30,6% профессионального фреймворка обновилось за год: 15 новых руководств IIA и что с ними делать
За последний год Международный институт внутренних аудиторов выпустил 15 новых глобальных практических руководств. Это 30,6% всей действующей библиотеки GPG. Почти треть профессионального фреймворка обновилась — и, судя по разговорам с коллегами, большинство служб внутреннего аудита об этом не знает.
Это не упрёк. Руководства выходят тихо, на английском, без анонсов в отраслевой прессе, а у руководителя СВА в декабре обычно есть дела поважнее, чем мониторинг библиотеки IIA. Но есть неприятное следствие: когда вы в следующий раз будете защищать перед аудиторским комитетом свой подход, ссылаться вы будете на рамку двухлетней давности.
Ниже — что именно вышло, как быстро понять, что из этого вам действительно нужно, и что с этим делать на практике.
Что вышло: 15 руководств за 2025–2026
| Дата | Руководство |
|---|---|
| 10.06.2026 | Оценка эффективности программ по этике |
| 28.05.2026 | Планирование задания: установление целей и охвата |
| 13.05.2026 | Аудит рисков конфиденциальности и защиты данных |
| 08.05.2026 | Навыки аналитики данных для внутренних аудиторов |
| 06.05.2026 | Понимание аналитики данных для внутренних аудиторов |
| 17.12.2025 | Аудит управления кредитным риском |
| 15.12.2025 | Аудит закупок в государственном секторе |
| 15.12.2025 | Информирование о результатах внутреннего аудита |
| 17.10.2025 | Разработка стратегии внутреннего аудита |
| 23.09.2025 | Координация и использование работы других провайдеров заверения |
| 15.09.2025 | Информирование об окончательных результатах задания |
| 18.08.2025 | Аудит управления модельным риском, 2-е издание |
| 24.07.2025 | Разработка плана внутреннего аудита на основе рисков |
| 10.07.2025 | Модель компетенций внутреннего аудита |
| 05.03.2025 | Аудит достаточности капитала и стресс-тестирование банков, 3-е издание |
Обратите внимание на два обстоятельства. Первое: два документа подряд посвящены аналитике данных — отдельно «понимание» и отдельно «навыки». Институт редко выпускает парные руководства по одной теме; это сигнал о накопившейся критической массе. Второе: четыре документа из пятнадцати — про то, как мы планируем работу и сообщаем о результатах. То есть про ровно ту часть, за которую нас оценивают заказчики.
Первый вопрос практика: а что здесь нового?
Когда выходит новый документ, у опытного руководителя СВА возникает закономерная реакция: «наверняка я это уже знаю». Часто так и есть. Поэтому прежде чем читать пятнадцать руководств, я задал себе прикладной вопрос:
Чтобы ответить, я сопоставил каждое из 15 руководств с официальным учебным планом CIA — по модулям и подпунктам. Результат оказался любопытным.
Пример: аналитика данных
Навыки аналитики данных в том или ином объёме уже присутствовали в программе CIA: раздел «Сегментация и анализ рабочих процессов» покрывал тему примерно на 10%, «Типы данных» — на 5%, «Процесс аналитики данных и методы анализа» — ещё около 10%.
Вывод первый: если тема уже была в базовой сертификации, значит, это точно не экзотика — это то, что аудитор обязан знать. Вывод второй, более интересный: остальные проценты — и есть новизна. В руководствах по аналитике данных сверх программы CIA добавлены модель зрелости аналитики, методика оценки аналитических возможностей команды и интеграция аналитики в отдельные задания. В сумме «уже знал» плюс «нового» даёт 100% — и по этой шкале можно честно проверить себя.
Практический приём. Прежде чем ставить в план чтение нового руководства, ответьте на два вопроса: какая его часть уже входит в вашу базовую подготовку и что конкретно он добавляет сверх неё. Это превращает пятнадцать документов из неподъёмного списка в точечную задачу на несколько часов.
Я свёл этот анализ в таблицу по всем 15 руководствам — с указанием модулей CIA, процента покрытия и перечня того, что добавляется сверх. Готов поделиться, см. в конце.
Почему именно аналитика данных — и почему сейчас
Можно было бы отнестись к этому как к очередной международной моде. Но посмотрите на российский контекст.
По исследованию зрелости управления рисками в нефинансовых организациях, общий уровень зрелости в 2025 году — 0,34 из 1. Это примерно уровень 2022 года; движения фактически нет. Исследователи описывают причины без обиняков: склонность к формализации, «безопасная ложь», «сочинение фактов», соответствующих ожиданиям, «говорим одно, а делаем другое».
Именно здесь аналитика данных перестаёт быть модной темой и становится инструментом. С данными невозможно договориться. Цифровой след процесса показывает, как он проходит на самом деле, — а не как его описали в регламенте и не как о нём рассказали на интервью.
От чтения руководств к практике: цифровой мониторинг процессов
Руководства IIA описывают, что должен уметь внутренний аудитор. Вопрос в том, как это применить завтра.
Process mining — технология, которая восстанавливает реальную картину процесса по логам информационных систем. Я называю это цифровым рентгеном бизнес-процессов: видно все фактические варианты прохождения, все отклонения, все узкие места. Не выборка из двадцати документов за прошлый квартал, а весь массив операций в реальном времени.
Что это даёт функции внутреннего аудита:
- Прозрачность. Видны реальные маршруты процесса, включая те, о существовании которых владелец процесса не подозревает.
- Выявление отклонений. Проблемные участки находятся не по сигналу, а системно.
- Точки оптимизации. Где сократить длительность, убрать лишние шаги, усилить или, наоборот, снять избыточный контроль.
- Постоянный контроль эффективности. Метрики процессов доступны в любой момент, а не раз в год по итогам проверки.
Масштаб, о котором идёт речь, — не пилот на одном процессе. В одном из проектов на мониторинг поставлены 900 процессов, с тепловой картой эффективности по блокам и подразделениям в BI и возможностью провалиться в детальную аналитику по любому из них. Регулярная отчётность такого рода читается топ-менеджментом иначе, чем аудиторский отчёт.
И здесь возвращаемся к главной теме этого блога. Ретроспективное тестирование контролей — «сохраните скан, приложите подтверждение» — устаревает. От внутреннего аудита всё чаще ждут опережающего влияния: не констатации того, что уже случилось, а индикаторов, которые позволяют не допустить событие. Ключевые индикаторы риска, оцифрованные и поставленные на мониторинг, — это ровно тот язык, на котором функция может разговаривать с советом директоров.
Что с этим делать: пять коротких вопросников
Практика — критерий истины. Вместо того чтобы убеждать, предлагаю проверить: я собрал пять коротких опросников, по пять-шесть вопросов каждый. Пять минут — и станет понятно, нужно вам это направление сейчас или нет.
- Сертификация CIA — нужен ли вам экзамен именно сейчас, и что он реально меняет в переговорной позиции.
- Внешняя оценка качества (QAR) — требование стандартов раз в пять лет, которое при правильной постановке превращается в инструмент защиты бюджета функции.
- Process & Data Mining — есть ли в ваших процессах цифровой след, с которого можно начать.
- Субсидиарная ответственность — тема для разговора с членами совета директоров, которые отвечают личным имуществом и потому заинтересованы в работающем контроле сильнее, чем кажется.
- Менторинг аудиторов — формат, который международный институт рекомендует не для студентов, а для действующих аудиторов и руководителей служб.
Материалы вебинара — по запросу.
Запись вебинара — фрагмент про сопоставление руководств с программой CIA.
Полный перечень действующих глобальных практических руководств со статусом Recommended и аналитическую таблицу сопоставления 15 новых руководств с программой CIA (модули, проценты покрытия, что добавляется сверх) отправлю по запросу — напишите на pavel.viktorov@marillion.ru с темой «GPG».
Куда двигаться дальше
Если тема считаемой ценности функции вам близка, вот что есть в блоге рядом:
- Цена бездействия: чему внутреннему аудиту стоит поучиться у комплаенса — как смежная функция научилась считать предотвращённые потери в рублях и предъявлять их руководству.
- Ценность — в глазах смотрящего: как аудитору находить своих коллекционеров — почему одна и та же находка читается тремя разными способами и что переключает восприятие руководства.
И вопрос к вам, коллеги. Какое из пятнадцати новых руководств вы бы поставили в план чтения первым — и почему? Мне важно понимать, куда смотрит профессия: соберу ответы и разберу самые востребованные темы отдельным материалом.
По материалам вебинара «15 новых руководств GPG The IIA 2025/26: аналитика данных, этика, стратегия и защита данных» (HOCK Training, 22 июля 2026 года). Павел Викторов — к.э.н., CIA, директор по внутреннему аудиту, контролю и управлению рисками ГК «Мариллион», более 20 лет практики, 63 группы подготовки к CIA с 2013 года.
© Marillion / Controls Deep Dive, Павел Викторов. pviktorov@gmail.com
авторизуйтесь