Segala Puji Bagi Allah Yang Maha Pengasih lagi Maha Penyayang, shalawat dan salam
kita haturkan kepada junjungan Nabi Muhammad Saw beserta keluarga dan para sahabat beliau,
serta pengikut beliau hingga akhir zaman.
Alhamdulillah, atas karunia dan rahmat yang diberikan kepada penulis, sehingga makalah
ini dapat disusun dan diselesaikan berdasarkan waktu yang telah diberikan. Makalah ini berjudul
“CONDUCTING THE ASSURANCE ENGAGEMENT”.
Penulis menyadari bahwa terdapat banyak kekurangan dalam makalah ini. Oleh karena
itu, penulis berharap pembaca bisa memberikan kritik dan saran-saran yang membangun dan
memotivasi penulis untuk lebih baik lagi dalam membuat makalah.
Semoga makalah ini bermanfaat bagi pembaca maupun yang menulis. Amin yarabbal
a’lamiin.
Penulis
1
DAFTAR ISI
Kata Pengantar…………………………………………………………………………………….1
Daftar Isi…………………………………………………………………………………………..2
BAB I PENDAHULUAN
A. Latar Belakang…………………………………………………………………………….3
B. Rumusan Masalah…………………………………………………………………………3
BAB II PEMBAHASAN
A. Kesimpulan………………………………………………………………………………26
Daftar Pustaka……………………………………………………………………………………27
2
BAB I
PENDAHULUAN
A. Latar Belakang
B. Rumusan Masalah
3
BAB II
PEMBAHASAN
Ada berbagai jenis keterlibatan jaminan dan mungkin ada alasan yang berbeda untuk
melakukan salah satu dari mereka.Jenis keterlibatan dan alasan untuk melakukan hal itu secara
signifikan dapat mempengaruhi bagaimana pertunangan dilakukan.Oleh karena itu, penting
untuk memahami alasan untuk melakukan pertunangan sebelum memulai perencanaan.
Ada sejumlah alasan untuk melakukan keterlibatan jaminan, termasuk, namun tidak terbatas
pada:
• Keterlibatan ini diidentifikasi dalam rencana audit internal tahunan karena risiko yang melekat
diidentifikasi selama proses penilaian risiko bisnis, risiko terdeteksi terakhir kali daerah itu
diaudit, dan faktor-faktor lain yang relevan. Untuk keterlibatan tersebut, auditor internal harus
memahami apa risiko bisnis yang mendasari menyebabkan keterlibatan untuk dimasukkan dalam
rencana, dan kemudian merancang rencana pertunangan untuk memberikan jaminan yang tepat
mengenai kecukupan desain dan efektivitas operasi pengendalian yang diterapkan untuk
mengurangi risiko tersebut.
• Keterlibatan adalah bagian dari kebutuhan tahunan untuk mengevaluasi sistem organisasi
pengendalian intern untuk tujuan pelaporan eksternal, seperti AS Sarbanes-Oxley Act of 2002
Pasal 404 persyaratan di Amerika Serikat dan hukum pelaporan keuangan serupa di negara lain.
Untuk keterlibatan tersebut, auditor internal harus memastikan bahwa keterlibatan ini dirancang
untuk menguji area yang tercakup dalam peraturan yang mendasari (misalnya, memberikan
jaminan mengenai kecukupan desain dan efektivitas operasi pengendalian internal atas pelaporan
keuangan).
• Sebuah acara baru-baru ini (misalnya, bencana alam, penipuan, atau kebangkrutan pelanggan)
telah menguji proses di bawah kondisi yang tidak biasa dan manajemen menginginkan "post
4
mortem" untuk menentukan di mana proses itu efektif dan mana tidak. Untuk keterlibatan
tersebut, auditor internal harus menyesuaikan pengujian dan evaluasi di sekitar peristiwa tertentu
yang terjadi.
• Perubahan dalam bisnis atau industri membutuhkan modifikasi langsung ke proses dan
manajemen menginginkan validasi cepat yang modifikasi ini tampaknya dirancang tepat untuk
mengatasi perubahan. Untuk keterlibatan ini, auditor internal dapat melakukan audit kontrol
yang berfokus penuh atau mereka mungkin lingkup untuk fokus hanya pada kontrol yang
berubah.
