Riskienhallinta ja sisäinen valvonta
Riskienhallinta ja sisäinen valvonta
Kontrollit, prosessit ja väärinkäytösriskien hallinta
Autamme tekemään olennaiset riskit näkyviksi ja rakentamaan kontrollit, vastuut ja seurantamenettelyt, jotka tukevat luotettavaa taloushallintoa ja hallittua kasvua.
Yrityksen prosessit ja valvontamenettelyt eivät aina kehity samaa tahtia liiketoiminnan kanssa. Kasvu, henkilövaihdokset, uudet järjestelmät, yrityskaupat ja ulkoistettu taloushallinto voivat synnyttää tilanteita, joissa vastuut, hyväksymiset, käyttöoikeudet tai täsmäytykset jäävät epäselviksi.
Autamme arvioimaan riskienhallinnan ja sisäisen valvonnan nykytilaa, tunnistamaan olennaiset puutteet ja rakentamaan käytännönläheisen kontrolliympäristön. Tavoitteena ei ole mahdollisimman raskas hallintomalli, vaan yrityksen kokoon, toimintatapaan ja riskeihin nähden tarkoituksenmukainen valvonta.
Kontrollien tulee toimia arjessa
Pelkkä prosessikuvaus tai kontrollimatriisi ei riitä. Kontrollille tarvitaan vastuuhenkilö, suorittamistapa, aikataulu, dokumentointi ja poikkeamien käsittely.
Selkeä rooli ennen toimeksiantoa
Jos olemme yhtiön tilintarkastaja, arvioimme ensin, voimmeko osallistua kontrollien kehittämiseen riippumattomuutta vaarantamatta.
Palvelu soveltuu erityisen hyvin yrityksille, joiden lakisääteinen tilintarkastaja on joku muu.
Sivun sisältö · Mitä saat
- Mitä saat
- Milloin palvelua tarvitaan
- Mikä palvelu sopii tilanteeseen?
- Tilintarkastajan havainnot
- Riskienhallinta
- Sisäinen valvonta
- Väärinkäytösriskit
- Ulkoistettu taloushallinto ja ITGC
- Esimerkkitoimeksiannot
- Toimeksiannon eteneminen
- Laajuus ja kesto
- Vastuunjako ja riippumattomuus
- Vastuullinen asiantuntija
- Usein kysyttyä
Riskit ja kontrollit johdettavaksi kokonaisuudeksi
Olennaiset riskit näkyviksi
Tunnistamme riskit, joilla voi olla merkittävä vaikutus taloudelliseen raportointiin, varoihin, toiminnan jatkuvuuteen tai päätöksentekoon.
Kontrollipuutteet priorisoiduiksi
Arvioimme nykyiset hallintakeinot ja luokittelemme kehittämistarpeet riskin, vaikutuksen ja kiireellisyyden perusteella.
Vastuut ja toimintatavat selkeiksi
Määritämme kontrollille tarkoituksenmukaisesti omistajan, suorittajan, ajankohdan, dokumentoinnin ja poikkeamien käsittelyn.
Käyttökelpoinen toteutussuunnitelma
Lopputuloksena ei ole vain havaintoluettelo, vaan vaiheistettu suunnitelma kontrollien käyttöönotosta, vastuista ja seurannasta.
Kun toiminta on kasvanut nopeammin kuin valvontarakenteet
Yritys kasvaa tai kansainvälistyy
Vastuut, hyväksymisrajat ja raportointi eivät enää vastaa toiminnan kokoa tai konsernirakennetta.
Taloushallinnon järjestelmä vaihtuu
Käyttöoikeudet, työnkulut, integraatiot ja täsmäytykset on arvioitava uudelleen.
Virheitä esiintyy toistuvasti
Maksuliikenteessä, laskutuksessa, raportoinnissa, palkoissa tai täsmäytyksissä havaitaan samoja poikkeamia uudelleen.
Tilintarkastaja on raportoinut puutteita
Johto tarvitsee apua havaintojen arviointiin, priorisointiin ja korjaavien kontrollien rakentamiseen.
