Foretaket mangler tilstrekkelige og dokumenterte rutiner for internkontroll, risikostyring og overordnet kvalitetssikring. Finanstilsynet har avdekket gjentatte brudd på krav om kartlegging av oppdragsgivers rutiner, syklisk intern kvalitetskontroll, oppdragskontroll, behandling av klager og styrets protokollføring av revisors uavhengige bekreftelse.
Tegn på problem
Risikovurderingsskjemaer mangler dato og signatur for hvem som utførte vurderingen
Revisors uavhengige bekreftelse er datert etter styrets behandling av risikodokumentet
Styreprotokoller viser ikke at revisors uavhengige bekreftelse er forelagt eller behandlet
Intern kvalitetskontroll av revisjonsutførelsen er ikke gjennomført hvert år
Egenevaluering av risikostyring ikke gjennomført på over ett år
Tidligere anbefalinger fra internrevisjon er ikke fulgt opp
ISQC1/ISQM1-dokumentet mangler beskrivelse av klage- og varslingsprosedyrer
Ingen definerte kriterier for når oppdragskontrollør skal oppnevnes
Oppdrag med gjentatte forbehold eller presiseringer i revisjonsberetning følges ikke systematisk opp
Kartlegging av oppdragsgivers interne kontroll er ikke dokumentert tilstrekkelig
Manglende profesjonell skepsis ved åpenbare avvik i oppdragsgivers regnskap (f.eks. fravær av lønnskostnader i arbeidsintensiv virksomhet)
Rotårsaksanalyse av identifiserte svakheter er ikke gjennomført eller dokumentert
Forebyggende tiltak
Etabler en årsplan for intern kvalitetskontroll med fast ansvarlig og dokumentert gjennomføring hvert år
Innfør sjekkliste for styrebehandling som sikrer at revisors uavhengige bekreftelse protokollføres før risikodokumentet godkjennes
Oppdater ISQC1/ISQM1-dokumentet med eksplisitte rutiner for mottak, behandling og eskalering av klager og varsler om regelbrudd
Definer skriftlige kriterier for når oppdragskontrollør er obligatorisk, og påse at oppdragsansvarlig revisor kontrollerer etterlevelse ved oppdragsstart
Sett opp et register over oppdrag med gjentatte forbehold eller presiseringer, med kvartalsvise oppfølgingspunkter i ledergjennomgang
Gjennomfør og dokumenter egenevaluering av risikostyring og internkontroll hvert år i henhold til forskriftskravet
Innfør strukturert kartleggingsskjema for oppdragsgivers interne rutiner ved oppdragsstart og ved vesentlige endringer hos oppdragsgiver
Gjennomfør rotårsaksanalyse (ISQM1 pkt. 40–47) etter hvert tilsyn eller internkontrollfunn, og følg opp tiltaksplan med fastsatte frister
Tren alle oppdragsansvarlige i profesjonell skepsis, herunder plikt til å undersøke opplagte avvik i oppdragsgivers regnskap
Følg opp anbefalinger fra internrevisjon i eget sporingsregister med ansvarlig person og frist for lukking