0% menganggap dokumen ini bermanfaat (0 suara)
183 tayangan12 halaman

Manajemen Risiko dan COSO ERM

Robert Moeller-BRINK'S MODERN INTERNAL AUDITING, 7E, Wiley 2009_nov19 Chapter 6: Risk Management: COSO ERM

Diunggah oleh

Nurul Hidayat
Hak Cipta
© All Rights Reserved
Kami menangani hak cipta konten dengan serius. Jika Anda merasa konten ini milik Anda, ajukan klaim di sini.
Format Tersedia
Unduh sebagai DOCX, PDF, TXT atau baca online di Scribd
0% menganggap dokumen ini bermanfaat (0 suara)
183 tayangan12 halaman

Manajemen Risiko dan COSO ERM

Robert Moeller-BRINK'S MODERN INTERNAL AUDITING, 7E, Wiley 2009_nov19 Chapter 6: Risk Management: COSO ERM

Diunggah oleh

Nurul Hidayat
Hak Cipta
© All Rights Reserved
Kami menangani hak cipta konten dengan serius. Jika Anda merasa konten ini milik Anda, ajukan klaim di sini.
Format Tersedia
Unduh sebagai DOCX, PDF, TXT atau baca online di Scribd

RESUME

PENGAUDITAN INTERNAL
Chapter 6
Risk Management: COSO ERM

Auditor internal perlu memiliki pemahaman yang lebih baik tentang manajemen risiko dan
bagaimana hal itu memengaruhi keterampilan mereka untuk membangun dan
mengembangkan kontrol internal yang efektif. Manajemen dan auditor eksternal harus
mempertimbangkan risiko relatif ketika menerapkan dan menilai kontrol internal untuk
mencapai kepatuhan terhadap aturan kontrol internal.

Risk Management Fundamentals

Lingkugan perusahaan yang penuh dengan ketidakpastian atau risiko, seperti terjadi
kebakaran, pesaing baru dan bencana alam, yang kemungkinan menyebabkan kerugian,
sehingga diperlukannya penjamin. Manajemen risiko adalah konsep terkait asuransi di mana
individu atau perusahaan menggunakan mekanisme asuransi untuk memberikan perlindungan
dari risiko-risiko tersebut. Entitas memerlukan keputusan manajer terhadap manajemen risiko
untuk pembelian asuransi. Misalnya asuransi kebakaran, manajemen mempertimbangkan
apakah perlu dibeli atau tidak, ini dilakukan dengan mempertimbangkan biaya yang akan
dikeluarkan untuk asuransi tersebut dan kemungkinan terjadinya kebakaran yang akan
menyebabkan kerugian besar. Contoh lainnya, asuransi gempa bumi, berbeda keputusan yang
diambil oleh manajemen jika bisnis mereka berada di wilayah geografis berpotensi gempa
bumi terjadi dengan wilayah yang tidak ada potensi gempa bumi. Setelah tahun 1960-an
manajemen risiko tidak hanya berfokus pada risiko-risiko alam, seperti gempa bumi dan
bajir, tapi manajemen telah memikirkan risiko yang terjadi pada data yang ada di komputer,
berhubungan dengan sistem informasi.

Perusahaan menghadapi berbagai macam risiko dan memerlukan beberapa cara untuk
memilah-milah semua itu untuk membuat biaya rasional dan keputusan terkait risiko. Ini
adalah proses manajemen risiko. Ada bisnis yang mengidentifikasi risiko menjadi tinggi,
sedang, atau rendah dan kemudian membuat keputusan asuransi berdasarkan opsi-opsi
tersebut, yang lain mengidentifikasi risiko dengan kualitatif atau kuantitatif yang lebih baik
untuk memahami dan mengevaluasi risiko.

Proses manajemen risiko yang efektif membutuhkan empat langkah:

1. identifikasi risiko,
2. penilaian kuantitatif atau kualitatif dari risiko yang terdokumentasi,
3. prioritas risiko dan perencanaan respons, dan
4. pemantauan risiko.

