De invoering van een operationele audit binnen een organisatie

advertisement
3e
Advisory & Control
worden
gebracht
om
zo
lange
termijn
De invoering van een operationele
audit binnen
verbeteringen te kunnen
een organisatie
Auteur: Evert van Ekelen
In dit artikel wordt kort ingegaan op de
invoering en ontwikkeling van operationele
worden gebracht en opgelost. Bij het vinden
van oplossingen kan gebruik worden gemaakt
van een Plan Do Check Act cyclus. Dit houdt
audit binnen een organisatie.
in dat zodra er problemen zijn gesignaleerd,
Een operationele audit is het toetsten van de
effectiviteit
en
efficiency
van
de
beheersmaatregelen (control), die zekerheid
moet stellen dat de doelstellingen binnen de
organisatie
worden
overeenkomstig
de
gerealiseerd,
uitgangspunten
en
randvoorwaarden (de beheerskaders) die door
een planning wordt gemaakt waarin de
doelstellingen van het oplossen van de
problemen worden beschreven. Aan de hand
van deze doelstellingen kan de huidige
procesinrichting worden bestudeerd en worden
bepaald welke verbeteringen in het proces
kunnen worden doorgevoerd. Hierdoor kunnen
processen als het ware op nieuw worden
het (top)management zijn geformuleerd.
ingericht.
Binnen een organisatie kunnen verschillende
beheersmaatregelen genomen worden om de
effectiviteit
en
de
efficiency
van
de
doelstelling te meten. Hierbij is het belangrijk
de doelstellingen vast te stellen en hieraan
normen te koppelen. Aan de hand van deze
normen kunnen periodiek de resultaten worden
Zodra de nieuwe inrichting daarbij in kaart is
gebracht
kunnen
deze
op
verschillende
organisatorische risico’s worden gecontroleerd
en getoetst. Hierbij kan gebruik worden
gemaakt van verschillende soorten scenario
analyses en proces diagrammen.
Zodra de
verschillende partijen binnen de organisatie
geanalyseerd.
tevreden zijn over de gewenste inrichting kan
Normen ontstaan onder andere tijdens het
vaststellen van het jaarlijks budget en bij het
vaststellen
Performance
factoren).
van
de
Indicators
verschillende
(kritieke
Key
success
Door de huidige situatie te
vergelijken met de gewenste situatie kunnen
periodiek knelpunten worden gesignaleerd
deze worden uitgevoerd en kunnen de nieuwe
performance indicatoren en incentives worden
gekoppeld aan het nieuwe proces. In figuur 1 is
het
hierboven
beschreven
terugkoppelingsmechanisme over de inrichting
en de werking van de organisatorische
infrastructuur weergegeven.
en mogelijke risico’s en problemen in kaart
1
3e
Act
Advisory & Control
Plan
Een
autonome
organisatie
heeft
de
mogelijkheid om zowel op strategisch,
tactisch als operationeel niveau zelf audits
uit te voeren.
Check
Do
De literatuur over operationele audits toont
aan dat er verschillende ontwikkelingen op
het gebied van audit en control hebben
Figuur:1 planningscyclus
plaatsgevonden.
Daarbij
is
bij
veel
Aansturing en methodieken
organisaties de operationele audit vanuit de
Door interne en externe factoren hebben
financiële audit ontstaan.
organisaties
de
veranderingen
laatste
decennia
ondergaan.
veel
Organisaties
Door
de
overname
en
de
externe
kunnen bijvoorbeeld vanuit een autonome
ontwikkelingen op het gebied van COSO
organisatie zijn veranderd in een organisatie
en de Sarbanes-Oxley wetgeving in 2002
met centrale aansturing en beperkte decentrale
zijn na de overname de operationele audits
beslissingsmogelijkheden of omgekeerd.
aangepast en verder ontwikkeld.
