Compliance & Governance

Audyt wewnętrzny

Funkcja audytu wewnętrznego w outsourcingu lub co-sourcingu: plan audytu oparty na ryzyku, weryfikacja procesów i mechanizmów kontrolnych, wykonalne rekomendacje i raportowanie do zarządu. Stały nadzór bez kosztów stałych własnej struktury.

Co robimy

Obszary działania

Audit universe i ocena ryzyka

Odtwarzamy zbiór procesów, spółek i systemów podlegających audytowi oraz oceniamy je pod kątem ryzyka i istotności wspólnie z kierownictwem: to podstawa decyzji o tym, gdzie skoncentrować weryfikacje.

Plan audytu oparty na ryzyku

Przygotowujemy plan wieloletni i roczny zgodnie ze standardami IIA (Global Internal Audit Standards) i przedkładamy je do zatwierdzenia zarządowi, przy wsparciu komitetu ds. kontroli i ryzyka tam, gdzie został ustanowiony.

Realizacja prac audytowych

Prowadzimy audyty operacyjne, zgodności, finansowe, IT i procesowe, także u krytycznych dostawców: analiza dokumentacji, wywiady, testy mechanizmów kontrolnych, badanie próby i poszukiwanie przyczyn źródłowych.

Rekomendacje i follow-up

Każde ustalenie jest klasyfikowane według wagi i opatrzone wykonalną rekomendacją, z osobą odpowiedzialną i terminem. Monitorujemy realizację planów działania i rozliczamy ją przed zarządem.

Raportowanie do zarządu

Przygotowujemy przejrzyste raporty dla zarządu, komitetu ds. kontroli i ryzyka, Collegio sindacale i dyrekcji: podsumowanie ustaleń, całościową ocenę systemu kontroli, priorytety.

Konstrukcja i jakość funkcji

Opracowujemy kartę audytu i procedury audytu wewnętrznego, definiujemy KPI funkcji oraz program zapewnienia jakości wymagany przez Global Internal Audit Standards, aby praca była weryfikowalna.

Kontekst regulacyjny

Audyt wewnętrzny to funkcja, która dostarcza zarządowi (włoskiemu Consiglio di amministrazione) i najwyższemu kierownictwu niezależnej i obiektywnej oceny skuteczności procesów ładu korporacyjnego, zarządzania ryzykiem i kontroli. Punktem odniesienia dla profesji są Global Internal Audit Standards wydane przez Institute of Internal Auditors, obowiązujące od 2025 roku. Zastąpiły one obligatoryjne elementy poprzedniego International Professional Practices Framework (Standardy, Kodeks etyki i Core Principles) oraz określają wymagania dotyczące niezależności, planowania opartego na ryzyku, komunikowania wyników i jakości samej funkcji. Dla projektowania systemu kontroli wewnętrznej modelem odniesienia pozostają ramy COSO, uzupełnione o COSO ERM w zakresie zarządzania ryzykiem korporacyjnym. Model trzech linii IIA (Three Lines Model) precyzuje natomiast rolę audytu wewnętrznego jako trzeciej linii, odrębnej od zadań pierwszej i drugiej linii (zarządzanie operacyjne, zarządzanie ryzykiem i compliance), które pozostają w rękach kierownictwa.

We Włoszech funkcję tę przewiduje Kodeks Corporate Governance dla spółek notowanych, które go przyjmują, oraz przepisy sektorowe dla banków, zakładów ubezpieczeń i pośredników finansowych. W pozostałych przedsiębiorstwach impuls wynika z włoskiego kodeksu cywilnego. Art. 2086 ust. 2 nakłada na przedsiębiorcę działającego w formie spółki lub w innej formie zbiorowej obowiązek utrzymywania struktur organizacyjnych, administracyjnych i rachunkowych odpowiednich do charakteru i rozmiaru przedsiębiorstwa, także w celu terminowego wykrycia kryzysu i utraty zdolności kontynuowania działalności (włoski dekret ustawodawczy nr 14/2019, Kodeks kryzysu przedsiębiorstwa). Art. 2381 wymaga od organów delegowanych dbałości o te struktury, a od zarządu oceny ich adekwatności. Bez niezależnej weryfikacji procesów ocena ta opiera się głównie na informacjach przekazywanych przez te same organy delegowane: audyt wewnętrzny wzmacnia ją dowodami zebranymi w miejscu realizacji procesów.

Nasze podejście

Oferujemy funkcję w modelu outsourcingu, przejmując w całości odpowiedzialność operacyjną, albo w modelu co-sourcingu, obok istniejącej struktury wewnętrznej, która potrzebuje kompetencji specjalistycznych lub dodatkowych zasobów. W obu przypadkach mandat jest sformalizowany w karcie audytu (audit charter) zatwierdzonej przez zarząd: dokument określa zakres, uprawnienia, linie raportowania i zasady niezależności. W przypadku spółek notowanych włoski Kodeks Corporate Governance wyraźnie dopuszcza powierzenie funkcji, w całości lub w wybranych obszarach działalności, podmiotowi zewnętrznemu o odpowiednich kwalifikacjach, niezależności i organizacji, z uzasadnieniem tego wyboru w sprawozdaniu o ładzie korporacyjnym.

Zaczynamy od audit universe: uporządkowanego wykazu procesów, spółek, systemów i dostawców, które mogą być przedmiotem weryfikacji. Oceniamy go pod kątem ryzyka razem z kierownictwem, wykorzystując analizy już dostępne, aby nie pytać dwa razy o to samo. Wynikają z tego plan wieloletni i plan roczny przedkładane zarządowi.

Prace prowadzimy według pisemnego programu: analiza dokumentacji, wywiady, odtworzenie procesów w miejscu ich realizacji, testy mechanizmów kontrolnych na wyznaczonych próbach, poszukiwanie przyczyn źródłowych. Ustalenia omawiamy z osobami odpowiedzialnymi przed sporządzeniem raportu, tak aby rekomendacje były wykonalne i wcześniej uzgodnione. Follow-up jest częścią usługi: monitorujemy realizację planów działania i okresowo raportujemy zarządowi, komitetowi ds. kontroli i ryzyka oraz Collegio sindacale.

Szczególną uwagę poświęcamy koordynacji z pozostałymi funkcjami kontrolnymi (Organismo di Vigilanza, biegły rewident, IOD, osoby odpowiedzialne za systemy zarządzania), tak aby przepływy informacji były zintegrowane, a przedsiębiorstwo nie było poddawane powtarzanym weryfikacjom tych samych procesów.

Co wyróżnia naszą usługę

  • Weryfikowalna konstrukcja funkcji: karta audytu, procedury operacyjne, KPI funkcji i program zapewnienia jakości są zbudowane na Global Internal Audit Standards, tak aby zarząd i Collegio sindacale mogli ocenić pracę funkcji, a nie tylko jej wyniki.
  • Udokumentowany follow-up: każde ustalenie trafia do rejestru z osobą odpowiedzialną, terminem i stanem realizacji; wdrożenie działań korygujących sprawdzamy w praktyce i rozliczamy w okresowym sprawozdaniu dla zarządu.
  • Ustalenia użyteczne dla zarządu: raporty odróżniają to, co pilne, od tego, co można poprawić, i zawierają całościową ocenę systemu kontroli, a nie zwykłą listę nieprawidłowości.
  • Elastyczność: model współpracy (outsourcing lub co-sourcing) oraz intensywność prac dostosowują się rok do roku do zmian zakresu i ryzyka, bez zobowiązań kadrowych.

Nasza metoda

Jak pracujemy

  1. Ustanowienie funkcji

    Wspólnie z kierownictwem określamy mandat, zakres, linie raportowania i formułę współpracy (outsourcing lub co-sourcing), a następnie formalizujemy je w karcie audytu przedkładanej zarządowi.

  2. Audit universe i ryzyka

    Wywiady z osobami odpowiedzialnymi za obszary, analiza schematów organizacyjnych, procedur i istniejących ocen ryzyka (231, ochrona danych, ISO): powstaje z nich mapa procesów podlegających audytowi, wyważona według kryteriów ryzyka uzgodnionych z zarządem.

  3. Plan audytu

    Priorytety przekładamy na plan wieloletni i plan roczny, z celami, zasobami i terminami poszczególnych prac, i przedstawiamy je zarządowi do zatwierdzenia, przy wsparciu komitetu ds. kontroli i ryzyka tam, gdzie został ustanowiony.

  4. Realizacja i raportowanie

    Prowadzimy prace według pisemnych programów, testów i badania próby, omawiamy ustalenia z osobami odpowiedzialnymi i formalizujemy raport z rekomendacjami oraz uzgodnionymi planami działania.

  5. Follow-up i doskonalenie

    Weryfikujemy realizację działań korygujących, aktualizujemy plan wraz ze zmianą ryzyk i mierzymy funkcję za pomocą KPI oraz programu zapewnienia jakości.

