3 выпуск

Статья_цифровой аудит энерг.компании

Цифровая трансформация внутреннего аудита энергоснабжающих компаний Казахстана: состояние, риски и направления развития

¹Байжанова Маншук Тимуровна

Докторант 3 курса ЕНУ имени Л.Н.Гумилева, Астана, Казахстан

Аннотация. Цифровая трансформация электроэнергетики изменяет не только технологические и управленческие процессы энергоснабжающих компаний, но и содержание внутреннего аудита. В условиях использования автоматизированных систем коммерческого учета электроэнергии, SCADA/EMS, WAMS/WACS, геоинформационных и биллинговых систем, электронного документооборота и аналитических платформ традиционный документарный аудит уже не обеспечивает достаточной глубины оценки рисков. Цель исследования состоит в выявлении ключевых направлений трансформации внутреннего аудита энергоснабжающих компаний Казахстана и систематизации рисков, возникающих при переходе к цифровой модели контроля. Методологическую основу составили системный, процессный, риск-ориентированный и информационно-аналитический подходы, а также анализ нормативных документов, отраслевых материалов и годовой отчетности энергетических компаний. Установлено, что в отрасли сформирована значительная цифровая инфраструктура, однако цифровизация бизнес-процессов опережает развитие аудиторских процедур. Основными проблемными зонами являются качество и фрагментированность данных, ограниченный доступ внутренних аудиторов к первичным цифровым доказательствам, недостаточная интеграция ИТ-аудита с операционным аудитом, дефицит цифровых компетенций, киберриски и отсутствие устойчивых процедур аудита алгоритмов. Научная новизна заключается в представлении цифровой зрелости внутреннего аудита как способности аудиторской функции независимо оценивать не только итоговые операции, но и цифровую среду их формирования: данные, ИТ-контроли, системные журналы, права доступа, алгоритмы и киберустойчивость. Практическая значимость связана с возможностью применения предложенных направлений при формировании риск-ориентированных планов внутреннего аудита энергоснабжающих компаний.

Ключевые слова: внутренний аудит, цифровизация, энергоснабжающая компания, цифровая зрелость, ИТ-аудит, данные, киберустойчивость, SCADA/EMS, биллинг, риск-ориентированный аудит, Казахстан.

Цифровизация энергетики становится одним из факторов, определяющих устойчивость и управляемость современной энергоснабжающей компании. Электрическая энергия производится, передается, распределяется, учитывается и реализуется в среде, где все большая часть операций фиксируется автоматизированными системами. Для Казахстана данная тенденция имеет особое значение: по данным годового отчета KEGOC за 2024 год, производство электроэнергии составило 117 915,4 млн кВт·ч, а потребление — 119 995,5 млн кВт·ч, то есть потребление превысило производство примерно на 2 080,1 млн кВт·ч [1], [2]. Такая конфигурация усиливает требования к качеству прогнозирования, диспетчеризации, расчетов, учету потерь и достоверности данных, на основе которых принимаются управленческие решения.

Государственная политика также закрепляет переход отрасли к цифровой модели. В Концепции развития электроэнергетической отрасли Республики Казахстан на 2023–2029 годы отмечается использование отдельных элементов Smart Grid: автоматизированной системы коммерческого учета электроэнергии, SCADA/EMS, WAMS/WACS, автоматизированных систем управления технологическими процессами, геоинформационных и биллинговых систем, систем мониторинга оборудования, волоконно-оптических линий связи и интеллектуальных приборов учета [3]. Параллельно Концепция цифровой трансформации, развития отрасли информационно-коммуникационных технологий и кибербезопасности на 2023–2029 годы формирует институциональную основу для расширения цифрового управления и защиты информационной инфраструктуры [4].

В результате меняется объект внутреннего аудита. В традиционной модели аудитор концентрировался на документах, договорах, первичных учетных записях, финансовых операциях и соблюдении процедур. В цифровой среде значительная часть этих объектов возникает внутри информационных систем. Следовательно, проверка итогового документа без оценки источника данных, логики автоматизированной обработки и надежности ИТ-контролей становится недостаточной. Глобальные стандарты внутреннего аудита IIA, вступившие в силу в 2025 году, усиливают требования к профессиональному качеству и риск-ориентированности аудиторской функции [5], [6]. Для энергетики это означает необходимость включения в аудиторский периметр цифровых данных, системных логов, прав доступа, изменений конфигурации, автоматизированных расчетов и киберустойчивости.