Mungkin ada faktor lain, selain yang tercantum di atas, yang membuatnya penting bagi
tim audit internal untuk menyadari alasan atau driver yang menyebabkan keterlibatan yang akan
dilakukan. Misalnya, alih-alih mencari kepastian mengenai pernyataan yang berbeda dibahas di
atas, manajemen mungkin menginginkan pertunangan dilakukan untuk menilai bagaimana proses
kinerja relatif terhadap harapan. Jenis keterlibatan mungkin memerlukan tes yang berbeda untuk
memberikan penilaian itu. Terlepas dari alasan untuk melakukan pertunangan, memahami alasan
seperti ini akan membantu memastikan bahwa tujuan keseluruhan, ruang lingkup, dan fokus dari
alamat keterlibatan mereka driver dan waktu tidak dikhususkan untuk yang lain, driver kurang
penting.
Setelah alasan untuk keterlibatan jaminan dipahami, tujuan keterlibatan formal harus
ditetapkan. Tujuan-tujuan ini, yang biasanya dinyatakan dalam jaminan komunikasi keterlibatan
akhir, mengartikulasikan khusus apa keterlibatan sedang mencoba untuk menyelesaikan.
Sementara tujuan dapat dinyatakan dalam berbagai cara, harus jelas apa jaminan pertunangan
akan menyediakan. Misalnya, tujuan bisa mulai dengan kalimat berikut (kata kerja yang berbeda
dapat digantikan untuk yang digunakan dalam contoh ini):
Lingkup Keterlibatan
Setelah tujuan keterlibatan telah ditetapkan, ruang lingkup keterlibatan harus ditentukan.
Sejak keterlibatan mungkin tidak mencakup segala sesuatu yang dapat diaudit berkaitan dengan
tujuan keterlibatan, pernyataan ruang lingkup khusus harus menyatakan apa atau tidak termasuk
dalam keterlibatan. Pernyataan lingkup tersebut dapat mencakup:
Batas dari proses. Sementara beberapa proses kecil dan mandiri, banyak yang sangat
luas dan tumpang tindih dengan proses lainnya. Oleh karena itu, penting untuk
mendefinisikan apa titik dalam proses keterlibatan akan dimulai dan dimana akan
berakhir.
Dalam-lingkup dibandingkan out-of-lokasi. Untuk proses yang mencakup beberapa
lokasi, hanya beberapa lokasi tersebut dapat dimasukkan dalam keterlibatan.
Subproses. Sebagian diskrit dan dikenali atau komponen dari sebuah proses.
Komponen. Bagian-bagian tertentu, atau komponen, dari sebuah proses dapat diabaikan.
Kerangka waktu
Keterlibatan dapat mencakup satu tahun kalender, 12 bulan sebelumnya, atau beberapa
kerangka waktu lainnya.
Sebelum pindah ke langkah berikutnya dalam proses perencanaan, pada tugas akhir harus
dilakukan. Masing-masing dijelaskan lebih lengkap sebagai berikut:
6
Potensi hasil tes yang akan dilakukan selama keterlibatan. Mampu mengantisipasi
berbagai jenis pengujian pengecualian yang dapat diidentifikasi dalam keterlibatan yang
diberikan membantu rencana uji internal auditor untuk memberikan jaminan reaasonable
bahwa perbedaan tersebut terdeteksi. Pengecualian khas meliputi:
Kesalahan statment keuangan atau misclassifications dalam rekening keuangan, saldo,
atau pengungkapan.
Kontrol kekurangan menunjukkan kontrol tertentu yang tidak mencapai efek yang
diinginkan, yaitu, mengurangi risiko sesuai dengan tingkat yang diinginkan.
Kekurangan dalam pencapaian tujuan, karena kekurangan kontrol atau kinerja yang tidak
memadai.
Inefisiensi karena sumber daya tidak digunakan secara optimal.
Situasi out-of-kepatuhan saat hukum, peraturan, atau kebijakan tidak dipenuhi secara
konsisten.
Lingkup penuh, laporan internal biasanya memiliki distribusi yang luas dan, dengan
demikian, memerlukan bukti yang tepat cukup untuk mendukung kesimpulan dan
rekomendasi untuk perbaikan.
Internal memeronda dapat digunakan untuk distribusi lebih terbatas, yang menyatakan
pekerjaan yang dilakukan dan dukungan untuk kesimpulan dan rekomendasi hanya
tertalu sejauh necessay untuk audiens yang dituju untuk memahami kekurangan yang
mendasari.
Laporan untuk penggunaan pihak ketiga harus mengasumsikan pihak tersebut kurang
akrab dengan kebijakan dan prosedur yang unik bagi organisasi dan, oleh karena itu,
mungkin memerlukan tingkat yang lebih detail untuk memastikan pembaca memahami
sifat dan konteks pengamatan dan rekomendasi.
7
Kadang-kadang, tingkat yang lebih tinggi kerahasiaan mungkin diperlukan untuk
keterlibatan tertentu. contoh tersebut harus dibicarakan di depan dengan manajemen
proses untuk memastikan kiriman mendukung tingkat yang diperlukan confidientiality.
B. MEMAHAMI AUDIT
Ketika merencanakan keterlibatan, tim audit internal harus terlebih dahulu memahami audit.
Memahami proses dimulai dengan menentukan tujuan proses kunci. Ini membantu
auditor internal mengerti mengapa proses itu ada, yang akan menjadi penting ketika E dan
menilai risiko tingkat proses dan kontrol.
Tujuan operasi adalah jenis yang paling umum dari tujuan pada tingkat proses dan
biasanya menentukan alasan proses ada. Tujuan ini biasanya adalah pemerintahan atau
berorientasi pada tugas, dan, sebagai hasilnya, sering fokus pada accurancy, ketepatan
waktu, kelengkapan, atau atribut kontrol.
Tujuan strategis pada tingkat proses adalah mereka diciptakan untuk khusus selaras
dengan tujuan strategis organisasi.
operasi
pelaporan
pemenuhan
strategis
Pemilik proses atau staf yang terlibat dalam proses tersebut mungkin dapat memberikan daftar
tujuan proses. Namun, dalam banyak kasus, tujuan-tujuan tersebut mungkin belum
diartikulasikan secara formal.
Mengumpulkan Informasi
Ada banyak cara untuk mengumpulkan informasi tentang proses. Auditor internal harus
mempertimbangkan berbagai jenis dan sumber informasi yang relevan tersedia.Selain itu,
8
analisis, data dan kontrol tingkat-entitas dapat membantu memberikan wawasan tambahan ke
proses.
Titik awal untuk memahami proses sedang mengkaji dokumentasi yang sudah ada.
Sebagai contoh, berikut ini mungkin tersedia dari pemilik proses atau keluarga lain eith proses
yang dapat memberikan informasi yang berguna mengenai bagaimana proses kerjanya:
• Apa masukan (informasi, dokumentasi, dll) yang Anda butuhkan untuk melakukan tiga tugas?
• Yang orang lain atau daerah Anda tergantung pada saat Anda melakukan tugas-tugas ini?
• Yang orang lain atau daerah tergantung pada Anda melakukan tiga tugas secara efektif dan
tepat waktu?
9
• Apa jenis pengecualian atau kesalahan yang Anda biasanya menemukan?
• Apa hambatan atau tantangan lain yang Anda biasanya temui ketika melakukan tugas-tugas?
• Apa yang Anda lakukan untuk menghilangkan hambatan atau memenuhi tantangan?
• Pada akhirnya, bagaimana Anda memastikan bahwa Anda melakukan tugas dengan benar?
Pertanyaan ini dan lainnya dapat membantu memberikan auditor internal dengan
informasi yang dibutuhkan untuk memahami proses. Hal ini dapat diperoleh melalui wawancara
individu atau dengan melakukan walkthrough, yang melibatkan mengikuti transaksi melalui
setiap langkah dari proses. Terlepas dari pendekatan, adalah penting untuk memahami tugas
utama secara cukup rinci untuk memberikan dasar untuk langkah-langkah selanjutnya dalam
proses perencanaan.
Prosedur Analitis
Memahami tugas dalam suatu proses, seperti dijelaskan di atas, merupakan langkah
penting dalam perencanaan pertunangan. Namun, tugas ini menggambarkan cara proses yang
dirancang untuk melakukan, tetapi memberikan sedikit indikasi mengenai seberapa efektif
mereka dilakukan. Melakukan prosedur analitis adalah salah satu cara auditor melakukan
penilaian tingkat tinggi internal yang dapat mengungkapkan kegiatan proses yang menjamin
perhatian lebih dan, pengujian sesuai, lebih rinci.
Prosedur analitis melibatkan meninjau dan mengevaluasi informasi yang ada, yang
mungkin finansial atau non finansial, untuk menentukan apakah itu konsisten dengan yang telah
ditentukan harapan.
Contoh: untuk audit pengeluaran kas, analisis ini mungkin termasuk salah satu atau
semua hal berikut:
• Perbandingan informasi keuangan untuk periode sebelumnya, misalnya, tren dalam rekening
saldo hutang dari satu seperempat berikutnya.
10
• Analisis Rasio, misalnya, rasio lancar (aktiva lancar dibagi dengan kewajiban lancar) dan
rekening omset hutang (pokok penjualan dibagi dengan hutang)
• Perbandingan informasi keuangan atau non finansial terhadap informasi anggaran, misalnya,
saldo kas aktual versus diperkirakan jumlah uang.
Analisis data melibatkan pengumpulan dan analisis data dalam jumlah besar, biasanya
melalui penggunaan teknologi.Analisis data dapat memberikan informasi tentang populasi
transaksi yang bisa membuktikan berguna ketika menentukan pendekatan audit internal.
Contoh: ketika melakukan audit internal dan proses pengeluaran kas, tim audit internal
dapat melakukan tes analisis data berikut selama tahap perencanaan:
Jumlah atau persen pembayaran yang dibuat baik sebelum atau setelah tanggal jatuh
tempo - ini dapat memberikan wawasan mengenai bagaimana erat arus kas dikelola.
Jumlah cek petunjuk - ini dapat menunjukkan proses kekurangan desain atau potensial
pengelakan kontrol didirikan.
Stratifikasi jumlah pembayaran - ini dapat memberikan informasi mengenai tingkat
pembayaran kecil dibuat, menunjukkan potensi atau kartu pengadaan.
Distribusi digit pertama jumlah pembayaran (Analisa Hukum Benford ini) - distribusi
yang tidak mengikuti Hukum Benford mungkin indikasi praktik pencairan tidak biasa
(misalnya, split faktur), yang mungkin, pada gilirannya, mempengaruhi pendekatan audit
internal . Hukum Benford yang memperkirakan jumlah kali setiap o 10 digit (nol melalui
sembilan) biasanya akan terjadi pada awal setiap nomor pada populasi dengan
karakteristik tertentu.
Gandakan jumlah pembayaran kepada vendor yang sama - hal ini dapat menunjukkan
potensi pembayaran ganda, atau memberikan wawasan tentang vendor yang pembayaran
berkala yang dibuat untuk jumlah seperti.
Meskipun penting untuk memahami tugas-tugas tingkat proses dan kontrol, juga penting
untuk memahami bagaimana entity level control dapat mempengaruhi kinerja dari sebuah proses.
Kekurangan dalam entity level control dapat menghindari dengan baik kontrol dirancang dalam
proses dan, pada kenyataannya, menjadi resiko yang melekat pada operasi yang efektif dari
kontrol pada tingkat proses. Sebagai contoh, jika organisasi kebijakan lebar cenderung informal
dan tidak konsisten menegakkan, maka kebijakan khusus untuk proses yang diaudit mungkin
tidak penting untuk memahami proses. Demikian pula, jika ada sedikit komitmen untuk menarik,
pelatihan, dan mengembangkan karyawan yang kompeten di bidang utama yang membutuhkan
kemampuan pengambilan keputusan dan penilaian yang kompleks, pendekatan pengujian
mungkin perlu diubah karena ketergantungan kurang dapat ditempatkan pada individu mampu
melakukan kompleks atau sangat tugas menghakimi.
Sebagaimana dibahas di atas, mungkin ada banyak jenis informasi yang dapat
dikumpulkan tentang proses dari berbagai sumber. Untuk menunjukkan bahwa auditor internal
memahami bagaimana proses sebenarnya beroperasi, langkah-langkah kunci harus
didokumentasikan. Proses ini aliran dokumentasi akan memfasilitasi review kertas kerja oleh
atasan auditor internal atau orang lain. Cara yang paling umum mendokumentasikan aliran
proses adalah diagram alur (tingkat tinggi atau rinci) dan memorandum narasi. Sebelum
memberikan penjelasan singkat masing-masing, penting untuk memahami beberapa perbedaan
halus antara dokumentasi arus proses.
12
• Peta Proses, seperti yang dijelaskan dalam Bab 5, "Proses Bisnis dan Risiko", upaya untuk
menggambarkan masukan dewan, kegiatan, alur kerja, dan interaksi dengan proses dan output
lainnya. Mereka menyediakan kerangka kerja untuk memahami kegiatan dan subproses.
• Memorandum Narasi memberikan informasi tentang aliran proses hanya menggunakan kata-
kata tertulis, tidak ada upaya untuk menggunakan simbol-simbol untuk menggambarkan aliran.
Hal ini umum untuk combin diagram alur dengan informasi naratif tambahan untuk membuat
bentuk hibrida dokumentasi.
Peta proses cenderung paling berguna pada tingkat bisnis, seperti yang dijelaskan dalam
bab 5, sedangkan diagram alur dan dokumentasi hibrida memberikan tingkat informasi yang
diperlukan untuk memahami proses rinci. Folowing adalah deskripsi singkat dari teknik tersebut
sering aused pada tingkat proses.
