Sebuah perusahaan bisa memiliki ratusan kebijakan pengendalian internal yang terdokumentasi dengan baik. Prosedur otorisasi transaksi, pemisahan tugas, rekonsiliasi akun, kontrol akses sistem, semuanya ada, tertulis, dan sudah disosialisasikan. Tapi pertanyaan yang lebih penting bukan apakah kontrol itu ada, melainkan apakah kontrol itu benar-benar berjalan seperti yang dimaksud.
Di sinilah internal control testing berperan.
Tanpa pengujian yang sistematis, manajemen tidak memiliki dasar yang kuat untuk menyatakan bahwa pengendalian internal perusahaan efektif. Dan tanpa pernyataan itu, laporan keuangan yang disajikan kepada pemegang saham, regulator, dan publik kehilangan satu lapisan keyakinan yang fundamental.
Tingkatkan kompetensi tim dalam merancang dan menjalankan pengujian pengendalian internal. Ikuti pelatihan Internal Control Testing dari GRC Indonesia.
Baca juga : Memahami ICOFR: Tujuan, Tantangan Implementasi dan Instrumennya
Pengertian Internal Control Testing dalam Perusahaan
Internal control testing adalah proses pengujian yang dilakukan untuk mengevaluasi apakah pengendalian internal yang dirancang perusahaan sudah didesain dengan tepat dan beroperasi secara efektif dalam periode waktu tertentu.
Pengujian ini menjawab dua pertanyaan berbeda secara berurutan:
Pertama: Apakah kontrol ini dirancang dengan cara yang, jika diterapkan sebagaimana mestinya, cukup untuk mencegah atau mendeteksi kesalahan dan risiko yang ingin dimitigasi? (Design Effectiveness)
Kedua: Apakah kontrol ini benar-benar dijalankan secara konsisten selama periode yang diuji, oleh orang yang tepat, dengan cara yang tepat? (Operating Effectiveness)
Kedua dimensi ini tidak bisa dibalik urutannya. Kontrol yang didesain buruk tidak akan efektif meski dijalankan dengan sempurna. Sebaliknya, desain kontrol yang bagus pun tidak ada artinya jika tidak dijalankan secara konsisten.
Dalam konteks regulasi Indonesia, pengujian sistem pengendalian intern (SPI) telah menjadi bagian wajib dari praktik tata kelola perusahaan yang baik, terutama setelah OJK memperkuat persyaratan ICOFR melalui POJK No. 15/POJK.04/2024.
Baca juga : Kupas Tuntas Implementasi dan Desain ICoFR
Pentingnya Internal Control Testing untuk Efektivitas ICOFR
Internal control testing tidak bisa dipisahkan dari konsep ICOFR, Internal Controls over Financial Reporting. ICOFR adalah sistem pengendalian yang secara khusus dirancang untuk memastikan bahwa proses pelaporan keuangan menghasilkan laporan yang akurat, lengkap, dan bebas dari salah saji material, baik yang disengaja maupun tidak.
Internal control testing adalah mekanisme verifikasinya: bagaimana manajemen dan auditor membuktikan bahwa kontrol-kontrol dalam ICOFR benar-benar bekerja, bukan sekadar tercantum dalam dokumen.
Kerangka kerja utama ICOFR yang paling banyak digunakan secara global adalah COSO Internal Control, Integrated Framework, yang memetakan pengendalian internal ke dalam lima komponen: lingkungan pengendalian (control environment), penilaian risiko (risk assessment), aktivitas pengendalian (control activities), informasi dan komunikasi, serta pemantauan (monitoring). Internal control testing menguji operasionalisasi kelima komponen ini.
Manfaat Utama Internal Control Testing bagi Perusahaan di Indonesia
POJK No. 15/POJK.04/2024 mewajibkan emiten dan perusahaan publik untuk memiliki, mengevaluasi, dan melaporkan efektivitas pengendalian internal atas pelaporan keuangan. Kewajiban ini tidak bisa dipenuhi hanya dengan menyatakan bahwa kontrol “sudah ada”, diperlukan pengujian yang terdokumentasi untuk mendukung pernyataan tersebut. Detail kewajiban ini dibahas lebih lanjut dalam artikel implementasi ICOFR sesuai POJK 15/2024.
