3e Advisory & Control worden gebracht om zo lange termijn De invoering van een operationele audit binnen verbeteringen te kunnen een organisatie Auteur: Evert van Ekelen In dit artikel wordt kort ingegaan op de invoering en ontwikkeling van operationele worden gebracht en opgelost. Bij het vinden van oplossingen kan gebruik worden gemaakt van een Plan Do Check Act cyclus. Dit houdt audit binnen een organisatie. in dat zodra er problemen zijn gesignaleerd, Een operationele audit is het toetsten van de effectiviteit en efficiency van de beheersmaatregelen (control), die zekerheid moet stellen dat de doelstellingen binnen de organisatie worden overeenkomstig de gerealiseerd, uitgangspunten en randvoorwaarden (de beheerskaders) die door een planning wordt gemaakt waarin de doelstellingen van het oplossen van de problemen worden beschreven. Aan de hand van deze doelstellingen kan de huidige procesinrichting worden bestudeerd en worden bepaald welke verbeteringen in het proces kunnen worden doorgevoerd. Hierdoor kunnen processen als het ware op nieuw worden het (top)management zijn geformuleerd. ingericht. Binnen een organisatie kunnen verschillende beheersmaatregelen genomen worden om de effectiviteit en de efficiency van de doelstelling te meten. Hierbij is het belangrijk de doelstellingen vast te stellen en hieraan normen te koppelen. Aan de hand van deze normen kunnen periodiek de resultaten worden Zodra de nieuwe inrichting daarbij in kaart is gebracht kunnen deze op verschillende organisatorische risico’s worden gecontroleerd en getoetst. Hierbij kan gebruik worden gemaakt van verschillende soorten scenario analyses en proces diagrammen. Zodra de verschillende partijen binnen de organisatie geanalyseerd. tevreden zijn over de gewenste inrichting kan Normen ontstaan onder andere tijdens het vaststellen van het jaarlijks budget en bij het vaststellen Performance factoren). van de Indicators verschillende (kritieke Key success Door de huidige situatie te vergelijken met de gewenste situatie kunnen periodiek knelpunten worden gesignaleerd deze worden uitgevoerd en kunnen de nieuwe performance indicatoren en incentives worden gekoppeld aan het nieuwe proces. In figuur 1 is het hierboven beschreven terugkoppelingsmechanisme over de inrichting en de werking van de organisatorische infrastructuur weergegeven. en mogelijke risico’s en problemen in kaart 1 3e Act Advisory & Control Plan Een autonome organisatie heeft de mogelijkheid om zowel op strategisch, tactisch als operationeel niveau zelf audits uit te voeren. Check Do De literatuur over operationele audits toont aan dat er verschillende ontwikkelingen op het gebied van audit en control hebben Figuur:1 planningscyclus plaatsgevonden. Daarbij is bij veel Aansturing en methodieken organisaties de operationele audit vanuit de Door interne en externe factoren hebben financiële audit ontstaan. organisaties de veranderingen laatste decennia ondergaan. veel Organisaties Door de overname en de externe kunnen bijvoorbeeld vanuit een autonome ontwikkelingen op het gebied van COSO organisatie zijn veranderd in een organisatie en de Sarbanes-Oxley wetgeving in 2002 met centrale aansturing en beperkte decentrale zijn na de overname de operationele audits beslissingsmogelijkheden of omgekeerd. aangepast en verder ontwikkeld. Deze wijzigingen zijn van invloed op de audits en de tight and loose controls zoals weergegeven in figuur 2. centraal decentraal Strategisch Strategisch niveau Tactische niveau Tactisch niveau operationeel niveau centraal Operationeel niveau decentraal Figuur:2 aansturing 2 3e Er hebben binnen de Advisory & Control organisatie zijn zoals reeds beschreven te verdelen in verschillende wijzingen plaatsgevonden tight en loose controls. De tight controls zoals bijvoorbeeld de implementatie van zijn daarbij gericht op het onderbouwen COSO en het implementeren van de ISO van de doelstellingen aan de hand van 9000 normen. kwantitatieve feiten. Deze kwantitatieve feiten zijn vertaald in harde normen zoals De implementatie van deze normen komt voor een groot deel voort uit de corporate governance code waarin de kwaliteit van producten belangrijk en betrouwbare worden processen gevonden. De toepassing van COSO vindt plaats aan de hand van het COSO ERM model zoals weergegeven in figuur 3. bijvoorbeeld het aantal te produceren producten, het aantal producten dat minimaal binnen de kwaliteitsnorm moet blijven. De loose controls onderbouwen de kwalitatieve doelstellingen van de organisatie door de tight controls te vertalen in concrete normen. Deze normen worden vaak vertaald in de vorm van een Likert scale. Het is belangrijk kwantitatieve en om de set kwalitatieve van normen periodiek te controleren op consistentie, relatie en op toegevoegde waarde. Dit gebeurt onder andere aan de hand van statistische analyses en aan de hand van feedback binnen de organisatie. normkaders gebruikt kunnen voor het tevens Key Deze worden Performance Indicator (KPI) model dat binnen het Figuur 3: COSO ERM bedrijf wordt gebruikt. KPI rapportages ondersteunen het management om te Afhankelijk van het risico wordt binnen bepalen of de organisatie op koers ligt of een organisatie COSO ERM toegepast op dat verschillende niveaus. Daarbij kunnen aan organisatie moet bepalen of de kwaliteit de hand van procedures verschillende van de processen en de risico’s nog in normen worden gedefinieerd. Deze normen voldoende mate worden beheerst. bijsturen noodzakelijk is. De 3 3e Advisory & Control gecontroleerd. Het is belangrijk dat vanuit Het bepalen van de juiste KPI’s en het vaststellen van de normkaders kan vanuit een decentrale organisatie operationeel worden uitgevoerd. belangrijk dat er Het met is daarbij de centrale de centrale organisatie aansturing plaats vindt op toetsing van normen en doelstellingen. De operationele audits zijn afhankelijk van de organisatie overleg plaats vindt over de uitgangspunten totstandkoming van de gehanteerde norm. beheerskaders) die door het (top)management zijn en geformuleerd. randvoorwaarden Hierdoor verdient (de de De operationele afdelingen kunnen daarbij aanbeveling om deze audit bedrijfsspecifiek te goed horizontaal worden beheerst door maken en goed in te richten. gebruik te maken van processen en proceseigenaren. Elke decentrale organisatie heeft daarbij inzicht in zijn eigen prestatie indicatoren die op strategisch niveau van invloed zijn. Bij afwijking van de verwachte norm dient vanuit een afdeling te worden aangegeven waardoor er afwijkingen zijn ontstaan. Naast deze decentrale aansturing kan er binnen een organisatie tevens een KPI rapportage beschikbaar worden gesteld op strategisch niveau. Deze aansturing vindt plaats aan de hand van verticale aansturing door de beheersingskaders te toetsten die centraal vanuit de organisatie zijn opgelegd. Aangezien er voor verschillende organisatieonderdelen verschillende normstelling kunnen worden bepaald is het belangrijk om een single point of contact methodiek (SPOC) te hanteren waarbij periodiek op tegenstrijdige normen wordt 4