Empat langkah proses manajemen risiko tersebut harus dilaksanakan di semua tingkatan
perusahaan dan dengan dukungan karyawannya. baik pada perusahaan kecil yang skop nya
kecil ataupun pada berskala internasional. Pendekatan manajemen risiko harus dikembangkan
untuk perusahaan secara keseluruhan. Beberapa risiko dalam satu unit dapat berdampak
langsung atau terkait dengan risiko di unit lain, tetapi pertimbangan risiko lainnya mungkin
bisa secara independen. Risiko umum ini dapat terjadi karena berbagai keadaan mulai dari
keputusan keuangan yang buruk, perubahan selera konsumen, hingga peraturan pemerintah
yang baru.

(a) Identifikasi Risiko

Manajemen harus berusaha untuk mengidentifikasi semua risiko yang mungkin dapat
mempengaruhi keberhasilan perusahaan, mulai dari risiko bisnis keseluruhan yang lebih
besar atau lebih signifikan hingga risiko yang kurang penting terkait dengan proyek individu
atau unit bisnis yang lebih kecil. Proses identifikasi risiko memerlukan pendekatan
mempelajari potensi risiko di setiap area operasi dan kemudian mengidentifikasi area risiko
yang lebih signifikan yang dapat memengaruhi setiap operasi dalam periode waktu yang
wajar. mengidentifikasi risiko kecil pada suatu unit yang tidak memberikan dampak secara
menyeluruh kepada perusahaan, ada juga risiko besar yang berdampak pada seluruh
perusahaan dan unit bisnisnya yang terpisah.

Cara yang baik untuk memulai proses identifikasi risiko adalah dengan bagan organisasi
tingkat tinggi yang mencantumkan tingkat perusahaan serta unit-unit operasi. Pendekatan
yang lebih baik adalah mengidentifikasi orang-orang di semua tingkatan perusahaan untuk
menjadi penilai risiko. Dalam setiap unit operasi yang signifikan, orang-orang kunci harus
diidentifikasi dari operasi, keuangan / akuntansi, TI, dan manajemen unit. Tujuan mereka
adalah untuk mengidentifikasi dan kemudian membantu menilai risiko di unit mereka yang
dibangun di sekitar kerangka kerja model identifikasi risiko. Manajemen perusahaan harus
meninjau risiko-risiko yang telah diidentifikasi tersebut dan fokus pada risiko-risiko yang
tampaknya paling penting bagi perusahaan.

(b) Penilaian Risiko Utama

Setelah mengidentifikasi risiko perusahaan yang signifikan, langkah selanjutnya adalah


menilai kemungkinan dan signifikansi relatifnya. Analisis yang bisa digunakan adalah
analisis kualitatif dan kuantitatif. Tujuannya adalah untuk menentukan dari risiko yang
banyak tersbut harus dipilih risiko yang membuat manajemen paling khawatir.

Manajer menilai risiko tersebut menggunakan pendekatan kuesioner dengan skali likert.
Kuisioner ini harus diedarkan secara independen kepada orang-orang berpengetahuan untuk
menilai setiap risiko yang teridentifikasi.

(c) Analisis Risiko Kuantitatif

Yang dimaksud dengan analisis Risiko Kuantitatif adalah memperkirakan dampak biaya dari
timbulnya beberapa risiko yang teridentifikasi dan kemudian menerapkan biaya tersebut pada
probabilitas faktor risiko untuk mendapatkan biaya risiko tersebut. Perkiraan biaya yang
diharapkan harus dilakukan oleh orang-orang berbagai tingkatan dari perusahaan yang
memiliki pengetahuan tentang area atau implikasi risiko. Tujuannya untuk memperkirakan
biaya yang timbul dari risiko teridentifikasi.
Identifikasi risiko-risiko utama tidak hanya satu kali saja. lingkungan yang terkena risiko
akan berubah ketika kondisi di sekitarnya berubah. Proses pemantauan yang akurat adalah
komponen penting dari manajemen risiko. Suatu perusahaan mungkin telah melalui proses
yang rumit untuk mengidentifikasi risiko yang lebih signifikan. Namun, status terkini dari
risiko-risiko tersebut perlu dipantau secara teratur dengan mempertimbangkan perbaikan
yang telah dilakukan sebelumnya.

COSO ERM : Enterprise Risk Management

COSO ERM merupakan kerangka yang dapat membantu perusahaan dalam


mengidentifikasikan dan mendefinisikan resiko yang dimiliki. Selain itu, COSO ERM juga
berguna dalam memahami dan mengembangkan pengendalian internal. COSO ERM
mendefinisikan manajemen resiko perusahaan, sebagai berikut :

“Manajemen Resiko Perusahaan merupakan sebuah proses, yang dipengaruhi oleh dewan
direksi entitas, manajemen dan personel lainnya, diterapkan dalam pengaturan strategi di
seluruh perusahaan, yang dirancang untuk mengidentifikasi kejadian potensial yang dapat
memengaruhi entitas, dan mengelola resiko menjadi resiko yang dapat diterima, untuk
memberikan keyakinan sehubungan dengan pencapaian tujuan entitas.”

Poin – poin penting yang mendukung definisi kerangka kerja COSO ERM:

 ERM Adalah Proses


Manajemen Resiko Perusahaan merupakan sebuah proses yang mengalir dalam suatu
perusahaan

 Proses ERM Diimplementasikan Oleh Orang – Orang Di Perusahaan


Manajemen Resiko Perusahaan dapat berfungsi dengan baik hanya jika individu
dalam perusahaan menjalankannya, dengan memahami apa saja faktor yang
menyebabkan timbulnya risiko beserta dampak timbul dari risiko tersebut.

 ERM Diterapkan Dalam Formulasi Strategi Perusahaan Secara Keseluruhan


ERM yang efektif biasanya akan memberikan pengaruh besar dalam perumusan
strategi perusahan.

 ERM Mempertimbangkan Konsep Risk Appetite


Risk appettite merupakan besar kecilnya risiko yang dihadapi, dimana
dikatekogerikan ke dalam tinggi (high), sedang (medium), dan rendah (low). Risiko
yang dihadapi dalam setiap level organisasi berbeda-beda, begantung dari tanggung
jawab tugas yang dimiliki. Dengan demikian, pendekatan ERM yang diterapkan
disesuaikan dengan risk appetite.

 ERM Menyediakan Jaminan Yang Wajar Namun Tidak Positif Terhadap Pencapaian
Tujuan
Meskipun ERM telah efektif, namun tetap terdapat kemungkinan lain yang dapat
terjadi seperti human error, bencana alam, dan gangguan eksternal perusahaan
lainnya. Dengan demikian, ERM memberikan keyakinan yang memadai bagi
Manajemen dan Dewan Pengawas.

 ERM Dirancang Untuk Mencapai Tujuan


Manajemen harus dapat mengarahkan ERM untuk mewujudkan satu atau beberapa
kategori dari berbagai goals yang dimiliki perusahaan.

COSO ERM Key Elements

Kerangka kerja COSO ERM, telah menjadi model di seluruh dunia untuk menggambarkan,
mendefinisikan kontrol internal, memahami aktivitas yang berkaitan dengan risiko mereka di
berbagai tingkatan sebagaimana dampak komponen risiko ini mempengaruhi satu sama lain,
dan telah menjadi dasar untuk membangun SOx bagian kepatuhan 404. Adapun komponen-
komponen COSO ERM Framework terdiri dari :

a. 4 Kolom di bagian atas menunjukkan tujuan strategis resiko perusahaan


b. 8 baris horizontal mengenai komponen-komponen resiko
c. Di sisi kanan, terdapat 4 tingkatan yang ada di suatu perusahaan.

Penjelasan :

1. Komponen Lingkungan Internal


Tingkat komponen ini menentukan dasar model ERM perusahaan bagi seluruh
komponen lainnya, memengaruhi cara strategi dan tujuan harus ditetapkan, bagaimana
struktur aktivitas bisnis berkaitan risiko, dan bagaimana resiko diidentifikasi dan
disikapi.

Terdiri dari elemen-elemen berikut:


- Filosofi manajemen resiko
Ada bagian dari tingkah laku dan kepercayaan yang mempercirikan
bagaimana sebuah perusahaan mempertimbangkan resiko dalam setiap hal.
Filosofi resiko ini penting ketika internal auditor mengevaluasi SOx internal
control
- Risk Appetite
Adalah sejumlah resiko dari sebuah perusahaan yang akan diterima dalam
mencapai tujuannya. Sebuah Appetite untuk resiko dapat diukur dari sisi
kuantitatif maupn kualitatif, namun seluruh level manajemen sebaiknya
memiliki pemahaman secara menyeluruh mengenai hal tersebut.
- Sikap Dewan direksi
Independensi, direktur yang berasal dari luar sebaiknya mereview tindakan ,
melakukan check and balance control terhadap perusahaan
- Nilai Integritas dan Etika
Hal tersebut penting untuk membangun kultur yang kuat untuk menjadi
pedoman bagi perusahaan.
- Komitmen Terhadap Kompetensi
Kompetensi menunukkan pada pengetahuan dan kepandaian yang diperlukan
untuk melakukan tugas yang ditetapkan. Manajemen memutuskan bagaimana
tugas-tugas penting ini akan dicapai melalui pengembangan strategi dan
menugaskan orang yang tepat untuk melaksanakannya
- Struktur Organisasi
Suatu perusahaan harus mengembangkan struktur organisasi dengan garis
wewenang, tanggung jawab, dan pelaporan yang sesuai. Setiap profesional
telah melihat situasi di mana organisasi memiliki jalur komunikasi yang tepat.
- Penugasan Wewenang dan TanggungJawab
Komponen ERM ini mengacu pada sejauh mana wewenang dan tanggung
jawab ditugaskan atau didelegasikan.
- Standar Sumber Daya Manusia
Praktik mengenai perekrutan karyawan, kompensasi pelatihan, promosi,
pendisiplinan, dan semua tindakan lainnya mengirim pesan tentang apa yang
disukai, ditoleransi, dan dilarang.

2. Pengaturan Objektif
Penentuan tujuan menggarisbawahi kondisi penting untuk membantu manajemen
menciptakan proses ERM yang efektif. Karena di elemen ini, sekumpulan tujuan
strategis yang ada, selaras dengan misi, termasuk aktivitas operasional, pelaporan, dan
kepatuhan.

Dalam memahami resiko filosofi manajemen dan selera resiko yang terdapat di
komponen lingkungan internal membutuhkan penentuan tujuan agar dapat
menentukan tingkat resiko yang bisa diterima, dengan aturan resiko tertentu, dan
sejauh mana ukuran deviasi bisa ditoleransi.

Misi
Untuk menjadi produsen produk IT teknis terkemuka di dunia di bidang yang diakui

Strategi
Perluas produksi di semua pasar untuk memenuhi permintaan
Appetite Risiko
Tujuan Strategis
Kembangkan produk untuk mendukung teknologi yang lebih baru.
Untuk berada di kuartil teratas dalam penjualan produk di semua kategori Kurangi waktu pengujian untuk meningkatkan produksi.
Jangan terima erosi dalam kualitas produk.
Tindakan Tujuan Terkait
Saham Tingkatkan produksi di seluruh dunia sebesar X%.
Pertahankan kualitas produk dengan 4,0 sigma.
Pertahankan tingkat pengembalian produk pelanggan <Y%.
Mengurangi staf di seluruh dunia sebesar Z%.

Tindakan
Unit produksi
Laporan kontrol kualitas di seluruh dunia
Tingkat kepegawaian menurut unit bisnis

Toleransi Risiko
Toleransi dan Rentang yang Dapat Diterima
Tindakan Target

Intinya di sini adalah bahwa perusahaan harus mendefinisikan risiko terkait strategi
dan tujuan. Dalam pedoman itu, ia harus memutuskan selera dan toleransi untuk risiko ini.
Gambar di atas menguraikan hubungan bagian-bagian ini dari komponen tujuan - pengaturan
COSO ERM. Dimulai dengan misi keseluruhan, pendekatannya ialah untuk (1)
mengembangkan tujuan strategis untuk mendukung pencapaian misi itu, (2) menetapkan
strategi untuk memenuhi tujuan, (3) menetapkan tujuan terkait, dan (4) menetapkan selera
risiko untuk menyelesaikan strategi itu.

3. Identifikasi Peristiwa
Peristiwa adalah insiden atau kejadian perusahaan yang memengaruhi penerapan
strategi manajemen risiko dan pencapaian tujuan perusahaan. Banyak perusahaan saat ini
memiliki alat pemantauan kinerja dan harus mencakup:
 Peristiwa ekonomi eksternal. (Contoh: pada tahun 1998 terjadi krisis moneter,
mengharuskan perusahaan untuk melampaui berita utama yang dilaporkan dan
menaikkan bendera untuk menyarankan bahwa krisis tersebut dapat menyoroti
peristiwa terkait risiko perusahaan.)
 Kejadian lingkungan alami. (Contoh: kebakaran, banjir, atau gempa bumi, banyak
peristiwa lainnya yang bisa berdampak pada hilangnya bahan baku utama, rusak
fasilitas)
 Peristiwa politik. (Undang-undang dan peraturan baru serta hasil pemilu dapat
memiliki dampak terkait peristiwa risiko yang signifikan pada perusahaan)
 Faktor sosial. (Contoh: Perubahan demografis, adat istiadat sosial, dan peristiwa lain
yang dapat memengaruhi suatu perusahaan dan pelanggannya dari waktu ke waktu)
 Acara infrastruktur internal. (Contoh: perubahan pengaturan layanan pelanggan
dapat menyebabkan keluhan utama dan penurunan kepuasan pelanggan di unit ritel)
 Kejadian terkait proses internal. (Mirip dengan perubahan dalam peristiwa
infrastruktur, perubahan dalam proses utama dapat memicu berbagai peristiwa
identifikasi risiko)
 Kejadian teknologi eksternal dan internal. (Setiap perusahaan menghadapi berbagai
macam peristiwa teknologi yang mungkin secara bertahap, sementara yang lain, seperti
pergeseran ke lingkungan Web, lebih tiba-tiba)
Alat dan pendekatan identifikasi risiko dapat menghasilkan beberapa informasi yang
sangat berguna. Penggunaannya membutuhkan analisis data yang baik serta memulai rencana
aksi, apakah melindungi dari risiko atau memanfaatkan peluang potensial.

4. Penilaian Risiko
Penilaian risiko memungkinkan suatu perusahaan untuk mempertimbangkan dampak
potensial yang mungkin timbul dari peristiwa terkait risiko terhadap pencapaian suatu
perusahaan terhadap tujuannya. Risiko-risiko ini harus dinilai dari dua perspektif:
 Risiko bawaan. Risiko inheren adalah "potensi pemborosan, kehilangan, penggunaan
yang tidak sah, atau penyelewengan karena sifat dari suatu kegiatan itu sendiri."
 Risiko residu. Ini adalah risiko yang tersisa setelah respons manajemen terhadap
ancaman dan tindakan pencegahan risiko telah diterapkan.
Kemungkinan dan dampak risiko adalah dua komponen penting lainnya yang
diperlukan untuk melakukan penilaian risiko. Kedua konsep ini menyiratkan bahwa suatu
perusahaan akan selalu menghadapi beberapa risiko. Setelah manajemen menangani risiko
yang timbul dari proses identifikasi risiko, masih ada beberapa risiko residual untuk
diperbaiki. Analisis kemungkinan risiko dan dampak potensial dapat dikembangkan melalui
serangkaian tindakan kuantitatif dan kualitatif. Penilaian risiko adalah komponen kunci dari
kerangka kerja ERM COSO. Di sinilah perusahaan mengevaluasi semua risiko yang mungkin
berdampak pada berbagai tujuannya.

5. Respon Risiko
Setelah menilai dan mengidentifikasi risiko yang lebih signifikan, COSO ERM
menyerukan respons terukur terhadap berbagai risiko yang teridentifikasi ini. Respons risiko
ini dapat ditangani dengan salah satu dari empat cara dasar ini:
a) Penghindaran.
(Contoh: seperti menjual unit bisnis yang menimbulkan risiko, keluar dari area
geografis berisiko, atau menjatuhkan lini produk)
b) Pengurangan.
(Contoh: Diversifikasi produk dapat mengurangi risiko terlalu kuatnya
ketergantungan pada satu produk utama, memisahkan operasi TI menjadi dua lokasi
yang terpisah secara geografis akan mengurangi risiko beberapa kegagalan besar)
c) Berbagi.
(Contoh: pembelian asuransi, melakukan operasi lindung nilai untuk melindungi dari
kemungkinan fluktuasi harga, atau dapat berbagi risiko bisnis potensial dan
penghargaan melalui perjanjian usaha patungan perusahaan)
d) Penerimaan.
(Contoh: ketika perusahaan melakukan selfurure dengan tidak mengambil tindakan
untuk mengurangi risiko potensial)
Manajemen harus mengembangkan strategi respons umum untuk setiap risikonya
dengan mempertimbangkan biaya versus manfaat dari setiap respons risiko potensial serta
strategi yang paling sesuai dengan selera risiko keseluruhan perusahaan. Ini mungkin langkah
paling sulit dalam membangun program ERM COSO yang efektif.

