Sisäinen tarkastus
Sisäinen tarkastus hallituksen ja johdon tueksi
Riskiperusteiset tarkastukset ja ulkoistettu sisäisen tarkastuksen toiminto
Riippumaton arvio siitä, toimivatko organisaation prosessit, kontrollit ja riskienhallinta käytännössä tarkoitetulla tavalla.
Sisäinen tarkastus auttaa hallitusta ja johtoa ymmärtämään, miten organisaation keskeisiä riskejä hallitaan ja toimivatko sovitut menettelyt käytännössä.
Toteutamme yksittäisiä riskiperusteisia tarkastuksia sekä sovitusti ulkoistettua sisäisen tarkastuksen toimintoa organisaatioille, joilla ei ole omaa pysyvää sisäisen tarkastuksen yksikköä.
Tarkastuksen tavoitteet, raportointisuhde, tiedonsaanti, riippumattomuus ja havaintojen käsittely sovitaan ennen työn aloittamista.
Hallitukselle suora näkyvyys
Raportointisuhde ja havaintojen käsittely sovitaan niin, että olennaiset asiat tavoittavat hallituksen.
Riskiperusteinen rajaus
Tarkastus kohdistetaan organisaation tavoitteiden ja riskien kannalta merkityksellisiin alueisiin.
Selkeä riippumattomuus
Emme tarkasta prosessia, jonka omistajuudesta, johtamisesta tai olennaisesta rakentamisesta olemme itse vastanneet.
Sivun sisältö · Mitä sisäinen tarkastus tuottaa
Hallitukselle riippumaton näkymä toiminnan käytäntöihin
Näkyvyys kontrollien toimivuuteen
Arvioimme, toteutuvatko sovitut menettelyt käytännössä ja tuottavatko ne tarkoitetun valvontavaikutuksen.
Riskiperusteiset havainnot
Havaintoja ei raportoida irrallisina puutteina, vaan suhteessa riskiin, vaikutukseen ja organisaation tavoitteisiin.
Käytännön kehittämissuositukset
Suositukset suhteutetaan organisaation kokoon, resursseihin ja riskitasoon.
Jälkiseuranta
Sovitusti arvioimme, onko korjaavat toimet toteutettu ja miten ne ovat vaikuttaneet tunnistettuun riskiin.
Kun hallitus tarvitsee muutakin kuin johdon oman arvion
Oma sisäisen tarkastuksen toiminto puuttuu
Organisaatio tarvitsee vuosittain tai määräajoin riippumattoman arvion valituista riskialueista.
Hallitus haluaa varmistua kontrollien toimivuudesta
Kontrollit ja prosessit on dokumentoitu, mutta niiden käytännön toteutumisesta ei ole riittävää näyttöä.
Yritys on kasvanut tai muuttunut nopeasti
Uudet yhtiöt, järjestelmät, vastuut tai toimintamaat ovat muuttaneet riskiprofiilia.
Samat poikkeamat toistuvat
Korjaavia toimia on sovittu, mutta niiden toteutuminen tai vaikuttavuus ei ole selvää.
Ulkoistettu prosessi on liiketoiminnalle olennainen
Johto tai hallitus tarvitsee paremman näkymän palveluntarjoajaan, vastuunjakoon ja organisaatiolle jääviin kontrolleihin.
Hallitus haluaa vuosittaisen riskiperusteisen tarkastusohjelman
Organisaatio ei tarvitse omaa kokoaikaista sisäisen tarkastuksen yksikköä, mutta haluaa suunnitelmallisen arviointitoiminnon.
Mikä palvelu sopii tilanteeseen?
Kontrollien kehittäminen, niiden riippumaton arviointi ja yksittäisen tapahtuman selvittäminen ovat eri palveluita. Alla oleva vertailu auttaa tunnistamaan, mistä tarpeessa on kyse.
Riskienhallinnan kehittäminen
Mitä riskejä organisaatiolla on ja miten niitä hallitaan?
Tyypillinen lopputulos
- riskikartta
- priorisoidut riskit
- riskien omistajat
- hallintatoimet
- seuranta
Sisäisen valvonnan kehittäminen
Millaiset kontrollit prosessiin tarvitaan?
Tyypillinen lopputulos
- prosessikuvaus
- riski- ja kontrollimatriisi
- hyväksymisrajat
- vastuunjako
- kontrollikalenteri
Sisäinen tarkastus
Toimivatko olemassa olevat prosessit ja kontrollit tarkoitetulla tavalla?
Tyypillinen lopputulos
- riippumaton arvio
- tarkastushavainnot
- riskiluokitus
- suositukset
- jälkiseuranta
Erityis- tai väärinkäytöstarkastus
Mitä konkreettisessa epäillyssä tapahtumassa on tapahtunut?
Tyypillinen lopputulos
- tapahtumaketjun selvitys
- taloudellisten vaikutusten arviointi
- dokumentoitu havaintoaineisto
- jatkotoimien perusteet
Palvelu yksittäisestä tarkastuksesta ulkoistettuun toimintoon
Yksittäinen sisäinen tarkastus
Riskiperusteisesti rajattu tarkastus yhdestä prosessista, yksiköstä tai teemasta.
- toimeksiannon tavoite ja rajaus
- aineiston ja prosessin ymmärtäminen
- tarkastusohjelma
- testit ja haastattelut
- havaintojen käsittely
- raportti
- sovitusti jälkiseuranta
Usean tarkastuksen vuosiohjelma
Hallituksen hyväksymä määräaikainen kokonaisuus, jossa tarkastetaan vuoden aikana useita valittuja riskialueita.
- riskiperusteinen suunnittelu
- tarkastuskohteiden priorisointi
- aikataulu
- raportointi hallitukselle
- havaintojen koonti
- suositusten seuranta
Ulkoistettu sisäisen tarkastuksen toiminto
Toimimme sovitusti organisaation sisäisen tarkastuksen resurssina ilman oman pysyvän tarkastusyksikön perustamista.
- sisäisen tarkastuksen mandaatin valmistelu
- toimintaohje
- tarkastusuniversumi
- riskiperusteinen suunnitelma
- yksittäiset tarkastukset
- hallitusraportointi
- laadun seuranta
- jälkiseuranta
Hallitus hyväksyy sisäisen tarkastuksen mandaatin, suunnitelman ja raportointisuhteen. Palveluntarjoaja ei itse päätä tarkastustoiminnon asemasta tai korvaa hallituksen valvontaa.
Tarkastus kohdistetaan olennaiseen riskiin
Ostoista maksuun
- toimittajien perustaminen
- hankintavaltuudet
- laskujen hyväksyminen
- maksuliikenne
- vaaralliset työyhdistelmät
Myynnistä suoritukseen
- asiakastiedot
- hinnoittelu ja sopimukset
- laskutus
- hyvitykset
- myyntisaamisten seuranta
Palkat ja henkilöstöprosessit
- henkilötietojen muutokset
- palkkojen hyväksyminen
- työaika- ja palkka-aineisto
- kulukorvaukset
- käyttöoikeuksien päättäminen
Taloudellinen raportointi
- kuukausikatko
- täsmäytykset
- muistiotositteet
- johdon raportointi
- konserniraportointi
IT-yleiskontrollit eli ITGC
- käyttöoikeuksien hallinta
- vaaralliset työyhdistelmät
- pääkäyttäjäoikeudet
- muutoshallinta
- lokien seuranta
ITGC-tarkastus ei ole penetraatiotestaus tai tekninen kyberturvallisuusauditointi.
Ulkoistetut palvelut ja kumppanit
- tilitoimistoyhteistyö
- palveluntarjoajan vastuut
- asiakkaalle jäävät kontrollit
- palvelutasojen seuranta
- poikkeamien raportointi
- ISAE 3402 -raporttien hyödyntäminen
ISAE 3402 -raportti voi antaa tietoa palveluorganisaation kontrolleista, mutta se ei poista asiakasorganisaatiolle kuuluvien täydentävien kontrollien tarvetta.
Uskottava sisäinen tarkastus tarvitsee mandaatin ja raportointiyhteyden
Hallituksen antama mandaatti
Sisäisen tarkastuksen tarkoitus, oikeudet, tiedonsaanti, vastuut ja raportointisuhde määritetään toimintaohjeessa tai toimeksiannossa.
Suora pääsy hallitukseen
Sisäisen tarkastuksen olennaiset havainnot tulee voida raportoida hallitukselle ilman, että tarkastettavan toiminnon johto voi estää tai muuttaa raportointia.
Objektiivisuus
Tarkastaja ei saa vastata tarkastettavan prosessin johtamisesta, kontrollien suorittamisesta tai korjaavia päätöksiä koskevasta hyväksymisestä.
Riskiperusteinen suunnittelu
Tarkastussuunnitelma perustuu organisaation tavoitteisiin, riskiprofiiliin ja hallituksen tiedontarpeeseen.
Työskentelyssä sovelletaan toimeksiannon luonteeseen nähden IIA:n Global Internal Audit Standards -standardien periaatteita. Uudistetut standardit ovat olleet voimassa 9.1.2025 alkaen.
Tilintarkastaja tai sisäinen tarkastaja — emme voi aina olla molempia
Sisäisen tarkastuksen tehtävänä on arvioida organisaation prosesseja, kontrolleja ja riskienhallintaa uskottavasti ja ilman vastuuta tarkastettavasta toiminnasta.
Jos toimimme yhtiön lakisääteisenä tilintarkastajana, emme voi automaattisesti toimia myös sen ulkoistettuna sisäisenä tarkastajana. PIE-tilintarkastusasiakkaalle sisäisen tarkastuksen palvelujen tarjoaminen kuuluu EU-sääntelyn kiellettyihin palveluihin.
Muillakin tilintarkastusasiakkailla ulkoistettu sisäinen tarkastus tai oman aiemman konsultointityömme arviointi voi synnyttää sellaisen oman työn tarkastamisen tai johtoon osallistumisen uhan, ettei toimeksiantoa voida hyväksyä.
- tarkistamme riippumattomuuden ennen toimeksiantoa
- emme tarkasta omaa kontrollien suunnittelu- tai toteutustyötämme
- emme ota tarkastettavan prosessin omistajuutta
- emme suorita johdon päivittäisiä kontrolleja
- emme päätä johdon puolesta korjaavista toimista
- raportoimme mahdolliset objektiivisuuden esteet hallitukselle
- kieltäydymme toimeksiannosta, jos uskottavaa riippumattomuutta ei voida järjestää
Palvelu on tarkoitettu ensisijaisesti organisaatioille, joiden lakisääteinen tilintarkastaja on joku muu, tai organisaatioille, joissa ei ole kyse lakisääteisen tilintarkastuksen asiakkaasta.
Näin sisäinen tarkastus etenee
- 1
Mandaatti ja toimeksiannon hyväksyntä
Sovitaan toimeksiantaja, raportin vastaanottajat, tavoitteet, rajaus, tiedonsaantioikeus, luottamuksellisuus ja riippumattomuus.
- 2
Riskinarvio ja tarkastusohjelma
Tunnistamme tarkastuskohteen keskeiset riskit ja laadimme tavoitteisiin perustuvan tarkastusohjelman.
- 3
Prosessin ymmärtäminen
Tutustumme prosessiin, vastuisiin, järjestelmiin, ohjeisiin ja kontrollikuvauksiin.
- 4
Tarkastustoimenpiteet
Toimeksiannon mukaan käytämme esimerkiksi haastatteluja, dokumentaation tarkastusta, aineisto-otantaa, kontrollin uudelleensuoritusta, järjestelmäraportteja ja poikkeama-analyysiä.
- 5
Havaintojen käsittely ja raportointi
Käymme tosiseikat läpi vastuuhenkilöiden kanssa ennen lopullista raportointia. Raportti kuvaa arviointikriteerin, havaitun tilan, riskin ja vaikutuksen, juurisyyn, suosituksen, johdon vastineen, vastuuhenkilön ja tavoiteaikataulun.
- 6
Jälkiseuranta
Sovitusti arvioimme, onko korjaavat toimet toteutettu ja mikä riski on edelleen avoinna.
Tosiseikkojen tarkistaminen ei tarkoita, että tarkastettava toiminto voisi estää perustellun havainnon raportoinnin.
Havainnot käsitellään hallitusti ja oikealla tasolla
- Raportin vastaanottajat sovitaan ennen tarkastusta.
- Henkilötietoja ja arkaluonteista aineistoa käsitellään vain tarpeellisessa laajuudessa.
- Havaintojen tosiseikat tarkistetaan.
- Olennaiset riskit raportoidaan hallitukselle.
- Raportin jakelua voidaan rajata.
- Raportin säilytys ja käyttö sovitaan.
- Epäillyt väärinkäytökset erotetaan tarvittaessa omaan selvitysprosessiin.
Sisäisen tarkastuksen tarkoituksena ei ole henkilöstön syyllistäminen. Tarkastus arvioi ensisijaisesti prosesseja, vastuita, kontrolleja ja riskienhallintaa.
Mihin riskiin hallitus tarvitsee riippumattoman näkymän?
Kuvaa lyhyesti organisaatio, tarkastettava prosessi, taustalla oleva huoli ja se, kenelle tulokset on tarkoitus raportoida. Arvioimme alustavasti:
- soveltuuko asia sisäiseksi tarkastukseksi
- millainen riippumattomuus ja raportointisuhde tarvitaan
- onko kyse yksittäisestä tarkastuksesta vai laajemmasta toiminnosta
- voimmeko hyväksyä toimeksiannon
Tarkastus rajataan riskin ja päätöksentekotarpeen mukaan
Rajattu kontrollitarkastus
Tyypillinen kesto: noin 1–2 viikkoa
Yhden kontrollin tai rajatun menettelyn suunnittelun ja toimivuuden arviointi.
Prosessikohtainen sisäinen tarkastus
Tyypillinen kesto: noin 3–6 viikkoa
Yhden prosessin riskien, kontrollien ja käytännön toimivuuden arviointi.
Laaja teema- tai yksikkötarkastus
Tyypillinen kesto: noin 6–10 viikkoa
Useita prosesseja, yksiköitä tai järjestelmiä koskeva tarkastus.
Ulkoistettu sisäisen tarkastuksen toiminto
Tyypillinen kesto: jatkuva, yleensä vuosittain suunniteltava kokonaisuus
Sisältää sovitun määrän tarkastuksia, hallitusraportoinnin ja jälkiseurannan.
Kesto riippuu rajauksesta, aineiston saatavuudesta, organisaation koosta, tarkastettavista yksiköistä ja havaittujen asioiden selvitystarpeesta.
Sisäinen tarkastus arvioi — johto ja hallitus päättävät
Hallitus
- hyväksyy mandaatin
- valvoo sisäisen tarkastuksen asemaa
- hyväksyy riskiperusteisen suunnitelman
- vastaanottaa olennaiset havainnot
- seuraa johdon korjaavia toimia
Johto
- vastaa prosesseista ja kontrolleista
- järjestää aineiston ja tiedonsaannin
- arvioi havainnot
- päättää korjaavista toimista
- nimeää vastuuhenkilöt
- raportoi toimenpiteiden etenemisestä
Sisäinen tarkastaja
- suunnittelee tarkastuksen
- hankkii ja arvioi aineistoa
- dokumentoi työn
- muodostaa havainnot
- raportoi riippumattomasti
- seuraa sovitusti toimenpiteitä
Sisäinen tarkastaja ei hyväksy liiketoimintapäätöksiä, suorita johdon kontrolleja tai ota prosessin omistajuutta.
Suhde muihin palveluihin
Tarvitsetteko kontrollien rakentamista?
Jos prosessissa ei vielä ole tarkoituksenmukaisia kontrolleja tai vastuunjakoa, tutustu Riskienhallinta ja sisäinen valvonta -palveluun.
Riskienhallinta ja sisäinen valvontaOnko kyse konkreettisesta väärinkäytösepäilystä?
Jos tavoitteena on selvittää tapahtumaketju, vastuuhenkilöt tai taloudelliset vaikutukset, tutustu Erityistarkastukset- ja väärinkäytösselvityspalveluun.
Tutustu erityistarkastuksiinOnko kyse tilintarkastuksesta?
Sisäinen tarkastus ei korvaa lakisääteistä tilintarkastusta eikä anna tilinpäätöstä koskevaa tilintarkastuskertomusta.
Tutustu tilintarkastuspalveluihinSisäisen tarkastuksen vastuullinen asiantuntija

David Vatka
KHT-tilintarkastaja
Tausta riskiperusteisessa tarkastustyössä, taloudellisen raportoinnin ja kontrollien arvioinnissa sekä hallitukselle soveltuvassa raportoinnissa. Tilintarkastustausta auttaa arvioimaan, millaista kontrollia voidaan käytännössä suorittaa, dokumentoida ja testata.
Vastuullinen asiantuntija osallistuu toimeksiannon rajaukseen, riippumattomuusarvioon ja olennaisten havaintojen raportointiin.
Usein kysyttyä sisäisestä tarkastuksesta
Onko hallituksella akuutti huoli?
Jos kyse on nopeasti kehittyvästä kontrolliriskistä, merkittävästä poikkeamasta tai tarpeesta saada hallitukselle riippumaton tilannekuva, merkitse yhteydenotto kiireelliseksi.
Jos yhteydenotossa ilmenee konkreettinen väärinkäytösepäily, ohjaamme asian arvioitavaksi Erityistarkastukset-palvelun kautta.
Mihin riskiin hallitus tarvitsee riippumattoman vastauksen?
Kerro lyhyesti tarkastettavasta alueesta, taustalla olevasta huolesta ja siitä, kenelle tulokset on tarkoitus raportoida. Arvioimme toimeksiannon rajauksen, tarvittavan riippumattomuuden ja sen, soveltuuko tilanteeseen yksittäinen tarkastus vai ulkoistettu sisäisen tarkastuksen toimintamalli.