Tìm kiếm Blog này

Thứ Ba, 22 tháng 4, 2025

Gian lận Bên thứ ba - Cái giá phải trả của việc mất kiểm soát

Yêu cầu Chủ đề An ninh mạng IIA: Tổng quan, Chi tiết và Tác động

GUILT BY ASSOCIATION



MỘT TỔ CHỨC THÀNH VIÊN TRẢ GIÁ ĐẮT SAU KHI GIAO QUÁ NHIỀU QUYỀN KIỂM SOÁT CHO CÔNG TY QUẢN LÝ CỦA MÌNH.

Nguồn: https://internalauditor.theiia.org/en/articles/2019/august/guilt-by-association/

Bà Olivia Munro, Giám đốc Tài chính (CFO) của một bệnh viện và là cựu dược sĩ, đã được đề nghị đảm nhận vị trí thủ quỹ tại tổ chức dược phẩm tiểu bang của bà, một tổ chức đang đối mặt với các vấn đề về tính bền vững. Tình hình tài chính và số lượng thành viên của tổ chức này đang suy giảm, và hội đồng quản trị đang gặp khó khăn trong việc lèo lái tổ chức vượt qua giai đoạn thử thách này. Xuất phát từ ý thức trách nhiệm nghề nghiệp, bà đã đồng ý đảm nhận vai trò này. Do chưa từng phục vụ trong hội đồng quản trị chuyên môn nào, bà Munro không biết mình nên kỳ vọng điều gì.

Hiệp hội nhỏ này, với khoảng 750 thành viên, thu niên phí $350, bao gồm các chương trình đào tạo nhằm đáp ứng yêu cầu về đào tạo liên tục bắt buộc để duy trì giấy phép hành nghề. Tuy nhiên, phần lớn doanh thu lại đến từ một hội nghị đào tạo thường niên có thu phí đăng ký tham dự. Hội nghị này có tỷ lệ tham dự thấp, do đó phần lớn doanh thu đến từ các khoản tài trợ quảng cáo của các nhà sản xuất dược phẩm.

Sau khi gia nhập hội đồng quản trị, bà Munro nhanh chóng nhận thấy rằng hiệp hội đã cạn kiệt nguồn tình nguyện viên sẵn có và nhiệt tình trong tiểu bang. Hệ quả là, hiệp hội đã tuyển dụng ít người đủ tiêu chuẩn hơn vào các vị trí lãnh đạo và tái bổ nhiệm những người lãnh đạo cũ. Do ban lãnh đạo hiệp hội tập trung vào sứ mệnh chuyên môn, các vấn đề tài chính đã được giao cho những cá nhân thiếu năng lực chuyên môn và hiểu biết về tài chính hạn chế. Kết quả là, tổ chức từng hoạt động hiệu quả này trở nên mất khả năng thanh toán và đã ký hợp đồng với một công ty quản lý chuyên nghiệp bên ngoài, chuyên về việc vực dậy các tổ chức nghề nghiệp.

Trong quá khứ, hiệp hội đã có nhiều thập kỷ thành công về mặt tài chính, tích lũy được $500.000 quỹ dự phòng cho mục đích hoạt động và thêm $250.000 quỹ hạn chế sử dụng để hỗ trợ học bổng cho sinh viên tại các cộng đồng khó khăn. Mặc dù trước đây hiệp hội có một thủ quỹ, kinh nghiệm tài chính hạn chế của ông thể hiện rõ qua sự thiếu sót các cơ chế kiểm soát tài chính cần thiết.

Bà Munro muốn xác định tình trạng sổ sách kế toán của hiệp hội mà bà được bàn giao, vì vậy bà đã tiến hành rà soát sổ sách để đảm bảo các giao dịch có chứng từ hợp lệ đi kèm, không có giao dịch bất thường nào, và số dư ngân hàng đã được đối chiếu khớp đúng. Bà có một số thắc mắc liên quan đến ngôn ngữ trong hợp đồng với công ty quản lý và biết rằng hợp đồng này đã được ký kết mà không qua rà soát pháp lý. Đặc biệt, hợp đồng chứa một điều khoản tự động gia hạn (evergreen clause) khó hiểu, duy trì mối quan hệ theo chu kỳ bắt buộc ba năm, thay vì gia hạn một năm như thông lệ. Hơn nữa, hợp đồng không có điều khoản chấm dứt hợp đồng. Cơ cấu phí cũng phức tạp tương tự, với nhiều khoản phụ phí tính theo yêu cầu (a la carte upcharges) được định nghĩa một cách mơ hồ. Điều này gây khó khăn cho việc làm rõ dịch vụ nào đã bao gồm trong hợp đồng gốc và dịch vụ nào được tính thêm.

Mối quan hệ ban đầu đã diễn ra tốt đẹp và hiệp hội cuối cùng đã chuyển giao thêm quyền hạn cho công ty quản lý, điều này không được thể hiện trong một phụ lục sửa đổi hợp đồng mà thay vào đó được điều chỉnh thông qua trao đổi email. Việc chuyển giao này bao gồm quản lý trang web và cơ sở dữ liệu thành viên của hiệp hội, cũng như tổ chức hội nghị thường niên. Như một phần của quá trình chuyển đổi này, địa chỉ thư tín chính thức của hiệp hội cũng được đổi thành địa chỉ của công ty quản lý, và công ty quản lý được cấp quyền ký (signatory authority) trên các tài khoản ngân hàng của hiệp hội. Dường như công ty quản lý đã nắm toàn quyền kiểm soát tài chính và hoạt động của hiệp hội.