6. Aktivitas Kontrol
Aktivitas kontrol ERM adalah kebijakan dan prosedur yang diperlukan untuk
memastikan tindakan pada respons risiko yang teridentifikasi. Kegiatan pengendalian COSO
ERM harus dikaitkan erat dengan strategi dan tindakan respons risiko. Setelah memilih
respons risiko yang tepat, suatu perusahaan harus memilih kegiatan kontrol yang diperlukan
untuk memastikan bahwa respons risiko dijalankan dengan tepat waktu dan efisien. Banyak
kegiatan pengendalian di bawah kendali internal COSO cukup mudah untuk diidentifikasi
dan diuji. Kegiatan pengendalian ini umumnya mencakup:
 Pemisahan tugas.
 Jalur audit.
 Keamanan dan integritas.
 Dokumentasi.
Prosedur pengendalian ini diakui dengan cukup baik dan berlaku untuk semua proses
pengendalian internal dalam suatu perusahaan dan juga dapat berlaku untuk banyak peristiwa
yang berkaitan dengan risiko. Banyak professional yang tidak memiliki latar belakang
akuntansi dan audit sering dapat mendefinisikan beberapa kontrol utama yang diperlukan
dalam sebagian besar proses bisnis. Meskipun tidak ada set yang diterima atau set standar
kegiatan kontrol ERM saat ini, dokumentasi ERM COSO menyarankan beberapa bidang:
- Ulasan tingkat atas. Manajer senior harus sangat menyadari peristiwa risiko yang
teridentifikasi dalam unit organisasi mereka dan melakukan tinjauan tingkat atas
secara teratur tentang status risiko yang diidentifikasi.
- Manajemen fungsional atau aktivitas langsung. Selain ulasan tingkat atas, manajer
unit fungsional dan aktivitas langsung harus memiliki peran kunci dalam
pemantauan kegiatan pengendalian risiko.
- Memproses informasi. Pemrosesan informasi mewakili komponen kunci dalam
kegiatan pengendalian yang terkait risiko perusahaan.
- Kontrol fisik.
- Indikator kinerja. Alat kinerja harus dimodifikasi untuk mendukung komponen
aktivitas kontrol ERM yang penting ini.
- Pemisahan tugas.
Aktivitas kontrol ini disorot dalam materi panduan COSO ERM. Beberapa akan
spesifik untuk unit individu dalam perusahaan, secara sendiri-sendiri dan bersama-sama,
harus menjadi komponen penting untuk mendukung kerangka kerja ERM perusahaan.

7. Informasi dan Komunikasi


Walaupun relatif mudah untuk menggambarkan bagaimana informasi harus
dikomunikasikan dari satu komponen COSO ERM ke yang lain dalam diagram aliran
sederhana, melakukannya adalah proses yang jauh lebih kompleks dalam praktiknya. Segmen
informasi dari komponen informasi dan komunikasi ERM biasanya berbicara tentang
komunikasi di luar aplikasi TI. COSO ERM akan bernilai kecil bagi perusahaan kecuali jika
kepentingannya dikomunikasikan kepada semua pemangku kepentingan secara umum dan
konsisten.

8. Pemantauan
Pemantauan ERM diperlukan untuk menentukan bahwa semua komponen ERM yang
dipasang bekerja secara efektif. Misalnya, fungsi penagihan piutang usaha harus
mengidentifikasi risiko keuangan dan operasional keseluruhan jika tagihan pelanggan tidak
dibayarkan tepat waktu. Alat pemantauan penagihan kredit yang terus-menerus - hampir real
time - dapat memberikan kepada manajemen senior data harian dan tren tentang status
tagihan. Pemantauan evaluasi terpisah atau individual mengacu pada tinjauan terperinci atas
proses risiko individual oleh pengulas yang berkualifikasi, seperti audit internal. Audit
internal seringkali merupakan sumber internal terbaik untuk melakukan tinjauan ERM
tertentu.

Other Dimensions of COSO ERM: Enterprise Risk Objectives

Setiap komponen COSO ERM beroperasi dalam ruang tiga dimensi tersebut; masing-
masing harus dipertimbangkan dalam hal kategori lainnya. Komponen-komponen strategis,
operasi, pelaporan, dan tujuan risiko kepatuhan yang paling penting penting untuk memahami
dan menerapkan ERM COSO.

 (a) Tujuan Manajemen Risiko Operasional             


 
Mengikuti kerangka ERM tiga dimensi, tujuan risiko tingkat operasi memerlukan identifikasi
risiko untuk setiap unit perusahaan. Identifikasi sasaran risiko tingkat operasi ini sering kali
memerlukan pengumpulan dan analisis informasi terperinci, terutama untuk perusahaan yang
lebih besar yang mencakup berbagai area geografis, lini produk, atau proses bisnis. Manajer
langsung unit individu biasanya memiliki pemahaman terbaik tentang risiko operasionalnya,
dan informasi itu dapat hilang ketika dikonsolidasikan untuk pelaporan tingkat yang lebih
tinggi. Tinjauan audit internal atau survei orang-orang yang secara langsung dipengaruhi
oleh risiko-risiko ini dapat membantu mengumpulkan informasi latar belakang yang lebih
terperinci tentang risiko-risiko operasi potensial. Sebuah survei terhadap anggota langsung
dari perusahaan, bersama dengan pertanyaan lanjutan, akan memungkinkan pengembangan
serangkaian risiko operasi katalog yang luas dan konsisten.
 
(b) Melaporkan Tujuan Manajemen Risiko             
 
Tujuan risiko ini mencakup keandalan laporan perusahaan tentang data keuangan dan
nonfinansial internal dan eksternal. Pelaporan yang akurat sangat penting untuk keberhasilan
suatu perusahaan dalam banyak dimensi. Laporan-laporan berita seringkali merinci
penemuan pelaporan keuangan perusahaan yang tidak akurat dan akibat yang ditimbulkan
pasar saham untuk entitas yang melakukan fending. Pelaporan yang tidak akurat yang sama
dapat menyebabkan masalah di banyak bidang.
 
(c) Tujuan Risiko Kepatuhan Hukum dan Peraturan             

Semua jenis perusahaan harus mematuhi berbagai undang-undang dan peraturan yang
diberlakukan pemerintah atau standar industri. Sementara risiko kepatuhan dapat dipantau
dan diakui, risiko hukum terkadang sama sekali tidak terduga.

Risiko Tingkat Entitas


Dimensi ketiga kerangka kerja COSO ERM menuntut risiko untuk dipertimbangkan pada
tingkat organisasi atau entitas. Kerangka kerja COSO ERM menunjukkan empat divisi dalam
dimensi kerangka kerja ini: tingkat entitas, divisi, unit bisnis, dan risiko anak perusahaan. Ini
bukan divisi tipe perusahaan yang ditentukan, dan ERM menyarankan bahwa risiko harus
mengikuti bagan organisasi resmi. Risiko COSO ERM harus diidentifikasi dan dikelola
dalam setiap unit organisasi yang signifikan, termasuk risiko berdasarkan entitas luas melalui
unit bisnis individu.
 
Suatu perusahaan dengan empat divisi operasi utama dan dengan beberapa unit bisnis di
bawahnya akan memiliki kerangka kerja ERM yang mencerminkan semua unit ini.
Sementara risiko-risiko ini mungkin penting bagi keseluruhan organisasi, risiko-risiko
tersebut harus dipertimbangkan secara unit per unit hingga level terendah yang diperlukan
untuk memungkinkan perusahaan memahami dan mengelola risikonya. COSO ERM tidak
merinci seberapa tipis risiko tingkat unit ini harus diiris, dan kritisitas dan materialitas unit
bisnis individu harus dipertimbangkan.
 
