• Pertambangan
  • Audit Internal (Co-sourcing)
  • Indonesia
  • COSO / Standar IIA

Co-Sourcing Audit Internal Perusahaan Tambang Terbuka Indonesia

Perusahaan pertambangan terbuka milik swasta (privately held) skala menengah di Indonesia tidak memiliki kapasitas audit internal yang mencakup seluruh fungsinya. JCSS Indonesia menjalankan reviu proses berbasis risiko melalui co-sourcing audit internal atas keuangan, keamanan TI, kepatuhan, operasi tambang, dan invoice, dengan acuan COSO 2013 dan Global Internal Audit Standards IIA. Manajemen menerima satu laporan berisi temuan dan rekomendasi per fungsi.

Ringkasan perikatan
Profil klienPerusahaan pertambangan terbuka milik swasta (privately held) skala menengah di Indonesia
Lini layananCo-sourcing audit internal · Reviu proses
YurisdiksiIndonesia (tanpa unsur lintas negara; tidak ada P3B yang terlibat)
Model perikatanCo-sourcing audit internal atas satu tahun buku
Durasi1–3 bulan (pekerjaan lapangan beberapa minggu)
Kerangka acuanCOSO 2013 · Global Internal Audit Standards IIA · UU 4/2009 sebagaimana terakhir diubah dengan UU 2/2025 · PP 96/2021 sebagaimana telah diubah · Kepmen ESDM 1827 K/30/MEM/2018 · UU 5/2011
Struktur timDipimpin partner; associate partner sebagai ketua proyek; tim audit

Apa tantangannya?

Perusahaan belum dapat menguji pengendaliannya sendiri di seluruh fungsi. Manajemen membutuhkan gambaran independen berbasis risiko atas kesenjangan pengendalian sebelum berubah menjadi kerugian, kegagalan pelaporan, atau insiden keselamatan. Perusahaan ini tidak memiliki fungsi audit internal grup yang dapat diandalkan.

TantanganKondisi operasionalRisiko bisnis
Fungsi belum terujiTidak ada kapasitas audit internal yang mencakup seluruh fungsiKesenjangan baru terlihat setelah kerugian atau kegagalan pelaporan
Invoice hingga pembayaranPemrosesan invoice, utang usaha, kontrak, dan belanja modal berjalan melalui keuanganPembayaran dilepas tanpa invoice atau kontrak yang disetujui
Stockpile dan logistikPersediaan, prosedur stockpile, dan logistik keluar dikelola di lokasiKuantitas tercatat berbeda dari kuantitas fisik
Keamanan TIPencadangan, hak akses, dan lisensi berada di fungsi TIAkses berlebih atau cadangan yang tidak dapat dipulihkan menghentikan operasi dan pencatatan
Kepatuhan dan keselamatanRegister kepatuhan, pelaporan, dan pelatihan keselamatan dikelola oleh operasi dan administrasiPelaporan terlewat atau pekerja yang belum terlatih menjadi peristiwa regulasi atau keselamatan

Apa saja cakupan co-sourcing audit internal bagi perusahaan pertambangan di Indonesia?

Cakupannya lima domain, masing-masing direviu dari sisi efektivitas pengendalian proses, kepatuhan pada kebijakan internal, persyaratan regulasi, dan praktik industri.

DomainArea yang direviu
Akuntansi dan keuanganPengendalian keuangan, kepatuhan pajak, piutang dan utang usaha, kontrak, belanja modal, SOP
Keamanan TIPencadangan data, hak akses, keamanan siber, lisensi perangkat lunak, kebijakan TI
Kepatuhan dan regulasiRegister kepatuhan, penyampaian dokumen regulasi, pelaporan, proses pelatihan keselamatan
Operasi tambangLogistik termasuk logistik keluar, pengelolaan persediaan, kunjungan lokasi, pemeliharaan aset, prosedur stockpile
InvoicePemrosesan invoice dan pembayaran

Lingkup tidak mencakup opini hukum maupun nasihat di luar domain tersebut.