Deze wijzigingen zijn van invloed op de audits
en
de
tight
and
loose
controls
zoals
weergegeven in figuur 2.
centraal
decentraal
Strategisch
Strategisch
niveau
Tactische niveau
Tactisch niveau
operationeel
niveau
centraal
Operationeel
niveau
decentraal
Figuur:2 aansturing
2
3e
Er
hebben
binnen
de
Advisory & Control
organisatie
zijn zoals reeds beschreven te verdelen in
verschillende wijzingen plaatsgevonden
tight en loose controls. De tight controls
zoals bijvoorbeeld de implementatie van
zijn daarbij gericht op het onderbouwen
COSO en het implementeren van de ISO
van de doelstellingen aan de hand van
9000 normen.
kwantitatieve feiten. Deze kwantitatieve
feiten zijn vertaald in harde normen zoals
De implementatie van deze normen komt
voor een groot deel voort uit de corporate
governance code waarin de kwaliteit van
producten
belangrijk
en
betrouwbare
worden
processen
gevonden.
De
toepassing van COSO vindt plaats aan de
hand van het COSO ERM model zoals
weergegeven in figuur 3.
bijvoorbeeld het aantal te produceren
producten,
het
aantal
producten
dat
minimaal binnen de kwaliteitsnorm moet
blijven. De loose controls onderbouwen de
kwalitatieve
doelstellingen
van
de
organisatie door de tight controls te
vertalen in concrete normen. Deze normen
worden vaak vertaald in de vorm van een
Likert scale.
Het
is
belangrijk
kwantitatieve
en
om
de
set
kwalitatieve
van
normen
periodiek te controleren op consistentie,
relatie en op toegevoegde waarde.
Dit
gebeurt onder andere aan de hand van
statistische analyses en aan de hand van
feedback binnen de organisatie.
normkaders
gebruikt
kunnen
voor
het
tevens
Key
Deze
worden
Performance
Indicator (KPI) model dat binnen het
Figuur 3: COSO ERM
bedrijf wordt gebruikt.
KPI rapportages
ondersteunen het management
om te
Afhankelijk van het risico wordt binnen
bepalen of de organisatie op koers ligt of
een organisatie COSO ERM toegepast op
dat
verschillende niveaus. Daarbij kunnen aan
organisatie moet bepalen of de kwaliteit
de hand van procedures verschillende
van de processen en de risico’s nog in
normen worden gedefinieerd. Deze normen
voldoende mate worden beheerst.
bijsturen
noodzakelijk
is.
De
3
3e
Advisory & Control
gecontroleerd. Het is belangrijk dat vanuit
Het bepalen van de juiste KPI’s en het
vaststellen van de normkaders kan vanuit
een decentrale organisatie operationeel
worden
uitgevoerd.
belangrijk
dat
er
Het
met
is
daarbij
de
centrale
de centrale organisatie aansturing plaats
vindt
op toetsing van normen en
doelstellingen.
De operationele audits zijn afhankelijk van de
organisatie overleg plaats vindt over de
uitgangspunten
totstandkoming van de gehanteerde norm.
beheerskaders) die door het (top)management
zijn
en
geformuleerd.
randvoorwaarden
Hierdoor
verdient
(de
de
De operationele afdelingen kunnen daarbij
aanbeveling om deze audit bedrijfsspecifiek te
goed horizontaal worden beheerst door
maken en goed in te richten.
gebruik te maken van processen en
proceseigenaren.
Elke
decentrale
organisatie heeft daarbij inzicht in zijn
eigen
prestatie
indicatoren
die
op
strategisch niveau van invloed zijn. Bij
afwijking van de verwachte norm dient
vanuit een afdeling te worden aangegeven
waardoor er afwijkingen zijn ontstaan.
Naast deze decentrale aansturing kan er
binnen een organisatie tevens een KPI
rapportage beschikbaar worden gesteld op
strategisch niveau. Deze aansturing vindt
plaats aan de hand van verticale aansturing
door de beheersingskaders te toetsten die
centraal
vanuit
de
organisatie
zijn
opgelegd. Aangezien er voor verschillende
organisatieonderdelen verschillende normstelling kunnen worden bepaald is het
belangrijk om een single point of contact
methodiek (SPOC) te hanteren waarbij
periodiek op tegenstrijdige normen wordt
4
Download