| Ringkasan perikatan | |
|---|---|
| Profil klien | Anak perusahaan manufaktur di Indonesia dari grup multinasional terdaftar di SEC Amerika Serikat |
| Lini layanan | Audit SI dan pengujian ITGC · Co-sourcing SOX (lingkup TI) |
| Yurisdiksi | Amerika Serikat (rezim pelaporan) · Indonesia (pekerjaan lapangan) |
| Model perikatan | Pengujian manajemen co-sourced untuk audit internal grup |
| Durasi | Mengikuti kalender SOX tahunan grup |
| Kerangka acuan | COSO 2013 · SEC Release 33-8810 · PCAOB AS 2201 dan AS 1105 · 17 CFR 229.308 |
| Struktur tim | Dipimpin partner; manajer audit SI; auditor SI |
Apa tantangannya?
Manajemen tidak dapat menyimpulkan pengendalian otomatis anak perusahaan sebelum pengendalian umum TI yang mendasarinya diuji. Audit internal grup memerlukan bukti tersebut per aplikasi dan domain ITGC, dalam format grup.
| Tantangan | Kondisi operasional | Risiko bisnis |
|---|---|---|
| Lingkup TI belum jelas | ERP dan sistem pendukung; belum ada daftar aplikasi signifikan | Pengendalian kunci tidak teruji |
| Akses dan pemisahan tugas | Peran ERP luas; basis pengguna terpisah di sistem pendukung | Satu pengguna dapat mencatat dan menyetujui tanpa terdeteksi |
| Perubahan dan operasi | Transport, batch job, dan antarmuka dijalankan tim kecil | Perubahan tanpa persetujuan atau job gagal merusak saldo |
| Laporan kunci (IPE) | Reviu bergantung pada laporan yang dihasilkan sistem | Reviu atas laporan yang tidak lengkap gagal tanpa terdeteksi |
| Pengendalian otomatis | Toleransi three-way match diatur dalam konfigurasi | Toleransi yang diubah tanpa persetujuan meniadakan pengendalian |
Bagaimana pendekatan JCSS Indonesia?
Kami menetapkan lingkup dari aplikasi yang signifikan secara keuangan, lalu menguji ITGC sebelum pengendalian otomatis.
Menetapkan lingkup jejak TI. Kami memetakan sistem dan antarmuka ke pengendalian kunci grup berdasarkan Prinsip 11 COSO 2013 dan SEC Release 33-8810, yang membatasi evaluasi ITGC pada pengendalian umum yang menjadi tumpuan pengendalian lain. Artefak: inventaris aplikasi.
Menguji ITGC per domain. Kami menguji akses, perubahan program, operasi komputer, dan pengembangan program melalui wawancara, observasi, inspeksi, dan pelaksanaan ulang (AS 2201 .42–.45). Wawancara saja tidak pernah diterima (.50). Artefak: skrip uji dan rekonsiliasi akses.
Memvalidasi laporan kunci. Kami menguji sumber, parameter, logika, kelengkapan, dan akurasi setiap laporan yang mendukung pengendalian (AS 1105 .10). Artefak: register IPE.
Menguji pengendalian otomatis dan SoD. Kami memeriksa konfigurasi three-way match dan toleransinya, melaksanakan ulang dengan transaksi uji, dan menjalankan analisis konflik pemisahan tugas (SoD). Baseline konfigurasi memungkinkan siklus berikutnya menguji perubahan (AS 2201 .B28, benchmarking). Artefak: kertas kerja ITAC dan matriks SoD.
Mengevaluasi dan mengagregasi defisiensi. Kami mengklasifikasikan setiap pengecualian menurut AS 2201 Lampiran A, menimbang pengendalian kompensasi (.68), dan menggabungkan pengecualian terkait (.62). Artefak: memo evaluasi defisiensi; klasifikasi akhir menjadi tanggung jawab manajemen.
Melaporkan dan memantau perbaikan. Kami melaporkan per aplikasi dan domain untuk paket Komite Audit. Artefak: log defisiensi dan pelacak perbaikan, yang mendukung evaluasi perubahan triwulanan dalam Rule 13a-15(d).
Mengapa pendekatan ini: satu putaran pengujian tingkat proses akan menguji pengendalian otomatis sebelum ITGC disimpulkan, serta menarik sistem yang tidak signifikan ke dalam lingkup. Penguji tetap independen dari pemilik pengendalian, sehingga auditor eksternal dapat menilai kompetensi dan objektivitas (.18). Setiap keputusan untuk mengandalkan pekerjaan ada pada auditor eksternal.
Bagaimana defisiensi pengendalian TI diklasifikasikan?
Tingkat keparahan bergantung pada ada tidaknya kemungkinan yang wajar (reasonable possibility) salah saji tidak terdeteksi, dan pada potensi besarnya (AS 2201 .63).
| Kelas | Definisi AS 2201 (ringkasan) | Paragraf | Contoh ilustratif TI (bukan temuan) |
|---|---|---|---|
| Defisiensi pengendalian | Desain atau pelaksanaan pengendalian tidak memungkinkan pencegahan atau pendeteksian salah saji tepat waktu | A3 | Akun karyawan keluar dinonaktifkan terlambat, dengan reviu detektif yang berjalan |
| Defisiensi signifikan | Kurang parah daripada kelemahan material, tetapi layak diperhatikan pihak yang mengawasi pelaporan keuangan | A11 | Sebagian perubahan aplikasi signifikan tanpa persetujuan |
| Kelemahan material | Kemungkinan yang wajar bahwa salah saji material tidak dicegah atau terdeteksi tepat waktu | A7 | Akses produksi tanpa batas tanpa pemantauan perubahan |
Apa hasilnya?
