要約
企業の処分は認めた行政和解である。2019年6月、KPMG は SEC の命令における事実を認め、記載された PCAOB 規則違反を認め、非難と差止命令を受け入れ、5000万ドルの罰金を支払い、独立した審査付きの倫理・誠実性プログラムを実施した。これは法人の刑事責任ではない。
2つの行為の過程は、混同することなく併せて検討されなければならない。1つは秘密の PCAOB 検査計画情報と既に完了した監査に関する作業に関するものであった。もう1つは内部研修試験における解答共有と合格点操作に関するものであった。方法は異なるが、どちらも業績プレッシャーが職業的誠実性を損なう可能性があるかを試すものであった。
個人の記録は時間とともに変化した。SEC の和解命令には独自の認定と制裁がある。刑事事件では答弁、裁判評決、量刑が行われたが、その後の裁判所命令により、無形の規制情報に関する中間的な法律の変更を受けて、答弁と判決が取り消され、起訴が却下された。過去の評決を現在の有罪判決として述べてはならない。
是正措置は取引レベルで証拠が示されなければならない。採用審査、情報アクセスログ、作業調書履歴、試験項目管理、保存命令、調査プロトコル、懲戒、報酬は独立したテストが必要である。ポリシーが存在するという報告は、検査やキャリアのプレッシャーが高いときにそれが機能するという証拠にはならない。
監査委員会には正当な保証上の関心がある。規制当局の秘密の選択情報を求めるべきではない。自社がそこから明確に分離されていること、不変の監査完了記録、意味のある学習評価、および上級品質責任者が関与する場合の保護されたエスカレーションを実証できるかを問うべきである。
法的マップは企業命令から始まる
SEC の企業レベルの発表は、KPMG が PCAOB データの不正使用と内部研修試験における不正行為に関する告発を解決するために5000万ドルの罰金を支払ったと述べている。また、異例の手続き上の特徴も述べている。KPMG は委員会の命令における事実を認め、その行為が PCAOB の誠実性規則に違反し、取引所法第4C 条および委員会規則102(e)に基づく救済の根拠を提供することを認めた。これらの承認は、その行政手続における KPMG LLP に帰属する。
正確さは両方向で重要である。この処分を単なる不同意和解と呼ぶことは、SEC が明示的に記録した承認を消し去ることになる。これを有罪答弁と呼ぶことは、企業が行っていない刑事手続きを invent することになる。正確な説明は、回答者、行政手段、承認、罰金、および約束を特定する。また、これらの企業事実を、個人に対する手続きにおける申し立て、和解、または変化する結果から区別する。
命令は2つの行為の身体を結合した。なぜなら、両方とも公開企業の監査人に期待される誠実性に関係していたからである。しかし、結合することはそれらを事実上同一にすることではなかった。検査情報は規制当局と企業の間を移動する人々を通じて伝達され、選択された監査に関連して使用された。試験不正は内部評価資料、同僚間の共有、およびテストプラットフォームの脆弱性を含んでいた。責任ある分析は、別々の行為者、システム、日付、証拠を追跡しつつ、共通のガバナンスの問いを発する。すなわち、インセンティブが本来の作業よりも容易に未取得の結果を得られるようにしたときに何が起こったのか、である。
この法的マップは最初の統制教訓である。内部報告は、すべての事実をその出所と手続き上の地位によってラベル付けすべきである。企業の承認、委員会の認定、個人の申し立て、個人の和解、過去の評決、取り消された判決、会社の表明、独立したレビューなどである。これらのラベルがなければ、取締役会は修辞的に強力だが法的に信頼できない報告を受ける可能性がある。説明責任は、物語をより厳しく聞こえさせることではなく、区別を維持することにかかっている。
命令は2つの誠実性の失敗を定義し、すべての監査に関する一般的評決ではない
SEC の差止命令は統制企業文書である。これは、2015年から2017年の間に入手された秘密の検査選択、基準、焦点分野について説明している。報告書発行後の特定の監査に向けられた行動、内部コースでの解答共有、およびユーザーがより低い合格しきい値を選択できる試験サーバーの操作について説明している。その認定は KPMG の申し出に基づいて行われ、他の人物や団体に対して明示的に拘束力を持たない。
同じ境界が、監査を受けた企業についての過大評価を防ぐ。命令は、KPMG のすべての監査が不十分であったとか、発行後のすべてのファイル変更が不適切であったとか、すべての専門家が不正を行ったと宣言したわけではない。特定の行為と統制の失敗を特定した。関与固有の監査品質は別個の証拠問題である。企業は、すべての関与が失敗することなくシステムの失敗を被る可能性がある。ちょうど、クリーンな検査サンプルがすべての関与を保証できないのと同様である。
特に重要なのは、全国的な監査品質と専門業務を担当するグループが検査情報イベントに登場したことである。従来の3線図は、上級統制担当者が自分たちの機能が判断される同じ指標に影響を与えることができる場合、弱い保証しか提供しない。したがって、統制の所有権には第4の要素が必要である。すなわち、統制者を評価するために使用される証拠の独立した保管である。検査のやり取り、選択データ、監査ファイルへのアクセス、品質指標は、その結果に報酬や地位が依存しているリーダーによって管理的に変更可能であってはならない。
試験記録は、別のシステムで同じ点を指摘している。研修の完了には結果があり、監査業務の制限や潜在的な報酬への影響が含まれていた。プラットフォームは、ハイパーリンクパラメータを通じて合格しきい値の操作を可能にし、一方で解答は電子メール、印刷物、同僚を通じて流通した。教訓は、自動テストが本質的に弱いということではない。アイデンティティ、項目の秘匿性、スコアリングロジック、試行履歴、例外承認が証拠として保護されていない場合、統制はパフォーマティブになるということである。
検査の機密性は測定自体を保護する
SEC の2018年の6人の会計士に対する告発発表は、事前の選択情報がなぜ価値があったかを説明している。PCAOB は検査を使用して、登録企業が選択された監査において関連する法律、規則、基準を遵守しているかを評価する。企業がどの完了ファイルが検査されるかを事前に知り、未公開の再レビューをそれらに集中できる場合、サンプルはもはや同じ条件下での通常のパフォーマンスを測定しない。
したがって、機密性は規制当局の秘密選好を保護する儀式的な制限ではない。それは監督手法の有効性を維持する。統制の目的は、試験前にテスト項目を保護したり、臨床試験でランダム化を維持したりすることに匹敵する。測定対象者が事前にサンプルを知った場合、より良いスコアは基礎となる母集団の改善ではなく、測定への準備を反映する可能性がある。
その洞察は採用ガバナンスを変える。経験豊富な規制当局者を採用することで、基準、検査方法、公的期待に関する企業の知識を向上させることができる。リスクは採用自体ではない。それは、採用する人材が保有する可能性のある非公開情報を企業が特定できない場合、評価中の義務を制限するアクセス、勧誘の禁止、異常な開示の監視、および強力な新しい同僚からの要求を拒否する安全なルートを採用者に提供する場合に生じる。一般的な秘密保持条項は、実際の圧力点からあまりにも遠い。
防御可能な採用記録には、候補者の以前の責任、クーリングオフと利益相反分析、以前の雇用主の情報に関する書面による指示、制限付きシステムまたは業務割り当て、採用マネージャーと受け入れチームへのトレーニング、定義された間隔での証明書、および検査固有の資料が現れた場合の調査トリガーが含まれるべきである。また、商業的または品質のリーダーが単独でこれらの保護を放棄できないことを示すべきである。目的は、他の機関の保護された情報を輸入することなく、正当な専門知識を得ることである。
最初の個人命令は、和解された場合を除き、申し立てとして始まった
2018年1月の Cynthia Holder およびその他の回答者に関する命令は、争われる手続きを開始し、元 PCAOB 職員と KPMG 全国オフィスのリーダーを通じた連鎖を申し立てた。その段階では、和解していない回答者に対する申し立ては認定ではなかった。一方、Brian Sweet は別の文書で自身の行政問題を解決した。
その区別は証拠衛生の中心である。手続きを開始する命令は委員会スタッフの主張を詳細に説明できるが、すべての申し立てを裁定された事実に変えるわけではない。後の和解は、その手続き内で同意する回答者に対する認定を確立する可能性がある。刑事上の答弁や評決は、異なる承認や決定を提供する可能性がある。各更新は正しい人物に結び付けられなければならず、最初の物語で名前が挙げられた全員にバックプロパゲートすることはできない。
監査法人にとって、ガバナンス上の含意は、内部調査が回答者と問題のマトリックスを維持すべきであるということである。行は人と法人を特定し、列は申し立てられた行為、ソース資料、インタビューステータス、雇用措置、規制当局への照会、訴訟ステータス、最終処分を特定する。これにより、予備的嫌疑を確定した事実として扱うこと、および逆に、刑事理論の後の失敗を職場または職業基準が決して侵害されなかったという証拠として扱うという2つの一般的な誤りを回避できる。
雇用決定もまた、文書化された独自の基準を必要とする。企業は、政府の刑事上の負担とは異なる雇用法プロセスを使用して、ポリシー違反または信頼の喪失に対して行動することができる。しかし、どのような証拠に依拠したか、公正な対応を可能にしたか、比較可能な懲戒を確保したか、後の手続きが実質的に変更された場合に公的説明を再検討したかを記録すべきである。公平性は寛大さではない。それは、重大な判断の正確性、範囲、および継続的な通用性に対する管理である。
Sweet の和解は、元規制当局者の情報に能動的な管理が必要である理由を示している
SEC の Brian Sweet に関する和解命令には、PCAOB を去る前に機密情報をコピーし、KPMG に入社した後に検査関連情報を開示したことなど、彼に固有の認定が含まれている。彼は、管轄権に関するものを除き認定を認めも否定もせず、差止命令と会計士として委員会に出頭または業務を行う特権の否認に同意した。
