Veel organisaties stapelen controles op controles. Een checklist hier, een vier-ogen-check daar, aan het eind van de maand een reconciliatie om te zien of alles nog klopt. En toch gaat er iets mis: een verkeerde betaling, een dubbele levering, een factuur die nooit geautoriseerd had mogen worden. Dat is het probleem met interne beheersing die alleen achteraf checkt. Hoe meer lagen je toevoegt, hoe meer tijd het kost en hoe minder het daadwerkelijk voorkomt. Wie grip wil op zijn key controls, begint niet met meer controleren, maar met beter ontwerpen.
Waarom controle achteraf duur en traag is
Een controle achteraf, ook wel een detectieve control genoemd, ontdekt een fout nadat die al is gemaakt. De order is al verstuurd, de betaling is al gedaan, de afwijking staat al in de rapportage. Iemand moet nu uitzoeken wat er is misgegaan, het herstellen en vaak ook uitleggen waarom het gebeurde. Dat kost tijd, en tijd kost geld. Erger nog: veel van die controles zijn ondertussen routine geworden. Mensen vinken af omdat het moet, niet omdat ze echt kijken. Een checklist die iedere maand hetzelfde "akkoord" krijgt, zegt weinig over of het proces daadwerkelijk onder controle is.
Het gevolg is een stapeling van controlelast zonder dat de onderliggende risico's afnemen. Meer lijstjes, meer handtekeningen, meer overleg over wie waarvoor tekent. En bij de jaarlijkse audit blijkt dan alsnog dat de kern van het risico niet was afgedekt, terwijl er op papier meer dan genoeg werd gecontroleerd.
Preventief versus detectief: het verschil dat alles bepaalt
Interne beheersing kent grofweg twee smaken. Een detectieve control signaleert een fout nadat die is opgetreden, zoals een reconciliatie of een steekproef achteraf. Een preventieve control voorkomt dat de fout kan ontstaan, omdat hij is ingebouwd in het proces of het systeem zelf. Beide hebben een plek, maar organisaties leunen vaak veel te zwaar op het detectieve type, simpelweg omdat het makkelijker te implementeren lijkt: je voegt een controlestap toe en klaar.
Een goed ontworpen proces draait dat om. In plaats van achteraf te checken of iets klopt, zorg je dat het niet fout kán gaan. Dat is het verschil tussen een control die erbovenop zit, een extra stap die iemand erbij moet doen, en beheersing die in het proces zit, waarbij het proces zelf de fout onmogelijk maakt of direct blokkeert.
Eén goede key control per risico, niet vijf zwakke
Een veelgemaakte fout is dat teams voor elk incident een nieuwe controle toevoegen. Er gaat iets mis, dus komt er een extra check bij. Na een paar jaar heeft een proces tien controles die elkaar deels overlappen en toch niet het echte risico afdekken. Beter is om per risico te bepalen wat de key control is: de ene maatregel die, als hij goed werkt, het risico afdoende beheerst. Vier andere, zwakkere controles kun je dan vaak schrappen.
Om die key control te vinden, moet je eerst weten waar het risico werkelijk zit, niet waar het zich toevallig manifesteert. Een proces audit brengt dat in kaart: waar ontstaan fouten, waar zitten de knelpunten in autorisatie en overdracht, en welke stap in het proces is eigenlijk overbodig geworden omdat er ergens anders al genoeg beheersing zit.
Zo ziet ingebouwde beheersing er in de praktijk uit
Ingebouwde beheersing klinkt abstract, maar is in de praktijk vaak simpel. Drie voorbeelden die in bijna elk proces toepasbaar zijn:
Invoervalidatie in plaats van controle achteraf. Laat het systeem verplichte velden afdwingen, bedragen tegen een bandbreedte toetsen of een dubbele order automatisch blokkeren. Dan hoeft niemand achteraf te controleren of de invoer klopt, want foute invoer komt er simpelweg niet doorheen.
Autorisatie in het systeem in plaats van een handtekeningenrondje. Een inkooporder die boven een bepaald bedrag automatisch naar de juiste budgethouder gaat, is sterker dan een papieren formulier dat langs drie bureaus reist en soms een week blijft liggen. De autorisatie zit dan in het proces, niet als losse stap ernaast.
Een KPI die afwijkingen direct zichtbaar maakt. In plaats van maandelijks terug te kijken of iets is misgegaan, laat een goed gekozen indicator een afwijking zien op het moment dat hij ontstaat. Zo grijp je in voordat het probleem zich opstapelt. Meer over het kiezen van de juiste indicatoren lees je in KPI's die tellen.
Wat dit betekent voor audits
Als beheersing in het proces zit, verandert een audit van karakter. In plaats van dat een auditor losse controles moet natrekken en steekproeven moet trekken uit stapels documentatie, kan hij aantonen dat het proces of het systeem de fout structureel voorkomt. Dat is sneller te toetsen en meestal ook overtuigender, omdat het niet afhangt van of iemand die dag zorgvuldig genoeg heeft afgevinkt. Vanuit mijn eigen achtergrond als RE-geregistreerd IT-auditor zie ik dat processen met een paar sterke, ingebouwde controls doorgaans minder bevindingen opleveren dan processen met tien zwakke controles op papier. Minder papierwinkel, minder stress in het auditseizoen, en een organisatie die het hele jaar door weet waar ze staat, niet alleen in de weken voor de controle.
De brug naar procesverbetering
Interne beheersing en procesverbetering worden vaak als twee aparte werelden behandeld: de een voor de auditor, de ander voor de operatie. Dat is een gemiste kans. Een proces dat goed is ontworpen, met heldere overdrachtsmomenten, minimale handmatige stappen en directe zichtbaarheid van afwijkingen, is bijna automatisch ook een proces met sterke beheersing. Andersom geldt het ook: als je alleen aan controles sleutelt zonder het proces zelf aan te pakken, blijf je pleisters plakken op een wond die telkens opnieuw opengaat.
De vraag is dus niet "welke controle voegen we toe", maar "hoe ontwerpen we dit proces zo dat de fout niet kan ontstaan". Dat is precies waar procesverbetering en interne beheersing samenkomen: een goed ontworpen proces is je beste beheersmaatregel.
Veelgestelde vragen
Wat is het verschil tussen een preventieve en een detectieve control?
Een preventieve control voorkomt dat een fout kan ontstaan, bijvoorbeeld door invoervalidatie of autorisatie in het systeem. Een detectieve control signaleert een fout nadat die al is gebeurd, zoals een steekproef of reconciliatie achteraf. Preventieve controls zijn doorgaans sterker en goedkoper in de tijd.
Hoeveel controls heeft een proces nodig?
Minder dan de meeste organisaties denken. Kies per risico één goede key control die het risico afdoende afdekt, in plaats van meerdere zwakke controles die elkaar overlappen. Dat scheelt controlelast zonder dat de beheersing zwakker wordt.
Weten waar je beheersing lekt?
In een proces audit breng ik in kaart waar de risico's echt zitten en welke key controls het verschil maken, zodat je van papierwinkel naar grip gaat.
Vraag een proces audit aan