Risk Assessment - AUTY: Knechel (2007)

13 belangrijke vragen over Risk Assessment - AUTY: Knechel (2007)

Hoe is de Business Risk Audit (BRA) ontstaan?

De BRA is een onderdeel van de zoektocht naar de beste controlemethodologie. In de jaren 70 was ARM van toepassing: IR x IBR x DR. In de jaren 90 is de BRA ontstaan, waarbij naar de hele organisatie en omgeving wordt gekeken.

Wat is de aanleiding van het artikel (Knechel -The business risk audit)

De aanleiding van het artikel zijn verschillende frauduleuze zaken in het verleden. Het doel van dit paper is om de rol van de accountant hierin te onderzoeken. De hoofdvraag is of het BRA (Business Risk Audit) een goede manier is om risico’s in te schatten wat leidt tot gerichte audit testen of het simpelweg een tool is voor het genereren van mogelijkheden om niet-audit diensten te verkopen.

Wat is een Business Risk Audit (BRA)?

= een audit gebaseerd op bedrijfsrisico’s.
BRA betreft een methodologie waarbij de auditor het bedrijf en haar omgeving moet kennen.
  • Hogere cijfers + sneller leren
  • Niets twee keer studeren
  • 100% zeker alles onthouden
Ontdek Study Smart

Waarom is dit artikel belangrijk? Knechel 2007 BRA?

'Knechel analyseert waarom de BRA in de jaren 90 is ontstaan, waarom de invoering problematisch was en wat dit zegt over auditkwaliteit en verantwoordelijkheid van de accountant.
'Dit artikel laat zien dat de auditmethodologie zelf heeft bijgedragen aan de auditcrisis, maar ook dat juist daatin de sleutel ligt tot herstel van auditkwaliteit.

Hoe werkt het BRA? KNECHEL?

De accountant dient informatie te verzamelen van de entiteit en haar omgeving om inzicht te krijgen in de risico's en controls die de onderneming heeft ingericht.
Op basis hiervan kan de accountant zijn werkzaamheden bepalen.

Waarom wordt figuur 3 Business Risk Audit (BRA) afgebeeld als een trechter

De BRA wordt afgebeeld als een trechtermodel omdat niet alle belangrijke bedrijfsrisico’s uiteindelijk zullen leiden tot audit implications. Een business risk hoeft niet per se een audit risk te zijn, maar elk audit risk is een business risk.
voorbeelden wel BR, wel AR --> fraude, voldoen aan wet- en regelgeving
voorbeeld wel BR, geen AR --> going concern

Hoe werkt het Trechtermodel van Knechel?

  • Hoe werkt het? De accountant dient informatie te verzamelen van de entiteit en haar omgeving om inzicht te krijgen in de risico’s en controls die de onderneming heeft ingericht. Op basis daarvan kan de accountant zijn werkzaamheden bepalen.


In de bovenste laag beginnen we met een brede scope van strategische risico’s met daaronder de risicoanalyse. Per laag worden beheersingsmaatregelen geïdentificeerd om deze risico’s te mitigeren. In de onderste laag resteren de restrisico’s.

Het aantal risico’s neemt af omdat beheerste strategische en proces risico’s niet tot een audit risk leiden.

Leg de 3 lagen uit van het BRA-trechtermodel (figuur 3)

Bovenste laag: (afhankelijk klant) -> IHR (Inherent Risk)
-> externe risico analyse
OBM = strategische risico’s van extern (met wie werken we samen, wat zijn de activiteiten)
ETA = opportunities en threats uit de SWOT

Middelste laag: (afhankelijk klant) – COSO -> ICR (Internal Control Risk)
-> interne beheersing organisatie
PM = risico identificatie, mitigatie en monitoring
ITA = strengths en weaknesses uit de SWOT


Onderste laag: overblijvende niet beheerste risico’s waarvoor geen interne beheersingsmaatregelen aanwezig zijn -> deze geven een richting aan de aanpak van de controle.
-> DR (Detection Risk)

Wat zijn de belangrijkste verschillen tussen BRA en SSA?

BRA (Knechel)
  • Werkt met een trechtermodel: van business risks → interne beheersing → residual risks → audit risks.
  • Door de interne beheersing vallen risico's tussentijds af.
  • De nadruk ligt op de restrisico's (residual risks) die na beheersing overblijven.
SSA (Peecher)
  • Heeft geen trechtermodel.
  • Is iteratief: tijdens de controle kunnen steeds nieuwe risico's worden geïdentificeerd en de risico-inschatting wordt voortdurend aangepast.
  • Er is geen expliciete fase waarin risico's via een trechter worden weggefilterd tot residual risks.

Relatie artikelen Knechel en standaarden en verschil?

Daarnaast zegt standaard 315 dat wij risico's op afwijkingen van materieel belang moeten identificeren, dit wordt gedaan met het trechtermodel.

315 heeft de risicogerichte benadering van BRA overgenomen:
  • inzicht in de onderneming;
  • inzicht in de omgeving;
  • inzicht in de interne beheersing;
  • identificeren van risico's op een afwijking van materieel belang.


Belangrijk verschil:
maar behandelt de risico's afzonderlijk en niet als één trechtermodel.

Wat voegt het model van Knechel toe aan ons beroep?

Het biedt handvaten voor ons risico-analyse en het laat ons zien wat de valkuilen zijn in de risico-analyse.

Waarom is BRA niet gelukt?

De BRA was inhoudelijk juist, echter faalde het door:
'- onvoldoende training
'- te snelle implementatie
'- druk op onafhankelijkheid (BRA werd gezien als vorm van advies)
'- vaagheid over wat "evidence" is
BRA werd half toegepast, slecht begrepen en verkeerd gebruikt, precies in de tijd waarin o.a. Enron ontspoorden.

Wat staat wel in Knechel, maar niet in de standaarden?

Knechel koppelt business risks aan audit risks: een business risk hoeft geen audit risk te zijn, maar een audit risk is wel altijd een business risk.

En volgens Knechel zijn geen werkzaamheden nodig als een business risk geen audit risk is. NV COS 330 wijkt hiervan af en vereist altijd gegevensgerichte werkzaamheden, ook als geen specifiek risico is geïdentificeerd.

De vragen op deze pagina komen uit de samenvatting van het volgende studiemateriaal:

  • Een unieke studie- en oefentool
  • Nooit meer iets twee keer studeren
  • Haal de cijfers waar je op hoopt
  • 100% zeker alles onthouden
Onthoud sneller, leer beter. Wetenschappelijk bewezen.
Trustpilot-logo