• Manufaktur
  • ITGC
  • SOX
  • AS / Indonesia

Pengujian SOX TI untuk Anak Perusahaan Grup Tercatat AS di Indonesia

Multinasional tercatat di AS membutuhkan bukti pengendalian umum TI (ITGC) dan pengendalian otomatis dari anak perusahaan manufakturnya di Indonesia untuk asesmen manajemen SOX 404(a). JCSS Indonesia menetapkan lingkup aplikasi signifikan, menguji ITGC dan pengendalian otomatis kunci berdasarkan COSO 2013, dan mengklasifikasikan defisiensi menurut PCAOB AS 2201. Audit internal grup menerima bukti TI berperingkat keparahan. JCSS Indonesia tidak menerbitkan opini.

Ringkasan perikatan
Profil klienAnak perusahaan manufaktur di Indonesia dari grup multinasional terdaftar di SEC Amerika Serikat
Lini layananAudit SI dan pengujian ITGC · Co-sourcing SOX (lingkup TI)
YurisdiksiAmerika Serikat (rezim pelaporan) · Indonesia (pekerjaan lapangan)
Model perikatanPengujian manajemen co-sourced untuk audit internal grup
DurasiMengikuti kalender SOX tahunan grup
Kerangka acuanCOSO 2013 · SEC Release 33-8810 · PCAOB AS 2201 dan AS 1105 · 17 CFR 229.308
Struktur timDipimpin partner; manajer audit SI; auditor SI

Apa tantangannya?

Manajemen tidak dapat menyimpulkan pengendalian otomatis anak perusahaan sebelum pengendalian umum TI yang mendasarinya diuji. Audit internal grup memerlukan bukti tersebut per aplikasi dan domain ITGC, dalam format grup.

TantanganKondisi operasionalRisiko bisnis
Lingkup TI belum jelasERP dan sistem pendukung; belum ada daftar aplikasi signifikanPengendalian kunci tidak teruji
Akses dan pemisahan tugasPeran ERP luas; basis pengguna terpisah di sistem pendukungSatu pengguna dapat mencatat dan menyetujui tanpa terdeteksi
Perubahan dan operasiTransport, batch job, dan antarmuka dijalankan tim kecilPerubahan tanpa persetujuan atau job gagal merusak saldo
Laporan kunci (IPE)Reviu bergantung pada laporan yang dihasilkan sistemReviu atas laporan yang tidak lengkap gagal tanpa terdeteksi
Pengendalian otomatisToleransi three-way match diatur dalam konfigurasiToleransi yang diubah tanpa persetujuan meniadakan pengendalian

Bagaimana pendekatan JCSS Indonesia?

Kami menetapkan lingkup dari aplikasi yang signifikan secara keuangan, lalu menguji ITGC sebelum pengendalian otomatis.

  1. Menetapkan lingkup jejak TI. Kami memetakan sistem dan antarmuka ke pengendalian kunci grup berdasarkan Prinsip 11 COSO 2013 dan SEC Release 33-8810, yang membatasi evaluasi ITGC pada pengendalian umum yang menjadi tumpuan pengendalian lain. Artefak: inventaris aplikasi.

  2. Menguji ITGC per domain. Kami menguji akses, perubahan program, operasi komputer, dan pengembangan program melalui wawancara, observasi, inspeksi, dan pelaksanaan ulang (AS 2201 .42–.45). Wawancara saja tidak pernah diterima (.50). Artefak: skrip uji dan rekonsiliasi akses.

  3. Memvalidasi laporan kunci. Kami menguji sumber, parameter, logika, kelengkapan, dan akurasi setiap laporan yang mendukung pengendalian (AS 1105 .10). Artefak: register IPE.

  4. Menguji pengendalian otomatis dan SoD. Kami memeriksa konfigurasi three-way match dan toleransinya, melaksanakan ulang dengan transaksi uji, dan menjalankan analisis konflik pemisahan tugas (SoD). Baseline konfigurasi memungkinkan siklus berikutnya menguji perubahan (AS 2201 .B28, benchmarking). Artefak: kertas kerja ITAC dan matriks SoD.

  5. Mengevaluasi dan mengagregasi defisiensi. Kami mengklasifikasikan setiap pengecualian menurut AS 2201 Lampiran A, menimbang pengendalian kompensasi (.68), dan menggabungkan pengecualian terkait (.62). Artefak: memo evaluasi defisiensi; klasifikasi akhir menjadi tanggung jawab manajemen.

  6. Melaporkan dan memantau perbaikan. Kami melaporkan per aplikasi dan domain untuk paket Komite Audit. Artefak: log defisiensi dan pelacak perbaikan, yang mendukung evaluasi perubahan triwulanan dalam Rule 13a-15(d).

Mengapa pendekatan ini: satu putaran pengujian tingkat proses akan menguji pengendalian otomatis sebelum ITGC disimpulkan, serta menarik sistem yang tidak signifikan ke dalam lingkup. Penguji tetap independen dari pemilik pengendalian, sehingga auditor eksternal dapat menilai kompetensi dan objektivitas (.18). Setiap keputusan untuk mengandalkan pekerjaan ada pada auditor eksternal.

Bagaimana defisiensi pengendalian TI diklasifikasikan?

