Módszertan

Összecsukás
X
 
  • Idő
  • Megjelenítés
Összes törlése
új hozzászólások
  • Mrovcza Márton CIA
    Moderátor
    • 2026 Apr
    • 21

    #1

    Módszertan

    A fórum ezen szekciója a belső ellenőrzési normákkal, tematikus követelményekkel, szakmai sztenderdekkel és azok értelmezésével kapcsolatos kérdések megvitatására szolgál. Célja, hogy teret adjon a követelmények gyakorlati alkalmazásával, megfelelési kérdésekkel, valamint a mindennapi ellenőrzési munka során felmerülő módszertani dilemmákkal kapcsolatos tapasztalatcserének.

    Bátorítunk mindenkit, hogy tegyen fel kérdéseket a témában, ossza meg tapasztalatait, illetve kezdeményezzen szakmai beszélgetéseket.

    Click image for larger version

Name:	image.png
Views:	59
Size:	662,7 KB
ID:	27


  • Dr. Czétényi Réka
    Moderátor
    • 2026 Apr
    • 10

    #2
    Lehet, hogy az éves auditterv valójában nem a kockázatok kezelését, hanem a kiszámíthatóság illúzióját szolgálja? Lehet, hogy a belső ellenőrzés ma már túl gyorsan változó környezetben próbál egy évre előre tervezni?

    Az éves auditterv: governance eszköz vagy szakmai tévút? – A kockázat-alapú audit tervezés újragondolása
    A kockázatalapú audittervezés évtizedek óta a belső ellenőrzés egyik alapköve. Az éves auditterv, az audituniverzum, valamint a priorizált kockázatok együttesen biztosították a funkcionalitást, az átláthatóságot és az elszámoltathatóságot.
    Ma azonban egyre gyakrabban merül fel a kérdés: valóban működik még ez a modell egy gyorsan változó, digitális kockázati környezetben?

    Miért „fagyasztjuk be” az audittervet?
    Fontos kimondani: az éves auditterv befagyasztása nem szakmai hiba – hanem egy tudatosan kialakult governance-mechanizmus.
    • Az auditbizottság jóváhagyja a tervet → biztosított az elszámoltathatóság
    • Az audit funkció vállalásokat tesz → mérhető a teljesítmény
    • Az erőforrások előre tervezhetők → hatékony kapacitáskihasználás
    Ez a modell egy olyan környezetben alakult ki, ahol a kockázatok viszonylag stabilak voltak, és az éves kockázatfelmérés alapvetően releváns maradt az év során.

    Mi változott?
    A mai kockázati tér azonban már nem statikus, hanem dinamikus és folyamatosan átalakuló.
    • Az új technológiák (AI, cloud) hónapok alatt új kockázatokat teremtenek
    • A szabályozási környezet (pl. DORA) gyorsan változik
    • A third-party függőségek és digitális ökoszisztémák komplexsége növekszik
    • A kiberkockázatok folyamatosan evolválódnak
    Ennek következtében a kockázati környezet folyamatos adaptációt igényel az audittervezésben.
    A gyakorlatban ez azt jelenti, hogy egy januárban elfogadott auditterv könnyen elavulhat még az év első felében.

    A legnagyobb módszertani probléma
    Nem az a kérdés, hogy van-e audittervünk, hanem az, hogy mihez ragaszkodunk jobban:
    • az előre meghatározott auditokhoz, vagy
    • az aktuális kockázatokhoz
    Az éves auditterv teljesítésének kényszere torz ösztönzőt teremt:
    • az auditok végrehajtása prioritássá válik
    • a valódi kockázatokra való reagálás háttérbe szorul
    Ez különösen problémás egy olyan környezetben, ahol a szabályozás – például a digitális működési reziliencia elve – implicit módon a gyors reakcióképességet állítja a középpontba.

    Mi alakul ki helyette?
    A gyakorlatban egy hibrid modell kezd kialakulni.
    1. „Guardrails + flexibilitás” modell
    • 70–80% előre tervezett audit
    • 20–30% emergent kockázatokra fenntartott kapacitás


    2. Gördülő audit tervezés (Rolling audit planning)
    • folyamatos kockázati újrasúlyozás
    • negyedéves felülvizsgálat
    • auditbizottság tájékoztatása → nem csak éves jóváhagyás


    3. Trigger-alapú auditok
    • incidensek
    • új rendszerek
    • szabályozási változások
    indíthatnak auditokat az éves terven kívül

    4. Folyamatos kockázat követés (Continuous risk sensing)
    Az audit már nem évente „nézi meg” a kockázatokat, hanem folyamatosan figyeli azokat.

    Szemléletváltás az audit szerepében
    A klasszikus kérdés: 👉„Mit auditálunk idén?”
    Az új kérdés: 👉„Hol van ma a legnagyobb kockázat?”
    Ez a váltás nem pusztán módszertani – hanem szerep-felfogásbeli is. A belső ellenőrzés egyre inkább egy adaptív, kockázatérzékeny funkcióvá válik, amely képes reagálni a folyamatosan változó környezetre.

    ForrásokVitaindító kérdések:
    • Mi a fontosabb: egy 100%-ban teljesített, de részben irreleváns auditterv – vagy egy folyamatosan módosított, de kockázatalapúan releváns terv?​​
    • Képzeljük el, hogy januárban elfogadjuk az éves audittervet. Júniusra új szabályozás jelenik meg, egy kritikus beszállító incidensbe keveredik, és a szervezet generatív MI-t vezet be. Vajon még mindig ugyanazokat a területeket auditálnánk?
    • Mit tekintünk sikernek: egy 100%-ban teljesített audittervet vagy azt, hogy a belső ellenőrzés valóban a legnagyobb aktuális kockázatokra fordította az idejét?
    • Az éves auditterv évtizedek óta a belső ellenőrzés egyik legfontosabb governance eszköze. De mi történik akkor, amikor a kockázatok gyorsabban változnak, mint ahogy a tervet módosítani tudjuk?
    • Ha ma készítenénk el a tavaly jóváhagyott audittervet, vajon ugyanazok az auditok szerepelnének benne?​

    Hozzászólás


    • Árpád
      Árpád hozzászólt
      Hozzászólás szerkesztése
      A nagyobb cégeknél, itt a multinacionális cégekre gondolok, megoldható az, hogy gördülő tervezés legyen, ami praktikusan azt jelenti, hogy az éves tervezés mellett legalább két alkalommal felülvizsgálják a tervet. Az ennél is fejlettebb modellben negyedévente tervezel a következős 12 hónapra, de ez már jelentős tervezési és folyamatos kockázatértékelési kapacitást felételez. Hazai környezetben szerintem az már jó gyakorlat, ha van egy éves tervezés, ahol van lehetőség a soron kívüli tervezésre 80-20% vagy 70-30% arányban és van évente legalább egy felülvizsgálat, ahol ténylegesen meg lehet nézni azt, hogy a terved mennyire releváns még.
  • Dr. Czétényi Réka
    Moderátor
    • 2026 Apr
    • 10

    #3
    A belső ellenőrzés hagyományosan arra törekedett, hogy minél teljesebb bizonyosságot adjon. De mi történik akkor, amikor a szervezet összetettsége gyorsabban nő, mint az auditkapacitás?


    Reasonable vs. limited assurance – Valódi különbség vagy tudatos fókuszváltás?
    A belső ellenőrzés egyik alapfogalma a „bizonyosság” (assurance). A szakmai terminológia klasszikusan két szintet különböztet meg:
    • kellő vagy ésszerű bizonyosság - reasonable assurance
    • korlátozott bizonyosság - limited assurance
    Ez a megkülönböztetés hosszú ideig egyértelmű és jól működő keretet adott az auditok tervezéséhez és végrehajtásához. A mai komplex, gyorsan változó kockázati környezetben azonban egyre inkább felmerül a kérdés:
    👉 Valóban a bizonyosság szintje a lényeg – vagy a fókusz helyes megválasztása?

    A hagyományos értelmezés korlátai
    A klasszikus megközelítés szerint:
    • a reasonable assurance → mélyebb tesztelés, több bizonyíték
    • a limited assurance → magas szintű áttekintés, kevesebb tesztelés
    Ez a logika azonban abból a feltételezésből indul ki, hogy:
    • a kockázati tér viszonylag stabil,
    • és minden releváns terület megfelelő mélységben auditálható.
    Ez ma már egyre kevésbé igaz.
    A szervezetek működése:
    • digitális,
    • erősen integrált,
    • third-party ökoszisztémákra épül,
    • és folyamatosan változik.
    Ebben a környezetben egy „mindent részletesen auditálunk” megközelítés nem reális – és gyakran nem is hatékony.

    A limited assurance új értelmezése
    A gyakorlatban a limited assurance egyre inkább nem „kevesebb auditot”, hanem tudatos fókuszválasztást jelent.
    👉 Nem az összes kockázatot auditáljuk – hanem a legfontosabbakat.
    Ez a megközelítés abból indul ki, hogy:
    • nem minden kockázat egyformán releváns,
    • az audit erőforrások korlátozottak,
    • és a legnagyobb értéket a kritikus kockázatok kezelésének értékelése adja.
    Ennek megfelelően a korlátozott bizonyosságot célzó vizsgálatok során:
    • a kritikus kockázatok kerülnek a fókuszba
    • a magas hatású kontrollok kerülnek tesztelésre
    • a kevésbé lényeges kockázatok nem kerülnek részletes vizsgálatra
    👉 Ez nem hiányosság – hanem prioritás-alapú auditlogika.

    Miért válik ez egyre fontosabbá?
    1. Komplexitás növekedése
    A modern szervezetekben:
    • cloud szolgáltatások,
    • SaaS rendszerek,
    • külső partnerek,
    • AI megoldások
    együttesen működnek.
    👉 Teljes körű, mély audit → gyakorlatilag kivitelezhetetlen

    2. Kockázati koncentráció
    A legnagyobb kockázatok gyakran:
    • kevés, de kritikus ponton koncentrálódnak
      (pl. egy kulcs felhő-szolgáltató vagy egy kritikus alkalmazás)


    3. Idő és erőforrás korlát
    Az audit egyik legnagyobb kockázata ma: 👉 rossz helyen használja az idejét
    Ha túl sok idő megy el:
    • alacsony jelentőségű kontrollokra,
      akkor:
    • a valódi kockázatok nem kapnak elég figyelmet


    4. Reziliencia szemlélet (DORA logika)
    A modern szabályozási megközelítés nem minden kontroll egyforma értékelését várja el, hanem azt, hogy:
    👉 a kritikus működés mennyire védett és fenntartható

    Új módszertani irányok
    A korlátozott bizonyosság gyakorlati alkalmazása egyre inkább a következő elemekre épül:
    • kockázati tiering (kritikus vs. nem kritikus)
    • nagy hatású kontrollok tesztelése (high-impact control testing)
    • forgatókönyv alapú fókusz (scenario-based fókusz)
    • reziliencia-központú értékelés
    👉 A kérdés nem az, hogy „mindent teszteltünk-e”, hanem az, hogy:
    👉 a legfontosabb kockázatokat valóban megértettük és leteszteltük-e

    Szemléletváltás az audit kommunikációjában
    A hagyományos üzenet: 👉kellő bizonyosságot nyújtunk”
    Az új, reálisabb megközelítés: 👉 „a legkritikusabb kockázatokra adtunk bizonyosságot”

    Vitaindító kérdés
    👉 Mi a nagyobb kockázat:
    • minden terület felületes vizsgálata, vagy
    • a kevésbé lényeges területek kihagyása és a kritikus kockázatok mély auditja?


    Források

    Hozzászólás

    • Dr. Czétényi Réka
      Moderátor
      • 2026 Apr
      • 10

      #4
      MI KÖZE VAN AZ EMPÁTIÁNAK A BELSŐ ELLENŐRZÉSHEZ?

      Human-centered internal auditing – amikor az audit középpontjában az ember is ott van


      Lehet-e egyszerre objektív, kritikus és emberközpontú egy belső ellenőr?
      A válasz egyértelműen igen.

      Sőt, egyre inkább úgy tűnik, hogy a technológia fejlődésével éppen az emberi oldal válik a belső ellenőrzés egyik legfontosabb hozzáadott értékévé.

      A mesterséges intelligencia, az automatizált kontrolltesztelés, az adatelemzés és a folyamatos monitoring egyre több rutinfeladatot vesz át a belső ellenőrzéstől. De miközben a technológia segít megmutatni, hol van a probléma, továbbra is nekünk kell megértenünk, miért alakult ki, hogyan élik meg az érintettek, és mi kell ahhoz, hogy valóban változás történjen.

      Ezt a szemléletet foglalja össze a human-centered internal auditing, vagyis az emberközpontú belső ellenőrzés. Nem a kontroll mögött álló embert kell auditálni – hanem megérteni

      A hagyományos auditmegközelítésben könnyű belecsúszni abba, hogy egy hiányosságot elsősorban a kontroll elvárásaihoz viszonyítva értékelünk.

      A kontroll működött? A szabályzatot betartották? A folyamat megfelelt az előírásnak? Megvan a szükséges dokumentáció?

      Ezek természetesen továbbra is fontos kérdések.

      De egy igazán jó auditor ennél tovább megy:

      Miért nem működött a kontroll?

