
Una matrice dei rischi in un audit esterno contabile serve a decidere quali dati amministrativi possono essere letti con le evidenze disponibili, quali richiedono chiarimenti e quali vanno tenuti separati finché documenti, quadrature, accessi o responsabilità non sono ricostruibili. Nei processi amministrativi delegati il punto da verificare è il passaggio tra impresa e soggetto incaricato; nei processi non presidiati è invece la mancanza di un referente, di una sequenza operativa o di un riscontro documentale.
La matrice non certifica il bilancio, non sostituisce la tenuta contabile e non attribuisce errori. È uno strumento di lettura documentale: per ogni processo registra il dato usato, l’evidenza disponibile, la persona o funzione da coinvolgere, l’incongruenza da approfondire e la scelta operativa conseguente.
In sintesi
- La riga della matrice va costruita per attività o dato, non per il solo nome del fornitore o del gestionale.
- Un processo delegato richiede di ricostruire consegna, ricezione, controllo e gestione delle eccezioni tra le parti coinvolte.
- Un processo non presidiato richiede prima di tutto di individuare chi ricostruisce il dato e chi chiude una differenza documentata.
- La priorità aumenta quando mancano insieme evidenza, quadratura e responsabile di riferimento.
- L’esito utile è una decisione circoscritta: integrare documenti, chiedere un chiarimento, assegnare un presidio oppure rinviare l’uso di una parte del dato.
Quali colonne rendono utile la matrice dei rischi
Una matrice efficace resta collegata a una decisione concreta: approvare un report, leggere uno scadenziario, preparare un confronto con chi gestisce la contabilità o definire responsabilità interne. Per ogni riga conviene indicare un solo processo e cinque elementi: il dato da utilizzare, le evidenze disponibili, il rischio o l’incongruenza da verificare, il presidio da chiarire e l’azione successiva.
| Processo o dato | Evidenze da esaminare | Rischio da verificare | Presidio da chiarire | Azione operativa |
|---|---|---|---|---|
| Saldo di conto o partita | Situazione contabile, dettaglio registrazioni, documenti disponibili | Il saldo non è ricostruibile fino alle singole voci | Chi prepara il dettaglio e chi confronta le differenze | Richiedere una ricostruzione mirata prima di usare il dato |
| Scadenziario | Elenco scadenze, documenti di origine, stato degli aggiornamenti | Voci aperte, chiuse o rinviate senza collegamento evidente | Chi aggiorna lo stato e chi esamina le eccezioni | Separare le voci da chiarire dal quadro utilizzabile |
| Fatture e documenti | Elenco documenti, registrazioni, archivi disponibili | Documento non reperibile o non collegato alla registrazione | Chi conserva, mette a disposizione e segnala la mancanza | Aprire una richiesta sul documento e sulla voce correlata |
| Accessi e deleghe | Elenco accessi, deleghe disponibili, attività svolte | Non è chiaro chi estrae, modifica o trasmette informazioni | Referente aziendale e soggetto operativo | Definire perimetro e responsabilità prima della verifica seguente |
La formulazione deve restare descrittiva. Scrivere “saldo errato” senza una ricostruzione confonde un’ipotesi con un esito; è più utile indicare quale collegamento documentale non è ancora disponibile e chi può fornirlo.
Matrice dei rischi nei processi amministrativi delegati
Nei processi amministrativi delegati, l’attività è affidata in tutto o in parte a un soggetto incaricato. La presenza di un incarico, di una piattaforma condivisa o di un report ricevuto non basta, da sola, a ricostruire il flusso. La matrice dei rischi deve quindi seguire le interfacce: invio dei documenti, conferma di ricezione, lavorazione, segnalazione delle eccezioni, quadratura e restituzione del dato all’impresa.
Per ogni passaggio è utile annotare chi trasmette l’informazione, quale evidenza dimostra il passaggio, chi verifica la completezza e chi prende in carico una differenza. Se il report è disponibile ma non ne è ricostruibile la composizione, la riga non va chiusa con il solo riferimento al soggetto delegato: occorre individuare il dettaglio richiesto e il referente del chiarimento.
La conseguenza operativa può essere diversa a seconda del vuoto emerso. Un documento disponibile ma non collegato al report richiede un confronto puntuale; un documento atteso ma non reperibile richiede di chiarire dove cercarlo e chi lo rende disponibile; una responsabilità non definita richiede di assegnare un presidio prima di trattare il flusso come stabilizzato.
Matrice dei rischi nei processi amministrativi non presidiati
Un processo amministrativo non presidiato può essere discontinuo, distribuito tra più funzioni o dipendere da una persona senza un passaggio tracciato. In questo caso la matrice dei rischi non parte dalla richiesta generica di documenti mancanti: parte dall’individuazione del proprietario operativo dell’attività, della fonte del dato e del momento in cui una differenza viene esaminata.
Per esempio, un elenco di fatture può essere disponibile ma non spiegare chi ne verifica l’abbinamento alle registrazioni; uno scadenziario può riportare uno stato senza rendere ricostruibile l’aggiornamento; un accesso cloud può essere attivo senza un referente che sappia quale estrazione sia stata usata per il report. Sono elementi distinti e meritano righe diverse della matrice.
Quando il presidio non è identificabile, l’azione non consiste nel presumere una causa. Il fascicolo può registrare il vuoto di responsabilità, la fonte da ricostruire e il soggetto che dovrà chiarire il passaggio. Solo dopo questa ricostruzione è possibile decidere se integrare l’evidenza, modificare il flusso o limitare l’uso del dato per la decisione in corso.
Scenario operativo: un saldo disponibile con scadenziario incompleto
Caso tipo. Un responsabile deve usare un report che contiene un saldo verso un fornitore. Sono disponibili la situazione contabile e un dettaglio delle registrazioni; nello scadenziario, però, alcune voci aperte non riportano il documento collegato e non è chiaro se l’ultimo aggiornamento sia stato eseguito internamente o dal soggetto incaricato.
- Dato da delimitare. La matrice indica il saldo e la data del report, evitando di estendere la verifica a tutti i rapporti con fornitori non coinvolti nella decisione.
- Evidenze da collegare. Per ciascuna voce aperta si richiedono il collegamento al documento disponibile, alla registrazione e allo stato riportato nello scadenziario.
- Responsabilità da chiarire. La riga distingue chi aggiorna lo scadenziario da chi controlla la coerenza tra il suo contenuto e il dettaglio contabile.
- Decisione da registrare. Le voci ricostruibili restano distinguibili da quelle che richiedono chiarimento; il report non viene trattato come un blocco indistinto.
Lo stesso scenario cambia a seconda dell’assetto. Se l’aggiornamento è delegato, la verifica riguarda anche la consegna delle informazioni e il ritorno delle eccezioni all’impresa. Se il processo non è presidiato, la priorità iniziale è identificare chi può ricostruire l’origine e lo stato delle voci.
Come attribuire una priorità senza trasformarla in un giudizio definitivo
La priorità può essere espressa in modo semplice, per esempio distinguendo righe da chiarire prima della decisione, righe da integrare nel fascicolo e righe da monitorare. Non è necessario assegnare punteggi se questi non aiutano la gestione del caso.
Una riga merita attenzione immediata quando il dato è rilevante per la decisione e mancano contemporaneamente il documento di supporto, la riconciliazione o il referente che affronta la differenza. Una riga con documento non ancora reperito ma con dettaglio ricostruibile e responsabile identificato richiede invece un’integrazione documentale circoscritta. La matrice deve rendere visibile questa differenza, non appiattire ogni mancanza sotto la stessa etichetta.
Dalla riga della matrice alla decisione amministrativa
Per ogni anomalia descritta, la decisione dovrebbe indicare cosa viene chiesto, a chi, entro quale passaggio del flusso e quale dato resta condizionato alla risposta. Questo evita richieste ampie come “inviare tutta la documentazione” quando serve, invece, il dettaglio di una partita, il collegamento di uno scadenziario o la conferma della responsabilità operativa.
Per organizzare il fascicolo iniziale può essere utile la Approfondisci: checklist per l’analisi preliminare di contabilità, report e quadrature in un audit esterno contabile. La checklist non sostituisce la matrice: aiuta a raccogliere le evidenze, mentre la matrice collega ogni evidenza alla specifica decisione da assumere.
Errori che rendono opaca la verifica
- Attribuire l’intero processo a un fornitore senza distinguere le attività che restano in capo all’impresa.
- Considerare un file estratto da una piattaforma come prova sufficiente senza indicarne origine, data, dettaglio e collegamento ai documenti disponibili.
- Unire in una sola riga documenti mancanti, differenze di saldo, accessi e deleghe: ogni elemento può richiedere un interlocutore e un’azione diversi.
- Chiudere una richiesta quando arriva un documento, senza verificare se quel documento chiarisce effettivamente la voce o il passaggio contestato.
Domande frequenti
La matrice dei rischi sostituisce la contabilità o la revisione legale?
No. Nel perimetro descritto, l’audit esterno contabile è un confronto consulenziale su evidenze contabili, amministrative e documentali. La matrice aiuta a ordinare dati, domande e responsabilità; non sostituisce la tenuta contabile, il soggetto incaricato o eventuali attività che richiedano un professionista abilitato in base al caso concreto.
Quali documenti conviene elencare nel primo confronto?
È utile partire dal report o dal saldo che sostiene la decisione, dai dettagli disponibili, dallo scadenziario interessato, dall’elenco dei documenti collegati, dalle riconciliazioni disponibili e dalle informazioni su accessi, deleghe e referenti. L’elenco va circoscritto al processo da verificare.
Quando richiedere un’analisi esterna preliminare
Un confronto esterno è indicato quando la stessa differenza coinvolge più fonti, quando non è ricostruibile il confine tra attività interne e delegate, quando accessi e deleghe non chiariscono chi presidia il flusso oppure quando una decisione deve basarsi su un report che non si riesce a ricondurre alle evidenze disponibili.
Alessio Ferretti STP, studio di commercialisti, può esaminare e gestire professionalmente il caso concreto mediante un audit esterno contabile consulenziale: una prima lettura di contabilità, report, quadrature, documenti, accessi e deleghe, con individuazione delle evidenze da verificare e delle domande da porre a chi gestisce i flussi.
Nel form descrivi la situazione, l’urgenza della decisione e l’elenco dei documenti disponibili. Documenti personali o riservati non vanno allegati nel primo contatto: l’eventuale trasmissione avviene dopo il contatto, tramite un canale sicuro concordato con lo studio.


Commenti
Commenti e domande dei lettori
Puoi leggere gli interventi pubblicati. Se vuoi aggiungere una domanda pertinente, apri il modulo: sarà visibile solo dopo moderazione.
Lascia un commento