13
Artikulasi, kepada orang-orang yang terlibat dalam proses sehingga kunci dalam proses
sehingga mereka mengerti apa yang sedang diukur dan pentingnya mencapai level kinerja
yang (rekening karyawan hutang dapat melihat statistik tepat waktu dan menyesuaikan
kinerja mereka sesuai).
Indikator kinerja utama, baik formal maupun informal, dapat menentukan proses pemilik
toleransi terhadap penyimpangan kinerja. Manajemen menentukan apa tingkat kesalahan mereka
bersedia diterima ketika proses tidak dilakukan seperti yang diharapkan. Mengetahui tingkat
toleransi akan membantu auditor internal mengevaluasi hasil pengujian.
14
C. IDENTIFIKASI DAN MENILAI RISIKO
15
Latihan bertukar pikiran akan dioptimalkan jika individu yang terlibat dalam proses
berpartisipasi. Mereka mungkin dapat mengidentifikasi skenario risiko berdasarkan pengalaman
tangan pertama. Namun, auditor internal yang berpengalaman harus bisa melakukan latihan ini
tanpa bantuan dari individu tingkat proses.
Sebuah cara yang efektif untuk auditor internal untuk melakukan seperti sesi brainstorming
adalah untuk menulis skenario yang berbeda pada catatan diri menempel dan menempatkan
mereka di dinding atau papan besar. Setelah brainstroming selesai, catatan dapat (1) diatur oleh
tujuan untuk memastikan komprehensif menutup-usia masing-masing tujuan, dan (2)
dikategorikan menurut jenis skenario serupa untuk mendukung definisi risiko.
Ketepatan waktu
Ketidakmampuan untuk memproses pembayaran tepat waktu dapat mengakibatkan denda atau
hukuman (untuk pembayaran terlambat).
Akses sistem
Kurangnya praktik keamanan logis yang efektif dapat menciptakan peluang bagi individu yang
tidak sah untuk mengakses, memanipulasi, atau menghapus data.
16
Sumber daya mnusia
Ketidakmampuan untuk menarik, mengembangkan, menyebarkan, dan mempertahankan
individu yang kompeten dapat menyebabkan pembayaran yang tidak akurat atau tidak tepat
waktu.
Setelah risiko didefinisikan, mereka harus dikaitkan dengan tujuan tingkat proses untuk
memastikan ada hubungan antara masing-masing risiko dan tujuan. Seperti dibahas di bawah,
penilaian risiko melibatkan pertimbangan dampak pada kemampuan untuk mencapai tujuan.
Karyawan bertanggung jawab untuk mengelola risiko tingkat proses, adalah penting
bahwa mereka memiliki pemahaman yang seragam dan konsisten tentang risiko tersebut. Oleh
karena itu, auditor internal harus berbagi dan mendiskusikan definisi risiko dengan manajemen
tingkat proses dan karyawan untuk memvalidasi bahwa daftar risiko selesai. Sukses dengan tugas
ini akan membantu memfasilitasi keberhasilan dalam mengevaluasi dampak dan kemungkinan
risiko tugas yang berikut.
Sekarang bahwa risiko telah diidentifikasi dan didefinisikan, auditor internal siap untuk
melakukan penilaian risiko. Dalam tugas ini, fokusnya adalah pada penentuan dampak potensial
dan kemungkinan setiap risiko. Tujuan evaluasi ini adalah untuk membantu mengidentifikasi
risiko yang akan memiliki dampak buruk terbesar pada pencapaian tujuan tingkat proses.
Proses untuk melakukan penilaian risiko tingkat proses umumnya melibatkan tiga langkah
berikut:
1. Menentukan dampak dari berbagai hasil yang terkait dengan masing-masing risiko. Tips
berikut bisa membantu ketika melakukan langkah ini:
Ingat bahwa, menurut definisi, risiko merupakan ketidakpastian, karena itu mungkin ada
beberapa hasil risiko yang mungkin. Auditor internal harus mencoba untuk tidak fokus
hanya pada satu hasil risiko yang mungkin dan mengabaikan hasil yang lebih mungkin atau
membawa dampak yang lebih.
Risiko biasanya diukur dari segi dampak keuangan yang merupakan dampak paling umum
dan mudah diukur. Namun, mungkin ada hasil risiko lain yang baik tidak dapat diukur
17
secara finansial atau mungkin dianggap lebih parah daripada dampak keuangan. Misalnya,
merugikan kesehatan dan keselamatan karyawan, atau penurunan reputasi organisasi karena
publisitas negatif dapat dianggap sebagai hasil yang lebih parah daripada dampak keuangan
langsung risiko tersebut.
