Perusahaan dapat memiliki prosedur panjang tetapi tetap mengalami kesalahan, kehilangan aset, laporan terlambat, atau pelanggaran. Penyebabnya sering terletak pada pengendalian yang terpisah-pisah: ada persetujuan, tetapi risiko tidak dipetakan; ada laporan, tetapi tidak ditindaklanjuti; ada aturan, tetapi pimpinan memberi contoh yang berbeda.
Pengendalian internal COSO membantu organisasi melihat sistem secara utuh. Kerangka ini menghubungkan tujuan operasi, pelaporan, dan kepatuhan dengan lima komponen: lingkungan pengendalian, penilaian risiko, aktivitas pengendalian, informasi dan komunikasi, serta pemantauan.
Apa Itu Pengendalian Internal?
Pengendalian internal adalah proses yang dipengaruhi dewan, manajemen, dan personel untuk memberi keyakinan memadai bahwa tujuan organisasi dapat dicapai. Kata “proses” berarti pengendalian terintegrasi dengan pekerjaan, bukan dokumen yang hanya dibuka saat audit.
“Keyakinan memadai” juga penting. Tidak ada sistem yang menjamin risiko nol. Kesalahan manusia, kolusi, perubahan kondisi, pengabaian manajemen, dan pertimbangan biaya dapat membatasi efektivitas. Tujuannya adalah menjaga risiko pada tingkat yang dapat diterima.
Tiga Kategori Tujuan COSO
- Operasi: efektivitas dan efisiensi kegiatan, pencapaian kinerja, serta perlindungan aset.
- Pelaporan: keandalan, ketepatan waktu, dan transparansi laporan keuangan maupun nonkeuangan.
- Kepatuhan: kepatuhan terhadap hukum, regulasi, kontrak, dan ketentuan yang berlaku.
Satu pengendalian dapat mendukung beberapa tujuan. Rekonsiliasi kas melindungi aset, memperbaiki keandalan laporan, dan membantu memenuhi aturan pencatatan.
Lima Komponen Pengendalian Internal COSO
1. Lingkungan Pengendalian
Lingkungan pengendalian adalah fondasi. Komponen ini mencakup integritas, nilai etika, pengawasan, struktur, pembagian wewenang, kompetensi, dan akuntabilitas. Kebijakan yang baik akan melemah bila pemimpin mengabaikannya ketika target tertekan.
Contohnya adalah kode etik yang diterapkan konsisten, komite audit yang aktif, uraian tugas, matriks kewenangan, pemeriksaan latar belakang untuk posisi sensitif, serta evaluasi kinerja yang tidak hanya mengejar hasil tetapi juga cara mencapainya.
2. Penilaian Risiko
Organisasi perlu menetapkan tujuan yang cukup jelas, lalu mengidentifikasi serta menganalisis risiko yang menghambatnya. Penilaian mencakup risiko fraud dan perubahan signifikan seperti teknologi, regulasi, model bisnis, pemasok, atau struktur organisasi.
Daftar risiko sebaiknya menjelaskan kejadian, penyebab, dampak, kemungkinan, pengendalian yang ada, pemilik, dan respons. Pernyataan “risiko operasional tinggi” terlalu luas untuk ditindaklanjuti.
3. Aktivitas Pengendalian
Aktivitas pengendalian adalah tindakan untuk menjaga risiko sesuai toleransi. Bentuknya mencakup persetujuan, verifikasi, rekonsiliasi, pemisahan tugas, batas akses, pemeriksaan fisik, tinjauan kinerja, dan kontrol teknologi.
Kontrol harus terkait risiko. Tanda tangan tambahan tidak otomatis efektif. Jika orang yang menyetujui tidak memiliki informasi, waktu, atau kewenangan untuk menolak, persetujuan hanya menjadi formalitas.
4. Informasi dan Komunikasi
Organisasi membutuhkan informasi yang relevan, andal, lengkap, dan tersedia tepat waktu. Komunikasi menjelaskan tujuan, peran, perubahan, masalah, dan saluran pelaporan kepada pihak internal maupun eksternal.
Contohnya adalah dashboard pengecualian, prosedur yang mudah diakses, pelatihan perubahan sistem, jalur whistleblowing, eskalasi insiden, serta komunikasi dengan regulator, auditor, pelanggan, dan pemasok.
5. Aktivitas Pemantauan
Pemantauan menilai apakah komponen pengendalian ada dan berfungsi. Bentuknya dapat berupa pemantauan berkelanjutan di dalam proses, evaluasi terpisah oleh pihak kompeten, atau kombinasi keduanya.
Temuan harus dikomunikasikan kepada pihak yang dapat memperbaiki. Daftar temuan yang terus bertambah tanpa pemilik dan tenggat bukan pemantauan efektif.
