<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ACS</title>
	<atom:link href="http://www.acs.nl/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.acs.nl</link>
	<description>Arnhemsebovenweg 40,                            3971MK Driebergen,                                      tel: 0343-524111,                                             E-Mail info@acs.nl</description>
	<lastBuildDate>Tue, 15 May 2012 10:42:44 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1</generator>
		<item>
		<title>Onzinnige beheersmaatregelen</title>
		<link>http://www.acs.nl/onzinnige-beheersmaatregelen/</link>
		<comments>http://www.acs.nl/onzinnige-beheersmaatregelen/#comments</comments>
		<pubDate>Wed, 11 Apr 2012 14:21:29 +0000</pubDate>
		<dc:creator>REwals</dc:creator>
				<category><![CDATA[Assurance Blog]]></category>
		<category><![CDATA[Assurance]]></category>
		<category><![CDATA[ISAE 3402]]></category>
		<category><![CDATA[TPA]]></category>
		<category><![CDATA[zekerheid]]></category>

		<guid isPermaLink="false">http://www.acs.nl/?p=1766</guid>
		<description><![CDATA[&#160; Zijn die er dan? Ja, die komen veel voor in ISAE 3402 rapporten. En dat is (vooralsnog) niet beter geworden met de overgang van SAS70 naar ISAE 3402. Maar wat bedoelen we met onzinnige beheersmaatregelen? We hebben hiervoor twee &#8230; <a href="http://www.acs.nl/onzinnige-beheersmaatregelen/">Lees verder <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>&nbsp;</p>
<p>Zijn die er dan? Ja, die komen veel voor in ISAE 3402 rapporten. En dat is (vooralsnog) niet beter geworden met de overgang van SAS70 naar ISAE 3402. Maar wat bedoelen we met onzinnige beheersmaatregelen? We hebben hiervoor twee categorieën;</p>
<ul>
<li>Beheersmaatregelen die niets bijdragen aan het behalen van (een onderdeel van) de beheersdoelstelling;</li>
<li>Beheersmaatregelen die onduidelijk zijn voor lezers van een ISAE 3402 rapport;</li>
</ul>
<p>In het eerste geval zouden deze in het geheel uit het rapport kunnen worden gelaten. Maar ze staan er toch. En dit levert eigenlijk alleen kosten op voor de<span style="color: #333333;"> klant</span>, ze worden immers wel getoetst. Daarnaast zijn medewerkers bezig met activiteiten die weinig bijdragen aan het doel van de organisatie: weinig efficiënt dus.</p>
<p>De tweede categorie is minstens zo relevant als<ins datetime="2012-03-29T09:23" cite="mailto:van%20Doorn"> </ins>de eerste. Immers, het doel bij een Assurance rapport is om de lezer zekerheid te geven over de inhoud van het rapport. En als de inhoud dan niet duidelijk<ins datetime="2012-03-29T09:24" cite="mailto:van%20Doorn"> </ins>is, voldoet het rapport niet. De belangrijkste tekortkoming bij maatregelen is, dat ze onvoldoende concreet zijn. Wat te denken van<span style="color: #333333;"> </span>de maatregel<ins datetime="2012-04-05T11:33" cite="mailto:Raymond%20van%20Doorn">;</ins> <em>‘er zijn functiescheidingen’</em> . Dit soort maatregelen treffen we regelmatig aan in ISAE 3402 rapporten, maar onduidelijk is dan:</p>
<ul>
<li>Functiescheiding tussen welke personen;</li>
<li>Het doel van de functiescheiding;</li>
</ul>
<p>Twee andere voorbeelden:</p>
<p><em>“De reconciliatie bestanden die via e-mail worden verzonden worden afgetekend op de checklist voor de einde maand verwerking.“</em></p>
