फ़रवरी में ज़ूरिख की एक छोटी ट्रेडिंग कंपनी का ऑडिटर एक चीज़ माँगता है: दिसंबर की एक बड़ी बुकिंग के पीछे का सप्लायर इनवॉइस, ठीक उसी रूप में जैसा वह बुकिंग के दिन था। बुककीपर को एक PDF मिल जाती है। वह ठीक से खुलती है। लेकिन ऑडिटर का अगला सवाल वह है जिसका जवाब देने में समय लगता है। कोई कैसे जाने कि यह वही फ़ाइल है जो दिसंबर में सिस्टम में थी, और जनवरी में साफ़-सुथरी की गई कॉपी नहीं है?
वर्ष के अंत के दस्तावेज़ ऑडिट ट्रेल का पूरा विषय यही सवाल है। खाते बंद होने से पहले यह जान लेना काम आता है कि आपसे कौन-से रिकॉर्ड दिखाने को कहा जाएगा और हर तरह का प्रमाण असल में क्या सिद्ध कर सकता है।
स्विस नियम आपके रिकॉर्ड से क्या माँगते हैं
दायित्व संहिता (Code of Obligations) की शुरुआत वाउचर से होती है। दायित्व संहिता के अनुच्छेद 957a के अनुसार बहीखाता उचित लेखा सिद्धांतों के अनुसार रखा जाता है, और इनमें हर बुकिंग के पीछे के वाउचर का प्रमाण तथा बाद में उसकी जाँच की संभावना शामिल है। वाउचर कागज़ पर हो सकता है या इलेक्ट्रॉनिक रूप में। वार्षिक रिपोर्ट की अपनी समय-सीमा है: अनुच्छेद 958 वित्तीय वर्ष समाप्त होने के बाद छह महीने देता है, जिसमें रिपोर्ट तैयार करनी है और उसे मंज़ूर करने वाली संस्था के सामने रखना है, और उस पर हस्ताक्षर होना ज़रूरी है।
इसके बाद आता है संरक्षण। अनुच्छेद 958f बहीखाते, वाउचर, वार्षिक रिपोर्ट और ऑडिट रिपोर्ट के लिए दस वर्ष तय करता है, जो वित्तीय वर्ष के अंत से गिने जाते हैं। वार्षिक रिपोर्ट और ऑडिट रिपोर्ट लिखित रूप में और हस्ताक्षरित रखी जाती हैं। बहीखाता और वाउचर इलेक्ट्रॉनिक रूप में रखे जा सकते हैं, बशर्ते वे अंतर्निहित लेन-देन से मेल खाते रहें और किसी भी समय पढ़ने योग्य बनाए जा सकें।
संघीय परिषद का लेखा रिकॉर्ड रखने और संरक्षित करने का अध्यादेश (GeBüV) इलेक्ट्रॉनिक रिकॉर्ड का ब्योरा भरता है। इसका अनुच्छेद 3 कहता है कि रिकॉर्ड इस तरह रखे जाएँ कि उनमें बदलाव बिना पता चले न हो सके। अनुच्छेद 9 उस भंडारण के लिए और आगे जाता है जिसे बदला जा सकता है: जो कुछ संग्रहीत है उसकी अखंडता किसी तकनीकी तरीके से सुरक्षित होनी चाहिए, और भंडारण का समय इस तरह प्रमाणित होना चाहिए कि उसमें जालसाज़ी न हो सके। अध्यादेश पहले के उदाहरण के रूप में डिजिटल हस्ताक्षर और दूसरे के उदाहरण के रूप में टाइम स्टैंप देता है। वह यह भी माँगता है कि प्रक्रियाएँ दर्ज हों और उनसे जुड़े लॉग रखे जाएँ।
चार बातें जो ऑडिटर आपसे दिखाने को कह सकता है
इन्हें अलग-अलग समझना उपयोगी है, क्योंकि एक ही प्रमाण से चारों बातें कम ही सिद्ध होती हैं।
कि फ़ाइल किसी तय समय पर मौजूद थी
फ़ाइल की अपनी संशोधन तिथि वही तय करता है जिसके पास फ़ाइल है, और उसे कोई भी बदल सकता है। योग्य इलेक्ट्रॉनिक टाइम स्टैंप इससे अलग है। eIDAS के अनुच्छेद 41 के तहत उस पर यह उपधारणा लागू होती है कि उसमें दिखाई गई तिथि और समय सही हैं। जो इसे चुनौती देता है, प्रमाण उसे लाना होता है।
कि तब से उसमें कोई बदलाव नहीं हुआ
