Sisäinen tarkastus

    Sisäinen tarkastus hallituksen ja johdon tueksi

    Riskiperusteiset tarkastukset ja ulkoistettu sisäisen tarkastuksen toiminto

    Riippumaton arvio siitä, toimivatko organisaation prosessit, kontrollit ja riskienhallinta käytännössä tarkoitetulla tavalla.

    Sisäinen tarkastus auttaa hallitusta ja johtoa ymmärtämään, miten organisaation keskeisiä riskejä hallitaan ja toimivatko sovitut menettelyt käytännössä.

    Toteutamme yksittäisiä riskiperusteisia tarkastuksia sekä sovitusti ulkoistettua sisäisen tarkastuksen toimintoa organisaatioille, joilla ei ole omaa pysyvää sisäisen tarkastuksen yksikköä.

    Tarkastuksen tavoitteet, raportointisuhde, tiedonsaanti, riippumattomuus ja havaintojen käsittely sovitaan ennen työn aloittamista.

    Hallitukselle suora näkyvyys

    Raportointisuhde ja havaintojen käsittely sovitaan niin, että olennaiset asiat tavoittavat hallituksen.

    Riskiperusteinen rajaus

    Tarkastus kohdistetaan organisaation tavoitteiden ja riskien kannalta merkityksellisiin alueisiin.

    Selkeä riippumattomuus

    Emme tarkasta prosessia, jonka omistajuudesta, johtamisesta tai olennaisesta rakentamisesta olemme itse vastanneet.

    Hallitukselle riippumaton näkymä toiminnan käytäntöihin

    Näkyvyys kontrollien toimivuuteen

    Arvioimme, toteutuvatko sovitut menettelyt käytännössä ja tuottavatko ne tarkoitetun valvontavaikutuksen.

    Riskiperusteiset havainnot

    Havaintoja ei raportoida irrallisina puutteina, vaan suhteessa riskiin, vaikutukseen ja organisaation tavoitteisiin.

    Käytännön kehittämissuositukset

    Suositukset suhteutetaan organisaation kokoon, resursseihin ja riskitasoon.

    Jälkiseuranta

    Sovitusti arvioimme, onko korjaavat toimet toteutettu ja miten ne ovat vaikuttaneet tunnistettuun riskiin.

    Kun hallitus tarvitsee muutakin kuin johdon oman arvion

    Oma sisäisen tarkastuksen toiminto puuttuu

    Organisaatio tarvitsee vuosittain tai määräajoin riippumattoman arvion valituista riskialueista.

    Hallitus haluaa varmistua kontrollien toimivuudesta

    Kontrollit ja prosessit on dokumentoitu, mutta niiden käytännön toteutumisesta ei ole riittävää näyttöä.

    Yritys on kasvanut tai muuttunut nopeasti

    Uudet yhtiöt, järjestelmät, vastuut tai toimintamaat ovat muuttaneet riskiprofiilia.

    Samat poikkeamat toistuvat

    Korjaavia toimia on sovittu, mutta niiden toteutuminen tai vaikuttavuus ei ole selvää.

    Ulkoistettu prosessi on liiketoiminnalle olennainen

    Johto tai hallitus tarvitsee paremman näkymän palveluntarjoajaan, vastuunjakoon ja organisaatiolle jääviin kontrolleihin.

    Hallitus haluaa vuosittaisen riskiperusteisen tarkastusohjelman

    Organisaatio ei tarvitse omaa kokoaikaista sisäisen tarkastuksen yksikköä, mutta haluaa suunnitelmallisen arviointitoiminnon.

    Mikä palvelu sopii tilanteeseen?

    Kontrollien kehittäminen, niiden riippumaton arviointi ja yksittäisen tapahtuman selvittäminen ovat eri palveluita. Alla oleva vertailu auttaa tunnistamaan, mistä tarpeessa on kyse.

    Riskienhallinnan kehittäminen

    Mitä riskejä organisaatiolla on ja miten niitä hallitaan?

    Tyypillinen lopputulos

    • riskikartta
    • priorisoidut riskit
    • riskien omistajat
    • hallintatoimet
    • seuranta

    Sisäisen valvonnan kehittäminen

    Millaiset kontrollit prosessiin tarvitaan?

    Tyypillinen lopputulos

    • prosessikuvaus
    • riski- ja kontrollimatriisi
    • hyväksymisrajat
    • vastuunjako
    • kontrollikalenteri

    Sisäinen tarkastus

    Toimivatko olemassa olevat prosessit ja kontrollit tarkoitetulla tavalla?

    Tyypillinen lopputulos

    • riippumaton arvio
    • tarkastushavainnot
    • riskiluokitus
    • suositukset
    • jälkiseuranta

    Erityis- tai väärinkäytöstarkastus

    Mitä konkreettisessa epäillyssä tapahtumassa on tapahtunut?

