Onderzoek naar het geautomatiseerd gegevensgericht testen van functiescheidingen in het inkoopproces

Maat: px
Weergave met pagina beginnen:

Download "Onderzoek naar het geautomatiseerd gegevensgericht testen van functiescheidingen in het inkoopproces"

Transcriptie

1 Onderzoek naar het geautomatiseerd gegevensgericht testen van functiescheidingen in het inkoopproces Student Ruud Schellekens M. Sc. ( ) Deloitte Accountants B.V. Telefoon +31 (0) Student Drs. Suzanne de Vries ( ) Deloitte Accountants B.V. Telefoon Begeleider Deloitte Mr. Wouter-Bas van der Vegt RE Deloitte Accountants B.V. Telefoon +31 (0) Begeleider VU Dr. Bob van Kuijck RA RC Telefoon +31 (0)

2 Inhoudsopgave Voorwoord 4 1 Inleiding Aanleiding voor het onderzoek Probleemstelling Onderzoeksvragen Onderzoeksaanpak Leeswijzer 9 2 Theoretische studie: inkoopproces, functiescheiding en vastlegging Inleiding Inkoopproces Functiescheiding Minimaal benodigde informatie Vastlegging van data in ERP-applicaties Rijkdom van de informatie Benodigde informatie voor testen functiescheiding in het inkoopproces Conclusie 20 3 Theoretische studie: randvoorwaarden voor geautomatiseerde gegevensgerichte analyse Inleiding Primaire vastleggingen in de ERP-applicatie Organisatorische inrichting Implementatie van functiescheidingen in logische toegangsbeveiliging Logische beveiliging van de audit trail Conclusie 24 4 Theoretische studie: analysetechnieken Inleiding Criteria ter beoordeling van automatische analysetechnieken Integriteit van de data tijdens de analyse Data Volumes en Formaten Data Verwerking en Analyse Analysesnelheid Conclusie Mogelijke analysetechnieken Beoordeling Process Mining (ProM) en Linear Temporal Logic (LTL) Beoordeling Audit Command Language (ACL) Beoordeling SAS 33 2

3 4.7 Beoordeling Structured Query Language (SQL) Analyse Conclusie 38 5 Casusbedrijf 1: Het productiebedrijf Inleiding Beschrijving organisatie Het inkoopproces bij het productiebedrijf Aanwezige randvoorwaarden Dataset definitie Te testen functiescheidingen Keuze analysetechniek Resultaten Analyse Conclusie 52 6 Casusbedrijf 2: Het detailhandelsbedrijf Inleiding Beschrijving organisatie Het inkoopproces bij het detailhandelsbedrijf Aanwezige randvoorwaarden Dataset definitie Te testen functiescheidingen Keuze analysetechniek Resultaten Analyse Conclusie 63 7 Algemene analyse en conclusie Inleiding Discussie terugkoppeling van de resultaten naar het theoretische model Randvoorwaarden De gevolgde analyse aanpak Resultaten Gevolgen voor de jaarrekeningcontrole Conclusie 73 Literatuur 75 3

4 Voorwoord Deze scriptie is voor beide auteurs de afsluiting van de EDP-auditopleiding aan de Vrije Universiteit van Amsterdam. De afgelopen jaren hebben wij zowel in de praktijk als aan de opleiding ervaring opgedaan op het gebied van IT-auditing. Binnen dit vakgebied hebben wij beide een focus op datagerichte controles. Een interessant werkgebied om diverse redenen. In het algemeen, maar ook specifiek binnen de accountantscontrole moet steeds meer rekening gehouden worden met kritische gegevens die in toenemende mate alleen in digitale vorm beschikbaar zijn. Daarnaast kan de jaarrekeningcontrole ook efficiënter en effectiever worden uitgevoerd door meer gebruik te maken van informatie die in applicaties binnen een organisatie wordt vastgelegd. Grote hoeveelheden data zijn beschikbaar door alle vastleggingen in applicaties. Door middel van (geautomatiseerde) analyse van deze data is het mogelijk antwoord te geven op diverse vragen van de accountant in het kader van de jaarrekeningcontrole. Eén van de vragen die een accountant heeft ten aanzien van de jaarrekening, is hoe te bepalen wat de impact is van geconstateerde functievermenging in de autorisatiematrix. Deze scriptie geeft een handvat om antwoord te geven op deze vraag. Wij hopen hiermee een bijdrage te hebben geleverd aan een meer efficiënte en effectieve uitvoering van de jaarrekeningcontrole. Daarnaast hopen wij hiermee een voorbeeld te geven voor overige data analyses die kunnen bijdragen aan het oplossen van vraagstukken voor de accountant. Wij hebben met plezier gewerkt aan deze scriptie. Bij deze willen wij onze begeleiders, Bob van Kuijck en Wouter-Bas van der Vegt, hartelijk bedanken voor hun kritische en constructieve bijdrage in het proces om te komen tot dit eindresultaat. 4

5 1 Inleiding Zoals in bijna ieder vakgebied inmiddels wel het geval is, is ook in het audit domein de impact van automatisering merkbaar. Deze heeft niet alleen de functie als ondersteunende software (bijvoorbeeld een tekstverwerker of een presentatieprogramma), maar ook steeds vaker in de actieve rol als audit tool. Hierdoor ontstaat er een nieuwe manier om een audit uit te voeren naast de traditionele werkwijze, evenals nieuwe mogelijkheden qua auditmethodiek en -technieken. Voor onze scriptie zullen we een van die mogelijkheden onderzoeken op haalbaarheid in de praktijk evenals het theoretische kader scheppen waarbinnen deze nieuwe aanpak gegrond kan worden. Dit hoofdstuk start met een paragraaf over de aanleiding voor ons onderzoek. Dit begint met het in hoofdlijnen beschrijven van de huidige dominante audit aanpak in de jaarrekeningcontrole en de beperkingen hiervan. Vervolgens zullen wij ingaan op de nieuwe ontwikkelingen die spelen in het audit domein. Op basis van de nieuwe ontwikkelingen formuleren we de onderzoeksvraag. De onderzoeksvraag wordt ingeperkt door een aantal keuzes op het gebied van de scope. Tot slot van het hoofdstuk wordt de onderzoeksvraag uitgesplitst naar de verschillende subvragen en wordt de structuur van de scriptie gegeven. 1.1 Aanleiding voor het onderzoek Huidige dominante audit aanpak Traditioneel gaat de accountant uit van de systeemgerichte controleaanpak. De accountant bekijkt de organisatie en de risico s daarin en maakt dan een controle aanpak die vaak gericht is op het controleren van processen. Indien er in het proces gebruik gemaakt wordt van IT-systemen en deze dominant genoeg aanwezig zijn, zal er een IT-auditor betrokken worden in het controle proces. De IT-auditor test dan voor de betrokken IT-systemen of de beheersingsmaatregelen in opzet, bestaan en werking effectief zijn geweest in de controleperiode. Hiermee verkrijgt de accountant zekerheid over het bedrijfsproces en de vastleggingen hierin waardoor deze minder gegevensgericht hoeft te controleren tijdens de jaarrekeningcontrole (Kemp, 2006) en (NIVRA, 2009). Deze strategie wordt als efficiënt beschouwd omdat hiermee gegevensgerichte controles beperkt kunnen worden door de zekerheid verkregen uit de systeemgerichte controle op de processen. Gegevensgerichte controles namelijk zijn vaak duur om uit te voeren vanwege de grote hoeveelheid handmatig werk die hiermee gepaard gaat om elke casus te beoordelen. De beperkingen van de huidige aanpak Een beperking aan een systeemgerichte aanpak is dat deze geen kwantificering van het risico geeft indien een beheersingsmaatregel niet effectief is geweest. Een voorbeeld hiervan is het testen van de inrichting van functiescheidingen in een geautomatiseerde omgeving. 5

6 Indien de geïmplementeerde functiescheidingsmaatregel niet effectief is geweest gedurende de te controleren periode geeft dit nog geen uitspraak over: 1. hoe vaak zich een transactie heeft voorgedaan waarbij daadwerkelijk sprake was van functievermenging in het proces (onrechtmatigheid in de procedure); 2. of er in geval van functievermenging ook daadwerkelijk sprake is van een niet getrouw beeld van de informatie (was de transactie naast onrechtmatig ook ongeoorloofd); 3. hoe groot de monetaire de impact is van de transacties. Hierdoor is het risico voor het getrouwe beeld van de jaarrekening dus lastig te bepalen op basis van alleen de systeemgerichte aanpak. Of de functievermenging zich daadwerkelijk heeft voorgedaan en wat voor bedrag hier mee gemoeid ging, blijkt niet uit het ineffectief zijn van een maatregel. Het schatten van het risico, de kans van optreden keer de verwachte impact, is in dit geval moeilijk. Om alsnog het risico te kwantificeren moet de accountant additioneel werk verrichten op de gegevens en de diepgang van het onderzoek dus vergroten. Echter, uit zijn systeemgerichte aanpak komen verder geen aanwijzingen over welke transacties mogelijk afwijkend zijn van het standaardproces en dus extra aandacht verdienen. Hij moet eerst zoeken naar transacties waarbij functievermenging is opgetreden alvorens hij kan nagaan of deze transacties inderdaad ongeoorloofd waren. Om toch zekerheid te verkrijgen zou de accountant een steekproef op de applicatie kunnen doen, waarbij de brondocumentatie moet worden opgezocht en gecontroleerd. In de traditionele situatie betekent dit dat handmatig facturen, bestellingen etc. gecontroleerd moeten worden. In een (hoog) geautomatiseerde omgeving moet additioneel werk gedaan worden in de vorm van de analyse van logbestanden en transactiebestanden om zo te achterhalen welke handeling met betrekking tot een bepaalde transactie door welke medewerker is uitgevoerd. De accountant kan op deze wijze de functievermenging constateren en, als de verbinding te leggen is naar het transactiebedrag, ook de maximale fout berekenen voor de controle. In beide omgevingen, traditioneel en geautomatiseerd, is dit traject van beschreven werkzaamheden echter voor accountant en klant een erg arbeidsintensieve manier van controleren. Nieuwe ontwikkelingen met impact op het audit domein Momenteel zijn een aantal ontwikkelingen waarneembaar in de techniek die hun impact hebben op de jaarrekeningcontroles. Hieronder lichten we er drie uit die relevant zijn voor de hierboven beschreven problematiek. De eerste ontwikkeling is de verschuiving van vastleggingen in het proces van fysieke vastlegging naar digitale vastlegging. De tweede ontwikkeling is het soms geheel ontbreken van fysieke vastleggingen bij internetgebaseerde bedrijven. De derde is de toename in reken- en opslagcapaciteit. 6

