Alle Insights

    Prüfungsurteil oder Security Check?

    Eine Entscheidungshilfe für Auftraggeber, die den richtigen Leistungsumfang beschaffen wollen.

    2 Minuten

    Die richtige Frage zuerst

    Bevor eine Leistung beschafft wird, sollte klar sein, wofür das Ergebnis gebraucht wird. Soll ein Verwaltungsrat, eine Aufsicht oder ein Kunde eine verlässliche Aussage erhalten? Oder will die IT wissen, wo sie technisch nachbessern muss? Aus der Antwort ergibt sich, ob ein Prüfungsurteil, eine Prüfung der internen Revision oder ein Security Check passt.

    Merkmale eines Prüfungsurteils

    • Vorab festgelegte, geeignete Kriterien, gegen die geprüft wird
    • Unabhängigkeit der prüfenden Person oder Gesellschaft
    • Ausreichende und geeignete Prüfungsnachweise
    • Eine formalisierte Aussage mit definiertem Grad an Sicherheit
    • Ein klarer Adressatenkreis für den Bericht

    Merkmale eines Security Checks oder Reviews

    Begriffe wie Security Check, M365 Tenant Review oder Security Assessment sind nicht geschützt. Anbieter definieren Umfang und Methodik selbst. Ein solcher Check kann technisch sehr tief gehen, konkrete Konfigurationsschwächen aufzeigen und eine priorisierte Massnahmenliste liefern. Er enthält aber keine prüferische Zusicherung und sollte nicht als solche dargestellt werden.

    Die dritte Option: interne Revision

    Die interne Revision prüft im Auftrag des Verwaltungsrats oder des Prüfungsausschusses. Sie folgt eigenen Standards, insbesondere den Global Internal Audit Standards des IIA, und berichtet an die Aufsichtsebene. Ihre Ergebnisse haben eine andere Funktion als ein externes Prüfungsurteil und als ein technischer Check, und sie kann beide Formen als Quelle nutzen.

    Entscheidungskriterien

    • Gibt es eine gesetzliche, aufsichtsrechtliche oder vertragliche Pflicht zu einer Prüfung?
    • Wer wird sich auf das Ergebnis verlassen, und welche Sicherheit braucht diese Person?
    • Existiert ein anerkannter Kriterienkatalog, gegen den geprüft werden kann?
    • Geht es primär um Verbesserung oder um Bestätigung?
    • Welche Unabhängigkeit ist gegenüber der betreibenden Organisation erforderlich?

    Typische Fehlannahmen

    Ein häufiger Fehler besteht darin, einen Security Check zu beschaffen und das Ergebnis später als Audit zu bezeichnen. Umgekehrt wird teilweise ein formelles Audit verlangt, obwohl eigentlich eine technische Standortbestimmung benötigt wird. Beides führt zu falschen Erwartungen und im schlechtesten Fall zu einem Ergebnis, das den eigentlichen Zweck nicht erfüllt.

    Einordnung durch techtask

    techtask führt frei definierte Reviews und Checks für Microsoft 365, Security und KI durch und bezeichnet sie auch so. Wo ein Prüfungsurteil gefragt ist, helfen wir bei der Vorbereitung und arbeiten mit der zuständigen Prüfgesellschaft oder internen Revision zusammen.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.IAASB, ISA 315 (Revised 2019): Identifying and Assessing the Risks of Material Misstatement
    2. 2.The IIA, Global Internal Audit Standards
    3. 3.IAASB, ISAE 3000 (Revised): Assurance Engagements Other than Audits or Reviews of Historical Financial Information
    4. 4.Center for Internet Security, CIS Microsoft 365 Foundations Benchmark

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen