De auditcyclus in één omgeving, van universum tot opvolging

Kennis
Kern in het kort

Een interne auditfunctie doorloopt jaarlijks dezelfde zes stappen: het universum bijhouden, een jaarplan opstellen, dossiers reviewen, bevindingen opvolgen, de eigen kwaliteit analyseren en uren verantwoorden. In de praktijk gebeurt dat vaak in evenzoveel spreadsheets en mailwisselingen, met bevindingen die loskomen van de actie die eruit volgt. De Audit Suite zet die zes stappen in één omgeving, met een dossier per audit dat de hele cyclus draagt en een beurtindicator die altijd zegt wie aan zet is. Deze uitleg laat het model zien aan de hand van één audit die van universum tot opvolging loopt, de zes stappen op een rij, en wat elke rol - van IA-manager tot actiehouder - eruit haalt.

Het audituniversum staat in een spreadsheet, het jaarplan in een ander bestand, reviews lopen via mail en de rapportage aan de auditcommissie wordt los samengesteld uit wat er nog te vinden is. Elk onderdeel werkt op zich, maar niets sluit op elkaar aan. De Audit Suite van Audirium zet de hele auditcyclus in één omgeving: van het audituniversum tot de opvolging van bevindingen, met elke stap zichtbaar voor wie er als volgende aan zet is.

In het kort

Wat de Audit Suite is, in drie cijfers.

6
stappen
Audit Universe, Audit Jaarplan, Audit File Review, Actieopvolging, Analyse en Tijdschrijven, allemaal in dezelfde suite
5
rollen met functiescheiding
ia_manager, auditor, reviewer, directie_ac en action_owner, elk met eigen bevoegdheden
1
dossier per audit
Van checklist tot rapportage aan de auditcommissie, met bevindingen die automatisch doorlopen naar actieopvolging

De Audit Suite is de werkplek voor de interne auditfunctie: het audituniversum, het jaarplan, de dossierreview, de opvolging van bevindingen, de analyse van de eigen kwaliteit en het tijdschrijven zitten in dezelfde omgeving, op dezelfde data. Niets van wat in de ene stap is vastgelegd, wordt in de volgende stap overgetypt.

Wat er nu op het bureau van de IA-manager ligt

Zes stappen, en voor elke stap een ander bestand.

Plannen

Het jaarplan is handwerk

Audituniversum, risicoweging en capaciteit staan in losse spreadsheets. Een onderbouwd jaarplan kost daardoor elk jaar opnieuw rekenwerk, en niemand ziet in één oogopslag of het team het plan aankan.

Uitvoeren

Voortgang leeft in niemands overzicht

Wie waaraan werkt, hoeveel uur er al in zit en welke audit achterloopt op schema staat verspreid over statusmails en losse planningsbestanden.

Reviewen

Review loopt via de mail

Reviewopmerkingen, akkoorden en aanpassingen komen binnen als losse berichten. Wie twee weken later terugkeert in een dossier, moet de hele mailwisseling opnieuw doorlopen om te zien wat er nog open staat.

Rapporteren

Het eindrapport wordt met de hand samengesteld

Bevindingen, oordelen en cijfers uit losse bestanden worden geknipt en geplakt tot één document voor de auditcommissie, met het risico dat een laat gewijzigd cijfer niet overal wordt bijgewerkt.

Opvolgen

Een bevinding raakt los van de actie die eruit volgt

Een bevinding uit het auditrapport wordt een actiepunt in een ander systeem of bestand, zonder koppeling terug. Of iets is opgevolgd, is dan een kwestie van navragen.

Verantwoorden

Capaciteit is een educated guess

Hoeveel uur het team echt kwijt is aan audits tegenover overleg, opleiding en verlof, en of dat past bij het jaarplan, wordt zelden hard onderbouwd doorgerekend.

Eén audit, van universum tot opvolging

Een voorbeeld: een betaalproces dat via het audituniversum in het jaarplan komt, een dossier krijgt, een bevinding oplevert en eindigt als actie met een eigenaar en een deadline.

