Kancelaria Kozłowski
Kontakt
Biura rachunkowe · zakres audytu

Co sprawdzamy w audycie biura

Trzynaście obszarów. Zakres konkretnego zlecenia wyznacza ankieta - biuro jednoosobowe i biuro z dziesięcioma osobami mają inne ryzyka i inny audyt. Zakres podstawowy zaczyna się od 1000 zł.

Umów rozmowę
A

Umowy z klientami i granice odpowiedzialności

  • Czytamy Wasz wzorzec umowy i porównujemy go z tym, co faktycznie robicie dla klientów.
  • Przeglądamy umowy obowiązujące - także te ustne i odziedziczone po poprzednim właścicielu.
  • Wypisujemy rozbieżności: czynności wykonywane bez podstawy w umowie i zapisy martwe.
  • Sprawdzamy, co się dzieje, gdy klient przekaże dokumenty po terminie, i czy da się to udowodnić.
  • Oceniamy klauzule ograniczające odpowiedzialność - które obronią się przed sądem, a które nie.
  • Ustalamy zasady zakończenia współpracy i wydania dokumentacji, łącznie z granicami zatrzymania.
B

Ubezpieczenie i realna ekspozycja majątkowa

  • Ustalamy, czy obowiązek ubezpieczenia w ogóle Was dotyczy przy wykonywanym zakresie czynności.
  • Porównujemy sumę gwarancyjną z największą szkodą, jaką możecie wyrządzić u największego klienta.
  • Sprawdzamy, czy polisa obejmuje kadry, płace, KSeF i deklaracje, czy tylko księgi rachunkowe.
  • Czytamy wyłączenia w warunkach - to one decydują o odmowie wypłaty, nie sama suma.
  • Opisujemy tryb zgłoszenia szkody, żeby pierwsze godziny po roszczeniu nie poszły na szukanie procedury.
C

AML

  • Czytamy Waszą ocenę ryzyka i sprawdzamy, czy opisuje klientów, których faktycznie obsługujecie.
  • Porównujemy procedurę z praktyką zespołu - kontroler pyta o jedno i drugie.
  • Sprawdzamy formularze weryfikacji klienta, beneficjenta rzeczywistego i osób zajmujących stanowiska polityczne.
  • Weryfikujemy zgodność danych z CRBR i tryb zgłaszania rozbieżności.
  • Oceniamy, czy szkolenia się odbyły i czy są udokumentowane w sposób nadający się na kontrolę.
  • Zestawiamy dowody, których zażąda organ, i wskazujemy te, których u Was nie ma.
D

Sygnaliści

  • Ustalamy zakres obowiązku dla Waszego biura i dla osób, które u Was pracują na różnych podstawach.
  • Czytamy procedurę zgłoszeń wewnętrznych i sprawdzamy tryb jej przyjęcia.
  • Rozdzielamy kanał anonimowy z AML od kanału poufnego z ustawy o sygnalistach.
  • Sprawdzamy rejestr zgłoszeń, terminy reakcji i zabezpieczenie przed działaniami odwetowymi.
E

Dane osobowe

  • Rozdzielamy role: administrator wobec własnych pracowników, procesor wobec klientów.
  • Sprawdzamy kompletność umów powierzenia w całym portfelu - brakuje ich zwykle u najstarszych klientów.
  • Ustalamy, gdzie naprawdę leżą dane: w skrzynce, na dysku współdzielonym, na prywatnym laptopie i w wydrukach po sezonie.
  • Przeglądamy upoważnienia pracowników i listę podwykonawców, łącznie z programem księgowym i chmurą.
  • Sprawdzamy, czy procedura naruszenia da się wykonać w pierwszej dobie, czy istnieje tylko na papierze.
F

Bezpieczeństwo techniczne

  • Sprawdzamy zabezpieczenie poczty - to nią przychodzi większość incydentów w biurach.
  • Testujemy, czy kopie zapasowe da się odtworzyć, a nie tylko czy się wykonują.
  • Przeglądamy zarządzanie dostępami i tryb ich odbierania po odejściu pracownika.
  • Oceniamy kanał wymiany dokumentów z klientem i ryzyko podmiany numeru rachunku w korespondencji.

Ten obszar prowadzimy wspólnie z partnerem technologicznym kancelarii.

G

KSeF

  • Spisujemy, kto i w jakim zakresie ma uprawnienia u każdego z Waszych klientów.
  • Sprawdzamy certyfikat lub pieczęć i zasady posługiwania się nimi w zespole.
  • Ustawiamy udokumentowaną akceptację faktury przez klienta - to ona wyznacza granicę odpowiedzialności.
  • Opisujemy procedurę natychmiastowego odebrania uprawnień odchodzącemu pracownikowi.
  • Czytamy umowę z dostawcą oprogramowania pod kątem odpowiedzialności za awarię.
  • Przygotowujemy aneks do umów z klientami, jeżeli obsługujecie KSeF bez podstawy w umowie.
H

Zespół i współpracownicy

  • Sprawdzamy umowy o pracę i B2B pod kątem ryzyka przekwalifikowania współpracy.
  • Czytamy zapisy o poufności i tajemnicy klientów biura.
  • Oceniamy zakaz konkurencji i zakaz pozyskiwania klientów po odejściu.
  • Ustawiamy procedurę odejścia: dostępy, dokumenty, przekazanie spraw, kolejność czynności.
I

