31.12.2012 Views

Continuous auditing en de (veranderde) rol van de IAD ... - Lime Tree

Continuous auditing en de (veranderde) rol van de IAD ... - Lime Tree

Continuous auditing en de (veranderde) rol van de IAD ... - Lime Tree

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

databases nodig. Na het periodiek draai<strong>en</strong> <strong>van</strong> <strong>de</strong> query beoor<strong>de</strong>elt<br />

<strong>de</strong> auditor <strong>de</strong> uitkomst<strong>en</strong>. Vreem<strong>de</strong> uitkomst<strong>en</strong> word<strong>en</strong><br />

na<strong>de</strong>r on<strong>de</strong>rzocht <strong>en</strong> afgestemd met het lijnmanagem<strong>en</strong>t. Waar<br />

mogelijk word<strong>en</strong> relaties gelegd met an<strong>de</strong>re bronn<strong>en</strong> zodat verbandcont<strong>rol</strong>es<br />

gelegd kunn<strong>en</strong> word<strong>en</strong>, bijvoorbeeld <strong>de</strong> afrek<strong>en</strong>ing<br />

<strong>van</strong> <strong>de</strong> clearing member die het aantal transacties registreert.<br />

Hiermee wordt e<strong>en</strong> oor<strong>de</strong>el mogelijk over <strong>de</strong> volledigheid<br />

<strong>van</strong> het aantal transacties.<br />

Er zijn echter ook verstoring<strong>en</strong> in het proces, in sommige gevall<strong>en</strong><br />

is er sprake <strong>van</strong> e<strong>en</strong> korting. Bijvoorbeeld: als gevolg <strong>van</strong> e<strong>en</strong><br />

‘member-get-member’-actie krijgt e<strong>en</strong> klant e<strong>en</strong> aantal transacties<br />

gratis. Deze cont<strong>rol</strong>e op juistheid vindt vervolg<strong>en</strong>s plaats<br />

door afstemming met <strong>de</strong> brondocum<strong>en</strong>t<strong>en</strong> voor <strong>de</strong> opvoer <strong>van</strong><br />

<strong>de</strong>ze korting. Het voor<strong>de</strong>el voor <strong>de</strong> <strong>IAD</strong> is dat <strong>de</strong> werkzaamhed<strong>en</strong><br />

veel dieper kunn<strong>en</strong> ingaan op <strong>de</strong> process<strong>en</strong> <strong>en</strong> <strong>de</strong> aanwezige<br />

beheersmaatregel<strong>en</strong> <strong>en</strong> er efficiënter onregelmatighed<strong>en</strong> word<strong>en</strong><br />

geïd<strong>en</strong>tificeerd. Hiermee <strong>de</strong>kk<strong>en</strong> we <strong>de</strong> rechter pilaar uit figuur 1<br />

af.<br />

De <strong>IAD</strong> heeft nu e<strong>en</strong> behoorlijk aantal cont<strong>rol</strong>es in kaart<br />

gebracht (die uiteraard door het lijnmanagem<strong>en</strong>t zijn vastgesteld)<br />

die continu word<strong>en</strong> beoor<strong>de</strong>eld. De frequ<strong>en</strong>tie <strong>van</strong> ‘continu’ zou<br />

ver doorgevoerd kunn<strong>en</strong> word<strong>en</strong>, zelfs tot dagelijks. De keuze<br />

<strong>Continuous</strong> <strong>auditing</strong><br />

hiervoor is afhankelijk <strong>van</strong> het risico <strong>en</strong> zal per on<strong>de</strong>rneming <strong>en</strong><br />

proces verschill<strong>en</strong>. Bij BinckBank is <strong>de</strong> praktijk dat e<strong>en</strong> maan<strong>de</strong>lijkse<br />

toets door <strong>de</strong> <strong>IAD</strong> <strong>de</strong> hoogste frequ<strong>en</strong>tie is. Voor <strong>de</strong> review<br />

door <strong>de</strong> business kan <strong>de</strong>ze frequ<strong>en</strong>tie in feite nog hoger ligg<strong>en</strong>,<br />

bijvoorbeeld bij <strong>de</strong> dagelijkse reconciliatie. Ook hier is echter<br />

gekoz<strong>en</strong> voor e<strong>en</strong> maan<strong>de</strong>lijkse review door <strong>de</strong> business, bijvoorbeeld<br />

vaststell<strong>en</strong> of <strong>de</strong> reconciliatie per maan<strong>de</strong>in<strong>de</strong> is uitgevoerd<br />

<strong>en</strong> of alle verschill<strong>en</strong> verklaard zijn <strong>en</strong> niet ou<strong>de</strong>r zijn dan <strong>de</strong>rtig<br />

dag<strong>en</strong>. Ver<strong>de</strong>r wordt <strong>van</strong> e<strong>en</strong> drietal at random geselecteer<strong>de</strong><br />

dag<strong>en</strong> vastgesteld of <strong>de</strong> reconciliatie door het lijnmanagem<strong>en</strong>t<br />

correct is uitgevoerd.<br />

…naar continuous assurance<br />

Door het invoer<strong>en</strong> <strong>van</strong> dit cont<strong>rol</strong>eraamwerk is <strong>de</strong> <strong>rol</strong> <strong>van</strong> <strong>de</strong> <strong>IAD</strong><br />

gewijzigd. De reguliere on<strong>de</strong>rzoek<strong>en</strong> waar process<strong>en</strong> e<strong>en</strong>maal in<br />

e<strong>en</strong> perio<strong>de</strong> <strong>van</strong> drie jaar werd<strong>en</strong> getoetst, vervall<strong>en</strong> grot<strong>en</strong><strong>de</strong>els.<br />

