Management Override & Kolusi: Keterbatasan ICOFR bagi Direksi

Pengendalian internal dirancang untuk memberikan keyakinan memadai, bukan keyakinan absolut.

oleh Admin BATS
9 menit baca
44 dilihat
Bagikan:
Management Override & Kolusi: Keterbatasan ICOFR bagi Direksi

Petunjuk Teknis Pengendalian Internal atas Pelaporan Keuangan yang diterbitkan Kementerian BUMN melalui SK-5/DKU.MBU/11/2024 menyatakan hal yang jarang ditonjolkan dalam presentasi proyek ICOFR: pengendalian internal dirancang untuk memberikan keyakinan memadai, bukan keyakinan absolut. Ada empat keterbatasan yang melekat pada setiap sistem pengendalian, dan dua di antaranya secara struktural berada di luar jangkauan pengendalian biasa, pengabaian oleh manajemen (management override) dan kolusi. Keduanya perlu dipahami Direksi bukan sebagai catatan kaki, melainkan sebagai alasan mengapa tanda tangan pada Asesmen Manajemen tidak pernah bisa berarti jaminan nol kesalahan.

Dua keterbatasan yang berbeda sifatnya

Pengabaian manajemen didefinisikan sebagai kemampuan pihak yang bertanggung jawab atas tata kelola untuk memanipulasi catatan akuntansi dan menyusun laporan keuangan yang mengandung kecurangan dengan mengabaikan pengendalian, bahkan ketika pengendalian tersebut tampak beroperasi secara efektif.

Kolusi adalah perilaku kolektif untuk mengubah data keuangan atau informasi, yang kemungkinan besar tidak dapat dideteksi oleh sistem pengendalian internal.

Perbedaan sifatnya penting. Pengendalian internal pada dasarnya dirancang untuk orang yang mengikuti aturan. Pengabaian manajemen datang dari pihak yang berwenang membuat dan mengubah aturan itu sendiri. Sementara kolusi membatalkan asumsi paling mendasar dari pemisahan tugas: bahwa dua pihak yang saling mengecek tidak akan bersepakat untuk menutupi hal yang sama.

Dua keterbatasan lainnya yang disebut Petunjuk Teknis relatif dapat diperbaiki melalui pelatihan, dokumentasi, dan perbaikan desain. Dua yang dibahas artikel ini tidak.

Skalanya bukan teoretis

Data global memberi gambaran mengapa keduanya layak mendapat perhatian khusus.

Laporan Occupational Fraud 2024: A Report to the Nations dari Association of Certified Fraud Examiners (ACFE), yang menganalisis 1.921 kasus di 138 negara, mencatat bahwa kerugian terbesar disebabkan oleh pemilik dan eksekutif dengan kerugian median sekitar USD 500.000 per kasus, jauh di atas kerugian akibat kecurangan yang dilakukan manajer (sekitar USD 184.000) maupun pegawai (sekitar USD 60.000). Artinya, pelaku dengan otoritas paling besar menimbulkan kerugian paling besar, meski jumlah kasusnya lebih sedikit.

Untuk kolusi, laporan yang sama mencatat bahwa kecurangan yang dilakukan tiga pelaku atau lebih menimbulkan kerugian median sekitar empat kali lipat dibanding kecurangan oleh pelaku tunggal. ACFE juga mencatat bahwa lebih dari separuh kasus dalam studi tersebut berkaitan dengan lemahnya pengendalian internal atau pengabaian pengendalian oleh manajemen.

Faktor waktu memperburuk keadaan. Kecurangan yang terdeteksi dalam enam bulan pertama menimbulkan kerugian median sekitar USD 30.000, sementara yang berlangsung dua sampai tiga tahun menimbulkan kerugian median sekitar USD 250.000.

Bentuknya dalam pelaporan keuangan

Petunjuk Teknis memberi contoh konkret pengabaian pengendalian oleh manajemen: manajemen membuat atau membukukan jurnal pencatatan maupun jurnal penyesuaian yang tidak sesuai ke dalam laporan keuangan, untuk menutupi kerugian perusahaan atau agar laporan keuangan sesuai dengan yang diinginkan manajemen.

Jurnal manual dan jurnal penyesuaian karena itu menjadi titik paling rawan. Transaksi rutin umumnya melewati sistem dengan pengendalian otomatis, sedangkan jurnal manual justru dirancang untuk menampung hal-hal di luar rutinitas dan biasanya diotorisasi oleh orang yang cukup senior.