(a) Risiko yang Meliputi Seluruh Organisasi             
 
Sangat mudah bagi perusahaan untuk mempertimbangkan beberapa risiko tingkat
unit sebagai "tidak material", suatu perusahaan harus menganggap semua risiko berpotensi
signifikan. Misalnya, perhatikan anak perusahaan yang relatif kecil di negara berkembang
yang memproduksi pakaian kasual. Seringkali unit seperti itu sangat kecil dalam hal total
kontribusi pendapatan perusahaan atau ukuran relatifnya sehingga dapat tergelincir di bawah
radar pada level perusahaan senior. Namun, jika ada masalah pekerja anak di negara tuan
rumah, perusahaan mungkin mendapati dirinya menjadi pusat perhatian terkait operasi anak
perusahaan yang kecil ini. Dalam situasi seperti itu, jurnalis dapat meminta CEO untuk
berkomentar di depan umum mengenai kebijakan dan prosedur di operasi anak perusahaan
itu, meskipun CEO mungkin mengetahui keberadaannya hanya secara samar-samar.

(b) Risiko Tingkat Unit Bisnis   


          
Risiko terjadi di semua tingkat perusahaan, baik divisi produksi utama dengan banyak
pabrik dan ribuan karyawan atau posisi kepemilikan minoritas di sebuah perusahaan
penjualan negara asing. Risiko harus dipertimbangkan dalam setiap unit organisasi yang
signifikan. Bahkan risiko yang diidentifikasi dalam posisi kepemilikan minoritas di
perusahaan penjualan negara asing, misalnya, mungkin risiko unik untuk unit itu tetapi
kemudian harus menggulung ke entitas keseluruhan. Contoh risiko tingkat entitas yang
mungkin timbul dari kegagalan dalam pembuatan atau standar hak asasi manusia dari anak
perusahaan kecil di negara berkembang.
 
Konsep utama seputar COSO ERM adalah bahwa suatu perusahaan menghadapi
berbagai risiko di semua tingkatan. Beberapa mungkin signifikan sementara yang lain hanya
mengganggu dan dianggap kecil. Kerangka kerja COSO ERM menyediakan mekanisme
untuk mempertimbangkan risiko-risiko ini; itu adalah alat penting untuk membantu
memastikan kepatuhan SOx.

Risiko Audit dan Proses ERM COSO


 
Suatu perusahaan dapat meningkatkan keseluruhan proses kontrol internal melalui
implementasi ERM COSO yang efektif dan efisien. Dengan berfokus pada kerangka ERM
COSO serta praktik manajemen risiko umum yang baik, audit internal dapat membantu
perusahaan dengan merencanakan dan melakukan tinjauan proses manajemen risiko
perusahaan. Tentu saja, untuk meninjau praktik COSO ERM dan prosedur implementasi,
auditor internal, baik sebagai peninjau audit internal untuk kontrol atau konsultan untuk
manajemen, perlu mengembangkan pemahaman yang kuat tentang kontrol dan proses ERM
COSO. Selain itu, setiap tinjauan audit internal atas proses ERM perusahaan harus
dikembangkan melalui pendekatan perencanaan audit internal berbasis risiko. Audit internal
harus meninjau proses ERM di seluruh perusahaan menggunakan beberapa alat ini:
 
a. Flowcharting proses Sebagai bagian dari proses ERM yang diidentifikasi, diagram
alur proses dapat berguna dalam menggambarkan bagaimana manajemen risiko
beroperasi di suatu perusahaan.

b. Ulasan risiko dan bahan kontrol. Proses ERM sering menghasilkan volume besar
bahan panduan, prosedur terdokumentasi, format laporan, dan sejenisnya. Seringkali
ada yang berharga bagi audit internal untuk meninjau risiko dan materi kontrol.
 
c. Benchmarking. Meskipun istilah yang sering disalahgunakan, pembandingan adalah
proses melihat fungsi di lingkungan lain untuk menilai operasi mereka dan untuk
mengembangkan pendekatan yang lebih baik berdasarkan praktik terbaik dari orang
lain. Motto dan tra- tion “Audgress Through Sharing” Institute of Internal Auditor
(IIA) serta pendekatan tolok ukur.
 
d. Kuisioner. Kuisioner adalah metode yang baik untuk mengumpulkan informasi
tentang keefektifan ERM dari banyak orang. Mereka dapat dikirim ke pemangku
kepentingan yang ditunjuk dengan permintaan untuk informasi spesifik. Ini sering
merupakan teknik audit internal yang berharga.
 

Anda mungkin juga menyukai