فروری میں زیورخ کی ایک چھوٹی تجارتی کمپنی کا آڈیٹر ایک ہی چیز مانگتا ہے: دسمبر کی ایک بڑی بُکنگ کے پیچھے سپلائر کی انوائس، اسی حالت میں جیسی وہ بُکنگ کے دن تھی۔ اکاؤنٹنٹ کو ایک PDF مل جاتی ہے۔ وہ ٹھیک کھلتی ہے۔ لیکن آڈیٹر کا اگلا سوال وہ ہے جس کا جواب دینے میں وقت لگتا ہے۔ کسی کو کیسے پتا چلے کہ یہ وہی فائل ہے جو دسمبر میں سسٹم پر تھی، اور جنوری میں صاف کی گئی کوئی نقل نہیں؟
سال کے اختتام کے دستاویزی آڈٹ ٹریل کا پورا موضوع یہی سوال ہے۔ کھاتے بند ہونے سے پہلے یہ جان لینا مفید ہے کہ آپ سے کون سے ریکارڈ دکھانے کو کہا جائے گا اور ہر قسم کا ثبوت اصل میں کیا ثابت کر سکتا ہے۔
سوئس قواعد آپ کے ریکارڈ سے کیا چاہتے ہیں
ضابطۂ ذمہ داریات کی بنیاد واؤچر پر ہے۔ ضابطۂ ذمہ داریات کے آرٹیکل 957a کے مطابق کھاتہ داری مناسب حسابی اصولوں پر چلتی ہے، اور ان میں ہر اندراج کے پیچھے موجود واؤچر کا ثبوت اور بعد میں اس کی جانچ کا امکان شامل ہے۔ واؤچر کاغذی بھی ہو سکتا ہے اور الیکٹرانک بھی۔ سالانہ رپورٹ کی اپنی مدت ہے: آرٹیکل 958 مالی سال ختم ہونے کے بعد چھ ماہ دیتا ہے کہ رپورٹ تیار کی جائے اور اسے منظور کرنے والے ادارے کے سامنے رکھا جائے، اور اس پر دستخط ہونا لازم ہے۔
پھر ریکارڈ محفوظ رکھنے کا معاملہ آتا ہے۔ آرٹیکل 958f کھاتوں، واؤچروں، سالانہ رپورٹ اور آڈٹ رپورٹ کے لیے دس سال مقرر کرتا ہے، جو مالی سال کے اختتام سے گنے جاتے ہیں۔ سالانہ رپورٹ اور آڈٹ رپورٹ تحریری اور دستخط شدہ حالت میں رکھی جاتی ہیں۔ کھاتے اور واؤچر الیکٹرانک شکل میں بھی رکھے جا سکتے ہیں، بشرطیکہ وہ اب بھی اصل لین دین سے مطابقت رکھتے ہوں اور کسی بھی وقت پڑھنے کے قابل بنائے جا سکیں۔
وفاقی کونسل کا حسابی ریکارڈ رکھنے اور محفوظ کرنے کا آرڈیننس (GeBüV) الیکٹرانک ریکارڈ کی تفصیل بتاتا ہے۔ آرٹیکل 3 کہتا ہے کہ ریکارڈ اس طرح رکھا جائے کہ اس میں تبدیلی نظر آئے بغیر نہ ہو سکے۔ آرٹیکل 9 ایسے ذخیرے کے لیے مزید کہتا ہے جس میں تبدیلی ممکن ہو: محفوظ مواد کی سالمیت کسی تکنیکی طریقے سے یقینی بنائی جائے، اور ذخیرہ کرنے کا وقت ایسے انداز میں ثابت ہو جسے جعلی نہ بنایا جا سکے۔ آرڈیننس پہلے کی مثال کے طور پر ڈیجیٹل دستخط اور دوسرے کی مثال کے طور پر ٹائم اسٹیمپ دیتا ہے۔ یہ طریقۂ کار کی دستاویز بندی اور متعلقہ لاگز محفوظ رکھنے کا بھی تقاضا کرتا ہے۔
چار چیزیں جو آڈیٹر آپ سے دکھانے کو کہہ سکتا ہے
انہیں الگ الگ رکھنا مفید ہے، کیونکہ ایک ہی ثبوت شاید ہی چاروں کو پورا کرتا ہے۔
کہ فائل کسی مقررہ وقت پر موجود تھی
فائل میں درج "ترمیم کی تاریخ" وہی شخص طے کرتا ہے جس کے پاس فائل ہے، اور کوئی بھی اسے بدل سکتا ہے۔ کوالیفائیڈ الیکٹرانک ٹائم اسٹیمپ مختلف ہے۔ eIDAS کے آرٹیکل 41 کے تحت اس کے ساتھ یہ قانونی مفروضہ آتا ہے کہ اس میں درج تاریخ اور وقت درست ہیں۔ جو اس سے اختلاف کرے، ثبوت پیش کرنا اسی کے ذمے ہے۔
کہ اس کے بعد اس میں تبدیلی نہیں ہوئی
