Nadere voorschriften controle- en overige standaarden
Verwerven van inzicht in de bedrijfsprocessen van de entiteit, waaronder hoe transacties zijn ontstaan, helpt de accountant bij het verwerven van inzicht in het informatiesysteem van de entiteit op een manier die geschikt is voor de omstandigheden van de entiteit.
A136
Het inzicht van de accountant in het informatiesysteem kan op verschillende manieren worden verkregen en kan omvatten:
A137
De accountant kan ook geautomatiseerde technieken gebruiken om directe toegang tot of een digitale download te verkrijgen van de databases in het informatiesysteem van de entiteit die administratieve gegevens van transacties opslaan. Door geautomatiseerde hulpmiddelen of technieken op deze informatie toe te passen, kan de accountant het verkregen inzicht bevestigen over hoe transacties door het informatiesysteem worden verwerkt door journaalboekingen of andere digitale vastleggingen met betrekking tot een bepaalde transactie of een volledige populatie van transacties, te traceren van initiatie in de administratieve vastleggingen tot opname in het grootboek. Analyse van complete of grote sets transacties kan ook leiden tot het identificeren van variaties van de normale of verwachte verwerkingsprocedures voor deze transacties, die kunnen leiden tot de identificatie van risico's op een afwijking van materieel belang.
A138
Financiële overzichten kunnen informatie bevatten die is verkregen buiten het grootboek en subgrootboeken. Voorbeelden van dergelijke informatie die de accountant kan overwegen omvatten:
A139
Bepaalde bedragen of toelichtingen in de financiële overzichten van de entiteit (zoals toelichtingen over kredietrisico, liquiditeitsrisico en marktrisico) kunnen gebaseerd zijn op informatie verkregen uit het risicomanagementsysteem van de entiteit. De accountant hoeft echter geen inzicht te verwerven in alle aspecten van het risicomanagementsysteem, en past professionele oordeelsvorming toe bij het bepalen van het benodigde inzicht.
A140
Het inzicht van de accountant in het informatiesysteem omvat de IT-omgeving die relevant is voor de transactiestromen en informatieverwerking in het informatiesysteem van de entiteit omdat het gebruik van IT-applicaties door de entiteit of andere aspecten in de IT-omgeving aanleiding kan geven tot risico’s door het gebruik van IT.
A141
Het inzicht in het bedrijfsmodel van de entiteit en hoe het gebruik van IT wordt geïntegreerd, kan ook nuttige context bieden voor de aard en omvang van IT die in het informatiesysteem wordt verwacht.
A142
Het inzicht van de accountant in de IT-omgeving kan gericht zijn op het identificeren en verwerven van inzicht in de aard en het aantal van de specifieke IT-applicaties en andere aspecten van de IT-omgeving die relevant zijn voor de stromen van transacties en informatieverwerking in het informatiesysteem. Veranderingen in de stroom van transacties of informatie binnen het informatiesysteem kunnen het gevolg zijn van programmawijzigingen in IT-applicaties of directe wijzigingen in gegevens in databases die betrokken zijn bij de verwerking of opslag van die transacties of informatie.
A143
De accountant kan de IT-applicaties en de ondersteunende IT-infrastructuur gelijktijdig identificeren met het inzicht in hoe informatie met betrekking tot significante transactiestromen, rekeningsaldi en toelichtingen door het informatiesysteem van de entiteit verwerkt wordt.
(Zie Par. 25(b))
A144
In grotere, meer complexe entiteiten, kan informatie die de accountant kan overwegen bij het verwerven van inzicht in de communicatie van de entiteit afkomstig zijn van handboeken over beleidsprocedures en over financiële verslaggeving.
A145
In minder complexe entiteiten kan communicatie minder gestructureerd zijn (formele handboeken worden bijvoorbeeld niet gebruikt) vanwege minder verantwoordelijkheidsniveaus en een grotere zichtbaarheid en beschikbaarheid van het management. Ongeacht de grootte van de entiteit vergemakkelijken open communicatiekanalen de rapportage van uitzonderingen en het opvolgen daarvan.
(Zie Par. 25(c))
A146
De evaluatie door de accountant of het informatiesysteem en de communicatie van de entiteit de opstelling van de financiële overzichten op passende wijze ondersteunt, is gebaseerd op het inzicht verkregen in paragraaf 25(a)–(b).
(Zie Par. 26)
Bijlage 3, paragrafen 20 en 21 bevatten verdere overwegingen met betrekking tot interne beheersingsactiviteiten.
A147
De component ‘interne beheersingsactiviteiten’ omvat interne beheersingsmaatregelen die zijn opgezet om te zorgen voor de juiste toepassing van beleidslijnen (die ook interne beheersingsmaatregelen zijn) in alle andere componenten van het interne beheersingssysteem van de entiteit en omvat zowel directe als indirecte interne beheersingsmaatregelen.
De interne beheersingsmaatregelen die een entiteit heeft ingesteld om ervoor te zorgen dat het personeel de jaarlijkse fysieke voorraad naar behoren opneemt en vastlegt houden rechtstreeks verband met de risico's op een afwijking van materieel belang die relevant zijn voor de beweringen ‘bestaan’ en ‘volledigheid’ voor het rekeningsaldo van de voorraad.
A148
De identificatie en evaluatie van interne beheersingsmaatregelen door de accountant in de component ‘interne beheersingsactiviteiten’ is gericht op interne beheersingsmaatregelen met betrekking tot informatieverwerking. Dit zijn interne beheersingsmaatregelen die worden toegepast tijdens de verwerking van informatie in het informatiesysteem van de entiteit die direct inspelen op risico's voor de integriteit van informatie (d.w.z. de volledigheid, nauwkeurigheid en geldigheid van transacties en andere informatie). Van de accountant wordt echter niet vereist om alle interne beheersingsmaatregelen met betrekking tot informatieverwerking te identificeren en te evalueren die verband houden met de beleidslijnen van de entiteit die de transactiestromen en andere aspecten van de informatieverwerkingsactiviteiten van de entiteit definiëren voor de significante transactiestromen, rekeningsaldi en toelichtingen.
A149
Er kunnen ook directe interne beheersingsmaatregelen zijn die bestaan in de interne beheersingsomgeving, het risico-inschattingsproces van de entiteit of het proces van de entiteit om het systeem van interne beheersing te monitoren, die kunnen worden geïdentificeerd in overeenstemming met paragraaf 26. Hoe indirecter de relatie tussen interne beheersingsmaatregelen die andere interne beheersingsmaatregelen ondersteunen en de interne beheersingsmaatregel die worden overwogen echter is, hoe minder effectief die interne beheersingsmaatregel kan zijn bij het voorkomen, of detecteren en corrigeren van gerelateerde afwijkingen. ‘
Gewoonlijk is een beoordeling door een verkoopmanager van een samenvatting van de verkoopactiviteit voor specifieke winkels per regio alleen indirect gerelateerd aan de risico’s op een afwijking van materieel belang die relevant is voor de bewering van de volledigheid van verkoopopbrengsten. Dienovereenkomstig kan het minder effectief zijn om in te spelen op die risico's dan interne beheersingsmaatregelen die directer daaraan zijn gerelateerd, zoals de aansluiting van vervoersdocumenten met factuurdocumenten
A150
Paragraaf 26 vereist ook dat de accountant general IT controls voor IT-applicaties en andere aspecten van de IT-omgeving identificeert en evalueert, waarvan de accountant heeft vastgesteld dat deze onderhevig zijn aan risico's die voortkomen uit het gebruik van IT, omdat general IT controls de blijvende effectieve werking van interne beheersingsmaatregelen met betrekking tot informatieverwerking ondersteunen. Een general IT-control alleen is meestal niet voldoende om in te spelen op een risico op een afwijking van materieel belang op het niveau van beweringen.
A151
De interne beheersingsmaatregelen waarvan de accountant de opzet moet identificeren en evalueren en de implementatie daarvan moet bepalen in overeenstemming met paragraaf 26, zijn:
A152
Interne beheersingsmaatregelen in de component ‘interne beheersingsactiviteiten’ moeten worden geïdentificeerd wanneer dergelijke interne beheersingsmaatregelen voldoen aan een of meer van de criteria in paragraaf 26(a). Wanneer echter meerdere interne beheersingsmaatregelen dezelfde doelstelling bereiken, is het niet nodig om elk van de interne beheersingsmaatregelen met betrekking tot een dergelijke doelstelling te identificeren.
(Zie Par. 26)
A153
Voorbeelden van interne beheersingsmaatregelen in de component ‘interne beheersingsactiviteiten’ zijn autorisaties en goedkeuringen, aansluitingen, verificaties (zoals bewerkings- en validatie controles of geautomatiseerde berekeningen), functiescheiding en fysieke of logische interne beheersingsmaatregelen, inclusief die voor de bescherming van activa.
A154
Interne beheersingsmaatregelen in de component ‘interne beheersingsactiviteiten’ kunnen ook interne beheersingsmaatregelen omvatten die zijn vastgesteld door het management die inspelen op risico’s op een afwijking van materieel belang in verband met toelichtingen die niet in overeenstemming met het van toepassing zijnde stelsel inzake financiële verslaggeving zijn opgesteld. Dergelijke interne beheersingsmaatregelen kunnen betrekking hebben op informatie die is opgenomen in de financiële overzichten die is verkregen buiten het grootboek en subgrootboeken.
A155
Ongeacht of interne beheersingsmaatregelen zich binnen de IT-omgeving of in handmatige systemen bevinden, kunnen interne beheersingsmaatregelen verschillende doelstellingen hebben en kunnen ze worden toegepast op verschillende organisatorische en functionele niveaus.
(Zie Par. 26)
A156
Interne beheersingsmaatregelen in de component ‘interne beheersingsactiviteiten’ voor minder complexe entiteiten zijn waarschijnlijk vergelijkbaar met die in grotere entiteiten, maar de formaliteit waarmee ze werken kan variëren. Verder kunnen in minder complexe entiteiten meer interne beheersingsmaatregelen direct door het management worden toegepast.
De exclusieve bevoegdheid van het management om klanten krediet te verlenen en significante aankopen goed te keuren kan een effectieve interne beheersingsmaatregel bieden over significante rekeningsaldi en transacties.
A157
Het kan minder praktisch uitvoerbaar zijn om functiescheiding in minder complexe entiteiten met minder medewerkers tot stand te brengen. In een door de eigenaar bestuurde entiteit kan de eigenaar-bestuurder echter mogelijk meer effectief toezicht uitoefenen door directe betrokkenheid dan bij een grotere entiteit, wat de over het algemeen beperktere mogelijkheden voor functiescheiding kan compenseren. Hoewel, zoals ook uitgelegd in Standaard 240, overheersing van het management door een enkel persoon kan een potentiële tekortkoming in de interne beheersing zijn, omdat er een mogelijkheid is voor het management om de interne beheersing te doorbreken.256Standaard 240, paragraaf A28.
(Zie Par. 26(a))
(Zie Par. 26(a)(i))
A158
Ongeacht of de accountant van plan is om de effectieve werking van interne beheersingsmaatregelen die inspelen op significante risico’s te toetsen, kan het verkregen inzicht over de aanpak van het management om in te spelen op deze risico's een basis vormen voor de opzet en de uitvoering van gegevensgerichte werkzaamheden die inspelen op significante risico's zoals vereist door Standaard 330.257Standaard 330, paragraaf 21. Hoewel risico's met betrekking tot significante niet-routinematige of oordeelsvormende aangelegenheden waarschijnlijk vaak minder onderworpen zijn aan routinematige interne beheersingsmaatregelen, is het mogelijk dat het management op een andere manier op dergelijke risico's inspeelt. Dienovereenkomstig kan het inzicht van de accountant of de entiteit interne beheersingsmaatregelen heeft opgezet en geïmplementeerd voor significante risico's die voortkomen uit niet-routinematige of oordeelsvormende aangelegenheden omvatten of en hoe het management inspeelt op de risico's. De manieren om op risico’s in te spelen kunnen omvatten:
Indien er sprake is van eenmalige gebeurtenissen, zoals de ontvangst van een kennisgeving van een significante rechtszaak, kan bij het overwegen van de manier waarop de entiteit hierop heeft ingespeeld rekening worden gehouden met aangelegenheden zoals de vragen of de entiteit al dan niet geschikte deskundigen (zoals interne of externe juridisch adviseurs) heeft ingeschakeld, of een inschatting is gemaakt van de mogelijke gevolgen en hoe wordt voorgesteld om de omstandigheden toe te lichten in de financiële overzichten.
