Dimostrare la assurance sui controlli interni

La funzione principale dell'audit è fornire garanzie sull'efficacia della gestione del rischio e sulla solidità dell'ambiente di controllo all'interno di un'organizzazione. Centralizzando e automatizzando alcune parti del programma di audit, l'Audit può semplificare la gestione dei controlli interni e favorire la collaborazione in tutta l'organizzazione. Questo articolo illustra come testare i controlli utilizzando l'applicazione Progetti.

Questo articolo illustra come testare i controlli utilizzando un modello di progetto Framework di controllo interno anti-corruzione e concussione, utile per funzioni e team di audit di piccole e medie dimensioni. Il flusso di lavoro delineato in questo articolo è adatto a tipi di audit più complessi in cui vengono definite le narrazioni, vengono eseguite guide dettagliate per verificare la progettazione del controllo e test per verificare l'efficacia operativa dei controlli. Questo è un approccio, ma è possibile raggiungere gli stessi o simili obiettivi utilizzando altri modelli di progetto.

Cosa significa testare i controlli?

Testare i controlli è il processo di:

  • Determinare i controlli chiave e non chiave
  • Identificare quali controlli verranno testati
  • Valutare ogni controllo chiave in base alla sua progettazione e all'efficacia operativa

Se i test indicano che un controllo non sta operando come previsto o progettato, l'Audit segnala un'eccezione e collabora con l'azienda per gestire un piano di rimedio.

Dove testare i controlli?

È possibile testare i controlli utilizzando l'applicazione Progetti.

Visione d'insieme

  • I progetti vengono utilizzati per documentare obiettivi, rischi e controlli, testare la progettazione e l'efficacia dei controlli e rilevare le issue.
  • Le valutazioni vengono utilizzate per documentare le valutazioni della progettazione e dell'efficacia operativa dei controlli.

In ultima analisi, i risultati di testing in un progetto possono confluire nel punteggio di assurance dell'organizzazione che fornisce un'immagine in tempo reale di quanto l'organizzazione stia mitigando il rischio.

Passaggi

Facciamo un tour?

Diamo un'occhiata più da vicino a queste funzioni nel loro contesto.

1. Configurare il progetto

Il primo passo consiste nel comprendere il metodo migliore per impostare i dati nel sistema, in modo da poter effettuare i rapporti in modo appropriato. È possibile creare progetti per definire gli obiettivi, i rischi e i controlli, valutare la progettazione e l'efficacia operativa dei controlli e raccogliere informazioni per la stesura di rapporti. I progetti possono essere creati ex novo oppure a partire da un modello o da un progetto esistente.

Consiglio

L'applicazione Progetti offre diverse librerie di rischi e controlli (modelli di progetto) che contengono contenuti precompilati per flussi di lavoro specifici. Esiste una varietà di modelli di progetto che vengono tipicamente utilizzati per avviare le revisioni e creare modelli riutilizzabili. Queste includono:

  • Modelli di audit interno (operativo)
  • Modelli di audit SOC/SSAE 16/ISAE 3402
  • Modelli di audit interno (finanziario e di controllo interno)
  • modello di audit Sarbanes-Oxley (SOX, Framework COSO 2013)

Configurare un progetto

È possibile scegliere tra due diversi tipi di flussi di lavoro del progetto, a seconda che si tratti di audit operativi o più completi (come le revisioni SOX o ICFR). Dopo aver configurato un progetto, Progetti applica un semplice flusso di lavoro nell'audit. Ciò consente di identificare le procedure di audit pertinenti e di gestire le issue.

Consiglio

I framework sono utili per ridurre il lavoro manuale legato alla configurazione dei progetti e possono essere utilizzati per gestire in modo centralizzato le informazioni in contesti normativi e di business in continua evoluzione.

Documentare gli obiettivi

Gli obiettivi costituiscono la base di un progetto e sono anche il contenitore di organizzazione del lavoro svolto in un progetto. Ciascun obiettivo indica l'argomento in esame e le modalità di valutazione delle prestazioni. Gli obiettivi possono essere definiti in modo che il lavoro possa essere suddiviso in attività gestibili per i membri del team di audit.