2. Mencegah Salah Saji Material dan Risiko Kecurangan
Skandal akuntansi tidak selalu bermula dari niat jahat. Banyak yang berakar dari kontrol yang tidak diuji: rekonsiliasi yang tidak dikerjakan, otorisasi yang dilewati karena tekanan waktu, atau akses sistem yang tidak dipantau. Internal control testing secara sistematis menutup celah-celah ini sebelum menjadi temuan auditor eksternal atau, lebih buruk, kasus hukum.
3. Memperkuat Kredibilitas dan Reputasi Perusahaan
Perusahaan yang dapat menunjukkan hasil internal control testing yang terdokumentasi memiliki posisi yang lebih kuat di hadapan investor, lembaga pemeringkat, dan mitra bisnis. Ini bukan sekadar soal kepatuhan regulasi, tapi soal kualitas sinyal tata kelola yang dikirimkan ke pasar.
4. Meningkatkan Efisiensi dan Efektifitas Audit Eksternal
Auditor eksternal yang menerima hasil internal control testing yang kredibel dari manajemen dapat mengkalibrasi luas dan kedalaman prosedur auditnya. Artinya, investasi dalam internal control testing yang berkualitas berpotensi mengurangi biaya dan waktu audit eksternal secara keseluruhan.
Baca juga : ICoFR Wajib! Strategi Menghadapi Implementasi POJK 15/2024 yang Efektif
Jenis Utama Internal Control Testing
1. Test of Design (ToD), Pengujian Desain Pengendalian
Pengujian ini mengevaluasi apakah sebuah kontrol dirancang dengan cara yang secara teoritis mampu mencegah atau mendeteksi risiko yang ingin ditangani. Pertanyaan yang dijawab: Jika kontrol ini dijalankan persis seperti yang dimaksud, apakah ia akan efektif?
Metode yang umum digunakan dalam ToD:
- Inquiry dan wawancara dengan pemilik proses untuk memahami bagaimana kontrol dirancang dan mengapa.
- Walkthrough, menelusuri satu transaksi atau kejadian dari awal hingga akhir untuk memverifikasi bahwa desain kontrol sesuai dengan narasi prosedur.
- Inspeksi dokumen, meninjau kebijakan, prosedur tertulis, dan matriks kontrol.
ToD biasanya dilakukan lebih dahulu. Jika desain kontrol ditemukan lemah, tidak ada gunanya melanjutkan ke pengujian efektivitas operasional, karena kontrol yang salah desain tidak akan efektif meski dijalankan dengan sempurna.
2. Test of Operating Effectiveness (ToE), Pengujian Efektivitas Operasional
Pengujian ini mengevaluasi apakah kontrol yang sudah didesain dengan baik benar-benar dijalankan secara konsisten selama periode pengujian, oleh personel yang tepat, dan menghasilkan output yang diharapkan.
Pertanyaan yang dijawab: Apakah kontrol ini benar-benar berjalan dalam praktik, bukan hanya di atas kertas?
ToE lebih intensif dari ToD karena memerlukan pengujian atas populasi transaksi atau kejadian aktual selama periode tertentu, bukan sekadar tinjauan desain.
Baca juga : Peran Dewan Komisaris dalam Pengawasan ICoFR Sesuai POJK 15/2024
5 Metode Utama Pengujian Pengendalian Internal
Pemilihan metode pengujian bergantung pada jenis kontrol, tingkat risiko yang ditangani, dan sumber daya yang tersedia. Lima metode berikut sering dikombinasikan dalam praktik.
1. Inquiry (Wawancara dan Permintaan Keterangan)
Auditor atau penguji mengajukan pertanyaan kepada personel yang menjalankan kontrol untuk memahami bagaimana kontrol tersebut dioperasikan dalam praktik sehari-hari. Inquiry tidak berdiri sendiri sebagai bukti yang cukup, ia harus dikombinasikan dengan metode lain yang menghasilkan bukti fisik.