A159
Standaard 240 258 Standaard 240, paragraaf 28 en A33. vereist dat de accountant inzicht verwerft in de interne beheersingsmaatregelen met betrekking tot ingeschatte risico’s op een afwijking van materieel belang als gevolg van fraude (die worden behandeld als significante risico's), en legt verder uit dat het belangrijk is voor de accountant om inzicht te verwerven in de interne beheersingsmaatregelen die het management heeft opgezet, geïmplementeerd en onderhouden om fraude te voorkomen en te detecteren.
(Zie Par. 26(a)(ii))
A160
Interne beheersingsmaatregelen die inspelen op de risico’s op een afwijking van materieel belang op het beweringenniveau die naar verwachting voor alle controles worden geïdentificeerd, zijn interne beheersingsmaatregelen met betrekking tot journaalboekingen. De manier waarop een entiteit informatie van transactieverwerking opneemt in het grootboek omvat normaal gesproken het gebruik van journaalboekingen, hetzij standaard of niet-standaard, of geautomatiseerd of handmatig. De mate waarin andere interne beheersingsmaatregelen worden geïdentificeerd, kan variëren op basis van de aard van de entiteit en de geplande aanpak van de accountant van verdere controlewerkzaamheden.
Bij een controle van een minder complexe entiteit is het informatiesysteem van de entiteit mogelijk niet complex en kan de accountant mogelijk niet van plan zijn om te steunen op de effectieve werking van interne beheersingsmaatregelen. Verder kan de accountant geen significante risico's of andere risico’s op een afwijking van materieel belang hebben geïdentificeerd waarvoor het noodzakelijk is voor de accountant om de opzet van interne beheersingsmaatregelen te evalueren en te bepalen dat deze zijn geïmplementeerd. Bij een dergelijke controle kan de accountant bepalen dat er geen andere geïdentificeerde interne beheersingsmaatregelen zijn dan de interne beheersingsmaatregelen van de entiteit met betrekking tot journaalboekingen.
A161
Bij handmatige grootboeksystemen kunnen niet-standaard journaalboekingen mogelijk worden geïdentificeerd door inspectie van grootboeken, dagboeken en ondersteunende documentatie. Wanneer geautomatiseerde procedures worden gebruikt voor het bijhouden van het grootboek en het opstellen van financiële overzichten, is het mogelijk dat dergelijke boekingen alleen in elektronische vorm bestaan waardoor ze gemakkelijker zijn te identificeren door het gebruik van geautomatiseerde technieken.
Bij de controle van een minder complexe entiteit kan de accountant mogelijk een totale lijst van alle journaalboekingen in een eenvoudige spreadsheet extraheren. Het is dan mogelijk dat de accountant de journaalboekingen sorteert door verschillende filters toe te passen, zoals valutabedrag, naam van de opsteller of beoordelaar, journaalboekingen die alleen de balans en winst- en verliesrekening ophogen, of om de vermelding aan de hand van de datum waarop de journaalboeking naar het grootboek is geboekt te bekijken om de accountant te helpen bij het opzetten van manieren van inspelen op de geïdentificeerde risico's met betrekking tot journaalposten.
(Zie Par. 26(a)(iii))
A162
De accountant bepaalt of er risico's op een afwijking van materieel belang op het niveau van beweringen bestaan waarvoor het niet mogelijk is om voldoende en geschikte controle-informatie te verkrijgen door gegevensgerichte werkzaamheden alleen. Van de accountant wordt vereist, in overeenstemming met Standaard 330,259Standaard 330, paragraaf 8(b)., om toetsingen van interne beheersingsmaatregelen op te zetten en uit te voeren die inspelen op dergelijke risico’s op een afwijking van materieel belang wanneer gegevensgerichte werkzaamheden alleen niet voldoende en geschikte controle-informatie verschaffen op het niveau van beweringen. Als gevolg hiervan moeten, wanneer dergelijke interne beheersingsmaatregelen bestaan die inspelen op deze risico's, deze worden geïdentificeerd en geëvalueerd.
A163
In andere gevallen, wanneer de accountant van plan is rekening te houden met de effectieve werking van interne beheersingsmaatregelen bij het bepalen van de aard, timing en omvang van gegevensgerichte werkzaamheden in overeenstemming met Standaard 330, moeten dergelijke interne beheersingsmaatregelen ook worden geïdentificeerd omdat Standaard 330260Standaard 330, paragraaf 8(a). vereist dat de accountant toetsingen van die interne beheersingsmaatregelen opzet en uitvoert.
De accountant kan van plan zijn om de effectieve werking van interne beheersingsmaatregelen te toetsen:
A164
De plannen van de accountant om de effectieve werking van interne beheersingsmaatregelen te toetsen kunnen ook worden beïnvloed door de geïdentificeerde risico's op een afwijking van materieel belang op het niveau van de financiële overzichten. Bijvoorbeeld als tekortkomingen zijn geïdentificeerd met betrekking tot de interne beheersingsomgeving, kan dit de algemene verwachtingen van de accountant met betrekking tot de effectieve werking van directe interne beheersingsmaatregelen beïnvloeden.
(Zie Par. 26(a)(iv))
A165
Andere interne beheersingsmaatregelen die de accountant kan overwegen die geschikt zijn om de opzet te identificeren en te evalueren en om de implementatie te bepalen, kunnen omvatten:
(Zie Par. 26(b) en (c))
Bijlage 5 bevat voorbeeldkenmerken van IT-applicaties en andere aspecten van de IT-omgeving en leidraden met betrekking tot die kenmerken, die relevant kunnen zijn bij het identificeren van IT-applicaties en andere aspecten van de IT-omgeving die onderhevig zijn aan risico's die voortkomen uit het gebruik van IT.
(Zie Par. 26(b))
A166
Inzicht in de risico's die voortkomen uit het gebruik van IT en de general IT controls die door de entiteit zijn geïmplementeerd om in te spelen op deze risico's, kan van invloed zijn op:
Wanneer general IT controls niet effectief zijn opgezet of niet passend zijn geïmplementeerd om in te spelen op risico's die voortkomen uit het gebruik van IT (bijvoorbeeld interne beheersingsmaatregelen voorkomen of detecteren niet op een passende manier ongeautoriseerde programmawijzigingen of ongeautoriseerde toegang tot IT-applicaties), kan dit gevolgen hebben voor de beslissing van de accountant om te steunen op geautomatiseerde interne beheersingsmaatregelen binnen de betrokken IT-applicaties.
De blijvende effectieve werking van een interne beheersingsmaatregel met betrekking tot informatieverwerking kan afhangen van bepaalde general IT controls die ongeautoriseerde programmawijzigingen in de interne beheersingsmaatregel voor IT informatieverwerking voorkomen of detecteren (d.w.z., interne beheersingsmaatregelen inzake programmawijzigingen over de gerelateerde IT-applicatie). In dergelijke omstandigheden kan de verwachte effectieve werking (of het ontbreken daarvan) van de general IT controls de inschatting door de accountant van het interne beheersingsrisico beïnvloeden (het interne beheersingsrisico kan bijvoorbeeld hoger zijn wanneer wordt verwacht dat dergelijke general IT controls niet effectief zijn of als de accountant niet van plan is om de general IT controls te toetsen).
Wanneer informatie afkomstig van de entiteit om te gebruiken als controle-informatie gegenereerd is door IT-applicaties, kan de accountant bepalen om interne beheersingsmaatregelen met betrekking tot door het systeem gegenereerde rapporten te toetsen, inclusief identificatie en toetsing van de general IT controls die inspelen op risico’s van ongepaste of ongeautoriseerde programmawijzigingen of directe gegevenswijzigingen in de rapporten.
Wanneer er significante of uitgebreide programmeringswijzigingen in een IT-applicatie zijn om nieuwe of herziene rapportagevereisten van het van toepassing zijnde stelsel inzake financiële verslaggeving te adresseren, kan dit een indicator zijn voor de complexiteit van de nieuwe vereisten en hun effect op de financiële overzichten van de entiteit. Wanneer dergelijke uitgebreide programmering of veranderingen in gegevens voorkomen, is de IT-applicatie waarschijnlijk ook onderhevig aan risico's die voortkomen uit het gebruik van IT.
Wanneer er significante of uitgebreide programmeringswijzigingen in een IT-applicatie zijn om nieuwe of herziene rapportagevereisten van het van toepassing zijnde stelsel inzake financiële verslaggeving te adresseren, kan dit een indicator zijn voor de complexiteit van de nieuwe vereisten en hun effect op de financiële overzichten van de entiteit. Wanneer dergelijke uitgebreide programmering of veranderingen in gegevens voorkomen, is de IT-applicatie waarschijnlijk ook onderhevig aan risico's die voortkomen uit het gebruik van IT.
A167
Voor de IT-applicaties die relevant zijn voor het informatiesysteem, kan inzicht in de aard en complexiteit van de specifieke IT-processen en general IT controls van de entiteit, de accountant helpen bij het bepalen op welke IT-applicaties de entiteit steunt voor het nauwkeurig verwerken en handhaven van de integriteit van informatie in het informatiesysteem. Dergelijke IT-applicaties kunnen onderhevig zijn aan risico’s die voortkomen uit het gebruik van IT.
A168
Bij het identificeren van de IT-applicaties die onderhevig zijn aan risico's die voortkomen uit het gebruik van IT, moet rekening worden gehouden met interne beheersingsmaatregelen die door de accountant zijn geïdentificeerd omdat dergelijke interne beheersingsmaatregelen het gebruik van IT of het steunen op IT kunnen inhouden. De accountant kan zich concentreren op de vraag of een IT-applicatie geautomatiseerde interne beheersingsmaatregelen bevat waarop het management steunt en die de accountant heeft geïdentificeerd, inclusief interne beheersingsmaatregelen die inspelen op risico's waarvoor gegevensgerichte werkzaamheden alleen niet voldoende en geschikte controle-informatie verschaffen. De accountant kan ook overwegen hoe informatie wordt opgeslagen en verwerkt in het informatiesysteem met betrekking tot significante transactiestromen, rekeningsaldi en toelichtingen en of het management steunt op general IT controls om de integriteit van die informatie te handhaven.
A169
De door de accountant geïdentificeerde interne beheersingsmaatregelen kunnen afhankelijk zijn van door het systeem gegenereerde rapporten, in welk geval de IT-applicaties die deze rapporten genereren onderhevig kunnen zijn aan risico's die voortkomen uit het gebruik van IT. In andere gevallen is het mogelijk dat de accountant niet van plan is om te steunen op interne beheersingsmaatregelen met betrekking tot de door het systeem gegenereerde rapporten en van plan is om direct de invoer en uitvoer van dergelijke rapporten te toetsen, in welk geval de accountant mogelijk niet de gerelateerde IT-applicaties identificeert als onderhevig aan risico's die voortkomen uit IT.