Stap
Wat erin gaat
Wat eruit komt
Audit Universede catalogus
Het betaalproces staat als onderwerp in het universum, met een impactscore en een auditfrequentie van twee jaar.
LevertEen onderwerp dat rijp is voor het jaarplan, met de motivatie waarom het dit jaar wél of bewust niet wordt geselecteerd.
▼   met één klik naar het jaarplan
Audit Jaarplanhet operationele hart
Het onderwerp wordt een concrete audit: periode, verantwoordelijk auditor en het geschatte aantal uren per fase.
LevertEen audit die meetelt in de capaciteitsberekening en zichtbaar is op het kanban-bord en de tijdlijn.
▼   vanuit de audit start het dossier
Audit File Reviewhet dossier
De auditor doorloopt de checklist per fase en deelt stukken met de reviewer via document-gates.
LevertEen dossier met een beurtindicator die op elk moment zegt of de auditor of de reviewer aan zet is.
▼   wat niet voldoet wordt een bevinding
Bevindingen & opvolgingde actie
De bevinding krijgt een ernst en het onderwerp uit het universum erbij, en gaat met één klik naar Action Tracking.
LevertEen actie met eigenaar en streefdatum, waarvan de opvolgstand teruggelezen wordt in de audit.
▼   de stand wordt geteld, niet opnieuw ingevoerd
Analysede eigen kwaliteit
Doorlooptijd per fase, het oordeel van de audit en het aantal bevindingen tellen mee in de scorecard van het planjaar.
LevertZicht op structurele vertraging en op het functioneren van de auditfunctie als geheel, niet alleen van dit ene onderzoek.
▼   elk cijfer komt uit dezelfde bron
Rapportagede sturing
Cijfers en bevindingen uit de vijf stappen hierboven, zonder dat er iets wordt overgetypt.
LevertEen dashboard en een jaarrapport voor de auditcommissie, met onder elk cijfer terug te vinden waar het vandaan komt.

De winst zit niet in één van deze stappen, maar in de overgangen ertussen. Een audit die in het jaarplan staat, hoeft niet opnieuw te worden ingevoerd om een dossier te krijgen; een bevinding die in het dossier ontstaat, hoeft niet te worden overgetypt om een actie te worden. Wat in de ene stap is vastgelegd, is meteen de basis voor de volgende.

Dashboard van de Audit Suite met prioritaire acties, kengetallen tegen de norm en openstaande bevindingen op een tijdlijn
Het dashboard. Bovenaan de belangrijkste acties met de consequentie als er niets gebeurt, daaronder kengetallen tegen hun norm en de openstaande bevindingen op een tijdlijn tot hun deadline. De cijfers komen uit een ingerichte demo-organisatie; dit is de weergave voor de auditorrol, de IA-manager ziet er onder meer de dekking van het universum en de teamcapaciteit bij.

De zes stappen

Elke stap is een eigen module met een eigen vraag. Samen dragen ze de hele auditcyclus.

StapWat het oplevertWie ermee werkt
Audit Universede catalogus Alle auditwaardige onderwerpen met risicoscore en auditfrequentie, met een tienjarige planning per onderwerp. ia_manager, auditor
Audit Jaarplanoperationeel hart Concrete audits met tijdlijn, verantwoordelijke en uren, met accordering door het audit committee. ia_manager, auditor, directie_ac (leest mee)
Audit File Reviewhet dossier De checklist per fase, document-gates tussen auditor en reviewer, en een beurtindicator die altijd zegt wie aan zet is. auditor, reviewer
Actieopvolgingna de audit Bevindingen als acties in Action Tracking, met eigenaar, streefdatum en toetsing, teruggelezen in het dossier. action_owner, ia_manager
Analysede eigen kwaliteit IAF Scorecard en doorlooptijdanalyse voor het functioneren van de auditfunctie als geheel, plus kwaliteitsborging (QAIP). ia_manager, directie_ac
Tijdschrijvende verantwoording Uren per audit, goedkeuring door de manager en een urenoverzicht dat de capaciteitsplanning voedt. auditor, ia_manager
Over alle stappen heenhier zit de samenhang Functiescheiding, AI op de eigen dossierdata, meldingen en herinneringen, koppelingen met Action Tracking en CRAFT. iedereen, elk met eigen rechten
Dossierscherm van de Audit File Review met checklist en beurtindicator
Een dossier in de Audit File Review: checklist per fase links, details en gesprek rechts, met de beurtindicator die zegt of de auditor of de reviewer aan zet is.