eIDAS के उसी अनुच्छेद 41 की उपधारणा उस डेटा की अखंडता को भी कवर करती है जिससे टाइम स्टैंप जुड़ा है। व्यवहार में उस फ़ाइल का हैश समय के साथ बाँध दिया जाता है, इसलिए बदली हुई फ़ाइल मेल नहीं खाती। GeBüV का अनुच्छेद 3 सामान्य शब्दों में इसी गुण की बात करता है।
किसने हस्ताक्षर किए
दस्तावेज़ पर हस्ताक्षर दिखाता है कि उसे किसने मंज़ूर किया। वार्षिक रिपोर्ट इसका सबसे साफ़ उदाहरण है, क्योंकि अनुच्छेद 958 उस पर हस्ताक्षर ज़रूरी बनाता है। स्कैन किया हुआ हस्ताक्षर, उन्नत हस्ताक्षर या योग्य हस्ताक्षर, इनमें से कौन-सा काफ़ी है, यह इस पर निर्भर करता है कि नियम कौन-सा रूप माँगता है। यह आपके अकाउंटेंट से पूछने की बात है, टाइम स्टैंप से नहीं।
वह व्यक्ति कौन था
यही वह कमी है जो लोग भूल जाते हैं। टाइम स्टैंप यह नहीं बताता कि फ़ाइल वहाँ किसने रखी। अगर कोई प्रतिपक्ष या प्राधिकरण पूछे कि किसी रिकॉर्ड को किसने बनाया या मंज़ूर किया, तो नाम के पीछे पहचान की जाँच होनी चाहिए। Swiss Trust Layer की पहचान जाँच सील किए गए रिकॉर्ड को पासपोर्ट से सत्यापित व्यक्ति से जोड़ती है, इसलिए रिकॉर्ड पर लिखे नाम के पीछे कुछ ठोस आधार होता है।
सील करने से क्या होता है और क्या नहीं
Swiss Trust Layer पर फ़ाइल सील करने पर उस फ़ाइल का हैश योग्य टाइम स्टैंप के साथ दर्ज होता है। बाद में कोई भी फ़ाइल को सील से मिलाकर जाँच सकता है, और जाँच या तो मेल खाती है या नहीं खाती। इससे ऊपर के पहले दो सवालों का जवाब मिलता है।
इससे यह तय नहीं होता कि इनवॉइस सही था, बुकिंग ठीक थी, या आपके खाते पूरे हैं। यह बहीखाता सॉफ़्टवेयर नहीं है, और इससे आपके खाते नियमों के अनुरूप नहीं बन जाते। GeBüV प्रलेखित प्रक्रियाएँ और सुरक्षित रखे गए लॉग भी माँगता है, और सील उन्हें आपके लिए नहीं लिखती। आपकी पूरी व्यवस्था अध्यादेश की शर्तें पूरी करती है या नहीं, इसका फ़ैसला आपके अकाउंटेंट या ऑडिटर का काम है।
साल के आख़िरी हफ़्तों के लिए एक व्यावहारिक क्रम
उन रिकॉर्ड से शुरू करें जिन्हें बाद में दोबारा बनाना सबसे कठिन है: बैंक स्टेटमेंट, सबसे बड़ी बुकिंग के पीछे के इनवॉइस, स्टॉक गिनती की शीट, हस्ताक्षरित अनुबंध, बोर्ड या मालिकों की मंज़ूरियाँ। जब सेट अंतिम हो जाए तब उन्हें सील करें, और सील प्रमाणपत्र फ़ाइलों के साथ रखें। अगर आप रिकॉर्ड किसी नए सिस्टम में ले जाते हैं, तो अध्यादेश के अनुच्छेद 10 के अनुसार उस स्थानांतरण को दर्ज करें, और बाद में जाँचें कि फ़ाइलें अब भी अपनी सील से मेल खाती हैं।
फिर हर रिकॉर्ड के सामने लिखें कि वह चार में से किन सवालों का जवाब दे सकता है। कमियाँ जल्दी दिख जाती हैं। किसी सप्लायर अनुबंध पर टाइम स्टैंप हो सकता है पर उसके पीछे कोई पहचान नहीं। हस्ताक्षरित वार्षिक रिपोर्ट पर हस्ताक्षर हो सकता है पर यह प्रमाण नहीं कि अंतिम संस्करण कब बना।
ऑडिटर के पूछने से पहले
हमारे शुरुआती उदाहरण के ऑडिटर को दिसंबर की कोई कहानी नहीं चाहिए। उसे एक फ़ाइल चाहिए और एक जाँच जो उससे मेल खाए। अगर आप अपने वर्ष-अंत के सेट के लिए यही चाहते हैं, तो अपने रिकॉर्ड सील करना शुरू करें, या पहले यह प्रक्रिया कैसे काम करती है पढ़ें।