A170
De mate van inzicht van de accountant in de IT-processen, inclusief de mate waarin de entiteit beschikt over general IT controls, zal variëren met de aard en de omstandigheden van de entiteit en haar IT-omgeving, evenals op basis van de aard en omvang van de interne beheersingsmaatregelen die door de accountant zijn geïdentificeerd. Het aantal IT-applicaties dat onderhevig is aan risico's die voortkomen uit het gebruik van IT zal ook variëren op basis van deze factoren.
A171
Wanneer een entiteit een grotere complexiteit in de IT-omgeving heeft, vereist het identificeren van de IT-applicaties en andere aspecten van de IT-omgeving, het bepalen van de gerelateerde risico's die voortkomen uit het gebruik van IT en het identificeren van general IT-controls waarschijnlijk de betrokkenheid van teamleden met gespecialiseerde IT-vaardigheden. Een dergelijke betrokkenheid is waarschijnlijk essentieel en moet mogelijk uitgebreid zijn voor complexe IT-omgevingen.
A172
De andere aspecten van de IT-omgeving die onderhevig kunnen zijn aan risico's die voortkomen uit het gebruik van IT, omvatten het netwerk, besturingssysteem en databases en, in bepaalde omstandigheden, interfaces tussen IT-applicaties. Andere aspecten van de IT-omgeving worden over het algemeen niet geïdentificeerd wanneer de accountant geen IT-applicaties identificeert die onderhevig zijn aan risico's die voortkomen uit het gebruik van IT. Wanneer de accountant IT-applicaties heeft geïdentificeerd die onderhevig zijn aan risico's die voortkomen uit IT, worden andere aspecten van de IT-omgeving (bijvoorbeeld database, besturingssysteem, netwerk) waarschijnlijk geïdentificeerd omdat dergelijke aspecten de geïdentificeerde IT-applicaties ondersteunen en daarmee interactie hebben.
(Zie Par. 26(c))
Bijlage 6 bevat overwegingen voor het verwerven van inzicht in general IT controls.
A173
Bij het identificeren van de risico's die voortkomen uit het gebruik van IT, kan de accountant rekening houden met de aard van de geïdentificeerde IT-applicatie of een ander aspect van de IT-omgeving en de redenen waarom risico's kunnen ontstaan uit het gebruik van IT. Voor sommige geïdentificeerde IT-applicaties of andere aspecten van de IT-omgeving, kan de accountant van toepassing zijnde risico's identificeren die voortkomen uit het gebruik van IT en die voornamelijk betrekking hebben op niet-geautoriseerde toegang of ongeautoriseerde programmawijzigingen, evenals risico's die verband houden met ongepaste gegevenswijzigingen (bijvoorbeeld het risico op ongepaste wijzigingen in de gegevens door directe databasetoegang of de mogelijkheid om informatie rechtstreeks te manipuleren).
A174
De omvang en aard van de van toepassing zijnde risico's die voortkomen uit het gebruik van IT variëren afhankelijk van de aard en kenmerken van de geïdentificeerde IT-applicaties en andere aspecten van de IT-omgeving. Van toepassing zijnde IT-risico's kunnen ontstaan wanneer de entiteit voor geïdentificeerde aspecten van de IT-omgeving (bijvoorbeeld het uitbesteden van de hosting van de IT-omgeving aan een derde of het gebruikmaken van een shared service center voor centraal beheer van IT-processen in een groep) externe of interne dienstverleners gebruikt. Van toepassing zijnde risico's die voortkomen uit het gebruik van IT kunnen ook worden geïdentificeerd met betrekking tot cybersecurity. Het is waarschijnlijker dat er meer risico’s zullen voortkomen uit het gebruik van IT wanneer de hoeveelheid of de complexiteit van geautomatiseerde application controls hoger is en het management meer steunt op deze interne beheersingsmaatregelen voor de effectieve verwerking van transacties of het effectieve onderhoud van de integriteit van onderliggende informatie.
(Zie Par. 26(d))
A175
Bij het evalueren van de opzet van een geïdentificeerde interne beheersingsmaatregel overweegt de accountant of de interne beheersingsmaatregel, afzonderlijk of in combinatie met andere interne beheersingsmaatregelen, in staat is om effectief afwijkingen van materieel belang te voorkomen of te detecteren en te corrigeren van (d.w.z. de interne beheersingsdoelstelling).
A176
De accountant bepaalt de implementatie van een geïdentificeerde interne beheersingsmaatregel door vast te stellen dat de interne beheersingsmaatregel bestaat en dat de entiteit deze toepast. Het heeft weinig zin dat de accountant de implementatie beoordeelt van een interne beheersingsmaatregel die niet effectief is opgezet. Daarom evalueert de accountant de opzet van een interne beheersingsmaatregel eerst. Een niet-adequaat opgezette interne beheersingsmaatregel kan een tekortkoming in de interne beheersing vormen.
A177
Risico-inschattingswerkzaamheden om controle-informatie te verkrijgen over de opzet en de implementatie van geïdentificeerde interne beheersingsmaatregelen in de component ‘interne beheersingsactiviteiten’ kunnen omvatten:
Verzoek om inlichtingen alleen is echter niet voldoende voor dergelijke doeleinden.
A178
De accountant kan verwachten, op basis van ervaring uit de vorige controle of op basis van de risico-inschattingswerkzaamheden in de huidige verslagperiode, dat het management geen effectieve interne beheersingsmaatregelen heeft opgezet of geïmplementeerd om in te spelen op een significant risico. In dergelijke gevallen kunnen de werkzaamheden die worden uitgevoerd om het vereiste in paragraaf 26 (d) te adresseren, bestaan uit het vaststellen dat dergelijke interne beheersingsmaatregelen niet effectief zijn opgezet of geïmplementeerd. Als de resultaten van de werkzaamheden aangeven dat interne beheersingsmaatregelen nieuw zijn opgezet of geïmplementeerd, dan moet de accountant de werkzaamheden in paragraaf 26(b)–(d) uitvoeren voor de nieuw opgezette of geïmplementeerde interne beheersingsmaatregelen.
A179
De accountant kan concluderen dat een interne beheersingsmaatregel, die effectief is opgezet en geïmplementeerd, geschikt kan zijn om de effectieve werking te toetsen, zodat de accountant de effectieve werking in overweging kan nemen bij het opzetten van gegevensgerichte werkzaamheden. Als een interne beheersingsmaatregel echter niet effectief is opgezet of geïmplementeerd, heeft het geen zin om deze te toetsen. Wanneer de accountant van plan is een interne beheersingsmaatregel te toetsen, is de informatie die verkregen is over de mate waarin de interne beheersingsmaatregel inspeelt op risico(s) op een afwijking van materieel belang, een factor voor de risico-inschatting van de accountant van de interne beheersingsmaatregel op het niveau van beweringen.
A180
Het evalueren van de opzet en het bepalen van de implementatie van geïdentificeerde interne beheersingsmaatregelen in de component ‘interne beheersingsactiviteiten’ is niet voldoende om hun effectieve werking te toetsen. Voor geautomatiseerde interne beheersingsmaatregelen kan de accountant echter van plan zijn om de effectieve werking van geautomatiseerde interne beheersingsmaatregelen te toetsen door general IT controls, die zorgen voor de consistente werking van een geautomatiseerde controle, te identificeren en te toetsen. Dit in plaats van het direct toetsen van de effectieve werking van de geautomatiseerde interne beheersingsmaatregelen. Het verkrijgen van controle-informatie over de implementatie van een handmatige interne beheersingsmaatregel op een bepaald tijdstip levert geen controle-informatie op over de effectieve werking van de interne beheersingsmaatregel op andere tijdstippen tijdens de gecontroleerde periode. Toetsingen van de effectieve werking van interne beheersingsmaatregelen, inclusief toetsingen van indirecte interne beheersingsmaatregelen, zijn verder beschreven in Standaard 330.262Standaard 330, paragraaf 8–11.
A181
Wanneer de accountant niet van plan is om de effectieve werking van geïdentificeerde interne beheersingsmaatregelen te toetsen, kan het verworven inzicht van de accountant nog steeds helpen bij de opzet van de aard, timing en omvang van gegevensgerichte controlewerkzaamheden die inspelen op de gerelateerde risico’s op een afwijking van materieel belang.
De resultaten van deze risico-inschattingswerkzaamheden kunnen een basis vormen voor de overweging van de accountant van mogelijke deviaties in een populatie bij het opzetten van steekproeven bij een controle.
(Zie Par. 27)
A182
Bij het uitvoeren van de evaluaties van elk van de componenten van het interne beheersingssysteem van de entiteit,263Paragraaf 21(b), 22(b), 24(c), 25(c) en 26(d). kan de accountant vaststellen dat bepaalde beleidslijnen van de entiteit in een component niet geschikt zijn voor de aard en omstandigheden van de entiteit. Een dergelijke vaststelling kan een indicator zijn die de accountant helpt bij het identificeren van tekortkomingen in de interne beheersing. Als de accountant een of meer tekortkomingen in de interne beheersing heeft geïdentificeerd, kan de accountant het effect van die tekortkomingen in de interne beheersing overwegen bij het opzetten van verdere controlewerkzaamheden in overeenstemming met Standaard 330.
A183
Als de accountant een of meer tekortkomingen in de interne beheersing heeft geïdentificeerd, vereist Standaard 265264Standaard 265, Meedelen van tekortkomingen in de interne beheersing aan de met governance belaste personen en het management, paragraaf 8. van de accountant om te bepalen of de tekortkomingen, afzonderlijk of in combinatie, een significante tekortkoming vormen.
De accountant past professionele oordeelsvorming toe om te bepalen of een tekortkoming een significante tekortkoming in de interne beheersing vormt.265Standaard 265, paragrafen A6–A7 beschrijven indicatoren van significante tekortkomingen en zijn van belang om te bepalen of een tekort, of een combinatie van tekortkomingen, in de interne beheersing vormt een significant tekort.
Omstandigheden die kunnen wijzen op een significante tekortkoming in de interne beheersing omvatten aangelegenheden zoals:
(Zie Par. 28, 29, 30, 31, 32, 33, 34, 35, 36 en 37)
A184
Risico’s op het niveau van de financiële overzichten kunnen in het bijzonder het gevolg zijn van een tekortschietende interne beheersingsomgeving (hoewel deze risico's ook verband kunnen houden met andere factoren, zoals verslechterende economische omstandigheden.) Zo is het mogelijk dat tekortkomingen, zoals een gebrek aan competentie van het management of een gebrek aan toezicht op het opstellen van de financiële overzichten, een diepgaander effect op de financiële overzichten hebben en een algehele aanpak van de accountant vereisen.
A185
Informatie die wordt verzameld door het uitvoeren van risico-inschattingswerkzaamheden wordt gebruikt als controle-informatie om de basis voor de identificatie en inschatting van de risico’s op een afwijking van materieel belang te verschaffen. De controle-informatie verkregen bij het evalueren van de opzet van geïdentificeerde interne beheersingsmaatregelen en het bepalen of die interne beheersingsmaatregelen zijn geïmplementeerd in de component ‘interne beheersingsactiviteiten’, wordt bijvoorbeeld als controle informatie gebruikt om de risico-inschatting te ondersteunen. Dergelijke informatie biedt ook een basis voor de accountant om algehele manieren op te zetten om in te spelen op de ingeschatte risico’s op een afwijking van materieel belang op het niveau van de financiële overzichten, evenals het opzetten en uitvoeren van verdere controlewerkzaamheden waarvan de aard, timing en omvang inspelen op de ingeschatte risico’s op een afwijking van materieel belang op het niveau van beweringen, in overeenstemming met Standaard 330.
(Zie Par. 28)
A186
De identificatie van risico's op een afwijking van materieel belang wordt uitgevoerd voordat rekening wordt gehouden met eventuele daarop betrekking hebbende interne beheersingsmaatregelen (d.w.z. het inherente risico) en is gebaseerd op de voorlopige overweging van de accountant van afwijkingen die een redelijke mogelijkheid hebben om zowel voor te komen als om van materieel belang te zijn als ze voorkomen.266Standaard 200, paragraaf A15a.
