Втрати рідко виникають раптово. Вони накопичуються там, де немає чіткого розподілу повноважень, де документообіг відстає від реальних операцій, де облік ведеться формально — для звітності, а не для управління. Аудит перевіряє саме ці зони: якість контролів, коректність первинних документів, відповідність процесів внутрішнім регламентам і нормативним вимогам законодавства України.
Зовнішній аудит підтверджує звітність для інвесторів або банків. Внутрішній аудит замовляє власник для себе: щоб побачити, де система внутрішнього контролю дає збої, які процеси створюють ризики для бізнесу та які зміни допоможуть підвищити ефективність роботи компанії.
Методологія оцінки ризиків. Кожен виявлений ризик оцінюється за двома параметрами: імовірністю настання та фінансовим або репутаційним впливом. На перетині цих двох осей формується матриця критичності — від «низького» до «критичного». Критичні ризики потрапляють до звіту першими і отримують найкоротші строки усунення.
Критерії критичності (приклади):
заниження податкових зобов'язань, що може призвести до суттєвих донарахувань і штрафних санкцій.
відсутність первинних документів за операціями з нерезидентами.
невідповідність умов угод із пов'язаними особами принципу «витягнутої руки» (ст. 39 ПКУ).
ознаки фіктивних контрагентів або транзитних операцій.
прихований фонд оплати праці або незадекларовані трудові відносини.
Що це дає власнику: чіткий пріоритет — що виправляти негайно, що планово, а що лише моніторити.