SMART AUDIT 2035 внутренний аудит · риски · ИИ

Выпуск 10 · 09.09.9

13 материалов по внутреннему аудиту, рискам, контролю и ИИ.

RSS-лента · Telegram-канал @smartaudit2035

Россия

7 материалов
Внутренний аудитМетодология

Аудиторам прямо и неограниченно запретили вести и восстанавливать бухучет аудируемых лиц

СРО ААС выпустила новые правила независимости аудиторов от 28 августа 2026 года, заменяющие версию марта 2025-го: аудиторская организация и другие участники сети не вправе оказывать услуги по ведению и восстановлению бухгалтерского учета в отношении всех аудируемых лиц. В правила также включены определения через стандарты аудита и расширенный перечень «услуг, связанных с бухгалтерским учетом» — от первички и инвентаризации до трансформации отчетности. Документ вступает в силу и применяется с 1 января 2027 года, так что у служб внутреннего контроля есть окно на ревизию договоров с внешними аудиторами.

РегуляторикаМетодология

Минфин планирует уточнить состав отчетности о результатах внутреннего финансового аудита

Ведомство вынесло на общественное обсуждение поправки к стандарту «Реализация результатов внутреннего финансового аудита»: из годовой отчетности субъекта ВФА исключаются сведения о достоверности бюджетной отчетности, соответствии бюджетного учета методологии и качестве финансового менеджмента. Одновременно добавляется требование указывать, достигнуты ли цели аудита, — в том числе если проверка завершена после отчетного года, но до предельного срока сдачи консолидированной отчетности. Обсуждение проекта приказа завершается 19 сентября 2026 года.

Корпоративное управлениеСобытие

ИВА провел «Диалог о внутреннем аудите» с директором по внутреннему аудиту «Яндекса»

8 сентября в рамках нового формата встреч Ассоциации состоялось интервью Алёны Гончаровой, директора по внутреннему аудиту ООО «Яндекс», с ведущим Алексеем Сониным. Обсудили карьерный путь, применение и развитие ИИ в функции ВА, структуру внутреннего аудита в технологической компании, интегрированные аудиты, взаимодействие с комитетом по аудиту и полезность функции для бизнеса. Запись доступна членам ИВА в личном кабинете в разделе материалов вебинаров.

Внутренний аудитМетодология

Невидимые резервы: как не потерять расходы при автоматизации налогового учета

Оксана Крылова разбирает системный риск автоматизированного учета: шаблоны обработки данных делают учет «линейным», и нестандартные затраты автоматически выпадают в неучитываемые расходы. Автор показывает на примере уплаченного НДС (в том числе за рубежом — письмо Минфина от 10.09.2025 № 03-03-06/1/88313), где работают ст. 252, 264, 265 и 270 НК РФ, и доказывает, что экспертная квалификация расходов остается человеческой функцией. Материал 2026 года публикации — практическая подсказка для налогового аудита и контрольных процедур финфункции. *(Оксана Крылова

Риски / СУРИнструмент

Эксперты предупредили о рисках банкротства «Евротранса» на фоне арестов

Арест основного акционера и председателя совета директоров Игоря Мартышова и трех топ-менеджеров на фоне дефолта по всем выпускам облигаций повышает риски потери операционного управления компанией, отмечают аналитики «Арикапитала» и «Финама». Наиболее вероятным сценарием называется переход к реструктуризации долга, а в случае банкротства акционеры рискуют и контролем, и акциями — их могут изъять в пользу государства как компенсацию ущерба. Кейс — наглядная иллюстрация fraud-рисков на уровне top management для программ внутреннего контроля. *(Ведомости

РегуляторикаИнструмент

Антимонопольный дайджест за август: правила онлайн-торговли ЕАЭС, штрафы для маркетплейсов, недопуск к торгам

Страны ЕАЭС согласовали единые правила онлайн-торговли, президент ввел штрафы за несоблюдение закона о платформенной экономике и подписал поправки о расширении доступа органов власти к данным о доходах бизнеса для мониторинга цен. Верховный суд, в свою очередь, разъяснил: несоответствие ОКВЭД в заявке не может быть основанием для недопуска участника к торгам, а заказчики не вправе применять разные правила к участникам в зависимости от налогового режима. Для внутреннего аудита закупок и комплаенса — прямые изменения контрольной среды.

