Riskienhallinta ja sisäinen valvonta

    Riskienhallinta ja sisäinen valvonta

    Kontrollit, prosessit ja väärinkäytösriskien hallinta

    Autamme tekemään olennaiset riskit näkyviksi ja rakentamaan kontrollit, vastuut ja seurantamenettelyt, jotka tukevat luotettavaa taloushallintoa ja hallittua kasvua.

    Yrityksen prosessit ja valvontamenettelyt eivät aina kehity samaa tahtia liiketoiminnan kanssa. Kasvu, henkilövaihdokset, uudet järjestelmät, yrityskaupat ja ulkoistettu taloushallinto voivat synnyttää tilanteita, joissa vastuut, hyväksymiset, käyttöoikeudet tai täsmäytykset jäävät epäselviksi.

    Autamme arvioimaan riskienhallinnan ja sisäisen valvonnan nykytilaa, tunnistamaan olennaiset puutteet ja rakentamaan käytännönläheisen kontrolliympäristön. Tavoitteena ei ole mahdollisimman raskas hallintomalli, vaan yrityksen kokoon, toimintatapaan ja riskeihin nähden tarkoituksenmukainen valvonta.

    Kontrollien tulee toimia arjessa

    Pelkkä prosessikuvaus tai kontrollimatriisi ei riitä. Kontrollille tarvitaan vastuuhenkilö, suorittamistapa, aikataulu, dokumentointi ja poikkeamien käsittely.

    Selkeä rooli ennen toimeksiantoa

    Jos olemme yhtiön tilintarkastaja, arvioimme ensin, voimmeko osallistua kontrollien kehittämiseen riippumattomuutta vaarantamatta.

    Palvelu soveltuu erityisen hyvin yrityksille, joiden lakisääteinen tilintarkastaja on joku muu.

    Riskit ja kontrollit johdettavaksi kokonaisuudeksi

    Olennaiset riskit näkyviksi

    Tunnistamme riskit, joilla voi olla merkittävä vaikutus taloudelliseen raportointiin, varoihin, toiminnan jatkuvuuteen tai päätöksentekoon.

    Kontrollipuutteet priorisoiduiksi

    Arvioimme nykyiset hallintakeinot ja luokittelemme kehittämistarpeet riskin, vaikutuksen ja kiireellisyyden perusteella.

    Vastuut ja toimintatavat selkeiksi

    Määritämme kontrollille tarkoituksenmukaisesti omistajan, suorittajan, ajankohdan, dokumentoinnin ja poikkeamien käsittelyn.

    Käyttökelpoinen toteutussuunnitelma

    Lopputuloksena ei ole vain havaintoluettelo, vaan vaiheistettu suunnitelma kontrollien käyttöönotosta, vastuista ja seurannasta.

    Kun toiminta on kasvanut nopeammin kuin valvontarakenteet

    Yritys kasvaa tai kansainvälistyy

    Vastuut, hyväksymisrajat ja raportointi eivät enää vastaa toiminnan kokoa tai konsernirakennetta.

    Taloushallinnon järjestelmä vaihtuu

    Käyttöoikeudet, työnkulut, integraatiot ja täsmäytykset on arvioitava uudelleen.

    Virheitä esiintyy toistuvasti

    Maksuliikenteessä, laskutuksessa, raportoinnissa, palkoissa tai täsmäytyksissä havaitaan samoja poikkeamia uudelleen.

    Tilintarkastaja on raportoinut puutteita

    Johto tarvitsee apua havaintojen arviointiin, priorisointiin ja korjaavien kontrollien rakentamiseen.

    Taloushallinto on ulkoistettu

    Merkittävä osa prosessista tapahtuu tilitoimistossa tai muulla palveluntarjoajalla, mutta vastuunjako ja asiakkaalle jäävät kontrollit eivät ole selviä.

    Hallituksella on huoli väärinkäytösriskistä

    Huoli liittyy esimerkiksi maksuihin, käyttöoikeuksiin, hankintoihin, lähipiiritapahtumiin tai johdon mahdollisuuteen ohittaa kontrolleja.

    Mikä palvelu sopii tilanteeseen?

    Kontrollien kehittäminen, niiden riippumaton arviointi ja yksittäisen tapahtuman selvittäminen ovat eri palveluita. Alla oleva vertailu auttaa tunnistamaan, mistä tarpeessa on kyse.

    Riskienhallinnan kehittäminen

    Mitä riskejä organisaatiolla on ja miten niitä hallitaan?

    Tyypillinen lopputulos

    • riskikartta
    • priorisoidut riskit
    • riskien omistajat
    • hallintatoimet
    • seuranta

    Sisäisen valvonnan kehittäminen

    Millaiset kontrollit prosessiin tarvitaan?

    Tyypillinen lopputulos

    • prosessikuvaus
    • riski- ja kontrollimatriisi
    • hyväksymisrajat
    • vastuunjako
    • kontrollikalenteri

    Sisäinen tarkastus

    Toimivatko olemassa olevat prosessit ja kontrollit tarkoitetulla tavalla?

    Tyypillinen lopputulos

    • riippumaton arvio
    • tarkastushavainnot
    • riskiluokitus
    • suositukset
    • jälkiseuranta

    Erityis- tai väärinkäytöstarkastus

    Mitä konkreettisessa epäillyssä tapahtumassa on tapahtunut?

    Tyypillinen lopputulos

    • tapahtumaketjun selvitys
    • taloudellisten vaikutusten arviointi
    • dokumentoitu havaintoaineisto
    • jatkotoimien perusteet

    Saitteko tilintarkastajaltanne huomautuksia sisäisestä valvonnasta?

    Tilintarkastajan raportoima kontrollipuute ei aina kerro suoraan, miten asia tulisi käytännössä ratkaista. Autamme arvioimaan havainnon merkityksen, tunnistamaan juurisyyn ja rakentamaan tarkoituksenmukaisen korjaavan toimintamallin.

    1. 1

      Havainnon ymmärtäminen

      Mitä riskiä havainto koskee ja miksi se on raportoitu?

    2. 2

      Nykytilan arviointi

      Miten prosessi toimii käytännössä ja onko käytössä muita riskiä lieventäviä kontrolleja?

    3. 3

      Korjaavan kontrollin suunnittelu

      Määritämme kontrollin, vastuun, suorittamistavan ja dokumentoinnin.

    4. 4

      Käyttöönoton ja seurannan tuki

      Autamme viemään menettelyn käytäntöön ja kokoamaan seuraavaa tilintarkastusta varten osoitettavan dokumentaation.

    Rakennamme kontrollit, jotka ovat selkeitä, toteutettavissa ja jälkikäteen todennettavissa.

    Riskienhallinta yhdistää riskit vastuisiin ja toimenpiteisiin

    Työssä voidaan hyödyntää COSO-viitekehystä organisaation tilanteeseen ja toimeksiannon laajuuteen soveltuvalla tavalla.

    Riskien tunnistaminen ja arviointi

    Arviointi voi koskea esimerkiksi:

    • strategisia ja operatiivisia riskejä
    • taloudellisia ja rahoitusriskejä
    • raportointi- ja tietoriskejä
    • henkilö- ja jatkuvuusriskejä
    • väärinkäytös- ja compliance-riskejä
    • palveluntarjoaja- ja toimitusketjuriskejä

    Riskien omistajuus ja hallintatoimet

    Jokaiselle olennaiselle riskille määritetään:

    • riskin omistaja
    • nykyiset hallintakeinot
    • jäljelle jäävä riski
    • sovitut toimenpiteet
    • reagointikynnys
    • raportointi

    Seuranta ja hallitusraportointi

    Mahdollisia lopputuloksia:

    • riskirekisteri
    • riskikartta
    • hallituksen riskiraportti
    • seurantakalenteri
    • keskeiset riski-indikaattorit
    • eskalointimalli

    Riskirekisteri ei ole lopputulos itsessään. Sen arvo syntyy vasta, kun riskeillä on omistajat, sovitut hallintatoimet ja säännöllinen seuranta.