Проблема исследования определяется несоответствием между темпами цифровизации энергоснабжающих компаний и темпами трансформации внутреннего аудита. Энергетические организации внедряют цифровые платформы для учета, биллинга, диспетчеризации, мониторинга оборудования, управления активами и взаимодействия с потребителями, однако аудиторская функция может продолжать использовать преимущественно документарные и выборочные процедуры. В этом случае возникает цифровой разрыв: бизнес-процесс уже существует в информационной системе, а аудит оценивает лишь его бумажное или отчетное отражение. Такой разрыв ограничивает способность внутреннего аудита своевременно выявлять системные ошибки и оценивать надежность автоматизированных решений.

Цель исследования — определить ключевые элементы цифровой трансформации внутреннего аудита энергоснабжающих компаний Казахстана, выявить основные цифровые риски и сформулировать направления развития аудиторской функции. Для достижения цели использованы системный, процессный, риск-ориентированный и информационно-аналитический подходы. Системный подход позволяет рассматривать внутренний аудит во взаимосвязи с корпоративным управлением, внутренним контролем, риск-менеджментом и цифровой трансформацией. Процессный подход ориентирует анализ на конкретные процессы энергоснабжающей компании: коммерческий учет, биллинг, закупки, ремонт, управление активами, обслуживание потребителей, ИТ и информационную безопасность. Риск-ориентированный подход используется для определения приоритетных объектов проверки, а информационно-аналитический — для оценки данных как самостоятельного вида аудиторского доказательства.

Методология исследования также включает анализ нормативных и стратегических документов Республики Казахстан, материалов профессиональных организаций, отраслевой статистики и годовой отчетности энергетических компаний. Важное значение имеет сопоставление цифровых решений с потенциальными аудиторскими процедурами. Такой подход позволяет перейти от общего описания цифровизации к вопросу о том, какие именно элементы цифровой инфраструктуры должны находиться в поле зрения внутреннего аудитора и какие доказательства подтверждают надежность соответствующих процессов.

Анализ показывает, что цифровизацию энергетики целесообразно рассматривать на трех взаимосвязанных уровнях. Первый уровень — технологическая цифровизация. Она выражается во внедрении SCADA, автоматизированного коммерческого учета, интеллектуальных счетчиков, геоинформационных систем, цифровых каналов связи и систем диагностики оборудования. На этом уровне цифровые технологии прежде всего автоматизируют сбор данных и выполнение отдельных производственных операций. Для внутреннего аудита ключевыми вопросами становятся корректность настроек, разграничение доступа, полнота регистрации событий и устойчивость технологической инфраструктуры.

Второй уровень — управленческая цифровизация. На данном уровне данные начинают использоваться не только для фиксации операций, но и для планирования, прогнозирования, анализа отклонений, управления активами, контроля потребления и оценки рисков. Цифровые панели, аналитические отчеты и автоматизированные расчеты становятся частью управленческого цикла. Это повышает скорость принятия решений, но одновременно увеличивает зависимость менеджмента от качества исходных данных и логики алгоритмов. Ошибка в справочнике, некорректный коэффициент, неполная интеграция систем или несвоевременное обновление данных способны масштабироваться и повлиять на значительный объем операций.

Третий уровень — аудиторско-контрольная цифровизация. Он формируется тогда, когда цифровые данные и следы используются непосредственно в системе внутреннего контроля и аудита: для автоматизированных тестов, постоянного мониторинга, оценки индикаторов риска, анализа исключений и контроля выполнения рекомендаций. Именно этот уровень определяет реальную цифровую зрелость внутреннего аудита. Наличие современных информационных систем в компании само по себе не означает, что аудиторская функция является цифровой. Для этого внутренний аудит должен иметь методологию, доступ, компетенции и инструменты, позволяющие независимо проверять цифровую среду.

