ยินดีต้อนรับสู่บทเรียนเรื่องการตรวจสอบภายในที่มีประสิทธิภาพ!
สวัสดีครับ/ค่ะ! ยินดีต้อนรับเข้าสู่หนึ่งในบทเรียนที่นำไปใช้ได้จริงและสำคัญที่สุดในเส้นทางการเรียน P3 – Risk Management ของคุณ หากคุณเคยสงสัยว่าใครกันนะที่เป็นคนคอยตรวจสอบว่าบริษัททำตามกฎระเบียบต่างๆ หรือไม่ คุณมาถูกที่แล้วครับ/ค่ะ การตรวจสอบภายใน (Internal Audit หรือ IA) มักถูกเปรียบเปรยว่าเป็น "หูเป็นตา" ให้กับคณะกรรมการบริษัท ในบทนี้เราจะมาเจาะลึกกันว่าอะไรที่ทำให้แผนกตรวจสอบภายในทำงานได้อย่าง "มีประสิทธิภาพ" และทำไมพวกเขาถึงเป็นอาวุธลับของการบริหารความเสี่ยงที่ดี
ไม่ต้องกังวลไปนะถ้าตอนแรกฟังดูเป็นเรื่องขององค์กรใหญ่จนดูเข้าถึงยาก เราจะค่อยๆ ย่อยให้ฟังโดยใช้ตัวอย่างในชีวิตประจำวันเพื่อให้คุณเข้าใจได้ง่ายที่สุด!
1. การตรวจสอบภายในคืออะไรกันแน่?
หัวใจสำคัญของ การตรวจสอบภายใน (Internal Audit) คือกิจกรรมที่ทำหน้าที่ให้ความเชื่อมั่น (Assurance) และให้คำปรึกษา (Consulting) อย่างเป็นอิสระและมีความเป็นกลาง โดยมีจุดมุ่งหมายเพื่อเพิ่มคุณค่าและปรับปรุงการดำเนินงานขององค์กรให้ดียิ่งขึ้น
เปรียบเทียบให้เห็นภาพ: ลองนึกถึงทีมกีฬามืออาชีพ นักกีฬาคือพนักงาน และโค้ชคือผู้จัดการทีม ส่วน ผู้ตรวจสอบภายใน ก็เหมือนกับนักวิเคราะห์ประสิทธิภาพการเล่น พวกเขาไม่ได้ลงไปเล่นเกมในสนามด้วยตัวเอง แต่พวกเขาจะคอยดูภาพการแข่งขัน คอยตรวจสอบว่านักกีฬากำลังทำตามกลยุทธ์ที่วางไว้ไหม และแนะนำวิธีที่จะเล่นให้เก่งขึ้นหรือหลีกเลี่ยงการทำ "ฟาวล์" (ความเสี่ยง)
แนวป้องกันสามชั้น (Three Lines of Defense)
เพื่อให้เข้าใจว่าตำแหน่งของการตรวจสอบภายในอยู่ตรงไหน เราจะใช้แบบจำลองที่รู้จักกันดีที่เรียกว่า แนวป้องกันสามชั้น (Three Lines of Defense):
1. แนวที่หนึ่ง: ฝ่ายบริหารงานปฏิบัติการ (คนที่ทำงานประจำวันและเป็นเจ้าของความเสี่ยง)
2. แนวที่สอง: ฝ่ายบริหารความเสี่ยงและการปฏิบัติตามกฎระเบียบ (คนที่คอยวางนโยบายและติดตามตรวจสอบ)
3. แนวที่สาม: การตรวจสอบภายใน (ทีมที่เป็นอิสระซึ่งคอยตรวจสอบว่าทั้งสองแนวแรกทำงานได้ตามหน้าที่หรือไม่!)
ทบทวนสั้นๆ: การตรวจสอบภายในคือ แนวป้องกันที่สาม พวกเขาต้องมีความเป็นอิสระจากฝ่ายบริหาร เพื่อที่จะสามารถให้ความเห็นได้อย่างตรงไปตรงมา
2. อะไรที่ทำให้การตรวจสอบภายใน "มีประสิทธิภาพ"?