Taloushallinto on ulkoistettu
Merkittävä osa prosessista tapahtuu tilitoimistossa tai muulla palveluntarjoajalla, mutta vastuunjako ja asiakkaalle jäävät kontrollit eivät ole selviä.
Hallituksella on huoli väärinkäytösriskistä
Huoli liittyy esimerkiksi maksuihin, käyttöoikeuksiin, hankintoihin, lähipiiritapahtumiin tai johdon mahdollisuuteen ohittaa kontrolleja.
Mikä palvelu sopii tilanteeseen?
Kontrollien kehittäminen, niiden riippumaton arviointi ja yksittäisen tapahtuman selvittäminen ovat eri palveluita. Alla oleva vertailu auttaa tunnistamaan, mistä tarpeessa on kyse.
Riskienhallinnan kehittäminen
Mitä riskejä organisaatiolla on ja miten niitä hallitaan?
Tyypillinen lopputulos
- riskikartta
- priorisoidut riskit
- riskien omistajat
- hallintatoimet
- seuranta
Sisäisen valvonnan kehittäminen
Millaiset kontrollit prosessiin tarvitaan?
Tyypillinen lopputulos
- prosessikuvaus
- riski- ja kontrollimatriisi
- hyväksymisrajat
- vastuunjako
- kontrollikalenteri
Sisäinen tarkastus
Toimivatko olemassa olevat prosessit ja kontrollit tarkoitetulla tavalla?
Tyypillinen lopputulos
- riippumaton arvio
- tarkastushavainnot
- riskiluokitus
- suositukset
- jälkiseuranta
Erityis- tai väärinkäytöstarkastus
Mitä konkreettisessa epäillyssä tapahtumassa on tapahtunut?
Tyypillinen lopputulos
- tapahtumaketjun selvitys
- taloudellisten vaikutusten arviointi
- dokumentoitu havaintoaineisto
- jatkotoimien perusteet
Saitteko tilintarkastajaltanne huomautuksia sisäisestä valvonnasta?
Tilintarkastajan raportoima kontrollipuute ei aina kerro suoraan, miten asia tulisi käytännössä ratkaista. Autamme arvioimaan havainnon merkityksen, tunnistamaan juurisyyn ja rakentamaan tarkoituksenmukaisen korjaavan toimintamallin.
- 1
Havainnon ymmärtäminen
Mitä riskiä havainto koskee ja miksi se on raportoitu?
- 2
Nykytilan arviointi
Miten prosessi toimii käytännössä ja onko käytössä muita riskiä lieventäviä kontrolleja?
- 3
Korjaavan kontrollin suunnittelu
Määritämme kontrollin, vastuun, suorittamistavan ja dokumentoinnin.
- 4
Käyttöönoton ja seurannan tuki
Autamme viemään menettelyn käytäntöön ja kokoamaan seuraavaa tilintarkastusta varten osoitettavan dokumentaation.
Rakennamme kontrollit, jotka ovat selkeitä, toteutettavissa ja jälkikäteen todennettavissa.
Riskienhallinta yhdistää riskit vastuisiin ja toimenpiteisiin
Työssä voidaan hyödyntää COSO-viitekehystä organisaation tilanteeseen ja toimeksiannon laajuuteen soveltuvalla tavalla.
Riskien tunnistaminen ja arviointi
Arviointi voi koskea esimerkiksi:
- strategisia ja operatiivisia riskejä
- taloudellisia ja rahoitusriskejä
- raportointi- ja tietoriskejä
- henkilö- ja jatkuvuusriskejä
- väärinkäytös- ja compliance-riskejä
- palveluntarjoaja- ja toimitusketjuriskejä
Riskien omistajuus ja hallintatoimet
Jokaiselle olennaiselle riskille määritetään:
- riskin omistaja
- nykyiset hallintakeinot
- jäljelle jäävä riski
- sovitut toimenpiteet
- reagointikynnys
- raportointi
Seuranta ja hallitusraportointi
Mahdollisia lopputuloksia:
- riskirekisteri
- riskikartta
- hallituksen riskiraportti
- seurantakalenteri
- keskeiset riski-indikaattorit
- eskalointimalli
Riskirekisteri ei ole lopputulos itsessään. Sen arvo syntyy vasta, kun riskeillä on omistajat, sovitut hallintatoimet ja säännöllinen seuranta.
