Opinie

Reikwijdte COS 402: verontrustende conclusie

Onlangs is NV COS 3402 gepresenteerd, als uitwerking van COS 402, die handelt over 'Controleoverwegingen wanneer een entiteit gebruik maakt van een serviceorganisatie'. Het stuk is dan ook aangekondigd als 'opvolger' van SAS 70. Voor mij de aanleiding om weer eens naar COS 402 te kijken. Met verontrustende conclusies.

Nu is COS 402 per 1 januari 2011 in het kader van het Clarity-project vervangen door een nieuwe versie. In vergelijking met de oude valt in de eerste plaats het verschil in lengte op: 28 pagina's voor de Clarity-versie tegen vijf bladzijden voor de oude. Of hiermee de clarity wordt gediend kan worden betwijfeld.

Mijn belangstelling voor COS 402 werd kort daarna versterkt door een recent bericht op Accountant.nl, getiteld 'KPMG waarschuwde Britse bank tegen Madoff'. Deze bank was de bankier van tal van fondsen die hun geld bij Madoff hadden belegd. KPMG had in 2006 en 2008 onderzoeken naar Madoff uitgevoerd, waarin respectievelijk 25 en 28 risico's waren gesignaleerd.

Vervolgens vroeg ik mij af in welk kader KPMG die onderzoeken uitgevoerd zou kunnen hebben; ik kan niet anders bedenken dan dat dit in het kader van ISA 402 is geweest. Dus raadpleegde ik de oude versie van COS 402, die al als RAC 402 vóór 2007 bestond.

Nu versterkte de referentie aan SAS 70 mijn vage idee dat deze standaard betrekking had op het gebruik door cliënten van diensten van computerservicebureaus, maar ik ben dan ook al meer dan ruim jaar uit de controlepraktijk.

Mijn idee blijkt slechts ten dele juist. Artikel 3 van COS 402 stelde: 'Een opdrachtgever kan gebruik maken van een serviceorganisatie die transacties uitvoert en de daarmee verbonden verantwoordelijkheid draagt of die transacties verwerkt en daaruit voortvloeiende vastleggingen verzorgt (bijvoorbeeld een computerservicebureau).' De computerservicebureaus stonden dus niet eens op de eerste plaats!

Artikel 7 stelde: 'Indien de accountant tot de conclusie komt dat de activiteiten van de serviceorganisatie belangrijk voor de entiteit en relevant voor de controle zijn, dient de accountant voldoende kennis te verkrijgen van de entiteit en haar omgeving alsmede haar interne beheersing, om het risico van een afwijking van materieel belang te kunnen onderkennen en in te kunnen schatten en om nadere controlewerkzaamheden.'

De vraag rijst dan ook: Hadden niet veel méér accountants ten aanzien van Madoff onderzoeken als van KPMG moeten uitvoeren? Voor Madoff waren talrijke 'feeder funds' actief, ook in Nederland.

Ik vermoed dan ook dat menige accountant hetzelfde, half onjuiste idee heeft gehad als ik. Als dit vermoeden juist is, dan hadden er al veel breder, en dus waarschijnlijk veel eerder, twijfels over Madoff kunnen zijn gerezen.

Heeft dit wijdere implicaties? In het kader van de 'vastgoedfraude' zijn mijn gedachten afgedwaald naar pensioenfondsen en woningbouwcorporaties die samenwerkingsverbanden met vastgoedontwikkelaars zijn aangegaan. Dat ging kennelijk niet altijd goed: zij zijn menigmaal het slachtoffer van zogenoemde ABC-transacties geworden, waardoor zij (veel) te hoge prijzen voor gronden hebben betaald.

De vraag rijst of dat risico de accountant na de invoering van RAC 402 niet had moeten leiden tot een onderzoek bij contractpartners.

Maar misschien graaf ik nu te diep.

Wat vindt u van deze opinie?

Reageer Spelregels debat

Hans Blokdijk (1935-2013) was hoogleraar accountancy aan de Vrije Universiteit Amsterdam en aan Universiteit Nyenrode. Na zijn vertrek als partner bij KPMG in 1992 was hij werkzaam als zelfstandig adviseur van accountants en advocaten.

Gerelateerd

5 reacties

Arnout van Kempen

COS 402 is inderdaad altijd van toepassing als de gecontroleerde gebruik maakt van een serviceorganisatie. De standaard doet daarbij initieel geen uitspraak over de omvang of het belang van de activiteiten die bij de serviceorganisatie zijn ondergebracht. Het is echter wel van belang onderscheid te maken tussen COS 402 als geheel, en de mogelijkheid gebruik te maken van een rapportage van de accountant van de serviceorganisatie (de wat onjuist genoemde "SAS/70-verklaring"). De standaard geeft aan wanneer een dergelijke rapportage gebruikt kan worden, maar stelt nergens verplicht deze te gebruiken. Bij het gebruik van een salarisbureau is het naar mijn mening zeer wel denkbaar dat de benodigde zekerheid verkregen kan worden zonder gebruik te maken van een rapportage van een andere accountant. Anders gezegd, ik denk dat het boeiend zou zijn eens na te gaan hoeveel accountants 402 kennen en toepassen, maar ik denk ook dat moet worden gewaakt voor het serveren van al te hete soep, die bij consumptie koud blijkt te zijn.

Albert Bosch

Het is wellicht mijn interpretatie van Controlestandaard 402: in mijn optiek is deze standaard van toepassing bij elke controle waarin een cliënt gebruik maakt van een salarisbureau. Als trainer van COS Clarity trainingen heb ik het gebruik van een extern salarisbureau ook vaak als voorbeeld aangehaald. Of de nieuwe Controlestandaard 402 meer duidelijkheid schept dan de oude standaard laat ik even in het midden. Ik merk wel bij de accountantskantoren waar ik als externe OKB’er over de vloer kom dat het bewustzijn van Controlestandaard 402 is verbeterd. Ik constateer ook dat in circa 50% van de controledossiers dat cliënten gebruik maken van een extern salarisbureau. Gelukkig hoef ik nimmer grote moeite te doen om Controlestandaard 402 uit te leggen en daarmee uit te leggen dat die standaard relevant is voor die betreffende controle. Van de zijde van de cliënt is het sleutelwoord daarbij procesbeheersing. Wat is de aard en significantie van de (veelal gegevensgerichte) dienstverlening door het externe bureau en welke maatregelen heeft de controlecliënt getroffen om vast te stellen dat in uitgaande informatiestroom en terugkomende informatiestroom betrouwbaar is. Eerlijk gezegd is bij gebruik van externe salarisbureaus de toepassing van Controlestandaard 402 niet zo moeilijk als deze op het eerste gezicht lijkt en is deze standaard met een paar tips & tricks zeer praktisch is na te leven. Bij andere typen dienstverlening door service bureaus kan dit zeker complexer zijn. Onbekend maakt onbemind, maar eenmaal bekend, maakt ook bemind.

Marcel Scholte

Op basis van mijn eigen ervaring staan organisaties en vermoedelijk ook de extern accountant niet altijd stil bij de diverse 'samen' werkingsverbanden met derde of interne partijen en de benodigde gewenste zekerheid of op deze verbanden afdoende gesteund kan worden. Vaak lijkt het wel of alleen op de blauwe ogen wordt vertrouwd, waar de eigen verantwoordelijkheid van de organisatie verder zou moeten gaan en dientengevolge meer zekerheid benodigd is. Deze zekerheid kan in de vorm van een SAS70 of zijn opvolger. Dit staat niet altijd helder op het netvlies. De suggestie van Arnout kan interessante uitkomsten opleveren.

Matthijs Pool

Onbekend maakt onbemind. Zo nu en dan kom ik in de praktijk tegen dat COS402 van toepassing is. Accountants haasten zich dan door te stellen dat het voor hun controle niet relevant is en dat ze er derhalve geen extra werk aan zouden hoeven te doen...... COS402 zou wel eens sneller van toepassing kunnen zijn dan menig accountant denkt. Hoe zit het bijvoorbeeld met het uitbesteden van de salarisadministratie? En hoe gaat dat dan als de salarisadministratie bij het accountantskantoor is ondergebracht? En zo zijn er nog wel meer COS standaarden die 'onderbelicht' blijven.

Arnout van Kempen

Toen ik nog voor een big-4 kantoor werkte, was SAS/70 een bekend instrument, niet voor computerservicebureaus, maar voor vermogensbeheerders e.d. (ik kwam veel bij klanten in de financiele sector). Het is me vaker opgevallen dat SAS/70 in die wereld een vrij bekend begrip was, terwijl ISA/RAC/COS 402 een grote onbekende was. Het zou inderdaad wel boeiend zijn, mocht een afstudeerder eens willen onderzoek doen naar de bekendheid met en de feitelijke toepassing van COS 402.

Reageren op een artikel kan tot drie maanden na plaatsing. Reageren op dit artikel is daarom niet meer mogelijk.

Aanmelden nieuwsbrief

Ontvang elke werkdag (maandag t/m vrijdag) de laatste nieuwsberichten, opinies en artikelen in uw mailbox.

Bent u NBA-lid? Dan kunt u zich ook aanmelden via uw ledenprofiel op MijnNBA.nl.