    Tyypillinen lopputulos

    • tapahtumaketjun selvitys
    • taloudellisten vaikutusten arviointi
    • dokumentoitu havaintoaineisto
    • jatkotoimien perusteet

    Palvelu yksittäisestä tarkastuksesta ulkoistettuun toimintoon

    Yksittäinen sisäinen tarkastus

    Riskiperusteisesti rajattu tarkastus yhdestä prosessista, yksiköstä tai teemasta.

    • toimeksiannon tavoite ja rajaus
    • aineiston ja prosessin ymmärtäminen
    • tarkastusohjelma
    • testit ja haastattelut
    • havaintojen käsittely
    • raportti
    • sovitusti jälkiseuranta

    Usean tarkastuksen vuosiohjelma

    Hallituksen hyväksymä määräaikainen kokonaisuus, jossa tarkastetaan vuoden aikana useita valittuja riskialueita.

    • riskiperusteinen suunnittelu
    • tarkastuskohteiden priorisointi
    • aikataulu
    • raportointi hallitukselle
    • havaintojen koonti
    • suositusten seuranta

    Ulkoistettu sisäisen tarkastuksen toiminto

    Toimimme sovitusti organisaation sisäisen tarkastuksen resurssina ilman oman pysyvän tarkastusyksikön perustamista.

    • sisäisen tarkastuksen mandaatin valmistelu
    • toimintaohje
    • tarkastusuniversumi
    • riskiperusteinen suunnitelma
    • yksittäiset tarkastukset
    • hallitusraportointi
    • laadun seuranta
    • jälkiseuranta

    Hallitus hyväksyy sisäisen tarkastuksen mandaatin, suunnitelman ja raportointisuhteen. Palveluntarjoaja ei itse päätä tarkastustoiminnon asemasta tai korvaa hallituksen valvontaa.

    Tarkastus kohdistetaan olennaiseen riskiin

    Ostoista maksuun

    • toimittajien perustaminen
    • hankintavaltuudet
    • laskujen hyväksyminen
    • maksuliikenne
    • vaaralliset työyhdistelmät

    Myynnistä suoritukseen

    • asiakastiedot
    • hinnoittelu ja sopimukset
    • laskutus
    • hyvitykset
    • myyntisaamisten seuranta

    Palkat ja henkilöstöprosessit

    • henkilötietojen muutokset
    • palkkojen hyväksyminen
    • työaika- ja palkka-aineisto
    • kulukorvaukset
    • käyttöoikeuksien päättäminen

    Taloudellinen raportointi

    • kuukausikatko
    • täsmäytykset
    • muistiotositteet
    • johdon raportointi
    • konserniraportointi

    IT-yleiskontrollit eli ITGC

    • käyttöoikeuksien hallinta
    • vaaralliset työyhdistelmät
    • pääkäyttäjäoikeudet
    • muutoshallinta
    • lokien seuranta

    ITGC-tarkastus ei ole penetraatiotestaus tai tekninen kyberturvallisuusauditointi.

    Ulkoistetut palvelut ja kumppanit

    • tilitoimistoyhteistyö
    • palveluntarjoajan vastuut
    • asiakkaalle jäävät kontrollit
    • palvelutasojen seuranta
    • poikkeamien raportointi
    • ISAE 3402 -raporttien hyödyntäminen

    ISAE 3402 -raportti voi antaa tietoa palveluorganisaation kontrolleista, mutta se ei poista asiakasorganisaatiolle kuuluvien täydentävien kontrollien tarvetta.

    Uskottava sisäinen tarkastus tarvitsee mandaatin ja raportointiyhteyden

    Hallituksen antama mandaatti

    Sisäisen tarkastuksen tarkoitus, oikeudet, tiedonsaanti, vastuut ja raportointisuhde määritetään toimintaohjeessa tai toimeksiannossa.

    Suora pääsy hallitukseen

    Sisäisen tarkastuksen olennaiset havainnot tulee voida raportoida hallitukselle ilman, että tarkastettavan toiminnon johto voi estää tai muuttaa raportointia.

    Objektiivisuus

    Tarkastaja ei saa vastata tarkastettavan prosessin johtamisesta, kontrollien suorittamisesta tai korjaavia päätöksiä koskevasta hyväksymisestä.

    Riskiperusteinen suunnittelu

    Tarkastussuunnitelma perustuu organisaation tavoitteisiin, riskiprofiiliin ja hallituksen tiedontarpeeseen.

    Työskentelyssä sovelletaan toimeksiannon luonteeseen nähden IIA:n Global Internal Audit Standards -standardien periaatteita. Uudistetut standardit ovat olleet voimassa 9.1.2025 alkaen.