Sztuczna inteligencja i chmura

  • Spisujemy narzędzia używane realnie, łącznie z tymi, które zespół wprowadził bez pytania.
  • Ustalamy zasady wprowadzania danych klientów do narzędzi AI.
  • Czytamy umowy z dostawcami chmury: powierzenie, lokalizacja danych, warunki wyjścia.
J

Ciągłość i sukcesja

  • Odpowiadamy na pytanie, które zadaje sobie każde biuro jednoosobowe: co dzieje się z klientami i dostępami, kiedy trafiacie do szpitala na trzy tygodnie w marcu.
  • Ustawiamy pełnomocnictwa awaryjne i dostęp do systemów dla osoby zaufanej.
  • Przygotowujemy zarząd sukcesyjny i plan przejęcia obsługi.
K

Zakup i sprzedaż biura

  • Ustalamy, co jest przedmiotem transakcji: przedsiębiorstwo, udziały czy sam portfel klientów.
  • Sprawdzamy przejście umów, dopuszczalność przekazania danych i sytuację pracowników.
  • Rozdzielamy odpowiedzialność za okresy sprzed transakcji.
  • Redagujemy zakaz konkurencji i wynagrodzenie zależne od utrzymania klientów.
L

Gotowość na kontrolę

  • Dla każdego obowiązku pytamy, czym go udowodnicie - brak dowodu znaczy tyle samo co brak obowiązku wykonanego.
  • Przechodzimy symulację kontroli z listą dokumentów, których organ zażąda.
  • Zostawiamy instrukcję na wypadek wejścia kontroli i rejestr ryzyk z osobą odpowiedzialną.
M

Wasi klienci

  • Przeglądamy portfel i wskazujemy klientów, którzy sami podlegają RODO, AML, AI Act, NIS2 albo DORA.
  • Wyliczamy tych, u których brak compliance tworzy ryzyko dla Waszego biura.

Co zostaje u Was po audycie

  • Raport z ryzykami uszeregowanymi według kosztu i pilności.
  • Rejestr rozbieżności między tym, co w dokumentach, a tym, jak pracuje zespół.
  • Karta odpowiedzialności - jedna strona nad biurko.
  • Lista dokumentów do wytworzenia z wyceną każdego osobno.
  • Rozmowa, na której przechodzimy przez ustalenia punkt po punkcie.

Pytania z pogranicza audytu

Klient dostarczył dokumenty po terminie - kto odpowiada za odsetki?

Zobowiązanie podatkowe i odsetki obciążają podatnika, który odpowiada za nie całym majątkiem (art. 26 Ordynacji podatkowej). Wy odpowiadacie wobec klienta z umowy, a karnoskarbowo jak sprawca wtedy, gdy uchybienie wynikło z Waszego działania (art. 9 § 3 k.k.s.). O tym, po czyjej stronie leży opóźnienie, rozstrzyga umowa i to, co da się udowodnić.

Czy mogę wstrzymać obsługę, gdy klient nie płaci?

Tak, i prowadzą do tego trzy różne drogi: powstrzymanie się ze świadczeniem (art. 488 § 2 i art. 490 § 1 k.c.), wypowiedzenie zlecenia (art. 746 § 2 k.c.) albo odstąpienie po wyznaczeniu dodatkowego terminu (art. 491 § 1 k.c.). Przerwanie obsługi bez ważnego powodu rodzi odpowiedzialność za szkodę, więc podstawa i kolejność kroków mają znaczenie.

Księgowa z dostępami do KSeF odchodzi z dnia na dzień - co robię najpierw?

Odbieracie uprawnienia w KSeF u każdego klienta, u którego były nadane. Dalej pułapka, o której mało kto wie: odebranie uprawnień nie unieważnia certyfikatu. Certyfikat wydany podmiotowi trzeba unieważnić osobno, a certyfikat wydany osobie fizycznej jest osobisty i nie wolno go było jej przekazywać. Na końcu zmiana haseł do systemów wspólnych i przegląd skrzynki.

Przejęto skrzynkę pocztową biura - co muszę zrobić w pierwszej dobie?

Odciąć dostęp, zabezpieczyć ślady i ustalić zakres danych, których zdarzenie dotyczy. Czego nie robić: liczyć na to, że wystarczy dostawca poczty. Prezes UODO ukarał przedsiębiorcę prowadzącego działalność rachunkowo-księgową kwotą 11 594 zł po przejęciu służbowej skrzynki pracownika - za brak analizy ryzyka przed zdarzeniem i brak regularnego testowania zabezpieczeń, odrzucając tłumaczenie, że skuteczność zabezpieczeń testuje hostingodawca (nieprawomocna decyzja z 13 czerwca 2026 r., DKN.5131.34.2023).

Kontrola GIIF już się zaczęła - czego zażądają?

Kontrolę prowadzi Generalny Inspektor Informacji Finansowej albo naczelnik urzędu celno-skarbowego, z planu rocznego albo doraźnie. Przedmiotem są obowiązki, których brak jest sankcjonowany: ocena ryzyka, procedura wewnętrzna, procedura zgłaszania naruszeń, szkolenia, dokumentacja środków bezpieczeństwa finansowego i archiwum. Kara pieniężna sięga dwukrotności osiągniętej korzyści, a gdy nie da się jej ustalić - równowartości 1 000 000 euro. Obok niej istnieje odrębna kara do 1 000 000 zł dla osoby odpowiedzialnej, a informacja o ukaraniu trafia do Biuletynu Informacji Publicznej.

Wróć do oferty dla biur rachunkowych