    Kontrollit, jotka toimivat käytännössä

    Tehtävien eriyttäminen

    Arvioimme vaaralliset työyhdistelmät esimerkiksi seuraavissa kokonaisuuksissa:

    • toimittajan perustaminen, laskun hyväksyminen ja maksaminen
    • asiakkaan perustaminen, hyvitykset ja suoritusten käsittely
    • kirjaaminen, omaisuuden hallinta ja täsmäyttäminen
    • palkkatietojen muuttaminen, hyväksyminen ja maksaminen

    Pienessä organisaatiossa täydellinen eriyttäminen ei aina ole mahdollista. Tällöin tarvitaan korvaavia johdon kontrolleja.

    Hyväksymiset ja valtuudet

    Hyväksymisrajat ja valtuudet arvioidaan esimerkiksi seuraavissa:

    • hankinnat
    • ostolaskut
    • maksuliikenne
    • sopimukset
    • palkka- ja henkilöstömuutokset
    • pääkirjan muistiotositteet

    Täsmäytykset ja poikkeamien seuranta

    Täsmäytysten kattavuus ja säännöllisyys arvioidaan esimerkiksi kohteissa:

    • pankit
    • myynti- ja ostoreskontra
    • välitilit
    • varasto tai käyttöomaisuus
    • palkat
    • konsernin sisäiset erät

    Kontrollien dokumentointi

    Mahdollisia lopputuloksia:

    • prosessikuvaus
    • riski- ja kontrollimatriisi
    • hyväksymisrajat
    • vastuunjakotaulukko
    • kontrollikalenteri
    • poikkeamien käsittelymalli

    Hyvä kontrollikuvaus kertoo, kuka tekee, mitä tekee, milloin tekee, mitä aineistoa käyttää ja miten suorittaminen voidaan jälkikäteen osoittaa.

    Väärinkäytösriskit ehkäistään ensisijaisesti rakenteilla

    Väärinkäytösriski voi liittyä varojen anastamisen lisäksi hankintoihin, toimittajatietoihin, palkkoihin, kulukorvauksiin, lähipiiritapahtumiin, raportoinnin manipulointiin tai johdon mahdollisuuteen ohittaa kontrollit.

    Maksut, hankinnat ja toimittajat

    • tekaistut toimittajat
    • muutetut pankkitilitiedot
    • perusteettomat tai kahteen kertaan maksetut laskut
    • hankintavaltuuksien kiertäminen
    • eturistiriidat

    Palkat, kulut ja omaisuus

    • perusteettomat palkka- tai henkilötietomuutokset
    • kulukorvausväärinkäytökset
    • varaston tai käyttöomaisuuden anastaminen
    • yrityksen maksuvälineiden väärinkäyttö

    Taloudellisen raportoinnin manipulointi

    • tulojen liian aikainen kirjaaminen
    • kulujen siirtäminen
    • perusteettomat aktivoinnit
    • arvioiden tarkoitushakuinen muuttaminen
    • muistiotositteilla tehtävä kontrollien ohittaminen

    Ilmoituskanava

    Voimme auttaa arvioimaan ja kehittämään esimerkiksi:

    • ilmoitusten vastaanottamisen prosessia
    • käsittelyvastuita
    • luottamuksellista työnkulkua
    • dokumentointia
    • eskalointia
    • seurantaa

    Palvelu ei sellaisenaan sisällä ilmoittajansuojelulainsäädännön oikeudellista tulkintaa tai kanavan juridisen riittävyyden lausuntoa. Oikeudelliset kysymykset arvioidaan tarvittaessa erikseen asianajajan tai muun juridisen asiantuntijan kanssa.

    Jos organisaatiossa on jo konkreettinen väärinkäytösepäily, kyse ei ole enää yleisestä riskikartoituksesta. Tilanne voi edellyttää erillistä erityis- tai väärinkäytöstarkastusta.

    Tutustu väärinkäytösselvityksiin

    Kontrollit eivät katoa, vaikka taloushallinto ulkoistetaan

    Kirjanpito, palkanlaskenta, laskutus tai maksuliikenteen työvaiheet voivat olla ulkoistettuja, mutta yrityksen johto vastaa edelleen taloushallinnon järjestämisestä ja palveluntarjoajan toiminnan seurannasta.