7 Verschuiven van fysieke naar digitale vastlegging Vaak vanuit efficiency oogpunt, is er bij veel bedrijven momenteel een digitaliseringslag gaande. Trend is dat steeds vaker van fysieke documentatie wordt afgestapt. Een voorbeeld hiervan is dat papieren facturen worden vervangen door digitale facturen (ANP, 2009). De fysieke vastlegging op papier is aan het verdwijnen of wordt in ieder geval in de procesgang slechts in digitale vorm, na inscannen, gebruikt. Opkomst van volledig digitale bedrijven Sommige bedrijven, internet gebaseerde bedrijven, hebben hun hele bedrijfsproces gedigitaliseerd (Bolluijt, 2001). Het verkopen van digitale muziek via internet bijvoorbeeld of het verkopen van online advertenties. Alle vastleggingen in het proces zijn digitaal. Er is geen product meer dat opgeslagen hoeft te worden, geen pakbonnen en afgifte bewijzen of facturen. Dit impliceert dat voor sommige bedrijven geen primaire fysieke vastlegging meer te achterhalen is buiten de ICT-systemen om. In de controle aanpak van de accountant is het in dit geval niet mogelijk om het systeem heen te controleren. De accountant zal hier rekening mee moeten houden in zijn aanpak. Uitbreiding van de reken- en opslagcapaciteit Een derde ontwikkeling is dat de verwerkingscapaciteit en de opslagcapaciteit nog steeds elke anderhalf jaar tot twee jaar ongeveer verdubbelen (Moore, 1965; Walter, 2005). Hierdoor is het inmiddels mogelijk om grote volumes data te verwerken en op te slaan op relatief goedkope en toegankelijke IT-middelen. Daarnaast zijn betere softwareprogramma s beschikbaar om deze datavolumes snel en effectief mee te doorgronden. Wellicht is het nu mogelijk om geautomatiseerd gegevensgericht beheersingsmaatregelen te testen in gevallen waar dit eerst niet efficiënt was of in gevallen waar de beheersingsmaatregel gefaald heeft. Evaluatie De systeemgerichte controle aanpak heeft dus beperkingen indien de controle als conclusie heeft dat niet alle beheersingsmaatregelen effectief waren. Het is dan lastig om het risico te kwantificeren. In dit geval is additioneel handmatig audit werk nodig om het risico helder te krijgen. Dit vergt veel extra tijd aan zowel de zijde van de accountants als aan de zijde van de klant. Echter, door nieuwe technieken in te zetten en gegevensgerichte testwerkzaamheden te automatiseren is het wellicht mogelijk om de diepgang van de accountantscontrole en de impact op de jaarrekening integraal vast te stellen. Dit vergt wel dat de te controleren omgeving een digitaliseringgraad heeft dit hoog genoeg is. Omdat veel bedrijven momenteel al aan het digitaliseren zijn, wordt deze aanpak in de toekomst alleen maar relevanter. Voor sommige (vaak internetgebaseerde) bedrijven vindt al geen fysieke vastlegging meer plaats. Dit vraagt om een onderzoek naar de haalbaarheid van het geautomatiseerd gegevensgericht controleren. 7

8 1.2 Probleemstelling Zoals in de inleiding aangegeven is het voor een accountant moeilijk om in de huidige controle aanpak het risico voor de jaarrekening te bepalen indien de systeemgerichte controleaanpak op sommige punten niet effectief blijkt te zijn. Daarom willen we het volgende in deze scriptie onderzoeken: Gegeven een bedrijf waarbij is vastgesteld dat functievermenging in het inkoopproces mogelijk is opgetreden gedurende de audit periode, is de probleemstelling: Kun je uit de logbestanden en transactie data in de financiële administratie bepalen of in de praktijk daadwerkelijk functievermenging heeft plaatsgevonden en wat zijn de gevolgen hiervan voor de jaarrekeningcontrole? Deze probleemstelling zal beantwoord worden aan de hand van praktijksituaties. Hiervoor nemen we praktijkcasussen van bedrijven die een ERP-applicaties in gebruik hebben. Omdat dit onderzoek slechts een beperkte tijd kent, hebben we de volgende keuzes gemaakt met betrekking tot de scope van het onderzoek: 1. In dit onderzoek beperken we ons tot het inkoopproces. 2. We beperken ons tot het testen van de beheersingsmaatregelen voor functiescheiding en zullen dus geen andere maatregelen beoordelen. 3. In onze analyse beperken we ons tot twee datasets van verschillende bedrijven. Gegeven de scope en onderzoeksvraag kunnen we een aantal onderzoeksvragen en subvragen definiëren. Zie hieronder de structuur voor alle onderzoeksvragen en bijbehorende hoofdstukken. 1.3 Onderzoeksvragen In de nu volgende paragrafen zullen we de structuur van dit onderzoek en de diverse onderzoeksvragen uiteen zetten. Het doel van deze scriptie is het onderzoeken of het automatisch testen van functiescheidingen mogelijk is. De probleemstelling valt uiteen in de volgende onderzoeksvragen tevens de volgende hoofdstukken: Wat is het theoretische referentiekader van het inkoopproces van waaruit we de casussen zullen beoordelen? (Hoofdstuk 2) Welke randvoorwaarden moeten vervuld zijn in de organisatie en in de applicaties om op opgetreden functievermenging te testen? (Hoofdstuk 3) Welke analyse technieken zijn er om geautomatiseerde gegevensgerichte analyses uit te voeren voor functiescheidingen? (Hoofdstuk 4) 8

9 Wat is het resultaat van toepassing van het theoretisch kader in de praktijk? (Hoofdstuk 5 & 6) In het laatste hoofdstuk, hoofdstuk 7, bekijken we of we de onderzoeksvraag kunnen bevestigen dan wel weerleggen op basis van de resultaten van het onderzoek. 1.4 Onderzoeksaanpak Omdat het uitvoeren van een gegevensgerichte functiescheidingscontrole, voor zover bij de auteurs bekend, nog niet eerder is uitgevoerd is het pad daar naartoe per definitie een onderzoekspad. Er is in de literatuur dus geen best practice te vinden om dit op te baseren. We hebben onze onderzoeksaanpak gebaseerd op de standaard aanpak voor data analyse zoals gebruikelijk is binnen de data-analyse praktijk van Deloitte. Hierin hebben we de volgende stappen onderkend: 1) Onderzoeken van de software pakketten die betrokken zijn bij het inkoopproces 2) Verkrijgen van het schema dat aangeeft waar in de applicatie de benodigde informatie zit met betrekking tot de door ons gekozen functiescheidingen (zie hoofdstuk 2) 3) Extraheren/transporteren van de data uit de ERP-applicatie 4) Plotten van de ontvangen data naar de mogelijk te testen functiescheidingen in het standaard inkoopproces (in het geval van incomplete of niet eerder geanalyseerde data) 5) Geautomatiseerd gegevensgericht testen van de functiescheidingen met behulp van analyse software 6) Validatie van de resultaten met de gecontroleerde partij Deze stappen zullen we aanhouden bij het uit te voeren onderzoek bij de twee casusbedrijven in hoofdstuk 5 & Leeswijzer We zullen beginnen met het scheppen van het theoretisch raamwerk in hoofdstuk 2. Dit raamwerk dient als norm om de uiteindelijke analyseresultaten te kunnen plaatsen in een context. In hoofdstuk 3 geven we de belangrijke randvoorwaarden die nodig zijn geautomatiseerd gegevensgericht te controleren. Vervolgens geven we in hoofdstuk 4 een theoretische vergelijking van de verschillende analysetechnieken die mogelijk zijn voor de werkzaamheden. Op basis hiervan kan later een keuze gemaakt worden per casusbedrijf voor de meest geschikte analysetechniek. Nu het theoretische raamwerk in de eerste vier hoofdstukken is neergezet, kunnen we in hoofdstuk 5 en 6 een beschrijving geven van de twee casusbedrijven. In deze hoofdstukken zetten we per casusbedrijf uiteen wat de resultaten zijn van de toepassing van het theoretisch kader in de praktijk. In beide hoofdstukken worden ook de gevolgen van deze resultaten voor de jaarrekeningcontrole behandeld. 9

10 Tot slot zullen we de resultaten uit de casussen terugkoppelen naar de onderzoeksvraag in hoofdstuk 7. Ook bediscussiëren we hier of de onderzoeksvraag beantwoordt kan worden op basis van het onderzoek. 10

11 2 Theoretische studie: inkoopproces, functiescheiding en vastlegging 2.1 Inleiding In dit hoofdstuk zullen we de basis leggen van de theoretisch achtergronden. Doel van het theoretisch kader is om de onderzoeksresultaten die later uit de casussen met bedrijfdata komen te kunnen plaatsen en te kunnen vergelijken in een vooraf gedefinieerde context. De onderzoeksvraag voor dit hoofdstuk is dus gericht op het literatuur onderzoek en luidt: Wat is het theoretische referentiekader van het inkoopproces van waaruit we de casussen zullen beoordelen? Het is belangrijk vooraf goed uit te denken welke informatie cruciaal is in het geautomatiseerd gegevensgericht testen van de functiescheidingen. Hiervoor is het allereerst nodig de stappen in het inkoopproces goed te kennen, maar ook om te weten wat functiescheiding zelf inhoudt en waar dit belangrijk is in het inkoop proces. De onderzoeksvraag voor dit hoofdstuk valt dus uiteen in de volgende subvragen: Hoe ziet het standaard inkoopproces eruit? Wat is functiescheiding? Welke functiescheidingen onderkennen we in het standaard inkoopproces? Wat zijn de benodigde informatie behoeften om de functiescheidingen in het inkoopproces te kunnen testen? De structuur van dit hoofdstuk is als volgt. In paragraaf 2.2 wordt het inkoopproces uiteen gezet, gevolgd in paragraaf 2.3 door een uitleg over functiescheiding in het algemeen en functiescheiding in het inkoopproces. Als dan duidelijk is op welke punten geautomatiseerd gegevensgericht testen wenselijk is, wordt in de paragraaf 2.4 beschreven welke informatie hiervoor benodigd is in de applicatie. Dit hoofdstuk wordt afgesloten met een conclusie. 2.2 Inkoopproces Dit onderzoek richt zich specifiek op functiescheiding in het inkoopproces. (Weele, 2008) definieert inkoop als volgt: Inkoop omvat de analyse, planning, implementatie en beheersing van activiteiten die gericht zijn op het ontwikkelen, uitbouwen en onderhouden van de relaties met de leveranciersmarkt ter bevrediging van de korte- en lange termijn inkoopbehoeften van een onderneming, teneinde een optimale bijdrage aan de ondernemingsdoelstellingen te bewerkstelligen. 11

12 In deze definitie is inkoop een marktgerichte ondernemingsactiviteit die verder strekt dan een zuiver uitvoerende en administratieve activiteit. Grofweg kan het operationele inkoopproces in de volgende stappen onderverdeeld worden: 1. Impuls tot inkopen 2. Aanvragen van offerten 3. Bestellen 4. Goederenontvangst 5. Factuurcontrole 6. Factuurregistratie 7. Factuurbetaling In deze stappen is te zien dat een initiatief tot aankoop wordt omgezet in een bestelling, wat leidt tot een goederenontvangst en een factuur die betaald moet worden. Voor dit onderzoek naar functiescheidingen laten wij het eerste deel van het proces buiten beschouwing. In dit eerste stadium van het proces wordt de inkoopbehoefte gespecificeerd, de leverancier(s) geselecteerd en wordt bepaald bij welke leverancier de bestelling daadwerkelijk geplaatst zal worden. Vanaf het punt dat de bestelling wordt opgemaakt, start het proces dat in dit onderzoek bekeken zal worden. Door naar dit tweede deel van het inkoopproces te kijken, van bestelling tot en met factuurbetaling, onderzoeken we de volgende onderdelen van het inkoopproces: 1. Aanmaken en verwerken van bestellingen Nadat een keuze is gemaakt voor een bepaald product wordt de daadwerkelijke bestelling aangemaakt na afgifte van goedkeuring door de geautoriseerde personen. De bestelling wordt in de administratie verwerkt. 2. Registreren van de verplichting behorend bij de bestelling De in de administratie verwerkte bestelling levert (geautomatiseerd) een bijbehorende verplichting op aan de crediteur in kwestie. 3. Ontvangen van goederen of diensten De bestelde goederen of diensten worden na controle op basis van de gegevens van de bestelling in ontvangst genomen. 4. Verwerken en registreren van financiële transacties De factuur wordt voldaan nadat door de geautoriseerde personen goedkeuring is verleend om de betaling uit te voeren. Hierbij worden de factuurgegevens vergeleken met de ontvangstgegevens en de gegevens van de bestelling. Deze functies van het inkoopproces zijn tegelijkertijd de processtappen waarin functiescheidingen essentieel zijn. Indien deze functies in handen zijn van slechts één enkele persoon, is het voor die persoon gemakkelijk om te frauderen. Hier zullen we in meer detail op in gaan in paragraaf

13 In de volgende figuur is het procesdeel voor inkoop meer uitgewerkt. Dit is een bewerkte versie van het model dat Jans (Jans, 1989) hanteert. In dit model worden verticaal de verschillende functies in een organisatie onderkend. Het stroomschema laat zien hoe de verschillende documenten door de organisaties stromen en welke activiteiten worden uitgevoerd (Starreveld, van Leeuwen, & van Nimwegen, 2002). Inkoopproces Leverancier Inkoop Magazijn Voorraadadm. Factuurcontrole Crediteurenadm. Grootboek Bestelsignaallijst Bestelsignaallijst Controle bestelling Invoer stam gegevens crediteuren Bestelling Bestelling Bestelling Bestelling Bestelling Boeken op rekening te ontv fact Goederen Goederen Voorraad boeking Controle met bestelling Magazijn ontvangstbon Magazijn ontvangstbon Factuur Magazijn ontvangstbon Magazijn ontvangstbon Voorraad boeking Boeking crediteur Factuur Factuur Betalen factuur Controle factuur Boeken op grbkrekg crediteuren Figuur 1 - Schematische weergave van het inkoopproces (Bron Jans, 1989) Voor het geautomatiseerd gegevensgericht testen van functiescheiding in het inkoopproces gaan we er vanuit dat de handelingen met betrekking tot het inkoopproces zich binnen een ERP-applicatie afspelen. Een bestelling ontstaat als een de behoefte gespecificeerd is en de bestelling door de afdeling inkoop geplaatst wordt bij een leverancier. Dit is doorgaans de eerste vastlegging van de kwalitatieve en kwantitatieve gegevens in de financiële administratie. Deze bestelling wordt uiteraard aan de leverancier doorgegeven, daarnaast wordt de bestelling geboekt in het grootboek als aangegane verplichting. Ook is de bestelling vanaf nu benaderbaar voor het magazijn. Op het moment dat de bestelde goederen binnenkomen in het magazijn, wordt door de magazijnmedewerker de bestelling gecontroleerd en wordt een magazijnontvangstbon (digitaal) opgesteld. Op basis van de magazijnontvangstbon vindt een voorraadboeking plaats. De leverancier zal een factuur opsturen voor de geleverde goederen. De factuur komt binnen op de administratie, hier wordt de factuur gecontroleerd en vervolgens geboekt en betaald door de crediteurenadministratie. Om de risico s in het inkoopproces te beheersen zijn er onder andere twee belangrijke (geprogrammeerde) beheersingsmaatregelen te definiëren, te weten de three-way-match 13

14 en functiescheiding. Als eerste de three-way-match; dit houdt in dat voorafgaand aan de uitvoering van de betaling een controle wordt uitgevoerd waarbij drie documenten uit het eerder genoemde inkoopproces worden vergeleken. Hierbij worden de kwantitatieve en kwalitatieve kenmerken van de bestelling, de magazijnontvangstbon en de factuur tegen elkaar afgezet. Kenmerken waar het om gaat zijn onder andere de hoeveelheid, de kwaliteit, de prijs van de goederen en de leverancier. Op het moment dat er afwijkingen zijn op een bepaald kenmerk, is dit een reden voor verder onderzoek. Als geen afwijkingen geconstateerd zijn, kan de factuur betaalbaar worden gesteld. Functiescheiding vormt de tweede belangrijke maatregel in het beheerst laten verlopen van het inkoopproces. Deze maatregel vormt is een voorwaarde voor een goed functionerende three-way-match. Bij functiescheiding kan men denken aan scheiding van de registratie- en de beschikkingsfuncties, maar ook aan de autorisatielagen bij de uitvoering van een betaling. Dit onderzoek richt zich specifiek op functiescheiding als beheersingsmaatregel, de three-way-match is niet in scope. In de volgende paragraaf weiden wij verder uit over functiescheiding in het algemeen en over functiescheiding in het inkoopproces. 2.3 Functiescheiding Functiescheiding is één van de kernbegrippen in interne controle en geldt als een organisatorische beheersingsmaatregel. Volgens ISACA wordt functiescheiding als volgt omschreven: A basic internal control that prevents or detects errors and irregularities by assigning to separate individuals responsibility for initiating and recording transactions and custody of assets to separate individuals. De kern van functiescheiding is dat de (combinatie van) functies waarmee ongezien waarde aan de organisatie onttrokken kan worden, niet worden gecombineerd in de taken en verantwoordelijkheden van één functionaris. Hiermee wordt hiermee wordt het risico bestreden dat één enkele persoon in staat is om ongezien waarde aan de organisatie te ontrekken. Er blijft altijd een restrisico van samenspanning tussen meerdere personen bestaan, waartegen ook functiescheiding geen oplossing biedt. Starreveld (Starreveld, van Leeuwen, & van Nimwegen, 2002) geeft de volgende richtlijnen met betrekking tot de doorvoering van functiescheidingen in de organisatie: Functionarissen mogen slechts een beperkt aantal schakels van het totale omloopproces beïnvloeden; Beslissingen over het beschikken over zaken mogen alleen worden genomen door personen die niet zelf met de bewaring van die zaken belast zijn; Personen die als uitvoerders verantwoordelijk zijn voor het rendement van bepaalde technische of commerciële omzettingsprocessen, mogen niet tevens belast zijn met een relatief langdurige bewaring van de aan te wensen respectievelijk verkregen goederen c.q. gelden; 14

15 Er moeten mogelijkheden worden geschapen tot het verkrijgen van elkaar wederzijds controlerende verantwoordingsverslagen van personen met nietidentieke en waar mogelijk tegengestelde belangen; Geen der bij beschikken, uitvoeren of bewaren betrokken functionarissen mogen deelnemen aan enig deel van de registratie van dat kritisch is ten aanzien van de op hun activiteit uit te oefenen controle; Ten aanzien van die onderdelen van de administratieve organisatie die praktisch mede een bewaringskarakter hebben, moet de controle in handen worden gelegd van een ander dan degene door wie dat onderdeel van de administratie wordt bijgehouden. Deze globale eisen met betrekking tot functiescheiding zijn voor dit onderzoek naar functiescheiding in het inkoopproces nader te concretiseren. Hier zijn voor de jaarrekeningcontrole specifiek de onderstaande (chronologische) functiescheidingen van belang. In figuur 2 ziet u nogmaals het inkoopproces in een schema. Hierin zijn de gewenste functiescheidingen te herkennen aan de vakken die overeenkomen in kleur. Deze kleur wordt in de onderstaande lijst ook vermeld bij de omschrijving van de te scheiden functies. Een medewerker die mutaties in stamgegevens van crediteuren doorvoert, verricht geen transacties in het inkoopproces en omgekeerd (zwart); Een medewerker die een bestelling plaatst, is niet de medewerker die goedkeuring verleent op die bestelling en omgekeerd (geel); Een medewerker die een bestelling plaatst, is niet de medewerker die de goederen in ontvangst neemt en andersom (oranje); Een medewerker die een factuur ontvangt en registreert, is niet de medewerker die de controle op de factuur uitvoert en andersom (rood); Een medewerker die een factuur registreert/controleert, is niet de medewerker die de factuur betaalbaar stelt en andersom (paars). Functiescheiding heeft een minimale omvang van de organisatie nodig om effectief te kunnen zijn. Een eenmanszaak zal geen functiescheiding kennen omdat het simpelweg niet mogelijk is om een functie bij een tweede persoon te beleggen. Bij een organisatie van meer dan twee personen kan het evengoed zo zijn dat meerdere functies bij een persoon belegd zijn. Zolang er in het hele proces in ieder geval minimaal één kritieke stap is die door een andere functionaris wordt uitgevoerd, is dit voldoende om (beperkte) functiescheiding te waarborgen. In dit geval is het niet mogelijk dat één medewerker het volledige proces afhandelt. Het kan voorkomen dat er geen tweede functionaris beschikbaar is om een kritieke stap in het inkoopproces uit te voeren. In dat geval kan er nog steeds sprake zijn van een adequate interne controle als er compenserende maatregelen zijn genomen om de functionaris met te veel vrijheden alsnog achteraf te controleren. Dit kan bijvoorbeeld door een aantal transacties te controleren per periode die door de functionaris alleen zijn uitgevoerd. 15

16 Inkoopproces Leverancier Inkoop Magazijn Voorraadadm. Factuurcontrole Crediteurenadm. Grootboek Bestelsignaallijst Bestelsignaallijst Controle bestelling Invoer stam gegevens crediteuren Bestelling Bestelling Bestelling Bestelling Bestelling Boeken op rekening te ontv fact Goederen Goederen Voorraad boeking Controle met bestelling Magazijn ontvangstbon Magazijn ontvangstbon Factuur Magazijn ontvangstbon Magazijn ontvangstbon Voorraad boeking Boeking crediteur Factuur Factuur Betalen factuur Controle factuur Boeken op grbkrekg crediteuren Figuur 2 - Inkoopproces inclusief functiescheiding en three-way-match Tijdens dit onderzoek zullen wij voor zover mogelijk met de beschikbare data alle functiescheidingen betrekken. Dit is afhankelijk van de informatie die beschikbaar is in de applicatie. In de volgende paragraaf zullen wij aangeven welke informatie uit de financiële administratie benodigd is om de functiescheidingen te kunnen testen. 2.4 Minimaal benodigde informatie In de vorige paragraaf hebben we de relevante functiescheidingen gedefinieerd. Nu is het noodzakelijk om de informatiebehoefte te definiëren die het mogelijk maakt om de functievermenging ook geautomatiseerd gegevensgericht te kunnen testen. Hieronder beschrijven we eerst op welke wijze vastlegging van informatie met betrekking tot functiescheiding in ERP-systemen plaatsvindt. Nu duidelijk is waar de informatie gevonden kan worden, is het zaak te bepalen welke informatie hier precies wordt vastgelegd. Dit wordt behandeld in de paragraaf Hier is in generieke termen te vinden welke informatie benodigd is. Vervolgens wordt dit specifiek gemaakt voor het testen op functiescheiding in het inkoopproces Vastlegging van data in ERP-applicaties Informatie in ERP-applicaties ligt typisch vast in twee verschillende vormen. De eerste vorm is in de daadwerkelijke transactiedata. Dit ligt meestal vast in de database van de ERPapplicatie. Deze informatie heeft direct met de verrichte transactie te maken. Bijvoorbeeld, bij het aanmaken van een bestelling wordt de leverancier, het bedrag, de hoeveelheid 16

17 bestelde goederen, een omschrijving van de goederen, etc. vastgelegd in de tabel met bestellingen. Dan is er een tweede vastlegging mogelijk en dat is de vastlegging van gebeurtenissen in de vorm van een log. Dit log kan in de database van de applicatie vastgelegd worden maar kan ook naar een bestand, bijvoorbeeld een tekstbestand, zijn weggeschreven. Logbestanden bevatten meta informatie over de transactiedata die in de ERP-applicatie zit. Soms wordt bijvoorbeeld de gebruiker die de transactie uitvoert niet bij de bestelling vastgelegd. Dit wordt dan wel gelogd naar een logbestand of logtabel. Mogelijkheden tot vastlegging in logbestanden in een applicatie kunnen typisch aan of uitgezet worden in verband met performance overwegingen van de applicatie. Beide bronnen kunnen aangesproken worden in het geautomatiseerde gegevensgerichte testen door middel van data analyse. De combinatie van transactiedata en logbestanden heet de audit trail. Voor dit onderzoek dient het audit trail genoeg informatie te bevatten om te geautomatiseerd gegevensgericht te kunnen testen op functievermenging Rijkdom van de informatie Ook de rijkdom van de informatie, de hoeveelheid beschikbare informatie elementen bij een gebeurtenis en de relevantie daarvan, is van belang voor dit onderzoek. Indien bepaalde informatie van of over een transactie gewoonweg niet wordt vastgelegd op het moment van de gebeurtenis, zal deze dus later ook niet beschikbaar zijn in de audit trail voor een analyse. Onderzoek naar de minimaal benodigde informatie in de audit trail is gedaan door van Dongen en van der Aalst (van der Aalst, de Beer, & van Dongen, 2005) als onderdeel van de databehoeften voor proces mining 1. Zij definieerden de volgende informatiebehoeften om een analyse te kunnen doen: Tijdstip en/of datum van een gebeurtenis Elke gebeurtenis in een proces moet vastgelegd worden in een chronologische volgorde. Een periode is geen geldige indicatie voor een gebeurtenis. Voor een periode geldt dat deze geïdentificeerd kan worden door zowel het beginpunt als het eindpunt van de periode. Dit zijn twee aparte gebeurtenissen die apart vastgelegd kunnen worden. Elke vastlegging dient over een unieke activiteit te gaan Voor elke vastlegging moet gelden dat deze over slechts een enkele activiteit gaat. De activiteit in kwestie moet daarnaast ook uniek identificeerbaar zijn. 1 Proces mining is een techniek waarbij uit logging data het gevolgde proces en alle stappen daarin zichtbaar worden gemaakt dan wel worden getest of conformiteit met een standaard model. 17

