31.12.2012 Views

Continuous auditing en de (veranderde) rol van de IAD ... - Lime Tree

Continuous auditing en de (veranderde) rol van de IAD ... - Lime Tree

Continuous auditing en de (veranderde) rol van de IAD ... - Lime Tree

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Hoe kan dit op e<strong>en</strong> efficiënte manier word<strong>en</strong> georganiseerd? De<br />

Sarbanes-Oxley Act heeft <strong>de</strong> compliancelast<strong>en</strong> <strong>van</strong> veel organisaties<br />

vergroot. Rec<strong>en</strong>te ontwikkeling<strong>en</strong> lat<strong>en</strong> zi<strong>en</strong> dat <strong>de</strong> rationaliteit<br />

terugkomt <strong>en</strong> het managem<strong>en</strong>t <strong>en</strong> auditors met oplossing<strong>en</strong><br />

kom<strong>en</strong> om <strong>de</strong>ze corporate governancekost<strong>en</strong> te reducer<strong>en</strong>.<br />

De oplossing<strong>en</strong> zull<strong>en</strong> erop gericht zijn om beoor<strong>de</strong>lingsmechanism<strong>en</strong><br />

in te bakk<strong>en</strong> in <strong>de</strong> process<strong>en</strong> zelf in plaats <strong>van</strong> e<strong>en</strong> keer<br />

per jaar e<strong>en</strong> ‘on-top’-review te lat<strong>en</strong> uitvoer<strong>en</strong> door externe auditors.<br />

In <strong>de</strong> praktijk zal word<strong>en</strong> gezocht naar e<strong>en</strong> gezon<strong>de</strong> mix <strong>van</strong><br />

continuous monitoring <strong>en</strong> continuous <strong>auditing</strong>; e<strong>en</strong> oplossing die<br />

zal word<strong>en</strong> on<strong>de</strong>rsteund door IT.<br />

Hierna wordt het landschap geschetst waarin continuous monitoring,<br />

<strong>auditing</strong> <strong>en</strong> assurance e<strong>en</strong> <strong>rol</strong> spel<strong>en</strong>.<br />

<strong>Continuous</strong> monitoring <strong>en</strong> <strong>auditing</strong><br />

<strong>Continuous</strong> monitoring kan word<strong>en</strong> ge<strong>de</strong>finieerd als e<strong>en</strong> proces<br />

waarbij Real Time/On Line-system<strong>en</strong> (RT/OL) word<strong>en</strong> gebruikt<br />

om <strong>de</strong> performance <strong>van</strong> bedrijfsprocess<strong>en</strong> ook daadwerkelijk op<br />

e<strong>en</strong> meer RT/OL-wijze te volg<strong>en</strong>. De monitoring on<strong>de</strong>rsteunt het<br />

managem<strong>en</strong>t om continu significante afwijking<strong>en</strong> <strong>van</strong> verwachte<br />

uitkomst<strong>en</strong> te signaler<strong>en</strong> <strong>en</strong> voorts tijdig bij te stur<strong>en</strong>.<br />

<strong>Continuous</strong> <strong>auditing</strong> wordt in GTAG 32 omschrev<strong>en</strong> als e<strong>en</strong><br />

werkwijze gebruikt door auditors om auditgerelateer<strong>de</strong> activiteit<strong>en</strong><br />

op e<strong>en</strong> meer continue basis uit te voer<strong>en</strong>. Via continuous<br />

<strong>auditing</strong> verschuift het auditparadigma <strong>van</strong> e<strong>en</strong> periodieke steekproefsgewijze<br />

test <strong>van</strong> transacties naar het continu test<strong>en</strong> <strong>van</strong><br />

transacties.<br />

In feite wordt <strong>de</strong> afstand tuss<strong>en</strong> feitelijke transacties <strong>en</strong> audit<br />

kleiner of verdwijnt <strong>de</strong>ze zelfs. Het on<strong>de</strong>rscheid tuss<strong>en</strong> audit <strong>en</strong><br />

monitoring wordt min<strong>de</strong>r e<strong>en</strong>duidig. De GTAG 3 laat zi<strong>en</strong> dat <strong>de</strong><br />

lijn tuss<strong>en</strong> continuous monitoring <strong>en</strong> <strong>auditing</strong> erg dun is.<br />

