IT-Audit & interne IT-Revision

    Interne Revisionen und Prüfungsausschüsse müssen Microsoft-365- und Cloud-Umgebungen beurteilen, deren technische Tiefe weit über klassische ITGC-Prüfprogramme hinausgeht. techtask liefert die technische Expertise, damit Prüfungshandlungen fundiert, Findings belastbar und Empfehlungen umsetzbar sind.

    Für

    • Interne Revision
    • Prüfungsausschuss und Verwaltungsrat
    • CISO und Compliance
    • CIO und IT-Leitung

    Typische Ausgangslagen

    • Dem Revisionsteam fehlt spezifisches Microsoft-365- und Entra-ID-Know-how für die Prüfungsplanung.
    • Findings bleiben generisch, weil technische Evidenz nicht selbst erhoben werden kann.
    • Die IT kann Nachweise liefern, deren Aussagekraft aber schwer zu beurteilen ist.
    • Power Platform und KI-Anwendungen sind entstanden, ohne dass sie je geprüft wurden.
    • Der Verwaltungsrat erwartet eine verständliche Einschätzung, keine Konfigurationsliste.

    Was ist ein IT-Audit?

    Ein IT-Audit ist eine unabhängige, systematische Prüfung von IT-Systemen, Prozessen und Kontrollen gegen einen definierten Massstab, etwa interne Richtlinien, Standards oder regulatorische Anforderungen. Ergebnis ist eine begründete Beurteilung der Wirksamkeit, dokumentiert in Findings mit Risikobewertung und Empfehlungen.

    Davon zu unterscheiden sind Reviews, Checks oder Health Checks. Diese Begriffe sind nicht geschützt und beschreiben meist eine technische Bestandsaufnahme ohne formelles Prüfungsurteil.

    Unterschied interne Revision, externe Prüfung und technischer Review

    Interne IT-RevisionExterne PrüfungTechnischer Review / Check
    AuftraggeberVerwaltungsrat bzw. PrüfungsausschussGesetz, Aufsicht oder EigentümerManagement oder IT
    MassstabPrüfplan und Standards der internen RevisionGesetzliche bzw. aufsichtsrechtliche VorgabenFrei vereinbart, z.B. Best Practices
    ErgebnisRevisionsbericht mit FindingsPrüfbericht bzw. PrüfungsurteilEmpfehlungsbericht
    Rolle techtaskTechnische Fachunterstützung (Co-Sourcing)Keine: techtask ist keine Revisions- oder PrüfgesellschaftDurchführung

    Typische Prüfungsfelder

    Microsoft 365 & SharePoint

    Mandantenkonfiguration, Freigaben, Berechtigungen und externe Links.

    Entra ID

    Privilegierte Rollen, Conditional Access, Gäste, App-Berechtigungen.

    Power Platform

    Umgebungen, Datenrichtlinien, Konnektoren, Ownership von Apps und Flows.

    Microsoft Purview

    Klassifizierung, Informationsschutz, Aufbewahrung und DLP.

    Cloud Security

    Defender-Konfiguration, Secure Score, Umgang mit Warnungen.

    Governance

    Richtlinien, Rollen, Lifecycle von Teams und Sites.

    KI & Copilot

    Berechtigungen, KI-Governance, Datensicherheit und Agenten.

    Audit Trail

    Vollständigkeit, Aufbewahrung und Auswertbarkeit der Protokolle.

    Datenintegrität

    Schutz vor unberechtigter Änderung, Versionierung und Records.

    IT General Controls im Microsoft-Cloud-Umfeld

    IT General Controls (ITGC) umfassen übergreifende Kontrollen für Zugriff, Änderungen und Betrieb. In Microsoft 365 verschieben sie sich: Microsoft betreibt die Plattform, die Organisation verantwortet Identitäten, Konfiguration, Berechtigungen und Daten. Die Prüfung konzentriert sich deshalb auf diesen Verantwortungsanteil.

    Vorgehensweise

    1. 1

      Prüfungsplanung

      Scope, Prüfkriterien und Risikoschwerpunkte mit der internen Revision festlegen.

    2. 2

      Technische Analyse

      Lesende Auswertung von Konfiguration, Berechtigungen und Protokollen, mit dokumentierter Evidenz.

    3. 3

      Interviews

      Gespräche mit IT, Security, Datenschutz und Fachbereichen zu Prozessen und Verantwortlichkeiten.

    4. 4

      Findings

      Feststellungen mit Beschreibung, Kriterium, Ursache und Auswirkung.

    5. 5

      Risk Rating

      Einstufung nach der Bewertungsskala der internen Revision.

    6. 6

      Management Summary

      Verständliche Kernaussagen für Geschäftsleitung und Verwaltungsrat.

    7. 7

      Empfehlungen

      Umsetzbare Massnahmen mit Priorität und Verantwortlichen.

    Reporting für interne Revision, Management und Verwaltungsrat

    Jede Zielgruppe braucht eine andere Tiefe. Die interne Revision erhält Findings mit Evidenz, das Management priorisierte Massnahmen, der Verwaltungsrat eine knappe Einschätzung von Risiko und Handlungsbedarf.

    Mögliche Deliverables

    • Prüfprogramm bzw. Prüfkatalog
    • Evidenzdokumentation
    • Findings mit Risk Rating
    • Management Summary
    • Massnahmenplan
    • Präsentation für Prüfungsausschuss oder VR

    Relevante Branchen

    Referenzen

    Cloud Governance: Policy, Datenklassifizierung und risikobasierte Lösungsbewertung

    Ein führendes Schweizer Unternehmen mit Aktivitäten in regulierten Märkten stand vor der Aufgabe, seine Cloud-Strategie gezielt weiterzuentwickeln und die …

    Referenz ansehen

    Vorbereitung der Microsoft 365-Einführung für eine kantonale Verwaltung

    Ein Schweizer Kanton in der Nordwestschweiz hatte Microsoft Teams während der Corona-Pandemie unter den Bedingungen des Notrechts kurzfristig eingeführt, …

    Referenz ansehen

    [INHALT DURCH TECHTASK VALIDIEREN]

    Vertrauenselemente wie Auszeichnungen, Zertifizierungen oder Testimonials für dieses Thema ergänzen, sofern belegt.

    Vertiefungen

    Häufige Fragen

    Was prüft ein Microsoft-365-Audit?

    Typischerweise Identitäten und privilegierte Rollen, Conditional Access, Freigabe- und Gasteinstellungen, Aufbewahrung, Audit-Protokollierung, Informationsschutz und die Governance von Teams, SharePoint und Power Platform. Der konkrete Umfang wird in der Prüfungsplanung festgelegt.

    Wie läuft eine interne IT-Revision ab?

    Planung mit Risikoanalyse, Interviews, technische Erhebung der Evidenz, Beurteilung gegen Kriterien, Formulierung der Findings, Abstimmung mit den Verantwortlichen und Bericht an Management und Prüfungsausschuss.

    Gibt techtask ein Prüfungsurteil ab?

    Nein. techtask ist keine Revisions- oder Prüfgesellschaft. Wir unterstützen die interne Revision fachlich und technisch, das Urteil bleibt bei der beauftragenden Revisionsfunktion.

    Brauchen Sie administrative Rechte im Tenant?

    Für die meisten Prüfungshandlungen genügen lesende Rollen. Der Zugriff wird vorab mit IT und Revision vereinbart und dokumentiert.

    Weiterführende Insights

    Verwandte Themen und Leistungen

    Besprechen Sie Ihr Prüfvorhaben mit uns, bevor der Prüfplan steht.