Revisionsrapport Granskning av personalsystem Mönsterås kommun Malin Kronmar Caroline Liljebjörn
Innehållsförteckning 1 Inledning 1 1.1 Revisionsfråga och kontrollmål 1 1.1.1 Kontrollmål 1 1.2 Revisionsmetod och avgränsning 1 2 Iakttagelser 2 2.1 Organisation 2 2.2 Roller och ansvar 2 2.3 Systemets användning 3 2.4 Stöd till användare 3 2.4.1 Personalavdelningen 3 2.4.2 Användare i verksamheten 3 2.4.2.1 Telefonintervjuer 3 2.5 Utdata 4 2.5.1 Arbetsgivaravgifter 4 2.5.2 Semesterlöneskuld 5 2.5.2.1 Telefonintervjuer 6 2.6 Driftsäkerhet 6 2.7 Ekonomi 6 2.8 Behörighetshantering 7 2.9 Backuphantering 7 3 Revisionell bedömning 8 3.1 Kontrollmål 8 Mönsterås kommun
1 Inledning Kommunens personaladministrativa system infördes i oktober år 2007. I granskningen av årsredovisningen 2010 har osäkerhet kring beräkningen av semesterlöneskuld uppkommit. Det har även förekommit att felaktigt påslag för sociala avgifter använts vid beräkningen av revisorernas arvoden. De förtroendevalda revisorerna i Mönsterås kommun har gett PwC i uppdrag att utföra en granskning av personalsystemet. Granskningen ligger inom revisorernas revisionsplan och har utförts av Malin Kronmar och Caroline Liljebjörn. 1.1 Revisionsfråga och kontrollmål Granskningen ska besvara följande revisionsfråga: Är kommunens personalsystem ändamålsenligt och fungerar det på ett tillfredsställande sätt? 1.1.1 Kontrollmål Granskningen ska utgå från följande kontrollmål: Är roller och ansvar kring systemet tydliggjort på ett tillfredsställande sätt? Nyttjas systemet i de processer och/eller aktiviteter som systemet är tänkt att stödja? Har användare ett tillräckligt stöd för effektivt nyttjande (utbildning, support, stödjande dokument)? Erhålls korrekt, aktuell information samt erhålls informationen på ett effektivt sätt? Är driftssäkerhet och felfrekvens rimlig och finns bra system att ta hand om eventuella problem för att åtgärda dessa? Finns tillfredsställande uppföljning av kostnader och nyttjande av systemet? Finns tillfredsställande behörighetshantering kring systemet (effektiv och säker)? Finns tillfredsställande backuphantering avseende systemets information? 1.2 Revisionsmetod och avgränsning Intervjuer har genomförts med personalchef, systemförvaltare för personalsystemet tillika löneassistent, support samt representanter för IT-avdelningen. Telefonintervjuer har utförts med två rektorer inom barn- och utbildningsnämnden samt två enhetschefer inom socialnämnden. Stickprov har utförts på beräkningen av arbetsgivaravgifter samt beräkningen av semesterlöneskulden per 31 december 2010. Granskningen avgränsas till personalsystemet. Mönsterås kommun 1 av 10
2 Iakttagelser Mönsterås kommun har Heroma från leverantören Logica som personal- och löneadministrativt system. Systemet, som infördes mellan åren 2006-2008, används idag av ett 60-tal kunder inom stat, kommun och landsting. I och med bytet av personalsystem ägde en principförändring rum. Från att ha varit ett system som endast användes av personalavdelningen blev större delen av kommunens anställda användare i det nya systemet. Lönerapporteringen som tidigare skett via blanketter görs numera elektroniskt via Självservice där kommunens anställda bland annat rapporterar sjukfrånvaro och semester. Varje arbetsplats har minst en kontaktperson som fått utbildning i systemet. Runt om i kommunen finns utöver chefsanvändare även 13 personalredogörare som bland annat lägger in personalens scheman. Socialförvaltningen har infört önskescheman som innebär att personalen ändrar schema var sjätte vecka. 2.1 Organisation Personalavdelningen har åtta tjänster fördelat enligt följande: Personachef 1,0 Personalsekreterare 1,0 Löneassistent 2,5 Support 1,75 Friskvårdssamordnare 1,0 Efter det nya personalsystemet infördes har antalet löneassistenter minskat med tre tjänster och ersatts av 1,75 tjänster som ger support mot användare i verksamheten. En av löneassistenterna är tillika systemförvaltare för personalsystemet. 2.2 Roller och ansvar Systemförvaltarens ansvar är att utbetalningarna av lönerna ska vara rätt. I uppgifterna ingår att testa nya versioner av programvaran och se till att de uppdateras samt att lägga in ändringar av lagar och avtal. Arbetsuppgifterna utförs av en kollega om systemförvaltaren är frånvarande. Gentemot IT anser inte systemförvaltaren att det finns en tydlig gränsdragning när det gäller vem som ska utföra vad. Under det senaste året har uppgifter skjutits över från IT till systemförvaltaren. Kommunens gällande IT-policy, från 1996, beskriver inte tydligt roller och ansvar för t.ex. systemägare, systemförvaltare och IT. Mönsterås kommun 2 av 10
2.3 Systemets användning När Heroma installerades var det ett relativt nyutvecklat system. Vissa specialmoduler av systemet har inte varit utvecklade. När de utvecklats upplever personalchefen att de varit för enkla och att utvecklingen kommit för sent. Leverantören upplevs inte som tillräckligt offensiv. Sedan upphandlingen genomfördes har systemet kompletterats med modulerna feriearbetare och Win-Las. Systemet kommer även att kompletteras med ett rehabiliteringsprogram. När personalsystemet anskaffades fanns höga förväntningar på en rapportgenerator som skulle möjliggöra uttag av information för analys av ekonomiska avvikelser m.m. Rapportgeneratorn har stor flexibilitet, men upplevs komplicerad av sällananvändare. Istället har andra vägar valts för att hitta informationen. 2.4 Stöd till användare 2.4.1 Personalavdelningen Personalen på personalavdelningen fick utbildning från leverantören när systemet installerades. Systemförvaltaren, som varit i kommunen sedan 2008, anser sig behöva mer utbildning, men känner inte till någon lämplig kurs. För att informera om nyheter håller leverantören regelbundet webbkonferenser. Användare av Heroma ingår i ett nätverk som träffas två gånger per år. Leverantören har en supportfunktion som är öppen dagtid. Vid införande av systemet upprättade konsulterna körscheman bland annat för lönekörningarna. Övrigt material är upprättat av konsulter som anlitats för specifika uppgifter. 2.4.2 Användare i verksamheten På personalavdelningen finns två tjänster som fungerar som support ut mot användare i verksamheten. Supporten finns tillgänglig via telefon under kontorstid. Initialt fick alla chefer en dags utbildning när systemet installerades. Numera får nyanställda chefer och administrativ personal en halv dags utbildning i Heroma. Om de ska arbeta mycket i personalsystemet ges ytterligare utbildning efter behov. Utbildarna har gjort manualer för personalen i verksamheten. 2.4.2.1 Telefonintervjuer De rektorer som vi har talat med använder personalsystemet till att bevilja ledighet och övertid för personalen samt bevaka frånvaro i form av sjukskrivningar och semester. Efter inledande problem med åtkomst av systemet rapporterar personalen nu enligt de rutiner som finns. Personalen påminns återkommande om att rapportera avvikelser löpande. Enhetscheferna, inom socialnämndens verksamhet, har assistenter som arbetar i personalsystemet. Assistenterna bevakar att personalen registrerar rätt i självservice. Vid sjukdom kontaktar arbetstagaren assistenten, som registrerar avvikelsen i systemet och ordnar en vikarie. Ett äldreboende har på personalens initiativ infört Mönsterås kommun 3 av 10
böcker där det antecknas vem som är vikarie. Anteckningarna verifieras mot uppgifterna i systemet. De enhetschefer och rektorer som vi har talat med är eniga om att personalavdelningens support fungerar bra. De återkommer alltid med svar om de lovat att göra det. 2.5 Utdata I systemet finns fördefinierade rapporter för personalstatistik som efterfrågas t.ex. sjukfrånvaro och andra nyckeltal i årsredovisningen. Personalchefen har stor nytta av rapporterna i sitt arbete. Funktionen Rapport 82 har inte motsvarat de högt ställda förväntningarna eftersom den upplevs svårtillgänglig. 2.5.1 Arbetsgivaravgifter Mönsterås kommun redovisar arbetsgivaravgifter och avdragen skatt i skattedeklarationen månaden efter att kostnaden bokförts. För närvarande finns tre olika nivåer på arbetsgivaravgifterna beroende på den anställdes födelseår enligt följande: Full arbetsgivaravgift för födda 1946-1984, 31,42 % Arbetsgivaravgift för födda 1985 och senare, 15,49 % Ålderspensionsavgift för födda 1938-1945, 10,21 % Födda 1937 och tidigare redovisas inte i skattedeklarationen. Vi har granskat beräkningen av arbetsgivaravgifter för augusti månad år 2011. När skattedeklarationen ska redovisas skrivs en rapport ut från personalsystemet som visar lönesumman för varje anställd uppdelad på de numrerade rutor som skattedeklarationen innehåller. Personnumret styr vilken av de tre ovanstående kategorierna som lönen redovisas i. Personnummer som börjar på 1937 och tidigare är upptagna med värde noll. Total avgiftspliktig bruttolön i augusti månad uppgår till 29 704 493 kronor. Summorna i respektive kolumn förs över till skattedeklarationen. En kontrollista skrivs ut från personalsystemet som visar bruttolön per anställd och nämnd. Enligt kontrollistan uppgår lönesumman till 29 708 923,16 kronor. Mellanskillanden på 4 430,16 kronor avser bruttolön för födda 1937 och tidigare med 4 430 kronor samt öresavrundning med 0,16 kronor. Förändras reglerna för beräkning av arbetsgivaravgifter får systemförvaltaren information från skatteverket. Leder förändringen till att en justering är nödvändig i personalsystemet skickar leverantören ut uppdaterade filer. Mönsterås kommun 4 av 10
2.5.2 Semesterlöneskuld Vid byte av personalsystem konverterades aktuell semesterlöneskuld över från det gamla systemet till det nya. De anställda rapporterar in uttag av semester via Självservice. I september skickar personalavdelningen ut listor med uppgift om kvarvarande semester till alla chefer. Det är chefens ansvar att kontrollera att det är rätt antal dagar för varje anställd. Om den anställde har mer än 40 sparade semesterdagar sker en automatisk utbetalning av den överskjutande delen i början av året. Vi har granskat beräkningen av semesterlöneskulden per 31 december 2010. Grupp Skuld Avser Grupp 1 12 102 458 Enligt kollektivavtalet AB Grupp 2 234 415 Månads- och timavlönade, PAN och BEA. Grupp 8 633 618 Uppehållslön Grupp 9 3 280 622 Ferielön Summa semesterlöneskuld 16 251 113 Grupp 1 1 912 095 Komptid Totalt 18 163 208 Semesterlöneskulden för grupp 1 är beräknad enligt kollektivavtalet Allmänna Bestämmelser. Semesterlönen beräknas med lägst 40 % av för heltidsanställd gällande lönen. Semesterdagstillägg utgår för varje semesterdag med 0,605 % av den fasta kontanta lönen. I exemplet nedan är månadslönen 30 500 kronor och innestående semesterdagar per 31 december 2010 uppgår till 52 stycken. Typ Beräkning Semesterlöneskuld Semesterlön 30 500 kr * 12/365 * 1,4 * 52 72 999 kr Semesterdagstillägg 30 500 kr * 0,605 % * 52 9 595 kr Per 2010-12-31 82 594 kr Beräkningen överensstämmer med semesterlöneskulden enligt lista. Semesterlöneskulden för grupp 2 beräknas med 12 % av intjänad lön 100401 101231. I exemplet nedan är den intjänade lönen för den nämnda perioden 159 000 kr. Typ Beräkning Semesterlöneskuld Semesterersättning 159 000 kr * 12 % 19 080 kr Per 2010-12-31 19 080 kr Beräkningen överrensstämmer med semesterlöneskulden enligt lista. Stickprov har tagits på beräkning av uppehållslön, grupp 8. Skulden per 31 december 2010 för gruppen har jämförts mot en uträkning som leverantören har tillhandhållit. För en anställd visar leverantörens uträkning en skuld som är 200 kr lägre än skulden per den 31 december. Mönsterås kommun 5 av 10
Stickprov har tagits på beräkningen av lärarnas ferielön, grupp 9. Skulden per 31 december 2010 för gruppen har verifierats mot en uträkning som leverantören har tillhandahållit. Skulden som avser komptid, grupp 1 komp, beräknas med 120 % av timlönen. I exemplet nedan har den anställde 46,95 timmar i komptid. Typ Beräkning Semesterlöneskuld Kompensationsersättning 26 612/165 * 1,2 171,72 kr/h 171,72 kr/h * 46,95 h 8 062,25 kr Per 2010-12-31 8 062,25 kr Beräkningen överrensstämmer med semesterlöneskulden enligt lista. 2.5.2.1 Telefonintervjuer Intervjuerna med verksamhetsföreträdare visar att semesterlistorna som skickas ut i september brukar stämma. Tre av de intervjuade uppger att uppgifterna alltid stämmer. Om något avviker brukar det vara den senaste semestern som inte har hunnit registreras. 2.6 Driftsäkerhet Med jämna mellanrum skickar leverantören ut filer som innehåller förändringar och förbättringar av personalsystemet. Innan en förändring görs i systemet testas funktionerna i en kopia av den databas som används. Det finns en lista med test av funktioner som ska dokumenteras och lämnas till IT-avdelningen innan den slutliga uppdateringen av programvaran sker. Verksamhetsföreträdarna upplever att driftssäkerheten i personalsystemet har blivit bättre på senare tid och att det nu inte uppstår problem t.ex. vid uppdateringar och byte av programversioner. Om ett fel uppstår i systemet kontaktas IT-avdelningen i första hand. Där finns en support som består av fyra IT-tekniker. En av IT-teknikerna är speciellt insatt i personalsystemet, men vid frånvaro finns andra inom IT-avdelningen som har kunskap om systemet. Ligger felet i programvaran kontaktas Logicas support, som är öppen under kontorstid. Felanmälan till supporten sker via internet. Systemförvaltaren dokumenterar ärendet och svaret i en pärm, för att kunna använda informationen om liknande fel uppstår i framtiden. 2.7 Ekonomi Budgeten för personalsystemet ligger på IT-avdelningen, under driftschefens ansvar. För år 2010 uppgick kostnaden till 423 tkr. Det inkluderar licensen för programvaran, men inte kostnader för t.ex. serverdelen och lönekostnaderna för ITtekniker och systemförvaltare. Om kostnaderna överstiger budget får personalchefen information av ekonomichefen. Mönsterås kommun 6 av 10
Det görs ingen uppföljning av om systemet nyttjas som tänkt. Personalchefen förklarar att personalavdelningen får tydliga signaler från verksamheten om något inte fungerar. 2.8 Behörighetshantering Personalsystemet innehåller känslig information som endast ska nås av behöriga. För att säkerställa att så sker finns möjlighet att begränsa användarnas nyttjande av systemet. Behörigheter ges av personalavdelningen efter ansökan som görs på en speciell blankett. Blanketternas sparas i pärm. Vid granskningstillfället fanns följande behörigheter i personalsystemet: Roll Antal Chef 78 Personalredogörare 13 Ekonom 5 Löneassistenter 5 Fackliga förtroendemän 3 Systemförvaltare 3 Förtroendemannasystem 3 IT 1 Statistik 1 Antal behörigheter 112 Behörigheterna är tilldelade hierarkiskt, personalredogöraren lägger t.ex. in ett schema medan chefsbehöriga attesterar schemat. Chefsbehöriga har även behörighet att bevilja övertid. Åtkomsten av information begränsas till att gälla de anställda som varje chef har ansvar för. Vissa roller som fackliga förtroendemän kan endast titta i systemet medan rollerna som systemförvaltare och IT har långt gående behörighet. För att logga in i personalsystemet måste ett lösenord anges. Användare måste byta lösenord var tredje månad. 2.9 Backuphantering För personalsystemet sker backuper enligt följande: 1. En backup av personalsystemets databas till disk tas tre gånger per dygn, klockan 5, 12 och 22. Fördelen att ta backup till disk är att det går snabbt att utföra. Det går även fort att läsa tillbaka informationen vid behov. Med jämna mellanrum görs en total backup av hela personalsystemet inklusive programfiler. 2. Backup som tagits på disk läses över till band varannan vecka. Banden förvaras i kommunhuset, men i en annan brandzon än serverhallen. Mönsterås kommun 7 av 10
Då en kopia av databasen ska användas som testmiljö är det informationen från backupen som läggs tillbaka. 3 Revisionell bedömning Vi bedömer att kommunens personalsystem är ändamålsenligt och att det fungerar på ett tillfredsställande sätt, men att vissa förbättringar kan göras. Det baserar vi på att personalsystemet i stort sett utnyttjas i de processer som är avsett och att det upplevs som driftssäkert. Genomförda telefonintervjuer visar att användare är nöjda med systemet samt den support som finns kring systemet. Följande förbättringsområden har identifierats. Vi rekommenderar att roller och ansvar dokumenteras för att tydliggöra ansvarsfördelningen mellan olika aktörer kring personalsystemet. Det innefattar att uppdatera kommunens IT-policy från år 1996. Vi rekommenderar vidare att utbildningsbehovet kartläggs för centrala aktörer utifrån de roller och ansvar som definieras. Vi bedömer att beräkningen av arbetsgivaravgifter är korrekt. Beräkningen av semesterlöneskulden visar avvikelser mellan kontrollberäkning och semesterlöneskuldlistan per 31 december 2010 för uppehållslön. Vi rekommenderar att avvikelsen utreds. 