ไม่ใช่ทุกแผนกตรวจสอบภายในจะมีมาตรฐานเท่ากัน สำหรับการตรวจสอบภายในที่จะมีประสิทธิภาพอย่างแท้จริง จำเป็นต้องมี "ส่วนผสม" หลักหลายประการ ซึ่งสถาบันผู้ตรวจสอบภายในสากล (IIA) ได้กำหนดมาตรฐานทองคำเอาไว้ดังนี้:
A. ความเป็นอิสระและความเป็นกลาง (Independence and Objectivity)
นี่คือส่วนที่สำคัญที่สุด ถ้าผู้ตรวจสอบเป็นเพื่อนซี้กับคนที่ถูกตรวจสอบ คุณคิดว่าเขาจะซื่อสัตย์ได้เต็มที่ไหม? คงยากจริงไหมครับ/คะ
ความเป็นอิสระ (Independence) หมายถึงแผนกนี้ต้องรายงานตรงไปยังระดับที่ทำให้สามารถทำหน้าที่ได้จริง ซึ่งส่วนใหญ่มักจะเป็น คณะกรรมการตรวจสอบ (Audit Committee) ซึ่งเป็นส่วนหนึ่งของคณะกรรมการบริษัท ไม่ใช่รายงานตรงต่อผู้อำนวยการฝ่ายการเงิน
ความเป็นกลาง (Objectivity) หมายถึงตัวผู้ตรวจสอบต้องมีทัศนคติที่ปราศจากอคติและหลีกเลี่ยง ความขัดแย้งทางผลประโยชน์ (Conflicts of Interest)
B. ความเชี่ยวชาญและการใช้ความระมัดระวังเยี่ยงผู้ประกอบวิชาชีพ (Proficiency and Due Professional Care)
ผู้ตรวจสอบต้องมีความรู้ในสิ่งที่ตัวเองทำ! พวกเขาจำเป็นต้องมีทักษะ คุณวุฒิ และประสบการณ์ที่เหมาะสม รวมถึงต้องปฏิบัติงานด้วยความระมัดระวังและทักษะที่คาดหวังจากผู้ตรวจสอบภายในที่มีความรอบคอบและมีความสามารถ
C. ทรัพยากรที่เพียงพอ
คุณจะหวังให้ทีมงานเพียงสองคนมาตรวจสอบธนาคารระดับโลกไม่ได้ ประสิทธิภาพต้องมาพร้อมกับ งบประมาณ, จำนวนพนักงาน, และ เทคโนโลยี ที่เพียงพอในการครอบคลุมพื้นที่ที่มีความเสี่ยงสูงของธุรกิจ
คุณรู้หรือไม่? ผู้ตรวจสอบภายในไม่ได้มองหาแค่การทุจริตเท่านั้น แต่พวกเขายังดูเรื่อง ประสิทธิภาพ (Efficiency), ความปลอดภัยด้านไอที, ผลกระทบต่อสิ่งแวดล้อม, และ การปฏิบัติตามกฎหมาย อีกด้วย!
สรุปประเด็นสำคัญ: เพื่อให้งานตรวจสอบภายในได้ผล พวกเขาต้องรายงานต่อ คณะกรรมการตรวจสอบ, ไม่มีส่วนเกี่ยวข้องกับการดำเนินงานประจำวัน และต้องมี "อิทธิพล" (อำนาจ) มากพอที่จะทำให้คนอื่นยอมรับฟัง
3. บทบาทและขอบเขตของการตรวจสอบภายใน
การตรวจสอบภายในไม่ได้เป็นแค่เรื่องของการ "เช็กรายการตามช่อง" เท่านั้น ขอบเขตของพวกเขากว้างขวางและมักจะรวมถึง:
1. การทบทวนระบบการควบคุมภายใน: ประตูรั้ว (ทางกายภาพหรือดิจิทัล) ล็อกดีหรือยัง?
2. การตรวจสอบข้อมูลทางการเงินและปฏิบัติการ: ข้อมูลที่เราใช้ประกอบการตัดสินใจนั้นถูกต้องแม่นยำหรือไม่?
3. การทบทวนความคุ้มค่า (Value for Money - VFM): บริษัทใช้เงินอย่างประหยัด มีประสิทธิภาพ และได้ผลลัพธ์คุ้มค่าหรือไม่?
4. การปฏิบัติตามกฎระเบียบ: เราได้ปฏิบัติตามกฎหมายและกฎระเบียบของประเทศถูกต้องไหม?
ตัวช่วยจำ: 3 E ของความคุ้มค่า
ผู้ตรวจสอบภายในมักจะตรวจสอบด้วยหลัก 3 E:
Economy (ความประหยัด): จ่ายให้น้อยลง (ซื้อวัตถุดิบในราคาที่ดีที่สุด)
Efficiency (ประสิทธิภาพ): ทำงานได้ถูกต้อง (ใช้ทรัพยากรให้ได้ผลลัพธ์มากที่สุด)
Effectiveness (ประสิทธิผล): ทำในสิ่งที่ถูกต้อง (บรรลุเป้าหมายที่วางไว้)
4. การจ้างหน่วยงานภายนอกทำตรวจสอบภายใน (Outsourcing)
บางบริษัท (โดยเฉพาะบริษัทขนาดเล็ก) อาจไม่มีทีมตรวจสอบภายในเป็นของตัวเอง จึงใช้วิธีจ้างบริษัทภายนอก (เช่น บริษัทบัญชี Big 4) มาทำให้แทน ซึ่งเรียกว่า การจ้างงานจากภายนอก (Outsourcing)
ข้อดีของการจ้างงานจากภายนอก:
- ทักษะเฉพาะทาง: คุณสามารถ "เช่า" ผู้เชี่ยวชาญในสาขาเฉพาะทาง เช่น ความปลอดภัยทางไซเบอร์ หรือการบัญชีนิติเวช
- ความยืดหยุ่น: จ่ายค่าจ้างเฉพาะตอนที่ต้องการใช้งานเท่านั้น
- ความเป็นอิสระ: บริษัทภายนอกอาจได้รับอิทธิพลจากการเมืองภายในองค์กรน้อยกว่า
ข้อเสียของการจ้างงานจากภายนอก:
- ขาดความรู้ความเข้าใจ: บริษัทภายนอกอาจไม่ทราบ "วัฒนธรรม" หรือประวัติความเป็นมาของบริษัทได้ดีเท่ากับคนใน
- ต้นทุน: อัตราค่าจ้างรายชั่วโมงของบริษัทชั้นนำอาจสูงมาก
- ความลับ: คุณต้องยอมให้คนนอกเห็นข้อมูลที่เป็นความลับที่สุดของคุณ
ข้อผิดพลาดที่ควรหลีกเลี่ยง: อย่าสับสนระหว่าง การจ้างงานตรวจสอบภายใน กับ ผู้สอบบัญชีภายนอก (External Audit) แม้ว่าบริษัทอย่าง KPMG จะมาตรวจสอบภายในให้คุณ แต่ก็ยังถือเป็น ฟังก์ชันงานตรวจสอบภายใน เพราะพวกเขายังทำงานให้กับคณะกรรมการบริษัท ไม่ใช่ทำงานให้กับผู้ถือหุ้น
5. ความสัมพันธ์กับผู้สอบบัญชีภายนอก
คุณอาจจะกำลังคิดว่า "เดี๋ยวนะ เรามีผู้สอบบัญชีภายนอกอยู่แล้วไม่ใช่หรือ?" ใช่ครับ/ค่ะ แต่พวกเขามีเป้าหมายที่ต่างกัน!
ผู้สอบบัญชีภายนอก รายงานต่อ ผู้ถือหุ้น และเน้นไปที่ว่า งบการเงิน นั้น "ถูกต้องตามที่ควรจะเป็น" หรือไม่
ผู้ตรวจสอบภายใน รายงานต่อ คณะกรรมการบริษัท/คณะกรรมการตรวจสอบ และเน้นไปที่ ความเสี่ยงและการดำเนินงาน
ตัวอย่าง: หากโกดังมีหลังคารั่ว ผู้สอบบัญชีภายนอก จะสนใจแค่ว่าสินค้าที่เสียหายนั้นถูกตีมูลค่าในงบการเงินถูกต้องหรือไม่ แต่ ผู้ตรวจสอบภายใน จะสนใจว่า ทำไม หลังคาถึงไม่ได้รับการซ่อมแซม ใคร เป็นคนลืมตรวจสอบ และ จะทำอย่างไร เพื่อป้องกันไม่ให้เรื่องนี้เกิดขึ้นซ้ำอีก
6. บทสรุปและทบทวนอย่างเร็ว
เพื่อปิดท้ายบทนี้ อย่าลืมประเด็นหลักๆ เหล่านี้นะครับ/คะ:
- การตรวจสอบภายใน คือ แนวป้องกันที่ 3
- การจะมีประสิทธิภาพได้ พวกเขาต้องการ ความเป็นอิสระ (รายงานต่อคณะกรรมการตรวจสอบ) และ ความเป็นกลาง
- ขอบเขตงานประกอบด้วย ระบบการควบคุมภายใน, การบริหารความเสี่ยง, และ ความคุ้มค่า (Value for Money)
- การจ้างงานจากภายนอก เป็นทางเลือกหนึ่ง แต่ต้องแลกเปลี่ยนระหว่าง "ทักษะเฉพาะทาง" กับ "การขาดความรู้ความเข้าใจในองค์กร"
เตรียมตัวทำควิซ:
คำถาม: หัวหน้าฝ่ายตรวจสอบภายในควรรายงานต่อใครเพื่อให้มั่นใจถึงความเป็นอิสระ?
คำตอบ: คณะกรรมการตรวจสอบ (Audit Committee) (ซึ่งประกอบด้วยกรรมการอิสระที่ไม่ใช่ผู้บริหาร)
คุณทำได้แน่นอน! การตรวจสอบภายในคือการทำให้มั่นใจว่า "ตาข่ายนิรภัย" ของบริษัทแข็งแรงดี เก็บหลักการเหล่านี้ไว้ในใจ แล้วคุณจะผ่านคำถามข้อสอบ P3 ในหัวข้อนี้ไปได้อย่างสบายๆ เลยครับ/ค่ะ!