    Riippumattomuus

    Tilintarkastaja tai sisäinen tarkastaja — emme voi aina olla molempia

    Sisäisen tarkastuksen tehtävänä on arvioida organisaation prosesseja, kontrolleja ja riskienhallintaa uskottavasti ja ilman vastuuta tarkastettavasta toiminnasta.

    Jos toimimme yhtiön lakisääteisenä tilintarkastajana, emme voi automaattisesti toimia myös sen ulkoistettuna sisäisenä tarkastajana. PIE-tilintarkastusasiakkaalle sisäisen tarkastuksen palvelujen tarjoaminen kuuluu EU-sääntelyn kiellettyihin palveluihin.

    Muillakin tilintarkastusasiakkailla ulkoistettu sisäinen tarkastus tai oman aiemman konsultointityömme arviointi voi synnyttää sellaisen oman työn tarkastamisen tai johtoon osallistumisen uhan, ettei toimeksiantoa voida hyväksyä.

    • tarkistamme riippumattomuuden ennen toimeksiantoa
    • emme tarkasta omaa kontrollien suunnittelu- tai toteutustyötämme
    • emme ota tarkastettavan prosessin omistajuutta
    • emme suorita johdon päivittäisiä kontrolleja
    • emme päätä johdon puolesta korjaavista toimista
    • raportoimme mahdolliset objektiivisuuden esteet hallitukselle
    • kieltäydymme toimeksiannosta, jos uskottavaa riippumattomuutta ei voida järjestää

    Palvelu on tarkoitettu ensisijaisesti organisaatioille, joiden lakisääteinen tilintarkastaja on joku muu, tai organisaatioille, joissa ei ole kyse lakisääteisen tilintarkastuksen asiakkaasta.

    Näin sisäinen tarkastus etenee

    1. 1

      Mandaatti ja toimeksiannon hyväksyntä

      Sovitaan toimeksiantaja, raportin vastaanottajat, tavoitteet, rajaus, tiedonsaantioikeus, luottamuksellisuus ja riippumattomuus.

    2. 2

      Riskinarvio ja tarkastusohjelma

      Tunnistamme tarkastuskohteen keskeiset riskit ja laadimme tavoitteisiin perustuvan tarkastusohjelman.

    3. 3

      Prosessin ymmärtäminen

      Tutustumme prosessiin, vastuisiin, järjestelmiin, ohjeisiin ja kontrollikuvauksiin.

    4. 4

      Tarkastustoimenpiteet

      Toimeksiannon mukaan käytämme esimerkiksi haastatteluja, dokumentaation tarkastusta, aineisto-otantaa, kontrollin uudelleensuoritusta, järjestelmäraportteja ja poikkeama-analyysiä.

    5. 5

      Havaintojen käsittely ja raportointi

      Käymme tosiseikat läpi vastuuhenkilöiden kanssa ennen lopullista raportointia. Raportti kuvaa arviointikriteerin, havaitun tilan, riskin ja vaikutuksen, juurisyyn, suosituksen, johdon vastineen, vastuuhenkilön ja tavoiteaikataulun.

    6. 6

      Jälkiseuranta

      Sovitusti arvioimme, onko korjaavat toimet toteutettu ja mikä riski on edelleen avoinna.

    Tosiseikkojen tarkistaminen ei tarkoita, että tarkastettava toiminto voisi estää perustellun havainnon raportoinnin.

    Havainnot käsitellään hallitusti ja oikealla tasolla

    • Raportin vastaanottajat sovitaan ennen tarkastusta.
    • Henkilötietoja ja arkaluonteista aineistoa käsitellään vain tarpeellisessa laajuudessa.
    • Havaintojen tosiseikat tarkistetaan.
    • Olennaiset riskit raportoidaan hallitukselle.
    • Raportin jakelua voidaan rajata.
    • Raportin säilytys ja käyttö sovitaan.
    • Epäillyt väärinkäytökset erotetaan tarvittaessa omaan selvitysprosessiin.

    Sisäisen tarkastuksen tarkoituksena ei ole henkilöstön syyllistäminen. Tarkastus arvioi ensisijaisesti prosesseja, vastuita, kontrolleja ja riskienhallintaa.

    Mihin riskiin hallitus tarvitsee riippumattoman näkymän?

    Kuvaa lyhyesti organisaatio, tarkastettava prosessi, taustalla oleva huoli ja se, kenelle tulokset on tarkoitus raportoida. Arvioimme alustavasti:

    • soveltuuko asia sisäiseksi tarkastukseksi
    • millainen riippumattomuus ja raportointisuhde tarvitaan
    • onko kyse yksittäisestä tarkastuksesta vai laajemmasta toiminnosta
    • voimmeko hyväksyä toimeksiannon

    Tarkastus rajataan riskin ja päätöksentekotarpeen mukaan

    Rajattu kontrollitarkastus

    Tyypillinen kesto: noin 1–2 viikkoa

    Yhden kontrollin tai rajatun menettelyn suunnittelun ja toimivuuden arviointi.