Korzyści

Co zyskuje firma

  • Niezależna i udokumentowana ocena skuteczności mechanizmów kontrolnych, wspierająca decyzje zarządu
  • Koszty określone w planie rocznym i proporcjonalne do rzeczywistego zakresu weryfikacji
  • Konkretne dowody potwierdzające adekwatność struktur organizacyjnych wymaganą przez włoski kodeks cywilny
  • Nieprawidłowości, nieefektywności i ryzyko nadużyć wykryte na czas, z działaniami korygującymi sprawdzonymi w praktyce
  • Mniej dublowania między audytem wewnętrznym, Organismo di Vigilanza, Collegio sindacale i systemami ISO dzięki jednemu partnerowi

Efekty pracy

Co przekazujemy

  • Karta audytu (audit charter) i procedury operacyjne funkcji audytu wewnętrznego
  • Udokumentowany audit universe i ocena ryzyka wraz z przyjętymi kryteriami oceny
  • Wieloletni i roczny plan audytu zatwierdzony przez zarząd
  • Programy prac audytowych, dokumentacja robocza i dowody przeprowadzonych testów
  • Raporty z audytu z ustaleniami sklasyfikowanymi według wagi, przyczynami źródłowymi i rekomendacjami
  • Rejestr ustaleń i planów działania ze stanem realizacji
  • Okresowe sprawozdanie dla zarządu, komitetu ds. kontroli i ryzyka oraz Collegio sindacale
  • Kokpit KPI funkcji i program zapewnienia jakości

Częste pytania

Odpowiedzi na najczęstsze pytania

Nasza spółka nie jest notowana na giełdzie: czy funkcja audytu wewnętrznego ma sens?

Tak, jeżeli zarząd chce niezależnej weryfikacji procesów i mechanizmów kontrolnych. Włoski kodeks cywilny nakłada na tego, kto prowadzi działalność w formie spółki lub w innej formie zbiorowej, obowiązek utrzymywania odpowiednich struktur (art. 2086 ust. 2), a ocenę ich adekwatności powierza zarządowi (art. 2381, stosowany do spółek S.r.l. na podstawie art. 2475); audyt wewnętrzny jest jednym z narzędzi mierzących ich skuteczność. W MŚP oznacza to kilka prac audytowych w roku na procesach o największej wadze: zakupy i płatności, wpływy, magazyn, dostępy do systemów.

Jaka jest różnica między outsourcingiem a co-sourcingiem?

W outsourcingu realizujemy funkcję w całości: plan, prace audytowe, raportowanie i follow-up, z osobą odpowiedzialną raportującą zarządowi. W co-sourcingu wspieramy już istniejącą funkcję wewnętrzną, wnosząc kompetencje specjalistyczne (IT, zgodność, sektory regulowane) albo dodatkowe zasoby w okresach szczytowych. Najwłaściwszy model wybieramy wspólnie z Państwem.

Czy audyt wewnętrzny nie pokrywa się z Organismo di Vigilanza albo z Collegio sindacale?

To odrębne funkcje, choć prawo dopuszcza pewne zbieżności: w spółkach kapitałowych Collegio sindacale (włoski organ kontroli wewnętrznej spółki) może pełnić funkcje OdV (art. 6 ust. 4-bis włoskiego dekretu ustawodawczego 231/2001), a osoba kierująca audytem wewnętrznym może wchodzić w skład OdV. OdV nadzoruje Model 231, Collegio sindacale – prawidłowość zarządzania i adekwatność struktur (art. 2403 włoskiego kodeksu cywilnego), audyt wewnętrzny weryfikuje procesy i mechanizmy kontrolne na zlecenie zarządu. Koordynujemy plany i przepływy informacji, aby każdy organ otrzymał potrzebne mu dowody, bez dublowania weryfikacji.

Kto decyduje, co i jak często jest weryfikowane?

Plan powstaje z oceny ryzyka i jest zatwierdzany przez zarząd, przy wsparciu komitetu ds. kontroli i ryzyka tam, gdzie został ustanowiony, a nie przez kierownictwo operacyjne: to właśnie chroni niezależność funkcji. Częstotliwość zależy od ryzyka każdego procesu; plan podlega przeglądowi co najmniej raz w roku albo po wystąpieniu istotnych zdarzeń.

Jak chronicie niezależność, jeżeli realizujecie dla nas także inne projekty?

Rozdzielamy role: kto zaprojektował proces albo system zarządzania, nie weryfikuje go w roli audytora. Zasady niezależności i sposób postępowania z konfliktami interesów są zapisane w karcie audytu i deklarowane zarządowi, zgodnie z wymogami Global Internal Audit Standards. Jeżeli konfliktu nie da się rozwiązać, sygnalizujemy to przed przyjęciem zlecenia.

Porozmawiajmy

Zbudujmy razem Państwa przyszłość.

Prosimy opowiedzieć o priorytetach Państwa firmy: podczas pierwszego spotkania bez zobowiązań analizujemy sytuację i proponujemy konkretną ścieżkę, z terminami i mierzalnymi rezultatami.