Een fout in de voorraadadministratie, ongeautoriseerde toegang tot financiële systemen of een contract dat afwijkt van het inkoopbeleid: vaak worden zulke risico’s pas zichtbaar wanneer de gevolgen er al zijn. Met een goed stappenplan voor interne audit onderzoekt u processen voordat ze tot financiële schade, complianceproblemen of verlies van vertrouwen leiden. U creëert daarmee niet alleen controle, maar ook bruikbare informatie om uw organisatie beter te laten functioneren.
Een interne audit is geen zoektocht naar schuldigen en ook geen verkorte versie van de wettelijke controle. Het is een onafhankelijk en gestructureerd onderzoek naar de vraag of processen, risico’s en beheersmaatregelen in de praktijk werken zoals bedoeld. Voor mkb-ondernemingen en middelgrote organisaties geldt daarbij één belangrijk uitgangspunt: de aanpak moet passen bij de omvang, complexiteit en risico’s van de onderneming.
Waarom een interne audit directiewerk is
De directie blijft verantwoordelijk voor een beheerste bedrijfsvoering. Dat betekent dat u moet kunnen aantonen dat belangrijke risico’s bekend zijn, dat verantwoordelijkheden helder zijn belegd en dat afwijkingen tijdig worden opgepakt. Een interne audit geeft hier inzicht in. Niet op basis van aannames, maar op basis van interviews, documentatie, data en concrete waarnemingen in het proces.
Dat is relevant voor financiële processen, maar zeker ook voor IT, cyber security, salarisadministratie, privacy, inkoop, subsidievoorwaarden en ESG-verplichtingen. Waar de grootste aandacht nodig is, verschilt per organisatie. Een bouwbedrijf kan prioriteit geven aan projectmarges en inkoopbevoegdheden, terwijl een zorgorganisatie eerder kijkt naar gegevensbescherming, declaraties en personeelsdossiers.
Stappenplan voor interne audit: van risico naar verbetering
1. Bepaal het doel en de reikwijdte
Begin niet met een uitgebreide checklist, maar met een scherpe auditopdracht. Welk proces wilt u onderzoeken, waarom is dit nu relevant en welke vraag moet de audit beantwoorden? Een doel kan bijvoorbeeld zijn om vast te stellen of facturen alleen worden betaald na een juiste autorisatie, of dat toegangsrechten in uw financiële software tijdig worden ingetrokken bij uitdiensttreding.
Leg vervolgens de reikwijdte vast. Benoem de betrokken bedrijfsonderdelen, de periode die u onderzoekt, relevante systemen en eventuele locaties. Een te brede scope leidt vaak tot veel informatie en weinig richting. Een te beperkte scope kan juist een wezenlijk risico buiten beeld laten. De juiste afbakening vraagt daarom om kennis van uw processen én uw prioriteiten.
2. Voer een actuele risicoanalyse uit
Een audit heeft de meeste waarde wanneer deze is gebaseerd op risico. Breng per proces in kaart wat er mis kan gaan, wat de mogelijke gevolgen zijn en hoe groot de kans is dat dit gebeurt. Denk niet alleen aan fraude of financiële fouten. Ook afhankelijkheid van één medewerker, onduidelijke werkinstructies, onvoldoende functiescheiding en handmatige Excel-bestanden kunnen serieuze risico’s opleveren.
Beoordeel daarna welke risico’s prioriteit hebben. Een risico met beperkte kans maar grote impact, zoals een datalek of het niet voldoen aan subsidievoorwaarden, kan meer aandacht verdienen dan een veelvoorkomende administratieve fout die snel te herstellen is. Betrek proceseigenaren bij deze analyse, maar houd de auditfunctie voldoende onafhankelijk. De persoon die een proces uitvoert, kan waardevolle context geven, maar hoort niet zelf te bepalen of de eigen beheersing toereikend is.
3. Vertaal risico’s naar toetsbare normen
Zonder duidelijke norm blijft een audit vooral een mening. Bepaal daarom vooraf waaraan u een proces toetst. Dat kunnen interne beleidsregels, autorisatiematrices, contractafspraken, wet- en regelgeving, kwaliteitsnormen of afspraken met financiers zijn.
Maak de norm zo concreet mogelijk. Niet: facturen moeten zorgvuldig worden verwerkt. Wel: facturen boven een vastgesteld bedrag worden vóór betaling digitaal goedgekeurd door de bevoegde budgethouder, en de goedkeuring is herleidbaar vastgelegd. Deze precisie voorkomt discussie achteraf en maakt het mogelijk om bevindingen objectief te onderbouwen.
4. Stel een auditplan op
In het auditplan beschrijft u de aanpak, planning, benodigde capaciteit en onderzoeksmethoden. Benoem ook welke documenten en gegevens nodig zijn, zoals procesbeschrijvingen, logbestanden, steekproeven uit de administratie, contracten of eerdere rapportages.
Kies een methode die past bij het risico. Bij een groot aantal gelijksoortige transacties is een gerichte steekproef vaak doelmatig. Bij een eenmalige investering, een belangrijke subsidie of een ernstig incident is volledig onderzoek meestal verstandiger. Data-analyse kan patronen zichtbaar maken die in losse dossiers onopgemerkt blijven, bijvoorbeeld dubbele betalingen, afwijkende betaalmomenten of gebruikers met ongebruikelijke systeemrechten.
Stem het auditplan tijdig af met het management. Niet om de uitkomst te beïnvloeden, maar om toegang tot mensen, systemen en informatie goed te organiseren. Daarmee voorkomt u vertraging en houdt u de audit zorgvuldig uitvoerbaar.
5. Onderzoek de werking in de praktijk
Nu volgt het feitelijke veldwerk. Voer gesprekken met medewerkers, beoordeel documenten, observeer werkzaamheden en toets transacties aan de eerder vastgestelde norm. Combineer bronnen. Een procedure kan op papier uitstekend zijn, terwijl medewerkers in de praktijk een snellere, informele werkwijze hanteren die de controle omzeilt.
Let bij interviews op verschillen tussen wat medewerkers zeggen en wat documenten of systeemgegevens laten zien. Vraag door op uitzonderingen: wat gebeurt er bij spoed, ziekte, piekdrukte of uitval van een systeem? Juist in deze situaties blijkt vaak of een beheersmaatregel werkelijk standhoudt.
Leg feiten direct en zorgvuldig vast. Noteer wat is vastgesteld, welke bron dat onderbouwt en welke norm niet wordt gehaald. Een bevinding zonder bewijs leidt tot discussie. Een goed gedocumenteerde bevinding biedt de proceseigenaar juist een helder vertrekpunt voor verbetering.
6. Beoordeel de oorzaak, niet alleen de afwijking
Een ontbrekende handtekening of niet-uitgevoerde controle is een signaal, maar nog geen volledige analyse. Onderzoek waarom de afwijking ontstaat. Is de werkinstructie onduidelijk? Is er onvoldoende capaciteit? Ontbreekt een systeemkoppeling? Of is de maatregel zo omslachtig dat medewerkers er structureel omheen werken?
Dit onderscheid bepaalt de kwaliteit van de opvolging. Als een controle alleen opnieuw wordt ingevoerd zonder de onderliggende oorzaak weg te nemen, komt hetzelfde probleem waarschijnlijk terug. Soms is extra discipline voldoende. Vaker vraagt een duurzame oplossing om heldere procesafspraken, betere autorisaties, training of automatisering.
7. Rapporteer helder en op prioriteit
Een bruikbaar auditrapport is kort waar het kan en precies waar het moet. Beschrijf per bevinding de norm, de feitelijke situatie, het risico, de oorzaak en een realistische aanbeveling. Geef ook aan hoe urgent de opvolging is. Directie en management moeten in één oogopslag kunnen zien welke punten onmiddellijke actie vragen en welke verbeteringen kunnen meelopen in een regulier verandertraject.
Vermijd algemene formuleringen zoals de interne beheersing kan beter. Benoem wat er moet veranderen, wie daarvoor verantwoordelijk is en welke termijn passend is. Tegelijk vraagt rapporteren om nuance. Een geconstateerde afwijking betekent niet altijd dat een volledig proces faalt. De ernst hangt af van de impact, de frequentie, aanwezige compensatiemaatregelen en de mate waarin het risico al is opgetreden.
Bespreek conceptbevindingen met de proceseigenaar voordat het rapport definitief wordt. Zo controleert u de feitelijke juistheid en voorkomt u dat relevante context ontbreekt. De onafhankelijke oordeelsvorming blijft daarbij vanzelfsprekend intact.
8. Borg opvolging en toets opnieuw
De audit is pas waardevol wanneer verbetermaatregelen aantoonbaar zijn uitgevoerd én werken. Leg daarom een actieplan vast met een eigenaar, deadline en gewenste resultaat. Laat de voortgang periodiek terugkomen in het managementoverleg of bij de directie.
Een hertest is vaak noodzakelijk. Als een organisatie bijvoorbeeld een nieuwe autorisatiematrix heeft opgesteld, moet later worden vastgesteld of die ook consequent in het systeem is ingericht en gebruikt. Alleen dan weet u of het risico daadwerkelijk is teruggebracht.
Veelgemaakte fouten bij interne audits
De meest voorkomende fout is een audit behandelen als een eenmalig controleproject. Risico’s veranderen door groei, nieuwe systemen, personeel, wetgeving en gewijzigde marktomstandigheden. Een jaarlijkse auditplanning is daarom nuttig, maar moet ruimte laten voor actuele gebeurtenissen, zoals een cyberincident, een overname of signalen uit de administratie.
Ook onafhankelijkheid verdient aandacht. In kleinere organisaties is volledige functiescheiding niet altijd haalbaar. Dat hoeft geen probleem te zijn, zolang u dit onderkent en compenserende maatregelen treft, zoals extra directietoetsing, externe review of geautomatiseerde controles. Kroess & Visser kan hierbij helpen met een onafhankelijke blik op processen, risico’s en verbetermaatregelen.
De sterkste interne audit is niet degene met het dikste rapport, maar degene die leidt tot betere besluiten en aantoonbaar beter werkende processen. Kies daarom voor een beheersbare eerste audit op een proces met een zichtbaar risico. Een zorgvuldig uitgevoerde auditcyclus geeft uw organisatie vervolgens de rust en zekerheid om gericht verder te groeien.