JCSS Indonesia menyerahkan berkas bukti SOX TI yang lengkap kepada audit internal grup untuk asesmen akhir tahun manajemen.
| Hasil | Yang diserahkan | Yang kini dapat dilakukan klien |
|---|---|---|
| Lingkup TI terdefinisi | Inventaris aplikasi dengan alasan masuk/keluar | Menjelaskan alasan setiap sistem masuk atau keluar lingkup |
| Kesimpulan ITGC | Kesimpulan untuk setiap domain; setiap pengecualian didokumentasikan | Memutuskan apakah pengendalian otomatis bertumpu pada ITGC yang efektif |
| Laporan kunci teruji | Register IPE untuk setiap laporan dalam lingkup | Mereviu pengendalian atas laporan teruji |
| Peringkat keparahan | Defisiensi diklasifikasikan dan diagregasi dalam satu memo | Menyajikan tingkat keparahan kepada Komite Audit |
| Perbaikan | Pelacak berisi pemilik, tindakan, dan status uji ulang | Memantau butir terbuka hingga triwulan berikutnya |
Kerangka dan regulasi apa yang diterapkan?
Aturan AS mengatur asesmen; hukum Indonesia mengatur asurans dan bukti akses.
Amerika Serikat (rezim yang mengatur)
- Sarbanes-Oxley Act 2002, Section 404 (15 U.S.C. 7262): asesmen manajemen dan atestasi auditor.
- 17 CFR 229.308 dan 17 CFR 240.13a-15: laporan manajemen; perubahan triwulanan.
- SEC Release 33-8810: panduan manajemen.
- PCAOB AS 2201 dan AS 1105: standar auditor.
- COSO Internal Control – Integrated Framework (2013): Prinsip 11.
Indonesia (pekerjaan lapangan)
- UU 5/2011 tentang Akuntan Publik, Pasal 3: jasa asurans hanya oleh Akuntan Publik.
- UU 27/2022 tentang Pelindungan Data Pribadi: penanganan bukti akses.
Tidak ada perjanjian pajak (P3B) yang terlibat.
Poin penting bagi CAE dan pengendali grup
- Tetapkan lingkup TI dari aplikasi signifikan secara keuangan; setiap sistem tambahan menambah pengujian ITGC yang tidak dibutuhkan pengendalian kunci.
- Simpulkan ITGC sebelum pengendalian otomatis; pengendalian otomatis berisiko lebih rendah hanya bila ITGC yang relevan efektif.
- Klasifikasikan dengan Lampiran A AS 2201 dan agregasikan pengecualian terkait; Komite Audit membutuhkan tingkat keparahan, bukan jumlah.
Pertanyaan yang sering diajukan
Apakah SOX 404 berlaku bagi anak perusahaan Indonesia dari grup tercatat di AS?
Kewajiban ada pada registran AS. Manajemen menilai pengendalian internal atas pelaporan keuangan untuk laporan konsolidasian berdasarkan Section 404(a) dan 17 CFR 240.13a-15(c), dengan lingkup top-down berbasis risiko (SEC Release 33-8810). Anak perusahaan Indonesia masuk lingkup bila akunnya memuat risiko salah saji material yang wajar.
Dapatkah JCSS Indonesia memberikan opini atas pengendalian internal anak perusahaan?
Tidak. Berdasarkan UU 5/2011 Pasal 3 ayat (1) dan (2), jasa asurans hanya dapat diberikan oleh Akuntan Publik. JCSS Indonesia melakukan pengujian manajemen co-sourced dan melaporkan hasil uji. Atestasi auditor eksternal berdasarkan Section 404(b) terpisah, dan auditor yang memutuskan seberapa jauh memakai pekerjaan pihak lain (AS 2201 .16–.19).
Mengapa menguji ITGC sebelum pengendalian aplikasi otomatis?
Pengendalian otomatis umumnya berisiko lebih rendah bila pengendalian umum TI yang relevan efektif (AS 2201 .47). Bila pengendalian akses atau perubahan gagal, toleransi yang dikonfigurasi benar dapat diubah tanpa terdeteksi. Menguji ITGC lebih dulu menunjukkan apakah uji konfigurasi atas pengendalian otomatis dapat berdiri sendiri.
Apakah UU 27/2022 memengaruhi pengujian pengendalian akses di Indonesia?
Ya. Daftar pengguna dan log akses memuat data pribadi karyawan. UU 27/2022 mewajibkan pengendali menjaga kerahasiaan data pribadi dan mencegah akses tidak sah (Pasal 36, Pasal 39 ayat (1)). Masa penyesuaian dua tahun menurut Pasal 74 berakhir pada 17 Okt 2024. Konfirmasikan peraturan pelaksananya kepada penasihat hukum Indonesia.