A187
Het identificeren van de risico’s op een afwijking van materieel belang vormt ook de basis voor de vaststelling door de accountant van relevante beweringen, die de accountant helpen bij het bepalen van de significante transactiestromen, rekeningsaldi en toelichtingen.
A188
Bij het identificeren en inschatten van de risico’s op een afwijking van materieel belang gebruikt de accountant beweringen om rekening te houden met de verschillende soorten potentiële afwijkingen die kunnen voorkomen. Beweringen waarvoor de accountant gerelateerde risico’s op een afwijking van materieel belang heeft geïdentificeerd, zijn relevante beweringen.
A189
Bij het identificeren en inschatten van de risico’s op een afwijking van materieel belang kan de accountant de categorieën van beweringen gebruiken zoals beschreven in paragraaf A190 (a) – (b) hieronder of kan deze anders weergeven mits alle hieronder beschreven aspecten zijn behandeld. De accountant kan ervoor kiezen om de beweringen over transactiestromen en gebeurtenissen en daarop betrekking hebbende toelichtingen te combineren met de beweringen over rekeningsaldi en daarop betrekking hebbende toelichtingen.
A190
Beweringen die door de accountant worden gebruikt bij het overwegen van de verschillende soorten potentiële afwijkingen die kunnen voorkomen, kunnen in de volgende categorieën vallen:
A191
De beweringen beschreven in paragraaf A190(a)–(b) hierboven, zo nodig aangepast, kunnen ook worden gebruikt door de accountant bij het overwegen van de verschillende soorten afwijkingen die kunnen voorkomen in toelichtingen die niet direct verband houden met vastgelegde transactiestromen, gebeurtenissen of rekeningsaldi.
Als voorbeeld van een dergelijke toelichting, kan van de entiteit vereist worden door het van toepassing zijnde stelsel inzake financiële verslaggeving om zijn blootstelling aan risico's die voortkomen uit financiële instrumenten te beschrijven, inclusief hoe de risico's ontstaan; de doelstellingen, beleidslijnen en processen voor het beheren van de risico's; en de methoden die worden gebruikt om de risico's te meten.
A192
Bij het maken van beweringen over de financiële overzichten van entiteiten in de publieke sector, in aanvulling op die beweringen die uiteengezet zijn in paragraaf A190 (a) – (b), kan het management vaak beweren dat transacties en gebeurtenissen zijn uitgevoerd in overeenstemming met wet- en regelgeving of andere van kracht zijnde voorschriften. Dergelijke beweringen kunnen binnen de reikwijdte van de controle van de financiële overzichten vallen.
(Zie Par. 28(a) en 30)
A193
De accountant identificeert de risico's op een afwijking van materieel belang op het niveau van de financiële overzichten om te bepalen of de risico's een diepgaande invloed hebben op de financiële overzichten en daarom een algehele manier van inspelen vereisen in overeenstemming met Standaard 330.267Standaard 330, paragraaf 5.
A194
Bovendien kunnen risico's op een afwijking van materieel belang op het niveau van de financiële overzichten ook individuele beweringen beïnvloeden en het identificeren van deze risico's kan de accountant helpen bij het inschatten van risico’s op een afwijking van materieel belang op het niveau van beweringen en bij het opzetten van verdere controlewerkzaamheden om in te spelen op de geïdentificeerde risico's.
A195
Risico’s op een afwijking van materieel belang op het niveau van de financiële overzichten betreffen risico's die een diepgaande invloed hebben op de financiële overzichten als geheel en hebben mogelijk invloed op een groot aantal beweringen. Risico’s van deze aard zijn niet noodzakelijkerwijs risico's die in verband kunnen worden gebracht met specifieke beweringen op het niveau van transactiestromen, rekeningsaldi of toelichtingen (bijv. het risico dat het management de interne beheersingsmaatregelen doorbreekt). Ze vertegenwoordigen eerder omstandigheden die de risico's op een afwijking van materieel belang op het niveau van beweringen diepgaand kunnen vergroten. De evaluatie door de accountant van de vraag of geïdentificeerde risico's diepgaand verband houden met de financiële overzichten ondersteunt de inschatting door de accountant van de risico’s op een afwijking van materieel belang op het niveau van de financiële overzichten. In andere gevallen kan een aantal beweringen ook worden geïdentificeerd als vatbaar voor het risico en kan daarom van invloed zijn op de risico-identificatie en inschatting van de accountant van risico's op een afwijking van materieel belang op het niveau van beweringen.
De entiteit wordt geconfronteerd met operationele verliezen en liquiditeitsproblemen en is afhankelijk van financiering die nog niet is veilig gesteld. In een dergelijke omstandigheid kan de accountant bepalen dat de continuïteitsveronderstelling aanleiding geeft tot een risico op een afwijking van materieel belang op het niveau van de financiële overzichten. In deze situatie moet het stelsel inzake financiële verslaggeving mogelijk worden toegepast met gebruik van een liquidatiebasis, wat waarschijnlijk een diepgaande invloed zal hebben op alle beweringen.
A196
De identificatie en inschatting door de accountant van risico's op een afwijking van materieel belang op het niveau van de financiële overzichten wordt beïnvloed door het inzicht van de accountant in het interne beheersingssysteem van de entiteit, in het bijzonder het inzicht van de accountant in de interne beheersingsomgeving, het risico-inschattingsproces van de entiteit en het proces van de entiteit om het systeem van interne beheersing te monitoren, en:
In het bijzonder kunnen risico's op het niveau van de financiële overzichten voortkomen uit tekortkomingen in de interne beheersingsomgeving of uit externe gebeurtenissen of omstandigheden zoals verslechterende economische omstandigheden.
A197
Risico’s op een afwijking van materieel belang als gevolg van fraude kunnen met name relevant zijn voor de overweging van de accountant van de risico’s op een afwijking van materieel belang op het niveau van de financiële overzichten.
De accountant begrijpt uit verzoeken om inlichtingen bij het management dat de financiële overzichten van de entiteit gebruikt worden in besprekingen met kredietverschaffers om verdere financiering veilig te stellen om werkkapitaal te behouden. De accountant kan daarom bepalen dat er een grotere vatbaarheid voor afwijkingen is vanwege frauderisicofactoren die het inherente risico beïnvloeden (d.w.z. de vatbaarheid van de financiële overzichten voor afwijkingen van materieel belang vanwege het risico op frauduleuze financiële verslaggeving, zoals te hoge opgave van activa en opbrengsten en te lage opgave van verplichtingen en kosten om ervoor te zorgen dat financiering zal worden verkregen).
A198
Door het inzicht van de accountant, inclusief de bijbehorende evaluaties, van de interne beheersingsomgeving en andere componenten van het systeem van interne beheersing kan twijfel ontstaan over de mogelijkheid van de accountant om controle-informatie te verkrijgen waarop het controleoordeel kan worden gebaseerd of kan reden zijn om de opdracht terug te geven indien dat onder de van toepassing zijnde wet- of regelgeving mogelijk is.
A199
Standaard 705 268 Standaard 705, Aanpassingen van het oordeel in de controleverklaring van de onafhankelijke accountant. stelt eisen en geeft leidraden bij het bepalen of het nodig is voor de accountant om een oordeel met beperking te geven of een oordeelonthouding af te geven of, indien vereist in sommige gevallen, om de opdracht terug te geven indien dat onder de van toepassing zijnde wet of regelgeving mogelijk is.
A200
Voor entiteiten in de publieke sector kan de identificatie van risico's op het niveau van de financiële overzichten overweging van aangelegenheden omvatten die verband houden met het politieke klimaat, het publieke belang en de programmagevoeligheid.
(Zie Par. 28(b))
Bijlage 2 geeft voorbeelden, in de context van inherente risicofactoren, van gebeurtenissen of omstandigheden die kunnen duiden op een vatbaarheid voor afwijkingen die van materieel belang kunnen zijn.
A201
Risico’s op afwijkingen van materieel belang die geen diepgaande invloed hebben op de financiële overzichten zijn risico’s op afwijkingen van materieel belang op het niveau van beweringen.
(Zie Par. 29)
A202
Bepaling van relevante beweringen en de significante transactiestromen, rekeningsaldi en toelichtingen vormen de basis voor de reikwijdte van het inzicht van de accountant in het informatiesysteem van de entiteit zoals vereist in overeenstemming met paragraaf 25 (a). Dit inzicht kan de accountant verder helpen bij het identificeren en inschatten van risico's op een afwijking van materieel belang (Zie Par. A86).
A203
De accountant kan geautomatiseerde technieken gebruiken om te helpen bij de identificatie van significante transactiestromen, rekeningsaldi en toelichtingen.
A204
Significante toelichtingen omvatten zowel kwantitatieve als kwalitatieve toelichtingen waarvoor er een of meer relevante beweringen zijn. Voorbeelden van toelichtingen die kwalitatieve aspecten hebben en die mogelijk relevante beweringen hebben en die daarom door de accountant als significant kunnen worden beschouwd, omvatten toelichtingen over:
(Zie Par. 31–33)
(Zie Par. 31)
A205
De accountant beoordeelt de waarschijnlijkheid en de orde van grootte van afwijkingen voor geïdentificeerde risico’s op een afwijking van materieel belang. De significantie van de combinatie van de waarschijnlijkheid dat een afwijking voorkomt en de orde van grootte van de mogelijke afwijking waar de afwijking zou voorkomen, bepaalt waar op het spectrum van het inherente risico het geïdentificeerde risico wordt ingeschat, hetgeen de opzet van verdere controlewerkzaamheden van de accountant om in te spelen op risico’s aangeeft.
A206
Het inschatten van het inherente risico op geïdentificeerde risico’s op een afwijking van materieel belang helpt de accountant ook bij het bepalen van significante risico's. De accountant bepaalt significante risico's omdat specifieke manieren van inspelen op significante risico's vereist zijn in overeenstemming met Standaard 330 en andere Standaarden.
A207
Inherente risicofactoren beïnvloeden de inschatting van de accountant van de waarschijnlijkheid en de orde van grootte van afwijking voor de geïdentificeerde risico’s op een afwijking van materieel belang op het niveau van beweringen. Hoe groter de mate waarin een transactiestroom, rekeningsaldo of toelichting gevoelig is voor een afwijking van materieel belang, hoe hoger de inherente risico-inschatting waarschijnlijk is. Overwegen van de mate waarin inherente risicofactoren de vatbaarheid van een bewering voor afwijking beïnvloeden, helpt de accountant bij een passende inschatting van het inherente risico voor risico’s op een afwijking van materieel belang op het niveau van beweringen en op een nauwkeurigere manier van inspelen op een dergelijk risico.
A208
Bij het inschatten van het inherente risico past de accountant professionele oordeelsvorming toe bij het bepalen van de significantie van de combinatie van de waarschijnlijkheid en de orde van grootte van een afwijking.
A209
Het ingeschatte inherente risico met betrekking tot een bepaald risico op een afwijking van materieel belang op het niveau van beweringen betekent een oordeelsvorming binnen een interval van lager naar hoger in het spectrum van inherent risico. De oordeelsvorming over waar in het interval het inherente risico wordt ingeschat, kan variëren op basis van de aard, omvang en complexiteit van de entiteit en houdt rekening met de geschatte waarschijnlijkheid en orde van grootte van de afwijkingen en inherente risicofactoren.
A210
Bij het overwegen van de waarschijnlijkheid van een afwijking, overweegt de accountant de mogelijkheid dat er een afwijking kan voorkomen, rekening houdend met de inherente risicofactoren.
