Превратили методологию аудита в тиражируемый продукт
Глобальная консалтинговая компания
- Более 15 внедрений
- в крупных федеральных организациях
- Полный цикл работы аудиторов
- от оценки рисков до контроля устранения нарушений
- Кастомизация без разработчиков
- заказчик настраивает процессы и тиражирует систему самостоятельно
Наш заказчик – глобальная консалтинговая компания, которая создает отделы внутреннего аудита в крупных корпорациях: внедряет методологию, подбирает и обучает людей, выстраивает работу. Мы разработали для нее собственную систему автоматизации аудита и подготовили специалистов по внедрению. Теперь вместе с методологией заказчик дает клиенту готовый инструмент для ежедневной работы аудиторов: от выбора объектов проверки до контроля того, что найденные нарушения действительно исправляются. Система внедрена более чем в 15 юридических лицах крупных федеральных организаций.
Проверить все не получится
У внутренних аудиторов всегда дефицит времени и людей. По-хорошему проверить нужно гораздо больше, чем они физически могут, поэтому сначала приходится решить, за что браться: какие объекты критичнее, где выше риск и как распределить команду, чтобы она успела сделать самое важное. А дальше эту же команду ждет еще и куча организационной работы – подготовить документы, собрать результаты, проконтролировать исправления. Чем больше времени на это уходит, тем меньше остается на сами проверки.
Изначально заказчик говорил про учет задач, и мы даже думали взять Jira и настроить ее под аудиторов. Но в подробных разговорах выяснилось, сколько специфики в каждом этапе и как сильно они зависят друг от друга. Результат оценки рисков должен превращаться в календарный план, из плана возникают проверки со своей внутренней структурой, из их результатов – отчеты и предписания другим подразделениям. Стало понятно, что такую систему нам предстоит создать с нуля.
Только проектирование и техническое задание заняли семь месяцев. Это действительно долго: мы разбирались в методологии, разговаривали с будущими пользователями, делали кликабельные прототипы и смотрели, как люди по ним перемещаются. Здесь недостаточно перечислить функции – нужно понять, как аудитор будет пользоваться ими каждый день, что ему нужно видеть вместе и как связать разные части работы. Все это мы подробно проработали до начала разработки.
Кого, куда и на сколько
Работа аудиторов начинается с ресурсного планирования. В систему заносят объекты аудита, риски рассчитываются полуавтоматически по методологии заказчика, и на этой основе можно выбрать, какие проверки важнее провести. Дальше составляется календарный план с конкретными людьми и трудозатратами в часах: кого направить на каждый объект, на какой срок, как распределить нагрузку.
Так можно спланировать работу отдела на год или несколько лет вперед, обсудить и утвердить план, а по ходу работы корректировать его, сохраняя предыдущие версии. Руководитель видит, на что хватит команды и как изменится ее загрузка при пересмотре плана.
Сама проверка – это проект с деревом задач. Аудитор выбирает шаблон для нужного типа объекта и одним действием получает структуру работ со сроками, приоритетами и ответственными. Методология уже заложена в шаблон, поэтому каждый раз вручную записывать все процедуры не нужно; при необходимости готовое дерево можно дополнить или изменить.
По ходу проверки аудитор фиксирует найденные нарушения и недостатки. Мы сделали для них отдельные сущности и общий реестр, потому что жизнь такого факта гораздо длиннее задачи, в которой его обнаружили. Сначала он попадет в отчет, потом по нему будут планировать исправления, назначать ответственных и отслеживать результат – иногда еще несколько лет.
Переменные и циклы прямо в Word
После проверки нужно подготовить отчеты в заданных формах. В нашем случае их еще и распечатывают, подписывают и хранят на бумаге много лет. Собирать эти документы вручную особенно обидно: сведения о проверке и всех нарушениях уже есть в системе, остается правильно их разложить.
Мы встроили генератор Word- и Excel-документов, который делает это по шаблонам. Причем шаблон пользователь готовит сам: берет обычный файл Word, вставляет переменные, а где нужно – даже циклы. Например, один блок с описанием нарушения повторяется столько раз, сколько нарушений обнаружено в проверке. Система заполняет форму и выдает готовый документ.
Меняется форма отчета – достаточно поправить шаблон и загрузить его обратно. Заказчик внедряет продукт в разных корпорациях, и ему было бы неудобно обращаться к нам каждый раз, когда очередному клиенту потребовался другой документ. Здесь он сам управляет формами и правилами их заполнения.
Отчет сдан, работа продолжается
Когда аудиторы закончили проверку, найденные нарушения должны исправить ответственные подразделения. Здесь система становится трекером мероприятий уже для сотрудников всей корпорации. Они видят свои предписания, в установленный срок загружают план устранения, затем отмечают прогресс и прикладывают подтверждающие материалы. Внутренние разделы аудиторов им, конечно, недоступны.
Одни нарушения можно исправить быстро, другие требуют работы на годы. Но в обоих случаях кто-то должен следить, чтобы планы выполнялись, сроки не забывались, а результат был виден руководству. Обычно для этого нужны люди, которые собирают статусы и напоминают всем об обязательствах. Мы автоматизировали эту работу: система отслеживает ход устранения, присылает напоминания и формирует отчеты о прогрессе.
То есть найденная проблема не исчезает после подписания отчета, а аудиторам не приходится постоянно выяснять у подразделений, что с ней происходит. Корпорация видит общий статус исправлений, и те самые дефицитные специалисты меньше времени тратят на ручной контроль.
Отчет давно подписан, а устранение нарушений может продолжаться еще несколько лет. Все это время найденные проблемы остаются на контроле.
Настраивать можно практически все
Гибкость нужна и за пределами отчетов. В разных корпорациях отличаются роли, полномочия, этапы и порядок работы, поэтому мы сделали настраиваемой саму логику процессов. Администратор определяет модель статусов и разрешенные переходы: кто, из какой роли и на каком этапе может выполнить нужное действие. Вместе с шаблонами проверок и документов это позволяет адаптировать продукт под очередного клиента без изменений в коде.
Система устанавливается локально, интегрируется с Active Directory и поддерживает авторизацию с помощью ЭЦП. Конкретная схема настраивается под инфраструктуру организации.
Разработка до первого внедрения заняла около года, затем еще около года мы поддерживали и развивали продукт. За это время обучили команду заказчика: сотрудники разобрались в устройстве системы, научились ее устанавливать, настраивать и сопровождать пользователей. Создавать полноценную техническую команду для этой работы ему не требовалось: достаточно знать методологию и продукт, а необходимую кастомизацию можно выполнить через настройки.
Заказчик самостоятельно провел уже более 15 внедрений в крупных федеральных организациях. Для каждого следующего клиента у него уже есть работающий продукт и собственные специалисты, которые умеют его запустить.