В Казахстане указанные уровни развиваются неравномерно. Технологические решения внедряются быстрее, чем процедуры их независимой оценки. Это особенно заметно на примере систем коммерческого учета, биллинга, диспетчерского управления и управления активами. Автоматизированная система коммерческого учета электроэнергии обеспечивает массовый сбор показаний и повышает прозрачность расчетов, однако внутренний аудит должен проверять полноту данных, корректность корректировок, сопоставимость показаний и права доступа. Биллинговая система автоматизирует расчеты с потребителями, но требует проверки тарифных настроек, перерасчетов, изменений справочников и алгоритмов начисления.

SCADA/EMS и WAMS/WACS имеют еще более выраженную критичность, поскольку связаны с диспетчерским управлением и мониторингом режимов энергосистемы. Внутренний аудит в данном случае должен оценивать надежность системных данных, журналирование действий, управление изменениями, резервирование и процедуры реагирования на отклонения. В годовом отчете KEGOC за 2024 год отражены проекты модернизации SCADA/EMS, продолжение внедрения WAMS, исследования по системам накопления энергии и мероприятия по интеграции технологий искусственного интеллекта в SCADA [1]. Это показывает переход от базовой автоматизации к более сложной аналитической цифровизации и расширяет предмет внутреннего аудита.

Особое место занимает качество данных. Для энергоснабжающей компании данные являются не вспомогательным ресурсом, а основой коммерческого учета, расчетов, прогнозирования, технического обслуживания и регуляторной отчетности. Качество должно оцениваться как минимум по критериям полноты, точности, актуальности, сопоставимости, защищенности, прослеживаемости и пригодности для принятия решений. Если один из этих параметров нарушен, автоматизация способна не уменьшить, а увеличить риск, поскольку ошибка быстрее распространяется по взаимосвязанным системам.

Поэтому цифровой внутренний аудит должен охватывать жизненный цикл данных: возникновение, регистрацию, передачу, обработку, хранение, изменение, использование и архивирование. На этапе возникновения аудитор оценивает надежность источника и полноту регистрации; при передаче — защищенность каналов и отсутствие потерь; при обработке — корректность алгоритмов и бизнес-правил; при хранении — целостность, резервирование и разграничение доступа; при использовании — соответствие данных целям управленческого решения. Такой подход смещает аудит от проверки конечного результата к оценке механизма его формирования.

Второй крупный блок рисков связан с цифровыми доказательствами. Внутренний аудит сохраняет независимость только тогда, когда может получить первичные доказательства, а не исключительно отчеты, подготовленные проверяемым подразделением. В цифровой среде такими доказательствами являются выгрузки из баз данных, системные логи, временные метки, история изменений, матрицы ролей, маршруты согласования, журналы инцидентов и результаты автоматизированных тестов. Если доступ аудиторов ограничивается готовыми отчетами, возникает зависимость от интерпретации владельца процесса, а возможность самостоятельной проверки существенно снижается.

Третья проблемная зона — интеграция ИТ-аудита с операционным и финансовым аудитом. В энергоснабжающей компании цифровые риски редко существуют изолированно. Ошибка в коммерческом учете может одновременно повлиять на выручку, дебиторскую задолженность, отношения с потребителями и регуляторную отчетность. Некорректная настройка биллинга имеет финансовые и репутационные последствия, а сбой системы мониторинга оборудования способен трансформироваться в операционный риск. Поэтому ИТ-аудит не должен быть отдельной технической функцией, не связанной с аудитом бизнес-процессов. Цифровые контролы должны проверяться внутри каждого существенного процесса.

Четвертая группа рисков связана с киберустойчивостью. Для энергетики недостаточно оценить только наличие средств информационной безопасности. Вопрос состоит в том, способна ли компания продолжать критически важные операции при сбое или киберинциденте, своевременно обнаружить нарушение, перейти на резервные процедуры и восстановить систему. Энергоснабжающая компания представляет собой киберфизическую систему, поэтому последствия цифрового инцидента могут выходить за пределы корпоративной ИТ-среды. Внутренний аудит должен оценивать резервное копирование, планы восстановления, управление инцидентами, сегментацию доступа, критические зависимости и тестирование сценариев отказа.

Развитие искусственного интеллекта формирует дополнительный объект — аудит алгоритмов. Если прогнозирование нагрузки, диагностика оборудования, выявление аномального потребления или поддержка диспетчерских решений осуществляется с применением алгоритмических моделей, аудитор должен оценивать не только конечный результат. Значение имеют качество обучающих и входных данных, правила изменения модели, допустимые границы автоматизированного решения, наличие человеческого контроля и возможность объяснить полученный результат. Международные стандарты управления искусственным интеллектом и подходы к управлению рисками ИИ подтверждают необходимость формализованного контроля жизненного цикла алгоритмов [7], [8].

Еще одним ограничением является кадровая готовность внутреннего аудита. Для цифровой энергетической компании недостаточно компетенций в области финансового анализа и проверки документов. Аудитору необходимы знания ИТ-контролей, основ кибербезопасности, аналитики данных, управления доступом, цифровых следов и отраслевых технологических систем. При этом не каждая служба внутреннего аудита способна содержать полный набор узких специалистов. Поэтому перспективным является сочетание внутренней команды с ко-сорсингом для специализированных задач, прежде всего аудита кибербезопасности, алгоритмов и сложных технологических платформ.

Организационная зрелость внутреннего аудита также должна оцениваться шире, чем наличие положения о службе, годового плана и отчетности. Для цифровой компании существенны три измерения: организационное, ресурсное и цифровое. Организационное измерение отражает независимость службы и ее взаимодействие с советом директоров и комитетом по аудиту. Ресурсное характеризует численность, специализацию и возможность привлечения экспертов. Цифровое показывает, имеет ли служба доступ к системам и данным, использует ли аналитические инструменты, способна ли тестировать ИТ-контроли и оценивать киберриски.

Для оценки цифровой зрелости целесообразно использовать систему измеримых показателей. К ним могут относиться доля аудиторских заданий, в которых используются исходные цифровые данные; доля критических информационных систем, включенных в аудиторский периметр; доля автоматизированных аудиторских тестов; доля заданий, содержащих проверку ИТ-контролей; охват цифровых рисков годовым планом; уровень доступа к логам и историям изменений; доля рекомендаций, выполнение которых подтверждается цифровыми доказательствами. Преимущество такой системы состоит в переходе от декларации о цифровизации к наблюдаемым признакам зрелости.

Практическая трансформация внутреннего аудита должна начинаться с инвентаризации цифрового периметра компании. Необходимо определить критические системы, владельцев данных, основные интерфейсы между системами и ключевые цифровые риски. Следующим шагом становится включение этих рисков в риск-ориентированный план аудита. Приоритет должны получать процессы, где цифровой сбой способен вызвать значимые финансовые, операционные, регуляторные или социальные последствия. Для энергетики это коммерческий учет, биллинг, диспетчеризация, управление доступом, мониторинг активов, информационная безопасность и критические интеграции.

Второе направление — обеспечение независимого доступа службы внутреннего аудита к цифровым доказательствам. Доступ не должен означать возможность изменять данные; напротив, необходимы контролируемые права чтения, регламентированные выгрузки и сохранение доказательственной целостности. Третье направление — развитие аналитики. Даже простые автоматизированные тесты позволяют проверять всю совокупность операций, выявлять дубли, нетипичные изменения, несогласованные права доступа и отклонения от заданных правил. По мере зрелости компания может переходить к постоянному мониторингу отдельных индикаторов риска и элементам continuous auditing.

Четвертое направление — цифровизация контроля выполнения аудиторских рекомендаций. Традиционный follow-up, основанный на переписке и периодическом запросе подтверждающих документов, может быть заменен цифровым реестром, где фиксируются ответственные лица, сроки, статус, подтверждающие материалы и история изменений. Для энергетической компании это особенно важно, поскольку выполнение одной рекомендации часто требует совместных действий финансовой, технической, ИТ- и клиентской функций. Цифровой мониторинг делает ответственность и задержки прозрачными для руководства и комитета по аудиту.

Пятое направление — развитие компетенций и модели ресурсного обеспечения. Для крупных территориально распределенных энергоснабжающих организаций наиболее обоснованной представляется смешанная модель, при которой методология, планирование и контроль качества централизованы, а отдельные проверки выполняются с учетом региональной специфики. Для дефицитных компетенций может применяться ко-сорсинг. В более зрелых службах целесообразно формировать центр компетенций по аналитике данных и цифровому аудиту, который будет поддерживать все аудиторские задания, а не только специализированные ИТ-проверки.

Таким образом, цифровая трансформация внутреннего аудита не сводится к приобретению программного обеспечения или переводу рабочих документов в электронный формат. Ее содержание заключается в изменении логики аудиторской функции: от проверки документов — к проверке данных и процессов их формирования; от выборочных процедур — к аналитике больших массивов операций; от изолированного ИТ-аудита — к интеграции цифровых контролей во все существенные аудиторские задания; от реактивного выявления нарушений — к раннему обнаружению отклонений и постоянному мониторингу.

Отдельного внимания заслуживает переход от периодического аудита к элементам непрерывного аудита. В традиционной практике проверка проводится через определенные интервалы времени и фиксирует состояние процесса на момент аудиторского задания. В цифровой среде часть контрольных процедур может выполняться значительно чаще за счет автоматизированного анализа данных. Это не означает постоянного вмешательства аудитора в операционную деятельность. Речь идет о заранее определенных тестах и индикаторах, которые позволяют выявлять исключения: необычные корректировки показаний, повторные перерасчеты, несоответствие ролей пользователей их должностным функциям, отсутствие обязательных согласований, резкие изменения справочников или отклонения в сроках выполнения рекомендаций. Такой механизм усиливает превентивный потенциал внутреннего аудита.

При этом автоматизация аудита должна сопровождаться контролем качества самих аналитических процедур. Нельзя считать цифровой тест надежным только потому, что он выполняется автоматически. Для каждого теста должны быть определены источник данных, периодичность обновления, критерий исключения, допустимые пороги, ответственный за анализ результата и порядок документирования. В противном случае компания рискует заменить ручную формальность цифровой формальностью. Следовательно, зрелая модель внутреннего аудита предполагает двойную проверку: аудит использует цифровые инструменты для оценки процессов и одновременно контролирует надежность данных и правил, на которых основаны эти инструменты.

Существенным условием является взаимодействие внутреннего аудита с владельцами данных и ИТ-функцией при сохранении независимости. Аудитору необходимы технические пояснения, сведения об архитектуре систем и правилах интеграции, однако метод проверки и выводы не должны зависеть от проверяемого подразделения. Практически это требует формализованных протоколов предоставления данных, единого перечня обязательных цифровых доказательств и возможности воспроизводить ключевые расчеты. Для критических систем целесообразно заранее определить, какие журналы и выгрузки должны сохраняться в течение периода, достаточного для последующей проверки. Это снижает риск ситуации, когда необходимая информация утрачивается до начала аудиторского задания.

Цифровая зрелость также связана с качеством коммуникации результатов аудита. Комитет по аудиту и совет директоров должны получать не техническое перечисление ошибок информационных систем, а оценку их влияния на цели компании. Например, слабость управления доступом должна интерпретироваться через риск несанкционированного изменения коммерческих данных; отсутствие журналирования — через невозможность восстановить последовательность действий; несогласованность ЭКЕАЖ и биллинга — через риск ошибочных расчетов и претензий потребителей. Такая связь цифрового дефекта с бизнес-последствием повышает управленческую ценность внутреннего аудита и позволяет ранжировать рекомендации по существенности.

Важным принципом является пропорциональность. Не все цифровые системы требуют одинаковой глубины аудита. Приоритет должен определяться критичностью процесса, объемом операций, чувствительностью данных, степенью автоматизации, последствиями отказа и историей инцидентов. Поэтому цифровой аудиторский периметр следует формировать на основе карты рисков, а не только перечня установленного программного обеспечения. Такой подход особенно актуален для территориально распределенных энергоснабжающих компаний, где разные филиалы могут использовать неодинаковые версии систем, локальные интеграции и различающиеся практики управления доступом.

Наконец, развитие цифрового внутреннего аудита должно быть поэтапным. На начальном этапе достаточно обеспечить инвентаризацию систем, доступ к первичным данным и включение ИТ-контролей в ключевые аудиторские задания. На следующем этапе могут внедряться регулярные аналитические тесты, цифровой реестр рекомендаций и единые показатели зрелости. Более высокий уровень предполагает постоянный мониторинг отдельных рисков, развитую аналитику данных, аудит алгоритмов и интеграцию результатов с отчетностью комитета по аудиту. Поэтапность позволяет избежать ситуации, когда технологические инструменты приобретаются раньше, чем сформированы процессы, компетенции и ответственность за их использование.

Проведенный анализ позволяет сделать несколько выводов. Во-первых, энергетика Казахстана уже располагает существенной цифровой инфраструктурой, а дальнейшая модернизация SCADA/EMS, WAMS, интеллектуального учета и аналитических инструментов будет повышать зависимость компаний от качества данных и надежности информационных систем. Во-вторых, ключевой проблемой становится разрыв между цифровизацией бизнес-процессов и цифровой зрелостью внутреннего аудита. В-третьих, основными объектами цифрового внутреннего аудита должны выступать данные, ИТ-контроли, права доступа, системные логи, алгоритмы, киберустойчивость и цифровое подтверждение выполнения рекомендаций.

Научная новизна исследования состоит в обосновании цифровой зрелости внутреннего аудита энергоснабжающей компании как комплексной способности аудиторской функции независимо работать с цифровыми доказательствами и оценивать среду формирования управленческих и операционных результатов. Такой подход позволяет рассматривать цифровизацию внутреннего аудита не как вспомогательную автоматизацию, а как изменение предмета, доказательственной базы и методов аудиторской деятельности. Практическое применение предложенного подхода может повысить полноту охвата цифровых рисков, качество аудиторских доказательств, своевременность выявления отклонений и прозрачность контроля исполнения рекомендаций.

Для энергоснабжающих компаний Казахстана дальнейшее развитие внутреннего аудита должно быть синхронизировано с цифровой трансформацией отрасли. Чем выше зависимость коммерческого учета, диспетчеризации, расчетов и управления активами от цифровых систем, тем более технологически подготовленной должна становиться независимая функция контроля. В противном случае цифровизация будет повышать скорость и масштаб операций без сопоставимого усиления механизмов их независимой проверки. Поэтому цифровой внутренний аудит следует рассматривать как один из элементов надежности, прозрачности и устойчивости современной энергетической компании.

СПИСОК ЛИТЕРАТУРЫ

1. KEGOC JSC. Annual Report 2024. — Astana, 2024.

2. KEGOC JSC. Electricity Balance // Annual Report 2024. — Astana, 2024.

3. Об утверждении Концепции развития электроэнергетической отрасли Республики Казахстан на 2023–2029 годы: постановление Правительства Республики Казахстан от 28 марта 2023 года № 263.

4. Об утверждении Концепции цифровой трансформации, развития отрасли информационно-коммуникационных технологий и кибербезопасности на 2023–2029 годы: постановление Правительства Республики Казахстан от 28 марта 2023 года № 269.

5. The Institute of Internal Auditors. Global Internal Audit Standards. — 2024.

6. The Institute of Internal Auditors. The IIA Celebrates the Effective Date of the Global Internal Audit Standards. — 2025.

7. International Organization for Standardization. ISO/IEC 42001:2023 Information technology — Artificial intelligence — Management system. — Geneva: ISO, 2023.

8. National Institute of Standards and Technology. AI Risk Management Framework. — Gaithersburg: NIST, 2022.

9. ISACA. COBIT 2019 Framework: Governance and Management Objectives. — ISACA, 2019.

10. International Energy Agency. Digitalisation and Energy. — Paris: IEA, 2017.

11. International Energy Agency. Kazakhstan 2022: Energy Sector Review. — Paris: IEA, 2022.

12. Vasarhelyi M. A., Alles M., Kogan A. Principles of analytic monitoring for continuous assurance // Journal of Emerging Technologies in Accounting. — 2004.