18 Elke vastlegging dient te beschrijven wat er plaats vond ten aanzien van de bijbehorende activiteit Bijvoorbeeld, de activiteit begon of was juist afgerond. Elke vastlegging in de audit trail dient te refereren naar een unieke instantie van het proces: een casus. Bijvoorbeeld de casus van precies één hele aankoop. Elke procesinstantie behoort toe tot precies een specifiek proces. Een casus mag dus niet zowel een inkoop- als een verkoopproces zijn. In de volgende subparagraaf worden deze behoeften vertaald naar concrete niveaus en velden van de benodigde data Benodigde informatie voor testen functiescheiding in het inkoopproces Om de functiescheiding geautomatiseerd gegevensgericht te kunnen testen is vastlegging van de procesinformatie in de ERP-applicatie nodig. Hierbij gaat enerzijds om vastlegging van de kwantitatieve en kwalitatieve kenmerken van de basisdocumenten in het proces, de bestelling, de magazijnontvangstbon en de factuur. Anderzijds gaat het om de vastlegging van de gebruikers die inhoudelijke wijzigingen hebben doorgevoerd, controlewerkzaamheden hebben uitgevoerd of goedkeuring hebben gegeven. Dit is nodig om vast te stellen of de gebruikers die gemoeid zijn bij deze activiteiten verschillend zijn. Om de functiescheiding in het inkoopproces geautomatiseerd gegevensgericht te kunnen testen hebben we om te beginnen gegevens nodig van de basisdocumenten/objecten die betrokken zijn in het inkoopproces. Deze documenten betreffen de bestelling, de magazijnontvangstbon en de factuur, zoals ook terug te vinden in de weergave van het inkoopproces in figuur 1. Per document zijn op het niveau van de bestelling/magazijnontvangstbon/factuur de volgende basisgegevens nodig om de gegevensgerichte controle volledig te kunnen uitvoeren: Bestelling o Ordernummer (unieke identificatie) o Besteldatum o Bestelbedrag o Bestelregels (inhoud van de bestelling) o Leveranciersnummer Magazijnontvangstbon o Ordernummer (unieke identificatie) o Ontvangstdatum o Bedrag waarvoor goederen of diensten zijn ontvangen o Goederenregels (kenmerken van de ontvangen goederen) 18

19 o Leveranciersnummer Factuur o Factuurnummer/Ordernummer (unieke identificatie) o Factuurbedrag o Factuurregels (omschrijving van hetgeen wordt gefactureerd) o Crediteurnummer Met betrekking tot deze basisdocumenten is het vervolgens noodzakelijk een aantal handelingen te registreren. Essentieel hierbij is dat wordt geregistreerd wat de handeling in heeft gehouden, wie de handeling heeft verricht en op welke datum en tijd de handeling is verricht. Bestelling o Medewerker (incl. datum en tijd waarop) die de bestelling heeft geplaatst o Medewerker (incl. datum en tijd waarop) die de bestelling heeft gecontroleerd Magazijnontvangstbon o Medewerker (incl. datum en tijd waarop) die de goederen in ontvangst heeft genomen Factuur o Medewerker (incl. datum en tijd waarop) die de factuur heeft geregistreerd o Medewerker (incl. datum en tijd waarop) die de factuur heeft gecontroleerd o Medewerker (incl. datum en tijd waarop) die de crediteurboeking heeft uitgevoerd o Medewerker (incl. datum en tijd waarop) die de factuur heeft geboekt Naast deze transacties die verricht worden in het inkoopproces, is er nog de informatie die nodig is om functiescheiding tussen mutaties in crediteurenstamgegevens en transacties in het inkoopproces te kunnen vaststellen. Hiervoor is aanvullende de volgende informatie nodig: o Medewerker (incl. datum en tijd waarop) die crediteurenstamgegevens heeft gewijzigd o Waarde voorafgaand aan de wijziging o Waarde na de wijziging Mutaties in stamgegevens worden typisch vastgelegd in de logbestanden in de audit trail. De handelingen op bestelling, magazijnontvangstbon en factuur worden in de meeste gevallen vastgelegd in transactie tabellen en daarnaast mogelijk nog in logbestanden. 19

20 2.5 Conclusie In dit hoofdstuk hebben we een model neer gezet van een standaard inkoopproces (zie paragraaf 2.2) dat we verder zullen aanhouden in de rest van deze scriptie. Het model van het inkoopproces met de te onderscheiden stappen zal dienen als basis voor de analyse van functiescheiding bij de praktijkcasussen. Daarnaast is het begrip functiescheiding geïntroduceerd. We hebben functiescheiding beschreven als: Functiescheiding is een middel om het risico dat waarde uit de organisatie wordt onttrokken door een enkele functionaris wordt voorkomen door de verschillende taken die dit mogelijk maken te spreiden over meerdere personen. Het restrisico dat overblijft, is dat er samenspanning optreedt tussen functionarissen in de organisatie. Dit risico is niet te voorkomen door middel van functiescheidingen en zal verder niet in deze scriptie worden onderzocht. Vervolgens hebben we de volgende algemene functiescheidingen onderkend in het standaard inkoopproces: Mutaties op stamgegevens crediteuren scheiden van transacties in het inkoopproces Goederen bestellen scheiden van de goedkeuring op die bestelling Goederen bestellen scheiden van de goederenontvangst De factuurregistratie scheiden van de controle op de factuur De factuurregistratie en controle op de factuur scheiden van de betaling van de factuur Op basis van deze vijf functiescheidingen hebben we onderzocht welke informatie benodigd is om geautomatiseerd gegevensgericht functiescheiding te testen in de audit trail en hoe informatie wordt opgeslagen in ERP-applicaties. De minimale vastleggingen, in het algemeen, moeten zijn: Tijdstip en/of datum van een gebeurtenis Elke vastlegging dient over een unieke activiteit te gaan Elke vastlegging dient te beschrijven wat er plaats vond ten aanzien van de bijbehorende activiteit Elke vastlegging in de audit trail dient te refereren naar een unieke instantie van het proces: een casus. Elke procesinstantie behoort toe tot precies een specifiek proces. De rijkdom van de beschikbare informatie zal bepalen of alle of slechts een deel van de functiescheidingen geautomatiseerd getest kunnen worden. Alle benodigde elementen voor de vijf standaard functiescheidingen zijn opgesomd in paragraaf Op basis van deze lijst kan later bepaald worden welke functiescheidingen getest kunnen worden gegeven de data aanwezig in de ERP-applicatie. 20

21 3 Theoretische studie: randvoorwaarden voor geautomatiseerde gegevensgerichte analyse 3.1 Inleiding Voor elke audit zijn randvoorwaarden nodig zonder welke een audit niet uitgevoerd kan worden. Centraal in dit hoofdstuk staat dan ook de vraag: Welke randvoorwaarden moeten vervuld zijn in de organisatie en in de applicaties om op opgetreden functievermenging te testen? In paragraaf hebben we gezien welke informatie elementen nodig zijn voor de analyse van functiescheidingen. Een belangrijke vraag is of de ERP-applicatie de bron was van deze informatie of slechts een registratie middel. Daarnaast moet de integriteit van de geregistreerde data gewaarborgd zijn. Dit zijn onderwerpen die in dit hoofdstuk aan het bod komen in de volgende onderzoeksvragen: Wat is primaire vastlegging en waar is dit belangrijk in het analyse proces? Welke organisatorische maatregelen zijn er noodzakelijk om de integriteit van de analyse data te waarborgen en hoe worden deze nu geïmplementeerd? In paragraaf 3.2 bespreken we het onderwerk van primaire vastleggingen en secundaire vastleggingen. In paragraaf 3.3 gaan we in op de organisatorische maatregelen aan welke voldaan moeten worden om een geautomatiseerde gegevensgerichte analyse met volledige betrouwbaarheid te kunnen uitvoeren. Ook komen hier de logische toegangsbeveiliging maatregelen die geautomatiseerde gegevensgerichte analyse ondersteunen aan bod. Tot slot, in paragraaf 3.4, eindigen we dit hoofdstuk met een conclusie over de onderzoeksvragen. 3.2 Primaire vastleggingen in de ERP-applicatie Zoals aangegeven in hoofdstuk zal bepaalde informatie digitaal aanwezig moeten zijn om geautomatiseerd gegevensgericht functiescheiding te kunnen testen. Deze informatie zal vastgelegd moeten zijn in de audit trail van de te controleren ERP-applicatie. We maken onderscheid tussen de primaire en de secundaire vastlegging van data. Bij de primaire vastlegging hebben we het over de vastlegging die als eerste bekend is bij het bedrijf. Bij een secundaire vastlegging gaat het om een vastlegging die is afgeleid van de primaire vastlegging of van een vastlegging die pas veel later plaats vind. Dit illustreren we hieronder met een voorbeeld. Transactie data, zoals ordernummers en prijzen en bestelde hoeveelheden, zijn vaak wel aanwezig in de ERP-applicatie van een bedrijf. Het gaat hier echter vaak om de secundaire vastlegging van data. Als voorbeeld kunnen we de factuur nemen. Het komt nog vaak voor 21

22 dat een factuur op papier wordt ontvangen en vervolgens de relevante informatie hiervan wordt overgenomen in de ERP-applicatie. In dit geval is de primaire vastlegging de factuur (hier staat de daadwerkelijke informatie op die als eerst het bedrijf binnenkomt) en is het invoeren in de ERP-applicatie de secundaire vastlegging (er is namelijk nog een primaire bron beschikbaar waar deze informatie van afgeleid is). De trend in de markt is dat de primaire vastlegging steeds vaker digitaal wordt gedaan en dat het verschil tussen de primaire en secundaire vastlegging verdwijnt. Denk hierbij aan elektronische facturen (ANP, 2009) die gelijk digitaal worden opgeslagen in de ERPapplicatie en waarvan de informatie gelijk geautomatiseerd wordt opgeslagen. Daarnaast kunnen veel magazijnen goederen ontvangen en de vastlegging doen door middel van een barcode scan bij ontvangst van de goederen. Het kan zijn dat delen van het proces in andere applicaties worden vastgelegd of zelfs buiten de digitale omgeving om. Een veelvoorkomend voorbeeld hiervan is de goedkeuring van orders. Regelmatig wordt hiervoor een aparte work flow ingeregeld in een externe applicatie of buiten de applicatie om op papier. In dit geval is het niet voldoende om alleen de data uit de ERP-applicatie te gebruiken. Er zal dan additionele data uit, in dit voorbeeld het work flow systeem, aan de data van de ERP-applicatie toegevoegd moeten worden. Alleen op die manier kan de databehoefte zoals beschreven in volledig worden vervuld. In de volgende paragraaf zullen we aandacht besteden aan de organisatorische randvoorwaarden die vervuld dienen te zijn voor het geautomatiseerd gegevensgericht controleren van functiescheidingen. 3.3 Organisatorische inrichting Bij het inrichten van een organisatie dient, in het geval van geautomatiseerd gegevensgericht testen, naast de gebruikelijke inrichting zoals beschreven in (Starreveld, van Leeuwen, & van Nimwegen, 2002) en (Arens & Loebbecke, 1980), rekening te worden gehouden met het bewaren en beschikken over de informatie in de audit trail van de ERPapplicatie. Dit is een verbijzondering van het standaardgeval waarbij de audit trail niet altijd in scope is. Omdat de audit trail het uitgangspunt is bij het geautomatiseerd gegevensgericht testen van functiescheidingen moet deze niet manipuleerbaar zijn voor de te controleren gebruikers. Daarom dienen de volgende zaken organisatorisch gewaarborgd te zijn: 1. Het bewaren van de audit trail gegevens mag niet in handen zijn van een functionaris wiens acties geregistreerd zijn in het audit trail. 2. Het configureren van de audit trail instellingen die bepalen wat in het audit trail wordt vastgelegd, mag niet toegankelijk zijn voor functionarissen wiens acties in de audit trail worden opgeslagen. 22

23 3. De geautomatiseerde gegevensgerichte testwerkzaamheden en de configuratie daarvan mogen niet worden uitgevoerd door een functionaris wiens acties geregistreerd zijn in het audit trail. In een kleinere organisatie zal het typisch voorkomen dat meerdere functies in de handen liggen van één persoon. Dit geeft geen probleem qua functiescheiding zolang de bovenstaande scheidingen maar gewaarborgd blijven. Er zijn verschillende soorten (IT-)beheersingsmaatregelen die invloed hebben op het afdwingen van de bovenstaande functiescheidingen. Tevens zijn er maatregelen die de kwaliteit en de betrouwbaarheid van de geautomatiseerde gegevensgerichte analyse kunnen waarborgen. Beide categorieën van maatregelen komen hieronder aan de orde Implementatie van functiescheidingen in logische toegangsbeveiliging Naast de organisatorische opzet van functiescheidingen is ook de implementatie hiervan in informatiesystemen van belang. We zullen ons nu eerst richten op de maatregelen op het gebied van logische toegangsbeveiliging die de implementatie van de organisatiestructuur met functiescheidingen mogelijk maakt. Typisch zullen bedrijven de toegang tot informatiesystemen beperken om op deze manier functiescheiding en digitale autorisaties te realiseren. Logische toegangsbeveiligingstechnieken en tools worden ingezet om deze beperkingen te definiëren. Er zijn een aantal factoren belangrijk bij de implementatie van logische toegangsbeveiliging. Deze zetten we hieronder uiteen. Accountability Het meest belangrijke aspect voor geautomatiseerd gegevensgericht testen is accountability. Accountability (ISACA, 2005) betekent dat voor elk gebruikersaccount op een applicatie geldt dat er te allen tijde bekend is wie er gebruikt maakt van het account. Op deze manier kan deze persoon verantwoordelijk worden gesteld voor de activiteiten die zijn verricht met gebruikmaking van het account. Deze voorwaarde is nodig omdat het geautomatiseerd gegevensgericht testen van functiescheidingen alleen mogelijk is als men op basis van de gebruikersaccount kan zien welke persoon welke actie gedaan heeft. Het gebruikersaccount geeft de sleutel naar de identiteit van de uitvoerende functionaris maar alleen als het account niet gedeeld wordt door meerdere mensen. Gebruikersidentificatie op basis van gebruikersaccount Het is noodzakelijk om alle accounts van gebruikers in kaart te brengen en te koppelen aan de personen die er gebruik van maken. Het kan namelijk zo zijn dat een gebruiker meerdere accounts heeft op een ERP-applicatie. Je zou dan twee accounts ten onrechte als twee aparte personen in het proces kunnen aanmerken en daardoor een functiescheidingsconflict missen. Het kan ook voorkomen dat gebruikers meerdere accounts hebben die ook verdeeld zijn over meerdere systemen die gebruikt worden voor delen van het proces. Ook hierdoor kan een functievermenging wellicht onopgemerkt blijven. Voor elke applicatie in scope van de 23

24 geautomatiseerde gegevensgerichte analyse geldt dus dat deze koppeling bekend moet zijn om de resultaten te kunnen interpreteren. De kennis van deze koppeling moet dus ook in de organisatie beschikbaar zijn. Nu we weten wat er qua organisatie ingericht moet zijn, kunnen we kijken hoe de logische toegangsbeveiliging op de audit trail te realiseren is Logische beveiliging van de audit trail In deze paragraaf zullen we verder ingaan op welke gegevens beschermd dienen te worden met logische toegangsbeveiliging om geautomatiseerde gegevensgerichte analyse hiervan mogelijk te maken. Zoals in hoofdstuk beschreven is, bestaat een audit trail uit 2 soorten data: transactiedata en logbestanden. Voor beide soorten gegevens geldt dat deze adequaat beschermd dienen te worden met behulp van logische toegangsbeveiliging. Ten eerste dient de audit trail beschermd te worden tegen aanpassingen en verwijderingen door onbevoegden personen en door te controleren personen (zie 3.3.1). Hiervoor kunnen technieken als access control lists, database management systemen en applicatiebeveiliging gebruikt worden. Hierbij geldt dat het beheer niet mag worden uitgevoerd door een persoon die zelf in de logging gecontroleerd wordt. Ten tweede is het belangrijk om te kijken naar de beschikbaarheid van de registratiemedia voor het audit trail. Indien een kwaadwillend persoon er in slaagt om de opslag van de gegevens te verhinderen, bereikt deze in feite hetzelfde als wanneer de data verwijderd zou worden. Tot slot nog een kanttekening bij de beveiliging van de gegevens in de audit trail. Omdat de audit trail grote hoeveelheden data kan bevatten, wordt deze soms niet (lang) op het bronsysteem bewaard vanwege opslaggebrek en/of prestatievermindering van de systemen. Vaak worden er aparte catalogi opgezet met een kopie van de data. Indien er sprake is van transport van de data, hetzij via een netwerk of via een vast medium, dienen er controles te zijn over de juistheid, de volledigheid en de tijdigheid van de overdracht (zie (Senft & Gallegos, 2008)). 3.4 Conclusie De onderzoeksvraag voor dit hoofdstuk was welke randvoorwaarden belangrijk zijn voor een geautomatiseerde gegevensgerichte functiescheidingsanalyse. We onderkennen de volgende randvoorwaarden: Primaire vastleggingen Het is belangrijk dat alle vastleggingen in de ERP-applicatie gebeuren. Ofwel primair, de ERP-applicatie is de bron van de vastlegging, ofwel secundair wanneer de ERPapplicatie slechts dient ter registratie van een primaire vastlegging. 24

Controletechnische functiescheiding

Controletechnische functiescheiding Controletechnische functiescheiding A3040^1. Controletechnische functiescheiding drs. A.J.A. Hassing RE RA 1 1 Inleiding A3040 ^ 3 2 Functies A3040 ^ 4 2.1 Beschikken A3040 ^ 4 2.2 Bewaren A3040 ^ 4 2.3

Nadere informatie

DATA-ANALYSES IN PRAKTIJK

DATA-ANALYSES IN PRAKTIJK DATA-ANALYSES IN PRAKTIJK 11 mrt 15 Anco Bruins Mazars Management Consultants 1 EVEN VOORSTELLEN Drs. Anco Bruins RA EMITA Manager IT Audit Mazars Management Consultants 14 jaar ervaring in de MKBaccountantscontrole

Nadere informatie

Op naar een excellente controle

Op naar een excellente controle Op naar een excellente controle Welke controlewerkzaamheden kunnen verder geoptimaliseerd worden om kosten te besparen of om meer toegevoegde waarde te kunnen bieden aan cliënten? Hoe kunnen deze werkzaamheden

Nadere informatie

Data-analyse in de praktijk D E T O E PA S S I N G B I J V I S S E R & V I S S E R A C C O U N TA N T S - B E L A S T I N G A D V I S E U R S

Data-analyse in de praktijk D E T O E PA S S I N G B I J V I S S E R & V I S S E R A C C O U N TA N T S - B E L A S T I N G A D V I S E U R S Data-analyse in de praktijk D E T O E PA S S I N G B I J V I S S E R & V I S S E R A C C O U N TA N T S - B E L A S T I N G A D V I S E U R S Agenda Plaats in de praktijk Toepassing in audit De werkvloer

Nadere informatie

Met veel belangstelling heeft SRA-Bureau Vaktechniek kennisgenomen van het consultatiedocument NBA Handreiking 1141 Data-analyse bij de controle.

Met veel belangstelling heeft SRA-Bureau Vaktechniek kennisgenomen van het consultatiedocument NBA Handreiking 1141 Data-analyse bij de controle. NBA Het Bestuur Postbus 7984 1008 AD Amsterdam Consultatie-wet-en-regelgeving@nba.nl Betreft: Reactie op Consultatie Handreiking 1141 Nieuwegein, 14 september 2018 Geachte collegae, Met veel belangstelling

Nadere informatie

info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013

info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013 info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 10 december 2013 2 Boekhouden in de cloud!! 3 Aanbod te over: 4 5 Hoe betrouwbaar en veilig is online administratieve

Nadere informatie

Zekerheid in de Cloud. ICT Accountancy praktijk dag: Cloud computing 27 mei 2014

Zekerheid in de Cloud. ICT Accountancy praktijk dag: Cloud computing 27 mei 2014 Zekerheid in de Cloud ICT Accountancy praktijk dag: Cloud computing 27 mei 2014 Agenda - Wat speelt zich af in de Cloud - Cases - Keurmerk Zeker-OnLine - Wat is het belang van de accountant en het administratiekantoor

Nadere informatie

Handleiding. Confronteren van Inkooporders. BELANGRIJK nieuws voor gebruikers van de module Inkoop Order!

Handleiding. Confronteren van Inkooporders. BELANGRIJK nieuws voor gebruikers van de module Inkoop Order! BELANGRIJK nieuws voor gebruikers van de module Inkoop Order! De functie Confronteren Inkoop Orders is grondig vernieuwd en verbeterd. Handleiding Confronteren van Inkooporders 2009 - Copyright Asperion

Nadere informatie

Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei NOREA

Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei NOREA info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei 2014 - NOREA info@zeker-online.nl www.zeker-online.nl Drs L. (Bert) F.G. Tuinsma RA, voorzitter 22 mei 2014 - NOREA

Nadere informatie

Van bestellen naar inkopen

Van bestellen naar inkopen Van bestellen naar inkopen onderzoek naar de inkoopfunctie bij de gemeente Doetinchem verkorte versie Onderzoeksgegevens, bevindingen en aanbevelingen van de Rekenkamercommissie Doetinchem oktober 2005

Nadere informatie

Secretariaat: ECP Postbus 262 2260 AG Leidschendam 070-4190309 INHOUD

Secretariaat: ECP Postbus 262 2260 AG Leidschendam 070-4190309  INHOUD Secretariaat: ECP Postbus 262 2260 AG Leidschendam 070-4190309 jelle.attema@ecp.nl http://www.keurmerkafrekensystemen.nl/ INHOUD INHOUD... 1 INLEIDING... 2 DOEL... 2 BEGRIPPEN... 2 AANDACHTSGEBIED EN BEGRENZING...

