положения: сквозные (end-to-end) процессы, функциональные процедуры, система управления процессами в целом — и как определяются границы применения?

Инструкция по заполнению: Укажите категории процессов (сквозные, функциональные, вспомогательные), перечислите организационные единицы в сфере действия. Опишите критерии включения/исключения процессов из области аудита. Используйте таблицу для наглядности.

Пример:

КатегорияОбласть примененияПримеры
Сквозные процессы (end-to-end)Полное покрытие«Заказ-Оплата», «Заявка-Выдача кредита»
Функциональные процессыПо риск-профилюЗакупки, Управление персоналом
Процессы управленияВыборочноСтратегическое планирование

Исключения: Процессы, связанные с государственной тайной, аудируются отдельным подразделением в соответствии со специальными требованиями.


1.3. Приоритет аудита бизнес-процессов

Определяет место аудита БП в системе проверок организации и механизмы координации.

Какой приоритет имеет данный вид аудита по отношению к другим проверкам (финансовый аудит, аудит СМК, проверки СБ) для исключения дублирования нагрузки на бизнес?

Инструкция по заполнению: Опишите иерархию видов аудита в организации. Укажите механизм координации графиков проверок между подразделениями. Определите правила использования результатов смежных аудитов. Формат: текст 2-3 абзаца или схема приоритетов.

Пример:

Аудит бизнес-процессов координируется с другими видами проверок через Комитет по аудиту. При планировании учитываются графики финансового аудита и проверок СМК для исключения одновременной нагрузки на одни подразделения.

Результаты аудита СМК по ISO 9001 используются как входные данные для планирования аудита БП. При выявлении процессных несоответствий в ходе финансового аудита информация передаётся в процессный офис для включения в план проверок.


1.4. Методологическая основа

Фиксирует перечень внешних и внутренних нормативных документов, формирующих методологическую базу аудита.

Какие внешние и внутренние нормативные документы и стандарты (ISO 19011, ГОСТ, IPPF, BPM CBOK, внутренние стандарты моделирования и др.) составляют методологическую основу аудита бизнес-процессов?

Инструкция по заполнению: Перечислите внешние стандарты (международные, национальные, отраслевые) и внутренние документы, на которых базируется методология. Сгруппируйте по категориям. Укажите 10-15 документов с полными наименованиями.

Пример:

Международные стандарты:

  1. ISO 19011:2018 — Руководство по аудиту систем менеджмента
  2. BPM CBOK v4 — Свод знаний по управлению бизнес-процессами
  3. IPPF (International Professional Practices Framework) — Международные стандарты внутреннего аудита

Внутренние документы:

  1. Стандарт моделирования бизнес-процессов СТО-БП-001
  2. Методика оценки зрелости процессов МД-БП-005

1.5. Иерархия нормативных документов

Устанавливает приоритетность источников при определении критериев аудита.

Какова иерархия нормативных документов: что является первичным критерием истины — утверждённая графическая модель (BPMN), текстовый регламент или настройки в информационной системе?

Инструкция по заполнению: Установите чёткую иерархию документов от высшего приоритета к низшему. Укажите правила разрешения противоречий между источниками. Определите порядок актуализации при выявлении расхождений. Формат: нумерованный список с пояснениями.

Пример:

Иерархия нормативных документов (от высшего приоритета к низшему):

  1. Законодательные и нормативные требования РФ
  2. Утверждённая графическая модель процесса (BPMN) в репозитории
  3. Текстовый регламент процесса
  4. Рабочие инструкции и SOP
  5. Настройки информационных систем

Правило: При выявлении противоречий между уровнями документ нижнего уровня признаётся требующим актуализации в течение 10 рабочих дней.


1.6. Глоссарий терминов и сокращений

Содержит единый понятийный аппарат, обеспечивающий однозначное толкование терминов.

Какой глоссарий ключевых терминов, определений и сокращений закрепляется в Положении, включая разграничение понятий «несоответствие», «наблюдение», «инцидент», «ошибка исполнителя» и «ошибка дизайна процесса»?

Инструкция по заполнению: Составьте глоссарий из 15-25 ключевых терминов. Для каждого термина дайте определение в 1-2 предложения. Обязательно включите термины из вопроса с чёткими разграничениями. Формат: таблица «Термин — Определение».

Пример:

ТерминОпределение
НесоответствиеНевыполнение установленного требования, подтверждённое объективными доказательствами
НаблюдениеПотенциальная зона риска или возможность улучшения, не являющаяся нарушением требований
ИнцидентЕдиничное событие нарушения штатного хода процесса с негативными последствиями
Ошибка исполнителяОтклонение от регламента, допущенное сотрудником при корректном дизайне процесса
Ошибка дизайна процессаДефект в логике, структуре или документации процесса, провоцирующий системные ошибки

1.7. Принципы внутреннего аудита бизнес-процессов

Закрепляет фундаментальные принципы, которыми руководствуются аудиторы.

Какие принципы внутреннего аудита бизнес-процессов (объективность, независимость, конфиденциальность, риск-ориентированность, основанность на доказательствах и др.) применяются в организации?

Инструкция по заполнению: Сформулируйте 6-8 принципов аудита. Для каждого принципа дайте краткое описание его применения в организации (1-2 предложения). Принципы должны соответствовать ISO 19011 и IPPF.

Пример:

  1. Независимость — Функция аудита БП организационно отделена от владельцев проверяемых процессов и подчиняется напрямую Комитету по аудиту.
  2. Объективность — Выводы основываются исключительно на фактических данных и доказательствах, исключая субъективные оценки.
  3. Риск-ориентированность — Приоритет отдаётся процессам с наибольшим риск-профилем и стратегической значимостью.
  4. Конфиденциальность — Информация о результатах аудита доступна строго определённому кругу лиц.
  5. Основанность на доказательствах — Каждый вывод подтверждается документальными или цифровыми доказательствами.

ОРГАНИЗАЦИОННЫЙ СТАТУС, РОЛИ И ОТВЕТСТВЕННОСТЬ

Описание раздела: Раздел определяет место функции аудита БП в организационной структуре, распределение ролей и ответственности участников, квалификационные требования к аудиторам и порядок предоставления информации.


2.1. Организационный статус и подчинённость

Устанавливает место функции аудита в оргструктуре и механизмы обеспечения независимости.

Каков статус и место функции внутреннего аудита бизнес-процессов (процессного офиса) в организационной структуре, кому она подчиняется и какие механизмы обеспечивают её независимость от владельцев проверяемых процессов?

Инструкция по заполнению: Укажите наименование подразделения, выполняющего функцию аудита БП. Определите линию подчинения (функциональную и административную). Перечислите 3-5 механизмов обеспечения независимости. Формат: текст с организационной схемой.

Пример:

Функция внутреннего аудита бизнес-процессов выполняется Отделом процессного аудита в составе Управления внутреннего аудита.

Подчинённость:

  1. Функциональная: Комитет по аудиту при Совете директоров
  2. Административная: Директор по внутреннему аудиту

Механизмы независимости:

  1. Прямой доступ к Комитету по аудиту без согласования с менеджментом
  2. Запрет на участие в операционной деятельности проверяемых процессов
  3. Ротация аудиторов между объектами каждые 3 года

2.2. Заказчик аудита и его полномочия

Определяет роль заказчика аудита и объём его полномочий.

Кто является заказчиком аудита бизнес-процессов и какие полномочия он имеет по инициированию, приоритизации и утверждению результатов аудитов?

Инструкция по заполнению: Укажите должности/органы, имеющие право быть заказчиками. Перечислите полномочия заказчика по этапам аудиторского цикла. Определите ограничения полномочий. Формат: нумерованный список полномочий.

Пример:

Заказчики аудита:

  1. Комитет по аудиту (плановые аудиты)
  2. Генеральный директор (внеплановые аудиты)
  3. Директор по операционной эффективности (тематические проверки)

Полномочия заказчика:

  1. Инициирование аудита и определение приоритетов
  2. Утверждение программы и границ аудита
  3. Приёмка итогового отчёта
  4. Эскалация неустранённых замечаний

2.3. Распределение ролей и матрица RACI

Фиксирует роли участников аудита и их зоны ответственности.

Как распределены роли и ответственность участников аудита (заказчик, главный аудитор, владелец процесса, участники процесса, смежные функции) и какова матрица ответственности (RACI)?

Инструкция по заполнению: Перечислите все роли, участвующие в аудиторском процессе. Составьте матрицу RACI для ключевых этапов аудита (планирование, проведение, отчётность, CAPA). Таблица должна содержать минимум 5 ролей и 6 этапов.