2. Observation (Pengamatan Langsung)
Penguji menyaksikan secara langsung bagaimana kontrol dijalankan oleh personel yang bertanggung jawab. Misalnya: mengamati proses rekonsiliasi kas yang sedang dilakukan, atau menyaksikan proses otorisasi transaksi berjalan. Observation efektif untuk kontrol yang bersifat proses atau manual, tapi terbatas pada satu titik waktu saat pengamatan dilakukan.
3. Inspection (Pemeriksaan Dokumen dan Bukti Rekaman)
Penguji memeriksa dokumen, rekaman transaksi, log sistem, atau bukti lain yang menunjukkan bahwa kontrol telah dijalankan. Contoh: memeriksa bukti tanda tangan otorisasi pada dokumen pengadaan, melihat log persetujuan dalam sistem ERP, atau meninjau email konfirmasi rekonsiliasi. Ini salah satu metode yang paling banyak digunakan karena menghasilkan bukti fisik yang konkret.
4. Re-performance (Pelaksanaan Ulang Prosedur)
Penguji mengulangi sendiri prosedur kontrol menggunakan data yang sama yang digunakan oleh pelaksana kontrol, kemudian membandingkan hasilnya. Jika hasilnya sama, kontrol dianggap berjalan dengan benar. Metode ini memberikan bukti terkuat tapi juga paling memakan waktu. Paling efektif untuk kontrol komputasi, rekonsiliasi, atau kalkulasi matematis.
5. Computer-Assisted Audit Techniques (CAATs)
Untuk kontrol yang beroperasi dalam sistem IT, pengujian manual tidak selalu memadai. CAATs menggunakan perangkat analitik data untuk menguji seluruh populasi transaksi, bukan hanya sampel. Ini memungkinkan identifikasi anomali, duplikasi, atau pola yang mencurigakan yang tidak akan terdeteksi dari pengujian sampel biasa.
Baca juga : Mengapa BUMN Butuh ICOFR?
Metode Sampling dalam Internal Control Testing
Tidak realistis untuk menguji setiap transaksi dalam populasi besar. Sampling adalah cara yang sah dan diakui standar audit untuk menarik kesimpulan tentang efektivitas kontrol berdasarkan pengujian atas sebagian populasi.
Dua pendekatan utama:
Statistical sampling menggunakan prinsip probabilitas untuk memilih sampel dan memungkinkan penguji mengekstrapolasi temuan ke seluruh populasi dengan tingkat kepercayaan yang terukur secara kuantitatif.
Non-statistical (judgmental) sampling mengandalkan penilaian profesional untuk memilih sampel berdasarkan risiko atau karakteristik tertentu. Lebih fleksibel tapi tidak mengizinkan generalisasi statistik yang formal.
Panduan PCAOB dan praktik ICOFR umumnya menyarankan ukuran sampel minimum berdasarkan frekuensi kontrol: untuk kontrol harian, sampel yang lebih besar diperlukan dibandingkan kontrol bulanan atau tahunan.
Baca juga : Mengenal Audit Internal Berbasis Risiko Pada Perusahaan
6 Tahapan Pelaksanaan Internal Control Testing
Tahap 1: Identifikasi dan Pemetaan Kontrol
Tentukan kontrol mana yang akan diuji berdasarkan peta risiko dan matriks kontrol yang sudah ada. Prioritaskan kontrol yang menangani risiko signifikan terhadap pelaporan keuangan atau operasional. Pendekatan audit internal berbasis risiko sangat relevan di tahap ini untuk memastikan sumber daya pengujian dialokasikan pada area dengan eksposur risiko tertinggi.
Tahap 2: Penentuan Ruang Lingkup dan Periode Audit
Tentukan entitas, proses, dan periode waktu yang akan diuji. Untuk keperluan ICOFR, periode pengujian umumnya mencakup seluruh tahun fiskal. Untuk audit berbasis kuartal, periode bisa disesuaikan.
