top of page
Szukaj

Poradnik AICPA dotyczący aktywów cyfrowych

10 godzin temu
2 minut(y) czytania

Nie jestem certyfikowanym księgowym (CPA), dyrektorem finansowym (CFO) ani księgowym. Ponieważ jednak zajmujemy się zleceniami w zakresie SOC1, SOC2 i SOC3 oraz jesteśmy członkami AICPA, lubię być na bieżąco z tym, co dzieje się w naszej branży, zwłaszcza na styku technologii, audytu i GRC.


Foto:  brgfx na Magnific


Zaktualizowany przewodnik praktyczny AICPA pt. „Rachunkowość i audyt aktywów cyfrowych” jest zatem bardzo interesującą publikacją. Szczególnie podoba mi się to, że AICPA nie traktuje aktywów cyfrowych jako jednej jednorodnej kategorii. W przewodniku uwzględniono różne sytuacje dotyczące podmiotów posiadających aktywa cyfrowe, firm inwestycyjnych, brokerów-dealerów, posiadaczy i emitentów stablecoinów, kredytodawców i kredytobiorców, górników, pul górniczych, operatorów centrów danych, powierników oraz organizacji stosujących samodzielną przechowalnię. Konsekwencje księgowe i audytowe mogą się znacznie różnić w zależności od praw, obowiązków i modelu biznesowego.



Jedną z najbardziej praktycznych części jest omówienie organizacji usługowych i sprawozdawczości SOC. Aktywa cyfrowe bardzo często są uzależnione od podmiotów zewnętrznych: powierników, giełd, dostawców portfeli, platform, operatorów centrów danych lub innych organizacji odpowiedzialnych za zabezpieczanie, przetwarzanie lub rozliczanie aktywów. Właśnie w tym zakresie raporty SOC mogą stać się ważnym elementem zarządzania ryzykiem związanym z podmiotami zewnętrznymi oraz zapewnienia jakości.


AICPA wyjaśnia, że SOC 1 może dostarczać dowodów dotyczących mechanizmów kontroli związanych z ICFR, natomiast SOC 2 może dostarczać informacji na temat bezpieczeństwa informacji.


W przypadku aktywów cyfrowych odpowiedni zakres kontroli może obejmować na przykład:


➡️ generowanie, przechowywanie i zarządzanie cyklem życia kluczy prywatnych,

➡️ bezpieczeństwo portfeli typu „hot” i „cold”,

➡️ autoryzację i podział obowiązków,

➡️ uzgadnianie zapisów w łańcuchu bloków, ksiąg klientów i dokumentacji księgowej,

➡️ zabezpieczanie i segregację aktywów klientów,

➡️ mechanizmy kontroli dotyczące adresów zbiorczych,

➡️ przetwarzanie transakcji,

➡️ monitorowanie nieautoryzowanej aktywności,

➡️ procesy związane z KYC/AML,

➡️ odpowiednie organizacje świadczące usługi pomocnicze oraz zależności.


AICPA wyraźnie zaznacza, że raport SOC może nie zawierać wszystkich celów kontroli niezbędnych do uwzględnienia ryzyk związanych z aktywami cyfrowymi. W przypadku gdy istotne ryzyka lub zdarzenia wykraczają poza zakres badania, audytor korzystający z raportu może potrzebować dodatkowych dowodów, dodatkowych procedur lub ewentualnie dostosowania zakresu prac poświadczających.


Jeśli chcemy uzyskać dodatkowe zapewnienie dotyczące aktywów cyfrowych, możemy określić, jakiego rodzaju zapewnienia oczekujemy od organizacji świadczącej usługi, i zażądać, aby odpowiednie procesy i mechanizmy kontroli dotyczące aktywów cyfrowych zostały uwzględnione w zakresie badania SOC. Wówczas będziemy mogli zweryfikować nie tylko to, czy mechanizmy kontroli zostały opisane, ale także – zwłaszcza na podstawie raportu typu 2 – czy były one skutecznie wdrożone i stosowane w danym okresie.


 
 
 

Komentarze


Kontakt

BW Advisory sp. z  o.o.

Boczańska 25
03-156 Warszawa
NIP: 525-281-83-52

 

Polityka prywatności

  • LinkedIn
  • Youtube
bottom of page