Kontrollit, jotka toimivat käytännössä
Tehtävien eriyttäminen
Arvioimme vaaralliset työyhdistelmät esimerkiksi seuraavissa kokonaisuuksissa:
- toimittajan perustaminen, laskun hyväksyminen ja maksaminen
- asiakkaan perustaminen, hyvitykset ja suoritusten käsittely
- kirjaaminen, omaisuuden hallinta ja täsmäyttäminen
- palkkatietojen muuttaminen, hyväksyminen ja maksaminen
Pienessä organisaatiossa täydellinen eriyttäminen ei aina ole mahdollista. Tällöin tarvitaan korvaavia johdon kontrolleja.
Hyväksymiset ja valtuudet
Hyväksymisrajat ja valtuudet arvioidaan esimerkiksi seuraavissa:
- hankinnat
- ostolaskut
- maksuliikenne
- sopimukset
- palkka- ja henkilöstömuutokset
- pääkirjan muistiotositteet
Täsmäytykset ja poikkeamien seuranta
Täsmäytysten kattavuus ja säännöllisyys arvioidaan esimerkiksi kohteissa:
- pankit
- myynti- ja ostoreskontra
- välitilit
- varasto tai käyttöomaisuus
- palkat
- konsernin sisäiset erät
Kontrollien dokumentointi
Mahdollisia lopputuloksia:
- prosessikuvaus
- riski- ja kontrollimatriisi
- hyväksymisrajat
- vastuunjakotaulukko
- kontrollikalenteri
- poikkeamien käsittelymalli
Hyvä kontrollikuvaus kertoo, kuka tekee, mitä tekee, milloin tekee, mitä aineistoa käyttää ja miten suorittaminen voidaan jälkikäteen osoittaa.
Väärinkäytösriskit ehkäistään ensisijaisesti rakenteilla
Väärinkäytösriski voi liittyä varojen anastamisen lisäksi hankintoihin, toimittajatietoihin, palkkoihin, kulukorvauksiin, lähipiiritapahtumiin, raportoinnin manipulointiin tai johdon mahdollisuuteen ohittaa kontrollit.
Maksut, hankinnat ja toimittajat
- tekaistut toimittajat
- muutetut pankkitilitiedot
- perusteettomat tai kahteen kertaan maksetut laskut
- hankintavaltuuksien kiertäminen
- eturistiriidat
Palkat, kulut ja omaisuus
- perusteettomat palkka- tai henkilötietomuutokset
- kulukorvausväärinkäytökset
- varaston tai käyttöomaisuuden anastaminen
- yrityksen maksuvälineiden väärinkäyttö
Taloudellisen raportoinnin manipulointi
- tulojen liian aikainen kirjaaminen
- kulujen siirtäminen
- perusteettomat aktivoinnit
- arvioiden tarkoitushakuinen muuttaminen
- muistiotositteilla tehtävä kontrollien ohittaminen
Ilmoituskanava
Voimme auttaa arvioimaan ja kehittämään esimerkiksi:
- ilmoitusten vastaanottamisen prosessia
- käsittelyvastuita
- luottamuksellista työnkulkua
- dokumentointia
- eskalointia
- seurantaa
Palvelu ei sellaisenaan sisällä ilmoittajansuojelulainsäädännön oikeudellista tulkintaa tai kanavan juridisen riittävyyden lausuntoa. Oikeudelliset kysymykset arvioidaan tarvittaessa erikseen asianajajan tai muun juridisen asiantuntijan kanssa.
Jos organisaatiossa on jo konkreettinen väärinkäytösepäily, kyse ei ole enää yleisestä riskikartoituksesta. Tilanne voi edellyttää erillistä erityis- tai väärinkäytöstarkastusta.
Tutustu väärinkäytösselvityksiinKontrollit eivät katoa, vaikka taloushallinto ulkoistetaan
Kirjanpito, palkanlaskenta, laskutus tai maksuliikenteen työvaiheet voivat olla ulkoistettuja, mutta yrityksen johto vastaa edelleen taloushallinnon järjestämisestä ja palveluntarjoajan toiminnan seurannasta.