Contoh pada Proses Pembelian
| Komponen | Risiko | Contoh penerapan |
|---|---|---|
| Lingkungan | Konflik kepentingan pemasok | Deklarasi kepentingan dan kode etik pengadaan |
| Penilaian risiko | Pembelian fiktif atau harga tidak wajar | Pemetaan skenario fraud dan tingkat risiko |
| Aktivitas pengendalian | Pembayaran tanpa barang | Pencocokan pesanan, penerimaan, dan tagihan |
| Informasi dan komunikasi | Pengecualian tidak terlihat | Laporan transaksi di luar batas serta kanal eskalasi |
| Pemantauan | Kontrol berhenti dijalankan | Uji berkala dan tindak lanjut temuan |
Kontrol Preventif dan Detektif
Kontrol preventif berusaha mencegah kesalahan sebelum terjadi. Contohnya pembatasan akses, validasi data, dan pemisahan tugas. Kontrol detektif menemukan kejadian setelah atau saat berlangsung, misalnya rekonsiliasi, laporan pengecualian, serta tinjauan transaksi.
Kombinasi keduanya biasanya diperlukan. Pencegahan absolut dapat terlalu mahal atau menghambat operasi. Deteksi yang cepat dan respons yang jelas dapat mengurangi dampak ketika pencegahan gagal.
Pemisahan Tugas
Pemisahan tugas menghindari satu orang mengendalikan seluruh transaksi. Fungsi otorisasi, penyimpanan aset, pencatatan, dan rekonsiliasi idealnya dipisahkan. Pada organisasi kecil, pemisahan penuh mungkin tidak praktis sehingga diperlukan kontrol kompensasi.
Contoh kontrol kompensasi adalah tinjauan pemilik atas laporan bank, notifikasi transaksi, pembatasan nominal, rotasi tugas, serta pemeriksaan dokumen independen. Desain harus mengikuti risiko dan kapasitas organisasi.
Peran Teknologi dalam Pengendalian
Sistem dapat mengotomatisasi validasi, persetujuan, batas transaksi, pencatatan jejak audit, dan laporan pengecualian. Namun, kontrol otomatis bergantung pada konfigurasi, data master, akses pengguna, perubahan aplikasi, serta integritas antarmuka.
Organisasi perlu mengendalikan pembuatan dan penghentian akun, hak akses istimewa, perubahan program, cadangan, keamanan, dan kesinambungan. Otomasi proses yang buruk dapat mempercepat kesalahan dalam skala besar.
Cara Melakukan Evaluasi Sederhana
- Tentukan proses dan tujuan yang diperiksa.
- Gambarkan alur transaksi dari awal sampai laporan.
- Identifikasi titik risiko dan pihak yang terlibat.
- Petakan kontrol terhadap risiko serta lima komponen COSO.
- Uji desain: apakah kontrol mampu mencegah atau menemukan risiko?
- Uji pelaksanaan: apakah kontrol benar-benar dijalankan konsisten?
- Nilai kelemahan, dampak, akar penyebab, dan prioritas perbaikan.
- Tetapkan pemilik, tenggat, serta bukti penyelesaian.
Kesalahan dalam Menerapkan COSO
- Menganggap COSO sebagai daftar cek untuk audit tahunan.
- Menambah banyak persetujuan tanpa mengaitkannya dengan risiko.
- Mendokumentasikan kontrol yang berbeda dari praktik lapangan.
- Mengabaikan budaya dan contoh dari pimpinan.
- Tidak menilai risiko fraud serta perubahan teknologi.
- Membiarkan temuan berulang tanpa analisis akar penyebab.
- Menilai setiap komponen terpisah tanpa melihat hubungan sistem.
Menyusun Risk Control Matrix
Risk Control Matrix atau RCM menghubungkan tujuan, risiko, kontrol, pemilik, frekuensi, bukti, dan metode pengujian. Dokumen ini membantu organisasi melihat apakah risiko utama memiliki respons yang memadai dan apakah terlalu banyak kontrol berkumpul pada area berisiko rendah.
RCM perlu mengikuti proses nyata. Wawancara dan walkthrough membantu memeriksa siapa melakukan apa, data apa yang digunakan, serta bukti apa yang tertinggal. Tulis kontrol secara spesifik, misalnya siapa meninjau laporan apa, kapan, kriteria pengecualian, dan cara tindak lanjut.
Menilai Desain dan Efektivitas Operasi
Desain menjawab apakah kontrol, jika dijalankan, mampu merespons risiko. Efektivitas operasi menjawab apakah kontrol benar-benar dijalankan oleh orang kompeten, pada waktu yang ditentukan, dan dengan bukti memadai.
Kontrol dapat dirancang baik tetapi gagal karena laporan terlambat atau peninjau tidak memahami kriteria. Kontrol juga dapat dijalankan konsisten tetapi desainnya tidak menyasar risiko yang tepat. Kedua penilaian harus dipisahkan.
