Alle Insights

    Risikobasierter IT-Prüfplan

    Wie interne Revision Cloud, Cybersecurity, KI und Drittparteien nachvollziehbar priorisiert.

    2 Minuten

    Das Grundprinzip

    Die Global Internal Audit Standards verlangen, dass die interne Revision ihre Planung auf eine dokumentierte Beurteilung der Risiken stützt. Der Plan wird mit dem Aufsichtsorgan abgestimmt und bei wesentlichen Veränderungen angepasst. Für die IT bedeutet das: Nicht die Systeme mit den meisten Servern stehen im Fokus, sondern jene mit dem grössten Risiko für die Ziele der Organisation.

    Das IT-Prüfuniversum

    • Geschäftskritische Anwendungen und ihre Schnittstellen
    • Identitäts- und Zugriffsmanagement
    • Cloud-Plattformen wie Microsoft 365 und Azure
    • Cybersecurity mit Erkennung, Reaktion und Wiederherstellung
    • KI-Anwendungen und Automatisierungen
    • Auslagerungen und kritische Lieferanten
    • Datenschutz und Informationsmanagement

    Priorisieren mit nachvollziehbaren Kriterien

    Eine einfache, aber belastbare Methode bewertet jede Einheit des Prüfuniversums nach Auswirkung und Wahrscheinlichkeit. Ergänzend fliessen Faktoren ein wie Änderungen seit der letzten Prüfung, Ergebnisse früherer Prüfungen, Hinweise aus Risikomanagement und Compliance sowie regulatorische Anforderungen. Wichtiger als eine perfekte Formel ist, dass die Einstufung erklärt und diskutiert werden kann.

    Neue Risikofelder einbeziehen

    Cloud, KI und Drittparteien verändern das Risikoprofil schneller als klassische Systeme. Eine Einführung von Microsoft 365 Copilot kann etwa bestehende Schwächen bei Berechtigungen sichtbar machen. Eine neue Abhängigkeit von einem Cloud-Anbieter kann die Verfügbarkeit kritischer Prozesse berühren. Solche Veränderungen sollten unterjährig in den Plan einfliessen können.

    Abgrenzung zum Risikomanagement

    Die interne Revision nutzt Informationen des Risikomanagements, übernimmt aber keine Verantwortung für Risiken. Diese bleibt beim Management. Der Prüfplan ist ein Instrument der Revision, nicht das Risikoregister der Organisation. Diese Trennung schützt die Unabhängigkeit.

    Einordnung durch techtask

    techtask unterstützt interne Revisionen mit Fachwissen zu Microsoft Cloud, Security und KI, etwa bei der Beurteilung technischer Risiken für den Prüfplan oder als Co-Sourcing-Partner bei einzelnen Prüfungen.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.The IIA, Global Internal Audit Standards
    2. 2.NIST, Cybersecurity Framework (CSF) 2.0
    3. 3.The IIA, Global Technology Audit Guides (GTAG)

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen