Audit universe i ocena ryzyka
Odtwarzamy zbiór procesów, spółek i systemów podlegających audytowi oraz oceniamy je pod kątem ryzyka i istotności wspólnie z kierownictwem: to podstawa decyzji o tym, gdzie skoncentrować weryfikacje.
Compliance & Governance
Funkcja audytu wewnętrznego w outsourcingu lub co-sourcingu: plan audytu oparty na ryzyku, weryfikacja procesów i mechanizmów kontrolnych, wykonalne rekomendacje i raportowanie do zarządu. Stały nadzór bez kosztów stałych własnej struktury.
Co robimy
Odtwarzamy zbiór procesów, spółek i systemów podlegających audytowi oraz oceniamy je pod kątem ryzyka i istotności wspólnie z kierownictwem: to podstawa decyzji o tym, gdzie skoncentrować weryfikacje.
Przygotowujemy plan wieloletni i roczny zgodnie ze standardami IIA (Global Internal Audit Standards) i przedkładamy je do zatwierdzenia zarządowi, przy wsparciu komitetu ds. kontroli i ryzyka tam, gdzie został ustanowiony.
Prowadzimy audyty operacyjne, zgodności, finansowe, IT i procesowe, także u krytycznych dostawców: analiza dokumentacji, wywiady, testy mechanizmów kontrolnych, badanie próby i poszukiwanie przyczyn źródłowych.
Każde ustalenie jest klasyfikowane według wagi i opatrzone wykonalną rekomendacją, z osobą odpowiedzialną i terminem. Monitorujemy realizację planów działania i rozliczamy ją przed zarządem.
Przygotowujemy przejrzyste raporty dla zarządu, komitetu ds. kontroli i ryzyka, Collegio sindacale i dyrekcji: podsumowanie ustaleń, całościową ocenę systemu kontroli, priorytety.
Opracowujemy kartę audytu i procedury audytu wewnętrznego, definiujemy KPI funkcji oraz program zapewnienia jakości wymagany przez Global Internal Audit Standards, aby praca była weryfikowalna.
Audyt wewnętrzny to funkcja, która dostarcza zarządowi (włoskiemu Consiglio di amministrazione) i najwyższemu kierownictwu niezależnej i obiektywnej oceny skuteczności procesów ładu korporacyjnego, zarządzania ryzykiem i kontroli. Punktem odniesienia dla profesji są Global Internal Audit Standards wydane przez Institute of Internal Auditors, obowiązujące od 2025 roku. Zastąpiły one obligatoryjne elementy poprzedniego International Professional Practices Framework (Standardy, Kodeks etyki i Core Principles) oraz określają wymagania dotyczące niezależności, planowania opartego na ryzyku, komunikowania wyników i jakości samej funkcji. Dla projektowania systemu kontroli wewnętrznej modelem odniesienia pozostają ramy COSO, uzupełnione o COSO ERM w zakresie zarządzania ryzykiem korporacyjnym. Model trzech linii IIA (Three Lines Model) precyzuje natomiast rolę audytu wewnętrznego jako trzeciej linii, odrębnej od zadań pierwszej i drugiej linii (zarządzanie operacyjne, zarządzanie ryzykiem i compliance), które pozostają w rękach kierownictwa.
We Włoszech funkcję tę przewiduje Kodeks Corporate Governance dla spółek notowanych, które go przyjmują, oraz przepisy sektorowe dla banków, zakładów ubezpieczeń i pośredników finansowych. W pozostałych przedsiębiorstwach impuls wynika z włoskiego kodeksu cywilnego. Art. 2086 ust. 2 nakłada na przedsiębiorcę działającego w formie spółki lub w innej formie zbiorowej obowiązek utrzymywania struktur organizacyjnych, administracyjnych i rachunkowych odpowiednich do charakteru i rozmiaru przedsiębiorstwa, także w celu terminowego wykrycia kryzysu i utraty zdolności kontynuowania działalności (włoski dekret ustawodawczy nr 14/2019, Kodeks kryzysu przedsiębiorstwa). Art. 2381 wymaga od organów delegowanych dbałości o te struktury, a od zarządu oceny ich adekwatności. Bez niezależnej weryfikacji procesów ocena ta opiera się głównie na informacjach przekazywanych przez te same organy delegowane: audyt wewnętrzny wzmacnia ją dowodami zebranymi w miejscu realizacji procesów.
Oferujemy funkcję w modelu outsourcingu, przejmując w całości odpowiedzialność operacyjną, albo w modelu co-sourcingu, obok istniejącej struktury wewnętrznej, która potrzebuje kompetencji specjalistycznych lub dodatkowych zasobów. W obu przypadkach mandat jest sformalizowany w karcie audytu (audit charter) zatwierdzonej przez zarząd: dokument określa zakres, uprawnienia, linie raportowania i zasady niezależności. W przypadku spółek notowanych włoski Kodeks Corporate Governance wyraźnie dopuszcza powierzenie funkcji, w całości lub w wybranych obszarach działalności, podmiotowi zewnętrznemu o odpowiednich kwalifikacjach, niezależności i organizacji, z uzasadnieniem tego wyboru w sprawozdaniu o ładzie korporacyjnym.
Zaczynamy od audit universe: uporządkowanego wykazu procesów, spółek, systemów i dostawców, które mogą być przedmiotem weryfikacji. Oceniamy go pod kątem ryzyka razem z kierownictwem, wykorzystując analizy już dostępne, aby nie pytać dwa razy o to samo. Wynikają z tego plan wieloletni i plan roczny przedkładane zarządowi.