Tahap 3: Penyusunan Desain Program Pengujian
Rancang prosedur pengujian spesifik untuk setiap kontrol: metode apa yang digunakan, ukuran sampel berapa, kriteria keberhasilan seperti apa, dan bukti apa yang harus dikumpulkan. Program pengujian yang terdokumentasi menjaga konsistensi dan memudahkan review oleh pihak ketiga.
Tahap 4: Pelaksanaan Prosedur Pengujian
Jalankan prosedur pengujian sesuai program. Kumpulkan dan dokumentasikan bukti secara sistematis. Catat setiap deviasi atau pengecualian yang ditemukan, termasuk konteksnya, untuk dianalisis lebih lanjut.
Tahap 5: Evaluasi Temuan dan Klasifikasi Defisiensi
Klasifikasikan setiap temuan ke dalam tiga tingkatan:
- Control deficiency: Kelemahan dalam desain atau operasional kontrol yang, secara individual, tidak cukup signifikan untuk menyebabkan salah saji material, tapi tetap perlu diperbaiki.
- Significant deficiency: Kombinasi dari beberapa defisiensi kontrol yang bersama-sama menimbulkan kemungkinan lebih dari kecil bahwa salah saji material bisa terjadi tanpa terdeteksi.
- Material weakness: Kelemahan pengendalian yang menimbulkan kemungkinan masuk akal bahwa salah saji material dalam laporan keuangan tidak akan dicegah atau dideteksi secara tepat waktu.
Material weakness wajib diungkapkan kepada dewan komisaris, komite audit, dan, untuk perusahaan publik, kepada publik melalui laporan tahunan.
Tahap 6: Pelaporan Hasil dan Tindak Lanjut Remediasi
Sampaikan hasil pengujian kepada pemangku kepentingan yang relevan dengan rekomendasi tindakan korektif yang spesifik. Tetapkan penangung jawab dan tenggat waktu remediasi. Pengujian lanjutan (follow-up testing) perlu dilakukan untuk memverifikasi bahwa remediasi benar-benar efektif, bukan sekadar terdokumentasi.
Baca juga : Penerapan Prinsip Three Lines of Defense untuk Model GRC yang Optimal
Penerapan Three Lines of Defense dalam Pengujian Pengendalian
Internal control testing bukan tanggung jawab satu fungsi saja. Model Three Lines of Defense (3LD) membagi tanggung jawab pengujian secara terstruktur:
Lini Pertama (Unit Bisnis) melakukan pengujian kontrol sebagai bagian dari aktivitas operasional sehari-hari. Ini mencakup rekonsiliasi rutin, pengecekan otorisasi, dan monitoring transaksi yang menjadi tanggung jawab masing-masing unit.
Lini Kedua (Fungsi Risiko dan Kepatuhan) menjalankan program Risk Control Self Assessment (RCSA) yang lebih terstruktur, membantu lini pertama mengidentifikasi celah kontrol, dan memantau konsistensi pelaksanaan kontrol lintas unit bisnis.
Lini Ketiga (Audit Internal) melakukan pengujian independen yang lebih mendalam dengan metodologi berbasis risiko, memberikan assurance kepada manajemen puncak dan dewan komisaris tentang efektivitas keseluruhan sistem pengendalian internal.
Ketiganya perlu berkoordinasi agar tidak ada tumpang tindih yang membuang sumber daya, sekaligus memastikan seluruh area risiko signifikan tercakup dalam pengujian.
Baca juga : Sudah Banyak Approval, Tapi Fraud Masih Terjadi? Masalahnya Bukan di Orangnya
Peran Penting Dewan Komisaris dan Komite Audit
Salah satu aspek yang sering tidak mendapat perhatian cukup: dewan komisaris memiliki tanggung jawab pengawasan atas efektivitas pengendalian internal, bukan hanya manajemen. Komite audit, sebagai kepanjangan tangan dewan komisaris, secara berkala harus menerima laporan hasil internal control testing dan menindaklanjuti temuan signifikan yang dilaporkan.