Пример:

Этап / РольЗаказчикГлавный аудиторВладелец процессаУчастникиИТ-служба
Утверждение планаARI-I
Сбор доказательствIRCCC
Формирование отчётаIRC--
Разработка CAPA (Корректирующие и предупреждающие действия)ICR/ACC

R — Responsible, A — Accountable, C — Consulted, I — Informed


2.4. Распределение ответственности за риски

Определяет разграничение ответственности между участниками при выявлении рисков.

Каким образом распределяется ответственность за выявленные риски между владельцем процесса (бизнес), методологом (кто проектировал процесс) и исполнителем?

Инструкция по заполнению: Определите зоны ответственности каждой роли за различные типы рисков. Укажите критерии разграничения ответственности. Опишите порядок определения «владельца риска». Формат: таблица с разграничением по типам рисков.

Пример:

Тип рискаВладелец процессаМетодологИсполнитель
Ошибка дизайна процессаЗаказчик устраненияОтветственный за исправление-
Нарушение регламентаКонтроль устранения-Ответственный
Неактуальность документацииОтветственныйИсполнитель актуализации-

2.5. Квалификационные требования к аудиторам

Устанавливает требования к знаниям, навыкам и компетенциям аудиторов БП.

Какие квалификационные требования предъявляются к аудиторам бизнес-процессов: знание нотаций моделирования (BPMN, IDEF0), навыки анализа данных и SQL, владение инструментами Process Mining, отраслевая специфика?

Инструкция по заполнению: Составьте матрицу компетенций для позиций аудитор/старший аудитор/главный аудитор. Укажите обязательные и желательные требования. Определите требования к сертификациям и опыту. Формат: таблица компетенций по уровням.

Пример:

КомпетенцияАудиторСтарший аудиторГлавный аудитор
BPMN 2.0БазовыйПродвинутыйЭкспертный
SQL / анализ данныхБазовыйПродвинутыйПродвинутый
Process MiningЖелательноОбязательноОбязательно
Сертификация CBAP/CBPP-ЖелательноОбязательно
Опыт в отрасли1+ год3+ года5+ лет

2.6. Обеспечение независимости и урегулирование конфликта интересов

Определяет механизмы защиты объективности аудиторов.

Как обеспечиваются независимость и объективность аудиторов, а также предотвращение и урегулирование конфликта интересов при проведении аудитов?

Инструкция по заполнению: Перечислите ситуации конфликта интересов (3-5 примеров). Опишите процедуру декларирования конфликта. Укажите меры по устранению и последствия нарушений. Формат: текст с перечнем ситуаций и процедур.

Пример:

Ситуации конфликта интересов:

  1. Родственные связи с владельцем или ключевыми участниками процесса
  2. Работа в проверяемом подразделении в течение последних 2 лет
  3. Участие в разработке проверяемого процесса

Процедура: Аудитор обязан письменно уведомить руководителя аудита о потенциальном конфликте до начала проверки. Решение об отводе принимается в течение 2 рабочих дней.


2.7. Порядок предоставления информации и доступов

Регламентирует процедуру получения аудиторами необходимых данных и доступов.

Каков порядок и ответственность за предоставление аудиторам информации, документов и доступов к ИТ-системам, включая перечень предварительных данных (метрики, логи, модели), предоставляемых до начала полевого этапа?

Инструкция по заполнению: Составьте чек-лист предварительных данных для аудита. Укажите сроки предоставления информации. Определите ответственных за каждый тип данных. Опишите процедуру эскалации при задержках. Формат: таблица с типами данных и сроками.

Пример:

Тип данныхОтветственныйСрок предоставления
Актуальная модель процесса (BPMN)Владелец процессаЗа 5 р.д. до начала
Метрики процесса за периодВладелец процессаЗа 5 р.д. до начала
Логи ИТ-системИТ-службаЗа 3 р.д. до начала
Доступ к DES / BPMS/ERPИТ-службаЗа 3 р.д. до начала

Эскалация: При непредоставлении данных в срок — уведомление заказчика аудита в течение 1 р.д.


ПЛАНИРОВАНИЕ АУДИТА И РИСК-ОРИЕНТИРОВАННЫЙ ОТБОР

Описание раздела: Раздел определяет методику формирования плана аудитов, критерии отбора процессов, процедуры инициирования внеплановых проверок и требования к программе аудита.


3.1. Методика формирования плана аудитов

Устанавливает порядок и критерии формирования годового/квартального плана.

По какой методике формируется годовой (квартальный) план аудитов с применением риск-ориентированного подхода: критерии ранжирования процессов (стратегическая важность, частота сбоев, стоимость, жалобы клиентов, результаты предыдущих проверок)?

Инструкция по заполнению: Опишите алгоритм формирования плана по шагам. Приведите перечень критериев ранжирования с весами. Укажите источники данных для оценки. Формат: описание методики + скоринговая модель в виде таблицы.

Пример:

Скоринговая модель отбора процессов:

КритерийВесШкала оценки
Стратегическая важность25%1-5 (по матрице процессов)
Частота инцидентов за год20%1-5 (>10 инц. = 5 баллов)
Время с последнего аудита20%1-5 (>3 лет = 5 баллов)
Объём операций/стоимость20%1-5 (по квартилям)
Количество жалоб клиентов15%1-5 (>5 жалоб = 5 баллов)

Процессы с итоговым баллом ≥3.5 включаются в план первоочередных аудитов.


3.2. Приоритизация процессов для аудита

Определяет правила установления приоритетов и глубины проверки.

Как устанавливаются приоритеты при выборе процессов для аудита и определении глубины и формата проверки?

Инструкция по заполнению: Опишите категории приоритетов (высокий/средний/низкий). Для каждой категории укажите формат проверки (полный аудит, экспресс-проверка, мониторинг). Определите периодичность проверок по категориям. Формат: таблица приоритетов.

Пример:

ПриоритетКритерииФормат проверкиПериодичность
Высокий (A)Скоринг ≥4.0, критичные процессыПолный аудитЕжегодно
Средний (B)Скоринг 3.0-3.9Тематическая проверка1 раз в 2 года
Низкий (C)Скоринг <3.0Экспресс-проверка/мониторинг1 раз в 3 года

3.3. Внеплановые аудиты

Регламентирует триггеры и процедуру инициирования внеплановых проверок.

В каких случаях и в каком порядке инициируются внеплановые аудиты: триггеры (резкое отклонение KPI, инциденты, изменения законодательства, запрос руководства) и процедура запуска?

Инструкция по заполнению: Перечислите 5-7 триггеров внеплановых аудитов с количественными порогами. Опишите процедуру инициирования (кто запрашивает, кто согласует, сроки запуска). Укажите приоритет внеплановых аудитов. Формат: список триггеров + блок-схема процедуры.

Пример:

Триггеры внепланового аудита:

  1. Отклонение KPI процесса более чем на 20% от целевого значения
  2. Критический инцидент с финансовым ущербом >1 млн руб.
  3. Существенные изменения законодательства, затрагивающие процесс
  4. Запрос Комитета по аудиту или Генерального директора
  5. Выявление признаков мошенничества

Процедура: Заявка → Согласование руководителем аудита (1 р.д.) → Утверждение заказчиком (2 р.д.) → Запуск


3.4. Определение границ аудита

Устанавливает порядок определения объекта и периметра конкретного аудита.

Каким образом определяется объект и границы конкретного аудита (этапы процесса, площадки, период, ИТ-системы, вовлечённые подразделения)?

Инструкция по заполнению: Перечислите параметры, определяющие границы аудита. Укажите критерии включения/исключения элементов. Опишите процедуру согласования границ. Формат: чек-лист параметров границ.

Пример:

Чек-лист определения границ аудита:

  1. [ ] Наименование и код процесса в реестре
  2. [ ] Этапы процесса (от события А до события Б)
  3. [ ] Географический охват (площадки, филиалы)
  4. [ ] Временной период выборки (например, Q1-Q3 2024)
  5. [ ] ИТ-системы в периметре (ERP, CRM, DES / BPMS)
  6. [ ] Подразделения-участники
  7. [ ] Исключения из периметра с обоснованием

3.5. Программа аудита

Определяет требования к составу и порядку утверждения программы.

Каковы состав, содержание и порядок согласования и утверждения программы отдельного аудита (чек-листы, границы, ресурсы, сроки)?

Инструкция по заполнению: Перечислите обязательные разделы программы аудита (8-10 пунктов). Укажите порядок согласования и утверждения. Определите сроки подготовки программы. Формат: структура документа программы аудита.

Пример:

Структура программы аудита:

  1. Наименование и цель аудита
  2. Объект и границы проверки
  3. Критерии аудита (нормативная база)
  4. Состав аудиторской группы
  5. График проведения (этапы и сроки)
  6. Методы и инструменты
  7. Чек-листы проверки
  8. Ресурсы и бюджет
  9. Риски проекта аудита

Согласование: Владелец процесса (3 р.д.) → Утверждение заказчиком (2 р.д.)


ВИДЫ И ОБЪЕКТЫ АУДИТА БИЗНЕС-ПРОЦЕССОВ

Описание раздела: Раздел классифицирует виды аудита и определяет перечень аспектов процесса, подлежащих обязательной оценке.


4.1. Классификация видов аудита

Устанавливает типологию аудитов БП по целям и объектам проверки.

Какие виды аудита предусмотрены (аудит дизайна/регламента, аудит исполнения/compliance, аудит эффективности/KPI)?

Инструкция по заполнению: Перечислите 3-5 видов аудита. Для каждого укажите цель, объект, типичную периодичность и основные методы. Формат: таблица классификации видов аудита.

Пример:

Вид аудитаЦельОбъектПериодичность
Аудит дизайнаОценка качества архитектуры процессаМодели, регламенты, SOPПри изменениях / 1 раз в 2 года
Аудит исполнения (compliance)Проверка соответствия практики регламентуФактическое исполнениеЕжегодно
Аудит эффективностиОценка достижения целевых KPIМетрики, показателиЕжеквартально (мониторинг)
Аудит зрелостиОценка уровня развития процессаСистема управления процессом1 раз в 2-3 года

4.2. Обязательные аспекты оценки

Определяет перечень аспектов, оцениваемых в ходе каждого аудита.

Какие аспекты бизнес-процесса подлежат обязательной оценке в ходе аудита (соответствие регламентам и моделям, результативность, эффективность, риск-профиль, зрелость процесса)?

Инструкция по заполнению: Перечислите 5-7 обязательных аспектов оценки. Для каждого укажите, что именно оценивается и какие данные требуются. Определите, какие аспекты обязательны для каждого вида аудита. Формат: матрица «аспект — вид аудита».

Пример:

Аспект оценкиДизайнИсполнениеЭффективностьЗрелость
Соответствие регламентам
Результативность (KPI)
Эффективность (затраты)
Риск-профиль
Актуальность документации

● — обязательно, ○ — при необходимости


КРИТЕРИИ ОЦЕНКИ ДИЗАЙНА ПРОЦЕССА

Описание раздела: Раздел устанавливает критерии и методики оценки качества проектирования процесса, его документации, контрольных процедур и уровня автоматизации.


5.1. Критерии качества дизайна и документации

Определяет критерии оценки архитектуры процесса и процессной документации.

По каким критериям оценивается качество дизайна процесса и процессной документации: логическая целостность, отсутствие тупиков и разрывов, читаемость модели, оптимальность, актуальность версий?

Инструкция по заполнению: Составьте чек-лист из 10-15 критериев качества дизайна. Для каждого критерия укажите метод проверки и пороговые значения. Разделите критерии на обязательные и рекомендуемые. Формат: таблица критериев с методами проверки.

Пример:

КритерийМетод проверкиПороговое значение
Логическая целостность моделиАвтоматическая валидация в DES / BPMS0 ошибок синтаксиса
Отсутствие тупиков (deadlocks)Симуляция в DES / BPMS0 тупиковых веток
Читаемость моделиЭкспертная оценка (чек-лист)≤50 элементов на диаграмму
Актуальность версииСверка с реестромДата обновления <12 мес.
Соответствие стандарту нотацииПроверка по СТО-БП-001100% соответствие

5.2. Оптимальность контрольных процедур

Устанавливает методику оценки встроенных контролей процесса.

Как проверяется оптимальность контрольных процедур, встроенных в процесс (избыточность контроля, замедляющая процесс, или недостаточность контроля, создающая риски)?

Инструкция по заполнению: Опишите методику анализа контрольных точек процесса. Укажите критерии избыточности и недостаточности контроля. Определите целевое соотношение контролей к рискам. Формат: алгоритм анализа + матрица «риск — контроль».

Пример:

Матрица «риск — контроль»:

Риск процессаСуществующий контрольОценкаРекомендация
Ошибка ввода данныхДвойная проверка операторомИзбыточноЗаменить на автовалидацию
Несанкционированный платёжОтсутствуетНедостаточноДобавить лимиты и 4 глаза
Нарушение SLAМониторинг в реальном времениАдекватноСохранить

5.3. Выявление «бутылочных горлышек» и потерь

Определяет методику поиска неэффективностей в архитектуре процесса.

Какая методика используется для выявления «бутылочных горлышек» и потерь (MUDA) в текущей архитектуре процесса?

Инструкция по заполнению: Опишите применяемую методику (Lean, Value Stream Mapping, анализ потерь MUDA). Перечислите типы потерь, подлежащих выявлению. Укажите инструменты анализа и формат фиксации результатов. Формат: описание методики + классификатор потерь.

Пример:

Классификатор потерь MUDA:

  1. Ожидание — время простоя между этапами (целевое: <10% от lead time)
  2. Перепроизводство — выполнение операций, не требуемых клиентом
  3. Излишняя обработка — избыточные согласования и проверки
  4. Дефекты — доля переделок и возвратов (целевое: <2%)
  5. Перемещение — передача между системами без добавленной ценности

Инструмент: Process Mining с визуализацией времени ожидания между этапами.


5.4. Оценка уровня автоматизации

Устанавливает критерии оценки соответствия ИТ-поддержки требованиям процесса.

Как оценивается уровень автоматизации процесса: соответствие функционала ИТ-систем требованиям утверждённой бизнес-модели?

Инструкция по заполнению: Определите шкалу уровней автоматизации (например, 0-5). Опишите критерии каждого уровня. Укажите метод GAP-анализа между моделью и реализацией в ИТ. Формат: шкала уровней + чек-лист соответствия.

Пример:

УровеньОписаниеКритерии
0Ручной100% операций выполняется вручную
1Частично автоматизированныйАвтоматизировано <30% операций
2Автоматизированный30-70% операций в ИТ-системах
3Высокоавтоматизированный>70% операций, интеграция систем
4ИнтеллектуальныйRPA, ML-модели, предиктивная аналитика

5.5. Актуальность и согласованность документации

Определяет порядок проверки соответствия документации фактической практике.

Как в рамках аудита проверяются актуальность, полнота и согласованность процессной документации и моделей с фактической практикой исполнения?

Инструкция по заполнению: Опишите методику сопоставления документации с практикой. Укажите источники данных о фактическом исполнении. Определите критерии признания документации неактуальной. Формат: алгоритм проверки + чек-лист.

Пример:

Алгоритм проверки актуальности:

  1. Сравнение BPMN-модели с результатами Process Mining
  2. Интервью с исполнителями о фактической практике
  3. Анализ отклонений (deviation analysis)
  4. Проверка даты последнего обновления документации

Критерии неактуальности:

  1. Расхождение >15% между моделью и фактическим путём процесса
  2. Дата обновления документации >12 месяцев назад
  3. Наличие неотражённых изменений в ИТ-системах

КРИТЕРИИ ОЦЕНКИ ИСПОЛНЕНИЯ ПРОЦЕССА

Описание раздела: Раздел устанавливает критерии и методики оценки соответствия фактического исполнения процесса установленным требованиям, а также показатели результативности и эффективности.


6.1. Критерии соответствия исполнения требованиям

Определяет показатели и пороговые значения для оценки compliance.

Какие критерии, показатели и пороговые значения используются для оценки соответствия фактического исполнения процесса установленным требованиям, моделям и регламентам?

Инструкция по заполнению: Перечислите 5-7 ключевых критериев соответствия. Для каждого укажите метрику, формулу расчёта и пороговое значение. Определите источники данных. Формат: таблица критериев с порогами.

Пример:

КритерийМетрикаПорог соответствия
Соблюдение последовательности шагов% кейсов по Happy Path≥85%
Соблюдение SLA по этапам% операций в срок≥95%
Полнота заполнения данных% заполненных полей100% обязательных
Наличие требуемых согласований% кейсов с полным циклом100%
Использование утверждённых форм% корректных документов≥98%

6.2. Оценка результативности и эффективности

Устанавливает методику верификации KPI процесса.

Как производится расчёт, верификация и оценка показателей результативности и эффективности процесса, включая его вклад в достижение стратегических целей и KPI?

Инструкция по заполнению: Опишите систему KPI процесса (результативность, эффективность, качество). Укажите формулы расчёта и источники данных. Определите связь процессных KPI со стратегическими целями. Формат: карта KPI с формулами.