Wat elke rol eruit haalt

Vijf rollen, vijf verschillende vragen aan dezelfde data.

IA-manager

Het hele plaatje, met sturing

Het dashboard toont in één blik waar het team staat: dekking van het universum, doelmeters tegen de norm, en drie acties met de consequentie als er niets gebeurt. De capaciteitsberekening laat zien of het jaarplan past binnen de beschikbare uren.

Auditor

Eén werkplek voor het hele onderzoek

Van de toegewezen audit in het jaarplan naar het dossier met checklist, via de uitvraag bij de auditee tot de bevindingen, zonder over te stappen naar een ander bestand.

Reviewer

Precies zien wat er ligt te wachten

De statusweergave met de kolommen Wacht op mij, Wacht op ander en Akkoord, en een doorloop met sneltoetsen voor akkoord, niet akkoord of een vraag, maken van reviewen geen zoekwerk.

Directie / AC

Hoofdlijnen, zonder in de dossiers te kijken

Een eigen, beknopte zijbalk: het AC-dashboard, de vergaderplanning en het jaarrapport, met een vastgestelde rapportage die na vaststellen niet meer verandert.

Action owner

Alleen de eigen acties, geen suite-ruis

Wie een bevinding moet oplossen, komt binnen in Action Tracking en ziet de rest van de suite niet. De afscherming zit niet alleen in het menu: de server weigert de audit-API's voor deze rol.

Hoe het in de praktijk loopt

Van universum tot rapportage, in zes stappen.

  1. Universum en frequentie vastleggen

    Breng de auditwaardige onderwerpen in kaart en geef per onderwerp de gewenste frequentie op. Het systeem berekent zelf het volgende auditjaar.

  2. Jaarplan opstellen en laten accorderen

    Selecteer onderwerpen uit het universum, vul periode en uren in en leg het plan voor aan het audit committee.

  3. Dossier starten en checklist doorlopen

    Vanuit de audit in het jaarplan start u het dossier. De auditor werkt de checklist per fase af en deelt stukken via document-gates.

  4. Reviewen en terugkoppelen

    De reviewer beoordeelt elke check met een vaste keuze en een verplichte opmerking bij een afwijking, en geeft het dossier goed of terug.

  5. Bevindingen doorzetten naar actieopvolging

    Wat niet voldoet, wordt met één klik een actie in Action Tracking, met eigenaar en streefdatum. Er ontstaan geen twee kopieën van dezelfde bevinding.

  6. Rapporteren en vaststellen

    AI stelt een managementsamenvatting voor op basis van de bevindingen; u beoordeelt en keurt goed. Bij vaststellen bevriest de rapportage, zodat een cijfer van maart niet stilzwijgend meebeweegt met september.

Praktisch

De vragen die meestal als tweede komen.

  • Gebouwd en gehost in de Europese Unie. Gegevens per organisatie versleuteld en strikt gescheiden opgeslagen; geen Amerikaanse cloud.
  • Geen implementatietraject. Begin met het universum en bouw de suite op naarmate het jaarplan groeit.
  • AI waar het helpt, niet als etiket. Acht knoppen op de eigen dossierdata: een vraag over een brondocument, een dossierreview met een observatie per stuk, een conceptsamenvatting voor het rapport. Altijd een voorstel; het oordeel blijft van de auditor.
  • Functiescheiding is geen instelling maar een grens. Een reviewer kan geen auditorvelden bewerken zonder een gelogde, toegelichte correctie; wie alleen mag goedkeuren, kan zelf geen dossier beheren.
  • Gekoppeld aan de rest van de suite. Bevindingen naar Action Tracking, audits naar CRAFT voor de inhoudelijke uitvoering, checklist-items uit de GIAS-bibliotheek.

Waar het nu staat. De audit app draait, met auditfuncties die meekijken en meedenken. Universe, jaarplan en dossierreview zijn het langst in gebruik en het verst doorontwikkeld; de koppeling met Action Tracking voor actieopvolging is recenter.

Dat is meteen de reden waarom de blik van internal auditors zelf nuttig is: wat een IA-manager, auditor of reviewer nu nog mist, is op dit moment het goedkoopst toe te voegen.

Terug naar Kennis