Otoritas Jasa Keuangan menyertakan ilustrasi yang tidak kalah gamblang dalam penjelasan POJK 15 Tahun 2024. Contoh yang dipakai adalah Direksi sebuah bank merekayasa laporan keuangan berupa pencatatan aset fiktif berupa tanah senilai Rp100 miliar per 31 Desember 2022, yang tetap tercatat dan baru ditemukan OJK pada pemeriksaan posisi 31 Maret 2025. Jarak lebih dari dua tahun antara pencatatan dan penemuan itu menunjukkan bahwa manipulasi yang berasal dari puncak organisasi memang sulit dideteksi oleh pengendalian rutin.

Konsekuensinya bagi kesimpulan ICOFR

Bagi perusahaan yang menjalankan ICOFR, indikasi kecurangan oleh manajemen senior bukan sekadar masalah etika, ia langsung memengaruhi kesimpulan atas efektivitas pengendalian.

Petunjuk Teknis menyebut beberapa indikator kelemahan material (material weakness), dan dua di antaranya berkaitan langsung dengan pembahasan ini: adanya indikasi tindakan kecurangan yang melibatkan manajemen senior, baik material maupun tidak, serta adanya indikasi kecurangan yang berdampak material pada laporan keuangan. Indikator lainnya adalah pengawasan Komite Audit yang tidak efektif atas laporan keuangan dan penerapan ICOFR.

Untuk kecurangan yang melibatkan manajemen senior, nilai rupiah tidak menjadi penyaring. Satu temuan saja sudah cukup untuk mendorong kesimpulan ke arah kelemahan material, dengan konsekuensi pada isi Asesmen Manajemen dan opini praktisi eksternal.

Menurut peraturan yang berlaku di Indonesia

Regulator tidak menyerahkan persoalan ini sepenuhnya pada pengendalian internal perusahaan. POJK 15 Tahun 2024 untuk perbankan dan POJK 42 Tahun 2025 untuk lembaga pembiayaan serta lembaga jasa keuangan lainnya memuat beberapa mekanisme yang relevan.

Larangan langsung. Direksi, Dewan Komisaris, Dewan Pengawas Syariah, dan Pejabat Eksekutif dilarang melakukan tindakan yang dengan sengaja menyebabkan laporan keuangan tidak mencerminkan kondisi sebenarnya, memanipulasi laporan keuangan, atau menerapkan prinsip akuntansi secara salah. Bagi bank umum, pelanggarannya diancam sanksi administratif berupa larangan menjadi pihak utama lembaga jasa keuangan dan/atau denda paling sedikit Rp2 miliar hingga paling banyak Rp50 miliar per orang.

Larangan intervensi. Pemegang Saham Pengendali dilarang melakukan tindakan intervensi yang dapat menyebabkan kesalahan saji atau kelemahan signifikan dalam proses pelaporan keuangan. Pihak terafiliasi dilarang melakukan intervensi kepada Direksi, Dewan Komisaris, Dewan Pengawas Syariah, Pemegang Saham Pengendali, maupun Pejabat Eksekutif. Ketentuan ini penting karena tekanan terhadap pelaporan keuangan sering datang dari luar jajaran manajemen operasional.

Kewajiban melapor ke regulator. POJK 15/2024 mengatur bahwa apabila diketahui terdapat kelemahan signifikan atau kondisi yang dapat membahayakan kelangsungan usaha bank dalam proses pelaporan keuangan, maka Direksi, Dewan Komisaris, Dewan Pengawas Syariah, Pemegang Saham Pengendali, Pejabat Eksekutif, dan/atau pihak lain harus memberikan informasi kepada OJK. Informasi yang disampaikan mencakup identitas pelapor serta rincian kelemahan, termasuk tanggal kejadian, bentuk kelemahan, dan dampaknya.

Ketentuan terakhir ini pada praktiknya berfungsi sebagai katup pengaman terhadap pengabaian manajemen: ketika jalur internal tersumbat karena pihak yang seharusnya mengendalikan justru menjadi sumber masalah, tersedia jalur ke luar perusahaan.

Unit khusus pencegahan kecurangan. Bank umum wajib membentuk unit kerja khusus yang bertanggung jawab terhadap pencegahan kecurangan atau manipulasi informasi dan laporan keuangan. Unit ini boleh dirangkap oleh fungsi manajemen risiko, kepatuhan, atau anti-fraud. Ketentuan serupa berlaku bagi PVML berdasarkan POJK 42/2025, dengan mempertimbangkan skala dan kompleksitas usaha.

Pengendalian penyeimbang yang realistis

Tidak ada pengendalian yang menghapus dua keterbatasan ini. Yang bisa dilakukan perusahaan adalah mempersempit peluang dan mempersingkat waktu deteksi. Berikut bentuk yang selaras dengan Petunjuk Teknis.

Pengendalian atas jurnal manual dan jurnal penyesuaian. Karena inilah jalur utama pengabaian manajemen, pengendaliannya perlu spesifik: pemisahan antara penyusun dan penyetuju jurnal, reviu berjenjang untuk jurnal di atas nilai tertentu, serta penelaahan atas jurnal dengan karakteristik tidak lazim, misalnya dibukukan mendekati tanggal tutup buku, bernilai bulat besar, atau tidak memiliki dokumen pendukung transaksi.

Pembatasan akses sistem. Salah satu dari empat area pengendalian umum teknologi informasi dalam Petunjuk Teknis adalah Access to Program and Data, yaitu memastikan hak akses hanya diberikan kepada pengguna yang berwenang. Pembatasan akses yang ketat tidak menghentikan kolusi, tetapi menambah jumlah pihak yang harus terlibat agar manipulasi berhasil dan semakin banyak pihak yang dibutuhkan, semakin besar kemungkinan skema itu terungkap.

Pemisahan tugas yang benar-benar dijalankan. Penjelasan POJK 15/2024 secara eksplisit menyebut ketiadaan pemisahan tugas antara pihak yang mencatat dan pihak yang menyetujui transaksi keuangan sebagai contoh kelemahan signifikan, begitu pula ketiadaan prosedur peninjauan berjenjang pada transaksi keuangan yang signifikan.

Pengendalian tingkat perusahaan yang bermakna. Petunjuk Teknis mengelompokkan kode etik sebagai pengendalian tingkat perusahaan tidak langsung. Kode etik tidak mencegah manipulasi secara mekanis, tetapi menjadi dasar penilaian atas komitmen perusahaan terhadap integritas, salah satu dari tujuh belas prinsip COSO yang wajib dipetakan. Yang dinilai bukan keberadaan dokumennya, melainkan apakah kode etik dimutakhirkan berkala, dikomunikasikan, dan benar-benar diterapkan personel yang relevan.

Sistem pelaporan pelanggaran. Petunjuk Teknis menyebut Whistleblowing System sebagai pengendalian utama pada dua prinsip COSO sekaligus yaitu komunikasi internal dan komunikasi eksternal dengan syarat setiap pengaduan ditelaah, diinvestigasi, dan dilaporkan secara berkala kepada pihak berwenang. Sistem ini relevan justru karena bekerja di luar jalur hierarki. Data ACFE menempatkan laporan dari pihak lain (tips) sebagai saluran deteksi kecurangan terbesar, mencakup sekitar 43% kasus.

Pengawasan yang aktif oleh Dewan Komisaris dan Komite Audit. Petunjuk Teknis meminta Dewan Komisaris memverifikasi bahwa prosedur telah diterapkan untuk mengidentifikasi, mengendalikan, dan melaporkan risiko utama termasuk aktivitas yang tidak terotorisasi dan kecurangan. Serta meninjau efektivitas pengendalian atas pelaporan keuangan setiap tahun. Dewan Komisaris juga diminta berdiskusi langsung dengan auditor eksternal mengenai pendekatan penentuan materialitas.

Evaluasi independen. Fungsi Audit Internal sebagai Lini Ketiga menjalankan pengujian dengan pendekatan tanpa toleransi: Petunjuk Teknis menegaskan bahwa setiap temuan yang belum diremediasi pada saat evaluasi dikategorikan sebagai defisiensi pengendalian. Tidak ada temuan yang boleh diabaikan karena dianggap kecil.

