Revisionsrapport 2010 Burlövs kommun Granskning av löneutbetalningsprocessen akob Smith, augusti 2010
Innehållsförteckning SAMMANFATTNING... 3 1. INLDNING... 4 1.1 Bakgrund och syfte... 4 1.2 Tillvägagångssätt och avgränsning... 4 2. LÖNUTBTALNINGSPROCSSN... 5 2.1 Burlövs kommuns lönesystem... 5 2.2 Dokumentation angående löneutbetalningsprocessen... 5 2.3 Iakttagelser... 6 2.4 Övergripande riktlinjer och organisation... 6 2.5 Iakttagelser... 6 2.6 Kommentarer... 7 3. INTRN KONTROLL AV LÖNUTBTALNINGSPROCSSN... 7 3.1 Kontrollmiljö... 7 3.2 Riskanalys... 7 3.3 Kontrollåtgärder... 7 3.4 Information och kommunikation... 7 3.5 Uppföljning/utvärdering... 8 3.6 Iakttagelser... 8 4. STICKPROV... 9 4.1 Urval och genomförande... 9 4.2 Underlag inför löneutbetalning... 9 4.3 Reslutat... 9 4.4 Kommentar...10 BILAGA 1... 10 BILAGA 2... 11 BILAGA 3... 12 Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 2
Sammanfattning rnst & Young har på uppdrag av revisorerna i Burlövs kommun genomfört denna rapport med syfte att granska hur löneutbetalningsprocessen ser ut samt vilka interna kontroller som görs för att säkerställa processen. I granskningen ingår även att göra ett slumpmässigt stickprov i verksamheten. Hur ser processen för löneutbetalningar ut, är den dokumenterad och känd? Kommunen saknar riktlinjer eller dokumenterade rutiner för löneutbetalningsprocessen, rutinerna är till väsentliga delar istället bestämda av kommunens lönehanteringssystem. Har någon riskanalys gjorts av processen? Var i processen finns de svaga länkarna? Vilka åtgärder har vidtagits? Kommunen har inte genomfört någon dokumenterad riskanalys av löneutbetalningsprocessen. Iakttagelse: nligt vår uppfattning bör tid och resurser läggas på att utforma systemet utifrån den riskbild som finns i samband med löneutbetalningsprocessen. n riskanalys av löneutbetalningsprocessen skulle därför kunna vara ett första steg i ett sådant arbete. Vilka interna kontrollåtgärders görs av löneutbetalningarna? Hur är detta dokumenterat? Kommunen har till stor del manuella kontroller, kompletterade av vissa systemkontroller. Iakttagelse: n stor del manuella inmatningar samt manuellt utförda kontroller ställer krav på organisationen. Rutinbeskrivningar behöva dokumenteras för de fall att organisationen t.ex. skulle tappa nyckelpersonal inom löneadministrationen. Hur sker säkerställandet att inga obehöriga får lön utbetald? Genom ett antal manuella kontroller på olika nivåer i organisationen. I det stickprov som genomfördes i granskningen framkom inte löneutbetalningar åt personer som inte var anställda vid tillfället för utbetalningen. Finns kopplingar i rutinen med arbetsförmedling och försäkringskassa? Finns risken för dubbla utbetalningar? Ingen koppling mellan kommunens lönesystem och arbetsförmedlingen eller försäkringskassan finns. Därutöver har vi följande kommentar angående kommunens löneutbetalningsprocess: I ett framåtsyftande perspektiv kan olika insatser göras för att stärka den interna kontrollen i samband med att kommunen inför det nya lönehanteringssystemet under första kvartalet 2012. Här kan nämnas utbildningsinsatser och kompetenshöjande insatser, riskanalysarbete, dokumentation avseende kontroller i systemet, informationsinsatser om det nya systemet samt vilka kontroller som genomförs. Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 3
1. Inledning 1.1 Bakgrund och syfte rnst & Young har på uppdrag av revisorerna i Burlövs kommun genomfört denna rapport med syfte att granska hur löneutbetalningsprocessen ser ut samt vilka interna kontroller som görs för att säkerställa processen. I granskningen ingår även att göra ett slumpmässigt stickprov i verksamheten. Revisionsfrågor Hur ser processen för löneutbetalningar ut? Är den dokumenterad och känd? Har någon riskanalys gjorts av processen? Var i processen finns de svaga länkarna? Vilka åtgärder har vidtagits? Vilka interna kontrollåtgärders görs av löneutbetalningarna? Hur är detta dokumenterat? Hur sker säkerställandet att inga obehöriga får lön utbetald? Finns kopplingar i rutinen med arbetsförmedling och försäkringskassa? Finns risken för dubbla utbetalningar? Vilken intern kontroll finns? Stickprov i en verksamhet exempelvis äldreomsorg. Hur sker lönerapporteringen? Hur beslutas och rapporteras övertid/mertid, extra anställningar och vikariat? o Finns anställningsintyg? Vilka personer har fått lön under november och december 2009? Görs kontroller om rimlighet i lönerna? Fast anställda och vikarier med anställningsintyg? 1.2 Tillvägagångssätt och avgränsning n kartläggning har skett av de befintliga rutinerna avseende hanteringen av löner. Kartläggningen grundar sig på uppgifter framkomna vid intervjuer med tjänstemän inom personalavdelningens lönekontor samt på ett äldreboende, för lista över intervjuade personer se bilaga 1. Vidare har aktuella dokument inom området studerats. Arbetet har resulterat i tre dokument. För processen har tagits fram en schematisk bild av processflödet, se bilaga 2, en förteckning över de kontrollmål (krav på processen) som vi anser att processen skall kunna tillgodose, se bilaga 3 samt en analys av om kontrollmålen är uppfyllda, se bilaga 4. Stickprovet har avgränsats till löner utbetalade till personer anställda av Burlövs kommun och verksamma vid Svenshögs äldreboende under november och december 2009. Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 4
2. Löneutbetalningsprocessen 2.1 Burlövs kommuns lönesystem Burlövs kommun använder sig av lönesystemet LPS MVS Personec K, systemet ska uppgraderas till Personec P och vara i full drift första kvartalet 2012. Det nuvarande systemet bygger till stora delar på en manuell hantering, gällande t.ex. blanketter, inmatning av uppgifter, och kontrollmoment. Det nu planerade systemet ska göra det möjligt med automatiska kontroller och begränsningar i högre utsträckning än i dag, Personec P bygger därutöver på självservice i betydande utsträckning. Med nuvarande lönesystem sker en stor del av hanteringen via manuella inmatningar i systemet samt genom manuella kontroller genomförda såväl på enheter och avdelningar som centralt på lönekontoret. I lönesystemet läggs nya uppgifter in på grundval av de underlag som skickas in från verksamheten, det kan röra sig om löneuppdateringar efter den årliga lönerevideringen eller månatliga redovisningar om avvikelser eller arbetade timmar. Fast anställd personal finns i systemet med den grundlön som är överenskommen, och som årligen justeras efter att ett nytt löneavtal förhandlats fram. Inmatningen av den nya lönen sker manuellt. Därefter korrigeras avvikelser mot grundlönen för varje månad, t.ex. vid sjukdom eller övertidsarbete. Ofta kommer korrigeringen på nästa månads lön då uppgifterna inte inkommit till lönekontoret innan brytdagen som sker runt den 12 varje månad. Anställningsavtalet för visstidsanställd (timanställd) personal är det samma som löneavtalet. n blankett fylls i varje månad där det framgår hur mycket vederbörande har jobbat föregående månad. Redovisningen attesteras av respektive verksamhetschef och uppgifterna matas sedan in manuellt av lönehandläggarna. 2.2 Dokumentation angående löneutbetalningsprocessen I granskningen har ett antal dokument tagits fram vilka beskrivs nedan och med uppgift om hur de olika dokumenten är knutna till varandra. Bilaga 2 Processkarta I bilaga 2 finns en processkarta över lönehanteringen. Processen har en start- och en slutpunkt. Syftet med processkartan är att ge en schematisk, lättillgänglig, beskrivning av processflödet. Bilaga 3 Kontrollmål med huvud- och delmål För att undersöka om god intern kontroll föreligger i löneprocessen har kontrollmål (krav på processen) formulerats med avseende på existens, fullständighet, värdering och förvaltning. Huvudmålen har brutits ned i delmål. Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 5
Bilaga 4 Kontrollmålsanalys För att undersöka om kontrollmålen uppfylls har testfrågor identifierats och besvarats, se bilaga 4. Svaren på testfrågorna är markerade med ett (ja) respektive N (nej) i kolumnen för berört kontrollmål beroende på om frågan besvaras med ja eller nej. 2.3 Iakttagelser n stor del manuella inmatningar samt manuellt utförda kontroller ställer krav på organisationen. Dels kan rutinbeskrivningar behöva dokumenteras för de fall att organisationen skulle tappa nyckelpersonal inom löneadministrationen och dels i form av att organisationen har en betryggande intern kontroll, som inkluderar riskanalyser och kontrollåtgärder. 