Пример:

Карта KPI процесса:

ПоказательФормулаЦелевое значениеСвязь со стратегией
Lead TimeДата завершения - Дата старта≤5 днейКлиентский опыт
Стоимость операцииЗатраты / Кол-во операций≤500 руб.Операционная эффективность
First Pass YieldУспешных с 1 раза / Всего≥90%Качество сервиса
Утилизация ресурсовФакт. время / Доступное время70-85%Производительность

6.3. Фиксация отклонений от регламента

Определяет порядок документирования отклонений фактического исполнения.

Каким образом фиксируются отклонения фактического исполнения от регламентированного (Happy path vs реальная жизнь)?

Инструкция по заполнению: Опишите методику выявления отклонений (Process Mining, сравнительный анализ). Укажите формат фиксации отклонений. Определите критерии существенности отклонений. Формат: классификатор отклонений + шаблон фиксации.

Пример:

Классификатор отклонений:

Тип отклоненияОписаниеКритерий существенности
Пропуск шагаНевыполнение обязательной операцииЛюбой случай
Нарушение последовательностиИзменение порядка операций>5% кейсов
Дополнительные шагиОперации вне регламента>10% кейсов
Нарушение SLAПревышение нормативного времени>5% кейсов

Шаблон фиксации: ID кейса → Тип отклонения → Описание → Причина → Влияние


МЕТОДЫ ПРОВЕДЕНИЯ И СБОР ДОКАЗАТЕЛЬСТВ

Описание раздела: Раздел определяет методы, инструменты и процедуры сбора аудиторских доказательств, включая выборочный подход и тестирование контролей.


7.1. Методы и инструменты аудита

Устанавливает перечень методов и источников доказательств.

Какие методы, инструменты и источники доказательств применяются при проведении аудита: интервью, наблюдение, анализ документов, анализ данных из ИТ-систем, Process Mining, тестирование выборки операций?

Инструкция по заполнению: Перечислите все применяемые методы аудита (6-8 методов). Для каждого укажите назначение, преимущества и ограничения. Определите приоритетность методов. Формат: таблица методов с характеристиками.

Пример:

МетодНазначениеПриоритет
Process MiningВосстановление фактического пути процессаВысокий
Анализ данных ИТ-системКоличественная оценка показателейВысокий
ИнтервьюПонимание контекста и причин отклоненийСредний
НаблюдениеВерификация практики на рабочих местахСредний
Анализ документовПроверка соответствия требованиямБазовый
Тестирование выборкиДетальная проверка отдельных кейсовПо необходимости

7.2. Приоритетность инструментальных методов

Определяет соотношение цифровых и традиционных методов сбора доказательств.

Какие инструментальные методы сбора доказательств являются приоритетными (Process Mining и восстановление фактического пути процесса по логам vs традиционные интервью)?

Инструкция по заполнению: Определите приоритетность методов в зависимости от типа аудита и доступности данных. Укажите критерии выбора метода. Опишите порядок комбинирования методов. Формат: матрица «тип аудита — приоритетный метод».

Пример:

Тип аудитаПервичный методВторичный метод
Аудит исполненияProcess MiningТестирование выборки
Аудит дизайнаАнализ моделейЭкспертная оценка
Аудит эффективностиАнализ данных BIИнтервью с владельцем

Правило: При наличии цифрового следа в ИТ-системах Process Mining является первичным методом. Интервью используются для валидации гипотез и понимания причин.


7.3. Выборочный подход

Устанавливает методику определения объёма и критериев выборки.

Как применяется выборочный подход и по каким критериям определяется объём выборки транзакций процесса (статистические методы vs экспертная оценка) для обеспечения репрезентативности выводов?

Инструкция по заполнению: Опишите методику формирования выборки. Укажите формулы расчёта объёма выборки или таблицу соответствия. Определите критерии стратификации. Формат: описание методики + таблица объёмов выборки.

Пример:

Таблица определения объёма выборки:

Генеральная совокупностьМинимальный объём выборки (при доверительности 95%)
до 10080
101-50080-100
501-1000100-150
>1000150-200

Критерии стратификации: тип операции, канал, исполнитель, период.


7.4. Документирование доказательств

Определяет требования к сбору и оформлению доказательств.

Как организуются сбор, проверка надёжности и документирование аудиторских доказательств (скриншоты, логи, протоколы интервью) и формирование аудиторского следа?

Инструкция по заполнению: Перечислите типы доказательств и требования к каждому. Опишите процедуру верификации надёжности. Укажите формат хранения и идентификации. Формат: таблица требований к доказательствам.

Пример:

Тип доказательстваТребования к оформлениюСрок хранения
СкриншотДата, время, система, пользователь5 лет
Выгрузка данныхПараметры запроса, дата выгрузки5 лет
Протокол интервьюПодпись интервьюируемого5 лет
Результат Process MiningПараметры анализа, версия инструмента5 лет

Правило: Каждое доказательство имеет уникальный идентификатор и привязку к выводу аудита.


7.5. Тестирование контрольных процедур

Устанавливает порядок проверки эффективности контролей.

Как проводится тестирование контрольных процедур (Test of Controls) на реальных данных?

Инструкция по заполнению: Опишите методику тестирования контролей (walkthrough, reperformance, inquiry). Укажите критерии успешности теста. Определите порядок документирования результатов. Формат: описание процедуры + шаблон теста.

Пример:

Методика тестирования контролей:

МетодОписаниеКогда применяется
WalkthroughСквозной проход по одной транзакцииПонимание дизайна контроля
ReperformanceПовторное выполнение контроля аудиторомПроверка эффективности
InquiryОпрос исполнителей о процедуре контроляДополнение к другим методам
InspectionПроверка документальных следов контроляБазовая проверка

Критерий успешности: 0 отклонений в выборке = контроль эффективен.


7.6. Анализ коренных причин

Определяет требования к RCA для существенных несоответствий.

Требуется ли проведение анализа коренных причин (Root Cause Analysis) для выявленных существенных несоответствий?

Инструкция по заполнению: Определите критерии, при которых RCA обязателен. Опишите применяемые методики (5 Why, Fishbone, Fault Tree). Укажите ответственных за проведение и формат результата. Формат: критерии + описание методик.

Пример:

Критерии обязательного RCA:

  1. Несоответствие уровня High (критическое)
  2. Повторное выявление того же нарушения
  3. Финансовый ущерб >500 тыс. руб.

Методики:

  1. 5 Why — для операционных ошибок
  2. Fishbone (Ishikawa) — для комплексных проблем с множеством факторов
  3. Fault Tree — для анализа инцидентов безопасности

Ответственный: Владелец процесса при методологической поддержке аудитора.


7.7. Действия при обнаружении признаков фрода

Устанавливает алгоритм действий при выявлении мошенничества.

Каков алгоритм действий аудитора при обнаружении признаков фрода (мошенничества) в ходе анализа процесса?

Инструкция по заполнению: Опишите пошаговый алгоритм действий аудитора. Укажите, кому и в какие сроки передаётся информация. Определите ограничения полномочий аудитора. Формат: блок-схема или нумерованный алгоритм.

Пример:

Алгоритм действий при обнаружении признаков фрода:

  1. Немедленно прекратить сбор информации по данному направлению
  2. Задокументировать выявленные признаки (без углублённого расследования)
  3. В течение 4 часов уведомить руководителя аудита
  4. Руководитель аудита уведомляет Службу безопасности и Комитет по аудиту
  5. Дальнейшие действия — по решению СБ

Ограничение: Аудитор не проводит расследование фрода самостоятельно.


КЛАССИФИКАЦИЯ НЕСООТВЕТСТВИЙ И ОЦЕНКА ЗРЕЛОСТИ

Описание раздела: Раздел устанавливает методику классификации несоответствий по критичности и шкалу итоговой оценки состояния процесса.


8.1. Классификация несоответствий

Определяет матрицу классификации нарушений по уровню критичности.

Какова методика и матрица классификации выявленных несоответствий по уровню критичности (блокирующие/существенные/несущественные или High/Medium/Low) и их влиянию на риски, цели и KPI процесса?

Инструкция по заполнению: Определите 3-4 уровня критичности несоответствий. Для каждого уровня укажите критерии отнесения. Опишите влияние на процесс и требуемые сроки устранения. Формат: матрица классификации.

Пример:

УровеньКритерииВлияниеСрок устранения
High (Критическое)Прямое нарушение законодательства; риск >1 млн руб.; полная остановка процессаБлокирует достижение целей5 р.д.
Medium (Существенное)Систематическое нарушение регламента; риск 100 тыс. - 1 млн руб.Снижает эффективность30 р.д.
Low (Несущественное)Единичные отклонения; риск <100 тыс. руб.; возможность улучшенияМинимальное влияние90 р.д.
Observation (Наблюдение)Потенциальный риск; лучшая практикаРекомендательный характерНа усмотрение

8.2. Шкала итоговой оценки процесса

Устанавливает грейдинг для итоговой оценки состояния процесса.

