Peta Jalan Implementasi ICOFR: Dari Materialitas hingga Asesmen Manajemen

Implementasi ICOFR adalah siklus tahunan dengan urutan yang tidak bisa dibalik: materialitas menentukan cakupan, cakupan menentukan volume dokumentasi dan pengujian, hasil pengujian menentukan kebutuhan remediasi, dan hasil remediasi menentukan isi Asesmen Manajemen yang ditandatangani CEO dan CFO

oleh Admin BATS
9 menit baca
81 dilihat
Bagikan:
Peta Jalan Implementasi ICOFR: Dari Materialitas hingga Asesmen Manajemen

Banyak perusahaan memulai proyek ICOFR dengan langsung menyusun dokumentasi proses bisnis, lalu menyadari di tengah jalan bahwa cakupannya terlalu luas, jadwal pengujian tidak cukup, dan defisiensi ditemukan terlambat untuk sempat diperbaiki. Padahal Petunjuk Teknis Pengendalian Internal atas Pelaporan Keuangan yang diterbitkan Kementerian BUMN melalui SK-5/DKU.MBU/11/2024 sudah menetapkan urutan kerja yang jelas: enam tahap, dimulai dari penentuan materialitas dan berakhir pada asurans oleh akuntan publik. Artikel ini menguraikan keenam tahap tersebut beserta titik keputusan dan beban kerja di masing-masing fase, agar manajemen dapat memperkirakan sumber daya dan waktu yang dibutuhkan sejak awal.

Enam tahap yang harus dilalui

Petunjuk Teknis membagi implementasi ICOFR menjadi enam tahap berurutan: perancangan, implementasi dan pemantauan berkelanjutan, evaluasi, remediasi, pelaporan, dan asurans oleh praktisi eksternal. Setiap tahap memiliki pemilik pekerjaan yang berbeda berdasarkan Model Tiga Lini, Lini Pertama (unit bisnis dan keuangan), Lini Kedua (Fungsi ICOFR), dan Lini Ketiga (Audit Internal).

Tahap 1: Perancangan
Menentukan apa yang masuk cakupan

Ini tahap paling menyita waktu sekaligus paling menentukan. Kesalahan di sini akan terbawa sampai akhir.

Pendekatan yang digunakan adalah top-down dan berbasis risiko: mulai dari laporan keuangan, lalu turun ke akun, lokasi, proses bisnis, dan sistem. Urutannya ada lima langkah.

1.1 Penentuan materialitas

Materialitas dalam ICOFR menggunakan pendekatan yang sama dengan materialitas audit laporan keuangan. Ada dua tingkat yang perlu ditetapkan.

Overall Materiality (OM) berlaku di tingkat laporan keuangan secara keseluruhan. Petunjuk Teknis memberi ilustrasi tolok ukur yang mengacu pada SA 320 dari IAPI: 5% dari laba atau rugi sebelum pajak, 1% dari total pendapatan, 1% dari total beban, atau 1% dari total aset. Persentase dapat disesuaikan dengan kondisi perusahaan.

Performance Materiality (PM) adalah OM yang dikurangi (haircut) untuk menekan risiko salah saji yang tidak terdeteksi. Besaran haircut ditentukan oleh tiga pertimbangan: riwayat penyesuaian audit periode sebelumnya, efektivitas pengendalian yang ada, dan hasil identifikasi risiko salah saji. Sebagai ilustrasi, perusahaan dengan riwayat audit bersih dan pengendalian yang historisnya efektif dapat menggunakan haircut rendah sekitar 20% dari OM, sedangkan perusahaan dengan riwayat penyesuaian audit besar atau riwayat material weakness memerlukan haircut tinggi di atas 55%.

Titik keputusan bagi manajemen: angka materialitas harus didiskusikan dengan auditor eksternal melalui pihak yang berwenang atas tata kelola, dan dasar penetapannya wajib didokumentasikan. Menetapkan materialitas terlalu rendah akan membengkakkan cakupan dan biaya; terlalu tinggi berisiko ditolak auditor pada tahap asurans.

1.2 Penentuan akun dan pengungkapan signifikan

Secara kuantitatif, akun dianggap signifikan bila nilainya sama atau lebih besar dari PM. Secara kualitatif, akun bernilai kecil tetap bisa masuk cakupan bila memenuhi faktor risiko seperti kerentanan terhadap kecurangan, volume aktivitas tinggi, kompleksitas akuntansi, keberadaan transaksi pihak berelasi, atau potensi kewajiban kontingensi.

