www.pwc.no Mislighetsrevisjon Sykehuset Innlandet HF 3. juni 2014
Innholdsfortegnelse 1. Mandat og oppdrag... 3 Forbehold... 3 2. Evaluering av rammeverk for å redusere mislighetsrisiko... 4 Formålet... 4 Overordnet inntrykk... 4 3. Dataanalyse... 6 Formål... 6 Datakvalitet i leverandør- og ansattregister... 6 Kryssjekkanalyse... 6 Transaksjonsanalyse... 6 4. Relasjonsanalyse...7 2014 PwC. Med enerett. I denne sammenheng refererer "PwC" seg til PricewaterhouseCoopers AS, Advokatfirmaet PricewaterhouseCoopers AS, PricewaterhouseCoopers Accounting AS, PricewaterhouseCoopers Skatterådgivere AS og PricewaterhouseCoopers Services AS som alle er separate juridiske enheter og uavhengige medlemsfirmaer i PricewaterhouseCoopers International Limited.
1. Mandat og oppdrag Ledelsen i Sykehuset Innlandet HF ("SI HF") arbeider for å styrke sykehusets internkontroll for misligheter. SI HF har derfor innledet et prosjekt der PricewaterhouseCoopers AS (PwC) er gitt i oppdrag å gjennomføre en analyse for å evaluere SI HFs tilnærming (rammeverk) for å forebygge, avdekke og håndtere eventuelle misligheter. I tilknytning til denne rammeverksgjennomgangen har PwC utført ulike analyser for å vurdere datakvalitet i leverandør- og ansattregister, samt kartlegging av transaksjoner og relasjoner med forsterket risiko for misligheter. I tilknytning til PwCs analyser har administrasjonen ved SI HF løpende arbeidet med å avklare funn fra analysene og med forbedring av prosedyrer og rammeverk. PwC har utarbeidet tre arbeidsdokumenter med tilhørende grunnlagsmateriale som inneholder detaljerte resultater som har vært grunnlag for administrasjonens arbeid. Analysene består av opplysninger om ansatte, leverandører og transaksjoner som har vært del av undersøkelsene. Det presiseres at funnene fra analysen ikke identifiserer misligheter, men kun angir et prioriteringsgrunnlag for forhold der SI HF bør vurdere grunnlag for å innhente nærmere informasjon og grunnlag for utbetalinger. Denne rapporten gir en beskrivelse av de analysene som er foretatt og de forbedringsområdene PwC har avdekket. Forbehold Oppdraget er utført i henhold til og med de avgrensinger som er beskrevet i vårt engasjementsbrev datert 27. august 2013. PwC har ikke utført revisjon eller kontrollhandlinger av SI HF sin virksomhet som definert i internasjonale standarder for revisjon (ISA) ved denne gjennomføringen. Rapporten er utarbeidet med grunnlag i de opplysninger og den dokumentasjon som har vært gjort tilgjengelig. Vi fraskriver oss ethvert ansvar for mulige feil eller utelatelser som følge av at vi har mottatt uriktige eller ufullstendige opplysninger eller dokumentasjon. SI HF har rett til å benytte informasjonen i denne rapporten i sin virksomhet, i samsvar med forretningsvilkårene som er vedlagt vårt engasjementsbrev. Rapporten og/eller informasjon fra rapporten skal ikke benyttes for andre formål eller distribueres til andre uten skriftlig samtykke fra PwC. PwC påtar seg ikke noe ansvar for tap som er lidt av SI HF eller andre som følge av at vår rapport eller utkast til rapport er distribuert, gjengitt eller på annen måte benyttet i strid med disse bestemmelsene eller engasjementsbrevet. PwC beholder opphavsrett og alle andre immaterielle rettigheter til rapporten samt ideer, konsepter, modeller, informasjon og know-how som er utviklet i forbindelse med vårt arbeid. Side 3