    Prosessikohtainen sisäinen tarkastus

    Tyypillinen kesto: noin 3–6 viikkoa

    Yhden prosessin riskien, kontrollien ja käytännön toimivuuden arviointi.

    Laaja teema- tai yksikkötarkastus

    Tyypillinen kesto: noin 6–10 viikkoa

    Useita prosesseja, yksiköitä tai järjestelmiä koskeva tarkastus.

    Ulkoistettu sisäisen tarkastuksen toiminto

    Tyypillinen kesto: jatkuva, yleensä vuosittain suunniteltava kokonaisuus

    Sisältää sovitun määrän tarkastuksia, hallitusraportoinnin ja jälkiseurannan.

    Kesto riippuu rajauksesta, aineiston saatavuudesta, organisaation koosta, tarkastettavista yksiköistä ja havaittujen asioiden selvitystarpeesta.

    Sisäinen tarkastus arvioi — johto ja hallitus päättävät

    Hallitus

    • hyväksyy mandaatin
    • valvoo sisäisen tarkastuksen asemaa
    • hyväksyy riskiperusteisen suunnitelman
    • vastaanottaa olennaiset havainnot
    • seuraa johdon korjaavia toimia

    Johto

    • vastaa prosesseista ja kontrolleista
    • järjestää aineiston ja tiedonsaannin
    • arvioi havainnot
    • päättää korjaavista toimista
    • nimeää vastuuhenkilöt
    • raportoi toimenpiteiden etenemisestä

    Sisäinen tarkastaja

    • suunnittelee tarkastuksen
    • hankkii ja arvioi aineistoa
    • dokumentoi työn
    • muodostaa havainnot
    • raportoi riippumattomasti
    • seuraa sovitusti toimenpiteitä

    Sisäinen tarkastaja ei hyväksy liiketoimintapäätöksiä, suorita johdon kontrolleja tai ota prosessin omistajuutta.

    Suhde muihin palveluihin

    Tarvitsetteko kontrollien rakentamista?

    Jos prosessissa ei vielä ole tarkoituksenmukaisia kontrolleja tai vastuunjakoa, tutustu Riskienhallinta ja sisäinen valvonta -palveluun.

    Riskienhallinta ja sisäinen valvonta

    Onko kyse konkreettisesta väärinkäytösepäilystä?

    Jos tavoitteena on selvittää tapahtumaketju, vastuuhenkilöt tai taloudelliset vaikutukset, tutustu Erityistarkastukset- ja väärinkäytösselvityspalveluun.

    Tutustu erityistarkastuksiin

    Onko kyse tilintarkastuksesta?

    Sisäinen tarkastus ei korvaa lakisääteistä tilintarkastusta eikä anna tilinpäätöstä koskevaa tilintarkastuskertomusta.

    Tutustu tilintarkastuspalveluihin

    Sisäisen tarkastuksen vastuullinen asiantuntija

    David Vatka, KHT-tilintarkastaja

    David Vatka

    KHT-tilintarkastaja

    Tausta riskiperusteisessa tarkastustyössä, taloudellisen raportoinnin ja kontrollien arvioinnissa sekä hallitukselle soveltuvassa raportoinnissa. Tilintarkastustausta auttaa arvioimaan, millaista kontrollia voidaan käytännössä suorittaa, dokumentoida ja testata.

    Vastuullinen asiantuntija osallistuu toimeksiannon rajaukseen, riippumattomuusarvioon ja olennaisten havaintojen raportointiin.

    Usein kysyttyä sisäisestä tarkastuksesta

    Kiirepolku

    Onko hallituksella akuutti huoli?

    Jos kyse on nopeasti kehittyvästä kontrolliriskistä, merkittävästä poikkeamasta tai tarpeesta saada hallitukselle riippumaton tilannekuva, merkitse yhteydenotto kiireelliseksi.

    Jos yhteydenotossa ilmenee konkreettinen väärinkäytösepäily, ohjaamme asian arvioitavaksi Erityistarkastukset-palvelun kautta.

    Mihin riskiin hallitus tarvitsee riippumattoman vastauksen?

    Kerro lyhyesti tarkastettavasta alueesta, taustalla olevasta huolesta ja siitä, kenelle tulokset on tarkoitus raportoida. Arvioimme toimeksiannon rajauksen, tarvittavan riippumattomuuden ja sen, soveltuuko tilanteeseen yksittäinen tarkastus vai ulkoistettu sisäisen tarkastuksen toimintamalli.