Dampak harus fokus pada potensi eksposur selama periode waktu tertentu, biasanya satu
tahun.
2. Langkah kedua adalah untuk memperkirakan kemungkinan bahwa setiap dampak risiko akan
terjadi.
Tips berikut mungkin berguna ketika melakukan langkah ini:
Sebagaimana dibahas di atas, risiko memiliki berbagai hasil yang mungkin, masing-masing
akan memiliki kemungkinan yang berbeda terjadi. Hal ini penting untuk fokus pada hasil
risiko ditentukan pada langkah sebelumnya.
Karena ada banyak hasil risiko, ada juga mungkin banyak akar penyebab mengapa risiko
terjadi. Setiap akar penyebab mungkin memiliki kemungkinan yang berbeda. Oleh karena
itu, penting untuk mempertimbangkan akar penyebab yang mendasari hasil yang dipilih
ketika mengevaluasi kemungkinan kejadian risiko.
Seperti halnya ketika menentukan dampak risiko, tidak perlu untuk mendapatkan tingkat
ketepatan yang tinggi ketika memperkirakan kemungkinan risiko. menggunakan skala
umum (misalnya, tinggi / menengah / rendah) biasanya akan cukup. Sebagai contoh,
kemungkinan besar dapat menunjukkan bahwa dampak risiko mungkin tidak terjadi (yaitu
lebih dari 50 persen), kemungkinan media dapat menunjukkan bahwa dampak risiko yang
mungkin (misalnya, dari 10 persen sampai 50 persen), dan kemungkinan rendah mungkin
menunjukkan bahwa dampak risiko jauh (misalnya, kurang dari 10 persen).
3. Langkah terakhir adalah untuk menggabungkan penilaian dampak dan kemungkinan ke dalam
penilaian risiko tunggal. cara terbaik untuk melakukannya adalah membuat matriks risiko yang
menunjukkan keterkaitan antara dampak dan kemungkinan setiap risiko. Sebagai contoh, matriks
risiko menggambarkan penggunaan skala tinggi / menengah / rendah untuk kedua dampak dan
penilaian kemungkinan. Ketika meninjau risiko matriks ini, perhatikan bahwa nomor untuk
setiap kotak untuk menandakan keseluruhan tingkat risiko. Setelah setiap risiko ditempatkan di
18
salah satu kotak, mereka dapat diklasifikasikan sebagai berikut:
- Risiko dalam kotak 8 atau 9 (merah) dianggap berisiko tinggi.
Biasanya, risiko tinggi dan menengah harus dimasukkan dalam setiap keterlibatan
jaminan audit internal. Risiko rendah mungkin atau mungkin tidak disertakan, tergantung pada
piagam fungsi audit internal dan pertimbangan sumber daya.
Menggunakan matriks atau beberapa cara lain untuk visual menggambarkan hasil
penilaian risiko akan memfasilitasi kajian keseluruhan putusan yang dibuat dalam proses
penilaian risiko oleh manajemen audit internal dan pemilik proses. Ulasan tersebut, terutama
oleh pemilik proses, akan membantu memvalidasi penilaian yang dilakukan oleh auditor internal.
High 7 8 9
IMPACT Medium 4 5 6
Low 1 2 3
Low Medium High
LIKELIHOOD
Contoh matriks risiko pengeluaran kas
7 8 9
Risiko harapan Risiko
High pembayaran
ganda
IMPACT Risiko sistem
akses
Medium 4 5 6
Risiko sumber Risiko
daya manusia ketepatan
19
waktu
Low 1 2 3
Risiko Ketepatan waktu dianggap dampak jangka menengah sebagai denda dan bunga
karena terlambat tidak akan berdampak material, meskipun hubungan vendor buruk
masih akan menjadi perhatian. Risiko ini dianggap kemungkinan tinggi karena ada
ketergantungan pada orang lain untuk memulai proses pengeluaran kas dan dengan
syarat pembayaran umumnya ketat, ada berbagai penundaan yang dapat terjadi dalam
proses menyebabkan pembayaran terlambat.
Risiko sumber daya manusia dalam dampak media dianggap sebagai kegagalan untuk
merekrut, mengembangkan, dan memelihara orang-orang yang kompeten dalam
rekening departemen hutang bisa menghasilkan lebih tinggi dari jumlah yang
diinginkan dari pembayaran tidak akurat atau terlambat. Risiko ini dianggap
kemungkinan media sebagai keahlian yang diperlukan tidak sulit untuk menemukan di
pasar.
Risiko sistem akses dianggap dampak tinggi sebagai akses yang tidak sah dapat
mengakibatkan perubahan.