    Ulkoistetun taloushallinnon kontrollit

    Arvioitavia kysymyksiä:

    • mikä jää yrityksen ja mikä palveluntarjoajan vastuulle
    • kuka hyväksyy kirjaukset, maksut ja muutokset
    • miten poikkeamista raportoidaan
    • miten aineiston täydellisyys varmistetaan
    • miten palvelun laatua seurataan
    • miten käyttöoikeudet ja henkilövaihdokset hallitaan

    Palveluorganisaation varmennusraporttia, kuten ISAE 3402 -raporttia, voidaan hyödyntää kontrolliympäristön arvioinnissa silloin, kun sellainen on saatavilla. Raportti ei kuitenkaan korvaa asiakasyritykselle jäävien kontrollien arviointia.

    IT-yleiskontrollit eli ITGC

    ITGC-arviointi voi koskea esimerkiksi:

    • käyttöoikeuksien myöntämistä ja poistamista
    • vaarallisia työyhdistelmiä
    • pääkäyttäjäoikeuksia
    • ohjelmisto- ja järjestelmämuutosten hallintaa
    • varmuuskopiointiin liittyviä hallinnollisia kontrolleja
    • lokien ja poikkeamien seurantaa

    IT-yleiskontrollien arviointi ei ole tekninen tietoturvatestaus, penetraatiotesti eikä kattava kyberturvallisuusauditointi.

    Taloushallinnon asiantuntijatuki tilitoimistoille

    Esimerkkitoimeksiannot

    Tilintarkastajan havaintojen korjaaminen

    Arvioimme raportoidut puutteet, niiden juurisyyt ja tarkoituksenmukaiset korjaavat kontrollit.

    Maksuliikenteen kontrollit

    Arvioimme maksujen valmistelun, hyväksymisen, pankkioikeudet ja toimittajien maksutietojen muutokset.

    Kasvuyrityksen kontrolliympäristö

    Rakennamme kevyen mutta dokumentoidun kontrollimallin kasvaneen toiminnan tueksi.

    Ulkoistettu taloushallinto

    Selkeytämme yrityksen ja tilitoimiston vastuut, kontrollit ja raportointikäytännöt.

    Väärinkäytösriskien kartoitus

    Tunnistamme olennaiset väärinkäytösskenaariot ja nykyisten kontrollien puutteet.

    Konsernin vähimmäiskontrollit

    Määritämme konserniyhtiöille yhteiset hyväksymis-, raportointi- ja valvontaperiaatteet.

    Näin toimeksianto etenee

    1. 1

      Tavoitteen ja rajauksen määrittäminen

      Määritämme arvioitavan prosessin, keskeiset riskit, käytettävän aineiston ja tavoitellun lopputuloksen.

    2. 2

      Nykytilan ymmärtäminen

      Käymme läpi prosessin, vastuut, järjestelmät, käyttöoikeudet, ohjeet ja olemassa olevat kontrollit.

    3. 3

      Riskien ja puutteiden arviointi

      Tunnistamme olennaiset kontrolliaukot ja priorisoimme ne vaikutuksen ja kiireellisyyden mukaan.

    4. 4

      Ratkaisu ja käyttöönotto

      Dokumentoimme sovitut kontrollit, vastuut ja seurannan sekä tuemme sovitusti käyttöönottoa.

    Jos toimeksiannon tavoitteena on kontrollien riippumaton testaus eikä niiden rakentaminen, ohjaamme tarpeen Sisäinen tarkastus -palveluun.

    Toimeksianto voidaan rajata yhdestä kontrollista laajempaan kehityshankkeeseen

    Rajattu kontrolliarvio

    Tyypillinen kesto: noin 1–2 viikkoa

    Esimerkiksi yhden hyväksymismenettelyn, käyttöoikeuden, täsmäytyksen tai tilintarkastushavainnon arviointi.

    Prosessikohtainen kartoitus

    Tyypillinen kesto: noin 2–4 viikkoa

    Esimerkiksi ostoista maksuun-, myynnistä suoritukseen-, palkka- tai kuukausiraportointiprosessi.

    Riski- ja kontrollikokonaisuus

    Tyypillinen kesto: noin 4–8 viikkoa

    Useita prosesseja koskeva nykytila-arvio, kontrollimatriisi ja kehittämissuunnitelma.

    Laajempi kontrolliympäristön kehityshanke

    Tyypillinen kesto: useita kuukausia vaiheistettuna

    Esimerkiksi konsernin yhteiset kontrollit, ERP-muutokseen liittyvä kontrollimalli tai kasvuyrityksen taloushallinnon kokonaisuus.