Tingkat keparahan bergantung pada ada tidaknya kemungkinan yang wajar (reasonable possibility) salah saji tidak terdeteksi, dan pada potensi besarnya (AS 2201 .63).

KelasDefinisi AS 2201 (ringkasan)ParagrafContoh ilustratif TI (bukan temuan)
Defisiensi pengendalianDesain atau pelaksanaan pengendalian tidak memungkinkan pencegahan atau pendeteksian salah saji tepat waktuA3Akun karyawan keluar dinonaktifkan terlambat, dengan reviu detektif yang berjalan
Defisiensi signifikanKurang parah daripada kelemahan material, tetapi layak diperhatikan pihak yang mengawasi pelaporan keuanganA11Sebagian perubahan aplikasi signifikan tanpa persetujuan
Kelemahan materialKemungkinan yang wajar bahwa salah saji material tidak dicegah atau terdeteksi tepat waktuA7Akses produksi tanpa batas tanpa pemantauan perubahan

Apa hasilnya?

JCSS Indonesia menyerahkan berkas bukti SOX TI yang lengkap kepada audit internal grup untuk asesmen akhir tahun manajemen.

HasilYang diserahkanYang kini dapat dilakukan klien
Lingkup TI terdefinisiInventaris aplikasi dengan alasan masuk/keluarMenjelaskan alasan setiap sistem masuk atau keluar lingkup
Kesimpulan ITGCKesimpulan untuk setiap domain; setiap pengecualian didokumentasikanMemutuskan apakah pengendalian otomatis bertumpu pada ITGC yang efektif
Laporan kunci terujiRegister IPE untuk setiap laporan dalam lingkupMereviu pengendalian atas laporan teruji
Peringkat keparahanDefisiensi diklasifikasikan dan diagregasi dalam satu memoMenyajikan tingkat keparahan kepada Komite Audit
PerbaikanPelacak berisi pemilik, tindakan, dan status uji ulangMemantau butir terbuka hingga triwulan berikutnya

Kerangka dan regulasi apa yang diterapkan?

Aturan AS mengatur asesmen; hukum Indonesia mengatur asurans dan bukti akses.

Amerika Serikat (rezim yang mengatur)

Indonesia (pekerjaan lapangan)

Tidak ada perjanjian pajak (P3B) yang terlibat.

Poin penting bagi CAE dan pengendali grup

  • Tetapkan lingkup TI dari aplikasi signifikan secara keuangan; setiap sistem tambahan menambah pengujian ITGC yang tidak dibutuhkan pengendalian kunci.
  • Simpulkan ITGC sebelum pengendalian otomatis; pengendalian otomatis berisiko lebih rendah hanya bila ITGC yang relevan efektif.
  • Klasifikasikan dengan Lampiran A AS 2201 dan agregasikan pengecualian terkait; Komite Audit membutuhkan tingkat keparahan, bukan jumlah.

Pertanyaan yang sering diajukan

Apakah SOX 404 berlaku bagi anak perusahaan Indonesia dari grup tercatat di AS?

Kewajiban ada pada registran AS. Manajemen menilai pengendalian internal atas pelaporan keuangan untuk laporan konsolidasian berdasarkan Section 404(a) dan 17 CFR 240.13a-15(c), dengan lingkup top-down berbasis risiko (SEC Release 33-8810). Anak perusahaan Indonesia masuk lingkup bila akunnya memuat risiko salah saji material yang wajar.

Dapatkah JCSS Indonesia memberikan opini atas pengendalian internal anak perusahaan?

Tidak. Berdasarkan UU 5/2011 Pasal 3 ayat (1) dan (2), jasa asurans hanya dapat diberikan oleh Akuntan Publik. JCSS Indonesia melakukan pengujian manajemen co-sourced dan melaporkan hasil uji. Atestasi auditor eksternal berdasarkan Section 404(b) terpisah, dan auditor yang memutuskan seberapa jauh memakai pekerjaan pihak lain (AS 2201 .16–.19).

Mengapa menguji ITGC sebelum pengendalian aplikasi otomatis?

Pengendalian otomatis umumnya berisiko lebih rendah bila pengendalian umum TI yang relevan efektif (AS 2201 .47). Bila pengendalian akses atau perubahan gagal, toleransi yang dikonfigurasi benar dapat diubah tanpa terdeteksi. Menguji ITGC lebih dulu menunjukkan apakah uji konfigurasi atas pengendalian otomatis dapat berdiri sendiri.

Apakah UU 27/2022 memengaruhi pengujian pengendalian akses di Indonesia?

Ya. Daftar pengguna dan log akses memuat data pribadi karyawan. UU 27/2022 mewajibkan pengendali menjaga kerahasiaan data pribadi dan mencegah akses tidak sah (Pasal 36, Pasal 39 ayat (1)). Masa penyesuaian dua tahun menurut Pasal 74 berakhir pada 17 Okt 2024. Konfirmasikan peraturan pelaksananya kepada penasihat hukum Indonesia.

Cara studi kasus ini disusun: dianonimkan, berdasarkan catatan perikatan; regulasi sebagaimana berlaku pada 02 Okt 2026; bukan nasihat hukum atau pajak.

Identitas klien dianonimkan dan perikatan diuraikan dengan menjaga kerahasiaan klien. Terakhir ditinjau: 02 Okt 2026. Ditinjau oleh: Managing Partner.