13. Appelbaum D., Kogan A., Vasarhelyi M. A. Big Data and analytics in the modern audit engagement // Accounting Horizons. — 2017.

14. ISO 31000:2018 Risk management — Guidelines. — Geneva: ISO, 2018.

15. Committee of Sponsoring Organizations of the Treadway Commission. Enterprise Risk Management — Integrating with Strategy and Performance. — COSO, 2017.


Қазақстанның энергиямен жабдықтаушы компанияларындағы ішкі аудиттің цифрлық трансформациясы: қазіргі жағдайы, тәуекелдері және даму бағыттары

¹ Байжанова Маншук Тимуровна

¹ Л.Н. Гумилев атындағы Еуразия ұлттық университетінің докторанты, Астана, Қазақстан

Аңдатпа. Мақалада Қазақстанның энергиямен жабдықтаушы компанияларындағы ішкі аудиттің цифрлық трансформациясы қарастырылады. ЭКЕАЖ, SCADA/EMS, WAMS/WACS, геоақпараттық және биллингтік жүйелердің, электрондық құжат айналымы мен аналитикалық құралдардың дамуы дәстүрлі құжаттық аудиттің мүмкіндіктерін шектеп, цифрлық деректерді, АТ-бақылауларды, жүйелік логтарды, қолжетімділік құқықтарын, алгоритмдер мен киберорнықтылықты аудит объектісіне айналдырады. Зерттеудің мақсаты — ішкі аудитті цифрландырудың негізгі бағыттарын, тәуекелдерін және жетілу белгілерін жүйелеу. Талдау цифрлық бизнес-үдерістердің дамуы аудиторлық рәсімдердің трансформациясынан озып отырғанын көрсетті. Негізгі проблемалар деректер сапасы, цифрлық дәлелдемелерге қолжетімділік, ІТ-аудиттің операциялық аудитпен әлсіз интеграциясы, цифрлық құзыреттер тапшылығы және кибертәуекелдермен байланысты. Практикалық тұрғыдан цифрлық периметрді түгендеу, тәуекелге бағдарланған жоспарлау, бастапқы деректерге тәуелсіз қолжетімділік, автоматтандырылған тестілер, ұсынымдарды цифрлық мониторингтеу және мамандандырылған құзыреттерді дамыту ұсынылады.

Түйінді сөздер: ішкі аудит, цифрландыру, энергиямен жабдықтаушы компания, цифрлық жетілу, АТ-аудит, деректер, киберорнықтылық, Қазақстан.


Digital Transformation of Internal Audit in Kazakhstan’s Energy Supply Companies: Current State, Risks and Development Directions

¹Baizhanova Manshuk Timurovna

¹ PhD student at L.N. Gumilyov Eurasian National University, Astana, Kazakhstan,

Abstract. The article examines the digital transformation of internal audit in Kazakhstan’s energy supply companies. The growing use of automated commercial metering, SCADA/EMS, WAMS/WACS, geographic information and billing systems, electronic document management and analytical platforms changes both the audit object and the nature of audit evidence. The purpose of the study is to systematize the main directions, risks and maturity characteristics of digital internal audit. The analysis shows that the digitalization of business processes is developing faster than the transformation of audit procedures. Key problem areas include data quality and fragmentation, limited access to primary digital evidence, insufficient integration of IT audit with operational audit, shortages of digital competencies, cyber risks and emerging algorithmic risks. The study argues that digital maturity should be understood as the internal audit function’s ability to independently assess data, IT controls, system logs, access rights, algorithms and cyber resilience. Practical directions include inventorying the digital perimeter, integrating digital risks into risk-based planning, ensuring controlled access to source data, expanding automated audit tests, digital monitoring of recommendations and developing specialized competencies.

Keywords: internal audit, digitalization, energy supply company, digital maturity, IT audit, data, cyber resilience, SCADA/EMS, billing, risk-based audit, Kazakhstan.