Typische Ausgangslagen
- Dem Revisionsteam fehlt spezifisches Microsoft-365- und Entra-ID-Know-how für die Prüfungsplanung.
- Findings bleiben generisch, weil technische Evidenz nicht selbst erhoben werden kann.
- Die IT kann Nachweise liefern, deren Aussagekraft aber schwer zu beurteilen ist.
- Power Platform und KI-Anwendungen sind entstanden, ohne dass sie je geprüft wurden.
- Der Verwaltungsrat erwartet eine verständliche Einschätzung, keine Konfigurationsliste.
Was ist ein IT-Audit?
Ein IT-Audit ist eine unabhängige, systematische Prüfung von IT-Systemen, Prozessen und Kontrollen gegen einen definierten Massstab, etwa interne Richtlinien, Standards oder regulatorische Anforderungen. Ergebnis ist eine begründete Beurteilung der Wirksamkeit, dokumentiert in Findings mit Risikobewertung und Empfehlungen.
Davon zu unterscheiden sind Reviews, Checks oder Health Checks. Diese Begriffe sind nicht geschützt und beschreiben meist eine technische Bestandsaufnahme ohne formelles Prüfungsurteil.
Unterschied interne Revision, externe Prüfung und technischer Review
| Interne IT-Revision | Externe Prüfung | Technischer Review / Check | |
|---|---|---|---|
| Auftraggeber | Verwaltungsrat bzw. Prüfungsausschuss | Gesetz, Aufsicht oder Eigentümer | Management oder IT |
| Massstab | Prüfplan und Standards der internen Revision | Gesetzliche bzw. aufsichtsrechtliche Vorgaben | Frei vereinbart, z.B. Best Practices |
| Ergebnis | Revisionsbericht mit Findings | Prüfbericht bzw. Prüfungsurteil | Empfehlungsbericht |
| Rolle techtask | Technische Fachunterstützung (Co-Sourcing) | Keine: techtask ist keine Revisions- oder Prüfgesellschaft | Durchführung |
Typische Prüfungsfelder
Microsoft 365 & SharePoint
Mandantenkonfiguration, Freigaben, Berechtigungen und externe Links.
Entra ID
Privilegierte Rollen, Conditional Access, Gäste, App-Berechtigungen.
Power Platform
Umgebungen, Datenrichtlinien, Konnektoren, Ownership von Apps und Flows.
Microsoft Purview
Klassifizierung, Informationsschutz, Aufbewahrung und DLP.
Cloud Security
Defender-Konfiguration, Secure Score, Umgang mit Warnungen.
Governance
Richtlinien, Rollen, Lifecycle von Teams und Sites.
KI & Copilot
Berechtigungen, KI-Governance, Datensicherheit und Agenten.
Audit Trail
Vollständigkeit, Aufbewahrung und Auswertbarkeit der Protokolle.
Datenintegrität
Schutz vor unberechtigter Änderung, Versionierung und Records.
IT General Controls im Microsoft-Cloud-Umfeld
IT General Controls (ITGC) umfassen übergreifende Kontrollen für Zugriff, Änderungen und Betrieb. In Microsoft 365 verschieben sie sich: Microsoft betreibt die Plattform, die Organisation verantwortet Identitäten, Konfiguration, Berechtigungen und Daten. Die Prüfung konzentriert sich deshalb auf diesen Verantwortungsanteil.
Vorgehensweise
- 1
Prüfungsplanung
Scope, Prüfkriterien und Risikoschwerpunkte mit der internen Revision festlegen.
- 2
Technische Analyse
Lesende Auswertung von Konfiguration, Berechtigungen und Protokollen, mit dokumentierter Evidenz.
- 3
Interviews
Gespräche mit IT, Security, Datenschutz und Fachbereichen zu Prozessen und Verantwortlichkeiten.
- 4
Findings
Feststellungen mit Beschreibung, Kriterium, Ursache und Auswirkung.
- 5
Risk Rating
Einstufung nach der Bewertungsskala der internen Revision.
- 6
Management Summary
Verständliche Kernaussagen für Geschäftsleitung und Verwaltungsrat.
- 7
Empfehlungen
Umsetzbare Massnahmen mit Priorität und Verantwortlichen.