1.3 Penentuan lokasi atau perusahaan signifikan

Untuk grup usaha, entitas anak yang masuk cakupan ditentukan berdasarkan kontribusinya. Petunjuk Teknis menetapkan dua syarat kecukupan cakupan yang harus dipenuhi bersamaan: cakupan atas setiap akun minimal dua per tiga dari total nilai akun tersebut, dan cakupan atas nilai operasi serta posisi keuangan (total pendapatan, beban, aset, liabilitas) juga minimal dua per tiga. Alokasi materialitas ke masing-masing entitas menggunakan tabel pengali (multiplier) berdasarkan jumlah entitas yang masuk cakupan.

1.4 dan 1.5 Penentuan proses bisnis, aplikasi signifikan, dan ITGC

Setelah akun dan entitas ditetapkan, proses bisnis yang menghasilkan angka pada akun tersebut dipetakan, berikut aplikasi sistem informasi yang memprosesnya. Pengendalian umum teknologi informasi (IT General Controls) masuk cakupan karena keandalan pengendalian otomatis bergantung pada kualitas pengelolaan akses, perubahan program, dan operasional sistem.

Catatan penting: ruang lingkup ICOFR tidak ditetapkan sekali untuk selamanya. Petunjuk Teknis meminta kajian berkala dan pembaruan segera bila terjadi perubahan signifikan pada perusahaan.

Dokumentasi: BPM dan RCM

Hasil tahap perancangan dituangkan dalam dua dokumen inti: Business Process Mapping (BPM), yaitu diagram alur proses bisnis, dan Risk Control Matrix (RCM), yang memetakan risiko salah saji terhadap pengendalian yang menanganinya beserta atribut pengujiannya. Lini Kedua kemudian memvalidasi rancangan pengendalian, antara lain dengan metode Test of One yaitu mengambil satu sampel transaksi untuk memastikan pengendalian benar-benar dapat dijalankan sesuai rancangan.

Tahap 2: Implementasi dan pemantauan berkelanjutan

Pada tahap ini pengendalian mulai dijalankan sesuai BPM dan RCM yang disepakati. Instrumen utamanya adalah Control Self Assessment (CSA): pemilik pengendalian menilai sendiri apakah pengendalian yang menjadi tanggung jawabnya sudah berjalan. Hasil CSA dievaluasi oleh Fungsi ICOFR, dan bila ada perubahan proses bisnis, BPM serta RCM wajib dimutakhirkan.

Beban kerja tahap ini bersifat rutin dan tersebar sepanjang tahun, bukan terpusat di akhir periode.

Tahap 3: Evaluasi
Pengujian oleh Audit Internal

Audit Internal sebagai Lini Ketiga melakukan dua jenis pengujian.

Test of Design (TOD) memastikan rancangan pengendalian memang mampu mencegah atau mendeteksi salah saji, dilakukan melalui walkthrough atas setiap proses bisnis dalam cakupan.

Test of Operating Effectiveness (TOE) memastikan pengendalian benar-benar dijalankan secara konsisten sepanjang periode. TOE hanya dilakukan atas pengendalian yang rancangannya sudah dinyatakan efektif.

Jumlah sampel ditentukan berdasarkan frekuensi pengendalian dan tingkat risikonya. Petunjuk Teknis memberi ilustrasi: pengendalian tahunan cukup 1 sampel; kuartalan 2–3 sampel; bulanan 2–5; mingguan 5–15; harian 15–40; dan pengendalian yang berjalan lebih dari sekali sehari 30–60 sampel. Untuk pengendalian otomatis, cukup satu sampel per skenario. Khusus pengendalian bulanan dan kuartalan, sampel wajib mencakup kuartal keempat dan bulan Desember.

Titik keputusan soal waktu: Petunjuk Teknis menyarankan pengujian dimulai pada periode interim, misalnya sejak kuartal kedua. Alasannya praktis yaitu menghindari penumpukan pekerjaan di akhir tahun dan menyisakan waktu untuk remediasi. Perusahaan yang baru mulai menguji di bulan November hampir pasti tidak punya ruang memperbaiki temuan.