2. Evaluering av rammeverk for å redusere mislighetsrisiko Formålet Risikoen for å bli utsatt for misligheter, tap av omdømme og strafferettslig forfølgelse av organisasjoner/virksomheter reduseres betydelig ved å ha på plass etiske retningslinjer og egnede tiltak mot misligheter. Enkelttiltak vil imidlertid ikke alene være tilstrekkelig effektive med hensyn til å forebygge uønskede hendelser. Det kreves en helhet med hensyn til å fastsette virksomhetens prinsipper, utarbeidelse og kommunisering av retningslinjer og prinsipper, oppdatert kunnskap om virksomhetens risikobilde og implementering av tiltak som overvåker at retningslinjer etterleves og uønskede hendelser avdekkes. Iverksatte tiltak må kontinuerlig evalueres opp mot mål og effektivitet. Vi har gjennomført en analyse inndelt i fem hovedområder. Hvert enkelt hovedområde består av flere ulike evalueringskriterier: 1) Kontrollmiljø og ledelsesfokus 2) Prosess for risikovurdering 3) Kontrollaktiviteter 4) Informasjon og kommunikasjon 5) Overvåking Arbeidet har vært gjennomført ved innhenting og analyse av skriftlig dokumentasjon, eksempelvis rutiner, etisk regelverk, informasjon om varslingsordningen mv., samt ved gjennomføring av møter og intervjuer med sentralt ansatte i SI HF. Overordnet inntrykk SI HF har gjennomført flere tiltak som gir grunnlag for å etablere gode prosesser som forebygger, avdekker og håndterer misligheter. Det foreligger imidlertid et forbedringsbehov med hensyn til blant annet formelle skriftlige rutiner og en systematisering av oppfølgingstiltak av selskapets mislighetsrisiko, herunder jevnlige risikovurderinger, kontrollaktiviteter, og overvåkning, samt kommunikasjon til ansatte. Et slikt arbeid vil bidra til at SI HF oppnår et helhetlig rammeverk mot misligheter. Kontrollmiljø og ledelsesfokus SI HFs arbeid for å forebygge og avdekke misligheter fremstår som forankret i selskapets ledelse. Det er opprettet en stilling for virksomhetsstyring og økonomi med overordnet ansvar for å implementere tiltak på dette området. Under samarbeidet med SI HF har ledelsen utvist deltakelse og engasjement. SI HFs ledelse kan likevel bli flinkere til å kommunisere til de ansatte spesielt på lavere nivåer - om risiko for misligheter og om varslingsmuligheter hvis noe skulle oppdages. Side 4
Det er i liten grad etablert formelle planer og rutiner som retter seg spesielt mot håndtering av mislighetsrisiko. En anbefaling er å utarbeide et prinsippdokument i tilknytning til forebygging, avdekking og videre håndtering av misligheter og sikre at dette kommuniseres internt. SI HF har etablert en varslingskanal og er underlagt Helse Sør-Østs etiske retningslinjer, men verken de etiske retningslinjene eller varslingsordningen fremstår som tydelig kommunisert i organisasjonen. Prosess for risikovurdering SI HF har ikke etablert en formell prosess for systematisk kartlegging og vurdering av mislighetsrisiko i organisasjonens ulike virksomhetsområder og det har i liten grad vært gjennomført kartlegging av mislighetsrisiko. En etablert metodikk som sikrer sammenheng mellom identifisert risiko og implementerte kontrollaktiviteter vil kunne forbedre prosessen for risikovurderinger. SI HF bør videre sikre at det gjennomføres evalueringer som ivaretar eventuelle endringer i risikobildet basert på endringer i omgivelsene, eksempelvis ved omorganisering, nedbemanning eller tilsvarende. Kontrollaktiviteter Det mangler formelle prosedyrer som sikrer at mislighetsrisiko blir tilstrekkelig adressert gjennom kontrolltiltak, eksempelvis ved systematiske overvåkinger av registre og transaksjoner for å avdekke indikasjoner på misligheter. Vi anbefaler at SI HF etablerer retningslinjer for å samle informasjon om misligheter, for så å kunne implementere forebyggende og avdekkende tiltak, deriblant tilstrekkelig opplæring av ansatte. Informasjon og kommunikasjon SI HF har i liten grad gjennomført opplæringstiltak knyttet til organisasjonens etiske regelverk, varslingsordning mv. Vi anbefaler at SI HF etablerer rutiner for å sikre deling av kunnskap knyttet til mislighetssaker, samt opprette en plan for intern eller ekstern kommunikasjon dersom misligheter skulle oppstå i organisasjonen. Overvåking Ut over denne revisjonen er det ikke funnet at ledelsen tidligere har foretatt regelmessige evalueringer av hvordan foretaket håndterer mislighetsrisiko. Vi anbefaler derfor å få på plass prosedyrer som sikrer ledelsens evaluering av organisasjonens ulike tiltak. Side 5