Documentare le narrazioni

Le narrazioni forniscono un modo per capire come i controlli interni dell'organizzazione si inseriscono in un processo di business. Molte organizzazioni si affidano ai diagrammi di flusso come metodo principale per visualizzare e mostrare il flusso di lavoro dettagliato all'interno di una determinata area. È possibile allegare qualsiasi contenuto audio o video a supporto della documentazione narrativa e associare controlli per propositi di riferimento.

Documentare rischi e controlli

La documentazione dei rischi e dei controlli comporta la produzione di una matrice di controllo del rischio (RCM). Una MCR è una combinazione di rischi identificati e di controlli corrispondenti (le misure o le linee d'azione per mitigare il rischio).

Nota

A seconda dell'organizzazione e delle dimensioni della funzione di audit, la valutazione del rischio intrinseco e residuo può essere di competenza di più team. Le organizzazioni più grandi di solito si avvalgono di valutazioni del rischio operativo o del rischio di conformità per supportare il lavoro di audit.

Consiglio

Dopo aver documentato i rischi e i controlli, i proprietari dei processi possono effettuare una pianificazione in Progetti per assicurare che le attività di controllo vengano eseguite in modo coerente.

2. Valutare la progettazione e l'efficacia del controllo

Molte funzioni di audit prevedono che l'azienda si assuma alcune delle responsabilità di valutazione della progettazione e dell'efficacia del controllo. Attività semplici, come l'aggiornamento di una guida dettagliata del controllo e la documentazione delle fasi di test dell'efficacia del controllo, sono accessibili dagli stessi proprietari. In questo modo la valutazione di tali controlli è veramente di competenza dell'azienda.

Valutare la progettazione del controllo

L'audit può collaborare con i proprietari del controllo per valutare la progettazione di un controllo attraverso l'attestazione o l'allegazione di prove, definire piani d'azione per implementare i controlli mancanti o spiegare perché un controllo non è necessario.

Consiglio

Il personale di prima linea di un'organizzazione può utilizzare l'applicazione Controllo della missione per gestire i controlli a cui ha accesso, al di fuori dell'applicazione Progetti. Controllo della missione è un'applicazione che presenta le informazioni di controllo da Progetti in una vista semplificata e centralizzata

Definire un piano di test

I piani di test identificano le modalità per testare il controllo. È possibile definire piani di test per specificare il metodo di testing, la dimensione totale del campione (suddiviso in cicli di testing) e le fasi di test che devono essere eseguite per testare il controllo.

Consiglio

IdeasHub, un catalogo di scenari di rischio e test collezionati da iniziative Diligent in tutto il mondo, offre una serie di idee di test analitici per processo. Per maggiori informazioni, consultare Portale di sviluppo di Diligent.

Valutare l'efficacia del controllo

La valutazione dell'efficacia del controllo comporta la documentazione dei risultati dettagliati dei test e la specificazione dell'esito positivo o negativo del controllo. Una volta terminata la valutazione dell'efficacia del controllo, è possibile contrassegnare porzioni di testo e collegarsi alle prove, come manuali di politiche o procedure, regolamenti, SLA/SLS e contratti.

Consiglio

Per evitare la valutazione manuale dell'efficacia dei controlli, è possibile utilizzare i fattori di valutazione per automatizzare le diverse valutazioni dei controlli. È possibile collegare una metrica creata nell'applicazione Risultati a una valutazione del controllo in Progetti per informare la valutazione e inserire automaticamente i punteggi di rischio intrinseco in base a intervalli di metriche predefiniti.

3. Dimostrare la assurance

Progetti offre la possibilità di aggregare automaticamente le valutazioni del rischio, i risultati di testing e le issue dell'intero progetto in un'unica metrica di assurance (percentuale) che può essere utilizzata per propositi di rapporti. Con il superamento della guida dettagliata e dei test, la assurance aumenta.

Consiglio

Se è stato adottato un approccio dall'alto verso il basso e si gestiscono i rischi strategici dell'organizzazione nell'applicazione Strategia, è possibile dimostrare la assurance facendo confluire i risultati di testing dai progetti che sono stati messi in atto per mitigare o gestire i rischi strategici.

Cosa succede dopo?

Monitorare i progressi dei programmi SOX

È possibile visualizzare e monitorare l'avanzamento dei programmi SOX attraverso Storyboard. Sono sufficienti pochi minuti per installare il kit di strumenti per Storyboard SOX preconfigurato e ottenere gli storyboard popolati di dati. Per maggiori informazioni, consultare Kit di strumenti per storyboard SOX.