    Todellinen aikataulu riippuu prosessien määrästä, aineiston saatavuudesta, haastateltavista henkilöistä ja siitä, sisältyykö toimeksiantoon käyttöönoton tukea.

    Johto omistaa riskit ja kontrollit

    Johto ja hallitus vastaavat

    • riskienhallinnan järjestämisestä
    • sisäisen valvonnan järjestämisestä
    • riskien hyväksymisestä
    • kontrollien hyväksymisestä
    • vastuuhenkilöiden nimeämisestä
    • kontrollien suorittamisesta
    • korjaavista päätöksistä
    • seurannasta

    Asiantuntijamme voi

    • auttaa tunnistamaan riskejä
    • arvioida nykyisiä kontrolleja
    • suunnitella tarkoituksenmukaisia menettelyjä silloin, kun riippumattomuus sen sallii
    • dokumentoida prosesseja ja vastuita
    • tukea käyttöönotossa
    • auttaa seurannan rakentamisessa
    Riippumattomuus

    Tilintarkastaja tai kontrollien rakentaja — emme voi aina olla molempia

    Jos toimimme yhtiön lakisääteisenä tilintarkastajana, mahdollisuutemme suunnitella tai toteuttaa yhtiön sisäisen valvonnan, riskienhallinnan tai taloudellisen raportoinnin kontrolleja voi olla olennaisesti rajoitettu. Erityisesti kontrollien rakentaminen ja niiden myöhempi tarkastaminen voisi johtaa siihen, että arvioisimme omaa työtämme.

    Jos olemme yhtiön tilintarkastaja, tarkistamme ennen toimeksiantoa:

    • liittyykö palvelu taloudellisen raportoinnin valmisteluun tai valvontaan
    • osallistuisimmeko johdon päätöksentekoon
    • suunnittelisimmeko tai toteuttaisimmeko kontrollin
    • syntyisikö oman työn tarkastamisen uhka
    • onko asiakkaaseen sovellettava PIE-sääntelyä
    • voidaanko palvelu rajata hyväksyttävästi

    Emme ota johdon vastuuta riskienhallinnasta tai kontrolleista. PIE-tilintarkastusasiakkaiden kohdalla sovelletaan lisäksi lakisääteisiä kiellettyjä palveluja koskevia rajoituksia. Arviointi tehdään aina toimeksianto- ja asiakaskohtaisesti. Jos riskiä ei voida poistaa tai vähentää hyväksyttävälle tasolle, emme ota toimeksiantoa, vaan kerromme sen heti ja rajaamme tai ohjaamme toimeksiannon tarkoituksenmukaisesti.

    Keskustele vastuullisen asiantuntijan kanssa

    David Vatka, KHT-tilintarkastaja

    David Vatka

    KHT-tilintarkastaja

    Työskentelen taloudellisen raportoinnin ja tilintarkastuksen parissa ja arvioin työssäni säännöllisesti yritysten prosesseja ja kontrolleja. Työskentelytapa on käytännönläheinen ja yhteydenpito tapahtuu suoraan vastuullisen asiantuntijan kanssa.

    Tilintarkastustausta auttaa tunnistamaan, millaista kontrollia voidaan käytännössä suorittaa, dokumentoida ja myöhemmin arvioida.

    Usein kysyttyä riskienhallinnasta ja sisäisestä valvonnasta

    Kiirepolku

    Onko kyse akuutista kontrolli- tai maksuliikenneriskistä?

    Jos organisaatiossa on toistuvia maksupoikkeamia, käyttöoikeuksiin liittyvä välitön riski tai muu ajankohtainen huoli varojen suojaamisesta, kuvaa tilanne yhteydenotossa ja merkitse asia kiireelliseksi.

    Tehdään riskit, kontrollit ja vastuut näkyviksi

    Kerro, mikä prosessi tai havainto aiheuttaa huolta ja onko tavoitteena nykytilan arviointi, tilintarkastushavainnon korjaaminen vai laajemman kontrolliympäristön rakentaminen. Autamme rajaamaan toimeksiannon ja tarkistamme samalla, voimmeko toteuttaa palvelun riippumattomuussääntöjen puitteissa.