Bagaimana pendekatan JCSS Indonesia?

Kami memeringkat proses menurut risiko lebih dulu, lalu menguji area berisiko tinggi secara rinci dan mengambil sampel atas sisanya.

  1. Memeringkat proses menurut risiko. Kami memetakan lima domain ke proses dan memeringkatnya dengan COSO 2013 sebagai kerangka pengendalian. Artefak: daftar proses berperingkat risiko yang menentukan kedalaman pengujian.

  2. Menelusuri setiap proses (walkthrough). Kami menelusuri setiap proses bersama pemiliknya dan membandingkan praktik dengan kebijakan internal dan SOP. Artefak: catatan proses dan matriks pengendalian.

  3. Menguji area berisiko tinggi secara rinci. Stockpile dan persediaan, serta invoice hingga pembayaran, diuji secara rinci terhadap catatan dan bukti fisik. Artefak: kertas kerja pengujian beserta pengecualian.

  4. Mengambil sampel area lainnya. Area berisiko lebih rendah diuji dengan sampel yang ditarik dari hasil walkthrough. Artefak: jadwal sampling.

  5. Mengunjungi lokasi. Kami mengamati pemeliharaan aset, prosedur stockpile, dan logistik di tempat proses berjalan. Artefak: catatan kunjungan lokasi yang terkait dengan kertas kerja.

  6. Melaporkan per fungsi. Kami merencanakan, melaksanakan, dan mengomunikasikan pekerjaan menurut urutan Domain V Global Internal Audit Standards IIA. Artefak: satu laporan audit berisi temuan dan rekomendasi per fungsi.

Mengapa pendekatan ini: sampling seragam menghabiskan upaya yang sama pada SOP berisiko rendah dan pada stockpile atau pembayaran. Daftar periksa kepatuhan hanya memastikan dokumen ada, bukan bahwa pengendalian berjalan. Kami menolak keduanya. Penguji tetap independen dari pemilik pengendalian, dan laporan menyatakan temuan kepada manajemen, bukan kesimpulan asurans: jasa asurans di Indonesia hanya dapat diberikan oleh Akuntan Publik (UU 5/2011, Pasal 3 ayat (2)).

Apa hasilnya?

JCSS Indonesia menyerahkan satu laporan yang menunjukkan kepada manajemen letak kesenjangan pengendalian, fungsi demi fungsi.

HasilYang diserahkanDampak
Gambaran per fungsiTemuan dan rekomendasi untuk keuangan, keamanan TI, kepatuhan, operasi, dan invoiceSetiap kepala fungsi melihat kesenjangan di areanya
Kedalaman berbasis risikoArea berisiko tinggi diuji rinci; area lain disampelManajemen dapat mengurutkan perbaikan menurut risiko
Satu laporan terkonsolidasiSatu dokumen untuk kelima domainDireksi membaca satu laporan, bukan lima
Batasan yang jelasTanpa opini hukum, tanpa asurans, tanpa nasihat di luar lingkupPembaca mengetahui hal yang tidak dicakup laporan

Kerangka dan regulasi apa yang diterapkan?

Hukum Indonesia mengatur operasi dan batasan asurans. Tidak ada perjanjian pajak (P3B) yang terlibat.

  • COSO Internal Control – Integrated Framework (2013): kerangka pengendalian untuk menilai pengendalian proses.
  • Global Internal Audit Standards IIA: berlaku efektif 09 Jan 2025; Domain V tentang pelaksanaan jasa audit internal.
  • UU 4/2009 tentang Pertambangan Mineral dan Batubara, sebagaimana terakhir diubah dengan UU 2/2025: undang-undang sektoral; acuan untuk domain kepatuhan.
  • PP 96/2021, sebagaimana diubah dengan PP 25/2024 dan PP 39/2025: pelaksanaan kegiatan usaha pertambangan; acuan untuk domain kepatuhan.
  • Kepmen ESDM 1827 K/30/MEM/2018, sebagaimana telah dicabut sebagian dengan Kepmen ESDM 111.K/MB.01/MEM.B/2024: pedoman kaidah teknik pertambangan yang baik; acuan untuk keselamatan dan operasi.
  • UU 27/2022 tentang Pelindungan Data Pribadi: data pribadi dalam catatan akses dan pencadangan.
  • UU 5/2011 tentang Akuntan Publik, Pasal 3 ayat (1)–(2): jasa audit, reviu, dan asurans lainnya hanya dapat diberikan oleh Akuntan Publik.

