Nyfiken på internrevision? Sofie Palmdahl Oktober 2015
Agenda Vad är internrevision? Syfte Skillnad internrevision, extern revision Effekter Hur vi genomför en internrevision Utmaningar & möjligheter Frågor 2
Vad är Internrevision? Skillnaden mellan internrevision och intern kontroll KATEGORI INTERNREVISION INTERN KONTROLL Definition Syfte/uppdrag Internrevision är en oberoende, objektiv säkringsoch rådgivningsverksamhet med uppgift att tillföra värde och förbättra verksamheten i olika organisationer Internrevisionen hjälper organisationen att bättre uppnå sina mål genom att systematiskt och strukturerat värdera och öka effektiviteten i riskhantering, styrning och kontroll samt ledningsprocesser Granskar den interna kontrollen, hjälper organisationen att bättre uppnå sina mål genom att värdera och öka effektiviteten i riskhantering, styrning och kontroll samt ledningsprocesser Intern kontroll är en process som påverkas av bolagets styrelse, ledning och annan personal, och som utformats för att ge en rimlig försäkran om att bolagets mål uppnås inom följande områden: Ändamålsenlig och effektiv verksamhet Tillförlitlig finansiell rapportering Efterlevnad av tillämpliga lagar och förordningar Syftar till att ge en rimlig försäkran om att bolagets mål uppnås inom följande områden: Ändamålsenlig och effektiv verksamhet Tillförlitlig finansiell rapportering Efterlevnad av tillämpliga lagar och förordningar Organisation En funktion/verksamhet underställd styrelsen En process/aktivitet som förekommer i hela organisationen Ansvar Styrelsen ansvarar för att tillsätta funktionen Styrelsen ansvarar för att sätta upp riktlinjer/krav på intern kontroll Alla i organisationen ansvarar för att utföra de interna kontroller som deras roll medför 3
Vad är Internrevision? Skillnaden mellan internrevision och externrevision KATEGORI INTERNREVISION EXTERNREVISION Uppdrag Granskar den interna kontrollen, hjälper organisationen att bättre uppnå sina mål genom att värdera och öka effektiviteten i riskhantering, styrning och kontroll samt ledningsprocesser Granskar den finansiella rapporteringen och styrelsens förvaltning (inklusive den interna kontrollen) Uppdragsgivare Arbetar på uppdrag av styrelsen Arbetar på uppdrag av ägarna Rapportering Uttalanden Lämnar internrevisionsrapporter till styrelsen minst en gång per år Uttalar oss om vår bedömning av den interna kontrollen Lämnar revisionsberättelse till årsstämman Uttalar oss om den finansiella rapporteringen och styrelsens förvaltning Lagrum Följer IIA:s standards Följer god revisionssed och Aktiebolagslagen Externa krav Endast lagstadgad för bolag med tillstånd hos Finansinspektionen, annars best practice Revisionsplikt (för bolag som möter 2/3 kriterier: > tre anställda, > 3 miljoner kronor i årsomsättning, > 1,5 miljoner kronor i balansomslutning)
The Internal Audit Profession The 3 Lines of Defence Compliance function Risk Control function Business operations 1 st Line of Defence / Risk management 2 nd Line of Defence/ Independent follow-up & control Internal Audit 3 rd Line of Defence/ Independent review External Audit 5
Effekter Tillförlitlig rapportering Högre effektivitet i verksamheten Efterlevnad av lagar och regler Högre värdering av marknaden Gott underlag för beslutsfattande Förebygga och upptäcka bedrägeri Bra affär för företaget att ha en god intern kontroll 6
7
1) Avstämning av förväntningar Avstämning av förväntning Överenskommelse/ avtal om granskning 8
2) Analys och prioritering av risker Step 1: Understand the Client s Business Step 2: Develop Risk Model Step 3: Prioritize Risk Step 4: Develop Risk-Based Internal Audit Plan 9
2) Analys och prioritering av risker Step 1: Understand the Client s Business Information INTERNAL Strategies, Goals, Mission, Vision, Business Plans, and Objectives INTERNAL Business Processes, Locations, and Systems EXTERNAL Industry, Regulatory Trends and Issues, and Competitive Landscape Focus of Analysis What is the company s reason for being (mission)? What does the company aspire to become (vision)? How does the company intend to realize its vision and mission (overall strategic intent)? How is the overall strategy expressed in actionable and measurable steps and tactics (business plans and objectives)? What are the company s key business processes and how do they support the achievement of the company s business plans and objectives? What are the company s key information systems and how do they support the company s key business processes? Where are the company s main operations located? What are the key industry developments, issues and trends? What are the key regulatory changes, issues, and trends that may affect the company s business? What does the competitive landscape look like? How is the company doing in comparison to its competitors? What are competitors doing better than the company? 10