Tahap 4: Remediasi
Mengapa jadwal menjadi kritis

Pengendalian yang dinyatakan tidak efektif harus diperbaiki, lalu diuji ulang. Di sinilah banyak perusahaan terjebak, karena pengendalian yang sudah diremediasi tidak bisa langsung dinyatakan efektif, harus berjalan dulu selama periode minimum tertentu.

Ilustrasi periode minimum dalam Petunjuk Teknis: pengendalian kuartalan memerlukan 2 kuartal dengan 2 sampel; bulanan memerlukan 3 bulan dengan 2 sampel; mingguan 5 minggu dengan 5 sampel; harian 30 hari dengan 15 sampel; dan pengendalian yang berjalan lebih dari sekali sehari memerlukan 25 kali kejadian dengan 30 sampel.

Implikasinya langsung pada kalender: pengendalian bulanan yang ditemukan bermasalah pada Oktober masih bisa diremediasi dan diuji sebelum tutup buku, tetapi pengendalian kuartalan yang bermasalah pada Oktober tidak akan sempat memenuhi periode dua kuartal dalam tahun berjalan. Bila remediasi tidak selesai, Lini Pertama perlu mengidentifikasi dampaknya terhadap laporan keuangan dan melakukan penyesuaian bila diperlukan.

Tahap 5: Pelaporan
Klasifikasi defisiensi dan Asesmen Manajemen

Seluruh temuan diklasifikasikan berdasarkan tingkat keparahannya (Degree of Deficiency) ke dalam tiga kategori: defisiensi biasa, defisiensi signifikan (significant deficiency), dan kelemahan material (material weakness). Klasifikasi dilakukan dengan menilai keterkaitan defisiensi terhadap asersi laporan keuangan, kemungkinan terjadinya salah saji, dan besarnya potensi dampak.

Beberapa indikator yang otomatis mengarah pada kelemahan material: adanya indikasi kecurangan yang melibatkan manajemen senior (material ataupun tidak), penyajian kembali laporan keuangan untuk mengoreksi kesalahan material, salah saji material yang tidak terdeteksi oleh ICOFR perusahaan, serta pengawasan Komite Audit yang tidak efektif.

Puncak dari seluruh proses adalah Asesmen Manajemen atas efektivitas implementasi ICOFR, yang diterbitkan setiap tahun sesuai periode laporan keuangan dan ditandatangani bersama oleh CEO dan CFO. Isinya antara lain pernyataan bahwa keduanya telah menelaah laporan keuangan dan bahwa laporan tersebut tidak memuat pernyataan tidak benar atas fakta material.

Tahap 6: Asurans oleh praktisi eksternal

Akuntan publik yang ditetapkan RUPS atau Menteri memberikan opini atas Asesmen Manajemen tersebut. Karena standar audit khusus ICOFR dari Institut Akuntan Publik Indonesia (IAPI) belum terbit, asurans saat ini dilaksanakan menggunakan Standar Perikatan Asurans (SPA) 3000, dengan Petunjuk Teknis ICOFR sebagai kriteria penilaian. Bila hasil penilaian praktisi eksternal berbeda, CEO dan CFO memutakhirkan Asesmen Manajemen.

Di mana perusahaan biasanya tersendat

Temuan empiris mendukung kekhawatiran soal urutan kerja ini. Sebuah studi yang diterbitkan Jurnal Penelitian Inovatif atas laporan tahunan 2024 dari lima BUMN konstruksi menemukan mayoritas entitas masih berada pada tahap awal hingga berkembang, dengan tiga kelemahan utama: penilaian risiko yang belum memetakan risiko salah saji material, ketiadaan Risk Control Matrix, dan belum dilaksanakannya pengujian efektivitas pengendalian. Ketiganya berada di tahap 1 dan tahap 3 artinya persoalan bukan pada pelaporan akhir, melainkan pada fondasi.

PwC Indonesia dalam publikasinya mencatat bahwa inisiatif Kementerian BUMN mencakup kewajiban melaporkan temuan ICOFR kepada komite audit beserta strategi remediasi dan jadwal pelaksanaannya. Dengan kata lain, jadwal remediasi bukan urusan internal tim proyek, melainkan bagian dari akuntabilitas kepada organ pengawas.