Sweet の手続き上の姿勢は、KPMG が後に企業命令の事実を認めたのとは異なる。また、辞める規制当局者の自己抑制のみに依存するポリシーが不完全である理由も示している。受け入れ企業は、採用、オンボーディング、デバイス使用、チーム配置、上司からの要求、および関与ファイルへのアクセスを管理する。統制システムは、選択固有の知識の説明できない断片を、その出所を誰かが証明するまで回覧される有用な洞察としてではなく、即時封じ込めを必要とする例外として扱うべきである。
実用的な保護策はテスト可能である。調査員は、規制当局および基準設定機関からの採用者をサンプリングし、オンボーディングの証明書をレビューし、以前の責任を割り当てられたクライアントと比較し、検査計画期間中のアクセスログを検査し、選択リストや非公開の焦点分野について通信を検索することができる。テストは、採用を後援した実務リーダーから独立した人々によって実施されるべきである。例外は、法務、倫理、取締役会、または適切に独立した委員会に直接送られるべきである。
企業はまた、正当な公的知識と保護された詳細を分離すべきである。公的な検査手順、公開報告書、専門的経験は、品質プログラムに情報を提供することができる。具体的な将来の選択、非公開の焦点分野、機密の規制当局の審議はできない。トレーニングでは、従業員が情報を分類し、エスカレーションルートを選択する必要がある例を使用すべきである。「機密を尊重せよ」という広範な指示は、キャリアアドバイスや非公式の警告として開示が到着したときに、人々が境界を認識することを示すものではない。
発行後の作業は可視性、帰属性、およびレビュー可能性を備えるべきである
機密選択記録が重要なのは、担当者が既に完了した監査に関連して事前知識を使用したからである。監査文書化ルールは、定義された状況下で報告日後の特定の追加または変更を許可することができるが、履歴は何が、いつ、なぜ、誰によって変更されたかを明確にしなければならない。発行後の作業は、既に発表された意見の同時期の根拠の一部として黙示的に組み込まれてはならない。
したがって、効果的なリポジトリは、最終的な PDF だけでなく、不変のイベントログを必要とする。元の完了、その後のアクセス、変更されたオブジェクト、理由コード、作成者、レビューア、裏付け証拠、および検査や照会が既知であったかどうかを記録すべきである。特権のある調査は、監査証跡を消去することなく、制御された可視性を持つことができる。管理アクセスは、品質リーダーが例外的な変更を承認し、かつ不明瞭にできないように分割されるべきである。
サンプリングは、ランダムな便宜ではなく、プレッシャーから始めるべきである。レビューアは、報告書発行後にアクセスされた関与、特に検査通知、規制当局の要求、訴訟保持、または上級品質介入の周辺で選択すべきである。すべての変更を再現し、同時期の文書がそれを裏付けているかを判断すべきである。また、作業が新たに実行されたのか、単に明確化されたのか、あるいは以前から存在していたかのように不適切に提示されたのかを検討すべきである。
監査委員会には狭いが重要な役割がある。機密の規制当局情報を要求したり、検査に干渉したりすべきではない。外部監査人に、発行後の変更がどのように管理されているか、内部でどのような例外が報告されているか、ログが独立してテストされているか、および自社の監査に関連する事項で開示が必要なものがあったかを尋ねることができる。回答は、運用的証拠を説明するものであるべきであり、他の発行体の機密ファイルを暴露するものではない。
試験セキュリティは監査品質管理であって、人事の便宜ではない
SEC の2020年の3人の元監査パートナーに関するリリースは、2019年の企業和解後も解答共有が個人に対する措置を生み出し続けたことを示している。リリースは、Timothy Daly、Michael Bellach、John Donovan に関する和解認定を説明し、また KPMG の調査中におけるメッセージの削除や不正確な回答についても言及している。3人全員が、管轄権を除き認定を認めも否定もせずに和解し、異なる停止期間を受けた。
必須学習は、統制環境が伝達されたという証拠として扱われることが多い。その推論は、完了が資料への個人的な取り組みを示す場合にのみ有効である。解答が共有されたり、合格点が操作されたりする場合、学習ダッシュボードは、知識と同じくらい回避策へのアクセスを測定する。リスクは、同じ完了記録が監査業務を遂行する資格を決定する場合に深刻である。
設計対応には、アクセスが制御された項目バンク、ランダム化された質問、ユーザーパラメータで変更できないサーバーサイドのスコアリング、暗号化された試行ログ、法的に許される範囲でのスクリーンショットと印刷の制限、同一回答パターンと非現実的な完了時間の異常検出、独立した例外承認、共有せずに欠陥のある質問に挑戦するルートが含まれる。遠隔監視はプライバシーとバイアスのリスクを生み出す可能性があるため、唯一の回答として扱われるべきではない。
最も重要なことは、企業は学習と罰を十分に分離して、真実のシグナルを奨励すべきであるということである。失敗した試行が即座に報酬や地位を脅かす場合、従業員は弱点を隠す強いインセンティブを持つ。成熟したプログラムは、改善と再テストを提供し、不正行為に対しては懲戒を留保する。品質の尺度は、完璧な初回合格率ではない。それは、専門家が必要な知識を習得して適用するかどうか、およびシステムが操作を検出するかどうかである。
Daly 命令は試験不正と保存および率直さを結びつける
