Auditgereedheid is geen complianceproject. Het is het vermogen om vragen te beantwoorden aan de hand van bewaard gebleven bewijsmateriaal.
Een organisatie is klaar voor een audit wanneer zij de specifieke vragen van een auditor kan beantwoorden aan de hand van reeds bewaard bewijsmateriaal, en niet wanneer zij onder tijdsdruk antwoorden moet bedenken. Dit vereist een andere aanpak van de manier waarop beslissingen worden vastgelegd en hoe bewijsmateriaal in de loop van de tijd wordt bewaard.
De meeste organisaties verwarren auditgereedheid met complianceprojecten. Ze denken dat er sprake is van auditgereedheid zodra het eindrapport is opgesteld. In werkelijkheid is er pas sprake van auditgereedheid wanneer actuele bewijsstukken van beslissingen worden bewaard en opvraagbaar zijn.
GC’s worden steeds meer de architecten van een goed onderbouwde besluitvorming, en niet langer louter controleurs van documentatie achteraf.
Een organisatie is klaar voor een audit wanneer haar systemen de redenering, goedkeuring en onderbouwing achter beslissingen vastleggen op het moment dat deze worden genomen.
Dit is iets anders dan ‘governance readiness’. Een governancesysteem kan aantonen dat een proces is gevolgd. Een ‘audit-ready’ systeem laat zien waarom beslissingen binnen dat proces op die manier zijn genomen.
Bewijsstukken die op het moment van de besluitvorming worden bewaard en waaruit blijkt wat er bekend was en op welke gronden de goedkeuring is verleend.
Gegevens die achteraf niet meer kunnen worden gewijzigd, zodat accountants erop kunnen vertrouwen dat wat ze zien, overeenkomt met wat er daadwerkelijk is gebeurd.
Het vermogen om snel een specifiek vraag van een auditor te beantwoorden zonder een verhaal te moeten reconstrueren op basis van versnipperde bronnen.
Een systeem waarin relevant bewijsmateriaal snel kan worden teruggevonden, geordend per besluit of periode, en in de juiste context wordt gepresenteerd.
Brengt feiten, bewijsmateriaal, goedkeuringen en verplichtingen in een onderbouwbare structuur onder. Documenten zijn het resultaat van die structuur, niet de structuur zelf.
Voegt controles toe met betrekking tot de verantwoordelijkheid voor besluitvorming, de integriteit van bewijsmateriaal en de grenzen van toegangscontroles, waardoor de documentatie over de daadwerkelijke besluitvorming wordt versterkt.
Dossier Secure Enterprise wordt ontwikkeld als een ‘forensic governance’-infrastructuur. Het verbindt gebeurtenissen, actoren, beleid, beslissingen en bewijsmateriaal tot een verdedigbare ‘reconstruction’-keten die specifiek is ontworpen om auditklaar te zijn. Deze laag bevindt zich in een actieve ontwikkelingsfase.
Auditors onderzoeken het besluitdocument op het moment dat het werd opgesteld, en niet een achteraf samengestelde samenvatting. Ze willen weten wat er bekend was, wie de beslissing heeft genomen en op welke gronden.
Door tijdens de bedrijfsvoering een actueel overzicht bij te houden van de genomen beslissingen, goedkeuringen en het in overweging genomen bewijsmateriaal. Dit gebeurt tijdens de bedrijfsvoering en wordt niet pas achteraf samengesteld nadat de kennisgeving van de audit is ontvangen.
Het vermogen om een specifieke vraag van een accountant te beantwoorden op basis van reeds bewaard gebleven bewijsmateriaal, en niet het vermogen om onder tijdsdruk een antwoord te verzinnen.
Accountants brengen hun bevindingen onder de aandacht, toezichthouders kunnen corrigerende maatregelen opleggen en de organisatie moet het vertrouwen herstellen door zich in de toekomst aan de regels te houden. Leidinggevenden kunnen persoonlijk ter verantwoording worden geroepen.
Dossier Secure Enterprise wordt momenteel actief ontwikkeld en opgezet als een ‘forensic governance’-infrastructuur. De huidige Dossier Secure-lagen bieden een gestructureerde bewijsbasis voor de voorbereiding van audits.
De 48-uurs governance-test laat precies zien waar uw besluitdocumentatie onvolledig of niet meer te reconstrueren is. Nog voordat een accountant ernaar vraagt.