IT-Revision ist eine Funktion, kein einzelner Check
IT-Revision bezeichnet die Befassung der internen Revision mit Technologie, Informationssicherheit, Daten und digital unterstützten Geschäftsprozessen. Sie ist Teil der unabhängigen Assurance für Verwaltungsrat und Geschäftsleitung. Ihr Auftrag ergibt sich aus Mandat, Risikolage und Prüfungsplanung der Organisation, nicht aus einem feststehenden technischen Produktkatalog.
Die Global Internal Audit Standards des IIA stellen Zweck, Unabhängigkeit, Governance, professionelles Vorgehen und Qualität der internen Revision in den Mittelpunkt. Für IT-Themen bedeutet dies: Technische Tiefe ist notwendig, muss aber in eine nachvollziehbare Risikobeurteilung und den Gesamtauftrag der Revision eingebettet sein.
Abgrenzung zu IT-Audit und Review
Ein IT-Audit ist ein konkreter Prüfauftrag. Die interne Revision kann solche Prüfungen selbst durchführen oder Spezialisten beiziehen. Sie bleibt jedoch die organisatorische Funktion mit risikobasierter Planung, Kommunikation an die zuständigen Organe und Nachverfolgung von Massnahmen.
Ein Tenant Review oder Security Check ist frei definierbar und häufig beratungsorientiert. Er kann der Revision Informationen liefern, ersetzt aber nicht automatisch deren unabhängige Beurteilung. Werden Ergebnisse Dritter verwendet, sind Auftrag, Methode, Aktualität, Kompetenz und mögliche Interessenkonflikte zu würdigen.
Welche IT-Risiken in den Prüfungsplan gehören
- Abhängigkeit kritischer Geschäftsprozesse von Cloud Diensten und externen Anbietern
- Identitäts- und Berechtigungsmanagement, insbesondere privilegierte Rollen
- Schutz, Klassifikation, Aufbewahrung und Löschung von Informationen
- Erkennung, Behandlung und Nachbereitung von Cybervorfällen
- Änderungsmanagement für Plattformen, Automatisierungen und KI-Anwendungen
- Nachvollziehbarkeit von Verantwortlichkeiten, Risikoakzeptanzen und Ausnahmen
Risikobasiert statt nach Produktliste planen
Ein guter Prüfungsplan beginnt bei Unternehmenszielen und wesentlichen Risiken. Microsoft 365, Azure oder Copilot sind mögliche Prüfungsobjekte, aber keine Risikokategorien an sich. Die Revision sollte verstehen, welche Prozesse von welchen Diensten abhängen, welche Daten verarbeitet werden und welche Kontrollen bei Ausfall oder Fehlkonfiguration entscheidend sind.
NIST CSF 2.0 kann helfen, Cybersecurity Ergebnisse entlang von Govern, Identify, Protect, Detect, Respond und Recover zu strukturieren. Das Framework ersetzt weder die Risikobeurteilung der Organisation noch ein konkretes Prüfprogramm. Es schafft jedoch eine gemeinsame Sprache zwischen Revision, Security, IT und Leitung.
Spezialwissen richtig einbinden
Cloud und KI erfordern häufig Fachwissen, das nicht permanent in der Revisionsabteilung verfügbar ist. Externe Spezialisten können Konfigurationen analysieren, Prüfhandlungen ausführen oder Methoden entwickeln. Mandat, Berichtslinie und Verantwortung müssen trotzdem klar bleiben.
Die interne Revision sollte festlegen, welche Aussage sie selbst trifft und welche Arbeiten sie übernimmt. Ein technischer Befund wird erst durch Kontext, Kriterien, Evidenz und Risikobeurteilung zu einer revisionsfähigen Feststellung. Gleichzeitig darf ein beratender Spezialist kein formelles Prüfungsurteil suggerieren, das nicht beauftragt und methodisch getragen ist.
Merkmale einer belastbaren IT-Revision
- Das Mandat sichert organisatorische Unabhängigkeit und direkten Zugang zu den zuständigen Organen.
- Die Planung verbindet Unternehmensrisiken mit konkreten IT Abhängigkeiten.
- Prüfprogramme dokumentieren Ziel, Kriterien, Handlungen, Stichproben und Evidenz.
- Feststellungen unterscheiden Beobachtung, Ursache, Risiko und Empfehlung.
- Massnahmen werden verantwortlich zugewiesen und bis zum Abschluss nachverfolgt.
- Qualität und Wirksamkeit der Revisionsarbeit werden regelmässig beurteilt.
Quellen
Primärquellen und offizielle Dokumentation.
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen