Continuous auditing en de (veranderde) rol van de IAD ... - Lime Tree
Continuous auditing en de (veranderde) rol van de IAD ... - Lime Tree
Continuous auditing en de (veranderde) rol van de IAD ... - Lime Tree
You also want an ePaper? Increase the reach of your titles
YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.
<strong>de</strong> basis voor <strong>de</strong> financiële verantwoording. Aldus is er ge<strong>en</strong><br />
ruimte voor interpretatieverschill<strong>en</strong>, omdat <strong>van</strong>uit e<strong>en</strong> verantwoordingsperspectief<br />
<strong>en</strong> <strong>van</strong>uit e<strong>en</strong> cont<strong>rol</strong> effectiv<strong>en</strong>essperspectief<br />
naar <strong>de</strong>zelf<strong>de</strong> basisgegev<strong>en</strong>s wordt gekek<strong>en</strong>.<br />
E<strong>en</strong> pragmatische aanpak voor <strong>de</strong> implem<strong>en</strong>tatie<br />
De toepassing <strong>van</strong> CM biedt <strong>de</strong> auditor <strong>de</strong> mogelijkheid <strong>de</strong> audit<br />
efficiënter <strong>en</strong> effectiever in te richt<strong>en</strong>. Om gebruik te kunn<strong>en</strong><br />
mak<strong>en</strong> <strong>van</strong> <strong>de</strong> resultat<strong>en</strong> <strong>van</strong> CM is het <strong>van</strong> belang dat <strong>de</strong> auditor<br />
reeds bij <strong>de</strong> implem<strong>en</strong>tatie <strong>van</strong> <strong>de</strong> CM-toepassing betrokk<strong>en</strong> is.<br />
Zo kan word<strong>en</strong> bewaakt dat voldaan wordt aan <strong>de</strong> eis<strong>en</strong> waaraan<br />
<strong>de</strong> CM-toepassing <strong>van</strong>uit auditperspectief moet voldo<strong>en</strong>. Hiertoe<br />
is het <strong>van</strong> belang dat <strong>de</strong> auditor begrijpt hoe <strong>de</strong> implem<strong>en</strong>tatie<br />
<strong>van</strong> e<strong>en</strong> CM-toepassing verloopt.<br />
Het implem<strong>en</strong>tatietraject <strong>van</strong> e<strong>en</strong> CM-toepassing wordt gek<strong>en</strong>merkt<br />
door het iteratieve karakter. In feite gaat het om het nem<strong>en</strong><br />
<strong>van</strong> kleine stapp<strong>en</strong> op weg naar <strong>de</strong> juiste oplossing, waarbij het<br />
<strong>van</strong> groot belang is e<strong>en</strong> hel<strong>de</strong>r einddoel voor og<strong>en</strong> te hebb<strong>en</strong>. De<br />
volg<strong>en</strong><strong>de</strong> stapp<strong>en</strong> moet<strong>en</strong> mimimaal on<strong>de</strong>rk<strong>en</strong>d word<strong>en</strong> in e<strong>en</strong><br />
CM-traject:<br />
Prototype<br />
In het traject richting e<strong>en</strong> goed draai<strong>en</strong><strong>de</strong> oplossing is het nuttig eerst<br />
e<strong>en</strong> prototype te realiser<strong>en</strong>. Er zijn twee belangrijke voor<strong>de</strong>l<strong>en</strong> <strong>van</strong><br />
e<strong>en</strong> <strong>de</strong>rgelijke b<strong>en</strong>a<strong>de</strong>ring: a) <strong>de</strong> m<strong>en</strong>s<strong>en</strong> in <strong>de</strong> organisatie doorlop<strong>en</strong><br />
e<strong>en</strong> steile leercurve <strong>en</strong> zijn daarom steeds beter in staat om doelstelling<strong>en</strong><br />
te formuler<strong>en</strong> omdat ze grip hebb<strong>en</strong> op <strong>de</strong> transactiestrom<strong>en</strong><br />
<strong>en</strong> b) inzicht in <strong>de</strong> transactiestrom<strong>en</strong> helpt <strong>en</strong>orm bij het verfijn<strong>en</strong> <strong>van</strong><br />
resultat<strong>en</strong>. Overig<strong>en</strong>s is het zaak om het prototype niet direct als <strong>de</strong>finitieve<br />
CM-oplossing in te zett<strong>en</strong>. Immers, e<strong>en</strong> robuuste oplossing<br />
vereist e<strong>en</strong> bepaal<strong>de</strong> mate <strong>van</strong> beheersing <strong>van</strong> <strong>de</strong> oplossing zelf, iets<br />
dat bij e<strong>en</strong> prototype veelal achterwege gelat<strong>en</strong> wordt.<br />
<strong>Continuous</strong> <strong>auditing</strong><br />
1. bepaal <strong>de</strong> visie op interne cont<strong>rol</strong>e;<br />
2. inv<strong>en</strong>tariseer <strong>de</strong> omgeving,<br />
3. haal gegev<strong>en</strong>s op;<br />
4. analyseer transacties <strong>en</strong> transactiestrom<strong>en</strong>;<br />
5. rapporteer;<br />
6. realiseer <strong>de</strong> CM-omgeving.<br />
De eerste 5 stapp<strong>en</strong> hebb<strong>en</strong> betrekking op het realiser<strong>en</strong> <strong>van</strong> e<strong>en</strong><br />
ad-hocrapportage op basis <strong>van</strong> beschikbare gegev<strong>en</strong>s. In stap 6<br />
wordt <strong>van</strong> <strong>de</strong> ad-hocrapportage e<strong>en</strong> draai<strong>en</strong><strong>de</strong> CM-omgeving<br />