Nadere informatie

ICT Accountancy. Praktijkdag Webwinkels en Boekhouden

ICT Accountancy. Praktijkdag Webwinkels en Boekhouden ICT Accountancy Praktijkdag Webwinkels en Boekhouden Thema Betrouwbaar Administreren Misbruik Afrekensystemen Misbruik Afrekensystemen Internationaal probleem Veel oplossingsrichtingen Overleg Belastingdienst

Nadere informatie

Grip op fiscale risico s

Grip op fiscale risico s Grip op fiscale risico s Wat is een Tax Control Framework? Een Tax Control Framework (TCF) is een instrument van interne beheersing, specifiek gericht op de fiscale functie binnen een organisatie. Een

Nadere informatie

Verplichtingen administratie. Brochure - Verplichtingen administratie

Verplichtingen administratie. Brochure - Verplichtingen administratie Brochure - Verplichtingen administratie Ontwikkeld door: Van der Heijde Automatisering B.V. Registratie van verplichtingen van debiteuren en aan crediteuren Uitgebreide structuur voor autorisatie van verschillende

Nadere informatie

AAN DE SLAG L O G I S T I E K G E D E E LT E i

AAN DE SLAG L O G I S T I E K G E D E E LT E i AAN DE SLAG LOGISTIEK GEDEELT E i Inhoudsopgave Inleiding... 3 Begin... 4 Schermuitleg... 6 Beschrijving inkoopproces... 7 Beschrijving verkoopproces... 9 Voor veel gestelde vragen (FAQ) kunt u terecht

Nadere informatie

Kwaliteitssysteem datamanagement. Meetbaar Beter

Kwaliteitssysteem datamanagement. Meetbaar Beter Kwaliteitssysteem datamanagement Meetbaar Beter Datum: 22 maart 2016 Versie : 0.8 Kwaliteitssysteem Meetbaar Beter versie 0.8 Pagina 1 van 8 Voorwoord Het aantal centra dat is aangesloten bij Meetbaar

Nadere informatie

Kwaliteitssysteem datamanagement. Meetbaar Beter

Kwaliteitssysteem datamanagement. Meetbaar Beter Kwaliteitssysteem datamanagement Meetbaar Beter Datum: 20 juli 2017 Versie : 0.10 Kwaliteitssysteem Meetbaar Beter versie 0.10.docx Pagina 1 van 8 Voorwoord Het aantal centra dat is aangesloten bij Meetbaar

Nadere informatie

Handleiding conversie Exact Globe naar Exact Online

Handleiding conversie Exact Globe naar Exact Online Stap 0: Wat doen we wel/niet Wij converteren alleen financiële data. Optioneel documenten en bijlages van de financiële data. BTW-code grondslagen worden niet geconverteerd, de mutaties worden geboekt

Nadere informatie

Documentatie Handleiding Hunter-CRM Desktop v1.0

Documentatie Handleiding Hunter-CRM Desktop v1.0 Documentatie Handleiding v1.0 1 Voorwoord Hunter-Desktop is een product van Hunter-CRM. Onze CRM software is gemaakt met het oog op gemak. Deze documentatie bevat een overzicht van de meest gebruikte functionaliteiten

Nadere informatie

Algemene toelichting Intern controleplan 2012

Algemene toelichting Intern controleplan 2012 Algemene toelichting Intern controleplan 2012 Inhoudsopgave: 1. Algemeen 3 2. Uitgangspunten interne controleplan 2012 3 2.1 Waarom een intern controleplan? 3 2.2 Controleaanpak 3 2.3 Uitvoering van de

Nadere informatie

Continuous auditing and continuous monitoring: continuous solutions? J. Jacobs en M. Hoetjes

Continuous auditing and continuous monitoring: continuous solutions? J. Jacobs en M. Hoetjes Continuous auditing and continuous monitoring: continuous solutions? J. Jacobs en M. Hoetjes Introductie Jacco Jacobs E-mail: jacco.jacobs@nl.ey.com Internet: www.ey.com Meta Hoetjes E-mail: meta.hoetjes@csi4grc.com

Nadere informatie

NBC Audit Services BV NBC Van Roemburg & Partners BV Data analyse. Drs. Ing. Niels Bond RE 11 maart 2015

NBC Audit Services BV NBC Van Roemburg & Partners BV Data analyse. Drs. Ing. Niels Bond RE 11 maart 2015 NBC Audit Services BV NBC Van Roemburg & Partners BV Data analyse Drs. Ing. Niels Bond RE 11 maart 2015 Agenda NBC Voordelen en gebruik data analyse Gebruik auditfile Data analyse tool (ACL) vs Excel Stappenplan

Nadere informatie

Inhoudsopgave. Bewust willen en kunnen 4. Performance Support 5. Informele organisatie 5. Waarom is het zo moeilijk? 6

Inhoudsopgave. Bewust willen en kunnen 4. Performance Support 5. Informele organisatie 5. Waarom is het zo moeilijk? 6 Inleiding De afgelopen vijftien jaar hebben we veel ervaring opgedaan met het doorvoeren van operationele efficiencyverbeteringen in combinatie met ITtrajecten. Vaak waren organisaties hiertoe gedwongen

Nadere informatie

Handboek ZooEasy Online Uitslagen

Handboek ZooEasy Online Uitslagen Handboek ZooEasy Online Uitslagen Datum: Juni 2012 Versie: 1.04 Inhoudsopgave 1. ONDERHOUD UITSLAGEN... 3 1.1. INLEIDING... 3 1.1.1. KOPPELING BASISTABELLEN... 3 1.1.2. KOPPELING ROLLEN EN AUTORISATIES...

Nadere informatie

Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid»

Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid» Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid» SCSZ/11/135 ADVIES NR 11/16 VAN 8 NOVEMBER 2011 BETREFFENDE DE AANVRAAG VAN HET NATIONAAL ZIEKENFONDS PARTENA

Nadere informatie

Whitepaper implementatie workflow in een organisatie

Whitepaper implementatie workflow in een organisatie Whitepaper implementatie workflow in een organisatie Auteur: Remy Stibbe Website: http://www.stibbe.org Datum: 01 mei 2010 Versie: 1.0 Whitepaper implementatie workflow in een organisatie 1 Inhoudsopgave

Nadere informatie

INTERNATIONALE CONTROLESTANDAARD 402 IN OVERWEGING TE NEMEN FACTOREN BIJ DE CONTROLE VAN ENTITEITEN DIE GEBRUIKMAKEN VAN SERVICE-ORGANISATIES

INTERNATIONALE CONTROLESTANDAARD 402 IN OVERWEGING TE NEMEN FACTOREN BIJ DE CONTROLE VAN ENTITEITEN DIE GEBRUIKMAKEN VAN SERVICE-ORGANISATIES INTERNATIONALE CONTROLESTANDAARD 402 IN OVERWEGING TE NEMEN FACTOREN BIJ DE CONTROLE VAN ENTITEITEN DIE GEBRUIKMAKEN VAN SERVICE-ORGANISATIES INHOUDSOPGAVE Paragrafen Inleiding... 1-3 Door de auditor in

Nadere informatie

Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid»

Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid» Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid» SCSZG/15/192 ADVIES NR 15/56 VAN 3 NOVEMBER 2015 BETREFFENDE DE AANVRAAG VAN HET NATIONAAL ZIEKENFONDS PARTENA

Nadere informatie

In deze appendix wordt bekeken wat er moet gebeuren voordat

In deze appendix wordt bekeken wat er moet gebeuren voordat Normaliseren A In deze appendix wordt bekeken wat er moet gebeuren voordat een systeem kan worden gedefinieerd. Dit begint met een analyse van de gegevens die de basis vormen. Daarbij wordt gekeken naar

Nadere informatie

Gasunie vernieuwt inkoopproces

Gasunie vernieuwt inkoopproces Gasunie vernieuwt inkoopproces Gasunie vernieuwt inkoopproces Of het nu gaat om het optimaliseren van het gastransport of om het beheren en aansturen van onze leveranciers, bij Gasunie zijn we continu

Nadere informatie

Gelijkwaardigheid van niet-geaccrediteerde laboratoria (conform NEN-EN ISO/IEC 17025)

Gelijkwaardigheid van niet-geaccrediteerde laboratoria (conform NEN-EN ISO/IEC 17025) Gelijkwaardigheid van niet-geaccrediteerde laboratoria (conform NEN-EN ISO/IEC 17025) NEa, 20-07-2012, versie 1.0 INTRODUCTIE In artikel 34 van de Monitoring en Rapportage Verordening (MRV) is beschreven

Nadere informatie

Afstudeerscriptie: Computer-assisted audit techniques (CAATs)

Afstudeerscriptie: Computer-assisted audit techniques (CAATs) Afstudeerscriptie: Computer-assisted audit techniques (CAATs) Afstudeerscriptie Definitieve versie 5 juni 2008 Hugo de Vries, hugo@hugodevries.eu; Studentnummer: 9981236 Teamnummer: 831 Vrije Universiteit

Nadere informatie

Handleiding conversie Davilex naar Exact Online

Handleiding conversie Davilex naar Exact Online Stap 0: Wat doen we wel/niet Optioneel kunnen wij documenten en bijlages van de financiële data mee converteren dit is maatwerk. BTW de grondslagen worden niet geconverteerd, de mutaties worden geboekt

Nadere informatie

INTERNATIONALE CONTROLESTANDAARD 501 CONTROLE-INFORMATIE AANVULLENDE BESCHOUWINGEN VOOR SPECIFIEKE ASPECTEN

INTERNATIONALE CONTROLESTANDAARD 501 CONTROLE-INFORMATIE AANVULLENDE BESCHOUWINGEN VOOR SPECIFIEKE ASPECTEN INTERNATIONALE CONTROLESTANDAARD 501 CONTROLE-INFORMATIE AANVULLENDE BESCHOUWINGEN VOOR SPECIFIEKE ASPECTEN INHOUDSOPGAVE Paragrafen Inleiding... 1-3 Het fysiek bijwonen van voorraadopnames... 4-18 Dit

Nadere informatie

Checklist E-procurement

Checklist E-procurement Checklist E-procurement CA 1.20-1 CA 1.20 Checklist E-procurement Wat is e-procurement? E-procurement is letterlijk elektronisch inkopen, oftewel het inkopen van producten en diensten door bedrijven of

Nadere informatie

Handleiding conversie SnelStart naar Exact Online

Handleiding conversie SnelStart naar Exact Online Stap 0: Wat doen we wel/niet Wij converteren alleen financiële data. Optioneel kunnen wij documenten en bijlages van de financiële data mee converteren dit is maatwerk. BTW-grondslagen worden niet geconverteerd,

Nadere informatie

OCI koppeling webshop leveranciers

OCI koppeling webshop leveranciers OCI koppeling webshop leveranciers Laatste update: 14 juli 2014 Inhoudsopgave 1. Inleiding 3 2. Werking ProActive Inkoop 3 3. Opzet koppeling 5 3.1.Automatisch inloggen in de webshop...5 3.2.Terugkeren

Nadere informatie

Deelplan IC ICT-omgeving 2015 Gemeente Lingewaard

Deelplan IC ICT-omgeving 2015 Gemeente Lingewaard Deelplan IC ICT-omgeving 2015 Gemeente Lingewaard Pagina 1 van 6 Inhoudsopgave 1. Aanleiding 3 2. Structureel / incidenteel 3 3. Opdrachtgever 3 4. Opdrachtnemer 3 5. Relevante wet- en regelgeving 3 6.

Nadere informatie

Handleiding helpdesk. Datum: 08-10-2014 Versie: 1.0 Auteur: Inge van Sark

Handleiding helpdesk. Datum: 08-10-2014 Versie: 1.0 Auteur: Inge van Sark Datum: 08-10-2014 Versie: 1.0 Auteur: Inge van Sark Inhoudsopgave Inhoudsopgave... 2 1. Beheer helpdesk... 3 1.1. Settings... 3 1.2. Applicaties... 4 1.3. Prioriteiten... 5 1.4. Gebruik mailtemplates...

Nadere informatie

Privacy statement Apostle Apostle Wanneer verzamelen wij jouw persoonsgegevens?

Privacy statement Apostle Apostle Wanneer verzamelen wij jouw persoonsgegevens? Privacy statement Apostle Als je ervoor kiest om ons vrijwillig informatie te verschaffen, zullen wij deze informatie gebruiken in overeenstemming met ons Privacy beleid. Wij zijn ervan overtuigd dat de

Nadere informatie

SAP Invoice Management (SIM)

SAP Invoice Management (SIM) (SIM) Copyright 2005 Avelon BV Pagina 1 / 10 1 Inleiding Voor veel organisaties is het afhandelen van binnenkomende facturen een handmatig proces dat veel tijd in beslag neemt. Handmatige invoer, tijdrovend

Nadere informatie

Plan van Aanpak beschikbaar stellen broncode Basisregistratie Personen (BRP)

Plan van Aanpak beschikbaar stellen broncode Basisregistratie Personen (BRP) Plan van Aanpak beschikbaar stellen broncode Basisregistratie Personen (BRP) Samenvatting De minister van Binnenlandse Zaken en Koninkrijksrelaties (BZK) heeft in de Tweede Kamer toegezegd de broncode

Nadere informatie

MEMO AAN DE GEMEENTERAAD

MEMO AAN DE GEMEENTERAAD MEMO AAN DE GEMEENTERAAD Aan T.a.v. Datum Betreft Van Ons kenmerk CC De gemeenteraad - 23 maart 2012 Interim-controle 2011 Deloitte Het college 112623 Paraaf Datum Controller RP 22-3-2012 Directie Geachte

Nadere informatie

EFFICIËNTER WERKEN MET SCAN & HERKEN. www.exactonline.nl

EFFICIËNTER WERKEN MET SCAN & HERKEN. www.exactonline.nl EFFICIËNTER WERKEN MET SCAN & HERKEN www.exactonline.nl 2 EXACT ONLINE SCAN & HERKEN Online boekhouden met Exact Online wordt nog makkelijker met Scan & Herken Scan voortaan uw facturen 100% nauwkeurig

Nadere informatie

PROJECT PLAN VOOR DE IMPLEMENTATIE VAN EEN STANDAARD SITE VOOR DE VERENIGING O3D

PROJECT PLAN VOOR DE IMPLEMENTATIE VAN EEN STANDAARD SITE VOOR DE VERENIGING O3D PROJECT PLAN VOOR DE IMPLEMENTATIE VAN EEN STANDAARD SITE VOOR DE VERENIGING O3D Auteur : P. van der Meer, Ritense B.V. Datum : 17 juli 2008 Versie : 1.3 2008 Ritense B.V. INHOUD 1 VERSIEBEHEER...1 2 PROJECT

Nadere informatie

Business Risk Management? Dan eerst data op orde!