      És még fontosabb:

      Mi történt a háttérben az emberekkel, a szervezettel és a működési környezettel, ami ezt lehetővé tette?
      Lehet, hogy a folyamat tulajdonosa nem figyelmetlen. Lehet, hogy nem ellenálló a változással szemben. Lehet, hogy nem „nem érti a szabályt”.
      Lehet, hogy egyszerűen olyan teljesítménycélokat kapott, olyan terhelés alatt dolgozik, vagy olyan szervezeti kultúrában működik, amelyben a szabályos működés és a napi üzleti elvárások egymással versenyeznek.
      Ez már egészen más auditbeszélgetéshez vezet.

      1. Bizalom nélkül nehéz valódi kockázatokat feltárni
      Az audit első találkozása egy üzleti területtel gyakran meghatározza az egész vizsgálat hangulatát.
      Ha a folyamatgazda azt érzi, hogy az auditor azért érkezett, hogy hibát találjon, könnyen kialakul a védekezés. A válaszok óvatosabbak lesznek, az információk szűrve érkeznek, és a beszélgetés gyorsan „mi történt?” helyett „ki a felelős?” típusú kommunikációvá válik.
      A bizalom azonban nem azt jelenti, hogy az auditor feladja a függetlenségét vagy elnézőbbé válik.
      Éppen ellenkezőleg.
      A bizalom lehetővé teszi, hogy olyan kérdéseket is feltegyünk, amelyekre egy bizalmatlan környezetben valószínűleg soha nem kapnánk őszinte választ.
      Például ahelyett, hogy azt kérdeznénk:
      „Miért nem tartották be az előírást?”
      érdemes lehet megkérdezni:
      „Mi nehezítette ennek az előírásnak a következetes betartását?”
      A két kérdés ugyanahhoz a kontrollhiányossághoz vezethet.
      De az első elsősorban felelőst keres.
      A második okot keres.
      És az audit szempontjából az ok az igazán érdekes.

      2. Az auditor ne csak megállapításokat, hanem történeteket is lásson
      Egy auditjelentésben egy hiányosság gyakran egyetlen sor:
      „A kontroll nem működött megfelelően.”
      „A folyamat nem felelt meg a vonatkozó követelménynek.”
      „A szükséges dokumentáció nem állt rendelkezésre.”
      Technikailag ezek pontos megállapítások lehetnek. De önmagukban ritkán mutatják meg, mi történik a szervezetben.
      Az auditor feladata ezért nem pusztán a tények rögzítése, hanem azok értelmezése és kontextusba helyezése is.
      Mi történt valójában? Ki volt érintett? Milyen döntési helyzetben volt? Milyen nyomás alatt dolgozott? Milyen következményei vannak a hiányosságnak? És vajon ugyanaz a probléma holnap is meg fog ismétlődni?
      A jó auditmegállapítás nem bűnbakot keres. Összefüggést mutat meg.
      Ezért fontos az auditor „storyteller” szerepe is: képesnek kell lennie arra, hogy a kockázatot ne csak számokban, kontrollpontokban és eltérésekben, hanem a szervezet működésének történeteként is bemutassa.
      Egy jó történet ugyanis nem gyengíti az audit üzenetét.
      Érthetőbbé és hatásosabbá teszi.

      3. A kontroll mögött gyakran szervezeti kultúra áll
      Talán ez az emberközpontú audit egyik legfontosabb felismerése.
      Egy kontroll meghibásodása nem feltétlenül egyéni hiba.
      Lehet mögötte:
      • túlzott munkaterhelés,
      • irreális teljesítményelvárás,
      • erős időnyomás,
      • nem megfelelő erőforrás,
      • változó szervezeti prioritás,
      • hiányos vezetői kommunikáció,
      • nem megfelelően kialakított folyamat,
      • vagy akár olyan kultúra, amelyben a gyorsaság fontosabbá válik a szabálykövetésnél.
      Ezért egy kontrolltesztelés során nemcsak azt érdemes megvizsgálni, hogy mi történt, hanem azt is, hogy milyen környezetben történt.
      Mit vár el a vezető? Mit érzékel ebből az alkalmazott? Milyen viselkedést jutalmaz a szervezet valójában? És mi történik akkor, ha valaki egy problémát jelez?
      A szabályzatok ugyanis a kívánt működést írják le.
      A szervezeti kultúra viszont gyakran azt mutatja meg, mi történik a valóságban.

