SQL Server w logistyce

Audit GRC

Sekcja o nadzorze, zarządzaniu ryzykiem i zgodności — z naciskiem na obowiązki kontrolne jednostek samorządu.

sql.server.net.pl/audit-grc/
Infografika: sześć obszarów nadzoru w gminie — od zgłoszenia zrzutu po raport dla urzędu.
Infografika: sześć obszarów nadzoru w gminie — od zgłoszenia zrzutu po raport dla urzędu.

Audyt, zarządzanie ryzykiem i zgodnością (Governance, Risk, Compliance).

W skrócie
  • GRC obejmuje trzy powiązane obszary: nadzór nad procesami, zarządzanie ryzykiem i zgodność z wymaganiami zewnętrznymi.
  • W praktyce sprowadza się to do trzech pytań: co mamy zrobić, kiedy i jak to udokumentować.
  • Najczęstszą przyczyną uchybień nie jest brak wiedzy o obowiązku, lecz brak mechanizmu pilnującego terminu.
  • Wykazanie zgodności wymaga śladu czynności — a ślad powstaje wyłącznie wtedy, gdy jest zbierany na bieżąco.
Trzy filary GRC
Nadzór NadzórKto odpowiada za obowiązek i w jakim zakresie
Ryzyko RyzykoCo może pójść nie tak i jakie będą skutki
Zgodność ZgodnośćWymagania zewnętrzne i sposób ich spełnienia
Dowód DowódŚlad czynności pozwalający wykazać wykonanie

Czwarty element nie jest osobnym filarem, lecz warunkiem, bez którego trzy pozostałe są wyłącznie deklaracją.

Zagadnienia opisane w tej sekcji
ZagadnienieCzego dotyczyDla kogo
Prawo wodneZakres obowiązków kontrolnych gminyPracownik urzędu
Ewidencja zrzutówDane w rejestrze i powiązanie dokumentówOsoba prowadząca rejestr
TechnologieAutomatyzacja zestawień i sprawozdawczościKierownictwo urzędu
Kontrola cyklicznaPlanowanie terminów i dokumentowanie czynnościKontrolujący

Sekcja skupia się na obowiązkach kontrolnych gmin w gospodarce ściekowej — obszarze, w którym wymagania są jednoznaczne, a skala ewidencji znaczna.

Typowe słabe punkty w nadzorze nad obowiązkami:

  • Obowiązek znany, ale nieprzypisany konkretnej osobie ani stanowisku.
  • Termin pilnowany w kalendarzu jednej osoby, którego nieobecność zatrzymuje proces.
  • Dokumenty przechowywane osobno od pozycji, której dotyczą.
  • Brak zapisu czynności, przez co wykonanie obowiązku trudno wykazać.
  • Sprawozdania składane z zestawień robionych na ostatnią chwilę, a nie z danych bieżących.

Czym jest GRC w praktyce

Skrót GRC obejmuje trzy dziedziny, które w codziennej pracy trudno rozdzielić: nadzór nad procesami, zarządzanie ryzykiem i zgodność z wymaganiami zewnętrznymi. Wspólnym mianownikiem jest pytanie o to, czy organizacja robi to, co ma robić, i czy potrafi to wykazać.

W jednostkach samorządu obszar ten ma szczególnie konkretny wymiar. Obowiązki wynikają wprost z przepisów, terminy są wyznaczone, a wykonanie podlega sprawozdawczości. Nie ma tu miejsca na uznaniowość co do tego, czy obowiązek istnieje — pozostaje pytanie o sposób jego realizacji.

Praktyczna trudność rzadko polega na nieznajomości przepisu. Znacznie częściej na tym, że obowiązek nie został przypisany konkretnemu stanowisku, termin nie jest przez nic pilnowany, a wykonanie nie zostawia śladu, którym dałoby się je udokumentować.

Rola ewidencji w wykazywaniu zgodności

Ewidencja pełni w tym układzie dwie funkcje naraz. Pierwsza jest operacyjna: mówi, ile pozycji podlega nadzorowi i które z nich wymagają czynności w najbliższym czasie. Druga jest dowodowa: pozwala wykazać, że czynności zostały wykonane, kiedy i przez kogo.