2.4 Övergripande riktlinjer och organisation Kommunen saknar riktlinjer eller dokumenterade rutiner för löneutbetalningsprocessen, rutinerna är till väsentliga delar istället bestämda av kommunens lönehanteringssystem. Personalavdelningen har ansvar för löneutbetalningsprocessen. Personalchefen har det övergripande ansvaret för löneutbetalningsprocessen och under personalavdelningen finns fyra lönehandläggare som har delat upp kommunens verksamhet sinsemellan. n av handläggarna har en överordnad roll som samordnare. n stor del av lönehandläggarnas arbetstid går ut till att manuellt mata in uppgifter i systemet samt löpande och vid vissa givna tidpunkter kontrollera att uppgifterna stämmer överens med de underlag som redovisats. De resurser som i dag finns tillgängliga för lönehanteringen uppgavs vid intervjuerna vara tillräckliga, givet dagens situation. Med det nya, nu planerade, systemet Personec P kommer enligt uppgift att ställa nya krav på organisationen eftersom systemet medger fler automatiska kontroller och att systemet stoppar utbetalningar som avviker i förhållande till ett normalvärde, om inte lönehandläggaren särskilt godkänner uppgifterna. Lönehandläggarna kommer, enligt uppgift, mer att få rollen som controllers. I dagsläget finns inga dokumenterade riskanalyser gjorda med avseende på löneutbetalningsprocessen. Därutöver nämndes vid intervjun att någon koppling mellan kommunens lönesystem och arbetsförmedlingen eller försäkringskassan olika register inte finns. 2.5 Iakttagelser Att kommunen förlitar sig på lönehanteringssystemet för rutiner avseende utbetalningsprocessen torde enligt vår bedömning fungera, det viktiga är att rutinerna är robusta oberoende av person. Kommunen kan dock överväga att ange övergripande principer för löneutbetalningsprocessen i syfte att betona vikten av denna process. Vi delar bedömningen att nya krav kommer att ställas på organisationen i och med det nya lönehanteringssystemet. nligt vår uppfattning bör tid och resurser läggas på att utforma systemet utifrån den riskbild som finns i samband med löneutbetalningsprocessen. n riskanalys av löneutbetalningsprocessen skulle därför kunna vara ett första steg i ett sådant arbete. Lönehandläggarnas arbete blir därmed mer av systemövervakande karaktär och mindre inslag av manuell kontrollavstämning. Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 6
2.6 Kommentarer Vi rekommenderar Burlövs kommun att inför ikraftträdandet av det nya lönehanteringssystemet Personec P genomföra en riskanalys av befintliga interna och externa risker i samband med löneutbetalningsprocessen. Riskanalysen bör sedan utgöra ett underlag för införandet av olika gränsvärden och vilka automatiska kontroller som aktiveras i systemet. 3. Intern kontroll av löneutbetalningsprocessen 3.1 Kontrollmiljö Kontrollmiljön anger tonen i en organisation och påverkar kontrollmedvetenheten hos dess medarbetare. Det är grunden för alla andra komponenter inom intern kontroll och erbjuder ordning och struktur. Faktorer som innefattas av kontrollmiljön är bland annat det sätt på vilket ledningen fördelar ansvar och befogenheter och organiserar och utvecklar dess medarbetare. Till kontrollmiljön brukar nämnas hur ledningens styr verksamheten, vilken tyngd styrdokument och andra styrinstrument har och i vilken mån medarbetarna har erbjudits ändamålsenlig kompetensutveckling. 3.2 Riskanalys Varje organisation möter många olika risker av externt och internt ursprung som måste värderas. n förutsättning för riskvärderingen är att etablerade mål finns knutna till olika nivåer som är internt konsistenta. nligt den metod som är internationellt mest vedertagen avseende intern kontroll delas riskanalysen upp i tre delar. Först att identifiera risker i verksamheten, därefter att värdera riskerna vilket också inkluderar att prioritera riskerna. Slutligen måste riskerna hanteras. 3.3 Kontrollåtgärder Kontrollaktiviteter är de riktlinjer och rutiner som bidrar till att säkerställa att ledningens direktiv genomförs. De bidrar till att säkerställa att nödvändiga åtgärder vidtas för att hantera risker för att organisationens mål inte uppnås. Kontrollaktiviteter äger rum inom hela organisationen, på alla nivåer och i alla funktioner. De innefattar en rad aktiviteter av olika slag såsom godkännanden, attester, verifikationer, avstämningar, genomgångar av verksamhetens resultat, säkrandet av tillgångarna, samt åtskillnad av tjänsteroller och uppgifter. 3.4 Information och kommunikation Relevant information måste identifieras, fångas, och förmedlas i en sådan form och inom en sådan tidsram att de anställda kan utföra sina uppgifter. Informationssystem genererar rapporter som innehåller verksamhetsmässig och finansiell information och uppgifter om regelefterlevnaden som gör det möjligt att driva och styra verksamheten. De anställda måste förstå sin egen roll i det interna styr- och kontrollsystemet samt hur enskilda aktiviteter Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 7