Daly 命令は、試験問題と解答の写真の要求、企業の保存通知後の削除、および後に修正した不正確なアンケート回答について説明している。これは、彼が管轄権を除き認定を認めも否定もせずに和解し、指定された条件の下で3年後に復職の申請を許可したと述べている。
この記録には、防止、保存、調査対応の3つの統制段階が含まれている。最初の段階の弱点により、資料の共有が可能になった。調査が開始されると、保存通知が明確な義務を生み出した。その後、アンケートは真実の説明を求めた。試験プラットフォームが再設計されたかどうかのみをテストすることは、組織が何が起こったかを再構築できるかどうかを決定する後の行動を見逃すことになる。
したがって、保存は単に発表されるだけでなく、エンジニアリングされるべきである。法務および情報セキュリティチームは、定期的な削除を一時停止し、関連するビジネスメッセージを収集し、システムログを迅速に保持する権限を必要とする。保持対象者は、初日に知られている名前だけでなく、役割、チーム、およびコミュニケーションパターンを反映すべきである。保管者は、保持を認識し、関連チャネルを開示し、資料を編集または削除せずに質問する簡単なルートを受け取るべきである。
調査員はまた、訂正プロトコルを必要とする。回答が不完全であったことに気付いた人は、タイミングと理由を記録して速やかに訂正できるべきである。これは最初の回答を消去するものではないが、より正確な記録を生成し、意図と協力を評価する上で関連する可能性がある。システムの目的は、信頼できる事実発見であり、人々を最初の誤りを弁護するように仕向けることではない。
Bellach 命令は階層が相互説明責任をどのように歪めるかを示している
Bellach 命令は、彼が試験画像を主監査パートナーに送信し、後に保存通知後にメッセージを削除したことに対処している。これは、専門的な関係とリーダーの役割への継承の見込みについて説明しており、プレッシャーを理解する上で関連する事実であり、Bellach 自身の申し出に基づく認定を行い、他の人物を拘束するものではない。
誠実性の管理は、しばしばパートナーが行動をモデル化し、ジュニアスタッフが不正行為に抵抗することを想定している。より難しいシナリオは、メンターシップ、関与の継承、または業績評価に埋め込まれた要求である。受信者は、要求が間違っていることと、拒否がキャリアに影響を与える可能性があることの両方を理解する可能性がある。「声を上げろ」と言うトレーニングは、権力構造を変えることなく、その葛藤を未解決のままにする。
管理措置は、特定の要求を設計上報告可能にするべきである。倫理チャネルは、即時の機密相談を可能にするべきである。報復監視は、報告後の人員配置、評価、昇進の結果を比較するべきである。試験内容に対する上級者の要求は、受信者がより広範な計画を証明する必要なくレビューをトリガーするべきである。監督者は、チームが懸念を提起するかどうかで評価されるべきであり、報告がないことで報われるべきではない。
同じ論理が監査判断にも適用される。攻撃的な結論に異議を唱えるスタッフメンバーは、関与階層外のエスカレーションパス、問題の保存記録、および微妙なキャリア上の結果からの保護を必要とする。品質文化は、異議が存続するかどうかで測定可能である。匿名調査は有用であるが、事例レベルの証拠(応答時間、処分、人員変更、報復テスト)は、権力が不平等なときにメカニズムが作動するかどうかを示す。
Donovan 命令は共有がチーム規範になり得ることを示している
Donovan 命令は、部下からの回答の受領、チーム内での資料の配布、および調査員への不正確な回答に関するものである。説明されている行為は単なる二者間の交換ではない。これは、個人の完了統計が正当に見えるようになるまで、迂回路がワークグループを通じてどのように正常化され得るかを示している。
チームレベルの正常化は、監視が1人の多産な送信者のみを探す場合には検出が困難である。分析は、クラスターを調査すべきである。異常に類似した回答シーケンス、集中した完了時間、報告ライン全体での繰り返されるスコアパターン、試験期限に近い送信などである。これらの指標は不正行為の証拠ではない。それらは、誤検知や不適切な監視に対する管理を伴う、公正な調査のためのリスクシグナルである。
経営情報は、ゲーミングを奨励すべきではない。リーダーをタイムリーな完了と合格率でランク付けし、再テスト、異常フラグ、質問の質、改善を示さないダッシュボードは、狭いターゲットを生み出す。バランスの取れた指標には、実質的な評価結果、監査業務での観察された応用、特定された学習ギャップ、タイムリーな修正、監督対応の質が含まれるかもしれない。試験が意味があり、プログラムがギャップを修復する場合、低い合格率はより健全なシグナルであり得る。
懲戒はランク間で一貫しているべきである。企業は、行為要因(勧誘、送信、受信、システム操作、保存違反、虚偽陳述、自己報告、協力、経歴)を文書化された枠組みにマッピングすべきである。個々の状況は依然として重要であるが、パートナーとスタッフの間の説明のつかない違いは、誠実性のメッセージを損なう。取締役会は、匿名化された一貫性分析を受け取り、外れ値をレビューすべきである。
後の SEC 命令は、刑事法が変更された後でも専門的認定を保持する
Thomas Whittle に関する SEC 命令および別のDavid Britt に関する命令は、これらの回答者に固有の認定と専門的制裁を伴う行政手続きを解決した。彼らの同意命令は、委員会の専門実務権限および各文書に記載された記録に基づいている。
これらの行政処分は、刑事事件と混同されるべきではない。異なる手続きは、異なる法的要素、負担、救済の下で重複する行為を調査することができる。電信詐欺財産理論のその後の変更は、専門的誠実性命令を自動的に書き換えるものではない。逆に、SEC 命令は刑事有罪判決であるかのように引用することはできない。
これが、説明責任記録が単一の「ケースステータス」フィールド以上を必要とする理由である。フォーラム、回答者、申し立てまたは認定、同意言語、制裁、審査権、復職の可能性、その後の変更を追跡すべきである。同じ人物が、取り消された刑事判決と別個の行政命令を持っている場合がある。現在の報告は、好ましいストーリーを支持するものを選択するのではなく、両方を正確に表示すべきである。
取締役会は、内部法務報告においてその規律を主張すべきである。ステータス更新には、日付スタンプ、ソース文書、変更ログが必要である。実質的な処分が変更された場合、公的声明は見直されるべきである。個人に対する公平性と規制当局からの信用は、法的記録が動いた後に時代遅れのラベルを保持しないことの両方に依存する。
PCAOB の監督措置は、インセンティブと監視にレンズを広げる
PCAOB の2022年の Scott Marcello に関する和解命令は、彼が関連する人々による違反を防止するために合理的に監督しなかったことを認定した。命令は、検査結果のプレッシャー、彼に届いた情報、および取締役会が彼が取らなかったと結論付けた措置について論じている。Marcello は、取締役会の管轄権に関するものを除き、認定を認めも否定もせずに同意した。
監督は、運用上の所有権を部下に割り当てることで満たされるわけではない。リーダーがチームが機密の選択情報を保有している可能性があることを知った場合、監督の証拠は、即時封じ込め、法務へのエスカレーション、規制当局の保護、影響を受けるファイルアクセスの停止、および文書化された調査を示すべきである。確実性を待つことは、疑わしい利点が使用され、測定が損なわれることを許す可能性がある。
インセンティブには同等の精査が必要である。検査結果は有用な指標であるが、選択と検査方法によって形成されたサンプルである。昇進、威信、報酬がコメントの削減に大きく依存している場合、その指標はポートフォリオ全体で健全な監査という目的を置き換える可能性がある。リーダーは、根本原因の修復、再発性欠陥の削減、コンサルテーションの質、スタッフの能力、発言の証拠、独立して選択された内部レビューの結果を含むバランスの取れた指標を必要とする。
取締役会はまた、全国品質機能を誰が監督するかを問うべきである。独立性には、監査業務外のメンバー、内部監査および倫理への直接アクセス、品質リーダーの評価に対する権限を持つ委員会が必要となる可能性がある。重要なテストは、上級品質担当者に対する信頼できる申し立てが、関与する指揮系統から許可を得ることなく処理できるかどうかである。
PCAOB もまた、自らの境界を保護しなければならなかった
PCAOB 会長の2018年の DOJ および SEC 措置に関する声明は、取締役会が申し立てられた不正行為を知った後、情報技術およびセキュリティ管理、コンプライアンスおよび倫理プロトコルをレビューし、強化したと述べている。これは重要な制度的境界である。機密の検査情報を保護する責任は、受け入れ企業だけにあるわけではなかった。
監督データは、システム、デバイス、雇用関係を横断する可能性がある。規制当局は、最小権限アクセス、ダウンロード制御、異常なクエリの監視、退職時の制限、迅速な失効、退職後の秘密保持執行を必要とする。また、従業員がキャリアを危険にさらすことなく、潜在的な雇用主や元同僚からの不適切な要求を報告できる文化的統制も必要である。
企業と規制当局は、それらの間のすべての移動を防止することで対応すべきではない。専門知識の移転は、規制と実務の両方を改善することができる。目的は、管理された移動である。開示された交渉、必要な場合の忌避、アクセス可能な情報のレビュー、退職時の証明、受け入れ企業への指示、監査可能な制限である。非公開の選択に関するコミュニケーションは、両側に必須のエスカレーションパスを持つべきである。
独立した保証は、保護されたコンテンツを共有することなく、インターフェースをテストできる。レビューアは、退職者のアカウントが無効化されたか、一括ダウンロードがフラグされたか、受け入れチームが証明書を完了したか、例外が調査されたかを検査できる。証拠は、ポリシーが禁止しているだけでなく、統制が行動を検出することを示すべきである。
刑事歴は現在、現在の有罪判決ではなく、歴史として述べられなければならない
DOJ の2018年の起訴発表は、元 KPMG および PCAOB 職員の起訴、および Brian Sweet の別個の有罪答弁を報告した。提出時、起訴は申し立てであり、起訴された被告は無罪の推定を保持していた。Sweet の答弁は彼自身の承認であり、他の人に対するすべての申し立てを証明するものではなかった。
