| Typ | Konzept |
|---|---|
| Quellen | Quelle - Informationssicherheit Zusammenfassung Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026 |
| Erstellt | 2026-09-24 |
| Aktualisiert | 2026-09-26 |
| Tags | informationssicherheit, audit, revision, cobit, governance |
Unabhängige Prüfung, ob Kontrollen wie beschrieben wirken (Verfahrensprüfung) und ob Ergebnisse stimmen (Ergebnisprüfung). Sie läuft in vier Phasen von der Vorbereitung bis zum Bericht und nutzt Rahmenwerke wie Cobit.
Begriffe
(Quelle - Informationssicherheit Zusammenfassung)
- Revision (Audit): Verifikation von Informationen und Bestimmung der Genauigkeit und Verlässlichkeit von Aussagen und Berichten.
- Verifikation: genügend Beweismittel sammeln, damit der Revisor die Aussagen bestätigen kann.
- Beweismittel: alle Informationen, die der Revisor verwendet.
- Kontrollen: Konzepte, Verfahren, Praktiken und Organisationsstrukturen, die angemessen sicherstellen, dass Geschäftsziele erreicht und unerwünschte Ereignisse verhindert oder erkannt und korrigiert werden.
- Kontrollziel: das gewünschte Resultat, das eine Kontrolle in einer Aktivität erreichen soll.
Zwei Prüfungsarten
| Verfahrensprüfung (compliance testing) | Ergebnisprüfung (substantive testing) | |
|---|---|---|
| prüft | ob interne Kontrollen wie beschrieben angewendet werden und wirksam sind | Geschäftsvorfälle und Salden auf Vollständigkeit, Richtigkeit, Gültigkeit |
| Beispiel | Ablauf zur Erstellung eines neuen User-Accounts | Resultat (Mass, Zahl, Einheit) |
| geeignet | massgeschneidert, auch mit programmierten Verfahren | bei einfachen Verhältnissen oder offensichtlich mangelhaftem IKS; Zeitpunkt wichtig |
| Werkzeuge | – | Audit-Software, CAAT (IDEA, ACL, SAP AIS, TeamMate) |
Audit-Organisation
- Klare Verantwortlichkeiten, Aufgaben und Kompetenzen, geregelt im Audit Charter (Revisionsstatut).
- Unabhängige Organisationseinheit, eventuell mit Ausschuss für die Berichterstattung (Audit Committee).
Vier Phasen
- Prüfungsvorbereitung: Art und Umfang des Auftrags (Auftraggeber, Sponsor, Empfänger), Informationsbeschaffung.
- Prüfungsplanung: Prüfgebiet (audit subject), Prüfziel (objective), Prüfumfang (scope), vorbereitende Planung inkl. Risikoanalyse, Prüfverfahren (procedure).
- Prüfungsdurchführung: Verständnis erlangen (Dokumente, relevante Kontrollziele), Kontrollen evaluieren (Interviews, automatisierte Kontrollen), Einhalte- und evtl. Ergebnisprüfung.
- Prüfungsabschluss: vollständige, nachvollziehbare Dokumentation, Abschlussbericht, Übergabe an Audit Committee oder Geschäftsleitung, Follow-up.
Audit-Bericht
Form passend zum Zielpublikum · Umfang, Ziele, Zeitpunkt · Art der Prüfung · Erkenntnisse mit priorisierten Massnahmen (vorgängig mit dem Betrieb bereinigt) · Vorbehalte, Schlussfolgerungen, Empfehlungen · Der Bericht steht unter der alleinigen Verantwortung des Auditors.
Cobit
- Die Quelle nennt Cobit „Governance, Control and Audit for Information and Related Technology“.
- Dokumente (Grafik S. 76): Executive Summary → Framework → Control Objectives (Kern), dazu Management Guidelines (Maturity Models, Critical Success Factors, Key Goal Indicators, Key Performance Indicators), Audit Guidelines und ein Implementation Tool Set.
- Würfel: IT-Prozesse (Domänen → Prozesse → Aktivitäten) × IT-Ressourcen (Personal, Anwendungen, Technologie, Anlagen, Daten) × Informationskriterien (Qualität, Treuhand, Sicherheit).
- Informationskriterien (Ziele): Vertraulichkeit, Integrität, Verfügbarkeit, Verlässlichkeit, Effektivität, Effizienz, Einhaltung rechtlicher Erfordernisse. Sie verbinden die Schutzziele aus Informationssicherheit mit Qualitätszielen.
- Vier Domänen im Kreislauf um die IT-Ressourcen:
Domäne Themen Planung & Organisation IT-Strategie, Erfüllung der Geschäftsanforderungen, Organisation und Infrastruktur Beschaffung & Implementation Lösungen identifizieren, entwickeln oder beschaffen, integrieren, Systeme ändern und unterhalten Betrieb & Unterstützung Dienste liefern, sicherer Betrieb inkl. Training, Unterstützungsprozesse, Datenverarbeitung Überwachung regelmässige Beurteilung aller IT-Prozesse, Einhaltung und Qualität der Kontrollen - Aus Cobit stammt die Forderung nach Funktionentrennung: Keine einzelne Person darf einen kritischen Prozess korrumpieren können (Informationssicherheit, 4-Augen-Prinzip in Zugriffskontrolle).
COBIT steht eigentlich für Control Objectives for Information and Related Technology. Der Titel in der Quelle war der Untertitel der damaligen Ausgabe (COBIT 3, ISACA). Die vier Domänen (PO, AI, DS, ME) sind die Struktur von COBIT 3/4. „IKS“ in der Quelle bedeutet internes Kontrollsystem. Das Tool heisst korrekt „SAP AIS“ (Audit Information System), die Quelle schreibt „SAP ACS“.
Aktueller Stand (2026)
Aktuell ist COBIT 2019 von ISACA. Es umfasst 40 Governance- und Managementziele in fünf Domänen (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026):
- EDM (Evaluate, Direct, Monitor): Governance, also die Aufsicht über die IT-Strategie
- APO (Align, Plan, Organise): Ausrichtung und Planung
- BAI (Build, Acquire, Implement): Aufbau, Beschaffung, Einführung
- DSS (Deliver, Service, Support): Betrieb und Service
- MEA (Monitor, Evaluate, Assess): Überwachung, Leistung, Compliance
Gegenüber COBIT 3/4 aus der Quelle ist die Governance-Domäne EDM neu von den vier Management-Domänen getrennt. Die alten Domänen PO, AI, DS und ME leben in APO, BAI, DSS und MEA weiter.
Verwandt
- Sicherheitsbewertung – Bewertung von Produkten statt Prüfung des Betriebs; CMM-Reifegrade
- Zugriffskontrolle – Protokolle als Beweismittel
- Risikoanalyse – Teil der Prüfungsplanung
- Business Continuity Planning – Notfallpläne als Prüfgegenstand
- Softwaretest – automatisierte Ergebnisprüfung auf Entwicklerseite