Er is namelijk al e<strong>en</strong> continu oor<strong>de</strong>el over <strong>de</strong> mate <strong>van</strong> beheersing<br />

per proces. De reguliere audits zijn veran<strong>de</strong>rd in het beoor<strong>de</strong>l<strong>en</strong><br />

<strong>van</strong> <strong>de</strong> opzet <strong>van</strong> <strong>de</strong> beheersmaatregel<strong>en</strong> <strong>en</strong> of <strong>de</strong>ze in voldo<strong>en</strong><strong>de</strong><br />

mate <strong>de</strong> inher<strong>en</strong>te risico’s af<strong>de</strong>kk<strong>en</strong> zon<strong>de</strong>r dat <strong>de</strong> werking<br />

getoetst wordt, aangezi<strong>en</strong> dit <strong>de</strong>el in het raamwerk wordt<br />

opgevoerd. De <strong>IAD</strong> kan zich hierdoor meer richt<strong>en</strong> op <strong>de</strong> ontwikkeling<strong>en</strong><br />

op het gebied <strong>van</strong> risico’s in process<strong>en</strong> <strong>en</strong> kan daardoor<br />

sneller inspel<strong>en</strong> op <strong>de</strong> realiteit.<br />

Binn<strong>en</strong> <strong>de</strong> software bestaat ook e<strong>en</strong> module ‘risk assessm<strong>en</strong>t’.<br />

Hierin kunn<strong>en</strong> proceseig<strong>en</strong>ar<strong>en</strong> periodiek gevraagd word<strong>en</strong> om<br />

<strong>de</strong> risico’s <strong>van</strong> hun proces op kans <strong>en</strong> waarschijnlijkheid in te<br />

schatt<strong>en</strong>. Afhankelijk <strong>van</strong> <strong>de</strong> volwass<strong>en</strong>heid <strong>van</strong> <strong>de</strong> organisatie<br />

kan <strong>de</strong> <strong>IAD</strong> hierbij e<strong>en</strong> faciliter<strong>en</strong><strong>de</strong> <strong>rol</strong> spel<strong>en</strong>. Zoals al eer<strong>de</strong>r<br />

aangegev<strong>en</strong> ligt hier <strong>de</strong> toekomstige waar<strong>de</strong> <strong>van</strong> <strong>de</strong> <strong>IAD</strong>: <strong>en</strong>erzijds<br />

het continu assurance gev<strong>en</strong> over <strong>de</strong> effectiviteit <strong>van</strong> <strong>de</strong><br />

cont<strong>rol</strong>s, an<strong>de</strong>rzijds het continu betrokk<strong>en</strong> zijn bij het id<strong>en</strong>tificer<strong>en</strong><br />

<strong>en</strong> inschatt<strong>en</strong> <strong>van</strong> <strong>de</strong> risico’s die <strong>de</strong> organisatie loopt (let wel,<br />

het managem<strong>en</strong>t is hiervoor verantwoor<strong>de</strong>lijk). De <strong>IAD</strong> zal vervolg<strong>en</strong>s<br />

toets<strong>en</strong> hoe <strong>de</strong>ze risico’s beheerst word<strong>en</strong>. Door hierover<br />

op e<strong>en</strong> tijdige basis te rapporter<strong>en</strong> aan het bestuur <strong>en</strong> <strong>de</strong> auditcommissie<br />

is het doel bereikt: continuous assurance.<br />

Het conceptuele continuous assurancemo<strong>de</strong>l k<strong>en</strong>t verschill<strong>en</strong><strong>de</strong><br />

continuousbegripp<strong>en</strong> met elk hun eig<strong>en</strong> toepassing in <strong>de</strong> internal<br />

auditpraktijk. Door mid<strong>de</strong>l <strong>van</strong> geautomatiseer<strong>de</strong> oplossing<strong>en</strong> <strong>en</strong><br />

uiteraard me<strong>de</strong>werking <strong>van</strong> <strong>de</strong> business, is e<strong>en</strong> succesvolle<br />

implem<strong>en</strong>tatie <strong>van</strong> e<strong>en</strong> <strong>de</strong>rgelijk raamwerk mogelijk. Als <strong>de</strong> <strong>IAD</strong><br />

zich bewust is <strong>van</strong> <strong>de</strong> mogelijkhed<strong>en</strong> die haar positie, k<strong>en</strong>nis <strong>van</strong><br />

<strong>de</strong> process<strong>en</strong> <strong>en</strong> <strong>de</strong> techniek biedt <strong>en</strong> <strong>van</strong> <strong>de</strong> toegevoeg<strong>de</strong> waar<strong>de</strong><br />

die zo voor <strong>de</strong> organisatie gecreëerd kan word<strong>en</strong>, ligt er e<strong>en</strong><br />

mooie toekomst voor continuous <strong>auditing</strong>.<br />

Literatuur<br />

1 <strong>Continuous</strong> Auditing, Research Report, CICA/AICPA, 1999.<br />

2‘<strong>Continuous</strong> Auditing: Implications for Assurance, Monitoring, and Risk<br />

Assessm<strong>en</strong>t’, Global Technology Audit Gui<strong>de</strong> (GTAG 3), IIA, 2005.<br />

3 Internal Audit 2012* ‘A study examining the future of internal <strong>auditing</strong> and the<br />

pot<strong>en</strong>tial <strong>de</strong>cline of a cont<strong>rol</strong>s-c<strong>en</strong>tric approach’, PricewaterhouseCoopers, 2007.<br />

4‘Moving towards continuous <strong>auditing</strong>’, Internal Auditor, IIA, augustus 2008.<br />

AUDIT magazine<br />

nummer 5 <strong>de</strong>cember 2008<br />

9

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!