24.09.2013 Views

Beoordeling van een service auditor's rapport in het kader ... - Vurore

Beoordeling van een service auditor's rapport in het kader ... - Vurore

Beoordeling van een service auditor's rapport in het kader ... - Vurore

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Ad c) Datum of periode passend voor de doele<strong>in</strong>den<br />

9 <strong>van</strong> de 10 respondenten gaven aan te bepalen of de testperiode en <strong>het</strong> type <strong>van</strong> <strong>het</strong> <strong>service</strong><br />

auditor’s <strong>rapport</strong> (type I of type II) aansluiten met de behoefte <strong>van</strong>uit de jaarreken<strong>in</strong>gcontrole.<br />

Ad d) Geschiktheid en volledigheid <strong>van</strong> de verschafte <strong>in</strong>formatie door <strong>het</strong> <strong>rapport</strong><br />

Bij deze categorie betrekken wij uit de theorie <strong>het</strong> beoordelen <strong>van</strong> de reikwijdte <strong>van</strong> <strong>het</strong> <strong>rapport</strong><br />

en of de <strong>in</strong>terne controle maatregelen <strong>van</strong> de <strong>service</strong> organisatie betrekk<strong>in</strong>g hebben op de<br />

jaarreken<strong>in</strong>gcontrole <strong>van</strong> de gebruikersorganisatie en <strong>het</strong> beoordelen <strong>van</strong> de resultaten <strong>van</strong> de<br />

uitgevoerde testwerkzaamheden door de <strong>service</strong> auditor.<br />

Alle respondenten behandelen de scope <strong>van</strong> <strong>een</strong> <strong>service</strong> auditor’s <strong>rapport</strong>. Wel bestaan er grote<br />

verschillen <strong>in</strong> de mate waar<strong>in</strong> de scope door de respondent wordt behandeld. Vrijwel ieder<strong>een</strong><br />

beg<strong>in</strong>t met <strong>het</strong> bepalen <strong>van</strong> de scope <strong>van</strong> uitbestede diensten, vervolgens wordt gekeken of de<br />

beschrijv<strong>in</strong>g <strong>van</strong> de scope <strong>van</strong> <strong>het</strong> <strong>service</strong> auditor’s <strong>rapport</strong> wel aansluit met deze ‘benodigde’<br />

scope. Wel geven meerdere respondenten aan dat <strong>een</strong> en ander wel afhangt <strong>van</strong> de complexiteit<br />

en materialiteit <strong>van</strong> de uitbestede diensten. Naarmate de uitbestede dienst meer materieel of<br />

complex is wordt er meer aandacht besteed aan de scope <strong>van</strong> <strong>het</strong> <strong>service</strong> auditor’s <strong>rapport</strong>. Zo<br />

werd meerdere malen <strong>het</strong> voorbeeld <strong>van</strong> salarisverwerk<strong>in</strong>g genoemd. Daar<strong>van</strong> gaven sommigen<br />

aan dat men nauwelijks aandacht besteed aan zo’n <strong>service</strong> auditor’s <strong>rapport</strong>, <strong>van</strong>wege <strong>het</strong> feit<br />

dat dat <strong>een</strong> gestandaardiseerde scope zou zijn. Sommigen gaven aan dat <strong>het</strong> soms lastig kan zijn<br />

om te bepalen of de scope <strong>van</strong> <strong>een</strong> <strong>service</strong> auditor’s <strong>rapport</strong> toereikend is aangezien de<br />

beschrijv<strong>in</strong>g <strong>van</strong> de scope (meestal <strong>van</strong> de hand <strong>van</strong> de <strong>service</strong> organisatie) niet altijd even<br />

duidelijk geformuleerd is.<br />

Als de beschrijv<strong>in</strong>g <strong>van</strong> de scope is beoordeeld, geven ruim de helft <strong>van</strong> de respondenten aan dat<br />

men dan kijkt of de scope <strong>van</strong> de getoetste beheersmaatregelen ook de beschrijv<strong>in</strong>g <strong>van</strong> de scope<br />

afdekt. Men beg<strong>in</strong>t dan eerst met <strong>het</strong> bepalen of de beheersdoelstell<strong>in</strong>gen de risico’s <strong>in</strong> de scope<br />

afdekken, soms ook door andere <strong>service</strong> auditor’s <strong>rapport</strong>’s <strong>van</strong> vergelijkbare <strong>service</strong> organisaties<br />

te benchmarken. Daarna wordt dan ook nog bepaald of de beheersmaatregelen de<br />

beheersdoelstell<strong>in</strong>gen <strong>in</strong> voldoende mate afdekken. Opvallend is dat de RE <strong>in</strong> <strong>het</strong> algem<strong>een</strong><br />

verder de diepte <strong>in</strong>gaat dan de RA. Door <strong>een</strong> aantal respondenten (met name RE’s) wordt ook<br />

specifiek aangegeven dat bepaald wordt of de scope <strong>van</strong> de ITGC voldoende is. Er wordt<br />

aangegeven dat dit ook vaak aan de hand <strong>van</strong> benchmark<strong>in</strong>g met de ‘eigen’ ITGC scope gebeurt.<br />

Eén <strong>van</strong> de respondenten gaf aan voorafgaand aan de jaarreken<strong>in</strong>gcontrole en via de user<br />

organisatie afspraken te (willen) maken met de <strong>service</strong> auditor met betrekk<strong>in</strong>g tot de scope <strong>van</strong><br />

<strong>een</strong> <strong>service</strong> auditor’s <strong>rapport</strong>. Alhoewel dit punt g<strong>een</strong> onderdeel is <strong>van</strong> <strong>het</strong> beoordelen <strong>van</strong> <strong>een</strong><br />

<strong>service</strong> auditor’s <strong>rapport</strong>, en de <strong>service</strong> organisatie de scope bepaalt, komen wij nog wel op dit<br />

punt terug <strong>in</strong> hoofdstuk 5.<br />

Ad e) Implementatie <strong>van</strong> aanvullende <strong>in</strong>terne beheers<strong>in</strong>gsmaatregelen <strong>van</strong> de gebruikende<br />

entiteit die door de <strong>service</strong>organisatie zijn onderkend<br />

3 <strong>van</strong> de 10 respondenten gaf aan dat men vaststelt dat de aanvullende <strong>in</strong>terne<br />

beheers<strong>in</strong>gsmaatregelen <strong>van</strong> de gebruikende entiteit die door de <strong>service</strong>organisatie zijn<br />

onderkend ook daadwerkelijk geïmplementeerd zijn bij de gebruikersorganisatie.<br />

Het gebruiken <strong>van</strong> <strong>een</strong> type 2 <strong>rapport</strong> als controle-<strong>in</strong>formatie dat de <strong>in</strong>terne<br />

beheers<strong>in</strong>gsmaatregelen bij de <strong>service</strong>organisatie effectief werken:<br />

f. De resultaten <strong>van</strong> de uitgevoerde toets<strong>in</strong>gen en de rele<strong>van</strong>tie tot de f<strong>in</strong>anciële overzichten<br />

<strong>van</strong> de gebruikende entiteit<br />

Ad f) De resultaten <strong>van</strong> de uitgevoerde toets<strong>in</strong>gen en de rele<strong>van</strong>tie tot de f<strong>in</strong>anciële overzichten<br />

<strong>van</strong> de gebruikende entiteit<br />

Alle respondenten geven aan te bepalen welke impact eventuele bev<strong>in</strong>d<strong>in</strong>gen hebben op zijn of<br />

haar controle aanpak <strong>in</strong> <strong>het</strong> <strong>kader</strong> <strong>van</strong> de jaarreken<strong>in</strong>g controle. De meeste respondenten geven<br />

daarbij aan dat er aandacht wordt besteed aan de bev<strong>in</strong>d<strong>in</strong>gen op beheersdoelstell<strong>in</strong>g niveau (bij<br />

de meeste <strong>service</strong> auditor’s <strong>rapport</strong>en: de bev<strong>in</strong>d<strong>in</strong>gen die <strong>in</strong> de mededel<strong>in</strong>g <strong>van</strong> de <strong>service</strong><br />

auditor worden genoemd). Opvallend is dat alle respondenten aangeven (soms zelf met name)<br />

aandacht te besteden aan de detailbev<strong>in</strong>d<strong>in</strong>gen. 7 <strong>van</strong> de 10 respondenten gaven ook aan<br />

aandacht te besteden aan de afweg<strong>in</strong>g <strong>van</strong> de <strong>service</strong> auditor met betrekk<strong>in</strong>g tot de vraag of<br />

20

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!