Business Risk Management? Dan eerst data op orde! Business risk management? Dan eerst data op orde! Kwaliteit, leveringsbetrouwbaarheid, klantgerichtheid, kostenbewustzijn en imago zijn kernwaarden in de bedrijfsvoering die door nutsbedrijven hartelijk

Nadere informatie

References. Handleiding. Intelly B.V. Aan de slag (logistiek)

References. Handleiding. Intelly B.V. Aan de slag (logistiek) Intelly B.V. Handleiding Aan de slag (logistiek) References Project : 17V12219 v1.0 Intelly B.V. Datum : 27 juli 2017 Laagveld 1 Auteur : Jenna Geraets 6014 DD ITTERVOORT Organisatie : Intelly B.V. Tel:

Nadere informatie

d o o r d i e.. Audit en Co Jan van Ginkel RA Jan Muit MSc 16 maart 2016

d o o r d i e.. Audit en Co Jan van Ginkel RA Jan Muit MSc 16 maart 2016 DATA-ANALYSE IN DE PRAKTIJK d o o r d i e.. Audit en Co Jan van Ginkel RA Jan Muit MSc 16 maart 2016 1 Z i c h t b a a r h e i d A C C O U N T A N C Y H Y P E C Y C L E datamining procesmining data-analyse

Nadere informatie

Onderwerpen: Algemeen Projecten. Budgetten Rollen en rechten Uren/kosten Facturen CRM HRM Output/Custom fields Web. Procesbeschrijving

Onderwerpen: Algemeen Projecten. Budgetten Rollen en rechten Uren/kosten Facturen CRM HRM Output/Custom fields Web. Procesbeschrijving Onderwerpen: Algemeen Projecten Budgetten Rollen en rechten Uren/kosten Facturen CRM HRM Output/Custom fields Web Procesbeschrijving Algemeen PMO Pro is een systeem om al uw projectgerelateerde informatie

Nadere informatie

Inspiratiedag. Workshop 1: Risicogestuurde interne controle. 15 september 2016

Inspiratiedag. Workshop 1: Risicogestuurde interne controle. 15 september 2016 Inspiratiedag Workshop 1: Risicogestuurde interne controle 15 september 2016 Programma Inleiding Risicomanagement Interne beheersing Relatie met de externe accountant Van interne controle naar beheersing

Nadere informatie

Implementatie administratieve organisatie en interne controle.

Implementatie administratieve organisatie en interne controle. Implementatie administratieve organisatie en interne controle. BLOK A Algemeen U dient een beschrijving van de interne organisatie aan te leveren. Deze beschrijving dient te bevatten: A3 Een organogram

Nadere informatie

Minder logistieke zorgen én efficiëntere zorg

Minder logistieke zorgen én efficiëntere zorg Minder logistieke zorgen én efficiëntere zorg De logistieke scan van CB ontdekt het verbeterpotentieel van uw goederenlogistiek Een efficiëntere logistiek levert (soms onverwacht) belangrijke bijdragen

Nadere informatie

Business Case Digitale Groothandel Levertijdbewaking van inkoop tot ontvangst

Business Case Digitale Groothandel Levertijdbewaking van inkoop tot ontvangst Business Case Digitale Groothandel Levertijdbewaking van inkoop tot ontvangst Toegepast bij Auteur Onderwerp Drabbe B.V. Maurice Laan Levertijdbewaking van inkoop tot ontvangst Inleiding Dit document beschrijft

Nadere informatie

De Btw-verhoging van 01 oktober 2012 in UNIT4 Multivers met de UNIT4 Multivers BTW Converter

De Btw-verhoging van 01 oktober 2012 in UNIT4 Multivers met de UNIT4 Multivers BTW Converter 1 De Btw-verhoging van 01 oktober 2012 in UNIT4 Multivers met de UNIT4 Multivers BTW Converter Inleiding Per 01 oktober 2012 zal in Nederland het hoge Btw-tarief van 19% door de overheid verhoogd worden

Nadere informatie

Ervaringen Inkoopadministratie. Vastlegging van middagbijeenkomst op Kasteel Woerden 19 september 2013

Ervaringen Inkoopadministratie. Vastlegging van middagbijeenkomst op Kasteel Woerden 19 september 2013 Ervaringen Inkoopadministratie Vastlegging van middagbijeenkomst op Kasteel Woerden 19 september 2013 1 Agenda 14.00 14.15 Introductie 14.15 14.30 Jullie doelstelling voor vanmiddag? 14.30 14.45 Presentatie

Nadere informatie

Gasunie inkoopproces 2012

Gasunie inkoopproces 2012 Gasunie inkoopproces 2012 Gasunie inkoopproces 2012 Of het nu gaat om het optimaliseren van het gastransport of om het beheren en aansturen van onze leveranciers, bij Gasunie zijn we continu op zoek naar

Nadere informatie

AllSolutions 10.0.24. Online samenwerken. Algemeen

AllSolutions 10.0.24. Online samenwerken. Algemeen AllSolutions 10.0.24 Online samenwerken Documenten bij een entiteit aan kringen koppelen Met kringen kunt u samenwerken met personen in een bepaalde groep. Bijvoorbeeld alle medewerkers binnen uw bedrijf,

Nadere informatie

Nota Risicomanagement en weerstandsvermogen BghU 2018

Nota Risicomanagement en weerstandsvermogen BghU 2018 Nota Risicomanagement en weerstandsvermogen BghU 2018 *** Onbekende risico s zijn een bedreiging, bekende risico s een management issue *** Samenvatting en besluit Risicomanagement is een groeiproces waarbij

Nadere informatie

aan de leverancier zijde oplossingen om alle processen te optimaliseren.

aan de leverancier zijde oplossingen om alle processen te optimaliseren. Product Data Manager zet zich in voor digitale uitwisseling van gegevens tussen partijen. Inkooporders, artikelinformatie, prijsmutaties, voorraadpositie, pakbonnen, facturen, orderbevestigingen; er gaat

Nadere informatie

Scan Docs Invoice Suite Product Datasheet (NL) Datum: 02-4-2009 Versie: Fout! Onbekende naam voor documenteigenschap. Auteur(s): www.scandocs.

Scan Docs Invoice Suite Product Datasheet (NL) Datum: 02-4-2009 Versie: Fout! Onbekende naam voor documenteigenschap. Auteur(s): www.scandocs. Product Datasheet (NL) Datum: 02-4-2009 Versie: Fout! Onbekende naam voor documenteigenschap. Auteur(s): www.scandocs.nl Belangrijkste voordelen Grote besparingen mogelijk op personeelskosten door geautomatiseerde

Nadere informatie

Inleiding. Record. Specificatie ToPX 2.1

Inleiding. Record. Specificatie ToPX 2.1 Prins Willem-Alexanderhof 20 2595 BE Den Haag T +31-70-331 5400 www.nationaalarchief.nl Contact W. van der Reijden Recordkeeping adviseur T +31 6 55 26 79 52 wout.van.der.reijden@nationaal archief.nl Specificatie

Nadere informatie

De weg naar een data-gedreven (interne) beheersing

De weg naar een data-gedreven (interne) beheersing De weg naar een data-gedreven (interne) beheersing Gestandaardiseerde data-analysesoftware ondersteunt controles met succes, bijvoorbeeld in het uitvoeren van financiële analyses. Vaak kan bovendien een

Nadere informatie

Als u ervoor kiest om ons vrijwillig informatie te verschaffen, zullen wij deze informatie gebruiken in overeenstemming met ons Privacy beleid.

Als u ervoor kiest om ons vrijwillig informatie te verschaffen, zullen wij deze informatie gebruiken in overeenstemming met ons Privacy beleid. Privacy statement Your Professional Coach Als u ervoor kiest om ons vrijwillig informatie te verschaffen, zullen wij deze informatie gebruiken in overeenstemming met ons Privacy beleid. Your Professional

Nadere informatie

Verhoging BTW tarief

Verhoging BTW tarief Verhoging BTW tarief INHOUD 1. Wetgeving...3 2. Inleiding...4 3. Aanpassingen inrichting...5 3.1 Voor u begint... 5 3.2 BTW codes / tarieven... 5 3.3 Referentie grootboek... 7 3.4 BTW code in de Btw-scenario

Nadere informatie

PAN Harmonisatiestandaard Algemene Voorwaarden voor Affiliate Netwerken en Adverteerders

PAN Harmonisatiestandaard Algemene Voorwaarden voor Affiliate Netwerken en Adverteerders PAN Harmonisatiestandaard Algemene Voorwaarden voor Affiliate Netwerken en Adverteerders Deze harmonisatiestandaard is tot stand gekomen in overleg tussen het Platform Affiliate Netwerken en de Nederlandse

Nadere informatie

Whitepaper. 5 vraagstukken bij het koppelen van uw webwinkel aan uw boekhoud- of ERP systeem.

Whitepaper. 5 vraagstukken bij het koppelen van uw webwinkel aan uw boekhoud- of ERP systeem. 5 vraagstukken bij het koppelen van uw webwinkel aan uw boekhoud- of ERP systeem. Inhoud Inleiding... 1 Factureren... 1 Klantgegevens... 2 Orderverwerking... 2 Artikelinformatie... 3 Voorraad... 3 Inleiding

Nadere informatie

Figuur 1 Model Operational Excellence

Figuur 1 Model Operational Excellence 1. Management samenvatting Ondanks de groeiende populariteit process redesign, is er maar weinig bekend over de strategieën die organisaties kunnen volgen om te bereiken. Een redesign strategie specificeert

Nadere informatie

Norm 1.3 Beveiligingsplan

Norm 1.3 Beveiligingsplan Beantwoording vragen zelftest Suwinet oktober 2014 Norm 1.3 Beveiligingsplan De Inspectie SZW beschrijft norm 1.3 als volgt: De gemeente heeft een formeel vastgesteld beveiligingsbeleid en -plan. Het Beveiligingsplan

Nadere informatie

GDPR en de tester Waar moet je als tester bewust van zijn met de GDPR?

