Neue Standards für die interne Revision
Das Institute of Internal Auditors hat im Januar 2024 die Global Internal Audit Standards veröffentlicht. Sie sind seit dem 9. Januar 2025 wirksam und ersetzen das frühere International Professional Practices Framework mit seinen Standards. Für IT-Revisorinnen und IT-Revisoren gelten sie genauso wie für alle anderen Mitglieder der Revisionsfunktion.
Die fünf Domänen
Die Domänen enthalten insgesamt 15 Grundsätze mit Anforderungen, Hinweisen zur Umsetzung und Beispielen für Nachweise der Einhaltung.
- Zweck der internen Revision
- Ethik und Professionalität
- Governance der internen Revisionsfunktion
- Leitung der internen Revisionsfunktion
- Durchführung von Revisionsdienstleistungen
Mandat und Aufsichtsorgan
Die Standards betonen die Rolle des Aufsichtsorgans stärker als bisher. Verwaltungsrat oder Prüfungsausschuss sollen Mandat, Ressourcen und Unabhängigkeit der Revisionsfunktion aktiv unterstützen. Für die IT-Revision bedeutet das: Wenn die nötige Fachkompetenz für Cloud, Cybersecurity oder KI fehlt, muss dies gegenüber dem Aufsichtsorgan transparent gemacht und gelöst werden, etwa durch Weiterbildung oder den Beizug externer Fachleute.
Kompetenz und Sorgfalt in IT-Prüfungen
Die Standards verlangen, dass Revisorinnen und Revisoren über die Kompetenz verfügen, die ein Auftrag erfordert. Bei IT-Prüfungen umfasst das Kenntnisse der Technologie, der Kontrollen und der relevanten Rahmenwerke. Das IIA ergänzt die Standards zudem mit themenspezifischen Anforderungen, den Topical Requirements, etwa zu Cybersecurity. Ob und ab wann solche Anforderungen verbindlich sind, sollte jeweils direkt beim IIA geprüft werden.
Auswirkungen auf Prüfprogramme
Viele Revisionsfunktionen überarbeiten im Zuge der neuen Standards ihr Handbuch, ihre Arbeitspapiere und ihre Berichterstattung. Für IT-Prüfungen lohnt sich besonders ein Blick auf die Planung, die Beurteilung von Feststellungen nach Bedeutung und die Nachverfolgung von Massnahmen. Diese Elemente sind in den Standards präziser beschrieben als zuvor.
Einordnung durch techtask
techtask ist keine Revisionsfunktion. Wir unterstützen interne Revisionen als Fachspezialisten für Microsoft Cloud, Security und KI, etwa bei der Ausgestaltung von Prüfprogrammen oder als Co-Sourcing-Partner in technischen Prüffeldern. Die Verantwortung für Urteil und Bericht bleibt bei der Revision.
Quellen
Primärquellen und offizielle Dokumentation.
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen