Internal Audit

Wat moeten nieuwe DNB-vergunninghoudende betaalinstellingen weten over de Internal Audit?

Ralu Nistor-Lustermans
Door:
DNB Internal Audit function
Volgens de vergunningseisen van De Nederlandsche Bank (DNB) is je betaalinstelling verplicht om een interne auditfunctie te hebben. Een sterke interne auditfunctie (IA) is belangrijk voor een goede structuur voor risicobeheer, het ondersteunen van complianceactiviteiten en het verbeteren van de bedrijfsprestaties.
Onderwerpen

Interne Audit – jouw verplichtingen

DNB eist dat betaaldienstverleners een onafhankelijke interne auditfunctie hebben, gescheiden van het management. Deze eenheid beoordeelt de effectiviteit van de organisatie, procedures en maatregelen van het bedrijf. Deze eenheid:

  • Voert ten minste jaarlijks interne audits uit;
  • Werkt intern en onafhankelijk van het management;
  • Werkt intern en onafhankelijk van controlemaatregelen in operationele processen
  • Beoordeelt evoluerende risico's en veranderende externe en interne omstandigheden (bijv. veranderingen in regelgeving, nieuwe producten en diensten);
  • Identificeert en pakt vastgestelde gebreken aan, die vervolgens samen met het management worden opgelost;

De IA-functie kan je ofwel intern doen (dus: je stelt een intern auditteam samen om audits uit te voeren) of uitbesteden (dus: volledig geregeld door een derde partij). Voor instellingen met een nieuwe vergunning is uitbesteding vaak het beste, aangezien je daarmee toegang hebt tot ervaren auditors en je het meteen goed doet, zonder de extra kosten van vaste werknemers.

De minimumvereisten voor de Interne Auditfunctie zijn een opdrachtbevestiging (Engagement Letter), een IA Charter en een IA Plan voor de komende jaren. 

1. Opdrachtbevestiging

De opdrachtbevestiging (een document tussen het bedrijf en de interne auditdienstverlener) beschrijft de algemene doelstellingen en reikwijdte van de opdracht, de verantwoordelijke auditors, het tijdsbestek van de auditdienst, rollen en verantwoordelijkheden en rapportageverplichtingen. 

2.  IA Charter

Het IA Charter is een document waarin IA ten minste de volgende dingen definieert:

  • Het doel en mandaat van IA
  • De rapportagelijnen naar de Raad van Bestuur en de Raad van Commissarissen van het bedrijf
  • De verantwoordelijkheden van IA
  • De identiteit van de Chief Internal Auditor (CIA) die toezicht houdt op de IA-functie
  • Een overzicht op hoog niveau van de IA-processen en rapportage aan de Raad van Bestuur
  • De verantwoordelijkheden van de Raad van Bestuur en de Raad van Commissarissen met betrekking tot de IA-functie 

Het IA Charter moet worden goedgekeurd door de Raad van Bestuur van het bedrijf. Het wordt minstens jaarlijks herzien, of iedere keer dat er belangrijke wijzigingen zijn in het bestuur en de rapportagelijnen van IA. Alle wijzigingen moeten worden goedgekeurd door de Raad van Bestuur van het bedrijf.

3. IA Plan

Het IA Plan is een document dat wordt opgesteld door IA en dat de interne auditonderwerpen bevat die tijdens een auditcyclus (normaal gesproken 3 jaar) moeten worden gecontroleerd. Het sluit aan bij de strategie, doelstellingen en compliancevereisten van het bedrijf.

Het IA Plan kan bijvoorbeeld betrekking hebben op:

  • Compliance/juridische risico's 
  • Belangrijke risico's van de organisatie, waaronder:
    • Bestuurlijke risico's (belangenverstrengeling)
    • Risico's van uitbesteding;
    • IT-risico's;
    • Financiële (bijv. fraude) en boekhoudkundige risico's;

Het auditplan wordt besproken met het hoger management en de Raad van Bestuur, die het goedkeuren voordat de audit wordt uitgevoerd. Net als bij het IA Charter moeten alle belangrijke wijzigingen aan het goedgekeurde plan opnieuw worden goedgekeurd door de Raad van Bestuur. 

Kleine instellingen in een opstartproces beginnen met 1 tot maximaal 3 audits per jaar. De IA-activiteit zal toenemen naarmate het bedrijf groeit en opschaalt, wat uiteindelijk één audit per kwartaal zal betekenen of meer, afhankelijk van de grootte van het bedrijf.

Uitvoering interne audit

Zodra de Opdrachtbevestiging, het IA Plan en het IA Charter door beide partijen zijn goedgekeurd, kan IA de audits gaan uitvoeren volgens het auditplan. Dit is wat je kunt verwachten:

  1. Pre-audit planning: IA zorgt voor een interne audit planning memo waarin de reikwijdte, aanpak en timing van de audit wordt gedefinieerd, evenals het IA team en de auditors binnen de organisatie. Dit document wordt ter goedkeuring besproken en gedeeld met de senior sponsor van de audit.
  2. Veldwerk en testen (uitvoeringsfase): De IA-functie ontwikkelt een veldwerkprogramma. Bij de audit worden de interne controles gecheckt, info en bewijs verzameld om de risico's uit het auditplan te beoordelen en gezocht naar gaten en verbeterpunten. 
  3. Definitief auditrapport: alle bevindingen die tijdens de audit zijn vastgesteld, worden in de vorm van een rapport gepresenteerd aan het hoger management en de raad van bestuur van het bedrijf. Het bevat bevindingen, gerangschikt naar ernst, en de bijbehorende corrigerende maatregelen. Aanbevelingen worden besproken met het management met deadlines en moeten worden besproken en goedgekeurd met actieplannen. Het bestuur moet ervoor zorgen dat risico's op tijd worden aangepakt. 
  4. Af en toe presenteert de Chief Internal Auditor bevindingen, thema's en trends aan de raad van bestuur. IA is een continu proces, met regelmatige follow-ups. 

Het uitbesteden van je interne auditfunctie aan Grant Thornton Nederland geeft je:

  • Onmiddellijke toegang tot expertise, kennis en knowhow op het gebied van IA
  • Toegang tot specifieke expertise, zoals AML, outsourcing governance, regelgeving voor banken en betalingsinstellingen, etc.
  • De mogelijkheid om best practices uit de hele sector te benchmarken en te delen
  • Zo nodig toegang tot een wereldwijd netwerk
  • De mogelijkheid om het interne auditwerk flexibeler en passender te maken, door ervoor te zorgen dat het in verhouding staat tot de grootte en risicobereidheid van de instelling; wat betekent dat je de interne auditors niet in vaste dienst hebt, maar dat ze het benodigde werk komen leveren wanneer dat nodig is.

Meer informatie over hoe wij je kunnen helpen bij het opzetten van de interne auditfunctie die bij jouw organisatie past? 

Neem dan contact op met een van onze specialisten. Ze helpen je graag verder. 

Neem contact op