August e luna în care majoritatea companiilor listate la Bursa de Valori Bucureşti îşi publică rezultatele semestriale. Sezonul acesta a debutat pe 30 iulie cu BRD, prima companie mare din indicele BET care şi-a publicat cifrele pe primul semestru, iar Banca Transilvania (TLV), cea mai mare bancă din sistem, urmează să raporteze spre finalul lunii august, ca şi în anii trecuţi. Sezonul se încheie, tradiţional, în septembrie, cu firmele mai mici de pe piaţa AeRO.
Indiferent de sector, fie că vorbim de o bancă, o companie din infrastructura sau o companie de energie: cele mai riscante zone ale raportării semestriale nu sunt liniile mari din bilanţ, ci estimările: provizioane, ajustări de valoare justă, teste de depreciere, recunoaşterea veniturilor pe contracte complexe. La jumătate de an, aceste estimări se fac adesea cu mai puţine date disponibile decât la închiderea anuală şi sub presiune de timp mai mare, pentru că piaţa aşteaptă rezultatele într-o fereastră strânsă. Cea mai utilă întrebare pe care am pus-o repetat în comitetul de audit nu a fost "sunt cifrele corecte?", ci "ce ipoteză, dacă s-ar schimba cu 10 sau 20%, ar schimba rezultatul cel mai mult?"
Comitetele de audit, aşa cum le ştim azi, există pentru că, de fiecare dată când companiile au fost lăsate să se autoreglementeze fără presiune externă, o parte dintre ele au eşuat vizibil, public şi costisitor, iar reglementarea a venit după fapt, nu înainte.
Ideea unui comitet format din directori neexecutivi, separat de conducerea executiva, cu rol de supraveghere a raportării financiare, apare încă din anii 1930, în urma unui scandal american: McKesson & Robbins, o companie de distribuţie farmaceutică, a raportat ani la rând inventar şi creanţe de zeci de milioane de dolari care pur şi simplu nu existau, fabricate de conducere şi nedescoperite de auditorul vremii, care se baza aproape exclusiv pe documentele puse la dispoziţie de management, fără verificări independente pe teren. Scandalul a zguduit încrederea publică în situaţiile financiare auditate, dar ideea unui comitet independent a rămas, decenii la rând, mai degrabă o recomandare bună de practică decât o obligaţie. Abia în 1972 Comisia americană de valori mobiliare (SEC) a recomandat oficial ca băncile listate să aibă comitete de audit formate din directori independenţi, iar în 1978 bursa de la New York a transformat recomandarea în cerinţă de listare. De-abia atunci majoritatea companiilor mari americane au înfiinţat efectiv astfel de comitete, la aproape jumătate de secol de la scandalul care le-a inspirat.
În Marea Britanie, tiparul s-a repetat: o serie de eşecuri corporative de la finalul anilor 1980, printre care prăbuşirea băncii BCCI şi fraudele de la Polly Peck, a dus la raportul Cadbury din 1992, primul cod de guvernanţă corporativă britanic modern, care a instituţionalizat comitetul de audit ca element central al bunei guvernanţe şi a pus bazele modelului "aplici sau explici" (comply or explain) preluat ulterior în majoritatea codurilor europene de guvernanţă, inclusiv cel folosit azi de bursele din regiune.
Cea mai mare transformare, însă, a venit tot dintr-o criză. Prăbuşirile Enron şi WorldCom, în 2002, companii care păreau impecabile pe hârtie şi s-au dovedit fictive în profunzime, au dus la Sarbanes-Oxley Act, legea americană care a redefinit fundamental rolul comitetului de audit. De atunci datează cerinţe pe care le considerăm azi de la sine înţelese: comitetul trebuie format exclusiv din directori independenţi, trebuie să includă cel puţin un expert financiar, răspunde direct de numirea şi remunerarea auditorului extern şi trebuie să aibă un canal confidenţial prin care angajaţii pot semnala probleme de contabilitate fără teamă de repercusiuni. Uniunea Europeană a urmat un drum asemănător, mai lent şi mai puţin dramatic, formalizând prin directiva şi regulamentul de audit din 2014 cerinţe similare pentru companiile de interes public de pe pieţele europene.
Tiparul istoric e limpede şi, cred, relevant pentru orice comitet pe care îl conducem azi: fiecare extindere majoră a mandatului comitetului de audit a venit după un eşec. Ceea ce înseamnă că pe langa analiza utilă "respectăm regula de azi?", trebuie sa adresam si urmatoarea intrebare "ce zonă nesupravegheată azi poate deveni scandalul de mâine, cel care va scrie următoarea regulă?"
Trendul ultimilor ani e limpede: mandatul comitetului de audit se extinde constant dincolo de cifrele contabile clasice, spre zone care acum câţiva ani nu ar fi apărut pe agenda lui. Raportarea de sustenabilitate, obligatorie tot mai larg în Uniunea Europeană prin directiva CSRD, cere acum un nivel de asigurare din partea auditorului comparabil, treptat, cu cel aplicat situaţiilor financiare clasice, iar comitetele de audit ajung să supravegheze şi credibilitatea datelor de mediu, sociale şi de guvernanţă, nu doar a celor financiare. Riscul cibernetic a devenit, în multe board-uri serioase, un subiect fix pe agenda comitetului de audit sau de risc, pentru că o breşă de securitate netratată corect poate afecta direct integritatea raportării financiare. Iar inteligenţa artificială intră deja în procesul de audit propriu-zis, firme mari de audit folosesc instrumente automate pentru testarea integrală a populaţiilor de tranzacţii, nu doar eşantioane, ceea ce va cere, în câţiva ani, ca membrii comitetului să înţeleagă nu doar contabilitate, ci şi limitele şi riscurile modelelor care stau la baza noilor metode de testare. Dacă istoria comitetului de audit ne învaţă ceva, e că următoarea extindere de mandat va veni, ca şi cele dinainte, fie din iniţiativă proprie a board-urilor bune, fie, poate mai probabil, dacă istoria se repetă, dintr-un eşec pe care nimeni nu l-a văzut venind la timp.
E uşor, în august, să tratezi raportarea semestrială ca pe o formalitate de trecut rapid înainte de concediu. Dar tocmai pentru că asigurarea externă e mai redusa acum decât va fi la închiderea anuală, comitetul de audit are, paradoxal, mai multă nevoie de atenţie proprie în această perioadă. Focusul comitetului de audit trebuie sa creasca exact atunci când controlul extern e mai slab.
Ciprian Lăduncă are peste 25 de ani de experienţă în instituţii financiare, guvernanţă corporativă şi strategie, mai întâi ca director executiv al unor instituţii financiare globale, iar astăzi ca administrator neexecutiv şi preşedinte de comitet de audit în sectoare reglementate, precum şi Managing Partner al LCL Advisory, prin care consiliază direct fondatori şi executivi ai unor companii antreprenoriale din România.