Om de omvang te bepalen van de gegevensgerichte controle (het aantal steekproeven) is een risico-analyse nodig. Deze risico-analyse geeft aan in welk risicomodel het significante bedrijfsproces valt. Dit risicomodel geeft een basis (R-waarde) voor de berekening van het aantal steekproeven. Met behulp van gegevensbestanden uit de financiële administratie en deze R-waarde kan het aantal steekproeven worden bepaald.
Jaarlijks wordt vastgesteld of de verbijzonderde controles (VIC’s) uitgebreid moeten worden op de hogere risicogebieden opgenomen in de risicoparagraaf. Voor 2015 is dit zeker het geval bij het sociaal domein. Deze controles zijn nog niet in het ICP 2015 opgenomen.
Onderstaand de te onderscheiden risicomodellen. De verkregen mate van zekerheid wordt uitgedrukt in zogenaamde R-waardes, er dient altijd een R=3 te worden bereikt. Een R=3 kan worden bereikt door een mix van organisatiegerichte- en gegevensgerichte zekerheid.
Een korte toelichting op het risicomodel.
Inherente zekerheid; de gevoeligheid van saldi’s en transacties voor onrechtmatigheden zonder dat hierop interne controlemaatregelen van toepassing zijn.
Organisatiegerichte zekerheid (AO/IC); de mate van zekerheid die wordt behaald uit het feit dat de AO/IC fouten constateert en hersteld. Hoe beter de AO/IC hoe hoger de R-waarde is die hiermee wordt behaald. In de managementletter 2013 zijn alle significante bedrijfsprocessen op “voldoende” tot “goed” beoordeeld. Dit geeft een organisatiegerichte zekerheid van 1,3.
Gegevensgerichte zekerheid; dit is de resterende zekerheid die dient te worden behaald door middel van het uitvoeren van gegevensgerichte werkzaamheden (steekproeven).
Bij een hoge R waarde dienen er meer steekproeven te worden uitgevoerd.
Omdat in de managementletter 2014 de organisatiegerichte zekerheid voor alle significante bedrijfsprocessen in de basis “goed” zijn beoordeeld, is in overleg met EY bepaald dat voor de berekening van de gegevensgerichte werkzaamheden 2014 (de steekproeven) zal worden uitgegaan van risicomodel 1. Dit wil zeggen een organisatiegerichte zekerheid van 1,3 (voor alle processen is de OA/IC in opzet voldoende, bestaat en werkt), waarmee de gegevensgerichte zekerheid uitkomt op een R-waarde van 0,7.
Indien blijkt dat er in niet of in mindere mate gesteund kan worden op de AO/IC dan dient de risico-analyse te worden aangepast. Bovendien kan het voorkomen dat er tijdens de uitvoering van de interne controle fouten worden geconstateerd in de organisatiegerichte en gegevensgerichte werkzaamheden die in strijd zijn met het gekozen risicomodel dan dient het risicomodel te worden herzien. Dit kan leiden tot een toename van de gegevensgerichte en/of organisatiegerichte werkzaamheden.
Hoofdstuk 3
Artikel 3.4
Gegevensgerichte controle - risicomodel t.b.v. het bepalen van de steekproeven
Onderdeel van Intern Controle Plan 2015 (ICP 2015) gemeente Heemstede