Ulkoistetun taloushallinnon kontrollit
Arvioitavia kysymyksiä:
- mikä jää yrityksen ja mikä palveluntarjoajan vastuulle
- kuka hyväksyy kirjaukset, maksut ja muutokset
- miten poikkeamista raportoidaan
- miten aineiston täydellisyys varmistetaan
- miten palvelun laatua seurataan
- miten käyttöoikeudet ja henkilövaihdokset hallitaan
Palveluorganisaation varmennusraporttia, kuten ISAE 3402 -raporttia, voidaan hyödyntää kontrolliympäristön arvioinnissa silloin, kun sellainen on saatavilla. Raportti ei kuitenkaan korvaa asiakasyritykselle jäävien kontrollien arviointia.
IT-yleiskontrollit eli ITGC
ITGC-arviointi voi koskea esimerkiksi:
- käyttöoikeuksien myöntämistä ja poistamista
- vaarallisia työyhdistelmiä
- pääkäyttäjäoikeuksia
- ohjelmisto- ja järjestelmämuutosten hallintaa
- varmuuskopiointiin liittyviä hallinnollisia kontrolleja
- lokien ja poikkeamien seurantaa
IT-yleiskontrollien arviointi ei ole tekninen tietoturvatestaus, penetraatiotesti eikä kattava kyberturvallisuusauditointi.
Esimerkkitoimeksiannot
Tilintarkastajan havaintojen korjaaminen
Arvioimme raportoidut puutteet, niiden juurisyyt ja tarkoituksenmukaiset korjaavat kontrollit.
Maksuliikenteen kontrollit
Arvioimme maksujen valmistelun, hyväksymisen, pankkioikeudet ja toimittajien maksutietojen muutokset.
Kasvuyrityksen kontrolliympäristö
Rakennamme kevyen mutta dokumentoidun kontrollimallin kasvaneen toiminnan tueksi.
Ulkoistettu taloushallinto
Selkeytämme yrityksen ja tilitoimiston vastuut, kontrollit ja raportointikäytännöt.
Väärinkäytösriskien kartoitus
Tunnistamme olennaiset väärinkäytösskenaariot ja nykyisten kontrollien puutteet.
Konsernin vähimmäiskontrollit
Määritämme konserniyhtiöille yhteiset hyväksymis-, raportointi- ja valvontaperiaatteet.
Näin toimeksianto etenee
- 1
Tavoitteen ja rajauksen määrittäminen
Määritämme arvioitavan prosessin, keskeiset riskit, käytettävän aineiston ja tavoitellun lopputuloksen.
- 2
Nykytilan ymmärtäminen
Käymme läpi prosessin, vastuut, järjestelmät, käyttöoikeudet, ohjeet ja olemassa olevat kontrollit.
- 3
Riskien ja puutteiden arviointi
Tunnistamme olennaiset kontrolliaukot ja priorisoimme ne vaikutuksen ja kiireellisyyden mukaan.
- 4
Ratkaisu ja käyttöönotto
Dokumentoimme sovitut kontrollit, vastuut ja seurannan sekä tuemme sovitusti käyttöönottoa.
Jos toimeksiannon tavoitteena on kontrollien riippumaton testaus eikä niiden rakentaminen, ohjaamme tarpeen Sisäinen tarkastus -palveluun.
Toimeksianto voidaan rajata yhdestä kontrollista laajempaan kehityshankkeeseen
Rajattu kontrolliarvio
Tyypillinen kesto: noin 1–2 viikkoa
Esimerkiksi yhden hyväksymismenettelyn, käyttöoikeuden, täsmäytyksen tai tilintarkastushavainnon arviointi.
Prosessikohtainen kartoitus
Tyypillinen kesto: noin 2–4 viikkoa
Esimerkiksi ostoista maksuun-, myynnistä suoritukseen-, palkka- tai kuukausiraportointiprosessi.
Riski- ja kontrollikokonaisuus
Tyypillinen kesto: noin 4–8 viikkoa
Useita prosesseja koskeva nykytila-arvio, kontrollimatriisi ja kehittämissuunnitelma.
Laajempi kontrolliympäristön kehityshanke
Tyypillinen kesto: useita kuukausia vaiheistettuna
Esimerkiksi konsernin yhteiset kontrollit, ERP-muutokseen liittyvä kontrollimalli tai kasvuyrityksen taloushallinnon kokonaisuus.
Todellinen aikataulu riippuu prosessien määrästä, aineiston saatavuudesta, haastateltavista henkilöistä ja siitä, sisältyykö toimeksiantoon käyttöönoton tukea.
Johto omistaa riskit ja kontrollit
Johto ja hallitus vastaavat
- riskienhallinnan järjestämisestä
- sisäisen valvonnan järjestämisestä
- riskien hyväksymisestä
- kontrollien hyväksymisestä
- vastuuhenkilöiden nimeämisestä
- kontrollien suorittamisesta
- korjaavista päätöksistä
- seurannasta
Asiantuntijamme voi
- auttaa tunnistamaan riskejä
- arvioida nykyisiä kontrolleja
- suunnitella tarkoituksenmukaisia menettelyjä silloin, kun riippumattomuus sen sallii
- dokumentoida prosesseja ja vastuita
- tukea käyttöönotossa
- auttaa seurannan rakentamisessa
Tilintarkastaja tai kontrollien rakentaja — emme voi aina olla molempia
Jos toimimme yhtiön lakisääteisenä tilintarkastajana, mahdollisuutemme suunnitella tai toteuttaa yhtiön sisäisen valvonnan, riskienhallinnan tai taloudellisen raportoinnin kontrolleja voi olla olennaisesti rajoitettu. Erityisesti kontrollien rakentaminen ja niiden myöhempi tarkastaminen voisi johtaa siihen, että arvioisimme omaa työtämme.
Jos olemme yhtiön tilintarkastaja, tarkistamme ennen toimeksiantoa:
- liittyykö palvelu taloudellisen raportoinnin valmisteluun tai valvontaan
- osallistuisimmeko johdon päätöksentekoon
- suunnittelisimmeko tai toteuttaisimmeko kontrollin
- syntyisikö oman työn tarkastamisen uhka
- onko asiakkaaseen sovellettava PIE-sääntelyä
- voidaanko palvelu rajata hyväksyttävästi
Emme ota johdon vastuuta riskienhallinnasta tai kontrolleista. PIE-tilintarkastusasiakkaiden kohdalla sovelletaan lisäksi lakisääteisiä kiellettyjä palveluja koskevia rajoituksia. Arviointi tehdään aina toimeksianto- ja asiakaskohtaisesti. Jos riskiä ei voida poistaa tai vähentää hyväksyttävälle tasolle, emme ota toimeksiantoa, vaan kerromme sen heti ja rajaamme tai ohjaamme toimeksiannon tarkoituksenmukaisesti.
Keskustele vastuullisen asiantuntijan kanssa

David Vatka
KHT-tilintarkastaja
Työskentelen taloudellisen raportoinnin ja tilintarkastuksen parissa ja arvioin työssäni säännöllisesti yritysten prosesseja ja kontrolleja. Työskentelytapa on käytännönläheinen ja yhteydenpito tapahtuu suoraan vastuullisen asiantuntijan kanssa.
Tilintarkastustausta auttaa tunnistamaan, millaista kontrollia voidaan käytännössä suorittaa, dokumentoida ja myöhemmin arvioida.
Usein kysyttyä riskienhallinnasta ja sisäisestä valvonnasta
Onko kyse akuutista kontrolli- tai maksuliikenneriskistä?
Jos organisaatiossa on toistuvia maksupoikkeamia, käyttöoikeuksiin liittyvä välitön riski tai muu ajankohtainen huoli varojen suojaamisesta, kuvaa tilanne yhteydenotossa ja merkitse asia kiireelliseksi.
Tehdään riskit, kontrollit ja vastuut näkyviksi
Kerro, mikä prosessi tai havainto aiheuttaa huolta ja onko tavoitteena nykytilan arviointi, tilintarkastushavainnon korjaaminen vai laajemman kontrolliympäristön rakentaminen. Autamme rajaamaan toimeksiannon ja tarkistamme samalla, voimmeko toteuttaa palvelun riippumattomuussääntöjen puitteissa.