陪審は後に、DOJ の2019年3月の裁判発表に記載されているように、David Middendorf と Jeffrey Wada に対する評決を返し、Middendorf は2019年9月に量刑が行われ、別の量刑発表に記録されている。これらの情報源は、それらの手続き段階で何が起こったかの有効な証拠である。それらは年表の終わりではない。
第二巡回区控訴裁判所の United States v. Blaszczak 判決が電信詐欺財産要素の下での無形規制情報の扱いを変更した後、政府は Middendorf および Wada の控訴において却下を求めた。後の同じ事件の地方裁判所の coram nobis 命令は、彼らの起訴が裁判所の承認を得て却下され、Thomas Whittle の答弁と判決が取り消されたことを記録している。関連する命令は他の元被告にも救済を与えた。したがって、この記事はそれらの歴史的な電信詐欺の結果を現在の有罪判決として説明していない。
その後の救済は、SEC の企業承認を消去したり、基礎となる情報の使用を許容される監査実務に変換したりするものではない。それは、起訴された財産理論がもはや判決を支持しなかったため、刑事上の地位を変更する。この区別は、説明責任のある執筆のためのモデルである。行為、職業規則、刑事要素は異なる問題である。企業は、刑事有罪判決が取り消されたか起訴が却下されたことを正確に認めつつ、行為から学ぶことができる。
独立コンサルタントの約束は検証可能な終了基準を必要とする
2019年の命令は、KPMG に倫理と誠実性の管理を評価し、試験不正に関する企業の調査を評価し、指定された約束の遵守をレビューするために独立コンサルタントを雇うことを要求した。それは、協力、アクセス、勧告、実施、および定義されたスケジュールでの証明書を要求した。これらの要件は改善の約束よりも強いが、その耐久性は何がテストされたか、および関与終了後にどの証拠が残存するかに依存する。
コンサルタントの作業計画は、ガバナンス、採用、機密情報、監査ファイルの変更、試験アーキテクチャ、異常検出、保存、調査の質、懲戒、インセンティブ、報復をカバーすべきである。サンプル選択は独立しており、プレッシャーに重点を置くべきである。上級担当者、難しい試験、検査期間、遅いファイルアクセス、高い結果の関与。経営陣は、記録された理由なしに不便な集団を除外できるべきではない。
終了は問題固有であるべきである。各勧告について、企業は根本原因、責任者、設計決定、実施証拠、運用テスト、例外率、例外の改善、および残存リスクの受容を記録すべきである。コンサルタントは不同意することができ、取締役会は未解決項目を見るべきである。そのトレースなしの完了証明書は、勧告がデモ環境を超えて機能したかどうかを示すことができない。
義務期間後、内部監査または別の独立機能が主要テストを繰り返すべきである。取締役会は、先行指標(異常なアクセス、遅い作業調書イベント、試験異常、保存例外、ホットライン報復)および結果指標(再発する検査所見)を確立すべきである。コンサルタントの即時の存在なしに証拠が持続する場合、改善は信頼できる。
企業の透明性は有用であるが、自己記述のままである
KPMG の2018年米国透明性報告書は、その構造、ガバナンス、品質管理アプローチ、投資を説明し、監査品質を強化するための決定的な行動を取っていると述べた。それは、設計と意図に関する企業の同時期の説明として関連する。それは有効性に関する独立した評決ではない。
その境界は重要である。なぜなら、 polished なガバナンスの記述は統制の失敗と共存し得るからである。報告書は、価値観、トレーニング、検査、説明責任メカニズムを列挙しながら、統制がどのくらいの頻度で失敗したか、誰がそれらを無効にできたか、上級者が異なる扱いを受けたかを示さない可能性がある。利害関係者は、テストできるコミットメントを特定するために企業報告書を使用すべきであり、テストの代わりとしてではない。
将来の透明性は、安定した比較可能な尺度でより強くなるだろう。発行後の監査ファイル例外率、ランク別の実証済み倫理問題、調査完了時間、報復認定、試験異常率、改善再テスト結果、品質リーダーの報酬尺度、独立保証範囲。プライバシーと公平性は集約を必要とするが、集約はすべての意思決定に役立つ情報を削除すべきではない。
企業はまた、方法論の重要な変更を説明すべきである。異常率の低下は、より良い行動、より弱い検出、または再設計されたテスト集団を反映する可能性がある。ホットライン率の上昇は、文化の悪化または信頼の向上を反映する可能性がある。ナラティブはこれらの可能性を調整し、誰がデータを保証したかを開示すべきである。透明性は、外部の者が尺度とその限界の両方を理解できる場合に説明責任を果たす。
監査委員会は保護された情報を求めずに証拠を求めるべきである
監査委員会は外部監査人を任命し監督するが、PCAOB の選択データを必要とせず、決して求めるべきではない。彼らの保証質問は、企業の管理に焦点を当てるべきである。この監査に割り当てられた者のうち、最近監査規制当局で働いた者はいるか?どのような利益相反と機密保持措置が適用されたか?報告後の例外的なファイル変更はあったか?企業は試験操作をどのように防止し検出するか?これらの管理をテストした独立機能は何か?