A211
Bij het overwegen van de orde van grootte van een afwijking beschouwt de accountant de kwalitatieve en kwantitatieve aspecten van de mogelijke afwijking (d.w.z. afwijkingen in beweringen over transactiestromen, rekeningsaldi of toelichtingen kunnen als van materieel belang worden beoordeeld vanwege de omvang, aard of omstandigheden).
A212
De accountant gebruikt de significantie van de combinatie van de waarschijnlijkheid en de orde van grootte van een mogelijke afwijking bij het bepalen waar op het spectrum van inherent risico (d.w.z. het interval) het inherente risico is ingeschat. Hoe hoger de combinatie van waarschijnlijkheid en orde van grootte, hoe hoger de inschatting van inherent risico; hoe lager de combinatie van waarschijnlijkheid en orde van grootte, hoe lager de inschatting van inherent risico.
A213
Voor een risico dat als hoger wordt ingeschat in het spectrum van inherent risico, betekent dit niet dat zowel orde van grootte als waarschijnlijkheid als hoog moeten worden ingeschat. Het is eerder het kruispunt van de grootte en waarschijnlijkheid van de afwijking van materieel belang in het spectrum van inherent risico dat zal bepalen of het ingeschatte inherente risico hoger of lager is in het spectrum van inherent risico. Een hogere inherente risico-inschatting kan ook voortkomen uit verschillende combinaties van waarschijnlijkheid en orde van grootte. Een hogere inherente risico-inschatting zou bijvoorbeeld kunnen resulteren uit een lagere waarschijnlijkheid maar een zeer hoge orde van grootte.
A214
Om geschikte strategieën te ontwikkelen om te reageren op risico's op een afwijking van materieel belang, kan de accountant risico’s op een afwijking van materieel belang aanduiden binnen categorieën in het spectrum van inherent risico, op basis van hun inschatting van inherent risico. Deze categorieën kunnen op verschillende manieren worden beschreven. Ongeacht de gebruikte methode van categorisatie, is de inschatting door de accountant van inherent risico passend wanneer de opzet en de uitvoering van verdere controlewerkzaamheden om de geïdentificeerde risico’s op een afwijking van materieel belang op het niveau van beweringen te behandelen, adequaat inspelen op de inschatting van inherent risico en de redenen voor die inschatting.
(Zie Par. 31(b))
A215
Bij het inschatten van de geïdentificeerde risico's op een afwijking van materieel belang op het niveau van beweringen, kan de accountant concluderen dat sommige risico's op een afwijking van materieel belang meer diepgaand verband houden met de financiële overzichten als geheel en mogelijk van invloed zijn op een groot aantal beweringen, in welk geval de accountant de identificatie van risico's op een afwijking van materieel belang op het niveau van de financiële overzichten bijwerkt.
A216
In omstandigheden waarin risico's op een afwijking van materieel belang worden geïdentificeerd als risico’s op het niveau van de financiële overzichten vanwege hun diepgaande invloed op een aantal beweringen en die tevens identificeerbaar zijn met specifieke beweringen, is van de accountant vereist om rekening te houden met die risico's bij het inschatten van het inherente risico voor risico’s op een afwijking van materieel belang op het niveau van beweringen.
A217
Bij het uitoefenen van professionele oordeelsvorming over de inschatting van het risico op een afwijking van materieel belang, kunnen accountants in de publieke sector rekening houden met de complexiteit van wet- en regelgeving en andere voorschriften, en met de risico’s op niet-naleving van autoriteiten.
(Zie Par. 32)
A218
De bepaling van significante risico's stelt de accountant in staat om meer aandacht te besteden aan die risico’s die zich aan de bovengrens van het spectrum van inherent risico bevinden door de uitvoering van bepaalde vereiste manieren van inspelen, waaronder:
A219
Bij het bepalen van significante risico's kan de accountant eerst die ingeschatte risico’s op een afwijking van materieel belang identificeren die hoger zijn ingeschat op het spectrum van inherent risico om de basis te vormen voor het overwegen welke risico's dicht bij de bovengrens kunnen liggen. Dit zal verschillen van entiteit tot entiteit, en zal niet noodzakelijk hetzelfde zijn voor een entiteit van verslagperiode op verslagperiode. Het kan afhankelijk zijn van de aard en omstandigheden van de entiteit waarvoor het risico ingeschat wordt.
A220
De bepaling van welke van de ingeschatte risico's op een afwijking van materieel belang dicht bij de bovengrens van het spectrum van inherent risico ligt, en daarom significante risico's zijn, is een kwestie van professionele oordeelsvorming, tenzij het risico moet worden behandeld als een significant risico in overeenstemming met de vereisten van een andere Standaard. Standaard 240 biedt verdere vereisten en leidraden met betrekking tot de identificatie en inschatting van de risico’s op een afwijking van materieel belang als gevolg van fraude.275Standaard 240, paragraaf 26–28.
A221
De accountant houdt bij de inschatting ook rekening met de relatieve effecten van inherente risicofactoren bij het inschatten van inherent risico. Hoe lager het effect van inherente risicofactoren, hoe lager het ingeschatte risico waarschijnlijk zal zijn. Risico’s op een afwijking van materieel belang kunnen zijn ingeschat als een hoger inherent risico en daarom mogelijk als een significant risico worden beschouwd, als gevolg van de volgende aangelegenheden:
(Zie Par. 33)
A222
Vanwege de aard van een risico op een afwijking van materieel belang en de interne beheersingsactiviteiten die inspelen op dat risico, is in sommige omstandigheden het toetsen van de effectieve werking van interne beheersingsmaatregelen de enige manier om voldoende en geschikte controle-informatie te verkrijgen. Dienovereenkomstig is er een vereiste voor de accountant om dergelijke risico’s te identificeren vanwege de implicaties voor de opzet en de uitvoering van verdere controlewerkzaamheden in overeenstemming met Standaard 330 om in te spelen op risico's op een afwijking van materieel belang op het niveau van beweringen.
A223
Paragraaf 26(a)(iii) vereist ook de identificatie van interne beheersingsmaatregelen die inspelen op risico's waarvoor gegevensgerichte werkzaamheden alleen niet voldoende en geschikte controle-informatie kunnen verschaffen omdat van de accountant wordt vereist, in overeenstemming met Standaard 330276Standaard 330, paragraaf 8., om dergelijke toetsingen van interne beheersingsmaatregelen op te zetten en uit te voeren.
A224
Waar routinematige zakelijke transacties worden onderworpen aan hoog geautomatiseerde verwerking met weinig of geen handmatige interventie, is het niet altijd mogelijk om alleen gegevensgerichte werkzaamheden uit te voeren met betrekking tot het risico. Dit kan het geval zijn in omstandigheden waarin een significante hoeveelheid informatie van een entiteit alleen in elektronische vorm is geïnitieerd, vastgelegd, verwerkt of gerapporteerd zoals in een informatiesysteem dat een hoge mate van integratie in al de IT-applicaties bevat. In dergelijke gevallen:
Het is doorgaans niet mogelijk om voldoende en geschikte controle-informatie te verkrijgen met betrekking tot opbrengsten voor een telecommunicatie-entiteit alleen op basis van gegevensgerichte werkzaamheden. Dit komt omdat de informatie van oproep- of gegevensactiviteit niet bestaat in een vorm die waarneembaar is. In plaats daarvan wordt het toetsen van substantiële interne beheersingsmaatregelen meestal uitgevoerd om te bepalen dat de oorsprong en voltooiing van oproepen en gegevensactiviteit correct wordt vastgelegd (bijv. minuten van een oproep of volume van een download) en correct vastgelegd in het factureringssysteem van de entiteit.
A225
Standaard 540 biedt verdere leidraden met betrekking tot schattingen van risico’s waarvoor gegevensgerichte werkzaamheden alleen niet voldoende en geschikte controle-informatie bieden.277Standaard 540, paragraaf A87–A89. In relatie tot schattingen is dit mogelijk niet beperkt tot geautomatiseerde verwerking, maar kan dit ook van toepassing zijn op complexe modellen.
(Zie Par. 34)
A226
De plannen van de accountant om de effectieve werking van interne beheersingsmaatregelen te toetsen zijn gebaseerd op de verwachting dat interne beheersingsmaatregelen effectief werken en dit zal de basis vormen voor de inschatting door de accountant van het interne beheersingsrisico. De aanvankelijke verwachting van de effectieve werking van interne beheersingsmaatregelen is gebaseerd op de evaluatie van de accountant van de opzet en het vaststellen van de implementatie van de geïdentificeerde interne beheersingsmaatregelen in de component ‘interne beheersingsactiviteiten’. Zodra de accountant de effectieve werking van de interne beheersingsmaatregelen heeft getoetst in overeenstemming met Standaard 330 zal de accountant de aanvankelijke verwachting over de effectieve werking van interne beheersingsmaatregelen kunnen bevestigen. Als de interne beheersingsmaatregelen niet effectief werken zoals verwacht, dan moet de accountant de controle van het interne beheersingsrisico herzien in overeenstemming met paragraaf 37.
A227
De inschatting door de accountant van het interne beheersingsrisico kan op verschillende manieren worden uitgevoerd, afhankelijk van de voorkeurscontroletechnieken of -methodologieën, en kan op verschillende manieren worden uitgedrukt.
A228
Als de accountant van plan is om de effectieve werking van interne beheersingsmaatregelen te toetsen, kan het nodig zijn om een combinatie van interne beheersingsmaatregelen te toetsen om de verwachting van de accountant dat de interne beheersingsmaatregelen effectief werken te bevestigen. De accountant kan van plan zijn om zowel directe als indirecte interne beheersingsmaatregelen te toetsen, met inbegrip van general IT-controls, en, zo ja, bij de inschatting van het interne beheersingsrisico rekening te houden met het gecombineerde verwachte effect van de interne beheersingsmaatregelen. Naar de mate waarin de te toetsen interne beheersingsmaatregel niet volledig inspeelt op het ingeschatte inherente risico, zal de accountant de implicaties bepalen voor de opzet van verdere controlewerkzaamheden om het controlerisico terug te brengen tot een aanvaardbaar laag niveau.
A229
Wanneer de accountant van plan is om de effectieve werking van een geautomatiseerde interne beheersingsmaatregel te toetsen, kan de accountant ook van plan zijn om de effectieve werking van de relevante general IT-controls die de voortdurende werking van die geautomatiseerde controle ondersteunen, te toetsen om in te spelen op de risico's die voortkomen uit het gebruik van IT en een basis vormen voor de verwachting van de accountant dat de geautomatiseerde interne beheersingsmaatregel effectief werkte gedurende de verslagperiode. Wanneer de accountant verwacht dat gerelateerde general IT-controls niet effectief zijn, kan deze bepaling van invloed zijn op de inschatting van de accountant van het interne beheersingsrisico op het niveau van beweringen en moeten de verdere controlewerkzaamheden van de accountant mogelijk gegevensgerichte werkzaamheden omvatten om in te spelen op de van toepassing zijnde risico's die voortkomen uit het gebruik van IT. Verdere leidraden over de werkzaamheden die de accountant kan uitvoeren in deze omstandigheden zijn vermeld in Standaard 330.278Standaard 330, paragraaf A29–A30.
(Zie Par. 35)
A230
Controle-informatie verkregen bij het uitvoeren van risico-inschattingswerkzaamheden vormt de basis voor de identificatie en inschatting van de risico’s op een afwijking van materieel belang. Dit vormt de basis voor de opzet van de accountant van de aard, timing en omvang van verdere controlewerkzaamheden die inspelen op de ingeschatte risico's op een afwijking van materieel belang op het niveau van beweringen in overeenstemming met Standaard 330. Dienovereenkomstig vormt de controle-informatie verkregen uit de risico-inschattingswerkzaamheden een basis voor de identificatie en inschatting van risico’s op een afwijking van materieel belang als gevolg van fraude of fouten, op het niveau van de financiële overzichten en beweringen.