Poin penting bagi CAE dan kepala keuangan

  • Peringkatkan proses menurut risiko sebelum menguji; kedalaman pengujian harus mengikuti risiko, bukan kenyamanan kalender.
  • Uji stockpile dan proses pembayaran secara rinci; pengendalian yang ada di atas kertas tidak membuktikan kuantitas maupun pembayaran.
  • Laporkan sekali, per fungsi; satu laporan terkonsolidasi memungkinkan dewan melihat seluruh kesenjangan tanpa merekonsiliasi lima reviu.

Pertanyaan yang sering diajukan

Berapa lama co-sourcing audit internal bagi perusahaan pertambangan di Indonesia?

Lamanya bergantung pada lingkup, jumlah fungsi, dan kunjungan lokasi yang diperlukan; perikatan ini berada dalam rentang satu hingga tiga bulan. Pemeringkatan risiko dan walkthrough dilakukan lebih dulu, lalu pengujian rinci dan sampel. Laporan draf mendahului laporan final, dan jadwalnya disepakati dengan manajemen sejak awal.

Apakah co-sourcing audit internal memberikan asurans menurut hukum Indonesia (UU 5/2011)?

Tidak. Berdasarkan UU 5/2011 Pasal 3 ayat (1) dan (2), jasa asurans (audit, reviu, dan asurans lainnya) hanya dapat diberikan oleh Akuntan Publik. JCSS Indonesia menyerahkan laporan co-sourcing audit internal berisi temuan dan rekomendasi kepada manajemen. Laporan itu tidak memuat opini audit, kesimpulan asurans menurut UU 5/2011, maupun opini hukum.

Standar apa yang menjadi acuan co-sourcing audit internal?

Global Internal Audit Standards IIA, berlaku efektif 09 Jan 2025, menetapkan praktik profesional audit internal. Domain V mengatur perencanaan penugasan, pelaksanaan pekerjaan, kesepakatan rekomendasi dengan manajemen, komunikasi hasil, serta pemantauan rencana aksi. COSO Internal Control – Integrated Framework (2013) menjadi kerangka pengendalian untuk menilai pengendalian proses.

Apa cakupan reviu keamanan TI dalam audit internal perusahaan pertambangan?

Cakupannya meliputi pencadangan data, hak akses, keamanan siber, lisensi perangkat lunak, dan kebijakan TI. Catatan akses dan pencadangan sering memuat data pribadi karyawan, sehingga UU 27/2022 tentang Pelindungan Data Pribadi juga memengaruhi penanganan bukti. Penasihat hukum Indonesia menegaskan posisi hukumnya; reviu ini tidak memberikan opini hukum.

Apa yang diuji pada domain kepatuhan dalam co-sourcing audit internal pertambangan?

Domain ini menguji apakah register kepatuhan lengkap dan dimutakhirkan, apakah pelaporan dan penyampaian dokumen regulasi dilakukan sesuai register, dan apakah proses pelatihan keselamatan berjalan. Instrumen sektoral seperti UU 4/2009 sebagaimana telah diubah dan PP 96/2021 sebagaimana telah diubah membingkai kewajibannya. Audit menguji pelaksanaan proses, bukan penafsiran hukum.

Cara studi kasus ini disusun: dianonimkan dan berdasarkan catatan perikatan; regulasi sesuai yang berlaku pada 03 Okt 2026; bukan nasihat hukum atau pajak.

Identitas klien dianonimkan dan perikatan diuraikan dengan menjaga kerahasiaan klien. Terakhir ditinjau: 03 Okt 2026. Ditinjau oleh: Managing Partner.