Revisionsrapport Falkenbergs kommun Uppföljning av rapport : Intern kontroll och säkerhet vid elektronisk Vilma Lisboa April 2010
Bakgrund- revisionsfråga- genomförande PricewaterhouseCoopers har på uppdrag av revisorerna i Falkenbergs kommun gjort en uppföljning av rapporten : Intern kontroll och säkerhet vid elektronisk handläggning av skannade leverantörsfakturor som utfördes i början av år 2008. Revisionsfrågan i rapporten är följande: Är kontrollmiljö och kontrollaktiviteter i systemet tillräckliga för att garantera hög säkerhet vid elektronisk handläggning och utbetalning av leverantörsfakturor? Granskningen har genomförts med hjälp av intervjuer med redovisningschef, systemförvaltare samt ekonomiassistent. Sida 2
Översiktlig beskrivning I vår granskning som utfördes i början av år 2008 konstaterades att kontrollmiljön och genomförda kontrollaktiviteter till stora delar fungerade bra. Rutinerna som fanns var väl dokumenterade och kompetensen hos ekonomifunktionen var hög. Dock fanns några områden som vi ansåg borde förbättras och förtydligas för att ytterligare förbättra den interna kontrollen. Sida 3
Statistik I vår dialog med ansvariga har vi noterat att man inte för någon regelbunden statistik över felaktigt skannade fakturor. Vi anser att det är viktigt att kommunen har en kontinuerlig dialog med leverantören gällande de skannade fakturorna för att kunna meddela leverantören om vad som blivit fel och därför är det bra att föra statistik över de felaktigheter som sker. Det angeläget att kommunen rapporterar och återkopplar felaktiga händelser och att man har en rutin kring detta för att minimera felaktigheter i framtiden. Periodvis har statistik förts som även förmedlats till leverantören, vidare har de även haft avstämningsmöten med återkoppling av felaktiga händelser. Från och med 1:a april ska kommunen byta skanningsleverantör (till A2D), tanken är att fortsätta arbeta på liknande sätt samt att ha samma dialog som med tidigare leverantör. Sida 4
Efterkontroller Vi förordar att man förstärker nuvarande kontroller med s.k. efterkontroller genom stickprovsmässig och delvis styrt urval av leverantörsfakturor. Enligt vår uppfattning bör man också överväga att upprätta någon form av statistik över felaktigheter som upptäcks vid efterkontrollerna för att mäta typ av felaktigheter och kvaliteten i genomförda kontroller och attester. Har lagts till i internkontrollsplanen - utan anmärkning. Forts Sida 5
Efterkontroller Det finns anledning att i statistiken dokumentera vilka typer av efterkontroller som har gjorts. Detta blir då en del av den uppföljning av internkontrollen som sker i kommunen. De kontroller som utförs dokumenteras i internkontrollsplanen. Vidare kan nämnas att de olika frågeställningarna är viktade enligt: fungerar tillämpligt, Förbättringspotential samt fungerar ej, vilket revisionen anser vara positivt. Sida 6
Dokumenthanteringsplan- och avtal Skrivningar i dokumenthanteringsplanen stämmer inte med den ordning som gäller i dag. Skannade leverantörsfakturor arkiveras i dag hos skanningsleverantören Recall AB enligt avtal. Dokumenthanteringsplanen måste därför omgående omarbetas. Dokumenthanteringsplanen är omarbetad, inga anmärkningar lämnas. Frågan om långtidsarkivering för skannade leverantörsfakturor som finns hos Recall AB är enligt nuvarande avtal något oklar. Enligt vår uppfattning är beskrivningen i avtalet på en för övergripande nivå med hänsyn till regelverk kring begrepp som arkivmyndighet, bevarande, krav på arkivlokaler, gallring m.m. Åtgärder för att få fram ett mer tydligt avtal kring långtidsarkiveringen bör vidtas med en tydlig koppling till dokumenthanteringsplanen Kommunen har tagit hänsyn till ovanstående synpunkter i det nya avtalet med skanningleverantören A2D vilket vi ser som mycket positivt. Sida 7
Dokumenthanteringsplan- och avtal I nuvarande dokumenthanteringsplan finns ingen beskrivning om hur arkivering och förvarande samt gallring skall ske av elektronisk information i ekonomisystemet Raindance. Dokumenthanteringsplan måste därför kompletteras med om hur arkivering och förvaring samt gallring skall ske av elektronisk information i ekonomisystemet Raindance. I en dokumenthanteringsplan bör också finnas beskrivet hur länge och på vilket sätt som olika elektroniska loggar i systemet skall sparas. Under utveckling. Sida 8
Säkerhet Vi bedömer att säkerhetsnivån är mycket hög genom nuvarande konfigurering av lösenordshanteringen. Vi har dock noterat att det inte finns några maskinella krav på att användarna direkt måste byta till ett eget lösenord efter att man har tilldelats ett nytt lösenord. Detta är en viktig funktion så därför rekommenderar vi att systemansvariga tar kontakt med systemleverantören och undersöker möjligheterna att öka säkerhetsnivån i systemet Systemförvaltaren har varit i kontakt med systemleverantören. De har fått förklaringen att det inte finns någon sådan funktion för tillfället - dock låter systemleverantören meddela att det kommer nog komma med i nästa version. Sida 9
Säkerhet Samtliga möjliga loggar i Raindance är vad vi kan finna aktiva, vilket är mycket bra och innebär stora möjligheter till kontroller både kontinuerligt (beslutade interna kontroller) och vid olika händelser som kräver närmare analyser. Loggning och uppföljning av olika händelser har stor betydelse för kontroll av säkerheten i olika avseende och är dessutom en grundförutsättning för att skapa en god intern kontroll genom planenliga uppföljningar och kontroller. Det finns därför anledning att ta fram riktlinjer/föreskrifter för när, hur, var loggning och uppföljning skall ske. Arbete med ovanstående punkter ska starta igång efter vårt besök. Sida 10