Kesimpulan

Implementasi ICOFR adalah siklus tahunan dengan urutan yang tidak bisa dibalik: materialitas menentukan cakupan, cakupan menentukan volume dokumentasi dan pengujian, hasil pengujian menentukan kebutuhan remediasi, dan hasil remediasi menentukan isi Asesmen Manajemen yang ditandatangani CEO dan CFO. Tiga hal yang perlu dipastikan manajemen sejak awal tahun: angka materialitas sudah disepakati bersama auditor eksternal, pengujian dijadwalkan mulai kuartal kedua agar tersisa waktu remediasi, dan kalender remediasi disusun mundur dari periode minimum pengujian, bukan dari tanggal tutup buku. Perusahaan yang menunda tiga hal ini biasanya berakhir dengan Asesmen Manajemen yang memuat defisiensi belum teremediasi.

Perlu dukungan menyusun peta jalan ICOFR perusahaan Anda?

PT BATS International Group (BATS Consulting) adalah Kantor Jasa Akuntan yang mendampingi perusahaan pada seluruh tahapan implementasi ICOFR:

  • Penetapan materialitas dan penentuan ruang lingkup: akun signifikan, entitas signifikan, proses bisnis, aplikasi, dan ITGC

  • Penyusunan Business Process Mapping (BPM) dan Risk Control Matrices (RCM)

  • Perancangan program kerja CSA serta pendampingan pengujian TOD dan TOE

  • Penyusunan rencana remediasi dengan kalender yang realistis terhadap periode minimum pengujian

  • Pendampingan penyusunan Asesmen Manajemen dan persiapan menghadapi asurans praktisi eksternal

  • Pelatihan ICOFR untuk Direksi, Komite Audit, Audit Internal, dan pemilik pengendalian

Hubungi tim kami untuk membahas kesiapan dan jadwal implementasi ICOFR perusahaan Anda.

Empower Your Next Step to Sustainable Value.


Pertanyaan yang Sering Diajukan (FAQ)

1. Berapa lama waktu yang dibutuhkan untuk satu siklus penuh ICOFR? Satu siklus mengikuti periode satu tahun buku, karena Asesmen Manajemen diterbitkan sesuai periode laporan keuangan. Untuk tahun pertama, tahap perancangan umumnya menyita porsi waktu terbesar. Petunjuk Teknis menyarankan pengujian efektivitas dimulai pada periode interim, misalnya sejak kuartal kedua, agar tersedia waktu untuk remediasi.

2. Apakah ruang lingkup ICOFR harus mencakup seluruh akun dan seluruh anak perusahaan? Tidak. Cakupan ditentukan berbasis risiko dan materialitas. Namun Petunjuk Teknis menetapkan batas minimum: cakupan atas setiap akun minimal dua per tiga dari total nilai akun, dan cakupan atas nilai operasi serta posisi keuangan juga minimal dua per tiga.

3. Siapa yang melakukan pengujian pengendalian Audit Internal atau konsultan? Pengujian efektivitas rancangan (TOD) dan operasi (TOE) merupakan tugas Lini Ketiga, yaitu Audit Internal, karena membutuhkan independensi dan objektivitas. Konsultan eksternal dapat membantu penyusunan metodologi, dokumentasi, pelatihan, dan kualitas kertas kerja, tetapi peran asurans internal tetap melekat pada Audit Internal.

4. Apa bedanya defisiensi signifikan dengan kelemahan material? Defisiensi signifikan adalah kelemahan yang tingkat keparahannya di bawah kelemahan material, namun cukup penting untuk mendapat perhatian pihak yang mengawasi pelaporan keuangan. Kelemahan material adalah kelemahan yang membuat salah saji material berpeluang tidak dapat dicegah atau dideteksi tepat waktu misalnya bila terdapat indikasi kecurangan yang melibatkan manajemen senior atau penyajian kembali laporan keuangan.

5. Bagaimana jika defisiensi ditemukan terlalu dekat dengan tutup buku sehingga tidak sempat diremediasi? Pengendalian tersebut tidak dapat dinyatakan efektif pada periode berjalan. Perusahaan perlu menghitung eksposur atas defisiensi itu, mengidentifikasi pengendalian penyeimbang bila ada, dan melakukan penyesuaian laporan keuangan bila diperlukan. Defisiensi yang belum teremediasi akan tercermin dalam Asesmen Manajemen dan menjadi perhatian praktisi eksternal.


This article is also available in English. Switch to English