IT-audit als onderdeel jaarrekeningcontrole

IT speelt een steeds grotere rol binnen de jaarrekeningcontrole. Financiële gegevens worden verwerkt in applicaties, processen zijn vergaand geautomatiseerd en organisaties maken steeds meer gebruik van cloudoplossingen en externe IT-dienstverleners.

Voor accountants betekent dit dat inzicht in de IT-omgeving en de bijbehorende risico’s steeds belangrijker wordt. AudITvision voert IT-audits uit voor accountantskantoren en ondersteunt accountants bij het beoordelen van IT die relevant is voor de jaarrekeningcontrole. Onze IT-auditors hebben ervaring binnen accountantskantoren en kennen daardoor zowel de IT-kant als de eisen en werkwijze van de accountantscontrole. We sluiten aan op je controleaanpak, planning en rapportagestructuur en maken duidelijk wat bevindingen binnen de IT-omgeving betekenen voor de jaarrekeningcontrole.

Binnen AudITvision werken meerdere Register EDP-auditors (RE’s), geregistreerd bij NOREA.

Ontvang onze gratis whitepaper

Vraag onze gratis whitepaper aan en ontdek hoe je eenvoudig kunt starten met een compliance-traject en waar je rekening mee moet houden.

Welke IT is relevant voor de jaarrekeningcontrole?

Niet iedere IT-omgeving vraagt om dezelfde controleaanpak. De aard en omvang van de IT-audit hangen onder andere af van de systemen die worden gebruikt, de mate van automatisering, de onderlinge koppelingen en de afhankelijkheid van IT binnen de financiële processen.

Bij een relatief eenvoudige IT-omgeving kan bijvoorbeeld sprake zijn van standaard financiële software, weinig koppelingen en een beperkte mate van automatisering. In een complexe omgeving zien we vaker ERP-systemen, meerdere geïntegreerde applicaties, geautomatiseerde controles, complexe autorisatiestructuren en afhankelijkheid van externe IT-dienstverleners.

Onze IT-auditors brengen de relevante IT-omgeving en risico’s in kaart. Op basis daarvan stemmen we samen met de accountant af welke IT-auditwerkzaamheden nodig zijn. Zo blijft de IT-audit gericht op de systemen, processen en risico’s die daadwerkelijk relevant zijn voor de jaarrekeningcontrole.

General IT Controls binnen de jaarrekeningcontrole

In standaard 315 wordt beschreven dat de relevante processen voor de jaarrekeningcontrole (indien er niet gesteund wordt op de IT-controls) bestaan uit de IT General Controls (ITGC’s) omtrent de applicaties in scope. Deze processen omvatten het volgende:

Toegangsbeheer (incl. authenticatie).

  • Vereisten ten aanzien van verkrijgen van toegang tot relevante IT-systemen.

Wijzigingenbeheer (incl. IT-leveranciers).

  • Vereisten ten aanzien van wijzigingen die worden doorgevoerd in de IT-systemen

Binnen de relevante IT-omgeving kijken we onder andere naar de General IT Controls (GITC) rondom de applicaties die binnen de scope van de jaarrekeningcontrole vallen.

General IT Controls zijn algemene beheersmaatregelen die bijdragen aan een betrouwbare en beheerste IT-omgeving. Binnen de jaarrekeningcontrole zijn onder andere de volgende processen relevant:

Toegangsbeheer
Hoe wordt toegang tot relevante systemen verstrekt, gewijzigd en ingetrokken? En hoe zijn authenticatie en autorisaties ingericht?

Wijzigingsbeheer
Hoe worden wijzigingen in applicaties en systemen aangevraagd, getest, goedgekeurd en doorgevoerd? Hierbij kan ook de rol van IT-leveranciers relevant zijn.

IT-operations, back-up en herstel
Hoe worden de dagelijkse IT-processen beheerst en hoe zijn onder andere back-ups, herstelprocedures, infrastructuur en continuïteit ingericht?

De precieze beheersmaatregelen kunnen per applicatie en technisch onderdeel verschillen. Daarom brengen we de relevante GITC’s in relatie tot de IT-omgeving en de jaarrekeningcontrole in kaart. Wanneer voor de jaarrekeningcontrole wordt gesteund op specifieke geautomatiseerde controles, kunnen deze eveneens onderdeel worden van het controleraamwerk.

Zo verloopt een IT-audit voor de jaarrekeningcontrole

We werken volgens een vaste aanpak, die we afstemmen op de controleaanpak van het accountantskantoor.

1. Begrip van de organisatie en IT-omgeving
We starten met inzicht in de organisatie, bedrijfsprocessen en IT-omgeving. Daarmee kunnen we de relatie tussen IT-risico’s en de financiële verslaggeving bepalen.