回答は、他のクライアントと規制当局の機密性を維持すべきである。企業は、管理設計、匿名化されたテスト、例外ガバナンス、および発行体に関連する事項が存在するかどうかを説明できる。管理された条件の下で保証報告書の検査を許可できる。好奇心を満たすためだけに、選択リスト、他の監査、または特権調査資料を明らかにすべきではない。
委員会はまた、監査チームが不健全なメトリクスプレッシャーを経験していないかを評価すべきである。関連する質問には、人員配置の安定性、検査にリンクされた報酬、コンサルテーションの利用状況、未解決の会計または監査上の論争、遅い時間、重要な役割の離職率が含まれる。これらはリスク指標であり、監査品質の低さの証明ではない。それらの価値は、プレッシャーが近道を生み出す前に挑戦を促すことにある。
最後に、委員会は監査人の再任の根拠を文書化すべきである。ブランド、報酬、経営陣の好みだけでは十分ではない。記録は、品質指標、監査固有のパフォーマンス、独立性、後継者計画、検査のコンテキスト、是正証拠を示すべきである。文書化された決定は、メンバーが交代する際の組織的記憶を支える。
耐久性のある統制アーキテクチャは誠実性を観察可能にする
統合モデルはデータ分類から始まる。規制当局の機密資料は、指名された所有者、アクセス制限、保持ルール、必須インシデントエスカレーションを受け取る。元規制当局者の採用者は、調整された管理を受ける。監査リポジトリは不変の履歴を保持する。トレーニングプラットフォームは、項目コンテンツとサーバーサイドのスコアリングを保護する。法的保持は、関連チャネル全体での削除を一時停止する。調査は、独立したガバナンスと公正な訂正手続きを持つ。
次の層はインセンティブ管理である。品質リーダーは、ファイル選択や準備を通じて影響を与えることができる検査統計によって主に評価されるべきではない。パートナーとスタッフは、罰則的な初回試行メトリクスによって解答共有に追いやられるべきではない。報酬委員会は、尺度が弱点の真実の特定、タイムリーな修復、および堅牢なコンサルテーションを報いるかどうかをテストすべきである。すべてのオーバーライドは、帰属可能で独立してレビュー可能であるべきである。
3番目の層は挑戦である。倫理、法務、内部監査、および取締役会委員会は、上級監査リーダーが関与する場合に直接アクセスと権限を必要とする。分析は異常なパターンを特定できるが、人間はそれらを公正に評価し、プライバシーを保護しなければならない。報復監視は、ケースが閉じた後も継続しなければならない。なぜなら、キャリア上の結果は、後の人員配置や昇進の決定を通じて現れる可能性があるからである。
最終層はリプレイである。サンプリングされた採用、監査ファイル、試験試行、または調査について、独立したレビューアはソース証拠から決定を再構築できるべきである。再構築が記憶、非公式メッセージ、または上級者の保証に依存する場合、統制はまだ耐久性がない。リプレイは、ポリシーを説明責任に変換するものである。
統制テストは組織図ではなくシナリオに従うべきである
信頼できるテストプログラムは、2つの歴史的経路と妥当なバリエーションを組み合わせるべきである。1つのシナリオは、規制当局の従業員が採用協議に入るときに始まり、保護された情報が移動する前に忌避、アクセス制限、採用マネージャーへの指示が作動するかをテストする。2つ目は、管理された演習で見かけの検査選択の手がかりを植え付け、受信者がそれを転送するのではなく封じ込めて報告するかをテストする。3つ目は、完了した監査を選択し、報告後の例外的な変更を試み、リポジトリが試行を記録し、適切な承認を必要とすることを検証する。
トレーニングの完全性には同等の演習が必要である。テスターは異なる役割でアカウントを作成し、スコアパラメータの変更を試み、リンクを再利用し、キャッシュされた回答を取得し、許可された試行を超え、管理特権を悪用することができる。スコアを決定するのはユーザーのブラウザではなくサーバーであり、アラートが完了統計によって測定される人々から独立したチームに届くことを確認すべきである。不正な回答を含む管理されたメッセージは、従業員が報告するかをテストすることができ、従業員をわなから保護し、演習自体が本物の試験内容を暴露しないことを保証する。
調査準備は、不正行為を待たずにテストできる。机上演習は、保管者を特定し、承認された通信チャネル全体で保持をかけ、監査および試験ログを収集し、特権を管理し、インタビュー回答の訂正を処理し、独立した委員会に報告すべきである。観察者は、遅延、不明確な権限、期限切れになったであろう証拠を記録すべきである。改善は割り当てられ、再テストされるべきであり、会議議事録の教訓として残されるべきではない。
シナリオ設計はローテーションされるべきである。なぜなら、リハーサルされたテストは別のパフォーマンスメトリクスになり得るからである。内部監査、倫理、テクノロジーリスクチームは、定期的な外部チャレンジとともに異なるコンポーネントを所有できる。取締役会は、合格結果と失敗した統制の両方を見るべきであり、上級性が対応を変えたかどうかを含む。シミュレーションでの発見は、実際の失敗を防ぐ場合に価値がある。ダッシュボードを保護するためにそれを抑制することは、プログラムが修復しようとしているインセンティブ問題を繰り返す。
品質指標は監査改善と検査準備を区別しなければならない
企業は、基礎となる作業を改善せずに改善するのが困難な指標を必要とする。例としては、独立して選択された監査全体での再発する根本原因、コンサルテーションの適時性、リスクに対する人員配置、是正措置の完了、元のアーカイブ日時点での作業調書の品質、内部レビューが外部検査より先に問題を特定する割合が含まれる。これらの指標は、注意を受ける可能性が高い監査だけでなく、ポートフォリオ全体で分析されるべきである。
検査結果は依然として重要である。それらは選択された作業に関する外部証拠であり、深刻な欠陥を特定できる。しかし、それらはサンプルサイズ、選択特性、検査年、報告のタイミング、制限とともに表示されるべきである。経営陣は、より良いサンプルから集団全体の成功を推論したり、悪いサンプルをすべての監査が失敗した証拠として扱ったりすべきではない。バランスの取れた解釈は、システムの代わりに選択を管理するプレッシャーを減らす。
報酬設計は、複数年の証拠と独立したモデレーションを使用すべきである。品質リーダーは、既知のファイルへの異常な注意に依存する後期の改善から利益を得るべきではない。また、最初にメトリクスを悪化させる困難な問題を表面化したために従業員が罰せられるべきではない。レビュー委員会は、オーバーライドを調査し、ナラティブを基礎データと比較すべきである。評価期間後の品質スコアへの変更は、元の値、理由、証拠、承認者を保持すべきである。
監査品質にはまた、能力の制約がある。過剰な作業負荷、急速な昇進、スキルギャップ、圧縮されたレビューは、正式なポリシーが強力であっても近道のリスクを高める可能性がある。人員配置データ、離職率、コンサルテーションキュー、遅い作業調書イベントは一緒に考慮されるべきである。目的はそれ自体のための監視ではなく、組織の約束がそれらを誠実に実行するために利用可能なリソースを超える場所を特定することである。
どの証拠が修復を示すか
修復の証拠には、機密選択情報への説明のつかないアクセスがゼロ、完全な元規制当局者のオンボーディングファイル、独立してサンプリングされた発行後監査イベント、変更管理下にある試験スコアリングコード、文書化された推論で解決された異常ケース、データソースと調整された保存保持、一貫した懲戒分析、品質インセンティブへの挑戦を示す取締役会議事録が含まれる。
また、否定的な証拠が正直に処理されることも含まれる。成熟した企業は依然として例外を見つけるだろう。完璧なダッシュボードは弱い検出を示す可能性がある。有用な質問は、例外が部外者ではなくシステムによって発見されるかどうか、上級性が対応を変えるかどうか、根本原因が集団全体で修復されるかどうか、繰り返される問題がリーダーシップと報酬に影響を与えるかどうかである。
単一の検査結果、コンサルタント報告書、またはトレーニング完了率は誠実性を証明できない。検査サンプルは制限されており、コンサルタントの任務は終了し、テストは知識の一部を測定する。保証は、アクセスログ、ファイル履歴、試験データ、調査、人事結果、内部監査、関与パフォーマンスからの収束する証拠を通じて信頼できるものになる。
KPMG の記録は最終的に制度的正当性に関するものである。監査人は、市場に対し、自分たちがすべてを検査できない証拠から生成された意見を信頼するよう求める。その特権は、企業が規制当局の測定を保護し、歴史的な監査記録を保存し、能力を正直にテストし、恐れやえこひいきなく自らのリーダーを調査することを示すことに依存する。説明責任テストは、それらのコミットメントがプレッシャーの下で独立して観察可能である場合にのみ合格する。

