| Ringkasan perikatan | |
|---|---|
| Profil klien | Perusahaan pertambangan terbuka milik swasta (privately held) skala menengah di Indonesia |
| Lini layanan | Co-sourcing audit internal · Reviu proses |
| Yurisdiksi | Indonesia (tanpa unsur lintas negara; tidak ada P3B yang terlibat) |
| Model perikatan | Co-sourcing audit internal atas satu tahun buku |
| Durasi | 1–3 bulan (pekerjaan lapangan beberapa minggu) |
| Kerangka acuan | COSO 2013 · Global Internal Audit Standards IIA · UU 4/2009 sebagaimana terakhir diubah dengan UU 2/2025 · PP 96/2021 sebagaimana telah diubah · Kepmen ESDM 1827 K/30/MEM/2018 · UU 5/2011 |
| Struktur tim | Dipimpin partner; associate partner sebagai ketua proyek; tim audit |
Apa tantangannya?
Perusahaan belum dapat menguji pengendaliannya sendiri di seluruh fungsi. Manajemen membutuhkan gambaran independen berbasis risiko atas kesenjangan pengendalian sebelum berubah menjadi kerugian, kegagalan pelaporan, atau insiden keselamatan. Perusahaan ini tidak memiliki fungsi audit internal grup yang dapat diandalkan.
| Tantangan | Kondisi operasional | Risiko bisnis |
|---|---|---|
| Fungsi belum teruji | Tidak ada kapasitas audit internal yang mencakup seluruh fungsi | Kesenjangan baru terlihat setelah kerugian atau kegagalan pelaporan |
| Invoice hingga pembayaran | Pemrosesan invoice, utang usaha, kontrak, dan belanja modal berjalan melalui keuangan | Pembayaran dilepas tanpa invoice atau kontrak yang disetujui |
| Stockpile dan logistik | Persediaan, prosedur stockpile, dan logistik keluar dikelola di lokasi | Kuantitas tercatat berbeda dari kuantitas fisik |
| Keamanan TI | Pencadangan, hak akses, dan lisensi berada di fungsi TI | Akses berlebih atau cadangan yang tidak dapat dipulihkan menghentikan operasi dan pencatatan |
| Kepatuhan dan keselamatan | Register kepatuhan, pelaporan, dan pelatihan keselamatan dikelola oleh operasi dan administrasi | Pelaporan terlewat atau pekerja yang belum terlatih menjadi peristiwa regulasi atau keselamatan |
Apa saja cakupan co-sourcing audit internal bagi perusahaan pertambangan di Indonesia?
Cakupannya lima domain, masing-masing direviu dari sisi efektivitas pengendalian proses, kepatuhan pada kebijakan internal, persyaratan regulasi, dan praktik industri.
| Domain | Area yang direviu |
|---|---|
| Akuntansi dan keuangan | Pengendalian keuangan, kepatuhan pajak, piutang dan utang usaha, kontrak, belanja modal, SOP |
| Keamanan TI | Pencadangan data, hak akses, keamanan siber, lisensi perangkat lunak, kebijakan TI |
| Kepatuhan dan regulasi | Register kepatuhan, penyampaian dokumen regulasi, pelaporan, proses pelatihan keselamatan |
| Operasi tambang | Logistik termasuk logistik keluar, pengelolaan persediaan, kunjungan lokasi, pemeliharaan aset, prosedur stockpile |
| Invoice | Pemrosesan invoice dan pembayaran |
Lingkup tidak mencakup opini hukum maupun nasihat di luar domain tersebut.
Bagaimana pendekatan JCSS Indonesia?
Kami memeringkat proses menurut risiko lebih dulu, lalu menguji area berisiko tinggi secara rinci dan mengambil sampel atas sisanya.
Memeringkat proses menurut risiko. Kami memetakan lima domain ke proses dan memeringkatnya dengan COSO 2013 sebagai kerangka pengendalian. Artefak: daftar proses berperingkat risiko yang menentukan kedalaman pengujian.
Menelusuri setiap proses (walkthrough). Kami menelusuri setiap proses bersama pemiliknya dan membandingkan praktik dengan kebijakan internal dan SOP. Artefak: catatan proses dan matriks pengendalian.
Menguji area berisiko tinggi secara rinci. Stockpile dan persediaan, serta invoice hingga pembayaran, diuji secara rinci terhadap catatan dan bukti fisik. Artefak: kertas kerja pengujian beserta pengecualian.
Mengambil sampel area lainnya. Area berisiko lebih rendah diuji dengan sampel yang ditarik dari hasil walkthrough. Artefak: jadwal sampling.
Mengunjungi lokasi. Kami mengamati pemeliharaan aset, prosedur stockpile, dan logistik di tempat proses berjalan. Artefak: catatan kunjungan lokasi yang terkait dengan kertas kerja.
Melaporkan per fungsi. Kami merencanakan, melaksanakan, dan mengomunikasikan pekerjaan menurut urutan Domain V Global Internal Audit Standards IIA. Artefak: satu laporan audit berisi temuan dan rekomendasi per fungsi.
Mengapa pendekatan ini: sampling seragam menghabiskan upaya yang sama pada SOP berisiko rendah dan pada stockpile atau pembayaran. Daftar periksa kepatuhan hanya memastikan dokumen ada, bukan bahwa pengendalian berjalan. Kami menolak keduanya. Penguji tetap independen dari pemilik pengendalian, dan laporan menyatakan temuan kepada manajemen, bukan kesimpulan asurans: jasa asurans di Indonesia hanya dapat diberikan oleh Akuntan Publik (UU 5/2011, Pasal 3 ayat (2)).
Apa hasilnya?
JCSS Indonesia menyerahkan satu laporan yang menunjukkan kepada manajemen letak kesenjangan pengendalian, fungsi demi fungsi.
| Hasil | Yang diserahkan | Dampak |
|---|---|---|
| Gambaran per fungsi | Temuan dan rekomendasi untuk keuangan, keamanan TI, kepatuhan, operasi, dan invoice | Setiap kepala fungsi melihat kesenjangan di areanya |
| Kedalaman berbasis risiko | Area berisiko tinggi diuji rinci; area lain disampel | Manajemen dapat mengurutkan perbaikan menurut risiko |
| Satu laporan terkonsolidasi | Satu dokumen untuk kelima domain | Direksi membaca satu laporan, bukan lima |
| Batasan yang jelas | Tanpa opini hukum, tanpa asurans, tanpa nasihat di luar lingkup | Pembaca mengetahui hal yang tidak dicakup laporan |
Kerangka dan regulasi apa yang diterapkan?
Hukum Indonesia mengatur operasi dan batasan asurans. Tidak ada perjanjian pajak (P3B) yang terlibat.
- COSO Internal Control – Integrated Framework (2013): kerangka pengendalian untuk menilai pengendalian proses.
- Global Internal Audit Standards IIA: berlaku efektif 09 Jan 2025; Domain V tentang pelaksanaan jasa audit internal.
- UU 4/2009 tentang Pertambangan Mineral dan Batubara, sebagaimana terakhir diubah dengan UU 2/2025: undang-undang sektoral; acuan untuk domain kepatuhan.
- PP 96/2021, sebagaimana diubah dengan PP 25/2024 dan PP 39/2025: pelaksanaan kegiatan usaha pertambangan; acuan untuk domain kepatuhan.
- Kepmen ESDM 1827 K/30/MEM/2018, sebagaimana telah dicabut sebagian dengan Kepmen ESDM 111.K/MB.01/MEM.B/2024: pedoman kaidah teknik pertambangan yang baik; acuan untuk keselamatan dan operasi.
- UU 27/2022 tentang Pelindungan Data Pribadi: data pribadi dalam catatan akses dan pencadangan.
- UU 5/2011 tentang Akuntan Publik, Pasal 3 ayat (1)–(2): jasa audit, reviu, dan asurans lainnya hanya dapat diberikan oleh Akuntan Publik.
Poin penting bagi CAE dan kepala keuangan
- Peringkatkan proses menurut risiko sebelum menguji; kedalaman pengujian harus mengikuti risiko, bukan kenyamanan kalender.
- Uji stockpile dan proses pembayaran secara rinci; pengendalian yang ada di atas kertas tidak membuktikan kuantitas maupun pembayaran.
- Laporkan sekali, per fungsi; satu laporan terkonsolidasi memungkinkan dewan melihat seluruh kesenjangan tanpa merekonsiliasi lima reviu.
Pertanyaan yang sering diajukan
Berapa lama co-sourcing audit internal bagi perusahaan pertambangan di Indonesia?
Lamanya bergantung pada lingkup, jumlah fungsi, dan kunjungan lokasi yang diperlukan; perikatan ini berada dalam rentang satu hingga tiga bulan. Pemeringkatan risiko dan walkthrough dilakukan lebih dulu, lalu pengujian rinci dan sampel. Laporan draf mendahului laporan final, dan jadwalnya disepakati dengan manajemen sejak awal.
Apakah co-sourcing audit internal memberikan asurans menurut hukum Indonesia (UU 5/2011)?
Tidak. Berdasarkan UU 5/2011 Pasal 3 ayat (1) dan (2), jasa asurans (audit, reviu, dan asurans lainnya) hanya dapat diberikan oleh Akuntan Publik. JCSS Indonesia menyerahkan laporan co-sourcing audit internal berisi temuan dan rekomendasi kepada manajemen. Laporan itu tidak memuat opini audit, kesimpulan asurans menurut UU 5/2011, maupun opini hukum.
Standar apa yang menjadi acuan co-sourcing audit internal?
Global Internal Audit Standards IIA, berlaku efektif 09 Jan 2025, menetapkan praktik profesional audit internal. Domain V mengatur perencanaan penugasan, pelaksanaan pekerjaan, kesepakatan rekomendasi dengan manajemen, komunikasi hasil, serta pemantauan rencana aksi. COSO Internal Control – Integrated Framework (2013) menjadi kerangka pengendalian untuk menilai pengendalian proses.
Apa cakupan reviu keamanan TI dalam audit internal perusahaan pertambangan?
Cakupannya meliputi pencadangan data, hak akses, keamanan siber, lisensi perangkat lunak, dan kebijakan TI. Catatan akses dan pencadangan sering memuat data pribadi karyawan, sehingga UU 27/2022 tentang Pelindungan Data Pribadi juga memengaruhi penanganan bukti. Penasihat hukum Indonesia menegaskan posisi hukumnya; reviu ini tidak memberikan opini hukum.
Apa yang diuji pada domain kepatuhan dalam co-sourcing audit internal pertambangan?
Domain ini menguji apakah register kepatuhan lengkap dan dimutakhirkan, apakah pelaporan dan penyampaian dokumen regulasi dilakukan sesuai register, dan apakah proses pelatihan keselamatan berjalan. Instrumen sektoral seperti UU 4/2009 sebagaimana telah diubah dan PP 96/2021 sebagaimana telah diubah membingkai kewajibannya. Audit menguji pelaksanaan proses, bukan penafsiran hukum.