2. Relevante systemen en processen in kaart brengen
We stellen vast welke applicaties, koppelingen en IT-processen relevant zijn voor de jaarrekeningcontrole.

3. Scope bepalen
Samen met de accountant bepalen we welke onderdelen van de IT-omgeving binnen de IT-audit vallen.

4. Complexiteit en controleaanpak vaststellen
Op basis van de IT-omgeving, geïdentificeerde risico’s en controleaanpak bepalen we welke werkzaamheden nodig zijn en welke rol de IT-auditor daarin heeft.

5. IT-audit uitvoeren
Afhankelijk van de controleaanpak onderzoeken we de relevante IT-beheersmaatregelen op opzet en bestaan en, indien van toepassing, op werking.

6. Bevindingen en rapportage
We koppelen onze bevindingen aan de relevante risico’s voor de jaarrekeningcontrole en sluiten aan op de rapportagestructuur van het accountantskantoor.

IT-beheersing en assurance

De beoordeling van IT-beheersmaatregelen speelt niet alleen een rol bij de jaarrekeningcontrole. Ook bij andere assurance-opdrachten kan de beheersing van IT-systemen en processen een belangrijk onderdeel van het onderzoek zijn.

Bij een ISAE 3402-audit wordt assurance verstrekt over beheersmaatregelen bij een serviceorganisatie die relevant zijn voor de financiële verslaggeving van gebruikersorganisaties. General IT Controls kunnen daarbij onderdeel zijn van het beheersingskader.

Een SOC 2-audit richt zich op beheersmaatregelen rondom één of meerdere Trust Services Criteria, zoals security, availability, processing integrity, confidentiality en privacy.

Daarmee verschillen de aanleiding, scope en rapportage per audit. AudITvision voert zowel IT-audits voor accountantskantoren als GITC-, ISAE 3402- en SOC 2-audits uit.

Toetsen van het bestaan van IT-beheersmaatregelen

Nadat is vastgesteld dat relevante IT-beheersmaatregelen in opzet passend zijn ingericht, kan worden onderzocht of deze maatregelen ook daadwerkelijk bestaan en binnen de organisatie zijn geïmplementeerd.

Daarbij kijken onze IT-auditors onder andere naar de beheersmaatregelen die relevant zijn voor de jaarrekeningcontrole. Denk aan toegangsbeheer, wijzigingsbeheer en IT-operations. Deze algemene IT-beheersmaatregelen worden ook wel General IT Controls (GITC) genoemd.

Het onderzoek geeft de accountant inzicht in de mate waarin de beschreven beheersmaatregelen daadwerkelijk binnen de IT-omgeving aanwezig en geïmplementeerd zijn. De uitkomsten kunnen vervolgens worden gebruikt om te bepalen welke verdere IT-auditwerkzaamheden voor de jaarrekeningcontrole nodig zijn.

Toetsen van de werking van IT-beheersmaatregelen

Naast de opzet en het bestaan kan ook de werking van relevante IT-beheersmaatregelen worden onderzocht. Hierbij toetsen we of de maatregelen gedurende de onderzochte periode daadwerkelijk hebben gefunctioneerd zoals bedoeld.

Dit kan belangrijk zijn wanneer de accountant voor de jaarrekeningcontrole gebruik wil maken van de werking van geautomatiseerde processen en IT-beheersmaatregelen. Onze IT-auditors stemmen de werkzaamheden af op de geïdentificeerde IT-risico’s die relevant zijn voor de jaarrekeningcontrole.

Bij iedere bevinding leggen we de relatie met deze risico’s. Hierdoor wordt voor de accountant duidelijk wat een bevinding binnen de IT-omgeving betekent voor de controleaanpak en waar mogelijk aanvullende werkzaamheden nodig zijn.

Zo ontstaat een onderbouwd beeld van de opzet, het bestaan en de werking van de relevante IT-beheersmaatregelen.

Waarom accountantskantoren kiezen voor AudITvision

Onze IT-auditors hebben ruime ervaring met IT-audits in het kader van de jaarrekeningcontrole. Een deel van onze collega’s heeft zelf binnen accountantskantoren gewerkt. Daardoor kennen we de controlepraktijk en begrijpen we welke informatie een accountant nodig heeft.

We werken met een gestandaardiseerde aanpak, maar stemmen de werkzaamheden af op de methodiek en werkwijze van het accountantskantoor. Zo kunnen we efficiënt samenwerken zonder dat je jouw bestaande controleproces volledig hoeft aan te passen.

Daarbij staan onafhankelijkheid, duidelijke communicatie en een praktische samenwerking centraal. Geen onnodig technische rapportages, maar bevindingen die begrijpelijk en bruikbaar zijn binnen de accountantscontrole.

‘Ik kan nu met vertrouwen de IT-aspecten jaarrekening afsluiten. Dankzij AudITvision’