[ARTIKEL Integriti Siri 10/2026]
Disediakan oleh: Darwis Awang, Pengarah Bahagian Integriti UMS
Dalam sesebuah universiti, tadbir urus yang baik tidak lahir daripada pekeliling yang tersusun rapi semata-mata. Ia hidup melalui keputusan harian: siapa yang meluluskan perolehan, bagaimana aset digunakan, sama ada konflik kepentingan diisytiharkan, dan keberanian kita menegur sesuatu yang tidak betul. Pada titik inilah pengurusan risiko dan audit menjadi penting. Kedua-duanya bukan “polis organisasi”, tetapi cermin yang membantu universiti melihat kelemahan sebelum kelemahan itu berubah menjadi krisis.
Namun, masih ada pejabat yang hanya mula menyusun fail apabila menerima notis audit. Dokumen dicari, tarikh disemak dan pegawai mula bertanya, “Siapa simpan bukti ini?” Keadaan begini menunjukkan bahawa kita belum benar-benar membina audit-ready culture atau budaya sentiasa bersedia untuk diaudit.
Budaya audit-ready bukan bermaksud warga bekerja dalam ketakutan atau menganggap setiap kesilapan akan dihukum. Maksudnya lebih mudah: setiap tindakan mempunyai alasan, setiap keputusan mempunyai bukti dan setiap perbelanjaan boleh dipertanggungjawabkan. Fail diselenggara bukan kerana juruaudit akan datang, tetapi kerana rekod yang baik melindungi organisasi dan pegawai yang bertindak dengan jujur.
Apabila budaya ini menjadi kebiasaan, audit tidak lagi dilihat sebagai musim panik. Ia menjadi ruang semakan yang matang. Teguran audit pula tidak disapu ke bawah karpet atau dijawab sekadar untuk menutup penemuan. Sebaliknya, teguran digunakan untuk memperbaiki proses, memperjelas kuasa, menutup kelompangan kawalan dan mengelakkan kesalahan yang sama berulang. Organisasi yang sihat bukan organisasi yang mendakwa dirinya sempurna, tetapi organisasi yang mampu mengesan kelemahan dan membetulkannya dengan cepat.
Aspek kedua ialah memahami bahawa risiko merupakan tanggungjawab bersama. Risiko bukan milik Unit Integriti, Unit Audit Dalam atau pegawai pengurusan risiko sahaja. Mereka boleh menyediakan kerangka, nasihat dan pemantauan, tetapi pemilik sebenar risiko ialah warga yang mengurus proses setiap hari. Pegawai kewangan memahami risiko bayaran; penyelidik memahami risiko data dan geran; pensyarah memahami risiko akademik; manakala pengurusan tertinggi bertanggungjawab menentukan nada, keutamaan dan tahap risiko yang boleh diterima.
Masalah bermula apabila risiko dianggap sebagai borang tahunan. Daftar risiko dikemas kini, mesyuarat selesai, lalu dokumen disimpan. Risiko sebenar pula terus bergerak—penipuan digital, kebocoran data, kelewatan projek, keselamatan makmal, salah guna kuasa dan
kerosakan reputasi. Risiko tidak menunggu jadual mesyuarat. Ia tumbuh dalam ruang yang tidak dipantau dan dalam budaya “selama ini tiada masalah”.
Peranan kepimpinan sangat menentukan. Jika ketua sendiri memintas prosedur, melambatkan tindakan pembetulan atau hanya mahu laporan yang sedap didengar, mesejnya jelas: kawalan boleh dirunding. Sebaliknya, apabila ketua bertanya tentang risiko sebelum keputusan dibuat, menerima teguran dengan terbuka dan menuntut susulan yang terukur, warga akan memahami bahawa integriti proses sama penting dengan pencapaian hasil. Teladan sentiasa lebih kuat daripada arahan bertulis.
Justeru, setiap warga perlu membiasakan tiga (3) soalan sebelum bertindak:
Apakah yang boleh berlaku? Apakah kesannya kepada universiti? Apakah kawalan yang mesti diwujudkan sekarang? Soalan ringkas ini boleh mencegah kerugian besar.
Akhirnya, audit memberi pandangan bebas, manakala pengurusan risiko memberi pandangan ke hadapan. Satu menilai sama ada kawalan berfungsi; satu lagi membantu kita bersedia terhadap perkara yang mungkin berlaku. Apabila kedua-duanya disokong oleh kepimpinan berintegriti dan warga yang bertanggungjawab, tadbir urus bukan lagi slogan di dinding. Ia menjadi cara kita bekerja agar tenang ketika diperiksa, telus ketika membuat keputusan dan berani memperbaiki kelemahan sebelum keadaan memaksa.