Risiko pembayaran ganda dianggap dampak tinggi sebagai duplikat tunggal bisa
material dan akan mewakili dana yang hilang jika tidak terdeteksi. Risiko ini dianggap
kemungkinan menengah karena cukup umum untuk duplikat faktur yang akan
20
dipresentasikan kepada sebuah perusahaan, bagaimanapun, sebagian besar vendor
umumnya jujur sehingga kecil kemungkinan bahwa duplikat pembayaran material akan
terdeteksi dari waktu ke waktu.
Secara tradisional, penilaian dari tim audit internal telah menjadi satu-satunya sumber
untuk mengevaluasi risiko. Hal ini mencerminkan peran tata kelola auditor internal dalam
organisasi. Namun, premis yang mendasari dalam manajemen risiko perusahaan adalah bahwa
manajemen harus menetapkan toleransi risiko bisnis yang konsisten dengan risk appetite
keseluruhan organisasi. Premis ini berlaku pada tingkat proses juga.
Oleh karena itu, penting bagi auditor internal untuk memvalidasi kewajaran tinggi,
sedang, dan rendah dampak yang dipekerjakan. Ada kemungkinan bahwa manajemen memiliki
tingkat yang berbeda dari toleransi risiko untuk proses itu. Untuk memperoleh pemahaman
tentang tingkat toleransi risiko manajemen, tiga langkah berikut harus dilakukan:
21
3. Menilai Tingkat Toleransi untuk Hasil yang Memiliki Tidak Telah Didirikan.
Sampai-sampai tingkat toleransi didirikan tidak komprehensif mengatasi semua hasil
risiko yang mungkin, diskusi harus diadakan dengan manajemen proses untuk
menentukan tingkat toleransi yang sesuai.
Memahami tingkat toleransi manajemen adalah penting, tetapi tidak selalu menggantikan
pertimbangan auditor internal.ingat, fungsi audit internal memiliki banyak pemangku
kepentingan. Ini adalah tanggung jawab fidusia terhadap pemangku kepentingan lainnya tidak
boleh disubordinasikan jika auditor internal percaya manajemen tingkat proses memiliki tingkat
yang lebih tinggi toleransi risiko dari para pemangku kepentingan lainnya.
Berbagai tindakan membuat suatu proses. Semua mungkin memiliki peran dalam mencapai hasil
akhir, tetapi tidak hanya sedikit yang benar-benar penting untuk hasil, yaitu, ketidakhadiran
mereka akan membuat sulit untuk mencapai hasil yang diinginkan.
Untuk menjalankan tugas ini dalam perencanaan keterlibatan, penting untuk memahami berbagai
jenis pengendalian yang dapat dianggap kontrol utama pada tingkat proses. Meskipun berikut ini
bukan daftar lengkap, itu merupakan contoh jenis pengendali:
22
- Memeriksa, melibatkan memverifikasi atribut, yaitu, elemen data, peristiwa, atau bukti
dokumen yang mendukung keberadaan atau terjadinya (misalnya, bukti bahwa barang
dibayar untuk diterima).
- Mencocokan, memerlukan membuat perbandingan antara dua atribut yang berbeda untuk
memverifikasi bahwa mereka setuju (misalnya, jumlah pembayaran setuju dengan nilai
faktur)
- Memantau, merupakan memeriksa untuk memastikan aksi yang terjadi (misalnya,
memantau bahwa pemberi persetujuan faktur tidak melebihi batas nya)
- Membatasi, melibatkan tidak mengizinkan tindakan yang tidak dapat diterima (misalnya,
melarang spekulasi fluktuasi suku bunga, atau tidak memungkinkan individu yang tidak
sah untuk mengakses data tertentu dalam sistem kunci).
- Memisahkan, berfokus pada memisahkan tugas sesuai yang akan menciptakan potensi
tindakan yang tidak diinginkan (misalnya, memisahkan cek penandatanganan dan
persetujuan otoritas faktur).
- Mengawasi, melibatkan memberikan arahan dan pengawasan untuk memastikan
tindakan dan tugas yang dilakukan seperti yang dirancang (misalnya, seorang pengawas
menyetujui batch sebelum pemrosesan komputer).
Seperti yang dibahas sebelumnya, identifikasi proses kontrol-level biasanya dimulai
dalam dua langkah perencanaan sebelumnya: Memahami Auditee dan Mengidentifikasi dan
Menilai Risiko. Tugas saat ini melibatkan memastikan bahwa setiap proses kontrol tingkat
tambahan telah diidentifikasi sebelum penilaian dilakukan pengendalian untuk mengurangi risiko
utama. Berikut ini penting ketika menentukan pengendalian kunci:
- Auditor internal harus memiliki pemahaman yang jelas tentang tujuan tingkat proses.