<p><em>“Tijdens het gebruik van de sheet wordt een 4-ogen controle toegepast; aan de hand van een checklist wordt de verwerking en de berekeningen van aan- en verkooporders gecontroleerd.“</em></p>
<p>Hierbij is het onduidelijk:</p>
<ul>
<li>Wie voert iets uit;</li>
<li>Wie controleert dat dan;</li>
<li>Wat wordt er mee gedaan;<ins datetime="2012-04-05T11:34" cite="mailto:Raymond%20van%20Doorn"></ins></li>
<li>Wanneer moet de beschreven actie worden uitgevoerd.</li>
</ul>
<p>Het is, laten we het zo maar stellen, daarnaast interessant om te zien, dat in de ISAE 3402 standaard zelf, geen specifieke eisen worden gesteld aan de beschrijving van de beheersmaatregelen. Maar alle zichzelf respecterende accountants &amp; audit organisaties<ins datetime="2012-03-29T09:25" cite="mailto:van%20Doorn"> </ins>hebben intern wel richtlijnen opgesteld waaraan deze maatregelen moeten voldoen. Voorbeelden van deze richtlijnen zijn dat in de maatregel duidelijk is beschreven:</p>
<ul>
<li>Wie (voert de maatregelen uit); oftewel de verantwoordelijke partij voor het uitvoeren van de risico mitigerende activiteit;</li>
<li>Wanneer (hoe vaak, frequentie) wordt de maatregel uitgevoerd (meer dan dagelijks,dagelijks, wekelijks, maandelijks, per kwartaal, jaarlijks);</li>
<li>Wat: een omschrijving van de inhoudelijke activiteit van de beheersmaatregel;</li>
<li>Waar(uit): wat is de bron van de maatregel (indien van toepassing);</li>
<li><ins datetime="2012-04-04T16:27" cite="mailto:Rene%20Ewals">R</ins>esultaat en vervolgactie: omschrijving van het resultaat van de actie en eventuele daaruit voortvloeiende acties.</li>
</ul>
<p>Allemaal geen ‘<em>rocket science’</em>, maar lang niet altijd en consequent toegepast.</p>
<p>Het is daarom altijd weer verbazingwekkend om te zien, dat rapporten soms veel maatregelen bevatten, die niet voldoen aan de hierboven opgestelde eisen, ook als die rapporten een mededeling bevatten, die is afgegeven door<ins datetime="2012-03-29T09:31" cite="mailto:van%20Doorn"> </ins>een grote auditorganisatie. <ins datetime="2012-04-05T11:36" cite="mailto:Raymond%20van%20Doorn"></ins></p>
<p>Is dat dan erg? Er zijn vrijwel geen perfecte rapporten aanwezig, maar het gaat wel om de tendens die erachter zit.</p>
<p>In de praktijk<span style="color: #333333;"> blijkt</span>, dat<span style="color: #333333;"> een</span> ISAE 3402 rapport nauwelijks leid<ins datetime="2012-03-29T10:00" cite="mailto:van%20Doorn">t</ins> tot vragen, terwijl daar in veel gevallen wel aanleiding toe bestaat. <span style="color: #333333;">Onder de </span>standaard 402 (niet 3402!) moeten de ontvangende accountants zich de vraag stellen of zij op basis van een ISAE 3402 rapport voldoende inzicht hebben verkregen in de voor hen relevante werkzaamheden die door de serviceorganisatie worden uitgevoerd.</p>
<p><ins datetime="2012-04-10T12:29" cite="mailto:Rene%20Ewals"></ins></p>
<p><ins datetime="2012-04-10T12:29" cite="mailto:Rene%20Ewals"> </ins></p>
<p>Kortom, we zien regelmatig beheersmaatregelen, die weinig tot niets zeggen, onzinnig dus, en maatregelen die geen bijdrage leveren aan het behalen van een doelstelling. Een meer kritische instelling bij zowel uitgevende auditor als ontvangende auditor lijkt nodig te zijn om de kwaliteit van ISAE 3402 rapportages<span style="color: #333333;"> </span>(op termijn) omhoog te krijgen.</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.acs.nl/onzinnige-beheersmaatregelen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