آرٹیکل 41 کا وہی مفروضہ اس ڈیٹا کی سالمیت پر بھی لاگو ہوتا ہے جس سے ٹائم اسٹیمپ جڑا ہو۔ عملاً اسی فائل کا ہیش وقت کے ساتھ باندھ دیا جاتا ہے، اس لیے بدلی ہوئی فائل اس سے میل نہیں کھاتی۔ یہی وہ خصوصیت ہے جسے GeBüV کا آرٹیکل 3 عمومی الفاظ میں بیان کرتا ہے۔
کس نے دستخط کیے
دستاویز پر دستخط سے ظاہر ہوتا ہے کہ اسے کس نے منظور کیا۔ سالانہ رپورٹ اس کی واضح مثال ہے، کیونکہ آرٹیکل 958 اس پر دستخط لازم کرتا ہے۔ اسکین شدہ دستخط، ایڈوانسڈ دستخط یا کوالیفائیڈ دستخط میں سے کون سا کافی ہے، یہ اس پر منحصر ہے کہ قاعدہ کس شکل کا تقاضا کرتا ہے۔ یہ آپ کے اکاؤنٹنٹ سے پوچھنے کی بات ہے، ٹائم اسٹیمپ سے اس کا کوئی تعلق نہیں۔
وہ شخص کون تھا
یہ وہ خلا ہے جسے لوگ بھول جاتے ہیں۔ ٹائم اسٹیمپ یہ نہیں بتاتا کہ فائل وہاں کس نے رکھی۔ اگر کوئی فریق یا اتھارٹی پوچھے کہ کسی ریکارڈ کو کس نے بنایا یا منظور کیا، تو جواب کے پیچھے شناخت کی جانچ ہونی چاہیے۔ Swiss Trust Layer کی شناخت کی جانچ مہر لگے ریکارڈ کو ایسے شخص سے جوڑتی ہے جس کی تصدیق پاسپورٹ سے ہو چکی ہو، تاکہ ریکارڈ پر درج نام کے پیچھے کوئی ٹھوس بنیاد ہو۔
مہر لگانے سے کیا ہوتا ہے، اور کیا نہیں
Swiss Trust Layer پر فائل پر مہر لگانے سے اسی فائل کا ہیش کوالیفائیڈ ٹائم اسٹیمپ کے ساتھ درج ہو جاتا ہے۔ بعد میں کوئی بھی فائل کو مہر سے ملا کر دیکھ سکتا ہے، اور جانچ یا تو میل کھاتی ہے یا نہیں کھاتی۔ اس سے اوپر کے پہلے دو سوالوں کا جواب مل جاتا ہے۔
اس سے یہ طے نہیں ہوتا کہ انوائس درست تھی، بُکنگ صحیح تھی، یا آپ کے کھاتے مکمل ہیں۔ یہ کھاتہ داری کا سافٹ ویئر نہیں ہے، اور اس سے آپ کے کھاتے قواعد کے مطابق نہیں بن جاتے۔ GeBüV طریقۂ کار کی دستاویز بندی اور لاگز کی حفاظت بھی مانگتا ہے، اور مہر یہ چیزیں آپ کے لیے نہیں لکھتی۔ آپ کا پورا نظام آرڈیننس پر پورا اترتا ہے یا نہیں، اس کا فیصلہ آپ کے اکاؤنٹنٹ یا آڈیٹر کا کام ہے۔
سال کے آخری ہفتوں کے لیے عملی ترتیب
ان ریکارڈ سے شروع کریں جنہیں بعد میں دوبارہ بنانا سب سے مشکل ہوتا ہے: بینک اسٹیٹمنٹ، سب سے بڑی بُکنگز کے پیچھے انوائسیں، اسٹاک گنتی کی شیٹیں، دستخط شدہ معاہدے، بورڈ یا مالکان کی منظوریاں۔ جب سیٹ حتمی ہو جائے تو ان پر مہر لگائیں اور مہر کے سرٹیفکیٹ فائلوں کے ساتھ رکھیں۔ اگر آپ ریکارڈ کسی نئے نظام میں منتقل کریں تو منتقلی کا اندراج رکھیں جیسا آرڈیننس کا آرٹیکل 10 کہتا ہے، اور بعد میں دیکھ لیں کہ فائلیں اب بھی اپنی مہروں سے میل کھاتی ہیں۔
پھر ہر ریکارڈ کے سامنے لکھیں کہ وہ چار میں سے کن سوالوں کا جواب دے سکتا ہے۔ کمیاں جلد سامنے آ جاتی ہیں۔ سپلائر کے معاہدے پر ٹائم اسٹیمپ ہو سکتا ہے مگر اس کے پیچھے شناخت نہ ہو۔ دستخط شدہ سالانہ رپورٹ پر دستخط ہو سکتا ہے مگر اس بات کا ثبوت نہ ہو کہ حتمی ورژن کب موجود تھا۔
آڈیٹر کے پوچھنے سے پہلے
ہماری ابتدائی مثال کے آڈیٹر کو دسمبر کی کوئی کہانی نہیں چاہیے۔ اسے ایک فائل چاہیے اور ایک جانچ جو اس سے میل کھائے۔ اگر آپ اپنے سال کے اختتام کے ریکارڈ کے لیے یہی چاہتے ہیں تو اپنے ریکارڈ پر مہر لگانا شروع کریں، یا پہلے عمل کیسے کام کرتا ہے پڑھ لیں۔