A231
Controle-informatie uit risico-inschattingswerkzaamheden omvat zowel informatie die de beweringen van het management ondersteunt en bevestigt en alle informatie die dergelijke beweringen tegenspreekt.279Standaard 500, paragraaf A1.
A232
Bij het evalueren van de controle-informatie uit de risico-inschattingswerkzaamheden overweegt de accountant of voldoende inzicht in de entiteit en haar omgeving, het van toepassing zijnde stelsel inzake financiële verslaggeving en het interne beheersingssysteem van de entiteit is verkregen om de risico's op een afwijking van materieel belang te kunnen identificeren, evenals of er enige informatie is die tegenstrijdig is en die kan duiden op een risico op een afwijking van materieel belang.
(Zie Par. 36)
A233
Zoals uitgelegd in Standaard 320, worden280Standaard 320, paragraaf A1. materialiteit en controlerisico in overweging genomen bij het identificeren en inschatten van de risico’s op een afwijking van materieel belang in transactiestromen, rekeningsaldi en toelichtingen. De bepaling van de materialiteit door de accountant is een kwestie van professionele oordeelsvorming en wordt beïnvloed door de perceptie van de accountant van de financiële informatiebehoeften van gebruikers van de financiële overzichten.281Standaard 320, lid 4. Voor de doelstelling van deze Standaard en paragraaf 18 van Standaard 330, zijn transactiestromen, rekeningsaldi of toelichtingen van materieel belang als het weglaten, onjuist weergeven of verhullen van informatie daarover naar verwachting redelijkerwijs de economische beslissingen van gebruikers zou kunnen beïnvloeden gebaseerd op de financiële overzichten als geheel.
A234
Er kunnen transactiestromen, rekeningsaldi of toelichtingen zijn die van materieel belang zijn maar die niet zijn vastgesteld als significante transactiestromen, rekeningsaldi of toelichtingen (d.w.z. er zijn geen relevante beweringen geïdentificeerd).
De entiteit kan een toelichting hebben over de beloning van bestuurders waarvoor de accountant geen risico op een afwijking van materieel belang heeft geïdentificeerd. De accountant kan echter bepalen dat deze toelichting van materieel belang is op basis van de overwegingen in paragraaf A233.
A235
Controlewerkzaamheden om transactiestromen, rekeningsaldi of toelichtingen te behandelen die van materieel belang zijn, maar waarvan niet is vastgesteld dat ze significant zijn, worden behandeld in Standaard 330.282Standaard 330, paragraaf 18. Wanneer een transactiestroom, rekeningsaldo of toelichting wordt geacht significant te zijn zoals vereist door paragraaf 29, is de transactiestroom, rekeningsaldo of toelichting ook een transactiestroom, rekeningsaldo of toelichting van materieel belang voor de doeleinden van paragraaf 18 van Standaard 330.
(Zie Par. 37)
A236
Tijdens de controle kan nieuwe of andere informatie onder de aandacht van de accountant komen die significant verschilt van de informatie waarop de risico-inschatting was gebaseerd.
De risico-inschatting van de entiteit kan gebaseerd zijn op een verwachting dat bepaalde interne beheersingsmaatregelen effectief werken. Bij het uitvoeren van toetsingen van die interne beheersingsmaatregelen kan de accountant controle-informatie verkrijgen dat deze op de relevante tijdstippen tijdens de controle niet effectief werkten. Evenzo bij het uitvoeren van gegevensgerichte werkzaamheden kan de accountant afwijkingen in bedragen of frequenties detecteren die groter zijn dan consistent is met de risico-inschattingen van de accountant. In dergelijke omstandigheden kan de risico-inschatting niet de juiste omstandigheden van de entiteit weerspiegelen en kunnen de verdere geplande controlewerkzaamheden mogelijk niet effectief zijn bij het detecteren van afwijkingen van materieel belang. Paragrafen 16 en 17 van Standaard 330 bieden verdere leidraden voor het evalueren van de effectieve werking van interne beheersingsmaatregelen.
(Zie Par. 38)
A237
Voor doorlopende controles kan bepaalde documentatie worden overgedragen, zo nodig bijgewerkt om veranderingen in de activiteiten of processen van de entiteit te weerspiegelen.
A238
Standaard 230 geeft aan dat, hoewel er misschien geen standaard manier is waarop de uitoefening van een professioneel-kritische instelling door de accountant is gedocumenteerd, de controledocumentatie niettemin informatie kan leveren over de uitoefening van een professioneel-kritische instelling van de accountant.283Standaard 230, paragraaf A7. Bijvoorbeeld wanneer de controle-informatie verkregen uit risico-inschattingswerkzaamheden informatie omvat die zowel beweringen van het management bevestigt als tegenspreekt, kan de documentatie omvatten hoe de accountant evalueerde dat informatie inclusief de professionele oordeelsvorming bij het evalueren of de controle-informatie een geschikte basis biedt voor de identificatie en inschatting van de risico’s op een afwijking van materieel belang door de accountant. Voorbeelden van andere vereisten in deze Standaard waarvoor documentatie informatie kan leveren over de uitoefening van een professioneel-kritische instelling door de accountant zijn onder andere:
A239
De accountant bepaalt met behulp van professionele oordeelsvorming de manier waarop de vereisten van paragraaf 38 zijn gedocumenteerd.
A240
Meer gedetailleerde documentatie, die voldoende is om een ervaren accountant, die geen eerdere ervaring heeft met de controle in staat te stellen om inzicht te krijgen in de aard, timing en omvang van de uitgevoerde controlewerkzaamheden, kan nodig zijn om de beweegreden voor moeilijke oordeelsvormingen te ondersteunen.
A241
Voor de interne beheersingsmaatregelen van minder complexe entiteiten kan de vorm en omvang van documentatie eenvoudig en relatief kort zijn. De vorm en omvang van de documentatie van de accountant wordt beïnvloed door de aard, omvang en complexiteit van de entiteit en het systeem van interne beheersing, beschikbaarheid van informatie van de entiteit en de controlemethodologie en -technologie die tijdens de controle is gebruikt. Het is niet nodig om het geheel van het inzicht van de accountant in de entiteit en aangelegenheden die daarmee verband houden te documenteren. Kernelementen284Standaard 230, paragraaf 8. van inzicht die door de accountant zijn gedocumenteerd, kunnen diegenen omvatten waarop de accountant de inschatting van de risico’s op een afwijking van materieel belang heeft gebaseerd. De accountant is echter niet verplicht elke inherente risicofactor waarmee rekening is gehouden bij het identificeren en inschatten van de risico’s op een afwijking van materieel belang op het niveau van beweringen te documenteren.
Bij controles van minder complexe entiteiten kan controledocumentatie van de accountant worden opgenomen in zijn documentatie van de algemene strategie en het controleplan.285Standaard 300, Planning van een controle van financiële overzichten, paragraaf 7, 9 en A11. Evenzo kunnen bijvoorbeeld de resultaten van de risico inschatting van de accountant afzonderlijk worden gedocumenteerd, of kunnen deze worden gedocumenteerd als onderdeel van de documentatie van verdere controlewerkzaamheden van de accountant.286Standaard 330, paragraaf 28.
(Zie Par. A61, A62, A63, A64, A65, A66 en A67))
Deze bijlage legt de doelstellingen en reikwijdte van het bedrijfsmodel van de entiteit uit en geeft voorbeelden van aangelegenheden die de accountant kan overwegen bij het verwerven van inzicht in de activiteiten van de entiteit die kunnen worden opgenomen in het bedrijfsmodel. Het inzicht van de accountant in het bedrijfsmodel van de entiteit en hoe dit wordt beïnvloed door de bedrijfsstrategie en bedrijfsdoelstellingen, kan de accountant helpen bij het identificeren van bedrijfsrisico's die invloed kunnen hebben op de financiële overzichten. Bovendien kan dit de accountant helpen bij het identificeren van risico’s op een afwijking van materieel belang.
Zie Par. 12(f), 19(c), A7, A8, A85, A86, A87, A88 en A89)
Deze bijlage geeft nadere uitleg over de inherente risicofactoren, evenals aangelegenheden die de accountant kan overwegen bij het verwerven van inzicht in en toepassen van de inherente risicofactoren bij het identificeren en inschatten van de risico’s op een afwijking van materieel belang op het niveau van beweringen.
Andere gebeurtenissen of omstandigheden die kunnen wijzen op risico’s op een afwijking van materieel belang op het niveau van de financiële overzichten:
(Zie Par. 12(m), 21-26 en A90–A181)
De geschiktheid van bovenstaande aangelegenheden zal voor elke entiteit verschillen, afhankelijk van de grootte, de complexiteit van de structuur en de aard van de activiteiten.
Bedrijfsprocessen resulteren in de transacties die worden vastgelegd, verwerkt en gerapporteerd door het informatiesysteem.
(Zie Par. 14(a), 24(a)(ii) en A25, A26, A27 en A28, A118)
Deze bijlage geeft verdere overwegingen met betrekking tot het verwerven van inzicht in de interne auditfunctie van de entiteit wanneer een dergelijke functie bestaat.
(Zie Par. 25(a), 26(b)(c), A94 en A166, A167, A168, A169, A170, A171 en A172)
Deze bijlage geeft verdere aangelegenheden die de accountant kan overwegen bij het verwerven van inzicht in het gebruik van IT door de entiteit in haar systeem van interne beheersing.
(Zie Par. 25(a))
1 Een datawarehouse wordt over het algemeen beschreven als een centrale opslagplaats van geïntegreerde gegevens uit een of meer verschillende bronnen (zoals meerdere databases) waaruit rapporten kunnen worden gegenereerd of die door de entiteit kunnen worden gebruikt voor andere data analyse-activiteiten. Een rapportgenerator is een IT-applicatie die wordt gebruikt om gegevens te extraheren uit een of meer bronnen (zoals een datawarehouse, een database of een IT-applicatie) en die de gegevens presenteert in een gespecificeerd formaat.
Andere aspecten van de IT-omgeving die onderhevig zijn aan risico's die voortkomen uit het gebruik van IT
Identificeren van risico's die voortkomen uit het gebruik van IT en general IT-controls
(Zie Par. 25 25(c)(ii) en A173 en A174)
Deze bijlage bevat verdere aangelegenheden die de accountant kan overwegen bij het verwerven van inzicht in general IT controls.
De onderstaande tabel illustreert voorbeelden van general IT controls om in te spelen op voorbeelden van risico's die voortkomen uit het gebruik van IT, inclusief verschillende IT-applicaties op basis van hun aard.
320. Materialiteit bij de planning en uitvoering van een controle
1
Deze Standaard behandelt de verantwoordelijkheid van de accountant met betrekking tot het toepassen van het begrip materialiteit bij de planning en uitvoering van een controle van financiële overzichten. Standaard 450294Standaard 450, Evaluatie van tijdens de controle geïdentificeerde afwijkingen. verduidelijkt hoe materialiteit wordt gehanteerd bij het evalueren van het effect van geïdentificeerde afwijkingen op de controle en van eventuele niet-gecorrigeerde afwijkingen op de financiële overzichten.
2
In stelsels inzake financiële verslaggeving wordt het begrip materialiteit in de context van het opstellen en het presenteren van financiële overzichten vaak toegelicht. Ook al kunnen stelsels inzake financiële verslaggeving materialiteit in verschillende termen benaderen, toch wordt in het algemeen het volgende uiteengezet:
3
Een dergelijke toelichting, indien in het van toepassing zijnde stelsel inzake financiële verslaggeving opgenomen, voorziet de accountant van een referentiekader bij het bepalen van de materialiteit voor de controle. Indien het van toepassing zijnde stelsel inzake financiële verslaggeving het begrip materialiteit niet toelicht, verschaffen de in paragraaf 2 vermelde kenmerken voor de accountant een referentiekader.
4
Het bepalen van materialiteit door de accountant is een kwestie van professionele oordeelsvorming en wordt beïnvloed door de perceptie die de accountant heeft van de behoeften aan financiële informatie welke de gebruikers van de financiële overzichten hebben. In dit verband mag de accountant redelijkerwijs aannemen dat gebruikers:
5
Het begrip materialiteit wordt door de accountant toegepast zowel bij het plannen en uitvoeren van de controle, als bij het evalueren van het effect van de geïdentificeerde afwijkingen op de controle en van eventuele niet-gecorrigeerde afwijkingen op de financiële overzichten, alsmede bij het vormen van het oordeel in de controleverklaring. (Zie Par. A1)
6
Bij het plannen van de controle past de accountant oordeelsvorming toe betreffende de afwijkingen die van materieel belang zullen worden geacht. Deze oordeelsvormingen vormen de basis voor:
De vastgestelde materialiteit bij het plannen van de controle hoeft niet noodzakelijkerwijs een vastgestelde waarde te zijn waaronder niet-gecorrigeerde afwijkingen, afzonderlijk of gezamenlijk, altijd als niet van materieel belang worden geëvalueerd. De omstandigheden waarbinnen bepaalde afwijkingen optreden, kunnen ertoe leiden dat de accountant die afwijkingen als van materieel belang evalueert, ook al liggen zij onder het materialiteitsniveau. Het is niet praktisch uitvoerbaar controlewerkzaamheden op te zetten om alle afwijkingen te detecteren die mogelijk alleen uit hun aard van materieel belang zijn. Echter, het overwegen van de aard van de mogelijke afwijkingen in de toelichtingen is relevant voor de opzet van controlewerkzaamheden om in te spelen op de risico's van een afwijking van materieel belang296Zie Standaard 315, Risico’s op een afwijking van materieel belang identificeren en inschatten, paragraaf A134 en A135.. Bovendien neemt de accountant bij het evalueren van het effect op de financiële overzichten van niet-gecorrigeerde afwijkingen niet alleen de omvang, maar ook de aard van niet-gecorrigeerde afwijkingen en de specifieke omstandigheden waarin deze zich voordoen, in aanmerking297Standaard 450, paragraaf A21.. (Zie Par. A2)
7
Voor de ingangsdatum wordt verwezen naar de slotbepalingen.
8
De doelstelling van de accountant is het op passende wijze toepassen van het begrip materialiteit bij de planning en uitvoering van de controle.
9
Voor de toepassing van de Standaarden hebben de volgende termen de hierna weergegeven betekenis:
10
Bij het vaststellen van de algehele controleaanpak dient de accountant de materialiteit voor de financiële overzichten als geheel te bepalen. Het kan zijn dat, in de specifieke omstandigheden van de entiteit, er sprake is van één of meer bijzondere transactiestromen, rekeningsaldi of in de financiële overzichten opgenomen toelichtingen waarvoor afwijkingen van kleinere bedragen dan de materialiteit voor de financiële overzichten als geheel redelijkerwijs kunnen worden verondersteld de economische beslissingen van gebruikers die genomen zijn op basis van de financiële overzichten te zullen beïnvloeden. In deze gevallen dient de accountant tevens het materialiteitsniveau of de materialiteitsniveaus te bepalen die van toepassing zijn op die bijzondere transactiestromen, rekeningsaldi of in de financiële overzichten opgenomen toelichtingen. (Zie Par. A3, A4, A5, A6, A7, A8, A9, A10, A11 en A12)
11
De accountant dient de uitvoeringsmaterialiteit voor de inschatting van de risico’s op een afwijking van materieel belang en de bepaling van de aard, timing en omvang van verdere controlewerkzaamheden te bepalen. (Zie Par. A13)
12
De accountant dient de materialiteit voor de financiële overzichten als geheel (en, indien van toepassing, het materialiteitsniveau of de materialiteitsniveaus van bijzondere transactiestromen, rekeningsaldi of in de financiële overzichten opgenomen toelichtingen) te herzien wanneer hij tijdens de controle kennis heeft gekregen van informatie op grond waarvan hij initieel een ander bedrag (of bedragen) zou hebben bepaald. (Zie Par. A14)
13
Indien de accountant tot de conclusie komt dat een lagere materialiteit voor de financiële overzichten als geheel (alsmede, indien van toepassing, het materialiteitsniveau of de materialiteitsniveaus van bijzondere transactiestromen, rekeningsaldi of in de financiële overzichten opgenomen toelichtingen) dan initieel is vastgesteld passend is, dient hij te bepalen of het nodig is de uitvoeringsmaterialiteit te herzien, alsmede of de aard, timing en omvang van de verdere controlewerkzaamheden passend blijven.
14
De accountant dient in de controledocumentatie de volgende bedragen en de factoren die bij het vaststellen hiervan in overweging zijn genomen, op te nemen:298Standaard 230, Controledocumentatie, paragraaf 8, , 10, 11, en A6.
(Zie Par. 5)
A1
Bij het uitvoeren van een controle van financiële overzichten zijn de algehele doelstellingen van de accountant het verkrijgen van een redelijke mate van zekerheid of de financiële overzichten als geheel geen afwijking van materieel belang bevatten als gevolg van fraude of van fouten, waardoor de accountant in staat wordt gesteld om een oordeel tot uitdrukking te brengen over de vraag of de financiële overzichten in alle van materieel belang zijnde opzichten in overeenstemming zijn met een van toepassing zijnd stelsel inzake financiële verslaggeving, het rapporteren over de financiële overzichten en het communiceren zoals vereist is op grond van de Standaarden, in overeenstemming met de bevindingen van de accountant299Standaard 200, Algehele doelstellingen van de onafhankelijke accountant, alsmede het uitvoeren van een controle overeenkomstig de Standaarden, paragraaf 11.. De accountant verkrijgt een redelijke mate van zekerheid door het verkrijgen van voldoende en geschikte controle-informatie teneinde het controlerisico tot een aanvaardbaar laag niveau terug te brengen300Standaard 200, paragraaf 17.. Het controlerisico is het risico dat de accountant een onjuist controleoordeel tot uitdrukking brengt wanneer de financiële overzichten een afwijking van materieel belang bevatten. Het controlerisico is een functie van de risico’s op een afwijking van materieel belang en van het ontdekkingsrisico301Standaard 200, paragraaf 13(c).. Materialiteit en controlerisico worden gedurende de controle in acht genomen, in het bijzonder bij:
(Zie Par. 6)
A2
Identificeren en inschatten van de risico's van een afwijking van materieel belang306Standaard 315, paragraaf 25 vereist van de accountant om het risico van afwijking van materieel belang op het niveau van de financiële overzichten en het niveau van beweringen te identificeren en in te schatten. omvat het gebruik van professionele oordeelsvorming om die transactiestromen, rekeningsaldi en toelichtingen, met inbegrip van kwalitatieve informatie, te identificeren, waarvan de afwijking van materieel belang zou kunnen zijn (dat wil zeggen, in het algemeen worden afwijkingen beschouwd van materieel belang te zijn als redelijkerwijs kan worden verwacht dat zij de economische beslissingen die gebruikers op basis van de financiële overzichten als geheel nemen, beïnvloeden). Bij de overweging of afwijkingen in kwalitatieve toelichtingen van materieel belang zouden kunnen zijn, kan de accountant relevante factoren identificeren zoals:
(Zie Par. 10)
A3
In het geval van een entiteit in de publieke sector zijn wet- en regelgevende of toezichthoudende instanties vaak de belangrijkste gebruikers van haar financiële overzichten. Bovendien kunnen de financiële overzichten worden gebruikt bij het nemen van andere dan economische beslissingen. Het bepalen van de materialiteit voor de financiële overzichten als geheel (en, indien van toepassing, het materialiteitsniveau of de materialiteitsniveaus voor bijzondere transactiestromen, rekeningsaldi of in de financiële overzichten opgenomen toelichtingen) bij een controle van de financiële overzichten van een entiteit in de publieke sector wordt daarom beïnvloed door wet- en regelgeving of andere van kracht zijnde voorschriften; alsmede door de behoeften aan financiële informatie van wetgevers en het publiek in verband met de programma’s van de publieke sector.
(Zie Par. 10)
A4
Het bepalen van de materialiteit houdt het toepassen van professionele oordeelsvorming in. Er wordt vaak een percentage op een bepaalde benchmark toegepast als uitgangspunt bij het bepalen van de materialiteit voor de financiële overzichten als geheel. Factoren die het vaststellen van een geschikte benchmark kunnen beïnvloeden zijn onder meer:
A5
Benchmarks die, afhankelijk van de omstandigheden van de entiteit, geschikt kunnen zijn, zijn onder meer categorieën van gerapporteerde resultaten zoals winst vóór belasting, totale opbrengsten, brutowinst en totale lasten, het totaal eigen vermogen of de intrinsieke waarde. Winst vóór belastingen uit voortgezette bedrijfsactiviteiten wordt vaak gebruikt voor entiteiten met een winstoogmerk. Wanneer de winst vóór belastingen uit voortgezette bedrijfsactiviteiten volatiel is, kunnen andere benchmarks meer geschikt zijn, zoals de brutowinst of de totale opbrengsten.
A6
In verband met de gekozen benchmark omvatten relevante financiële data gewoonlijk de financiële resultaten en de financiële posities van voorgaande verslagperioden, de financiële resultaten en de financiële positie van de verslagperiode tot op heden, alsmede de begrotingen en prognoses voor de huidige periode, aangepast voor significante wijzigingen in de omstandigheden van de entiteit (bijvoorbeeld: een significante bedrijfsovername) en relevante wijzigingen in de omstandigheden van de sector of de economische omgeving waarbinnen de entiteit werkzaam is. Wanneer bijvoorbeeld, als uitgangspunt, de materialiteit voor de financiële overzichten als geheel voor een bepaalde entiteit is vastgesteld op basis van een percentage van de winst vóór belastingen uit voortgezette bedrijfsactiviteiten, kan de accountant gezien de omstandigheden die tot een uitzonderlijke afname of toename van deze winst aanleiding hebben gegeven, besluiten dat de materialiteit voor de financiële overzichten als geheel beter wordt bepaald door middel van een genormaliseerde winst vóór belastingen uit voortgezette bedrijfsactiviteiten op basis van resultaten uit het verleden.
A7
Materialiteit houdt verband met de financiële overzichten waarover de accountant rapporteert. Als de financiële overzichten zijn opgesteld voor een financiële verslagperiode van meer of minder dan twaalf maanden, zoals het geval kan zijn bij een nieuwe entiteit of bij een wijziging in de financiële verslagperiode, houdt materialiteit verband met de financiële overzichten die voor die financiële verslagperiode zijn opgesteld.
A8
Het bepalen welk percentage op een gekozen benchmark moet worden toegepast, houdt het toepassen van professionele oordeelsvorming in. Er bestaat een verband tussen het percentage en de gekozen benchmark, zodat op de winst vóór belastingen uit voortgezette bedrijfsactiviteiten gewoonlijk een hoger percentage dan op de totale opbrengsten zal worden toegepast. Zo kan de accountant vijf procent van de winst vóór belastingen uit voortgezette bedrijfsactiviteiten geschikt achten voor een entiteit met winstoogmerk in de verwerkende industrie, terwijl hij mogelijk één procent van de totale opbrengsten of van de totale lasten geschikt acht voor een entiteit zonder winstoogmerk. Afhankelijk van de omstandigheden kan echter een hoger of lager percentage passend worden geacht.
