Risk-based audit plan
Het jaarlijks herziene auditplan dat gebaseerd is op een gedocumenteerde risicoassessment van de organisatie. Het plan moet voortkomen uit een geïdentificeerde risk universe, een risicomaturiteitsinschatting opnemen en coördinatie met tweede- en derdelijns assurance providers garanderen om dekkingsgaten in het risicobeheersingslandschap te voorkomen.
Bron: IIA GIAS 2024, Standards 9.4-9.5
Een risicogericht auditplan, in het Engels risk-based audit plan, is het jaarlijks herziene auditplan dat de auditonderwerpen bepaalt op basis van een gedocumenteerde risicoassessment van de organisatie. In plaats van capaciteit gelijkmatig of op routine te verdelen, landt de schaarse auditcapaciteit daar waar de grootste risico's voor de organisatie liggen. Het plan komt voort uit een geidentificeerde risk universe, neemt een inschatting van de risicomaturiteit op en stemt af met assurance providers in de tweede en derde lijn om dekkingsgaten te voorkomen.
Voor bestuur, Raad van Commissarissen (RvC) en audit committee is het risicogerichte auditplan de plek waar de prioriteiten van internal audit zichtbaar worden. Het laat zien dat de auditfunctie haar werk richt op wat er werkelijk toe doet en dat zij haar middelen verantwoord inzet. Het plan is daarmee een belangrijk gespreksonderwerp tussen de Chief Audit Executive (CAE) en het audit committee: zijn de juiste risico's gedekt, sluit het plan aan op de strategie en is er voldoende ruimte voor onvoorziene onderwerpen.
In de praktijk start het plan met een risk universe: een gestructureerd overzicht van de organisatie-onderdelen, processen en risico's die voor audit relevant zijn. Vervolgens worden deze gewogen op impact, waarschijnlijkheid en risicomaturiteit, en vertaald naar een onderbouwde selectie van opdrachten. De Global Internal Audit Standards 2024 behandelen het risicogerichte auditplan in het domein rond planning. Coordinatie met andere assurance providers voorkomt dubbel werk en blinde vlekken, en het plan wordt ten minste jaarlijks geactualiseerd omdat het risicoprofiel verandert.
ONE Risk Advisory stelt risicogerichte auditplannen op die aansluiten op de strategie en het risicoprofiel van de organisatie. Wij zorgen dat het plan niet alleen voldoet aan de Standards, maar ook praktisch uitvoerbaar is en herkenbaar voor het bestuur en het audit committee. Zo wordt het auditplan een stuurinstrument en geen verplicht jaarlijks document.
Laatst bijgewerkt:
Verwante dienst Internal Audit Support
Veelgestelde vragen
Waarom is een auditplan risicogericht in plaats van routinematig?
Omdat auditcapaciteit schaars is en moet landen waar de grootste risico's liggen. Een risicogericht plan richt de inspanning op wat er werkelijk toe doet, in plaats van elk onderdeel met vaste regelmaat te bezoeken ongeacht het risico.
Wat is een risk universe?
Een risk universe is het gestructureerde overzicht van alle organisatie-onderdelen, processen en risico's die relevant zijn voor internal audit. Het vormt het vertrekpunt van het risicogerichte auditplan en zorgt dat geen belangrijk gebied buiten beeld blijft.
Hoe vaak wordt het auditplan herzien?
Ten minste jaarlijks, en tussentijds wanneer het risicoprofiel verandert. Een risicogericht plan is per definitie een levend document, omdat de risico's waarop het is gebaseerd zelf ook bewegen.
Waarom coordineren met andere assurance providers?
Om dubbel werk en blinde vlekken te voorkomen. Door af te stemmen met de tweede en derde lijn weet internal audit welke risico's al elders worden gedekt en waar haar eigen inzet de meeste waarde toevoegt.