Какая шкала (грейдинг) используется для итоговой оценки процесса (например: «Оптимизирован», «Управляем», «Требует улучшений», «Критическое состояние»)?

Инструкция по заполнению: Определите 4-5 уровней итоговой оценки. Для каждого укажите критерии присвоения (количество несоответствий по уровням). Опишите управленческие последствия каждой оценки. Формат: шкала с критериями.

Пример:

ОценкаКритерииУправленческие последствия
Оптимизирован (A)0 High, ≤2 MediumПлановый цикл аудита
Управляем (B)0 High, 3-5 MediumУсиленный мониторинг KPI
Требует улучшений (C)1 High или >5 MediumОбязательный план улучшений
Критическое состояние (D)>1 HighНемедленное вмешательство руководства

РАБОЧИЕ ДОКУМЕНТЫ АУДИТОРА

Описание раздела: Раздел определяет требования к рабочей документации аудитора, порядку её хранения и ограничению доступа.


9.1. Виды и требования к рабочим документам

Устанавливает перечень рабочих документов и требования к их оформлению.

Какие виды рабочих документов аудитора используются, каковы требования к их содержанию, оформлению, хранению и ограничению доступа?

Инструкция по заполнению: Перечислите все виды рабочих документов (6-8 видов). Для каждого укажите назначение, обязательные реквизиты и уровень конфиденциальности. Формат: таблица видов документов.

Пример:

Вид документаНазначениеОбязательные реквизитыКонфиденциальность
Программа аудитаПланированиеЦель, границы, критерии, срокиСлужебная
Чек-лист проверкиСбор данныхID, дата, аудитор, результатСлужебная
Рабочие записиФиксация доказательствДата, источник, описаниеКонфиденциально
Протокол интервьюДокументирование беседДата, участники, подписиКонфиденциально
Отчёт по аудитуПредставление результатовСтруктура по стандартуОграниченный доступ

9.2. Хранение и архивирование материалов

Регламентирует порядок работы с документами после завершения аудита.

Каков порядок хранения, архивирования и уничтожения материалов аудиторских проверок?

Инструкция по заполнению: Определите сроки хранения для каждого типа документов. Укажите место и формат хранения. Опишите процедуру уничтожения. Формат: таблица сроков + описание процедур.

Пример:

Категория документовСрок храненияМесто хранения
Итоговые отчёты10 летАрхив СВА / СЭД
Рабочие документы5 летЗащищённое хранилище
Доказательства (цифровые)5 летЗашифрованный архив
Черновики и промежуточные версии1 годРабочая папка аудитора

Уничтожение: По истечении срока хранения — по акту комиссии с гарантированным удалением электронных копий.


ОТЧЁТНОСТЬ И СОГЛАСОВАНИЕ РЕЗУЛЬТАТОВ

Описание раздела: Раздел определяет структуру и требования к отчётности по результатам аудита, порядок согласования и доведения результатов.


10.1. Структура и требования к отчёту

Устанавливает обязательные элементы и формат итогового отчёта.

Какова структура, обязательные разделы (факт, критерий, риск, рекомендация) и формальные требования к итоговому отчёту по результатам аудита, включая сроки подготовки?

Инструкция по заполнению: Приведите полную структуру отчёта (10-12 разделов). Опишите формат представления несоответствий (FCRC: Fact-Criteria-Risk-Cause). Укажите сроки подготовки. Формат: структура отчёта + пример описания несоответствия.

Пример:

Структура отчёта:

  1. Резюме для руководства (Executive Summary)
  2. Информация об аудите (цель, границы, период)
  3. Методология и ограничения
  4. Итоговая оценка процесса
  5. Выявленные несоответствия (детально)
  6. Рекомендации и план действий
  7. Позиция владельца процесса
  8. Приложения

Формат описания несоответствия:

  1. Факт: Что выявлено (с доказательствами)
  2. Критерий: Какое требование нарушено
  3. Риск: Последствия для процесса/организации
  4. Рекомендация: Корректирующее действие

Срок подготовки: 10 р.д. после завершения полевого этапа.


10.2. Согласование результатов с владельцем процесса

Регламентирует процедуру согласования и получения комментариев.

Каков регламент согласования результатов аудита с владельцем процесса: сроки и формат предоставления официальных комментариев (Management response) и возражений?

Инструкция по заполнению: Опишите этапы согласования (draft → review → final). Укажите сроки на каждом этапе. Определите формат и требования к Management response. Формат: процедура согласования.

Пример:

Процедура согласования:

  1. Draft-отчёт направляется владельцу процесса
  2. Срок на комментарии: 5 р.д.
  3. Обсуждение разногласий: встреча в течение 3 р.д.
  4. Финальный отчёт: формируется с учётом согласованных комментариев

Формат Management response:

  1. Согласие/несогласие с каждым несоответствием
  2. План корректирующих действий
  3. Ответственный и срок
  4. Подпись владельца процесса

10.3. Доведение результатов и конфиденциальность

Определяет порядок распространения результатов и защиты информации.

Кому, в какие сроки, в каком формате и с какими уровнями доступа доводятся результаты аудита и как обеспечиваются конфиденциальность и защита информации?

Инструкция по заполнению: Составьте матрицу распространения отчётов по ролям. Укажите формат (полный/сокращённый) для каждой аудитории. Определите меры защиты информации. Формат: матрица доступа.

Пример:

ПолучательФорматСрокСпособ передачи
Комитет по аудитуПолный отчётВ день утвержденияСЭД (конфиденциально)
Генеральный директорExecutive SummaryВ день утвержденияСЭД (конфиденциально)
Владелец процессаПолный отчётВ день утвержденияСЭД (ограниченный доступ)
Участники процессаПо необходимостиПо решению владельцаЧерез владельца

Защита информации: Гриф «Конфиденциально», запрет пересылки за периметр организации.


ЭСКАЛАЦИЯ И УРЕГУЛИРОВАНИЕ РАЗНОГЛАСИЙ

Описание раздела: Раздел определяет механизм разрешения споров между аудитором и владельцем процесса.


11.1. Механизм эскалации и арбитража

Устанавливает процедуру урегулирования разногласий.

Каков механизм эскалации и арбитража при разногласиях между аудитором и владельцем процесса по квалификации нарушений или оценке эффективности дизайна?

Инструкция по заполнению: Определите уровни эскалации (3-4 уровня). Для каждого укажите триггер перехода и орган принятия решения. Опишите сроки и формат решения. Формат: схема эскалации.

Пример:

Уровни эскалации:

УровеньТриггерАрбитрСрок решения
1Несогласие с квалификациейРуководитель аудита3 р.д.
2Несогласие с решением Уровня 1Директор по внутреннему аудиту5 р.д.
3Принципиальные разногласияКомитет по аудитуНа ближайшем заседании

Правило: До принятия решения арбитром квалификация аудитора считается предварительной. Решение арбитра фиксируется в протоколе и является окончательным для соответствующего уровня.


КОРРЕКТИРУЮЩИЕ И ПРЕДУПРЕЖДАЮЩИЕ ДЕЙСТВИЯ (CAPA)

Описание раздела: Раздел определяет порядок разработки, согласования и ресурсного обеспечения корректирующих действий.


12.1. Порядок разработки и утверждения CAPA

Устанавливает процедуру формирования плана корректирующих действий.

Каков порядок разработки, согласования и утверждения плана корректирующих и предупреждающих действий (CAPA) по результатам аудита, включая назначение ответственных и установление сроков?

Инструкция по заполнению: Опишите этапы разработки CAPA. Укажите требования к содержанию плана. Определите роли в процессе согласования. Формат: процедура + шаблон плана CAPA.

Пример:

Процедура разработки CAPA:

  1. Владелец процесса разрабатывает план в течение 5 р.д. после получения отчёта
  2. Аудитор проверяет адекватность мероприятий (2 р.д.)
  3. План утверждается заказчиком аудита

Шаблон плана CAPA:

№ несоотв.МероприятиеОтветственныйСрокРесурсыСтатус
1Актуализация регламентаИванов И.И.15.0340 ч/чВ работе
2Доработка системыПетров П.П.30.04200 тыс. руб.Планируется

12.2. Ресурсное обеспечение CAPA

Определяет ответственность за выделение ресурсов на корректирующие действия.

Кто несёт ответственность за выделение ресурсов и бюджета на реализацию корректирующих действий (доработка ИТ-систем, наём персонала и др.)?

Инструкция по заполнению: Определите ответственных за различные типы ресурсов. Опишите процедуру запроса и согласования бюджета. Укажите порядок эскалации при отказе в ресурсах. Формат: матрица ответственности за ресурсы.