Bov<strong>en</strong>di<strong>en</strong> word<strong>en</strong> in dit rapport bei<strong>de</strong> begripp<strong>en</strong> door elkaar<br />

gebruikt. Het belangrijkste verschil is dat continuous monitoring<br />

wordt verricht door het managem<strong>en</strong>t <strong>en</strong> continuous <strong>auditing</strong> door<br />

auditors. Vanuit eig<strong>en</strong> invalshoek<strong>en</strong> tracht<strong>en</strong> zowel het managem<strong>en</strong>t<br />

als auditors zekerheid te krijg<strong>en</strong> over het bestaan <strong>en</strong> <strong>de</strong><br />

werking <strong>van</strong> <strong>de</strong> bedrijfsprocess<strong>en</strong> in <strong>de</strong> organisatie.<br />

Managem<strong>en</strong>t Audit<br />

AUDIT magazine<br />

<strong>Continuous</strong> <strong>auditing</strong><br />

<strong>Continuous</strong> assurance<br />

Results of continuous <strong>auditing</strong> and continuous montoring process<br />

Audit<br />

testing<br />

of CM<br />

<strong>Continuous</strong><br />

montoring<br />

(CM)<br />

Activities, Transactions and Ev<strong>en</strong>ts<br />

Business Systems and Processes<br />

nummer 5 <strong>de</strong>cember 2008<br />

12<br />

<strong>Continuous</strong><br />

<strong>auditing</strong><br />

Figuur 1. Het landschap <strong>van</strong> continuous monitoring, <strong>auditing</strong> and assurance<br />

(Bron: GTAG 3)<br />

Het landschap<br />

GTAG 3 geeft e<strong>en</strong> hel<strong>de</strong>r conceptueel raamwerk dat <strong>de</strong> relatie<br />

beschrijft tuss<strong>en</strong> continuous monitoring, <strong>auditing</strong> <strong>en</strong> assurance.<br />

Figuur 1 geeft op e<strong>en</strong> begrijpelijke wijze weer op welke verschill<strong>en</strong><strong>de</strong><br />

manier<strong>en</strong> continuous assurance kan word<strong>en</strong> gerealiseerd.<br />

<strong>Continuous</strong> assurance moet natuurlijk word<strong>en</strong> gerealiseerd teg<strong>en</strong><br />

zo laag mogelijke kost<strong>en</strong>. Om als auditor efficiënt te operer<strong>en</strong><br />

tracht <strong>de</strong>ze uiteraard te steun<strong>en</strong> op het bestaan<strong>de</strong> systeem <strong>van</strong><br />

beheersmaatregel<strong>en</strong> binn<strong>en</strong> <strong>de</strong> organisatie. Dit betek<strong>en</strong>t dat <strong>de</strong><br />

auditor <strong>de</strong> aanwezige continuous monitoring moet beoor<strong>de</strong>l<strong>en</strong> <strong>en</strong><br />

test<strong>en</strong>. Op terrein<strong>en</strong> waar niet of nauwelijks sprake is <strong>van</strong> continuous<br />

monitoring zal <strong>de</strong> internal/external auditor meer assurance<br />

verkrijg<strong>en</strong> door zelf – al dan niet continu – te audit<strong>en</strong>.<br />

<strong>Continuous</strong> <strong>auditing</strong> zal <strong>de</strong> eindgebruikers <strong>van</strong> informatie meer<br />

tijdige zekerheid gev<strong>en</strong> dat <strong>de</strong> door system<strong>en</strong> verstrekte informatie<br />

correct is. Uitein<strong>de</strong>lijk stelt continuous assurance <strong>de</strong> organisatie<br />

in staat om naar aanleiding <strong>van</strong> gebeurt<strong>en</strong>iss<strong>en</strong> meer accurate,<br />

meer frequ<strong>en</strong>te <strong>en</strong> snellere updates <strong>van</strong> (financiële) informatie te<br />

verstrekk<strong>en</strong>.<br />

De GTAG 3 geeft aan dat e<strong>en</strong> gecombineer<strong>de</strong> strategie <strong>van</strong> continuous<br />

<strong>auditing</strong> <strong>en</strong> continuous monitoring i<strong>de</strong>aal is. Echter, in<br />

mijn visie is e<strong>en</strong> <strong>de</strong>rgelijke strategie juist e<strong>en</strong> randvoorwaar<strong>de</strong><br />

om continuous assurance op e<strong>en</strong> efficiënte manier te realiser<strong>en</strong>.<br />