Prace prowadzimy według pisemnego programu: analiza dokumentacji, wywiady, odtworzenie procesów w miejscu ich realizacji, testy mechanizmów kontrolnych na wyznaczonych próbach, poszukiwanie przyczyn źródłowych. Ustalenia omawiamy z osobami odpowiedzialnymi przed sporządzeniem raportu, tak aby rekomendacje były wykonalne i wcześniej uzgodnione. Follow-up jest częścią usługi: monitorujemy realizację planów działania i okresowo raportujemy zarządowi, komitetowi ds. kontroli i ryzyka oraz Collegio sindacale.
Szczególną uwagę poświęcamy koordynacji z pozostałymi funkcjami kontrolnymi (Organismo di Vigilanza, biegły rewident, IOD, osoby odpowiedzialne za systemy zarządzania), tak aby przepływy informacji były zintegrowane, a przedsiębiorstwo nie było poddawane powtarzanym weryfikacjom tych samych procesów.
Nasza metoda
Wspólnie z kierownictwem określamy mandat, zakres, linie raportowania i formułę współpracy (outsourcing lub co-sourcing), a następnie formalizujemy je w karcie audytu przedkładanej zarządowi.
Wywiady z osobami odpowiedzialnymi za obszary, analiza schematów organizacyjnych, procedur i istniejących ocen ryzyka (231, ochrona danych, ISO): powstaje z nich mapa procesów podlegających audytowi, wyważona według kryteriów ryzyka uzgodnionych z zarządem.
Priorytety przekładamy na plan wieloletni i plan roczny, z celami, zasobami i terminami poszczególnych prac, i przedstawiamy je zarządowi do zatwierdzenia, przy wsparciu komitetu ds. kontroli i ryzyka tam, gdzie został ustanowiony.
Prowadzimy prace według pisemnych programów, testów i badania próby, omawiamy ustalenia z osobami odpowiedzialnymi i formalizujemy raport z rekomendacjami oraz uzgodnionymi planami działania.
Weryfikujemy realizację działań korygujących, aktualizujemy plan wraz ze zmianą ryzyk i mierzymy funkcję za pomocą KPI oraz programu zapewnienia jakości.
Korzyści
Efekty pracy
Częste pytania
Tak, jeżeli zarząd chce niezależnej weryfikacji procesów i mechanizmów kontrolnych. Włoski kodeks cywilny nakłada na tego, kto prowadzi działalność w formie spółki lub w innej formie zbiorowej, obowiązek utrzymywania odpowiednich struktur (art. 2086 ust. 2), a ocenę ich adekwatności powierza zarządowi (art. 2381, stosowany do spółek S.r.l. na podstawie art. 2475); audyt wewnętrzny jest jednym z narzędzi mierzących ich skuteczność. W MŚP oznacza to kilka prac audytowych w roku na procesach o największej wadze: zakupy i płatności, wpływy, magazyn, dostępy do systemów.
W outsourcingu realizujemy funkcję w całości: plan, prace audytowe, raportowanie i follow-up, z osobą odpowiedzialną raportującą zarządowi. W co-sourcingu wspieramy już istniejącą funkcję wewnętrzną, wnosząc kompetencje specjalistyczne (IT, zgodność, sektory regulowane) albo dodatkowe zasoby w okresach szczytowych. Najwłaściwszy model wybieramy wspólnie z Państwem.
To odrębne funkcje, choć prawo dopuszcza pewne zbieżności: w spółkach kapitałowych Collegio sindacale (włoski organ kontroli wewnętrznej spółki) może pełnić funkcje OdV (art. 6 ust. 4-bis włoskiego dekretu ustawodawczego 231/2001), a osoba kierująca audytem wewnętrznym może wchodzić w skład OdV. OdV nadzoruje Model 231, Collegio sindacale – prawidłowość zarządzania i adekwatność struktur (art. 2403 włoskiego kodeksu cywilnego), audyt wewnętrzny weryfikuje procesy i mechanizmy kontrolne na zlecenie zarządu. Koordynujemy plany i przepływy informacji, aby każdy organ otrzymał potrzebne mu dowody, bez dublowania weryfikacji.
Plan powstaje z oceny ryzyka i jest zatwierdzany przez zarząd, przy wsparciu komitetu ds. kontroli i ryzyka tam, gdzie został ustanowiony, a nie przez kierownictwo operacyjne: to właśnie chroni niezależność funkcji. Częstotliwość zależy od ryzyka każdego procesu; plan podlega przeglądowi co najmniej raz w roku albo po wystąpieniu istotnych zdarzeń.
Rozdzielamy role: kto zaprojektował proces albo system zarządzania, nie weryfikuje go w roli audytora. Zasady niezależności i sposób postępowania z konfliktami interesów są zapisane w karcie audytu i deklarowane zarządowi, zgodnie z wymogami Global Internal Audit Standards. Jeżeli konfliktu nie da się rozwiązać, sygnalizujemy to przed przyjęciem zlecenia.
Usługi powiązane
Modele organizacji, zarządzania i kontroli zgodne z włoskim dekretem ustawodawczym 231/2001, ocena ryzyka przestępstw źródłowych i wsparcie dla Organismo di Vigilanza (OdV).
Dowiedz się więcejMapowanie, analiza i przeprojektowanie procesów biznesowych: eliminujemy marnotrawstwo, ograniczamy ryzyko operacyjne i przygotowujemy cyfryzację.
Dowiedz się więcejProjektowanie, wdrażanie i utrzymywanie systemów zarządzania podlegających certyfikacji: ISO 9001, 14001, 45001, 27001, 37001, 50001 oraz główne schematy branżowe i łańcucha dostaw.
Dowiedz się więcejPorozmawiajmy
Prosimy opowiedzieć o priorytetach Państwa firmy: podczas pierwszego spotkania bez zobowiązań analizujemy sytuację i proponujemy konkretną ścieżkę, z terminami i mierzalnymi rezultatami.