2) Analys och prioritering av risker Step 2: Develop Risk Model Business Risk 1 Product development and regulatory approval 2 Product life cycle management 3 Regulatory compliance 4 Manufacturing issues 5 Mergers and acquisition 6 Capital planning/allocation Risk Identification Risk associated with failure to develop new products, inability to convert product development efforts to commercial products in a timely manner and failure to achieve regulatory approval for commercialization of new products. Risk associated with failure to effectively manage product life cycles. Failure to comply with the requirements of and/or obtain authorizations from key federal, state, or local regulatory agencies (FDA, taxation, SEC, etc.) resulting in penalties, sanctions, or legal actions against the company. This risk also includes failure to anticipate and respond to potential adverse changes in laws or regulations that may negatively affect the company s ability to do business, including those that may result in delay or cancellation of product sales, introductions, or modifications. Risk associated with plant and machinery breakdowns or failures resulting in production delays and/or quality issues, e.g., Waco line 4 issues, as well as interruptions in the supply of raw materials. Risk associated with inadequate due diligence processes for identifying and evaluating business companies for potential acquisition, as well as inadequate pre and post acquisition controls and processes. Insufficient access to capital, reduced capabilities to efficiently raise capital, and inadequate or inappropriate investment of capital. 11
2) Analys och prioritering av risker Step 3: Prioritize Risk Hög Product development Decrease in demand Påverkan Mergers and acquisition Manufacturing issues Capital planning/ allocation Regulatory compliance Sannolikhet Hög 12
2) Analys och prioritering av risker Dokumenterad riskanalys Stäms av med verksamhet, ledning och styrelse 13
3) Internrevisionsplan Dokumenterad årsplan för internrevisionen baserad på riskanalys Inkluderar de granskningar vi planerar att utföra samt budget och uppskattad tidsåtgång Stäms av med verksamhet/ledning Godkänns av styrelsen Styrelsens godkännande dokumenteras i styrelseprotokoll 14
4) Planering Planering av varje granskning Planeringsmöte med klienten Fastställer granskningens omfattning/scope och avgränsningar, tidpunkt, vilka personer som utför granskningen, bolagets kontaktpersoner för granskningen Varje enskild granskning har en specifik granskningsplan/audit Planning Memo (APM) 15
5) Genomförande av fältarbete Startmöte Intervjuer, testning Varje enskild granskning använder vi ett arbetsprogram: Risker Kontroller Test att utföra Testresultat Referens till arbetspapper/pbc 16
6) Rapportering Muntlig avstämning löpande och vid slutmöte Rapportutkast för faktakontroll Slutrapport med verksamhetens svar Mottagaren av rapporten: Granskat område i verksamheten Ledning Styrelse Samt FI (för tillståndspliktiga bolag vid tex platsbesök) och externrevisionen 17
Utmaningar & möjligheter Variation - Varje klient har en unik situation Utveckling och kunniga personer Förändringsarbete 18
Frågor? 19
About Deloitte Deloitte refers to one or more of Deloitte Touche Tohmatsu Limited, a UK private company limited by guarantee ( DTTL ), its network of member firms, and their related companies. DTTL and each of its member firms are legally separate and independent entities. DTTL (also referred to as Deloitte Global ) does not provide services to clients. Please see www.deloitte.com/about for a more detailed description of the legal structure of DTTL and its member firms. Deloitte provides audit, consulting, financial advisory, risk management, tax and related services to public and private clients spanning multiple industries. With a globally connected network of member firms in more than 150 countries and territories, Deloitte brings world-class capabilities and high-quality service to clients, delivering the insights they need to address their most complex business challenges. Deloitte s more than 220,000 professionals are committed to making an impact that matters. This communication contains general information only, and none of Deloitte Touche Tohmatsu Limited, its member firms, or their related entities (collectively, the Deloitte network ) is, by means of this communication, rendering professional advice or services. Before making any decision or taking any action that may affect your finances or your business, you should consult a qualified professional adviser. No entity in the Deloitte network shall be responsible for any loss whatsoever sustained by any person who relies on this communication.