Das Grundprinzip
Die Global Internal Audit Standards verlangen, dass die interne Revision ihre Planung auf eine dokumentierte Beurteilung der Risiken stützt. Der Plan wird mit dem Aufsichtsorgan abgestimmt und bei wesentlichen Veränderungen angepasst. Für die IT bedeutet das: Nicht die Systeme mit den meisten Servern stehen im Fokus, sondern jene mit dem grössten Risiko für die Ziele der Organisation.
Das IT-Prüfuniversum
- Geschäftskritische Anwendungen und ihre Schnittstellen
- Identitäts- und Zugriffsmanagement
- Cloud-Plattformen wie Microsoft 365 und Azure
- Cybersecurity mit Erkennung, Reaktion und Wiederherstellung
- KI-Anwendungen und Automatisierungen
- Auslagerungen und kritische Lieferanten
- Datenschutz und Informationsmanagement
Priorisieren mit nachvollziehbaren Kriterien
Eine einfache, aber belastbare Methode bewertet jede Einheit des Prüfuniversums nach Auswirkung und Wahrscheinlichkeit. Ergänzend fliessen Faktoren ein wie Änderungen seit der letzten Prüfung, Ergebnisse früherer Prüfungen, Hinweise aus Risikomanagement und Compliance sowie regulatorische Anforderungen. Wichtiger als eine perfekte Formel ist, dass die Einstufung erklärt und diskutiert werden kann.
Neue Risikofelder einbeziehen
Cloud, KI und Drittparteien verändern das Risikoprofil schneller als klassische Systeme. Eine Einführung von Microsoft 365 Copilot kann etwa bestehende Schwächen bei Berechtigungen sichtbar machen. Eine neue Abhängigkeit von einem Cloud-Anbieter kann die Verfügbarkeit kritischer Prozesse berühren. Solche Veränderungen sollten unterjährig in den Plan einfliessen können.
Abgrenzung zum Risikomanagement
Die interne Revision nutzt Informationen des Risikomanagements, übernimmt aber keine Verantwortung für Risiken. Diese bleibt beim Management. Der Prüfplan ist ein Instrument der Revision, nicht das Risikoregister der Organisation. Diese Trennung schützt die Unabhängigkeit.
Einordnung durch techtask
techtask unterstützt interne Revisionen mit Fachwissen zu Microsoft Cloud, Security und KI, etwa bei der Beurteilung technischer Risiken für den Prüfplan oder als Co-Sourcing-Partner bei einzelnen Prüfungen.
Quellen
Primärquellen und offizielle Dokumentation.
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen