Een afwijking in de voorraad, een factuur die tweemaal wordt betaald of een medewerker die alleen wijzigingen in het bankrekeningnummer kan doorvoeren: vaak lijken het losse incidenten. Maar juist hier laat een interne controle opzetten in uw organisatie zijn waarde zien. U maakt risico’s zichtbaar voordat ze financiële schade, vertraging of reputatieschade veroorzaken.
Interne controle is geen extra laag bureaucratie boven op uw bedrijfsvoering. Goed ingericht geeft het directie en management juist grip op de processen die bepalend zijn voor resultaat, continuïteit en compliance. Het helpt u om betrouwbare cijfers te krijgen, fraudegevoeligheid te beperken en met vertrouwen te groeien.
Wat interne controle werkelijk betekent
Interne controle bestaat uit de afspraken, controles en verantwoordelijkheden waarmee u vaststelt dat processen verlopen zoals bedoeld. Het gaat dus niet alleen om de financiële administratie. Ook inkoop, verkoop, salarisverwerking, voorraadbeheer, projectadministratie, IT-beheer en gegevensbeveiliging horen erbij.
De kern is eenvoudig: een belangrijke handeling wordt niet volledig door één persoon uitgevoerd, zonder vastlegging of toezicht. Wie een leverancier aanmaakt, is bij voorkeur niet dezelfde persoon die betalingen autoriseert. Wie uren registreert, keurt die niet zelf definitief goed. En een afwijking in de marge of voorraad wordt onderzocht, niet alleen geboekt.
De juiste inrichting verschilt per organisatie. Een onderneming met vijf medewerkers kan functies niet altijd volledig scheiden. Een middelgrote organisatie met meerdere locaties heeft juist meer behoefte aan uniforme werkwijzen, autorisaties en periodieke rapportages. Interne controle moet daarom proportioneel zijn: voldoende zekerheid bieden zonder het werk onnodig te vertragen.
Interne controle opzetten in uw organisatie: begin bij risico’s
Veel organisaties starten met controlelijsten of uitgebreide procesbeschrijvingen. Dat levert pas resultaat op als duidelijk is welk risico u ermee beheerst. Begin daarom niet met formulieren, maar met de vraag: waar kan het misgaan en wat is de impact?
Breng per belangrijk proces de risico’s in kaart. Kijk daarbij naar fouten, fraude, vertraging, dataverlies, ongeautoriseerde verplichtingen en niet-naleving van wet- en regelgeving. Bij debiteurenbeheer kan het risico bijvoorbeeld liggen in onjuiste facturatie of te late opvolging. Bij salarisadministratie gaat het onder meer om onbevoegde mutaties, verkeerde looncomponenten en onvoldoende bescherming van persoonsgegevens.
Een praktisch uitgangspunt is om processen te prioriteren die veel geld, gevoelige gegevens of beslissingsbevoegdheid raken. Vaak zijn dat:
- inkoop en betalingsverkeer;
- omzet, facturatie en debiteurenbeheer;
- salaris- en personeelsmutaties;
- voorraad, onderhanden werk of projectadministratie;
- IT-toegang, cyber security en databeheer.
Beoordeel niet alleen hoe waarschijnlijk een risico is, maar ook wat er gebeurt als het zich voordoet. Een zeldzame fout met grote financiële of juridische gevolgen verdient vaak eerder een gerichte maatregel dan een veelvoorkomende administratieve afwijking met beperkte impact.
Leg de werkelijkheid vast, niet het ideale proces
Vraag medewerkers hoe zij een proces daadwerkelijk uitvoeren. Op papier kan de inkoopprocedure voorschrijven dat iedere bestelling vooraf wordt goedgekeurd. In de praktijk worden spoedbestellingen misschien via e-mail of telefonisch geplaatst, waarna de controle ontbreekt. Juist die verschillen vormen een waardevol vertrekpunt.
Beschrijf het proces vervolgens helder: wie start de handeling, wie controleert, wie autoriseert en waar wordt het bewijs vastgelegd? Gebruik hiervoor eenvoudige processtappen. Een ingewikkeld handboek dat niemand raadpleegt, biedt geen zekerheid.
Kies controles die werken in de dagelijkse praktijk
Een goede beheersmaatregel is concreet, uitvoerbaar en aantoonbaar. ‘De administratie wordt gecontroleerd’ is te vrijblijvend. Beter is: ‘De financieel verantwoordelijke beoordeelt iedere week openstaande posten ouder dan 30 dagen, legt acties vast en rapporteert materiële afwijkingen aan de directie.’
In de praktijk werken preventieve en detectieve controles naast elkaar. Preventieve controles voorkomen dat een fout ontstaat, bijvoorbeeld door autorisatielimieten in het boekhoud- of ERP-systeem. Detectieve controles signaleren afwijkingen achteraf, zoals een maandelijkse vergelijking tussen voorraadadministratie en fysieke telling.
Functiescheiding blijft een belangrijk principe. Zorg dat het aanvragen, goedkeuren, verwerken en betalen van transacties niet ongecontroleerd bij één persoon ligt. Is uw team daarvoor te klein? Kies dan voor compenserende controles. Een directeur kan bijvoorbeeld wekelijks de bankmutaties en betaalbatch onafhankelijk beoordelen, of maandelijks een overzicht van gewijzigde stamgegevens controleren.
Automatisering ondersteunt de interne controle, maar vervangt het managementoordeel niet. Workflowgoedkeuringen, audit trails, tweefactorauthenticatie en automatische signaleringen kunnen fouten terugdringen. Controleer wel periodiek of autorisaties nog passen bij functies en of uitzonderingen goed worden opgevolgd. Een systeemcontrole is alleen betrouwbaar als de inrichting en het gebruik ervan betrouwbaar blijven.
Maak eigenaarschap en bewijsvoering expliciet
Een controle zonder eigenaar verdwijnt meestal naar de achtergrond zodra de werkdruk oploopt. Wijs daarom per maatregel een verantwoordelijke aan, bepaal de frequentie en leg vast welk bewijs beschikbaar moet zijn. Dat bewijs kan bestaan uit een digitale goedkeuring, een rapportage, een aftekening of een vastgelegde analyse van afwijkingen.
Dit is niet alleen relevant voor een accountant of externe toezichthouder. Het geeft uw eigen management de mogelijkheid om te zien of kritische processen daadwerkelijk onder controle zijn. Bovendien voorkomt het dat kennis uitsluitend bij één medewerker berust.
Rapporteer niet alle controles op hetzelfde niveau. Operationele teams hebben behoefte aan concrete uitzonderingen die direct actie vragen. Directie en management hebben meer aan een beknopt overzicht: welke risico’s zijn actueel, welke controles zijn niet uitgevoerd en welke structurele afwijkingen vragen om een besluit?
Let extra op veranderingen
De meeste beheersingsproblemen ontstaan niet in stabiele processen, maar tijdens verandering. Denk aan een nieuw boekhoudpakket, snelle groei, een overname, nieuwe medewerkers, internationale activiteiten of een reorganisatie. Rollen verschuiven, oude werkwijzen blijven ongemerkt bestaan en autorisaties worden niet altijd aangepast.
Neem interne controle daarom mee in ieder verandertraject. Bepaal vooraf wie toegang krijgt tot systemen, hoe gegevens worden gemigreerd, welke controles vervallen en welke nieuwe risico’s ontstaan. Bij groei naar meerdere vestigingen is bijvoorbeeld centrale zichtbaarheid op kasstromen, voorraad en contractverplichtingen vaak noodzakelijk.
Ook cyber security vraagt om een duidelijke koppeling met interne controle. Een phishingincident is niet alleen een IT-probleem wanneer betaalgegevens kunnen worden aangepast of financiële informatie toegankelijk is. Heldere rechtenstructuren, periodieke toegangscontroles en een procedure voor incidentmeldingen beschermen zowel uw data als uw financiële processen.
Toets, verbeter en houd de controle levend
Een internecontroleplan is geen eenmalig project. Controleer regelmatig of maatregelen nog worden uitgevoerd en of zij het beoogde risico daadwerkelijk verminderen. Dat kan door steekproeven, managementreviews, data-analyses en gesprekken met proceseigenaren.
Ziet u steeds dezelfde afwijking terug? Voeg dan niet automatisch nog een extra controle toe. Onderzoek eerst de oorzaak. Misschien is de werkinstructie onduidelijk, sluit het systeem niet aan op de praktijk of ontbreekt capaciteit op een cruciaal moment. Structurele verbetering vraagt vaker om een procesaanpassing dan om een extra handtekening.
Plan minimaal jaarlijks een herbeoordeling van de belangrijkste risico’s en controles. Bij sterke groei, nieuwe regelgeving of ingrijpende automatisering is een tussentijdse beoordeling verstandig. Zo blijft interne controle aansluiten op de onderneming die u vandaag leidt, in plaats van op de organisatie van twee jaar geleden.
Wie interne controle zorgvuldig opzet, bouwt niet aan een administratieve verdedigingsmuur maar aan bestuurbaarheid. Het geeft medewerkers duidelijke kaders, management betrouwbare informatie en ondernemers de rust om beslissingen te nemen. Heeft u behoefte aan een onafhankelijke blik op processen, risico’s en verantwoordelijkheden, dan kan Kroess & Visser helpen om de inrichting praktisch, proportioneel en aantoonbaar te maken. De beste controle is uiteindelijk de controle die uw organisatie sterker maakt zonder haar ondernemerschap af te remmen.