påverkar andras arbete. De måste ha en kanal för att kommunicera betydelsefull information uppåt. 3.5 Uppföljning/utvärdering Interna styr- och kontrollsystem behöver övervakas, följas upp och utvärderas en process som bestämmer kvaliteten på systemets resultat över tiden. Det åstadkoms genom löpande övervakningsåtgärder och uppföljningar, separata utvärderingar eller en kombination av dessa. Löpande övervakningsåtgärder och uppföljningar äger rum under verksamhetens gång. Uppföljningen ska omfatta såväl riskanalys som om kontrollaktiviteterna bidrar till att minska riskerna i verksamheten. 3.6 Iakttagelser I granskningen har vi tagit del av olika underlag, rutiner, beskrivningar av systemen och genomförda kontroller. Tidigare revisionsrapporter och bokslutsgranskningar har beaktats och på basis av resultatet av den stickprovsgranskning som redovisas i avsnitt 4 är vår samlade bedömning att den interna kontrollen är tillfredsställande. nligt vår bedömning kan dock alla komponenter av den interna kontrollen utvecklas ytterligare. Även dokumentationen av genomfört arbete kan utvecklas. För de fall att vi tar ett framåtsyftande perspektiv, kan olika insatser göras för att stärka den interna kontrollen i samband med att kommunen inför det nya lönehanteringssystemet under första kvartalet 2012. Här kan nämnas utbildningsinsatser och kompetenshöjande insatser, riskanalysarbete, dokumentation avseende kontroller i systemet, informationsinsatser om det nya systemet samt vilka kontroller som genomförs. Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 8
4. Stickprov 4.1 Urval och genomförande Stickprovet är genomfört på Svenshögs äldreboende i Burlövs kommun. De som tjänstgjort på äldreboendet under november och december 2009 ingår i den population från vilket urvalet är gjort. Totalt i populationen ingår 53 personer, varav 35 var hel- eller visstidsanställda och 18 timanställda. Av de 53 personerna har vi gjort ett slumpmässigt urval på 22 individer, varav 12 var hel- eller visstidsanställda och 10 timanställda. I stickprovet har ingått att granska de utvalda personernas anställningsbevis samt de underlag på vilken lönen betalas ut. Avseende löneunderlagen har vi i stickprovet kontrollerat att enhetschefen attesterat de underlag som krävs enligt rutinen. 4.2 Underlag inför löneutbetalning Som fastanställd undertecknas ett normalt anställningsavtalsbevis. Många inom äldreomsorgen i Burlöv går dock på vikariat efter vikariat och har därför ett antal anställningsavtalsbevis (ett för varje vikariat). Byter man tjänst inom äldreomsorgen och går från t.ex. hemtjänst till särskilt äldreboende skrivs ett nytt anställningsavtalsbevis. Löneutbetalningen för månadsfastanställda regleras genom s.k. T1-listor samt OB-listor. T1- listan är en blankett för redovisning av sjukfrånvaro, semester eller annan frånvaro och fylls i av personalredogörare. Inrapporteringar av OB-tillägget fylls, enligt uppgift i intervjun, i av personalredogöraren eller den anställde själv. Personalens OB-tillägg kontrolleras sedan mot veckoscheman där de olika turerna fastställts av ansvarig chef. nligt ansvarig chef skulle det knappast vara möjligt att manipulera schemat utan att bli upptäckt. För timanställda framgår utförd arbetstid av anställningsavtalsbeviset som ligger till grund för månadsutbetalningen. tt nytt anställningsavtalsbevis fylls alltså i vid varje utbetalning. Redovisningen görs av de timanställda själva och kontrolleras varje månad mot veckoschemat av ansvarig chef eller personalredogöraren. I början av verksamhetsåret, den 5 februari 2009 2, beslutade socialnämnden om en attestförteckning för dess verksamheter. Av attestförteckningen framgår att personalredogöraren har rätt att attestera löneutbetalningsunderlagen. 4.3 Reslutat Av de 22 personer vars underlag vi granskade, hade samtliga anställningsavtalsbevis för den period som granskningen avsåg. Två personer hade dock omplacerats från Svenshögs äldreboende till annan lokalisering, men anställningsavtalsbevis för dessa personer kunde redovisas vid senare tillfälle. Alla anställningsavtalsbevis var undertecknade av behörig chef. Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 9
