Was hat die jährliche Wirtschaftsprüfung mit Ihrer IT zu tun?
Die steigende Anzahl an Cyberangriffen auf Unternehmen sowie die weltweite Vernetzung machen IT Sicherheit zu dem Top-Thema für das Jahr 2017. Aber...
3 Min. Lesezeit
Volker Bentz : 02.05.2017 13:13:36
Jeder, der schon mal eine Jahresabschlussprüfung im eigenen Unternehmen hatte weiß, wie nervenaufreibend das sein kann. Schließlich soll das Prüftestat vorzugsweise uneingeschränkt erteilt werden. Deshalb sollte man sich gut auf eine Wirtschaftsprüfung vorbereiten. Aus meinem letzten Beitrag zu diesem Thema wissen Sie sicher, was die jährliche Wirtschaftsprüfung mit Ihrer IT zu tun hat. Dabei interessiert es den Prüfer besonders, wie Sie Ihre IT im Unternehmen betreiben und ob daraus möglicherweise Risiken entstehen. Aber was genau möchte der Wirtschaftsprüfer über die IT Sicherheit und die Datensicherheit in Ihrem Unternehmen wissen?
Das IT-Umfeld und die IT-Organisation haben einen wesentlichen Einfluss auf die Qualität der rechnungsrelevanten Daten. Deshalb ist es für einen Wirtschaftsprüfer wichtig, die Einstellungen und Maßnahmen der Geschäftsführung verstehen und beurteilen zu können.
Was das IT-Umfeld und die IT-Organisation in Ihrem Unternehmen betrifft, so könnten in Form einer Jahresabschlussprüfung unter anderem folgende Fragen auf Sie zukommen:
IT Strategie
Umgang mit IT Risiken
Kontrollumfeld
Um die Integrität der rechnungsrelevanten Systeme sicherzustellen und um Fehler in der Rechnungslegung zu vermeiden, müssen Betriebsprozesse kontrolliert ablaufen. Außerdem sind Verarbeitungsprobleme zu identifizieren und zu beheben.
Eine ebenso große Rolle spielt die Datensicherung. Können verlorene Daten nämlich nicht wiederhergestellt werden, dann ergeben sich für den Wirtschaftsprüfer daraus nicht kalkulierbare Unternehmensrisiken, die er bewerten muss. Dies kann nicht nur zu einem schmerzhaften Datenverlust, sondern in ganz besonderen Fällen auch zur Insolvenz des Unternehmens führen. Daher werden die Wirtschaftsprüfer in Zukunft viel stärker als bisher auf dieses Thema achten. Neben der Datensicherung stehen aber auch andere Fragen im Raum, für die Sie Antworten parat haben sollten:
Ein Wirtschaftsprüfer prüft Ihre Betriebsprozesse hinsichtlich dieser Themen:
Sicherung der Betriebsbereitschaft
Dokumentation der Betriebsprozesse
Durchführung von Hintergrundoperationen
Datensicherung
Der Zugriff auf Programme und Daten muss streng reglementiert und überwacht werden. Dies gilt für alle Komponenten eines IT-Systems und umfasst daher neben der IT-Infrastruktur mit Betriebssystem und dem Netzwerk auch die Anwendungsprogramme. Wesentliche Mängel in diesem Bereich können zu Verstößen gegen Gesetze (z.B. Datenschutz) und zu Manipulationen in der Rechnungslegung führen sowie Betriebsspionage ermöglichen. Daraus können sich des Weiteren Konsequenzen für das Prüfungsvorgehen bei einer Wirtschaftsprüfung ergeben.
Das Hauptziel der Daten- und Programmsicherung besteht darin, dass nur ein autorisierter Zugriff auf Programme und Daten erfolgen kann. In diesem Zusammenhang interessieren beispielsweise folgende Themen den Wirtschaftsprüfer:
Allgemeine Sicherheitsmaßnahmen des Managements
Datenbank-Sicherheit
Betriebssystem-Sicherheit
Sicherheitsrelevante Netzwerkkonfiguration
Physische Sicherheit von Hardware, Software und Daten
Programmänderungen müssen kontrolliert ablaufen. Außerdem sollen bei der Entwicklung, Konfiguration und der Implementierung der Systeme die Managementvorgaben eingehalten werden. Mängel in diesem Bereich können den Geschäftsbetrieb wesentlich beeinträchtigen. Daraus kann ein erhöhtes Risiko für Fehler in den Betriebsabläufen abgeleitet werden und damit ein Unternehmensrisiko bestehen.
Wenn im Berichtsjahr Programmänderungen stattgefunden haben, dann stellt Ihnen der Wirtschaftsprüfer z.B. solche Fragen:
Wie Sie sehen gibt es eine Menge, was der Wirtschaftsprüfer über die IT Sicherheit und die Datensicherheit in Ihrem Unternehmen wissen will. Und dabei habe ich Ihnen lediglich einige wenige Beispiele aufgezeigt. In der Praxis gibt es einen ganzen Fragebogen mit entsprechenden Antwortmöglichkeiten. Wenn Sie sich also optimal auf eine Wirtschaftsprüfung vorbereiten möchten, dann sollten Sie diese Fragen zusammen mit Ihrem IT-Sicherheitsbeauftragten durchgehen und ggf. Maßnahmen einleiten.
Wir von BRANDMAUER IT arbeiten mit sogenannten Information Technology General Controls (ITGC), mit welchen sich jedes Unternehmen vor einer Abschlussprüfung auseinandersetzen sollte. Unsere Checkliste dient dazu, sich ein Verständnis über das rechnungslegungsrelevante IT-Kontrollumfeld und die entsprechenden IT-Kontrollaktivitäten zu verschaffen. Wenn Sie Interesse daran haben, dann melden Sie sich bei uns. Wir unterstützen Sie gerne bei der Vorbereitung der jährlichen Wirtschaftsprüfungstermine, damit Sie entspannt dem Wirtschaftsprüfer gegenübertreten können!
Die steigende Anzahl an Cyberangriffen auf Unternehmen sowie die weltweite Vernetzung machen IT Sicherheit zu dem Top-Thema für das Jahr 2017. Aber...
Wirtschaftsprüfung bedeutet heutzutage weit mehr als nur „Bücher zu prüfen“. Eine sachgemäße Wirtschaftsprüfung dient neben der Prüfung der...
Die Frage nach dem Unterschied zwischen einem Datenschutzkonzept und einem IT-Sicherheitskonzept kommt häufig auf. Denn oftmals werden die Begriffe...