3.1 Kontrollmål Är roller och ansvar kring systemet tydliggjort på ett tillfredsställande sätt? Vi bedömer att roller och ansvar inte är tydliggjorda på ett tillfredsställande sätt eftersom de inte är dokumenterade i något aktuellt dokument. Viss osäkerhet i ansvarsfördelningen kunde noteras i relationerna mellan systemförvaltare och IT-avdelningen. Vi rekommenderar att roller och ansvar för systemägare, systemförvaltare, ITtekniker och användare definieras och dokumenteras för att undvika otydlighet och osäkerhet. Nyttjas systemet i de processer och/eller aktiviteter som systemet är tänkt att stödja? Vi bedömer att systemet i stort sett nyttjas i de processer och de aktiviteter som det är tänkt att stödja. Rapportgeneratorn upplevs svår av sällananvändare som istället valt andra vägar för att hitta informationen. Har användare ett tillräckligt stöd för effektivt nyttjande (utbildning, support, stödjande dokument)? Vi bedömer att användare i verksamheten har ett tillräckligt stöd för effektivt nyttjande av systemet. Det baserar vi på att det finns en support på personalavdelningen som har till uppgift att utbilda och stödja användare. Genomförda telefonintervjuer visar att supporten upplevs som hjälpsam och att användare är nöjda med det stöd de ger. Mönsterås kommun 8 av 10
Vi rekommenderar att utbildningsbehov för t.ex. systemägare och systemförvaltare kartläggs utifrån de roller och det ansvar som definieras. Erhålls korrekt, aktuell information samt erhålls informationen på ett effektivt sätt? Vi bedömer att informationen erhålls på ett effektivt sätt. De standardiserade rapporterna har personalavdelningen stor nytta av, framförallt för uppföljning av personalstatistik samt statistik till årsredovisning. Vi bedömer att beräkningen av arbetsgivaravgifter är korrekt. Beräkningen av semesterlöneskulden visar avvikelse mellan kontrollberäkning och semesterlöneskuldlistan per 31 december 2010 för uppehållslön grupp 8. Vi rekommenderar att avvikelsen utreds. För grupperna 1, 2, 9 samt 1 komptid överensstämmer kontrollberäkningarna med uppgifterna i listan. De intervjuade verksamhetsföreträdarna anser sig erhålla korrekt och aktuell information. Är driftssäkerhet och felfrekvens rimlig och finns bra system att ta hand om eventuella problem för att åtgärda dessa? Driftssäkerheten främjas av att nya funktioner testas i en kopia av den databas som används innan en uppdatering görs av systemet. Det gör att eventuella fel inte påverkar användarna. Verksamhetsföreträdarna upplever att driftsäkerheten blivit betydligt bättre på senare tid samt att personalavdelningen hjälper till att utreda problem inom rimlig tid. Vi bedömer att det finns system för att ta hand om och åtgärda problem. I de fall personalavdelningen inte kan lösa ett eventuellt problem kontaktas IT om felet uppstått i systemet och Logica kontaktas om felet ligger i programvaran. Systemförvaltaren dokumenterar ärendet och svar i en pärm, som kan användas om likande fel uppstår i framtiden. Finns tillfredsställande uppföljning av kostnader och nyttjande av systemet? Budgeten för personalsystemet finns hos driftschefen på IT-avdelningen. Vi rekommenderar att en utvärdering görs om kostnadsansvaret finns på rätt ställe i organisationen. Det görs ingen uppföljning av de totala kostnaderna i relation till nyttjandet av personalsystemet. Finns tillfredsställande behörighetshantering kring systemet (effektiv och säker)? Vi bedömer att behörighetshanteringen är tillfredsställande. Begränsningen styrs genom att alla användare tilldelas en roll som begränsar nyttjandet av systemet i förhållande till den anställdes tjänst. Vi bedömer att byte av lösenord till systemet sker med rimligt intervall. Mönsterås kommun 9 av 10
Finns tillfredsställande backuphantering avseende systemets information? Backup av personalsystemets databas körs kontinuerligt tre gånger per dygn. Med jämna mellanrum görs även en total backup av hela personalsystemet. Vi bedömer att det finns en tillfredsställande backuphantering. 2011-10-14 Caroline Liljebjörn Åsa Bejvall Mönsterås kommun 10 av 10