Пример:

Тип ресурсаОтветственный за выделениеПроцедура согласования
Трудозатраты подразделенияВладелец процессаВ рамках текущего плана
Доработка ИТ-системCIOЗаявка в ИТ-портфель
Дополнительный бюджетCFOБизнес-кейс + согласование
Наём персоналаHRD + ВладелецЗаявка на подбор

Эскалация: При отказе в критически важных ресурсах — эскалация на Комитет по аудиту.


МОНИТОРИНГ ВЫПОЛНЕНИЯ И FOLLOW-UP

Описание раздела: Раздел определяет порядок контроля выполнения корректирующих действий, критерии закрытия замечаний и санкции за невыполнение.


13.1. Мониторинг и follow-up проверки

Устанавливает процедуру контроля выполнения CAPA.

Как организуются мониторинг выполнения корректирующих действий и follow-up проверки для подтверждения устранения корневых причин, и какие критерии используются для снятия замечаний с контроля?

Инструкция по заполнению: Опишите механизм мониторинга (периодичность, формат отчётности). Определите критерии и процедуру follow-up проверки. Укажите основания для снятия замечания с контроля. Формат: описание процедуры + критерии закрытия.

Пример:

Механизм мониторинга:

  1. Ежемесячный статус-отчёт от владельца процесса
  2. Квартальный обзор открытых замечаний на Комитете по аудиту
  3. Follow-up проверка в течение 30 дней после заявленного срока устранения

Критерии снятия с контроля:

  1. Мероприятие выполнено (подтверждено документально)
  2. Повторное нарушение не выявлено при follow-up
  3. Коренная причина устранена (для High-уровня)

13.2. Критерии результативности CAPA

Определяет критерии признания корректирующих действий эффективными.

Каковы критерии признания корректирующих действий результативными (закрытие замечания)?

Инструкция по заполнению: Перечислите критерии результативности для каждого уровня несоответствий. Определите методы верификации. Укажите условия продления контроля. Формат: таблица критериев результативности.

Пример:

Уровень несоответствияКритерии результативностиМетод верификации
HighКоренная причина устранена; 0 повторений за 6 мес.Follow-up аудит
MediumМероприятие выполнено; показатель в нормеПроверка документов + KPI
LowМероприятие выполненоПодтверждение владельца

Продление контроля: При частичном выполнении или рецидиве — продление на 1 квартал с эскалацией.


13.3. Санкции за невыполнение CAPA

Устанавливает последствия неисполнения корректирующих действий.

Какие санкции и управленческие решения предусмотрены за невыполнение корректирующих действий, систематическое неисполнение планов или повторное выявление тех же нарушений?

Инструкция по заполнению: Определите виды санкций (административные, дисциплинарные, влияние на KPI). Укажите условия применения каждой санкции. Опишите процедуру эскалации. Формат: матрица санкций.

Пример:

НарушениеСанкцияПроцедура
Просрочка CAPA <30 днейУведомление руководителюАвтоматически
Просрочка CAPA >30 днейСнижение квартальной премииРешение HR по представлению СВА
Повторное нарушениеВключение в KPI руководителяУтверждение Комитетом
Систематическое неисполнениеРассмотрение вопроса о соответствии должностиЭскалация на Комитет по аудиту

ИСПОЛЬЗОВАНИЕ РЕЗУЛЬТАТОВ ДЛЯ УЛУЧШЕНИЯ ПРОЦЕССОВ

Описание раздела: Раздел определяет порядок использования результатов аудитов для совершенствования процессной архитектуры.


14.1. Актуализация процессной архитектуры

Устанавливает связь между аудитом и управлением процессной архитектурой.

Как результаты аудитов используются для актуализации архитектуры бизнес-процессов компании?

Инструкция по заполнению: Опишите процедуру передачи результатов аудита в процессный офис. Определите критерии, при которых требуется актуализация архитектуры. Укажите формат взаимодействия аудита и процессного офиса. Формат: процедура + примеры триггеров.

Пример:

Процедура использования результатов:

  1. Итоговый отчёт направляется в процессный офис в день утверждения
  2. Процессный офис анализирует системные проблемы (cross-cutting issues)
  3. Рекомендации по оптимизации включаются в план развития архитектуры
  4. Квартальный обзор трендов по результатам аудитов

Триггеры актуализации архитектуры:

  1. Выявлены дублирующиеся функции в нескольких процессах
  2. Обнаружены системные пробелы в контролях
  3. Рекомендована оптимизация точек интеграции

ОЦЕНКА ЭФФЕКТИВНОСТИ ФУНКЦИИ АУДИТА И ПЕРЕСМОТР ПОЛОЖЕНИЯ

Описание раздела: Раздел определяет KPI функции аудита, порядок сбора обратной связи и процедуру актуализации Положения.


15.1. KPI функции аудита и порядок пересмотра Положения

Устанавливает показатели эффективности и процедуру актуализации.

Какие KPI установлены для оценки эффективности и результативности функции внутреннего аудита (экономический эффект, покрытие процессной архитектуры, качество работы аудиторов) и каков порядок пересмотра и актуализации Положения?

Инструкция по заполнению: Определите 5-7 KPI функции аудита с целевыми значениями. Опишите процедуру и периодичность пересмотра Положения. Укажите ответственных за актуализацию. Формат: таблица KPI + процедура пересмотра.

Пример:

KPI функции аудита:

ПоказательЦелевое значениеПериодичность измерения
Выполнение годового плана≥90%Ежеквартально
Покрытие критичных процессов100% за 2 годаЕжегодно
Экономический эффект от рекомендаций>10 млн руб./годЕжегодно
Своевременность отчётов≥95% в срокЕжеквартально
NPS владельцев процессов≥7 из 10Ежегодно

Порядок пересмотра Положения:

  1. Плановый пересмотр: 1 раз в 2 года
  2. Внеплановый: при существенных изменениях методологии или оргструктуры
  3. Ответственный: Руководитель процессного аудита
  4. Утверждение: Комитет по аудиту

15.2. Сбор обратной связи

Определяет механизм оценки качества работы аудиторов.

Как организован процесс сбора обратной связи от владельцев процессов о ценности и профессионализме проведённого аудита (NPS функции аудита)?

Инструкция по заполнению: Опишите методику сбора обратной связи (анкетирование, интервью). Определите периодичность и критерии оценки. Укажите использование результатов. Формат: описание процедуры + шаблон анкеты.

Пример:

Процедура сбора обратной связи:

  1. После каждого аудита владельцу процесса направляется анкета (5 вопросов)
  2. Срок заполнения: 5 р.д.
  3. Результаты агрегируются ежеквартально

Критерии оценки:

  1. Профессионализм аудиторской группы (1-10)
  2. Объективность выводов (1-10)
  3. Практическая ценность рекомендаций (1-10)
  4. Соблюдение сроков и договорённостей (1-10)
  5. Общая оценка NPS: «Порекомендуете ли коллегам?» (0-10)

Использование: Корректировка методологии, развитие компетенций, мотивация аудиторов.


15.3. Актуализация нормативной документации процессов

Устанавливает требования к регулярному пересмотру документации процессов владельцами.

Какова процедура и периодичность обязательного пересмотра (аудита актуальности) нормативной документации процесса Владельцем?

Инструкция по заполнению: Определите периодичность обязательного пересмотра документации. Укажите триггеры внепланового пересмотра. Опишите процедуру и ответственность. Формат: таблица периодичности + процедура.

Пример:

Тип документацииПериодичность пересмотраОтветственный
BPMN-модели процессов1 раз в годВладелец процесса
Регламенты и SOP1 раз в годВладелец процесса
Рабочие инструкции1 раз в 2 годаРуководитель подразделения

Триггеры внепланового пересмотра:

  1. Изменение законодательства
  2. Существенные изменения в ИТ-системах
  3. Выявление несоответствий при аудите
  4. Реорганизация подразделения

Процедура: Владелец инициирует пересмотр → Методолог актуализирует → Владелец утверждает → Публикация в репозитории


15.4. Порядок пересмотра настоящего Положения

Регламентирует процедуру внесения изменений в Положение.

Каков порядок пересмотра, актуализации и утверждения изменений настоящего Положения?

Инструкция по заполнению: Опишите полный цикл внесения изменений: инициирование, согласование, утверждение. Укажите ответственных на каждом этапе. Определите порядок введения в действие. Формат: пошаговая процедура.