A9
Wanneer de winst vóór belastingen uit voortgezette bedrijfsactiviteiten van een entiteit consistent nominaal is, zoals het geval kan zijn bij een bedrijf dat door de eigenaar wordt bestuurd en waar de eigenaar veel van de winst vóór belastingen opneemt in de vorm van een beloning, is een benchmark zoals winst vóór beloningen en belastingen mogelijkerwijs relevanter.
A10
Bij een controle van een entiteit in de publieke sector kunnen de totale kosten of de netto kosten (lasten minus opbrengsten of uitgaven minus ontvangsten) geschikte benchmarks zijn voor op programma’s gebaseerde activiteiten. Als publieke activa in bewaring zijn bij een entiteit in de publieke sector, kunnen activa een geschikte benchmark zijn.
(Zie Par. 10)
A11
Factoren die kunnen wijzen op het bestaan van één of meer bijzondere transactiestromen, rekeningsaldi of in de financiële overzichten opgenomen toelichtingen waarvan redelijkerwijs kan worden aangenomen dat afwijkingen onder het materialiteitsniveau voor de financiële overzichten als geheel van invloed zijn op de economische beslissingen die door gebruikers op basis van de financiële overzichten worden genomen, zijn onder meer:
A12
Wanneer wordt overwogen of, in de specifieke omstandigheden van de entiteit, zulke transactiestromen, rekeningsaldi of in de financiële overzichten opgenomen toelichtingen bestaan, kan de accountant het nuttig achten inzicht te verwerven in de opvattingen en verwachtingen van de met governance belaste personen en het management.
(Zie Par. 11)
A13
Indien de planning van de controle er alleen op gericht is individuele afwijkingen van materieel belang te detecteren, wordt voorbijgegaan aan het feit dat het totaal van de individuele afwijkingen die niet van materieel belang zijn, ertoe kan leiden dat de financiële overzichten een afwijking van materieel belang bevatten, en wordt geen speelruimte gelaten voor mogelijke niet-gedetecteerde afwijkingen. Uitvoeringsmaterialiteit (die, conform de definitie, één of meer bedragen kan betreffen) wordt vastgesteld op een lager niveau dan de materialiteit voor de financiële overzichten als geheel om het aggregatierisico tot een passend laag niveau terug te brengen. Op gelijksoortige wijze wordt uitvoeringsmaterialiteit met betrekking tot een materialiteitsniveau dat voor bijzondere transactiestromen, rekeningsaldi of in de financiële overzichten opgenomen toelichtingen bepaald is, vastgesteld teneinde de waarschijnlijkheid dat het totaal van niet-gecorrigeerde en niet-gedetecteerde afwijkingen in die bijzondere transactiestromen, rekeningsaldi of in de financiële overzichten opgenomen toelichtingen het materialiteitsniveau voor die specifieke transactiestromen, rekeningsaldi of in de financiële overzichten opgenomen toelichtingen overschrijdt, tot een passend laag niveau terug te brengen. Het bepalen van uitvoeringsmaterialiteit is geen eenvoudige mechanische berekening en houdt het toepassen van professionele oordeelsvorming in. Het wordt beïnvloed door het door de accountant verworven inzicht in de entiteit, dat wordt geactualiseerd tijdens het uitvoeren van de risico-inschattingswerkzaamheden, alsmede door de aard en omvang van de afwijkingen die zijn vastgesteld bij eerdere controles en aldus door de verwachtingen van de accountant met betrekking tot afwijkingen in de huidige verslagperiode.
(Zie Par. 12)
A14
Het kan gebeuren dat het nodig is dat de materialiteit voor de financiële overzichten als geheel (en, indien van toepassing, het materialiteitsniveau of de materialiteitsniveaus voor bijzondere transactiestromen, rekeningsaldi of in de financiële overzichten opgenomen toelichtingen) moet worden herzien ten gevolge van wijzigingen in omstandigheden die tijdens de controle zijn opgetreden (bijvoorbeeld: een beslissing om een groot deel van de activiteiten van de entiteit af te stoten), nieuwe informatie of een wijziging in het door de accountant verworven inzicht in de entiteit en haar activiteiten ten gevolge van het uitvoeren van verdere controlewerkzaamheden. Indien bijvoorbeeld tijdens de controle blijkt dat de werkelijke financiële resultaten naar alle waarschijnlijkheid aanzienlijk zullen verschillen van de verwachte financiële resultaten aan het eind van de verslagperiode die initieel zijn gebruikt om de materialiteit voor de financiële overzichten als geheel vast te stellen, zal de accountant die materialiteit herzien.
330. Inspelen door de accountant op ingeschatte risico's
1
Deze Standaard behandelt de verantwoordelijkheid van de accountant voor het opzetten en implementeren van manieren om op de risico’s op een afwijking van materieel belang in te spelen die hij overeenkomstig Standaard 315307Standaard 315, Risico's op een afwijking van materieel belang identificeren en inschatten. bij een controle van financiële overzichten heeft geïdentificeerd en ingeschat.
2
Voor de ingangsdatum wordt verwezen naar de slotbepalingen.
3
Het doel van de accountant is het verkrijgen van voldoende en geschikte controle-informatie over de ingeschatte risico’s op een afwijking van materieel belang door middel van het opzetten en implementeren van geschikte manieren om op deze risico’s in te spelen.
4
Voor de toepassing van de Standaarden hebben de volgende termen de hierna weergegeven betekenis:
5
De accountant dient algehele manieren op te zetten en te implementeren om op de ingeschatte risico’s op een afwijking van materieel belang op het niveau van de financiële overzichten in te spelen. (Zie Par. A1, A2 en A3)
6
De accountant dient verdere controlewerkzaamheden op te zetten en uit te voeren waarvan de aard, timing en omvang worden gebaseerd op, en een reactie zijn op, de ingeschatte risico's op een afwijking van materieel belang op het niveau van beweringen. (Zie Par. A4, A5, A6, A7, A8, A42, A43, A44, A45, A46, A47, A48, A49, A50, A51 en A52)
7
Bij het opzetten van verdere controlewerkzaamheden die zullen worden uitgevoerd dient de accountant:
8
De accountant dient toetsingen van de interne beheersingsmaatregelen op te zetten en uit te voeren om voldoende en geschikte controle-informatie te verkrijgen over de effectieve werking van interne beheersingsmaatregelen indien:
9
Bij het opzetten en uitvoeren van systeemgerichte controles dient de accountant overtuigender controle-informatie te verkrijgen naarmate hij in sterkere mate wil steunen op de effectiviteit van een interne beheersingsmaatregel. (Zie Par. A25)
10
Bij het opzetten en uitvoeren van toetsingen van interne beheersingsmaatregelen dient de accountant:
11
Wanneer de accountant voornemens is te steunen op de interne beheersingsmaatregelen met betrekking tot een bepaald moment of een bepaalde periode, dient hij deze te toetsen volgens de hierna volgende paragrafen 12 en 15, teneinde een juiste basis te verkrijgen voor het feit dat hij voornemens is daarop te steunen. (Zie Par. A32)
12
Indien de accountant controle-informatie verkrijgt over de effectieve werking van interne beheersingsmaatregelen gedurende een tussentijdse periode, dient hij:
13
Bij het bepalen of het passend is controle-informatie over de effectieve werking van interne beheersingsmaatregelen te gebruiken die uit vorige controles is verkregen en zo ja, hoe lang de periode is die kan verstrijken tot het moment dat een maatregel opnieuw moet worden getoetst, dient de accountant het volgende in aanmerking te nemen:
14
Indien de accountant voornemens is de in het kader van vorige controles verkregen controle-informatie over de effectieve werking van specifieke interne beheersingsmaatregelen te gebruiken, dient de accountant de blijvende relevantie en betrouwbaarheid van deze controle-informatie vast te stellen door controle-informatie te verkrijgen in verband met de vraag of zich na afloop van de vorige controle significante wijzigingen in die interne beheersingsmaatregelen hebben voorgedaan. De accountant dient controle-informatie te verkrijgen over de vraag of dergelijke wijzigingen hebben plaatsgevonden door het verzoeken om inlichtingen in combinatie met waarneming of inspectie om het inzicht in deze specifieke maatregelen te bevestigen en dient:
15
Indien de accountant voornemens is te steunen op interne beheersingsmaatregelen voor een risico dat hij als een significant risico heeft aangemerkt, dient hij deze interne beheersingsmaatregelen gedurende de lopende controleperiode te toetsen.
16
Bij het evalueren van de effectieve werking van interne beheersingsmaatregelen waarop de accountant voornemens is te steunen, dient de accountant te evalueren of de afwijkingen die door middel van gegevensgerichte controles zijn gedetecteerd, een aanwijzing zijn voor het niet effectief werken van deze interne beheersingsmaatregelen. Wanneer er door middel van gegevensgerichte controles geen afwijkingen worden gedetecteerd, verschaft dit echter nog geen controle-informatie die aantoont dat de interne beheersingsmaatregelen die op de te toetsen bewering betrekking hebben, effectief zijn. (Zie Par. A40)
17
Indien wordt gedetecteerd dat er deviaties zijn van de interne beheersingsmaatregelen waarop de accountant voornemens is te steunen, dient hij om specifieke inlichtingen te verzoeken teneinde kennis te verkrijgen over deze aangelegenheden en over de potentiële gevolgen daarvan. Tevens dient hij te bepalen of: (Zie Par. A41)
18
Ongeacht de inschatting van de risico's op een afwijking van materieel belang dient de accountant gegevensgerichte controles op te zetten en uit te voeren voor elk van de transactiestromen, rekeningsaldi en in de financiële overzichten opgenomen toelichtingen die van materieel belang zijn. (Zie Par. A42, A43, A44, A45, A46 en A47)
19
De accountant dient te overwegen of werkzaamheden inzake externe bevestigingen moeten worden uitgevoerd als gegevensgerichte controles (Zie Par. A48, A49, A50 en A51).
20
De gegevensgerichte controles die de accountant uitvoert, dienen in ieder geval de volgende controlewerkzaamheden bij het proces van het opstellen van de financiële overzichten te omvatten:
21
Indien de accountant heeft bepaald dat een ingeschat risico op een afwijking van materieel belang op het niveau van beweringen een significant risico vormt, dient hij gegevensgerichte controles uit te voeren die specifiek op dat risico inspelen. Wanneer de aanpak van een significant risico slechts uit gegevensgerichte controles bestaat, dienen de werkzaamheden onder meer te bestaan uit detailcontroles. (Zie Par. A53)
22
Indien op een tussentijdse datum gegevensgerichte controles worden uitgevoerd, dient de accountant het resterende deel van de verslagperiode te bestrijken door:
23
Indien de accountant op een tussentijdse datum afwijkingen detecteert die hij niet had verwacht tijdens de inschatting van de risico's op een afwijking van materieel belang, dient hij te evalueren of de desbetreffende inschatting van het risico en de voor de resterende periode in de planning opgenomen aard, timing en omvang van de gegevensgerichte controles moeten worden aangepast. (Zie Par. A58)
24
De accountant dient controlewerkzaamheden uit te voeren om te evalueren of de presentatie van de financiële overzichten als geheel in overeenstemming is met het van toepassing zijnde stelsel inzake financiële verslaggeving. Bij het maken van deze evaluatie, dient de accountant te overwegen of de financiële overzichten zijn gepresenteerd op een wijze die het volgende op passende wijze weerspiegelt:
De raadpleging van dit document komt niet in de plaats van het lezen van het oorspronkelijke Staatsblad of de Staatscourant. Wij aanvaarden geen aansprakelijkheid voor eventuele onnauwkeurigheden die voortvloeien uit de omzetting van het origineel naar dit formaat.
Deze tekst wordt gepubliceerd onder de eigen hergebruiksvoorwaarden van BWB, niet onder een licentie van Legalize of van het publieke domein.
BWB
CC0 1.0 Universeel (publiek domein)