Mengklasifikasikan Kelemahan
Temuan perlu dinilai berdasarkan kemungkinan, dampak, jangkauan, durasi, serta kemampuan kontrol lain untuk mengurangi risiko. Kelemahan pada akses administrator sistem dapat memiliki dampak luas meski belum ada insiden yang terdeteksi.
Rekomendasi yang baik memperbaiki akar penyebab. Jika rekonsiliasi terlambat karena data antarsistem tidak cocok, menambah pengingat mungkin tidak cukup. Perusahaan perlu memperbaiki integrasi, pemilik data, definisi, dan proses pengecualian.
Checklist untuk Pemilik Proses
- Apakah tujuan proses terdokumentasi dan dipahami?
- Risiko apa yang dapat menghambat tujuan tersebut?
- Kontrol mana yang paling menentukan?
- Siapa pemilik kontrol dan siapa penggantinya?
- Bukti apa yang menunjukkan kontrol dijalankan?
- Apakah data sumber lengkap dan andal?
- Apa yang terjadi ketika kontrol menemukan masalah?
- Kapan desain terakhir ditinjau setelah perubahan?
Contoh Walkthrough Transaksi
Pilih satu transaksi pembelian dan ikuti dari permintaan sampai pembayaran. Wawancarai pemohon, pengadaan, penerimaan, utang, dan treasury. Periksa dokumen, sistem, persetujuan, serta bukti pengecualian.
Ajukan pertanyaan apa yang terjadi jika jumlah diubah, pemasok baru ditambahkan, barang kurang, tagihan ganda, atau pejabat berwenang tidak tersedia. Jawaban membantu menemukan kontrol nyata dan ketergantungan pada pengetahuan individu.
Bandingkan hasil walkthrough dengan prosedur tertulis serta RCM. Selisih bukan selalu kesalahan, tetapi perlu dinilai. Proses lapangan mungkin berubah lebih cepat daripada dokumentasi, atau karyawan mungkin melewati kontrol tanpa persetujuan.
Relevansi bagi Mahasiswa Akuntansi
Pengendalian internal menghubungkan akuntansi, audit, sistem informasi, risiko, tata kelola, dan perilaku organisasi. Mahasiswa perlu mampu menelusuri proses, bertanya kepada pemilik aktivitas, membaca bukti, dan menjelaskan mengapa kontrol diperlukan.
Calon mahasiswa yang ingin mempelajari akuntansi serta penerapannya dalam pengendalian dan audit dapat mengenal Program Sarjana Akuntansi Reguler PPM School of Management.
Pertanyaan Singkat tentang COSO
Apakah COSO hanya untuk perusahaan besar?
Tidak. Prinsipnya dapat diterapkan secara proporsional. Organisasi kecil memakai kontrol yang lebih sederhana dan kontrol kompensasi ketika pemisahan tugas penuh tidak mungkin.
Siapa pemilik pengendalian internal?
Manajemen serta pemilik proses menjalankan kontrol. Dewan melakukan pengawasan, dan audit internal memberi assurance independen. Semua personel memiliki peran sesuai tanggung jawab.
Apakah audit menggantikan pemantauan?
Tidak. Audit memberi evaluasi, sedangkan manajemen perlu memantau proses sehari-hari. Masalah berisiko tinggi tidak dapat menunggu audit tahunan.
Kesimpulan
Langkah awal untuk organisasi kecil
Mulailah dari kas, pembelian, penjualan, penggajian, persediaan, serta akses sistem. Tentukan tiga risiko terbesar pada setiap proses dan satu kontrol utama. Pastikan ada bukti pelaksanaan dan pihak yang meninjau ketika terjadi pengecualian.
Pemilik dapat memeriksa rekening bank, daftar pemasok baru, perubahan data karyawan, diskon besar, dan transaksi di luar jam. Ketika organisasi tumbuh, pemisahan tugas, sistem, dan pemantauan dapat diperkuat bertahap.
Jadwalkan tinjauan triwulanan untuk menilai perubahan personel, volume, teknologi, pemasok, serta aturan. Kontrol yang sesuai saat transaksi sedikit mungkin tidak lagi memadai ketika cabang atau kanal baru dibuka.
Catat alasan menerima risiko yang belum dikendalikan. Keputusan sadar dengan pemilik dan batas waktu lebih baik daripada kelemahan yang tidak terlihat sampai menimbulkan kerugian.
COSO menempatkan pengendalian internal sebagai sistem yang terdiri dari lima komponen saling terkait. Lingkungan memberi fondasi, penilaian risiko menentukan fokus, aktivitas pengendalian merespons risiko, informasi menggerakkan tindakan, dan pemantauan menjaga efektivitas.
Kontrol yang baik tidak selalu paling banyak. Kontrol yang baik relevan terhadap risiko, dijalankan oleh orang yang tepat, didukung informasi, diuji secara berkala, dan diperbaiki ketika kondisi berubah.