gemaakt. De stapp<strong>en</strong> word<strong>en</strong> hierna kort uitgewerkt.<br />
Visie op <strong>en</strong> doelstelling <strong>van</strong> interne cont<strong>rol</strong>e<br />
E<strong>en</strong> <strong>van</strong> <strong>de</strong> ontbrek<strong>en</strong><strong>de</strong> elem<strong>en</strong>t<strong>en</strong> is veelal het concreet mak<strong>en</strong><br />
<strong>van</strong> <strong>de</strong> doelstelling<strong>en</strong>. E<strong>en</strong> visie op interne cont<strong>rol</strong>e waarin <strong>de</strong><br />
doelstelling expliciet is opg<strong>en</strong>om<strong>en</strong>, moet dui<strong>de</strong>lijk mak<strong>en</strong> wat<br />
<strong>de</strong> belangrijkste elem<strong>en</strong>t<strong>en</strong> zijn voor het interne cont<strong>rol</strong>eraamwerk,<br />
met welke periodiciteit ge<strong>de</strong>monstreerd moet word<strong>en</strong> dat<br />
<strong>de</strong> cont<strong>rol</strong>s werk<strong>en</strong> <strong>en</strong> op welke wijze hierbij technologie ingezet<br />
kan word<strong>en</strong>. De visie moet bijdrag<strong>en</strong> aan e<strong>en</strong> beeld over <strong>de</strong> mate<br />
waarin gegev<strong>en</strong>s uit bestaan<strong>de</strong> process<strong>en</strong> <strong>en</strong> system<strong>en</strong> moet<strong>en</strong><br />
word<strong>en</strong> hergebruikt.<br />
Inv<strong>en</strong>tariseer <strong>de</strong> omgeving<br />
De omgeving is e<strong>en</strong> belangrijk on<strong>de</strong>r<strong>de</strong>el <strong>van</strong> <strong>de</strong> uitein<strong>de</strong>lijke<br />
oplossing. Het gaat om het snapp<strong>en</strong> welke process<strong>en</strong> belangrijk<br />
zijn, het snapp<strong>en</strong> hoe die process<strong>en</strong> aan elkaar gelinkt zijn <strong>en</strong> het<br />
in kaart br<strong>en</strong>g<strong>en</strong> <strong>van</strong> system<strong>en</strong> die e<strong>en</strong> <strong>rol</strong> spel<strong>en</strong> binn<strong>en</strong> <strong>de</strong>ze<br />
process<strong>en</strong>. Op basis <strong>van</strong> <strong>de</strong>ze informatie kan doelgericht gekek<strong>en</strong><br />
word<strong>en</strong> naar <strong>de</strong> beschikbare data door in kaart te br<strong>en</strong>g<strong>en</strong> in<br />
welke databases <strong>de</strong> transacties word<strong>en</strong> vastgelegd <strong>en</strong> hoe er<br />
wordt omgegaan met geaggregeer<strong>de</strong> informatie. Het resultaat <strong>van</strong><br />
<strong>de</strong>ze stap is e<strong>en</strong> proces- <strong>en</strong> systeemschets. Op hoofdlijn<strong>en</strong> is het<br />
door <strong>de</strong>ze stap mogelijk aan te duid<strong>en</strong> welke criteria word<strong>en</strong><br />
gehanteerd om gegev<strong>en</strong>s op te hal<strong>en</strong> <strong>en</strong> uit welke tabell<strong>en</strong> <strong>de</strong>ze<br />
gegev<strong>en</strong>s afkomstig moet<strong>en</strong> zijn. Tev<strong>en</strong>s moet hel<strong>de</strong>r word<strong>en</strong><br />
over welke perio<strong>de</strong> gegev<strong>en</strong>s moet<strong>en</strong> word<strong>en</strong> opgehaald.<br />
Integrated cont<strong>rol</strong><br />
E<strong>en</strong> actuele ontwikkeling in <strong>de</strong> markt is integrated cont<strong>rol</strong>. CM kan<br />
goed geïmplem<strong>en</strong>teerd word<strong>en</strong> in relatie tot integrated cont<strong>rol</strong>. De<br />
combinatie met integrated cont<strong>rol</strong> biedt voor<strong>de</strong>l<strong>en</strong> omdat er in e<strong>en</strong><br />
integrated cont<strong>rol</strong>traject <strong>van</strong>uit e<strong>en</strong> risicoanalyse wordt gebouwd<br />
aan e<strong>en</strong> cont<strong>rol</strong>eraamwerk. Afhankelijk <strong>van</strong> <strong>de</strong> interne <strong>en</strong> externe<br />
eis<strong>en</strong> zal e<strong>en</strong> aantal cont<strong>rol</strong>emaatregel<strong>en</strong> in het raamwerk periodiek<br />
beoor<strong>de</strong>eld moet<strong>en</strong> word<strong>en</strong> op effectiviteit. E<strong>en</strong> CM-oplossing kan<br />
hierbij e<strong>en</strong> zeer efficiënte oplossing bied<strong>en</strong>.<br />
Haal gegev<strong>en</strong>s op<br />
De voorgaan<strong>de</strong> stap maakt het mogelijk om aan <strong>de</strong> IT-organisatie<br />
uit te legg<strong>en</strong> welke gegev<strong>en</strong>s ontslot<strong>en</strong> moet<strong>en</strong> word<strong>en</strong>. Tev<strong>en</strong>s<br />
biedt het mogelijkhed<strong>en</strong> om via <strong>de</strong> proceseig<strong>en</strong>aar specifieke<br />
AUDIT magazine<br />
nummer 5 <strong>de</strong>cember 2008<br />
21