РегуляторикаМетодология

«Лаборатория Касперского» прошла независимый аудит SOC 2 Type 2

Компания сообщила об успешном прохождении аудита SOC 2 Type 2 — стандарта отчётности AICPA для систем управления рисками, оцениваемого по пяти принципам: безопасность, доступность, целостность обработки, конфиденциальность и приватность. Объект проверки — процессы разработки и выпуска антивирусных баз: подтверждено, что они неизменно соответствуют международным стандартам и защищены от несанкционированного вмешательства. Прецедент полезен как бенчмарк того, как российские ИТ-вендоры проходят западные assurance-рамки.

Мир

4 материалов
РегуляторикаМетодология

Отложенные, но не игнорируемые: как объяснять аудитору незакрытые уязвимости

Материал утверждает, что приоритизация патчей стала одновременно требованием комплаенса и основой безопасности: около 50 000 CVE объявлено за прошлый год — на две трети больше, чем в 2023-м, и подход «латать все сразу» больше нежизнеспособен. На федеральном уровне команды уже официально инструктируют триажировать уязвимости по риску — публичная экспозиция, автоматизируемость эксплуатации, получение полного контроля над системой, признаки реальной атаки. Практический вывод для внутреннего аудита: документированное обоснование отложенных патчей — обязательная часть разговора с аудитором и страховщиком.

РегуляторикаИнструмент

Рост анонимных сообщений на hotline — сигнал, который комплаенс-руководители не могут игнорировать

Бенчмаркинг NAVEX Global показал: около 52% сообщений в США делаются анонимно, а отчет Ethico 2026 зафиксировал снижение доли назвавшихся заявителей на 5% — крупнейший однолетний разворот в датасете. Авторы трактуют тренд как кризис доверия к программам whistleblower: сотрудники боятся репрессий. Для оценки эффективности комплаенс-программ метка «доля анонимных сообщений» — измеримый индикатор культуры контроля. *(Corporate Compliance Insights

РегуляторикаМетодология

Великобритания: реформа корпоративной отчетности должна срезать комплаенс-издержки на £450 млн в год

Правительство опубликовало консультационный документ с обещанием изменений корпоративной отчетности «поколенческого» масштаба: «прагматичные» правки, по оценке властей, сэкономят компаниям более £450 млн ежегодно и сместят фокус с формального соблюдения требований на цель отчетов. Для российских специалистов это релевантно как бенчмарк регуляторного тренда на «purpose-driven reporting», который неизбежно дойдет и до методологии аудита отчетности. *(Compliance Week

РегуляторикаИнструмент

FTC: Cox Media Group и еще две компании заплатят $930 тыс. за завышение возможностей ИИ

Федеральная торговая комиссия США объявила о мировом соглашении на $930 тыс. с Cox Media Group и двумя другими бизнесами по делу о claims о преимуществах их ИИ-сервиса, не соответствующих реальному положению дел. Классический кейс AI-washing — маркетинговых заявлений об ИИ без фактического основания. Практический вывод для внутреннего аудита и комплаенса: заявления об ИИ в рекламе и отчетности требуют верифицируемого обоснования до публикации.

ИИ-инструменты

2 материалов
РегуляторикаМетодология

«Яндекс музыка» начала маркировать треки, созданные с помощью ИИ

Сервис ввел метки «Трек полностью/частично создан с использованием ИИ» для авторов, передавших данные об использовании нейросетей, и автоматическую пометку «Возможно, трек создан с использованием ИИ» для остальных; слушателям доступна функция «Меньше ИИ», снижающая такой контент в рекомендациях. Внедрение идет на фоне принятого в июле Госдумой закона о маркировке ИИ-контента для платформ с аудиторией свыше 500 тыс. пользователей в сутки. Практический урок для контроля: раскрытие использования ИИ становится обязательным элементом корпоративного compliance.

КибербезопасностьИнструмент

Уязвимость ChatGPT: внедренный промпт мог выслать данные Gmail жертвы на чужой аккаунт

Исследователи Check Point Research показали, что одной инструкции, незаметно помещенной в переписку с ChatGPT, достаточно, чтобы ассистент тихо передал данные Gmail-аккаунта жертвы на адрес атакующего. Классическая prompt-injection-атака через доверие модели к контенту, с которым она работает. Для аудиторов ИИ-проектов — аргумент к включению защиты от инъекций промптов и сегрегации данных в чек-листы контроля LLM-приложений.

← Архив всех выпусков