4.4 Kommentar Resultatet av stickprovet bekräftar den beskrivna rutinen för löneutbetalningsprocessen. Kontroller av underlagen inför utbetalning sker i verksamheten samt på övergripande nivå. Vi vill dock notera att systemen kräver manuella kontroller, inte minst eftersom de anställda själv lämnar in sina redovisningar av arbetade timmar och denna inrapportering måste kontrolleras av attesterande chef eller annan delegat. Burlöv den 18 augusti 2010 akob Smith Bilaga 1 Följande personer har intervjuats eller på annat sätt bidragit med information till granskningen: Stefan Palmér personalchef Hanna Törnblom lönekamrer Maj-Lis Persson, enhetschef Svenshögs äldreboende Kjell Andersson ekonomichef Åsa Gymark, enhetschef hemtjänsten Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 10
Bilaga 2 Start Tidsrapportering och signering av rapport Kontroll med grunddata Attest av manuella Manuella tidsrapporter samt attestering av chef tidsrapporter reseräkningar, sjukfrånvaro etc. Underlag till löneutbetalning Preliminär lönekörning - Systemkontroller - Rimlighetskontroller - Motläsning Korrigering av eventuella fel Skapa och stäm av betalningsfil Betalningsfil till ekonomiavdelningen Betalningsfilen godkänns Betalningsfil till banken som upprättar löneverifikat och lönespecifikationer Lön utbetalas till de anställda Slut Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 11
Bilaga 3 Kontrollmål avseende löneprocessen xistens A B C D F Samtliga tidrapporter och underlag för fast och rörlig ersättning ska kontrolleras och attesteras Det ska finnas en arbetsfördelning mellan personen som attesterat lönerna och/eller ersättningarna och personen som gör utbetalningen Kostnadsställeansvarig ska regelbundet få uppgifter om kostnadsställets lönekostnader Förändring av fast lönedata och personaldata ska kontrolleras och attesteras Attestanten ska kunna identifiera personerna på löneunderlaget Lönerna ska konteras på rätt konto, kostnadsställe etc. Fullständighet G H I Korrekt närvaroregistrering ska ske Samtliga lönebikostnader ska redovisas enligt avtal Felaktiga löneunderlag ska rättas och registreras på nytt Faktiskt registrerade uppgifter och utbetalade löner uppdateras i lönesystem och huvudbok Värdering K Attest ska ske av grundlön (månadslön, timlön) Förvaltning L Registrering av löneunderlag ska endast kunna ske av behörig person M Signallistor med höga löner etc. ska tas ut och kontrolleras N Det ska finnas begränsad åtkomst till personal- och löneregister Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 12
Bilaga 4 Kontrollmål Testfrågor A B C D F F G F H F I F V K Fö L Fö M Fö N Kommentar a b c d e f g h i j k Sker kontroll av användaridentitet? Tilldelas specifika behörigheter i systemet? Begränsas åtkomsten till personal och löneregistren? Attesteras förändringar i fast lönedata? Säkerställs att fast data för löneberäkning är riktig? Registreras arbetad tid på ett tillförlitligt sätt? Attesteras tidrappor-terna av överordnad? Attesteras underlaget för rörlig ersättning av överordnad? Finns samtliga erfor-derliga handlingar (tidrapporter, kvitton, körjournaler) bifogade som underlag? Får kostnadsställe-ansvarig uppgifter om kostnadsställets lönekostnader? Rimlighetskontrollerar kostnadsställeansvarig lönekostnaderna? Vet ej N D IT-avd. samt lönekamrer Bl.a. s.k. Tittbehörighet Till 4 pers Olika beroende på områden, kan brista Kommer ej att bli så vid självservice Analyslista bifogas Osäker, sker ibland Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 13
l m n o p q r s t Kontrolleras det att lönekostnaderna konteras på rätt konto, kostnads-ställe, etc.? Säkerställs att egen lön inte registreras? Säkerställs det att inte egen tid registreras efter attest? Kontrolleras det att löner etc. redovisas enligt avtal? Sker kontroller av orimliga löner etc.? Kontrolleras löneberäkningarna? usteras felaktiga registreringar och löneunderlag? Redovisas lönerna i den period som den anställde arbetat? Registreras lönekostnaderna i huvudboken Rutin, alla är spärrade i systemet Finns inga möjligheter inom de flesta områden. Rutinen säger att blanketten skickas av chefen Via system (över 15 000 kr mer per månad) och administratöre r Rimlighetskon trolleras Kan vara en månads eftersläpning Registreras med lönefil som underlag Burlövs kommun Granskning av löneutbetalningsprocessen, augusti 2010 14