IT-Audit

Aus Zweites Gehirn, dem persönlichen Wiki
IT-Audit
TypKonzept
QuellenQuelle - Informationssicherheit Zusammenfassung
Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026
Erstellt2026-09-24
Aktualisiert2026-09-26
Tagsinformationssicherheit, audit, revision, cobit, governance

Unabhängige Prüfung, ob Kontrollen wie beschrieben wirken (Verfahrensprüfung) und ob Ergebnisse stimmen (Ergebnisprüfung). Sie läuft in vier Phasen von der Vorbereitung bis zum Bericht und nutzt Rahmenwerke wie Cobit.

Begriffe

(Quelle - Informationssicherheit Zusammenfassung)

  • Revision (Audit): Verifikation von Informationen und Bestimmung der Genauigkeit und Verlässlichkeit von Aussagen und Berichten.
  • Verifikation: genügend Beweismittel sammeln, damit der Revisor die Aussagen bestätigen kann.
  • Beweismittel: alle Informationen, die der Revisor verwendet.
  • Kontrollen: Konzepte, Verfahren, Praktiken und Organisationsstrukturen, die angemessen sicherstellen, dass Geschäftsziele erreicht und unerwünschte Ereignisse verhindert oder erkannt und korrigiert werden.
  • Kontrollziel: das gewünschte Resultat, das eine Kontrolle in einer Aktivität erreichen soll.

Zwei Prüfungsarten

Verfahrensprüfung (compliance testing) Ergebnisprüfung (substantive testing)
prüft ob interne Kontrollen wie beschrieben angewendet werden und wirksam sind Geschäftsvorfälle und Salden auf Vollständigkeit, Richtigkeit, Gültigkeit
Beispiel Ablauf zur Erstellung eines neuen User-Accounts Resultat (Mass, Zahl, Einheit)
geeignet massgeschneidert, auch mit programmierten Verfahren bei einfachen Verhältnissen oder offensichtlich mangelhaftem IKS; Zeitpunkt wichtig
Werkzeuge – Audit-Software, CAAT (IDEA, ACL, SAP AIS, TeamMate)

Audit-Organisation

  • Klare Verantwortlichkeiten, Aufgaben und Kompetenzen, geregelt im Audit Charter (Revisionsstatut).
  • Unabhängige Organisationseinheit, eventuell mit Ausschuss für die Berichterstattung (Audit Committee).

Vier Phasen

  1. Prüfungsvorbereitung: Art und Umfang des Auftrags (Auftraggeber, Sponsor, Empfänger), Informationsbeschaffung.
  2. Prüfungsplanung: Prüfgebiet (audit subject), Prüfziel (objective), Prüfumfang (scope), vorbereitende Planung inkl. Risikoanalyse, Prüfverfahren (procedure).
  3. Prüfungsdurchführung: Verständnis erlangen (Dokumente, relevante Kontrollziele), Kontrollen evaluieren (Interviews, automatisierte Kontrollen), Einhalte- und evtl. Ergebnisprüfung.
  4. Prüfungsabschluss: vollständige, nachvollziehbare Dokumentation, Abschlussbericht, Übergabe an Audit Committee oder Geschäftsleitung, Follow-up.

Audit-Bericht

Form passend zum Zielpublikum · Umfang, Ziele, Zeitpunkt · Art der Prüfung · Erkenntnisse mit priorisierten Massnahmen (vorgängig mit dem Betrieb bereinigt) · Vorbehalte, Schlussfolgerungen, Empfehlungen · Der Bericht steht unter der alleinigen Verantwortung des Auditors.

Cobit

  • Die Quelle nennt Cobit „Governance, Control and Audit for Information and Related Technology“.
  • Dokumente (Grafik S. 76): Executive Summary → Framework → Control Objectives (Kern), dazu Management Guidelines (Maturity Models, Critical Success Factors, Key Goal Indicators, Key Performance Indicators), Audit Guidelines und ein Implementation Tool Set.
  • Würfel: IT-Prozesse (Domänen → Prozesse → Aktivitäten) × IT-Ressourcen (Personal, Anwendungen, Technologie, Anlagen, Daten) × Informationskriterien (Qualität, Treuhand, Sicherheit).
  • Informationskriterien (Ziele): Vertraulichkeit, Integrität, Verfügbarkeit, Verlässlichkeit, Effektivität, Effizienz, Einhaltung rechtlicher Erfordernisse. Sie verbinden die Schutzziele aus Informationssicherheit mit Qualitätszielen.
  • Vier Domänen im Kreislauf um die IT-Ressourcen:
    Domäne Themen
    Planung & Organisation IT-Strategie, Erfüllung der Geschäftsanforderungen, Organisation und Infrastruktur
    Beschaffung & Implementation Lösungen identifizieren, entwickeln oder beschaffen, integrieren, Systeme ändern und unterhalten
    Betrieb & Unterstützung Dienste liefern, sicherer Betrieb inkl. Training, Unterstützungsprozesse, Datenverarbeitung
    Überwachung regelmässige Beurteilung aller IT-Prozesse, Einhaltung und Qualität der Kontrollen
  • Aus Cobit stammt die Forderung nach Funktionentrennung: Keine einzelne Person darf einen kritischen Prozess korrumpieren können (Informationssicherheit, 4-Augen-Prinzip in Zugriffskontrolle).
Einordnung (Claude)

COBIT steht eigentlich für Control Objectives for Information and Related Technology. Der Titel in der Quelle war der Untertitel der damaligen Ausgabe (COBIT 3, ISACA). Die vier Domänen (PO, AI, DS, ME) sind die Struktur von COBIT 3/4. „IKS“ in der Quelle bedeutet internes Kontrollsystem. Das Tool heisst korrekt „SAP AIS“ (Audit Information System), die Quelle schreibt „SAP ACS“.

Aktueller Stand (2026)

Aktuell ist COBIT 2019 von ISACA. Es umfasst 40 Governance- und Managementziele in fünf Domänen (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026):

  • EDM (Evaluate, Direct, Monitor): Governance, also die Aufsicht über die IT-Strategie
  • APO (Align, Plan, Organise): Ausrichtung und Planung
  • BAI (Build, Acquire, Implement): Aufbau, Beschaffung, Einführung
  • DSS (Deliver, Service, Support): Betrieb und Service
  • MEA (Monitor, Evaluate, Assess): Überwachung, Leistung, Compliance

Gegenüber COBIT 3/4 aus der Quelle ist die Governance-Domäne EDM neu von den vier Management-Domänen getrennt. Die alten Domänen PO, AI, DS und ME leben in APO, BAI, DSS und MEA weiter.

Verwandt