Kesimpulan

Pengabaian manajemen dan kolusi adalah dua hal yang tidak dapat dihilangkan oleh rancangan pengendalian sebaik apa pun, dan justru karena itu Direksi perlu memahami posisinya. Tiga hal yang perlu dipastikan: pengendalian atas jurnal manual dan jurnal penyesuaian dirancang secara spesifik dan diuji, bukan hanya dinyatakan ada; saluran pelaporan pelanggaran benar-benar berfungsi di luar jalur hierarki dan setiap pengaduannya ditelaah; serta Dewan Komisaris dan Komite Audit menjalankan pengawasan yang aktif, karena ketidakefektifan pengawasan Komite Audit sendiri merupakan salah satu indikator kelemahan material. Yang realistis bukan menghilangkan risikonya, melainkan menekan peluang terjadinya dan mempersingkat waktu sampai sesuatu yang salah terdeteksi, sebab selisih antara terdeteksi dalam enam bulan dan terdeteksi setelah tiga tahun adalah selisih besaran kerugian yang sangat berbeda.

Perlu memperkuat pengendalian terhadap risiko kecurangan pelaporan keuangan?

PT BATS International Group (BATS Consulting) adalah Kantor Jasa Akuntan yang mendampingi perusahaan merancang dan menguji pengendalian atas risiko pelaporan keuangan:

  • Pemetaan risiko kecurangan pelaporan keuangan ke dalam Risk Control Matrix, termasuk klasifikasi risiko terkait fraud

  • Perancangan dan pengujian pengendalian atas jurnal manual, jurnal penyesuaian, dan proses tutup buku

  • Evaluasi kecukupan pemisahan tugas dan pengendalian hak akses sistem (Access to Program and Data)

  • Kajian pengendalian tingkat perusahaan: kode etik, sistem pelaporan pelanggaran, dan pemetaannya ke prinsip COSO

  • Penilaian kesiapan terhadap POJK 15/2024 dan POJK 42/2025, termasuk pembentukan unit pencegahan kecurangan

  • Pelatihan bagi Direksi, Komite Audit, dan Audit Internal mengenai indikator kelemahan material dan penanganan temuan

Hubungi tim kami untuk membahas kesiapan pengendalian perusahaan Anda.


Pertanyaan yang Sering Diajukan (FAQ)

1. Jika ICOFR tidak bisa mencegah manipulasi oleh manajemen puncak, apa gunanya? ICOFR menurunkan kemungkinan salah saji material secara signifikan dan mempersingkat waktu deteksi bila terjadi penyimpangan. Yang dijanjikan adalah keyakinan memadai, bukan jaminan absolut. Tanpa ICOFR, manipulasi yang sama akan lebih mudah dilakukan dan lebih lama tidak terdeteksi.

2. Apakah semua kecurangan membuat kesimpulan ICOFR menjadi kelemahan material? Tidak semua, tetapi ada pengecualian penting. Untuk indikasi kecurangan yang melibatkan manajemen senior, Petunjuk Teknis menyebutnya sebagai indikator kelemahan material tanpa memandang nilainya material atau tidak. Untuk kecurangan di luar manajemen senior, penilaiannya mempertimbangkan dampaknya terhadap laporan keuangan.

3. Pengendalian apa yang paling penting untuk menekan risiko pengabaian manajemen? Pengendalian atas jurnal manual dan jurnal penyesuaian, karena jalur inilah yang paling sering digunakan. Bentuk konkretnya berupa pemisahan penyusun dan penyetuju jurnal, reviu berjenjang untuk nilai signifikan, dan penelaahan atas jurnal dengan karakteristik tidak lazim seperti dibukukan mendekati tanggal tutup buku atau tanpa dokumen pendukung.

4. Bagaimana jika pihak yang seharusnya mengawasi justru terlibat? Untuk bank, POJK 15 Tahun 2024 mengatur bahwa Direksi, Dewan Komisaris, Dewan Pengawas Syariah, Pemegang Saham Pengendali, Pejabat Eksekutif, dan pihak lain harus menyampaikan informasi kepada OJK apabila mengetahui adanya kelemahan signifikan dalam proses pelaporan keuangan. Di tingkat perusahaan, sistem pelaporan pelanggaran yang bekerja di luar jalur hierarki menjadi saluran alternatif.

5. Apakah sistem pelaporan pelanggaran benar-benar efektif? Data ACFE menunjukkan laporan dari pihak lain merupakan saluran deteksi kecurangan terbesar, sekitar 43% kasus, melampaui audit internal maupun audit eksternal. Efektivitasnya bergantung pada kerahasiaan pelapor, kejelasan proses penelaahan dan investigasi, serta pelaporan berkala hasilnya kepada pihak yang berwenang.


This article is also available in English. Switch to English