Theo thời gian, mức độ dịch vụ của công ty quản lý bắt đầu suy giảm. Đại diện quản lý được chỉ định đã không tham dự các cuộc họp trực tuyến của hội đồng quản trị và không cung cấp thông tin theo hợp đồng như báo cáo tài chính hàng tháng. Thêm vào đó, các bản sao kê ngân hàng không còn được cung cấp cho thủ quỹ để rà soát và đối chiếu, và các yêu cầu cập nhật tình hình chỉ nhận được những câu trả lời ngày càng mơ hồ.

Bà Munro lo ngại rằng quỹ của hiệp hội đã bị biển thủ một cách gian lận và yêu cầu quyền truy cập vào hồ sơ, chứng từ của hiệp hội. Các yêu cầu liên tục bị phớt lờ hoặc chỉ được đáp ứng một phần. Công ty quản lý đặt tại một tiểu bang lân cận, vì vậy, một kế toán viên địa phương đã được thuê và cơ quan thực thi pháp luật đã được thông báo để hỗ trợ tiếp cận hồ sơ. Hồ sơ thu được rất hạn chế và những hồ sơ có sẵn lại có chứng từ rất cẩu thả, khiến việc theo dõi chính xác các khoản thanh toán và chi phí trở nên bất khả thi. Sao kê ngân hàng cho thấy $300.000 quỹ của hiệp hội đã bị chi tiêu và khoản chi phí khách sạn $120.000 phát sinh từ hội nghị thường niên vẫn chưa được thanh toán.

Hiệp hội đã tìm kiếm sự tư vấn pháp lý và tiến hành thu thập thêm bằng chứng. Trong năm trước đó, công ty quản lý đã tính phí một cách có hệ thống cho hiệp hội $100.000 cho các khoản phí 'a la carte' liên quan đến các hoạt động không xác định rõ ràng và không được quy định cụ thể trong hợp đồng. Do công ty quản lý được trao quyền tự thanh toán trực tiếp từ tài khoản ngân hàng của hiệp hội, và đã lợi dụng các điều khoản 'a la carte' để tạo ra các khoản phí lặp lại mà không được lãnh đạo hiệp hội rà soát, luật sư tư vấn cho rằng khó có khả năng thu hồi được khoản thiệt hại này. Việc hiệp hội không nhận được sao kê ngân hàng hàng tháng để chất vấn các thông lệ này được coi là sự sơ suất nghiêm trọng (gross negligence) từ phía hiệp hội.

Số tiền $250.000 còn lại từ quỹ hạn chế sử dụng cũng đã biến mất. Khi bị chất vấn, công ty quản lý từ chối hoàn trả, viện dẫn lý do hợp đồng gốc đã tự động gia hạn thêm ba năm theo điều khoản tự động gia hạn (evergreen clause). Hiệp hội đã không thực hiện quyền thông báo chấm dứt hợp đồng trong thời hạn 90 ngày theo quy định, do đó, số tiền còn lại được xem là khoản phải trả cho công ty quản lý để đáp ứng nghĩa vụ của hợp đồng gia hạn ba năm. Hội đồng quản trị của hiệp hội, sau khi tham khảo ý kiến tư vấn pháp lý, đã kết luận rằng chi phí pháp lý sẽ cao hơn khoản tiền mà hiệp hội có khả năng thu hồi được. Công ty quản lý đó đã nộp đơn phá sản và sau đó hoạt động trở lại dưới một tên mới.

Công ty quản lý kiểm soát trang web, tên miền và danh sách thành viên của hiệp hội, và cuối cùng, họ đã đồng ý trả lại quyền kiểm soát đối với các yếu tố hoạt động độc quyền này và cả hai bên đã đi đến thỏa thuận chấm dứt tranh chấp. Hiệp hội bắt đầu quá trình tái thiết, và bà Munro đã thiết lập các cơ chế kiểm soát tài chính phù hợp. Điều đáng ngạc nhiên là các thành viên đã bầu lại chính hội đồng quản trị đó, và bà Munro đã quyết định từ chức thủ quỹ.

BÀI HỌC KINH NGHIỆM (LESSONS LEARNED)

  • Các mối quan hệ và hợp đồng thuê ngoài cần được bộ phận kiểm toán nội bộ rà soát các rủi ro về kiểm soát trước khi triển khai và trước bất kỳ thay đổi đáng kể nào. Các hiệp hội kiểm toán nội bộ có cơ hội chia sẻ các hướng dẫn với các hiệp hội không thuộc lĩnh vực kế toán để cải thiện các thông lệ và biện pháp bảo vệ tài chính.
  • Kiểm toán nội bộ cần đảm bảo ban quản lý có quy trình để giám sát việc thực hiện các điều khoản hợp đồng một cách thường xuyên. Sự thiếu vắng các cuộc rà soát này dẫn đến các vấn đề không được phát hiện và không thể tối ưu hóa giá trị của mối quan hệ hợp tác.
  • Các tổ chức không thực hiện phân tách nhiệm vụ trong quản lý tài chính sẽ tạo cơ hội cho việc biển thủ công quỹ và gian lận.
  • Việc không duy trì quyền ký duyệt (signatory authority) có thể ngăn cản tổ chức tiếp cận hợp pháp thông tin ngân hàng của chính mình cho mục đích kiểm toán.
  • Bất kể bản chất chuyên môn của một tổ chức, những người có năng lực chuyên môn về tài chính cần được phân công giám sát tình hình tài chính của tổ chức đó.
  • Nếu đối tác thuê ngoài không cung cấp báo cáo tài chính và chứng từ ngân hàng định kỳ, điều đó phải ngay lập tức dẫn đến một cuộc rà soát và theo dõi sát sao.
Học CIA Online 🇻🇳 "

Nhãn

CIA (98) CISA (27) Học CIA Online (112) INTERNAL AUDIT (110) INTERNAL CONTROL (35) OTHERS (11) RISK (21) SAMPLING (5)