      4. A technológia nem váltja ki az emberi ítélőképességet
      Az AI és az adatelemzés alapjaiban változtatja meg a belső ellenőrzést.
      Több adatot tudunk elemezni. Gyorsabban azonosíthatunk anomáliákat. Automatizálhatjuk a tesztelést, és olyan összefüggéseket is felismerhetünk, amelyek manuálisan nehezen lennének láthatók.
      Ez hatalmas lehetőség.
      De éppen ezért változik meg az auditor szerepe is.
      Ha a technológia egyre jobban képes megmutatni, hol van eltérés, akkor nekünk egyre több időnk lehet arra, hogy megértsük, miért van eltérés.
      Egy dashboard megmutathatja, hogy egy szervezeti egységben jelentősen megnőtt a kontrollhibák száma.
      De nem fogja feltétlenül megmutatni, hogy közben új vezető érkezett, átszervezés zajlik, három kulcsember távozott, a csapat túlterhelt, és mindenki egy új rendszer bevezetésével küzd.
      Ehhez beszélgetés kell. Megfigyelés. Kérdezés. Empátia. És szakmai ítélőképesség.
      A technológia több adatot adhat az auditor kezébe. Az emberi tényező segít megérteni az adatokat.

      Az emberközpontú audit nem „soft audit”
      Az emberközpontú belső ellenőrzés nem azt jelenti, hogy kevésbé legyünk kritikusak, vagy hogy az auditor elveszíti objektivitását.
      Azt jelenti, hogy a kontrollhibát nem választjuk le arról a rendszerről, amelyben létrejött.
      Mert ha csak a tünetet kezeljük, lehet, hogy a következő auditon ugyanazt a problémát találjuk meg újra.
      Ha viszont megértjük a mögöttes okokat, valódi változást tudunk támogatni.

      A belső ellenőrzés szakmai alapjai mellett egyre fontosabbá válik valami más is: az ember megértésének képessége.
      A jövő belső ellenőre nem az lesz, aki választani tud a technológia és az ember között, hanem az, aki a kettőt képes egymást erősítve használni.
      A legjobb auditor nem egyszerűen azt mondja meg, hogy mi nem működik.
      Segít megérteni azt is, hogy miért nem működik – és hogyan lehet úgy változtatni rajta, hogy az emberek és a szervezet számára egyaránt működőképes legyen.

      Ez a human-centered internal auditing valódi ereje.

      Discover how empathy, trust, and human connection help internal auditors strengthen relationships, improve collaboration, and deliver better audits.


      A hivatkozott cikkből a két legfontosabb mondat számomra:

      „A megállapítás többé nem vádként hatott, hanem lehetőséggé vált a csapat számára arra, hogy időben kezelje a problémát és elébe menjen a következményeknek.”

      „Most, hogy a technológia és az automatizálás átveszi a rutinfeladatok egy részét, kevesebb időt töltök számok elemzésével, és többet azzal, hogy figyeljek, megfigyeljek és valódi beszélgetéseket folytassak az auditált területek munkatársaival.” Talán éppen ez a két gondolat foglalja össze legjobban a human-centered internal auditing lényegét.

      Az első mondat arra emlékeztet bennünket, hogy egy auditmegállapítás nem feltétlenül kell, hogy vádként vagy ítéletként hasson. Ha az auditor megérti a probléma mögötti körülményeket, és képes azokat megfelelően kontextusba helyezni, a megállapításból közös tanulási és fejlődési lehetőség válhat. Nem arról szól többé, hogy ki hibázott, hanem arról, hogy mit tanulhatunk a helyzetből, és hogyan előzhetjük meg a következő problémát.

      A második mondat pedig a belső ellenőrzés jövőjére mutat rá. Miközben az AI, az automatizálás és az adatelemzés egyre több technikai és rutinszerű feladatot képes átvenni, az auditor valódi hozzáadott értéke egyre inkább ott lesz, ahol a technológia korlátozott: az összefüggések megértésében, az emberi viselkedés értelmezésében, a bizalomépítésben és a valódi párbeszédben.

      Talán ez a human-centered internal auditing legfontosabb üzenete: a technológia nem teszi kevésbé fontossá az embert a belső ellenőrzésben – éppen ellenkezőleg. Ahogy egyre több rutinfeladatot adunk át a technológiának, annál több lehetőségünk lesz arra, hogy azt tegyük, amiben az ember továbbra is különösen jó: kérdezni, figyelni, megérteni, összefüggéseket felismerni és bizalmat építeni.

      És ettől válhat egy auditmegállapítás valóban értékteremtővé: amikor az auditált terület nem egy újabb kritikát lát benne, hanem egy lehetőséget arra, hogy jobban megértse a saját működését, és időben változtasson.

      Számotokra mit jelent az empátia, és használjátok-e a munkátok során? Hogyan?
      Mi a legfontosabb üzenet a csatolt cikkből számotokra?


      Hozzászólás

      Folyamatban...