Reporting für interne Revision, Management und Verwaltungsrat
Jede Zielgruppe braucht eine andere Tiefe. Die interne Revision erhält Findings mit Evidenz, das Management priorisierte Massnahmen, der Verwaltungsrat eine knappe Einschätzung von Risiko und Handlungsbedarf.
Mögliche Deliverables
- Prüfprogramm bzw. Prüfkatalog
- Evidenzdokumentation
- Findings mit Risk Rating
- Management Summary
- Massnahmenplan
- Präsentation für Prüfungsausschuss oder VR
Relevante Branchen
Referenzen
Führendes Schweizer Technologieunternehmen
Cloud Governance: Policy, Datenklassifizierung und risikobasierte Lösungsbewertung
Ein führendes Schweizer Unternehmen mit Aktivitäten in regulierten Märkten stand vor der Aufgabe, seine Cloud-Strategie gezielt weiterzuentwickeln und die …
Referenz ansehenKantonale Verwaltung, Nordwestschweiz
Vorbereitung der Microsoft 365-Einführung für eine kantonale Verwaltung
Ein Schweizer Kanton in der Nordwestschweiz hatte Microsoft Teams während der Corona-Pandemie unter den Bedingungen des Notrechts kurzfristig eingeführt, …
Referenz ansehen[INHALT DURCH TECHTASK VALIDIEREN]
Vertrauenselemente wie Auszeichnungen, Zertifizierungen oder Testimonials für dieses Thema ergänzen, sofern belegt.
Vertiefungen
Guide
Microsoft 365 Audit
Ein Microsoft-365-Audit beurteilt, ob Konfiguration und Betrieb des Mandanten den eigenen Richtlinien und den relevanten Anforderungen entsprechen.
Checkliste
Entra ID Audit
Identitäten sind die Kontrollebene der Microsoft Cloud. Ein Entra-ID-Audit prüft, ob diese Ebene angemessen geschützt ist.
Fachartikel
Power Platform Audit
Power Apps und Power Automate entstehen oft dezentral. Ein Audit schafft Transparenz über Risiken, die in keinem Anwendungsinventar stehen.
Fachartikel
IT General Controls im Microsoft-Cloud-Umfeld
ITGC bleiben relevant, verschieben sich in der Cloud aber in Richtung Identitäten, Konfiguration und Datenverantwortung.
Häufige Fragen
Was prüft ein Microsoft-365-Audit?
Typischerweise Identitäten und privilegierte Rollen, Conditional Access, Freigabe- und Gasteinstellungen, Aufbewahrung, Audit-Protokollierung, Informationsschutz und die Governance von Teams, SharePoint und Power Platform. Der konkrete Umfang wird in der Prüfungsplanung festgelegt.
Wie läuft eine interne IT-Revision ab?
Planung mit Risikoanalyse, Interviews, technische Erhebung der Evidenz, Beurteilung gegen Kriterien, Formulierung der Findings, Abstimmung mit den Verantwortlichen und Bericht an Management und Prüfungsausschuss.
Gibt techtask ein Prüfungsurteil ab?
Nein. techtask ist keine Revisions- oder Prüfgesellschaft. Wir unterstützen die interne Revision fachlich und technisch, das Urteil bleibt bei der beauftragenden Revisionsfunktion.
Brauchen Sie administrative Rechte im Tenant?
Für die meisten Prüfungshandlungen genügen lesende Rollen. Der Zugriff wird vorab mit IT und Revision vereinbart und dokumentiert.
Weiterführende Insights
Verwandte Themen und Leistungen
Für die interne Revision
Fachliche Unterstützung bei IT-Prüfungen.
Governance & Compliance
Auditfähige Konfiguration und Compliance in der Microsoft Cloud.
Microsoft Purview
Microsoft Purview einführen: Klassifizierungsmodell, Sensitivity Labels, DLP, Records Management und Governance für regulierte Schweizer Organisationen.
Microsoft 365 Governance
Microsoft 365 Governance und Security: Entra ID, Teams, SharePoint und Power Platform steuerbar machen, mit Zero Trust, klaren Rollen und prüfbaren Richtlinien.
Audit anfragen
Besprechen Sie Ihr Prüfvorhaben mit uns, bevor der Prüfplan steht.