Пример:

Порядок внесения изменений:

  1. Инициирование: Руководитель процессного аудита или по запросу Комитета по аудиту
  2. Разработка изменений: Рабочая группа в течение 20 р.д.
  3. Согласование: Заинтересованные стороны (юристы, СВА, процессный офис) — 10 р.д.
  4. Утверждение: Комитет по аудиту
  5. Введение в действие: Через 10 р.д. после утверждения
  6. Коммуникация: Уведомление всех владельцев процессов и аудиторов

Контроль версий: Все версии хранятся в СЭД с историей изменений.


НОРМАТИВНЫЕ ССЫЛКИ

Описание раздела: Перечень внешних и внутренних нормативных документов, на которые ссылается настоящее Положение.


16.1. Международные стандарты

  1. ISO 9001:2015 — Системы менеджмента качества. Требования
  2. ISO 9000:2015 — Системы менеджмента качества. Основы и словарь
  3. ISO 9004:2018/2019 — Менеджмент для достижения устойчивого успеха организации
  4. ISO 19011:2018 — Руководство по аудиту систем менеджмента
  5. ISO 31000:2018 — Менеджмент рисков. Принципы и руководство
  6. ISO/IEC 20000-1:2021 — Менеджмент ИТ-услуг

16.2. Международные методологии

  1. OMG BPMN 2.0.2 — Нотация моделирования бизнес-процессов
  2. BPM CBOK v4 — Свод знаний по управлению бизнес-процессами
  3. BABOK v3 — Свод знаний по бизнес-анализу

16.3. Национальные стандарты (ГОСТ)

  1. ГОСТ Р 54869-2011 — Менеджмент качества. Руководство по процессному подходу
  2. ГОСТ Р 7.0.97-2025 — Унифицированная система организационно-распорядительной документации. Требования к процессам документооборота и оформлению документов
  3. ГОСТ Р ИСО 9001-2015 — Системы менеджмента качества. Требования (российская версия ISO 9001)
  4. ГОСТ Р ИСО 9000-2015 — Системы менеджмента качества. Основы и словарь
  5. ГОСТ Р ИСО 9004-2019 — Менеджмент качества. Руководство по достижению устойчивого успеха
  6. ГОСТ Р ИСО/МЭК 20000-1-2021 — Управление ИТ-услугами

16.4. Профессиональные стандарты (Приказы Минтруда РФ)

  1. Приказ Минтруда № 248н от 17.04.2018 — Профстандарт «Специалист по процессному управлению»
  2. Приказ Минтруда № 821н от 22.11.2023 — Профстандарт «Бизнес-аналитик»
  3. Приказ Минтруда № 333н от 15.06.2020 — Профстандарт «Специалист по организационному и документообеспечению управления»
  4. Приказ Минтруда № 497н от 23.09.2024 — Профстандарт «Специалист по работе с инвестиционными проектами»

16.5. Внутренние документы организации

[Перечислить внутренние нормативные документы организации]


ПРИЛОЖЕНИЯ

Описание раздела: Формы, шаблоны и справочные материалы для практического применения Положения.


Приложение А. Форма годового плана аудитов

ГОДОВОЙ ПЛАН ВНУТРЕННЕГО АУДИТА БИЗНЕС-ПРОЦЕССОВ НА 20__ ГОД

Утверждён: Комитет по аудиту, Протокол № ___ от ..20__

№ п/пНаименование процессаКод процессаВладелец процессаВид аудитаПриоритетСкоринг рискаПлановый периодТрудозатраты (ч/д)Главный аудиторСтатус
1Обработка заказов клиентовБП-001Иванов И.И.ИсполнениеA4.2Q115Петров А.А.
2Закупка ТМЦБП-015Сидоров С.С.Дизайн + ИсполнениеA4.0Q1-Q225Козлова М.В.
3Управление дебиторской задолженностьюБП-023Николаева Е.П.ЭффективностьB3.5Q212Петров А.А.
4Подбор персоналаБП-041Волкова О.Н.ИсполнениеB3.3Q310Смирнов Д.К.
5Техническое обслуживание оборудованияБП-055Кузнецов В.А.ДизайнC2.8Q48Козлова М.В.

Итого плановых аудитов: ___

Резерв на внеплановые аудиты: ___ ч/д (___% от общего фонда времени)

Согласовано:

РольФИОПодписьДата
Директор по внутреннему аудиту
Директор по операционной эффективности

Приложение Б. Форма программы аудита

ПРОГРАММА АУДИТА БИЗНЕС-ПРОЦЕССА

1. Общая информация

ПараметрЗначение
Наименование аудита
Код процесса
Вид аудита☐ Дизайн ☐ Исполнение ☐ Эффективность ☐ Зрелость
Владелец процесса
Заказчик аудита
Главный аудитор
Состав аудиторской группы
Плановые срокис ..___ по ..___

2. Цель и задачи аудита

Цель аудита
Задача 1
Задача 2
Задача 3

3. Границы аудита

ПараметрВключено в периметрИсключено из периметра
Этапы процесса
Подразделения
Географические площадки
ИТ-системы
Период выборки данных

4. Критерии аудита (нормативная база)

Наименование документаВерсия/Дата
1
2
3

5. Методы и инструменты

МетодПрименениеИсточник данных
Process Mining☐ Да ☐ Нет
Анализ данных ИТ-систем☐ Да ☐ Нет
Интервью☐ Да ☐ Нет
Тестирование выборки☐ Да ☐ Нет
Наблюдение☐ Да ☐ Нет

6. График проведения

ЭтапСодержаниеСрокиОтветственный
ПодготовкаСбор документации, запрос доступов
Полевой этапСбор и анализ доказательств
Формирование выводовКлассификация несоответствий
СогласованиеDraft-отчёт, Management response
ОтчётностьФинализация и представление отчёта

7. Ресурсы

РесурсОбъём
Трудозатраты аудиторской группы___ ч/д
Требуемые доступы к ИТ-системам
Бюджет (при необходимости)

8. Риски проекта аудита

РискВероятностьВлияниеМитигация
Задержка предоставления данных
Недоступность ключевых сотрудников

Согласовано:

РольФИОПодписьДата
Владелец процесса
Заказчик аудита

Приложение В. Чек-лист аудита дизайна процесса

ЧЕК-ЛИСТ АУДИТА ДИЗАЙНА ПРОЦЕССА

Процесс: _____________________________ Код: _______________

Дата проверки: ..___ Аудитор: _____________________

Раздел 1. Качество BPMN-модели

Критерий проверкиДаНетН/ПКомментарий / Ссылка на доказательство
1.1Модель соответствует стандарту нотации (СТО-БП-001)
1.2Отсутствуют синтаксические ошибки (валидация пройдена)
1.3Все элементы имеют корректные наименования
1.4Определены стартовое и конечное события
1.5Отсутствуют «тупики» (задачи без исходящих потоков)
1.6Отсутствуют «висячие» потоки (без целевого элемента)
1.7Шлюзы корректно сбалансированы (развилка/слияние)
1.8Количество элементов на диаграмме ≤50
1.9Используется декомпозиция для сложных участков
1.10Модель актуальна (дата обновления <12 мес.)

Раздел 2. Полнота и согласованность документации

Критерий проверкиДаНетН/ПКомментарий / Ссылка на доказательство
2.1Имеется утверждённый текстовый регламент
2.2Регламент соответствует BPMN-модели
2.3Определены роли и ответственность (RACI)
2.4Описаны входы и выходы процесса
2.5Определены KPI и целевые значения
2.6Имеются SOP/рабочие инструкции для ключевых операций
2.7Документация согласована с настройками ИТ-систем

Раздел 3. Контрольные процедуры

Критерий проверкиДаНетН/ПКомментарий / Ссылка на доказательство
3.1Для каждого существенного риска определён контроль
3.2Контроли встроены в критические точки процесса
3.3Отсутствует избыточное дублирование контролей
3.4Контроли автоматизированы там, где возможно
3.5Определены ответственные за выполнение контролей

Раздел 4. Оптимальность дизайна

Критерий проверкиДаНетН/ПКомментарий / Ссылка на доказательство
4.1Отсутствуют избыточные согласования (>3 уровней)
4.2Минимизированы ручные передачи между участниками
4.3Отсутствуют дублирующие операции
4.4Предусмотрена обработка исключений
4.5Нормативное время выполнения операций обосновано

Итоговая оценка дизайна:

ПоказательЗначение
Всего критериев
Соответствует (Да)
Не соответствует (Нет)
Не применимо (Н/П)
Процент соответствия___%

Выявленные несоответствия: ___

Подпись аудитора: ___________________ Дата: ..___


Приложение Г. Чек-лист аудита исполнения процесса

ЧЕК-ЛИСТ АУДИТА ИСПОЛНЕНИЯ ПРОЦЕССА

Процесс: _____________________________ Код: _______________

Период выборки: с ..___ по ..___

Дата проверки: ..___ Аудитор: _____________________

Раздел 1. Соответствие фактического исполнения регламенту

Критерий проверкиМетрикаФактПорогРезультатДоказательство
1.1Соблюдение последовательности шагов (Happy Path)% кейсов≥85%☐ ОК ☐ Откл.
1.2Выполнение всех обязательных операций% кейсов100%☐ ОК ☐ Откл.
1.3Соблюдение SLA по этапам% операций в срок≥95%☐ ОК ☐ Откл.
1.4Полнота заполнения обязательных полей% полей100%☐ ОК ☐ Откл.
1.5Наличие требуемых согласований% кейсов100%☐ ОК ☐ Откл.
1.6Использование утверждённых форм документов% документов≥98%☐ ОК ☐ Откл.
1.7Корректность маршрутизации% кейсов≥95%☐ ОК ☐ Откл.