Om <strong>de</strong> auditinspanning<strong>en</strong> te optimaliser<strong>en</strong> zoud<strong>en</strong> internal <strong>en</strong><br />

external auditors moet<strong>en</strong> bouw<strong>en</strong> op <strong>de</strong> reeds aanwezige continuous<br />

monitoringactiviteit<strong>en</strong> <strong>van</strong> het managem<strong>en</strong>t. Zo zal <strong>de</strong> organisatie<br />

continuous assurance op e<strong>en</strong> optimale wijze realiser<strong>en</strong>.<br />

Dit betek<strong>en</strong>t dat <strong>de</strong> strategie <strong>van</strong> <strong>de</strong> organisatie zich zou moet<strong>en</strong><br />

richt<strong>en</strong> op het zoveel als mogelijk inbedd<strong>en</strong> <strong>van</strong> continuous <strong>auditing</strong>activiteit<strong>en</strong><br />

in <strong>de</strong> organisatie. Daarmee verwordt continuous<br />

<strong>auditing</strong> uitein<strong>de</strong>lijk tot continuous monitoring. Uiteraard is<br />

daarbij int<strong>en</strong>sieve sam<strong>en</strong>werking vereist met <strong>de</strong> IT-organisatie <strong>en</strong><br />

-infrastructuur. Deze organisatiefunctie moet ervoor zorg<strong>en</strong> dat<br />

<strong>de</strong> aanwezige k<strong>en</strong>nis bij zowel internal als external auditors<br />

wordt vertaald naar IT-specifieke oplossing<strong>en</strong> om inbedding in<br />

<strong>de</strong> monitoringsystem<strong>en</strong> te realiser<strong>en</strong>.<br />

Weinig progressie in het realiser<strong>en</strong> <strong>van</strong> continuous assurance<br />

Tot dusver richtte dit artikel zich op <strong>de</strong> noodzaak <strong>en</strong> het belang<br />

<strong>van</strong> investering<strong>en</strong> in continuous <strong>auditing</strong> <strong>en</strong> monitoring om continuous<br />

assurance te realiser<strong>en</strong>. Maar wat is <strong>de</strong> stand <strong>van</strong> zak<strong>en</strong><br />

in <strong>de</strong> hed<strong>en</strong>daagse praktijk? Lat<strong>en</strong> we <strong>de</strong> VS e<strong>en</strong>s als voorbeeld<br />

nem<strong>en</strong>. Hier blijkt m<strong>en</strong> niet echt bezig te zijn met het invester<strong>en</strong><br />

in <strong>de</strong>ze nieuwe omgeving. E<strong>en</strong> <strong>van</strong> <strong>de</strong> wortels <strong>van</strong> <strong>de</strong> problem<strong>en</strong><br />

is <strong>de</strong> claimcultuur die <strong>de</strong> VS karakteriseert. Deze omgeving<br />

maakt organisaties min<strong>de</strong>r <strong>en</strong>thousiast <strong>en</strong> bereidwillig om nieuwe<br />

rapporteringsformats alsme<strong>de</strong> onbeproef<strong>de</strong> werkwijz<strong>en</strong> te<br />

omarm<strong>en</strong>. Bov<strong>en</strong>di<strong>en</strong> hebb<strong>en</strong> veel organisaties zich <strong>de</strong> afgelop<strong>en</strong><br />

jar<strong>en</strong> gefocust op <strong>de</strong> implem<strong>en</strong>tatie <strong>van</strong> <strong>de</strong> Sarbanes-Oxley Act.<br />

Hierdoor was er weinig aandacht voor <strong>de</strong> ontwikkeling <strong>van</strong> continuous<br />

monitoring <strong>en</strong> continuous <strong>auditing</strong>.<br />

Los <strong>van</strong> <strong>de</strong> bov<strong>en</strong>staan<strong>de</strong> specifieke omstandighed<strong>en</strong> geldt voor<br />

veel organisaties wereldwijd dat dit thema ook niet hoog op <strong>de</strong><br />

prioriteit<strong>en</strong>lijst <strong>van</strong> het managem<strong>en</strong>t staat. Het is dan ook logisch

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!