3. Dataanalyse Formål Formålet med analysene er å gi konstruktive innspill til SI HF sitt arbeid med å videreutvikle og forbedre organisasjonens internkontroll, herunder redusere risiko for misligheter og sikre fullstendighet og riktighet i data registrert i ulike registre. Datakvalitet i leverandør- og ansattregister Våre analyser viser at SI HF sitt leverandørregister har tydelige forbedringsbehov. Eksempelvis fremkommer duplikater i leverandørregisteret, dvs. to eller flere leverandørnummer representerer samme juridiske enhet, samt mangler ved fullstendigheten og nøyaktigheten av registrerte data. Videre fremkommer noen svakheter i SI HF sitt ansattregister, eksempelvis ved fullstendigheten i registrerte data, samt at det er registrert flere ulike opplysninger på samme ansatte. Svakhetene i registrerte data og øker risikoen for feilutbetalinger og risikoen for urettmessige utbetalinger fra SI HF. Kryssjekkanalyse Det er foretatt en krysssjekkanalyse som kontrollerer samsvar mellom registreringer i leverandørregisteret og ansattregisteret, eksempelvis navn, adresse eller kontonummer. Oversikt over samsvar er dokumentert og overlatt SI HF for gjennomgang. I tilknytning til dette bør SI HF gjennomgå, oppdatere og kommunisere etiske retningslinjene mv. som regulerer problemstillinger knyttet til habilitet, integritet og biervervsproblematikk, særlig i relasjon til transaksjoner med nærstående. Transaksjonsanalyse Det er gjennomført analyse av inngående fakturaer 2012 for SI HF. Analysene har hatt som formål å avdekke risiko for dobbeltbetalinger, brudd på nummerrekkeserier og gap i bilagsnummerserier ved inngående fakturaer fra leverandører. Resultatet av analysene er dokumentert og overlevert SI HF for deres gjennomgang og oppfølging. Side 6
4. Relasjonsanalyse Det er foretatt en analyse for å kartlegge formelle relasjoner mellom SI HFs leverandører og et utvalg ansatte. Utvalget med ansatte er sammensatt av personer med ledende stillinger eller innkjøpsfullmakter, herunder: Nåværende og tidligere styremedlemmer hentet fra Brønnøysundregistret. Utvalget dekker kunngjorte endringer mellom 1.1.2012 og 27.11.2013. (23 ansatte/personer) Ledelsesgruppen slik den fremgår på SI sine web-sider per 27.11.2013. (17 ansatte) Samtlige ansatte fra "Brukerfullmakter per sept 2013 med anvisere og attestanter.xlsx" (1121 ansatte) Uttrekk av ansatte fra ansattregister med "dir" eller "sjef" i stillingsbetegnelsen, som ikke var inkludert i punktene over. (3 + 25 ansatte) Totalt 1189 ansatte er inkludert i analysen. Matching av ansatt mot person hos leverandør er basert på navn og fødselsdato. I tilknytning til analysen har vi hentet inn informasjon om leverandører med omsetning over 10.000 kr i 2012. Dette utgjør 1841 levererandører. For disse leverandørene er det hentet ut aksjonær og rolleinformasjon. Det samme gjelder leverandørenes utvidede nettverk tre ledd ut. Informasjon om roller og eierskap er basert på informasjon fra Proff Forvalt. Roller er basert på siste kunngjøring, mens aksjonærinformasjon er basert på siste godkjente årsregnskap. Uttrekket hos Proff Forvalt er foretatt 5.12.2013. Resultatene fra analysen er dokumentert og overlevert SI HF for deres oppfølging og gjennomgang. Side 7