Dalam konteks regulasi Indonesia, POJK No. 15/POJK.04/2024 memperjelas ekspektasi ini. Perusahaan publik yang tidak dapat menunjukkan bahwa dewan komisarisnya aktif mengawasi proses internal control testing menghadapi risiko kepatuhan tersendiri.
Rekomendasi Alat dan Teknologi Pendukung Pengujian
Internal control testing skala besar di perusahaan dengan ribuan transaksi per hari tidak bisa diandalkan sepenuhnya pada pengujian manual. Beberapa kategori teknologi yang mendukung:
GRC Platform mengintegrasikan inventaris kontrol, hasil pengujian, status remediasi, dan pelaporan dalam satu sistem terpadu. Platform ini memungkinkan manajemen memantau status pengendalian internal secara real-time, bukan hanya saat audit tahunan.
Data Analytics Tools memungkinkan pengujian atas 100% populasi transaksi untuk kontrol tertentu, mengidentifikasi anomali yang tidak akan terdeteksi melalui sampling. Alat seperti ACL (Galvanize), IDEA, atau modul analitik dalam SAP GRC telah banyak digunakan di perusahaan-perusahaan besar Indonesia.
Workflow Automation mengurangi risiko control bypass dengan membangun logika kontrol langsung ke dalam proses bisnis melalui sistem ERP, sehingga kontrol tidak bergantung sepenuhnya pada kedisiplinan manusia.
Tingkatkan Kompetensi Tim GRC dan Internal Control Anda
Membangun program internal control testing yang efektif membutuhkan pemahaman yang kuat tentang kerangka pengendalian internal, metodologi pengujian, dan cara mengintegrasikan hasil pengujian ke dalam sistem GRC yang lebih luas.
GRC Indonesia menyediakan program Pelatihan Implementing GRC yang dirancang untuk praktisi yang ingin membangun atau memperkuat kapabilitas GRC organisasinya, mencakup:
- Kerangka pengendalian internal: COSO dan hubungannya dengan ISO 31000
- Metodologi internal control testing yang sesuai standar internasional
- Cara merancang program pengujian berbasis risiko yang efisien
- Integrasi hasil pengujian ke dalam pelaporan GRC dan laporan manajemen
- Pemenuhan persyaratan ICOFR sesuai regulasi OJK terbaru
Program ini relevan untuk Internal Auditor, Risk & Compliance Officer, Finance Controller, serta manajer yang bertanggung jawab atas efektivitas pengendalian internal di organisasinya.
Konsultasikan kebutuhan pelatihan dan pendampingan internal control testing organisasi Anda dengan tim GRC Indonesia.
Bangun program internal control testing yang terstruktur dan selaraskan dengan ICOFR di perusahaan Anda bersama konsultan GRC Indonesia.
Kesimpulan
Internal control testing adalah proses yang mengubah klaim “kontrol kami sudah ada” menjadi pernyataan yang bisa dibuktikan: “kontrol kami sudah diuji dan terbukti efektif.” Perbedaan antara keduanya adalah jarak antara tata kelola yang hanya tampak baik dari luar dan tata kelola yang benar-benar bisa diandalkan dari dalam.
Dalam ekosistem regulasi Indonesia yang semakin ketat, dengan POJK 15/2024, tuntutan ESG dari investor, dan ekspektasi transparansi yang terus meningkat, internal control testing bukan lagi pilihan bagi perusahaan publik dan BUMN. Ia adalah bagian dari infrastruktur akuntabilitas yang tidak bisa ditunda.
Mulailah dari inventarisasi kontrol yang sudah ada, prioritaskan berdasarkan risiko, dan bangun program pengujian yang berkelanjutan. Satu temuan yang diselesaikan sebelum menjadi masalah selalu lebih murah dari satu material weakness yang diungkapkan kepada publik.