- Konsekuensi pelaksanaan kontrol yang tidak memadai harus dievaluasi untuk
menentukan apakah kekurangan pengendalian secara signifikan akan mengganggu
pencapaian tujuan.
- Kontrol kompensasi lain harus dipertimbangkan.
- Dampak dari kontrol tingkat-entitas juga harus dipertimbangkan.
Kontrol berlebihan, atau mereka yang tidak efektif, mungkin perlu perubahan atau dihilangkan.
Kontrol tersebut mungkin bukan kontrol kunci.
23
E. MENCIPTAKAN RENCANA UJI
Sekarang internal auditor sepenuhnya memahami bagaimana proses beroperasi dan telah
mengevaluasi kecukupan proses desain, langkah berikutnya adalah mengembangkan rencana uji.
Sebuah rencana uji harus dirancang untuk mengumpulkan bukti yang cukup dan tepat untuk
mendukung evaluasi seberapa efektif kontrol utama dilaksanakan. Evaluasi dan evaluasi dari
desain kecukupan proses, diambil bersama-sama, memberikan keyakinan yang memadai bahwa
tujuan tingkat proses akan tercapai.
Sebagaimana ditunjukkan di atas, fokus utama dari pengujian adalah untuk menentukan
apakah kontrol utama dilaksanakan secara efektif enought untuk proses produktif. Risiko
dikelola cukup.sementara ini mungkin dicapai dengan menguji semua kontrol utama yang
diidentifikasi, ada faktor lain auditor internal harus dipertimbangkan ketika menentukan kontrol
untuk teks:
Apakah ada kontrol tingkat tinggi yang mungkin, dengan sendirinya, menyediakan
keyakinan memadai bahwa risiko yang relevan dikelola suffiencienly? tingkat kontrol
yang lebih tinggi mungkin rekonsiliasi, monitorong, atau kontrol pengawasan
performanced oleh individu independen dari qwners kontrol rinci misalnya, supervisor
atau manajer mereka sebagai bagian dari risiko top-down dilarang kontrol assensment,
auditor internal harus memberikan considerstion terhadap tingkat yang lebih tinggi
kontrol, seperti dampak dari teh ebtity - tingkat kontrol harus dipertimbangkan dapat
dibahas sebelumnya dalam chapter3 ini
Apakah ada kontrol compencating lain yang beberapa alamat risiko? Jika demikian,
mungkin lebih efisien untuk menguji kontrol ini daripada berfokus pada pengujian dari
masing-masing kunci control rinci.
24
Apakah desain kontrol assesed sebagai memadai? jika bersih, hal itu mungkin tidak
diperlukan untuk menguji kontrol seperti, bahkan dengan operasi yang efektif, risiko
tidak dapat dikurangi karena desain inadeuate
o Bagaimana pernah, auditor internal dapat memutuskan untuk melakukan rasa
untuk menentukan tingkat kesalahan yang dihasilkan dari desain kontrol yang
tidak memadai. jenis tes untuk mengukur kesalahan teh
Ketika melakukan kontrol kunci oprate dan berdasarkan periode dalam lingkup untuk
engangement, apakah persentical untuk teste kontrol kunci tertentu?
Bagaimana ada bocn perubahan dalam proses selama periode yang menghasilkan kontrol
kunci tertentu beroperasi hanya sebagian dari periode dalam lingkup? jika demikian,
pertimbangan harus diberikan untuk bagaimana perubahan ini mungkin berdampak pada
pengujian kontrol kunci.
Pendekatan pengujian meliputi penentuan sifat, lingkup, dan waktu untuk melakukan
tes.tujuan utama dari pengujian la untuk menentukan apakah kontrol beroperasi seperti yang
dirancang untuk mengurangi risiko sesuai dengan tingkat yang dapat diterima. jenis yang
berbeda dari tes pemeriksaan dijelaskan.
Dalam grester detail dalam ch 10,. "Bukti audit dan kertas kerja ing. bagaimana pernah, berikut
menguraikan keputusan yang harus dibuat ketika mengembangkan pendekatan pengujian.
• Sifat tes. berbagai jenis tes menyediakan berbagai tingkat jaminan dan akan mengambil jumlah
waktu yang berbeda untuk melakukan.
• Tingkat tes.
• Waktu tes
25
BAB III
PENUTUP
A. Kesimpulan
26
DAFTAR PUSTAKA
27