Rozdzielenie tych funkcji między różne narzędzia — arkusz do planowania i segregator na dokumenty — jest źródłem większości problemów. Dokument odłączony od pozycji, której dotyczy, przestaje być dowodem, bo jego odnalezienie wymaga pamięci konkretnego pracownika.

Dlatego najprostszym usprawnieniem bywa nie zakup rozbudowanego systemu, lecz doprowadzenie do tego, żeby każdy dokument i każda czynność były zapisane przy pozycji ewidencyjnej. Reszta funkcji — terminy, zestawienia, sprawozdania — daje się na tym zbudować.

Terminy jako element systemu, nie kalendarza

Obowiązki cykliczne mają jedną wspólną cechę: są wykonywane rzetelnie dopóty, dopóki pamięta o nich konkretna osoba. Zmiana na stanowisku, dłuższa nieobecność albo okres wzmożonej pracy wystarczą, żeby cykl się rozjechał, a fakt ten wyszedł na jaw dopiero przy kontroli.

Przeniesienie terminów z kalendarza do ewidencji zmienia charakter tego zadania. Termin przypisany do pozycji, a nie do osoby, przetrwa zmianę pracownika. Powiadomienie kierowane do stanowiska, a nie do adresu prywatnego, dotrze do następcy.

Drugą korzyścią jest możliwość oceny pokrycia. Zestawienie pozycji według terminu ostatniej czynności pokazuje od razu, które z nich wypadły z cyklu — a to pytanie, na które przy prowadzeniu terminów w kalendarzu nie da się odpowiedzieć bez ręcznego przeglądu.

Ryzyko, którego nie widać w codziennej pracy

Zarządzanie ryzykiem brzmi abstrakcyjnie, dopóki nie sprowadzi się go do prostego pytania: co się stanie, jeżeli danego obowiązku nie wykonamy w terminie. Odpowiedź bywa różna — od uwagi w protokole po odpowiedzialność finansową — i to ona wyznacza, ile uwagi obowiązkowi się należy.

Praktycznym narzędziem jest uporządkowanie obowiązków według dwóch wielkości: jak dotkliwy jest skutek niewykonania i jak łatwo o przeoczenie. Obowiązki dotkliwe i łatwe do przeoczenia zasługują na mechanizm przypominający, pozostałe wystarczy zapisać.

Takie uporządkowanie chroni też przed odwrotnym błędem: obudowywaniem procedurami spraw drobnych, ponieważ akurat o nich ktoś ostatnio przypomniał. Zasób uwagi jest ograniczony i warto kierować go tam, gdzie skutki są największe.

Dokumentowanie jako część procesu

Najczęstsza słabość nadzoru nie polega na tym, że czynności nie są wykonywane, lecz na tym, że nie zostawiają śladu. Kontrola przeprowadzona i zamknięta rozmową jest z punktu widzenia dowodowego równoważna kontroli, która się nie odbyła.

Rozwiązaniem nie jest mnożenie dokumentów, tylko powiązanie każdej czynności z pozycją, której dotyczy, oraz zapisanie daty i osoby wykonującej. Protokół w segregatorze spełnia ten warunek równie dobrze jak wpis w systemie — pod warunkiem że da się go odnaleźć.

Różnica ujawnia się przy skali. Przy kilkuset pozycjach i cyklu kontroli rozłożonym na kilka lat pytanie o pokrycie — które nieruchomości nie były kontrolowane od najdłuższego czasu — jest w segregatorze pytaniem na kilka dni pracy, a w ewidencji zestawieniem.

Od czego zacząć porządkowanie

Pierwszym krokiem jest spis obowiązków: jakie ciążą na jednostce, z czego wynikają, kto je wykonuje i w jakim terminie. Sam ten spis, wykonany rzetelnie, zwykle ujawnia obowiązki bez przypisanego wykonawcy oraz takie, które są wykonywane z przyzwyczajenia, choć podstawa dawno się zmieniła.