Раздел 2. Показатели результативности

KPI процессаЦелевое значениеФактическое значениеОтклонениеРезультат
2.1☐ ОК ☐ Откл.
2.2☐ ОК ☐ Откл.
2.3☐ ОК ☐ Откл.
2.4☐ ОК ☐ Откл.

Раздел 3. Тестирование контролей

Контрольная процедураМетод тестаОбъём выборкиВыявлено отклоненийРезультат
3.1☐ Прохождение ☐ Репертуар ☐ Инспекция☐ Эффект. ☐ Неэффект.
3.2☐ Прохождение ☐ Репертуар ☐ Инспекция☐ Эффект. ☐ Неэффект.
3.3☐ Прохождение ☐ Репертуар ☐ Инспекция☐ Эффект. ☐ Неэффект.

Раздел 4. Анализ отклонений (Deviation Analysis)

Тип отклоненияКоличество кейсов% от выборкиКритичностьТребуется RCA
1☐ H ☐ M ☐ L☐ Да ☐ Нет
2☐ H ☐ M ☐ L☐ Да ☐ Нет
3☐ H ☐ M ☐ L☐ Да ☐ Нет

Итоговая оценка исполнения:

ПоказательЗначение
Общий % соответствия___%
Количество несоответствий High
Количество несоответствий Medium
Количество несоответствий Low
Итоговый грейд процесса☐ A ☐ B ☐ C ☐ D

Подпись аудитора: ___________________ Дата: ..___


Приложение Д. Форма протокола интервью

ПРОТОКОЛ ИНТЕРВЬЮ

ПараметрЗначение
Наименование аудита
Дата и время интервью..___ : - :
Место проведения
Интервьюер (аудитор)
Интервьюируемый
Должность интервьюируемого
Роль в процессе

Цель интервью:


Вопросы и ответы:

ВопросОтвет / Ключевые тезисы
1
2
3
4
5
6
7
8

Дополнительные комментарии интервьюируемого:



Запрошенные документы / данные:

НаименованиеСрок предоставленияСтатус
1☐ Получено ☐ Ожидается
2☐ Получено ☐ Ожидается

Выводы аудитора по итогам интервью:



Подтверждение корректности записи:

РольФИОПодписьДата
Интервьюер
Интервьюируемый

Приложение Е. Форма итогового отчёта по аудиту

ОТЧЁТ ПО РЕЗУЛЬТАТАМ ВНУТРЕННЕГО АУДИТА БИЗНЕС-ПРОЦЕССА


1. РЕЗЮМЕ ДЛЯ РУКОВОДСТВА (EXECUTIVE SUMMARY)

ПараметрЗначение
Наименование процесса
Код процесса
Владелец процесса
Вид аудита
Период проведения
Главный аудитор
ИТОГОВАЯ ОЦЕНКА☐ A (Оптимизирован) ☐ B (Управляем) ☐ C (Требует улучшений) ☐ D (Критическое состояние)

Ключевые выводы:

  1. ---
  2. ---
  3. ---

Сводка несоответствий:

Уровень критичностиКоличество
High (Критические)
Medium (Существенные)
Low (Несущественные)
Observations (Наблюдения)

2. ИНФОРМАЦИЯ ОБ АУДИТЕ

2.1. Цель аудита:


2.2. Границы аудита:

ПараметрОписание
Этапы процесса
Подразделения
ИТ-системы
Период выборки
Исключения

2.3. Критерии аудита:

  1. ---
  2. ---
  3. ---

2.4. Методология:

МетодПрименение
Process Mining☐ Применялся ☐ Не применялся
Анализ данных☐ Применялся ☐ Не применялся
ИнтервьюПроведено ___ интервью
Тестирование выборкиОбъём выборки: ___ кейсов

2.5. Ограничения аудита:



3. ДЕТАЛЬНЫЕ РЕЗУЛЬТАТЫ

3.1. Несоответствие № 1

ЭлементОписание
IDNC-001
Уровень критичности☐ High ☐ Medium ☐ Low
Факт (Condition)Что выявлено:
Критерий (Criteria)Какое требование нарушено:
Причина (Cause)Почему произошло:
Риск/Последствия (Effect)К чему может привести:
РекомендацияЧто необходимо сделать:
ДоказательстваСсылки на рабочие документы:

Позиция владельца процесса (Management Response):

ЭлементОписание
Согласие с выводом☐ Согласен ☐ Частично согласен ☐ Не согласен
Комментарий
Планируемое мероприятие
Ответственный
Срок устранения

[Повторить структуру для каждого несоответствия]


4. СВОДНЫЙ ПЛАН КОРРЕКТИРУЮЩИХ ДЕЙСТВИЙ

№ NCМероприятиеОтветственныйСрокСтатус
NC-001
NC-002
NC-003

5. ПРИЛОЖЕНИЯ К ОТЧЁТУ

  1. Приложение 1: Перечень проанализированных документов
  2. Приложение 2: Список проведённых интервью
  3. Приложение 3: Результаты Process Mining
  4. Приложение 4: Детали тестирования выборки

СОГЛАСОВАНИЕ ОТЧЁТА

РольФИОПодписьДата
Главный аудитор
Владелец процесса
Заказчик аудита

Приложение Ж. Форма плана корректирующих действий (CAPA)

ПЛАН КОРРЕКТИРУЮЩИХ И ПРЕДУПРЕЖДАЮЩИХ ДЕЙСТВИЙ (CAPA)

Аудит: _____________________________

Владелец процесса: _____________________________

Дата формирования плана: ..___

ID несоотв.УровеньОписание несоответствияКорректирующее действиеОтветственныйСрокТребуемые ресурсыОжидаемый результатСтатусДата закрытия
1NC-001High☐ План ☐ В работе ☐ Выполнено ☐ Верифицировано
2NC-002Medium☐ План ☐ В работе ☐ Выполнено ☐ Верифицировано
3NC-003Medium☐ План ☐ В работе ☐ Выполнено ☐ Верифицировано
4NC-004Low☐ План ☐ В работе ☐ Выполнено ☐ Верифицировано

Общий бюджет на реализацию CAPA: _______________ руб.

График контрольных точек:

ДатаМероприятие
Статус-отчёт №1
Статус-отчёт №2
Follow-up проверка

Согласование плана:

РольФИОПодписьДата
Владелец процесса
Главный аудитор (проверка адекватности)
Заказчик аудита (утверждение)

Приложение З. Анкета обратной связи

АНКЕТА ОЦЕНКИ КАЧЕСТВА ПРОВЕДЁННОГО АУДИТА

Уважаемый коллега!

Просим Вас оценить качество проведённого аудита бизнес-процесса. Ваши ответы помогут нам улучшить работу функции внутреннего аудита.

Информация об аудите:

ПараметрЗначение
Наименование процесса
Период проведения аудита
Главный аудитор
Ваша роль☐ Владелец процесса ☐ Участник процесса ☐ Руководитель

Оценка по критериям (1 — минимум, 10 — максимум):

КритерийОценка (1-10)
1Профессионализм и компетентность аудиторской группы
2Объективность и беспристрастность выводов
3Практическая ценность и реализуемость рекомендаций
4Качество коммуникации в ходе аудита
5Соблюдение согласованных сроков
6Минимизация отвлечения сотрудников от основной работы
7Качество и понятность итогового отчёта
8Учёт специфики вашего процесса/подразделения

Общая оценка:

ВопросОтвет
Насколько вероятно, что Вы порекомендуете коллегам сотрудничество с данной аудиторской группой? (0-10, где 10 = обязательно порекомендую)

Что было сделано хорошо?



Что можно улучшить?



Дополнительные комментарии и предложения:



Дата заполнения: ..___

ФИО (по желанию): _____________________________


Благодарим за обратную связь!

Анкету просим направить на адрес: [email служба внутреннего аудита] в течение 5 рабочих дней.

Поддержка