GDPR en de tester Waar moet je als tester bewust van zijn met de GDPR? GDPR en de tester Waar moet je als tester bewust van zijn met de GDPR? Martijn de Vrieze GDPR en de tester - Perspectieven Eén Europese richtlijn voor de privacy van burgers. 2 Consument 3 Impact GDPR

Nadere informatie

Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid»

Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid» Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid» SCSZG/17/123 ADVIES NR 17/26 VAN 7 JUNI 2016 BETREFFENDE DE AANVRAAG VAN DE RIJKSDIENST VOOR JAARLIJKSE VAKANTIE

Nadere informatie

Beheersing beheerst. Over risicogestuurde interne controle in het sociale domein

Beheersing beheerst. Over risicogestuurde interne controle in het sociale domein Beheersing beheerst Over risicogestuurde interne controle in het sociale domein Beheersing beheerst Over risicogestuurde interne controle in het sociale domein Hoe draagt interne controle bij aan het efficiënt

Nadere informatie

Inboeken van een inkoop factuur in Newbase

Inboeken van een inkoop factuur in Newbase Inboeken van een inkoop factuur in Newbase Voor meer informatie, kijk op www.newbase.nl Newbase BV, Hardwareweg 16 1033 MX AMSTERDAM Tel.: 020-6 111 444 Juni 2013 versie 1.0 pagina 1 van 10 Inhoudsopgave

Nadere informatie

Proactief en voorspellend beheer Beheer kan effi ciënter en met hogere kwaliteit

Proactief en voorspellend beheer Beheer kan effi ciënter en met hogere kwaliteit Proactief en voorspellend beheer Beheer kan effi ciënter en met hogere kwaliteit Beheer kan efficiënter en met hogere kwaliteit Leveranciers van beheertools en organisaties die IT-beheer uitvoeren prijzen

Nadere informatie

INSTALLATIE EXCHANGE CONNECTOR

INSTALLATIE EXCHANGE CONNECTOR HANDLEIDING INSTALLATIE EXCHANGE CONNECTOR INSTALLATIE EXCHANGE CONNECTOR 0 0 HANDLEIDING INSTALLATIE EXCHANGE CONNECTOR INSTALLATIE EXCHANGE CONNECTOR HANDLEIDING datum: 10-08-2018 1 Inleiding... 1 2

Nadere informatie

INTERNATIONAL STANDARD ON AUDITING 560 GEBEURTENISSEN NA DE EINDDATUM VAN DE PERIODE

INTERNATIONAL STANDARD ON AUDITING 560 GEBEURTENISSEN NA DE EINDDATUM VAN DE PERIODE INTERNATIONAL STANDARD ON AUDITING 560 GEBEURTENISSEN NA DE EINDDATUM VAN DE PERIODE INHOUDSOPGAVE Paragraaf Inleiding... 1-3 Definities... 4 Gebeurtenissen die zich vóór de datum van de controleverklaring

Nadere informatie

Belangrijke input voor het besturen en leiden van de organisatie zijn de financiële

Belangrijke input voor het besturen en leiden van de organisatie zijn de financiële Accounting Architecture Model op Managementboek.nl Belangrijke input voor het besturen en leiden van de organisatie zijn de financiële cijfers en het is dus uitermate belangrijk dat deze informatie betrouwbaar

Nadere informatie

INTERNATIONALE CONTROLESTANDAARD 610 HET IN AANMERKING NEMEN VAN DE INTERNE AUDITWERKZAAMHEDEN

INTERNATIONALE CONTROLESTANDAARD 610 HET IN AANMERKING NEMEN VAN DE INTERNE AUDITWERKZAAMHEDEN INTERNATIONALE CONTROLESTANDAARD 610 HET IN AANMERKING NEMEN VAN DE INTERNE AUDITWERKZAAMHEDEN INHOUDSOPGAVE Paragrafen Inleiding... 1-4 Reikwijdte en doelstellingen van de interne audit... 5 Verhouding

Nadere informatie

Privacy Verklaring versie 01-10-2015

Privacy Verklaring versie 01-10-2015 Privacy Verklaring versie 01-10-2015 1. Algemene bepalingen inzake gegevensverwerking 1.1. Met gegevensverwerking wordt het verzamelen, vastleggen, arrangeren, bewaren, wijzigen, openbaar maken, overleggen,

Nadere informatie

Nieuwe ICF-module. Nb. Huidige berichten hoeven niet eerst volledig verwerkt te worden om te kunnen overstappen op deze nieuwe module.

Nieuwe ICF-module. Nb. Huidige berichten hoeven niet eerst volledig verwerkt te worden om te kunnen overstappen op deze nieuwe module. Nieuwe ICF-module Vanaf versie 5.1.4.26 is er een nieuwe ICF-module, voor de ENK Pro en Enterprise-gebruikers, die de samenstelling EF aan hebben staan. Het inlezen en verwerken van elektronische inkoopfacturen

Nadere informatie

Informatie over logging gebruik Suwinet-Inkijk

Informatie over logging gebruik Suwinet-Inkijk Inhoudsopgave Inhoudsopgave... 2 1 Inleiding... 3 2 Logging als taak van het BKWI... 3 3 Informeren van gebruikers... 5 4 Rapportage over logging...6 Documenthistorie... 7 Auteur: J.E.Breeman Datum document:

Nadere informatie

Beleidsnota Misbruik en Oneigenlijk gebruik. Gemeente Velsen

Beleidsnota Misbruik en Oneigenlijk gebruik. Gemeente Velsen Beleidsnota Misbruik en Oneigenlijk gebruik Gemeente Velsen 2 Inhoudsopgave Inleiding blz. 4 Definities blz. 5 Kader gemeente Velsen blz. 7 Beleidsuitgangspunten blz. 7 Aandachtspunten voor de uitvoering

Nadere informatie

AllSolutions 10.0.23. Online samenwerken. Algemeen. Basis. Document Management. Business monitoring alerts. ** Geen functionele wijzigingen **

AllSolutions 10.0.23. Online samenwerken. Algemeen. Basis. Document Management. Business monitoring alerts. ** Geen functionele wijzigingen ** AllSolutions 10.0.23 Online samenwerken Algemeen Basis Business monitoring alerts Meer flexibiliteit met extra instelling in alert Te fiatteren inkoopfacturen Met alerts kunt u personen automatisch attenderen

Nadere informatie

CaseMaster Finance. 2013 9 Knots Solutions BV

CaseMaster Finance. 2013 9 Knots Solutions BV CaseMaster Finance CaseMaster Finance CaseMaster Finance is een online applicatie speciaal ontwikkeld voor u: de ondernemer. Het biedt u de mogelijkheid om uw financiële- en verkoopadministratie te registreren

Nadere informatie

MIJNWEBWINKEL.nl KOPPELEN aan imuis Online

MIJNWEBWINKEL.nl KOPPELEN aan imuis Online MIJNWEBWINKEL.nl KOPPELEN aan imuis Online Webshopbestellingen automatisch verwerken in imuis Online STAP 1. U heeft een webshop via MIJNWEBWINKEL.NL. STAP 2. Sluit een abonnement af voor imuis Online

Nadere informatie

Uw bedrijf en het afrekensysteem

Uw bedrijf en het afrekensysteem 2007 Uw bedrijf en het afrekensysteem 12345 1. Waarom deze brochure? Wanneer u gebruikmaakt van een afrekensysteem doet u dat omdat u het belangrijk vindt de (primaire) transacties, zoals de verkopen,

Nadere informatie

Beveiligingsaspecten van webapplicatie ontwikkeling met PHP

Beveiligingsaspecten van webapplicatie ontwikkeling met PHP RADBOUD UNIVERSITEIT NIJMEGEN Beveiligingsaspecten van webapplicatie ontwikkeling met PHP Versie 1.0 Wouter van Kuipers 7 7 2008 1 Inhoud 1 Inhoud... 2 2 Inleiding... 2 3 Probleemgebied... 3 3.1 Doelstelling...

Nadere informatie

case: toestandsdiagrammen

case: toestandsdiagrammen Hoofdstuk 13 case: toestandsdiagrammen In dit hoofdstuk wordt het maken van de eerste versie van de toestandsdiagrammen voor het boodschappensysteem van Hans en Jacqueline uitgewerkt. 13.1 Vind klassen

Nadere informatie

RiskCongres PublicValues Donderdag 6 april 2017 Venue New Babylon, Den Haag Thema: Risicomanagement in de publieke sector: De paarse krokodil? Het gaat om wat je niet ziet! www.riskcongrespublicvalues.nl

Nadere informatie

UNIDIS KLANTENDAG 2013 UW ADMINISTRATIE SEPA PROOF TRAINING

UNIDIS KLANTENDAG 2013 UW ADMINISTRATIE SEPA PROOF TRAINING Pagina 1 van 35 UNIDIS KLANTENDAG 2013 UW ADMINISTRATIE SEPA PROOF TRAINING Pagina 2 van 35 1. SEPA CHECK Ga naar http://www.unidis.nl/ en klik op doe de SEPA check. Zie onderstaande screenshot. U komt

Nadere informatie

Voorstel aan college van Burgemeester en Wethouders

Voorstel aan college van Burgemeester en Wethouders Openbaar Registratienummer: 212560 Datum voorstel: 13 mei 2016 Niet openbaar Portefeuillehouder: De heer P. Lucassen Afdeling: BV Finance & Control Agendapunt 2 Onderwerp/Titel: Verslag interne controle

Nadere informatie

De toekomst van een IT-auditor in een integrated / financial audit. Robert Johan Tom Koning

De toekomst van een IT-auditor in een integrated / financial audit. Robert Johan Tom Koning De toekomst van een IT-auditor in een integrated / financial audit Robert Johan Tom Koning Probleemanalyse Gebrek aan kennis accountant Niet doorvragen bij termen smijten Moeite toegevoegde waarde te tonen

Nadere informatie

1. Inleiding 2 1.1. De opdracht die u ons hebt verstrekt 2 1.2. Onze onafhankelijkheid is gewaarborgd 3 1.3. Frauderisico-analyse en beheersing 3

1. Inleiding 2 1.1. De opdracht die u ons hebt verstrekt 2 1.2. Onze onafhankelijkheid is gewaarborgd 3 1.3. Frauderisico-analyse en beheersing 3 Aan het algemeen bestuur van Gemeenschappelijke regeling Gemeenschappelijk Belastingkantoor Lococensus-Tricijn t.a.v. de heer B. Groeneveld Postbus 1098 8001 BB ZWOLLE drs. M.C. van Kleef RA Accountantsverslag

Nadere informatie

Aanbieding continuering accountants dienstverlening Deloitte Accountants B.V. voor de boekjaren 2019 tot en met 2021

Aanbieding continuering accountants dienstverlening Deloitte Accountants B.V. voor de boekjaren 2019 tot en met 2021 Aanbieding continuering accountants dienstverlening Deloitte Accountants B.V. voor de boekjaren 2019 tot en met 2021 2 Inhoud 1. Inleiding 3 1.1 Aanleiding voor deze aanbieding 3 1.2 Uitgangspunten voor

Nadere informatie

Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid»

Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid» Sectoraal Comité van de Sociale Zekerheid en van de Gezondheid Afdeling «Sociale Zekerheid» SCSZ/08/195 ADVIES NR 08/18 VAN 2 DECEMBER 2008 BETREFFENDE DE AANVRAAG VAN DE LANDSBOND DER CHRISTELIJKE MUTUALITEITEN

Nadere informatie

Voorstellen. Bauke Dijkstra. Business Consultant

Voorstellen. Bauke Dijkstra. Business Consultant Voorstellen Bauke Dijkstra Business Consultant Voorstellen Gerard Klokgieters Sales Agenda Orbis TaskCentre Orbis Software Orbis TaskCentre Taken en Tools Waarom Orbis TaskCentre? Soorten taken Integraties

Nadere informatie

PRIVACYVERKLARING VOOR CAMPUS RECRUITMENT

PRIVACYVERKLARING VOOR CAMPUS RECRUITMENT PRIVACYVERKLARING VOOR CAMPUS RECRUITMENT F Laatste bewerking: December 2018 Bescherming van uw persoonsgegevens Cimenteries CBR Cementbedrijven ( wij, het bedrijf ) en onze groep (HeidelbergCement AG)

Nadere informatie

INTERNATIONALE CONTROLESTANDAARD 550 VERBONDEN PARTIJEN

INTERNATIONALE CONTROLESTANDAARD 550 VERBONDEN PARTIJEN INTERNATIONALE CONTROLESTANDAARD 550 VERBONDEN PARTIJEN INHOUDSOPGAVE Paragrafen Inleiding... 1-6 Bestaan en toelichting van verbonden partijen... 7-8 Transacties tussen verbonden partijen... 9-12 Onderzoek

Nadere informatie

Whitepaper. Returns management functionaliteit in ERP systemen

Whitepaper. Returns management functionaliteit in ERP systemen Whitepaper Returns management functionaliteit in ERP systemen 12Return.com September 2015 Inleiding Bedrijven, zowel voor producenten als retailers, hebben in toenemende mate te maken met retouren van

Nadere informatie