Dopiero mając taki wykaz warto zastanawiać się nad narzędziem. Wdrożenie systemu przed uporządkowaniem obowiązków odwzorowuje w oprogramowaniu istniejący nieład i utrwala go — z tą różnicą, że teraz trudniej go zmienić.

Zobacz to w praktyce

Sprawdź, jak systemy SoftwareStudio oparte na MS SQL Server wspierają ten obszar Twojej firmy.

FAQ

Najczęstsze pytania o nadzór i zgodność

01

Co oznacza skrót GRC?

Governance, Risk and Compliance — nadzór, ryzyko i zgodność. Trzy obszary ujmowane razem, ponieważ w praktyce się przenikają: nadzór wyznacza, kto za co odpowiada, zarządzanie ryzykiem wskazuje, co może pójść nie tak, a zgodność opisuje wymagania zewnętrzne, których trzeba dotrzymać. Rozdzielanie ich w narzędziach zwykle prowadzi do dublowania tych samych danych.

02

Od czego zacząć porządkowanie obowiązków?

Od spisu: jakie obowiązki cykliczne ciążą na organizacji, z czego wynikają, kto je wykonuje i w jakim terminie. Sam ten spis, wykonany rzetelnie, zwykle ujawnia obowiązki bez przypisanego wykonawcy oraz takie, które są wykonywane z przyzwyczajenia, choć podstawa dawno się zmieniła. Dopiero potem warto myśleć o narzędziu.

03

Czy do wykazania zgodności wystarczy dokumentacja papierowa?

Forma nie jest problemem — problemem bywa odnalezienie właściwego dokumentu i wykazanie ciągłości. Segregator jest dowodem równie dobrym jak plik, o ile da się szybko wskazać, którego obowiązku i którego okresu dotyczy. Trudność narasta wraz z liczbą pozycji i długością okresu, za który trzeba się wykazać.

04

Jak zapewnić ciągłość przy zmianie pracownika?

Przypisując obowiązki i terminy do stanowiska oraz do pozycji ewidencyjnej, a nie do osoby. Wtedy przekazanie obowiązków sprowadza się do zmiany przypisania konta, a nie do odtwarzania wiedzy, która odeszła razem z poprzednikiem. Warto też zapisać uzasadnienia przyjętych rozstrzygnięć — bez nich następca powtórzy te same analizy.

Słownik pojęć

Słownik pojęć

Pojęcia z obszaru nadzoru, ryzyka i zgodności.

GGRC
Governance, Risk and Compliance — ład korporacyjny, zarządzanie ryzykiem i zgodność z przepisami. Wymaga dokumentowania procedur i śladu rewizyjnego.
ŚŚlad rewizyjny
Nieusuwalny zapis, kto i kiedy zmienił dane w systemie. Podstawa wiarygodności ewidencji podczas audytu i kontroli.
RRODO
Rozporządzenie o ochronie danych osobowych. Wymaga ograniczenia dostępu do danych, rejestrowania operacji na nich i wskazania podstawy przetwarzania.
PPrawo wodne
Ustawa regulująca gospodarowanie wodami, w tym obowiązki ewidencyjne i sprawozdawcze gmin oraz podmiotów odprowadzających ścieki.
EEwidencja zrzutów ścieków
Rejestr ilości i parametrów nieczystości przekazywanych do oczyszczalni, prowadzony na potrzeby sprawozdawczości wodno-ściekowej.
OObieg dokumentów
Zdefiniowana ścieżka, którą dokument przechodzi między stanowiskami wraz z wymaganymi akceptacjami. Ustala kolejność i odpowiedzialność.
HHarmonogram
Plan przypisujący zadania do zasobów i przedziałów czasu. W wersji online widoczny natychmiast dla wszystkich zainteresowanych.
RRaportowanie
Przetwarzanie danych operacyjnych w zestawienia wspierające decyzje. W SQL Server realizowane zapytaniami, widokami i narzędziami analitycznymi.
SSLA
Umowa określająca gwarantowany poziom usługi — czas reakcji, czas naprawy i dostępność systemu. Ustala, czego klient może wymagać od dostawcy.